¿Cuánto tarda certificarse en ISO 27001 si eres una empresa de software de 30 personas?

PA
Si tu cliente ya te puso fecha, empieza por aquí: certificación ISO 27001 para empresas de software.
Por: Pilar AndradePublicado: 22 agosto, 2026

Respuesta rápida: si el sistema de gestión de seguridad de la información ya está implementado y operando, el tramo que controla el organismo de certificación toma de 8 a 16 semanas desde que solicitas el servicio hasta que tienes el certificado. Para una empresa de software de alrededor de 30 personas, con un solo sitio y sin sedes adicionales, lo normal es caer en la parte media de ese rango: alrededor de 3 meses. Si el sistema todavía no existe, hay que sumar el tiempo de implementación, que es un proyecto aparte —lo ejecuta tu equipo o un consultor independiente— y que suele ser el tramo largo. Confundir los dos relojes es la razón por la que circulan cifras de «8 a 12 meses» que no aplican a tu caso.

Puntos clave

  • Son dos relojes: implementar el sistema (variable, no lo controla el organismo) y certificarlo (8 a 16 semanas, acotado y predecible).
  • Las 30 personas de la nómina no son necesariamente las 30 del alcance. El dimensionamiento se calcula con las personas dentro del alcance, e incluye contratistas que trabajan en él.
  • Los días de auditoría de ISO/IEC 27001 los fija ISO/IEC 27006-1, no el vendedor. Pide el desglose antes de comparar propuestas.
  • La etapa 1 puede ser remota en organizaciones de un sitio y menos de 50 personas, lo que favorece a las empresas de software.
  • El único tramo del calendario que depende de ti es el intervalo para cerrar brechas (2 a 6 semanas). Ahí es donde se gana o se pierde el mes.
  • Trabajar sobre nube de terceros no impide certificarse: se audita cómo controlas el riesgo, no quién es dueño del hardware.

Por qué las cifras que encuentras no coinciden

Cuando un fundador busca «cuánto tarda ISO 27001» encuentra respuestas que van de tres meses a año y medio. Todas pueden ser ciertas, porque están midiendo cosas distintas.

Reloj 1 — implementar el sistema de gestión. Es el trabajo de definir el alcance, hacer el análisis de riesgos, decidir qué controles aplican, documentar lo mínimo necesario, ponerlo a operar y generar los registros que demuestren que funciona. Va de unos pocos meses a más de un año, según la madurez de partida y cuántas horas semanales pueda dedicarle el equipo. No existe documento normativo que lo dimensione y no lo controla el organismo de certificación. Si tu empresa ya trae disciplina de seguridad —control de accesos formalizado, gestión de vulnerabilidades, respuesta a incidentes documentada— este reloj puede estar casi en cero.

Reloj 2 — certificarte. Es el proceso de auditoría independiente y emisión del certificado. Este sí está acotado: de 8 a 16 semanas, y es el que detallamos abajo.

La cifra de «8 a 12 meses» que circula casi siempre suma los dos relojes en una empresa que arrancó de cero. No es tu caso si ya vienes operando con un SGSI.

El calendario del reloj 2, fase por fase

Este es el desglose típico para una empresa de software de un solo sitio. Los plazos son de referencia; el calendario real se acuerda al programar cada evento.

# Fase Qué pasa Duración típica
1 Solicitud y revisión Defines alcance, sector, sitios y personas dentro del alcance. Con esos datos se calculan los días. 3 a 5 días hábiles
2 Cotización y contrato Propuesta con días desglosados por evento y su referencia normativa, viáticos estimados aparte y total del ciclo de tres años. ~1 semana
3 Programación del equipo auditor Asignación de auditores con competencia declarada para la norma y para el sector de tecnología de la información. 2 a 4 semanas
4 Etapa 1 — documental Revisión de la documentación del SGSI y de si estás listo para la etapa 2. Candidata a remota si eres un sitio y menos de 50 personas. Típicamente 1 día
5 Intervalo para cerrar brechas El único tramo que depende de ti. Atiendes lo que salió de la etapa 1. 2 a 6 semanas
6 Etapa 2 — en sitio Verificación de la implementación efectiva. Ocupa el resto de los días asignados al evento inicial. Según el tamaño
7 Cierre de hallazgos Plan de acción y evidencia de las no conformidades detectadas. 2 a 6 semanas
8 Revisión técnica y decisión La toma una función independiente del equipo que auditó, como exige ISO/IEC 17021-1. Después se emite el certificado. 2 a 3 semanas

