Blog · 10 de octubre de 2026
Fases de la norma ISO 27001: de la implantación a la certificación
Las fases de ISO 27001: diagnóstico, implantación del SGSI, auditoría interna, certificación en dos etapas y vigilancia anual. Guía por fase.
Introducción
Las fases de la norma ISO 27001 no consisten en completar una lista fija de documentos ni en implantar automáticamente todos los controles del Anexo A. El objetivo real es construir, operar y mejorar un Sistema de Gestión de Seguridad de la Información, o SGSI, capaz de demostrar que los riesgos se identifican, tratan y supervisan de manera coherente.
Conviene distinguir tres estructuras que a menudo se mezclan: el ciclo de mejora continua Planificar, Hacer, Verificar y Actuar; el proyecto de implantación del SGSI; y la auditoría de certificación. Las tres se relacionan, pero no son exactamente lo mismo. Un proyecto puede tener una secuencia de trabajo concreta, mientras que el SGSI debe seguir funcionando tras obtener el certificado.
TL;DR
Las fases habituales de ISO/IEC 27001:2022 abarcan definir el contexto y el alcance, diagnosticar brechas, evaluar y tratar riesgos, implantar controles y procesos, realizar auditoría interna y revisión por la dirección, y superar la auditoría externa. La certificación depende tanto de los documentos como de la evidencia de que el sistema funciona de forma sostenida.
Tabla De Contenidos
- Las Fases Y La Lógica Del SGSI
- Planificación, Alcance Y Diagnóstico Inicial
- Riesgos, SoA Y Aplicación De Controles
- Verificación, Auditoría Y Certificación
- Preguntas Frecuentes Sobre ISO 27001
- Conclusión
Ideas Clave
• ISO/IEC 27001:2022 establece requisitos para el SGSI en las cláusulas 4 a 10; el Anexo A aporta controles de referencia para el tratamiento de riesgos.
• Definir bien el alcance antes de evaluar riesgos evita omisiones, duplicidades y controles aplicados a sistemas que no están dentro del SGSI.
• La Declaración de aplicabilidad, o SoA, debe justificar decisiones: qué controles son aplicables, por qué, cómo se implantan y cuál es su estado.
• La auditoría de etapa 1 revisa la preparación y el diseño del sistema; la etapa 2 busca evidencia de implantación y funcionamiento real.
• La certificación inicial no cierra el proceso. El SGSI requiere auditorías internas, revisión por la dirección, acciones correctivas y auditorías de seguimiento.
Las Fases Y La Lógica Del SGSI
ISO/IEC 27001 no impone un calendario universal de proyecto. Cada organización puede organizar sus actividades de forma distinta, siempre que cumpla los requisitos aplicables y pueda demostrarlo con evidencia objetiva. Por ello, resulta más útil entender las fases como una secuencia lógica de decisiones.
La primera decisión es de gobierno: qué parte de la organización se protegerá, quién responderá por el SGSI, qué recursos estarán disponibles y qué requisitos legales, contractuales o regulatorios condicionan el sistema. Después se analiza la situación inicial, se valoran riesgos, se seleccionan medidas, se comprueba que funcionan y se corrigen desviaciones.
El modelo puede explicarse mediante el ciclo Planificar, Hacer, Verificar y Actuar:
| Ciclo | Aplicación En ISO 27001 | Resultado Esperado |
|---|---|---|
| Planificar | Contexto, alcance, objetivos, metodología y evaluación de riesgos | Un SGSI diseñado para riesgos y necesidades concretas |
| Hacer | Tratamiento de riesgos, controles, formación y operación | Procesos y medidas implantados |
| Verificar | Seguimiento, medición, auditoría interna y revisión directiva | Evidencia de conformidad y eficacia |
| Actuar | Acciones correctivas y mejora continua | Corrección de causas y evolución controlada del SGSI |
No debemos interpretar este ciclo como cuatro compartimentos estancos. Por ejemplo, un cambio relevante en un proveedor cloud, una adquisición empresarial o un incidente puede obligar a revisar el alcance y la evaluación de riesgos antes de la siguiente auditoría programada.
