Certificación ISO 27001 para sistemas de gestión de seguridad de la información
Certificación ISO 27001 acreditada por parte de un organismo de certificación acreditado por UAF en Dallas–Fort Worth, Texas. Un auditor sénior, una propuesta con tarifa fija y auditorías de Etapa 1 y Etapa 2 de ISO/IEC 27001:2022 completadas en 2–8 semanas una vez que su SGSI está preparado para la auditoría.
Página revisada el 28 de septiembre de 2026 por el equipo de certificación de Accredify Global.
¿Qué es la certificación ISO 27001?
La certificación ISO 27001 es la confirmación independiente, por parte de un organismo de certificación acreditado, de que su sistema de gestión de seguridad de la información (SGSI) cumple con ISO/IEC 27001. Demuestra a clientes, socios y autoridades reguladoras que usted identifica los riesgos de seguridad de la información y los gestiona con controles que funcionan en la práctica.
La certificación ISO 27001 y la certificación del SGSI significan lo mismo: el certificado abarca su SGSI, dentro del alcance que usted defina. Nuestros auditores evalúan cómo usted valora los riesgos y elige los controles en su Declaración de Aplicabilidad. Luego verifican que esos controles operen en el día a día, desde las revisiones de acceso hasta la gestión de incidentes y la seguridad de los proveedores.
Nuestros servicios de certificación ISO 27001 se prestan desde nuestra sede en Dallas–Fort Worth, Texas, con auditorías en 71 países. Certifíquese en ISO 27001 por sí sola o junto con ISO 27701, ISO 42001 o ISO 9001.
ISO/IEC 27001:2022 es la única edición con la que puede certificarse
La transición desde ISO/IEC 27001:2013 terminó el 31 de octubre de 2025. Los certificados emitidos con la edición 2013 ya no son válidos, por lo que toda nueva auditoría de certificación, seguimiento y recertificación utiliza ahora ISO/IEC 27001:2022. La edición 2022 reorganizó el Anexo A en 93 controles distribuidos en cuatro temas: organizacionales, de personas, físicos y tecnológicos. Entre los nuevos controles figuran la inteligencia de amenazas, la seguridad de los servicios en la nube, la prevención de fugas de datos y la codificación segura.
La Enmienda 1:2024 incorporó el cambio climático a las cláusulas de contexto. Ahora usted debe considerar si el cambio climático es pertinente para su SGSI y si las partes interesadas tienen requisitos relacionados. Si su SGSI todavía se basa en el conjunto de controles anterior, lo señalamos en la revisión de alcance, antes de la Etapa 1.
Fuentes: ISO/IEC 27001:2022 (iso.org) · Requisitos de transición de IAF MD 26
¿Quién necesita la certificación ISO 27001?
La mayoría de los proyectos ISO 27001 comienzan cuando un cuestionario de seguridad de un cliente, un negocio corporativo o una licitación solicita un certificado acreditado en lugar de una autoevaluación.
Los compradores corporativos usan un certificado ISO 27001 para acortar las revisiones de seguridad de proveedores. Consulte ISO 27001 para SaaS.
Los bancos y socios esperan pruebas de que los datos de clientes y transacciones están protegidos por un sistema gestionado y auditado.
ISO 27001 proporciona una base certificable que respalda el cumplimiento de HIPAA y las revisiones de seguridad de los clientes.
Los MSP y las empresas de outsourcing de TI tienen acceso a los sistemas y datos de sus clientes, y los clientes cada vez más establecen ISO 27001 como condición contractual.
Las plantas conectadas y los portales de proveedores incorporan la seguridad de la información a la aprobación de proveedores y a las auditorías de clientes.
Un alcance acotado permite a las startups certificar primero un producto o plataforma y luego ampliar el SGSI a medida que la empresa crece.
Cómo obtener la certificación ISO 27001: el proceso de certificación
Seis etapas desde la primera llamada hasta el certificado, con el mismo auditor sénior en cada etapa de auditoría.