Sumando mínimos llegas a ocho semanas; sumando máximos, a dieciséis. La diferencia entre un extremo y otro casi no está en el organismo: está en las fases 5 y 7, que son tuyas.

«Somos 30» no siempre significa 30

Esta es la corrección que más veces hay que hacer en una solicitud de empresa de software, y afecta directamente al precio y a los días.

El dimensionamiento de la auditoría se calcula con las personas dentro del alcance del sistema de gestión, no con la plantilla total de la empresa. Tres consecuencias prácticas:

Por qué ISO 27001 no se comporta como ISO 9001

Si alguien de tu equipo ya vivió una certificación ISO 9001, ajusta expectativas. Los días de auditoría de cada norma los fija un documento normativo público, y no es el mismo:

NormaDocumento que determina los días
ISO 9001 — CalidadIAF MD 5, tabla de sistemas de gestión de la calidad
ISO 14001 — AmbientalIAF MD 5, tabla ambiental, con categoría de complejidad
ISO/IEC 27001 — Seguridad de la informaciónISO/IEC 27006-1
ISO/IEC 42001 — Gestión de IAISO/IEC 42006
Auditoría remota (total o parcial)IAF MD 4
Sistemas integrados (dos o más normas)IAF MD 11

ISO/IEC 27006-1 asigna más días que IAF MD 5 para el mismo número de personas, y la tarifa de un equipo auditor con competencia real en seguridad de la información es mayor. Las dos cosas se acumulan: para una organización equivalente, espera un precio sensiblemente por encima del de ISO 9001. El detalle del cálculo, con la tabla de precios por tamaño y lo que queda fuera del honorario, está en cuánto cuesta certificarse en ISO.

Consecuencia práctica al comparar propuestas: pide siempre los días desglosados por evento y su referencia normativa. Un organismo acreditado puede mostrarte de dónde salió cada día. Si una propuesta es mucho más barata y no desglosa días, casi siempre está recortando días por debajo del mínimo normativo, y eso es un problema que aparece después.

Si todo corre en nube de terceros, ¿se puede certificar?

Sí, y es el escenario habitual. La pregunta llega seguido porque suena raro certificar seguridad de la información sin ser dueño de un servidor.

Lo que se audita no es la propiedad del hardware, sino cómo controlas los riesgos de la información que tratas. En una empresa de software eso se traduce en cosas como: gestión de accesos e identidades, segregación de ambientes, prácticas de desarrollo seguro y gestión de cambios, control de los proveedores de nube y demás terceros, respaldo y recuperación, registro y monitoreo de eventos, y gestión de incidentes.

El certificado de tu proveedor de nube no sustituye al tuyo —cubre la infraestructura de ellos, no tu servicio—, pero sí es evidencia perfectamente válida dentro de tu control de proveedores. Lo que el auditor va a querer ver es que tienes claro dónde termina la responsabilidad del proveedor y dónde empieza la tuya, y que gestionas lo que te toca.

