Qué es una consultoría ISO 27001
Una consultoría ISO 27001 acompaña a la organización en el proceso de implementar, evaluar o fortalecer su Sistema de Gestión de Seguridad de la Información (SGSI) según los requisitos de la norma ISO/IEC 27001. No se trata de crear documentación por cumplir — se trata de construir un sistema que funcione.
Cuándo necesita tu organización este servicio
- Quieres implementar ISO 27001 por primera vez
- Tienes un SGSI existente que necesita revisión o actualización a la versión 2022
- Hay una auditoría de certificación próxima y necesitas prepararte
- Un cliente o contrato exige demostrar cumplimiento con ISO 27001
- Has recibido hallazgos en una auditoría previa y necesitas cerrarlos
Diagnóstico inicial y alcance del SGSI
El primer paso es entender el contexto de la organización: su estructura, sus procesos críticos, sus activos de información y las partes interesadas relevantes. A partir de ahí se define el alcance del SGSI — un paso crítico que determina qué queda dentro y qué queda fuera del sistema de gestión.
Análisis y tratamiento de riesgos
La gestión de riesgos es el núcleo de ISO 27001. Se identifican los activos de información, se analizan las amenazas y vulnerabilidades, se evalúa el riesgo inherente y se seleccionan los controles del Anexo A para reducirlo a un nivel aceptable (riesgo residual).
El riesgo inherente es el riesgo antes de aplicar controles. El riesgo residual es el que queda después. El objetivo no es eliminar el riesgo sino gestionarlo dentro del apetito de riesgo definido por la organización.
Declaración de Aplicabilidad (SoA)
La SoA documenta qué controles del Anexo A aplican, cuáles se implementan y la justificación para incluir o excluir cada uno. Es uno de los documentos más importantes del SGSI y el primero que revisa un auditor externo.
Implementación y fortalecimiento de controles
Se trabaja con el equipo de la organización para implementar los controles seleccionados, generar las evidencias necesarias y documentar los procedimientos. El objetivo es que los controles operen efectivamente, no solo que estén documentados.
Auditoría interna y preparación para certificación
Antes de una auditoría de certificación es necesario realizar una auditoría interna que evalúe el funcionamiento del SGSI. Se identifican no conformidades y oportunidades de mejora que deben cerrarse antes del proceso de certificación.
Ver más: Auditoría interna ISO 27001
Entregables
Preguntas frecuentes
¿La consultoría incluye la certificación?
No. La certificación la otorga un organismo certificador acreditado (como ICONTEC, SGS o Bureau Veritas). La consultoría prepara a la organización para ese proceso.
¿Cuántos controles tiene el Anexo A de ISO 27001:2022?
La versión 2022 tiene 93 controles organizados en 4 temas: Organizacional (37), Personas (8), Físico (14) y Tecnológico (34). No todos aplican a todas las organizaciones — la SoA justifica cuáles aplican y cuáles no.
¿Cuál es la diferencia entre ISO 27001 y un GAP Analysis?
El GAP Analysis es una evaluación puntual del estado actual frente a los requisitos de la norma. La consultoría ISO 27001 es el proceso completo de implementar o fortalecer el SGSI. Ver más sobre auditoría y GAP.