ISO/IEC 27001:2022 · Auditoría acreditada ENAC

Consultoría ISO 27001:
documentación y técnica

Implantamos tu Sistema de Gestión de Seguridad de la Información (SGSI) de forma integral: políticas, análisis de riesgos, controles del Anexo A e implementación técnica con Wazuh — lo que el resto de consultoras no hacen.

4-8
meses hasta certificación
3 años
validez del certificado
ENAC
auditoría acreditada

Modalidades de servicio

¿Qué nivel de apoyo necesitas?

No todas las empresas parten del mismo punto. La mayoría nos elige para la gestión integral: dejar su sistema seguro y con las evidencias listas para pasar la auditoría.

01

Solo técnica

¿La documentación del SGSI ya la lleva tu equipo o un consultor, pero te falta la seguridad real? Implementamos los controles técnicos del Anexo A y dejamos las evidencias listas para la auditoría.

  • Wazuh SIEM (monitorización + FIM + SCA)
  • Hardening y bastionado (CIS Benchmarks)
  • Gestión de incidentes operacional
  • Evidencias técnicas para la auditoría
  • Soporte técnico post-certificación
Consultar precio →
02

Solo documental

Si ya tienes equipo técnico que implementará los controles, nos encargamos de toda la parte documental: política del SGSI, análisis de riesgos, Declaración de Aplicabilidad (SOA) y coordinación con auditor.

  • Análisis de riesgos (ISO 27005)
  • Política de seguridad y alcance del SGSI
  • Declaración de Aplicabilidad (SOA)
  • Documentación completa Anexo A
  • Apoyo en auditoría de certificación
Consultar precio →
⭐ LA MÁS SOLICITADA
03

Técnica y documental (integral)

Gestión completa del proyecto. Hacemos la documentación e implementamos la seguridad real: Wazuh como SIEM, bastionado de sistemas y las evidencias técnicas listas para que pases la certificación a la primera.

  • Todo lo del servicio documental
  • Sistema seguro y monitorizado (Wazuh SIEM + FIM + SCA)
  • Evidencias técnicas preparadas para la auditoría
  • Te llevamos hasta el certificado + soporte post-certificación
Consultar precio →

El precio depende del alcance de la certificación y el tamaño del sistema. En el diagnóstico gratuito te damos el presupuesto cerrado.

Por qué somos distintos

No solo documentos:
también los controles técnicos

La mayoría de consultoras ISO 27001 son expertas en documentación: políticas del SGSI, análisis de riesgos, Declaración de Aplicabilidad. Pero la certificación exige también controles técnicos reales que hay que implementar en los sistemas: monitorización continua, gestión de incidentes, control de integridad de archivos, hardening.

Esos controles técnicos son precisamente los que más fallan en la auditoría Stage 2. Un consultor de documentos no puede instalarte el SIEM. Un técnico sin visión ISO 27001 no sabe qué documentar. Nosotros hacemos las dos cosas.

Wazuh cubre directamente varios controles del Anexo A de ISO/IEC 27001:2022: monitorización de actividades, registro de eventos (logging), gestión de incidentes, protección frente a malware y gestión de la configuración segura.

Ver implementación Wazuh → ISO 27001 →
COMPARATIVA — QUIÉN HACE QUÉ
Tarea ISO 27001 Consultora
tradicional
AI Security
Política de seguridad y alcance del SGSI
Análisis de riesgos (ISO 27005)
Declaración de Aplicabilidad (SOA)
Plan de tratamiento de riesgos
Auditoría interna previa
Wazuh SIEM (monitorización continua)
Hardening y bastionado de sistemas
File Integrity Monitoring (FIM)
Gestión de incidentes operacional
Soporte técnico post-certificación

¿Quién la necesita?

¿Tu empresa necesita la ISO 27001?

A diferencia del ENS, la ISO 27001 no es obligatoria por ley — pero cada vez más contratos y clientes la exigen como garantía de seguridad.

🖥️

Empresas SaaS y tecnológicas

Vuestros clientes —sobre todo grandes cuentas y multinacionales— piden la ISO 27001 como garantía antes de firmar.

APLICA
🌍

Empresas que exportan servicios

A diferencia del ENS (solo España), la ISO 27001 se reconoce en cualquier país. Imprescindible si vendes fuera.

APLICA
🔗

Proveedores que tratan datos de terceros

Si gestionáis datos personales o sensibles de otras empresas, la ISO 27001 es la garantía que más piden en contratos.

CRECIENTE
📋

Empresas que compiten por grandes cuentas

Cada vez más RFPs y contratos con grandes empresas exigen ISO 27001 como requisito de entrada.

MUY FRECUENTE
🏦

Sector financiero, salud y datos sensibles

Fintechs, healthtechs y gestoras de datos sensibles: la ISO 27001 refuerza la confianza de clientes y reguladores.

