Consultoría ISO 27001 para proteger la información de su empresa
¿Qué incluye la consultoría ISO 27001?
Nuestra consultoría ISO 27001 lleva a su empresa desde el diagnóstico hasta la auditoría de certificación en la versión ISO/IEC 27001:2022. Identificamos sus activos de información, evaluamos riesgos, elegimos los controles del Anexo A que aplican y dejamos el sistema operando con evidencias.
1. Diagnóstico
Medimos la brecha de su empresa frente a ISO 27001:2022.
2. Riesgos
Inventario de activos, análisis de riesgos y declaración de aplicabilidad.
3. Controles
Implementamos políticas y controles del Anexo A con su equipo de TI.
4. Auditoría
Auditoría interna, revisión por la dirección y preparación para certificar.
Contenido de esta guía
Toggle¿Qué incluye el servicio?
Sistema de gestión de seguridad de la información
Diseñamos el SGSI con alcance, política, roles, metodología de riesgos y objetivos medibles. Todo queda documentado de forma simple y alineado con la operación real de su empresa.


Controles del Anexo A a la medida
La versión 2022 tiene 93 controles en cuatro temas: organizacionales, de personas, físicos y tecnológicos. Seleccionamos solo los que aplican y le ayudamos a implementarlos sin frenar el negocio.


Preparación para la certificación ISO 27001
Hacemos la auditoría interna, acompañamos la revisión por la dirección y preparamos a su equipo para las dos etapas de la auditoría del ente certificador.


Qué es ISO 27001 y para qué sirve
ISO/IEC 27001 es la norma internacional para sistemas de gestión de seguridad de la información (SGSI). La publican la ISO y la IEC, y su objetivo es proteger tres propiedades de la información: confidencialidad, integridad y disponibilidad.
ISO 27001 no es una lista de herramientas de TI. Es un sistema de gestión: pide entender el contexto, evaluar riesgos, elegir controles, medir resultados y mejorar. Por eso sigue la misma estructura de capítulos 4 a 10 que ISO 9001, ISO 14001 e ISO 45001, y se integra fácil con ellas.
Las empresas buscan ISO 27001 por tres razones: clientes que la exigen, cumplimiento legal en protección de datos y reducción real del riesgo de incidentes como ransomware, fraude o fuga de datos.
Cambios de ISO 27001:2022 frente a 2013
La versión 2022 reorganizó el Anexo A. Estos son los cambios principales:
| Aspecto | ISO 27001:2013 | ISO 27001:2022 |
|---|---|---|
| Número de controles | 114 | 93 |
| Agrupación | 14 dominios | 4 temas: organizacionales (37), personas (8), físicos (14) y tecnológicos (34) |
| Controles nuevos | — | 11, entre ellos inteligencia de amenazas, seguridad en la nube, enmascaramiento de datos y monitoreo |
| Transición | Los certificados 2013 vencieron el 31 de octubre de 2025 | |
En 2024 se publicó además una enmienda que pide considerar el cambio climático en el contexto de la organización, igual que en las demás normas ISO de sistemas de gestión.
Requisitos de ISO 27001: capítulos 4 a 10
Los requisitos obligatorios de ISO 27001 están en los capítulos 4 a 10:
- Contexto (4): partes interesadas, alcance del SGSI y cuestiones internas y externas.
- Liderazgo (5): compromiso de la dirección, política de seguridad de la información y roles.
- Planificación (6): evaluación y tratamiento de riesgos, declaración de aplicabilidad y objetivos.
- Apoyo (7): recursos, competencia, concienciación, comunicación e información documentada.
- Operación (8): ejecutar el tratamiento de riesgos y controlar cambios.
- Evaluación (9): indicadores, auditoría interna y revisión por la dirección.
- Mejora (10): no conformidades y acciones correctivas.
El Anexo A es la lista de referencia de controles. Usted no tiene que aplicarlos todos, pero sí justificar cuáles incluye o excluye en la declaración de aplicabilidad.
Documentos obligatorios de ISO 27001
Estos son los documentos que un auditor de ISO 27001 revisa casi siempre:
- Alcance del SGSI.
- Política de seguridad de la información.
- Metodología de evaluación y tratamiento de riesgos.
- Declaración de aplicabilidad (SoA).
- Plan de tratamiento de riesgos y resultados de la evaluación.
- Objetivos de seguridad de la información.
- Evidencias de competencia del personal.
- Procedimientos operativos que exijan los controles elegidos.
- Resultados de monitoreo, auditoría interna y revisión por la dirección.
- Registro de no conformidades y acciones correctivas.
En nuestra consultoría ISO 27001 entregamos plantillas ajustadas a su empresa y enseñamos a su equipo a mantenerlas.
