Compliance
ISO 27001
SGSI
certificación

ISO 27001: qué es, para qué sirve y cómo certificarse

ISO 27001:2022 explicada: SGSI, 93 controles del Anexo A, requisitos previos, Etapa 1 y 2, coste y plazos reales, elección de entidad ENAC y errores de auditoría.

, COO y cofundador2 de mayo de 2026Actualizado el 3 de septiembre de 2026Revisado por Javier Paradelo Rodríguez el 10 de septiembre de 202621 min de lecturaCómo elaboramos el contenido

ISO 27001:2022 es el estándar internacional de gestión de la seguridad de la información, y sirve para que una organización demuestre que protege sus datos y los de sus clientes mediante un sistema de gestión formal, auditable y certificable por terceros. No es una norma técnica con controles obligatorios cerrados, sino un marco para diseñar, implantar y mejorar continuamente un Sistema de Gestión de Seguridad de la Información (SGSI). La versión 2022 introduce 93 controles en el Anexo A, organizados en 4 dominios (organizativo, personas, físico, tecnológico). Certificarse exige auditoría externa por una entidad acreditada por ENAC (en España) y se renueva cada 3 años, con auditorías de vigilancia anuales. Para una PYME de 50-200 empleados, la implantación completa suele durar entre 5 y 9 meses. Es la base sobre la que se construyen otros marcos: cubre alrededor del 70% de NIS2 artículo 21, alrededor del 75% de ENS y es exigida cada vez más en licitaciones.

Lo esencial sobre ISO 27001

  • ISO 27001:2022 es el estándar internacional para gestionar la seguridad de la información en empresas.
  • Sirve para demostrar de forma auditable que la organización protege sus datos y los de sus clientes.
  • Define un Sistema de Gestión de Seguridad de la Información (SGSI) con 93 controles en el Anexo A.
  • La certificación la emite una entidad acreditada por ENAC en España, con renovación cada 3 años.
  • Implantación típica en una PYME: 5 a 9 meses. Cubre alrededor del 70% de NIS2 y 75% de ENS.

Qué es ISO 27001 (versión 2022)

ISO/IEC 27001:2022 es la versión vigente de la norma internacional de gestión de la seguridad de la información, publicada por ISO e IEC en octubre de 2022. Sustituye a la versión 2013, vigente durante casi una década. El periodo de transición para los certificados emitidos contra la versión 2013 finalizó el 31 de octubre de 2025, de modo que cualquier certificado vigente hoy está emitido contra ISO/IEC 27001:2022.

ISO 27001 no impone tecnologías ni controles cerrados. Define un marco de gestión (el SGSI) que cada organización adapta a su contexto, riesgos y apetito de riesgo. La auditoría comprueba que el marco existe, está implantado, funciona y mejora continuamente.

Las dos partes clave de la norma:

  • Cláusulas 4-10: requisitos del SGSI (contexto, liderazgo, planificación, soporte, operación, evaluación de desempeño, mejora). Estas cláusulas son obligatorias y no negociables.
  • Anexo A: lista de 93 controles de referencia organizados en 4 categorías. Su aplicación se decide en la Declaración de Aplicabilidad (SoA) según los riesgos de cada organización.

¿Para qué sirve ISO 27001?

Beneficios comerciales

  • Acceso a licitaciones: cada vez más concursos públicos y privados la exigen como prerrequisito.
  • Acceso a clientes enterprise: bancos, aseguradoras, sanidad y administraciones públicas la piden a sus proveedores.
  • Reducción de cuestionarios de seguridad: un certificado vigente sustituye buena parte de los cuestionarios SIG/CAIQ.
  • Diferenciación competitiva: en sectores donde solo una minoría está certificada, es señal de madurez.

Beneficios de seguridad

  • Marco estructurado para gestionar riesgos en lugar de apagar fuegos.
  • Mejora continua documentada (PDCA) que evita que la seguridad se degrade con el tiempo.
  • Implicación de la dirección formalmente exigida por la cláusula 5.
  • Evidencias defendibles ante incidentes, auditorías regulatorias o peritajes.

Encaje con NIS2, DORA, ENS y RGPD

NormaCobertura aproximada con ISO 27001:2022
NIS2 (artículo 21)65-75%
DORA50-60% (DORA exige adicionalmente TLPT, registro de proveedores, supervisión CTPP)
ENS Real Decreto 311/202270-80% (ENS añade categorización ACIDA y obligaciones del sector público)
RGPD60-70% en medidas técnicas y organizativas (artículo 32)

ISO 27001 es la base sobre la que apilar el resto: te ahorra rehacer trabajo cuando entras en el siguiente marco.

