Consultoría especializada desde Sevilla para toda España
625 861 213Atención personalizada

Seguridad de la información · ISO/IEC 27001:2022

Certificación ISO 27001:Sello ISO 27001 de NormaPymesSeguridad de la Información para Empresas

Nos encargamos de todo el proyecto: alcance, inventario, análisis de riesgos, controles, documentación, implantación, formación y auditoría interna. Trabajamos con un calendario de 2 semanas cuando la empresa facilita la información y las validaciones acordadas, y le acompañamos hasta la auditoría de certificación.

  • SGSI completo y a medida
  • Implantación en 2 semanas
  • Acompañamiento hasta certificación
ISO 27001NormaPymes Control SGSI
Proyecto activo
SISTEMA DE GESTIÓN

SGSI · ISO/IEC 27001:2022

78%implantado
93Controles evaluados
87Aplicables al SGSI
164Evidencias vinculadas
Checklist de requisitos y controlesEstado y evidencias
4.3Alcance del SGSI
Completado5 evidencias
6.1.2Evaluación de riesgos
Completado12 evidencias
6.1.3 d)Declaración de Aplicabilidad
En revisión93 controles
A.5.15Control de acceso
Programado8 evidencias
Implantación completa2 semanas · 14 díasCon información, medidas y validaciones en plazo

01 / El servicio

Consultoría e implantación ISO 27001 para empresas en España

En pocas palabras: NormaPymes define el alcance del SGSI, identifica activos y riesgos, selecciona controles, prepara la documentación, ayuda a ponerla en práctica, forma al equipo y realiza la auditoría interna antes de la certificación independiente.

No entregamos una colección genérica de políticas. El sistema se construye alrededor de sus servicios, datos, proveedores, tecnología, obligaciones contractuales y forma real de trabajar. Cada control queda asociado a una responsabilidad, una evidencia y un riesgo concreto.

01 / Plazo contractual

Implantación en 2 semanas

El plazo se cumple cuando el cliente facilita la información solicitada, aplica las medidas que le corresponden y realiza las validaciones acordadas dentro del calendario.

02 / Garantía NormaPymes

Respondemos por contrato

Contamos con un seguro de responsabilidad civil profesional de 1.000.000 €. Si incumplimos por una causa exclusivamente imputable a NormaPymes, devolvemos los honorarios de consultoría abonados conforme al contrato.

NormaPymes presta la consultoría y la preparación. La auditoría externa y el certificado corresponden a una entidad certificadora independiente acreditada para ese alcance.

Rocío Sánchez, socia y directora comercial de NormaPymes

Rocío SánchezSocia y Directora Comercial · NormaPymesCoordina la primera valoración y la asignación del consultor más adecuado.

Cómo llevamos el proyecto

Hecho por personas, para personas.

No le entregamos una carpeta y le dejamos solo. Nuestro equipo se ocupa de toda la implantación y trabaja directamente con quienes operan el sistema.

01Nos ocupamos de todo

Diagnóstico, documentación, implantación, formación, auditoría interna y preparación de la auditoría externa.

02De persona a persona

Un consultor responsable conoce su empresa, resuelve las dudas y coordina cada decisión con su equipo.

03Una plataforma siempre al día

Centralizamos documentos, tareas, versiones, evidencias y seguimiento para que todo quede ordenado y disponible.

NormaPymes realiza la consultoría y la preparación. La evaluación oficial corresponde a una entidad independiente cuando el esquema lo requiere.

02 / Qué resuelve

Menos exposición.
Más confianza.

Un SGSI útil reduce incertidumbre, ordena decisiones y permite demostrar cómo se protege la información.

01

Riesgos conocidos y priorizados

La dirección puede decidir qué tratar primero y por qué, con criterios comparables.

02

Controles con responsables y evidencias

Las medidas dejan de ser acciones aisladas y pasan a formar un sistema verificable.

03

Más confianza comercial

Ayuda a responder cuestionarios de seguridad y requisitos de clientes con pruebas organizadas.

