Respuesta rápida: la certificación ISO 27001 es el certificado que emite un organismo de certificación independiente después de auditar que el sistema de gestión de seguridad de la información (SGSI) de tu empresa cumple la norma ISO/IEC 27001:2022 y opera de verdad. Se obtiene con una auditoría en dos etapas, la emite un organismo de certificación acreditado bajo ISO/IEC 17021-1, dura tres años con auditorías de vigilancia anuales, y la puede solicitar cualquier organización que ya tenga su SGSI implementado y funcionando, sin importar tamaño ni sector.
Puntos clave
- La certificación es para la organización. Las credenciales «para personas» (Foundation, Lead Auditor, Lead Implementer) son cursos con examen; no certifican a la empresa.
- Quien certifica debe ser un organismo de certificación acreditado bajo ISO/IEC 17021-1 con ISO/IEC 27001 en su alcance. Sin eso, el certificado no vale frente a clientes ni licitaciones.
- El proceso tiene dos auditorías (etapa 1 documental y etapa 2 en sitio) y una decisión independiente del equipo que auditó.
- Los días de auditoría —y con ellos la mayor parte del precio— se calculan con ISO/IEC 27006-1 a partir de las personas dentro del alcance, no de la nómina total.
- El organismo no implementa el sistema que va a auditar. La implementación es tuya.
- El certificado vive tres años: vigilancia en el año 1 y 2, recertificación antes de que venza.
¿Qué es la certificación ISO 27001?
Conviene separar tres cosas que suelen mezclarse. La norma ISO/IEC 27001 es un documento publicado por ISO que dice qué debe tener un sistema de gestión de seguridad de la información: contexto, liderazgo, análisis y tratamiento de riesgos, controles, medición y mejora. El sistema de gestión (SGSI) es lo que tu empresa construye para cumplirla: políticas, procesos, controles y registros que operan todos los días. Y la certificación es la confirmación, por un tercero independiente, de que ese sistema cumple la norma y funciona.
El certificado dice cuatro cosas: el nombre de la organización, el alcance (qué procesos, servicios y sitios cubre), la norma y versión (ISO/IEC 27001:2022) y la vigencia. Eso es lo que revisa el cliente, el banco o la dependencia que te lo pide. La explicación de fondo de la norma está en qué es ISO 27001 y para qué sirve.
¿Es una certificación para empresas o para personas?
La certificación ISO 27001 se otorga a organizaciones. Es la empresa la que se audita y recibe el certificado; no existe un «certificado ISO 27001» a título individual.
Lo que sí existe para personas son credenciales profesionales sobre la norma: Foundation (entender la norma), Lead Implementer (implementar un SGSI) y Lead Auditor (auditarlo). Se obtienen con un curso y un examen, y quien las aprueba recibe una credencial de un organismo de certificación de personas. Sirven para formar a quien va a sostener el sistema: el responsable de seguridad, el auditor interno, el equipo de TI. Si eso es lo que buscas, el catálogo de cursos está en certificación individual ISO 27001. El resto de este artículo trata de la certificación de la empresa.
¿Quién emite la certificación ISO 27001 en México?
El certificado lo emite un organismo de certificación, también llamado casa certificadora. Para que ese certificado valga, el organismo debe cumplir dos condiciones que puedes verificar antes de firmar:
- Acreditación vigente bajo ISO/IEC 17021-1, la norma que regula cómo operan los organismos que certifican sistemas de gestión: imparcialidad, competencia y toma de decisiones.
- ISO/IEC 27001 dentro del alcance de esa acreditación, con los requisitos específicos de ISO/IEC 27006-1 para auditar seguridad de la información. Un organismo puede estar acreditado para ISO 9001 y no para 27001: pide el certificado de acreditación y revisa el alcance.
ONCE México es un organismo de certificación acreditado bajo ISO/IEC 17021-1 con ISO/IEC 27001 en su alcance. Los criterios para comparar organismos están desarrollados en cómo elegir casa certificadora ISO 27001 en México.
¿Cómo se obtiene? Las etapas de la certificación
El proceso es el mismo para una empresa de 15 personas que para una de 500; lo que cambia son los días de auditoría:
| # | Etapa | Qué pasa | Duración típica |
|---|---|---|---|
| 1 | Solicitud | Entregas los datos base: alcance propuesto, sector, sitios y personas dentro del alcance (incluidos externos que trabajen en él). | 1 a 3 días hábiles |
| 2 | Revisión de la solicitud y cotización | El organismo confirma que puede atenderte (alcance de acreditación, competencia, ausencia de conflictos), calcula los días conforme a ISO/IEC 27006-1 y emite la propuesta del ciclo de tres años. | ~1 semana |
| 3 | Auditoría etapa 1 (revisión documental) | Revisión de la documentación del SGSI (alcance, riesgos, Declaración de Aplicabilidad, auditoría interna, revisión por la dirección) y de si estás listo para la etapa 2. Puede ser remota en organizaciones pequeñas de un sitio. | 1 día, normalmente |
| 4 | Auditoría etapa 2 (en sitio) | Se verifica que el sistema opera: entrevistas, evidencia de los controles del Anexo A, registros. Aquí salen las no conformidades, si las hay. | Según los días calculados |
| 5 | Cierre de hallazgos | Presentas plan de acción y evidencia para cada no conformidad. Es el tramo que depende de ti. | 2 a 6 semanas |
| 6 | Decisión de certificación | Una función independiente del equipo auditor revisa el expediente y decide, como exige ISO/IEC 17021-1. Se emite el certificado. | 2 a 3 semanas |
| 7 | Vigilancia anual | Auditorías de seguimiento en el año 1 y el año 2 para confirmar que el sistema sigue vivo. Más cortas que la inicial. | 1 vez al año |
| 8 | Recertificación | Antes de que el certificado cumpla tres años, una auditoría completa abre un nuevo ciclo. | Año 3 |
Con un SGSI ya operando, el tramo del organismo suele tomar entre dos y cuatro meses. La variación está sobre todo en las etapas 3 y 5: qué tan listo llegaste a la revisión documental y cuánto tardas en cerrar hallazgos.
