Inicio › ISO/IEC 27001: el certificado que Europa entiende
Norma

ISO/IEC 27001: el certificado que Europa entiende

ISO 27001 es la norma internacional para sistemas de gestión de seguridad de la información (SGSI). Si SOC 2 abre el mercado estadounidense, ISO 27001 abre Europa, el Reino Unido y Asia. Juntos cubren casi todos los requisitos de seguridad de licitaciones y due diligence.

Qué es ISO 27001:2022

La norma define los requisitos de un sistema de gestión: contexto de la organización, liderazgo, evaluación y tratamiento de riesgos, los 93 controles del Anexo A (organizativos, de personas, físicos y tecnológicos), auditorías internas y mejora continua. El certificado lo emite un organismo de certificación acreditado tras una auditoría en dos fases y tiene una validez de 3 años con auditorías de seguimiento anuales.

Por qué hacer ISO 27001 junto con SOC 2

Los controles del Anexo A de ISO 27001 y los TSC de SOC 2 se solapan en un 70–80 % aproximadamente: políticas, gestión de accesos, criptografía, registro de eventos, gestión de incidentes, proveedores y continuidad. Construimos un único sistema de controles y un único conjunto de evidencias y luego lo mapeamos a ambas normas. El segundo examen añade, en su mayor parte, solo la evaluación de riesgos, la Declaración de Aplicabilidad (SoA), la auditoría interna y la revisión por la dirección.

Resultado: dos documentos para dos mercados, un proyecto, un equipo y un coste un 30–40 % inferior al de dos proyectos separados. Vea SOC 2 frente a ISO 27001.

Quién emite el certificado

El grupo BALTUM incluye un organismo de certificación ISO/IEC 27001 acreditado, por lo que pasa la certificación sin tener que buscar un organismo externo, con un calendario y un precio transparentes. El equipo de consultoría y el organismo de certificación son entidades jurídicas distintas con personal distinto, como exige ISO/IEC 17021: quien ayudó a implementar no audita. Si lo desea, también le acompañamos en la certificación con otro organismo.

Qué recibe

  • Definición del alcance y el contexto del SGSI
  • Metodología y registro de riesgos, plan de tratamiento de riesgos
  • Declaración de Aplicabilidad sobre los 93 controles
  • Conjunto completo de políticas y procedimientos
  • Formación del personal y auditoría interna
  • Acompañamiento durante la auditoría de certificación (fases 1 y 2)

Cómo se desarrolla el proyecto

Análisis de brechas1–2 semanas
Riesgos y documentación4–8 semanas
Implementación4–8 semanas
Auditoría interna1–2 semanas
Certificación3–6 semanas

Preguntas frecuentes

¿Cuánto tarda la implementación de ISO 27001?
Normalmente de 3 a 6 meses para una empresa de 20–200 personas. Junto con SOC 2, más o menos lo mismo, ya que el trabajo se combina.
¿Cuál es la versión vigente?
ISO/IEC 27001:2022. Ya no se emiten certificados según la versión de 2013.
¿Es obligatoria ISO 27001 para trabajar con la UE?
No por ley, pero en las licitaciones y contratos de la UE se ha convertido en un requisito habitual, sobre todo junto con el GDPR.

Reciba un presupuesto en un día laborable

Solicitar presupuesto