Certificación ISO 27001 en 2026: qué es, cómo se consigue y qué mira un auditor

Cómo certificar tu empresa en ISO 27001:2022, qué cambió frente a 2013, el proceso paso a paso y qué mira un auditor. Guía de un Lead Auditor.

La ISO/IEC 27001 es la norma internacional que certifica que una organización gestiona la seguridad de su información con método: no que compró unas herramientas, sino que tiene un sistema vivo que identifica riesgos, decide qué hacer con ellos y lo demuestra con evidencia. Certificarse consiste en montar ese sistema (el SGSI), hacerlo funcionar unos meses y superar la auditoría de una entidad de certificación acreditada, que se repite cada año. Esta guía explica qué exige de verdad la versión de 2022, cómo es el proceso paso a paso, qué mira un auditor cuando entra por la puerta y qué se aprende cerrando dos ciclos consecutivos con cero no conformidades.

Qué es realmente la ISO 27001 (y qué no es)

Es el estándar internacional para los sistemas de gestión de la seguridad de la información (SGSI). La palabra que importa es gestión: no certifica que tu empresa sea inexpugnable —eso no existe—, sino que tienes un proceso para saber qué información proteges, qué puede salir mal, qué medidas has decidido tomar y cómo compruebas que funcionan. No es un producto ni un software: nadie «instala» la ISO 27001. No es solo tecnología: la mayor parte del trabajo es organizativo (políticas, responsabilidades, análisis de riesgos, formación, proveedores). Y no se aprueba y ya está: el certificado dura tres años, pero cada año hay auditoría de seguimiento, y un SGSI montado para el sello se cae en la primera.

ISO 27001:2022 — qué cambió respecto a 2013

La vigente es la ISO/IEC 27001:2022, publicada en octubre de 2022. Verificado a 21 de julio de 2026: el periodo de transición desde la 2013 terminó el 31 de octubre de 2025, así que los certificados solo se emiten y mantienen contra la 2022 —si alguien te ofrece «certificarte en la 2013», desconfía—. El Anexo A se reordenó por completo: de 114 controles en 14 dominios a 93 controles en 4 temas (organizativos, de personas, físicos y tecnológicos), con 11 controles nuevos que reflejan la realidad actual (inteligencia de amenazas, seguridad en la nube, continuidad TIC, gestión de la configuración, borrado y enmascaramiento, prevención de fuga de datos, monitorización, filtrado web, codificación segura). Y la enmienda de febrero de 2024 incorporó la consideración del cambio climático entre las cuestiones de las partes interesadas. Si estás leyendo material que habla de «14 dominios y 114 controles», está desactualizado.

Las cláusulas 4-10: lo que de verdad se audita

La confusión más cara del mercado es creer que la ISO 27001 «son los controles del Anexo A». No: el corazón certificable son las cláusulas 4 a 10, el sistema de gestión. El Anexo A es un catálogo del que eliges según tu riesgo; las cláusulas son de cumplimiento obligatorio, sin excepciones.

CláusulaQué exige la normaQué significa en la práctica
4. ContextoEntender la organización, las partes interesadas y definir el alcance del SGSIDelimitar por escrito qué sistemas, sedes y servicios entran. Un alcance mal definido arruina la auditoría antes de empezar
5. LiderazgoCompromiso de la dirección, política de seguridad, roles y responsabilidadesQue dirección apruebe, dote de recursos y rinda cuentas. Sin esto solo hay papeles bonitos
6. PlanificaciónAnálisis y tratamiento de riesgos, objetivos, Declaración de Aplicabilidad (SoA)El núcleo: identificar riesgos, decidir qué se hace con cada uno y justificar por qué se incluye o excluye cada control del Anexo A
7. ApoyoRecursos, competencia, concienciación, comunicación, información documentadaFormación demostrable, documentación controlada y personas que sepan qué se espera de ellas
8. OperaciónEjecutar el plan de tratamiento de riesgos y controlar los cambiosQue lo planificado se haga de verdad y quede registro de ello
9. Evaluación del desempeñoSeguimiento, medición, auditoría interna y revisión por la direcciónComprobar que el sistema funciona y que dirección lo revisa con datos. La auditoría interna es obligatoria, no opcional
10. MejoraTratar las no conformidades y mejorar de forma continuaCuando algo falla, corregirlo con método (causa raíz, acción, verificación), no maquillarlo

Dónde se juega la certificación, en una frase: en la cláusula 6 (riesgos y Declaración de Aplicabilidad) y en la cláusula 9 (auditoría interna y revisión por dirección). Ahí es donde un sistema real se distingue de un decorado.

Cómo se consigue la certificación, paso a paso

Lo honesto para una pyme es hablar de entre seis y doce meses desde cero hasta el certificado, según tamaño, madurez y dedicación.

  • Análisis de diferencias (GAP analysis): foto de partida, qué exige la norma frente a lo que ya hacéis.
  • Alcance y contexto (cláusula 4): qué entra en el SGSI. Cuanto más honesto y acotado, mejor auditoría.
  • Análisis y tratamiento de riesgos (cláusula 6): de aquí sale la Declaración de Aplicabilidad, que dice qué controles del Anexo A aplicas y por qué.
  • Implantación de controles: políticas, procedimientos, medidas técnicas, formación, gestión de proveedores.
  • Operación y evidencia: el sistema tiene que vivir unos meses. La certificación no se aprueba con un SGSI recién montado sin registros.
  • Auditoría interna y revisión por dirección (cláusula 9): obligatorias antes de certificar. Es el ensayo general.
  • Auditoría de certificación en dos fases: la Fase 1 revisa documentación y madurez; la Fase 2 comprueba sobre el terreno que lo documentado se cumple. El certificado vale tres años.
  • Seguimiento anual y recertificación al tercer año: el certificado no es un punto final, es el inicio de un ciclo.