Qué necesita tener listo tu empresa
La certificación no empieza en la solicitud: empieza cuando el sistema ya existe y ha generado evidencia. Antes de pedir cotización, revisa que tienes esto:
Lista de preparación
- Alcance definido y defendible. Qué procesos, servicios y sitios cubre el SGSI, redactado como aparecerá en el certificado y confirmado con el cliente que lo pide.
- Conteo de personas en alcance. Personal propio y externo dentro del alcance; es distinto del total de colaboradores y es el que dimensiona la auditoría.
- Análisis y tratamiento de riesgos de seguridad de la información, con criterios de aceptación aprobados por la dirección.
- Declaración de Aplicabilidad que diga cuáles de los 93 controles del Anexo A de la versión 2022 aplican, cuáles no y por qué.
- Información documentada mínima que exige la norma: política de seguridad, objetivos, roles y responsabilidades, procedimientos y registros.
- Controles operando con historial. Accesos revisados, incidentes gestionados, cambios controlados, respaldos probados. Documentos recién firmados no son un sistema en operación.
- Auditoría interna completa y revisión por la dirección antes de la etapa 2. Si faltan, la certificación no puede concluir: es la causa número uno de calendario perdido.
- Un responsable interno del SGSI disponible durante las auditorías y con autoridad para responder.
El detalle de cada requisito está en requisitos ISO 27001 para certificarse; si el sistema aún no existe, la ruta está en la guía de implementación ISO 27001; y si no sabes en qué punto estás, un diagnóstico ISO 27001 te lo dice antes de comprometer fechas.
¿Cuánto cuesta y cuánto tarda?
Las dos preguntas tienen la misma respuesta corta: depende de las personas dentro del alcance, del número de sitios y de la complejidad de la información que tratas. Con esos datos, ISO/IEC 27006-1 fija los días de auditoría, y los días determinan la mayor parte del precio. Por eso una cotización seria muestra los días desglosados por evento y el total del ciclo de tres años, no un número suelto.
El rango por tamaño de empresa está en cuánto cuesta la certificación ISO 27001 en México, y el calendario fase por fase en cuánto tarda certificarse en ISO 27001.
¿Cuánto dura el certificado?
Tres años. No son tres años de silencio: en el año 1 y en el año 2 el organismo hace una auditoría de vigilancia para confirmar que el sistema sigue operando. Si encuentra que se abandonó, el certificado puede suspenderse. Antes de que venza, en el año 3, una auditoría de recertificación —similar a la inicial, normalmente más corta— abre un nuevo ciclo.
Al presupuestar, mira el costo del ciclo completo: una propuesta barata en la inicial y cara en las vigilancias sale más cara en tres años.
Una aclaración de imparcialidad
- Un organismo de certificación acreditado bajo ISO/IEC 17021-1 no puede implementar el sistema que después va a auditar: sería juez y parte.
- La implementación la hace tu equipo, un especialista externo independiente, o ambos. ONCE México no implementa el sistema que certifica.
- Lo que sí son servicios distintos y compatibles con certificar: cursos, diagnósticos y auditorías previas.
- Si un proveedor ofrece implementar y certificar en el mismo paquete, es una señal de alerta sobre su acreditación.
Preguntas frecuentes
El certificado que emite un organismo de certificación independiente tras auditar que el SGSI de una organización cumple ISO/IEC 27001:2022 y opera. Dos etapas de auditoría, tres años de vigencia con vigilancias anuales, emitido por un organismo acreditado bajo ISO/IEC 17021-1.
Depende de las personas en alcance, los sitios y la complejidad de la información; los días de auditoría (ISO/IEC 27006-1) determinan la mayor parte del precio. Los rangos por tamaño están en cuánto cuesta la certificación ISO 27001.
Sí, pero es otra cosa. La certificación ISO 27001 se otorga a organizaciones. Lo que una persona obtiene son credenciales profesionales sobre la norma —Foundation, Lead Implementer, Lead Auditor— con curso y examen. Sirven para trabajar con la norma; no certifican a la empresa.
Tres años, con auditorías de vigilancia en el año 1 y el año 2, y una auditoría de recertificación antes de que venza que abre un nuevo ciclo de tres años.
Qué procesos, servicios, sitios y personas cubre el sistema y, por lo tanto, el certificado. Lo define tu organización y aparece escrito en el certificado. Debe cubrir el servicio que tus clientes esperan ver certificado; las personas dentro de él dimensionan la auditoría.
Artículos relacionados
- ¿Cuánto cuesta la certificación ISO 27001 en México?
- Requisitos ISO 27001 para certificarse
- Implementación ISO 27001: guía paso a paso
- Cómo elegir casa certificadora ISO 27001 en México
- ¿Cómo saber si tu empresa necesita ISO 27001?
¿Listo para cotizar la certificación ISO 27001?
ONCE México es un organismo de certificación acreditado bajo ISO/IEC 17021-1 con ISO/IEC 27001 en su alcance. Pide tu cotización con los días desglosados por evento y el ciclo de tres años completo, o escríbenos con tu alcance y número de personas y te respondemos con una propuesta.