ISO 27001 paso a paso: el proceso de certificación real (y cuánto se tarda)

Ya has decidido que tu empresa necesita la ISO 27001. La siguiente pregunta es siempre la misma: ¿cómo es el camino y cuánto voy a tardar? Esta guía recorre el proceso completo, fase por fase, con lo que se hace en cada una, las decisiones que tendrás que tomar, dónde se atascan las pymes y (lo que mas te interesa) cuanto dura cada etapa.

Si lo que buscas es la visión general (qué es, por qué la necesitas, qué cuesta), empieza por nuestra guía completa de la certificación ISO 27001 para pymes. Aquí vamos al detalle del proceso.

Las 6 fases de la certificación, de un vistazo

Si solo tienes 20 segundos, esto es todo el proceso resumido:

  1. GAP Assessment: diagnostico de dónde estás · 1-3 semanas
  2. Alcance y analisis de riesgos: que entra y qué proteges · 2-4 semanas
  3. Implantacion y documentacion: la fase larga · 2-4 meses
  4. Auditoria interna: el ensayo general · 2-3 semanas
  5. Auditoría de certificación (Fase 1 + Fase 2): la oficial · 4-8 semanas
  6. Mantenimiento y renovacion: mantenerlo vivo · continuo, ciclo de 3 años

En total, una pyme tech suele certificarse en 4 a 9 meses. Ahora cada fase en detalle.

Fase 1 – GAP Assessment: saber dónde estás

Es el punto de partida y el más importante de todos. Consiste en comparar tu situación actual con lo que exige la norma: qué controles ya tienes (aunque no lo sepas), qué falta y cuánto trabajo real hay por delante.

De aquí sale un informe con las brechas detectadas, su impacto y un plan de acción priorizado. Es también lo que permite dar un presupuesto realista: cualquier cifra dada antes de este diagnóstico es adivinación.

Decisión clave: si vienes de tener ya un sistema de gestión (por ejemplo ISO 9001), partirás con ventaja y la fase de implantación será más corta.

Dónde se atasca la pyme: querer saltarse este paso «para ahorrar». Es justo al revés: el GAP Assessment evita gastar de más después.

Duracion: 1 a 3 semanas.

Fase 2 – Alcance y análisis de riesgos

Aquí defines qué parte de tu empresa entra en la certificación (qué sistemas, servicios y procesos) e identificas los riesgos sobre esa información: qué activos son críticos, qué amenazas existen y qué impacto tendría un incidente.

Esta fase es la columna vertebral del SGSI. Las decisiones que tomes condicionan todo lo demás.

Decisión clave: el alcance. Es la palanca más potente para controlar coste y plazos. Un alcance amplio «por si acaso» multiplica el trabajo; uno bien acotado te certifica antes y más barato, y siempre puedes ampliarlo después.

Dónde se atasca la pyme: definir un alcance demasiado grande de entrada, o hacer el análisis de riesgos como un trámite en vez de como lo que es: el mapa que guía qué controles implantar.

Duracion: 2 a 4 semanas.

Fase 3 – Implantacion de controles y documentación

La fase más larga, y donde de verdad se construye el sistema. Con el análisis de riesgos en la mano, se implantan los controles del Anexo A que apliquen (control de accesos, cifrado, copias de seguridad, gestión de proveedores, respuesta a incidentes…) y se redacta la documentación que lo respalda.

Aquí está el cuello de botella de la mayoría de las pymes, por dos motivos: el volumen de documentación se subestima casi siempre, y el equipo técnico (que es quien tiene que implantar los controles) ya va a tope con el producto.

Decisión clave: quién hace el trabajo. Una pyme de 5 a 50 empleados rara vez tiene un equipo de seguridad. Aquí es donde tiene sentido apoyarse en una función externalizada que actúe como tu equipo durante el proceso.

Dónde se atasca la pyme: dejar toda la documentación para el final. Se construye en paralelo a los controles, no de golpe la semana antes de la auditoría.

Duracion: 2 a 4 meses (es la que más varía según tu punto de partida).

Fase 4 – Auditoria interna

Antes de que venga el auditor oficial, hay que verificar internamente que todo está implantado y funcionando. Es el ensayo general: se revisa cada control, se comprueba que las evidencias existen y se corrigen las desviaciones a tiempo.

Por qué importa: llegar a la auditoría de certificación sin este paso es jugársela. La auditoría interna es lo que convierte «creemos que está bien» en «sabemos que está bien».

Dónde se atasca la pyme: tratarla como un formalismo. Bien hecha, es lo que evita sustos en la auditoría oficial.

Duracion: 2 a 3 semanas.

Fase 5 – Auditoria de certificacion (Fase 1 + Fase 2)

La auditoría oficial la realiza una entidad certificadora acreditada (no tu consultora) y tiene dos partes:

  • Fase 1: revision documental: el auditor revisa tu documentación, políticas, análisis de riesgos y Declaración de Aplicabilidad. Suele poder hacerse en remoto.
  • Fase 2: auditoria en profundidad: el auditor comprueba sobre el terreno que lo documentado se cumple de verdad y que las evidencias existen.

