Consultoría ISO 27001 para proteger la información de su empresa

¿Qué incluye la consultoría ISO 27001?

Nuestra consultoría ISO 27001 lleva a su empresa desde el diagnóstico hasta la auditoría de certificación en la versión ISO/IEC 27001:2022. Identificamos sus activos de información, evaluamos riesgos, elegimos los controles del Anexo A que aplican y dejamos el sistema operando con evidencias.

1. Diagnóstico

Medimos la brecha de su empresa frente a ISO 27001:2022.

2. Riesgos

Inventario de activos, análisis de riesgos y declaración de aplicabilidad.

3. Controles

Implementamos políticas y controles del Anexo A con su equipo de TI.

4. Auditoría

Auditoría interna, revisión por la dirección y preparación para certificar.

¿Qué incluye el servicio?

Sistema de gestión de seguridad de la información

Diseñamos el SGSI con alcance, política, roles, metodología de riesgos y objetivos medibles. Todo queda documentado de forma simple y alineado con la operación real de su empresa.

Sistemas de gestión ISO a la medida de su empresa

Controles del Anexo A a la medida

La versión 2022 tiene 93 controles en cuatro temas: organizacionales, de personas, físicos y tecnológicos. Seleccionamos solo los que aplican y le ayudamos a implementarlos sin frenar el negocio.

Seguimiento y evaluación de terceros y proveedores

Preparación para la certificación ISO 27001

Hacemos la auditoría interna, acompañamos la revisión por la dirección y preparamos a su equipo para las dos etapas de la auditoría del ente certificador.

Certificado ISO 9001 obtenido con el acompañamiento de H&Q Consulting

Qué es ISO 27001 y para qué sirve

ISO/IEC 27001 es la norma internacional para sistemas de gestión de seguridad de la información (SGSI). La publican la ISO y la IEC, y su objetivo es proteger tres propiedades de la información: confidencialidad, integridad y disponibilidad.

ISO 27001 no es una lista de herramientas de TI. Es un sistema de gestión: pide entender el contexto, evaluar riesgos, elegir controles, medir resultados y mejorar. Por eso sigue la misma estructura de capítulos 4 a 10 que ISO 9001, ISO 14001 e ISO 45001, y se integra fácil con ellas.

Las empresas buscan ISO 27001 por tres razones: clientes que la exigen, cumplimiento legal en protección de datos y reducción real del riesgo de incidentes como ransomware, fraude o fuga de datos.

Cambios de ISO 27001:2022 frente a 2013

La versión 2022 reorganizó el Anexo A. Estos son los cambios principales:

AspectoISO 27001:2013ISO 27001:2022
Número de controles11493
Agrupación14 dominios4 temas: organizacionales (37), personas (8), físicos (14) y tecnológicos (34)
Controles nuevos—11, entre ellos inteligencia de amenazas, seguridad en la nube, enmascaramiento de datos y monitoreo
TransiciónLos certificados 2013 vencieron el 31 de octubre de 2025

En 2024 se publicó además una enmienda que pide considerar el cambio climático en el contexto de la organización, igual que en las demás normas ISO de sistemas de gestión.

Requisitos de ISO 27001: capítulos 4 a 10

Los requisitos obligatorios de ISO 27001 están en los capítulos 4 a 10:

  • Contexto (4): partes interesadas, alcance del SGSI y cuestiones internas y externas.
  • Liderazgo (5): compromiso de la dirección, política de seguridad de la información y roles.
  • Planificación (6): evaluación y tratamiento de riesgos, declaración de aplicabilidad y objetivos.
  • Apoyo (7): recursos, competencia, concienciación, comunicación e información documentada.
  • Operación (8): ejecutar el tratamiento de riesgos y controlar cambios.
  • Evaluación (9): indicadores, auditoría interna y revisión por la dirección.
  • Mejora (10): no conformidades y acciones correctivas.

El Anexo A es la lista de referencia de controles. Usted no tiene que aplicarlos todos, pero sí justificar cuáles incluye o excluye en la declaración de aplicabilidad.

Documentos obligatorios de ISO 27001

Estos son los documentos que un auditor de ISO 27001 revisa casi siempre:

  1. Alcance del SGSI.
  2. Política de seguridad de la información.
  3. Metodología de evaluación y tratamiento de riesgos.
  4. Declaración de aplicabilidad (SoA).
  5. Plan de tratamiento de riesgos y resultados de la evaluación.
  6. Objetivos de seguridad de la información.
  7. Evidencias de competencia del personal.
  8. Procedimientos operativos que exijan los controles elegidos.
  9. Resultados de monitoreo, auditoría interna y revisión por la dirección.
  10. Registro de no conformidades y acciones correctivas.

