Certificarse en ISO/IEC 27001:2022 implica implantar un SGSI y superar una auditoría en dos etapas realizada por un organismo de certificación. El certificado tiene una validez de tres años, con auditorías de seguimiento anuales.
La ISO 27001 es la certificación de ciberseguridad más reconocida en mercados B2B internacionales. No es obligatoria, pero abre puertas: due diligence, partners internacionales, licitaciones privadas. Esta guía explica cómo es el proceso, cuánto tiempo lleva y qué coste tiene.
Qué es ISO 27001:2022 y para qué sirve
La norma ISO/IEC 27001:2022 —publicada el 25 de octubre de 2022— define los requisitos para implantar, mantener y mejorar un Sistema de Gestión de la Seguridad de la Información (SGSI). El Anexo A recoge 93 controles en cuatro categorías (organizacional, personas, físico, tecnológico), de los cuales 11 son nuevos respecto a la versión 2013.
La versión 2013 dejó de ser válida el 31 de octubre de 2025: los certificados emitidos contra esa versión ya no son reconocidos. Si hablas de ISO 27001, hoy hablas de ISO 27001:2022.
Fases de implantación del SGSI
- Contexto y alcance: qué sistemas, qué procesos, qué emplazamientos.
- Análisis de riesgos con metodología propia o estándar (típicamente MAGERIT u OCTAVE).
- Declaración de Aplicabilidad (SoA): qué controles del Anexo A aplican, con justificación de las exclusiones.
- Plan de tratamiento y despliegue de controles técnicos, organizativos y de procedimiento.
- Formación y concienciación de la organización.
- Auditoría interna y revisión por la dirección antes de pasar a la externa.
La auditoría: dos etapas
- Etapa 1 — documental: el auditor revisa la documentación del SGSI y verifica que la organización está preparada para la auditoría de implantación.
- Etapa 2 — in situ: el auditor comprueba la implantación efectiva de los controles, entrevista a los responsables y revisa evidencias operativas.
Las no conformidades se cierran con un plan de acciones correctivas. Una vez superada la etapa 2, el organismo de certificación emite el certificado.
Plazos y coste orientativos
Los plazos dependen del estado de partida y del alcance del SGSI. Una pyme con cierta madurez puede certificarse en torno a seis meses; partir de cero suele requerir entre nueve y doce. El coste tiene tres componentes: consultoría de implantación, remediación técnica y honorarios del organismo certificador. Pide presupuesto con el alcance ya acotado y desconfía de cifras cerradas que no detallan número de sedes, personas y sistemas.
Mantenimiento: seguimientos anuales y recertificación
- El certificado tiene una validez de 3 años.
- Durante esos 3 años se hacen seguimientos anuales menos exhaustivos.
- Al cumplir los 3 años toca recertificación, equivalente a una nueva auditoría completa.
En Nexus acompañamos todo el ciclo de implantación y certificación de la ISO 27001 dentro de nuestro servicio de compliance. Si te interesa combinarla con el ENS para licitar con la Administración, revisa la guía ENS vs ISO 27001.