SGSI: el corazón de ISO 27001

El Sistema de Gestión de Seguridad de la Información (SGSI) es el conjunto coordinado de políticas, procedimientos, roles, controles, recursos y actividades de mejora que la organización despliega para gestionar la seguridad de la información.

Cláusulas 4-10 que el SGSI debe cubrir:

CláusulaQué exige
4. ContextoDeterminación de partes interesadas, alcance del SGSI, contexto interno y externo
5. LiderazgoCompromiso de la alta dirección, política de seguridad, roles y responsabilidades (incluyendo el CISO o equivalente formal)
6. PlanificaciónAnálisis de riesgos, tratamiento, objetivos de seguridad medibles, gestión del cambio
7. SoporteRecursos, competencia y formación, concienciación, comunicación, información documentada
8. OperaciónPlanificación operacional, evaluación periódica del riesgo, tratamiento aplicado
9. Evaluación del desempeñoSeguimiento, medición, auditoría interna, revisión por la dirección
10. MejoraNo conformidades, acciones correctivas, mejora continua

Estas cláusulas son idénticas a otras normas ISO de gestión (9001, 14001, 22301, 27701), si ya tienes una de ellas, partes con el 30-40% del SGSI hecho.

Los 93 controles del Anexo A (versión 2022)

La versión 2022 reorganizó los antiguos 114 controles de 14 dominios en 93 controles agrupados en 4 categorías, e incorporó 11 controles nuevos alineados con amenazas modernas.

Estructura del Anexo A 2022

CategoríaNº controlesFoco
A.5 Controles organizativos37Políticas, gobierno, gestión de proveedores, gestión de incidentes
A.6 Controles de personas8RRHH, formación, disciplina, teletrabajo
A.7 Controles físicos14Perímetro, áreas seguras, equipos, mantenimiento
A.8 Controles tecnológicos34Acceso, criptografía y PKI, seguridad de operaciones, comunicaciones, desarrollo

Los 11 controles nuevos de 2022

ControlQué exige
A.5.7 Threat intelligenceRecoger y analizar inteligencia sobre amenazas relevantes
A.5.23 Seguridad de servicios cloudGestión específica del riesgo de proveedores cloud
A.5.30 Preparación TIC para continuidadPlanes específicos TIC dentro del BCP
A.7.4 Monitoreo de seguridad físicaDetección de intrusiones en instalaciones
A.8.9 Gestión de configuraciónHardening sistemático de configuraciones
A.8.10 Borrado de informaciónProcedimientos de borrado seguro
A.8.11 Enmascaramiento de datosAnonimización/seudonimización en entornos no productivos
A.8.12 Prevención de fugas de datos (DLP)Tecnología y procesos DLP
A.8.16 Actividades de monitoreoSIEM, detección de anomalías, alertas
A.8.23 Filtrado webControl de navegación web
A.8.28 Codificación seguraSDLC seguro, revisión de código, OWASP

Requisitos previos: qué necesitas antes de pedir auditoría

No todas las organizaciones están listas para contratar a la entidad certificadora. Antes de solicitar la auditoría conviene comprobar cuatro condiciones objetivas; si falla alguna, la Etapa 1 lo detecta en la primera jornada.

Un SGSI que opera, no un manual de estante

El error más caro es producir un conjunto de documentos impecable que nadie usa. La auditoría externa busca evidencias de que el SGSI funciona: actas del comité de seguridad, revisiones por la dirección, análisis de riesgos actualizado, plan de tratamiento ejecutado e indicadores medidos. Si la documentación está perfecta pero las actas tienen 18 meses, el auditor lo detecta de inmediato.

Análisis de riesgos formal y trazable

La norma no impone una metodología concreta, pero exige que los riesgos estén identificados, evaluados y tratados con criterios consistentes (cláusulas 6.1.2 y 6.1.3). En España la metodología más habitual es Magerit, aunque también sirven ISO/IEC 27005, ISO 31000, NIST SP 800-30 o un método propio bien justificado. Lo que el auditor verifica:

  • Inventario de activos vivo, no la hoja de cálculo del año pasado.
  • Criterios de valoración consistentes entre activos.
  • Tratamiento decidido y registrado para cada riesgo (aceptar, mitigar, transferir, evitar).
  • Plan de tratamiento con acciones, responsables y plazos.

