Por qué las pymes se certifican
Hace diez años, ISO 27001 era casi exclusivamente territorio de grandes corporaciones: bancos, aseguradoras, empresas de telecomunicaciones. El escenario ha cambiado radicalmente. Hoy la razón número uno por la que una pyme española empieza un proyecto de certificación es la presión de sus clientes actuales o potenciales.
Las tres situaciones más habituales que vemos:
- Un cliente corporativo lo exige como requisito contractual. Te pasan un cuestionario de seguridad o te dicen directamente que sin ISO 27001 no pueden renovar el contrato o formalizarlo.
- Una licitación pública lo incluye en el pliego. Cada vez más contratos con la administración incluyen ISO 27001 como criterio de solvencia técnica o como requisito obligatorio.
- Diferenciación competitiva. Especialmente en sectores tecnológicos, el certificado se está convirtiendo en una señal de madurez que distingue a proveedores que se toman la seguridad en serio de los que no.
Las tres dudas más frecuentes
¿Es demasiado complejo para una empresa de nuestro tamaño?
No, si el proceso está bien adaptado. La norma ISO 27001 no especifica cómo tienen que ser los controles, sino qué tipo de controles hay que tener. Una empresa de 15 personas puede tener un SGSI perfectamente válido con documentación proporcionada a su tamaño. El problema no es la complejidad de la norma, sino cuando alguien la aplica con una metodología diseñada para empresas de 500 empleados.
Lo que sí es cierto es que requiere tiempo y compromiso de la dirección. No es un proceso que se puede delegar completamente y olvidar.
¿Cuánto tiempo lleva certificarse?
Para una pyme de 10-50 empleados con un alcance bien definido, el proceso completo desde el diagnóstico hasta el certificado suele durar entre 6 y 10 meses. La variable que más afecta al plazo es la disponibilidad del equipo del cliente para participar en talleres, revisar documentación y atender al auditor. A más implicación interna, más rápido avanza el proyecto.
¿Necesito un equipo de IT dedicado?
No. La mayoría de pymes que se certifican no tienen un departamento de IT propio — tienen una persona responsable de IT (a veces a tiempo parcial), un proveedor externo, o ambos. ISO 27001 no requiere infraestructura específica ni un equipo de ciberseguridad. Requiere que la organización gestione sus riesgos sobre la información de forma documentada y sistemática.
Cómo es el proceso real
Cada consultora tiene su método, pero el proceso siempre pasa por estas cinco fases:
Diagnóstico inicial (Gap Analysis)
Se evalúa el estado actual de la empresa frente a los requisitos de la norma. El resultado es un mapa de brechas: qué controles ya existen, cuáles faltan y qué hay que documentar. Es la base para planificar el proyecto con realismo.
Análisis de riesgos
Se identifican los activos de información relevantes, las amenazas que los afectan y la probabilidad e impacto de cada riesgo. Bien hecho, este taller con el equipo del cliente es el corazón del SGSI — aquí se decide qué controles aplicar y cuáles aceptar.
Implementación y documentación
Se redactan las políticas y procedimientos, se implementan los controles identificados en el análisis de riesgos y se forman las personas con roles en el SGSI. Es la fase más larga y la que más trabajo requiere por ambas partes.
Auditoría interna
Antes de la certificación oficial, se realiza una auditoría interna para detectar no conformidades y corregirlas. Es el ensayo general: simula lo que hará el auditor externo y cierra las brechas que quedan antes del momento definitivo.
Auditoría de certificación
El organismo acreditado realiza dos etapas: revisión documental y auditoría in situ. Si el resultado es favorable, se emite el certificado ISO 27001 con validez de tres años, sujeto a auditorías de seguimiento anuales.
Qué pasa después de la certificación
El certificado no es el final del proceso, sino el principio de un ciclo de mantenimiento. Esto es lo que implica sostener la certificación:
- Auditoría de seguimiento anual (años 1 y 2): el organismo certificador verifica que el SGSI sigue funcionando y que las no conformidades detectadas se han resuelto.
- Auditoría de renovación (año 3): auditoría completa para renovar el certificado por otros tres años.
- Revisión por dirección anual: la alta dirección debe revisar formalmente el SGSI al menos una vez al año y tomar decisiones sobre mejoras y recursos.
- Gestión de incidentes y no conformidades: cualquier incidente de seguridad debe registrarse, analizarse y generar acciones correctivas documentadas.
El mantenimiento anual es significativamente más ligero que el proyecto inicial. Para la mayoría de pymes supone entre 10 y 30 horas internas al año más el coste de la auditoría de seguimiento.
Errores frecuentes de pymes que lo intentan solas
La mayoría de pymes que fracasan en la certificación lo hacen en la fase de documentación — no por falta de controles, sino por documentar lo que "debería ser" en vez de lo que realmente ocurre en su empresa.
Copiar plantillas genéricas sin adaptarlas
Las políticas que describen una empresa genérica no convencen a un auditor experimentado. El auditor pregunta cómo se aplica esa política en tu empresa concreta, con tus sistemas y tu equipo. Si nadie lo sabe, hay un problema.
Definir un alcance demasiado amplio
Certificar "toda la empresa" cuando solo necesitas cubrir un servicio o departamento multiplica innecesariamente el trabajo y el coste. El alcance bien delimitado es una decisión estratégica, no una rendición.
No implicar a la dirección desde el inicio
ISO 27001 requiere compromiso visible de la alta dirección — no es opcional ni burocrático. Un auditor detecta en los primeros minutos si la dirección está realmente comprometida o si el proyecto fue delegado completamente al responsable de IT.
Subestimar la carga de trabajo interna
Incluso con una consultora externa, el proyecto requiere dedicación interna: participar en talleres, revisar documentación, implementar controles, atender la auditoría. Quien cree que puede delegarlo todo al 100% termina con un SGSI de papel que no pasa la auditoría.
¿Tienes dudas sobre tu caso concreto?
Cada empresa parte de una situación diferente. Una primera conversación sin compromiso es suficiente para saber si tiene sentido certificarse, cuánto tiempo llevaría y qué implicaría para tu equipo.
Hablar sin compromiso