Cómo certificar tu empresa en ISO 27001:2022, qué cambió frente a 2013, el proceso paso a paso y qué mira un auditor. Guía de un Lead Auditor.
La ISO/IEC 27001 es la norma internacional que certifica que una organización gestiona la seguridad de su información con método: no que compró unas herramientas, sino que tiene un sistema vivo que identifica riesgos, decide qué hacer con ellos y lo demuestra con evidencia. Certificarse consiste en montar ese sistema (el SGSI), hacerlo funcionar unos meses y superar la auditoría de una entidad de certificación acreditada, que se repite cada año. Esta guía explica qué exige de verdad la versión de 2022, cómo es el proceso paso a paso, qué mira un auditor cuando entra por la puerta y qué se aprende cerrando dos ciclos consecutivos con cero no conformidades.
Es el estándar internacional para los sistemas de gestión de la seguridad de la información (SGSI). La palabra que importa es gestión: no certifica que tu empresa sea inexpugnable —eso no existe—, sino que tienes un proceso para saber qué información proteges, qué puede salir mal, qué medidas has decidido tomar y cómo compruebas que funcionan. No es un producto ni un software: nadie «instala» la ISO 27001. No es solo tecnología: la mayor parte del trabajo es organizativo (políticas, responsabilidades, análisis de riesgos, formación, proveedores). Y no se aprueba y ya está: el certificado dura tres años, pero cada año hay auditoría de seguimiento, y un SGSI montado para el sello se cae en la primera.
La vigente es la ISO/IEC 27001:2022, publicada en octubre de 2022. Verificado a 21 de julio de 2026: el periodo de transición desde la 2013 terminó el 31 de octubre de 2025, así que los certificados solo se emiten y mantienen contra la 2022 —si alguien te ofrece «certificarte en la 2013», desconfía—. El Anexo A se reordenó por completo: de 114 controles en 14 dominios a 93 controles en 4 temas (organizativos, de personas, físicos y tecnológicos), con 11 controles nuevos que reflejan la realidad actual (inteligencia de amenazas, seguridad en la nube, continuidad TIC, gestión de la configuración, borrado y enmascaramiento, prevención de fuga de datos, monitorización, filtrado web, codificación segura). Y la enmienda de febrero de 2024 incorporó la consideración del cambio climático entre las cuestiones de las partes interesadas. Si estás leyendo material que habla de «14 dominios y 114 controles», está desactualizado.
La confusión más cara del mercado es creer que la ISO 27001 «son los controles del Anexo A». No: el corazón certificable son las cláusulas 4 a 10, el sistema de gestión. El Anexo A es un catálogo del que eliges según tu riesgo; las cláusulas son de cumplimiento obligatorio, sin excepciones.
| Cláusula | Qué exige la norma | Qué significa en la práctica |
|---|---|---|
| 4. Contexto | Entender la organización, las partes interesadas y definir el alcance del SGSI | Delimitar por escrito qué sistemas, sedes y servicios entran. Un alcance mal definido arruina la auditoría antes de empezar |
| 5. Liderazgo | Compromiso de la dirección, política de seguridad, roles y responsabilidades | Que dirección apruebe, dote de recursos y rinda cuentas. Sin esto solo hay papeles bonitos |
| 6. Planificación | Análisis y tratamiento de riesgos, objetivos, Declaración de Aplicabilidad (SoA) | El núcleo: identificar riesgos, decidir qué se hace con cada uno y justificar por qué se incluye o excluye cada control del Anexo A |
| 7. Apoyo | Recursos, competencia, concienciación, comunicación, información documentada | Formación demostrable, documentación controlada y personas que sepan qué se espera de ellas |
| 8. Operación | Ejecutar el plan de tratamiento de riesgos y controlar los cambios | Que lo planificado se haga de verdad y quede registro de ello |
| 9. Evaluación del desempeño | Seguimiento, medición, auditoría interna y revisión por la dirección | Comprobar que el sistema funciona y que dirección lo revisa con datos. La auditoría interna es obligatoria, no opcional |
| 10. Mejora | Tratar las no conformidades y mejorar de forma continua | Cuando algo falla, corregirlo con método (causa raíz, acción, verificación), no maquillarlo |
Dónde se juega la certificación, en una frase: en la cláusula 6 (riesgos y Declaración de Aplicabilidad) y en la cláusula 9 (auditoría interna y revisión por dirección). Ahí es donde un sistema real se distingue de un decorado.
