Cada vez máis contratos esixen que o provedor estea certificado en ISO 27001: os das administracións públicas, os dos grandes clientes que lle trasladan á súa cadea de subministración as obrigas de ciberseguridade e os de calquera organización que trate datos de terceiros. En CEDESA pasamos por ese proceso e mantemos a certificación xunto co ENS, a ISO 9001 e a ISO 56001, así que coñecemos o camiño desde dentro. Esta guía explica, paso a paso, como implantar a norma nunha empresa española: que esixe, canto traballo real supón, como se certifica e como encaixa co Esquema Nacional de Seguridade. Se o que buscas é entender que garante o certificado dun provedor alleo, temos outra guía sobre que certifica a ISO 27001 nun provedor de software.

Que é a ISO/IEC 27001 e que esixe

A ISO/IEC 27001 é a norma internacional que especifica os requisitos dun Sistema de Xestión da Seguridade da Información (SXSI): o conxunto de políticas, procesos, roles e controis cos que unha organización protexe a confidencialidade, a integridade e a dispoñibilidade da súa información. A versión vixente é a de 2022; o período de transición desde a versión de 2013 rematou o 31 de outubro de 2025, así que hoxe toda certificación se emite e se audita contra a norma de 2022.

A norma ten dúas partes:

  • Os requisitos do sistema de xestión (cláusulas 4 a 10): contexto da organización, liderado, planificación, soporte, operación, avaliación do desempeño e mellora. Son obrigatorios e non se poden excluír.
  • O Anexo A, con 93 controis de referencia agrupados en catro temas: organizativos (37), de persoas (8), físicos (14) e tecnolóxicos (34). Non é obrigatorio implantalos todos: a organización decide cales se aplican a partir da súa análise de riscos e xustifícao na declaración de aplicabilidade. A norma ISO/IEC 27002 explica como implantar cada control.

A idea de fondo é que a seguridade se xestiona como calquera outro proceso de negocio: identifícanse os riscos, decídese que facer con eles, implántanse controis, mídese se funcionan e mellórase. O certificado acredita que ese ciclo existe e funciona, non que a empresa sexa invulnerable.

Quen a necesita en España

Non é obrigatoria por lei, pero na práctica esíxena:

  • As administracións públicas, en moitos pregos, como criterio de solvencia técnica ou como requisito do adxudicatario, con frecuencia xunto co ENS. Explicámolo na guía sobre como preparar un prego técnico de software con ENS.
  • Os grandes clientes, que lles trasladan aos seus provedores os requisitos de seguridade da súa propia cadea de subministración; a Directiva NIS2 (UE 2022/2555) reforza esa tendencia nos sectores esenciais e importantes.
  • As empresas que tratan datos persoais de terceiros: un SXSI certificado é unha forma recoñecida de acreditar as medidas técnicas e organizativas que esixe o artigo 32 do RXPD.
  • As empresas de software e servizos na nube, para as que a certificación se converteu nun requisito comercial básico.

Implantación paso a paso

Paso 1. Definir o alcance e o contexto

O alcance delimita que parte da organización, que procesos, que sedes e que sistemas cobre o SXSI. Un alcance demasiado estreito produce un certificado que non serve para os contratos que se queren gañar; un demasiado amplo multiplica o traballo. Convén aliñalo co que os clientes van pedir: en CEDESA o alcance cobre todos os sistemas que desenvolvemos e os datos dos nosos clientes, porque é o que as administracións e as empresas contratantes queren ver. Nesta fase identifícanse tamén as partes interesadas (clientes, reguladores, empregados, provedores) e os requisitos legais e contractuais aplicables.

Paso 2. Compromiso da dirección e política de seguridade

A norma esixe que a alta dirección lidere o sistema: que aprobe a política de seguridade da información, asigne roles e responsabilidades e o dote de recursos. Sen este compromiso o proxecto convértese nun exercicio documental do departamento de sistemas e non supera a auditoría de certificación, que entrevista a dirección.

