
La mayoría de las organizaciones completan la certificación ISO 27001 en 6 a 10 meses, con pequeñas empresas bien preparadas que la finalizan en 3 o 4 meses y grandes corporaciones con múltiples sedes que frecuentemente necesitan 12 meses o más, según datos de escenarios de guías de cumplimiento normativo. Ese rango oculta dos relojes que corren en paralelo: un reloj de implementación (construir el SGSI y recopilar evidencias) y un reloj de auditoría (programar la Fase 1, la Fase 2 y la decisión de certificación). El reloj de implementación es casi siempre el que determina el total, porque los organismos de certificación exigen pruebas de que el sistema de gestión de seguridad de la información ha estado realmente en funcionamiento antes de que la Fase 2 pueda comenzar siquiera.
Esa única regla pone en apuros a más equipos que cualquier carencia documental. No se pueden redactar políticas un viernes y auditarlas el lunes siguiente.
- Vía rápida: 3 a 4 meses, para empresas pequeñas de una sola sede con prácticas de TI maduras ya implantadas
- Vía habitual: 6 a 10 meses, para la mayoría de organizaciones del mercado medio
- Vía compleja: 9 a 15+ meses, para grandes empresas con múltiples sedes, filiales o entornos altamente regulados
- Requisito imprescindible: el SGSI necesita un historial de funcionamiento, incluida una auditoría interna completada y una revisión por la dirección, antes de que se pueda programar la Fase 2
Conclusiones Clave
El plazo de certificación está determinado menos por la velocidad en la documentación que por el tiempo que el SGSI ha estado operando y generando evidencias antes de la Fase 2.
Tabla de Contenidos
- ¿Cuánto Tiempo Lleva la Certificación ISO 27001, Fase por Fase?
- ¿Qué Ocurre Durante la Fase de Implementación Previa a la Auditoría?
- ¿En Qué Consisten Realmente las Auditorías de Fase 1 y Fase 2?
- ¿Cuánto Tiempo Lleva la Certificación Según el Tamaño de la Empresa?
- ¿Qué Factores Aceleran o Ralentizan la Certificación?
- Elaboración de un Plan de Implementación a 6 Meses
- ¿Qué Ocurre Después de Obtener la Certificación?
- Cómo una Herramienta de Planificación Reduce la Incertidumbre
- Por Qué Existe la Regla de los Tres Meses de Funcionamiento
- Lo Que Este Cronograma Realmente le Indica
- Fuentes
¿Cuánto Tiempo Lleva la Certificación ISO 27001, Fase por Fase?
La certificación se divide en cinco fases, y el tiempo que consume cada una varía enormemente en función del trabajo previo ya realizado.
- Definición del alcance y análisis de brechas (semanas 2 a 6): Definir el ámbito de aplicación, realizar una evaluación de brechas frente a los controles del Annex A y construir el backlog del proyecto.
- Evaluación de riesgos y Declaración de Aplicabilidad (semanas 4 a 10, frecuentemente solapada con la fase 1): Identificar riesgos, elegir tratamientos y documentar por qué cada control está incluido o excluido.
- Implementación de controles y documentación (meses 2 a 5): Desplegar controles técnicos y procedimentales, redactar políticas y comenzar a recopilar evidencias.
- Período de funcionamiento (mínimo ~3 meses): Poner en marcha el SGSI, completar una auditoría interna y celebrar al menos una revisión por la dirección.
- Auditoría y decisión de certificación (2 a 5 meses): Revisión documental de Fase 1, período de subsanación, verificación de Fase 2 y aprobación interna del organismo de certificación.
Su organización controla casi por completo las tres primeras fases. El umbral mínimo de la Fase 4 está fijado en gran medida por las expectativas del organismo de certificación, no por su velocidad. La Fase 5 depende en parte de la agenda del organismo auditor, ya que la Fase 2 debe realizarse generalmente en el plazo de varios meses tras la Fase 1 y los auditores con alta demanda tienen agenda cerrada con semanas de antelación.
El período de funcionamiento es la fase que los equipos más subestiman. Se puede comprimir la documentación con plantillas y automatización, pero no se puede comprimir el requisito de que los controles hayan estado activos el tiempo suficiente para producir evidencias de auditoría. Ese es el límite inferior que subyace a cualquier afirmación de «vía rápida» que encuentre en internet.
