ISO/IEC 27001:2022 · Consultoría para pymes

Certifícate sin el proceso de una gran consultora

Acompañamos a pymes españolas de principio a fin: diagnóstico, implementación, certificación y mantenimiento. Un único interlocutor, presupuesto cerrado, sin sorpresas.

4–8
meses hasta la certificación
490€
diagnóstico inicial cerrado
1
interlocutor de principio a fin
Por qué · ISO/IEC 27001:2022

La seguridad ya no es opcional para las pymes

Los ciberataques a pymes han aumentado de forma sostenida. Los atacantes saben que las empresas pequeñas tienen menos protección que las grandes, y las usan como puerta de entrada a sus clientes y proveedores.

La ISO 27001 es el estándar internacional para gestionar la seguridad de la información. Certifica que vuestra organización tiene procesos reales para identificar riesgos, proteger datos y responder a incidentes.

Cada vez más clientes corporativos, licitaciones públicas y operadores del sector salud, finanzas o industria exigen la certificación a sus proveedores. Tenerla es una ventaja competitiva directa.

60%
de los ciberataques tienen como objetivo pymes
4–8×
mayor probabilidad de ganar licitaciones con la certificación
€3.900
coste de implementación vs. coste medio de un incidente

Clientes y proveedores lo exigen

Muchas empresas grandes ya incluyen la certificación como requisito en sus contratos con proveedores tecnológicos y de servicios.

Cumplimiento con el RGPD

La norma alinea vuestros controles de seguridad con los requisitos del Reglamento General de Protección de Datos europeo.

Ventaja en licitaciones públicas

La Administración puntúa positivamente o exige la certificación en contratos de servicios TIC y tratamiento de datos sensibles.

Continuidad del negocio

Un sistema de gestión activo reduce el tiempo de respuesta ante incidentes y protege la continuidad operativa de la empresa.

Servicios · SoA · A.5.24 · ISO/IEC 27001:2022

Lo que hacemos

Cada fase del proyecto tiene un entregable concreto. Sabéis en todo momento qué incluye y qué viene después.

01

Diagnóstico inicial

Analizamos vuestra situación frente a la norma. Informe de brechas (gap analysis), estimación de esfuerzo, plazos y presupuesto cerrado.

02

Análisis de riesgos

Identificación de activos, amenazas y vulnerabilidades. Matriz de riesgos y plan de tratamiento adaptados a vuestro contexto real.

03

Implementación del SGSI

Políticas, procedimientos, controles técnicos y organizativos. Declaración de Aplicabilidad (SoA) y formación del equipo.

04

Auditoría interna

Simulacro completo de auditoría de certificación. Informe de no conformidades con margen suficiente para corregir antes de la externa.

05

Acompañamiento en certificación

Presencia durante la auditoría externa. Coordinación con el organismo certificador acreditado para que el proceso no os pille desprevenidos.

06

Mantenimiento anual

El trabajo no acaba al certificarse. Revisiones periódicas, soporte en auditorías de seguimiento y actualización de documentación.

Para quién · tipos de empresa

Pensado para pymes que trabajan con datos

Si gestionáis datos de clientes, operáis sistemas digitales o proveéis servicios a empresas grandes, la ISO 27001 os afecta.

Software y SaaS

Empresas que desarrollan o alojan aplicaciones para terceros. Los clientes corporativos exigen cada vez más la certificación antes de firmar contrato.

Servicios profesionales

Asesorías, consultoras, gestorías y despachos que manejan información confidencial de múltiples clientes y deben demostrar que la protegen.

Salud y clínicas

Centros sanitarios, laboratorios y proveedores de salud digital que tratan datos especialmente sensibles y están sujetos a normativa estricta.

E-commerce y fintech

Tiendas online y empresas que procesan pagos o datos financieros. La certificación refuerza la confianza del cliente y el cumplimiento regulatorio.

Proveedores industriales

Empresas de la cadena de suministro de sectores como automoción, aeronáutica o defensa, donde la seguridad de la información es requisito contractual.

