Ir al contenido
Agendar llamada

¿Es obligatoria ISO 27001 en Latinoamérica?

No como regla general. ISO/IEC 27001 es una norma voluntaria. En Latinoamérica la exigencia suele llegar por contrato: un banco, una multinacional o una licitación se la pide a su proveedor. Cada país tiene además su regulador financiero y su ley de datos personales, que ISO 27001 ayuda a ordenar pero no reemplaza.

Escrito por Riskent Auditores. Actualizado el .

Fuentes consultadas el .

Por qué te la piden

Quien te la pide casi siempre es un cliente. Un banco tiene normas de su regulador sobre los servicios que terceriza y necesita poder mostrar que evaluó a sus proveedores. Una multinacional puede pedir lo mismo a toda su cadena. Una licitación puede ponerla como requisito para participar. Si no puedes mostrar evidencia de cómo gestionas la seguridad de la información, el cliente puede decidir no renovar el contrato o no adjudicarte la licitación. Lo que se pide y cómo se acredita depende de cada cliente y de cada pliego.

En los tres casos, el certificado ISO 27001 es una forma de mostrar evidencia de que gestionas la seguridad de la información. No es la única: muchos bancos envían además su propio cuestionario de seguridad cada año.

Si ya tienes un pedido con fecha, agenda una llamada de 30 minutos.

Qué regula en cada país

Referencia general a 4 de octubre de 2026. No es una lista completa ni asesoría legal: consulta a un abogado local. Las normas financieras se dirigen a bancos y entidades vigiladas; a ti te llegan a través del contrato.

PaísRegulador financieroLey de datos personales y autoridadOrganismo de acreditación
MéxicoCNBV, Circular Única de BancosLey Federal de Protección de Datos Personales en Posesión de los Particulares, publicada el 20 de marzo de 2025. Autoridad: Secretaría Anticorrupción y Buen Gobiernoema (Entidad Mexicana de Acreditación)
ColombiaSuperintendencia Financiera (SFC), Circular Externa 007 de 2018 (ciberseguridad) y Circular Básica JurídicaLey Estatutaria 1581 de 2012. Autoridad: Superintendencia de Industria y Comercio (SIC)ONAC
ChileComisión para el Mercado Financiero (CMF), Recopilación Actualizada de Normas para bancosHoy rige la Ley 19.628. La Ley 21.719 crea la Agencia de Protección de Datos Personales; su fecha de entrada en vigor está en discusiónINN (Instituto Nacional de Normalización)
PerúSuperintendencia de Banca, Seguros y AFP (SBS), Resolución SBS 504-2021Ley 29733, con un reglamento nuevo publicado el 30 de noviembre de 2024. Autoridad: Ministerio de Justicia y Derechos HumanosINACAL
ArgentinaBanco Central (BCRA), Requisitos mínimos para la gestión y control de los riesgos de tecnología y seguridad de la informaciónLey 25.326. Autoridad: Agencia de Acceso a la Información Pública (AAIP)OAA (Organismo Argentino de Acreditación)
BrasilConsejo Monetario Nacional y Banco Central, Resolución CMN 4.893/2021Lei Geral de Proteção de Dados (LGPD). Autoridad: ANPD (Agência Nacional de Proteção de Dados)Cgcre/Inmetro

Fuentes consultadas el 4 de octubre de 2026.

Cómo elegir el organismo de certificación

El certificado lo emite un organismo de certificación, no la consultora que te ayudó. Antes de contratarlo:

  1. Pide su acreditación para ISO/IEC 27001. Búscala en el directorio del organismo de acreditación o pídele a ese organismo que la confirme.
  2. Confirma que el alcance de esa acreditación incluye ISO/IEC 27001. Acreditarse para otros sistemas de gestión no basta.
  3. Pregunta al cliente que te pidió la norma si acepta cualquier organismo acreditado o exige uno en particular.

Por dónde empezar

Lee qué te pidieron y quién: el contrato, el pliego de la licitación o el correo del banco. Luego mide la distancia entre lo que tienes y lo que pide la norma. Eso es un diagnóstico de brechas: te dice qué te falta y en qué orden conviene cerrarlo. Suele tomar una semana; la duración exacta depende del alcance.

Preguntas relacionadas

¿Tener ISO 27001 significa cumplir la ley de datos de mi país?

No. La certificación muestra que gestionas la seguridad de la información con un sistema. La ley de datos tiene obligaciones propias, como los derechos de las personas y los avisos a la autoridad. Ese cumplimiento lo revisa un abogado local.

¿Un certificado ISO 27001 emitido en otro país sirve en el mío?

Suele servir si el organismo que lo emitió está acreditado para ISO/IEC 27001 por un organismo de acreditación reconocido, pero depende de que tu cliente lo acepte. Pregúntale si acepta cualquier acreditación o exige una en particular.

¿Cómo sé si un organismo de certificación está acreditado?

Pide que te muestre su acreditación para ISO/IEC 27001. Búscala en el directorio del organismo de acreditación de su país o pídele a ese organismo que la confirme. Confirma que el alcance incluye esa norma, no solo otros sistemas de gestión.

¿El banco puede exigirme requisitos de su regulador?

Puede trasladarte en el contrato los requisitos que su regulador le pone sobre proveedores y servicios tercerizados. Revisa qué cláusulas firmaste y qué evidencia te pueden pedir.

el servicio relacionado

Agendar llamada sobre ISO 27001

Llamada de 30 minutos, sin costo. Eliges día y hora. Trae lo que te pidieron y para cuándo.

¿Te lo pidieron con fecha?

Cuéntanos qué norma te pidieron y para cuándo. Te decimos por dónde empezar.

Llamada de 30 minutos, sin costo. Eliges día y hora.

Escrito por Riskent Auditores. Actualizado el .