ISO/IEC 27001 es la norma internacional para el sistema de gestión de la seguridad de la información (SGSI). Para las pequeñas y medianas empresas no es obligatoria con carácter general, pero en 2026 se convierte de facto en una necesidad para los contratos B2B con grandes clientes, en las licitaciones públicas y en los sectores regulados por NIS2. La certificación dura entre 4 y 9 meses y cuesta entre 8.000 y 25.000 EUR para una empresa mediana, pero abre las puertas a licitaciones por valor de cientos de miles o incluso millones de EUR anuales.

Este artículo forma parte de la serie sobre seguridad y compliance en cloud ERP. Explica qué significa realmente ISO 27001 para una pyme, cómo la obtuvimos en el entorno AMCEF (empresa fundadora de Modulario) y qué beneficios aporta a nuestros clientes.

Qué es ISO 27001 en términos comprensibles

ISO 27001 no es solo “un papel”, como a veces piensan las empresas desde fuera. Es un sistema de gestión de la seguridad de la información que cubre tres capas:

  1. Políticas y procesos — cómo incorpora a los empleados, cómo gestiona las contraseñas, cómo responde a un incidente, cómo retira un portátil antiguo.
  2. Medidas técnicas — cifrado, MFA, monitorización, segregación de redes, backup.
  3. Gestión de riesgos — análisis periódico de activos, amenazas y vulnerabilidades con planes de mitigación.

La norma define 114 controles en el Anexo A divididos en 14 áreas (desde la organización de la seguridad hasta la gestión de incidentes y el cumplimiento normativo). El auditor comprueba que para cada control aplicable dispone de una evidencia — una política, un registro, un log, una captura de pantalla, material de formación.

Conceptos clave que encontrará

  • SGSI (Sistema de Gestión de la Seguridad de la Información) — el sistema completo en su conjunto.
  • SoA (Declaración de Aplicabilidad) — documento donde indica cuáles de los 114 controles del Anexo A aplica y por qué.
  • Análisis de riesgos — proceso formal de identificación de activos, amenazas, vulnerabilidades y cálculo del riesgo.
  • Auditoría de vigilancia — auditoría de control anual tras la certificación.
  • Recertificación — auditoría completa cada 3 años.

Cuándo es ISO 27001 obligatoria o necesaria para una pyme

Desde la legislación: casi nunca directamente, con frecuencia indirectamente

ISO 27001 no es obligatoria con carácter general por ninguna directiva de la UE. Sin embargo, se convierte indirectamente en necesaria en estas situaciones:

  • Entidades reguladas por NIS2 — la directiva exige “medidas adecuadas” e ISO 27001 está reconocida de facto como prueba de idoneidad. Sin ella, la vida ante una inspección se complica.
  • Entidades reguladas por DORA — para los proveedores TIC third-party de entidades financieras, la certificación es prácticamente exigida.
  • Administración pública y sectores estratégicos — las normas de ciberseguridad europeas y nacionales referencian ISO/IEC 27001/27002 como estándar de referencia.

Desde el mercado: cada vez con más frecuencia

En 2026, ISO 27001 aparece como condición de entrada en estos contextos:

ContextoFrecuencia del requisitoCoste de no tenerla
Licitación en gran empresa automovilísticaAltaExclusión de la licitación
Proveedor de un banco/aseguradoraAltaDescalificación
Contratación pública por encima de 200.000 EURMedia-altaPuntos adicionales o exclusión
Contrato con entidad gubernamentalAltaMayor documentación exigida
SaaS para clientes enterprise europeosMediaDue diligence de proveedor prolongado
Seguro cibernéticoMediaPrima más elevada

Ejemplo real: el grupo AMCEF (al que pertenece Modulario) obtuvo ISO 27001 en 2024 principalmente porque 5 de los 10 mayores clientes potenciales exigían la certificación como condición para la solicitud de propuesta.

