Ayudas para certificarse en ISO 27001 e ISO 42001 en 2026: qué hay abierto
Hay empresas que llevan dos años aplazando la ISO 27001 por el coste y que este mes han arrancado el proyecto. El precio no ha bajado. Lo que ha cambiado es que han localizado una convocatoria pública que les cubre hasta el 60% del gasto. Las ayudas para certificarse en ISO 27001 e ISO 42001 existen, están repartidas entre programas estatales, autonómicos y camerales, y la mayoría de las empresas que podrían pedirlas no sabe que están ahí.
Este artículo recoge qué convocatorias siguen abiertas en septiembre de 2026, qué financian exactamente y cuáles son las reglas que deciden si la subvención se cobra o se pierde. Datos verificados a 17 de septiembre de 2026.
Una aclaración antes de empezar: en Novaciber no tramitamos subvenciones. No presentamos expedientes ni gestionamos justificaciones. Escribimos esto porque la mitad de las conversaciones comerciales que tenemos acaban en la misma frase, «es que ahora mismo no tenemos presupuesto», y muchas de esas empresas tienen una ayuda disponible que desconocen. La solicitud la presenta siempre la empresa beneficiaria.
Casi ninguna ayuda paga «la certificación»: pagan la consultoría
Es el primer malentendido y el que más proyectos descoloca. Un proyecto de certificación tiene dos facturas distintas y de dos proveedores distintos:
- La consultoría: implantar el sistema de gestión, redactar la documentación, hacer el análisis de riesgos, preparar la auditoría interna y acompañaros el día de la auditoría externa. Esto lo hace una consultora.
- La auditoría de certificación: las jornadas del auditor y la emisión del certificado. Esto lo hace una entidad certificadora acreditada, que por norma tiene que ser independiente de quien os ha implantado el sistema.
Hay convocatorias que cubren solo la primera partida, otras que cubren las dos y algunas que exigen un porcentaje mínimo de consultoría sobre el total. Antes de calcular cuánto os va a costar el proyecto con ayuda, hay que mirar exactamente qué gasto declara elegible cada convocatoria. Si os interesa el desglose completo sin subvención, lo tenéis en cuánto cuesta certificarse en ISO 27001 y en cuánto cuesta la ISO 42001.
Qué ayudas hay abiertas ahora mismo (septiembre de 2026)
Kit Digital y Kit Consulting: los dos cerrados
Conviene decirlo primero porque sigue apareciendo en buscadores como si estuviera vivo. El Kit Consulting, el bono estatal de entre 12.000 y 24.000 euros gestionado por Red.es para pymes de 10 a 249 empleados, tuvo una única convocatoria y su plazo de solicitud está cerrado. El plazo para formalizar acuerdos de prestación de servicios venció el 31 de mayo de 2026. El programa sigue vivo administrativamente, en fase de ejecución y justificación de los bonos ya concedidos, pero no admite solicitudes nuevas. El Kit Digital cerró sus últimas convocatorias el 31 de octubre de 2025.
La Orden TDF/38/2026 abrió la puerta a destinar fondos remanentes, pero mientras no se publique una convocatoria con crédito y plazo propios no hay nada que solicitar. Cualquier web que anuncie una fecha de apertura sin enlazar al BOE, a la sede de Red.es o a la Base de Datos Nacional de Subvenciones está dando una previsión, no un dato.
Si teníais el Kit Consulting en la cabeza como forma de financiar vuestra ISO 27001, hay que buscar por otro lado.
SPRI Euskadi, Ciberseguridad Industrial 2026: hasta 100.000 euros para ISO 27001, ENS, NIS2 y TISAX
Es la convocatoria más generosa que hay abierta hoy para un proyecto de certificación en seguridad de la información. La gestiona SPRI, la agencia vasca de desarrollo empresarial.
- Quién puede pedirla: empresas industriales y de servicios conexos a la industria, de cualquier tamaño, con centro de actividad en Euskadi y alta en el IAE del País Vasco.
- Qué cubre: consultoría e ingeniería, diagnósticos y auditorías de ciberseguridad, implantación del plan de acción, y evaluación, auditoría y certificación sobre marcos como ISO 27001, ENS, NIS2, TISAX o IEC 62443. También hardware y software de seguridad, formación y ciberseguridad de producto.