04

Incidentes mejor preparados

Roles, notificación, continuidad y aprendizaje quedan definidos antes de que ocurra un problema.

Guía esencial

¿Qué es ISO 27001 y para qué sirve un SGSI?

ISO/IEC 27001 es la norma internacional certificable que establece los requisitos para crear, mantener y mejorar un Sistema de Gestión de Seguridad de la Información.

Su enfoque parte del riesgo. La organización determina qué información necesita proteger, frente a qué amenazas, con qué controles y qué evidencias demostrarán que esos controles funcionan. No es una lista cerrada de herramientas ni exige la misma arquitectura a todas las empresas.

Las propiedades y decisiones que sostienen el sistema

ConfidencialidadIntegridadDisponibilidadGestión del riesgoLiderazgoMejora continuaEvidencia verificable

La norma combina requisitos de gestión con un marco de controles. La selección y justificación de cada control debe responder al análisis de riesgos y al contexto de la organización. Consultar la referencia oficial

03 / Cómo trabajamos

Del alcance del SGSI a la auditoría, con cada evidencia localizada.

  1. 01

    Alcance y diagnóstico

    Delimitamos servicios, ubicaciones, tecnologías, información, partes interesadas y dependencias del SGSI.

  2. 02

    Activos, riesgos y obligaciones

    Identificamos información y soportes, analizamos amenazas y vulnerabilidades y revisamos requisitos legales y contractuales.

  3. 03

    Tratamiento y controles

    Definimos el plan de tratamiento, la Declaración de Aplicabilidad y las medidas organizativas, humanas, físicas y tecnológicas.

  4. 04

    Implantación y formación

    Asignamos responsables, ponemos en marcha políticas, registros, métricas y respuesta ante incidentes.

  5. 05

    Auditoría interna y acompañamiento

    Verificamos el SGSI, cerramos desviaciones y acompañamos a la empresa durante la auditoría externa.

Qué exige la norma

Requisitos de ISO/IEC 27001:2022 explicados para una empresa.

Los capítulos 4 a 10 contienen los requisitos auditables del sistema. El Anexo A sirve de referencia para controles, pero su aplicabilidad se justifica a partir del riesgo.

4

Contexto y alcance

Definir qué servicios, información, ubicaciones, interfaces y partes interesadas forman parte del SGSI.

5

Liderazgo

La dirección aprueba la política, asigna responsabilidades y garantiza que la seguridad se integra en el negocio.

6

Planificación

Establecer el método de evaluación de riesgos, el plan de tratamiento, objetivos medibles y cambios controlados.

7

Apoyo

Asegurar competencias, concienciación, comunicación, recursos y control de la información documentada.

8

Operación

Ejecutar y conservar evidencias de la evaluación y el tratamiento de riesgos, incluidos los cambios planificados.

9

Evaluación

Medir resultados, realizar auditorías internas y revisar el SGSI desde la dirección.

10

Mejora

Gestionar no conformidades, corregir causas y mejorar continuamente la adecuación y eficacia del sistema.

Documentación y evidencias

¿Qué documentos y evidencias necesita realmente un SGSI?

La documentación debe permitir tomar decisiones, operar los controles y demostrar su funcionamiento; no se trata de acumular políticas sin uso.

01

Alcance, política y objetivos

Definen los límites, compromisos y resultados de seguridad esperados.

02

Metodología y análisis de riesgos

Recogen criterios, activos, escenarios, impacto, probabilidad, propietarios y nivel de riesgo.

03

Plan de tratamiento y Declaración de Aplicabilidad

Justifican controles incluidos o excluidos, responsabilidades, prioridades y estado de implantación.

04

Procedimientos y registros operativos

Accesos, altas y bajas, copias, cambios, proveedores, incidentes, continuidad, vulnerabilidades y evidencias técnicas.

05

Auditoría, revisión y mejora

Resultados de seguimiento, auditoría interna, revisión por la dirección, no conformidades y acciones correctivas.

