ISO 27001 es la norma internacional de gestión de la seguridad de la información más reconocida del mundo. También es una de las más malentendidas en el contexto de las empresas medianas. Hay organizaciones que la persiguen sin necesitarla realmente y hay organizaciones que deberían tenerla y no la consideran porque asumen que es solo para grandes corporaciones.
Este artículo no intenta vender el proceso de certificación. Intenta darte los datos reales para que puedas decidir si tiene sentido para tu empresa ahora, en 12 meses o nunca.
Qué es realmente ISO 27001 (y qué no es)
ISO 27001 es un marco de gestión, no una lista de controles técnicos. Certifica que tu organización tiene un Sistema de Gestión de Seguridad de la Información (SGSI) implementado, documentado y en proceso de mejora continua. No certifica que tus sistemas son seguros — certifica que tienes un proceso estructurado para identificar riesgos, implementar controles y mejorar continuamente.
Esta distinción es importante porque significa que una empresa puede tener sistemas técnicamente muy seguros y no cumplir con ISO 27001 (por falta de documentación y procesos formales), y viceversa.
Cuánto cuesta realmente certificarse
Los costes varían significativamente según el tamaño de la empresa, el alcance de la certificación y el nivel de madurez inicial. Estos son los rangos reales para una empresa de 20 a 150 personas:
| Componente | Rango estimado |
|---|---|
| Consultoría de implementación (si se externaliza) | 15.000 € – 45.000 € |
| Auditoría de certificación (organismo acreditado) | 4.000 € – 12.000 € |
| Herramientas de gestión del SGSI | 2.000 € – 8.000 € / año |
| Formación del equipo interno | 1.500 € – 5.000 € |
| Auditoría de mantenimiento anual | 3.000 € – 8.000 € |
| Coste total año 1 (rango típico) | 25.000 € – 70.000 € |
A estos costes hay que añadir el coste de oportunidad del tiempo interno dedicado al proyecto: dependiendo del alcance, el responsable de seguridad puede dedicar entre 20 y 40 horas semanales durante los 9-18 meses que dura el proceso de implementación.
Cuánto tiempo tarda realmente
El plazo más frecuente para una empresa mediana es de 12 a 18 meses desde el inicio hasta la obtención del certificado. Los proyectos que se completan en menos de 9 meses suelen tener problemas en las auditorías de mantenimiento porque no han tenido tiempo suficiente para demostrar que el SGSI funciona de forma continua, no solo en el momento de la auditoría de certificación.
Las empresas que intentan certificarse en menos de 6 meses casi siempre están construyendo un SGSI de papel — documentos que no reflejan la realidad operativa — que se desmorona en cuanto el auditor hace preguntas sobre evidencias reales. ISO 27001 requiere que el sistema funcione, no que exista en un PDF.
Cuándo tiene sentido certificarse
La certificación ISO 27001 tiene sentido claro cuando:
- Tus clientes objetivo son enterprise o administración pública y lo exigen como requisito contractual
- Manejas datos sensibles (salud, finanzas, datos personales a escala) y necesitas demostrar diligencia debida
- Compites en licitaciones donde la certificación aporta puntos diferenciadores
- Tienes inversores o socios que requieren evidencias formales de gestión del riesgo
- Tu sector está siendo regulado activamente (NIS2, DORA, etc.) y la certificación simplifica el cumplimiento
Cuándo no tiene sentido todavía
- Si no tienes un responsable de seguridad (o equivalente) con tiempo real para dedicar al proyecto
- Si tus procesos de negocio cambian con tanta frecuencia que documentarlos sería un trabajo continuo sin fin
- Si ninguno de tus clientes o prospectos te lo ha pedido o lo pedirá en los próximos 18 meses
- Si tienes problemas de seguridad básicos sin resolver (sin MFA, sin gestión de parches, sin backups verificados) — ISO 27001 no arregla estos problemas, los documenta
Lo que sí puedes hacer antes de certificarte
Si no estás listo para certificarte pero quieres mejorar tu postura de seguridad de forma estructurada, el siguiente conjunto de medidas tiene un impacto real y no requiere un proyecto de 18 meses:
- Auditoría de superficie de ataque: saber exactamente qué activos tienes expuestos
- Implementación de MFA en todos los sistemas críticos
- Política de gestión de contraseñas con gestor corporativo
- Proceso documentado de gestión de accesos (altas y bajas)
- Plan de respuesta a incidentes básico — qué hacer cuando algo sale mal
- Backups verificados con procedimiento de restauración probado
Estas medidas reducen el riesgo real de forma inmediata y te sitúan en una posición mucho mejor si decides certificarte más adelante. ISO 27001 sobre una base sólida es muy diferente a ISO 27001 sobre papel sin sustancia.