Dos partes, dos presupuestos independientes

El primer malentendido frecuente: el certificado ISO 27001 lo emite un organismo de certificación acreditado (como Bureau Veritas, TÜV, AENOR o SGS), no la consultora que te ayuda a preparar el proyecto. Son dos costes separados y ambos son necesarios.

Muchas pymes se sorprenden al descubrir que tienen que pagar dos veces. No hay forma de evitarlo: la consultoría no puede emitir el certificado, y el organismo de certificación no hace la consultoría.

El precio de la consultoría varía según el proveedor, pero el coste del auditor externo es relativamente fijo: entre 2.000 y 5.000€ independientemente de quién lleve la consultoría. Es un coste que siempre está ahí.

El coste del auditor externo

La auditoría de certificación se realiza en dos etapas obligatorias:

El coste total de las dos etapas para una pyme de 10-50 empleados con un alcance estándar oscila entre 2.000 y 5.000€, dependiendo del organismo, el tamaño de tu empresa, el número de sedes y la complejidad del alcance. A partir del año siguiente hay auditorías de seguimiento anuales (más baratas, entre 800 y 1.500€) y una auditoría de renovación cada 3 años.

El coste de la consultoría

Aquí es donde los rangos se disparan más. El mercado en España ofrece tres perfiles principales:

Perfil Rango de precio Para quién tiene sentido
Gran consultora
Las cuatro grandes, consultoras de ciberseguridad nacionales
15.000 – 30.000€ Empresas de +200 empleados, sectores regulados, proyectos con múltiples alcances
Consultora especializada en pymes
Como Aval27
3.900 – 5.900€ Pymes de 10-50 empleados con un alcance bien definido
Freelance / consultor independiente 2.500 – 6.000€ Depende mucho del perfil. Riesgo de falta de capacidad para el volumen de trabajo
Internamente (sin consultoría) 0€ + tiempo Solo viable si tienes personal con conocimiento profundo de la norma y tiempo dedicado

Qué incluye una buena consultoría

No todas las propuestas son comparables. Al pedir presupuesto, verifica que incluya:

Si alguno de estos puntos no está en la propuesta, pregunta por qué y a qué coste adicional se incluiría. La fase de auditoría interna y el acompañamiento en la certificación son las que más valor aportan y las primeras que algunos proveedores eliminan para bajar el precio.

Variables que mueven el precio

Tamaño de la empresa

A más empleados, más usuarios a formar, más sistemas que documentar y más tiempo de auditoría. Una empresa de 15 personas cuesta menos de certificar que una de 45, incluso con el mismo alcance.

Estado de partida

Si tu empresa ya tiene algunos controles implementados, documentación parcial o experiencia previa con otras normas de gestión (ISO 9001, ENS), el proyecto es más rápido y barato. Un diagnóstico inicial honesto debe reflejar esto en el presupuesto.

Alcance del SGSI

No tienes que certificar toda tu empresa. Puedes limitar el alcance a un departamento, un servicio o una línea de negocio. Un alcance más reducido reduce el coste, aunque también el valor del certificado ante clientes que necesitan que cubra procesos específicos.

Sector y requisitos específicos

Sectores con requisitos normativos adicionales (salud, finanzas, administración pública) pueden requerir controles adicionales que aumentan la complejidad y el coste del proyecto.

El coste de no certificarse

Un dato que rara vez aparece en las comparativas de precio: el coste de oportunidad de no tener el certificado cuando un cliente o licitación lo exige. Perder un contrato de 50.000€ anuales porque no tienes ISO 27001 convierte el proyecto de certificación en una inversión con ROI inmediato y medible. Ese cálculo cambia completamente la perspectiva del precio.

¿Tienes dudas sobre tu caso concreto?

El precio depende de tu situación de partida. Cuéntanos en qué punto estás y te damos un presupuesto cerrado sin compromisos.

Pedir presupuesto