04 / Alcance

Servicios de consultoría e implantación de la certificación ISO 27001

El alcance se adapta a pymes, tecnológicas, despachos, industria, salud, servicios cloud y proveedores que tratan información de clientes. Puede cubrir toda la organización o servicios concretos, siempre que los límites y dependencias sean coherentes y auditables.

“Un control sin riesgo asociado ni evidencia comprobable es solo una intención.”

Incluido en el proyecto

  • Diagnóstico y definición del alcance
  • Inventario y clasificación de activos
  • Evaluación y tratamiento de riesgos
  • Declaración de Aplicabilidad
  • Documentación y formación
  • Auditoría interna y acompañamiento
Alcance, responsabilidades y exclusiones quedan definidos por escrito antes de empezar.

Coste y plazo

¿Cuánto cuesta y cuánto tarda una ISO 27001?

El presupuesto depende del alcance real, no solo del número de empleados. Una empresa pequeña con desarrollo cloud, datos sensibles y muchos proveedores puede requerir más trabajo que otra mayor con un entorno sencillo.

FactorCómo influye
Servicios y alcance

Influyen el número de servicios, sedes, sistemas, equipos y fronteras que deben auditarse.

Riesgo y sensibilidad

Datos personales, propiedad intelectual, salud, finanzas o servicios críticos exigen mayor profundidad.

Tecnología y proveedores

Cloud, desarrollo, teletrabajo, subcontratación y cadenas de suministro añaden dependencias y evidencias.

Madurez actual

Políticas, inventarios, controles técnicos y métricas ya operativos reducen el trabajo de implantación.

Integraciones

Alinear ISO 27001 con ENS, NIS2, RGPD, continuidad u otros marcos requiere mapear requisitos sin duplicar controles.

Plazo de implantación de NormaPymes2 semanas · 14 días

Plazo de consultoría cuando el cliente entrega la información, implanta las medidas acordadas y valida los entregables en calendario. La auditoría externa depende de la certificadora.

Aplicación sectorial

Un mismo SGSI, riesgos distintos según el servicio y la información.

Asignamos un consultor que entienda la actividad. El catálogo de controles puede ser común; la prioridad, la evidencia y la profundidad deben responder al riesgo real.

Equipo propio · Cobertura nacional15 consultores en plantilla

Asignamos el perfil que mejor entiende su actividad, sus riesgos, sus obligaciones y las evidencias que deberá mantener.

Software y SaaS

Desarrollo seguro, segregación de entornos, cloud, accesos privilegiados, cambios, vulnerabilidades y continuidad.

Servicios profesionales

Expedientes de clientes, confidencialidad, dispositivos, teletrabajo, intercambio seguro y proveedores.

Salud y biotecnología

Información sensible, disponibilidad, trazabilidad, terceros, continuidad y respuesta ante incidentes.

Fintech y servicios financieros

Riesgo de terceros, resiliencia, monitorización, accesos, fraude y evidencias para clientes regulados.

Industria y logística

Convergencia IT/OT, sedes, accesos remotos, proveedores, disponibilidad operativa y recuperación.

Administración y contratistas

Requisitos contractuales, ENS cuando aplica, trazabilidad, servicios externalizados y evidencias de cumplimiento.

Clientes exigentes, licitaciones y cadena de suministro

ISO 27001 puede abrir puertas comerciales, pero el alcance del certificado importa.

Clientes y pliegos pueden pedir un SGSI certificado como evidencia de gobierno de la seguridad. Hay que revisar que el alcance incluya exactamente el servicio ofertado y que la entidad certificadora sea competente para emitir el certificado.

ISO 27001 no sustituye automáticamente el ENS, el RGPD, NIS2 ni otras obligaciones. Facilita una estructura de gestión y evidencias, pero cada marco debe analizarse y cumplirse por separado cuando resulte aplicable.

Consultar el Real Decreto 311/2022 del ENS en el BOE

Antes de contratar

Cuatro preguntas que evitan elegir una consultoría equivocada.

01

¿El consultor entiende nuestro entorno técnico?

