forumAbrir tema

Un gran cliente corporativo pidió el certificado ISO 27001, ¿podemos hacerlo nosotros mismos sin contratar a un consultor?

EEbru O***Participante
Cargo
Técnico de control de calidad
Sector
Servicios de TI
Tipo de organización
Equipo de 8 personas
Miembro desde
ene 2022
Mensaje
139
#1

Somos una empresa B2B de software e integración con sede en Riad y 14 empleados. Hemos llegado a la fase de contrato anual por valor de 420.000 SAR con un gran cliente de carácter semipúblico en Arabia Saudí. Pero el departamento de compras añadió a las especificaciones el requisito del certificado ISO 27001 y nos dio 6 meses para completarlo.

En la empresa no tenemos un especialista en ciberseguridad o cumplimiento a tiempo completo, nuestra infraestructura de sistemas la gestiona nuestro ingeniero DevOps sénior. Pedimos presupuesto a dos consultoras distintas; una pide 45.000 SAR por el proceso de preparación y la otra 75.000 SAR incluyendo la auditoría.

Aunque nuestro equipo es fuerte técnicamente, no tenemos nada de experiencia en documentación, análisis de riesgos y redacción de políticas. ¿Podemos terminar este proceso en 6 meses completamente con nuestros propios recursos internos, o es imprescindible contratar a un consultor con estos presupuestos?

LLevent Ö***Veterano
Cargo
Planificación de producción
Sector
Textil
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2023
Mensaje
13
Más útil#2

Respuesta corta: con un plazo de seis meses y falta de experiencia interna, llevar el proceso sin consultor crea el riesgo de perder el contrato con el cliente. Por muy sólida que sea tu infraestructura técnica, ISO 27001 no es solo seguridad informática, es un sistema de gestión y documentación que abarca toda la empresa; por eso hay que trabajar con un consultor experimentado.

El camino que debéis seguir para completar el proceso con éxito es este: 1) El primer mes definid el alcance y haced un análisis de la situación actual (análisis GAP). Si vuestro contrato solo cubre el servicio de software B2B, reducid el proceso incluyendo en el alcance solo el producto y la operación correspondientes, no toda la empresa. 2) En el segundo y tercer mes haced la evaluación de riesgos y preparad las políticas obligatorias y la Declaración de Aplicabilidad (SoA). 3) En el cuarto mes implementad los controles, completad las formaciones internas y poned el sistema en funcionamiento real al menos un mes. 4) En el quinto mes realizad la auditoría interna obligatoria y haced la reunión de revisión por la dirección. 5) El último mes invitad a un organismo de certificación acreditado y completad la auditoría externa en dos fases.

Al elegir consultor, que no os engañe que el que ofrece 75.000 SAR incluya la tarifa de auditoría; el organismo de certificación que hará la auditoría y el consultor deben ser independientes. Llegad a un acuerdo con un consultor que solo dé apoyo de preparación y documentación en el rango de 40.000 a 50.000 SAR, y elegid el organismo de auditoría por separado: así reducís el coste y garantizáis la imparcialidad.

DDamla Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
57
#3

Nosotros somos un equipo de 18 personas en Yeda, lo sacamos el año pasado. Pagamos 38.000 SAR por la consultoría y 18.000 SAR a la empresa de auditoría acreditada. El proceso duró exactamente 5,5 meses. Si lo hubiéramos hecho solos, nuestro ingeniero DevOps habría tenido que dejar todo el trabajo de desarrollo durante al menos 3 meses, y eso nos habría salido mucho más caro.

CCanParticipante
Cargo
Experto en SEO
Miembro desde
mar 2024
Mensaje
172
#4

No le carguéis ese peso al ingeniero DevOps. ISO 27001 no es solo firewall o cifrado; los procesos de contratación de RRHH, la seguridad física de la oficina, los contratos con proveedores y la gestión de activos, esas partes administrativas, constituyen más de la mitad del estándar. El ingeniero escribe los controles técnicos pero se atasca en la gestión de procesos.

