RecursosISO 27001

¿Su cliente le pide ISO 27001 pero no está certificado? Qué responder y qué entregar

24 de julio de 2026 · 7 min de lectura

Un cliente grande acaba de pedirle que cumpla con ISO 27001. Su empresa no está certificada, no hay presupuesto para una auditoría externa en las próximas semanas, y el correo del cliente tiene una fecha límite. La buena noticia, que casi nadie le va a decir en el momento de pánico: en la enorme mayoría de los casos no le están pidiendo el certificado. Le están pidiendo evidencia de que gestiona la seguridad de la información de forma seria. Son cosas distintas, y la segunda se puede resolver en semanas, no en meses.

Este tipo de pedido se volvió habitual porque las empresas grandes trasladan a sus proveedores la misma presión que reciben de sus propios clientes, reguladores o aseguradoras: si ellas tienen que demostrar que su cadena de proveedores gestiona bien la seguridad de la información, van a exigírselo a quien les vende, sin importar el tamaño de esa empresa. Por eso hoy le llega este correo a una PyME que nunca se había cruzado con la norma, y por eso conviene tener una respuesta preparada en vez de averiguar todo desde cero bajo presión.

Qué significa realmente ese pedido

Cuando un área de compras, seguridad o legal de una empresa grande escribe "necesitamos que cumplan con ISO 27001", en la práctica está delegando en la norma un cuestionario que de otro modo tendría que redactar desde cero. Lo que revisa esa persona no es un diploma colgado en una pared: es un conjunto de documentos concretos que demuestran que la seguridad de la información se gestiona con método, no de manera improvisada. Las preguntas reales detrás del pedido suelen ser tres: ¿tienen una política de seguridad que la dirección aprobó?, ¿identifican y tratan sus riesgos de forma sistemática?, ¿qué controles de seguridad tienen implementados y cuáles no?

Esto no es un tecnicismo para tranquilizarlo: es la lógica misma de la norma. ISO 27001 exige un cuerpo documental mínimo y una Declaración de Aplicabilidad, pero la certificación en sí —la auditoría de un tercero acreditado que termina en un certificado con vigencia de tres años— es un paso posterior y opcional. Se puede construir y demostrar un Sistema de Gestión de Seguridad de la Información (SGSI) completo sin pasar por esa auditoría, y en la mayoría de los casos eso alcanza para satisfacer al cliente que lo está pidiendo.

Qué responderle al cliente esta semana

No conviene ni prometer un certificado que no va a llegar a tiempo ni quedarse callado esperando que el tema se olvide (no se va a olvidar). La respuesta que mejor funciona tiene tres partes:

  1. Reconocer el pedido sin sobreprometer: "Estamos trabajando en nuestro sistema de gestión de seguridad de la información alineado a ISO 27001" es honesto y no compromete una fecha de certificación que todavía no existe.
  2. Ofrecer evidencia concreta con fecha: comprometerse a entregar los documentos base (ver la lista abajo) en un plazo realista, típicamente dos a cuatro semanas.
  3. Preguntar qué evidencia específica necesitan: algunos clientes se conforman con la Declaración de Aplicabilidad y la política de seguridad; otros piden además el informe de la última evaluación de riesgos. Preguntar evita entregar de más o de menos.

Los documentos que suelen alcanzar

No hace falta resolver los 93 controles del Anexo A de ISO 27001:2022 para responder a este pedido. Con estos cinco documentos, bien hechos, se cubre la gran mayoría de los cuestionarios de clientes corporativos:

  • Política de seguridad de la información. Un documento breve, aprobado por la dirección, que declara el compromiso de la empresa con la protección de la información. No necesita tener veinte páginas para ser válido.
  • Matriz o evaluación de riesgos de seguridad. El registro de qué riesgos de seguridad de la información identificó la empresa (pérdida de datos, accesos indebidos, indisponibilidad de sistemas), con su probabilidad, impacto y plan de tratamiento.
  • Declaración de Aplicabilidad (SoA). El documento central de un SGSI: por cada uno de los 93 controles del Anexo A, indica si aplica o no a la empresa y en qué estado está (implementado, en progreso, no aplica con su justificación). Es, en general, el documento que más preguntan los clientes con equipos de seguridad maduros.
  • Procedimiento de gestión de incidentes. Qué hacer cuando algo falla o hay una brecha de seguridad: a quién avisar, en qué plazo, cómo se documenta. Alcanza con un procedimiento de una página si describe pasos reales.
  • Inventario de activos y control de accesos. Qué sistemas y datos maneja la empresa, y quién tiene acceso a cada uno. Es la base sobre la que se apoyan casi todos los demás controles.