Requisitos Del SGSI Frente A Controles Del Anexo A
Una confusión habitual consiste en tratar ISO 27001 como si fuera solo un catálogo de controles técnicos. No lo es. La norma exige un sistema de gestión: liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora.
El Anexo A de ISO/IEC 27001:2022 contiene 93 controles de referencia organizados en ámbitos organizativos, de personas, físicos y tecnológicos. Estos controles ayudan a tratar los riesgos, pero no reemplazan los requisitos de las cláusulas 4 a 10.
Pensemos en una empresa que implanta autenticación multifactor, cifrado y copias de seguridad. Puede tener controles técnicamente sólidos y, aun así, fallar en auditoría si no ha definido el alcance, no conserva criterios de riesgo, no ejecuta auditorías internas o no realiza la revisión por la dirección. El control existe; el SGSI no está demostrado.
Qué Significa Estar Preparado
Estar preparado no significa disponer de una carpeta con políticas recién aprobadas. Significa poder responder de forma consistente a preguntas como estas:
• ¿Qué información, procesos, ubicaciones y tecnologías cubre el SGSI?
• ¿Qué riesgos se han aceptado, reducido, transferido o evitado, y quién aprobó esas decisiones?
• ¿Qué control responde a cada riesgo relevante?
• ¿Qué registro demuestra que el control ha funcionado durante un periodo suficiente?
• ¿Qué se hizo cuando un indicador, una auditoría o un incidente mostró una desviación?
La preparación debe evaluarse sobre documentos, registros, entrevistas y muestras operativas. Ese enfoque es central en un método de evidencia: no basta con afirmar que un proceso existe; debe poder verificarse.
Planificación, Alcance Y Diagnóstico Inicial
La implantación debería comenzar con el contexto y el alcance, no con la descarga de una plantilla de política. El alcance delimita qué unidades, sedes, procesos, activos de información, aplicaciones, redes y proveedores forman parte del SGSI.
Definir Un Alcance Que Sea Defendible
Un alcance reducido puede ser razonable cuando una organización quiere certificar un servicio concreto, una unidad de negocio o una plataforma determinada. Sin embargo, debe reflejar la realidad operativa. Si el servicio certificado depende de una infraestructura corporativa compartida, del directorio de identidades centralizado o de un proveedor gestionado, esas interfaces no pueden ignorarse.
Un alcance demasiado amplio, por otro lado, puede multiplicar activos, responsables, ubicaciones y evidencias antes de que exista capacidad real para gestionarlos. La decisión no debe basarse solo en rapidez. Debe equilibrar credibilidad, obligaciones contractuales, complejidad operativa y posibilidad de expansión futura.
Un alcance útil no es el más pequeño posible ni el más ambicioso. Es aquel cuyos límites, dependencias y responsabilidades pueden explicarse y sostenerse con evidencia.
Una formulación sólida suele precisar:
• Servicios, procesos y áreas incluidos.
• Ubicaciones físicas y entornos tecnológicos cubiertos.
• Tipos de información relevantes.
• Dependencias de proveedores, plataformas compartidas y funciones corporativas.
• Exclusiones justificadas, cuando procedan.
Ejecutar El Análisis De Brechas
El análisis de brechas compara la situación actual con los requisitos de ISO/IEC 27001 y con los controles que previsiblemente serán necesarios. No equivale a una evaluación de riesgos.
La evaluación de brechas pregunta: “¿Qué falta para cumplir o demostrar conformidad?”. La evaluación de riesgos pregunta: “¿Qué puede afectar a la confidencialidad, integridad o disponibilidad de la información y qué tratamiento corresponde?”. Ambas actividades se complementan, pero responden a preguntas distintas.