ÖÖmer N***ParticipanteMiembro de la comunidad
Miembro desde
jun 2022
Mensaje
62
#5

Tened mucho cuidado al contratar un consultor. La mayoría copia a tu empresa las plantillas de Word que circulan por el mercado y cobra 40.000 SAR. Cuando llega el auditor y pregunta "¿Quién aplica este procedimiento?" tu personal ni se entera. Buscad al que se siente con vosotros a diseñar los procesos, no al que vende plantillas hechas.

GGökhan D***Participante
Cargo
Propietario de negocio
Sector
Fabricación de maquinaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2025
Mensaje
416
#6

nosotros al principio dijimos q lo intentamos solos con plantillas q encontramos en internet pero a los 2 meses nos perdimos solo entre un montón de papeleo. cuando el auditor externo nos echó en cara las faltas en la primera fase tuvimos q contratar un consultor sí o sí. si hay un objetivo claro como 6 meses no busquéis aventuras os lo digo.

GGamze K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
3
#7

Como vuestro cliente es semipúblico en Arabia Saudí, ¿os pidió solo ISO 27001 o también espera cumplimiento con NCA ECC (Essential Cybersecurity Controls)? Leed con atención las especificaciones; a veces en las licitaciones públicas los requisitos NCA contienen condiciones más estrictas que el estándar ISO, y hay que preguntarle esto al consultor desde el principio.

LLeyla Y***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
102
#8

Un recordatorio normativo importante: que la consultora y la empresa de auditoría sean la misma sociedad o entidades asociadas va contra las reglas de acreditación. Al pedir presupuesto, confirmad sin falta la validez de la acreditación del organismo de auditoría independiente que hará la auditoría (por ejemplo, conforme a IAS, UKAS o SASO).

DDilara T***Participante
Cargo
Responsable de redes sociales
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2024
Mensaje
333
#9

Lo primero que debéis hacer es reducir el alcance. Incluid en el alcance (scope) no toda la operación de la empresa, sino solo la infraestructura del software que ofrecéis al cliente y el equipo de desarrollo. Cuanto más se reduzca el alcance, menos activos habrá que auditar, más se acelerará el proceso y más bajará el coste de la consultoría.

RRıdvanParticipante
Cargo
Gestor de red de distribuidores
Tipo de organización
distribuidor regional
Miembro desde
mar 2024
Mensaje
92
#10

Tiene razón. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Si escribís el resultado aquí, también servirá de ayuda a otros.

DDamla K***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
1
#11

Llevé mucho tiempo con este asunto. Si decidimos sin medir, siempre acabamos en el mismo punto.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

BBurak B***Veterano
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2023
Mensaje
252
#12

hace mucho que oímos eso pero a nosotros nunca nos pasó así. o sea no tengáis miedo de preguntar quien no pregunta siempre paga más caro.

esta es mi opinión no lo escribo como una verdad absoluta.

RRecep Y***Participante
Cargo
Administrador de sistemas
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
jun 2022
Mensaje
9
#13

A nosotros nos pasó esto. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

También me gustaría saber si alguien lo hace de otra manera.

OOsman T***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2022
Mensaje
3
#14

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Por supuesto, cambia si tu situación es diferente.

DDilara A***Participante
Cargo
Operador de entrada de datos
Sector
Seguros
Tipo de organización
empresa dentro de un holding
Miembro desde
oct 2024
Mensaje
99
#15

Aquí hay que hacer una distinción. Si regañas las falsas alarmas, nadie volverá a reportar.

También me gustaría saber si alguien lo hace de otra manera.

İİlker G***Participante
Cargo
Planificación de producción
Sector
Joyería
Tipo de organización
empresa familiar
Miembro desde
jul 2023
Mensaje
13
#16

Aquí hay que hacer una distinción. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Comprobado por experiencia.

FFurkan U***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
266
#17

Tienes razón, yo también pasé por lo mismo. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Yo seguiría por ese camino.

KKader K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
6
#18

Hay un error muy común al hacer esto. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Corrijanme si me equivoco.

FFurkan K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
141
#19

Quisiera hacer una pregunta. La mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde. Corrijanme si me equivoco.

HHakan V***Participante
Cargo
Desarrollador de software
Sector
Derecho
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2024
Mensaje
27
#20

¿Podría ampliar un poco esto? Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Lo dejo como nota, por si sirve.

Responder