Cada vegada més contractes exigeixen que el proveïdor estigui certificat en ISO 27001: els de les administracions públiques, els dels grans clients que traslladen a la seva cadena de subministrament les obligacions de ciberseguretat i els de qualsevol organització que tracti dades de tercers. A CEDESA vam passar per aquest procés i mantenim la certificació juntament amb l’ENS, l’ISO 9001 i l’ISO 56001, de manera que coneixem el camí des de dins. Aquesta guia explica, pas a pas, com implantar la norma en una empresa espanyola: què exigeix, quanta feina real comporta, com se certifica i com encaixa amb l’Esquema Nacional de Seguretat. Si el que busques és entendre què garanteix el certificat d’un proveïdor extern, tenim una altra guia sobre què certifica l’ISO 27001 en un proveïdor de programari.
Què és l’ISO/IEC 27001 i què exigeix
L’ISO/IEC 27001 és la norma internacional que especifica els requisits d’un sistema de gestió de la seguretat de la informació (SGSI): el conjunt de polítiques, processos, rols i controls amb què una organització protegeix la confidencialitat, la integritat i la disponibilitat de la seva informació. La versió vigent és la de 2022; el període de transició des de la versió de 2013 es va acabar el 31 d’octubre de 2025, de manera que avui tota certificació s’emet i s’audita d’acord amb la norma de 2022.
La norma té dues parts:
- Els requisits del sistema de gestió (clàusules 4 a 10): context de l’organització, lideratge, planificació, suport, operació, avaluació de l’acompliment i millora. Són obligatoris i no es poden excloure.
- L’annex A, amb 93 controls de referència agrupats en quatre temes: organitzatius (37), de persones (8), físics (14) i tecnològics (34). No és obligatori implantar-los tots: l’organització decideix quins li són aplicables a partir de la seva anàlisi de riscos i ho justifica en la declaració d’aplicabilitat. La norma ISO/IEC 27002 explica com implantar cada control.
La idea de fons és que la seguretat es gestiona com qualsevol altre procés de negoci: s’identifiquen riscos, es decideix què se n’ha de fer, s’implanten controls, es mesura si funcionen i es millora. El certificat acredita que aquest cicle existeix i funciona, no pas que l’empresa sigui invulnerable.
Qui la necessita a Espanya
No és obligatòria per llei, però a la pràctica l’exigeixen:
- Les administracions públiques, en molts plecs, com a criteri de solvència tècnica o com a requisit de l’adjudicatari, sovint juntament amb l’ENS. Ho expliquem a la guia sobre com preparar un plec tècnic de programari amb ENS.
- Els grans clients, que traslladen als seus proveïdors els requisits de seguretat de la seva pròpia cadena de subministrament; la Directiva NIS2 (UE 2022/2555) reforça aquesta tendència en els sectors essencials i importants.
- Les empreses que tracten dades personals de tercers: un SGSI certificat és una manera reconeguda d’acreditar les mesures tècniques i organitzatives que exigeix l’article 32 de l’RGPD.
- Les empreses de programari i de serveis al núvol, per a les quals la certificació s’ha convertit en un requisit comercial bàsic.
Implantació pas a pas
Pas 1. Definir l’abast i el context
L’abast delimita quina part de l’organització, quins processos, quines seus i quins sistemes cobreix l’SGSI. Un abast massa estret dona un certificat que no serveix per als contractes que es volen guanyar; un de massa ampli multiplica la feina. Convé alinear-lo amb el que demanaran els clients: a CEDESA l’abast cobreix tots els sistemes que desenvolupem i les dades dels nostres clients, perquè és el que volen veure les administracions i les empreses contractants. En aquesta fase també s’identifiquen les parts interessades (clients, reguladors, empleats, proveïdors) i els requisits legals i contractuals aplicables.
Pas 2. Compromís de la direcció i política de seguretat
La norma exigeix que l’alta direcció lideri el sistema: que aprovi la política de seguretat de la informació, assigni rols i responsabilitats i hi destini recursos. Sense aquest compromís, el projecte es converteix en un exercici documental del departament de sistemes i no supera l’auditoria de certificació, en què s’entrevista la direcció.
