Presupuesto gratuito→Seguridad de la información · ISO/IEC 27001:2022
Certificación ISO 27001:
Seguridad de la Información para Empresas
Nos encargamos de todo el proyecto: alcance, inventario, análisis de riesgos, controles, documentación, implantación, formación y auditoría interna. Trabajamos con un calendario de 2 semanas cuando la empresa facilita la información y las validaciones acordadas, y le acompañamos hasta la auditoría de certificación.
- SGSI completo y a medida
- Implantación en 2 semanas
- Acompañamiento hasta certificación
SGSI · ISO/IEC 27001:2022
01 / El servicio
Consultoría e implantación ISO 27001 para empresas en España
En pocas palabras: NormaPymes define el alcance del SGSI, identifica activos y riesgos, selecciona controles, prepara la documentación, ayuda a ponerla en práctica, forma al equipo y realiza la auditoría interna antes de la certificación independiente.
No entregamos una colección genérica de políticas. El sistema se construye alrededor de sus servicios, datos, proveedores, tecnología, obligaciones contractuales y forma real de trabajar. Cada control queda asociado a una responsabilidad, una evidencia y un riesgo concreto.
Implantación en 2 semanas
El plazo se cumple cuando el cliente facilita la información solicitada, aplica las medidas que le corresponden y realiza las validaciones acordadas dentro del calendario.
Respondemos por contrato
Contamos con un seguro de responsabilidad civil profesional de 1.000.000 €. Si incumplimos por una causa exclusivamente imputable a NormaPymes, devolvemos los honorarios de consultoría abonados conforme al contrato.
NormaPymes presta la consultoría y la preparación. La auditoría externa y el certificado corresponden a una entidad certificadora independiente acreditada para ese alcance.

Rocío SánchezSocia y Directora Comercial · NormaPymesCoordina la primera valoración y la asignación del consultor más adecuado.
Hecho por personas, para personas.
No le entregamos una carpeta y le dejamos solo. Nuestro equipo se ocupa de toda la implantación y trabaja directamente con quienes operan el sistema.
Diagnóstico, documentación, implantación, formación, auditoría interna y preparación de la auditoría externa.
Un consultor responsable conoce su empresa, resuelve las dudas y coordina cada decisión con su equipo.
Centralizamos documentos, tareas, versiones, evidencias y seguimiento para que todo quede ordenado y disponible.
NormaPymes realiza la consultoría y la preparación. La evaluación oficial corresponde a una entidad independiente cuando el esquema lo requiere.
02 / Qué resuelve
Menos exposición.
Más confianza.
Un SGSI útil reduce incertidumbre, ordena decisiones y permite demostrar cómo se protege la información.
Riesgos conocidos y priorizados
La dirección puede decidir qué tratar primero y por qué, con criterios comparables.
Controles con responsables y evidencias
Las medidas dejan de ser acciones aisladas y pasan a formar un sistema verificable.
Más confianza comercial
Ayuda a responder cuestionarios de seguridad y requisitos de clientes con pruebas organizadas.
Incidentes mejor preparados
Roles, notificación, continuidad y aprendizaje quedan definidos antes de que ocurra un problema.
Guía esencial
¿Qué es ISO 27001 y para qué sirve un SGSI?
ISO/IEC 27001 es la norma internacional certificable que establece los requisitos para crear, mantener y mejorar un Sistema de Gestión de Seguridad de la Información.
Su enfoque parte del riesgo. La organización determina qué información necesita proteger, frente a qué amenazas, con qué controles y qué evidencias demostrarán que esos controles funcionan. No es una lista cerrada de herramientas ni exige la misma arquitectura a todas las empresas.
Las propiedades y decisiones que sostienen el sistema
La norma combina requisitos de gestión con un marco de controles. La selección y justificación de cada control debe responder al análisis de riesgos y al contexto de la organización. Consultar la referencia oficial ↗
03 / Cómo trabajamos
Del alcance del SGSI a la auditoría, con cada evidencia localizada.
- 01
Alcance y diagnóstico
Delimitamos servicios, ubicaciones, tecnologías, información, partes interesadas y dependencias del SGSI.
- 02
Activos, riesgos y obligaciones
Identificamos información y soportes, analizamos amenazas y vulnerabilidades y revisamos requisitos legales y contractuales.
- 03
Tratamiento y controles
Definimos el plan de tratamiento, la Declaración de Aplicabilidad y las medidas organizativas, humanas, físicas y tecnológicas.