- Cuánto: hasta el 60% de los gastos elegibles, con un máximo de 100.000 euros por empresa. Subvención a fondo perdido en régimen de minimis. La dotación de la convocatoria es de 14 millones de euros.
- Plazo: del 19 de mayo al 23 de noviembre de 2026.
- Letra pequeña: los gastos de consultoría o ingeniería deben suponer al menos el 20% de la base elegible, y los gastos son elegibles desde el 1 de enero de 2026. El proyecto se ejecuta en un máximo de 12 meses.
El detalle que suele pasarse por alto es que el requisito territorial recae sobre la empresa beneficiaria, no sobre el proveedor. Vuestra consultora puede estar en cualquier punto de España.
SPRI Euskadi, Inteligencia Artificial 2026: hasta 100.000 euros y la ISO 42001 citada por nombre
La línea hermana de la anterior, y la única convocatoria española abierta que menciona la ISO 42001 de forma explícita en sus actuaciones subvencionables.
- Quién puede pedirla: mismo perfil, empresas industriales y de servicios conexos con centro de actividad en Euskadi, de cualquier tamaño.
- Qué cubre: cinco líneas, entre ellas «Gobierno de IA y del dato», que financia políticas de gobernanza, sistemas de evaluación de riesgos y modelos de gobernanza alineados con el AI Act, el Data Act y la ISO 42001. También estrategia de IA, infraestructura y datos, soluciones de IA y capacitación.
- Cuánto: hasta el 60%, con un máximo de 100.000 euros por empresa. Consultoría e ingeniería hasta 100.000 euros, hardware y software hasta 80.000.
- Plazo: del 24 de marzo al 2 de noviembre de 2026, y se asigna por orden de entrada hasta agotar presupuesto.
- Letra pequeña: mínimo 20% de consultoría sobre la base subvencionable, el IVA no es subvencionable y el trabajo interno tampoco. Las bases excluyen expresamente los productos y servicios de catálogo estándar: el proyecto tiene que estar hecho a medida de vuestra operación.
Un sistema de gestión de IA según ISO 42001 encaja de forma natural en esa exclusión, porque el análisis de contexto, el inventario de sistemas de IA y la evaluación de impacto se construyen sobre vuestros casos de uso concretos. Si no tenéis claro qué implica la norma, empezad por cómo certificarse en ISO 42001 paso a paso.
Pyme Cibersegura, de las Cámaras de Comercio
Programa de la red de Cámaras de Comercio cofinanciado con FEDER, con convocatorias independientes por demarcación cameral. Cubre el 85% sobre un presupuesto máximo elegible de 4.000 euros de coste directo, IVA no incluido, lo que deja la ayuda en el entorno de los 3.400 euros por empresa. Entre los proyectos financiables aparece de forma expresa la obtención de la certificación ISO 27001.
Es una cantidad modesta, pero tiene dos ventajas: está pensada para pymes y autónomos pequeños, y funciona con convocatorias que abren y cierran de forma escalonada a lo largo del año en cada provincia. Que esté cerrada en vuestra cámara hoy no significa que no vuelva a abrir en unos meses. Hay que mirar la web de la cámara de vuestra demarcación, no una página general del programa.
Líneas autonómicas: donde está el grueso en 2026
Con los bonos estatales cerrados, las convocatorias autonómicas se han convertido en la vía principal. Varias comunidades financian la implantación y certificación de sistemas de gestión, entre ellos la ISO 27001, dentro de líneas más amplias de competitividad, innovación o digitalización.
En Canarias, la Agencia Canaria de Investigación, Innovación y Sociedad de la Información gestiona las ayudas a proyectos de digitalización empresarial, cuya convocatoria de 2026 tuvo un plazo muy corto en abril, y existe además la línea de proyectos de innovación en áreas prioritarias de la RIS3, dirigida a empresas con domicilio social y fiscal en el archipiélago. Si operáis desde las islas, la recomendación práctica es tener preparada la memoria del proyecto antes de que se publique el extracto, porque estas convocatorias se resuelven por orden de entrada y los plazos de presentación se miden en días.