Pas 3. Inventari d’actius i anàlisi de riscos
S’inventarien els actius d’informació (sistemes, dades, persones, instal·lacions, proveïdors) i es defineix una metodologia d’anàlisi de riscos: identificar amenaces i vulnerabilitats, valorar-ne la probabilitat i l’impacte i fixar criteris d’acceptació. A Espanya és habitual basar-se en la metodologia MAGERIT, que a més facilita el diàleg amb l’ENS. El resultat és un registre de riscos prioritzat i un pla de tractament: quins riscos es mitiguen amb controls, quins es transfereixen, quins s’eviten i quins s’accepten.
Pas 4. Declaració d’aplicabilitat i pla de tractament
La declaració d’aplicabilitat repassa els 93 controls de l’annex A i indica, per a cadascun, si és aplicable, per què i com s’implanta, o per què s’exclou. És el document que l’auditor farà servir com a mapa. El pla de tractament de riscos fixa responsables, terminis i recursos per implantar els controls que falten.
Pas 5. Implantar els controls i la documentació
És la fase més llarga. Inclou controls organitzatius (polítiques, gestió de proveïdors, classificació de la informació, gestió d’incidents, continuïtat), de persones (contractació, conscienciació, acords de confidencialitat, procés disciplinari), físics (perímetres, control d’accés, protecció d’equips) i tecnològics (gestió d’identitats i privilegis, xifratge, còpies de seguretat, registre d’esdeveniments, gestió de vulnerabilitats, desenvolupament segur, seguretat al núvol). La documentació ha de ser la necessària perquè el sistema funcioni, no un arxivador per a l’auditor; la norma exigeix informació documentada concreta, però no un volum determinat.
Pas 6. Formació i conscienciació
Tot el personal inclòs en l’abast ha de conèixer la política, les seves responsabilitats i com ha d’actuar davant d’un incident. L’auditoria ho comprova entrevistant empleats de diferents nivells, no només el responsable de seguretat.
Pas 7. Mesurar, auditar internament i fer la revisió per la direcció
Abans de la certificació cal haver tancat almenys un cicle complet: indicadors definits i mesurats, una auditoria interna feta per algú independent de l’àrea auditada i una revisió per la direcció amb les decisions registrades. Les no conformitats detectades es tracten amb accions correctives documentades. Sense evidències d’aquest cicle, l’auditoria de certificació no pot concloure que el sistema està en funcionament.
Pas 8. Certificació
La certificació l’emet una entitat de certificació acreditada; a Espanya, l’acreditació l’atorga ENAC, i convé comprovar que l’entitat triada està acreditada específicament per a l’ISO/IEC 27001. El procés té dues fases: l’auditoria de fase 1 revisa la documentació i la preparació; la de fase 2 verifica a la pràctica que els controls estan implantats i funcionen. Si hi ha no conformitats majors, cal tancar-les abans de rebre el certificat. El certificat té una validesa de tres anys, amb auditories de seguiment anuals i una auditoria de renovació al final del cicle.
ISO 27001 i ENS: com es relacionen
A Espanya la pregunta apareix en tots els projectes amb l’Administració: n’hi ha prou amb l’ISO 27001 o també cal l’ENS? Són coses diferents i complementàries:
- L’ISO 27001 és una norma internacional voluntària que certifica un sistema de gestió. Fixa el mètode, no les mesures concretes: cada organització tria els seus controls a partir dels seus riscos.
- L’Esquema Nacional de Seguretat (Reial decret 311/2022) és una norma jurídica espanyola obligatòria per als sistemes d’informació de les administracions públiques i dels proveïdors que els presten serveis. Fixa un catàleg de mesures concretes segons la categoria del sistema (bàsica, mitjana o alta) i el certifiquen entitats acreditades, amb la supervisió del Centre Criptològic Nacional.