¿Qué Ocurre Durante la Fase de Implementación Previa a la Auditoría?
Aquí es donde vive el 70 por ciento o más del cronograma total, y donde comienzan la mayoría de los retrasos. Si realiza correctamente los siguientes pasos, todo lo que viene después avanzará más rápido.
La definición del alcance es lo primero, y merece más atención de la que la mayoría de los equipos le dedican. Decida qué unidades de negocio, ubicaciones, sistemas y flujos de datos caen dentro del límite del SGSI y obtenga la aprobación formal de un patrocinador ejecutivo. Un alcance poco preciso, como incluir vagamente «todos los datos de clientes» sin definir sistemas y límites, es una de las fuentes más comunes de hallazgos en la Fase 1. Reserve de una a dos semanas solo para el alcance, con un responsable del SGSI designado y encargado de mantenerlo definido.

El análisis de brechas compara sus controles actuales con los 93 controles del Annex A y genera un backlog priorizado, no un informe que acabe en un repositorio compartido. Las herramientas diseñadas para esto, incluida nuestra guía de análisis de brechas ISO 27001, pueden convertir un ejercicio manual de dos semanas en unos pocos días de trabajo estructurado.
La evaluación de riesgos y la Declaración de Aplicabilidad se derivan directamente del análisis de brechas. Se identifican los riesgos, se asignan propietarios, se eligen los tratamientos y se documenta por qué cada control del Annex A está incluido, excluido o modificado. Este es el documento que los auditores de Fase 1 examinan con más detalle, por lo que las justificaciones deficientes aquí generan más trabajo de subsanación que cualquier otro artefacto.
La implementación de controles es el período individual más largo, habitualmente de dos a cinco meses según el alcance. Los controles técnicos (gestión de accesos, cifrado, registro de eventos) suelen avanzar más rápido que los procedimentales (simulacros de respuesta a incidentes, revisiones de riesgos de proveedores, registros de formación), porque los controles procedimentales necesitan evidencias repetidas a lo largo del tiempo, no un cambio de configuración puntual.
Mantener el SGSI en funcionamiento el tiempo suficiente para generar evidencias es el paso que no puede acelerarse. Se necesita una auditoría interna completada y al menos una revisión por la dirección con actas documentadas y acciones de seguimiento antes de que un organismo de certificación programe la Fase 2.
- Reutilice evidencias de SOC 2 o HIPAA donde los controles se solapen. Los recursos SOC de AICPA se corresponden claramente con varios dominios de ISO 27001, especialmente el control de acceso y la gestión de cambios.
- Paralelice los flujos de trabajo. La evaluación de riesgos, la redacción de políticas y el despliegue de controles técnicos no tienen que ocurrir de forma secuencial.
- Utilice una lista de verificación documentada en lugar de reinventar la estructura. Nuestra lista de verificación para la certificación ISO 27001 cubre los 80 pasos que la mayoría de los equipos necesitan seguir.
Consejo profesional: Inicie su auditoría interna en el momento en que sus controles de mayor riesgo entren en funcionamiento, no después de que todos los controles estén finalizados. Una auditoría interna parcial sobre los controles críticos, seguida de una segunda ronda más cercana a la Fase 2, suele ser mejor que esperar al 100 % de completitud antes de auditar nada.
¿En Qué Consisten Realmente las Auditorías de Fase 1 y Fase 2?
La Fase 1 es una revisión documental, y es más corta de lo que la mayoría espera: habitualmente uno o dos días presenciales o en remoto, dedicados a revisar su Declaración de Aplicabilidad, la evaluación de riesgos, las políticas y los registros de auditoría interna para comprobar su completitud. Los auditores aún no verifican si los controles funcionan. Están confirmando que su SGSI tiene la solidez estructural suficiente para ser sometido a prueba.
La mayoría de las organizaciones reciben una lista de brechas menores tras la Fase 1, no una aprobación o rechazo. El período de subsanación habitual es de cuatro a ocho semanas, y los organismos de certificación generalmente exigen que la Fase 2 se realice en un plazo de seis meses desde la Fase 1, así que no deje que el intervalo se prolongue indefinidamente.