Lo honesto para una pyme es hablar de entre seis y doce meses desde cero hasta el certificado, según tamaño, madurez y dedicación.
Un matiz que un auditor valora: la certificación la emite una entidad acreditada (en España, acreditada por ENAC). Una consultora te ayuda a prepararte, pero no certifica. Y por independencia, quien te implanta el sistema no puede ser quien te lo audita. Son papeles distintos.
No necesariamente. Cerramos dos ciclos de auditoría ISO 27001 consecutivos con cero no conformidades, el último sin consultoría externa, apoyándonos en una auditoría interna propia rigurosa antes de que entrara la entidad certificadora —lo cuento en detalle en el caso de la auditoría hecha en casa—. Lo que marca la diferencia no es cuánto se gastó en consultoría: es que el sistema sea real y la evidencia esté navegable. Sin consultora tiene sentido si dentro hay alguien que entiende la norma desde el lado del auditor y tiene tiempo. Con consultora tiene sentido si partís de cero, con el riesgo de acabar con un sistema que se sostiene solo mientras ella esté. El modelo mixto —dirección de la función desde dentro, o vía un CISO externo, con apoyo puntual externo— suele funcionar mejor: el sistema queda vuestro, no alquilado.
Lo que resume todo: una auditoría no se supera con documentos, se supera con evidencia de que el sistema funciona.
| Tipo de hallazgo | Qué es | Qué implica |
|---|---|---|
| No conformidad mayor | Ausencia o fallo total de un requisito, o un fallo que rompe la eficacia del sistema | Bloquea la certificación hasta que se corrige y se verifica |
| No conformidad menor | Incumplimiento puntual o aislado que no compromete el sistema en su conjunto | No suele bloquear el certificado, pero exige plan de acción correctiva con plazo |
| Observación | Punto que aún no incumple pero podría derivar en no conformidad | No obliga, pero ignorarla suele convertirla en no conformidad al año siguiente |
| Oportunidad de mejora | Sugerencia para reforzar el sistema más allá de lo exigido | Voluntaria. Aporta madurez, no condiciona el certificado |
Cero no conformidades significa terminar sin ninguna no conformidad mayor ni menor. No significa un sistema perfecto —casi siempre hay observaciones y oportunidades de mejora, y está bien que las haya—, significa que no hay ningún incumplimiento que corregir.
La ISO 27001 rara vez viaja sola en el entorno regulatorio español, y esa es la buena noticia: los tres marcos comparten la mayor parte del trabajo. La ISO 27001 es la columna vertebral certificable; NIS2 y el Esquema Nacional de Seguridad exigen medidas que en su mayoría ya cubres con un SGSI serio; y si ya usas IA en procesos reales, la ISO 42001 añade la capa de gobernanza sobre la misma base, con el calendario del AI Act encima. No montes cuatro sistemas en cuatro carpetas: monta uno, con la ISO 27001 como núcleo, y mapea encima lo demás. Antes de dar cualquier paso, hazte la foto con la Checklist NIS2 (16 dominios, 149 controles): buena parte de lo que evalúa es terreno común con la ISO 27001.
Para una pyme que parte de cero, entre seis y doce meses. La razón no es la burocracia: el sistema necesita operar unos meses y generar evidencia. Un SGSI recién montado, sin registros, no supera una Fase 2.
La certificación es voluntaria, pero se vuelve obligatoria de facto por vía contractual: cuestionarios de clientes grandes y pliegos públicos. Además es la forma más eficiente de responder a obligaciones que sí son legales, como NIS2 o el ENS cuando aplican.
La ausencia o el fallo total de un requisito de la norma, o un fallo que compromete la eficacia del sistema. Bloquea la emisión del certificado hasta que se corrige con acción correctiva y evidencia de que el problema está resuelto.
Soy Alex Fernández, Lead Auditor ISO/IEC 27001 e ISO/IEC 42001. Si estás pensando en certificar tu empresa y no sabes por dónde empezar, cuéntame tu situación en una llamada de 30 minutos y te digo con honestidad de auditor qué te separa de la certificación.