- ISO 27001:2022 es el estándar internacional de gestión de seguridad de la información. No es una lista de requisitos técnicos: es un sistema de gestión que alinea la seguridad con los objetivos del negocio.
- Implementar ISO 27001 en una empresa mexicana toma entre 6 y 18 meses, dependiendo del tamaño y la madurez. El 80% del esfuerzo no es técnico: es documentar procesos, definir roles y capacitar al equipo.
- En Sentelius no implementamos ISO 27001 como un proyecto de compliance. Lo integramos en la arquitectura tecnológica real de la empresa bajo la metodología Engineered-by-Design: cada control se traduce a un proceso medible, no a un documento que se archiva.
Implementar ISO 27001 en una empresa mexicana no es comprar una plantilla de políticas ni contratar a un auditor que revise documentos. Es construir un sistema de gestión de seguridad de la información que funcione con la operación real, no contra ella. La mayoría de las implementaciones fracasan porque tratan la norma como un checklist de 93 controles que hay que tachar, en lugar de un marco que ordena cómo la empresa protege lo que vale. En Sentelius aplicamos la metodología Engineered-by-Design: cada control de ISO 27001 se integra en la arquitectura tecnológica existente y se traduce a un proceso que el equipo puede ejecutar, medir y mejorar.
¿Qué es ISO 27001 y por qué le importa a tu empresa?
ISO 27001 ISO 27001 es el estándar internacional para sistemas de gestión de seguridad de la información (SGSI). La versión vigente es ISO/IEC 27001:2022, publicada en octubre de 2022, que reemplazó a la versión 2013.
La norma establece 93 controles organizados en 4 categorías: controles organizacionales, controles de personas, controles físicos y controles tecnológicos. Pero ISO 27001 no es una lista de requisitos de seguridad. Es un sistema de gestión: define cómo la empresa identifica sus riesgos, selecciona los controles adecuados, los implementa, los mide y los mejora de forma continua.
Para una empresa mexicana, la certificación ISO 27001 tiene tres beneficios concretos:
1. Acceso a clientes corporativos. Las empresas que surten a la industria automotriz, aeroespacial, financiera o farmacéutica reciben cuestionarios de seguridad donde la certificación ISO 27001 es un diferenciador directo. No tenerla no te descalifica automáticamente, pero tenerla acorta el proceso de validación de semanas a días.
2. Alineación con otras normas. NIST CSF e ISO 27001 comparten principios de gestión de riesgos, e ISO 27001 comparte estructura con ISO 9001 (calidad), ISO 14001 (ambiente) e ISO 45001 (seguridad laboral). Si tu empresa ya está certificada en alguna de ellas, implementar ISO 27001 aprovecha entre el 40% y el 60% de la documentación existente.
3. Blindaje ante incidentes. Una empresa con un SGSI certificado tiene procesos documentados para detectar, contener y notificar una brecha de seguridad. Cuando el incidente ocurre, y va a ocurrir, la diferencia entre una empresa con ISO 27001 y una sin ella no es si sufrió el ataque, sino cuánto tardó en detectarlo y cuánto le costó.
Las 4 fases de una implementación ISO 27001
Una implementación real de ISO 27001 no empieza comprando un software de compliance. Empieza con una pregunta: ¿qué información perdería tu empresa si mañana ocurre un incidente? A partir de esa respuesta se construye todo lo demás. Estas son las fases:
Fase 1: Diagnóstico de brecha. Se compara el estado actual de la empresa contra los 93 controles de ISO 27001:2022. No es una auditoría: es un inventario de lo que ya tienes, lo que te falta y lo que tienes mal documentado. Duración típica: 2 a 4 semanas. Entregable: un informe de brecha con prioridades.
Fase 2: Diseño del SGSI. Se define el alcance (¿toda la empresa o solo una unidad de negocio?), se redactan las políticas de seguridad, se asignan roles de responsabilidad y se diseña la metodología de gestión de riesgos. Esta fase es 80% documental y 20% técnico. Duración típica: 4 a 8 semanas.
Fase 3: Implementación de controles. Se ejecutan las acciones necesarias para cerrar la brecha identificada en la fase 1. Esto incluye configurar firewalls, implementar gestión de accesos, cifrar datos en reposo y en tránsito, establecer bitácoras, segregar redes y documentar procedimientos operativos. Duración típica: 3 a 6 meses, dependiendo de la madurez inicial.
Fase 4: Auditoría interna y certificación. Un auditor interno revisa que el SGSI funciona como está documentado. Después, un organismo certificador externo realiza la auditoría de certificación en dos etapas: revisión documental (etapa 1) y verificación en sitio (etapa 2). Si el SGSI pasa ambas, la empresa recibe el certificado ISO 27001:2022, vigente por 3 años con auditorías de seguimiento anuales.
