Saltar al contenido
G-CERTI System Service
ISO/IEC 27001 · Seguridad de la información

Seguridad de la información

Certificación ISO/IEC 27001 para seguridad de la información

Confianza digital demostrable — el certificado que los clientes corporativos piden antes de compartir sus datos.

ISO/IEC 27001:2022Certificación acreditada IASAlcance acreditado IAS MSCB-113

96.709 certificados en el mundo

En la región la base está concentrada: México 475, Brasil 373, Colombia 282. Quien certifica temprano en un mercado chico se distingue de verdad.

Fuente · ISO Survey 2024

Certificación acreditada IAS

G-CERTI certifica bajo acreditación IAS (MSCB-113), ISO/IEC 17021-1. Tu certificado indicará la norma, los sitios, el alcance y la vigencia.

Fuente · IAS MSCB-113
Vigente desde · 2026-06-30

Por qué ahora

El calendario que ya está corriendo

La transición de la edición 2013 a la 2022 cerró el 31 de octubre de 2025. Todo certificado acreditado vigente debe estar sobre la edición 2022 — encontrar uno que no lo esté es, en sí mismo, un hallazgo. El Anexo A trae 93 controles en cuatro temas.

Transparencia

Quién hace qué, y dónde se comprueba

G-CERTI certifica bajo acreditación IAS (MSCB-113), ISO/IEC 17021-1. Cada certificado indica norma, sitios, alcance y vigencia.

  1. 1

    Tu organización

    Implementa y mantiene su sistema de gestión.

  2. 2

    G-CERTI

    Audita como tercera parte independiente y emite el certificado.

  3. 3

    IASMSCB-113

    Acredita a G-CERTI bajo ISO/IEC 17021-1 y vigila su competencia e imparcialidad.

  4. 4

    Registro público

    Cada certificado emitido queda con su código, comprobable por cualquiera.

Quién hace qué · Certificación acreditada IAS

Quién audita
El equipo auditor asignado al caso, con competencia declarada para la norma.
Quién decide
Una función separada de la auditoría, conforme a ISO/IEC 17021-1.
Quién emite
G-CERTI Co., Ltd.
Dónde se comprueba
El registro público de certificados, por código.
Comprobar un certificado por su código

Cómo se certifica esta norma

G-CERTI certifica bajo acreditación IAS (MSCB-113), ISO/IEC 17021-1

Fuente: IAS MSCB-113 · Effective Date 2026-06-30

Ver el alcance publicado

Reconocimiento internacional

IAS es signatario del IAF MLA (Acuerdo de Reconocimiento Multilateral) para los esquemas QMS, EMS, ISMS, FSMS, EnMS, MDQMS y OHSMS.

Antes de pedir una propuesta

Define qué entra en el alcance.

Con tres datos podemos orientar el alcance de una certificación ISO/IEC 27001 y pedirte solo la información que de verdad corresponde a tu organización.

Evaluar mi alcance
  1. 01

    Cuándo conviene

    Una evaluación de proveedor o proceso comercial solicita evidencia independiente del sistema de seguridad.

  2. 02

    Cuándo conviene

    Los controles existen, pero están repartidos entre tecnología, personas y terceros sin una visión común.

  3. 03

    Cuándo conviene

    Cambios de arquitectura, servicios o datos modifican el riesgo y exigen una revisión estructurada.

¿Qué es ISO/IEC 27001?

ISO/IEC 27001:2022 es la referencia utilizada para evaluar un sistema de seguridad de la información. La auditoría se limita al alcance acordado y contrasta evidencia objetiva frente a los requisitos aplicables.

Análisis de riesgos formal y trazable Declaración de aplicabilidad (SoA) vigente 93 controles del Anexo A 2022 (4 temas: organizacionales, personas, físicos, tecnológicos) Gestión de incidentes con métricas Continuidad y resiliencia operativa Auditorías internas + revisión por la dirección

Por qué importa

Qué puede aportar la certificación

01

Activos, riesgos, responsables y decisiones de tratamiento conectados en un mismo sistema.

02

Controles de acceso, incidentes y terceros sustentados con evidencia operativa.

03

Seguimiento y revisión que permiten explicar por qué un control existe y cómo funciona.

Evalúa el alcance ISO/IEC 27001 de tu organización

Criterio de aplicación

Qué conviene mirar antes de avanzar

Una norma se decide por el problema que resuelve, el alcance que puede sostenerse y la evidencia que la organización ya tiene o necesita ordenar.

Integración

Una base compatible con otras normas

ISO/IEC 27001 comparte una estructura común con el resto de las normas de sistemas de gestión. Esto permite integrar requisitos compatibles en un solo sistema de gestión y ordenar su evaluación.

  1. 4Contexto
  2. 5Liderazgo
  3. 6Planificación
  4. 7Apoyo
  5. 8Operación
  6. 9Desempeño
  7. 10Mejora
Valor

Dónde se concentra el valor de la norma

6.1.2

Evaluación de riesgos de seguridad

Sin metodología formal de evaluación de riesgos, el sistema queda sin justificación de los controles seleccionados.

