Prepararse para ISO 27001 requiere trabajar sobre la gestión de la seguridad, no solamente reunir políticas. El primer paso es entender qué parte de la organización se quiere abarcar, qué información necesita proteger y quién toma decisiones sobre sus riesgos. Desde ahí puede construir un plan de trabajo verificable.
Entienda qué está preparando
ISO/IEC 27001 define requisitos para un sistema de gestión de seguridad de la información. Implementar ese sistema y obtener una certificación son actividades diferentes. La certificación es una evaluación externa; una consultoría de preparación no equivale a un certificado.
En una preparación concreta, conviene comenzar por el alcance: procesos, equipos, sedes y servicios incluidos, además de las dependencias relevantes. Un alcance ambiguo dificulta saber qué se está evaluando y qué evidencias debe aportar cada responsable.
Convierta las brechas en trabajo asignado
Revise cómo se gestionan hoy los accesos, la información, los proveedores y los cambios. Reúna lo que ya existe antes de redactar documentos nuevos. Puede haber prácticas útiles que no están formalizadas o documentos que no corresponden a la operación actual.
Para cada brecha, registre una acción, una persona responsable y una evidencia de cierre. Por ejemplo, si el retiro de accesos depende de avisos informales, diseñe un circuito con solicitud, ejecución y verificación. Después compruebe que se utiliza en situaciones reales.
La evidencia debe mostrar una práctica
Una política de respaldo no demuestra por sí sola que se puede recuperar un servicio. Su equipo necesita registros de ejecución y comprobaciones de restauración adecuadas al alcance. Del mismo modo, una lista de personas autorizadas debe corresponder con los permisos efectivos en los sistemas.
Prepare una carpeta o sistema de evidencias con fechas, responsables y control de acceso. Evite reunir capturas sin contexto o recrear registros como si fueran históricos. Si una actividad comenzó recientemente, documente su fecha real y el plan para mantenerla.
Planifique la auditoría sin promesas automáticas
Antes de contratar una evaluación externa, revise qué acciones están terminadas, cuáles continúan abiertas y cómo se hará seguimiento a los hallazgos. Los plazos dependen del alcance y de la situación inicial; no deben fijarse únicamente a partir de una lista de documentos.
JG ofrece diagnóstico, apoyo en gestión de riesgos y preparación de políticas, controles y evidencias. No emitimos certificaciones y JG no cuenta con certificación ISO 27001 propia. El acompañamiento busca que su organización llegue a la auditoría con prácticas que pueda explicar y sostener.
Del artículo a la práctica
Antes de comenzar
- Alcance explícito y responsables identificados.
- Brechas conectadas con acciones y fechas.
- Documentos alineados con la práctica actual.
- Evidencias fechadas y accesibles para personas autorizadas.
- Evaluación externa diferenciada de la consultoría.
Fuentes y referencias
Consultadas el 15 de septiembre de 2026. Los ejemplos de implementación son ilustrativos; las recomendaciones de JG deben ajustarse al alcance de cada organización.