Paso 3. Inventario de activos e análise de riscos

Inventaríanse os activos de información (sistemas, datos, persoas, instalacións, provedores) e defínese unha metodoloxía de análise de riscos: identificar ameazas e vulnerabilidades, valorar a probabilidade e o impacto e fixar criterios de aceptación. En España é habitual apoiarse na metodoloxía MAGERIT, que ademais facilita o diálogo co ENS. O resultado é un rexistro de riscos priorizado e un plan de tratamento: que riscos se mitigan con controis, cales se transfiren, cales se evitan e cales se aceptan.

Paso 4. Declaración de aplicabilidade e plan de tratamento

A declaración de aplicabilidade percorre os 93 controis do Anexo A e indica, para cada un, se se aplica, por que e como se implanta, ou por que se exclúe. É o documento que o auditor usará como mapa. O plan de tratamento de riscos fixa responsables, prazos e recursos para implantar os controis que faltan.

Paso 5. Implantar os controis e a documentación

É a fase máis longa. Inclúe controis organizativos (políticas, xestión de provedores, clasificación da información, xestión de incidentes, continuidade), de persoas (contratación, concienciación, acordos de confidencialidade, proceso disciplinario), físicos (perímetros, control de acceso, protección de equipos) e tecnolóxicos (xestión de identidades e privilexios, cifrado, copias de seguridade, rexistro de eventos, xestión de vulnerabilidades, desenvolvemento seguro, seguridade na nube). A documentación debe ser a necesaria para que o sistema funcione, non un arquivador para o auditor; a norma esixe información documentada concreta, pero non un volume determinado.

Paso 6. Formación e concienciación

Todo o persoal incluído no alcance debe coñecer a política, as súas responsabilidades e como actuar ante un incidente. A auditoría compróbao entrevistando empregados de distintos niveis, non só o responsable de seguridade.

Paso 7. Medir, auditar internamente e revisar pola dirección

Antes da certificación hai que ter pechado polo menos un ciclo completo: indicadores definidos e medidos, unha auditoría interna realizada por alguén independente da área auditada e unha revisión pola dirección coas súas decisións rexistradas. As non conformidades detectadas trátanse con accións correctivas documentadas. Sen evidencias deste ciclo, a auditoría de certificación non pode concluír que o sistema está en funcionamento.

Paso 8. Certificación

A certificación emítea unha entidade de certificación acreditada; en España, a acreditación outórgaa ENAC, e convén comprobar que a entidade elixida está acreditada especificamente para a ISO/IEC 27001. O proceso ten dúas fases: a auditoría de fase 1 revisa a documentación e a preparación; a de fase 2 verifica na práctica que os controis están implantados e funcionan. Se hai non conformidades maiores, hai que pechalas antes de recibir o certificado. O certificado ten unha validez de tres anos, con auditorías de seguimento anuais e unha auditoría de renovación ao final do ciclo.

ISO 27001 e ENS: como se relacionan

En España a pregunta aparece en todos os proxectos coa Administración: abonda coa ISO 27001 ou fai falta tamén o ENS? Son cousas distintas e complementarias:

  • A ISO 27001 é unha norma internacional voluntaria que certifica un sistema de xestión. Fixa o método, non as medidas concretas: cada organización elixe os seus controis a partir dos seus riscos.
  • O Esquema Nacional de Seguridade (Real decreto 311/2022) é unha norma xurídica española obrigatoria para os sistemas de información das administracións públicas e dos provedores que lles prestan servizos. Fixa un catálogo de medidas concretas segundo a categoría do sistema (básica, media ou alta) e certifícano entidades acreditadas, coa supervisión do Centro Criptolóxico Nacional.

