Saltar al contenido
01 · Consultoría01 · Consulting

ISO 27001ISO 27001

Implementación completa del SGSI.End-to-end ISMS implementation.

ISO/IEC 27001:2022ISO/IEC 27001:2022 1.2 · Consultoría Normativa y de Cumplimiento1.2 · Regulatory and Compliance Consulting

¿Qué es este servicio?What is this service?

Es la implementación completa de un sistema de gestión de seguridad de la información conforme a ISO/IEC 27001:2022, hasta dejarlo en condiciones de certificarse por una entidad acreditada.

The full implementation of an information security management system in line with ISO/IEC 27001:2022, taken to the point of being ready for certification by an accredited body.

¿Para qué se usa?What is it used for?

Produce un sistema de gestión, no una carpeta de políticas. Incluye el análisis de riesgos, la declaración de aplicabilidad, los controles del anexo A que correspondan, los indicadores, la auditoría interna y la revisión por la dirección. La certificación es la consecuencia, no el objetivo.

It produces a management system rather than a folder of policies. It covers risk assessment, the statement of applicability, the applicable Annex A controls, indicators, internal audit and management review. Certification is the consequence, not the goal.

Qué beneficios traeBenefits it delivers

  • Abre puertas comerciales: en buena parte del mercado corporativo el certificado es requisito para entrar a la lista de proveedores.
  • Reemplaza decenas de cuestionarios de clientes por un certificado, lo que ahorra mucho tiempo comercial.
  • Obliga a medir y revisar, que es lo que diferencia un sistema vivo de un manual muerto.
  • Su estructura sirve de base para SOC 2, ISO 27701 e ISO 22301 con esfuerzo incremental.
  • Opens commercial doors: across much of the corporate market the certificate is a prerequisite to join the supplier list.
  • Replaces dozens of client questionnaires with one certificate, saving significant sales time.
  • Forces measurement and review, which is what separates a living system from a dead manual.
  • Its structure serves as the basis for SOC 2, ISO 27701 and ISO 22301 with incremental effort.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No es obligatorio por ley en Costa Rica para ningún sector.
  • Se vuelve exigible por contrato: es de los requisitos más pedidos en licitaciones corporativas y en contratos de servicios tecnológicos.
  • En el sector financiero supervisado no se exige el certificado, pero los controles que pide CONASSIF 5-24 se solapan mucho con el anexo A.
  • It is not legally mandatory in Costa Rica for any sector.
  • It becomes contractually required: it is one of the most requested items in corporate tenders and technology service contracts.
  • In the supervised financial sector the certificate is not required, but the controls CONASSIF 5-24 asks for overlap heavily with Annex A.

InternacionalInternational

  • Tampoco es obligatorio por ley en general, pero es el estándar de facto que piden los clientes internacionales.
  • La versión vigente es la de 2022; el periodo de transición desde la edición de 2013 ya terminó, así que un certificado sobre la versión vieja no sirve.
  • En algunos sectores regulados se acepta como evidencia de diligencia debida ante el supervisor.
  • It is generally not legally mandatory either, but it is the de facto standard international clients ask for.
  • The version in force is the 2022 edition; the transition period from the 2013 edition has ended, so a certificate against the old version is no longer valid.
  • In some regulated sectors it is accepted as evidence of due diligence before the supervisor.

Requisitos mínimosMinimum requirements

  • Definir el alcance del sistema: qué unidades, servicios y ubicaciones entran. Un alcance amplio multiplica el trabajo.
  • Compromiso visible de la dirección; la norma lo exige y el auditor lo verifica.
  • Una persona interna con tiempo asignado de verdad para sostener el sistema.
  • Inventario de activos y proceso de riesgos, que son el corazón del sistema.
  • Presupuesto separado para la entidad certificadora, que es un tercero independiente del consultor.
  • Defining the system scope: which units, services and locations are included. A broad scope multiplies the work.
  • Visible management commitment; the standard requires it and the auditor verifies it.
  • An internal person with genuinely allocated time to sustain the system.
  • An asset inventory and risk process, which are the heart of the system.
  • Separate budget for the certification body, a third party independent from the consultant.

Plazo típico de entregaTypical delivery time

6 a 12 meses 6 to 12 months rango habitual del mercado usual market range

El rango de mercado va de seis a doce meses hasta la auditoría de certificación. Hay un mínimo difícil de comprimir: el auditor necesita ver el sistema operando, con registros de al menos un ciclo de auditoría interna y una revisión por la dirección. Una organización pequeña y ordenada puede llegar en cinco o seis meses; un grupo con varias sedes se va al año.

The market range runs from six to twelve months to the certification audit. There is a floor that is hard to compress: the auditor needs to see the system operating, with records from at least one internal audit cycle and one management review. A small, orderly organisation can get there in five or six months; a multi-site group takes a year.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

SGSISGSI
Sistema de Gestión de Seguridad de la Información. El conjunto de políticas, procesos y controles que se gestiona como un todo. Information Security Management System: the set of policies, processes and controls managed as a whole.
Anexo AAnnex A
Catálogo de controles de referencia de la norma. En la edición 2022 son 93, agrupados en cuatro temas. The reference control catalogue of the standard. In the 2022 edition there are 93, grouped into four themes.
SoASoA
Declaración de aplicabilidad: documento que dice qué controles aplican, cuáles no y por qué. Statement of Applicability: the document stating which controls apply, which do not and why.
No conformidadNonconformity
Incumplimiento detectado en auditoría. Si es mayor, bloquea la certificación hasta corregirla. A shortfall found during audit. A major one blocks certification until corrected.
Revisión por la direcciónManagement review
Reunión formal donde la alta dirección evalúa el desempeño del sistema. Es un requisito, no una formalidad. Formal meeting where top management evaluates system performance. It is a requirement, not a formality.