ISO/IEC 27001:2022 — Sistema de Gestión de Seguridad de la Información
Protege tu información, la confianza de tus clientes y tu continuidad.
ISO/IEC 27001 es la norma internacional de gestión de la seguridad de la información. Exige un enfoque sistemático para identificar los riesgos de seguridad de la información y tratarlos con controles proporcionados sobre personas, procesos, tecnología y proveedores.
La edición 2022 reorganizó el Anexo A en 93 controles en cuatro temas — organizativos, de personas, físicos y tecnológicos — con nuevos controles de inteligencia de amenazas, servicios en la nube, prevención de fuga de datos y desarrollo seguro.
Para quién es
- Proveedores de tecnología, SaaS y servicios digitales
- Servicios financieros, seguros y fintech
- Sanidad y organizaciones con datos personales sensibles
- Proveedores a los que clientes públicos o corporativos piden pruebas de seguridad
Qué ganas
- Confianza del cliente — La certificación responde cuestionarios de seguridad y abre contratos corporativos y públicos.
- Riesgo bajo control — Una visión clara de tus riesgos de información y de los controles que los tratan.
- Alineación regulatoria — Apoya los requisitos de protección de datos y ciberseguridad sectoriales de EAU.
- Resiliencia — Gestión de incidentes y continuidad planificadas antes de necesitarlas.
Qué exige la norma
- Alcance del SGSI y partes interesadas
- Evaluación y tratamiento de riesgos de seguridad de la información
- Declaración de aplicabilidad frente a los 93 controles del Anexo A
- Control de acceso, criptografía, operaciones seguras y proveedores
- Gestión de incidentes y seguridad para la continuidad del negocio
- Seguimiento, auditoría interna y revisión por la dirección
Cómo te llevamos a la certificación
- Análisis de brechas — Un diagnóstico breve de tu situación frente a cada requisito, con un plan priorizado y presupuesto.
- Diseño del sistema — Contexto, alcance, política, objetivos, riesgos y procesos — diseñados según cómo trabajas de verdad.
- Implantación — Procedimientos, registros y formación desplegados con tu equipo, dentro de nuestra plataforma de IA Orbital360.
- Auditoría interna — Una auditoría interna completa por nuestros auditores certificados, con hallazgos y acciones correctivas cerradas.
- Revisión por la dirección — La revisión que exige la norma, preparada con datos y decisiones documentadas.
- Auditoría de certificación — Te acompañamos en las fases 1 y 2 de la auditoría de la entidad de certificación.
Preguntas frecuentes
¿Por qué 27001 es el proyecto más largo?
Porque abarca tecnología, personas y proveedores, y la evaluación de riesgos y la declaración de aplicabilidad necesitan evidencias reales para cada control. De seis a nueve meses es lo habitual.
¿Hay que comprar nuevas herramientas de seguridad?
No necesariamente. La norma pide controles proporcionados a tus riesgos; muchos son organizativos. Te decimos dónde hace falta invertir de verdad.
¿Cubre la protección de datos?
Aporta la base de seguridad. Los requisitos de privacidad se añaden con ISO/IEC 27701 sobre el mismo sistema.