Certificación ISO 22301 para sistemas de gestión de la continuidad del negocio
Certificación ISO 22301 de un organismo de certificación acreditado por UAF en Dallas–Fort Worth, Texas. Un auditor sénior, una propuesta de tarifa fija y una auditoría que pone a prueba su análisis de impacto en el negocio, sus planes de recuperación y sus ejercicios, no solo los documentos. La mayoría de las auditorías de certificación toman 6–12 semanas.
Página revisada el 29 de septiembre de 2026 por el equipo de certificación de Accredify Global.
¿Qué es la certificación ISO 22301?
La certificación ISO 22301 es la confirmación independiente, por parte de un organismo de certificación acreditado, de que su sistema de gestión de la continuidad del negocio (SGCN) cumple con ISO 22301. Demuestra a clientes y autoridades reguladoras que usted sabe qué actividades son las más importantes, con qué rapidez deben recuperarse y que sus planes se han puesto a prueba.
Un SGCN comienza con un análisis de impacto en el negocio, que establece los objetivos de tiempo de recuperación para las actividades críticas. Luego agrega una evaluación de riesgos, estrategias de continuidad, planes documentados y un programa de ejercicios que demuestra que los planes funcionan. Nuestra auditoría toma muestras de resultados reales de ejercicios y registros de incidentes, no solo de los documentos de los planes.
Certificamos a organizaciones de EE. UU. desde nuestra sede en Dallas–Fort Worth, Texas, y auditamos sitios en 71 países. Certifíquese en ISO 22301 por sí sola o junto con ISO 27001 o ISO 9001.
ISO 22301:2019 y la enmienda climática de 2024: qué abarca su auditoría
ISO 22301:2019 es la edición vigente de la norma. En febrero de 2024, ISO añadió la Enmienda 1 sobre acción climática a ISO 22301 y a otras normas de sistemas de gestión. Ahora usted debe considerar si el cambio climático es una cuestión pertinente para su SGCN y si las partes interesadas tienen requisitos relacionados con el clima.
Para la planificación de la continuidad, eso a menudo implica evaluar el clima extremo, las inundaciones, el calor y las interrupciones del suministro eléctrico en su evaluación de riesgos y en sus dependencias de proveedores. Verificamos ambos puntos en la Etapa 1, y se aplican a nuevas certificaciones, auditorías de seguimiento y de recertificación.
Fuente: ISO 22301:2019 (iso.org)
¿Cuándo necesitan las organizaciones la certificación ISO 22301?
La mayoría de los proyectos ISO 22301 comienzan cuando un cliente, un regulador o una licitación solicita evidencia de que los servicios críticos seguirán funcionando.
Proveedores de SaaS, centros de datos y servicios gestionados con compromisos de disponibilidad y recuperación en sus contratos.
Empresas que cumplen las expectativas de resiliencia operativa, incluida DORA en la UE.
Prestadores y proveedores que deben mantener en funcionamiento los servicios de atención a pacientes durante una interrupción.
Organizaciones cuyos clientes mapean las dependencias de proveedores y piden evidencia de continuidad.
Contratos que exigen un certificado ISO 22301 acreditado como requisito.
Grupos que necesitan un enfoque de continuidad único en todas sus instalaciones, regiones y turnos.
Cómo obtener la certificación ISO 22301: el proceso de certificación
Seis etapas desde la primera llamada hasta el certificado, con el mismo auditor sénior en cada etapa de auditoría.
¿No está seguro de si su análisis de impacto en el negocio y sus registros de ejercicios superarían la Etapa 1? Una revisión de alcance gratuita se lo indica antes de que lo haga el auditor.
Reserve una revisión gratuita del alcance de la auditoríaQué hace diferente una auditoría ISO 22301 con Accredify Global
Las preguntas que más hacen los compradores al comparar organismos de certificación ISO 22301, respondidas de antemano.
