EFQM and Strategy Assessors

ISO/IEC 27001:2022 — Sistema de Gestión de Seguridad de la Información

Protege tu información, la confianza de tus clientes y tu continuidad.

ISO/IEC 27001 es la norma internacional de gestión de la seguridad de la información. Exige un enfoque sistemático para identificar los riesgos de seguridad de la información y tratarlos con controles proporcionados sobre personas, procesos, tecnología y proveedores.

La edición 2022 reorganizó el Anexo A en 93 controles en cuatro temas — organizativos, de personas, físicos y tecnológicos — con nuevos controles de inteligencia de amenazas, servicios en la nube, prevención de fuga de datos y desarrollo seguro.

Para quién es

  • Proveedores de tecnología, SaaS y servicios digitales
  • Servicios financieros, seguros y fintech
  • Sanidad y organizaciones con datos personales sensibles
  • Proveedores a los que clientes públicos o corporativos piden pruebas de seguridad

Qué ganas

  • Confianza del cliente — La certificación responde cuestionarios de seguridad y abre contratos corporativos y públicos.
  • Riesgo bajo control — Una visión clara de tus riesgos de información y de los controles que los tratan.
  • Alineación regulatoria — Apoya los requisitos de protección de datos y ciberseguridad sectoriales de EAU.
  • Resiliencia — Gestión de incidentes y continuidad planificadas antes de necesitarlas.

Qué exige la norma

  • Alcance del SGSI y partes interesadas
  • Evaluación y tratamiento de riesgos de seguridad de la información
  • Declaración de aplicabilidad frente a los 93 controles del Anexo A
  • Control de acceso, criptografía, operaciones seguras y proveedores
  • Gestión de incidentes y seguridad para la continuidad del negocio
  • Seguimiento, auditoría interna y revisión por la dirección

Cómo te llevamos a la certificación

  • Análisis de brechas — Un diagnóstico breve de tu situación frente a cada requisito, con un plan priorizado y presupuesto.
  • Diseño del sistema — Contexto, alcance, política, objetivos, riesgos y procesos — diseñados según cómo trabajas de verdad.
  • Implantación — Procedimientos, registros y formación desplegados con tu equipo, dentro de nuestra plataforma de IA Orbital360.
  • Auditoría interna — Una auditoría interna completa por nuestros auditores certificados, con hallazgos y acciones correctivas cerradas.
  • Revisión por la dirección — La revisión que exige la norma, preparada con datos y decisiones documentadas.
  • Auditoría de certificación — Te acompañamos en las fases 1 y 2 de la auditoría de la entidad de certificación.

Preguntas frecuentes

¿Por qué 27001 es el proyecto más largo?

Porque abarca tecnología, personas y proveedores, y la evaluación de riesgos y la declaración de aplicabilidad necesitan evidencias reales para cada control. De seis a nueve meses es lo habitual.

¿Hay que comprar nuevas herramientas de seguridad?

No necesariamente. La norma pide controles proporcionados a tus riesgos; muchos son organizativos. Te decimos dónde hace falta invertir de verdad.

¿Cubre la protección de datos?

Aporta la base de seguridad. Los requisitos de privacidad se añaden con ISO/IEC 27701 sobre el mismo sistema.