Modalidades de servicio
¿Qué nivel de apoyo necesitas?
No todas las empresas parten del mismo punto. La mayoría nos elige para la gestión integral: dejar su sistema seguro y con las evidencias listas para pasar la auditoría.
Solo técnica
¿La documentación del SGSI ya la lleva tu equipo o un consultor, pero te falta la seguridad real? Implementamos los controles técnicos del Anexo A y dejamos las evidencias listas para la auditoría.
- Wazuh SIEM (monitorización + FIM + SCA)
- Hardening y bastionado (CIS Benchmarks)
- Gestión de incidentes operacional
- Evidencias técnicas para la auditoría
- Soporte técnico post-certificación
Solo documental
Si ya tienes equipo técnico que implementará los controles, nos encargamos de toda la parte documental: política del SGSI, análisis de riesgos, Declaración de Aplicabilidad (SOA) y coordinación con auditor.
- Análisis de riesgos (ISO 27005)
- Política de seguridad y alcance del SGSI
- Declaración de Aplicabilidad (SOA)
- Documentación completa Anexo A
- Apoyo en auditoría de certificación
Técnica y documental (integral)
Gestión completa del proyecto. Hacemos la documentación e implementamos la seguridad real: Wazuh como SIEM, bastionado de sistemas y las evidencias técnicas listas para que pases la certificación a la primera.
- Todo lo del servicio documental
- Sistema seguro y monitorizado (Wazuh SIEM + FIM + SCA)
- Evidencias técnicas preparadas para la auditoría
- Te llevamos hasta el certificado + soporte post-certificación
El precio depende del alcance de la certificación y el tamaño del sistema. En el diagnóstico gratuito te damos el presupuesto cerrado.
Por qué somos distintos
No solo documentos:
también los controles técnicos
La mayoría de consultoras ISO 27001 son expertas en documentación: políticas del SGSI, análisis de riesgos, Declaración de Aplicabilidad. Pero la certificación exige también controles técnicos reales que hay que implementar en los sistemas: monitorización continua, gestión de incidentes, control de integridad de archivos, hardening.
Esos controles técnicos son precisamente los que más fallan en la auditoría Stage 2. Un consultor de documentos no puede instalarte el SIEM. Un técnico sin visión ISO 27001 no sabe qué documentar. Nosotros hacemos las dos cosas.
Wazuh cubre directamente varios controles del Anexo A de ISO/IEC 27001:2022: monitorización de actividades, registro de eventos (logging), gestión de incidentes, protección frente a malware y gestión de la configuración segura.
¿Quién la necesita?
¿Tu empresa necesita la ISO 27001?
A diferencia del ENS, la ISO 27001 no es obligatoria por ley — pero cada vez más contratos y clientes la exigen como garantía de seguridad.
Empresas SaaS y tecnológicas
Vuestros clientes —sobre todo grandes cuentas y multinacionales— piden la ISO 27001 como garantía antes de firmar.
APLICAEmpresas que exportan servicios
A diferencia del ENS (solo España), la ISO 27001 se reconoce en cualquier país. Imprescindible si vendes fuera.
APLICAProveedores que tratan datos de terceros
Si gestionáis datos personales o sensibles de otras empresas, la ISO 27001 es la garantía que más piden en contratos.
CRECIENTEEmpresas que compiten por grandes cuentas
Cada vez más RFPs y contratos con grandes empresas exigen ISO 27001 como requisito de entrada.
MUY FRECUENTESector financiero, salud y datos sensibles
Fintechs, healthtechs y gestoras de datos sensibles: la ISO 27001 refuerza la confianza de clientes y reguladores.
APLICA¿Tienes dudas?
Hacemos un diagnóstico gratuito para determinar el alcance, qué controles necesitas y cuánto tiempo llevaría.
Diagnóstico gratuito →Proceso
Cómo trabajamos
Diagnóstico gratuito — análisis GAP
Revisamos en qué punto está tu empresa respecto al Anexo A de ISO/IEC 27001:2022. Identificamos qué controles ya cumples y cuáles necesitan trabajo. 30-60 minutos, sin coste.
