ISO 27001 sin sorpresas: implantamos el SGSI y os acompañamos hasta pasar la auditoría de certificación.
No os entregamos una carpeta de plantillas para que os las apañéis en Fase 2. Definimos el alcance, hacemos el análisis de riesgos sobre vuestros procesos reales, implantamos los controles del Anexo A que os aplican y hacemos la auditoría interna antes de que venga la certificadora.
Sin compromiso · Precio cerrado antes de empezar · NDA firmado
Empresa registrada en INCIBE
Instituto Nacional de Ciberseguridad
Para empresas a las que la ISO 27001 les ha dejado de ser opcional.
Casi nadie se certifica por convicción. Se certifica porque un cliente grande lo ha metido en el pliego, porque el proceso comercial se ha atascado en el cuestionario de seguridad o porque el sector ha cambiado de reglas. Si estáis aquí, probablemente hay una fecha de por medio.
Exigencia contractual
Un cliente corporativo o un pliego público ha puesto la ISO 27001 como requisito para renovar o para poder presentaros.
SaaS y tecnológicas
Vendéis software a empresas grandes y cada ciclo de venta se para en el cuestionario de seguridad del cliente.
Sectores NIS2
Salud, energía, agua, transporte, alimentación: obligación legal de gestionar el riesgo y de poder demostrarlo.
Despachos y consultoras
Manejáis información de terceros bajo secreto profesional y os la piden como garantía antes de entregaros el expediente.
Proveedores de la Administración
Alcance combinado ISO 27001 y ENS, que comparten buena parte del trabajo si se planifican juntos desde el principio.
Proyectos parados
Ya lo intentasteis, tenéis documentación a medias y el proyecto lleva meses sin avanzar. Se puede retomar sin empezar de cero.
De la primera reunión al certificado, en cinco etapas.
Este es el recorrido completo, con quién hace qué en cada punto. La parte que se subestima siempre es la cuarta: la certificadora no viene una vez, viene dos, y la segunda mira si el sistema funciona, no si está escrito.
Por qué unas empresas pasan la Fase 2 a la primera y otras no.
Con plantillas y buena voluntad
- Documentación descargada que no se parece a cómo trabajáis y que el auditor detecta en la primera entrevista con un empleado.
- Análisis de riesgos hecho para rellenar un Excel, sin relación con los activos y procesos reales del negocio.
- Declaración de Aplicabilidad con los 93 controles marcados como aplicables por si acaso, sin justificar ninguno.
- La auditoría interna no se ha hecho, o la ha hecho la misma persona que redactó los procedimientos.
- Se llega a Fase 2 sin registros: la norma pide evidencias de funcionamiento, no documentos creados la semana anterior.
- No conformidad mayor, certificado bloqueado y visita adicional que se paga aparte.
Con implantación acompañada de Jiratek
- Alcance definido para que sea certificable y defendible, no para abarcarlo todo y morir en el intento.
- Análisis de riesgos sobre vuestros activos reales, con tratamiento, responsable y fecha para cada riesgo aceptado o mitigado.
- Declaración de Aplicabilidad justificada control a control, con las exclusiones argumentadas por escrito.
- Auditoría interna incluida, ejecutada por un consultor distinto del que ha implantado el sistema.
- Los registros se generan durante el proyecto, así que al llegar a Fase 2 hay meses de evidencia acumulada.
- Acompañamiento en las dos fases y gestión de las no conformidades hasta su cierre formal.
Los 93 controles del Anexo A y las siete cláusulas que los sostienen.
La versión 2022 de la norma reorganizó los controles en cuatro bloques. Ninguna empresa aplica los 93: lo que exige la norma es que hayáis mirado uno por uno y hayáis dejado por escrito por qué aplica o por qué no.
Controles organizativos
Controles de personas
Controles físicos
Controles tecnológicos
Contexto y alcance
Cláusula 4: partes interesadas, requisitos aplicables y delimitación del alcance del SGSI, incluida la consideración del cambio climático que añadió la enmienda de 2024.
Liderazgo y política
Cláusula 5: compromiso de la dirección, política de seguridad, roles y responsabilidades asignadas con nombre y apellidos.
Análisis de riesgos
Cláusula 6.1: metodología, inventario de activos, identificación y valoración de riesgos sobre vuestros procesos reales.
Tratamiento y SoA
Plan de tratamiento con responsables y plazos, y Declaración de Aplicabilidad justificada control a control con las exclusiones argumentadas.
Controles organizativos
A.5: políticas, gestión de proveedores, clasificación de la información, continuidad, cumplimiento legal y contractual.
Controles de personas
A.6: verificación previa a la contratación, acuerdos de confidencialidad, concienciación, disciplina y salida de empleados.