Auditoría interna ejecutada antes de la externa

La cláusula 9.2 exige una auditoría interna del SGSI a intervalos planificados. Llegar a la Etapa 2 sin haberla realizado supone una no conformidad de entrada. Puede ejecutarla personal propio independiente del área auditada o un consultor externo distinto del que implantó el SGSI.

Revisión por la dirección documentada

La cláusula 9.3 exige que la alta dirección revise el SGSI a intervalos planificados y deje constancia escrita de qué decide, qué aprueba y qué recursos asigna. Sin acta de revisión por la dirección falla un requisito explícito de la norma.

Cómo certificarse paso a paso

1. Análisis GAP

Duración: 2-4 semanas. Comparar el estado actual contra cláusulas 4-10 + Anexo A. Identificar qué políticas, procedimientos y controles existen, cuáles hay que crear y cuáles hay que mejorar.

2. Diseño del SGSI

Duración: 4-8 semanas. Definir alcance, política, roles, metodología de análisis de riesgos (típicamente Magerit o ISO 27005), procedimiento de tratamiento de riesgos, Declaración de Aplicabilidad (SoA) y los procedimientos exigidos por las cláusulas (gestión documental, auditoría interna, no conformidades, revisión por la dirección).

3. Implantación de controles

Duración: 2-4 meses. Despliegue real de los controles seleccionados en el SoA. Esta fase es la más larga y dependiente de la madurez previa.

4. Auditoría interna

Duración: 2-3 semanas. Auditor interno (o externo subcontratado, independiente del equipo implantador) verifica que el SGSI cumple los requisitos antes de exponerlo a la entidad de certificación. Identifica no conformidades y oportunidades de mejora.

5. Auditoría de certificación (Fase 1 + Fase 2)

Realizada por una entidad de certificación acreditada:

  • Fase 1: Revisión documental: alcance, política, SoA, análisis de riesgos, procedimientos. Identifica si la organización está preparada para la Fase 2.
  • Fase 2: Auditoría in situ: muestreo de controles, entrevistas, verificación de evidencias. Si pasa, se emite el certificado válido por 3 años.

Los hallazgos de la Fase 2 se clasifican en tres categorías:

  1. No conformidades mayores: bloquean la certificación hasta que se corrigen y se evidencia la corrección con un plan de acción aceptado por el equipo auditor.
  2. No conformidades menores: no impiden la emisión, pero exigen un plan de acción cerrado en plazo (habitualmente 90 días) que se verifica en la siguiente vigilancia.
  3. Observaciones u oportunidades de mejora: sugerencias sin obligación formal.

Si no quedan mayores abiertas, el comité técnico de la entidad emite el certificado en un plazo que suele oscilar entre 4 y 8 semanas después de la Fase 2. Para que ese certificado tenga reconocimiento en licitaciones y mercados corporativos, la entidad debe estar acreditada por ENAC conforme a ISO/IEC 17021-1 (con ISO/IEC 27006 como requisito específico para certificadores de SGSI) o por un organismo de acreditación equivalente firmante del acuerdo multilateral del IAF.

6. Renovación trienal y vigilancia anual

  • Auditoría de vigilancia anual (años 1 y 2 del ciclo): verifica que el SGSI sigue funcionando.
  • Auditoría de renovación al año 3: similar a la inicial, renueva el certificado por 3 años más.

Si una vigilancia no se supera o quedan no conformidades mayores sin cerrar, el certificado queda suspendido; recuperarlo exige acciones correctivas verificadas y, en los casos graves, repetir la Fase 2.

Componentes del proyecto y duración

Componentes que intervienen

Una implantación ISO 27001:2022 desde cero típicamente incluye:

  • Consultoría de implantación: análisis GAP, diseño del SGSI, soporte a la implantación de los 93 controles del Anexo A.
  • Auditoría interna: independiente del equipo implantador; suele externalizarse en organizaciones pequeñas.
  • Auditoría de certificación: Fase 1 (revisión documental) + Fase 2 (auditoría in situ), realizada por entidad acreditada por ENAC (no es Secra; tú eliges la entidad: AENOR, Bureau Veritas, TÜV Rheinland, SGS, DNV, LRQA…).
  • Auditorías de vigilancia anuales durante la vigencia del certificado.
  • Auditoría de renovación al final del ciclo trienal.
  • Inversión técnica si hay gaps importantes (MFA, SIEM, DLP, EDR, gestión documental). Esto depende totalmente de tu estado de partida.

