- Implementar ISO 27001:2022 no es difícil por la norma. Es difícil por el método con el que te la venden: documentos en Word, evidencia en una carpeta compartida y un sistema que se muere en silencio a los 18 meses.
- La forma simple no es saltarte pasos ni comprar un sello. Es poner la evidencia conectada al control, el control a la cláusula y la cláusula a la versión de la norma. Así, cuando algo cambia, sabes exactamente qué tocar.
- En Sentelius construimos Certia, una plataforma que precarga la norma y deja que la inteligencia artificial haga el trabajo mecánico mientras un consultor certificado firma lo que el auditor va a leer.
Existe la creencia de que implementar ISO 27001:2022 es un martirio: meses de documentación, decenas de plantillas, auditorías que se pierden en un mar de papeles. Y para la mayoría de las empresas mexicanas, esa creencia se cumple. Pero no por la norma. Por el método.
La norma no es el problema. La norma son 93 controles y una estructura clara. El problema es que el mercado te vende tres caminos y los tres te dejan el trabajo pesado a ti.
Los tres caminos que te complican ISO 27001
El consultor tradicional. Te entrega un juego de documentos en Word y una carpeta compartida. Funciona hasta el día de la auditoría. Después, nadie sabe qué versión es la vigente, la evidencia vive en el correo de tres personas distintas, y a los dieciocho meses la recertificación se paga casi completa otra vez porque el sistema se murió en silencio.
Las plataformas globales. Resuelven bien el sostenimiento, pero están hechas para empresas de tecnología estadounidenses. Vienen en inglés, asumen SOC 2 y no saben nada de la Ley Federal de Protección de Datos Personales. Cobran por empleado, un modelo caro y raro para una industria de 200 personas donde solo cuatro tocan el sistema.
Excel y una carpeta de Drive. Es lo que la mayoría hace de verdad, y es exactamente la razón por la que el sistema no sobrevive al primer cambio de personal. El consultor se va, el Excel se queda huérfano y nadie recuerda por qué se llenaba cada celda.
El problema real en una frase: implementar una ISO es un proyecto, y sostenerla es una operación. Casi todo el mercado resuelve el proyecto y abandona la operación, que es justo donde el cliente sufre y donde está el dinero recurrente.
Qué significa implementar ISO 27001:2022 de forma simple
Simple no significa fácil. Significa ordenado. La implementación deja de ser un martirio cuando deja de depender de la memoria de las personas y empieza a vivir en un sistema que conecta cada pieza.
Una implementación simple de ISO 27001 tiene tres propiedades:
1. Sabes qué te aplica de la norma y por qué. No implementas los 93 controles a ciegas. Un cuestionario sobre cómo opera tu empresa determina qué controles te tocan, cuáles puedes excluir y con qué justificación. Eso no es cosmético: es exactamente lo que un auditor te pide defender.
2. La evidencia está conectada al control, no suelta en una carpeta. Cada control tiene sus tareas de evidencia con periodicidad, responsable y el archivo que se espera. Cuando el auditor pregunta "muéstrame la evidencia del control 5.2", no abres tres correos y un Drive. Abres el control y ahí está todo.
3. El sistema sobrevive al cambio de personas. Si el responsable de seguridad se va mañana, el sistema no se muere con él. El siguiente responsable entra, ve qué controles tiene asignados, qué evidencia vence y qué está pendiente. La operación continúa.
Certia: la herramienta que hace simple lo que el mercado complica
En Sentelius construimos Certia, una plataforma de implementación y sostenimiento ISO donde una empresa mediana construye su sistema de gestión con un consultor certificado validando cada pieza. Puedes conocer más sobre Certia.
La frase que la define: el mercado te vende una herramienta y te deja el criterio a ti. Certia te da la herramienta con el criterio adentro.
¿Qué significa eso en la práctica?
La norma precargada, no la plantilla vacía. Certia llega con la estructura de ISO 27001:2022 sembrada de origen: los 93 controles del Anexo A, las cláusulas 4 a 10, las reglas de aplicabilidad y las plantillas de política y procedimiento. No empiezas desde cero. Empiezas con un catálogo que ya sabe qué le corresponde a cada tipo de empresa.
La inteligencia artificial hace el trabajo mecánico. Redacta el borrador de cada documento con los datos reales de tu empresa, no con relleno genérico. Un candado impide inventar: si el dato no existe, la frase no se escribe. La IA teclea. La persona certificada responde.