Cómo transcurre la certificación: cronograma y costes

Fase 1: Preparación (2-4 meses)

  • Análisis de brechas — dónde estamos hoy vs. dónde debemos estar. Típicamente 2-3 días con un consultor externo o el responsable interno del proyecto.
  • Definición del alcance del SGSI — ¿toda la empresa o solo una división/producto? Para las pymes recomendamos empezar con toda la empresa (más fácil de mantener, más económico a largo plazo).
  • Políticas y procedimientos — típicamente 25-35 documentos: política de seguridad, política de accesos, clasificación de datos, plan de respuesta a incidentes, BCP, política de proveedores, etc.
  • Análisis de riesgos — inventario de activos (servidores, aplicaciones, datos, personas, proveedores), modelado de amenazas, plan de tratamiento del riesgo.
  • Implementación de controles — técnicos (MFA, monitorización, cifrado, backup) y organizativos (formación, código de conducta, onboarding de proveedores).

Fase 2: Auditoría interna y revisión por la dirección (1 mes)

Antes de la auditoría externa debe demostrar que el sistema ha funcionado durante al menos 3 meses. Esto significa:

  • Al menos un ciclo de auditoría interna con hallazgos y acciones correctivas.
  • Revisión por la dirección (acta de reunión donde se revisa el rendimiento del SGSI).
  • Logs activos, registros de incidentes, registros de formación.

Fase 3: Auditoría de certificación (1-2 meses)

Un organismo de certificación externo (TÜV, Bureau Veritas, BSI, DEKRA, SGS, entre otros) realiza una auditoría en dos etapas:

  • Etapa 1: Revisión documental. El auditor acude 1-2 días y verifica que dispone de todos los documentos.
  • Etapa 2: Auditoría de implementación. El auditor dedica 2-5 días (según el tamaño de la empresa) a verificar que lo que está en los documentos realmente ocurre. Realiza entrevistas, revisa logs, aplica pruebas de muestreo.

Si supera la auditoría sin “no conformidades mayores”, obtiene un certificado válido por 3 años con auditorías de vigilancia anuales obligatorias.

Costes

Para pymes con entre 20 y 80 empleados:

ConceptoRango de precios
Análisis de brechas + consultoría3.000 – 8.000 EUR
Implementación interna (parte de la jornada de 1 persona durante 4-6 meses)6.000 – 15.000 EUR (salario)
Auditoría de certificación (Etapa 1 + Etapa 2)4.000 – 10.000 EUR
Auditoría de vigilancia / año1.500 – 3.500 EUR
Recertificación / 3 años4.000 – 8.000 EUR
Total primer año8.000 – 25.000 EUR

Nuestra experiencia: ISO 27001 en AMCEF y Modulario

El grupo AMCEF (fundador de Modulario) completó la certificación ISO 27001 en 2024. Estas son las lecciones aprendidas reales que vale la pena compartir:

Qué nos ayudó

  1. Arquitectura cloud-native desde el principio. Modulario funciona sobre infraestructura en la UE con cifrado nativo, MFA, audit log y soluciones de backup. Esto significó que gran parte de los controles técnicos ya se cumplían por defecto. Para las empresas con sistemas legacy on-premise, la certificación es considerablemente más difícil.
  2. Una persona dedicada. Contamos con alguien que tuvo el SGSI como responsabilidad primaria (no como tarea secundaria) durante 4 meses.
  3. Consultor externo para el análisis de brechas y la Fase 0. Una inversión de 5.000 EUR ahorró 2 meses de exploración sin rumbo.

Lo que nos sorprendió

  • El volumen de documentación. Terminamos con ~30 políticas y ~50 procedimientos. No hay que inventarlos — existen plantillas que se adaptan.
  • La carga de la formación. Cada empleado tuvo que completar al menos 2 horas de formación + una actualización anual. Para una empresa de 50 personas, son 100 horas anuales.
  • La gestión de proveedores. Cada proveedor SaaS debe ser evaluado y registrado. La hoja de cálculo crece rápido.