Para el resto del territorio, en lugar de una lista que caduca en un mes, es más útil el método: consultad la Base de Datos Nacional de Subvenciones filtrando por vuestra comunidad autónoma y por actividad económica, y revisad el boletín oficial autonómico. Son las dos únicas fuentes que reflejan el estado real de una convocatoria. Todos los trámites en la administración son gratuitos: nadie puede cobraros por «reservar plaza» en una subvención pública.
Comparativa de las convocatorias abiertas
| Programa | Perfil | Normas | Máximo | Plazo |
| SPRI Ciberseguridad Industrial 2026 | Industria y servicios conexos con centro en Euskadi | ISO 27001, ENS, NIS2, TISAX, IEC 62443 | 60%, hasta 100.000 € | Hasta 23/11/2026 |
| SPRI Inteligencia Artificial 2026 | Industria y servicios conexos con centro en Euskadi | ISO 42001, AI Act, Data Act | 60%, hasta 100.000 € | Hasta 02/11/2026 |
| Pyme Cibersegura (Cámaras) | Pymes y autónomos de la demarcación cameral | ISO 27001 | 85% sobre 4.000 € elegibles | Por demarcación |
| Líneas autonómicas | Variable según comunidad | Variable | Variable | Consultar BDNS |
| Kit Consulting / Kit Digital | Estatal | ISO 27001, ENS, ISO 22301 | Hasta 24.000 € | Cerrados |
Las cinco reglas que deciden si cobráis la ayuda o la perdéis
Aquí es donde se cae la mayoría de los expedientes, y ninguna de estas reglas tiene que ver con la calidad técnica del proyecto.
1. No firméis nada antes de la fecha de elegibilidad
Cada convocatoria fija desde cuándo son elegibles los gastos. Si firmáis el contrato de consultoría o recibís la primera factura antes de esa fecha, ese gasto queda fuera aunque el proyecto sea impecable. Es el error más común y no tiene arreglo posterior.
2. Las tres ofertas: obligación legal, no capricho del organismo
El artículo 31.3 de la Ley 38/2003, General de Subvenciones, obliga al beneficiario a solicitar un mínimo de tres ofertas de proveedores distintos cuando el gasto subvencionable supera el umbral del contrato menor, que para servicios y consultoría son 15.000 euros sin IVA. Las tres ofertas hay que pedirlas antes de contratar y aportarlas en la justificación.
Y hay un matiz que se ignora con frecuencia: podéis elegir la oferta que no sea la más barata, pero entonces tenéis que justificar esa elección por escrito en una memoria, con criterios de eficiencia y economía. Si vais a contratar a una consultora concreta por experiencia sectorial o por disponibilidad de calendario, dejadlo argumentado desde el principio.
Si el proyecto lo lleváis con nosotros, la parte de certificación ya os llega con esas tres ofertas adjuntas.
3. El porcentaje mínimo de consultoría
Las dos convocatorias de SPRI exigen que al menos el 20% de la base subvencionable sea consultoría o ingeniería. En un proyecto de certificación esto no suele ser un problema, porque el peso del gasto está justamente ahí, pero sí lo es si intentáis colar un proyecto que en realidad es una compra de hardware con un poco de documentación encima.
4. El IVA no es gasto subvencionable
En la práctica totalidad de las convocatorias el IVA queda fuera. Si un proyecto de 8.000 euros más IVA recibe una ayuda del 60%, la ayuda se calcula sobre los 8.000, no sobre los 9.680. Conviene tenerlo en la hoja de cálculo desde el primer día.
5. El régimen de minimis tiene techo acumulado
Muchas de estas ayudas se conceden bajo régimen de minimis, que limita el total de ayudas de este tipo que una empresa puede recibir en un periodo de tres ejercicios. Si ya habéis recibido otras subvenciones, hay que sumar antes de contar con esta.
Dos normas, dos ayudas: cómo no duplicar el mismo gasto
Este escenario es cada vez más frecuente entre empresas de software y de IA: certificarse a la vez en ISO 27001 e ISO 42001, financiando cada norma con una convocatoria distinta. Es perfectamente legal y funciona, siempre que se respete una regla: un mismo gasto no puede declararse en dos expedientes.
