[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:es:implantar-iso-27001-sin-consultores":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"es","implantar-iso-27001-sin-consultores","Implantar ISO 27001 sin consultores: lo que asume, y lo que ellos hacían a cambio del dinero","Es perfectamente posible certificarse sin consultor. Merece la pena saber antes lo que está absorbiendo, y qué partes se benefician de verdad de alguien que se ha sentado al otro lado de la mesa.","2026-08-20",{"who":10,"when":11,"do":12},"Una empresa que decide si certificar ISO 27001 con o sin consultor: la tarifa de auditoría es la misma en ambos casos, unos 7 días de auditor para una empresa de 20 personas a 1.200 a 1.800 EUR cada uno, fijados por ISO\u002FIEC 27006 anexo B; lo que cambia es el tiempo interno y el criterio que la empresa asume por sí misma.","Antes de planificar la implantación, porque la elección determina quién escribe el alcance y la evaluación de riesgos y quién responde a las preguntas del auditor en la fase 2, y es difícil de cambiar una vez que existen los documentos.","Decida quién dentro de la empresa asume las decisiones de criterio, el alcance, el método de riesgos y la declaración de aplicabilidad, haga ustedes mismos el trabajo recurrente en cualquier caso, y traiga experiencia externa solo para las partes en que alguien que se ha sentado al otro lado de una auditoría cambia el resultado.","\nPuede implantar ISO 27001 sin consultor, y hay empresas que lo hacen cada año. Lo que vende un buen consultor es criterio y no documentos, y los honorarios de auditoría son los mismos en cualquier caso: unos 7 días de auditor para una empresa de 20 personas a 1.200 a 1.800 EUR cada uno, fijados por el Anexo B de ISO\u002FIEC 27006. Ir solo cambia su coste interno y el criterio que tiene que absorber, así que aquí está el reparto honesto en lugar de un alegato.\n\n## Lo que un buen consultor vende realmente\n\nNo los documentos. Las plantillas están ampliamente disponibles y un conjunto de políticas generado le lleva aproximadamente al mismo sitio. Lo que paga es criterio, en cuatro lugares:\n\n**Alcance.** Equivocarse es caro en ambas direcciones. Demasiado amplio, y paga días de auditor que no necesitaba. Demasiado estrecho, y el equipo de seguridad de su cliente rechaza el certificado porque excluye justo lo que les importa.\n\n**Una evaluación de riesgos que sobrevive al contacto.** No el registro en sí, sino una metodología que un auditor acepta y unos criterios que se sostienen cuando se aplican con coherencia.\n\n**Saber lo que un auditor preguntará de verdad.** Esto es experiencia y es difícil de adquirir a partir de documentación. Es la diferencia entre superar la fase 2 y que le digan que vuelva.\n\n**Alguien con quien discutir.** Una mirada externa sobre si un control está implementado de verdad o solo escrito.\n\n## Lo que asume al ir solo\n\nLa secuencia, sobre todo. Alcance, después contexto y riesgo, después la declaración de aplicabilidad, después operar el sistema el tiempo suficiente para tener registros. Los pasos dados fuera de orden se repiten, y ahí es donde se va el tiempo.\n\nTambién asume la auditoría interna. La cláusula 9.2 exige una antes de la certificación y exige independencia del auditor: nadie audita su propio trabajo. En una empresa pequeña eso es realmente difícil, y es la razón más común por la que la gente trae ayuda externa durante una sola semana en vez de para todo un programa.\n\n## El coste que no cambia en ningún caso\n\nLa auditoría. Los días de auditor salen de la tabla del Anexo B de ISO\u002FIEC 27006, así que una empresa de 20 personas está en torno a los 7 días a 1.200 a 1.800 EUR cada uno, haya intervenido un consultor o no. [La aritmética](\u002Fiso-27001\u002Fcost). Hacerlo usted mismo cambia su coste interno, no los honorarios de auditoría.\n\nY la mitad recurrente no cambia: auditorías de seguimiento cada año, registros del periodo, para siempre. Las empresas que se certifican con éxito por su cuenta suelen ser las que llevaron los registros al día en lugar de reunirlos antes de cada visita.\n\n## La recomendación honesta\n\nHacerlo usted mismo es una opción razonable, sobre todo si alguien interno ya lo ha hecho antes o el alcance es realmente pequeño. Contratar ayuda para los dos juicios difíciles, alcance y auditoría interna, y hacer el resto usted mismo, también es razonable y es lo que mucha gente hace en realidad.\n\nLo que no es razonable es decidir en función del software. Ninguna herramienta sustituye el criterio anterior, y cualquier proveedor que le diga lo contrario le está vendiendo la mitad fácil. Lo que una herramienta debe hacer es que la mitad recurrente sea llevadera: registros que existen, fechados, cuando el auditor los pide. [Lo que cubre la nuestra, cláusula por cláusula, brechas incluidas](\u002Fiso-27001\u002Fcoverage).\n",1789383981909]