Una startup puede pasar meses sin escuchar una sola vez las palabras “ISO 27001”. Hasta que un día aparecen en un cuestionario de seguridad. Después, en una licitación. Y unas semanas más tarde, un posible cliente vuelve a hacer la misma pregunta: “¿Tienes ISO 27001?”
En ese momento es fácil asumir que toca certificarse cuanto antes. Empiezan a aparecer políticas, procedimientos, plantillas y carpetas con documentación. El proyecto crece rápidamente y la sensación es que ISO 27001 consiste, sobre todo, en escribir muchas cosas.
No debería ser así.
ISO/IEC 27001 busca que una organización gestione la seguridad de la información de una forma sistemática. La documentación forma parte del proceso, pero no es el objetivo. Lo importante es poder entender qué riesgos existen, decidir cómo tratarlos, asignar responsabilidades y demostrar que las medidas acordadas realmente funcionan.
Para una startup, la primera pregunta no debería ser cuántos documentos necesita preparar. Debería ser bastante más sencilla: “¿qué problema queremos resolver y qué necesitamos ser capaces de demostrar?”.
ISO 27001 es un sistema de gestión, no una carpeta de políticas
ISO/IEC 27001:2022 es una norma internacional para los sistemas de gestión de seguridad de la información, habitualmente conocidos como SGSI.
Su lógica parte del riesgo. La organización identifica qué información, servicios y procesos necesita proteger, analiza qué podría ocurrir y establece controles y responsabilidades para reducir esos riesgos a niveles aceptables.
Esto también permite separar dos conceptos que a menudo se confunden: implantar ISO 27001 y certificarse no son exactamente lo mismo.
Una empresa puede utilizar los principios y requisitos de la norma para organizar su seguridad sin buscar inmediatamente una certificación. La certificación añade una evaluación independiente realizada por una entidad externa y permite demostrar ante clientes y otras partes interesadas que ese sistema ha sido evaluado.
Tampoco es una norma reservada a grandes corporaciones. Puede aplicarse en organizaciones de tamaños muy diferentes. El reto para una startup está precisamente en diseñar un sistema proporcionado a su realidad y no intentar reproducir la estructura de seguridad de una multinacional.
La señal suele venir del negocio antes que de seguridad
En muchas startups, ISO 27001 empieza a tener sentido no porque alguien decida espontáneamente implantar un estándar, sino porque el negocio empieza a exigir una forma más estructurada de gestionar la seguridad.
Cuando el cliente empieza a preguntar
Una de las señales más claras aparece durante la venta a empresas de mayor tamaño. Los cuestionarios de proveedores se vuelven más detallados, aparecen requisitos contractuales de seguridad y algunos clientes empiezan a preguntar directamente por certificaciones.
Cuando esto ocurre una vez, puede ser simplemente una exigencia puntual. Cuando se repite en varias oportunidades comerciales importantes, la situación cambia. La seguridad comienza a afectar directamente a la capacidad de cerrar negocio.
Cuando el conocimiento informal deja de escalar
Mientras el equipo es pequeño, muchos procesos funcionan gracias al conocimiento compartido. Todo el mundo sabe quién puede acceder a producción, dónde están determinados secretos, qué proveedor es crítico o quién debe actuar si ocurre un incidente.
Durante un tiempo funciona.
El problema aparece cuando la empresa crece, llegan nuevos empleados, aumenta el número de clientes y las decisiones dejan de caber en la cabeza de dos o tres personas.
Ahí empiezan a importar cuestiones que antes podían resolverse informalmente: quién aprueba un acceso, cuándo se revisa, quién es responsable de un proveedor crítico, qué ocurre cuando alguien abandona la empresa o cómo se recuperaría un servicio después de un incidente importante.
Cuando el impacto para los clientes crece
También cambia la situación cuando la empresa empieza a manejar información o servicios cuyo fallo tendría un impacto serio para sus clientes.
La seguridad no depende únicamente de si se manejan datos especialmente regulados. También importa qué ocurriría si determinada información perdiera su confidencialidad, integridad o disponibilidad.
Un SGSI proporciona precisamente un marco para identificar esos escenarios y decidir dónde tiene sentido concentrar los esfuerzos.
