RecursosISO 27001

Un cliente le exige ISO 27001 a su PyME: checklist de lo que realmente le van a pedir

6 de julio de 2026 · 6 min de lectura

Un cliente grande acaba de poner como condición para seguir la relación comercial que su empresa cumpla con ISO 27001, y probablemente le dio un plazo corto para demostrarlo. Antes de entrar en pánico: la norma tiene 93 controles en su Anexo A, repartidos en cuatro categorías (organizacionales, de personas, físicos y tecnológicos), pero nadie espera que una PyME que nunca encaró un SGSI (Sistema de Gestión de Seguridad de la Información) los tenga todos resueltos el primer día. Esto es lo que realmente le van a pedir, y por dónde empezar.

Antes que nada: define el alcance

No es lo mismo certificar toda la empresa que certificar solo el área que desarrolla o aloja el producto que vendes. Definir el alcance primero te ahorra meses de trabajo innecesario sobre áreas que no necesitan estar adentro del sistema de gestión.

Los primeros 8 controles que conviene resolver

  1. Inventario de activos (5.9): una lista de qué sistemas, datos y equipos tienes — no puedes proteger lo que no sabes que existe.
  2. Roles y responsabilidades de seguridad (5.2): alguien tiene que ser el responsable formal, aunque no sea full-time.
  3. Control de accesos (5.15 a 5.18): quién puede entrar a qué sistema, y con qué proceso se da de baja a alguien que se va de la empresa.
  4. Copias de seguridad (8.13): qué se respalda, con qué frecuencia, y — fundamental — si alguna vez probaste restaurar un backup.
  5. Gestión de contraseñas (5.17): política mínima, gestor de contraseñas, MFA en los sistemas críticos.
  6. Seguridad física básica (7.1 a 7.4): quién entra a la oficina/datacenter, y cómo se controla.
  7. Gestión de incidentes (5.24 a 5.28): un procedimiento simple de qué hacer cuando algo falla o hay una brecha, aunque sea de una página.
  8. Capacitación y concientización (6.3): que el equipo sepa reconocer un phishing es más efectivo que la mitad de los controles técnicos.

La Declaración de Aplicabilidad (SoA)

Es el documento central de un SGSI: por cada uno de los 93 controles, decides y justificas si aplica o no a tu organización, y en qué estado está (no implementado, en progreso, implementado). No es un examen que hay que aprobar con el 100% — es perfectamente válido y esperable marcar controles como "no aplica" con su justificación (por ejemplo, controles de desarrollo seguro si no desarrollas software propio).

Documentos mínimos para arrancar

  • Política de seguridad de la información (una página con el compromiso de la dirección alcanza para empezar).
  • Alcance del SGSI.
  • Metodología de evaluación de riesgos de seguridad.
  • Declaración de Aplicabilidad.
  • Procedimiento de gestión de incidentes.

El vínculo con la gestión de riesgos "de negocio"

Un error frecuente es tratar la seguridad de la información como un compartimento aislado. En la práctica, la mayoría de los riesgos de seguridad (pérdida de datos, indisponibilidad, accesos indebidos) son, en el fondo, riesgos de negocio con causa tecnológica. Conectar cada control con el riesgo que mitiga — en vez de trabajarlos por separado — hace que la Declaración de Aplicabilidad se escriba prácticamente sola, y le da sentido de negocio a un ejercicio que de otra forma se siente puramente normativo.

Cuánto tiempo lleva realmente

Para una PyME de 10 a 50 personas, un primer ciclo completo (implementación + auditoría interna) suele tomar entre 3 y 6 meses de trabajo part-time, no full-time. La certificación externa es un paso posterior y opcional — muchas empresas implementan el sistema completo primero para beneficio propio, y certifican después si un cliente o licitación lo exige.

Checklist: los documentos exactos que le van a pedir

La lista de políticas, matriz y declaración de aplicabilidad que un cliente corporativo pide en la práctica, para que no la arme de cero.

Preguntas frecuentes

¿Hay que implementar los 93 controles del Anexo A desde el principio?

No. La Declaración de Aplicabilidad (SoA) permite marcar controles como "no aplica" con su justificación — no es un examen que haya que aprobar al 100%. Lo recomendable es empezar por unos 8 controles base (inventario de activos, roles de seguridad, control de accesos, backups, contraseñas, seguridad física básica, gestión de incidentes y capacitación) y crecer desde ahí.

¿Cuánto tiempo lleva implementar ISO 27001 en una PyME?

Para una empresa de 10 a 50 personas, un primer ciclo completo (implementación + auditoría interna) suele tomar entre 3 y 6 meses de trabajo part-time. La certificación externa es un paso posterior y opcional.

¿Qué documentos mínimos hacen falta para arrancar un SGSI?

Política de seguridad de la información, alcance del SGSI, metodología de evaluación de riesgos de seguridad, Declaración de Aplicabilidad, y un procedimiento de gestión de incidentes.

¿Querés aplicar esto en tu organización?

Ryskos te ayuda a armar tu matriz de riesgos en minutos, con un diagnóstico guiado.