ISO 27001 és la norma internacional de gestió de la seguretat de la informació més reconeguda del món. I també una de les més mal enteses en el context de les empreses mitjanes.
Aquest article no intenta vendre't el procés de certificació. Intenta donar-te les dades reals per decidir si té sentit per a la teva empresa ara, en 12 mesos o mai.
Què és realment ISO 27001
ISO 27001 és un marc de gestió, no una llista de controls tècnics. Certifica que la teva organització té un Sistema de Gestió de Seguretat de la Informació (SGSI) implementat, documentat i en procés de millora contínua. No certifica que els teus sistemes siguin segurs — certifica que tens un procés estructurat per identificar riscos i implementar controls.
Quant costa realment certificar-se
Els rangs reals per a una empresa de 20 a 150 persones: Consultoria d'implementació: 15.000 € – 45.000 €. Auditoria de certificació: 4.000 € – 12.000 €. Eines de gestió del SGSI: 2.000 € – 8.000 €/any. Auditoria de manteniment anual: 3.000 € – 8.000 €. Cost total any 1 (rang típic): 25.000 € – 70.000 €.
Les empreses que intenten certificar-se en menys de 6 mesos gairebé sempre estan construint un SGSI de paper. ISO 27001 requereix que el sistema funcioni, no que existeixi en un PDF.
Quan té sentit certificar-se
- Els teus clients objectiu són enterprise o administració pública i ho exigeixen com a requisit contractual
- Gestiones dades sensibles i necessites demostrar diligència deguda
- Competexes en licitacions on la certificació aporta punts diferenciadors
Quan encara no té sentit
- Si no tens un responsable de seguretat amb temps real per dedicar al projecte
- Si cap dels teus clients t'ho ha demanat o t'ho demanarà en els propers 18 mesos
- Si tens problemes de seguretat bàsics sense resoldre (sense MFA, sense còpies de seguretat verificades)
