CA-03 · Normas ISO

Consultoría ISO 27001

ISO 27001:2022 con análisis de riesgos por activo, controles del Anexo A documentados y revisión continua. Coordinamos la auditoría técnica con Summum Sistemas.

Líneas de código fuente de colores sobre una pantalla de ordenador
NormaISO 27001:2022
Duración7 meses
Anexo A93 controles
En pocas palabras

Para quién es la consultoría ISO 27001

La consultoría ISO 27001 implanta y mantiene el SGSI de tu empresa según la edición 2022: análisis de riesgos por activo, Declaración de Aplicabilidad, controles del Anexo A (93), auditoría interna previa y formación. Trabajamos con empresas de toda España; la certificación la emite un organismo acreditado por ENAC.

Qué incluye

Qué incluye la consultoría ISO 27001

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

Para profundizar: ISO 27001 en hoteles: datos y continuidad.

Análisis de riesgos por activo

Inventario, amenazas, tratamiento documentado.

Declaración de aplicabilidad

93 controles. Aplica/no aplica/por qué.

Política y procedimientos

Firmada por dirección, por dominio.

Controles técnicos (con Sistemas)

EDR, SIEM, vulnerabilidades, copias.

Auditoría interna

Antes de la externa.

Plan de continuidad

Coordina con 22301.

Después de certificarte

Mantenimiento de ISO 27001 después de la certificación

Certificarse no cierra el proyecto: el SGSI se audita y se revisa cada año, y se recertifica completo cada tres.

Auditoría interna planificada

Al menos una ronda anual, con seguimiento de no conformidades hasta su cierre.

Revisión por la dirección

Repaso anual de riesgos, incidentes, no conformidades y objetivos del SGSI.

Actualización de riesgos y DoA

Cuando cambian activos, proveedores o amenazas, el análisis y la Declaración de Aplicabilidad se revisan.

Auditorías de seguimiento del certificador

En los años 1 y 2 del ciclo; en el año 3 llega la recertificación completa, conforme al ciclo trienal que fija la ISO/IEC 17021-1 para los organismos de certificación. Gestionamos ese calendario desde nuestro programa de auditoría interna.

Formación continua

Concienciación en seguridad de la información para el personal con acceso a activos críticos.

El proceso · cuatro tiempos

Cómo implantamos la ISO 27001 paso a paso

  1. 01

    Análisis de riesgos

    Por activo. Identificación, valoración, tratamiento.

  2. 02

    DoA

    93 controles del Anexo A justificados uno a uno.

  3. 03

    Implantación

    Política, procedimientos, controles técnicos con Sistemas.

  4. 04

    Auditoría

    Interna, externa, mantenimiento anual.

Portátil con el texto Cyber Security en la pantalla sobre una mesa de oficina

La 27001 es ya la norma estándar que pide cualquier cliente enterprise antes de firmar contrato, y el regulatorio empieza a apoyarse en ella (NIS2, DORA, ENS). Sin ella, hay sectores enteros — banca, sanidad privada, defensa, sector público — que no son accesibles.

Implantamos con la revisión 2022 (vigente) y los 93 controles del Anexo A: análisis de riesgos por activo, declaración de aplicabilidad explícita, política firmada, procedimientos operativos, auditoría interna previa y plan de continuidad.

Consultor ISO 27001 en toda España: cómo trabajamos y qué no hacemos

La parte regulatoria y procedimental la cubre Calidad; la parte técnica — auditoría del estado del sistema, SOC, evidencia de controles — la cubre Summum Sistemas. Una sola implantación, dos disciplinas coordinadas.

Leer másLeer menos

Trabajamos con empresas de toda España, también con sede en Madrid: la mayor parte del proyecto se lleva de forma remota, con sesiones presenciales puntuales cuando aportan valor, así que la distancia a nuestras oficinas de Castilla y León y Canarias no condiciona el ritmo de la implantación. Si tu empresa además presta servicio a la Comunidad de Madrid, al Ayuntamiento de Madrid o a la Administración General del Estado, la adecuación al Esquema Nacional de Seguridad en Madrid se apoya directamente en los controles que ya hayas implantado con la 27001.

Hasta dónde llega nuestro papel como consultoría ISO 27001

Como consultoría ISO 27001, nuestro papel se limita a preparar el sistema: análisis de riesgos, Declaración de Aplicabilidad, política, procedimientos, formación del equipo y simulacro de auditoría. No certificamos: esa función es exclusiva de un organismo acreditado por ENAC —como AENOR, Bureau Veritas, SGS o TÜV Rheinland—; el certificador audita después, de forma independiente, el sistema que hemos ayudado a construir.

Leer másLeer menos

Si además necesitas cumplir el ENS, puedes leer cuánto se ahorra al implantar ENS e ISO 27001 juntos.

Si tratas muchos datos personales, la ISO 27701 completa el sistema con la gestión de privacidad.

Nuestra oficina de Valladolid atiende a empresas de Castilla y León.

Marco normativo

El marco regulatorio.

27001 es la norma. NIS2 y DORA la usan como referente.

ISO

27001

Aplicable en este servicio

EU

NIS2

Aplicable en este servicio

EU

DORA

Aplicable en este servicio

ES

ENS

Aplicable en este servicio

Preguntas frecuentes

ISO 27001

¿Es obligatoria la ISO 27001?

Nunca es obligatoria por ley con carácter general. Clientes enterprise la piden como requisito habitual, y la directiva europea NIS2, en fase de transposición en España, la vuelve prácticamente imprescindible para muchos sectores.

¿Qué controles tiene el Anexo A de la ISO 27001:2022?

El Anexo A de la versión 2022 tiene 93 controles agrupados en cuatro dominios: 37 organizativos, 8 de personas, 14 físicos y 34 tecnológicos, frente a los 114 controles de la versión 2013.

¿Quién se encarga de la implantación técnica?

Es imprescindible en proyectos con alcance técnico amplio. La parte de implantación técnica —hardening, monitorización, cifrado— la ejecuta Summum Sistemas; nosotros llevamos el sistema de gestión y la documentación normativa.

¿Hacéis consultoría ISO 27001 para empresas de Madrid?

Sí. Nuestras oficinas están en Castilla y León y Canarias, pero la mayor parte del proyecto se lleva de forma remota, con sesiones presenciales puntuales cuando aportan valor. Si tu empresa tiene sede en Madrid y además presta servicio a la Comunidad de Madrid, al Ayuntamiento o a la Administración General del Estado, revisa también nuestra adecuación al ENS en Madrid, que se integra directamente con la 27001.

¿En qué consiste el mantenimiento de ISO 27001 después de certificarte?

El certificado no es una foto fija: exige auditoría interna planificada, revisión anual por la dirección y actualización del análisis de riesgos y de la Declaración de Aplicabilidad cuando cambian los activos o las amenazas. El certificador, por su parte, realiza auditorías de seguimiento en los años 1 y 2 del ciclo y una recertificación completa en el año 3, según el ciclo trienal que establece la ISO/IEC 17021-1. Gestionamos ese calendario desde nuestro programa de auditoría interna.

¿Qué hace una consultoría ISO 27001 exactamente?

Prepara el sistema, no lo certifica. Analizamos riesgos, redactamos la Declaración de Aplicabilidad, la política y los procedimientos, formamos al equipo y simulamos la auditoría antes de que llegue el certificador. La certificación la emite siempre un organismo acreditado por ENAC —AENOR, Bureau Veritas, SGS, TÜV Rheinland u otro—, de forma independiente.

Cluster Summum

Cómo se cruza con las hermanas.

27001 sin SOC es papel.

Lecturas relacionadas