Por ejemplo, una organización puede descubrir en su análisis de brechas que no tiene un programa formal de auditoría interna. En cambio, el análisis de riesgos puede revelar que una cuenta privilegiada sin revisión periódica crea una exposición relevante. El primer hallazgo trata de madurez del sistema; el segundo, de riesgo de seguridad.
Un método de diagnóstico estructurado ayuda a convertir esa revisión inicial en un plan priorizado, en lugar de generar una lista desordenada de documentos pendientes.
Establecer Gobierno, Recursos Y Objetivos
La dirección debe asumir responsabilidades visibles: aprobar la política, asignar roles, proporcionar recursos, revisar resultados y decidir sobre riesgos residuales relevantes. Delegar tareas técnicas no elimina esa responsabilidad.
Los objetivos de seguridad deben ser medibles cuando sea viable y útiles para tomar decisiones. “Mejorar la seguridad” es demasiado genérico. Resulta más verificable definir, por ejemplo, un objetivo de revisión de accesos privilegiados, de cumplimiento del plan de formación o de cierre de vulnerabilidades críticas dentro de un plazo acordado.
Los plazos de implantación varían mucho según alcance, madurez previa, dispersión geográfica, número de proveedores y disponibilidad de registros. Una organización con procesos ya formalizados puede avanzar antes que otra que necesita diseñarlos desde cero. Conviene evitar calendarios universales: dos empresas del mismo tamaño pueden requerir esfuerzos muy distintos.
Riesgos, SoA Y Aplicación De Controles
Con el alcance definido, se establece o valida la metodología de evaluación de riesgos. Esta metodología debe fijar criterios coherentes para identificar, analizar, valorar y tratar riesgos. No basta con asignar colores a una matriz si no queda claro qué significan, quién acepta un riesgo o cuándo se revisa.
Evaluar Y Tratar Los Riesgos
Una evaluación de riesgos suele considerar activos de información, procesos, amenazas, vulnerabilidades, impactos y probabilidad. El nivel de detalle debe ser proporcional al contexto. Una metodología excesivamente compleja puede producir registros difíciles de mantener; una demasiado superficial puede ocultar decisiones críticas.
Consideremos un portal de clientes alojado en cloud. El riesgo no se reduce a “un ciberataque”. Puede incluir configuraciones erróneas de almacenamiento, acceso administrativo sin segregación adecuada, indisponibilidad de un proveedor, exposición de datos personales o ausencia de pruebas de recuperación. Cada escenario requiere responsables, criterios y opciones de tratamiento.
Las alternativas habituales son:
- Reducir el riesgo mediante controles.
- Evitarlo modificando o abandonando la actividad.
- Compartirlo o transferirlo mediante acuerdos, seguros o proveedores, sin eliminar la responsabilidad de supervisarlo.
- Aceptarlo de forma explícita si queda dentro de los criterios aprobados.
Aceptar un riesgo no significa ignorarlo. Exige una decisión informada, trazable y aprobada por quien tenga autoridad para asumir sus consecuencias.
Preparar La Declaración De Aplicabilidad
La Declaración de aplicabilidad, conocida como SoA por su denominación en inglés, conecta riesgos, controles y justificaciones. Debe indicar los controles necesarios, explicar por qué son aplicables o no aplicables y reflejar su estado de implantación.
No es correcto copiar los 93 controles del Anexo A y marcarlos todos como aplicables sin análisis. Tampoco es suficiente excluir controles por comodidad. La exclusión debe poder justificarse frente al alcance, los riesgos y los requisitos aplicables.
Por ejemplo, un control relacionado con trabajo remoto puede ser relevante incluso si una empresa opera desde una oficina, cuando administradores, proveedores o personal comercial acceden a sistemas desde fuera. En cambio, un control puede no aplicar si la actividad, los activos y el modelo operativo hacen que el escenario sea genuinamente inexistente. La clave es la justificación, no la cantidad de controles seleccionados.
