Boutique, Big Four o plataforma SaaS: qué modelo de ISO 27001 encaja con tu empresa
Cuando una empresa decide certificarse en ISO 27001, la primera pregunta no es qué norma, eso ya lo sabéis. La primera pregunta real es quién os acompaña. Y ahí hay tres caminos distintos, con economías y ritmos muy diferentes. Ninguno es el correcto en abstracto. Cada uno encaja con una situación distinta, y elegir mal el modelo cuesta más caro que elegir mal el precio.
Las tres opciones, sin rodeos
Big Four (Deloitte, PwC, EY, KPMG)
El nombre en el informe pesa. Si vendéis a banca, a una multinacional o a sector público de cierto tamaño, hay compradores que dan puntos extra por ver esa firma en la portada.
- Coste: 25.000 a 50.000 euros (IVA no incluido) o más, según alcance.
- Ritmo: procesos largos, con rotación de consultor junior a lo largo del proyecto. Es habitual empezar hablando con un socio y acabar el día a día con alguien que se incorporó hace tres meses.
- Encaja con: empresas medianas o grandes, sectores muy regulados, o cuando el propio cliente final exige explícitamente una Big Four en el contrato.
- No encaja con: una empresa que necesita el certificado para firmar un contrato, no un logo para el informe.
Plataforma SaaS (Vanta, Drata y similares)
Automatizan la recogida continua de evidencias conectando vuestras herramientas cloud, como AWS, GCP u Okta. Muy popular en el mundo SaaS americano y cada vez más en Europa.
- Coste: suscripción anual de varios miles de euros (IVA no incluido), más el coste de la auditoría de certificación, que se paga aparte y a un organismo distinto.
- Ritmo: rápido si vuestro stack ya está bien ordenado. La plataforma os dice qué falta, pero el trabajo de configurarlo lo hacéis vosotros o vuestro equipo interno.
- Encaja con: equipos con horas técnicas disponibles para operar la herramienta, infraestructura cien por cien cloud, prioridad en velocidad sobre acompañamiento humano.
- No encaja con: si lo que necesitáis no es una herramienta más que mantener, sino alguien que se siente con vosotros, os explique la norma en vuestro idioma y esté presente el día de la auditoría.
Consultora especializada
Un equipo pequeño y senior que lleva el proyecto de principio a fin: análisis de riesgos, documentación, formación del equipo y acompañamiento en la auditoría con el organismo certificador.
- Coste: desde 4.000 euros (IVA no incluido) en proyectos de implantación completa para perfiles cloud only, sin infraestructura propia.
- Ritmo: de 3 a 6 meses según punto de partida, con trato directo y sin traspasos entre consultores durante el proyecto.
- Encaja con: desde una empresa unipersonal hasta una pyme, cuando lo que se necesita es el certificado real, no solo evidencia automatizada, y se prefiere un interlocutor humano al mando de principio a fin.
- No encaja con: si necesitáis específicamente el nombre de una Big Four en el informe por exigencia contractual del cliente final.
Comparativa rápida
| Big Four | Plataforma SaaS | Consultora especializada | |
| Coste primer año | 25.000 a 50.000 euros o más | Suscripción más auditoría aparte | Desde 4.000 euros |
| Interlocutor | Rota durante el proyecto | Ninguno, es una herramienta | Fijo, de principio a fin |
| Horas internas necesarias | Medias | Altas, vosotros operáis la herramienta | Bajas o medias |
| Encaja mejor con | Grandes cuentas, sector regulado | Stack cien por cien cloud, equipo técnico con tiempo | Cualquier tamaño que quiera acompañamiento real |
| Punto débil | Precio y rotación | Sin acompañamiento humano | Menor peso de marca en el informe |
Todos los precios son sin IVA. Los rangos son orientativos, de mercado en España en 2026.
El mantenimiento, donde más se nota la diferencia
El primer año acapara toda la atención, pero la certificación es un ciclo de tres años con auditorías de seguimiento anuales. Ahí el modelo importa tanto o más que en la implantación.
- Big Four: el mantenimiento suele facturarse con la misma estructura de tarifas altas del primer año, aunque el volumen de trabajo baje.
- Plataforma SaaS: la suscripción se paga igual todos los años, se use más o menos, y sigue exigiendo horas internas para mantener las integraciones al día.
- Consultora especializada: al conocer ya vuestro sistema desde la implantación, el mantenimiento suele costar una fracción del proyecto inicial, sin sorpresas de renovación de licencia.
Es una pregunta que casi nadie hace antes de firmar, y debería ser de las primeras.
Preguntas frecuentes
¿Podéis combinar una plataforma con una consultora?
Sí, es habitual. La plataforma automatiza evidencias técnicas y la consultora aporta el criterio, la documentación normativa y el acompañamiento en la auditoría. No son excluyentes, aunque duplican el coste.
¿Podéis cambiar de modelo a mitad de proyecto?
Sí, pero tiene fricción. Cambiar de Big Four a consultora especializada, o de plataforma a acompañamiento humano, implica repetir parte del análisis inicial porque cada modelo documenta de forma distinta.
¿Una empresa de una sola persona puede certificarse?
Sí. El tamaño no es un requisito de la norma. Lo que determina el esfuerzo es el alcance del sistema de gestión, no el número de empleados. Un proyecto para una empresa unipersonal cloud only puede ser tan ligero como el extremo bajo de los rangos anteriores.
¿Qué pasa si vuestro cliente exige una certificadora concreta?
La certificadora, quien emite el certificado, es siempre independiente de quien os implanta el sistema, sea cual sea el modelo elegido. Podéis elegir una consultora especializada para la implantación y aun así certificaros con Bureau Veritas, AENOR o cualquier otra entidad acreditada.
Cómo elegir, en la práctica
Preguntaos tres cosas: ¿vuestro cliente final exige explícitamente una firma concreta? ¿Vuestra infraestructura es cien por cien cloud y tenéis horas internas para operar una herramienta? ¿O lo que necesitáis es que alguien lleve el proyecto de la mano, conozca la norma a fondo y esté presente el día de la auditoría?
Las dos primeras respuestas os llevan a Big Four o a una plataforma. La tercera es el hueco que cubre una consultora especializada, y es donde encaja la mayoría de empresas que nunca han pasado por esto antes, sin importar si sois una persona o cincuenta.
Si además necesitáis ENS o NIS2 más adelante, conviene saberlo ya: ISO 27001 cubre alrededor del 70% de los controles que exige ENS, así que abordarlos con el mismo interlocutor os ahorra bastante trabajo duplicado.