Respuesta rápida: si el sistema de gestión de seguridad de la información ya está implementado y operando, el tramo que controla el organismo de certificación toma de 8 a 16 semanas desde que solicitas el servicio hasta que tienes el certificado. Para una empresa de software de alrededor de 30 personas, con un solo sitio y sin sedes adicionales, lo normal es caer en la parte media de ese rango: alrededor de 3 meses. Si el sistema todavía no existe, hay que sumar el tiempo de implementación, que es un proyecto aparte —lo ejecuta tu equipo o un consultor independiente— y que suele ser el tramo largo. Confundir los dos relojes es la razón por la que circulan cifras de «8 a 12 meses» que no aplican a tu caso.
Puntos clave
- Son dos relojes: implementar el sistema (variable, no lo controla el organismo) y certificarlo (8 a 16 semanas, acotado y predecible).
- Las 30 personas de la nómina no son necesariamente las 30 del alcance. El dimensionamiento se calcula con las personas dentro del alcance, e incluye contratistas que trabajan en él.
- Los días de auditoría de ISO/IEC 27001 los fija ISO/IEC 27006-1, no el vendedor. Pide el desglose antes de comparar propuestas.
- La etapa 1 puede ser remota en organizaciones de un sitio y menos de 50 personas, lo que favorece a las empresas de software.
- El único tramo del calendario que depende de ti es el intervalo para cerrar brechas (2 a 6 semanas). Ahí es donde se gana o se pierde el mes.
- Trabajar sobre nube de terceros no impide certificarse: se audita cómo controlas el riesgo, no quién es dueño del hardware.
Por qué las cifras que encuentras no coinciden
Cuando un fundador busca «cuánto tarda ISO 27001» encuentra respuestas que van de tres meses a año y medio. Todas pueden ser ciertas, porque están midiendo cosas distintas.
Reloj 1 — implementar el sistema de gestión. Es el trabajo de definir el alcance, hacer el análisis de riesgos, decidir qué controles aplican, documentar lo mínimo necesario, ponerlo a operar y generar los registros que demuestren que funciona. Va de unos pocos meses a más de un año, según la madurez de partida y cuántas horas semanales pueda dedicarle el equipo. No existe documento normativo que lo dimensione y no lo controla el organismo de certificación. Si tu empresa ya trae disciplina de seguridad —control de accesos formalizado, gestión de vulnerabilidades, respuesta a incidentes documentada— este reloj puede estar casi en cero.
Reloj 2 — certificarte. Es el proceso de auditoría independiente y emisión del certificado. Este sí está acotado: de 8 a 16 semanas, y es el que detallamos abajo.
La cifra de «8 a 12 meses» que circula casi siempre suma los dos relojes en una empresa que arrancó de cero. No es tu caso si ya vienes operando con un SGSI.
El calendario del reloj 2, fase por fase
Este es el desglose típico para una empresa de software de un solo sitio. Los plazos son de referencia; el calendario real se acuerda al programar cada evento.
| # | Fase | Qué pasa | Duración típica |
|---|---|---|---|
| 1 | Solicitud y revisión | Defines alcance, sector, sitios y personas dentro del alcance. Con esos datos se calculan los días. | 3 a 5 días hábiles |
| 2 | Cotización y contrato | Propuesta con días desglosados por evento y su referencia normativa, viáticos estimados aparte y total del ciclo de tres años. | ~1 semana |
| 3 | Programación del equipo auditor | Asignación de auditores con competencia declarada para la norma y para el sector de tecnología de la información. | 2 a 4 semanas |
| 4 | Etapa 1 — documental | Revisión de la documentación del SGSI y de si estás listo para la etapa 2. Candidata a remota si eres un sitio y menos de 50 personas. | Típicamente 1 día |
| 5 | Intervalo para cerrar brechas | El único tramo que depende de ti. Atiendes lo que salió de la etapa 1. | 2 a 6 semanas |
| 6 | Etapa 2 — en sitio | Verificación de la implementación efectiva. Ocupa el resto de los días asignados al evento inicial. | Según el tamaño |
| 7 | Cierre de hallazgos | Plan de acción y evidencia de las no conformidades detectadas. | 2 a 6 semanas |
| 8 | Revisión técnica y decisión | La toma una función independiente del equipo que auditó, como exige ISO/IEC 17021-1. Después se emite el certificado. | 2 a 3 semanas |
Sumando mínimos llegas a ocho semanas; sumando máximos, a dieciséis. La diferencia entre un extremo y otro casi no está en el organismo: está en las fases 5 y 7, que son tuyas.
