Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
NormasProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • SastAction®
  • NosConformes®
  • Cyber Antifrágil®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000
  • Normas y certificaciones
  • Comparativas entre normas

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción
  1. Inicio
  2. ISO/IEC 27001
  3. Implementación de la ISO/IEC 27001

ISO/IEC 27001

La certificación que tu cliente acepta sin discutir

Es la norma internacional que más aparece en licitaciones, contratos y cuestionarios de proveedor, y la única de esta lista que certifica la forma en que la empresa gestiona el riesgo en lugar de una tecnología. DM11 conduce del alcance a la auditoría, con un especialista sénior al frente y tu equipo aprendiendo a operar lo que queda.

Habla con un especialistaVer las demás normas

DM11 prepara a tu empresa y conduce la implementación. Quien audita y emite el certificado es un organismo de certificación acreditado, contratado por ti. Esa separación no es elección nuestra: quien prepara no puede certificar, y funciona así en cualquier esquema serio.

Quién conduce la implementación

  • ISO/IEC 27001 Lead Auditor certificado por BSI

  • ISO/IEC 27002 Foundation

  • 17 años de gobernanza, riesgos y cumplimiento

  • Experiencia en auditorías de bancos y de las Big Four

QUÉ ES, DE VERDAD

Certifica cómo gestionas el riesgo, no lo que compraste

La ISO/IEC 27001 define los requisitos de un sistema de gestión de seguridad de la información. No lista herramientas y no exige fabricante: exige que la empresa conozca sus riesgos, decida qué hacer con cada uno, ejecute lo que decidió y lo demuestre a lo largo del tiempo. Por eso vale para una fintech de treinta personas y para una industria de tres mil, y por eso el certificado atraviesa sectores.

El certificado existe, y vale tres años

A diferencia de TISAX y TPN, aquí sí existe certificado, emitido por un organismo acreditado. Vale tres años, con auditorías de seguimiento en el intervalo. Fallar en el seguimiento cuesta el certificado, así que la norma premia la rutina y no el esfuerzo concentrado.

La versión vigente es la de 2022

La revisión de 2022 reorganizó el Anexo A de 114 controles a 93, agrupados en cuatro temas en lugar de catorce secciones. Quien se certificó por la versión de 2013 ya tuvo que migrar. Una propuesta que todavía habla de 114 controles está desactualizada.

El alcance es decisión tuya, y la más cara

La norma te deja definir qué entra: una unidad, un producto, la empresa entera. Demasiado amplio multiplica evidencia, plazo y costo; demasiado estrecho hace que tu cliente pregunte por qué su área quedó fuera. Esa conversación es lo primero que tenemos, antes de cualquier proyecto.

El Anexo A no es una lista de compras

Los 93 controles son referencia, no obligación en bloque. La Declaración de Aplicabilidad es donde la empresa registra qué aplica, qué no y por qué. Una exclusión bien redactada pesa más en una auditoría que un control implantado sin propósito.

CUÁNDO LLEGA LA EXIGENCIA

Nadie busca la ISO 27001 por voluntad propia

En diecisiete años, casi todo proyecto empezó por uno de estos tres caminos. Reconocer el tuyo define el alcance y el plazo con la cabeza correcta.

El contrato se trabó

Una cláusula pide la certificación, o el cuestionario de seguridad del cliente fue rechazado. Aquí el plazo es del cliente, no tuyo, y la conversación empieza por qué se puede mostrar la semana que viene mientras el programa avanza.

La licitación lo exige

Licitaciones y RFP ponen la 27001 como requisito de habilitación. Sin ella la propuesta ni se lee. El alcance aquí tiene que cubrir exactamente lo que la licitación cita y nada más, para no pagar por certificación que nadie pidió.

La empresa creció y quedó expuesta

Una ronda de inversión, la entrada en un mercado regulado, o un incidente que asustó. En este camino el plazo es tuyo, y es el escenario más barato: se puede hacer en el orden correcto en lugar del urgente.

HISTORIAS

Tres situaciones que ya resolvimos

Cambiamos los nombres de los clientes con el mismo sigilo que protegerá a tu empresa después. Los nombres cambian, el patrón se repite. Cuando el cliente lo autoriza, damos referencias con nombre en una conversación.

