ISO/IEC 27001 es la norma internacional de referencia para el Sistema de Gestión de la Seguridad de la Información (SGSI). Cada vez más exigida por los clientes, en las licitaciones, por las aseguradoras de ciberriesgo o para el acceso a determinados mercados de exportación, SYAGA le acompaña desde la evaluación de brechas (gap assessment) hasta la preparación de la auditoría de certificación.
ISO 27001 no es una obligación legal general, pero se está convirtiendo en un requisito comercial ineludible
ISO/IEC 27001 sigue siendo un proceso voluntario. Sin embargo, se exige cada vez más en las licitaciones, por parte de grandes clientes, por algunas aseguradoras de ciberriesgo, o como requisito para el acceso a determinados mercados de exportación.
La mayoría de las pymes y empresas de tamaño intermedio no han iniciado ningún proceso estructurado de Sistema de Gestión de la Seguridad de la Información. El tema se percibe como complejo, técnico y largo.
Los proyectos de certificación clásicos movilizan a sus equipos durante varios meses y representan una inversión considerable, a menudo fuera del alcance de una pyme.
Movilizar al responsable de TI o al responsable de seguridad durante meses para construir un SGSI no es viable en una pyme donde cada persona ya desempeña varias funciones.
Un proceso estructurado en 3 fases, apoyado en la misma metodología ya probada por SYAGA en PSSI-Express
Entrevista de encuadre con la dirección y el responsable de sistemas de información, seguida de una evaluación sistemática de cada una de las 93 medidas de seguridad del Anexo A (edición 2022), repartidas en los 4 temas organizativo, humano, físico y tecnológico. Entrega de un informe de brechas factual.
Redacción o actualización de la política de seguridad (SGSI), de la Declaración de Aplicabilidad (DdA) que justifica la aplicación o exclusión de cada una de las 93 medidas, y de un plan de remediación priorizado para cubrir las brechas identificadas en la fase 1.
Seguimiento de la implementación del plan de remediación, revisión documental, y preparación de su equipo para la auditoría realizada por un organismo certificador acreditado independiente. SYAGA le prepara para la auditoría; la certificación en sí es emitida por ese organismo externo.
Los documentos estructurantes del expediente de certificación ISO 27001
Evaluación factual de su nivel de conformidad respecto a la norma.
Documento normativo central del expediente de certificación ISO 27001.
El documento de gobernanza exigido por las cláusulas 4 a 10 de la norma.
La hoja de ruta para cubrir las brechas identificadas.
Documentos aplicables directamente por sus equipos.
Todos los documentos en formatos que usted puede seguir modificando.
El SGSI de ISO 27001 se solapa de forma natural con varios marcos de referencia
Marco central: cláusulas 4 a 10 (requisitos de gestión) y Anexo A (93 medidas de seguridad repartidas en 4 temas).
Las medidas de gestión de ciberriesgos exigidas por la directiva NIS2 coinciden en gran medida con las medidas del Anexo A de ISO 27001. Un SGSI ISO 27001 facilita la puesta en conformidad con NIS2 para las entidades afectadas.
Las medidas de la guía de higiene informática de la ANSSI (autoridad francesa de ciberseguridad) coinciden con una parte significativa de las medidas del Anexo A de ISO 27001. Correspondencia documentada en el plan de remediación.
Las medidas técnicas y organizativas apropiadas exigidas por el artículo 32 del RGPD se apoyan en las mismas buenas prácticas que el Anexo A de ISO 27001 (control de acceso, cifrado, gestión de incidentes).
Cada proyecto ISO 27001 se dimensiona según su alcance y su madurez actual. Presupuesto personalizado sistemático.
Fotografía inicial de sus brechas
Desde el gap assessment hasta la preparación de la auditoría
Tras la certificación o de forma continua
Lo que realmente dice ISO/IEC 27001, explicado de forma sencilla. Cada punto remite a su fuente oficial (ISO, AFNOR, COFRAC, ANSSI), actualizado al 17/07/2026.
ISO/IEC 27001 es un método reconocido para detectar las amenazas que pesan sobre sus datos, controlar los riesgos e implantar las protecciones adecuadas, para que su información permanezca confidencial, disponible y fiable. No es un software, es una organización que hay que implantar en la empresa.
Fuente: AFNOR CertificationA diferencia de otros procesos (como la homologación de seguridad impuesta a ciertos sistemas del Estado francés), ISO 27001 es facultativa: es una norma certificable, no una obligación reglamentaria general. Se elige para dar confianza a clientes, socios y aseguradoras.
Fuente: ANSSI (ficha de método)Nunca la propia empresa, ni un consultor: solo un organismo certificador independiente y acreditado puede emitirlo (el COFRAC es la única instancia francesa de acreditación, creada en 1994). El certificado obtenido tiene una validez de 3 años.
Fuente: COFRACEvaluación previa (opcional), preparación, revisión de la documentación, auditoría in situ para verificar lo que realmente está implantado, emisión del certificado (3 años), y después una visita de control cada año y una auditoría completa de renovación al cabo de 3 años. Nada queda fijado de una vez por todas.
