¿Qué demonios es ISO 27001?
ISO/IEC 27001:2022, que normalmente se conoce como ISO 27001, es una norma internacional de gestión de la seguridad de la información.
En la práctica, es una forma de demostrar a tus clientes que tu empresa aborda la seguridad de manera controlada, documentada y revisada con regularidad. Abarca aspectos como el control de accesos, la gestión de proveedores, la formación en seguridad de los empleados, la respuesta a incidentes, la gestión de riesgos, la gestión de activos, la continuidad de negocio y la forma en que supervisas tus sistemas a lo largo del tiempo.
El certificado no dice que tu producto sea imposible de vulnerar. Dice que tu empresa ha creado un sistema de gestión de la seguridad de la información, lo aplica en la práctica y lo ha sometido a una auditoría independiente.
Para las startups, ISO 27001 suele volverse urgente por un motivo comercial:
- un cliente corporativo más grande la pide antes de firmar
- un comprador regulado del sector fintech, farmacéutico, legal, biotecnológico, sanitario o de seguridad la pide
- el departamento de compras envía un largo cuestionario de seguridad
- tus clientes son cada vez más grandes y demostrar tu seguridad ya no es opcional
- un socio o un marketplace exige una certificación reconocida
Lo importante: ISO 27001 rara vez es un proyecto de vanidad para una empresa en fase inicial. Se vuelve relevante cuando la confianza está bloqueando ingresos.
Por qué las startups no deberían tratar ISO 27001 como un proyecto de gran empresa
La forma tradicional de certificarse suele dar por hecho que hay una empresa madura detrás: responsables de cumplimiento dedicados, responsables de seguridad, grandes equipos internos, extensos conjuntos de políticas y meses de coordinación.
Esa no es la realidad de una startup de 2, 5 o 20 personas.
En una empresa en fase inicial, el CTO a menudo acaba haciendo el trabajo en persona: redactar políticas, perseguir evidencias, responder a las preguntas del auditor, demostrar los controles en la nube, documentar las revisiones de accesos, formar al equipo e intentar, al mismo tiempo, que la hoja de ruta del producto siga avanzando.
Ahí es donde aparece el coste real. No solo los honorarios de auditoría. No solo el software. Días del CTO.
Para una startup en fase inicial, ahorrar tiempo del CTO vale oro. El CTO debería estar desarrollando el producto, cumpliendo los requisitos de los clientes y eliminando bloqueos técnicos, no pasando días convirtiendo hábitos de seguridad dispersos en documentación preparada para la auditoría.
La hoja de ruta de ISO 27001 para startups
La mayoría de los fundadores no necesita primero una explicación de manual. Necesita conocer el camino desde "un cliente nos pide ISO 27001" hasta "estamos preparados para la auditoría".
En resumen, la ruta es:
- definir el alcance del requisito
- revisar las brechas
- implantar el SGSI
- preparar las políticas, los registros de riesgos y la SoA
- reunir evidencias y formar al equipo
- completar las revisiones internas
- superar las auditorías de Fase 1 y Fase 2
- mantener vivo el sistema después de la certificación
Cada proyecto de certificación tiene sus particularidades, pero un camino práctico para una startup suele ser así.
1. Confirma lo que el comprador necesita realmente
Empieza por el motivo por el que necesitas ISO 27001.
¿Un cliente la exige como requisito imprescindible? ¿La necesitas antes de que el departamento de compras pueda aprobarte? ¿El comprador pide ISO 27001 en concreto, o también servirían SOC 2, Cyber Essentials, documentación del RGPD o un paquete de documentación de seguridad?
Esto importa porque la respuesta correcta depende del comprador, la geografía, el sector y la fase en la que esté la operación.
2. Define el alcance y haz un análisis de brechas gratuito
La certificación ISO 27001 se aplica a un alcance definido. Para la mayoría de las startups, eso suele significar el producto, el equipo y los sistemas que intervienen en la prestación del servicio a los clientes.
El objetivo no es certificar una organización corporativa imaginaria. El objetivo es definir un alcance limpio y defendible que refleje cómo funciona realmente tu startup.
Por ejemplo:
- tu producto SaaS y tu infraestructura de producción
- tu equipo principal y tus procesos operativos
- los sistemas donde se almacenan o tratan los datos de los clientes
- los proveedores relevantes para la seguridad
- las evidencias necesarias para demostrar que los controles son reales
Antes de redactar políticas o reservar una auditoría, revisa qué tienes ya en marcha y qué falta.