Un SXSI ben construído facilita moito a conformidade co ENS, porque a análise de riscos, a xestión de incidentes, a xestión de provedores e boa parte dos controis tecnolóxicos son comúns; o CCN publica guías de correspondencia entre ambos os marcos. Pero un certificado non substitúe o outro: para contratar coa Administración fai falta o ENS, e a ISO 27001 pídese ademais como acreditación de madurez. En CEDESA mantemos as dúas certificacións, xunto coa ISO 9001 e a ISO 56001, e explicamos que cambia segundo o tamaño do provedor na comparación sobre gran integradora ou empresa mediana.

Erros frecuentes na implantación

  • Mercar un paquete de modelos e cubrilos. O auditor detecta na primeira entrevista que as políticas non se aplican. A documentación debe describir o que a empresa fai de verdade.
  • Delegalo todo en sistemas. A ISO 27001 é un sistema de xestión de toda a organización; RRHH, compras, dirección e operacións teñen controis propios.
  • Unha análise de riscos que non dirixe nada. Se a declaración de aplicabilidade non se deduce da análise de riscos, o sistema non é coherente e o auditor sinalarao.
  • Elixir mal o alcance. Certificar só un sistema secundario para ter o selo acaba en contratos que esixen un alcance que a empresa non ten.
  • Chegar á certificación sen un ciclo pechado. Sen auditoría interna e revisión pola dirección con evidencias non hai certificado.
  • Esquecer o mantemento. As auditorías de seguimento anuais esixen que o sistema siga vivo: indicadores actualizados, riscos revisados, incidentes xestionados.

Preguntas frecuentes sobre a implantación da ISO 27001

Canto tempo leva implantar a ISO 27001?

Depende do tamaño da organización, do alcance e da madurez de partida. Unha empresa pequena con procesos xa ordenados pode completar a implantación e certificarse en menos dun ano; unha organización complexa ou que parte de cero necesita máis. O que non se pode acurtar é o ciclo mínimo de funcionamento antes da auditoría: indicadores medidos, auditoría interna e revisión pola dirección.

É obrigatorio implantar os 93 controis do Anexo A?

Non. Os controis do Anexo A son de referencia. A organización decide cales se aplican a partir da súa análise de riscos e xustifica na declaración de aplicabilidade tanto os incluídos como os excluídos. O que si é obrigatorio son os requisitos das cláusulas 4 a 10 da norma.

Serve a ISO 27001 para contratar coa Administración pública española?

Axuda e con frecuencia esíxese, pero non substitúe o Esquema Nacional de Seguridade, que é obrigatorio para os provedores de sistemas de información das administracións segundo o Real decreto 311/2022. O habitual nos pregos é pedir o ENS e valorar ademais a ISO 27001.

Quen pode certificar a ISO 27001 en España?

Calquera entidade de certificación acreditada para esa norma. En España a acreditación concédea ENAC; tamén se aceptan entidades acreditadas por organismos doutros países asinantes dos acordos de recoñecemento internacional. Convén comprobar no rexistro do acreditador que a entidade está acreditada especificamente para a ISO/IEC 27001.

Que diferenza hai entre a ISO 27001 de 2013 e a de 2022?

A versión de 2022 reorganizou o Anexo A: pasou de 114 controis en 14 dominios a 93 controis en 4 temas, incorporou controis novos sobre intelixencia de ameazas, seguridade na nube, continuidade das TIC, filtrado web, codificación segura e outros, e axustou lixeiramente as cláusulas do sistema de xestión. Desde o 31 de outubro de 2025 só ten validez a certificación contra a versión de 2022.

Conclusión

Implantar a ISO 27001 nunha empresa española é un proxecto de organización antes que de tecnoloxía: definir ben o alcance, analizar os riscos, elixir e xustificar os controis, formar o persoal e pechar un ciclo completo de medición e mellora antes da auditoría. Para quen traballa coa Administración, o camiño natural é construír o SXSI de forma que sirva tamén para o ENS. Se necesitas un provedor de software que xa percorrese ese camiño e desenvolva coa seguridade integrada desde o deseño, en CEDESA estaremos encantados de axudarche; escríbenos desde a nosa páxina de contacto.