Duración

  • Implantación inicial: 5-9 meses según madurez previa.
  • Certificación: 6-10 semanas adicionales tras finalizar implantación.
  • Si ya tienes ISO 9001 u otra ISO de gestión: la parte de cláusulas 4-10 está prácticamente hecha y la duración baja a 3-5 meses.

Cronograma orientativo para una PYME de 50-200 empleados

  • Mes 1: alcance del SGSI, inventario de activos, partes interesadas y requisitos legales, plan de proyecto.
  • Mes 2: análisis de riesgos completo, criterios de valoración y primera versión de la Declaración de Aplicabilidad.
  • Meses 3-4: redacción de políticas y procedimientos, despliegue de los controles más urgentes.
  • Meses 5-6: operación efectiva, registros vivos, indicadores recopilándose.
  • Mes 7: auditoría interna, revisión por la dirección y cierre de las no conformidades propias.
  • Mes 8: Fase 1 con la entidad certificadora.
  • Mes 9: Fase 2; el certificado se emite entre 4 y 8 semanas después, tras la decisión del comité técnico de la entidad.

Organizaciones que parten de documentación previa (ISO 9001, SOC 2, ENS) acortan el calendario a 5-7 meses; las que arrancan de cero y sin dedicación clara pueden estirarse a 12-15 meses.

Para un presupuesto ajustado a tu organización, solicita una conversación inicial.

Coste real de certificarse en España

Conviene separar tres bloques de coste. Las cifras que siguen son rangos orientativos observados en el mercado español para proyectos con consultoría externa; no constituyen presupuesto y el alcance de cada caso los mueve al alza o a la baja.

Coste de implantación

Es la partida más grande y la más variable. Depende del tamaño, del alcance del SGSI, de la madurez previa y de si se aborda con consultoría o con equipo interno:

  • PYME de hasta 50 empleados, alcance acotado: en torno a 8.000-18.000 euros.
  • PYME de 50-200 empleados, alcance medio: típicamente 15.000-35.000 euros.
  • Empresa mediana de 200-500 empleados, alcance amplio: a partir de 30.000-60.000 euros.

Si se implanta con equipo interno con experiencia previa, el desembolso externo baja pero se sustituye por horas internas: calcula entre 300 y 600 horas de dedicación efectiva en el primer año.

Coste de la auditoría externa (Fase 1 + Fase 2)

Lo factura la entidad certificadora. El importe depende sobre todo de las jornadas de auditor, que la entidad calcula a partir del personal efectivo dentro del alcance y de la complejidad del SGSI, siguiendo los criterios de tiempo de auditoría de ISO/IEC 27006:

  • PYME de hasta 50 empleados: aproximadamente 3.000-5.500 euros la primera certificación.
  • PYME de 50-200 empleados: 5.500-9.000 euros.
  • Empresa mediana: 9.000-18.000 euros o más según jornadas.

Las vigilancias anuales rondan el 50-60% del coste de la certificación inicial y la recertificación del año 3 se sitúa entre el 70 y el 85% de la inicial.

Costes que aparecen durante el proyecto

  • Herramientas técnicas que soportan controles (gestión de vulnerabilidades, EDR, cifrado, gestor documental). Pueden ser cero si ya existen.
  • Formación y concienciación del personal (control A.6.3).
  • Pruebas técnicas que evidencian el control A.8.8 de gestión de vulnerabilidades técnicas: típicamente un pentesting anual y escaneos periódicos.
  • Auditoría interna, si se externaliza.
  • Tiempo del comité de seguridad y de los responsables de proceso.

Sumando los tres bloques, una PYME de 50-200 empleados puede contar con un coste total del primer año en el rango de 25.000 a 60.000 euros hasta obtener el certificado, y un coste recurrente de mantenimiento (vigilancias, herramientas, formación y pruebas) de 8.000 a 20.000 euros en cada uno de los dos años siguientes.