En nuestra consultoría ISO 27001 entregamos plantillas ajustadas a su empresa y enseñamos a su equipo a mantenerlas.

ISO 27001 y la protección de datos en Colombia

En Colombia, la Ley 1581 de 2012 y el Decreto 1377 de 2013 obligan a las empresas a proteger los datos personales que tratan. La Superintendencia de Industria y Comercio vigila este cumplimiento y puede imponer sanciones.

ISO 27001 no reemplaza la ley, pero le da a su empresa la estructura para demostrar que protege los datos: inventario de bases de datos, control de accesos, gestión de incidentes y proveedores. Muchos controles del Anexo A, como la privacidad y protección de datos personales, ayudan a cumplir directamente.

Para sectores regulados, como el financiero, la seguridad de la información también es exigida por la Superintendencia Financiera, y ISO 27001 facilita demostrarlo.

Proceso de certificación ISO 27001

La certificación la otorga un organismo acreditado, idealmente por el ONAC u otro miembro del IAF. El proceso tiene estas etapas:

EtapaQué pasa
Etapa 1El auditor revisa documentos, alcance y preparación del SGSI.
Etapa 2Verifica en campo que los controles funcionan y hay evidencias.
CertificadoVálido por tres años si no quedan no conformidades mayores abiertas.
SeguimientoAuditorías anuales en los años 1 y 2.
RecertificaciónNueva auditoría completa al tercer año.

Errores comunes al implementar ISO 27001

En los proyectos de ISO 27001 vemos estos errores con frecuencia:

  • Dejarlo solo en manos de TI: la seguridad de la información también es de recursos humanos, compras, jurídica y la dirección.
  • Copiar políticas genéricas: el auditor detecta rápido documentos que nadie aplica.
  • Una evaluación de riesgos inflada: cientos de riesgos imposibles de tratar. Es mejor pocos, bien priorizados.
  • Olvidar a los proveedores: nube, software y outsourcing son fuentes de riesgo que ISO 27001 pide controlar.
  • No medir: sin indicadores no hay forma de demostrar que el SGSI funciona.

ISO 27001 dentro de un sistema integrado

Si su empresa ya tiene ISO 9001 u otro de nuestros sistemas de gestión, ISO 27001 se integra con menos esfuerzo: comparten control documental, auditoría interna, revisión por la dirección y gestión de no conformidades.

Lo nuevo es la evaluación de riesgos de información y los controles del Anexo A. Por eso, en un sistema integrado de gestión, ISO 27001 suele tomar menos tiempo que implementada sola.

También puede empezar por un paquete documental básico desde nuestra tienda y luego pasar a la implementación completa.

Evaluación de riesgos de seguridad de la información

La evaluación de riesgos es el paso más importante del SGSI. Nuestro método tiene cinco partes:

  1. Inventario de activos: información, sistemas, equipos, personas y proveedores críticos.
  2. Amenazas y vulnerabilidades: qué podría pasar y por qué.
  3. Probabilidad e impacto: una escala simple y consistente.
  4. Tratamiento: reducir, aceptar, transferir o evitar cada riesgo.
  5. Riesgo residual: aprobado por la dirección.

El resultado alimenta la declaración de aplicabilidad y el plan de tratamiento. Mantenemos la matriz corta y útil, para que se pueda actualizar cada año sin un proyecto nuevo.

Controles del Anexo A más relevantes para pymes

De los 93 controles, estos suelen dar el mayor beneficio en empresas medianas y pequeñas:

  • Control de accesos y autenticación multifactor.
  • Copias de seguridad probadas y fuera del sitio.
  • Gestión de vulnerabilidades y actualizaciones.
  • Concienciación del personal frente al phishing.
  • Seguridad en servicios en la nube y con proveedores.
  • Gestión de incidentes y continuidad del negocio.
  • Clasificación y etiquetado de la información.
  • Protección de datos personales.

Priorizamos estos controles al inicio para que su empresa reduzca riesgos reales desde los primeros meses del proyecto.

Costos de implementar y certificar

El costo total tiene dos partes independientes:

ConceptoDe qué depende
ConsultoríaAlcance, número de procesos y sedes, madurez actual de TI y documentación
Herramientas y controlesBrechas técnicas: respaldo, antivirus, MFA, monitoreo
CertificaciónNúmero de trabajadores dentro del alcance y organismo elegido
MantenimientoAuditorías de seguimiento anuales y mejora continua

Después del diagnóstico gratuito entregamos una propuesta con precio fijo por fases para la consultoría, y le ayudamos a pedir cotizaciones a varios organismos de certificación.