El auditor que define el alcance de su certificación dirige la Etapa 1, la Etapa 2 y el seguimiento. Los hallazgos citan la evidencia y la cláusula en que se basan.
Tomamos muestras de informes de ejercicios, pruebas de recuperación e incidentes reales, y comprobamos que las lecciones aprendidas dieron lugar a cambios.
La continuidad y la seguridad de la información comparten controles de riesgos, incidentes y proveedores, por lo que las auditamos como un solo programa.
Una auditoría de transferencia revisa su certificado y las no conformidades abiertas, y luego alinea su ciclo sin reiniciar su historial.
Requisitos de la certificación ISO 22301: qué evalúa la auditoría
Los auditores siguen el ciclo de vida de la continuidad, desde el análisis hasta el ejercicio, y verifican que cada paso esté respaldado por evidencias.
Contexto y alcance
Los productos, servicios y sitios dentro del alcance, y los requisitos de las partes interesadas.
Análisis de impacto en el negocio
Actividades críticas, impactos a lo largo del tiempo y objetivos de tiempo de recuperación definidos por la empresa.
Evaluación de riesgos
Riesgos de interrupción de las actividades críticas, incluidos los riesgos relacionados con proveedores y con el clima.
Estrategias y soluciones
Cómo continuará o se recuperará cada actividad crítica, con los recursos necesarios.
Planes y procedimientos
Planes de respuesta a incidentes, comunicación y recuperación que las personas realmente puedan usar.
Ejercicios y mejora
Un programa de ejercicios y pruebas, con resultados, lecciones aprendidas y revisión por la dirección.
Documentos que solicitará el auditor
- Alcance del SGCN y política de continuidad del negocio
- Análisis de impacto en el negocio con objetivos de tiempo de recuperación
- Evaluación y tratamiento de riesgos
- Estrategias de continuidad del negocio y requisitos de recursos
- Planes de respuesta a incidentes y de continuidad del negocio
- Programa de ejercicios e informes de ejercicios
- Registros de competencia y toma de conciencia
- Auditoría interna, revisión por la dirección y acciones correctivas
Términos clave que usará el auditor
- RTO — objetivo de tiempo de recuperación: con qué rapidez debe reanudarse una actividad
- RPO — objetivo de punto de recuperación: cuánta pérdida de datos es aceptable
- MTPD — período máximo tolerable de interrupción
- MBCO — objetivo mínimo de continuidad del negocio: el nivel de servicio con el que operar durante una interrupción
Costo y plazos de la certificación ISO 22301
La certificación ISO 22301 no tiene un precio de lista. Los honorarios dependen del número de días-auditor que requiere su alcance, lo cual depende principalmente del número de empleados, las instalaciones y cuántas actividades críticas están dentro del alcance. Una revisión de alcance gratuita le proporciona una única propuesta de tarifa fija para su alcance real.
Qué determina sus días-auditor (y sus honorarios)
- Empleados dentro del alcance del SGCN
- Número de sitios, incluidos los sitios de recuperación
- Número y complejidad de las actividades críticas
- Dependencia de proveedores y servicios externalizados
- Si ISO 27001 o ISO 9001 se certifican al mismo tiempo
Plazo típico de la auditoría de certificación
| Planes de continuidad y ejercicios maduros | 6–8 semanas |
|---|---|
| Primer SGCN formal | 8–10 semanas |
| Alcance con varias instalaciones o de misión crítica | 10–12 semanas |
Planifique al menos un ejercicio antes de la auditoría de Etapa 2, para que el auditor tenga resultados que revisar.