¿No está seguro de si su evaluación de riesgos y su Declaración de Aplicabilidad superarían la Etapa 1? Una revisión de alcance gratuita se lo indica antes de que lo haga el auditor.
Reserve una revisión gratuita del alcance de la auditoríaOrganismo de certificación ISO 27001 frente a consultor de ISO 27001
Muchos compradores buscan un consultor de ISO 27001 cuando lo que necesitan es el certificado. Las dos funciones son diferentes, y las reglas de acreditación las mantienen separadas.
| Pregunta | Organismo de certificación (Accredify Global) | Consultor de ISO 27001 |
|---|---|---|
| Qué hace | Audita su SGSI de forma independiente y emite el certificado ISO 27001. | Le ayuda a diseñar y construir el SGSI: políticas, evaluación de riesgos y controles. |
| ¿Puede emitir un certificado? | Sí, dentro de su alcance de acreditación. | No. Solo un organismo de certificación puede emitir un certificado ISO 27001. |
| Independencia | Debe mantenerse imparcial. Conforme a ISO/IEC 17021‑1, no puede certificar un SGSI que ayudó a construir. | Trabaja de su lado, por lo que no puede certificar también el resultado. |
| Cuándo lo necesita | Toda organización que desee un certificado acreditado. | Solo si no cuenta con la capacidad interna para construir el SGSI. |
¿Ya trabaja con un consultor o está desarrollando el SGSI internamente con una plataforma de cumplimiento? No hay problema. Auditamos el sistema que usted desarrolló, sin importar quién le haya ayudado a desarrollarlo.
Qué hace diferente una auditoría ISO 27001 con Accredify Global
Las preguntas que más hacen los compradores al comparar empresas de certificación ISO 27001, respondidas de antemano.
El auditor que define el alcance de su certificación dirige la Etapa 1, la Etapa 2 y el seguimiento. Los hallazgos citan la evidencia y la cláusula de ISO 27001 o el control del Anexo A en que se basan, para que los equipos de ingeniería y de seguridad puedan actuar en consecuencia.
La Etapa 2 toma muestras de eventos reales: revisiones de acceso, registros de altas y bajas de personal, restauraciones de copias de seguridad, corrección de vulnerabilidades y tickets de incidentes. Esa es la evidencia en la que confían los equipos de seguridad de los clientes.
Los equipos que operan principalmente en la nube pueden auditarse de forma remota, y los sitios con controles físicos pueden visitarse, conforme a ISO 19011:2018 e IAF MD 4:2018. Confirmamos el formato en la revisión de alcance.
¿Ya está certificado por otro organismo? Una auditoría de transferencia revisa su certificado y cualquier no conformidad abierta, y luego alinea su ciclo de auditoría sin reiniciar su historial de certificación.
Requisitos de la certificación ISO 27001: qué evalúa la auditoría
La auditoría cubre el sistema de gestión de las cláusulas 4 a 10 y los controles del Anexo A que usted selecciona en su Declaración de Aplicabilidad.
Alcance y contexto del SGSI
Un alcance definido que abarque los sistemas, ubicaciones y equipos involucrados, con las partes interesadas y las consideraciones climáticas registradas.
Evaluación y tratamiento de riesgos
Un método repetible para identificar los riesgos de seguridad de la información, calificarlos y decidir cómo se trata cada uno.
Declaración de Aplicabilidad
Los 93 controles del Anexo A enumerados, con una decisión justificada de incluir o excluir cada uno.
Controles en operación
Control de acceso, registro de eventos, copias de seguridad, gestión de cambios, seguridad de proveedores y respuesta a incidentes, con registros que lo demuestren.
Auditoría interna
Una auditoría interna de todo el SGSI, realizada por personas competentes y objetivas, antes de la auditoría de certificación.
Revisión por la dirección
La dirección revisa el desempeño del SGSI, los riesgos y los resultados de auditoría, y toma decisiones que quedan registradas.