- 04
Implantación y formación
Asignamos responsables, ponemos en marcha políticas, registros, métricas y respuesta ante incidentes.
- 05
Auditoría interna y acompañamiento
Verificamos el SGSI, cerramos desviaciones y acompañamos a la empresa durante la auditoría externa.
Qué exige la norma
Requisitos de ISO/IEC 27001:2022 explicados para una empresa.
Los capítulos 4 a 10 contienen los requisitos auditables del sistema. El Anexo A sirve de referencia para controles, pero su aplicabilidad se justifica a partir del riesgo.
Contexto y alcance
Definir qué servicios, información, ubicaciones, interfaces y partes interesadas forman parte del SGSI.
Liderazgo
La dirección aprueba la política, asigna responsabilidades y garantiza que la seguridad se integra en el negocio.
Planificación
Establecer el método de evaluación de riesgos, el plan de tratamiento, objetivos medibles y cambios controlados.
Apoyo
Asegurar competencias, concienciación, comunicación, recursos y control de la información documentada.
Operación
Ejecutar y conservar evidencias de la evaluación y el tratamiento de riesgos, incluidos los cambios planificados.
Evaluación
Medir resultados, realizar auditorías internas y revisar el SGSI desde la dirección.
Mejora
Gestionar no conformidades, corregir causas y mejorar continuamente la adecuación y eficacia del sistema.
Documentación y evidencias
¿Qué documentos y evidencias necesita realmente un SGSI?
La documentación debe permitir tomar decisiones, operar los controles y demostrar su funcionamiento; no se trata de acumular políticas sin uso.
Alcance, política y objetivos
Definen los límites, compromisos y resultados de seguridad esperados.
Metodología y análisis de riesgos
Recogen criterios, activos, escenarios, impacto, probabilidad, propietarios y nivel de riesgo.
Plan de tratamiento y Declaración de Aplicabilidad
Justifican controles incluidos o excluidos, responsabilidades, prioridades y estado de implantación.
Procedimientos y registros operativos
Accesos, altas y bajas, copias, cambios, proveedores, incidentes, continuidad, vulnerabilidades y evidencias técnicas.
Auditoría, revisión y mejora
Resultados de seguimiento, auditoría interna, revisión por la dirección, no conformidades y acciones correctivas.
04 / Alcance
Servicios de consultoría e implantación de la certificación ISO 27001
El alcance se adapta a pymes, tecnológicas, despachos, industria, salud, servicios cloud y proveedores que tratan información de clientes. Puede cubrir toda la organización o servicios concretos, siempre que los límites y dependencias sean coherentes y auditables.
“Un control sin riesgo asociado ni evidencia comprobable es solo una intención.”
Incluido en el proyecto
- Diagnóstico y definición del alcance
- Inventario y clasificación de activos
- Evaluación y tratamiento de riesgos
- Declaración de Aplicabilidad
- Documentación y formación
- Auditoría interna y acompañamiento
Coste y plazo
¿Cuánto cuesta y cuánto tarda una ISO 27001?
El presupuesto depende del alcance real, no solo del número de empleados. Una empresa pequeña con desarrollo cloud, datos sensibles y muchos proveedores puede requerir más trabajo que otra mayor con un entorno sencillo.
Influyen el número de servicios, sedes, sistemas, equipos y fronteras que deben auditarse.
Datos personales, propiedad intelectual, salud, finanzas o servicios críticos exigen mayor profundidad.
Cloud, desarrollo, teletrabajo, subcontratación y cadenas de suministro añaden dependencias y evidencias.
Políticas, inventarios, controles técnicos y métricas ya operativos reducen el trabajo de implantación.
Alinear ISO 27001 con ENS, NIS2, RGPD, continuidad u otros marcos requiere mapear requisitos sin duplicar controles.
Plazo de consultoría cuando el cliente entrega la información, implanta las medidas acordadas y valida los entregables en calendario. La auditoría externa depende de la certificadora.
Aplicación sectorial
Un mismo SGSI, riesgos distintos según el servicio y la información.
Asignamos un consultor que entienda la actividad. El catálogo de controles puede ser común; la prioridad, la evidencia y la profundidad deben responder al riesgo real.
Asignamos el perfil que mejor entiende su actividad, sus riesgos, sus obligaciones y las evidencias que deberá mantener.
Software y SaaS
Desarrollo seguro, segregación de entornos, cloud, accesos privilegiados, cambios, vulnerabilidades y continuidad.
