Noventa días son pocos, pero bastan. Lo decisivo no es la velocidad de cada paso, sino su orden. Los proyectos de ISO 27001 rara vez fracasan por obstáculos técnicos. Fracasan porque se redactan documentos antes de haber evaluado los riesgos, porque se olvida la auditoría interna o porque la revisión por la dirección se echa en falta dos días antes de la auditoría externa.
Esta guía se dirige a pequeñas y medianas empresas sin certificación previa. Quien empiece hoy, a finales de octubre, tendrá a finales de enero un sistema de gestión auditable. Cada fase se apoya en la anterior; quien se salte una, produce lagunas que se harán visibles en la auditoría.
«Las empresas que salen adelante con rapidez no son las que tienen la mejor TI. Son las que decidieron pronto qué entra en el alcance y qué no.» – Nadeesh Lötscher, socio comercial para Suiza y auditor ECA ISO 9001/27001
Antes de empezar: el alcance determina el esfuerzo
Antes de que comience el día 1 hace falta una decisión: ¿qué centros, sistemas e informaciones quedan bajo el sistema de gestión? Un alcance definido con demasiada amplitud es el error más caro del principio, porque agranda todas las tareas siguientes: cada evaluación de riesgos, cada documento, cada jornada de auditoría.
El límite debe ser defendible desde el punto de vista técnico, no cómodo. Quien deje fuera el área en la que están los datos de clientes que hay que proteger, obtiene un certificado que el cliente rechazará en cuanto lea el alcance. Los criterios al respecto están en nuestra página sobre ISO 27001.
Fase 1, días 1 a 30: saber qué está protegiendo
La primera fase responde a una pregunta: ¿qué hay en juego? Empiece con un inventario de sus activos de información. ¿Qué datos trata, dónde están, quién tiene acceso? El inventario debe abarcar más que los servidores: servicios en la nube, portátiles y dispositivos móviles, proveedores externos, documentación en papel, accesos de personas que ya han salido de la empresa.
A continuación viene la evaluación de riesgos. Es el núcleo de todo sistema de gestión de la seguridad de la información; también el BSI describe en su estándar 200-1 los requisitos generales de un SGSI y apuesta para ello por un procedimiento estructurado. ISO 27001 no prescribe un método concreto, pero exige un enfoque sistemático y repetible: para cada activo o grupo de activos se identifican amenazas, se estima la probabilidad de ocurrencia y el impacto, y se deduce la necesidad de actuar. Repetible significa: otra persona llegaría con el mismo método a resultados comparables.
Dos apuntes prácticos. Primero: trabaje con grupos en lugar de con dispositivos individuales, o una empresa pequeña se ahogará en líneas. Segundo: oriéntese, en cuanto a las amenazas, a la situación real. El informe de situación del BSI sobre la seguridad informática en Alemania 2025 cifra, para el periodo comprendido entre el 1 de julio de 2024 y el 30 de junio de 2025, una media de 119 nuevas vulnerabilidades al día, alrededor de un 24 por ciento más que en el mismo periodo del año anterior, y atribuye cerca del 80 por ciento de los ataques notificados a pequeñas y medianas empresas. Según esto, los sistemas sin parchear y accesibles desde internet deben figurar en toda evaluación de riesgos de una pyme.
Al final de la fase 1 están disponibles: el inventario de activos de información, la evaluación de riesgos documentada y un plan de tratamiento de riesgos.
Fase 2, días 31 a 60: elegir controles y poner las reglas por escrito
Ahora los riesgos se convierten en controles. El Anexo A de ISO 27001 contiene 93 controles en cuatro ámbitos temáticos: organizativo, relativo a las personas, físico y tecnológico. No hay que implantarlos todos, pero cada control requiere una decisión justificada, también la decisión de no aplicarlo. El resultado es la declaración de aplicabilidad, el documento central de la certificación: qué control se aplica, cuál no y por qué.