Documentos que solicitará el auditor
- Alcance del SGSI y política de seguridad de la información
- Metodología de evaluación y tratamiento de riesgos
- Informe de evaluación de riesgos y plan de tratamiento de riesgos
- Declaración de Aplicabilidad
- Objetivos de seguridad de la información y cómo se miden
- Evidencia de competencia y toma de conciencia
- Procedimientos operativos para los controles que seleccionó
- Resultados del seguimiento y la medición
- Programa y resultados de auditoría interna
- Resultados de la revisión por la dirección
- No conformidades y acciones correctivas
- Registros de los cambios en el SGSI
Controles del Anexo A por tema
| Organizacionales (A.5) | 37 controles |
|---|---|
| Personas (A.6) | 8 controles |
| Físicos (A.7) | 14 controles |
| Tecnológicos (A.8) | 34 controles |
No todos los controles tienen que aplicarse. Las exclusiones son válidas cuando su Declaración de Aplicabilidad las justifica en función de sus riesgos y su alcance.
Lo que dicen los clientes sobre su auditoría ISO 27001
“Obtener la certificación ISO/IEC 27001 con Accredify Global marcó un antes y un después para Spino Inc en el fortalecimiento de nuestro sistema de gestión de seguridad de la información (SGSI). Su equipo auditor acreditado por UAF aportó una claridad técnica excepcional tanto a la revisión documental de la Etapa 1 como a la evaluación de la Etapa 2, lo que nos permitió validar nuestros controles de seguridad sin interrupciones operativas.”
“Como organización empresarial que atiende mercados globales, demostrar una sólida protección de datos y el cumplimiento de ISO 27001 es fundamental. Accredify Global realizó una auditoría de certificación eficiente y exhaustiva que satisfizo los requisitos de nuestros clientes y fortaleció nuestra postura general frente al riesgo. Sus auditores son profesionales, objetivos y tienen un profundo conocimiento.”
Costo y plazos de la certificación ISO 27001
La certificación ISO 27001 no tiene un precio de lista. Los honorarios dependen del número de días-auditor que requiere su alcance, lo cual depende principalmente del número de empleados, las ubicaciones y la complejidad de su SGSI. Una revisión de alcance gratuita le proporciona una única propuesta de tarifa fija para su alcance real, sin costos ocultos añadidos después.
Qué determina sus días-auditor (y el precio)
- Empleados dentro del alcance del SGSI, incluidos los contratistas con acceso
- Número de ubicaciones y si realizan las mismas actividades
- Amplitud del alcance: productos, sistemas, plataformas en la nube y tipos de datos
- Los controles del Anexo A incluidos en su Declaración de Aplicabilidad
- Madurez del SGSI y si certifica ISO 27001 junto con ISO 27701 o ISO 42001
Cuánto tarda la certificación ISO 27001
| Auditoría de Etapa 1 + Etapa 2 | 2–8 semanas una vez preparado para la auditoría |
|---|---|
| Vigencia del certificado | 3 años |
| Auditorías de seguimiento | Cada 12 meses |
Estar preparado para la auditoría significa que su SGSI ha funcionado el tiempo suficiente para generar registros: una evaluación de riesgos completada, una auditoría interna y una revisión por la dirección. Si parte de cero, prevea un tiempo de implementación antes de la auditoría.
ISO 27001 frente a SOC 2, NIST CSF, ISO 27701 e ISO 42001
ISO 27001 suele ser la columna vertebral de un programa de seguridad. Así se compara con los marcos sobre los que los clientes preguntan junto con ella.
