Acceso clientes Agendar reunión

ISO 27001 Chile: qué es y cómo certificar su empresa paso a paso

ISO 27001 Chile: qué exige la norma ISO/IEC 27001:2022, cómo se implementa un SGSI, cómo es la auditoría de certificación y qué errores conviene evitar.

Sistemas de gestión ISOEquipo Haciendo Negocios6 min de lectura

ISO 27001 en Chile es la referencia más usada para ordenar y demostrar la seguridad de la información de una organización. La norma ISO/IEC 27001:2022 define los requisitos de un sistema de gestión de seguridad de la información (SGSI): cómo identificar riesgos sobre sus datos, decidir qué controles aplicar y mejorar de forma continua. La certificación la otorga un organismo certificador acreditado y es voluntaria, pero cada vez más clientes, bancos y licitaciones la piden como evidencia de buenas prácticas.

A continuación se explica qué exige la norma, cómo se implementa y cómo es el proceso de certificación.

Qué es un SGSI y qué protege

Un SGSI es un conjunto de políticas, procesos, responsables y controles que protegen tres propiedades de la información:

  • Confidencialidad: solo acceden quienes están autorizados.
  • Integridad: la información es exacta y no se altera sin control.
  • Disponibilidad: la información está accesible cuando se necesita.

La norma no se limita a la tecnología. Abarca personas, proveedores, instalaciones físicas y la forma en que la dirección toma decisiones. Por eso sirve tanto a una empresa de software como a un OTEC que maneja datos de participantes o a un colegio que administra fichas de estudiantes.

Qué exige ISO/IEC 27001:2022

La norma tiene dos partes que se trabajan en conjunto.

Cláusulas 4 a 10: el sistema de gestión

Siguen la misma estructura de alto nivel que ISO 9001 o ISO/IEC 20000-1. Piden, entre otras cosas:

  • Definir el contexto de la organización y el alcance del SGSI.
  • Contar con liderazgo y compromiso de la dirección, con una política de seguridad aprobada.
  • Evaluar y tratar los riesgos de seguridad de la información con una metodología definida.
  • Asignar recursos, asegurar competencias y comunicar.
  • Controlar la operación, medir el desempeño, hacer auditorías internas y revisiones por la dirección.
  • Tratar no conformidades y mejorar.

Anexo A: los controles

La versión 2022 reúne 93 controles agrupados en 4 temas:

TemaN.º de controlesEjemplos
Organizacionales37Políticas, gestión de proveedores, gestión de incidentes
Personas8Selección, concientización, teletrabajo
Físicos14Perímetros, equipos, escritorio limpio
Tecnológicos34Control de acceso, respaldos, registro de eventos

No todos los controles aplican a todas las organizaciones. La decisión se documenta en la Declaración de Aplicabilidad, donde se justifica por qué cada control se incluye o se excluye, según el análisis de riesgos.

Pasos para implementar ISO 27001

  1. Definir el alcance. Qué procesos, sedes, sistemas y equipos quedan dentro. Un alcance acotado y bien justificado es más fácil de implementar y de auditar.
  2. Hacer un diagnóstico inicial. Comparar la situación actual con los requisitos de la norma para saber qué existe y qué falta.
  3. Aprobar la política y los roles. La dirección define la política de seguridad y designa responsables.
  4. Inventariar activos de información. Bases de datos, aplicaciones, equipos, documentos físicos y servicios de terceros.
  5. Evaluar los riesgos. Identificar amenazas y vulnerabilidades, estimar probabilidad e impacto y priorizar.
  6. Tratar los riesgos. Elegir controles del Anexo A, elaborar la Declaración de Aplicabilidad y un plan de tratamiento con plazos y responsables.
  7. Implementar controles y documentación. Procedimientos, registros, configuraciones técnicas y capacitación.
  8. Operar y medir. El sistema debe funcionar un tiempo para generar evidencia: registros de incidentes, revisiones de accesos, indicadores.
  9. Auditoría interna y revisión por la dirección. Ambas son obligatorias antes de la certificación.
  10. Auditoría de certificación. A cargo de un organismo certificador acreditado.

Cómo es la certificación

La auditoría de certificación se realiza habitualmente en dos etapas. En la primera, el organismo revisa la documentación y verifica que el sistema esté preparado. En la segunda, evalúa en terreno que los controles funcionen y que existan registros que lo demuestren.

Si el resultado es favorable, se emite un certificado con un ciclo de 3 años. Durante ese período hay auditorías de seguimiento anuales, y al final del ciclo corresponde una recertificación. Si su organización ya tiene ISO 9001 o NCh 2728, puede aprovechar esa base; lo explicamos en el artículo sobre sistema de gestión integrado.

