¿Por qué certificarse (o al menos alinearse)?
- Requisito comercial — cada vez más empresas mexicanas y extranjeras la piden en su proceso de proveedor.
- Reducción de fricción en ventas — cuestionarios de seguridad de clientes se contestan en horas, no en semanas.
- Marco defendible — ante auditoría del INAI tras un incidente, poder mostrar un SGSI ISO 27001 es una defensa sólida.
- Base para otras normas — SOC 2, PCI-DSS, HIPAA comparten controles con 27001; certificarse acelera el resto.
Estructura del estándar
ISO 27001 tiene dos partes que se auditan de forma distinta:
- Cláusulas 4 a 10 — el sistema de gestión: contexto, liderazgo, planificación, soporte, operación, evaluación, mejora. Aquí se evalúa cómo tu organización gestiona la seguridad, no controles técnicos aislados.
- Anexo A — 93 controles agrupados en 4 categorías: organizacionales, personas, físicos y tecnológicos. La versión 2022 sustituyó a la de 2013 con una estructura más limpia.
Fases realistas de un proyecto de certificación
Fase 1 — Preparación (2 a 4 meses)
- Definir alcance del SGSI (qué áreas, qué procesos, qué ubicaciones).
- Formar el comité de seguridad y designar un responsable.
- Análisis de brechas contra la norma y contra el Anexo A.
- Compromiso formal de la dirección con recursos asignados.
Fase 2 — Diseño e implementación (4 a 8 meses)
- Redacción de la política general y políticas específicas.
- Análisis de riesgos con metodología documentada.
- Declaración de aplicabilidad (SOA) — qué controles del Anexo A aplican y por qué.
- Implementación de controles pendientes.
- Capacitación al personal.
- Registros operativos comenzando a acumularse.
Fase 3 — Operación y auditoría interna (2 a 3 meses)
- Operación efectiva del SGSI durante al menos 3 meses (los auditores externos quieren ver evidencia histórica).
- Auditoría interna completa del SGSI.
- Revisión por la dirección documentada.
- Cierre de no conformidades detectadas.
Fase 4 — Auditoría de certificación (1 a 2 meses)
- Etapa 1 — revisión documental por el organismo certificador.
- Etapa 2 — auditoría in situ de la operación del SGSI.
- Cierre de hallazgos y emisión del certificado (válido por 3 años con auditorías anuales de seguimiento).
Para una PyME que arranca desde cero, planea entre 9 y 15 meses hasta el certificado. Empresas con controles maduros previos pueden acelerarlo a 6-8 meses.
Los controles del Anexo A que más brecha suelen tener
En empresas mexicanas medianas los controles que más frecuentemente aparecen como brecha en el gap analysis son:
- Gestión de accesos privilegiados — cuentas administradoras compartidas, sin MFA, sin revisión periódica.
- Registro de eventos y monitoreo — logs generados pero no centralizados ni revisados.
- Gestión de vulnerabilidades técnicas — sin proceso formal, sin ventanas de parcheo definidas.
- Copias de respaldo — existen, pero no están probadas ni aisladas del entorno de producción.
- Seguridad en la cadena de suministro — sin evaluación formal de proveedores tecnológicos.
- Concientización y capacitación — se hace, pero sin evidencia de efectividad ni evaluaciones.
- Continuidad de negocio — plan escrito pero nunca probado en simulacro.
Errores comunes que retrasan la certificación
- Comprar plantillas genéricas y "adaptarlas" — el auditor detecta que no reflejan la operación real.
- Documentar controles que no se ejecutan — el auditor pide evidencia y no existe.
- Definir un alcance del SGSI demasiado grande — más caro, más lento, más difícil de mantener.
- Postergar la auditoría interna — se termina "auditando" lo mismo que se acaba de implementar.
- Elegir organismo certificador solo por precio — algunos acreditadores tienen menos reconocimiento internacional.
Antes de arrancar: checklist de decisión
- ¿La certificación te la piden clientes específicos, o es preventiva? (define urgencia).
- ¿Tu dirección está comprometida a asignar recursos por 12+ meses?
- ¿Tienes un responsable interno que pueda dedicarle al menos 30% de su tiempo?
- ¿Prefieres alinearte a la norma sin certificarte (más barato, menos rígido) o certificarte formalmente (más caro, más comercializable)?
Alinearse a ISO 27001 sin certificarse formalmente puede ser suficiente para muchos casos de negocio, a una fracción del costo del proceso completo.
¿Empezamos por un gap analysis?
Evaluamos tu postura actual contra los 93 controles del Anexo A y te entregamos un roadmap priorizado.
Solicitar Gap AnalysisAviso: Este contenido es informativo y no reemplaza el trabajo de un implementador certificado ISO 27001. Para el proceso formal de certificación consulta con un organismo acreditado.