Las personas que buscan una lista de verificación ISO 27001 generalmente quieren respuestas concretas: ¿Qué debemos hacer, qué documentos necesitamos y qué tan lejos estamos de la certificación? Una lista puede organizar esas preguntas. No puede responderles.
Una organización no puede pasar directamente de una lista de verificación genérica a una implementación defendible. Eso requiere conocimientos concretos de ISO./IEC 27001:2022, el alcance real del SGSI, los riesgos de seguridad de la información y los procesos operativos. Esta guía explica lo que puede proporcionar una lista de verificación, dónde termina y qué plantillas, cursos y kits de herramientas pueden respaldar el siguiente paso.
Los requisitos certificables se encuentran en las Cláusulas 4 a 10 de ISO./IEC 27001:2022. El anexo A contiene 93 controles de referencia en cuatro temas. Esto no produce una lista de tareas universal. Una organización debe comprender y justificar, entre otras cosas:
Dos organizaciones pueden marcar el mismo elemento de la lista de verificación como completo y aun así tener niveles de preparación completamente diferentes. La existencia de una política, por ejemplo, no dice nada sobre si los propietarios la entienden, si el proceso funciona o si se producen pruebas confiables.
La norma requiere información documentada en varios lugares, pero no exige una política separada para cada control. El alcance correcto depende del tamaño de la organización, la complejidad, el riesgo y los límites del SGSI. Una lista de trabajo normalmente incluirá:
Una plantilla es sólo un punto de partida. Reemplazar el nombre y el logotipo de la empresa no es suficiente: las responsabilidades, los procesos, los sistemas y la evidencia deben reflejar cómo funciona realmente la organización.
| Proveedor | Recurso | Precio en agosto 30, 2026 | Evaluación |
|---|---|---|---|
| iseo azul | ISO/IEC Paquete de plantillas 27001:2022 | Gratis | Más de 140 archivos de Word y Excel, que incluyen alcance, riesgo, SoA, material de auditoría y una lista de verificación de cumplimiento |
| Mesa Alta | Demostración del kit de herramientas | Gratis | Demostración sin registro; verificar el alcance y el precio de la versión completa por separado |
| CertiKit | Demostración del kit de herramientas | Gratis | Documentos de muestra y una vista previa del conjunto de herramientas comerciales |
| Asesora | Material de aprendizaje de fundamentos | Acceso gratuito | Curso introductorio a su propio ritmo; verificar los términos del examen y el certificado antes de inscribirse |
El Comunidad r/ISO27001 en Reddit También puede proporcionar experiencia práctica. Las publicaciones de la comunidad no son el estándar oficial ni el asesoramiento de auditoría vinculante.
| Proveedor | Curso | Formato | Precio en agosto 30, 2026 |
|---|---|---|---|
| Asesora | Fundamentos ISO 27001 | A tu propio ritmo, inglés, aproximadamente 8 horas. | Acceso al aprendizaje gratuito; consultar los términos del examen por separado |
| Grupo BSI Alemania | ISO/IEC 27001:2022 Requisitos | Bajo demanda, alemán, aproximadamente 4 horas. | 260€ más IVA |
| Grupo BSI Alemania | ISO/IEC 27001:2022 Implementador principal | Cinco días, online, inglés. | 2.895€ más IVA |
| Laboratorio GRC | ISO/IEC 27001 Implementador líder | A tu propio ritmo, inglés, aproximadamente 12 horas. | 799 euros IVA incluido. 19% IVA, precio de página con descuento |
Udemy y mercados similares suelen variar los precios según la cuenta y la promoción. Verifique siempre el precio final al finalizar la compra.