Tecnología, software como servicio

El contrato que dependía de un certificado que no existía

Situación

Un cliente grande condicionó la renovación a la presentación del certificado ISO 27001, con un plazo de doce meses. La empresa tenía buena práctica técnica y ningún sistema de gestión: las decisiones de seguridad vivían en la cabeza de dos personas y en ningún documento.

Qué hicimos

Empezamos por el alcance, limitado a la plataforma que ese cliente usaba y no a la empresa entera. En los dos primeros meses subimos la higiene técnica en paralelo: MFA en todos los accesos críticos y política de respaldo, cosas que mejoran la postura antes de cualquier papel. Después vinieron el análisis de riesgos, la Declaración de Aplicabilidad y la recolección de evidencia.

Resultado

Certificación obtenida dentro del plazo del contrato. Lo que la dirección no esperaba fue el efecto colateral: meses después, el mismo conjunto de evidencias respondió los cuestionarios de seguridad de otros dos clientes, sin proyecto nuevo.

Industria, tres plantas

El alcance que casi costó el doble

Situación

La empresa iba a certificar las tres plantas de una vez, porque parecía más simple y más impresionante. Solo una de ellas trataba la información del cliente que generó la exigencia; las otras dos hacían producción con diseño propio.

Qué hicimos

Detuvimos el proyecto antes de empezar y escribimos, junto con la dirección, qué pedía realmente el cliente. El alcance quedó en una planta y en los procesos corporativos que la sostienen. Las otras dos entraron en el programa de gestión, sin entrar en el certificado.

Resultado

La certificación salió con mucho menos esfuerzo. Las otras dos plantas se incorporaron en la auditoría de seguimiento del año siguiente, a su ritmo, y el costo se diluyó en dos ejercicios en lugar de concentrarse en uno.

Servicios financieros

Tenían el papeleo y no la práctica

Situación

La empresa había comprado un paquete de políticas prefabricadas a un proveedor y creía estar a un paso de la certificación. Las políticas eran buenas y no describían nada de lo que la empresa hacía de verdad. En la primera entrevista de ensayo, nadie de operaciones reconoció el proceso escrito.

Qué hicimos

Reescribimos las políticas a partir de lo que la empresa hacía, manteniendo lo que ya funcionaba y corrigiendo lo que no sobrevivía a una pregunta. Después simulamos la auditoría con entrevistas, incluyendo a quien ejecuta el proceso y no solo a quien lo firmó.

Resultado

El ensayo encontró lo que la auditoría encontraría, con tiempo de corregir. En la auditoría de certificación, la distancia entre el proceso escrito y el practicado ya había desaparecido, que es exactamente lo que el auditor pone a prueba.

CÓMO LO CONDUCIMOS

Metodología híbrida: la seguridad mejora antes de que salga el certificado

La mayoría de los proyectos de certificación pasa meses produciendo documentos antes de cambiar nada en el entorno. El nuestro acelera la higiene técnica en paralelo con la gobernanza, así la empresa está más segura desde el segundo mes y no solo en el duodécimo. Conducido por un especialista externo, con un punto focal de tu equipo. La evaluación de cada requisito es binaria: cumple, no cumple, cumple parcialmente o no aplica, sin nota subjetiva que nadie sepa defender en la auditoría.

  1. 01

    Fundación del sistema de gestión e higiene tecnológica

    Definimos y homologamos el alcance y los límites del sistema de gestión (cláusula 4), comprometemos a la alta dirección y constituimos el comité de seguridad (cláusula 5). En paralelo, mapeamos y catalogamos los activos de información críticos e implantamos la higiene técnica básica.

    • Alcance y límites del sistema de gestión homologados

    • Comité de seguridad constituido, con la dirección comprometida

    • Inventario de los activos de información críticos

    • Política de seguridad de la información aprobada

    Hito de entregaAlcance homologado, política aprobada y MFA activo en el 100% de los accesos críticos.

  2. 02

    Evaluación de riesgos y de las brechas organizativas

    Definimos la metodología de riesgo y ejecutamos el análisis de brechas frente a las cláusulas 6 y 7, con talleres de identificación y evaluación junto a las áreas. De ahí salen el plan de tratamiento de riesgos y la primera versión de la Declaración de Aplicabilidad.