Alcance y contexto del SGSI
Definimos el alcance de la certificación y el contexto organizativo: partes interesadas, requisitos legales y contractuales que debe cubrir el sistema.
Análisis de riesgos (ISO 27005)
Identificación de activos, amenazas, vulnerabilidades y riesgos. Es la base del Plan de Tratamiento de Riesgos y de la Declaración de Aplicabilidad (SOA).
Implantación: documentación y controles técnicos
Redactamos las políticas del SGSI y la SOA. Paralelamente implementamos Wazuh, aplicamos hardening (CIS Benchmarks) y configuramos FIM y gestión de incidentes. La parte más larga del proyecto.
Auditoría interna previa
Revisamos que todo está en orden antes de la auditoría externa. Corregimos los puntos débiles y preparamos la documentación de evidencias.
Auditoría de certificación (Stage 1 + Stage 2)
Coordinamos con la entidad certificadora acreditada. Stage 1 revisa la documentación, Stage 2 valida la implantación en campo. Resultado: certificación ISO 27001 con validez de 3 años.
Certificación
Las dos fases de la auditoría
La certificación ISO 27001 se obtiene en dos auditorías externas consecutivas, realizadas por la entidad certificadora acreditada.
Revisión documental. El auditor comprueba que la política, el alcance, la Declaración de Aplicabilidad (SOA) y el análisis de riesgos están completos y listos para pasar a campo.
- Revisión de política y alcance del SGSI
- Declaración de Aplicabilidad (SOA)
- Plan de tratamiento de riesgos
- Identificación de no conformidades documentales
- Preparación para Stage 2
Auditoría de certificación en campo. El auditor valida que los controles del Anexo A están realmente implementados: entrevistas, muestreo de evidencias y verificación técnica.
- Todo lo de Stage 1 validado en campo
- Verificación de controles técnicos (Wazuh, hardening, FIM)
- Entrevistas a responsables de procesos
- Muestreo de evidencias operativas
- Emisión del certificado
Tras la certificación: auditorías de seguimiento cada año y recertificación completa cada 3 años. También lo gestionamos.
Preguntas frecuentes
Lo que más nos preguntan
ISO/IEC 27001 es la norma internacional de referencia en seguridad de la información. Certifica que una empresa cuenta con un Sistema de Gestión de Seguridad de la Información (SGSI) que identifica riesgos, aplica controles y mejora de forma continua. Es reconocida en todo el mundo y la exigen cada vez más clientes, sobre todo en contratos con grandes empresas y en mercados internacionales.
La certificación se obtiene en dos fases. La auditoría Stage 1 revisa la documentación del SGSI (política, alcance, SOA, análisis de riesgos) para comprobar que está lista. La auditoría Stage 2, semanas después, valida en campo que los controles están realmente implementados: entrevistas, muestreo de evidencias y verificación técnica. Si no hay no conformidades mayores, se emite el certificado.
Sí. Wazuh es un SIEM/XDR open source que cubre directamente varios controles técnicos del Anexo A de ISO/IEC 27001:2022: monitorización de actividades, registro de eventos (logging), gestión de incidentes, protección frente a malware y gestión de la configuración segura. Es una de las herramientas más utilizadas en proyectos de certificación ISO 27001 por su coste y la amplitud de controles que cubre.
La auditoría de certificación la realiza siempre una entidad certificadora acreditada (por ENAC en España, o por otro organismo reconocido internacionalmente) — es un requisito de la norma, independiente de quien hace la consultoría. Coordinamos el proceso contigo: preparamos la documentación, hacemos la auditoría interna previa y te acompañamos durante Stage 1 y Stage 2. El coste de la auditoría de certificación es externo y va por separado.
Sí, significativamente. Hay una correspondencia alta entre los controles del Anexo II del ENS y los del Anexo A de ISO 27001:2022. Si ya tienes la adecuación ENS, el esfuerzo de implantación de ISO 27001 se reduce entre un 20 y un 40% — sobre todo en la gestión de riesgos y los controles técnicos ya implementados. Los controles documentales suelen necesitar menos ajuste que reescritura completa.