ISO/IEC 27001
Lo que cuesta realmente una certificación ISO 27001
StandardOS no emite certificados, y no puede hacerlo.
Solo una entidad de certificación acreditada puede certificarle. Es una empresa distinta, usted contrata directamente con ella y le paga directamente. Nosotros no vemos nada de eso. Nuestros 249 €/mes sirven para levantar su sistema de gestión y poner sus evidencias en orden, de modo que su auditoría salga bien. Quien le venda a la vez la preparación y el certificado le está vendiendo algo que un auditor no aceptará.
Esta es la parte incómoda de este mercado: ninguna entidad de certificación acreditada publica sus precios. Ni AENOR, ni Bureau Veritas, ni DNV, DQS, TÜV, BSI, Intertek, SGS, LRQA o Dekra. En todas es «solicite presupuesto», lo que significa que no puede presupuestar antes de hablar con comerciales.
Aun así, el importe no es arbitrario. Es días de auditor × tarifa diaria, y el número de días no es criterio del auditor. Sale de la tabla de tiempos de auditoría del Anexo B de la ISO/IEC 27006, a la que el organismo de acreditación le obliga. Puede calcular su propia cifra antes de que nadie le pase un presupuesto.
Cuente a contratistas y autónomos, no solo a empleados. La edición de 2024 es explícita al respecto, y es el error que con más frecuencia empuja a una empresa al tramo siguiente.
- Días de auditor (fase 1 + fase 2)
- 7
- Certificación inicial
- 8400 € – 12.600 €
- Auditoría de seguimiento, años 2 y 3
- 2800 € – 4200 € / año
- Total a tres años, solo honorarios de auditoría
- 14.000 € – 21.000 €
Los días salen de la tabla de tiempos de auditoría del Anexo B de la ISO/IEC 27006; el seguimiento supone alrededor de un tercio de la auditoría inicial y la recertificación al menos dos tercios, según el mismo anexo. Tarifas diarias de 1200 € a 1800 € son la horquilla de las fuentes profesionales publicadas para entidades acreditadas en Europa. Nadie publica una cifra oficial, y precisamente por eso conviene pedir tres presupuestos sobre un mismo pliego. Los desplazamientos se facturan aparte. La horquilla puede reducirse legítimamente hasta un 30 % para un alcance sencillo, de un solo emplazamiento y maduro, y no más: ese suelo también está en el anexo.
Cuánto tarda
De cuatro a siete meses es realista para una pequeña empresa de software con herramientas. El suelo está en torno a tres meses y es un suelo duro, por una razón que merece entenderse: la fase 2 muestrea sus registros. El capítulo 9.2 exige una auditoría interna y el 9.3 una revisión por la dirección, y un auditor no puede muestrear una revisión por la dirección que no ha ocurrido. Ningún software puede comprimir eso. Lo que el software sí puede eliminar son los dos a seis meses de construir políticas, registro de riesgos y la Declaración de Aplicabilidad que normalmente van antes.
La trampa que conviene nombrar
Nada impide que una empresa se llame entidad de certificación y venda certificados. Un certificado no acreditado tiene el mismo aspecto, cuesta aproximadamente entre un 40 y un 50 % menos, y en las compras de grandes clientes se rechaza con regularidad. Entonces paga otra vez los honorarios acreditados completos, porque un certificado no acreditado por lo general no se puede transferir. Cada país de la UE tiene un único organismo nacional de acreditación, designado conforme al Reglamento (CE) 765/2008; en España es ENAC. Compruebe a su certificador en ese registro, o internacionalmente a través de IAF, antes de firmar nada.
Cómo encontrar una entidad de certificación acreditada y comprobarla usted mismo
Qué más gastará
- · Una prueba de intrusión, que esperan tanto los auditores como sus clientes, normalmente de 2.500 € a 5.000 € para una aplicación SaaS.
- · La propia norma, unos 130 € para la ISO 27001; también querrá la ISO 27002.
- · Desplazamientos y dietas de los auditores, facturados aparte de la tarifa diaria.
- · El tiempo de su propia gente. Es la partida mayor, y no figura en ningún presupuesto. Reducirla es lo que vendemos.
Para seguir leyendo
- · How many auditor days an ISO 27001 certification takes, by headcount
- · ISO 27001 certification cost for a company, by headcount
- · ISO 27001 cost of implementation: the three-year number, not the first invoice
- · What ISO 9001 certification costs, from IAF MD 5, and why it is a third of ISO 27001
Ejemplos calculados
- · hasta 10 personas → 5 días de auditor
- · 16–25 personas → 7 días de auditor
- · 46–65 personas → 10 días de auditor
- · 86–125 personas → 12 días de auditor
Reproducidos como ejemplos calculados y no como la tabla en sí, porque la ISO/IEC 27006 está protegida por derechos de autor y no vamos a republicarla. Compruébelos con su propio ejemplar.
Los honorarios de auditoría son la cifra grande. El software no.
Lo que acaba de calcular se paga a una entidad de certificación, no a nosotros. StandardOS cuesta 249 €/mes sin IVA, tarifa plana, y su cometido es reducir la partida mayor de esta página: el tiempo de su propia gente, que no figura en ningún presupuesto.
Sin tarjeta para empezar · cancele cuando quiera desde la app
Cada cifra de arriba es días de auditor × tarifa diaria. Los días vienen de la ISO/IEC 27006, que los fija por número de personas; la horquilla de 1200 € a 1800 € es la de las fuentes profesionales publicadas para entidades acreditadas en Europa, y ninguna entidad de certificación publica la suya. El cálculo está en esta página precisamente para que pueda rehacerlo con una tarifa que le hayan ofrecido en lugar de con la nuestra. Si una entidad le presupuesta muy fuera de estas horquillas, pregúntele cuántos días de auditor ha previsto y qué edición de la ISO/IEC 27006 ha aplicado.