Diseñar Controles Que Generen Evidencia
Un control tiene dos dimensiones: su diseño y su funcionamiento. Diseñar una política de control de acceso implica definir reglas, responsables y criterios de aprobación. Demostrar funcionamiento exige registros de altas, bajas, revisiones, autorizaciones y correcciones realizadas.
| Tipo De Control | Diseño Esperado | Evidencia De Funcionamiento |
|---|---|---|
| Gestión de accesos | Política, roles, proceso de aprobación y baja | Solicitudes aprobadas, revisiones periódicas y registros de revocación |
| Copias de seguridad | Alcance, frecuencia, retención y responsable | Informes de ejecución, alertas tratadas y pruebas de restauración |
| Gestión de proveedores | Criterios de evaluación y cláusulas de seguridad | Evaluaciones, contratos, seguimiento e incidencias |
| Gestión de vulnerabilidades | Criterios de criticidad y plazos de corrección | Escaneos, tickets, excepciones aprobadas y cierres verificados |
La evidencia debe ser proporcional y consistente. Un informe aislado de una revisión de accesos no demuestra una práctica sostenida si el proceso exige revisiones trimestrales. La auditoría buscará muestras y coherencia temporal, no solo documentos bien redactados.
Para organizaciones que requieren una revisión independiente antes de certificarse, los servicios de ISO 27001 pueden orientarse a identificar brechas y valorar la evidencia disponible, sin confundir ese trabajo con la emisión del certificado, que corresponde a un organismo de certificación.
Verificación, Auditoría Y Certificación
La fase de verificación convierte el SGSI en un sistema gobernado, no en un proyecto documental. Incluye seguimiento de objetivos, medición de controles cuando corresponda, auditoría interna, tratamiento de no conformidades y revisión por la dirección.
Auditoría Interna Y Revisión Por La Dirección
La auditoría interna debe evaluar conformidad con ISO/IEC 27001, con los requisitos internos definidos por la organización y con la eficacia de los procesos. Para conservar imparcialidad, quienes auditan no deberían revisar su propio trabajo.
Una auditoría interna superficial suele limitarse a comprobar si hay documentos. Eso puede dejar sin detectar problemas operativos: revisiones de acceso que no se ejecutan, incidentes no clasificados, proveedores sin evaluación o indicadores sin análisis. El informe debería describir requisito, evidencia examinada, hallazgo y necesidad de acción.
La revisión por la dirección no es una mera reunión de aprobación. Debe permitir decisiones sobre cambios internos y externos, desempeño, riesgos, resultados de auditoría, recursos, oportunidades de mejora y acciones pendientes. Si la dirección recibe indicadores pero no define decisiones, responsables o plazos, la revisión pierde utilidad como evidencia de gobierno.
Antes de solicitar la certificación, una evaluación de preparación puede revisar alcance, SoA, registro de riesgos, políticas, auditoría interna y revisión directiva, como describe la orientación de CIVAC sobre evaluación de preparación. No es una fase obligatoria en todos los proyectos, pero puede reducir incertidumbre cuando el SGSI se certifica por primera vez.
Auditorías Externas De Etapa 1 Y Etapa 2
La certificación inicial suele desarrollarse en dos etapas. La etapa 1 se centra en la preparación, el diseño y la documentación del SGSI. Es el momento de comprobar que alcance, metodología de riesgos, SoA, políticas y planificación de auditoría interna tienen coherencia.
La etapa 2 profundiza en la implantación. La explicación de Vanta sobre la etapa 2 indica que esta auditoría evalúa si el SGSI y sus controles se han implantado y funcionan conforme a los requisitos aplicables. En la práctica, pueden revisarse registros, entrevistas, muestras de procesos, configuraciones y resultados de seguimiento.
Si se detecta una no conformidad, la organización debe analizar su causa, definir una corrección y aportar evidencia de cierre conforme al proceso acordado con el organismo certificador. Corregir solo el síntoma puede ser insuficiente. Si faltó una revisión de accesos, por ejemplo, no basta con ejecutarla una vez: conviene comprobar por qué el proceso no se activó, si había un responsable definido y si los recordatorios o indicadores eran adecuados.
