Dos partes, dos presupuestos independientes
El primer malentendido frecuente: el certificado ISO 27001 lo emite un organismo de certificación acreditado (como Bureau Veritas, TÜV, AENOR o SGS), no la consultora que te ayuda a preparar el proyecto. Son dos costes separados y ambos son necesarios.
- Consultoría: la empresa que diseña tu SGSI, redacta la documentación, forma a tu equipo y te acompaña hasta el certificado.
- Auditor externo: el organismo acreditado que realiza la auditoría de certificación en dos etapas y emite el certificado si el resultado es favorable.
Muchas pymes se sorprenden al descubrir que tienen que pagar dos veces. No hay forma de evitarlo: la consultoría no puede emitir el certificado, y el organismo de certificación no hace la consultoría.
El precio de la consultoría varía según el proveedor, pero el coste del auditor externo es relativamente fijo: entre 2.000 y 5.000€ independientemente de quién lleve la consultoría. Es un coste que siempre está ahí.
El coste del auditor externo
La auditoría de certificación se realiza en dos etapas obligatorias:
- Etapa 1 (revisión documental): el auditor revisa tu documentación — políticas, procedimientos, registros — para comprobar que el SGSI está correctamente diseñado antes de ver cómo funciona en la práctica.
- Etapa 2 (auditoría in situ): el auditor visita tu empresa (o se conecta en remoto) para verificar que los controles funcionan realmente como dice la documentación.
El coste total de las dos etapas para una pyme de 10-50 empleados con un alcance estándar oscila entre 2.000 y 5.000€, dependiendo del organismo, el tamaño de tu empresa, el número de sedes y la complejidad del alcance. A partir del año siguiente hay auditorías de seguimiento anuales (más baratas, entre 800 y 1.500€) y una auditoría de renovación cada 3 años.
El coste de la consultoría
Aquí es donde los rangos se disparan más. El mercado en España ofrece tres perfiles principales:
| Perfil | Rango de precio | Para quién tiene sentido |
|---|---|---|
| Gran consultora Las cuatro grandes, consultoras de ciberseguridad nacionales |
15.000 – 30.000€ | Empresas de +200 empleados, sectores regulados, proyectos con múltiples alcances |
| Consultora especializada en pymes Como Aval27 |
3.900 – 5.900€ | Pymes de 10-50 empleados con un alcance bien definido |
| Freelance / consultor independiente | 2.500 – 6.000€ | Depende mucho del perfil. Riesgo de falta de capacidad para el volumen de trabajo |
| Internamente (sin consultoría) | 0€ + tiempo | Solo viable si tienes personal con conocimiento profundo de la norma y tiempo dedicado |
Qué incluye una buena consultoría
No todas las propuestas son comparables. Al pedir presupuesto, verifica que incluya:
- Diagnóstico inicial (gap analysis) para saber desde dónde partes.
- Análisis de riesgos y definición del alcance del SGSI.
- Redacción de toda la documentación obligatoria (políticas, procedimientos, registros).
- Formación al personal relevante.
- Auditoría interna previa a la certificación.
- Acompañamiento durante las dos etapas de la auditoría externa.
Si alguno de estos puntos no está en la propuesta, pregunta por qué y a qué coste adicional se incluiría. La fase de auditoría interna y el acompañamiento en la certificación son las que más valor aportan y las primeras que algunos proveedores eliminan para bajar el precio.
Variables que mueven el precio
Tamaño de la empresa
A más empleados, más usuarios a formar, más sistemas que documentar y más tiempo de auditoría. Una empresa de 15 personas cuesta menos de certificar que una de 45, incluso con el mismo alcance.
Estado de partida
Si tu empresa ya tiene algunos controles implementados, documentación parcial o experiencia previa con otras normas de gestión (ISO 9001, ENS), el proyecto es más rápido y barato. Un diagnóstico inicial honesto debe reflejar esto en el presupuesto.
Alcance del SGSI
No tienes que certificar toda tu empresa. Puedes limitar el alcance a un departamento, un servicio o una línea de negocio. Un alcance más reducido reduce el coste, aunque también el valor del certificado ante clientes que necesitan que cubra procesos específicos.
Sector y requisitos específicos
Sectores con requisitos normativos adicionales (salud, finanzas, administración pública) pueden requerir controles adicionales que aumentan la complejidad y el coste del proyecto.
El coste de no certificarse
Un dato que rara vez aparece en las comparativas de precio: el coste de oportunidad de no tener el certificado cuando un cliente o licitación lo exige. Perder un contrato de 50.000€ anuales porque no tienes ISO 27001 convierte el proyecto de certificación en una inversión con ROI inmediato y medible. Ese cálculo cambia completamente la perspectiva del precio.
¿Tienes dudas sobre tu caso concreto?
El precio depende de tu situación de partida. Cuéntanos en qué punto estás y te damos un presupuesto cerrado sin compromisos.
Pedir presupuesto