ISO 27001 y cumplimiento · 11 de octubre de 2026

La pregunta sobre ISO 27001 que casi nadie hace antes de cotizar

Cuánto cuesta, cuánto tarda y qué versión aplica son las tres preguntas de siempre. Hay una cuarta, y es la que decide el precio.

Imagen ilustrativa: una consultora y un gerente revisan una lista de verificación impresa
Imagen ilustrativa.
4minutos de lectura
6apartados
4preguntas respondidas al final

Si estás buscando cómo certificar a tu empresa en ISO 27001, seguramente ya tienes tres preguntas: cuánto cuesta, cuánto tarda y qué versión aplica. Son las que todos hacen. Hay una cuarta que casi nadie hace antes de pedir cotización, y es la que más mueve el precio y el calendario. Llegamos a ella en un momento.

Primero, lo que sí tiene respuesta exacta.

La versión que cuenta hoy, y la que ya no

La versión vigente es ISO/IEC 27001:2022. ISO la publicó el 25 de octubre de 2022, es la tercera edición de la norma, y en 2024 se le agregó una enmienda corta (la Amd 1:2024).

Lo importante viene después. El Foro Internacional de Acreditación fijó un periodo de transición de 36 meses, contado desde el último día del mes de publicación. Ese plazo terminó el 31 de octubre de 2025. Desde entonces, todos los certificados de la versión 2013 vencieron o se retiraron.

Si un proveedor te habla de "certificarte en la 2013", o si tu empresa tiene un certificado viejo guardado en un cajón, ya sabes lo que significa.

Eso responde la primera pregunta. La segunda, cuánto tarda, depende de algo que se decide antes del primer día.

Lo que cambió en la norma (y por qué te importa a ti)

La versión 2022 reorganizó los controles de seguridad del Anexo A. Antes eran 114 controles en 14 cláusulas. Ahora son 93, agrupados en 4 cláusulas. Once son nuevos, veinticuatro se fusionaron y cincuenta y ocho se actualizaron.

Menos controles no quiere decir menos trabajo. Quiere decir que cada control pesa más y que el auditor espera ver cómo lo aplicas, con evidencia.

Y aquí está la trampa: la norma no te pide aplicar los 93. Te pide decidir cuáles aplican a tu empresa y justificarlo. Esa decisión vive en un documento que tiene nombre propio.

El documento que define todo lo demás

Se llama Declaración de Aplicabilidad, y la norma lo pide en su cláusula 6.1.3. Es la lista de controles que tu empresa sí aplica, los que no, y por qué.

Parece un trámite. Es lo contrario. De esa lista sale:

  • cuántas políticas y procedimientos hay que escribir,
  • qué evidencia va a pedir el auditor,
  • y cuántas áreas de tu empresa entran a la auditoría.

Ya viste dos de las tres cosas que mueven el costo: la versión de la norma y los controles que aplicas. La tercera es la que decide si el proyecto toma meses o se alarga sin fin.

Lo que nadie pregunta antes de cotizar

Esta es la cuarta pregunta: ¿qué parte de tu empresa va a entrar a la certificación?

Se llama alcance. Puedes certificar toda la organización, una sola planta, un solo servicio o solo el área que maneja datos de clientes. Dos empresas del mismo tamaño pueden recibir cotizaciones muy distintas solo porque una definió un alcance claro y la otra quiso "certificar todo".

Por eso nadie serio te da un precio por teléfono sin preguntarte esto. El costo de una certificación ISO 27001 depende de:

  • el alcance que definas,
  • cuántos controles del Anexo A te aplican,
  • qué tanto de tu seguridad ya está documentada,
  • y si tu equipo ya sabe reconocer un ataque o hay que empezar por ahí.

Un alcance bien escogido es la diferencia entre un proyecto que termina y uno que se estanca en la mitad.

Cómo se ve el camino, paso por paso

Con el alcance claro, el camino tiene un orden que no cambia:

  • Análisis de brechas: comparar lo que ya tienes contra lo que pide la norma.
  • Evaluación y plan de tratamiento de riesgos: qué puede salir mal, qué tan grave sería y qué vas a hacer con cada riesgo.
  • Declaración de Aplicabilidad: los controles que aplicas y por qué.
  • Implementación: políticas, controles técnicos y capacitación del personal.
  • Auditoría interna y revisión por la dirección.
  • Auditoría de certificación por un organismo acreditado.

Y no termina ahí. Después vienen auditorías de vigilancia periódicas y, al cerrar el ciclo, una auditoría de recertificación. La certificación se mantiene viva o se pierde.

Por dónde empezar

Ya sabes cuál es la versión vigente, por qué la de 2013 dejó de contar, qué documento define el trabajo y cuál es la pregunta que mueve el precio.

Lo que falta es ver cómo se ve todo esto en tu empresa. Empiezo con un diagnóstico: reviso qué tienes hoy, te ayudo a definir el alcance y te digo qué controles te aplican antes de que gastes en una auditoría. Agenda tu diagnóstico y sal de la llamada con tu alcance claro.

Preguntas frecuentes

¿Cuál es la versión vigente de ISO 27001?

ISO/IEC 27001:2022, publicada el 25 de octubre de 2022. La transición desde la versión 2013 terminó el 31 de octubre de 2025.

¿Cuántos controles tiene el Anexo A en la versión 2022?

93 controles en 4 cláusulas. La versión 2013 tenía 114 en 14 cláusulas.

¿Qué es la Declaración de Aplicabilidad?

El documento (cláusula 6.1.3) donde tu empresa declara qué controles aplica, cuáles no y por qué. De ahí sale el tamaño del proyecto.

¿Qué es el alcance de la certificación?

La parte de la empresa que entra a la certificación: toda la organización, una planta, un servicio o un área. Es lo que más mueve el costo y el calendario.

¿Quieres saber qué alcance te conviene?

En 30 minutos por video revisamos qué tienes hoy y qué controles te aplican, antes de que gastes en una auditoría.

WhatsApp+52 81 1184 8054
Correo[email protected]
OficinaBlvd. Antonio L. Rodríguez 2100, Torre BH, piso 15, Rincón de Santa María, Monterrey