| Marco | Qué recibe | Relación con ISO 27001 |
|---|---|---|
| SOC 2 | Un informe de atestiguamiento emitido por una firma de CPA con licencia conforme a las normas del AICPA | Gran coincidencia en los controles. Los compradores de EE. UU. suelen pedir SOC 2; los internacionales, ISO 27001. Consulte ISO 27001 frente a SOC 2. |
| NIST CSF 2.0 | Un marco voluntario; no existe certificado | Muchos equipos estructuran su programa con NIST CSF y lo demuestran con un certificado ISO 27001. |
| ISO 27701 | Certificación de gestión de la información de privacidad | Se certifica con frecuencia junto con ISO 27001 para abarcar el tratamiento de datos personales y respaldar el trabajo relativo al GDPR. |
| ISO 42001 | Certificación de sistemas de gestión de inteligencia artificial | Comparte la misma estructura de sistema de gestión, por lo que un solo programa de auditoría integrado puede cubrir ambas. |
Cómo elegir entre empresas de certificación ISO 27001
Las preguntas que conviene hacer a cualquier organismo de certificación ISO 27001 antes de firmar, y cómo las responde Accredify Global.
| Pregunta que debe hacer | Respuesta de Accredify Global |
|---|---|
| ¿Están acreditados y puedo verificarlo? | Sí. Estamos acreditados por UAF en el marco del IAF MLA. Consulte nuestro alcance en el directorio de UAF y cualquier certificado que emitamos en IAF CertSearch. |
| ¿Quién dirige realmente la auditoría? | Un auditor sénior dedicado, desde la llamada de definición de alcance hasta el certificado y durante el seguimiento. |
| ¿Cómo se fija el precio de la auditoría? | Una tarifa fija, determinada por los días-auditor que requiere su alcance. No se agregan costos ocultos después de que usted la acepta. |
| ¿También construirán nuestro SGSI? | No. Como organismo de certificación nos mantenemos independientes, por lo que auditamos el SGSI en lugar de redactarlo por usted. |
| ¿Pueden auditar de forma remota a equipos que operan solo en la nube? | Sí, cuando el alcance lo permite. Los sitios con controles físicos pueden requerir una visita presencial. |
| ¿Podemos transferirnos desde otro organismo? | Sí. Una auditoría de transferencia conserva su historial de certificación y alinea el ciclo de auditoría. |
| ¿Cuánto tiempo tomará la certificación? | Por lo general, de 2 a 8 semanas para la Etapa 1 y la Etapa 2, una vez que su SGSI está listo para la auditoría. |
Certificación ISO 27001 en la India
Las empresas indias de servicios de TI, los exportadores de SaaS, las BPO y las fintech a menudo necesitan ISO 27001 porque sus clientes de EE. UU., el Reino Unido y Europa lo solicitan. Auditamos organizaciones indias de forma remota, presencial o híbrida, y los clientes extranjeros pueden verificar el certificado en IAF CertSearch.
El costo de la certificación ISO 27001 en la India sigue la misma regla que en cualquier otro lugar: los días-auditor que requiere su alcance. Indíquenos su número de empleados, ubicaciones y sistemas, y le enviaremos una propuesta de tarifa fija. Consulte certificación ISO en la India.
Lo que usted recibe
Abarca el alcance definido de su SGSI, con validez de tres años y auditorías de seguimiento anuales.
Cada hallazgo vinculado a la evidencia y a la cláusula o el control del Anexo A que lo respalda.
Los clientes pueden verificar su certificado en IAF CertSearch y en nuestra página de verificación de certificados.
Certificado y redacción del alcance listos para revisiones de seguridad de proveedores y licitaciones.
Fechas y áreas de enfoque de sus auditorías de seguimiento anuales, acordadas de antemano.
Agregue ISO 27701, ISO 42001 o ISO 9001 al mismo programa de auditoría cuando esté listo.
Capacitación en ISO 27001 para su equipo
Cursos dirigidos por instructores con ejercicios prácticos de auditoría, para las personas que operarán y auditarán su SGSI.
Preguntas frecuentes sobre la certificación ISO 27001
Respuestas claras sobre costo, plazos, requisitos, consultores y la elección de un organismo de certificación.
¿Qué es la certificación ISO 27001?
La certificación ISO 27001 es la confirmación independiente, por parte de un organismo de certificación acreditado, de que el sistema de gestión de seguridad de la información (SGSI) de una organización cumple con ISO/IEC 27001. Demuestra a clientes y socios que los riesgos de seguridad de la información se gestionan con controles que funcionan en la práctica. Se verifica mediante auditorías de Etapa 1 y Etapa 2.
