Saltar al contenido

ISO 27001 y ENS explicados para una pyme que nunca ha pasado una auditoría

Archivadores de cartón en una estantería, con etiquetas escritas a mano que dicen Cumplimiento y años distintos.

Detrás de las siglas no hay más misterio que una lista de controles concretos. Esto es lo que significan de verdad, sin el lenguaje de consultora.

Qué es la ISO 27001

Es una norma internacional que certifica que una empresa gestiona la seguridad de su información de forma sistemática: sabe qué datos tiene, dónde están, quién puede acceder a ellos, y qué hace si algo falla. No certifica que nunca vaya a pasar un incidente, certifica que existe un sistema para prevenirlos, detectarlos y responder cuando ocurren.

Qué es el ENS

El Esquema Nacional de Seguridad es el equivalente español, obligatorio para las administraciones públicas y para cualquier empresa que les preste servicios relacionados con el tratamiento de información o sistemas. Comparte buena parte de la lógica de la ISO 27001, pero con categorías de nivel (básico, medio, alto) según la criticidad de la información que se maneja.

Si tu empresa trabaja o quiere trabajar con administración pública, el ENS deja de ser opcional: se convierte en un requisito de acceso a ese mercado.

Por qué no es solo "papeleo"

La percepción habitual es que estas certificaciones son documentación que se hace una vez para pasar la auditoría y se olvida. Esa forma de abordarlo es la que hace que fallen. La certificación real exige que los controles estén vivos todo el año: registros de acceso, copias de seguridad probadas de verdad, un procedimiento documentado para cuando algo sale mal, y evidencias de que todo eso se ha seguido, no solo de que existe por escrito.

"Certificarse no es el papel. Es el sistema que lo mantiene vivo el resto del año."

Qué te va a pedir el auditor

Los tres sitios donde se pierden las evidencias

Casi siempre por el mismo motivo: el control existe, pero nadie puede demostrarlo el día de la auditoría. Suele perderse en el correo (decisiones tomadas por email que nunca se documentaron en un sistema central), en carpetas personales (un Excel de control que vive solo en el ordenador de una persona), o en la cabeza de alguien que lo gestiona todo de memoria y no está el día de la revisión.

Cómo empezar sin bloquear el resto del negocio

No hace falta implantar los 114 controles de la ISO 27001 el primer mes. Se empieza por un diagnóstico de dónde está la empresa hoy frente a la norma, se prioriza lo que supone mayor riesgo real, y se construye el sistema de evidencias desde ahí, integrado en las herramientas que ya usáis, no como una capa extra de burocracia.

Cumplimiento y seguridad

¿Sabrías demostrar hoy tus controles de seguridad ante un auditor?

Cuéntanos en qué punto estáis. Te decimos qué os falta y cómo lo abordaríamos.

Poner en orden tu cumplimiento