Un punto a considerar: el período de transición desde la versión 2013 terminó el 31 de octubre de 2025. Toda implementación nueva debe hacerse sobre ISO/IEC 27001:2022.

Por qué ISO 27001 importa en Chile

La certificación no es una obligación legal general. Sin embargo, el contexto normativo chileno la vuelve cada vez más útil:

  • La Ley 21.663 Marco de Ciberseguridad exige a los operadores de importancia vital implementar un sistema de gestión de seguridad de la información. ISO 27001 es una forma reconocida de estructurarlo. Más detalle en Ley Marco de Ciberseguridad e ISO 27001.
  • La Ley 21.719 de protección de datos personales incorpora un deber de seguridad y la notificación de brechas. Un SGSI ayuda a demostrar que existen medidas adecuadas.
  • Clientes corporativos y del sector financiero suelen pedir evidencia de seguridad a sus proveedores en sus procesos de evaluación.

Si además presta servicios de TI, conviene revisar cómo se complementa con la gestión de servicios en ISO 27001 vs ISO 20000-1.

Errores frecuentes al implementar ISO 27001

  • Comprar plantillas y no adaptarlas. El auditor detecta documentos que no reflejan la realidad de la empresa.
  • Definir un alcance demasiado amplio al inicio. Alarga el proyecto y diluye el esfuerzo.
  • Tratarlo como un proyecto solo de TI. Recursos humanos, legal, operaciones y la dirección tienen responsabilidades directas.
  • Evaluar riesgos una sola vez. La norma exige revisarlos cuando hay cambios y a intervalos planificados.
  • Llegar a la auditoría sin registros. Un procedimiento escrito no basta; se necesita evidencia de que se aplica.
  • Olvidar a los proveedores. Servicios en la nube, soporte externo y desarrolladores forman parte del riesgo.

Checklist antes de la auditoría de certificación

  • Alcance del SGSI documentado y aprobado.
  • Política de seguridad de la información vigente y comunicada.
  • Metodología de riesgos, evaluación y plan de tratamiento.
  • Declaración de Aplicabilidad con justificación de cada control.
  • Inventario de activos actualizado.
  • Registros de capacitación y concientización.
  • Registro de incidentes y de su tratamiento.
  • Auditoría interna completa, con hallazgos y acciones.
  • Revisión por la dirección documentada.
  • Objetivos de seguridad con indicadores medidos.

En Haciendo Negocios acompañamos este proceso a través de nuestro servicio de implementación y certificación ISO 27001, desde el diagnóstico hasta la auditoría.

Resumen

  • ISO/IEC 27001:2022 establece los requisitos de un SGSI y es la norma certificable; la certificación es voluntaria.
  • La versión 2022 tiene 93 controles en 4 temas, y su aplicación se justifica en la Declaración de Aplicabilidad.
  • La implementación parte por el alcance y el análisis de riesgos, y requiere operar el sistema antes de certificar.
  • La certificación dura 3 años, con auditorías de seguimiento anuales.
  • En Chile, la Ley 21.663 y la Ley 21.719 hacen de ISO 27001 una forma práctica de ordenar y demostrar el cumplimiento en seguridad.
Preguntas frecuentes

Dudas habituales.

¿Es obligatorio certificarse en ISO 27001 en Chile?

No existe una ley chilena que obligue en general a certificarse en ISO 27001. Es una certificación voluntaria, aunque clientes, licitaciones o marcos como la Ley 21.663 pueden exigir o valorar un sistema de gestión de seguridad de la información.

¿Cuánto tiempo toma certificar ISO 27001?

Depende del tamaño de la organización, del alcance elegido y de cuánto tenga ya documentado. En organizaciones pequeñas con un alcance acotado suele tomar varios meses, porque el sistema debe operar un tiempo antes de la auditoría.

¿Qué diferencia hay entre ISO 27001 e ISO 27002?

ISO/IEC 27001 contiene los requisitos del sistema de gestión y es la norma certificable. ISO/IEC 27002 es una guía que explica cómo aplicar los controles; no se certifica.

¿Una empresa certificada en la versión 2013 sigue vigente?

No. El período de transición a la versión 2022 terminó el 31 de octubre de 2025, por lo que los certificados bajo la versión 2013 ya no tienen validez.

Diagnóstico sin costo

Cuéntanos tu proyecto y te contactamos.

Responda unas preguntas breves, una a la vez. Con esa información un consultor prepara la reunión de diagnóstico y le contacta en un día hábil.

Pregunta 1
¿Qué servicio necesita?