El problema es que las dos normas comparten trabajo. La política de seguridad, el análisis de riesgos, la gestión de proveedores, la formación y concienciación o la gestión de incidentes sirven para las dos. Si no separáis desde el principio qué horas y qué entregables van a cada expediente, en la justificación aparecerá una factura que financia dos ayudas y os van a pedir explicaciones.
La forma de resolverlo es pedir a vuestra consultora dos propuestas económicas independientes, cada una con su desglose de horas por fase y su lista de entregables, y que la parte común quede asignada de forma explícita a uno de los dos proyectos. Si os la dan como un único presupuesto global con un precio cerrado, tendréis que reconstruir esa separación después, que es justo cuando cuesta trabajo. En ISO 42001 e ISO 27001: cómo se complementan está el mapa de qué se solapa y qué no.
Preguntas frecuentes sobre las ayudas a la certificación ISO
¿La subvención cubre también la auditoría de la entidad certificadora?
Depende de la convocatoria. La línea de Ciberseguridad Industrial de SPRI incluye de forma expresa la evaluación, auditoría y certificación sobre marcos normativos, así que ahí sí. El Kit Consulting, en cambio, financiaba la preparación para la certificación pero dejaba fuera las tasas de la certificadora. Hay que leer el apartado de gastos elegibles antes de presupuestar.
¿Puedo contratar a una consultora de otra comunidad autónoma?
En las convocatorias autonómicas revisadas, el requisito territorial recae sobre la empresa beneficiaria, no sobre el proveedor. En el caso de SPRI está confirmado que el proveedor tecnológico puede estar en cualquier punto de España. Aun así, comprobadlo en las bases concretas, porque alguna convocatoria local sí puntúa la proximidad.
¿Puede pedirla una empresa de menos de diez empleados?
A las convocatorias de SPRI sí, porque están abiertas a empresas de cualquier tamaño dentro del perfil industrial. El Kit Consulting era el programa que exigía un mínimo de diez empleados, y ya está cerrado. Las líneas camerales y varias autonómicas incluyen expresamente a autónomos y microempresas.
¿Cuánto se tarda en cobrar?
Estas subvenciones suelen pagarse en un único abono después de ejecutar y justificar el proyecto, no por adelantado. Eso significa que la empresa adelanta el dinero y lo recupera meses después. Hay que planificarlo en tesorería, porque es habitual confundir «ayuda concedida» con «dinero ingresado».
¿Sirve de algo empezar el proyecto sin tener la ayuda concedida?
Depende de la fecha de elegibilidad de gastos. Algunas convocatorias admiten gastos desde el 1 de enero del año en curso, lo que permite avanzar mientras se resuelve. Otras solo admiten gastos posteriores a la solicitud o a la concesión. Si la convocatoria es del segundo tipo y empezáis antes, perdéis la ayuda.
¿Y si no encaja ninguna convocatoria?
Entonces la pregunta vuelve a ser la de siempre: cuánto contrato tenéis bloqueado por no tener el certificado. Cuando la certificación es requisito para entrar en un cliente o en una licitación, el retorno suele llegar antes que cualquier convocatoria. Lo desarrollamos en mi cliente me pide ISO 27001: qué hacer y por dónde empezar.
Cómo saber en diez minutos si vuestro proyecto encaja
Tres comprobaciones, en este orden:
- Vuestro perfil: dónde está el centro de actividad, cuántas personas sois y si vuestra actividad entra en el ámbito de la convocatoria. Esto descarta o confirma la mitad de las opciones en un minuto.
- El alcance del proyecto: qué norma, con qué alcance y con qué presupuesto. Si supera los 15.000 euros sin IVA, ya sabéis que necesitáis tres ofertas.
- El calendario: fecha límite de solicitud, fecha desde la que son elegibles los gastos y plazo máximo de ejecución. Si el proyecto no cabe en ese calendario, mejor saberlo antes de presentarlo.
Si tenéis identificada una convocatoria y necesitáis una propuesta técnica y económica con el desglose de horas por fase y la lista de entregables que piden estos expedientes, eso sí lo hacemos, tanto en consultoría ISO 27001 como en consultoría ISO 42001. La solicitud y la justificación las presenta vuestra empresa, con su gestoría o por su cuenta.