Tabla: Tiempos estimados de implementación según tamaño de empresa
| Tamaño de empresa | Diagnóstico | Diseño SGSI | Implementación | Auditoría | Total estimado |
|---|---|---|---|---|---|
| Startup (10-30 emp.) | 2 semanas | 3 semanas | 2 meses | 1 mes | 4 a 6 meses |
| Mediana (50-200 emp.) | 3 semanas | 6 semanas | 4 meses | 1 mes | 7 a 9 meses |
| Grande (200-500 emp.) | 4 semanas | 8 semanas | 6 meses | 2 meses | 10 a 14 meses |
Los 3 errores más comunes al implementar ISO 27001
En los diagnósticos que ejecutamos en Sentelius, vemos tres patrones de error que se repiten en empresas mexicanas que intentaron implementar ISO 27001 sin éxito:
1. Empezar por la tecnología, no por el alcance. Muchas empresas compran un software de gestión de compliance antes de definir qué áreas van a certificar. El resultado es un sistema que nadie usa porque no refleja cómo opera la empresa. ISO 27001 no es un proyecto de TI: es un proyecto de dirección general. Si el CEO no está convencido, la implementación se estanca en la fase 2.
2. Copiar políticas genéricas. Existen plantillas de políticas de seguridad en internet. Copiarlas y cambiar el logo de la empresa toma una semana. El problema es que cuando el auditor pregunta "¿cómo ejecutan este control en la práctica?", nadie sabe responder porque la política no se diseñó para la operación real. Las políticas deben escribirse desde los procesos de la empresa, no desde un template.
3. No involucrar a las áreas operativas. ISO 27001 no es un estándar que se implementa en el departamento de TI. Los controles de personas (categoría 6) requieren que Recursos Humanos participe en la definición de perfiles de acceso, verificaciones de antecedentes y procesos de offboarding. Los controles físicos (categoría 7) requieren que Operaciones defina el perímetro de seguridad. Si TI implementa solo, el SGSI no sobrevive a la primera auditoría de seguimiento.
Checklist: 7 preguntas antes de arrancar una implementación ISO 27001 en tu empresa
- ¿El director general está comprometido con el proyecto o lo delegó completamente en TI?
- ¿Ya definiste el alcance: toda la empresa, una unidad de negocio o un servicio específico?
- ¿Tu empresa ya tiene documentación de procesos (calidad, operaciones) que puedas reaprovechar para el SGSI?
- ¿Tienes un inventario de activos de información actualizado o necesitas construirlo desde cero?
- ¿Tu equipo de TI tiene la capacidad de implementar controles técnicos mientras mantiene la operación diaria?
- ¿Ya identificaste qué datos personales manejas y bajo qué marco legal (LFPDPPP, GDPR si exportas a Europa)?
- ¿Tienes un plazo objetivo para la certificación o es un proyecto sin fecha de cierre?
Preguntas frecuentes
¿Cuánto cuesta implementar ISO 27001 en México?
El costo depende de tres variables: el tamaño de la empresa, la madurez inicial de su seguridad y si contrata a un consultor externo o lo hace con equipo interno. Una implementación con consultor para una empresa mediana (50-200 empleados) requiere inversión en consultoría, tecnología y certificación. El retorno se mide en acceso a nuevos clientes corporativos y reducción del costo de incidentes. En Sentelius ofrecemos un diagnóstico inicial sin costo ni compromiso que te da una estimación precisa según tu operación real.
¿ISO 27001 es obligatorio en México?
No. ISO 27001 es una certificación voluntaria. Sin embargo, muchas empresas mexicanas la están adoptando porque sus clientes corporativos (especialmente en la industria automotriz, financiera y de nearshoring) la exigen como parte de sus procesos de validación de proveedores. Lo que sí es obligatorio en México es la LFPDPPP si manejas datos personales, y un SGSI basado en ISO 27001 te ayuda a cumplir con sus requisitos de seguridad.
¿Cuál es la diferencia entre ISO 27001 e ISO 27002?
ISO 27001 es la norma certificable. Define los requisitos para el sistema de gestión. ISO 27002 es una guía complementaria que explica cómo implementar cada control con ejemplos prácticos. No se certifica ISO 27002, pero es el manual de referencia que usan los implementadores. En la práctica, todo proyecto de ISO 27001 se apoya en ISO 27002 para diseñar los controles.
¿Cuánto tiempo dura la certificación ISO 27001?
3 años. Durante ese periodo, el organismo certificador realiza auditorías de seguimiento anuales para verificar que el SGSI se mantiene y mejora. Al final de los 3 años, la empresa debe recertificarse con una auditoría completa. Si el SGSI se diseñó bien desde el inicio, la recertificación es significativamente más rápida que la certificación inicial.
¿Puedo implementar ISO 27001 sin consultor externo?
Sí. La norma no exige un consultor externo para la implementación. Pero en la práctica, una empresa que nunca ha implementado un sistema de gestión formalizado subestima dos cosas: el volumen de documentación requerida y la diferencia entre "tenemos este control" y "podemos demostrar que lo tenemos". Un consultor con experiencia reduce el tiempo de implementación entre un 30% y un 50% y evita los errores que detecta el auditor en la etapa 1.
¿Listo para implementar ISO 27001?
Agenda un diagnóstico gratuito de 30 minutos con nuestro equipo. Sin compromiso, sin costo.
Autor:
Alejandro Tapia
Consultor en Ciberseguridad y Gobernanza TI
Especialista en implementación de ISO 27001, gestión de riesgos y arquitectura de seguridad para empresas medianas en México. Ayuda a directores generales y equipos de TI a construir sistemas de gestión que cumplen con la norma sin burocracia innecesaria. Certificado en ISO 27001 Lead Implementer.