Ciberseguridad y cumplimiento

ISO 27001 y SOC 2, sin perderte por el camino.

Cada vez más clientes, sobre todo grandes empresas y compañías extranjeras, exigen una certificación de seguridad para trabajar contigo. Te acompañamos desde el análisis inicial hasta la auditoría, con un sistema de gestión que puedas mantener después sin un departamento dedicado.

Cuál necesitas

Dos certificaciones distintas para dos tipos de cliente

Norma internacional

ISO 27001:2022

Certifica que tienes un sistema de gestión de la seguridad de la información (SGSI): análisis de riesgos, políticas y controles, auditados por una entidad de certificación acreditada. Es la que piden clientes europeos, licitaciones y aseguradoras.

El certificado vale tres años, con auditorías de seguimiento anuales.

Informe de auditoría

SOC 2 Tipo II

No es un certificado, sino un informe: un auditor independiente verifica que tus controles de seguridad han funcionado durante un periodo de observación, normalmente de tres a doce meses. Es lo que piden clientes de Estados Unidos y empresas tecnológicas.

El Tipo I evalúa el diseño de los controles en un momento dado; el Tipo II, su eficacia a lo largo del tiempo.

¿Trabajas con la administración pública? Probablemente te pidan el Esquema Nacional de Seguridad (ENS). También te acompañamos.

Cómo lo hacemos

Un sistema a tu medida, no un juego de plantillas.

Las certificaciones fallan cuando el sistema se diseña para el auditor y no para la empresa. Nosotros lo diseñamos para que se cumpla.

  1. Análisis de brechas

    Comparamos tu situación con la norma o con los criterios de SOC 2 y te decimos qué falta, cuánto esfuerzo requiere y en qué orden.

  2. Diseño del sistema

    Alcance, análisis de riesgos, políticas y controles ajustados a tu tamaño y a tu forma de trabajar.

  3. Implantación

    Controles técnicos y organizativos, formación del equipo y recogida de evidencias. Coordinamos a tus proveedores donde haga falta.

  4. Auditoría interna y ensayo

    Revisamos como lo haría el auditor y corregimos antes de que llegue.

  5. Auditoría de certificación

    Te acompañamos ante la entidad certificadora o el auditor de SOC 2, respondemos a sus preguntas y cerramos las no conformidades.

  6. Mantenimiento

    Revisiones, auditorías de seguimiento y mejora continua, integrables en el Servicio Proactivo o en el IT Manager as a Service.

Plazos orientativos

Cuánto se tarda, de verdad

Depende del tamaño, del punto de partida y de la disponibilidad del equipo. Estas son las referencias habituales.

4–9 meses
ISO 27001:2022, desde el análisis de brechas hasta la auditoría de certificación
3–6 + 3–12
SOC 2 Tipo II: meses de preparación más meses de periodo de observación
1
responsable único durante todo el proceso, también ante el auditor

Lo que sí hacemos

  • Un sistema que tu equipo entiende y puede mantener después.
  • Evidencias recogidas desde el primer día, no la semana antes de la auditoría.
  • Acompañamiento en la auditoría y en el cierre de no conformidades.
  • Ayuda para pedir y comparar ofertas de entidades certificadoras y auditores.

Lo que no hacemos

  • Emitir certificados: los emite una entidad acreditada o un auditor independiente.
  • Vender un juego de plantillas para rellenar.
  • Prometer certificarte en dos semanas.

Preguntas frecuentes

Sobre las certificaciones

¿Cuál me conviene, ISO 27001 o SOC 2?
Depende de quién te lo pide. Clientes y licitaciones en Europa: ISO 27001. Clientes en Estados Unidos o del sector tecnológico: SOC 2. Muchas empresas acaban con las dos; comparten la mayoría de los controles, así que la segunda cuesta mucho menos que la primera.
¿Necesito un responsable de seguridad en plantilla?
No para certificarte. La norma exige responsabilidades definidas, no un puesto a jornada completa. Podemos asumir ese papel como parte del IT Manager as a Service.
¿Qué cuesta la certificación?
Nuestro acompañamiento tiene precio cerrado. La auditoría la cobra aparte la entidad certificadora o el auditor; te ayudamos a pedir y comparar ofertas.
¿Cuánto trabajo le supone a mi equipo?
Menos del que se teme si el sistema se diseña a la medida: unas horas de dirección para las decisiones y la participación de cada área en sus propios controles.

Primer paso

Empecemos por una conversación de sesenta minutos.

Sin coste y sin compromiso. Nos cuentas cómo funciona tu empresa y qué te preocupa; te decimos con franqueza si podemos ayudarte y cómo.