Si todo está en orden, obtienes el certificado. Es muy habitual que aparezcan no conformidades menores: no significan suspender, se corrigen en un plazo acordado. Solo las mayores sin resolver bloquean el certificado.

Dónde se atasca la pyme: no reservar tiempo entre solicitar la auditoría y la fecha real (las certificadoras tienen agenda). Conviene cerrarla con margen.

Duracion: 4 a 8 semanas, contando la coordinación con el certificador.

Fase 6 – Mantenimiento y renovación

La certificación no termina con el certificado. Es válido tres años, con auditorías de seguimiento anuales y una auditoría de renovación al final del ciclo.

Mantener el SGSI vivo significa revisar controles, gestionar incidentes, repetir el análisis de riesgos cuando algo cambia y preparar evidencias para cada auditoría.

Dónde se atasca la pyme: relajarse tras el certificado y llegar apurada a la auditoría del año siguiente. El mantenimiento es ligero si se hace de forma continua, y un caos si se deja para el último mes.

Duracion: continua, dentro de un ciclo de 3 años.

Cronograma realista: cuánto se tarda en total

Sumando todo, una pyme tecnológica con madurez media se certifica en 4 a 9 meses. Un ejemplo de calendario típico:

  • Mes 1: GAP Assessment + definición de alcance y análisis de riesgos.
  • Meses 2 a 5: implantación de controles y documentación (la fase larga).
  • Mes 5-6: auditoría interna y corrección de desviaciones.
  • Mes 6-7: auditoría de certificación (Fase 1 y Fase 2).
  • A partir de ahí: mantenimiento y seguimientos anuales.

Lo que más mueve ese plazo es tu punto de partida y la disponibilidad de tu equipo. Si ya tienes procesos documentados o vienes de otra norma, irás al extremo bajo. Para entender cómo afecta esto al precio, lee cuánto cuesta certificarse en ISO 27001.

Los documentos del SGSI que vas a necesitar

Sin entrar en el manual, estos son los documentos que la norma espera ver. Te sirven de checklist mental:

  • Alcance del SGSI: que entra en la certificación.
  • Politica de seguridad de la informacion: el marco aprobado por dirección.
  • Metodologia y resultados del analisis de riesgos: como identificas y valoras los riesgos.
  • Plan de tratamiento de riesgos: que haces con cada riesgo (mitigar, aceptar, transferir, evitar).
  • Declaracion de Aplicabilidad (SoA): que controles del Anexo A aplicas y por qué (y por qué excluyes el resto).
  • Procedimientos y politicas operativas: accesos, copias, proveedores, incidentes, etc.
  • Registros y evidencias: la prueba de que todo lo anterior se cumple en el día a día.

El error más común no es la tecnología, sino llegar a la auditoría con los controles bien configurados pero sin la documentación que lo demuestra.

Qué alarga (o acelera) el proceso

Tres factores deciden si te certificas en 4 meses o en 9:

  • Tu madurez previa. Cuantos más procesos de seguridad ya tengas, menos hay que construir.
  • El alcance que elijas. Acotado = más rápido. Amplio = más largo.
  • La implicación del equipo y la dirección. Sin alguien con peso que desbloquee decisiones, el proyecto se encalla. La ISO 27001 no es solo cosa del departamento técnico.

Si te están pidiendo la certificación con urgencia para cerrar un contrato, te interesa este otro artículo: mi cliente me pide la ISO 27001, ¿qué hago?.

Preguntas frecuentes

¿Cuánto se tarda en certificarse en ISO 27001? Lo habitual en una pyme es de 4 a 9 meses, según el punto de partida y la disponibilidad del equipo. El GAP Assessment inicial permite estimar el plazo concreto de tu caso.

¿Cuál es la fase más larga? La implantación de controles y documentación (fase 3), que suele llevar de 2 a 4 meses. El resto de fases son bastante más cortas.

¿Puedo certificarme sin equipo de seguridad interno? Sí. Muchas pymes no tienen CISO ni equipo dedicado y se apoyan en una función de seguridad externalizada que actúa como su equipo durante el proceso.

¿Qué pasa si la auditoría detecta no conformidades? Es habitual y no significa suspender. Las menores se corrigen en un plazo acordado; solo las mayores sin resolver bloquean el certificado. Por eso la auditoría interna previa es clave.

¿La ISO 27001 me vale también para el sector público? Ayuda, pero no sustituye al ENS ni a NIS2. Si no tienes claro qué necesitas, lo explicamos en ISO 27001, ENS y NIS2: cuál necesita tu empresa.

Empieza por saber a cuántos pasos estás

Antes de poner fechas en un calendario, conviene tener una foto real de tu punto de partida, que es lo que define cuánto vas a tardar. Puedes empezar ahora mismo con nuestro test de ciberseguridad gratuito: en pocos minutos sabrás cómo de cerca estás de la certificación.

Y si prefieres que te orientemos sobre el proceso concreto de tu empresa, cuéntanos tu caso sin compromiso. Somos especialistas en ISO 27001, ENS y NIS2 para pymes tech y empresas SaaS en España y Canarias.

Artículos relacionados