APLICA
💬

¿Tienes dudas?

Hacemos un diagnóstico gratuito para determinar el alcance, qué controles necesitas y cuánto tiempo llevaría.

Diagnóstico gratuito →

Proceso

Cómo trabajamos

01

Diagnóstico gratuito — análisis GAP

Revisamos en qué punto está tu empresa respecto al Anexo A de ISO/IEC 27001:2022. Identificamos qué controles ya cumples y cuáles necesitan trabajo. 30-60 minutos, sin coste.

~1 semana
02

Alcance y contexto del SGSI

Definimos el alcance de la certificación y el contexto organizativo: partes interesadas, requisitos legales y contractuales que debe cubrir el sistema.

~1-2 sem.
03

Análisis de riesgos (ISO 27005)

Identificación de activos, amenazas, vulnerabilidades y riesgos. Es la base del Plan de Tratamiento de Riesgos y de la Declaración de Aplicabilidad (SOA).

~2-3 sem.
04

Implantación: documentación y controles técnicos

Redactamos las políticas del SGSI y la SOA. Paralelamente implementamos Wazuh, aplicamos hardening (CIS Benchmarks) y configuramos FIM y gestión de incidentes. La parte más larga del proyecto.

4-8 sem.
05

Auditoría interna previa

Revisamos que todo está en orden antes de la auditoría externa. Corregimos los puntos débiles y preparamos la documentación de evidencias.

~1-2 sem.
06

Auditoría de certificación (Stage 1 + Stage 2)

Coordinamos con la entidad certificadora acreditada. Stage 1 revisa la documentación, Stage 2 valida la implantación en campo. Resultado: certificación ISO 27001 con validez de 3 años.

~3-5 sem.

Certificación

Las dos fases de la auditoría

La certificación ISO 27001 se obtiene en dos auditorías externas consecutivas, realizadas por la entidad certificadora acreditada.

AUDITORÍA STAGE 2
3 – 6 semanas

Auditoría de certificación en campo. El auditor valida que los controles del Anexo A están realmente implementados: entrevistas, muestreo de evidencias y verificación técnica.

  • Todo lo de Stage 1 validado en campo
  • Verificación de controles técnicos (Wazuh, hardening, FIM)
  • Entrevistas a responsables de procesos
  • Muestreo de evidencias operativas
  • Emisión del certificado

Tras la certificación: auditorías de seguimiento cada año y recertificación completa cada 3 años. También lo gestionamos.

Preguntas frecuentes

Lo que más nos preguntan

ISO/IEC 27001 es la norma internacional de referencia en seguridad de la información. Certifica que una empresa cuenta con un Sistema de Gestión de Seguridad de la Información (SGSI) que identifica riesgos, aplica controles y mejora de forma continua. Es reconocida en todo el mundo y la exigen cada vez más clientes, sobre todo en contratos con grandes empresas y en mercados internacionales.

La certificación se obtiene en dos fases. La auditoría Stage 1 revisa la documentación del SGSI (política, alcance, SOA, análisis de riesgos) para comprobar que está lista. La auditoría Stage 2, semanas después, valida en campo que los controles están realmente implementados: entrevistas, muestreo de evidencias y verificación técnica. Si no hay no conformidades mayores, se emite el certificado.

Sí. Wazuh es un SIEM/XDR open source que cubre directamente varios controles técnicos del Anexo A de ISO/IEC 27001:2022: monitorización de actividades, registro de eventos (logging), gestión de incidentes, protección frente a malware y gestión de la configuración segura. Es una de las herramientas más utilizadas en proyectos de certificación ISO 27001 por su coste y la amplitud de controles que cubre.

La auditoría de certificación la realiza siempre una entidad certificadora acreditada (por ENAC en España, o por otro organismo reconocido internacionalmente) — es un requisito de la norma, independiente de quien hace la consultoría. Coordinamos el proceso contigo: preparamos la documentación, hacemos la auditoría interna previa y te acompañamos durante Stage 1 y Stage 2. El coste de la auditoría de certificación es externo y va por separado.

Sí, significativamente. Hay una correspondencia alta entre los controles del Anexo II del ENS y los del Anexo A de ISO 27001:2022. Si ya tienes la adecuación ENS, el esfuerzo de implantación de ISO 27001 se reduce entre un 20 y un 40% — sobre todo en la gestión de riesgos y los controles técnicos ya implementados. Los controles documentales suelen necesitar menos ajuste que reescritura completa.

Próximo paso

Diagnóstico ISO 27001 gratuito
en 30 minutos

Analizamos tu situación, determinamos el alcance de la certificación y te decimos exactamente qué necesitas — sin compromiso y sin venderte nada que no necesites.

¿Te ayudo? 👋
z z Z