forumAbrir tema

¿Necesito certificarme en ISO 27001? Los clientes lo piden, pero ¿es muy caro?

BBurcu A***hace 9 meses·48 mensajes·15,5 mil visualizaciones#certificación#iso#cumplimiento
BBurcu A***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
146
#1

Un cliente nos pidió la certificación ISO 27001. Ahora mismo no tenemos ninguna certificación. ¿Cuánto cuesta certificarse? ¿Cuántos meses/años tarda? ¿Sirve de algo para la empresa o es solo papel?

¿Qué controla la ISO 27001? ¿Qué hay que hacer en nuestra empresa actual? ¿Implica cambios en el sistema de gestión?

¿Quién verifica si nuestra configuración actual de red/sistemas cumple con el estándar de certificación?

DDilara A***Participante
Cargo
Operador de entrada de datos
Sector
Seguros
Tipo de organización
empresa dentro de un holding
Miembro desde
oct 2024
Mensaje
99
Más útil#2

Certificación del Sistema de Gestión de Seguridad de la Información (SGSI) ISO/IEC 27001. Coste: honorarios de auditoría $10k-30k (inicial), vigilancia anual $3k-10k. Plazo: 6-12 meses (documentación, implementación, ciclo de auditoría). Beneficio: confianza del cliente, ventaja competitiva, cumplimiento normativo (alineación con GDPR), reducción de riesgos. Tipo de auditoría: Análisis de brechas (0-1 mes, estimar alcance), implementación (3-6 meses, documentación de políticas/procedimientos, despliegue de controles de seguridad), preauditoría (2-4 semanas), auditoría de certificación (1-2 semanas, inspección in situ por auditor acreditado). Áreas de control (14 áreas principales): Gestión de activos, Control de acceso, Criptografía, Seguridad física/ambiental, Seguridad operativa, Seguridad de comunicaciones, Adquisición/desarrollo de sistemas, Relaciones con proveedores, Gestión de incidentes de seguridad de la información, Continuidad de negocio, Cumplimiento. Implementación: Designar responsable del SGSI, formar comité de seguridad, documentar estado actual (línea base), mapear a requisitos ISO 27001, subsanar brechas (nuevas herramientas, actualizaciones de políticas), formar empleados, auditoría interna, revisión de la dirección, auditoría externa. Alineación KVKK: Las medidas técnicas + organizativas de ISO 27001 cumplen el requisito del Art. 32 KVKK.

RRecep S***Participante
Cargo
Planificación de producción
Sector
Retail
Tipo de organización
negocio unipersonal
Miembro desde
sept 2023
Mensaje
103
#3

la iso 27001 tarda 6-12 meses cuesta 15k-30k liras. si el cliente lo pide, ve a un consultor te guía. escribe políticas en la empresa, monta control de acceso haz formación, pasa la auditoría. la ventaja de compliance es grande...

UUğur E***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
17
#4

Hoja de ruta de implementación ISO 27001: Mes 1-2 (sensibilización + planificación: formar comité de seguridad, definir alcance SGSI, seleccionar CAB - Organismo de Evaluación de la Conformidad), Mes 3-4 (evaluación de línea base + análisis de brechas), Mes 5-8 (documentación: Política de Seguridad de la Información, Registro de activos, Plantilla de evaluación de riesgos, Plan de respuesta a incidentes, Procedimientos de control de acceso), Mes 9-10 (controles técnicos: 2FA, cifrado, segmentación de red, registro de logs), Mes 11 (auditoría interna + revisión por la dirección), Mes 12 (auditoría externa + certificación). Selección del auditor: acreditado por el organismo nacional de acreditación (Turquía: TÜRKAK). Evidencia de control: documentación (políticas), logs técnicos (firewall, eventos de acceso), registros de entrevistas (declaración de empleados).

MMurat T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
53
#5

si el cliente pide iso 27001 hazlo es ventaja competitiva. Busca consultor termina en 6-12 meses. Por 20k liras montas un sistema sólido. Luego 3k-5k anuales de auditoría de vigilancia... También da cumplimiento a la KVKK...