Un consultor certificado firma lo que el auditor va a leer. Esta es la diferencia que más importa. En las plataformas globales, quien aprueba el borrador de la IA es un empleado de tu propia empresa: autor y revisor al mismo tiempo. En Certia, quien aprueba cada documento es un consultor certificado en ISO 27001, externo a tu empresa, y su nombre queda registrado ante el auditor.
El sostenimiento ya no se improvisa. La evidencia se calendariza, las tareas vencen con alertas antes de que sea tarde, y el sistema se mantiene vivo entre auditorías. No es un sello que se pone una vez. Es una operación que se sostiene.
Por qué ahora es el momento de simplificar tu ISO 27001
Hay una presión que hace tres años no existía. Los contratos de nearshoring y los clientes corporativos empezaron a pedir la certificación como condición, no como diferenciador. Si tu empresa quiere venderle a una automotriz, a un banco o a una empresa de tecnología global, ISO 27001 dejó de ser opcional.
Y la certificación es solo el primer paso. Lo que de verdad importa es el segundo año, el tercero, la recertificación. Porque un auditor no te va a preguntar si te certificaste. Te va a preguntar que le demuestres que tu sistema funciona hoy, no que funcionó cuando te certificaste.
Ahí es donde el método simple gana: no porque te ahorre trabajo sucio, sino porque te deja con un sistema que puedes demostrar, auditar y sostener sin depender de la memoria de nadie.
Señales de que tu implementación de ISO 27001 se está complicando
Si reconoces alguna de estas en tu empresa, es momento de cambiar el método antes de que el auditor te lo diga:
La evidencia vive en más de un lugar. Si para responder la pregunta de un auditor tienes que abrir el correo de alguien, un Drive compartido y una carpeta física, tu sistema ya está fragmentado. La evidencia que no está conectada a su control no se sostiene en una auditoría de etapa 2.
Nadie sabe qué versión del documento es la vigente. Tres versiones de la misma política circulando, y cada una dice algo distinto. Esto es lo primero que un auditor detecta, porque es la señal más clara de que el sistema documental no tiene un dueño.
El conocimiento está en una persona, no en el sistema. Si la persona que implementó tu ISO se fuera mañana y el sistema se cayera con ella, no tienes un sistema de gestión. Tienes una memoria individual disfrazada de proceso.
Ninguna de estas señales es culpa de la norma. Son síntomas de un método que resolvió el proyecto y abandonó la operación. Y es exactamente lo que Certia corrige desde el diseño: la evidencia conectada al control, el versionado controlado y el conocimiento dentro de la plataforma, no en la cabeza de una sola persona.
Preguntas frecuentes
¿Cuánto tiempo toma implementar ISO 27001:2022?
Depende del tamaño y la madurez de tu empresa. Una empresa mediana que empieza desde cero típicamente necesita entre 6 y 12 meses para llegar a la auditoría de certificación. La diferencia entre un método ordenado y uno caótico no está en acortar ese tiempo, sino en no perderlo reconstruyendo lo que ya habías hecho.
¿Puedo implementar ISO 27001 sin consultor?
Técnicamente sí, pero no es lo recomendable. La norma exige que alguien con criterio defienda las decisiones ante un auditor. Sin esa mirada externa, es muy fácil autoaprobarse y que el auditor lo detecte en la etapa 1. Certia está diseñado para que el consultor certificado valide cada pieza, no para dejarte solo frente a un tablero.
¿Qué pasa con la documentación que ya tengo?
Certia migra la documentación que ya tienes. No empiezas de cero. Si ya tienes políticas de una certificación anterior, se cargan y se actualizan a la versión vigente, en lugar de reconstruirlas.
¿ISO 27001:2022 es lo mismo que ISO 27002?
No. ISO 27001 es la norma certificable: define los requisitos del sistema de gestión. ISO 27002 es una guía complementaria que explica cómo implementar los controles. Certia trabaja sobre ISO 27001:2022, que es la que se certifica.
Implementa ISO 27001:2022 sin morir en el intento
Agenda una conversación de 30 minutos. Te mostramos Certia en pantalla y cómo simplifica tu implementación.
Autor:
Alejandro Tapia
Consultor en Ciberseguridad y Gobernanza TI
Consultor estratégico y CTSO especializado en gobernanza bajo estándares ISO 27001 y NIST, y en la implementación de arquitecturas Zero Trust. Lidera la adopción ética de IA en Sentelius para transformar la ciberseguridad de un centro de costos a un motor de rentabilidad y continuidad operativa.