Ir al contenido
Agendar llamada
Menú

ISO/IEC 27001

Implementación de ISO 27001

Construimos contigo el sistema de gestión de seguridad de la información (SGSI). Tu equipo lo ejecuta; nosotros lo dirigimos y revisamos que cada control deje evidencia.

Duración6 meses a 1 año

Llamada de 30 minutos, sin costo. Eliges día y hora.

No emitimos certificados. El certificado lo emite un organismo de certificación acreditado.

¿Qué incluye implementar ISO 27001?

Definir el alcance y el contexto, escribir la política, inventariar los activos, elegir una metodología de riesgos, evaluar y tratar los riesgos, redactar la Declaración de Aplicabilidad (SoA) y poner en marcha los controles del Anexo A que apliquen. El sistema tiene que operar el tiempo suficiente para dejar registros. Antes de pedir la certificación, se hace la auditoría interna y la revisión por la dirección.

Cómo avanza

  1. Contexto y alcance

    Qué procesos, sedes y sistemas entran, y quién responde por cada uno. Entregable: documento de alcance y política.

  2. Riesgos y Declaración de Aplicabilidad

    Inventario de activos, metodología, evaluación y plan de tratamiento. Entregable: matriz de riesgos y SoA aprobadas por la dirección.

  3. Procedimientos y formatos

    Los escribimos contigo, en el lenguaje de tu empresa. Entregable: procedimientos obligatorios y formatos de registro.

  4. Controles operando

    Tu equipo los ejecuta; nosotros revisamos que quede registro. Entregable: evidencia de operación por control.

  5. Auditoría interna y revisión por la dirección

    El último paso antes de llamar al organismo de certificación.

Quién hace qué

Tu empresa

  • Decide el alcance y qué riesgos acepta.
  • Ejecuta los controles.
  • Firma los registros.

Riskent

  • Dirige el plan y las fechas.
  • Redacta contigo formatos y guías.
  • Revisa que la evidencia exista y sirva.

Quién hace la auditoría interna

La norma pide que la auditoría interna sea objetiva e imparcial (ISO/IEC 27001, cláusula 9.2). Si participamos en la implementación de tu sistema, la auditoría interna la hace un auditor de Riskent que no participó en ella. Si eso no es posible, te lo decimos y puedes contratar la auditoría interna con otra firma. Tú sigues siendo responsable de tu programa de auditoría.

Cómo reportamos el avance

Cada semana sabes qué brechas siguen abiertas y cuál es la próxima fecha.

Quedan 2 brechas abiertas. Las revisamos el jueves 14.

Precio según tu alcance

El precio depende de cuántas sedes, personas y procesos entran en el alcance. Lo acordamos antes de empezar. Si el alcance cambia, lo conversamos antes de cobrar algo distinto.

Después de la llamada te enviamos una propuesta con alcance, fechas y precio para el alcance acordado.

Preguntas frecuentes

¿Cuánto tarda implementar ISO 27001?

6 meses si tus procesos y tu gestión documental ya existen, y 1 año si partes de cero. Depende de la madurez de tu empresa. Después viene la auditoría de certificación, que agenda tu empresa con el organismo de certificación.

¿Hay que aplicar todos los controles del Anexo A?

No. Aplicas los controles que tu evaluación de riesgos justifica y explicas en la Declaración de Aplicabilidad por qué excluyes los demás.

¿Qué tiene que hacer mi equipo?

Decidir el alcance y qué riesgos acepta la dirección, ejecutar los controles y dejar registro. Nosotros dirigimos el trabajo, redactamos contigo los formatos y guías y revisamos que la evidencia exista.

¿Necesito comprar software?

La norma no exige una herramienta. Muchas empresas medianas operan el sistema con documentos y hojas de cálculo bien llevados.

¿Cuánto cuesta implementar ISO 27001?

Depende del alcance: cuántas sedes, personas y procesos entran, y de dónde partes. A eso se suma lo que cobra el organismo de certificación por su auditoría, que se contrata aparte. Después de una llamada sin costo te enviamos una propuesta con precio para el alcance acordado. Si el alcance cambia, lo conversamos antes de cobrar algo distinto.

¿Me garantizan la certificación?

No. Nadie puede garantizar lo que decide un organismo de certificación. Te decimos qué suele pedir y revisamos la evidencia antes de que llegue.

¿Qué pasa después de certificar?

El certificado es válido por 3 años. Durante ese ciclo el organismo de certificación hace auditorías de seguimiento y al final una de recertificación; la frecuencia la fija el organismo. Tu sistema tiene que seguir operando y dejando registro.

¿Cuándo necesitas estar listo?

Con tu fecha y tu alcance te decimos si te alcanza el tiempo.

Llamada de 30 minutos, sin costo. Eliges día y hora.

Escrito por Riskent Auditores. Actualizado el .