Una startup suele tener más prácticas de seguridad de las que cree: controles de acceso en la nube, copias de seguridad, gestión de contraseñas, seguimiento de tareas e incidencias, gestión de dispositivos, flujos de despliegue, contratos con clientes, rutinas de incorporación de personal y revisiones de seguridad. El problema es que estas prácticas rara vez están organizadas en un sistema preparado para la auditoría.
Kantis puede ayudarte de forma gratuita y sin compromiso con la primera valoración comercial, la conversación sobre el alcance y el análisis de brechas. La idea es averiguar si ISO 27001 es el paso adecuado, qué esfuerzo es probable que haga falta y qué plazo es realista antes de gastar dinero o tiempo de los fundadores en el camino equivocado.
3. Implanta un SGSI práctico
ISO 27001 exige un sistema de gestión de la seguridad de la información, que normalmente se abrevia como SGSI. Dicho de forma sencilla, el SGSI es el sistema operativo de cómo tu empresa gestiona la seguridad de la información: los riesgos a los que haces seguimiento, las decisiones que tomas, las políticas que aplicas, las evidencias que conservas y la forma en que mejoras con el tiempo.
Suena abstracto, pero en una startup debería convertirse en una capa operativa práctica:
- qué riesgos de seguridad de la información importan
- a qué riesgos haces seguimiento
- quién toma las decisiones de seguridad
- qué políticas se aplican al equipo
- cómo se conceden y retiran los accesos
- cómo se gestionan los incidentes
- cómo se revisan los proveedores
- cómo se supervisan los sistemas
- cómo se conservan las evidencias para la auditoría
El SGSI debe reflejar cómo opera realmente la empresa. Si está escrito como si fuera una gran empresa de 500 personas, el equipo no lo seguirá y el auditor verá la brecha.
4. Prepara las políticas, los registros de riesgos y la SoA
Las políticas forman parte de ISO 27001, pero el objetivo no es crear documentos genéricos que nadie lee.
Las políticas tienen que describir cómo gestiona tu startup la seguridad en la vida real: control de accesos, uso aceptable, respuesta a incidentes, gestión de proveedores, desarrollo seguro, tratamiento de datos, continuidad de negocio, trabajo remoto, gestión de riesgos y controles relacionados.
También necesitas la información documentada básica que los auditores esperan ver: alcance del SGSI, política de seguridad de la información, enfoque de evaluación de riesgos, objetivos de seguridad de la información, control de documentos, controles operativos y registros de revisiones y mejoras.
Kantis prepara esta documentación pensando en startups europeas en fase inicial, no con plantillas corporativas vagas ni con supuestos copiados de una empresa californiana en Serie B con un modelo operativo distinto.
Esta es la parte de la que muchos fundadores no oyen hablar hasta que la auditoría está cerca.
ISO 27001 se basa en riesgos. Necesitas un proceso de evaluación de riesgos, un registro de riesgos, decisiones de tratamiento de riesgos y una Declaración de Aplicabilidad, normalmente llamada SoA.
La SoA explica qué controles del Anexo A de ISO 27001 se aplican a tu empresa, por qué, si están implementados y por qué se excluye cada control que no se aplica. En una startup debería ser clara y proporcionada, pero no se puede omitir.
También necesitas evidencias de que los responsables de los riesgos han aceptado las decisiones de tratamiento y de que la empresa tiene objetivos de seguridad de la información que puede supervisar a lo largo del tiempo.
5. Forma al equipo y reúne las evidencias
ISO 27001 no trata solo de los fundadores y la configuración de la nube. Los empleados tienen que entender las políticas que les afectan.
En la práctica, esto suele significar una formación sencilla en seguridad, la aceptación de las políticas y evidencias de que el equipo entiende lo básico sobre accesos, dispositivos, contraseñas, incidentes, datos de clientes y formas seguras de trabajar.
En un equipo pequeño debería ser algo ligero, pero no se puede omitir.
La auditoría no se supera diciendo lo que haces. Se supera demostrando que haces lo que dices.