La Fase 2 verifica que los controles funcionan realmente tal como está documentado. Los auditores muestrean evidencias: registros de acceso, registros de formación, tickets de incidentes, evaluaciones de proveedores y hallazgos de auditorías internas. Esta fase dura más tiempo, a menudo de tres a cinco días según el alcance y el número de sedes, porque los auditores necesitan muestras suficientes para tener la certeza de que el SGSI no es solo documentación.
Tras la Fase 2, el auditor elabora un informe para la revisión técnica interna del organismo de certificación. Ese paso administrativo puede añadir varias semanas o incluso meses antes de que se emita realmente el certificado, lo que sorprende a los equipos que asumen que la propia auditoría es la línea de meta.
No conformidades habituales que añaden tiempo real:
- Documentación de tratamiento de riesgos incompleta o inconsistente en la Declaración de Aplicabilidad
- Auditorías internas que solo revisaron unos pocos controles en lugar del alcance completo
- Falta de evidencias de las decisiones de la revisión por la dirección, especialmente el seguimiento de acciones anteriores
- Excepciones en el control de acceso que nunca fueron formalmente aceptadas como riesgo
Cada una de estas situaciones es evitable con una auditoría interna exhaustiva antes de programar la Fase 1 — consulte nuestra lista de verificación práctica para equipos para comenzar.
¿Cuánto Tiempo Lleva la Certificación Según el Tamaño de la Empresa?
Su cronograma depende mucho más de la complejidad organizativa y la madurez de cumplimiento existente que del número de empleados. Una empresa de 200 personas con tres oficinas e infraestructura personalizada puede tardar más que una de 500 personas que opera íntegramente sobre plataformas cloud bien gobernadas.
- Startup, vía rápida: Una empresa SaaS de una sola sede con infraestructura cloud moderna y sin sistemas heredados puede aspirar de forma realista a 3 o 4 meses, siempre que la dirección lo trate como un proyecto a tiempo completo para al menos una persona.
- Pequeña y mediana empresa: La mayoría de las empresas de entre 50 y 500 empleados se sitúan en 6 a 8 meses, con retrasos que habitualmente se atribuyen a una implementación lenta de controles más que a la programación de auditorías.
- Mercado medio con complejidad: Múltiples líneas de producto, contratistas o plantillas parcialmente remotas tienden a alargar este plazo hasta 8 meses incluso con un buen apoyo de la dirección.
- Empresa grande o multisede: Las organizaciones con múltiples filiales, centros de datos en instalaciones propias o superposición de requisitos regulatorios suelen necesitar de 9 a 15 meses o más, en gran parte debido a la negociación del alcance y la recopilación de evidencias entre sedes.
- Programas existentes de SOC 2 o HIPAA: Los programas de cumplimiento maduros pueden recortar de dos a tres meses en la implementación, porque las evidencias de control de acceso, registro de eventos y gestión de proveedores suelen transferirse directamente.
Si usted es una empresa tecnológica que está valorando si sus prácticas de ingeniería existentes ya satisfacen varios dominios del Annex A, nuestra guía sobre ISO 27001 para empresas SaaS y tecnológicas detalla qué controles suelen requerir menor adaptación.
¿Qué Factores Aceleran o Ralentizan la Certificación?
Un puñado de variables explica la mayor parte de la diferencia entre un proyecto de 4 meses y uno de 12 meses.
- Límites del alcance. Un alcance más reducido y bien justificado reduce todas las fases posteriores. Un alcance excesivamente amplio multiplica los requisitos de evidencia en cada equipo incluido.
- Madurez de los controles existentes. Las organizaciones con gestión de accesos, registro de eventos y procesos de revisión de proveedores ya establecidos se ahorran semanas de implantación.
- Un único responsable. Los proyectos con un responsable del SGSI claramente designado avanzan sistemáticamente más rápido que los gestionados por comité, porque las decisiones sobre la propiedad de controles y la aceptación de riesgos no se quedan bloqueadas en hilos de correo.
- Automatización y plantillas. Las plantillas de políticas, las herramientas GRC y las calculadoras especializadas reducen considerablemente el tiempo de documentación, aunque no pueden acortar el período de evidencias operativas en sí mismo.