NNagihanParticipante
Cargo
Especialista en reclutamiento
Tipo de organización
taller
Miembro desde
may 2024
Mensaje
98
#6

Marco de implementación del SGSI: Planificar (alcance, partes interesadas, cronograma), Hacer (documentación, controles, formación), Verificar (auditoría interna, revisión por la dirección), Actuar (acciones correctivas, mejora continua). Requisito de documentación: 12 políticas obligatorias (SGSI, acceso, criptografía, respuesta a incidentes, etc.), además de procedimientos de apoyo. Recopilación de evidencias: registros (mensuales), pistas de auditoría (trimestrales), informes de incidentes (según ocurran). Cualificación del auditor: acreditado por el organismo nacional (TÜRKAK para Turquía), se requiere certificación de Auditor Líder ISO 27001. Coste-beneficio: inversión inicial ($20k) + mantenimiento (6k/año) vs. valor para el cliente (ganar contratos, reducir riesgo de brechas).

MMehmet Y***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
6
#7

Tengo una pregunta, no quiero desviarme del tema, pero... Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Lo dejo como nota, por si sirve.

OOrhan Z***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
254
#8

Voy a contar mi experiencia. El tiempo que tardas en detectar un problema determina directamente su coste.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves. Comprobado por experiencia.

İİlker G***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
distribuidor regional
Miembro desde
abr 2026
Mensaje
341
#9

Guardado.

KKübra B***Participante
Cargo
Operador de entrada de datos
Sector
Química
Tipo de organización
negocio unipersonal
Miembro desde
may 2023
Mensaje
129

Doki · Consultoría SEO · 2023

#10

yo pasé por esto déjenme contarlo luego cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

commprobado por experiencia.

ŞŞerife K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
186
#11

Después de vivir eso, mi perspectiva cambió. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Lo dejo como nota, por si sirve.

EElif C***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
374
#12

Después de vivir eso, mi perspectiva cambió. Que todo el mundo haga algo no significa que sea lo correcto.

El error cometido por certificado de seguridad iso 27001 costo suele ser reversible, pero caro. Esta es mi opinión, no lo escribo como una verdad absoluta.

OOsman K***VeteranoMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
279
#13

permíteme resumir lo que se ha dicho hata ahora. en fin si decidimos sin medir siempre acabamos en el mismo punto.

ánimo.

CCem D***Participante
Cargo
Especialista en recursos humanos
Sector
Contabilidad y asesoría fiscal
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2026
Mensaje
84
#14

Tomo nota, gracias.

NNuri G***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
158
#15

Quisiera hacer una pregunta. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Las decisiones apresuradas son las que hay que corregir seis meses después. Esta es mi opinión, no lo escribo como una verdad absoluta.

UUfuk B***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
114
#16

Hay una cosa a la que hay que prestar atención. bueno lo importante no es la cifra, sino en qué se basa esa cifra.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

CCaner A***Participante
Cargo
Técnico de servicio
Sector
Agricultura
Tipo de organización
negocio unipersonal
Miembro desde
nov 2022
Mensaje
157
#17

Soy una pequeña empresa, os lo cuento desde mi lado. Si regañas las falsas alarmas, nadie volverá a reportar.

Espero que le sea útil.

YYaseminParticipante
Cargo
Propietario de pyme
Miembro desde
jul 2024
Mensaje
98
#18

Os explico cómo se hace en la práctica. Las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde.

Antes de decidir, mirad qué datos tenéis en la mano.

BBurak A***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
may 2023
Mensaje
126
#19

la respuesta de arriba ha dado en el clavo. la gente no defiende el proceso defiende la costumbre pero la resistencia viene de ahí.

si regañas las falsas alarmas, nadie voverá a reportar luego eso es todo, disculpa si me he extendido demasiado.

MMerve K***Participante
Cargo
Director de clínica
Sector
Agricultura
Tipo de organización
negocio unipersonal
Miembro desde
jul 2023
Mensaje
127

Doki · Formación en concienciación sobre phishing · 2024

#20

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

También me gustaría saber si alguien lo hace de otra manera.

Responder