Gobierno de seguridad · Cybersecurity
ISO/IEC 27001:2022 implementation
We take your organisation from where it stands today to an Information Security Management System ready to be audited and certified.
- Standard
- ISO/IEC 27001:2022 and Annex A
- Duration
- 8 to 14 months depending on scope
- Team
- Certified Senior Lead Implementer
- Output
- ISMS ready for certification audit
The problem
ISO 27001 certification stopped being an ornament: more and more corporate clients and public tenders demand it as a condition to contract. The 2022 version reorganised the Annex A controls into four themes and added eleven new ones, so an implementation based on the old edition no longer works.
What it includes
Análisis de brechas
Contraste del estado actual contra cada requisito de la norma y cada control del Anexo A, con el porcentaje de cumplimiento real por cláusula.
Alcance y contexto
Definición del alcance del SGSI, las partes interesadas y sus requisitos, que es donde se decide cuánto costará todo lo demás.
Gestión de riesgos
Metodología de evaluación y tratamiento, inventario de activos, riesgos valorados con dueños asignados y Declaración de Aplicabilidad.
Cuerpo documental
Política del SGSI, procedimientos obligatorios, registros y evidencia, redactados para tu operación y no copiados de una plantilla.
Implementación de controles
Acompañamiento técnico en los controles del Anexo A que exigen trabajo real: accesos, criptografía, respaldo, registro, desarrollo seguro y proveedores.
Concientización y competencias
Formación al personal y a la alta dirección, con la evidencia que el auditor pedirá.
Auditoría interna y revisión
Ejecución de la auditoría interna, tratamiento de no conformidades y revisión por la dirección antes de convocar al ente certificador.
Acompañamiento en certificación
Preparación de la etapa 1 y la etapa 2, y apoyo durante la auditoría del organismo certificador.
How we work
- 01DiagnósticoBrecha contra la norma, alcance propuesto y estimación de esfuerzo.
- 02DiseñoMetodología de riesgos, política, roles y plan de tratamiento aprobados por la dirección.
- 03ImplementaciónDespliegue de controles y generación de evidencia, con seguimiento quincenal.
- 04VerificationAuditoría interna, no conformidades y revisión por la dirección.
- 05CertificationAcompañamiento en las etapas 1 y 2 con el organismo certificador.
Deliverables
| Document | Length |
|---|---|
| Manual del SGSI Alcance, política, roles y procesos. | included |
| Declaración de Aplicabilidad Control por control, con justificación. | included |
| Matriz de riesgos Valorada, con dueños y plan de tratamiento. | included |
| Cuerpo documental Procedimientos y registros obligatorios. | included |
| Informe de auditoría interna Con no conformidades y acciones. | included |
Certification is issued by an independent body, not by us. Our job is to leave the system in a condition to pass: we prepare, accompany and answer during the audit, but the verdict comes from an accredited third party, which is precisely what gives the certificate its value.