El estándar de seguridadmás reconocido en Europa
ISO/IEC 27001 es un estándar internacional voluntario para gestionar la seguridad de la información. No es una ley — es una certificación que demuestra tu postura de seguridad ante clientes y auditores. En Kardu es la columna vertebral: una evidencia satisface ISO 27001 y se mapea automáticamente a los demás frameworks.
Esta guía resume el estándar en lenguaje simple y no reemplaza asesoría de un auditor acreditado.
Qué es ISO 27001
Aplica a cualquier organización que quiera demostrar su postura de seguridad de forma verificable, y se sostiene sobre tres pilares.
Un sistema de gestión
No son solo controles técnicos — es cómo tu organización identifica riesgos, decide qué medidas tomar y las revisa con el tiempo.
93 controles en 4 temas
Organizativos, de personas, físicos y tecnológicos — eliges los que aplican a tu organización según tu análisis de riesgos.
Certificación externa
Un auditor acreditado verifica que tu sistema de gestión cumple el estándar — no es una autoevaluación.
Ciclo de certificación
01 / Auditoría inicial
Fase documental y de implementación
El auditor revisa primero tu documentación y luego verifica que los controles funcionan en la práctica.
02 / Certificación
Vigente por 3 años
Si superas la auditoría, obtienes el certificado ISO 27001, válido durante tres años.
03 / Seguimiento y recertificación
Auditoría anual, recertificación cada 3 años
Auditorías de seguimiento cada año mantienen el certificado activo; a los tres años se repite la auditoría completa.
93
Controles
4
Temas
3 años
Validez del certificado
12 meses
Ciclo de auditoría de seguimiento
Qué arriesgas sin certificación
ISO 27001 es voluntaria — no hay una autoridad que multe por no tenerla. El riesgo es comercial y reputacional, no legal.
| Área | Qué pierdes | Detalle |
|---|---|---|
| Comercial | Pierdes RFPs y contratos que la exigen | Cada vez más clientes grandes exigen ISO 27001 como requisito para firmar o renovar contrato. |
| Confianza | No puedes demostrar tu postura de seguridad de forma verificable | Sin certificación, dependes de responder cuestionarios de seguridad manualmente, uno por cada cliente que pregunta. |
La base de todo lo demás
Según el mapeo interno de controles de Kardu, implementar ISO 27001 cubre buena parte de lo que exigen los demás frameworks europeos — sin duplicar el trabajo.
| Framework | Cobertura de ISO 27001 | Controles |
|---|---|---|
| ENS | 98.9% | 92 de 93 controles |
| DORA | 82.8% | 77 de 93 controles |
| NIS2 | 76.3% | 71 de 93 controles |
| GDPR | 46.2% | 43 de 93 controles |
Qué significa para tu pyme
Aunque nadie te obligue por ley, cada vez más clientes grandes piden ISO 27001 antes de firmar contrato. Además, es el punto de partida más eficiente si te aplica NIS2, DORA, ENS o GDPR.
6 elementos mínimos
- Alcance del sistema de gestión definido
- Política de seguridad de la información
- Análisis y tratamiento de riesgos
- Documentación de los controles aplicables
- Plan de auditoría interna
- Revisión por dirección
Fuentes oficiales
Esta guía es un resumen. Para el detalle del estándar, consulta directamente ISO.
ISO 27001 en iso.org →ISO 27001 es tu punto de partida
Kardu construye tu sistema de gestión sobre ISO 27001 y mapea automáticamente cada evidencia a NIS2, DORA, ENS y GDPR, para que subas cada documento una sola vez.