Nosotros preparamos. Certifica otro, y así debe ser
Conviene decirlo antes que nada: quien te prepara la certificación no puede ser quien te la concede. Nosotros montamos el sistema de gestión y las evidencias y te acompañamos en la auditoría; el certificado lo emite una entidad acreditada e independiente. Si alguien te ofrece las dos cosas, ese certificado vale poco.
ISO 27001: por qué la piden
Casi nadie certifica por convicción: se certifica porque un cliente grande lo exige para entrar en su lista de proveedores, porque lo pide un concurso o porque un inversor lo puso en la lista. Es una razón perfectamente legítima, y conviene tenerla clara desde el principio porque determina el alcance: certificar toda la empresa cuando basta con una línea de servicio multiplica el coste y el tiempo sin aportar nada.
La norma es un sistema de gestión: análisis de riesgos, controles seleccionados y justificados, políticas, indicadores, auditoría interna, revisión por dirección y mejora continua. No es una lista de la compra técnica, y ahí es donde se atasca la gente que la aborda como si lo fuera.
ENS: si trabajas con la administración
El Esquema Nacional de Seguridad aplica al sector público español y a los proveedores que le prestan servicios. Categoría básica, media o alta según el impacto, con un catálogo de medidas propio. Si os presentáis a licitaciones públicas, esto va a aparecer en los pliegos, y a veces con plazos incómodos.
Comparte bastante con ISO 27001, así que si tenéis o vais a tener una, la otra sale mucho más barata. Lo mapeamos para que no se trabaje dos veces.
Cómo lo hacemos
- Alcance primero. Qué se certifica y qué no. Es la decisión que más dinero ahorra o más dinero cuesta de todo el proyecto.
- Análisis de diferencias entre lo que la norma pide y lo que ya tenéis. Si BeSafe está puesto, una buena parte de los controles técnicos ya está cubierta y documentada.
- Sistema de gestión y evidencias: políticas escritas en un idioma que la gente firma sin miedo, registros que se generan solos con el trabajo del día y no a mano el mes antes.
- Auditoría interna y preparación real del equipo para la externa: qué van a preguntar y quién contesta.
- Acompañamiento durante la auditoría de certificación, y después en el mantenimiento — que es donde muchos certificados se caen.
Lo que no vamos a hacer
No vamos a fabricar evidencias del mes anterior ni a montar un sistema de papel que nadie usa. Además de ser justo lo que un auditor con oficio detecta, deja a la empresa peor: con la certificación y sin la seguridad. Si hay controles que no están puestos, primero se ponen.
Esto es una pieza de BeCompliance · Cumplimiento.
Vuelve a la solución completaLo que nos preguntan antes de empezar.
¿Cuánto se tarda en certificar ISO 27001?
Desde cero, meses; con los controles ya puestos y un alcance bien acotado, bastante menos. El plazo real casi nunca lo marca la documentación: lo marca cuánto hay que arreglar antes de poder documentarlo con honestidad.
¿Vale de algo si no llegamos a certificar?
Bastante. Muchos clientes contratan la preparación por el análisis de diferencias y el orden que deja, y aplazan la certificación hasta que alguien se la exija. Es una decisión razonable y la respetamos.
Tenemos ISO 9001. ¿Sirve de algo?
Sí: la estructura de sistema de gestión, la auditoría interna y la revisión por dirección se reaprovechan. Lo específico de seguridad hay que construirlo, pero partís con el músculo de gestión hecho, que no es poco.