· ISO 27001:2022 — Seguridad de la Información

La seguridad de tu información, formalizada.
Los riesgos, controlados.

Para empresas que manejan datos sensibles de clientes, tienen requisitos contractuales de seguridad o quieren demostrar que la información que les confían está protegida con un marco reconocido internacionalmente.

94 controles de seguridad
del Anexo A evaluados
5–8 meses hasta certificación
según complejidad
RGPD cumplimiento integrado
en el mismo proyecto
¿Por qué necesitas la ISO 27001?

“Un cliente nos exige demostrar cómo protegemos su información”

Sin ISO 27001, solo puedes mostrar buenas intenciones y políticas internas. Con el certificado, demuestras un sistema auditado externamente que un tercero independiente ha verificado. Eso cierra contratos.

“No sabemos exactamente cuáles son nuestros riesgos de información”

La mayoría de empresas no tienen un inventario de activos de información ni una evaluación de los riesgos asociados. La ISO 27001 lo exige — y hacerlo tiene valor operativo más allá del certificado.

“Sufrimos un incidente y nadie sabía exactamente cómo responder”

Sin un plan de respuesta a incidentes documentado y practicado, la respuesta a una brecha de seguridad es improvisada y lenta. Con consecuencias legales, regulatorias y reputacionales que se amplifican por cada hora de tardanza.

Dominios de control cubiertos (Anexo A — ISO 27001:2022)
Control A.5
Políticas de seguridad
Control A.6
Organización de la seguridad
Control A.7
Seguridad de RRHH
Control A.8
Gestión de activos
Control A.9
Control de acceso
Control A.10
Criptografía
Control A.11
Seguridad física
Control A.12
Seguridad de operaciones
Control A.13
Seguridad en comunicaciones
Control A.14–18
Sistemas, proveedores, incidentes, continuidad, cumplimiento

Diseñamos el Sistema de Gestión de Seguridad de la Información (SGSI) adaptado a tu sector y al tipo de información que manejas, cubrimos los 94 controles del Anexo A y te acompañamos hasta la certificación.

Entregables del proyecto

  • Inventario de activos de información y clasificación por criticidad
  • Evaluación y tratamiento de riesgos de seguridad (metodología ISO 31000)
  • Política de seguridad y set de políticas específicas (94 controles)
  • Plan de respuesta a incidentes y continuidad de negocio
  • Formación y concienciación del equipo en seguridad de la información
  • Auditoría interna del SGSI antes de la certificación
  • Acompañamiento en auditoría de certificación (etapa 1 + etapa 2)

Adaptado al tipo de información que manejas

No todos los controles tienen el mismo peso para todos los sectores. Si manejas datos médicos, financieros o de infraestructura crítica, el SGSI prioriza los controles de mayor criticidad para tu contexto específico.

Cumplimiento RGPD integrado

La ISO 27001 y el RGPD tienen requisitos solapados. El diseño del SGSI cubre ambos marcos simultáneamente sin duplicar el esfuerzo documental. Un solo proyecto, dos marcos de cumplimiento.

Concienciación del equipo

El 85% de los incidentes de seguridad tienen origen humano (IBM Security, Verizon DBIR). La formación de concienciación no es un trámite de la norma: es donde más impacto tiene la inversión. La incluimos con casos reales del sector.

El camino a la certificación
FASE 01 · Semanas 1–3

Diagnóstico

Inventario de activos de información, análisis de brechas frente a la norma ISO 27001:2022, evaluación de riesgos preliminar y determinación del alcance del SGSI.

↳ Informe de brechas + inventario de activos
FASE 02 · Semanas 4–12

Diseño del SGSI

Política de seguridad, plan de tratamiento de riesgos, set de políticas específicas por dominio de control (Anexo A), plan de respuesta a incidentes.

↳ Documentación del SGSI completa
FASE 03 · Semanas 12–22

Implantación

Implementación de controles técnicos y organizativos, formación y concienciación del equipo, gestión de incidentes, auditoría interna del SGSI.

↳ SGSI operativo + auditoría interna realizada
FASE 04 · Semanas 22–26

Certificación

Auditoría etapa 1 (revisión documental) + auditoría etapa 2 (verificación de implementación) con organismo acreditado. Vigentia acompaña ambas.

↳ Certificado ISO 27001:2022 emitido
FASE 05 · Continuo

Mantenimiento del SGSI

Gestión continua del sistema: revisiones anuales de riesgo, actualización de controles, gestión de incidentes, preparación para auditorías de seguimiento.

↳ SGSI activo y certificación mantenida
Resultados
100% tasa de certificación en primera o segunda auditoría
6 meses tiempo promedio hasta certificación
Empresa SaaS B2B · 25 personas

“Nuestros clientes enterprise empezaban a pedirnos ISO 27001 como condición para renovar contratos. La certificación desbloqueó dos contratos que juntos representaban el 40% de nuestros ingresos anuales. Vigentia hizo el proceso llevadero para un equipo técnico que no tenía experiencia en gestión de seguridad formal.”

Certificados en 6 meses · RGPD cubierto en el mismo proyecto
— CTO · Empresa SaaS B2B
Preguntas frecuentes
¿La ISO 27001:2022 es diferente a la versión anterior (2013)?
Sí. La versión 2022 actualiza los controles del Anexo A: pasa de 114 controles en 14 dominios a 93 controles organizados en 4 grandes temas. También introduce 11 controles nuevos relacionados con inteligencia de amenazas, seguridad en la nube, privacidad y continuidad de negocio. Si tienes una certificación ISO 27001:2013 activa, tienes hasta octubre de 2025 para migrar a la versión 2022. El proyecto incluye el análisis de brechas y la transición si ya tienes el certificado anterior.
¿Necesitamos tener un departamento de TI para implantar la ISO 27001?
No necesariamente. La ISO 27001 cubre tanto controles técnicos (configuración de sistemas, cifrado, control de acceso) como controles organizativos (políticas, procedimientos, formación). Las empresas sin departamento de TI propio pueden externalizar los controles técnicos a su proveedor de servicios IT y mantener los controles organizativos internamente. El diseño del SGSI tiene en cuenta la estructura de tu empresa y distribuye responsabilidades de forma realista.
¿Qué relación tiene la ISO 27001 con el RGPD?
La ISO 27001 y el RGPD comparten muchos requisitos: ambos exigen inventario de activos de información (datos personales en el caso del RGPD), análisis de riesgos, medidas técnicas y organizativas de seguridad, procedimientos de respuesta a incidentes y formación del equipo. Diseñamos el SGSI de forma que el cumplimiento documental y operativo del RGPD esté integrado, evitando duplicar políticas, registros y procedimientos. Esto reduce el coste total de cumplimiento de ambos marcos.
¿La ISO 27001 cubre también la seguridad en la nube?
La versión 2022 introduce el control A.5.23 específicamente para la seguridad en el uso de servicios en la nube: identificación de proveedores cloud críticos, evaluación de sus controles de seguridad y gestión de la relación contractual. Si tu empresa usa servicios cloud para datos críticos (AWS, Azure, Google Cloud, Salesforce, etc.), el SGSI incluye los controles específicos de seguridad en cloud y la revisión de las responsabilidades compartidas con cada proveedor.

¿Tus clientes confían en ti
con información crítica de su negocio?

Demuéstralo con el estándar de seguridad más reconocido internacionalmente. Un diagnóstico inicial de 2 horas te muestra el camino exacto hasta el certificado.

Solicitar diagnóstico ISO 27001 gratuito
Scroll to Top