Controles físicos
A.7: perímetro, control de acceso a instalaciones, seguridad de equipos, escritorio despejado y soportes de almacenamiento.
Controles tecnológicos
A.8: control de accesos, cifrado, copias de seguridad, registro y monitorización, gestión de vulnerabilidades y desarrollo seguro.
Documentación y registros
Cláusula 7.5: información documentada mínima, control de versiones y el sistema de registros que después mira el auditor.
Indicadores y medición
Cláusula 9.1: qué se mide, con qué frecuencia y quién lo revisa. Sin indicadores no hay mejora continua que demostrar.
Auditoría interna
Cláusula 9.2: programa, ejecución e informe. Incluida en el pack y realizada por un consultor distinto del que implanta.
Revisión y no conformidades
Cláusulas 9.3 y 10: revisión por la dirección con acta, gestión de no conformidades, acciones correctivas y mejora continua.
Un SGSI que solo existe en el gestor documental se cae en Fase 2.

Una ISO 27001 no se aprueba en la Fase 1, que es papel. Se aprueba en la Fase 2, cuando el auditor pide los registros de los últimos meses y entrevista a alguien que no ha participado en el proyecto. Por eso implantamos primero y documentamos después, y no al revés: si los controles no están funcionando de verdad, la documentación solo sirve para que la no conformidad esté mejor redactada.
Precio cerrado por hitos. Sin bolsas de horas abiertas.
Empezamos siempre por el diagnóstico, porque nadie puede dar un precio serio de implantación sin saber de qué punto partís. Lo que veis aquí son los precios de partida para una PYME con alcance de una sede.
Diagnóstico
Análisis de brecha frente a la norma
+ IVA · pago único · informe en 15 días laborables
- Análisis de brecha contra las cláusulas 4 a 10 y los 93 controles
- Propuesta de alcance del SGSI defendible ante auditor
- Borrador de Declaración de Aplicabilidad
- Estimación de esfuerzo, plazo y coste hasta el certificado
- Hoja de ruta por fases con responsables internos
- Sesión de presentación de resultados (60 min)
- Descontable íntegro si contratáis la implantación en 60 días
Implantación completa
De cero hasta pasar la auditoría
+ IVA · pago por hitos · 6-9 meses hasta Fase 2
- Todo lo incluido en el Diagnóstico
- Análisis y tratamiento de riesgos con metodología propia documentada
- Declaración de Aplicabilidad justificada control a control
- Cuerpo documental completo: políticas, procedimientos y registros
- Implantación de los controles del Anexo A que os apliquen
- Formación y concienciación del personal, con evidencia
- Auditoría interna (9.2) incluida, por consultor distinto del que implanta
- Preparación de la revisión por la dirección y del acta
- Acompañamiento presencial en Fase 1 y Fase 2
- Gestión de no conformidades hasta su cierre formal
⚠️ No incluye la tasa de la entidad certificadora: la auditoría inicial ronda los 3.500 – 5.500 € y se contrata y factura directamente con ella.
A medida
Grupos, alcances complejos y mantenimiento
Según sedes, sociedades y marcos combinados
- Varias sedes, sociedades del grupo o alcance multipaís
- Alcance con desarrollo de software, cloud o entorno industrial
- Sistema integrado con ENS, NIS2 o ISO 9001
- Recuperación de proyectos parados o certificados perdidos
- Mantenimiento anual del SGSI y auditorías de seguimiento
- Externalización de la figura de responsable del SGSI
💡 El certificado va aparte y queda fuera de nuestro servicio. Lo emite y lo factura la entidad acreditada por ENAC que elijáis vosotros. Orientativamente: 3.500 – 5.500 € la auditoría inicial (Fase 1 + Fase 2) en una PYME, más 1.000 – 1.800 € al año por cada auditoría de seguimiento, lo que deja el ciclo completo de tres años entre 6.000 € y 9.000 €. No cobramos comisión por esa parte ni os obligamos a trabajar con una certificadora concreta.
Vais a encontrar presupuestos de 3.000 € con certificación garantizada en 30 días. Antes de firmar uno, comprobad dos cosas: si hablan de 93 controles o de 114 (114 es la versión de 2013, derogada desde noviembre de 2025) y si la certificadora os va a aceptar un sistema con tres semanas de registros en Fase 2. La respuesta a lo segundo suele llegar en forma de no conformidad mayor.
Solo 2 proyectos de implantación nuevos al mes.
Una implantación de ISO 27001 no son entregables sueltos: son entre seis y nueve meses de acompañamiento continuo, con reuniones periódicas, revisión de evidencias y presencia en las dos auditorías. Un consultor no puede llevar diez proyectos a la vez sin que todos acaben en plantillas.