Servicios profesionales
Expedientes de clientes, confidencialidad, dispositivos, teletrabajo, intercambio seguro y proveedores.
Salud y biotecnología
Información sensible, disponibilidad, trazabilidad, terceros, continuidad y respuesta ante incidentes.
Fintech y servicios financieros
Riesgo de terceros, resiliencia, monitorización, accesos, fraude y evidencias para clientes regulados.
Industria y logística
Convergencia IT/OT, sedes, accesos remotos, proveedores, disponibilidad operativa y recuperación.
Administración y contratistas
Requisitos contractuales, ENS cuando aplica, trazabilidad, servicios externalizados y evidencias de cumplimiento.
Clientes exigentes, licitaciones y cadena de suministro
ISO 27001 puede abrir puertas comerciales, pero el alcance del certificado importa.
Clientes y pliegos pueden pedir un SGSI certificado como evidencia de gobierno de la seguridad. Hay que revisar que el alcance incluya exactamente el servicio ofertado y que la entidad certificadora sea competente para emitir el certificado.
ISO 27001 no sustituye automáticamente el ENS, el RGPD, NIS2 ni otras obligaciones. Facilita una estructura de gestión y evidencias, pero cada marco debe analizarse y cumplirse por separado cuando resulte aplicable.
Consultar el Real Decreto 311/2022 del ENS en el BOE ↗05 / Sistemas relacionados
Un solo sistema de controles puede sostener varios marcos sin duplicar trabajo.
Antes de contratar
Cuatro preguntas que evitan elegir una consultoría equivocada.
¿El consultor entiende nuestro entorno técnico?
Debe poder traducir la norma a activos, riesgos, cloud, proveedores y operaciones reales, sin convertir la auditoría en una conversación puramente documental.
¿Quién implanta los controles?
La consultoría diseña y coordina el SGSI; algunas medidas técnicas necesitan la intervención del equipo IT o de proveedores. Las responsabilidades deben quedar claras.
¿La Declaración de Aplicabilidad está justificada?
No basta con marcar controles. Cada inclusión o exclusión debe conectarse con riesgos, obligaciones y decisiones coherentes.
¿Qué queda después del certificado?
El SGSI exige seguimiento, revisión de riesgos, tratamiento de incidentes, auditorías internas y mejora. Debe existir un modelo sostenible para mantenerlo.
Guías del blog de NormaPymes
Información específica para cada momento de la decisión.
Contenidos ya publicados para ampliar requisitos, riesgos, auditoría, integración y mantenimiento.
Requisitos para pymes
Alcance, riesgos, controles, evidencias y auditoría.
Leer recurso →02No conformidades mayores
Cinco fallos y cómo corregir su causa.
Leer recurso →03Cuándo puede exigirse
Contrato, pliego, regulación y voluntariedad.
Leer recurso →04ISO 27001 vs SOC 2
Alcance, evaluación, informe y mercado.
Leer recurso →05Tendencias 2026
Cloud, terceros, identidad, continuidad e IA.
Leer recurso →06ENS vs ISO 27001
Diferencias, solapamientos y criterios de elección.
Leer recurso →07Certificado y marca ISO 27001
Quién certifica y cómo puede utilizarse su marca.
Leer recurso →06 / Respuestas claras
Preguntas frecuentes sobre ISO 27001
Lo esencial antes de decidir si este proyecto encaja en su empresa.
¿Qué empresas pueden certificarse en ISO 27001?+
Organizaciones de cualquier tamaño y sector pueden certificar un SGSI si definen un alcance coherente, gestionan sus riesgos y demuestran que los requisitos y controles aplicables funcionan.
¿ISO 27001 obliga a aplicar todos los controles del Anexo A?+
No de forma automática. La organización selecciona y justifica controles según su evaluación de riesgos y requisitos aplicables. La Declaración de Aplicabilidad debe explicar qué controles se incluyen, su estado y la justificación de las exclusiones.
¿Qué diferencia hay entre ISO 27001 y el ENS?+
ISO 27001 es una norma internacional voluntaria y certificable para gestionar la seguridad de la información. El ENS es un marco legal español aplicable al sector público y a determinados proveedores. Comparten medidas, pero tienen alcance, categorización y evidencias distintas.
¿ISO 27001 garantiza el cumplimiento de NIS2 o del RGPD?+
No por sí sola. Un SGSI certificado aporta gobierno, gestión de riesgos y evidencias útiles, pero cada obligación legal debe analizarse y cumplirse específicamente. La certificación no equivale a una declaración automática de cumplimiento normativo.