    • Metodología de gestión de riesgos definida y aprobada

    • Análisis de brechas de las cláusulas 6 y 7

    • Plan de tratamiento de riesgos

    • Declaración de Aplicabilidad inicial

    Hito de entregaDeclaración de Aplicabilidad firmada y matriz de riesgos homologada por la dirección.

  3. 03

    Operacionalización y recolección de evidencias

    Documentamos y aplicamos la planificación operativa de seguridad (cláusula 8) y formalizamos las políticas complementarias. Es la fase en la que entran los controles avanzados: continuidad del negocio, recuperación ante desastres y pruebas técnicas que producen evidencia de que el control funciona.

    • Planificación operativa documentada y en uso

    • Políticas organizativas complementarias publicadas

    • Plan de continuidad del negocio y de recuperación ante desastres

    • Escaneo de vulnerabilidades y pruebas preventivas

    Hito de entregaPolíticas publicadas, simulación de continuidad ejecutada y primer escaneo concluido.

  4. 04

    Sostenibilidad, auditoría y certificación

    Ejecutamos la auditoría interna (cláusula 9) con un consultor independiente de quien implantó, conducimos la revisión por la dirección y tratamos las desviaciones (cláusula 10). Consolidamos el repositorio de evidencias y te acompañamos durante las dos fases de la auditoría externa.

    • Auditoría interna conducida por consultor independiente

    • Revisión por la dirección, con desviaciones tratadas

    • Repositorio centralizado de evidencias técnicas

    • Acompañamiento en las fases 1 y 2 de la auditoría externa

    Hito de entregaAuditoría de certificación concluida y certificado emitido por el organismo acreditado.

CUÁNTO TIEMPO LLEVA

Entre nueve y dieciocho meses, y tres cosas deciden dónde caes

No publicamos un plazo estándar porque un plazo publicado se vuelve promesa, y esta es una promesa que depende más de ti que de nosotros. Nuestros clientes se certificaron a los nueve, a los doce y a los dieciocho meses. Lo que los separó está abajo, y la primera conversación ya alcanza para estimar con honestidad.

El tamaño del alcance

Una unidad y un producto avanzan mucho más rápido que la empresa entera. Es la variable que más mueve el plazo, y la única que se puede decidir al inicio.

El punto de partida

Quien ya tiene inventario de activos, respaldo probado y control de acceso organizado empieza en la práctica por la fase dos. Quien no lo tiene pasa los dos primeros meses construyendo la base.

El compromiso de la dirección

Es la variable que más sorprende. Un comité que se reúne y decide acorta meses; un comité que existe en el papel estira el proyecto sin que nadie logre señalar dónde. La norma exige participación de la dirección justamente por esto.

LOS PAPELES ESTÁN SEPARADOS

Quien prepara no certifica, y quien implanta no audita por dentro

La separación aparece dos veces en este camino, y en las dos te protege. En la auditoría externa, quien emite el certificado es un organismo acreditado contratado por ti, nunca DM11. En la auditoría interna, exigida por la cláusula 9, quien la conduce debe ser independiente de quien implantó: cuando DM11 hace la implantación, la auditoría interna la conduce un consultor que no participó en ella.

  • DM11 prepara, implanta y acompaña. No audita para certificar y no emite certificado

  • Tú contratas el organismo de certificación, y la elección es tuya

  • La auditoría interna de la cláusula 9 la hace quien no implantó

  • Ayudamos a comparar organismos acreditados, sin interés propio en la respuesta

PREGUNTAS FRECUENTES

Lo que preguntan antes de decidir

Las dudas que aparecen en casi toda primera reunión, respondidas sin rodeos.

No, y nadie que implanta puede emitirlo. El certificado lo emite un organismo de certificación acreditado, contratado por ti. DM11 prepara la empresa, implanta el sistema de gestión junto a tu equipo y te acompaña en las dos fases de la auditoría externa. Esa separación es regla del esquema de acreditación, no elección nuestra, y es lo que da valor al certificado.

Trae lo que pidió tu cliente y te decimos el tamaño real del trabajo

Con la cláusula del contrato o el cuestionario en mano, definimos el alcance correcto, lo que ya tienes en casa que suma y una estimación de plazo que se sostiene.

Habla con un especialistaVer las demás normas

Comparativas sobre este tema

  • SOC 2 vs ISO 27001
  • ISO 27001 vs NIST CSF
  • CIS Controls vs ISO 27001
Ver las 13 comparativas