Por eso arrancamos un máximo de 2 proyectos nuevos cada mes. Cuando se cubren, abrimos lista de espera priorizada con el precio bloqueado y la fecha de arranque comprometida por escrito.
Reservar plaza disponible →Qué mira la certificadora en Fase 1 y qué mira en Fase 2.
La entidad no viene una vez, viene dos, y no busca lo mismo. La Fase 1 comprueba que el sistema existe. La Fase 2 comprueba que funciona, y es donde se cae la mayoría de los proyectos que han ido con prisa.
Revisión documental
Habitualmente 1 jornada, a menudo en remoto
- Alcance del SGSI y justificación de lo que queda dentro y fuera
- Metodología de análisis de riesgos y plan de tratamiento
- Declaración de Aplicabilidad completa, con las exclusiones argumentadas
- Política, objetivos e indicadores definidos y aprobados
- Informe de auditoría interna y acta de revisión por la dirección
No emite certificado. Determina si estáis en condiciones de pasar a Fase 2 y os deja una lista de puntos a resolver antes.
Auditoría de eficacia
Entre 2 y 4 jornadas en una PYME, presencial en su mayor parte
- Muestreo de controles de la Declaración de Aplicabilidad: por cada uno, evidencia concreta. Si declarasteis el control de accesos, quiere las altas y bajas del trimestre y la última revisión de permisos
- Entrevistas a personal que no ha participado en el proyecto: si nadie sabe qué hacer ante un correo sospechoso, la formación no fue eficaz por muchos certificados de asistencia que haya
- Recorrido físico: control de acceso, sala técnica, escritorios despejados, gestión de visitantes y destrucción de documentación
- Registros con recorrido temporal: copias con su restauración probada, parcheo, vulnerabilidades, incidencias tratadas y evaluación de proveedores
- Que la auditoría interna generase no conformidades reales y que estén tratadas, no cerradas de oficio
Termina con reunión de cierre y los hallazgos comunicados en el momento. El informe va al comité técnico de la certificadora, que es quien decide la emisión.
Qué pasa con los hallazgos: una no conformidad menor no bloquea el certificado, se cierra con plan de acción en 30 a 90 días. Una mayor sí lo bloquea hasta resolverse y suele traer una visita extraordinaria facturada aparte. Por eso la auditoría interna la hacemos con criterio de auditor externo: para que los hallazgos aparezcan cuando todavía salen gratis.
Qué pasa cada mes, desde la firma hasta el certificado.
De vuestro equipo necesitamos un interlocutor con capacidad de decisión, unas dos a cuatro horas a la semana, y a la dirección en dos momentos concretos. El resto lo llevamos nosotros.
Diagnóstico y alcance
Entrevistas, revisión de lo que ya tenéis y definición del alcance del SGSI. Salís con hoja de ruta, plazo y coste cerrados.
Mes 1Riesgos, SoA y documentación
Inventario de activos, análisis de riesgos, plan de tratamiento, Declaración de Aplicabilidad y cuerpo documental adaptado.
Mes 2 – 4Implantación y auditoría interna
Puesta en marcha de los controles, formación, primeros registros, auditoría interna y revisión por la dirección.
Mes 5 – 6Fase 1, Fase 2 y certificado
Acompañamiento en las dos auditorías de la certificadora, cierre de no conformidades y emisión del certificado.
Mes 7 – 9Lo que nos preguntan antes de firmar.
¿Emitís vosotros el certificado?
No, y nadie que os implante el SGSI puede hacerlo. La norma ISO/IEC 17021-1 prohíbe a las entidades de certificación prestar consultoría sobre aquello que después certifican, precisamente para que el certificado signifique algo. Nosotros implantamos el sistema y os acompañamos en la auditoría; el certificado lo emite una entidad acreditada por ENAC que elegís vosotros. Si alguien os ofrece implantar y certificar a la vez, ese sello valdrá lo que valga esa mezcla cuando vuestro cliente lo mire con detenimiento.
¿Podéis hacer la auditoría interna si sois los consultores?
Sí, y va incluida en el pack de implantación. La cláusula 9.2 exige objetividad e imparcialidad: que quien audita no revise su propio trabajo. Lo resolvemos asignando a un consultor distinto del que ha implantado vuestro sistema, que es una práctica habitual y aceptada por las certificadoras. Lo que no cabe es que el auditor interno revise los procedimientos que él mismo ha redactado. Si preferís que la haga un tercero completamente ajeno a Jiratek, también os lo organizamos y se descuenta del pack.
¿Cuánto se tarda de verdad?
Entre 6 y 9 meses en una PYME con un alcance razonable, contando desde el arranque hasta la Fase 2. El cuello de botella no suele ser la documentación, que se puede acelerar: es acumular evidencias de funcionamiento. El auditor pide registros de varios meses (revisiones de accesos, incidencias tratadas, formaciones impartidas, copias verificadas) y eso no se puede comprimir. Los proyectos que prometen tres meses llegan a Fase 2 con un sistema recién estrenado, y ahí es donde aparecen las no conformidades mayores.
