
Seguridad de la información
Certificación ISO/IEC 27001 para seguridad de la información
Confianza digital demostrable — el certificado que los clientes corporativos piden antes de compartir sus datos.
96.709 certificados en el mundo
En la región la base está concentrada: México 475, Brasil 373, Colombia 282. Quien certifica temprano en un mercado chico se distingue de verdad.
Fuente · ISO Survey 2024
Certificación acreditada IAS
G-CERTI certifica bajo acreditación IAS (MSCB-113), ISO/IEC 17021-1. Tu certificado indicará la norma, los sitios, el alcance y la vigencia.
Por qué ahora
El calendario que ya está corriendo
La transición de la edición 2013 a la 2022 cerró el 31 de octubre de 2025. Todo certificado acreditado vigente debe estar sobre la edición 2022 — encontrar uno que no lo esté es, en sí mismo, un hallazgo. El Anexo A trae 93 controles en cuatro temas.
Transparencia
Quién hace qué, y dónde se comprueba
G-CERTI certifica bajo acreditación IAS (MSCB-113), ISO/IEC 17021-1. Cada certificado indica norma, sitios, alcance y vigencia.
- 1
Tu organización
Implementa y mantiene su sistema de gestión.
- 2
G-CERTI
Audita como tercera parte independiente y emite el certificado.
- 3
IASMSCB-113
Acredita a G-CERTI bajo ISO/IEC 17021-1 y vigila su competencia e imparcialidad.
- 4
Registro público
Cada certificado emitido queda con su código, comprobable por cualquiera.
Quién hace qué · Certificación acreditada IAS
- Quién audita
- El equipo auditor asignado al caso, con competencia declarada para la norma.
- Quién decide
- Una función separada de la auditoría, conforme a ISO/IEC 17021-1.
- Quién emite
- G-CERTI Co., Ltd.
- Dónde se comprueba
- El registro público de certificados, por código.
Cómo se certifica esta norma
G-CERTI certifica bajo acreditación IAS (MSCB-113), ISO/IEC 17021-1
Fuente: IAS MSCB-113 · Effective Date 2026-06-30
Ver el alcance publicadoReconocimiento internacional
IAS es signatario del IAF MLA (Acuerdo de Reconocimiento Multilateral) para los esquemas QMS, EMS, ISMS, FSMS, EnMS, MDQMS y OHSMS.
Antes de pedir una propuesta
Define qué entra en el alcance.
Con tres datos podemos orientar el alcance de una certificación ISO/IEC 27001 y pedirte solo la información que de verdad corresponde a tu organización.
Evaluar mi alcance- 01
Cuándo conviene
Una evaluación de proveedor o proceso comercial solicita evidencia independiente del sistema de seguridad.
- 02
Cuándo conviene
Los controles existen, pero están repartidos entre tecnología, personas y terceros sin una visión común.
- 03
Cuándo conviene
Cambios de arquitectura, servicios o datos modifican el riesgo y exigen una revisión estructurada.
¿Qué es ISO/IEC 27001?
ISO/IEC 27001:2022 es la referencia utilizada para evaluar un sistema de seguridad de la información. La auditoría se limita al alcance acordado y contrasta evidencia objetiva frente a los requisitos aplicables.
Por qué importa
Qué puede aportar la certificación
Activos, riesgos, responsables y decisiones de tratamiento conectados en un mismo sistema.
Controles de acceso, incidentes y terceros sustentados con evidencia operativa.
Seguimiento y revisión que permiten explicar por qué un control existe y cómo funciona.
Criterio de aplicación
Qué conviene mirar antes de avanzar
Una norma se decide por el problema que resuelve, el alcance que puede sostenerse y la evidencia que la organización ya tiene o necesita ordenar.
IntegraciónUna base compatible con otras normas
ISO/IEC 27001 comparte una estructura común con el resto de las normas de sistemas de gestión. Esto permite integrar requisitos compatibles en un solo sistema de gestión y ordenar su evaluación.
- 4Contexto
- 5Liderazgo
- 6Planificación
- 7Apoyo
- 8Operación
- 9Desempeño
- 10Mejora
ValorDónde se concentra el valor de la norma
Evaluación de riesgos de seguridad
Sin metodología formal de evaluación de riesgos, el sistema queda sin justificación de los controles seleccionados.
Tratamiento de riesgos + Declaración de Aplicabilidad
La SoA documenta qué controles aplican y por qué. Es el ancla del sistema y la primera evidencia que solicita el auditor.
Revisión periódica de accesos privilegiados
Los accesos sin revisión documentada son la NC menor más frecuente. Frecuencia trimestral mínima.
Controles organizacionales (37 controles)
Políticas, roles, contratos con terceros, clasificación de información. La base estructural del sistema.
Controles tecnológicos (34 controles)
Cifrado, malware, gestión de vulnerabilidades, registros, código seguro. El núcleo técnico operativo.
