ISO/IEC 27001
La norma internacional de sistemas de gestión de la seguridad de la información. Certificable, auditada por tercera parte, y la que casi siempre te piden primero.
Qué es ISO 27001
ISO/IEC 27001 define los requisitos de un sistema de gestión de la seguridad de la información. No es una lista de medidas técnicas: es un marco de gestión que exige que identifiques tus riesgos, decidas qué haces con cada uno, lo documentes y lo revises de forma continua.
La versión vigente es ISO/IEC 27001:2022. Su Anexo A recoge 93 controles agrupados en cuatro temas: organizativos, de personas, físicos y tecnológicos. Ninguno es obligatorio por defecto. La norma te obliga a justificar cuáles aplicas y cuáles no, y ese documento se llama Declaración de Aplicabilidad.
Esa flexibilidad es deliberada. ISO 27001 no dice cómo debe ser tu seguridad, dice que tienes que saber por qué es como es.
A quién aplica ISO 27001
A nadie por obligación legal. ISO 27001 se adopta voluntariamente, y en la práctica se adopta porque el mercado la exige:
- Clientes empresariales que la piden en el proceso de compra
- Contratos públicos que la puntúan o la requieren
- Rondas de inversión con due diligence de seguridad
- Cadenas de suministro donde tu cliente responde ante su propio auditor
No hay umbral de tamaño ni de sector. Una empresa de ocho personas puede certificarse si su sistema de gestión es real.
Qué exige ISO 27001
La norma tiene dos mitades y las dos se auditan.
Cláusulas 4 a 10, el sistema de gestión. Contexto de la organización y partes interesadas. Alcance definido y defendible. Liderazgo y política. Evaluación y tratamiento de riesgos. Objetivos. Competencia y concienciación. Documentación. Auditoría interna. Revisión por la dirección. No conformidades y mejora continua.
Anexo A, los 93 controles. Se seleccionan a partir del análisis de riesgos, no de una plantilla. La Declaración de Aplicabilidad justifica cada inclusión y cada exclusión.
El error más caro en una primera certificación no es un control mal implementado: es un alcance mal definido. Un alcance demasiado amplio multiplica el trabajo, y uno demasiado estrecho hace que el certificado no sirva para lo que lo querías.
Cómo se demuestra ISO 27001
Con un certificado emitido por una entidad de certificación acreditada, independiente de la organización auditada. El ciclo es de tres años: auditoría inicial en dos fases, auditorías de seguimiento anuales, y renovación al tercer año.
La entidad certificadora marca la fecha. Ningún proveedor de software puede emitir ni acelerar un certificado, solo puede prepararte para que la auditoría salga bien.
Con Zerod
ISO 27001 está construida para adaptarse a tu organización, y Zerod también.
Activas la norma y Zerod te da su registro de controles, genera con IA las políticas y la documentación que el sistema de gestión exige, y organiza la recogida de evidencias contra cada control. El análisis de riesgos, la Declaración de Aplicabilidad y la auditoría interna viven en la plataforma, no en una carpeta de capturas de pantalla.
Zerod está certificada conforme a la norma ISO/IEC 27001:2022. Sabemos lo que pide una auditoría porque pasamos por una.
Preguntas frecuentes
¿Cuánto se tarda en certificarse en ISO 27001?
Depende del alcance, de si ya existen procesos documentados, y de la disponibilidad de la entidad certificadora. Lo que sí controlas es el trabajo previo: análisis de riesgos, políticas, controles y evidencias.
¿ISO 27001 sustituye a SOC 2?
No. Son marcos distintos con lógicas distintas. ISO 27001 certifica un sistema de gestión; SOC 2 produce un informe de auditoría sobre unos criterios. Muchas empresas acaban con los dos porque se los piden mercados diferentes.