La ISO/IEC 27001 sigue siendo el certificado que su cliente entiende sin que usted tenga que explicarlo. La versión vigente es la 27001:2022, con un Anexo A reorganizado en 93 controles agrupados en cuatro temas. La transición desde la edición de 2013 terminó el 31 de octubre de 2025: los certificados basados en la versión antigua ya no son válidos.
Para qué sirve de verdad
Para tres cosas muy concretas: superar la homologación de clientes grandes, entrar en licitaciones que lo exigen y tener un sistema de gestión que sostenga por debajo NIS2, DORA o el ENS. Quien certifica solo por tener el sello acaba con una carpeta bonita y los mismos riesgos.
Qué hacemos
Fase 1
Análisis GAP
Medimos la distancia real entre lo que exige la norma y lo que usted tiene hoy, control por control. Sin plantillas genéricas: revisamos evidencias, no declaraciones de intenciones.
Fase 2
Plan de acción
Cada brecha se convierte en una tarea con responsable, esfuerzo estimado y prioridad por riesgo. Usted decide qué hacer primero sabiendo qué le protege más.
Fase 3
Adecuación
Le acompañamos en la ejecución: políticas, procedimientos, controles técnicos y evidencias, hasta que el cumplimiento se sostiene ante un auditor.
Un límite honesto: nosotros no certificamos. La certificación la emite una entidad acreditada e independiente, y esa independencia es justamente lo que da valor al certificado. Nuestro trabajo es que llegue usted a la auditoría con el sistema construido, las evidencias en su sitio y sin sorpresas.
Alcance del trabajo
Definición del alcance del SGSI: qué entra y qué queda fuera. Es la decisión que más condiciona el coste y la que más se improvisa.
Análisis y tratamiento de riesgos con una metodología defendible, no una hoja de cálculo heredada.
Declaración de aplicabilidad sobre los 93 controles del Anexo A:2022, con justificación de exclusiones.
Redacción de políticas y procedimientos ajustados a cómo trabaja usted, no plantillas genéricas que la auditoría detecta a la primera pregunta.
Controles técnicos: los del Anexo A que exigen configuración real — gestión de vulnerabilidades, registro y monitorización, control de accesos, criptografía, desarrollo seguro.
Auditoría interna y preparación de la revisión por la dirección.
Cómo trabajamos
1
Alcance y contexto
Partes interesadas, requisitos legales y contractuales, y el perímetro exacto del sistema. Cerrar bien esto ahorra meses después.
2
Análisis GAP contra la 27001:2022
Cláusulas 4 a 10 y los 93 controles del Anexo A, con evidencia por control y nivel de madurez.
3
Riesgos y plan de tratamiento
Metodología, inventario de activos, evaluación y decisiones de tratamiento firmadas por quien debe firmarlas.
4
Construcción del sistema
Documentación, implantación de controles y puesta en marcha de los registros que la auditoría va a pedir.
5
Auditoría interna y ensayo
Recorremos la auditoría antes que el auditor, con las mismas preguntas. Lo que aparezca aquí no aparecerá en la de certificación.
6
Acompañamiento en fase 1 y fase 2
Estamos con usted durante la auditoría de certificación y en el cierre de no conformidades.
Qué recibe
Análisis GAP completo contra la 27001:2022.
Metodología de análisis de riesgos y el análisis ejecutado.
Declaración de aplicabilidad justificada control a control.
Cuerpo documental del SGSI, redactado para su organización.
Informe de auditoría interna con no conformidades y plan de cierre.
Plan de acción hasta la fecha de auditoría de certificación.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT. Hemos llevado adecuaciones en exchanges de criptoactivos, universidades y administraciones públicas.
Preguntas que nos hacen
¿Cuánto se tarda?
Depende del alcance y de lo que ya tenga montado. Una organización pequeña con procesos ordenados y un alcance acotado va mucho más rápido que un grupo con varias sedes y sistemas heredados. Tras el análisis GAP le damos un calendario realista, no uno comercial.
¿Nos vale para NIS2, DORA o el ENS?
Como base, sí, y es la forma inteligente de abordarlo. El SGSI aporta gobierno, análisis de riesgos y buena parte de los controles. Lo que hay que añadir después es lo específico de cada norma. Trabajamos reutilizando evidencias entre marcos para que no pague dos veces por lo mismo.
Tenemos el certificado de la versión 2013. ¿Sigue valiendo?
No. La transición a la edición 2022 terminó el 31 de octubre de 2025. Si su certificado sigue anclado a la versión antigua, hay que actualizar la declaración de aplicabilidad y el análisis de riesgos al nuevo Anexo A.
¿Pueden auditarnos ustedes después de implantarlo?
La auditoría interna sí, y se la hacemos. La de certificación no: la emite una entidad acreditada independiente, y quien implanta no puede certificar. Le decimos esto de entrada porque hay quien lo insinúa.
¿Certificarse o poner orden primero?
Media hora con un auditor para acotar el alcance, ver qué tiene ya hecho y decidir si le compensa certificar ahora o empezar por el análisis de riesgos.
Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00) · Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.
También le puede interesar