- Agenda del organismo de certificación. Los auditores más solicitados tienen agenda cerrada con 4 a 8 semanas de antelación; reserve su cita para la Fase 1 en cuanto tenga una fecha de finalización realista, no cuando ya esté completamente listo.
- Cómo gestiona los hallazgos de la Fase 1. Solucionar primero las brechas de mayor riesgo, en lugar de trabajar la lista por orden alfabético, acorta el período de subsanación antes de la Fase 2.
Elaboración de un Plan de Implementación a 6 Meses
Si su organización tiene una madurez de base aceptable, esta estructura mes a mes sirve como plantilla inicial de Gantt.
- Mes 1: Finalizar el alcance, designar un responsable del SGSI, realizar el análisis de brechas e iniciar la evaluación de riesgos.
- Mes 2: Completar la Declaración de Aplicabilidad, iniciar la implementación de controles y comenzar en paralelo la redacción de políticas.
- Mes 3: Continuar el despliegue de controles, poner en marcha los procesos de recopilación de evidencias y programar la auditoría interna para el mes 4.
- Mes 4: Realizar la auditoría interna, celebrar la primera revisión por la dirección y subsanar los hallazgos.
- Mes 5: Confirmar que el SGSI tiene un historial de funcionamiento adecuado, programar la Fase 1 y cerrar las últimas brechas de documentación.
- Mes 6: Completar la Fase 1, subsanar las no conformidades menores e iniciar la Fase 2 en las semanas siguientes.
| Entregable | Fecha límite | Fase que satisface |
|---|---|---|
| Declaración de Aplicabilidad | Fin del mes 2 | Fase 1 |
| Informe de auditoría interna | Mes 4 | Fase 1 y Fase 2 |
| Actas de la revisión por la dirección | Mes 4 | Fase 1 y Fase 2 |
| Muestras de evidencias de controles | Continuo desde el mes 3 | Fase 2 |
| Registro de subsanaciones de la Fase 1 | Meses 5-6 | Fase 2 |
Realice en paralelo la evaluación de riesgos y la implementación de controles en lugar de hacerlo de forma secuencial, y programe su auditoría interna en el momento en que los controles principales se estabilicen. Para una versión más detallada de esta estructura de planificación, consulte nuestra guía de cronograma de implementación ISO 27001.
¿Qué Ocurre Después de Obtener la Certificación?
La certificación no es un evento puntual. Es un ciclo de tres años con obligaciones recurrentes que sorprenden a quienes obtienen el certificado por primera vez.
- Las auditorías de seguimiento anuales en los años 1 y 2 confirman que su SGSI sigue operando conforme a lo certificado. Son más cortas que la Fase 2 original, a menudo uno o dos días, pero igualmente requieren evidencias actualizadas.
- La recertificación tiene lugar en el año 3, repitiendo esencialmente una auditoría de tipo Fase 2 completa frente al panorama de riesgos actualizado.
- Las actividades continuas del SGSI nunca cesan: auditorías internas, al menos una revisión por la dirección al año y seguimiento de acciones correctoras para cualquier hallazgo de los auditores de seguimiento.
Presupueste tiempo de personal para esto cada año, no solo en los meses previos a su certificado original. La guía de certificación de NQA confirma que esta estructura de seguimiento y recertificación es estándar en todos los organismos acreditados.
Cómo una Herramienta de Planificación Reduce la Incertidumbre
La incertidumbre sobre los plazos es lo que hace que los proyectos ISO 27001 parezcan impredecibles, y esa es exactamente la brecha que ISMS Calculator está diseñado para cerrar. Su estimador en tiempo real genera un cronograma personalizado y una proyección de esfuerzo basados en el tamaño de su empresa, el sector y la madurez de seguridad actual, en lugar de obligarle a promediar rangos genéricos de diferentes guías.
