¿Es obligatoria ISO 27001 en Latinoamérica?
No como regla general. ISO/IEC 27001 es una norma voluntaria. En Latinoamérica la exigencia suele llegar por contrato: un banco, una multinacional o una licitación se la pide a su proveedor. Cada país tiene además su regulador financiero y su ley de datos personales, que ISO 27001 ayuda a ordenar pero no reemplaza.
Escrito por Riskent Auditores. Actualizado el .
Fuentes consultadas el .
Por qué te la piden
Quien te la pide casi siempre es un cliente. Un banco tiene normas de su regulador sobre los servicios que terceriza y necesita poder mostrar que evaluó a sus proveedores. Una multinacional puede pedir lo mismo a toda su cadena. Una licitación puede ponerla como requisito para participar. Si no puedes mostrar evidencia de cómo gestionas la seguridad de la información, el cliente puede decidir no renovar el contrato o no adjudicarte la licitación. Lo que se pide y cómo se acredita depende de cada cliente y de cada pliego.
En los tres casos, el certificado ISO 27001 es una forma de mostrar evidencia de que gestionas la seguridad de la información. No es la única: muchos bancos envían además su propio cuestionario de seguridad cada año.
Si ya tienes un pedido con fecha, agenda una llamada de 30 minutos.
Qué regula en cada país
Referencia general a 4 de octubre de 2026. No es una lista completa ni asesoría legal: consulta a un abogado local. Las normas financieras se dirigen a bancos y entidades vigiladas; a ti te llegan a través del contrato.
| País | Regulador financiero | Ley de datos personales y autoridad | Organismo de acreditación |
|---|---|---|---|
| México | CNBV, Circular Única de Bancos | Ley Federal de Protección de Datos Personales en Posesión de los Particulares, publicada el 20 de marzo de 2025. Autoridad: Secretaría Anticorrupción y Buen Gobierno | ema (Entidad Mexicana de Acreditación) |
| Colombia | Superintendencia Financiera (SFC), Circular Externa 007 de 2018 (ciberseguridad) y Circular Básica Jurídica | Ley Estatutaria 1581 de 2012. Autoridad: Superintendencia de Industria y Comercio (SIC) | ONAC |
| Chile | Comisión para el Mercado Financiero (CMF), Recopilación Actualizada de Normas para bancos | Hoy rige la Ley 19.628. La Ley 21.719 crea la Agencia de Protección de Datos Personales; su fecha de entrada en vigor está en discusión | INN (Instituto Nacional de Normalización) |
| Perú | Superintendencia de Banca, Seguros y AFP (SBS), Resolución SBS 504-2021 | Ley 29733, con un reglamento nuevo publicado el 30 de noviembre de 2024. Autoridad: Ministerio de Justicia y Derechos Humanos | INACAL |
| Argentina | Banco Central (BCRA), Requisitos mínimos para la gestión y control de los riesgos de tecnología y seguridad de la información | Ley 25.326. Autoridad: Agencia de Acceso a la Información Pública (AAIP) | OAA (Organismo Argentino de Acreditación) |
| Brasil | Consejo Monetario Nacional y Banco Central, Resolución CMN 4.893/2021 | Lei Geral de Proteção de Dados (LGPD). Autoridad: ANPD (Agência Nacional de Proteção de Dados) | Cgcre/Inmetro |
Fuentes consultadas el 4 de octubre de 2026.
Cómo elegir el organismo de certificación
El certificado lo emite un organismo de certificación, no la consultora que te ayudó. Antes de contratarlo:
- Pide su acreditación para ISO/IEC 27001. Búscala en el directorio del organismo de acreditación o pídele a ese organismo que la confirme.
- Confirma que el alcance de esa acreditación incluye ISO/IEC 27001. Acreditarse para otros sistemas de gestión no basta.
- Pregunta al cliente que te pidió la norma si acepta cualquier organismo acreditado o exige uno en particular.
Por dónde empezar
Lee qué te pidieron y quién: el contrato, el pliego de la licitación o el correo del banco. Luego mide la distancia entre lo que tienes y lo que pide la norma. Eso es un diagnóstico de brechas: te dice qué te falta y en qué orden conviene cerrarlo. Suele tomar una semana; la duración exacta depende del alcance.
Preguntas relacionadas
¿Tener ISO 27001 significa cumplir la ley de datos de mi país?
No. La certificación muestra que gestionas la seguridad de la información con un sistema. La ley de datos tiene obligaciones propias, como los derechos de las personas y los avisos a la autoridad. Ese cumplimiento lo revisa un abogado local.
¿Un certificado ISO 27001 emitido en otro país sirve en el mío?
Suele servir si el organismo que lo emitió está acreditado para ISO/IEC 27001 por un organismo de acreditación reconocido, pero depende de que tu cliente lo acepte. Pregúntale si acepta cualquier acreditación o exige una en particular.
¿Cómo sé si un organismo de certificación está acreditado?
Pide que te muestre su acreditación para ISO/IEC 27001. Búscala en el directorio del organismo de acreditación de su país o pídele a ese organismo que la confirme. Confirma que el alcance incluye esa norma, no solo otros sistemas de gestión.
¿El banco puede exigirme requisitos de su regulador?
Puede trasladarte en el contrato los requisitos que su regulador le pone sobre proveedores y servicios tercerizados. Revisa qué cláusulas firmaste y qué evidencia te pueden pedir.
Llamada de 30 minutos, sin costo. Eliges día y hora. Trae lo que te pidieron y para cuándo.