Cómo elegir entidad certificadora

En España hay varias entidades acreditadas por ENAC para certificar ISO/IEC 27001: AENOR, Bureau Veritas, TÜV Rheinland, LRQA, DNV, SGS o Applus+, entre otras. Todas son válidas en el sentido formal: acreditadas por ENAC, sus certificados tienen el mismo valor legal y comercial. La lista actualizada se consulta en el buscador de entidades acreditadas de ENAC. Las diferencias reales que conviene valorar:

  1. Reconocimiento por el cliente final. Si tu mercado principal es España y la administración pública, AENOR tiene tradición y peso reputacional; si tu cliente es internacional, las multinacionales de certificación tienen presencia global.
  2. Auditores con experiencia en tu sector. Pregunta antes de firmar qué auditores asignan, qué experiencia tienen en organizaciones como la tuya y qué parte del equipo es de plantilla o subcontratada.
  3. Coste y planificación. Las tarifas varían y las agendas también: algunas entidades tienen lista de espera de 3-5 meses para la Fase 2.
  4. Certificación combinada. Algunas ofrecen auditorías integradas (ISO 27001 + 27701 + 22301) que ahorran jornadas si el paquete interesa.

La acreditación es innegociable. Existen entidades que emiten "certificados ISO 27001" sin acreditación reconocida; ni los clientes B2B serios ni la administración pública los aceptan. Para certificados emitidos bajo el acuerdo multilateral del IAF, la plataforma IAF CertSearch permite comprobar la validez de los que los organismos acreditados han registrado en ella.

Errores comunes que tumban auditorías

Patrones que se repiten en auditorías fallidas o con muchas no conformidades:

  1. Alcance demasiado ambicioso para los recursos disponibles. Es preferible certificar primero un alcance acotado (un servicio, una sede) y ampliarlo en el siguiente ciclo que arrancar con todo y llegar a la Fase 2 sin evidencias.
  2. Análisis de riesgos teórico. Si las decisiones de tratamiento no se reflejan en presupuesto, proyectos o configuraciones reales, el auditor lo nota.
  3. Documentación sin vida. Versiones de hace dos años, registros en blanco o actas reconstruidas a posteriori: la forma más rápida de perder credibilidad ante el equipo auditor.
  4. Saltarse la auditoría interna o hacerla con la misma persona que implantó el SGSI. Ambas situaciones generan no conformidad mayor.
  5. Confundir consultoría con certificación. La misma empresa no puede implantar y certificar; si te ofrecen las dos cosas con el mismo sello, no es una certificación acreditada.
  6. Olvidar la formación y la concienciación. El control A.6.3 falla con frecuencia: personal que no sabe que existe el SGSI, que no recuerda la política de uso aceptable o que no ha pasado el plan de concienciación anual.
  7. No probar los planes de continuidad. Un plan de continuidad escrito sin un ejercicio de prueba documentado en el último año (control A.5.30) es no conformidad casi segura.

Mantener la certificación: el día después

Obtener el certificado es la mitad del trabajo. Mantenerlo durante 3 años con dos vigilancias intermedias exige tres disciplinas:

  • Indicadores que se miden de verdad. La cláusula 9.1 exige medir el desempeño del SGSI y presentar los resultados en la revisión por la dirección. Los más útiles en PYMEs: número y severidad de incidentes, tiempo medio de detección y respuesta (los MTTD y MTTR que gestiona un SOC), vulnerabilidades críticas pendientes y plazo medio de remediación, porcentaje de personal con formación al día y grado de cumplimiento del plan de tratamiento.
  • Mejora continua trazable. Cada incidente, cada hallazgo de auditoría interna y cada vulnerabilidad relevante debería traducirse en una acción correctiva con responsable, plazo y verificación de eficacia (cláusula 10). El auditor pide ver el registro y la trazabilidad.
  • Anticipación a cambios significativos. Cambios de alcance, fusiones, nuevos servicios cloud críticos, cambios regulatorios como NIS2 o DORA y amenazas nuevas exigen revisar el análisis de riesgos y, a veces, actualizar la Declaración de Aplicabilidad. Hacerlo entre auditorías evita sorpresas en la siguiente.

