Por qué las pymes se certifican

Hace diez años, ISO 27001 era casi exclusivamente territorio de grandes corporaciones: bancos, aseguradoras, empresas de telecomunicaciones. El escenario ha cambiado radicalmente. Hoy la razón número uno por la que una pyme española empieza un proyecto de certificación es la presión de sus clientes actuales o potenciales.

Las tres situaciones más habituales que vemos:

Las tres dudas más frecuentes

¿Es demasiado complejo para una empresa de nuestro tamaño?

No, si el proceso está bien adaptado. La norma ISO 27001 no especifica cómo tienen que ser los controles, sino qué tipo de controles hay que tener. Una empresa de 15 personas puede tener un SGSI perfectamente válido con documentación proporcionada a su tamaño. El problema no es la complejidad de la norma, sino cuando alguien la aplica con una metodología diseñada para empresas de 500 empleados.

Lo que sí es cierto es que requiere tiempo y compromiso de la dirección. No es un proceso que se puede delegar completamente y olvidar.

¿Cuánto tiempo lleva certificarse?

Para una pyme de 10-50 empleados con un alcance bien definido, el proceso completo desde el diagnóstico hasta el certificado suele durar entre 6 y 10 meses. La variable que más afecta al plazo es la disponibilidad del equipo del cliente para participar en talleres, revisar documentación y atender al auditor. A más implicación interna, más rápido avanza el proyecto.

¿Necesito un equipo de IT dedicado?

No. La mayoría de pymes que se certifican no tienen un departamento de IT propio — tienen una persona responsable de IT (a veces a tiempo parcial), un proveedor externo, o ambos. ISO 27001 no requiere infraestructura específica ni un equipo de ciberseguridad. Requiere que la organización gestione sus riesgos sobre la información de forma documentada y sistemática.

Cómo es el proceso real

Cada consultora tiene su método, pero el proceso siempre pasa por estas cinco fases:

1
2–3 semanas

Diagnóstico inicial (Gap Analysis)

Se evalúa el estado actual de la empresa frente a los requisitos de la norma. El resultado es un mapa de brechas: qué controles ya existen, cuáles faltan y qué hay que documentar. Es la base para planificar el proyecto con realismo.

2
3–4 semanas

Análisis de riesgos

Se identifican los activos de información relevantes, las amenazas que los afectan y la probabilidad e impacto de cada riesgo. Bien hecho, este taller con el equipo del cliente es el corazón del SGSI — aquí se decide qué controles aplicar y cuáles aceptar.

3
8–14 semanas

Implementación y documentación

Se redactan las políticas y procedimientos, se implementan los controles identificados en el análisis de riesgos y se forman las personas con roles en el SGSI. Es la fase más larga y la que más trabajo requiere por ambas partes.

4
1–2 semanas

Auditoría interna

Antes de la certificación oficial, se realiza una auditoría interna para detectar no conformidades y corregirlas. Es el ensayo general: simula lo que hará el auditor externo y cierra las brechas que quedan antes del momento definitivo.

5
4–6 semanas

Auditoría de certificación

El organismo acreditado realiza dos etapas: revisión documental y auditoría in situ. Si el resultado es favorable, se emite el certificado ISO 27001 con validez de tres años, sujeto a auditorías de seguimiento anuales.

Qué pasa después de la certificación

El certificado no es el final del proceso, sino el principio de un ciclo de mantenimiento. Esto es lo que implica sostener la certificación:

El mantenimiento anual es significativamente más ligero que el proyecto inicial. Para la mayoría de pymes supone entre 10 y 30 horas internas al año más el coste de la auditoría de seguimiento.

Errores frecuentes de pymes que lo intentan solas

La mayoría de pymes que fracasan en la certificación lo hacen en la fase de documentación — no por falta de controles, sino por documentar lo que "debería ser" en vez de lo que realmente ocurre en su empresa.

✕

Copiar plantillas genéricas sin adaptarlas

Las políticas que describen una empresa genérica no convencen a un auditor experimentado. El auditor pregunta cómo se aplica esa política en tu empresa concreta, con tus sistemas y tu equipo. Si nadie lo sabe, hay un problema.

✕

Definir un alcance demasiado amplio

Certificar "toda la empresa" cuando solo necesitas cubrir un servicio o departamento multiplica innecesariamente el trabajo y el coste. El alcance bien delimitado es una decisión estratégica, no una rendición.

✕

No implicar a la dirección desde el inicio

ISO 27001 requiere compromiso visible de la alta dirección — no es opcional ni burocrático. Un auditor detecta en los primeros minutos si la dirección está realmente comprometida o si el proyecto fue delegado completamente al responsable de IT.

✕

Subestimar la carga de trabajo interna

Incluso con una consultora externa, el proyecto requiere dedicación interna: participar en talleres, revisar documentación, implementar controles, atender la auditoría. Quien cree que puede delegarlo todo al 100% termina con un SGSI de papel que no pasa la auditoría.

¿Tienes dudas sobre tu caso concreto?

Cada empresa parte de una situación diferente. Una primera conversación sin compromiso es suficiente para saber si tiene sentido certificarse, cuánto tiempo llevaría y qué implicaría para tu equipo.

Hablar sin compromiso