Un matiz que un auditor valora: la certificación la emite una entidad acreditada (en España, acreditada por ENAC). Una consultora te ayuda a prepararte, pero no certifica. Y por independencia, quien te implanta el sistema no puede ser quien te lo audita. Son papeles distintos.

¿Hace falta una consultora? El caso de las cero no conformidades

No necesariamente. Cerramos dos ciclos de auditoría ISO 27001 consecutivos con cero no conformidades, el último sin consultoría externa, apoyándonos en una auditoría interna propia rigurosa antes de que entrara la entidad certificadora —lo cuento en detalle en el caso de la auditoría hecha en casa—. Lo que marca la diferencia no es cuánto se gastó en consultoría: es que el sistema sea real y la evidencia esté navegable. Sin consultora tiene sentido si dentro hay alguien que entiende la norma desde el lado del auditor y tiene tiempo. Con consultora tiene sentido si partís de cero, con el riesgo de acabar con un sistema que se sostiene solo mientras ella esté. El modelo mixto —dirección de la función desde dentro, o vía un CISO externo, con apoyo puntual externo— suele funcionar mejor: el sistema queda vuestro, no alquilado.

Qué mira un auditor cuando entra por la puerta

  • Trazabilidad, no volumen. No impresiona una carpeta con 300 documentos: impresiona seguir el hilo desde el riesgo hasta la evidencia de que el control funciona hoy.
  • Coherencia entre lo que dice el sistema y lo que hace la gente. Si la política dice una cosa y el responsable dice otra en la entrevista, ahí hay un hallazgo.
  • Evidencia con fecha reciente. Una revisión de accesos de hace dieciocho meses no demuestra que el control esté vivo. La evidencia caduca.
  • La Declaración de Aplicabilidad como mapa. Es el primer documento que abro. Una SoA copiada y pegada, con exclusiones sin justificar, es una bandera roja inmediata.
  • La revisión por la dirección con datos. No un acta de diez líneas: métricas, incidentes, resultados de auditoría interna y decisiones.

Lo que resume todo: una auditoría no se supera con documentos, se supera con evidencia de que el sistema funciona.

Los hallazgos de auditoría: no todos pesan igual

Tipo de hallazgoQué esQué implica
No conformidad mayorAusencia o fallo total de un requisito, o un fallo que rompe la eficacia del sistemaBloquea la certificación hasta que se corrige y se verifica
No conformidad menorIncumplimiento puntual o aislado que no compromete el sistema en su conjuntoNo suele bloquear el certificado, pero exige plan de acción correctiva con plazo
ObservaciónPunto que aún no incumple pero podría derivar en no conformidadNo obliga, pero ignorarla suele convertirla en no conformidad al año siguiente
Oportunidad de mejoraSugerencia para reforzar el sistema más allá de lo exigidoVoluntaria. Aporta madurez, no condiciona el certificado

Cero no conformidades significa terminar sin ninguna no conformidad mayor ni menor. No significa un sistema perfecto —casi siempre hay observaciones y oportunidades de mejora, y está bien que las haya—, significa que no hay ningún incumplimiento que corregir.

ISO 27001, NIS2 y ENS: un solo sistema, tres respuestas

La ISO 27001 rara vez viaja sola en el entorno regulatorio español, y esa es la buena noticia: los tres marcos comparten la mayor parte del trabajo. La ISO 27001 es la columna vertebral certificable; NIS2 y el Esquema Nacional de Seguridad exigen medidas que en su mayoría ya cubres con un SGSI serio; y si ya usas IA en procesos reales, la ISO 42001 añade la capa de gobernanza sobre la misma base, con el calendario del AI Act encima. No montes cuatro sistemas en cuatro carpetas: monta uno, con la ISO 27001 como núcleo, y mapea encima lo demás. Antes de dar cualquier paso, hazte la foto con la Checklist NIS2 (16 dominios, 149 controles): buena parte de lo que evalúa es terreno común con la ISO 27001.

Preguntas frecuentes sobre la certificación ISO 27001

¿Cuánto se tarda en certificar la ISO 27001?

Para una pyme que parte de cero, entre seis y doce meses. La razón no es la burocracia: el sistema necesita operar unos meses y generar evidencia. Un SGSI recién montado, sin registros, no supera una Fase 2.

¿Es obligatoria la ISO 27001?

La certificación es voluntaria, pero se vuelve obligatoria de facto por vía contractual: cuestionarios de clientes grandes y pliegos públicos. Además es la forma más eficiente de responder a obligaciones que sí son legales, como NIS2 o el ENS cuando aplican.

¿Qué es una no conformidad mayor?

La ausencia o el fallo total de un requisito de la norma, o un fallo que compromete la eficacia del sistema. Bloquea la emisión del certificado hasta que se corrige con acción correctiva y evidencia de que el problema está resuelto.

Soy Alex Fernández, Lead Auditor ISO/IEC 27001 e ISO/IEC 42001. Si estás pensando en certificar tu empresa y no sabes por dónde empezar, cuéntame tu situación en una llamada de 30 minutos y te digo con honestidad de auditor qué te separa de la certificación.