Primero lo que invalida el resto
Antes de puntuar nada, la herramienta mira dos cosas. Una: si tu certificado sigue emitido contra ISO/IEC 27001:2013, ya no está vigente, porque el documento obligatorio IAF MD 26:2023 cerró la transición a los 36 meses, el 31 de octubre de 2025, y dispuso que todas las certificaciones basadas en la versión de 2013 expiren o se retiren al final de ese periodo. Dos: si no hay Declaración de Aplicabilidad, no hay sistema auditable, y eso se dice antes que ningún porcentaje.