ISO/IEC 27001:2022 · Consultoría para pymes
Acompañamos a pymes españolas de principio a fin: diagnóstico, implementación, certificación y mantenimiento. Un único interlocutor, presupuesto cerrado, sin sorpresas.
Los ciberataques a pymes han aumentado de forma sostenida. Los atacantes saben que las empresas pequeñas tienen menos protección que las grandes, y las usan como puerta de entrada a sus clientes y proveedores.
La ISO 27001 es el estándar internacional para gestionar la seguridad de la información. Certifica que vuestra organización tiene procesos reales para identificar riesgos, proteger datos y responder a incidentes.
Cada vez más clientes corporativos, licitaciones públicas y operadores del sector salud, finanzas o industria exigen la certificación a sus proveedores. Tenerla es una ventaja competitiva directa.
Muchas empresas grandes ya incluyen la certificación como requisito en sus contratos con proveedores tecnológicos y de servicios.
La norma alinea vuestros controles de seguridad con los requisitos del Reglamento General de Protección de Datos europeo.
La Administración puntúa positivamente o exige la certificación en contratos de servicios TIC y tratamiento de datos sensibles.
Un sistema de gestión activo reduce el tiempo de respuesta ante incidentes y protege la continuidad operativa de la empresa.
Cada fase del proyecto tiene un entregable concreto. Sabéis en todo momento qué incluye y qué viene después.
Analizamos vuestra situación frente a la norma. Informe de brechas (gap analysis), estimación de esfuerzo, plazos y presupuesto cerrado.
Identificación de activos, amenazas y vulnerabilidades. Matriz de riesgos y plan de tratamiento adaptados a vuestro contexto real.
Políticas, procedimientos, controles técnicos y organizativos. Declaración de Aplicabilidad (SoA) y formación del equipo.
Simulacro completo de auditoría de certificación. Informe de no conformidades con margen suficiente para corregir antes de la externa.
Presencia durante la auditoría externa. Coordinación con el organismo certificador acreditado para que el proceso no os pille desprevenidos.
El trabajo no acaba al certificarse. Revisiones periódicas, soporte en auditorías de seguimiento y actualización de documentación.
Si gestionáis datos de clientes, operáis sistemas digitales o proveéis servicios a empresas grandes, la ISO 27001 os afecta.
Empresas que desarrollan o alojan aplicaciones para terceros. Los clientes corporativos exigen cada vez más la certificación antes de firmar contrato.
Asesorías, consultoras, gestorías y despachos que manejan información confidencial de múltiples clientes y deben demostrar que la protegen.
Centros sanitarios, laboratorios y proveedores de salud digital que tratan datos especialmente sensibles y están sujetos a normativa estricta.
Tiendas online y empresas que procesan pagos o datos financieros. La certificación refuerza la confianza del cliente y el cumplimiento regulatorio.
Empresas de la cadena de suministro de sectores como automoción, aeronáutica o defensa, donde la seguridad de la información es requisito contractual.
Empresas de servicios tecnológicos, MSPs y proveedores de ciberseguridad que necesitan certificarse para diferenciarse y acceder a cuentas enterprise.
Cinco fases. Cada una tiene un responsable claro, tareas concretas y un entregable al final. Sin metodologías propias ni reuniones infinitas.
Informe de brechas (gap analysis) con estimación de esfuerzo, plazos y presupuesto cerrado para el proyecto completo
Matriz de riesgos, plan de tratamiento, alcance del SGSI aprobado y hoja de ruta de implementación
SGSI completo: políticas, procedimientos, controles operativos, SoA y evidencias de implementación listos para auditoría
Informe de auditoría interna, lista de no conformidades cerradas y visto bueno para solicitar la auditoría externa
Certificado ISO/IEC 27001:2022 emitido por organismo acreditado + plan de mantenimiento a 3 años
La duración total depende de vuestro punto de partida. Pymes sin ningún sistema previo se certifican en 5–7 meses. Empresas con procesos ya documentados pueden lograrlo en 3–4 meses.
Empezar con el diagnósticoPresupuesto cerrado desde el inicio. Si algo cambia, os lo decimos antes de hacerlo — nunca después.
Sin jerga innecesaria. Si algo es complicado, lo explicamos sin rodeos hasta que tenga sentido.
Un único interlocutor de principio a fin. Sin equipos rotativos ni cambios de persona a mitad del proyecto.
La ISO 27001 tiene requisitos exactos. Los cumplimos todos, sin atajos que luego salgan caros.
Sabéis desde el primer día cuánto cuesta y qué incluye. El presupuesto no cambia sin avisar.
La certificación es el inicio, no el final. Seguimos con vosotros en las revisiones anuales.
Empresas que se certificaron con Aval27 y mantienen su sistema activo.
Llevábamos años pensando que la ISO 27001 era solo para grandes empresas. Aval27 nos demostró que no: en seis meses estábamos certificados, con un proceso que podíamos mantener sin un departamento de IT propio.
La diferencia respecto a otras consultoras fue la claridad. Desde el primer día supimos exactamente qué había que hacer, cuánto iba a costar y cuándo estaríamos listos. Ninguna sorpresa.
Necesitábamos la certificación para licitar con la Administración. Aval27 nos ayudó a conseguirla en el plazo que necesitábamos y ahora el mantenimiento anual es sencillo — el sistema funciona solo.
* Testimonios representativos. Los nombres se han anonimizado con consentimiento.
Entre 4 y 8 meses desde el diagnóstico inicial, dependiendo del tamaño y la madurez de la organización. Os damos una estimación concreta tras la primera reunión.
Nos encargamos de toda la preparación e implementación, y os acompañamos durante la auditoría externa. La certificación la emite un organismo acreditado independiente — eso no puede hacerlo la misma empresa que implementa. Os orientamos en la elección del certificador.
No. La norma no exige un equipo de seguridad propio — de hecho, para eso existimos. Lo que sí necesitamos es una persona de contacto interno con acceso a la información de sistemas y proveedores, y el compromiso de la dirección.
Es poco habitual si se ha seguido bien el proceso. Si ocurre, el auditor emite no conformidades concretas con un plazo para corregirlas. Las corregimos juntos y se repite la verificación sin coste adicional dentro del mismo proyecto.
Sí, atendemos a toda España. La mayor parte del trabajo es en remoto. Cuando tiene sentido hacerlo presencial — talleres de riesgos, auditorías internas — nos desplazamos.
Os decimos con honestidad cuánto trabajo real hay por delante y si tiene sentido empezar. Sin presión, sin presupuesto oculto.