AplicaciónDónde se aplica
Software y SaaS
Protección de datos de clientes, SaaS multi-tenant, APIs públicas
Fintech
Requisitos regulatorios (BCRA, CNBV, CNV) y procesamiento de pagos
Salud digital
Historias clínicas electrónicas, telemedicina, registros de salud
Cloud y DataCenters
Servicios de infraestructura y plataforma
Servicios profesionales B2B
Consultoría, auditoría, asesoría con datos confidenciales
E-commerce
Procesamiento de tarjetas, datos de clientes, integraciones de pago
Ver la aplicación y certificación de ISO/IEC 27001 por sector:Tecnología y SoftwareCiberseguridadInteligencia ArtificialSaludManufacturaLogística y Cadena de SuministroEnergíaServicios Financieros
Certificar con G-CERTI
Del primer contacto a un certificado vigente
Para ISO/IEC 27001, el primer paso es confirmar alcance, sitios y estado del sistema para preparar una propuesta de certificación adecuada.
- 01
Consulta y alcance
La organización comparte norma de interés, país, sedes y actividad para delimitar qué necesita certificar.
- 02
Propuesta
El equipo regional prepara una propuesta ajustada al tamaño, complejidad y alcance del sistema.
- 03
Auditoría
El sistema de gestión se evalúa frente a los requisitos aplicables de la norma elegida.
- 04Control técnico
Certificado verificable
Cuando corresponde, el certificado se emite con alcance, vigencia y código de verificación.
- 05
Continuidad
El certificado se sostiene con seguimiento y renovación dentro del ciclo aplicable.
Preguntas frecuentes
Lo que más nos consultan sobre ISO/IEC 27001
¿Tu duda no está aquí? Empieza una consulta técnica y la respondemos según tu alcance.
Iniciar la consulta técnica¿Qué cambió en la versión 2022 vs 2013?
Restructura del Anexo A: de 114 controles en 14 dominios a 93 controles en 4 temas (organizacionales, personas, físicos, tecnológicos). 11 controles nuevos: threat intelligence, gestión de identidades, código seguro, etc. La transición fue obligatoria hasta octubre 2025.
¿Cuánto tiempo lleva implementar ISO 27001 desde cero?
Entre 6 y 12 meses para una empresa mediana sin gestión previa. Si ya hay frameworks complementarios (NIST, CIS), 4–6 meses. G-CERTI audita y certifica; la implementación corresponde al cliente o a un consultor externo.
¿ISO 27001 cubre GDPR o LGPD?
27001 establece la base del SGSI. Para el cumplimiento explícito de privacidad de datos personales existe ISO/IEC 27701 (PIMS), norma certificable de forma autónoma desde su edición 2025. En esta superficie, 27701 se aborda como orientación técnica y formación.
¿Es obligatoria para fintechs en LATAM?
No es obligatoria por ley, pero es requisito en licitaciones bancarias y de partners enterprise. CNBV (México), BCRA (Argentina) y CNV exigen marcos equivalentes.
¿Qué pasa si tengo nube en AWS/Azure/GCP?
El alcance de tu certificación cubre los procesos y controles bajo tu responsabilidad. AWS/Azure/GCP tienen sus propias certificaciones (modelo de responsabilidad compartida). Documentá claramente el límite del alcance.
¿Puedo certificar solo una parte de la organización?
Sí. El alcance acreditado es claro y se delimita por: ubicaciones, procesos, productos, servicios y equipos. La SoA refleja exactamente lo certificado.
Se integra con
Un solo sistema de gestión puede sostener varias normas
Estas normas suelen combinarse con ISO/IEC 27001 dentro de un mismo sistema de gestión, sobre procesos y estructura compartidos.
ISO 22301
Continuidad del negocio
ISO/IEC 20000-1
Gestión de servicios de TI
ISO/IEC 42001
Gestión de la inteligencia artificial
Elige con criterio:ISO/IEC 27001 vs ISO/IEC 27701ISO/IEC 27001 vs NIST CSFISO/IEC 27001 vs SOC 2
Evidencia y research
La evidencia detrás de ISO/IEC 27001
Análisis e informes del Equipo Técnico de G-CERTI donde ISO/IEC 27001 es la norma estudiada: datos, hallazgos y lo que significan para una organización.
Formación relacionada
Diplomatura en ISO/IEC 27001
Desarrolla competencias profesionales sobre la norma. Es formación académica de personas, independiente del proceso de certificación de organizaciones y sin garantía de certificación.
Ver formaciónVerificación pública
Comprobá un certificado ISO/IEC 27001
Si recibiste un certificado, verificá su autenticidad, vigencia, estado y alcance disponible antes de aceptarlo como evidencia.
Verificar códigoInicia la certificación ISO/IEC 27001
El certificado se emite tras auditoría, revisión técnica y decisión independiente sobre el alcance aplicable. La solicitud inicia la evaluación del caso.
Atención institucional · Horario ART · Este canal no reemplaza los procedimientos formales de quejas, reclamos o apelaciones.