IT y ciberseguridad

Empresas de servicios tecnológicos, MSPs y proveedores de ciberseguridad que necesitan certificarse para diferenciarse y acceder a cuentas enterprise.

¿No veis vuestro sector aquí? La norma no es sectorial — aplica a cualquier organización que quiera gestionar sus riesgos de seguridad de forma sistemática. Consultadnos sin compromiso →
Proceso · de principio a fin

Cómo trabajamos contigo

Cinco fases. Cada una tiene un responsable claro, tareas concretas y un entregable al final. Sin metodologías propias ni reuniones infinitas.

FASE 01 Primera conversación y diagnóstico
1 – 2 semanas

Qué hacemos

  • Entrevista de situación inicial con dirección y responsable técnico
  • Revisión de sistemas, aplicaciones y proveedores clave
  • Análisis de documentación existente (si la hay)
  • Identificación de los activos críticos de información

Qué necesitamos de vosotros

  • 2–3 horas de entrevista con la persona de contacto designada
  • Listado básico de sistemas y proveedores de IT
  • Acceso a documentación interna existente (contratos, políticas)
Entregable

Informe de brechas (gap analysis) con estimación de esfuerzo, plazos y presupuesto cerrado para el proyecto completo

FASE 02 Diseño del SGSI a medida
3 – 5 semanas

Qué hacemos

  • Taller de análisis de riesgos con vuestro equipo
  • Definición del alcance del SGSI
  • Propuesta de controles prioritarios (Anexo A)
  • Plan de proyecto detallado con hitos y responsables

Qué necesitamos de vosotros

  • Sesión de trabajo de 3–4 horas para el taller de riesgos
  • Aprobación del alcance y el plan de proyecto por dirección
  • Designar un interlocutor interno de seguimiento
Entregable

Matriz de riesgos, plan de tratamiento, alcance del SGSI aprobado y hoja de ruta de implementación

FASE 03 Implementación acompañada
2 – 4 meses

Qué hacemos

  • Redacción de políticas, procedimientos y controles documentales
  • Revisiones quincenales de avance con el interlocutor interno
  • Formación y concienciación del equipo
  • Elaboración de la Declaración de Aplicabilidad (SoA)
  • Soporte continuo por email y videollamada

Qué necesitamos de vosotros

  • 1–2 sesiones cortas por semana (30–60 min) con el interlocutor
  • Revisión y aprobación de documentos por dirección
  • Implementación de los controles técnicos acordados
  • Formación al equipo en las sesiones planificadas
Entregable

SGSI completo: políticas, procedimientos, controles operativos, SoA y evidencias de implementación listos para auditoría

FASE 04 Auditoría interna y ajustes
2 – 3 semanas

Qué hacemos

  • Simulacro completo de auditoría de certificación
  • Entrevistas internas con el equipo implicado
  • Verificación de evidencias y documentación
  • Informe de no conformidades con plan de corrección
  • Acompañamiento en la resolución de cada punto

Qué necesitamos de vosotros

  • Disponibilidad del equipo para las entrevistas internas
  • Acceso a los sistemas y registros para verificación
  • Implementar las correcciones identificadas en el plazo acordado
Entregable

Informe de auditoría interna, lista de no conformidades cerradas y visto bueno para solicitar la auditoría externa

FASE 05 Certificación y mantenimiento continuo
Continuo · revisión anual

Qué hacemos

  • Orientación en la elección del organismo certificador acreditado
  • Presencia durante la auditoría externa de certificación
  • Gestión de posibles no conformidades menores en el acto
  • Revisiones anuales del SGSI y soporte en auditorías de seguimiento
  • Actualización de documentación ante cambios organizativos

Qué necesitamos de vosotros

  • Confirmar la fecha de auditoría externa con antelación suficiente
  • Disponibilidad de dirección y equipo durante la auditoría
  • Comunicar cambios relevantes (nuevos sistemas, proveedores, servicios)
Entregable

Certificado ISO/IEC 27001:2022 emitido por organismo acreditado + plan de mantenimiento a 3 años

La duración total depende de vuestro punto de partida. Pymes sin ningún sistema previo se certifican en 5–7 meses. Empresas con procesos ya documentados pueden lograrlo en 3–4 meses.