«Somos 30» no siempre significa 30
Esta es la corrección que más veces hay que hacer en una solicitud de empresa de software, y afecta directamente al precio y a los días.
El dimensionamiento de la auditoría se calcula con las personas dentro del alcance del sistema de gestión, no con la plantilla total de la empresa. Tres consecuencias prácticas:
- Puede ser menos que tu nómina. Si el alcance cubre el desarrollo y la operación de la plataforma, pero deja fuera a un área comercial que no trata información dentro del SGSI, esas personas no cuentan. El alcance debe ser defendible, no conveniente: si tu cliente espera que el certificado cubra el servicio que le vendes, el alcance tiene que cubrirlo.
- Puede ser más que tu nómina. El personal externo que trabaja dentro del alcance cuenta. Un equipo de desarrollo contratado por outsourcing que toca el código de producción está dentro. Para muchas empresas de software de 30 empleados el número real de personas en alcance termina siendo 35 o 40.
- Es un campo distinto en la solicitud. Personas en alcance y total de colaboradores se capturan por separado. Si solo mandas el total, te van a cotizar con el número equivocado.
Por qué ISO 27001 no se comporta como ISO 9001
Si alguien de tu equipo ya vivió una certificación ISO 9001, ajusta expectativas. Los días de auditoría de cada norma los fija un documento normativo público, y no es el mismo:
| Norma | Documento que determina los días |
|---|---|
| ISO 9001 — Calidad | IAF MD 5, tabla de sistemas de gestión de la calidad |
| ISO 14001 — Ambiental | IAF MD 5, tabla ambiental, con categoría de complejidad |
| ISO/IEC 27001 — Seguridad de la información | ISO/IEC 27006-1 |
| ISO/IEC 42001 — Gestión de IA | ISO/IEC 42006 |
| Auditoría remota (total o parcial) | IAF MD 4 |
| Sistemas integrados (dos o más normas) | IAF MD 11 |
ISO/IEC 27006-1 asigna más días que IAF MD 5 para el mismo número de personas, y la tarifa de un equipo auditor con competencia real en seguridad de la información es mayor. Las dos cosas se acumulan: para una organización equivalente, espera un precio sensiblemente por encima del de ISO 9001. El detalle del cálculo, con la tabla de precios por tamaño y lo que queda fuera del honorario, está en cuánto cuesta certificarse en ISO.
Consecuencia práctica al comparar propuestas: pide siempre los días desglosados por evento y su referencia normativa. Un organismo acreditado puede mostrarte de dónde salió cada día. Si una propuesta es mucho más barata y no desglosa días, casi siempre está recortando días por debajo del mínimo normativo, y eso es un problema que aparece después.
Si todo corre en nube de terceros, ¿se puede certificar?
Sí, y es el escenario habitual. La pregunta llega seguido porque suena raro certificar seguridad de la información sin ser dueño de un servidor.
Lo que se audita no es la propiedad del hardware, sino cómo controlas los riesgos de la información que tratas. En una empresa de software eso se traduce en cosas como: gestión de accesos e identidades, segregación de ambientes, prácticas de desarrollo seguro y gestión de cambios, control de los proveedores de nube y demás terceros, respaldo y recuperación, registro y monitoreo de eventos, y gestión de incidentes.
El certificado de tu proveedor de nube no sustituye al tuyo —cubre la infraestructura de ellos, no tu servicio—, pero sí es evidencia perfectamente válida dentro de tu control de proveedores. Lo que el auditor va a querer ver es que tienes claro dónde termina la responsabilidad del proveedor y dónde empieza la tuya, y que gestionas lo que te toca.
Los cuatro retrasos que más se repiten
- El alcance se redefine a mitad del camino. Se solicita con un alcance y, al llegar el cliente que exigía el certificado, resulta que esperaba que cubriera otro producto. Cambiar el alcance después de cotizar recalcula días y reinicia parte del proceso. Vale la pena confirmar con el cliente, por escrito, qué espera que diga el certificado antes de solicitar.
