ISO 27001
La norma por la que sus clientes no dejan de preguntar.
Ninguna ley obliga a una empresa de software a certificarse en ISO 27001; lo hacen la renovación de un cliente, una licitación o un banco sujeto a DORA, y la primera cifra que conviene conocer es lo que supone la auditoría para una empresa de su tamaño.
Para 25 personas, la auditoría de certificación son 7 días de auditor según el anexo B de ISO/IEC 27006: de 8400 € a 12.600 € para la auditoría inicial y de 14.000 € a 21.000 € para el ciclo de tres años, a las tarifas diarias de los organismos acreditados en Europa, solo honorarios de auditoría.
Abrir la calculadora de costes con esta plantilla93
controles en el anexo A
26
capítulos con requisitos
58
licitaciones lo citan en España medido el 12 de septiembre de 2026
Lo que cuesta realmente certificarse
Las entidades de certificación no publican sus precios, pero los días de auditoría los fija la ISO/IEC 27006. Puede calcular su propia cifra.
Redactar el alcance
El apartado 4.3 a partir de doce respuestas: la frase que llevará el certificado, los límites, las interfaces y dependencias, las exclusiones con su justificación, y las cuestiones consideradas.
Redactar la política de seguridad de la información
El apartado 5.2 a partir de diez respuestas: el propósito, por qué la seguridad importa a esta empresa, los compromisos, los objetivos, quién es responsable, las políticas temáticas que dependen de ella, y cómo se comunica y se revisa.
Redactar el registro de riesgos y el plan de tratamiento
Cinco respuestas eligen los riesgos de partida, cada uno puntuado y tratado con los controles del anexo A; el registro y el plan redactados como los lee el auditor, y la declaración de aplicabilidad se deriva.
Redactar el programa de auditoría interna
El apartado 9.2 a partir de cinco respuestas: los criterios, cuántas auditorías al año y qué cubre cada una, quién audita y cómo se mantiene la independencia, los métodos, el calendario del año sobre las secciones de la norma y los temas del anexo A, y cómo se informa de los resultados.
Redactar el acta de la revisión por la dirección
El apartado 9.3 como orden del día: las siete entradas en el orden del apartado con lo que se dijo de cada una, las cuatro tendencias de desempeño con sus cifras, las decisiones, las acciones con responsable y fecha, y el acta que lee un auditor.
Redactar un registro de acción correctiva
El apartado 10.2 para un hallazgo: la no conformidad, la corrección y sus consecuencias, la causa, si existe en otro lugar, la acción con responsable y fecha, la comprobación de la eficacia y el cambio en el sistema, como el registro que lee un auditor.
Redactar el plan de respuesta a incidentes
Los controles del anexo A sobre incidentes a partir de unas pocas respuestas: quién dirige, cómo se notifica un evento, los tres niveles de gravedad, los pasos de la respuesta, los relojes del RGPD, NIS2 y CRA que se aplican, la evidencia que conservar, la revisión posterior, los ejercicios.
Redactar la política de uso aceptable
Las normas que firma cada persona, a partir de unas pocas respuestas: cuentas y contraseñas, dispositivos y dispositivos personales, trabajo remoto, manejo de la información, servicios aprobados y herramientas de IA, comunicación, uso personal, supervisión, notificación, salida, incumplimientos, aceptación.
Redactar la política de control de acceso
Quién accede a qué y cómo se concede, protege, revisa y retira el acceso, a partir de unas pocas respuestas: una identidad por persona, autenticación multifactor, roles, cuentas privilegiadas, terceros, la revisión de accesos, salidas, registro, excepciones.
Redactar la política de seguridad de proveedores
Cómo la empresa elige, contrata, vigila y deja a sus proveedores y servicios en la nube, a partir de unas pocas respuestas: los proveedores críticos, qué se comprueba antes de firmar, las seis cláusulas contractuales, dónde pueden estar los datos, la revisión, la salida.
Redactar el plan de continuidad de negocio
Qué hace la empresa cuando el producto, los datos, la oficina o un proveedor desaparecen, a partir de unas pocas respuestas: los servicios cubiertos, las horas para restablecer, la pérdida de datos tolerada, quién declara una interrupción, cómo se mantiene la seguridad mientras tanto, la recuperación, el ejercicio.
Redactar la declaración de aplicabilidad
Los 93 controles del anexo A con un estado cada uno, una justificación para cada exclusión, y la declaración redactada como la lee el auditor, para copiar o descargar.
Los 93 controles del Anexo A
Una línea clara por control, agrupados según los cuatro temas de la edición de 2022.
Qué cubrimos, capítulo por capítulo
Cada capítulo del 4 al 10, dónde viven sus registros dentro del producto, y dónde están los límites de cualquier software.
Cuántos días de auditoría, según la plantilla
La aritmética del anexo B de la ISO/IEC 27006 que fija el coste de la auditoría antes de que nadie le pase un presupuesto.
ISO 27001 o SOC 2 en Europa
3405 licitaciones europeas citan la ISO 27001, 104 citan SOC 2. La consulta es pública; ejecútela usted mismo.
Dónde los compradores públicos citan la ISO 27001, por país
Los compradores públicos de España citaron la ISO 27001 en 58 licitaciones en el último año, el 0,08 % de todo lo que publicaron. Alemania y Polonia concentran siete de cada diez menciones en Europa; España cita antes el ENS.
La declaración de alcance, la línea que un comprador lee primero
Por qué un certificado que nombra la sede central no cubre un producto SaaS, qué exige la cláusula 4.3, las ocho condiciones que aplica un cliente financiero bajo DORA, y tres declaraciones de alcance para una empresa de software que pasan.
La declaración de aplicabilidad, leída para una empresa de software
Las cuatro columnas del apartado 6.1.3 d), las exclusiones que un auditor acepta y las que nunca acepta, y cómo la declaración sigue al plan de tratamiento de riesgos.
La evaluación de riesgos, leída para una empresa de software
Lo que pide el apartado 6.1.2, un método de cinco puntos con umbral de aceptación, los riesgos de partida de una empresa de software, y por qué el plan de tratamiento va antes que la declaración.
La política de seguridad de la información, leída para una empresa de software
Lo que pide y no pide el apartado 5.2, las nueve secciones de una política de dos páginas, objetivos que un auditor puede medir, y los errores que señala la primera auditoría.
La revisión por la dirección, leída como orden del día
Las siete entradas del apartado 9.3 en orden, las cuatro tendencias con cifras, las dos salidas, lo que debe mostrar el acta, y los errores que convierten una reunión en un hallazgo.
El registro de acción correctiva, leído como secuencia
Lo que pide el apartado 10.2 tras una no conformidad, las siete secciones de un registro que un auditor acepta, por qué corrección no es acción correctiva, y los errores que reabren un hallazgo cerrado.
ISO/IEC 27701:2025, la norma de privacidad sobre 27001
La edición independiente leída fila a fila: los 70 requisitos que un sistema ISO 27001 en funcionamiento cubre a medias, los 33 solo de privacidad, y los artículos del RGPD que cada control evidencia.
DORA para un proveedor de software: las cláusulas contractuales que le enviará su cliente bancario
Nueve cláusulas en todo contrato de servicios de TIC y seis más para una función esencial o importante, leídas en el artículo 30; el registro de información en el que figura; y para qué cláusulas un sistema ISO 27001 ya produce la evidencia.