Cuando responder cuestionarios se convierte en un trabajo en sí mismo
Hay otro síntoma bastante fácil de reconocer.
Llega un nuevo cliente y pregunta cómo se gestionan los accesos. Otro solicita información sobre continuidad. Otro quiere conocer el proceso de gestión de incidentes. El siguiente pregunta por proveedores, vulnerabilidades, backups o revisiones periódicas.
Si cada cuestionario obliga a localizar a varias personas y reconstruir las respuestas desde cero, el problema probablemente no está en el cuestionario.
Falta una estructura común detrás.
Un SGSI no evita que los clientes hagan preguntas, pero facilita que las respuestas sean consistentes y, sobre todo, que puedan respaldarse con evidencias.
Eso cambia la conversación. En lugar de responder únicamente “sí, hacemos revisiones de acceso”, la empresa puede demostrar cuándo fue la última, quién participó y qué ocurrió con los hallazgos.
Crecer también significa hacer repetibles algunas decisiones
ISO 27001 puede ser especialmente útil cuando la startup quiere preparar su operación para una siguiente etapa de crecimiento.
El objetivo no debería ser introducir procesos porque sí. Tampoco llenar el calendario de reuniones de compliance.
La utilidad aparece cuando prácticas importantes dejan de depender de personas concretas y pasan a formar parte de la manera normal de operar de la compañía.
Un proceso sencillo, conocido y repetible suele ser mucho más valioso que veinte páginas describiendo cómo debería funcionar.
Más que preguntarse si una empresa es demasiado pequeña para ISO 27001, conviene preguntarse si ya existe un motivo suficientemente importante para gestionar la seguridad de una forma estructurada y demostrable.
Hay momentos en los que certificarse todavía puede esperar
Que ISO 27001 pueda aportar valor no significa que deba convertirse inmediatamente en la prioridad de cualquier startup.
Si el producto cambia cada pocas semanas, la arquitectura todavía está redefiniéndose y ni siquiera está claro qué servicio terminará comercializándose, fijar un alcance estable puede resultar complicado. La seguridad sigue siendo necesaria, pero quizá tenga más sentido empezar por fortalecer prácticas fundamentales antes de construir formalmente todo el sistema de gestión.
Algo parecido ocurre cuando nadie dentro de la organización puede dedicar tiempo real al proyecto.
El acompañamiento externo puede acelerar muchísimo el trabajo: ayudar a definir el sistema, identificar brechas, preparar documentación y aportar experiencia. Pero hay decisiones que no pueden externalizarse.
La empresa tendrá que decidir qué riesgos acepta, quién es responsable de determinados procesos, qué entra dentro del alcance y cómo funcionarán realmente los controles.
Y existe un tercer escenario especialmente peligroso: comenzar el proyecto con un único objetivo, obtener el certificado lo antes posible.
Sobre el papel puede parecer el camino más corto. En la práctica puede terminar generando procedimientos que nadie conoce, controles que solo existen durante la auditoría y documentación que empieza a quedarse obsoleta casi desde el primer día.
La certificación tiene sentido cuando existe un sistema detrás que pueda sostenerla.
Antes de empezar, aclara tres cosas
Qué está pidiendo realmente el cliente
Cuando un cliente menciona ISO 27001, la tentación es empezar inmediatamente a construir el proyecto. Conviene dedicar algo de tiempo a entender primero qué está ocurriendo.
Preguntar si la empresa dispone de certificación no es lo mismo que exigir contractualmente estar certificado antes de una fecha concreta. Tampoco es lo mismo que solicitar un cuestionario de seguridad o pedir determinadas evidencias.
La diferencia puede cambiar completamente la urgencia y el alcance del proyecto.
Qué parte de la organización entra en alcance
Después hay que definir qué parte de la organización se quiere incluir.
Servicios, equipos, infraestructura, proveedores, ubicaciones, sistemas e información forman parte de esa conversación. Un alcance demasiado amplio puede disparar innecesariamente el trabajo; uno demasiado limitado puede terminar siendo poco útil para el negocio.
Qué existe ya
Y antes de crear nada nuevo conviene revisar lo que ya existe.