¿La certificación ISO 27001 es lo mismo que la certificación del SGSI?
Sí. ISO 27001 es la norma para un sistema de gestión de seguridad de la información, por lo que ambos términos significan lo mismo. Los dos describen un certificado acreditado que cubre el SGSI dentro del alcance que usted define.
¿Cuál es la diferencia entre certificación y acreditación?
La certificación es cuando un organismo de certificación audita su SGSI y emite un certificado ISO 27001. La acreditación es cuando un organismo de acreditación evalúa al propio organismo de certificación. Accredify Global está acreditada por UAF en el marco del IAF MLA, y por eso sus certificados pueden verificarse en IAF CertSearch.
¿Con qué versión de ISO 27001 debemos certificarnos?
ISO/IEC 27001:2022, incluida la Enmienda 1:2024. La transición desde la edición 2013 finalizó el 31 de octubre de 2025. Los certificados emitidos conforme a ISO/IEC 27001:2013 ya no son válidos, y todas las auditorías ahora usan la edición 2022.
¿Quién puede emitir un certificado ISO 27001?
Solo un organismo de certificación puede emitir un certificado ISO 27001. Para que clientes y licitaciones lo acepten, elija un organismo de certificación acreditado en el marco del IAF MLA. Así, sus certificados pueden verificarse en IAF CertSearch.
¿Necesito un consultor de ISO 27001 o un organismo de certificación?
Necesita un organismo de certificación para certificarse. Un consultor es opcional y solo le ayuda a construir el SGSI. Las reglas de acreditación de ISO/IEC 17021-1 impiden que un organismo de certificación brinde consultoría sobre el sistema que certifica. Accredify Global audita el SGSI que usted construya, ya sea internamente, con un consultor o con una plataforma de cumplimiento.
¿Cómo obtengo la certificación ISO 27001?
Defina el alcance de su SGSI, realice una evaluación de riesgos y seleccione los controles en una Declaración de Aplicabilidad. Opere el SGSI el tiempo suficiente para completar una auditoría interna y una revisión por la dirección, y luego haga que un organismo de certificación acreditado lo audite. Con Accredify Global, el camino es una revisión de alcance gratuita, la solicitud, la auditoría de Etapa 1, la auditoría de Etapa 2, la decisión de certificación y el seguimiento anual.
¿Cuánto tarda la certificación ISO 27001?
Con Accredify Global, las auditorías de Etapa 1 y Etapa 2 suelen durar de 2 a 8 semanas una vez que su SGSI está listo para la auditoría. Estar listo para la auditoría significa contar con una evaluación de riesgos, una Declaración de Aplicabilidad, una auditoría interna y una revisión por la dirección completadas. Las organizaciones que parten de cero necesitan tiempo de implementación antes de la auditoría.
¿Cuál es la diferencia entre una auditoría de Etapa 1 y una de Etapa 2?
La Etapa 1 revisa el diseño de su SGSI: alcance, políticas, evaluación de riesgos, Declaración de Aplicabilidad y preparación para la Etapa 2. La Etapa 2 comprueba si el SGSI y los controles seleccionados realmente funcionan, mediante el muestreo de registros y entrevistas a las personas que los operan.
¿Cuáles son los requisitos de la certificación ISO 27001?
ISO 27001 exige un alcance del SGSI definido, compromiso de la dirección, una política de seguridad de la información y un proceso de evaluación y tratamiento de riesgos. También necesita una Declaración de Aplicabilidad que abarque los 93 controles del Anexo A, registros de respaldo, una auditoría interna, una revisión por la dirección y acciones correctivas.
¿Cuánto cuesta la certificación ISO 27001?