Las evidencias típicas pueden incluir:
- listas de accesos a la nube
- configuración de MFA
- registros de gestión de dispositivos
- registros de altas y bajas de empleados
- revisiones de proveedores
- actualizaciones del registro de riesgos
- registros de tratamiento de riesgos
- estado de la Declaración de Aplicabilidad
- configuración de las copias de seguridad
- registros de supervisión y alertas
- evidencias de revisiones de vulnerabilidades o de seguridad
- proceso de respuesta a incidentes
- registros de aceptación de políticas
- formación en seguridad completada
- registros de auditoría interna
- registros de la revisión por la dirección
- acciones correctivas y mejoras
Algunas evidencias se pueden recopilar automáticamente de los sistemas. Otras todavía hay que reunirlas a mano. El trabajo práctico consiste en convertir una realidad operativa dispersa en un paquete de evidencias estructurado que un auditor pueda revisar.
6. Completa las revisiones internas antes de la auditoría externa
Antes de la auditoría de certificación, la empresa tiene que demostrar que el SGSI está funcionando.
Eso normalmente incluye una auditoría interna, una revisión por la dirección, decisiones de tratamiento de riesgos, comprobaciones de controles y evidencias de que la empresa ha actuado sobre las brechas en lugar de limitarse a documentarlas. Si se detecta una brecha, debe gestionarse mediante una acción correctiva en lugar de ocultarse.
En esta fase es donde muchas startups pierden tiempo si nadie se hace cargo claramente del proceso.
7. Afronta las auditorías de Fase 1 y Fase 2
Kantis no te audita ni emite el certificado ISO 27001.
La auditoría externa la realiza un organismo de certificación independiente.
La Fase 1 suele ser una revisión de la preparación y de la documentación. El auditor comprueba si el SGSI está lo bastante definido como para continuar: alcance, políticas, proceso de riesgos, Declaración de Aplicabilidad, objetivos, auditoría interna, revisión por la dirección y otros registros clave.
La Fase 2 es la auditoría de implementación. El auditor comprueba si el SGSI está funcionando de verdad. Puede incluir revisión de documentos, revisión de evidencias, comprobaciones de controles y entrevistas breves con empleados. Los auditores pueden pedir a los fundadores, a los responsables técnicos o a miembros del equipo que expliquen cómo funcionan en la práctica los procesos de seguridad.
Si el auditor detecta no conformidades, la empresa tiene que corregirlas antes de que se pueda cerrar la certificación.
Para las necesidades de ISO 27001 en el Reino Unido y Alemania, Kantis trabaja con organismos de certificación asociados de confianza, incluidos organismos de certificación acreditados por UKAS en el Reino Unido y acreditados por DAkkS en Alemania cuando esa vía es la adecuada. Para necesidades de SOC 2 orientadas a Estados Unidos, Kantis trabaja con socios de auditoría que realizan encargos SOC conforme a las normas del AICPA. Son vías de aseguramiento distintas, pero la idea práctica es la misma: estos socios están acostumbrados a trabajar con startups de distintas fases y tamaños, desde equipos de 2 personas en adelante.
8. Recibe el certificado y mantén vivo el sistema
La certificación no es el final del trabajo.
ISO 27001 exige que la empresa mantenga vivo el SGSI: supervisar los controles, revisar los riesgos, mantener las evidencias al día, actualizar las políticas, gestionar los cambios de personal, hacer seguimiento de los proveedores y prepararse para las auditorías de seguimiento o de renovación.
Si tus clientes confían en tus compromisos de seguridad, esta capa continua importa. Un certificado que no se mantiene puede convertirse en un riesgo en las renovaciones, las revisiones de clientes, las conversaciones sobre SLA y futuras revisiones de compras.
Cuánto tarda una startup en obtener ISO 27001
El plazo depende sobre todo de la prioridad que se le dé, el alcance, la madurez actual en seguridad, la disponibilidad del auditor y la rapidez con la que el equipo pueda aportar información.
Son rangos de planificación, no garantías.
Camino enfocado habitual: de 4 a 8 semanas. El extremo más rápido es realista cuando el equipo es pequeño, el alcance está bien definido, la dirección prioriza el proyecto, las evidencias son fáciles de reunir y la disponibilidad del auditor encaja. La mayoría de las startups acaban en algún punto de ese rango mientras coordinan políticas, evidencias, formación, revisiones internas y la auditoría externa.
Camino más largo: de 2 a 3 meses, normalmente cuando la startup está muy ocupada, el alcance es confuso, faltan evidencias clave, los sistemas no se supervisan bien o la certificación es importante pero no se trata como una prioridad máxima.
El factor más importante rara vez es solo el tamaño de la empresa. Es la seriedad con la que el fundador y el CTO priorizan el proceso una vez que un cliente ha convertido la certificación en un requisito comercial.
