Análisis de riesgos
Por activo. Identificación, valoración, tratamiento.
ISO 27001:2022 con análisis de riesgos por activo, controles del Anexo A documentados y revisión continua. Coordinamos la auditoría técnica con Summum Sistemas.
La 27001 es ya la norma estándar que pide cualquier cliente enterprise antes de firmar contrato, y el regulatorio empieza a apoyarse en ella (NIS2, DORA, ENS). Sin ella, hay sectores enteros — banca, sanidad privada, defensa, sector público — que no son accesibles.
Implantamos con la revisión 2022 (vigente) y los 93 controles del Anexo A: análisis de riesgos por activo, declaración de aplicabilidad explícita, política firmada, procedimientos operativos, auditoría interna previa y plan de continuidad.
La parte regulatoria y procedimental la cubre Calidad; la parte técnica — auditoría del estado del sistema, SOC, evidencia de controles — la cubre Summum Sistemas. Una sola implantación, dos disciplinas coordinadas.
Trabajamos con empresas de toda España, también con sede en Madrid: la mayor parte del proyecto se lleva de forma remota, con sesiones presenciales puntuales cuando aportan valor, así que la distancia a nuestras oficinas de Castilla y León y Canarias no condiciona el ritmo de la implantación. Si tu empresa además presta servicio a la Comunidad de Madrid, al Ayuntamiento de Madrid o a la Administración General del Estado, la adecuación al Esquema Nacional de Seguridad en Madrid se apoya directamente en los controles que ya hayas implantado con la 27001.
Como consultoría ISO 27001, nuestro papel se limita a preparar el sistema: análisis de riesgos, Declaración de Aplicabilidad, política, procedimientos, formación del equipo y simulacro de auditoría. No certificamos: esa función es exclusiva de un organismo acreditado por ENAC —como AENOR, Bureau Veritas, SGS o TÜV Rheinland—; el certificador audita después, de forma independiente, el sistema que hemos ayudado a construir.
Por activo. Identificación, valoración, tratamiento.
93 controles del Anexo A justificados uno a uno.
Política, procedimientos, controles técnicos con Sistemas.
Interna, externa, mantenimiento anual.
El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.
Análisis de riesgos por activo
Inventario, amenazas, tratamiento documentado.
Declaración de aplicabilidad
93 controles. Aplica/no aplica/por qué.
Política y procedimientos
Firmada por dirección, por dominio.
Controles técnicos (con Sistemas)
EDR, SIEM, vulnerabilidades, copias.
Auditoría interna
Antes de la externa.
Plan de continuidad
Coordina con 22301.
Certificarse no cierra el proyecto: el SGSI se audita y se revisa cada año, y se recertifica completo cada tres.
Auditoría interna planificada
Al menos una ronda anual, con seguimiento de no conformidades hasta su cierre.
Revisión por la dirección
Repaso anual de riesgos, incidentes, no conformidades y objetivos del SGSI.
Actualización de riesgos y DoA
Cuando cambian activos, proveedores o amenazas, el análisis y la Declaración de Aplicabilidad se revisan.
Auditorías de seguimiento del certificador
En los años 1 y 2 del ciclo; en el año 3 llega la recertificación completa, conforme al ciclo trienal que fija la ISO/IEC 17021-1 para los organismos de certificación. Gestionamos ese calendario desde nuestro programa de auditoría interna.
Formación continua
Concienciación en seguridad de la información para el personal con acceso a activos críticos.
27001 es la norma. NIS2 y DORA la usan como referente.
27001 sin SOC es papel.
Nunca es obligatoria por ley con carácter general. Clientes enterprise la piden como requisito habitual, y la directiva europea NIS2, en fase de transposición en España, la vuelve prácticamente imprescindible para muchos sectores.
El Anexo A de la versión 2022 tiene 93 controles agrupados en cuatro dominios: 37 organizativos, 8 de personas, 14 físicos y 34 tecnológicos, frente a los 114 controles de la versión 2013.
Es imprescindible en proyectos con alcance técnico amplio. La parte de implantación técnica —hardening, monitorización, cifrado— la ejecuta Summum Sistemas; nosotros llevamos el sistema de gestión y la documentación normativa.
Sí. Nuestras oficinas están en Castilla y León y Canarias, pero la mayor parte del proyecto se lleva de forma remota, con sesiones presenciales puntuales cuando aportan valor. Si tu empresa tiene sede en Madrid y además presta servicio a la Comunidad de Madrid, al Ayuntamiento o a la Administración General del Estado, revisa también nuestra adecuación al ENS en Madrid, que se integra directamente con la 27001.
El certificado no es una foto fija: exige auditoría interna planificada, revisión anual por la dirección y actualización del análisis de riesgos y de la Declaración de Aplicabilidad cuando cambian los activos o las amenazas. El certificador, por su parte, realiza auditorías de seguimiento en los años 1 y 2 del ciclo y una recertificación completa en el año 3, según el ciclo trienal que establece la ISO/IEC 17021-1. Gestionamos ese calendario desde nuestro programa de auditoría interna.
Prepara el sistema, no lo certifica. Analizamos riesgos, redactamos la Declaración de Aplicabilidad, la política y los procedimientos, formamos al equipo y simulamos la auditoría antes de que llegue el certificador. La certificación la emite siempre un organismo acreditado por ENAC —AENOR, Bureau Veritas, SGS, TÜV Rheinland u otro—, de forma independiente.