Debe poder traducir la norma a activos, riesgos, cloud, proveedores y operaciones reales, sin convertir la auditoría en una conversación puramente documental.

02

¿Quién implanta los controles?

La consultoría diseña y coordina el SGSI; algunas medidas técnicas necesitan la intervención del equipo IT o de proveedores. Las responsabilidades deben quedar claras.

03

¿La Declaración de Aplicabilidad está justificada?

No basta con marcar controles. Cada inclusión o exclusión debe conectarse con riesgos, obligaciones y decisiones coherentes.

04

¿Qué queda después del certificado?

El SGSI exige seguimiento, revisión de riesgos, tratamiento de incidentes, auditorías internas y mejora. Debe existir un modelo sostenible para mantenerlo.

Personas y experiencia

Rocío Sánchez, socia y directora comercial de NormaPymes

Rocío Sánchez

Socia y Directora Comercial de NormaPymes

Coordina la primera conversación, ayuda a definir el alcance y asigna el consultor cuyo perfil encaja mejor con la actividad y el punto de partida. El proyecto continúa con un responsable identificable.

Hablar con el equipo de NormaPymes
Opiniones públicas en Google
5,0

★★★★★29 reseñas públicas

Quienes han trabajado con NormaPymes destacan el trato personalizado, el acompañamiento, la disponibilidad y la ayuda durante la tramitación.

Consultar las reseñas en Google
Caso representativo · no identifica a un cliente concreto

De controles dispersos a un SGSI defendible ante clientes y auditoría

Situación habitual

Una empresa tecnológica dispone de copias, MFA y herramientas de seguridad, pero no tiene un alcance claro, análisis de riesgos común, inventario completo ni evidencias ordenadas de proveedores y cambios.

Intervención

NormaPymes estructura el alcance, los activos, los riesgos, el plan de tratamiento y la Declaración de Aplicabilidad; asigna responsables y organiza políticas y registros alrededor de los controles que ya existen y los que deben implantarse.

Resultado del servicio

La dirección puede explicar por qué se aplica cada control, el equipo sabe qué evidencias conservar y la organización llega a la auditoría interna con las desviaciones identificadas y tratadas.

Ejemplo construido a partir del proceso habitual y de temas recurrentes observados en reseñas públicas. No se presenta como testimonio ni resultado de un cliente específico.

06 / Respuestas claras

Preguntas frecuentes sobre ISO 27001

Lo esencial antes de decidir si este proyecto encaja en su empresa.

¿Qué empresas pueden certificarse en ISO 27001?+

Organizaciones de cualquier tamaño y sector pueden certificar un SGSI si definen un alcance coherente, gestionan sus riesgos y demuestran que los requisitos y controles aplicables funcionan.

¿ISO 27001 obliga a aplicar todos los controles del Anexo A?+

No de forma automática. La organización selecciona y justifica controles según su evaluación de riesgos y requisitos aplicables. La Declaración de Aplicabilidad debe explicar qué controles se incluyen, su estado y la justificación de las exclusiones.

¿Qué diferencia hay entre ISO 27001 y el ENS?+

ISO 27001 es una norma internacional voluntaria y certificable para gestionar la seguridad de la información. El ENS es un marco legal español aplicable al sector público y a determinados proveedores. Comparten medidas, pero tienen alcance, categorización y evidencias distintas.

¿ISO 27001 garantiza el cumplimiento de NIS2 o del RGPD?+

No por sí sola. Un SGSI certificado aporta gobierno, gestión de riesgos y evidencias útiles, pero cada obligación legal debe analizarse y cumplirse específicamente. La certificación no equivale a una declaración automática de cumplimiento normativo.

¿Cuánto tarda la implantación de ISO 27001?+

NormaPymes organiza la consultoría en 2 semanas cuando el alcance es viable y el cliente entrega la información, valida los documentos e implanta las medidas acordadas en plazo. La auditoría externa se agenda con una certificadora independiente.