Cuánto cuesta ISO 27001
El coste de ISO 27001 depende del tamaño de la empresa, el alcance, el organismo de certificación, la madurez actual en seguridad, las herramientas y cuánto apoyo necesites.
El mayor coste oculto suele ser el tiempo interno: tiempo de los fundadores, del CTO y de ingeniería, y la distracción operativa.
Para ver un desglose de los honorarios de auditoría, las herramientas, el apoyo y el esfuerzo interno, lee la guía de costes de la certificación ISO 27001.
Si estás comparando Kantis con Vanta, Drata, Sprinto o Delve, lee la comparativa de plataformas de cumplimiento para startups europeas. La comparación importante no es solo el precio de la licencia. Es cuánto del proceso siguen teniendo que cargar el fundador y el CTO.
Lo que los fundadores y los CTO suelen subestimar
Los fundadores suelen entender las partes obvias: políticas, auditoría, certificado.
Lo que subestiman son las partes operativas:
- cuántas evidencias hay que reunir
- cuántas prácticas de seguridad hay que poner por escrito
- con qué frecuencia el CTO se convierte por defecto en el responsable de cumplimiento
- lo fácil que es pasar por alto la evaluación de riesgos, la SoA, la auditoría interna o la revisión por la dirección
- cuánto tiempo se pierde persiguiendo capturas de pantalla, listas de accesos, registros de formación y notas de proveedores
- lo importante que se vuelve la supervisión continua después de emitirse el certificado
- lo rápido que las pruebas de seguridad pasan a formar parte de las ventas a grandes empresas, las renovaciones, los SLA y la confianza de los clientes
El error de fondo es tratar ISO 27001 como un proyecto de documentación.
No lo es. Es un sistema operativo para la confianza en la seguridad. Los documentos importan, pero solo porque describen cómo funciona realmente la empresa.
Dónde encaja Kantis
Kantis ayuda a las startups a prepararse para la auditoría ahorrando todo el tiempo posible a los fundadores y al CTO.
Kantis sí:
- te ayuda a entender si ISO 27001 es la respuesta adecuada al requisito del cliente
- ayuda a definir el alcance de la certificación
- hace un análisis de brechas gratuito y sin compromiso
- prepara documentos de políticas adecuados para una startup
- organiza el SGSI en torno a cómo trabaja realmente tu equipo
- prepara las evidencias de evaluación de riesgos, tratamiento de riesgos, SoA, objetivos, auditoría interna y revisión por la dirección
- recopila evidencias automáticamente cuando es posible
- estructura las evidencias manuales cuando la automatización no basta
- ayuda a los empleados a completar la formación básica en seguridad y la aceptación de las políticas
- prepara el paquete de evidencias para la auditoría
- se coordina con socios de auditoría de confianza
- hace seguimiento de las acciones correctivas cuando se detectan brechas
- apoya la supervisión continua, las renovaciones y los requisitos de seguridad de los clientes después de la certificación
Kantis no:
- actúa como auditor independiente
- emite el certificado ISO 27001
- finge que tu startup es una gran empresa
- entierra al CTO en plantillas genéricas de cumplimiento
- hace afirmaciones públicas que tu empresa no pueda defender en una auditoría
El objetivo es sencillo: ayudarte a cumplir el requisito del cliente sin convertir ISO 27001 en semanas de distracción para el CTO.
Un caso real
Según el caso de éxito publicado, Qorelo se apoyó en Kantis para obtener la certificación ISO 27001 en unas seis semanas, con cero no conformidades.
Después, Qorelo completó un examen SOC 2 Type I para la categoría de Seguridad, trabajo de preparación para el RGPD y un Trust Portal para sus clientes. El informe SOC 2 y la opinión los emitió su auditor independiente; Kantis apoyó la preparación, las evidencias, la coordinación y las pruebas de cumplimiento para clientes.
No es una promesa universal. Es la prueba de que una startup pequeña y enfocada puede avanzar rápido cuando el alcance, las evidencias, las políticas y la coordinación de la auditoría se gestionan bien.
Lee el caso de éxito de ISO 27001 de Qorelo.
Empieza por la pregunta práctica
Si ISO 27001 acaba de aparecer en un requisito de un cliente, empieza por la pregunta práctica:
¿Qué necesita realmente este comprador, con qué rapidez lo necesitas y cuál es el camino con menos distracciones para conseguirlo?
Habla con un fundador sobre tu ruta ISO. Sin compromiso. Te ayudaremos a entender el requisito, el alcance probable, los plazos y si Kantis encaja contigo.
