Kardu
Internacional · ISO 27001

El estándar de seguridadmás reconocido en Europa

ISO/IEC 27001 es un estándar internacional voluntario para gestionar la seguridad de la información. No es una ley — es una certificación que demuestra tu postura de seguridad ante clientes y auditores. En Kardu es la columna vertebral: una evidencia satisface ISO 27001 y se mapea automáticamente a los demás frameworks.

Esta guía resume el estándar en lenguaje simple y no reemplaza asesoría de un auditor acreditado.

Qué es ISO 27001

Aplica a cualquier organización que quiera demostrar su postura de seguridad de forma verificable, y se sostiene sobre tres pilares.

Un sistema de gestión

No son solo controles técnicos — es cómo tu organización identifica riesgos, decide qué medidas tomar y las revisa con el tiempo.

93 controles en 4 temas

Organizativos, de personas, físicos y tecnológicos — eliges los que aplican a tu organización según tu análisis de riesgos.

Certificación externa

Un auditor acreditado verifica que tu sistema de gestión cumple el estándar — no es una autoevaluación.

Ciclo de certificación

01 / Auditoría inicial

Fase documental y de implementación

El auditor revisa primero tu documentación y luego verifica que los controles funcionan en la práctica.

02 / Certificación

Vigente por 3 años

Si superas la auditoría, obtienes el certificado ISO 27001, válido durante tres años.

03 / Seguimiento y recertificación

Auditoría anual, recertificación cada 3 años

Auditorías de seguimiento cada año mantienen el certificado activo; a los tres años se repite la auditoría completa.

En números

93

Controles

4

Temas

3 años

Validez del certificado

12 meses

Ciclo de auditoría de seguimiento

Qué arriesgas sin certificación

ISO 27001 es voluntaria — no hay una autoridad que multe por no tenerla. El riesgo es comercial y reputacional, no legal.

ÁreaQué pierdesDetalle
ComercialPierdes RFPs y contratos que la exigenCada vez más clientes grandes exigen ISO 27001 como requisito para firmar o renovar contrato.
ConfianzaNo puedes demostrar tu postura de seguridad de forma verificableSin certificación, dependes de responder cuestionarios de seguridad manualmente, uno por cada cliente que pregunta.

La base de todo lo demás

Según el mapeo interno de controles de Kardu, implementar ISO 27001 cubre buena parte de lo que exigen los demás frameworks europeos — sin duplicar el trabajo.

FrameworkCobertura de ISO 27001Controles
ENS98.9%92 de 93 controles
DORA82.8%77 de 93 controles
NIS276.3%71 de 93 controles
GDPR46.2%43 de 93 controles

Qué significa para tu pyme

Aunque nadie te obligue por ley, cada vez más clientes grandes piden ISO 27001 antes de firmar contrato. Además, es el punto de partida más eficiente si te aplica NIS2, DORA, ENS o GDPR.

6 elementos mínimos

  • Alcance del sistema de gestión definido
  • Política de seguridad de la información
  • Análisis y tratamiento de riesgos
  • Documentación de los controles aplicables
  • Plan de auditoría interna
  • Revisión por dirección

Fuentes oficiales

Esta guía es un resumen. Para el detalle del estándar, consulta directamente ISO.

ISO 27001 en iso.org →
Cómo ayuda Kardu

ISO 27001 es tu punto de partida

Kardu construye tu sistema de gestión sobre ISO 27001 y mapea automáticamente cada evidencia a NIS2, DORA, ENS y GDPR, para que subas cada documento una sola vez.