Por qué decidieron certificarse
La empresa —una consultora de selección de directivos y mandos intermedios— llevaba cinco años creciendo de forma estable. A principios de 2026 perdieron un concurso con una multinacional farmacéutica. La razón fue clara: el cliente exigía proveedores con ISO 27001 o equivalente. Era la segunda vez en doce meses que les pasaba algo similar.
El director general lo tenía claro: no era una cuestión de cumplimiento. Era una cuestión de negocio. Sus clientes más grandes —y los que querían conseguir— trabajaban con datos sensibles de empleados y candidatos. Sin certificación, eran invisibles para ese segmento.
"No lo hicimos porque fuera obligatorio. Lo hicimos porque sin eso no podíamos entrar a jugar en la liga donde queremos estar."
El diagnóstico inicial
Cuando hicimos el diagnóstico inicial, la situación era la que vemos en la mayoría de pymes de servicios: no partían de cero, pero tampoco tenían nada formalizado.
Lo que había de bueno:
- Tenían un ATS (Applicant Tracking System) con control de accesos por rol
- Usaban Google Workspace, con SSO y gestión centralizada de cuentas
- Habían firmado DPAs con sus principales proveedores cloud
- El director general entendía la diferencia entre protección de datos y seguridad de la información
Lo que faltaba, casi todo:
- Sin inventario de activos de información
- Sin análisis de riesgos documentado
- Sin política de seguridad aprobada por dirección
- Sin gestión formal de incidencias
- Sin procedimiento para bajas de empleados y revocación de accesos
- MFA activado solo en algunas cuentas, no en todas
Nivel de madurez inicial: 2 sobre 5. Normal para una empresa de su tamaño y sector. El problema no era el punto de partida, sino la ausencia de sistema.
Cómo fue el proyecto
Lo más difícil
La respuesta que dan ellos es unánime: la formación interna. No la formación técnica —activar MFA o usar el registro de incidencias— sino convencer al equipo de que esto no era un capricho de dirección ni una burocracia inútil.
Una consultora tiene 22 personas con culturas de trabajo muy diferentes. Los consultores senior llevan 10 años haciendo las cosas de una manera y no ven por qué tienen que cambiar su forma de manejar los CV de los candidatos. El coordinador de IT tiene claro el "qué", pero no el "por qué".
La solución fue dedicar tiempo real a explicar los casos concretos: qué pasa si se filtra la base de datos de candidatos de un cliente, cuánto cuesta una brecha de datos para una empresa de su tamaño, qué implica un incidente con datos sensibles de directivos. Cuando lo aterrizas en situaciones reales, la resistencia baja.
"La parte técnica fue lo fácil. Lo difícil fue lograr que los consultores entendieran que proteger los datos de los candidatos no era solo cumplimiento legal, sino una responsabilidad profesional."
Lo que lo cambió todo
El punto de inflexión del proyecto fue la decisión de nombrar a la directora de operaciones como responsable del SGSI, en lugar del técnico de IT.
La lógica parecía obvia en retrospectiva: el SGSI afecta a todos los departamentos, y quien lidera el cambio necesita autoridad transversal. La directora de operaciones podía convocar reuniones con todos los responsables de área, tomar decisiones sobre procesos y escalar a dirección cuando hacía falta. El técnico de IT no tenía esa posición.
Este cambio fue el que más aceleró el proyecto. En cuanto había una persona con autoridad real detrás de cada solicitud, los cuellos de botella desaparecieron.
Qué ha cambiado un año después
La empresa cerró dos contratos con clientes enterprise en los seis meses posteriores a la certificación. Ambos la mencionaron explícitamente como factor decisivo. El retorno directo de la certificación superó con creces la inversión del proyecto.
Pero más allá del certificado, lo que más valoran internamente es diferente:
- Tienen un proceso claro para cuando entra o sale alguien: qué accesos se dan, qué se revoca, qué se documenta
- Saben qué tienen: el inventario de activos les hizo descubrir que tenían datos de candidatos en sitios que no sabían
- Tienen un canal real para reportar incidencias, y el equipo lo usa
- La revisión anual por dirección les obliga a preguntarse cada año si el sistema sigue siendo adecuado
La certificación fue el catalizador. El sistema que construyeron es lo que siguen usando.