BeServices Hablar con un experto
BeCompliance · Ámbito

Nosotros preparamos. Certifica otro, y así debe ser

Conviene decirlo antes que nada: quien te prepara la certificación no puede ser quien te la concede. Nosotros montamos el sistema de gestión y las evidencias y te acompañamos en la auditoría; el certificado lo emite una entidad acreditada e independiente. Si alguien te ofrece las dos cosas, ese certificado vale poco.

ISO 27001: por qué la piden

Casi nadie certifica por convicción: se certifica porque un cliente grande lo exige para entrar en su lista de proveedores, porque lo pide un concurso o porque un inversor lo puso en la lista. Es una razón perfectamente legítima, y conviene tenerla clara desde el principio porque determina el alcance: certificar toda la empresa cuando basta con una línea de servicio multiplica el coste y el tiempo sin aportar nada.

La norma es un sistema de gestión: análisis de riesgos, controles seleccionados y justificados, políticas, indicadores, auditoría interna, revisión por dirección y mejora continua. No es una lista de la compra técnica, y ahí es donde se atasca la gente que la aborda como si lo fuera.

ENS: si trabajas con la administración

El Esquema Nacional de Seguridad aplica al sector público español y a los proveedores que le prestan servicios. Categoría básica, media o alta según el impacto, con un catálogo de medidas propio. Si os presentáis a licitaciones públicas, esto va a aparecer en los pliegos, y a veces con plazos incómodos.

Comparte bastante con ISO 27001, así que si tenéis o vais a tener una, la otra sale mucho más barata. Lo mapeamos para que no se trabaje dos veces.

Cómo lo hacemos

  • Alcance primero. Qué se certifica y qué no. Es la decisión que más dinero ahorra o más dinero cuesta de todo el proyecto.
  • Análisis de diferencias entre lo que la norma pide y lo que ya tenéis. Si BeSafe está puesto, una buena parte de los controles técnicos ya está cubierta y documentada.
  • Sistema de gestión y evidencias: políticas escritas en un idioma que la gente firma sin miedo, registros que se generan solos con el trabajo del día y no a mano el mes antes.
  • Auditoría interna y preparación real del equipo para la externa: qué van a preguntar y quién contesta.
  • Acompañamiento durante la auditoría de certificación, y después en el mantenimiento — que es donde muchos certificados se caen.

Lo que no vamos a hacer

No vamos a fabricar evidencias del mes anterior ni a montar un sistema de papel que nadie usa. Además de ser justo lo que un auditor con oficio detecta, deja a la empresa peor: con la certificación y sin la seguridad. Si hay controles que no están puestos, primero se ponen.

Las dudas de siempre

Lo que nos preguntan antes de empezar.

¿Cuánto se tarda en certificar ISO 27001?

Desde cero, meses; con los controles ya puestos y un alcance bien acotado, bastante menos. El plazo real casi nunca lo marca la documentación: lo marca cuánto hay que arreglar antes de poder documentarlo con honestidad.

¿Vale de algo si no llegamos a certificar?

Bastante. Muchos clientes contratan la preparación por el análisis de diferencias y el orden que deja, y aplazan la certificación hasta que alguien se la exija. Es una decisión razonable y la respetamos.

Tenemos ISO 9001. ¿Sirve de algo?

Sí: la estructura de sistema de gestión, la auditoría interna y la revisión por dirección se reaprovechan. Lo específico de seguridad hay que construirlo, pero partís con el músculo de gestión hecho, que no es poco.

El siguiente paso

¿Lo vemos en tu caso concreto?

Pide tu diagnóstico Vuelve a la solución completa