Si además la empresa cuenta con evidencia de backups probados y una política mínima de contraseñas con MFA en los sistemas críticos, la respuesta queda prácticamente completa para el cliente promedio.

Cómo generarlos rápido sin empezar de una hoja en blanco

El cuello de botella real casi nunca es no saber qué documento hace falta, sino no tener tiempo para redactarlo desde cero mientras corre el plazo del cliente. Ahí es donde tiene sentido apoyarse en una herramienta en vez de un procesador de texto en blanco. En Ryskos, un wizard de diagnóstico guiado hace las preguntas clave sobre la empresa (rubro, sistemas críticos, proveedores, datos que maneja) y arma una primera versión de la matriz de riesgos de seguridad a partir de esas respuestas. El módulo de ISO 27001 trae los 93 controles del Anexo A ya cargados, con su Declaración de Aplicabilidad lista para marcar estado y justificación en vez de redactarla desde cero, y los informes en PDF quedan listos para enviarle directamente al cliente o al auditor que los pidió. Ryskos ofrece 30 días gratis para armar esta primera evidencia sin tarjeta de crédito.

Un detalle que suele pasarse por alto: guarde la fecha de cada versión de estos documentos desde el primer día. El próximo cliente que le pida lo mismo —y va a haber uno— solo va a necesitar que le muestre la versión actualizada, en vez de rehacer el trabajo desde cero otra vez.

Errores comunes al responder a este pedido

  • Prometer la certificación para "la semana que viene". Un ciclo de certificación real, con auditor externo incluido, toma meses. Prometer eso genera un incumplimiento peor que el pedido original.
  • Mandar una política de seguridad genérica bajada de internet, sin adaptar. Un cliente con equipo de seguridad la reconoce al toque, y el efecto es peor que no haber mandado nada: queda la sensación de que se está simulando cumplimiento.
  • Tratar el pedido como un trámite aislado. Los documentos que arma ahora, bajo presión, son la base de un SGSI real. Si los trata como un parche para salir del paso, en seis meses el próximo cliente va a pedir lo mismo y va a tener que empezar de nuevo.
  • No involucrar a la dirección. La política de seguridad y la Declaración de Aplicabilidad necesitan una aprobación formal de la dirección. Sin eso, ningún cliente serio los va a dar por válidos.

En resumen: cuando un cliente exige ISO 27001 sin dar tiempo para certificarse, lo que necesita no es un certificado apurado sino evidencia documental sólida y bien organizada. Con la política de seguridad, la matriz de riesgos, la Declaración de Aplicabilidad, el procedimiento de incidentes y el inventario de activos, la mayoría de los cuestionarios corporativos quedan cubiertos — y esos mismos documentos son el primer paso real hacia una certificación futura, si la empresa decide ir por ese camino más adelante.

Checklist: los documentos exactos que le van a pedir

La lista de políticas, matriz y declaración de aplicabilidad que un cliente corporativo pide en la práctica, para que no la arme de cero.

Preguntas frecuentes

¿Un cliente puede exigir ISO 27001 sin que la empresa esté certificada?

Sí, y es lo más frecuente. En la mayoría de los casos, lo que pide un cliente corporativo no es el certificado emitido por un auditor externo, sino evidencia documental de que la seguridad de la información se gestiona con método: política de seguridad, matriz de riesgos y Declaración de Aplicabilidad, entre otros documentos.

¿Qué documentos alcanzan para responder a este pedido sin certificarse?

Cinco documentos suelen cubrir la gran mayoría de los cuestionarios: política de seguridad de la información, matriz o evaluación de riesgos de seguridad, Declaración de Aplicabilidad (SoA), procedimiento de gestión de incidentes, e inventario de activos con su control de accesos.

¿Cuánto tarda en armarse esa evidencia documental?

Con la información de la empresa ya relevada (sistemas, proveedores, datos que maneja), un primer paquete completo de estos cinco documentos puede armarse en dos a cuatro semanas de trabajo part-time, muy por debajo de los meses que toma un ciclo completo de certificación externa.

¿Querés aplicar esto en tu organización?

Ryskos te ayuda a armar tu matriz de riesgos en minutos, con un diagnóstico guiado.