- Las comparaciones con referencias modelo le permiten cotejar su cronograma proyectado antes de comprometerse con una fecha límite
- Las evaluaciones de madurez en los cuatro grupos de controles del Annex A identifican exactamente qué áreas de control consumirán más tiempo de implementación
- Los diagramas de Gantt exportables convierten un plan aproximado en un calendario que su equipo de proyecto puede realmente seguir
- Una evaluación de preparación gratuita de 2 minutos ofrece una estimación inicial antes de invertir en una planificación más detallada
Consejo profesional: Utilice una herramienta de preparación para comprimir la preparación de la Fase 1, no para saltarse el período de funcionamiento. Ninguna calculadora ni plantilla puede sustituir los meses que su SGSI necesita para operar realmente y generar evidencias.
Realice una evaluación de preparación gratuita para ver en qué punto del cronograma se sitúa probablemente su organización antes de elaborar un plan de proyecto formal.
Por Qué Existe la Regla de los Tres Meses de Funcionamiento
Los organismos de certificación no inventaron el requisito de aproximadamente tres meses de funcionamiento para ralentizarle. Necesitan pruebas de que sus controles funcionan en la práctica, no solo sobre el papel, y eso requiere tiempo suficiente para que los registros, los tickets y las revisiones se acumulen de forma natural.

Una auditoría interna realizada sobre un control con dos semanas de antigüedad no le dice prácticamente nada sobre si ese control se mantiene bajo presión operativa real. Una revisión por la dirección necesita incidentes reales, métricas reales y decisiones reales que revisar, no una plantilla en blanco firmada la misma semana en que se lanzó el SGSI. La guía de certificación de NQA confirma que los auditores esperan este historial de funcionamiento como requisito básico, no como un detalle opcional.
Esta es también la razón por la que las afirmaciones de «certificado en seis semanas» que a veces verá de parte de algunos consultores deben generar escepticismo. A menos que una organización ya tuviera un SGSI funcionando con meses de historial bajo un nombre informal, ese cronograma casi siempre significa que el período de funcionamiento fue omitido o falsificado. Los auditores que detecten discrepancias entre las fechas de evidencias declaradas y los registros del sistema lo señalarán de inmediato, y eso cuesta mucho más tiempo que hacerlo correctamente desde el principio.
Planifique tres meses como un mínimo, no como un objetivo. Si sus controles llevan más tiempo en funcionamiento, aunque sea de manera informal, antes de formalizar el SGSI, ese historial suele contar para satisfacer este requisito.
Lo Que Este Cronograma Realmente le Indica
El consejo convencional sobre los plazos de ISO 27001 lo trata como un problema de documentación: redacte suficientes políticas, complete suficientes plantillas y la certificación llegará. Eso es al revés. Las evidencias aquí apuntan al historial de funcionamiento como la verdadera restricción, y la mayoría de los retrasos se remontan a equipos que construyeron un SGSI impecable sobre el papel y luego descubrieron que no lo habían operado el tiempo suficiente para demostrar nada.
Los datos de escenarios son contundentes al respecto: las empresas pequeñas y disciplinadas alcanzan los 3 o 4 meses no porque se salten pasos, sino porque ponen en marcha el reloj de funcionamiento antes, lanzando controles antes incluso de que la documentación esté terminada. Las grandes empresas que superan el año habitualmente no son lentas redactando políticas. Son lentas decidiendo el alcance y luego volviéndolo a decidir tres meses después.
Si se lleva una sola conclusión, priorice bloquear el alcance e iniciar su período de funcionamiento antes de lo que le parezca cómodo. Todo lo demás, incluida la programación de auditorías y el pulido de la documentación, puede ocurrir en paralelo una vez que ese reloj esté en marcha.
— Martin
Fuentes
- ISO/IEC 27001 — Seguridad de la información, ciberseguridad y protección de la privacidad — ISO
- Cronograma ISO 27001: ¿Cuánto Tiempo Lleva la Certificación?
- Certificación ISO 27001 - Sistema de Gestión de Seguridad de la Información | NQA
- Cronograma de Certificación ISO 27001: Cuánto Tiempo Lleva Realmente (ComplyJet)
Recomendado
- Cronograma de Implementación ISO 27001: Qué Esperar | ISMS Calculator
- Lista de Verificación para la Certificación ISO 27001: 80 Pasos hacia la Certificación | ISMS Calculator
- Certificación ISO 27001: Lo Que las Organizaciones Necesitan Saber | ISMS Calculator
- Blog - Base de Conocimiento ISO 27001 | ISMS Calculator