ISO 27001 y la protección de datos en Colombia
En Colombia, la Ley 1581 de 2012 y el Decreto 1377 de 2013 obligan a las empresas a proteger los datos personales que tratan. La Superintendencia de Industria y Comercio vigila este cumplimiento y puede imponer sanciones.
ISO 27001 no reemplaza la ley, pero le da a su empresa la estructura para demostrar que protege los datos: inventario de bases de datos, control de accesos, gestión de incidentes y proveedores. Muchos controles del Anexo A, como la privacidad y protección de datos personales, ayudan a cumplir directamente.
Para sectores regulados, como el financiero, la seguridad de la información también es exigida por la Superintendencia Financiera, y ISO 27001 facilita demostrarlo.
Proceso de certificación ISO 27001
La certificación la otorga un organismo acreditado, idealmente por el ONAC u otro miembro del IAF. El proceso tiene estas etapas:
| Etapa | Qué pasa |
|---|---|
| Etapa 1 | El auditor revisa documentos, alcance y preparación del SGSI. |
| Etapa 2 | Verifica en campo que los controles funcionan y hay evidencias. |
| Certificado | Válido por tres años si no quedan no conformidades mayores abiertas. |
| Seguimiento | Auditorías anuales en los años 1 y 2. |
| Recertificación | Nueva auditoría completa al tercer año. |
Errores comunes al implementar ISO 27001
En los proyectos de ISO 27001 vemos estos errores con frecuencia:
- Dejarlo solo en manos de TI: la seguridad de la información también es de recursos humanos, compras, jurídica y la dirección.
- Copiar políticas genéricas: el auditor detecta rápido documentos que nadie aplica.
- Una evaluación de riesgos inflada: cientos de riesgos imposibles de tratar. Es mejor pocos, bien priorizados.
- Olvidar a los proveedores: nube, software y outsourcing son fuentes de riesgo que ISO 27001 pide controlar.
- No medir: sin indicadores no hay forma de demostrar que el SGSI funciona.
ISO 27001 dentro de un sistema integrado
Si su empresa ya tiene ISO 9001 u otro de nuestros sistemas de gestión, ISO 27001 se integra con menos esfuerzo: comparten control documental, auditoría interna, revisión por la dirección y gestión de no conformidades.
Lo nuevo es la evaluación de riesgos de información y los controles del Anexo A. Por eso, en un sistema integrado de gestión, ISO 27001 suele tomar menos tiempo que implementada sola.
También puede empezar por un paquete documental básico desde nuestra tienda y luego pasar a la implementación completa.
Evaluación de riesgos de seguridad de la información
La evaluación de riesgos es el paso más importante del SGSI. Nuestro método tiene cinco partes:
- Inventario de activos: información, sistemas, equipos, personas y proveedores críticos.
- Amenazas y vulnerabilidades: qué podría pasar y por qué.
- Probabilidad e impacto: una escala simple y consistente.
- Tratamiento: reducir, aceptar, transferir o evitar cada riesgo.
- Riesgo residual: aprobado por la dirección.
El resultado alimenta la declaración de aplicabilidad y el plan de tratamiento. Mantenemos la matriz corta y útil, para que se pueda actualizar cada año sin un proyecto nuevo.
Controles del Anexo A más relevantes para pymes
De los 93 controles, estos suelen dar el mayor beneficio en empresas medianas y pequeñas:
- Control de accesos y autenticación multifactor.
- Copias de seguridad probadas y fuera del sitio.
- Gestión de vulnerabilidades y actualizaciones.
- Concienciación del personal frente al phishing.
- Seguridad en servicios en la nube y con proveedores.
- Gestión de incidentes y continuidad del negocio.
- Clasificación y etiquetado de la información.
- Protección de datos personales.
Priorizamos estos controles al inicio para que su empresa reduzca riesgos reales desde los primeros meses del proyecto.
Costos de implementar y certificar
El costo total tiene dos partes independientes:
| Concepto | De qué depende |
|---|---|
| Consultoría | Alcance, número de procesos y sedes, madurez actual de TI y documentación |
| Herramientas y controles | Brechas técnicas: respaldo, antivirus, MFA, monitoreo |
| Certificación | Número de trabajadores dentro del alcance y organismo elegido |
| Mantenimiento | Auditorías de seguimiento anuales y mejora continua |
Después del diagnóstico gratuito entregamos una propuesta con precio fijo por fases para la consultoría, y le ayudamos a pedir cotizaciones a varios organismos de certificación.
Roles necesarios en el SGSI
Un SGSI funciona cuando hay responsables claros. Los roles mínimos que recomendamos son:
- Alta dirección: aprueba la política, los recursos y el riesgo residual.