ISO 22301 frente a ISO 27001, DORA, NIS2 y SOC 2
Cómo se relaciona ISO 22301 con los marcos con los que se combina con más frecuencia.
| Marco | Qué abarca | Relación con ISO 22301 |
|---|---|---|
| ISO 27001 | Gestión de la seguridad de la información | Incluye controles de continuidad de las TIC; ISO 22301 abarca la continuidad de todo el negocio. |
| DORA | Ley de resiliencia operativa de la UE para entidades financieras | ISO 22301 respalda las expectativas de continuidad, recuperación y pruebas de DORA. |
| NIS2 | Directiva de ciberseguridad de la UE | La continuidad del negocio y la gestión de crisis están entre las medidas exigidas por NIS2. |
| SOC 2 | Atestiguamiento de CPA, con un criterio opcional de disponibilidad | ISO 22301 otorga un certificado internacional de continuidad. |
Cómo elegir un organismo de certificación ISO 22301
Las preguntas que conviene hacer a cualquier organismo de certificación ISO 22301 antes de firmar, y cómo las responde Accredify Global.
| Pregunta que debe hacer | Respuesta de Accredify Global |
|---|---|
| ¿Están acreditados y puedo verificarlo? | Estamos acreditados por UAF en el marco del IAF MLA. Consulte nuestro alcance en el directorio de UAF y cualquier certificado que emitamos en IAF CertSearch. |
| ¿Quién dirige realmente la auditoría? | Un auditor sénior dedicado, desde la llamada de definición de alcance hasta el certificado y durante el seguimiento. |
| ¿Cómo se fija el precio de la auditoría? | Una tarifa fija, determinada por los días-auditor que requiere su alcance. No se agregan costos ocultos después de que usted la acepta. |
| ¿Pondrán a prueba nuestros planes? | Revisamos los resultados de sus ejercicios y sus registros de incidentes; no realizamos los ejercicios por usted. |
| ¿Pueden auditar ISO 27001 al mismo tiempo? | Sí, como un programa de auditoría integrado con evidencias compartidas. |
| ¿Cuánto tiempo tomará la certificación? | Por lo general, de 6 a 12 semanas para la auditoría en sí, una vez que su SGCN está en uso. |
Lo que usted recibe
Abarca el alcance definido de su SGCN, con validez de tres años y auditorías de seguimiento anuales.
Cada hallazgo vinculado a la evidencia y a la cláusula que lo respalda.
Los clientes pueden consultar su certificado en nuestra página de verificación de certificados.
Certificado y redacción del alcance listos para contratos y cuestionarios de resiliencia.
Fechas y áreas de enfoque de sus auditorías de seguimiento anuales.
Agregue ISO 27001 o ISO 9001 al mismo programa de auditoría cuando esté listo.
Preguntas frecuentes sobre la certificación ISO 22301
Respuestas claras sobre requisitos, costo, plazos y la elección de un organismo de certificación.
¿Qué es la certificación ISO 22301?
La certificación ISO 22301 es la confirmación independiente, por parte de un organismo de certificación acreditado, de que el sistema de gestión de la continuidad del negocio (SGCN) de una organización cumple con ISO 22301. Demuestra que las actividades críticas están identificadas, que se han establecido objetivos de recuperación y que los planes de continuidad se han puesto a prueba.
¿Cuál es la versión más reciente de ISO 22301?
ISO 22301:2019 es la edición vigente. En febrero de 2024, ISO añadió la Enmienda 1 sobre acción climática, que pide a las organizaciones considerar si el cambio climático es pertinente para su SGCN.
¿Cuáles son los requisitos de la certificación ISO 22301?
ISO 22301 exige un alcance del SGCN definido, compromiso de la dirección y una política de continuidad, y un análisis de impacto en el negocio con objetivos de recuperación. También exige una evaluación de riesgos, estrategias de continuidad, planes documentados, un programa de ejercicios, auditoría interna, revisión por la dirección y acciones correctivas.
¿Cómo obtengo la certificación ISO 22301?
Defina el alcance de su SGCN, realice un análisis de impacto en el negocio y una evaluación de riesgos, y establezca planes de continuidad. Lleve a cabo al menos un ejercicio, una auditoría interna y una revisión por la dirección, y luego haga que un organismo de certificación acreditado lo audite. Con Accredify Global, el camino es una revisión de alcance gratuita, la solicitud, la Etapa 1, la Etapa 2, la decisión de certificación y el seguimiento anual.