Los cuatro retrasos que más se repiten

  1. El alcance se redefine a mitad del camino. Se solicita con un alcance y, al llegar el cliente que exigía el certificado, resulta que esperaba que cubriera otro producto. Cambiar el alcance después de cotizar recalcula días y reinicia parte del proceso. Vale la pena confirmar con el cliente, por escrito, qué espera que diga el certificado antes de solicitar.
  2. No hay auditoría interna ni revisión por la dirección. La norma exige que la organización haya hecho su propia auditoría interna y su revisión por la dirección antes de la certificación. Es una actividad de la empresa, no forma parte de la auditoría de certificación, y si falta, la etapa 2 no puede concluir. Es la causa número uno de calendario perdido.
  3. Registros demasiado nuevos. Un SGSI que arrancó hace tres semanas no ha generado evidencia de que opera. Se necesitan registros de un periodo razonable: incidentes gestionados, accesos revisados, cambios controlados. Documentos recién firmados no son lo mismo que un sistema en operación.
  4. Agenda de auditores. Las dos a cuatro semanas de programación son reales y dependen de la disponibilidad de auditores con competencia declarada para tu norma y tu sector. Si tienes fecha límite contractual, solicita con margen: es el tramo que no se puede comprimir con esfuerzo.

Qué puedes adelantar mientras tanto

Tres cosas que no dependen de esperar:

Una aclaración de imparcialidad

  • Un organismo de certificación acreditado bajo ISO/IEC 17021-1 no puede implementar el sistema de gestión que después va a auditar: sería juez y parte.
  • La implementación la hace tu equipo, un consultor independiente, o ambos. ONCE México no ofrece consultoría ni implementación.
  • Lo que sí son servicios distintos y compatibles: certificación, cursos, diagnósticos y auditorías previas.
  • Si un proveedor te ofrece implementar y certificar en el mismo paquete, esa es una señal de alerta sobre la validez de su acreditación.

Preguntas frecuentes

¿Cuánto tarda certificarse en ISO 27001 una empresa de software de 30 personas? +

Con el SGSI ya implementado y operando, de 8 a 16 semanas desde la solicitud hasta la emisión del certificado; una empresa de un sitio y ~30 personas suele caer alrededor de los 3 meses. Si el sistema aún no existe, hay que sumar el tiempo de implementación, que es un proyecto aparte y el tramo más variable.

¿Puede certificarse una startup que corre todo en nube de terceros? +

Sí, es el escenario habitual. Se audita cómo controlas los riesgos de la información que tratas —accesos, desarrollo seguro, proveedores, respaldo, monitoreo, incidentes—, no quién es dueño del hardware. El certificado de tu proveedor de nube no sustituye al tuyo, pero es evidencia válida dentro de tu control de proveedores.

¿Las 30 personas de la empresa son las 30 del alcance? +

No necesariamente. Se cuentan las personas dentro del alcance del sistema, no la plantilla total, y se incluye al personal externo que trabaja dentro de ese alcance. Puede salir un número menor o mayor que tu nómina, y cambia los días y el precio.

¿La etapa 1 se puede hacer remota? +

En organizaciones de un solo sitio y menos de 50 personas, la etapa 1 documental es candidata a realizarse de forma remota. El uso de tecnologías de información y comunicación en auditorías está previsto en el documento mandatorio IAF MD 4. La etapa 2 verifica implementación efectiva y su componente remoto se evalúa caso por caso.

¿Por qué ISO 27001 cuesta y tarda más que ISO 9001? +

Por dos razones acumuladas: ISO/IEC 27006-1 asigna más días que IAF MD 5 para el mismo número de personas, y la tarifa de un equipo auditor competente en seguridad de la información es mayor. Los detalles del cálculo están en cuánto cuesta certificarse en ISO.

¿El organismo que me certifica puede ayudarme a implementar? +

No. La imparcialidad de ISO/IEC 17021-1 lo impide: quien implementa no puede certificar lo que implementó. La implementación la hace tu equipo o un consultor independiente. El organismo sí puede ofrecer cursos, diagnósticos y auditorías previas, que son servicios distintos.

¿Cuánto dura el certificado una vez emitido? +

Tres años, con auditorías de seguimiento anuales durante el ciclo y una recertificación en el año cuatro. Al presupuestar conviene mirar el costo del ciclo completo de tres años, no solo la auditoría inicial.

¿Tu cliente ya te puso fecha?

ONCE México es un organismo de certificación acreditado bajo ISO/IEC 17021-1, con alcance vigente en tecnología de la información. Pide tu cotización con los días desglosados y su referencia normativa a la vista.

Solicitar cotización Ver ISO 27001 para software