6.1.3

Tratamiento de riesgos + Declaración de Aplicabilidad

La SoA documenta qué controles aplican y por qué. Es el ancla del sistema y la primera evidencia que solicita el auditor.

8.2

Revisión periódica de accesos privilegiados

Los accesos sin revisión documentada son la NC menor más frecuente. Frecuencia trimestral mínima.

A.5

Controles organizacionales (37 controles)

Políticas, roles, contratos con terceros, clasificación de información. La base estructural del sistema.

A.8

Controles tecnológicos (34 controles)

Cifrado, malware, gestión de vulnerabilidades, registros, código seguro. El núcleo técnico operativo.

Aplicación

Dónde se aplica

Software y SaaS

Protección de datos de clientes, SaaS multi-tenant, APIs públicas

Fintech

Requisitos regulatorios (BCRA, CNBV, CNV) y procesamiento de pagos

Salud digital

Historias clínicas electrónicas, telemedicina, registros de salud

Cloud y DataCenters

Servicios de infraestructura y plataforma

Servicios profesionales B2B

Consultoría, auditoría, asesoría con datos confidenciales

E-commerce

Procesamiento de tarjetas, datos de clientes, integraciones de pago

Ver la aplicación y certificación de ISO/IEC 27001 por sector:Tecnología y SoftwareCiberseguridadInteligencia ArtificialSaludManufacturaLogística y Cadena de SuministroEnergíaServicios Financieros

Certificar con G-CERTI

Del primer contacto a un certificado vigente

Para ISO/IEC 27001, el primer paso es confirmar alcance, sitios y estado del sistema para preparar una propuesta de certificación adecuada.

  1. 01

    Consulta y alcance

    La organización comparte norma de interés, país, sedes y actividad para delimitar qué necesita certificar.

  2. 02

    Propuesta

    El equipo regional prepara una propuesta ajustada al tamaño, complejidad y alcance del sistema.

  3. 03

    Auditoría

    El sistema de gestión se evalúa frente a los requisitos aplicables de la norma elegida.

  4. 04
    Control técnico

    Certificado verificable

    Cuando corresponde, el certificado se emite con alcance, vigencia y código de verificación.

  5. 05

    Continuidad

    El certificado se sostiene con seguimiento y renovación dentro del ciclo aplicable.

Preguntas frecuentes

Lo que más nos consultan sobre ISO/IEC 27001

¿Tu duda no está aquí? Empieza una consulta técnica y la respondemos según tu alcance.

Iniciar la consulta técnica
¿Qué cambió en la versión 2022 vs 2013?

Restructura del Anexo A: de 114 controles en 14 dominios a 93 controles en 4 temas (organizacionales, personas, físicos, tecnológicos). 11 controles nuevos: threat intelligence, gestión de identidades, código seguro, etc. La transición fue obligatoria hasta octubre 2025.

¿Cuánto tiempo lleva implementar ISO 27001 desde cero?

Entre 6 y 12 meses para una empresa mediana sin gestión previa. Si ya hay frameworks complementarios (NIST, CIS), 4–6 meses. G-CERTI audita y certifica; la implementación corresponde al cliente o a un consultor externo.

¿ISO 27001 cubre GDPR o LGPD?

27001 establece la base del SGSI. Para el cumplimiento explícito de privacidad de datos personales existe ISO/IEC 27701 (PIMS), norma certificable de forma autónoma desde su edición 2025. En esta superficie, 27701 se aborda como orientación técnica y formación.

¿Es obligatoria para fintechs en LATAM?

No es obligatoria por ley, pero es requisito en licitaciones bancarias y de partners enterprise. CNBV (México), BCRA (Argentina) y CNV exigen marcos equivalentes.

¿Qué pasa si tengo nube en AWS/Azure/GCP?

El alcance de tu certificación cubre los procesos y controles bajo tu responsabilidad. AWS/Azure/GCP tienen sus propias certificaciones (modelo de responsabilidad compartida). Documentá claramente el límite del alcance.

¿Puedo certificar solo una parte de la organización?

Sí. El alcance acreditado es claro y se delimita por: ubicaciones, procesos, productos, servicios y equipos. La SoA refleja exactamente lo certificado.

Formación relacionada

Diplomatura en ISO/IEC 27001

Desarrolla competencias profesionales sobre la norma. Es formación académica de personas, independiente del proceso de certificación de organizaciones y sin garantía de certificación.

Ver formación

Verificación pública

Comprobá un certificado ISO/IEC 27001

Si recibiste un certificado, verificá su autenticidad, vigencia, estado y alcance disponible antes de aceptarlo como evidencia.

Verificar código

Inicia la certificación ISO/IEC 27001

El certificado se emite tras auditoría, revisión técnica y decisión independiente sobre el alcance aplicable. La solicitud inicia la evaluación del caso.

Pide orientación Consultar por WhatsApp Ver alcance

Atención institucional · Horario ART · Este canal no reemplaza los procedimientos formales de quejas, reclamos o apelaciones.

+54 9 11 2299-2087