Puede implantar ISO 27001 sin consultor, y hay empresas que lo hacen cada año. Lo que vende un buen consultor es criterio y no documentos, y los honorarios de auditoría son los mismos en cualquier caso: unos 7 días de auditor para una empresa de 20 personas a 1.200 a 1.800 EUR cada uno, fijados por el Anexo B de ISO/IEC 27006. Ir solo cambia su coste interno y el criterio que tiene que absorber, así que aquí está el reparto honesto en lugar de un alegato.
Lo que un buen consultor vende realmente
No los documentos. Las plantillas están ampliamente disponibles y un conjunto de políticas generado le lleva aproximadamente al mismo sitio. Lo que paga es criterio, en cuatro lugares:
Alcance. Equivocarse es caro en ambas direcciones. Demasiado amplio, y paga días de auditor que no necesitaba. Demasiado estrecho, y el equipo de seguridad de su cliente rechaza el certificado porque excluye justo lo que les importa.
Una evaluación de riesgos que sobrevive al contacto. No el registro en sí, sino una metodología que un auditor acepta y unos criterios que se sostienen cuando se aplican con coherencia.
Saber lo que un auditor preguntará de verdad. Esto es experiencia y es difícil de adquirir a partir de documentación. Es la diferencia entre superar la fase 2 y que le digan que vuelva.
Alguien con quien discutir. Una mirada externa sobre si un control está implementado de verdad o solo escrito.
Lo que asume al ir solo
La secuencia, sobre todo. Alcance, después contexto y riesgo, después la declaración de aplicabilidad, después operar el sistema el tiempo suficiente para tener registros. Los pasos dados fuera de orden se repiten, y ahí es donde se va el tiempo.
También asume la auditoría interna. La cláusula 9.2 exige una antes de la certificación y exige independencia del auditor: nadie audita su propio trabajo. En una empresa pequeña eso es realmente difícil, y es la razón más común por la que la gente trae ayuda externa durante una sola semana en vez de para todo un programa.
El coste que no cambia en ningún caso
La auditoría. Los días de auditor salen de la tabla del Anexo B de ISO/IEC 27006, así que una empresa de 20 personas está en torno a los 7 días a 1.200 a 1.800 EUR cada uno, haya intervenido un consultor o no. La aritmética. Hacerlo usted mismo cambia su coste interno, no los honorarios de auditoría.
Y la mitad recurrente no cambia: auditorías de seguimiento cada año, registros del periodo, para siempre. Las empresas que se certifican con éxito por su cuenta suelen ser las que llevaron los registros al día en lugar de reunirlos antes de cada visita.
La recomendación honesta
Hacerlo usted mismo es una opción razonable, sobre todo si alguien interno ya lo ha hecho antes o el alcance es realmente pequeño. Contratar ayuda para los dos juicios difíciles, alcance y auditoría interna, y hacer el resto usted mismo, también es razonable y es lo que mucha gente hace en realidad.
Lo que no es razonable es decidir en función del software. Ninguna herramienta sustituye el criterio anterior, y cualquier proveedor que le diga lo contrario le está vendiendo la mitad fácil. Lo que una herramienta debe hacer es que la mitad recurrente sea llevadera: registros que existen, fechados, cuando el auditor los pide. Lo que cubre la nuestra, cláusula por cláusula, brechas incluidas.