El costo de la certificación ISO 27001 depende del número de días-auditor que requiere su alcance. Los factores principales son los empleados dentro del alcance, el número de ubicaciones, la amplitud del alcance, los controles del Anexo A de su Declaración de Aplicabilidad y la madurez del SGSI. Accredify Global revisa su alcance sin costo y emite una única propuesta de tarifa fija, sin costos ocultos añadidos después.
¿Por cuánto tiempo es válido un certificado ISO 27001?
Tres años. Las auditorías de seguimiento anuales durante ese período confirman que el SGSI se sigue manteniendo, y se requiere una auditoría de recertificación antes de que venza el certificado.
¿La certificación ISO 27001 es obligatoria?
ISO 27001 por lo general no es obligatoria por ley, pero a menudo se exige en la práctica. Los clientes corporativos, los socios y las licitaciones suelen establecer un certificado acreditado como condición para hacer negocios. Esto es especialmente común en SaaS, fintech, healthtech y proveedores de servicios administrados.
¿Las startups pueden obtener la certificación ISO 27001?
Sí. Las startups suelen certificar un alcance acotado, como un solo producto o plataforma, lo que mantiene la auditoría más pequeña. Los requisitos son los mismos que para las empresas más grandes, pero los días-auditor, y por lo tanto el costo, se ajustan a su número de empleados y su alcance.
¿Cuál es la diferencia entre ISO 27001 y SOC 2?
ISO 27001 es una certificación internacional de su sistema de gestión de seguridad de la información, emitida por un organismo de certificación acreditado. SOC 2 es un informe de atestación emitido por una firma de CPA autorizada conforme a las normas del AICPA. Los controles se superponen en gran medida; los compradores de EE. UU. suelen pedir SOC 2, y los compradores internacionales, ISO 27001.
¿Cómo elijo un organismo de certificación ISO 27001?
Verifique que esté acreditado en el marco del IAF MLA y que sus certificados aparezcan en IAF CertSearch. Luego pregunte quién dirige la auditoría, cómo se fijan los honorarios y si puede auditar su entorno de forma remota. Por último, pregunte cuánto tiempo tomarán la Etapa 1 y la Etapa 2.
¿Cómo puedo verificar un certificado ISO 27001?
Los certificados ISO 27001 acreditados pueden consultarse en IAF CertSearch. Los certificados emitidos por Accredify Global también pueden consultarse en nuestra página de verificación de certificados.
¿Cuánto cuesta la certificación ISO 27001 en la India?
El costo en la India sigue la misma regla que en otros lugares: los días-auditor que requiere su alcance, según los empleados dentro del alcance, las ubicaciones y la amplitud del alcance. Accredify Global audita a organizaciones de la India de forma remota, en sitio o en formato híbrido, y envía una propuesta de tarifa fija tras una revisión de alcance gratuita.
¿Puedo cambiarme a Accredify Global si ya tengo la certificación ISO 27001?
Sí. Se trata de una auditoría de transferencia, no de una certificación por primera vez. Revisamos su certificado vigente, su alcance y cualquier no conformidad abierta, y luego alineamos su ciclo de auditoría. Sigue la guía de transferencia de IAF y no reinicia su historial de certificación.
¿Ofrecen capacitación de auditor líder ISO 27001?
Sí. Accredify Global ofrece formación con instructor de auditor líder ISO 27001, auditor interno y sensibilización, con ejercicios de auditoría aplicados basados en ISO/IEC 27001:2022.
¿Qué tan rápido podemos iniciar el proceso de certificación ISO 27001?
Reserve una revisión de alcance gratuita. Confirmamos su alcance y le enviamos una propuesta con tarifa fija; una vez que la acepte, programamos la auditoría de Etapa 1 según la preparación de su SGSI.
Obtenga una propuesta de tarifa fija para el alcance real de su SGSI
Cuéntenos sobre sus sistemas, ubicaciones, número de empleados y el cliente o la licitación que pide ISO 27001. Le recomendaremos una ruta y un cronograma de certificación, y le enviaremos una propuesta de tarifa fija.
Reserve su revisión gratuita del alcance de la auditoría →