| Proveedor | Paquete | Precio en agosto 30, 2026 | Nota fiscal y alcance |
|---|---|---|---|
| iseo azul | Paquete de plantillas | Gratis | Más de 140 archivos; El proveedor dice que se actualizó por última vez en febrero de 2026. |
| Mesa Alta | Paquete de plantillas de políticas | GBP 97 | precio de la página anunciada; Plantillas de políticas 2022 |
| Mesa Alta | Kit de herramientas, licencia para una sola empresa | GBP 197 | políticas, listas de verificación y rastreadores de implementación |
| Mesa Alta | Kit de herramientas más | GBP 497 | kit de herramientas más revisión del auditor principal |
| Mesa Alta | Edición de consultor | GBP 997 | material de marca blanca y licencia multicliente |
| Laboratorio GRC | Kit de herramientas para el implementador líder | 299€ | hoja de ruta, plan de proyecto y plantillas; comprobar el estado fiscal al finalizar la compra |
| Soluciones GRC | Kit de herramientas ISO 27001 | GBP 495 sin IVA. TINA | políticas, procedimientos, registros y herramientas de proyecto editables |
| CertiKit | Kit de herramientas ISO 27001 | GBP 595 sin IVA. TINA | Más de 60 SGSI y más de 130 documentos del Anexo A, licencia perpetua |
| Asesora | Kit de herramientas de documentación ISO 27001 | USD 897 precio de referencia regular | 45 documentos más tutoriales y soporte; verificar el impuesto final y el precio al finalizar la compra |
High Table tiene páginas de productos y demostraciones más antiguas que muestran diferentes cantidades de su página central de precios. Por tanto, esta comparación utiliza la lista de precios central disponible en la fecha de referencia. GRC Solutions también muestra diferentes paquetes o modelos de licencia en diferentes páginas de la tienda; Verifique el producto exacto, el plazo y el costo de renovación antes de comprar.
| Necesidad | Punto de partida sensato |
|---|---|
| Orientación inicial | Una lista de verificación general, el estándar oficial y un curso básico. |
| Algunos documentos faltantes | Plantillas gratuitas o un pequeño paquete de políticas |
| Implementación interna completa | Un conjunto de herramientas completo, propietarios internos designados y un plan de proyecto |
| Conocimiento limitado de la norma. | Un curso de fundamentos o requisitos antes de redactar documentos. |
| Responsabilidad de toda la implementación. | Capacitación y soporte práctico para el implementador líder |
| Preparación para la certificación | Una auditoría interna independiente y evidencia operativa confiable |
Una lista gratuita puede organizar los temas, pero no es el estándar oficial ni una guía de implementación completa. El texto estándar aplicable sigue teniendo autoridad. Aplicarlo también requiere conocimiento de la gestión de riesgos, el alcance del SGSI y los procesos operativos reales.
No. ISO/IEC 27001:2022 requiere una selección basada en el riesgo. La Declaración de Aplicabilidad registra qué controles son necesarios, su estado y por qué se han excluido los controles de referencia.
No. Un conjunto de herramientas puede ahorrar tiempo, pero la certificación evalúa un SGSI eficaz y operativo. Los auditores también examinan la rendición de cuentas, el tratamiento de riesgos, la evidencia operativa, las auditorías internas, las revisiones de la gestión y la mejora continua.
Todos los precios fueron verificados el 30 de agosto de 2026. El precio de pago actual del proveedor sigue siendo autoritativo.
Una lista de verificación ISO 27001 puede mostrar qué temas necesitan atención antes de la certificación. No puede explicar automáticamente cómo se deben implementar esos temas en una organización específica o si el resultado es efectivo. Eso requiere conocimiento de la norma, un método de riesgo sólido, comprensión de las operaciones reales y evidencia confiable.
Las plantillas y los conjuntos de herramientas pueden acelerar el trabajo cuando el equipo ya comprende el resultado que necesita lograr. Sin ese conocimiento, más documentos crean principalmente más material, no necesariamente un mejor SGSI.
Cualquiera que sea el material que elija, la pregunta decisiva sigue siendo la misma: ¿concuerdan las reglas documentadas, la práctica real y la evidencia confiable? Mantener esa conexión continuamente prepara más que una auditoría; crea un SGSI duradero. nuestra guía para estructuración de la preparación para la auditoría Explica cómo organizar la evidencia de respaldo.
Secani conecta Scopes, evidencias, tareas y agentes de IA en un espacio de trabajo compartido.
El cumplimiento no debe ser al final un proyecto de presentación de informes. Debería ser un sistema vivo de confianza para los equipos que necesitan estructura, velocidad y control.
La preparación para la auditoría no comienza con la siguiente auditoría. Comienza con un modelo de evidencia que refleja el trabajo diario del SGSI.
Las necesidades de protección y el análisis de riesgos van de la mano. Su conexión es lo que hace que las decisiones de seguridad sean explicables.