¿Cuánto cuesta aparte la entidad certificadora?
La auditoría inicial, que son la Fase 1 y la Fase 2, ronda los 3.500 – 5.500 € en una PYME según empleados, sedes y alcance. A eso se suman las auditorías de seguimiento anuales, entre 1.000 € y 1.800 € cada una, de modo que el ciclo completo de tres años se mueve entre 6.000 € y 9.000 €. La tarifa se calcula por jornadas de auditor y las diferencias entre entidades acreditadas rara vez justifican elegir por precio, aunque pedir dos o tres presupuestos suele ahorrar entre 1.000 € y 3.000 €. Lo factura directamente la entidad que elijáis: nosotros no cobramos comisión por esa parte, no tenemos acuerdos de derivación y os ayudamos a comparar antes de decidir.
¿Cuánta gente de nuestro equipo hace falta?
Un interlocutor principal con capacidad de decisión, entre dos y cuatro horas a la semana, que suele ser el responsable de IT, de calidad o de operaciones. La dirección hace falta en dos momentos concretos: el compromiso inicial de la cláusula 5 y la revisión por la dirección de la 9.3, que son un par de reuniones. Al resto de la plantilla solo le pediremos la formación de concienciación y, en Fase 2, estar disponible por si el auditor quiere entrevistar a alguien.
¿Qué pasa si nos sale una no conformidad?
Las menores se cierran con un plan de acción en el plazo que fije la certificadora, habitualmente entre 30 y 90 días, y no impiden la emisión del certificado. Las mayores sí la bloquean hasta que se resuelven y suelen implicar una visita adicional que se factura. Gestionamos ambas dentro del pack, sin coste adicional por nuestra parte. Por eso hacemos la auditoría interna antes con criterio de auditor externo: para que los fallos aparezcan cuando todavía se pueden arreglar sin coste.
¿Nos sirve para NIS2, ENS o el RGPD?
Hay bastante solapamiento, pero no son equivalentes. Un SGSI certificado cubre buena parte de las medidas de gestión de riesgos que exige NIS2 y reduce mucho el esfuerzo de una adecuación al ENS, aunque cada marco tiene requisitos propios que la ISO no pide. El RGPD es otra cosa: la ISO 27001 protege la información, no regula el tratamiento de datos personales, así que ayuda con las medidas técnicas del artículo 32 pero no os deja cumplidos. Si vuestro objetivo real es tener evidencia rápida para una aseguradora y no un certificado, probablemente os encaje mejor una auditoría CIS Controls IG1, que es bastante más proporcionada.
¿Y después de certificarnos?
El certificado dura tres años, pero con auditorías de seguimiento anuales y una de renovación al tercer año. El sistema tiene que seguir vivo: indicadores, auditoría interna anual, revisión por la dirección y tratamiento de incidencias. La certificación se pierde si el SGSI se abandona en cuanto se consigue el sello, y es un motivo habitual de suspensión en la primera auditoría de seguimiento. Podemos llevar el mantenimiento anual o formar a vuestro equipo para que lo lleve internamente, según prefiráis.
Contadnos por qué necesitáis la ISO.
Rellenad el formulario y os enviamos en 24h laborables una propuesta con alcance recomendado, calendario mes a mes hasta la auditoría, precio cerrado y estimación de la tasa de certificadora. Sin compromiso.
✓ Sesión de diagnóstico inicial sin coste
✓ Respuesta en 24h laborables
✓ Precio cerrado antes de empezar
Propuesta de implantación ISO 27001
Os respondemos en 24h con alcance, calendario y precio cerrado.
Cargando formulario…
Queda 1 plaza de implantación este mes.
Contadnos en 30 segundos vuestra situación y os enviamos propuesta concreta en 24h laborables: alcance, calendario hasta la auditoría y precio cerrado.
Solicitar propuesta →Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier acceso
Solicita tu propuesta de ISO 27001
Os respondemos en 24h laborables con alcance, calendario y precio cerrado. Sin compromiso.
Cargando formulario…
- Alcance mal definido: demasiado amplio o imposible de defender ante el auditor
- Riesgos genéricos: un análisis que no se parece a vuestros procesos reales
- Declaración de Aplicabilidad sin justificar: todo aplicable y nada argumentado
- Auditoría interna ausente o hecha por quien redactó los procedimientos
- Sin registros en Fase 2: documentos recién creados no son evidencia
De cada uno: cómo detectarlo en vuestro caso y qué pide exactamente el auditor.
Cargando…