Fuente: AFNOR CertificationSegún un estudio de AFNOR realizado entre empresas certificadas: el 89% constató menos incidentes de seguridad, el 83% cuenta con procesos de seguridad internos más sólidos, y el 88% conservó clientes que podrían haberse marchado sin la certificación.
Fuente: estudio AFNOR 2019Es la norma de seguridad de la información más utilizada del mundo, según la propia ISO. Y la acreditación que controla a los organismos certificadores (como el COFRAC en Francia) está reconocida internacionalmente mediante acuerdos entre países, lo que facilita el acceso a mercados en Europa y fuera de ella.
Fuente: ISO (comité JTC1/SC27)No hace falta ser una multinacional ni una empresa tecnológica. Con el respaldo de fuentes oficiales, esto es a quién puede (y a veces debe) interesarle.
La certificación se dirige a «todas las organizaciones, empresas y entidades públicas, de todos los tamaños y de todos los sectores que posean datos, físicos o digitalizados». La propia AFNOR precisa que no está destinada «únicamente a alojadores de datos, start-ups, multinacionales o empresas del ámbito informático»: gestoría, taller mecánico, asociación, ayuntamiento, clínica... si tiene datos, está dentro del ámbito.
Fuente: AFNOR Certification (17/07/2026)La ficha de método oficial de la ANSSI (mayo de 2025) lo confirma por escrito: para ISO/IEC 27001, la casilla «Obligación» aparece marcada como «Facultativo». En cambio, la homologación de seguridad (el régimen realmente obligatorio) solo se aplica a los sistemas de información del Estado francés y de los operadores regulados franceses (OIV/OSE). Dos mundos distintos: no los confunda si un proveedor le habla de una obligación legal de ISO 27001, no es exacto.
Fuente: ANSSI, ficha de método v1.0 (mayo de 2025)El texto europeo NIS2 (este sí, obligatorio) cita explícitamente la familia de normas ISO/IEC 27000, de la que forma parte ISO 27001, como referencia de buenas prácticas para las medidas de ciberseguridad a implantar. La Comisión Europea pide a los Estados miembros «promover el uso de las normas europeas e internacionales pertinentes». En concreto: ISO 27001 se convierte en la forma más reconocida de demostrar la conformidad con NIS2 ante un regulador.
Fuente: EUR-Lex, directiva (UE) 2022/2555, considerandos 79-80Según la Comisión Europea, NIS2 cubre 18 sectores críticos: energía, transporte, sanidad, finanzas, gestión del agua, infraestructuras digitales (ya presentes en NIS1), además ahora de comunicaciones electrónicas al público, redes sociales, gestión de residuos, fabricación de productos críticos, servicios postales y de mensajería, administración pública, y el sector espacial. La regla de tamaño: «las entidades medianas y grandes» de estos sectores deberán adoptar medidas de gestión de riesgos cibernéticos y notificar los incidentes significativos.
Fuente: Comisión Europea, digital-strategy.ec.europa.euLa definición oficial europea (Recomendación 2003/361/CE) fija umbrales precisos. Una empresa cruza el umbral de «mediana» (y entra en el ámbito probable de NIS2) en cuanto supera uno de estos indicadores:
| Categoría | Plantilla | Volumen de negocio |
|---|---|---|
| Microempresa | menos de 10 | 2 M€ o menos |
| Pequeña empresa | menos de 50 | 10 M€ o menos |
| Empresa mediana | menos de 250 | 50 M€ o menos |
La Comisión Europea propuso el 20 de enero de 2026 una enmienda específica para aligerar la puesta en conformidad de 28 700 empresas, de las cuales 6 200 son micro y pequeñas empresas. Prueba de que el tema ya no concierne solo a los grandes grupos: estructuras modestas se encuentran, a través de sus clientes o de su sector, teniendo que responder a las mismas exigencias.
Fuente: Comisión Europea, digital-strategy.ec.europa.eu (20/01/2026)Sin alarmismo inútil, solo las cifras oficiales. Lo que dice realmente la ley sobre las multas, quién las aplica, y por qué ISO 27001 sigue siendo su mejor protección frente a ellas.
Este es el punto más tranquilizador: no estar certificado ISO 27001 no conlleva, por sí mismo, ninguna multa. La norma es facultativa (la ficha de método oficial de la ANSSI lo confirma: «casilla Obligación marcada como Facultativo»). Una norma facultativa no tiene, lógicamente, ningún mecanismo de sanción legal asociado a su ausencia.
Fuente: ANSSI, ficha de método v1.0 (mayo de 2025)Si su actividad entra en el ámbito de la directiva europea NIS2 (esta sí, obligatoria), las multas están cifradas con claridad por la Comisión Europea: hasta 10 000 000 EUR o el 2% del volumen de negocio mundial del ejercicio anterior para una entidad «esencial» (se aplica el importe más elevado), y hasta 7 000 000 EUR o el 1,4% del volumen de negocio mundial para una entidad «importante». Es precisamente para evitar este riesgo por lo que se recomienda ISO 27001 como prueba de conformidad.