Empezar con el diagnóstico
Precios · sin letra pequeña

Qué cuesta

Presupuesto cerrado desde el inicio. Si algo cambia, os lo decimos antes de hacerlo — nunca después.

Diagnóstico
€490
Pago único · sin compromiso posterior
  • Entrevista de situación actual
  • Revisión de sistemas y proveedores
  • Informe de brechas (gap analysis)
  • Estimación de plazos y presupuesto
Solicitar diagnóstico
Mantenimiento anual
€120/mes
Para clientes ya certificados
  • Revisiones periódicas del SGSI
  • Soporte en auditorías de seguimiento
  • Actualización de documentación
  • Acceso directo a nuestro equipo
Más información
Valores · cómo somos

En qué creemos

01

Claridad

Sin jerga innecesaria. Si algo es complicado, lo explicamos sin rodeos hasta que tenga sentido.

02

Cercanía

Un único interlocutor de principio a fin. Sin equipos rotativos ni cambios de persona a mitad del proyecto.

03

Rigor

La ISO 27001 tiene requisitos exactos. Los cumplimos todos, sin atajos que luego salgan caros.

04

Transparencia

Sabéis desde el primer día cuánto cuesta y qué incluye. El presupuesto no cambia sin avisar.

05

Compromiso continuo

La certificación es el inicio, no el final. Seguimos con vosotros en las revisiones anuales.

Testimonios · clientes

Lo que dicen quienes han pasado por el proceso

Empresas que se certificaron con Aval27 y mantienen su sistema activo.

★★★★★

Llevábamos años pensando que la ISO 27001 era solo para grandes empresas. Aval27 nos demostró que no: en seis meses estábamos certificados, con un proceso que podíamos mantener sin un departamento de IT propio.

MG
María G.
CEO · Software SaaS · 18 empleados
★★★★★

La diferencia respecto a otras consultoras fue la claridad. Desde el primer día supimos exactamente qué había que hacer, cuánto iba a costar y cuándo estaríamos listos. Ninguna sorpresa.

JR
Jordi R.
Director IT · Servicios profesionales · 35 empleados
★★★★★

Necesitábamos la certificación para licitar con la Administración. Aval27 nos ayudó a conseguirla en el plazo que necesitábamos y ahora el mantenimiento anual es sencillo — el sistema funciona solo.

LC
Laura C.
Gerente · Consultoría TIC · 22 empleados

* Testimonios representativos. Los nombres se han anonimizado con consentimiento.

FAQ · preguntas frecuentes

Lo que nos suelen preguntar

Entre 4 y 8 meses desde el diagnóstico inicial, dependiendo del tamaño y la madurez de la organización. Os damos una estimación concreta tras la primera reunión.

Nos encargamos de toda la preparación e implementación, y os acompañamos durante la auditoría externa. La certificación la emite un organismo acreditado independiente — eso no puede hacerlo la misma empresa que implementa. Os orientamos en la elección del certificador.

No. La norma no exige un equipo de seguridad propio — de hecho, para eso existimos. Lo que sí necesitamos es una persona de contacto interno con acceso a la información de sistemas y proveedores, y el compromiso de la dirección.

Es poco habitual si se ha seguido bien el proceso. Si ocurre, el auditor emite no conformidades concretas con un plazo para corregirlas. Las corregimos juntos y se repite la verificación sin coste adicional dentro del mismo proyecto.

Sí, atendemos a toda España. La mayor parte del trabajo es en remoto. Cuando tiene sentido hacerlo presencial — talleres de riesgos, auditorías internas — nos desplazamos.

Contacto · primera consulta gratuita

Hablamos sin compromiso

Os decimos con honestidad cuánto trabajo real hay por delante y si tiene sentido empezar. Sin presión, sin presupuesto oculto.

Primera consulta gratuita y sin compromiso.