Seguimiento, Recertificación Y Mejora Continua
La certificación no congela el SGSI. Después se realizan auditorías de seguimiento y, al finalizar el ciclo de certificación, una recertificación. La organización debe mantener evidencias, gestionar cambios y demostrar mejora continua.
La secuencia habitual de alcance, brechas, riesgos, documentación, implantación de controles, auditoría interna, revisión directiva y auditorías externas también es recogida por la guía de implantación de Sprinto. Aun así, el orden detallado y la duración deben adaptarse al contexto de cada empresa.
Un buen mantenimiento integra el SGSI en actividades ordinarias: incorporación y salida de personal, gestión de cambios, compras, desarrollo, respuesta ante incidentes y supervisión de proveedores. Cuando el sistema opera solo en las semanas previas a una auditoría, la falta de continuidad termina apareciendo en los registros.
Preguntas Frecuentes Sobre ISO 27001
¿Cuáles Son Las Fases De Implantación De ISO 27001?
De forma práctica, incluyen contexto y alcance, diagnóstico de brechas, evaluación y tratamiento de riesgos, selección de controles y SoA, implantación, auditoría interna, revisión por la dirección y auditoría externa. Después comienza el mantenimiento mediante seguimiento y mejora.
¿Qué Se Hace Primero: Definir El Alcance O Evaluar Los Riesgos?
Primero se define el alcance. La evaluación de riesgos necesita saber qué procesos, activos, personas, tecnologías y dependencias están dentro del SGSI. Sin ese límite, el inventario y las decisiones de tratamiento pueden resultar incoherentes.
¿Es Obligatorio Implantar Todos Los Controles Del Anexo A?
No necesariamente. Los controles se seleccionan según la evaluación y tratamiento de riesgos, obligaciones aplicables y contexto de la organización. La SoA debe justificar las decisiones de aplicabilidad y exclusión.
¿Qué Diferencia Hay Entre El Análisis De Brechas Y La Evaluación De Riesgos?
El análisis de brechas identifica diferencias entre la situación actual y los requisitos de ISO 27001 o el objetivo de conformidad. La evaluación de riesgos identifica amenazas, vulnerabilidades e impactos sobre la información y determina cómo tratarlos.
¿Qué Revisa El Auditor En La Etapa 1?
Revisa principalmente la preparación y el diseño del SGSI: alcance, políticas, metodología de riesgos, tratamiento, SoA, objetivos, auditoría interna y revisión por la dirección. También puede identificar aspectos que deben madurar antes de etapa 2.
¿Qué Evidencias Debe Presentar Una Empresa En La Etapa 2?
Depende del alcance y de los controles aplicables, pero suelen ser relevantes los registros operativos: aprobaciones de accesos, resultados de copias de seguridad, gestión de incidentes, formación, revisiones de proveedores, análisis de vulnerabilidades, auditorías internas, indicadores y acciones correctivas.
¿Cuánto Puede Durar La Implantación De ISO 27001?
No existe un plazo estándar fiable. El tiempo depende del alcance, la madurez de procesos, la disponibilidad de responsables, el volumen de proveedores y la necesidad de generar evidencia operativa. Una empresa con políticas existentes pero sin registros puede necesitar más tiempo del previsto para demostrar funcionamiento sostenido.
Conclusión
Las fases de la norma ISO 27001 deben entenderse como un ciclo de gestión, no como una carrera para obtener documentos o superar una auditoría puntual. El alcance define el terreno; los riesgos orientan las decisiones; la SoA conecta controles y justificaciones; y la evidencia demuestra que el sistema funciona en la práctica.
La preparación más sólida combina planificación realista, responsables claros, registros operativos y revisión independiente de las brechas antes de la auditoría externa. Así, la certificación puede ser la consecuencia de un SGSI útil y mantenible, no un ejercicio aislado de cumplimiento.