Fuente: Comisión Europea, FAQ oficial NIS2No son multas automáticas ni a tanto alzado. La autoridad competente debe tener en cuenta «la naturaleza, la gravedad y la duración de la infracción, el daño causado o las pérdidas sufridas, [y] el carácter intencionado o negligente de la infracción». Una empresa de buena fe que corrige rápidamente un incidente no se trata igual que una empresa negligente y reincidente.
Fuente: Comisión Europea, FAQ oficial NIS2Cada Estado miembro designa su propia autoridad competente para aplicar NIS2. En Francia, es la ANSSI (Agencia nacional francesa de seguridad de los sistemas de información) la encargada de la implementación y del control. En marzo de 2026 puso a disposición un referencial nacional (ReCyF, no obligatorio) para ayudar a las empresas a orientarse y a comparar sus procesos existentes, entre ellos ISO 27001.
Fuente: cyber.gouv.fr (ANSSI)Las autoridades competentes disponen también de herramientas no económicas: instrucciones vinculantes, orden de aplicar las recomendaciones de una auditoría de seguridad, u orden de puesta en conformidad de las medidas de seguridad. La directiva también prevé disposiciones sobre la responsabilidad de las personas que ocupan funciones de dirección general. La multa generalmente no es la primera respuesta ante un incumplimiento.
Fuente: Comisión Europea, FAQ oficial NIS2Los Estados miembros tenían hasta el 17 de octubre de 2024 para transponer NIS2 a su derecho nacional. A fecha de redacción, ninguna fuente oficial publica casos reales con un importe de sanción efectivamente aplicado en Francia o en la UE: las cifras anteriores son topes legales máximos, no importes medios constatados. Actualizaremos esta página en cuanto se publique un caso oficial.
Fuente: Comisión Europea, digital-strategy.ec.europa.eu¿Qué fechas cuentan de verdad? Lo que ya es obligatorio, lo que ya está en marcha, y lo que está por llegar. Con el respaldo de fuentes oficiales, en 2 minutos, actualizado al 18/07/2026.
Existía una versión de 2013, hoy superada. La ficha de método oficial de la ANSSI (mayo de 2025) lo confirma por escrito en su tabla comparativa: «Última versión: ISO27001 versión 2022». Esta versión cubre los ámbitos organizativo, físico y tecnológico del alcance a certificar. En la práctica: toda nueva certificación, o toda renovación, se realiza ya sobre esta versión.
Fuente: ANSSI, ficha de método v1.0 (mayo de 2025)La directiva europea NIS2 entró en vigor en enero de 2023, pero la fecha que realmente cuenta para las empresas es el 17 de octubre de 2024: el plazo límite en el que cada Estado miembro debía haber transpuesto el texto a su derecho nacional. Desde esa fecha, NIS2 se aplica en la práctica, y cita precisamente la familia de normas ISO/IEC 27000 (de la que forma parte ISO 27001) como referencia de buenas prácticas para cumplirla.
Fuente: Comisión Europea, digital-strategy.ec.europa.euAl día siguiente de la fecha límite de transposición de NIS2, la antigua directiva NIS1 (la de 2016) quedó oficialmente derogada. Un único texto de referencia ya en Europa para la ciberseguridad reglamentaria de los sectores críticos: ninguna duda ya sobre qué marco se aplica.
Fuente: Comisión Europea, digital-strategy.ec.europa.euEl certificado ISO 27001, una vez emitido por un organismo acreditado, tiene una validez de 3 años. Pero eso no significa que quede fijado: AFNOR Certification prevé una visita de control cada año, y después una auditoría completa de renovación al vencimiento de los 3 años. La ANSSI confirma exactamente la misma mecánica en su ficha de mayo de 2025: duración de 3 años, revisión anual de dirección y auditoría de seguimiento. Dos fuentes oficiales distintas, el mismo calendario.
Fuente: AFNOR Certification, ANSSI (mayo de 2025)La Comisión Europea propuso el 20 de enero de 2026 una enmienda específica para simplificar la puesta en conformidad de 28 700 empresas, de las cuales 6 200 son micro y pequeñas empresas. En esta fecha, se trata de una propuesta, todavía no de un texto adoptado: el calendario reglamentario en torno a ISO 27001 puede por tanto seguir moviéndose en los próximos meses, sin que ello cuestione el interés de la norma en sí misma.
Fuente: Comisión Europea, digital-strategy.ec.europa.eu (20/01/2026)Para los sistemas de información del Estado francés y de los operadores regulados, la ANSSI tiene su propio procedimiento, la homologación de seguridad, actualmente en versión 2.1 (2025), también con una duración máxima de 3 años y una revisión anual de los sistemas recomendada. No es el mismo proceso que ISO 27001 (facultativa), pero ambos avanzan al mismo ritmo de 3 años, lo que facilita la vida a quienes deben gestionar los dos a la vez.
Fuente: ANSSI, ficha de método v1.0 (mayo de 2025)Contáctenos para un presupuesto personalizado según su alcance y su madurez actual.
Gratis: su puntuación + sus brechas. El informe detallado y el certificado: 499 EUR sin IVA, solo si usted lo decide.
contact@syaga.eu