En paralelo se elaboran los demás documentos exigidos. Para una pyme son, en esencia:
- Política y objetivos de seguridad de la información
- Descripción del alcance
- Método y resultados de la evaluación de riesgos, plan de tratamiento de riesgos
- Declaración de aplicabilidad
- Reglas sobre accesos, soportes de datos y contraseñas
- Procedimiento ante incidentes de seguridad, incluidas las vías de notificación
- Directrices sobre copias de seguridad y restauración
- Reglas para proveedores y prestadores de servicios
- Evidencias de formación y concienciación
La regla más importante de esta fase: calidad antes que cantidad. Un documento breve que se corresponda con el trabajo diario real resiste en la auditoría. Veinte directrices extensas que nadie conoce son una invitación a la no conformidad, porque lo que se audita no es el texto, sino lo que ocurre en la empresa.
Las formaciones también empiezan en esta fase y se documentan. Quien forme por primera vez en la semana doce no podrá demostrar eficacia.
Fase 3, días 61 a 90: auditarse antes de que le auditen
La última fase es la que más a menudo se subestima. Consta de dos partes obligatorias.
La auditoría interna comprueba si el sistema de gestión cumple los requisitos de la norma y es eficaz. Debe realizarse de forma independiente: quien es responsable de un área no la audita él mismo. En organizaciones pequeñas esto solo suele resolverse con una persona externa, y ello está expresamente permitido. Exactamente ese papel asumen en nuestro caso los socios de la red de partners como auditores internos.
La revisión por la dirección es la valoración documentada del sistema por parte de la dirección, con entradas y resultados definidos: estado de las medidas, resultados de las auditorías, incidentes, retroalimentación, cambios en el entorno, necesidades de recursos, decisiones de mejora. No es un formulario, sino el momento en el que la dirección asume su responsabilidad de forma visible, y los auditores detectan muy rápido si esa reunión tuvo lugar o si se redactó a posteriori.
Ambas evidencias son requisito para la auditoría externa. Esta se desarrolla en dos fases: en la fase 1 se evalúan la documentación y la madurez para la certificación; en la fase 2 se comprueban la implantación real y la eficacia. Cómo es este proceso en nuestro caso, quién realiza las auditorías y con qué reglas se describe en la página Certificación independiente. Tras la decisión de certificación, el certificado tiene una validez de tres años desde la fecha de la auditoría, con seguimiento entre auditorías.
Los cinco escollos que convierten 90 días en 180
- El alcance se vuelve a modificar durante el proyecto. Entonces la evaluación de riesgos empieza de cero.
- Se redactan documentos antes de haber evaluado los riesgos. Luego no encajan con los controles y hay que revisarlos.
- La auditoría interna se trata como un trámite y se realiza demasiado tarde. Las lagunas detectadas ya no pueden corregirse.
- La dirección delega la revisión por la dirección. Eso se nota en la auditoría.
- Proveedores y prestadores de servicios quedan fuera del análisis, aunque a menudo es ahí donde están los datos relevantes.
Dónde ayudan las herramientas y dónde no
El ahorro de tiempo en la preparación está en ordenar y asignar. En la plataforma de Eucerta sube la documentación existente —también como exportación de Notion, Confluence o Google Docs—, se hace visible la asignación a los capítulos de la norma y los puntos pendientes, y los recordatorios se envían automáticamente. Lo que la plataforma no asume es la responsabilidad sobre el contenido: qué riesgos acepta y qué reglas rigen en su empresa lo decide usted.
Quien combine ISO 27001 con ISO 9001 ahorra todavía más: contexto, liderazgo, programa de auditoría interna y revisión por la dirección solo se abordan una vez, tal y como se describe en la página sobre el sistema de gestión integrado. La segunda norma cuesta 149 euros al mes en lugar de 179; el precio del paquete lo muestra la calculadora de costes.
Conclusión
Noventa días son factibles si se trabaja en el orden correcto: primero el alcance, después los riesgos, después los controles y los documentos, después la auditoría interna y la revisión por la dirección. Quien en cambio empiece redactando directrices trabajará más y tardará más.
La prueba más honesta de su preparación es sencilla: ¿puede decir, para cada regla, quién la aplica en el día a día y en qué se nota? Si la respuesta es sí, la auditoría será una confirmación. Si es no, ya sabe a qué dedicar los próximos días.
Su siguiente paso: si su SGSI ya está en marcha y solo falta la evidencia, valore la certificación exprés; si no, calcule su camino con la calculadora de costes.
Para seguir leyendo:




