Análisis de riesgos por activo
Inventario, amenazas, tratamiento documentado.
ISO 27001:2022 con análisis de riesgos por activo, controles del Anexo A documentados y revisión continua. Coordinamos la auditoría técnica con Summum Sistemas.

La consultoría ISO 27001 implanta y mantiene el SGSI de tu empresa según la edición 2022: análisis de riesgos por activo, Declaración de Aplicabilidad, controles del Anexo A (93), auditoría interna previa y formación. Trabajamos con empresas de toda España; la certificación la emite un organismo acreditado por ENAC.
El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.
Para profundizar: ISO 27001 en hoteles: datos y continuidad.
Inventario, amenazas, tratamiento documentado.
93 controles. Aplica/no aplica/por qué.
Firmada por dirección, por dominio.
EDR, SIEM, vulnerabilidades, copias.
Antes de la externa.
Coordina con 22301.
Certificarse no cierra el proyecto: el SGSI se audita y se revisa cada año, y se recertifica completo cada tres.
Al menos una ronda anual, con seguimiento de no conformidades hasta su cierre.
Repaso anual de riesgos, incidentes, no conformidades y objetivos del SGSI.
Cuando cambian activos, proveedores o amenazas, el análisis y la Declaración de Aplicabilidad se revisan.
En los años 1 y 2 del ciclo; en el año 3 llega la recertificación completa, conforme al ciclo trienal que fija la ISO/IEC 17021-1 para los organismos de certificación. Gestionamos ese calendario desde nuestro programa de auditoría interna.
Concienciación en seguridad de la información para el personal con acceso a activos críticos.
Por activo. Identificación, valoración, tratamiento.
93 controles del Anexo A justificados uno a uno.
Política, procedimientos, controles técnicos con Sistemas.
Interna, externa, mantenimiento anual.
La 27001 es ya la norma estándar que pide cualquier cliente enterprise antes de firmar contrato, y el regulatorio empieza a apoyarse en ella (NIS2, DORA, ENS). Sin ella, hay sectores enteros — banca, sanidad privada, defensa, sector público — que no son accesibles.
Implantamos con la revisión 2022 (vigente) y los 93 controles del Anexo A: análisis de riesgos por activo, declaración de aplicabilidad explícita, política firmada, procedimientos operativos, auditoría interna previa y plan de continuidad.
La parte regulatoria y procedimental la cubre Calidad; la parte técnica — auditoría del estado del sistema, SOC, evidencia de controles — la cubre Summum Sistemas. Una sola implantación, dos disciplinas coordinadas.
Trabajamos con empresas de toda España, también con sede en Madrid: la mayor parte del proyecto se lleva de forma remota, con sesiones presenciales puntuales cuando aportan valor, así que la distancia a nuestras oficinas de Castilla y León y Canarias no condiciona el ritmo de la implantación. Si tu empresa además presta servicio a la Comunidad de Madrid, al Ayuntamiento de Madrid o a la Administración General del Estado, la adecuación al Esquema Nacional de Seguridad en Madrid se apoya directamente en los controles que ya hayas implantado con la 27001.
Como consultoría ISO 27001, nuestro papel se limita a preparar el sistema: análisis de riesgos, Declaración de Aplicabilidad, política, procedimientos, formación del equipo y simulacro de auditoría. No certificamos: esa función es exclusiva de un organismo acreditado por ENAC —como AENOR, Bureau Veritas, SGS o TÜV Rheinland—; el certificador audita después, de forma independiente, el sistema que hemos ayudado a construir.
Si además necesitas cumplir el ENS, puedes leer cuánto se ahorra al implantar ENS e ISO 27001 juntos.
Si tratas muchos datos personales, la ISO 27701 completa el sistema con la gestión de privacidad.
Nuestra oficina de Valladolid atiende a empresas de Castilla y León.
27001 es la norma. NIS2 y DORA la usan como referente.
Aplicable en este servicio
Aplicable en este servicio
Aplicable en este servicio
Aplicable en este servicio
ISO 27001
Nunca es obligatoria por ley con carácter general. Clientes enterprise la piden como requisito habitual, y la directiva europea NIS2, en fase de transposición en España, la vuelve prácticamente imprescindible para muchos sectores.
El Anexo A de la versión 2022 tiene 93 controles agrupados en cuatro dominios: 37 organizativos, 8 de personas, 14 físicos y 34 tecnológicos, frente a los 114 controles de la versión 2013.
Es imprescindible en proyectos con alcance técnico amplio. La parte de implantación técnica —hardening, monitorización, cifrado— la ejecuta Summum Sistemas; nosotros llevamos el sistema de gestión y la documentación normativa.
Sí. Nuestras oficinas están en Castilla y León y Canarias, pero la mayor parte del proyecto se lleva de forma remota, con sesiones presenciales puntuales cuando aportan valor. Si tu empresa tiene sede en Madrid y además presta servicio a la Comunidad de Madrid, al Ayuntamiento o a la Administración General del Estado, revisa también nuestra adecuación al ENS en Madrid, que se integra directamente con la 27001.
El certificado no es una foto fija: exige auditoría interna planificada, revisión anual por la dirección y actualización del análisis de riesgos y de la Declaración de Aplicabilidad cuando cambian los activos o las amenazas. El certificador, por su parte, realiza auditorías de seguimiento en los años 1 y 2 del ciclo y una recertificación completa en el año 3, según el ciclo trienal que establece la ISO/IEC 17021-1. Gestionamos ese calendario desde nuestro programa de auditoría interna.
Prepara el sistema, no lo certifica. Analizamos riesgos, redactamos la Declaración de Aplicabilidad, la política y los procedimientos, formamos al equipo y simulamos la auditoría antes de que llegue el certificador. La certificación la emite siempre un organismo acreditado por ENAC —AENOR, Bureau Veritas, SGS, TÜV Rheinland u otro—, de forma independiente.
27001 sin SOC es papel.