¿Cuánto tarda la implantación de ISO 27001?+
NormaPymes organiza la consultoría en 2 semanas cuando el alcance es viable y el cliente entrega la información, valida los documentos e implanta las medidas acordadas en plazo. La auditoría externa se agenda con una certificadora independiente.
¿Hace falta comprar herramientas nuevas?+
No necesariamente. Primero se revisan riesgos, activos y controles existentes. Algunas brechas pueden resolverse con configuración, responsabilidades y evidencias; otras sí requieren medidas técnicas o servicios adicionales que deben presupuestarse aparte.
¿Qué es la Declaración de Aplicabilidad?+
Es el documento que relaciona los controles considerados por la organización, indica si son aplicables, justifica inclusiones y exclusiones y refleja su estado de implantación. Es una pieza central para conectar riesgos y controles.
¿La certificación cubre toda la empresa?+
Solo cubre el alcance indicado en el certificado. Puede abarcar toda la organización o servicios concretos. Un alcance demasiado estrecho puede no satisfacer a un cliente si deja fuera el servicio que se pretende acreditar.
¿Quién emite el certificado ISO 27001?+
Una entidad certificadora independiente realiza la auditoría externa y emite el certificado. NormaPymes prepara e implanta el SGSI, realiza la auditoría interna y acompaña a la empresa, pero no certifica.
¿Qué ocurre después de certificarse?+
El SGSI debe mantenerse, medirse y mejorar. Habrá auditorías de seguimiento, revisión de riesgos, actualización de controles, gestión de incidentes, auditorías internas y revisión por la dirección.
¿ISO/IEC 27001:2022 tiene una enmienda climática?+
Sí. La Enmienda 1:2024 incorpora consideraciones sobre cambio climático en el análisis del contexto y de las partes interesadas. Debe revisarse su relevancia para el SGSI sin convertirla en documentación artificial.
¿Se puede integrar ISO 27001 con ISO 9001?+
Sí. Comparten la estructura de alto nivel para contexto, liderazgo, planificación, apoyo, evaluación y mejora. Puede mantenerse un sistema integrado con procesos comunes y controles específicos de seguridad.
07 / Cobertura nacional
Consultoría ISO 27001 en España
Proyectos presenciales y remotos, con sede central en Sevilla.
Edición vigente · ISO/IEC 27001:2022 y Enmienda 1:2024
Trabajar con la edición vigente y con controles que evolucionan.
Estado actualISO/IEC 27001:2022Edición 3 publicada en octubre de 2022; Enmienda 1 publicada en febrero de 2024.
La edición 2022 reorganizó el marco de controles y reforzó la necesidad de gestionar cambios, servicios cloud, inteligencia de amenazas, configuración, borrado, enmascaramiento, prevención de fuga y desarrollo seguro, entre otros ámbitos.
El SGSI de NormaPymes queda preparado para actualizar riesgos y controles sin reconstruir el sistema desde cero.
El inventario, el método de riesgos, la Declaración de Aplicabilidad y las evidencias se mantienen como piezas vivas. Así pueden incorporar cambios tecnológicos, contractuales y regulatorios con trazabilidad.
Estructura de 93 controles
El Anexo A se alinea con ISO/IEC 27002:2022 y agrupa los controles en cuatro temas: organizativos, de personas, físicos y tecnológicos.
Atributos y mapeo
Los controles pueden clasificarse por propiedades y conceptos para comparar marcos y localizar objetivos comunes.
Amenazas y tecnología actuales
La edición contempla con mayor claridad cloud, inteligencia de amenazas, configuración, monitorización, prevención de fuga y desarrollo seguro.
Contexto climático
La Enmienda 1:2024 exige determinar si el cambio climático es una cuestión relevante y considerar requisitos relacionados de partes interesadas.
Si el SGSI sigue una edición anterior, debe completarse la transición acordada con la certificadora. Si se implanta desde cero, conviene partir directamente de ISO/IEC 27001:2022, su Enmienda 1:2024 y la versión vigente de ISO/IEC 27002 para orientar controles.
Presupuesto gratuito · Respuesta habitual en menos de 2 horas en horario laboral
Solicite su presupuesto de ISO 27001
Sin compromiso. Una persona del equipo revisará su caso y le llamará con una primera valoración gratuita.