Saltar al contenido principal
ISO/IEC 27001:2022

Certificación ISO/IEC 27001 — Seguridad de la Información

El estándar de referencia para proteger información: 93 controles, análisis de riesgos y mejora continua.

ISO/IEC 27001 define cómo construir un Sistema de Gestión de Seguridad de la Información. Su lógica no es comprar herramientas de seguridad, sino identificar qué información es crítica, qué riesgos la amenazan y qué controles son proporcionales a esos riesgos.

La versión 2022 reorganizó el Anexo A en 93 controles agrupados en cuatro temas: organizacional, personas, físico y tecnológico e incorporó controles nuevos que reflejan cómo se trabaja hoy: inteligencia de amenazas, seguridad en servicios en la nube, gestión de la configuración y prevención de fuga de datos.

En Perú, ISO 27001 se ha vuelto prácticamente un requisito de entrada para proveedores de servicios tecnológicos, fintechs, empresas que procesan datos personales a gran escala y cualquier organización que quiera vender software o servicios a clientes corporativos exigentes.

Qué obtienes

  • Requisito frecuente en contratos con banca, seguros y grandes corporaciones
  • Análisis de riesgos que revela dónde está la exposición real, no la supuesta
  • Refuerzo del cumplimiento de la Ley 29733 de Protección de Datos Personales
  • Respuesta a incidentes ensayada, con roles y plazos definidos
  • Reducción de la probabilidad y del impacto de una brecha de seguridad

Cómo es el proceso

  1. 1

    Definición del alcance del SGSI

    Delimitamos qué servicios, sedes y activos de información quedan cubiertos. Un alcance mal redactado es el error más común y el más caro de corregir después.

  2. 2

    Auditoría de Etapa 1

    Revisión de la metodología de análisis de riesgos, la Declaración de Aplicabilidad (SoA) y la justificación de los controles excluidos.

  3. 3

    Auditoría de Etapa 2

    Verificación de la implementación efectiva de los controles: accesos, respaldos, gestión de incidentes, desarrollo seguro, proveedores y continuidad.

  4. 4

    Certificación y ciclo trienal

    Certificado a tres años con auditorías de seguimiento anuales sobre la evolución del riesgo y los incidentes ocurridos.

¿Es para tu empresa?

Este servicio está pensado para:

  • Empresas de tecnología, software y servicios digitales
  • Fintechs, banca, seguros y entidades financieras
  • Proveedores de servicios en la nube y data centers
  • Organizaciones que tratan volúmenes grandes de datos personales
  • Empresas con procesos de tercerización (BPO)

¿No estás seguro de que este sea el servicio correcto? Escríbenos igual. Es habitual que la necesidad real sea distinta a la consulta inicial, y preferimos decírtelo antes que cotizarte algo que no te sirve.

Consultar por WhatsApp

Sectores donde más lo aplicamos

Preguntas frecuentes sobre ISO/IEC 27001

¿Debo aplicar los 93 controles del Anexo A?

No obligatoriamente. Debes evaluarlos todos y justificar en la Declaración de Aplicabilidad cuáles aplicas y cuáles no, con su razón. Excluir un control sin fundamento sí es una no conformidad.

¿Cubre el cumplimiento de la Ley de Protección de Datos Personales?

Lo apoya de manera importante, pero no lo reemplaza. La Ley 29733 tiene obligaciones propias —registro de bancos de datos, consentimiento, derechos ARCO— que exceden el alcance de ISO 27001. Para ese frente, la norma complementaria es ISO/IEC 27701.

¿Sirve si toda mi infraestructura está en la nube?

Sí. El alcance cubre cómo gestionas tú esos servicios: selección y evaluación del proveedor, configuración segura, control de accesos y respaldo de la información. Que la infraestructura sea de un tercero no traslada la responsabilidad.

Conversemos sobre tu caso

Escríbenos por WhatsApp indicando el rubro de tu empresa, el número de colaboradores y las sedes que quieres incluir. Con esos tres datos ya podemos definir el alcance y enviarte una cotización.

Respuesta el mismo día hábil · Cobertura en todo el Perú

Escríbenos ahora