Gobierno de seguridad · Ciberseguridad
Implementación de ISO/IEC 27001:2022
Llevamos a tu organización desde el estado actual hasta un Sistema de Gestión de Seguridad de la Información listo para auditarse y certificarse.
- Norma
- ISO/IEC 27001:2022 y Anexo A
- Duración
- 8 a 14 meses según alcance
- Equipo
- Senior Lead Implementer certificado
- Salida
- SGSI listo para auditoría de certificación
El problema
Certificar ISO 27001 dejó de ser un adorno: cada vez más clientes corporativos y licitaciones lo exigen como condición para contratar. La versión 2022 reorganizó los controles del Anexo A en cuatro temas y sumó once controles nuevos, así que una implementación basada en la edición antigua ya no sirve.
Qué incluye
Análisis de brechas
Contraste del estado actual contra cada requisito de la norma y cada control del Anexo A, con el porcentaje de cumplimiento real por cláusula.
Alcance y contexto
Definición del alcance del SGSI, las partes interesadas y sus requisitos, que es donde se decide cuánto costará todo lo demás.
Gestión de riesgos
Metodología de evaluación y tratamiento, inventario de activos, riesgos valorados con dueños asignados y Declaración de Aplicabilidad.
Cuerpo documental
Política del SGSI, procedimientos obligatorios, registros y evidencia, redactados para tu operación y no copiados de una plantilla.
Implementación de controles
Acompañamiento técnico en los controles del Anexo A que exigen trabajo real: accesos, criptografía, respaldo, registro, desarrollo seguro y proveedores.
Concientización y competencias
Formación al personal y a la alta dirección, con la evidencia que el auditor pedirá.
Auditoría interna y revisión
Ejecución de la auditoría interna, tratamiento de no conformidades y revisión por la dirección antes de convocar al ente certificador.
Acompañamiento en certificación
Preparación de la etapa 1 y la etapa 2, y apoyo durante la auditoría del organismo certificador.
Cómo trabajamos
- 01DiagnósticoBrecha contra la norma, alcance propuesto y estimación de esfuerzo.
- 02DiseñoMetodología de riesgos, política, roles y plan de tratamiento aprobados por la dirección.
- 03ImplementaciónDespliegue de controles y generación de evidencia, con seguimiento quincenal.
- 04VerificaciónAuditoría interna, no conformidades y revisión por la dirección.
- 05CertificaciónAcompañamiento en las etapas 1 y 2 con el organismo certificador.
Entregables
| Documento | Extensión |
|---|---|
| Manual del SGSI Alcance, política, roles y procesos. | incluido |
| Declaración de Aplicabilidad Control por control, con justificación. | incluido |
| Matriz de riesgos Valorada, con dueños y plan de tratamiento. | incluido |
| Cuerpo documental Procedimientos y registros obligatorios. | incluido |
| Informe de auditoría interna Con no conformidades y acciones. | incluido |
La certificación la emite un organismo independiente, no nosotros. Nuestro trabajo es dejar el sistema en condiciones de aprobar: preparamos, acompañamos y respondemos durante la auditoría, pero el dictamen es de un tercero acreditado, que es justamente lo que le da valor al certificado.