¿Qué es un análisis de impacto en el negocio?
Un análisis de impacto en el negocio (BIA) identifica sus actividades críticas y cómo aumenta con el tiempo el impacto de una interrupción. Establece los objetivos de tiempo de recuperación y los recursos necesarios para recuperarse, y es la base de un SGCN según ISO 22301.
¿Cuál es la diferencia entre RTO y RPO?
El objetivo de tiempo de recuperación (RTO) es la rapidez con la que una actividad debe reanudarse tras una interrupción. El objetivo de punto de recuperación (RPO) es la pérdida de datos aceptable, medida como el tiempo transcurrido entre la última copia válida y la interrupción.
¿Cuánto cuesta la certificación ISO 22301?
El costo de la certificación ISO 22301 depende de los días-auditor que requiere su alcance. Los factores principales son el número de empleados, las instalaciones, el número y la complejidad de las actividades críticas y la dependencia de proveedores. Accredify Global revisa su alcance sin costo y emite una única propuesta de tarifa fija, sin costos ocultos añadidos después.
¿Cuánto tarda la certificación ISO 22301?
La auditoría de certificación suele durar de 6 a 12 semanas. Es decir, 6–8 semanas con planes y ejercicios de continuidad maduros, 8–10 semanas para un primer SGCN formal y 10–12 semanas para alcances con varios sitios o de misión crítica.
¿Por cuánto tiempo es válido un certificado ISO 22301?
Tres años. Las auditorías de seguimiento anuales confirman que el SGCN se sigue manteniendo, y se requiere una auditoría de recertificación antes de que venza el certificado.
¿Necesitamos realizar un ejercicio antes de la certificación?
Sí. ISO 22301 exige un programa de ejercicios y pruebas. El auditor de la Etapa 2 buscará resultados de ejercicios y evidencia de que las lecciones aprendidas dieron lugar a cambios. Planifique al menos un ejercicio antes de la Etapa 2.
¿Cuál es la diferencia entre ISO 22301 e ISO 27001?
ISO 27001 gestiona la seguridad de la información e incluye controles de continuidad de las TIC. ISO 22301 gestiona la continuidad de todo el negocio, incluidas las personas, las instalaciones, los proveedores y los servicios. Muchas organizaciones certifican ambas.
¿ISO 22301 ayuda con DORA o NIS2?
Sí. ISO 22301 respalda las expectativas de continuidad, recuperación y pruebas de DORA para las entidades financieras de la UE, y las medidas de continuidad del negocio y gestión de crisis de NIS2. No sustituye los requisitos específicos de ninguna de las dos leyes.
¿Qué es un organismo de certificación ISO 22301?
Un organismo de certificación ISO 22301 es una organización independiente que audita sistemas de gestión de la continuidad del negocio y emite certificados ISO 22301. Elija uno acreditado en el marco del IAF MLA para que los clientes puedan verificar el certificado en IAF CertSearch.
¿Puedo cambiarme a Accredify Global si ya tengo la certificación ISO 22301?
Sí. Se trata de una auditoría de transferencia, no de una certificación por primera vez. Revisamos su certificado, su alcance y cualquier no conformidad abierta, y luego alineamos su ciclo de auditoría sin reiniciar su historial de certificación.
¿Se puede combinar ISO 22301 con otras normas?
Sí. ISO 22301 puede auditarse junto con ISO 27001 o ISO 9001 en un solo programa integrado. Eso reduce el tiempo de auditoría repetido en procesos compartidos como la evaluación de riesgos, la gestión de incidentes, la auditoría interna y la revisión por la dirección.
Obtenga una propuesta de tarifa fija para el alcance real de su continuidad
Cuéntenos sobre sus servicios críticos, sus sitios y el cliente o la licitación que pide ISO 22301. Le recomendaremos un cronograma y le enviaremos una propuesta de tarifa fija.
Reserve su revisión gratuita del alcance de la auditoría →