Un SGSI ben construït facilita molt la conformitat amb l’ENS, perquè l’anàlisi de riscos, la gestió d’incidents, la gestió de proveïdors i bona part dels controls tecnològics són comuns; el CCN publica guies de correspondència entre tots dos marcs. Però un certificat no substitueix l’altre: per contractar amb l’Administració cal l’ENS, i l’ISO 27001 es demana a més com a acreditació de maduresa. A CEDESA mantenim totes dues certificacions, juntament amb l’ISO 9001 i l’ISO 56001, i expliquem què canvia segons la mida del proveïdor a la comparativa sobre gran integradora o empresa mitjana.
Errors freqüents en la implantació
- Comprar un paquet de plantilles i emplenar-les. L’auditor detecta a la primera entrevista que les polítiques no s’apliquen. La documentació ha de descriure el que l’empresa fa de debò.
- Delegar-ho tot en sistemes. L’ISO 27001 és un sistema de gestió de tota l’organització; recursos humans, compres, direcció i operacions tenen controls propis.
- Una anàlisi de riscos que no dirigeix res. Si la declaració d’aplicabilitat no es dedueix de l’anàlisi de riscos, el sistema no és coherent i l’auditor ho assenyalarà.
- Triar malament l’abast. Certificar només un sistema secundari per tenir el segell acaba en contractes que exigeixen un abast que l’empresa no té.
- Arribar a la certificació sense un cicle tancat. Sense auditoria interna i revisió per la direcció amb evidències no hi ha certificat.
- Oblidar el manteniment. Les auditories de seguiment anuals exigeixen que el sistema continuï viu: indicadors actualitzats, riscos revisats, incidents gestionats.
Preguntes freqüents sobre la implantació de l’ISO 27001
Quant de temps es triga a implantar l’ISO 27001?
Depèn de la mida de l’organització, de l’abast i de la maduresa de partida. Una empresa petita amb processos ja ordenats pot completar la implantació i certificar-se en menys d’un any; una organització complexa o que parteix de zero necessita més temps. El que no es pot escurçar és el cicle mínim de funcionament abans de l’auditoria: indicadors mesurats, auditoria interna i revisió per la direcció.
És obligatori implantar els 93 controls de l’annex A?
No. Els controls de l’annex A són de referència. L’organització decideix quins li són aplicables a partir de la seva anàlisi de riscos i justifica en la declaració d’aplicabilitat tant els inclosos com els exclosos. El que sí que és obligatori són els requisits de les clàusules 4 a 10 de la norma.
L’ISO 27001 serveix per contractar amb l’Administració pública espanyola?
Hi ajuda i sovint s’exigeix, però no substitueix l’Esquema Nacional de Seguretat, que és obligatori per als proveïdors de sistemes d’informació de les administracions segons el Reial decret 311/2022. El més habitual als plecs és demanar l’ENS i, a més, valorar l’ISO 27001.
Qui pot certificar l’ISO 27001 a Espanya?
Qualsevol entitat de certificació acreditada per a aquesta norma. A Espanya l’acreditació la concedeix ENAC; també s’accepten entitats acreditades per organismes d’altres països signants dels acords de reconeixement internacional. Convé comprovar al registre de l’acreditador que l’entitat està acreditada específicament per a l’ISO/IEC 27001.
Quina diferència hi ha entre l’ISO 27001 de 2013 i la de 2022?
La versió de 2022 va reorganitzar l’annex A: va passar de 114 controls en 14 dominis a 93 controls en 4 temes, va incorporar controls nous sobre intel·ligència d’amenaces, seguretat al núvol, continuïtat de les TIC, filtratge web, codificació segura i d’altres, i va ajustar lleugerament les clàusules del sistema de gestió. Des del 31 d’octubre de 2025 només té validesa la certificació d’acord amb la versió de 2022.
Conclusió
Implantar l’ISO 27001 en una empresa espanyola és un projecte d’organització abans que de tecnologia: definir bé l’abast, analitzar els riscos, triar i justificar els controls, formar el personal i tancar un cicle complet de mesurament i millora abans de l’auditoria. Per a qui treballa amb l’Administració, el camí natural és construir l’SGSI de manera que serveixi també per a l’ENS. Si necessites un proveïdor de programari que ja hagi fet aquest camí i que desenvolupi amb la seguretat integrada des del disseny, a CEDESA estarem encantats d’ajudar-te; escriu-nos des de la nostra pàgina de contacte.