Lo que haríamos diferente

  • Habríamos empezado el seguimiento de incidentes antes. El auditor necesitaba 3 meses de registros; nosotros empezamos a recopilarlos sistemáticamente solo 2 meses antes de la Etapa 2. Muy justo.
  • Clasificación de datos más consistente. Perdimos tiempo innecesario “reescribiendo” la clasificación de público/interno a un modelo de 4 niveles.

Qué aporta nuestra certificación al cliente de Modulario

El cliente que elige Modulario hereda automáticamente gran parte de los controles de seguridad sin tener que construirlos él mismo:

  • Hosting exclusivo en la UE (Frankfurt, Praga) con centros de datos certificados.
  • Cifrado en reposo y en tránsito — AES-256, TLS 1.3.
  • Audit log en cada módulo — compatible con RGPD, NIS2 y la auditoría interna del cliente.
  • Control de acceso basado en roles con permisos configurables a nivel de atributo a través del módulo Personas.
  • Soporte 2FA / SSO (TOTP, WebAuthn, SAML, OIDC).
  • Plan de backup y DR con RTO < 8h y RPO < 1h definidos.
  • Proceso de respuesta a incidentes con SLA de notificación < 24h.
  • DPA estandarizado conforme al art. 28 del RGPD.
  • Lista pública de subencargados con proceso de aprobación previa.

Para el cliente, esto significa que en su propia auditoría ISO 27001 o en el due diligence de NIS2 puede hacer referencia a Modulario como proveedor certificado, en lugar de construir su propia documentación para la capa SaaS. Esto ahorra decenas de páginas de documentación y semanas de trabajo.

Nuestras medidas de seguridad se describen en detalle en la página de Seguridad y en los casos de éxito.

Cuándo NO invertir en ISO 27001

ISO 27001 no es una solución universal. La inversión no merece la pena si:

  • Tiene una empresa de 2 a 8 personas sin contratos B2B que exijan certificación.
  • Sus datos son de bajo riesgo (información pública, sin datos personales a gran escala).
  • No opera en sectores regulados por NIS2/DORA.
  • No tiene previsto en los próximos 12 meses una licitación donde se exija.

En ese caso, es más razonable:

  1. Cumplir el RGPD (lista de comprobación de 20 puntos).
  2. Elegir un proveedor SaaS certificado con ISO 27001 para los sistemas críticos (ERP, CRM, email, almacenamiento de archivos).
  3. Disponer de medidas técnicas básicas (MFA, cifrado, backup, gestión de proveedores) y documentación.

Si más adelante necesita la certificación, tendrá unas bases sólidas y el camino será más rápido.

Preguntas frecuentes

¿Cuánto tiempo se tarda en obtener ISO 27001 para una empresa de 30 personas? De forma realista, entre 4 y 6 meses desde la decisión hasta el certificado, si la empresa tiene una arquitectura cloud-native y una persona dedicada. Para entornos on-premise o sin persona dedicada, más bien 9-12 meses.

¿Me basta con ISO 27001 o también necesito SOC 2? Para el mercado B2B europeo, ISO 27001 es el estándar dominante. SOC 2 es principalmente para el mercado estadounidense y el sector financiero. Si tiene como objetivo clientes de EE.UU. o es proveedor SaaS para fintech, ambas certificaciones aumentan la credibilidad. Para las pymes europeas, ISO 27001 es la prioridad.

¿Qué ocurre si supero la auditoría con una no conformidad menor? Una no conformidad menor no es motivo para no otorgar el certificado. El auditor le dará un plazo (normalmente 1-3 meses) para la acción correctiva. Una no conformidad mayor significa que no recibirá el certificado hasta que la subsane y demuestre que el sistema funciona correctamente.

¿Puedo certificar solo una división de la empresa? Sí, el alcance del SGSI lo define usted mismo. Para un producto SaaS en la nube, por ejemplo, certificamos solo la división que desarrolla y opera el producto (ingeniería + operaciones + soporte), no toda la empresa matriz. Esto ahorra tiempo y costes. El alcance debe estar claramente delimitado y tener sentido para el cliente.