- Líder del SGSI u oficial de seguridad: coordina el sistema y sus indicadores.
- Responsable de TI: implementa los controles tecnológicos.
- Dueños de activos: líderes de proceso que deciden quién accede a su información.
- Todo el personal: cumple las políticas y reporta incidentes.
En empresas pequeñas una misma persona puede tener varios roles, siempre que se eviten conflictos de interés en la auditoría interna.
Qué recibe con nuestra consultoría
Al terminar el proyecto su empresa cuenta con alcance, política, metodología y matriz de riesgos, declaración de aplicabilidad, plan de tratamiento, políticas de uso aceptable, control de accesos, respaldo, proveedores e incidentes, indicadores, informe de auditoría interna y acta de revisión por la dirección.
También capacitamos a su personal en concienciación de seguridad y formamos auditores internos. Así, el sistema se mantiene sin depender de una consultoría permanente.
Gestión de incidentes y continuidad del negocio
Ningún sistema evita todos los incidentes. Lo que distingue a una empresa preparada es cómo responde. La norma pide un proceso para detectar, reportar, clasificar, contener y aprender de cada incidente de seguridad de la información, y planes para mantener los servicios críticos si algo grave ocurre.
En la práctica, esto significa definir quién decide durante un incidente, cómo se comunica a clientes y autoridades cuando hay datos personales afectados, cómo se restauran los respaldos y cuánto tiempo puede estar detenido cada proceso. Probamos estos planes con ejercicios de escritorio, para que el equipo sepa qué hacer antes de necesitarlo.
Esta preparación es también una de las evidencias que más valoran los auditores y los clientes que evalúan a sus proveedores.
Ciberseguridad para proveedores de grandes clientes
Cada vez más empresas grandes, bancos y entidades públicas envían cuestionarios de seguridad a sus proveedores antes de contratar. Preguntan por políticas, control de accesos, respaldo, cifrado, gestión de incidentes y pruebas de vulnerabilidades.
Con un SGSI basado en la norma, su empresa puede responder esos cuestionarios con evidencias y no con promesas. Y si obtiene la certificación, muchas veces el cliente acepta el certificado en lugar de un cuestionario completo, lo que ahorra semanas en los procesos de compra.
Si además participa en contratación pública, revise nuestra página de documentación para licitaciones.
¿Cuánto tarda implementar ISO 27001?
Una pyme suele tardar entre 6 y 12 meses en implementar ISO 27001 y llegar a la auditoría de certificación. El plazo depende del alcance, del número de sedes y sistemas, y de la madurez de TI.
| Fase | Duración típica |
|---|---|
| Diagnóstico y alcance | 2 a 4 semanas |
| Riesgos y declaración de aplicabilidad | 1 a 2 meses |
| Implementación de controles | 3 a 6 meses |
| Operación con evidencias y auditoría interna | 2 a 3 meses |
Preguntas frecuentes
¿Qué es ISO 27001?
Es la norma internacional ISO/IEC 27001 que define los requisitos de un sistema de gestión de seguridad de la información (SGSI). La versión vigente es la 2022, con 93 controles en el Anexo A.
¿ISO 27001 es obligatoria en Colombia?
No es obligatoria por ley, pero ayuda a cumplir la Ley 1581 de 2012 de protección de datos personales y la exigen cada vez más clientes, bancos y entidades públicas a sus proveedores de tecnología y servicios.
¿Mi empresa necesita ser de tecnología para certificarse?
No. ISO 27001 aplica a cualquier empresa que maneje información sensible: clínicas, contadores, firmas de servicios, logística, educación y más.
¿Qué pasó con los certificados ISO 27001:2013?
La transición terminó el 31 de octubre de 2025. Hoy todos los certificados válidos deben estar en la versión ISO/IEC 27001:2022.
¿Cuántos controles tiene ISO 27001:2022?
Tiene 93 controles en el Anexo A, agrupados en cuatro temas: organizacionales, de personas, físicos y tecnológicos.
¿ISO 27001 sirve para licitaciones?
Sí. Algunas entidades y clientes privados otorgan puntaje o exigen ISO 27001 a proveedores que manejan datos o sistemas críticos.
¿Se puede certificar solo una parte de la empresa?
Sí. El alcance del SGSI puede limitarse a un proceso, servicio o sede, siempre que se justifique y se definan bien las interfaces.
Servicios relacionados
Diagnóstico gratuito
¿Hablamos de tu caso?
Agenda un diagnóstico sin costo: revisamos dónde está tu empresa hoy y te proponemos un plan con tiempos claros. Si prefieres, escríbenos desde el formulario de contacto.