¿Hace falta comprar herramientas nuevas?+

No necesariamente. Primero se revisan riesgos, activos y controles existentes. Algunas brechas pueden resolverse con configuración, responsabilidades y evidencias; otras sí requieren medidas técnicas o servicios adicionales que deben presupuestarse aparte.

¿Qué es la Declaración de Aplicabilidad?+

Es el documento que relaciona los controles considerados por la organización, indica si son aplicables, justifica inclusiones y exclusiones y refleja su estado de implantación. Es una pieza central para conectar riesgos y controles.

¿La certificación cubre toda la empresa?+

Solo cubre el alcance indicado en el certificado. Puede abarcar toda la organización o servicios concretos. Un alcance demasiado estrecho puede no satisfacer a un cliente si deja fuera el servicio que se pretende acreditar.

¿Quién emite el certificado ISO 27001?+

Una entidad certificadora independiente realiza la auditoría externa y emite el certificado. NormaPymes prepara e implanta el SGSI, realiza la auditoría interna y acompaña a la empresa, pero no certifica.

¿Qué ocurre después de certificarse?+

El SGSI debe mantenerse, medirse y mejorar. Habrá auditorías de seguimiento, revisión de riesgos, actualización de controles, gestión de incidentes, auditorías internas y revisión por la dirección.

¿ISO/IEC 27001:2022 tiene una enmienda climática?+

Sí. La Enmienda 1:2024 incorpora consideraciones sobre cambio climático en el análisis del contexto y de las partes interesadas. Debe revisarse su relevancia para el SGSI sin convertirla en documentación artificial.

¿Se puede integrar ISO 27001 con ISO 9001?+

Sí. Comparten la estructura de alto nivel para contexto, liderazgo, planificación, apoyo, evaluación y mejora. Puede mantenerse un sistema integrado con procesos comunes y controles específicos de seguridad.

Edición vigente · ISO/IEC 27001:2022 y Enmienda 1:2024

Trabajar con la edición vigente y con controles que evolucionan.

Estado actualISO/IEC 27001:2022Edición 3 publicada en octubre de 2022; Enmienda 1 publicada en febrero de 2024.

La edición 2022 reorganizó el marco de controles y reforzó la necesidad de gestionar cambios, servicios cloud, inteligencia de amenazas, configuración, borrado, enmascaramiento, prevención de fuga y desarrollo seguro, entre otros ámbitos.

Sistema preparado para evolucionar

El SGSI de NormaPymes queda preparado para actualizar riesgos y controles sin reconstruir el sistema desde cero.

El inventario, el método de riesgos, la Declaración de Aplicabilidad y las evidencias se mantienen como piezas vivas. Así pueden incorporar cambios tecnológicos, contractuales y regulatorios con trazabilidad.

01

Estructura de 93 controles

El Anexo A se alinea con ISO/IEC 27002:2022 y agrupa los controles en cuatro temas: organizativos, de personas, físicos y tecnológicos.

02

Atributos y mapeo

Los controles pueden clasificarse por propiedades y conceptos para comparar marcos y localizar objetivos comunes.

03

Amenazas y tecnología actuales

La edición contempla con mayor claridad cloud, inteligencia de amenazas, configuración, monitorización, prevención de fuga y desarrollo seguro.

04

Contexto climático

La Enmienda 1:2024 exige determinar si el cambio climático es una cuestión relevante y considerar requisitos relacionados de partes interesadas.

¿Qué conviene hacer ahora?

Si el SGSI sigue una edición anterior, debe completarse la transición acordada con la certificadora. Si se implanta desde cero, conviene partir directamente de ISO/IEC 27001:2022, su Enmienda 1:2024 y la versión vigente de ISO/IEC 27002 para orientar controles.

Presupuesto gratuito · Respuesta habitual en menos de 2 horas en horario laboral

Solicite su presupuesto de ISO 27001

Sin compromiso. Una persona del equipo revisará su caso y le llamará con una primera valoración gratuita.

🔒 Sin compromiso · Respuesta habitual en menos de 2 horas en horario laboral · Datos protegidos (RGPD)