Caso real Sep 2026 5 min de lectura

De 0 a certificado: cómo una empresa de servicios de 22 personas consiguió ISO 27001 en 8 meses

Una consultoría de RRHH en Madrid, datos de candidatos y empleados de clientes, un único técnico de IT a tiempo parcial. Cómo fue el proyecto real: lo que esperaban, lo que fue diferente y lo que lo cambió todo.

AH
Andrés Hampu
Consultor ISO 27001 · Aval27
Sector
Consultoría de RRHH
Empleados
22 personas
Ciudad
Madrid
Duración del proyecto
8 meses
Alcance
Procesos de selección y gestión de datos de candidatos
Resultado
Certificados ISO/IEC 27001:2022 sin no conformidades mayores

Por qué decidieron certificarse

La empresa —una consultora de selección de directivos y mandos intermedios— llevaba cinco años creciendo de forma estable. A principios de 2026 perdieron un concurso con una multinacional farmacéutica. La razón fue clara: el cliente exigía proveedores con ISO 27001 o equivalente. Era la segunda vez en doce meses que les pasaba algo similar.

El director general lo tenía claro: no era una cuestión de cumplimiento. Era una cuestión de negocio. Sus clientes más grandes —y los que querían conseguir— trabajaban con datos sensibles de empleados y candidatos. Sin certificación, eran invisibles para ese segmento.

"No lo hicimos porque fuera obligatorio. Lo hicimos porque sin eso no podíamos entrar a jugar en la liga donde queremos estar."
22empleados en plantilla
8meses de proyecto
0no conformidades mayores

El diagnóstico inicial

Cuando hicimos el diagnóstico inicial, la situación era la que vemos en la mayoría de pymes de servicios: no partían de cero, pero tampoco tenían nada formalizado.

Lo que había de bueno:

  • Tenían un ATS (Applicant Tracking System) con control de accesos por rol
  • Usaban Google Workspace, con SSO y gestión centralizada de cuentas
  • Habían firmado DPAs con sus principales proveedores cloud
  • El director general entendía la diferencia entre protección de datos y seguridad de la información

Lo que faltaba, casi todo:

  • Sin inventario de activos de información
  • Sin análisis de riesgos documentado
  • Sin política de seguridad aprobada por dirección
  • Sin gestión formal de incidencias
  • Sin procedimiento para bajas de empleados y revocación de accesos
  • MFA activado solo en algunas cuentas, no en todas

Nivel de madurez inicial: 2 sobre 5. Normal para una empresa de su tamaño y sector. El problema no era el punto de partida, sino la ausencia de sistema.

Cómo fue el proyecto

Mes 1
Diagnóstico y alcance
Análisis del punto de partida, definición del alcance del SGSI (procesos de selección y gestión de datos de candidatos), e identificación de los activos de información críticos. Reuniones con los 4 responsables de área.
Mes 2–3
Análisis de riesgos
Inventario de activos, identificación de amenazas y vulnerabilidades, evaluación de impacto y probabilidad. Este fue el trabajo más intenso del proyecto: 6 semanas con los responsables de cada área. El resultado fue un mapa de riesgos real, no genérico.
Mes 3–5
Documentación e implantación de controles
12 políticas y procedimientos adaptados a la realidad de la empresa. Activación de MFA en todas las cuentas. Formalización del proceso de altas y bajas. Creación del registro de incidencias. Formación interna a todo el equipo.
Mes 6–7
Periodo de rodaje y evidencias
Acumulación de evidencias: registros de incidencias, actas de revisión por dirección, logs de acceso, resultados del programa de concienciación. Auditoría interna en el mes 7 para identificar gaps antes de la certificación.
Mes 8
Auditoría de certificación
Auditoría en dos fases con organismo acreditado. Fase 1 (revisión documental): sin observaciones relevantes. Fase 2 (auditoría in situ): 3 no conformidades menores, todas resueltas antes del cierre. Certificado emitido al mes siguiente.

Lo más difícil

La respuesta que dan ellos es unánime: la formación interna. No la formación técnica —activar MFA o usar el registro de incidencias— sino convencer al equipo de que esto no era un capricho de dirección ni una burocracia inútil.

Una consultora tiene 22 personas con culturas de trabajo muy diferentes. Los consultores senior llevan 10 años haciendo las cosas de una manera y no ven por qué tienen que cambiar su forma de manejar los CV de los candidatos. El coordinador de IT tiene claro el "qué", pero no el "por qué".

La solución fue dedicar tiempo real a explicar los casos concretos: qué pasa si se filtra la base de datos de candidatos de un cliente, cuánto cuesta una brecha de datos para una empresa de su tamaño, qué implica un incidente con datos sensibles de directivos. Cuando lo aterrizas en situaciones reales, la resistencia baja.

"La parte técnica fue lo fácil. Lo difícil fue lograr que los consultores entendieran que proteger los datos de los candidatos no era solo cumplimiento legal, sino una responsabilidad profesional."

Lo que lo cambió todo

El punto de inflexión del proyecto fue la decisión de nombrar a la directora de operaciones como responsable del SGSI, en lugar del técnico de IT.

La lógica parecía obvia en retrospectiva: el SGSI afecta a todos los departamentos, y quien lidera el cambio necesita autoridad transversal. La directora de operaciones podía convocar reuniones con todos los responsables de área, tomar decisiones sobre procesos y escalar a dirección cuando hacía falta. El técnico de IT no tenía esa posición.

Este cambio fue el que más aceleró el proyecto. En cuanto había una persona con autoridad real detrás de cada solicitud, los cuellos de botella desaparecieron.

Qué ha cambiado un año después

La empresa cerró dos contratos con clientes enterprise en los seis meses posteriores a la certificación. Ambos la mencionaron explícitamente como factor decisivo. El retorno directo de la certificación superó con creces la inversión del proyecto.

Pero más allá del certificado, lo que más valoran internamente es diferente:

  • Tienen un proceso claro para cuando entra o sale alguien: qué accesos se dan, qué se revoca, qué se documenta
  • Saben qué tienen: el inventario de activos les hizo descubrir que tenían datos de candidatos en sitios que no sabían
  • Tienen un canal real para reportar incidencias, y el equipo lo usa
  • La revisión anual por dirección les obliga a preguntarse cada año si el sistema sigue siendo adecuado

La certificación fue el catalizador. El sistema que construyeron es lo que siguen usando.

¿Tu empresa tiene un perfil similar?

Pymes de servicios con datos de clientes son exactamente el tipo de empresa para la que tiene más sentido ISO 27001. Cuéntanos tu situación.

Hablar con un consultor