- No hay auditoría interna ni revisión por la dirección. La norma exige que la organización haya hecho su propia auditoría interna y su revisión por la dirección antes de la certificación. Es una actividad de la empresa, no forma parte de la auditoría de certificación, y si falta, la etapa 2 no puede concluir. Es la causa número uno de calendario perdido.
- Registros demasiado nuevos. Un SGSI que arrancó hace tres semanas no ha generado evidencia de que opera. Se necesitan registros de un periodo razonable: incidentes gestionados, accesos revisados, cambios controlados. Documentos recién firmados no son lo mismo que un sistema en operación.
- Agenda de auditores. Las dos a cuatro semanas de programación son reales y dependen de la disponibilidad de auditores con competencia declarada para tu norma y tu sector. Si tienes fecha límite contractual, solicita con margen: es el tramo que no se puede comprimir con esfuerzo.
Qué puedes adelantar mientras tanto
Tres cosas que no dependen de esperar:
- Un diagnóstico o auditoría previa para saber, con criterio de auditor, qué tan lejos estás antes de comprometer una fecha con tu cliente. Es un servicio distinto de la certificación y no sustituye a la auditoría interna que la norma te exige.
- Formar auditores internos. La auditoría interna obligatoria alguien la tiene que hacer, y tenerla resuelta con gente propia quita el cuello de botella número uno de la lista de arriba.
- Ordenar el expediente de solicitud: alcance redactado, número de personas en alcance (no el total), sitios, y si hay contratistas dentro del alcance. Con eso, la fase 1 se resuelve en días en lugar de semanas.
Una aclaración de imparcialidad
- Un organismo de certificación acreditado bajo ISO/IEC 17021-1 no puede implementar el sistema de gestión que después va a auditar: sería juez y parte.
- La implementación la hace tu equipo, un consultor independiente, o ambos. ONCE México no ofrece consultoría ni implementación.
- Lo que sí son servicios distintos y compatibles: certificación, cursos, diagnósticos y auditorías previas.
- Si un proveedor te ofrece implementar y certificar en el mismo paquete, esa es una señal de alerta sobre la validez de su acreditación.
Preguntas frecuentes
Con el SGSI ya implementado y operando, de 8 a 16 semanas desde la solicitud hasta la emisión del certificado; una empresa de un sitio y ~30 personas suele caer alrededor de los 3 meses. Si el sistema aún no existe, hay que sumar el tiempo de implementación, que es un proyecto aparte y el tramo más variable.
Sí, es el escenario habitual. Se audita cómo controlas los riesgos de la información que tratas —accesos, desarrollo seguro, proveedores, respaldo, monitoreo, incidentes—, no quién es dueño del hardware. El certificado de tu proveedor de nube no sustituye al tuyo, pero es evidencia válida dentro de tu control de proveedores.
No necesariamente. Se cuentan las personas dentro del alcance del sistema, no la plantilla total, y se incluye al personal externo que trabaja dentro de ese alcance. Puede salir un número menor o mayor que tu nómina, y cambia los días y el precio.
En organizaciones de un solo sitio y menos de 50 personas, la etapa 1 documental es candidata a realizarse de forma remota. El uso de tecnologías de información y comunicación en auditorías está previsto en el documento mandatorio IAF MD 4. La etapa 2 verifica implementación efectiva y su componente remoto se evalúa caso por caso.
Por dos razones acumuladas: ISO/IEC 27006-1 asigna más días que IAF MD 5 para el mismo número de personas, y la tarifa de un equipo auditor competente en seguridad de la información es mayor. Los detalles del cálculo están en cuánto cuesta certificarse en ISO.
No. La imparcialidad de ISO/IEC 17021-1 lo impide: quien implementa no puede certificar lo que implementó. La implementación la hace tu equipo o un consultor independiente. El organismo sí puede ofrecer cursos, diagnósticos y auditorías previas, que son servicios distintos.
Tres años, con auditorías de seguimiento anuales durante el ciclo y una recertificación en el año cuatro. Al presupuestar conviene mirar el costo del ciclo completo de tres años, no solo la auditoría inicial.
¿Tu cliente ya te puso fecha?
ONCE México es un organismo de certificación acreditado bajo ISO/IEC 17021-1, con alcance vigente en tecnología de la información. Pide tu cotización con los días desglosados y su referencia normativa a la vista.