Roles necesarios en el SGSI

Un SGSI funciona cuando hay responsables claros. Los roles mínimos que recomendamos son:

  • Alta dirección: aprueba la política, los recursos y el riesgo residual.
  • Líder del SGSI u oficial de seguridad: coordina el sistema y sus indicadores.
  • Responsable de TI: implementa los controles tecnológicos.
  • Dueños de activos: líderes de proceso que deciden quién accede a su información.
  • Todo el personal: cumple las políticas y reporta incidentes.

En empresas pequeñas una misma persona puede tener varios roles, siempre que se eviten conflictos de interés en la auditoría interna.

Qué recibe con nuestra consultoría

Al terminar el proyecto su empresa cuenta con alcance, política, metodología y matriz de riesgos, declaración de aplicabilidad, plan de tratamiento, políticas de uso aceptable, control de accesos, respaldo, proveedores e incidentes, indicadores, informe de auditoría interna y acta de revisión por la dirección.

También capacitamos a su personal en concienciación de seguridad y formamos auditores internos. Así, el sistema se mantiene sin depender de una consultoría permanente.

Gestión de incidentes y continuidad del negocio

Ningún sistema evita todos los incidentes. Lo que distingue a una empresa preparada es cómo responde. La norma pide un proceso para detectar, reportar, clasificar, contener y aprender de cada incidente de seguridad de la información, y planes para mantener los servicios críticos si algo grave ocurre.

En la práctica, esto significa definir quién decide durante un incidente, cómo se comunica a clientes y autoridades cuando hay datos personales afectados, cómo se restauran los respaldos y cuánto tiempo puede estar detenido cada proceso. Probamos estos planes con ejercicios de escritorio, para que el equipo sepa qué hacer antes de necesitarlo.

Esta preparación es también una de las evidencias que más valoran los auditores y los clientes que evalúan a sus proveedores.

Ciberseguridad para proveedores de grandes clientes

Cada vez más empresas grandes, bancos y entidades públicas envían cuestionarios de seguridad a sus proveedores antes de contratar. Preguntan por políticas, control de accesos, respaldo, cifrado, gestión de incidentes y pruebas de vulnerabilidades.

Con un SGSI basado en la norma, su empresa puede responder esos cuestionarios con evidencias y no con promesas. Y si obtiene la certificación, muchas veces el cliente acepta el certificado en lugar de un cuestionario completo, lo que ahorra semanas en los procesos de compra.

Si además participa en contratación pública, revise nuestra página de documentación para licitaciones.

¿Cuánto tarda implementar ISO 27001?

Una pyme suele tardar entre 6 y 12 meses en implementar ISO 27001 y llegar a la auditoría de certificación. El plazo depende del alcance, del número de sedes y sistemas, y de la madurez de TI.

FaseDuración típica
Diagnóstico y alcance2 a 4 semanas
Riesgos y declaración de aplicabilidad1 a 2 meses
Implementación de controles3 a 6 meses
Operación con evidencias y auditoría interna2 a 3 meses

Preguntas frecuentes

Es la norma internacional ISO/IEC 27001 que define los requisitos de un sistema de gestión de seguridad de la información (SGSI). La versión vigente es la 2022, con 93 controles en el Anexo A.

No es obligatoria por ley, pero ayuda a cumplir la Ley 1581 de 2012 de protección de datos personales y la exigen cada vez más clientes, bancos y entidades públicas a sus proveedores de tecnología y servicios.

No. ISO 27001 aplica a cualquier empresa que maneje información sensible: clínicas, contadores, firmas de servicios, logística, educación y más.

La transición terminó el 31 de octubre de 2025. Hoy todos los certificados válidos deben estar en la versión ISO/IEC 27001:2022.

Tiene 93 controles en el Anexo A, agrupados en cuatro temas: organizacionales, de personas, físicos y tecnológicos.

Sí. Algunas entidades y clientes privados otorgan puntaje o exigen ISO 27001 a proveedores que manejan datos o sistemas críticos.

Sí. El alcance del SGSI puede limitarse a un proceso, servicio o sede, siempre que se justifique y se definan bien las interfaces.

Diagnóstico gratuito

¿Hablamos de tu caso?

Agenda un diagnóstico sin costo: revisamos dónde está tu empresa hoy y te proponemos un plan con tiempos claros. Si prefieres, escríbenos desde el formulario de contacto.

Scroll al inicio