CA-03 · Normas ISO

ISO 27001

ISO 27001:2022 con análisis de riesgos por activo, controles del Anexo A documentados y revisión continua. Coordinamos la auditoría técnica con Summum Sistemas.

NormaISO 27001:2022
Duración7 meses
Anexo A93 controles

La 27001 es ya la norma estándar que pide cualquier cliente enterprise antes de firmar contrato, y el regulatorio empieza a apoyarse en ella (NIS2, DORA, ENS). Sin ella, hay sectores enteros — banca, sanidad privada, defensa, sector público — que no son accesibles.

Implantamos con la revisión 2022 (vigente) y los 93 controles del Anexo A: análisis de riesgos por activo, declaración de aplicabilidad explícita, política firmada, procedimientos operativos, auditoría interna previa y plan de continuidad.

La parte regulatoria y procedimental la cubre Calidad; la parte técnica — auditoría del estado del sistema, SOC, evidencia de controles — la cubre Summum Sistemas. Una sola implantación, dos disciplinas coordinadas.

Trabajamos con empresas de toda España, también con sede en Madrid: la mayor parte del proyecto se lleva de forma remota, con sesiones presenciales puntuales cuando aportan valor, así que la distancia a nuestras oficinas de Castilla y León y Canarias no condiciona el ritmo de la implantación. Si tu empresa además presta servicio a la Comunidad de Madrid, al Ayuntamiento de Madrid o a la Administración General del Estado, la adecuación al Esquema Nacional de Seguridad en Madrid se apoya directamente en los controles que ya hayas implantado con la 27001.

Como consultoría ISO 27001, nuestro papel se limita a preparar el sistema: análisis de riesgos, Declaración de Aplicabilidad, política, procedimientos, formación del equipo y simulacro de auditoría. No certificamos: esa función es exclusiva de un organismo acreditado por ENAC —como AENOR, Bureau Veritas, SGS o TÜV Rheinland—; el certificador audita después, de forma independiente, el sistema que hemos ayudado a construir.

El proceso de ISO 27001.

El proceso · cuatro tiempos
01

Análisis de riesgos

Por activo. Identificación, valoración, tratamiento.

02

DoA

93 controles del Anexo A justificados uno a uno.

03

Implantación

Política, procedimientos, controles técnicos con Sistemas.

04

Auditoría

Interna, externa, mantenimiento anual.

Qué incluye

Qué incluye ISO 27001.

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

  • Análisis de riesgos por activo

    Inventario, amenazas, tratamiento documentado.

  • Declaración de aplicabilidad

    93 controles. Aplica/no aplica/por qué.

  • Política y procedimientos

    Firmada por dirección, por dominio.

  • Controles técnicos (con Sistemas)

    EDR, SIEM, vulnerabilidades, copias.

  • Auditoría interna

    Antes de la externa.

  • Plan de continuidad

    Coordina con 22301.

Después de certificarte

El mantenimiento de ISO 27001.

Certificarse no cierra el proyecto: el SGSI se audita y se revisa cada año, y se recertifica completo cada tres.

  • Auditoría interna planificada

    Al menos una ronda anual, con seguimiento de no conformidades hasta su cierre.

  • Revisión por la dirección

    Repaso anual de riesgos, incidentes, no conformidades y objetivos del SGSI.

  • Actualización de riesgos y DoA

    Cuando cambian activos, proveedores o amenazas, el análisis y la Declaración de Aplicabilidad se revisan.

  • Auditorías de seguimiento del certificador

    En los años 1 y 2 del ciclo; en el año 3 llega la recertificación completa, conforme al ciclo trienal que fija la ISO/IEC 17021-1 para los organismos de certificación. Gestionamos ese calendario desde nuestro programa de auditoría interna.

  • Formación continua

    Concienciación en seguridad de la información para el personal con acceso a activos críticos.

Marco normativo

El marco regulatorio.

27001 es la norma. NIS2 y DORA la usan como referente.

ISO 27001 Aplicable en este servicio
EU NIS2 Aplicable en este servicio
EU DORA Aplicable en este servicio
ES ENS Aplicable en este servicio

Preguntas frecuentes sobre ISO 27001.

¿Obligatoria?

Nunca es obligatoria por ley con carácter general. Clientes enterprise la piden como requisito habitual, y la directiva europea NIS2, en fase de transposición en España, la vuelve prácticamente imprescindible para muchos sectores.

¿Anexo A 2022?

El Anexo A de la versión 2022 tiene 93 controles agrupados en cuatro dominios: 37 organizativos, 8 de personas, 14 físicos y 34 tecnológicos, frente a los 114 controles de la versión 2013.

¿Con Sistemas?

Es imprescindible en proyectos con alcance técnico amplio. La parte de implantación técnica —hardening, monitorización, cifrado— la ejecuta Summum Sistemas; nosotros llevamos el sistema de gestión y la documentación normativa.

¿Hacéis consultoría ISO 27001 para empresas de Madrid?

Sí. Nuestras oficinas están en Castilla y León y Canarias, pero la mayor parte del proyecto se lleva de forma remota, con sesiones presenciales puntuales cuando aportan valor. Si tu empresa tiene sede en Madrid y además presta servicio a la Comunidad de Madrid, al Ayuntamiento o a la Administración General del Estado, revisa también nuestra adecuación al ENS en Madrid, que se integra directamente con la 27001.

¿En qué consiste el mantenimiento de ISO 27001 después de certificarte?

El certificado no es una foto fija: exige auditoría interna planificada, revisión anual por la dirección y actualización del análisis de riesgos y de la Declaración de Aplicabilidad cuando cambian los activos o las amenazas. El certificador, por su parte, realiza auditorías de seguimiento en los años 1 y 2 del ciclo y una recertificación completa en el año 3, según el ciclo trienal que establece la ISO/IEC 17021-1. Gestionamos ese calendario desde nuestro programa de auditoría interna.

¿Qué hace una consultoría ISO 27001 exactamente?

Prepara el sistema, no lo certifica. Analizamos riesgos, redactamos la Declaración de Aplicabilidad, la política y los procedimientos, formamos al equipo y simulamos la auditoría antes de que llegue el certificador. La certificación la emite siempre un organismo acreditado por ENAC —AENOR, Bureau Veritas, SGS, TÜV Rheinland u otro—, de forma independiente.