Qué hacemos
- Entrevista de situación con dirección y responsable técnico
- Revisión de sistemas, aplicaciones y proveedores clave
- Análisis de documentación existente (si la hay)
- Identificación de activos críticos de información
- Evaluación del nivel de madurez actual frente a la norma
Qué necesitamos de vosotros
- 2–3 horas de entrevista con la persona de contacto designada
- Listado básico de sistemas y proveedores de IT
- Acceso a documentación interna existente (contratos, políticas)
- Compromiso de respuesta en 24–48 h durante esta fase
Entregable
Informe de brechas (gap analysis) con estimación de esfuerzo, plazos y presupuesto cerrado para el proyecto completo.
Qué hacemos
- Taller de análisis de riesgos con vuestro equipo
- Definición del alcance del SGSI y sus límites
- Selección y priorización de controles del Anexo A
- Plan de proyecto detallado con hitos y responsables
- Definición de roles y responsabilidades internas
Qué necesitamos de vosotros
- Sesión de trabajo de 3–4 horas para el taller de riesgos
- Aprobación del alcance y el plan de proyecto por dirección
- Designar un interlocutor interno de seguimiento
- Validar los roles y responsabilidades propuestos
Entregable
Matriz de riesgos, plan de tratamiento, alcance del SGSI aprobado y hoja de ruta de implementación.
Qué hacemos
- Redacción de políticas, procedimientos y controles documentales
- Revisiones quincenales de avance
- Formación y concienciación del equipo
- Elaboración de la Declaración de Aplicabilidad (SoA)
- Soporte continuo por email y videollamada
- Ajuste de los documentos según feedback interno
Qué necesitamos de vosotros
- 1–2 sesiones cortas por semana (30–60 min) con el interlocutor
- Revisión y aprobación de documentos por dirección
- Implementación de los controles técnicos acordados
- Asistencia del equipo a las sesiones de formación planificadas
Entregable
SGSI completo: políticas, procedimientos, controles operativos, SoA y evidencias de implementación listos para auditoría.
Qué hacemos
- Simulacro completo de auditoría de certificación
- Entrevistas internas con el equipo implicado
- Verificación de evidencias y documentación
- Informe de no conformidades con plan de corrección
- Acompañamiento en la resolución de cada punto
- Visto bueno final antes de contactar al certificador
Qué necesitamos de vosotros
- Disponibilidad del equipo para las entrevistas internas
- Acceso a los sistemas y registros para verificación
- Implementar las correcciones en el plazo acordado
- Confirmación de dirección para solicitar la auditoría externa
Entregable
Informe de auditoría interna, lista de no conformidades cerradas y visto bueno para solicitar la auditoría externa.
Qué hacemos
- Orientación en la elección del organismo certificador acreditado
- Presencia durante la auditoría externa de certificación
- Gestión de no conformidades menores en el acto
- Revisiones anuales del SGSI (auditorías de seguimiento)
- Actualización de documentación ante cambios organizativos
- Soporte continuo al interlocutor interno
Qué necesitamos de vosotros
- Confirmar fecha de auditoría externa con antelación suficiente
- Disponibilidad de dirección y equipo durante la auditoría
- Comunicar cambios relevantes (sistemas, proveedores, servicios)
- Mantener el plan de mantenimiento activo año a año
Entregable
Certificado ISO/IEC 27001:2022 emitido por organismo acreditado + plan de mantenimiento a 3 años.
¿Listos para empezar?
El primer paso es el diagnóstico: una conversación honesta sobre vuestra situación y cuánto trabajo real hay por delante. Sin compromiso, sin presupuesto oculto.