Mi cliente me pide ISO 27001: qué hacer y por dónde empezar
Si un cliente acaba de pedirte la certificación ISO 27001 y no sabes por dónde empezar, estás en el lugar correcto. En este artículo te explicamos qué es, qué implica el proceso y cuál es el primer paso concreto que puedes dar hoy.
Por qué tu cliente te pide ISO 27001
Cada vez más empresas reciben esta petición de sus clientes corporativos o de la Administración Pública. No es una moda: hay razones concretas detrás. Tu cliente probablemente te la pide porque tiene obligaciones regulatorias propias (RGPD, NIS2, ENS), su seguro de ciberriesgos lo requiere, su auditor externo lo recomienda, o simplemente está creciendo y profesionalizando sus procesos de compra.
En cualquier caso, la petición tiene una consecuencia directa: si no te certificas, podrías perder el contrato. Por eso lo más inteligente es entender exactamente qué se te pide antes de reaccionar.
¿Qué es exactamente la ISO 27001?
La ISO/IEC 27001:2022 es la norma internacional para sistemas de gestión de seguridad de la información (SGSI). No es un producto técnico, ni un software, ni un escáner de vulnerabilidades: es un sistema de gestión.
Certifica que tu empresa tiene procesos formales para identificar riesgos de seguridad, proteger la información sensible, detectar incidentes y responder a ellos. Es válida en cualquier país y reconocida por empresas, administraciones y auditores de todo el mundo.
¿Qué implica certificarse?
1. GAP Assessment
El primer paso es analizar la distancia entre tu situación actual y los requisitos de la norma. Este diagnóstico te dirá cuánto trabajo tienes por delante y cuánto tiempo y coste estimado requerirá el proceso.
2. Implantación del SGSI
La implantación incluye definir el alcance del sistema, realizar el análisis de riesgos, aplicar los 93 controles del Anexo A de la norma, generar la documentación obligatoria y formar a las personas clave. Este proceso puede durar entre 4 y 14 meses según la madurez previa de la organización.
3. Auditoría de certificación
Una vez implantado el sistema, una entidad certificadora acreditada realiza la auditoría. Las principales entidades que operan en España son Larcenter, AENOR, Bureau Veritas, TÜV Rheinland y Lloyd’s Register. La auditoría tiene dos fases: revisión documental (Fase 1) y auditoría en sitio (Fase 2). El certificado es válido durante 3 años, con auditorías de seguimiento anuales.
¿Cuánto tiempo lleva certificarse?
| Situación de partida | Tiempo estimado |
|---|---|
| Sin procesos formales de seguridad | 9-14 meses |
| Con algunas medidas implantadas | 6-9 meses |
| Con madurez previa en gestión | 4-6 meses |
¿Necesito un equipo de seguridad interno?
No necesariamente. La mayoría de pymes tech y empresas SaaS que se certifican no tienen un CISO ni un equipo de ciberseguridad interno. Lo habitual es trabajar con una consultora especializada que acompaña el proceso: define el alcance, redacta la documentación, forma al equipo y prepara la auditoría.
Tú sigues enfocado en tu producto o servicio. La consultora se encarga de que los procesos queden documentados y auditables.
¿Qué pasa si no me certifico?
Si tu cliente requiere la ISO 27001 como condición contractual, no certificarse implica perder el contrato o quedar excluido del proceso de licitación. En algunos casos, si eres proveedor de la Administración Pública española, también puede implicar incumplimiento del ENS. Puedes leer más sobre esto en nuestro artículo sobre ISO 27001, ENS y NIS2: cuál necesita tu empresa tech.
¿Cuánto cuesta certificarse?
El coste depende del tamaño de tu empresa y de tu madurez previa en seguridad. Para orientarte, en nuestro artículo sobre cuánto cuesta certificarse en ISO 27001 en España en 2026 encontrarás rangos reales desglosados por tramos.
El primer paso concreto que puedes dar hoy
Si tu cliente te ha pedido la ISO 27001, el primer paso no es contratar una consultoría a ciegas: es entender qué distancia tienes respecto a la norma. Un GAP Assessment bien hecho te dará una hoja de ruta clara con tiempos y costes reales.
En Novaciber somos consultores especializados en ISO 27001, ENS y NIS2 para pymes tech y SaaS. Si quieres saber exactamente qué te falta y cuánto te llevaría certificarte, agenda una llamada gratuita con nuestro equipo.
Novaciber es una consultora especializada en ISO 27001, ENS y NIS2 para pymes tech y empresas SaaS en España y Canarias.