ISO 27001 vs ISO 27002 vs ISO 27017 vs ISO 27018

NormaQué esEs certificable
ISO/IEC 27001:2022Requisitos del SGSI + Anexo A de controles
ISO/IEC 27002:2022Guía de implementación detallada de los 93 controles del Anexo ANo (es guía)
ISO/IEC 27017:2015Código de prácticas para servicios cloud, complementaria a 27001Sí (extensión)
ISO/IEC 27018:2019Protección de datos personales en cloud (PII), complementaria a 27001Sí (extensión)
ISO/IEC 27701:2019SGPI: Sistema de Gestión de Privacidad de Información, extensión de 27001

Lo habitual: certificarse en 27001 y luego añadir 27017+27018 si se opera servicios cloud, o 27701 si la gestión de datos personales es crítica.

Preguntas frecuentes

¿Cuánto cuesta certificarse en ISO 27001?

Depende de cuatro factores: tamaño y complejidad de la organización, alcance del SGSI (toda la empresa o una unidad/sede/servicio), madurez previa (si ya tienes ISO 9001 u otra ISO de gestión, parte del SGSI está hecho) y gaps técnicos a remediar (MFA, SIEM, DLP, EDR…). La auditoría externa se contrata con una entidad acreditada por ENAC y es independiente de la consultoría. Los rangos orientativos por tamaño de organización están en la sección de coste real de este artículo. Para un presupuesto ajustado a tu caso, solicita una conversación inicial.

¿Cuánto se tarda en certificarse?

Entre 5 y 9 meses desde el arranque hasta la auditoría de certificación, dependiendo de la madurez previa y la dedicación interna. Si ya tienes otra ISO de gestión (9001, 14001), baja a 3-5 meses.

¿La auditoría interna se puede hacer in-house?

Sí, siempre que el auditor interno sea independiente del equipo que implantó el SGSI. En organizaciones pequeñas suele externalizarse para garantizar independencia.

¿Qué entidad de certificación elegir?

Cualquier entidad acreditada por ENAC en España (Bureau Veritas, AENOR, TÜV Rheinland, SGS, DNV, LRQA…) o por un organismo de acreditación equivalente del IAF MLA. La diferencia está en precio, plazos de agenda y reputación sectorial.

¿El certificado caduca?

El certificado tiene validez de 3 años, condicionada a superar las auditorías de vigilancia anuales. Al final del tercer año se realiza la auditoría de renovación.

¿Si tengo ISO 27001 cumplo NIS2?

Parcialmente. ISO 27001:2022 cubre aproximadamente el 70% de las obligaciones del artículo 21 de NIS2. Los gaps típicos son notificación 24h/72h, cadena de suministro y formación específica del consejo. Ver ISO 27001 + NIS2.

¿Puedo certificar solo una parte de la organización?

Sí. El alcance del SGSI se define en el SoA y puede ser una unidad de negocio, una sede, un servicio concreto. Hay que tener cuidado de no excluir interfaces críticas que comprometan la coherencia del SGSI.

¿Es obligatoria la ISO 27001?

No es obligatoria por ley con carácter general. Sí se exige cada vez más como requisito contractual en licitaciones públicas, banca, energía, sanidad, telecomunicaciones y en grandes empresas que evalúan la seguridad de su cadena de suministro. En el contexto de NIS2 y DORA, la certificación es la forma más eficiente de evidenciar buena parte de los controles exigidos.

¿Vale igual un certificado emitido sin acreditación ENAC?

No para los efectos que importan en España. Los certificados emitidos por entidades sin acreditación de ENAC (o sin acreditación equivalente reconocida por el IAF) no se aceptan en licitaciones públicas ni convencen a clientes B2B exigentes. Su menor precio suele convertirlos en gasto sin retorno.

Conclusión

La decisión que más condiciona el resultado es el alcance: certificar primero un perímetro acotado con evidencias reales vale más que un alcance total que llega a la Fase 2 sin registros. Lo que hay que medir desde el primer mes son los indicadores de la cláusula 9.1 (incidentes, tiempos de detección y respuesta, vulnerabilidades críticas abiertas, formación al día), porque son lo que el auditor pedirá en la revisión por la dirección. El error que más certificaciones tumba es la documentación sin vida: políticas impecables sin actas, sin auditoría interna independiente y sin plan de tratamiento ejecutado. Si necesitas apoyo en el análisis GAP, el diseño del SGSI o la auditoría interna, consulta el servicio de certificación ISO 27001.

Fuentes

Lecturas relacionadas

Sobre el autor

, COO y cofundador

Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

Compartir artículo

👋¡Hola! ¿Tienes alguna duda? Escríbenos, respondemos en minutos.

Abrir WhatsApp →