Muchas startups tienen más controles de los que creen. Tal vez ya utilizan MFA, gestionan accesos, realizan backups, registran incidentes, revisan infraestructura cloud, tienen contratos con proveedores o mantienen inventarios.
El trabajo consiste entonces en averiguar si esas prácticas son consistentes, quién es responsable y qué evidencia dejan. Ese diagnóstico suele evitar empezar desde cero.
Un camino más manejable hacia ISO 27001
Dividir el proyecto en etapas ayuda a que la certificación deje de parecer una montaña de documentación. No todas las empresas necesitan resolverlo todo a la vez.
- Entender el punto de partida
- Construir la base
- Hacer que funcione
- Preparar la auditoría
- Mantener y mejorar
Entender el punto de partida
Un diagnóstico inicial permite comparar la situación actual con lo que se necesita, identificar brechas y priorizarlas. La intención no debería ser resolver todo durante esa evaluación, sino convertir los hallazgos en una hoja de ruta realista.
Construir la base del SGSI
Aquí se define el contexto de la organización, el alcance, las responsabilidades, la gestión de riesgos, los activos relevantes y los controles que tendrán que funcionar. Esta fase establece las reglas del juego.
Hacer que el sistema funcione
Escribir que los accesos se revisan periódicamente puede llevar unas pocas líneas. Demostrarlo exige ejecutar esas revisiones. Lo mismo ocurre con backups, proveedores, incidentes, riesgos o continuidad. La diferencia entre tener documentación y tener un SGSI aparece aquí: la operación empieza a generar evidencia.
Comprobar que puede demostrarse
Cuando el sistema ya tiene cierto recorrido, llega el momento de preguntarse si la organización podría demostrarlo ante otra persona. Una revisión previa permite comprobar documentación, riesgos, controles, responsables y evidencias antes de que lo haga un auditor externo.
Mantenerlo vivo
Las personas cambian. Los proveedores cambian. Aparecen servicios nuevos. La infraestructura evoluciona y los riesgos también. Si el SGSI no tiene una cadencia de revisión y mejora, empieza a alejarse de la realidad de la empresa.
El error más caro es confundir documentación con seguridad
Una startup puede tener una política de control de accesos perfectamente redactada y, al mismo tiempo, no haber revisado quién conserva permisos sobre producción.
Puede disponer de un procedimiento de evaluación de proveedores y no haber aplicado nunca ese proceso al proveedor que aloja su información más crítica. Puede existir un magnífico procedimiento de respuesta ante incidentes que nadie sabría dónde encontrar durante una emergencia.
El documento, por sí solo, no resuelve ninguno de esos problemas.
Un SGSI útil conecta: riesgo → decisión → control → responsable → ejecución → evidencia → revisión.
Cuando esa cadena funciona, la documentación ayuda a mantenerla y hacerla repetible. Cuando no funciona, la documentación termina convirtiéndose en decoración.
Antes de hablar de certificación, conviene saber dónde estás
No todas las empresas necesitan comenzar inmediatamente una implantación completa.
Algunas ya disponen de buena parte de las prácticas necesarias y necesitan organizarlas. Otras tienen controles técnicos sólidos pero poca estructura de gestión. Y otras todavía necesitan resolver cuestiones mucho más básicas.
Por eso, conocer el punto de partida suele ser más útil que empezar directamente a escribir políticas.
En OpsAnalytics hemos preparado un ISO 27001 Readiness Check de 24 preguntas que recorre aspectos como alcance y gobierno, activos, riesgos, controles, accesos, proveedores, incidentes, continuidad y evidencias.
No sustituye una auditoría ni determina si una empresa obtendría una certificación.
Su objetivo es mucho más práctico: ayudar a detectar qué conversaciones deberían producirse primero y dónde pueden estar las principales brechas.
Porque el camino hacia ISO 27001 no empieza con el certificado.
Empieza cuando una organización es capaz de entender qué necesita proteger, quién es responsable y cómo puede demostrar que lo está haciendo de manera consistente.
Descubre qué tan estructurado está hoy tu camino hacia ISO 27001
Completa 24 preguntas y obtén una primera lectura de tus áreas más estructuradas, tus prioridades y los aspectos que puede tener sentido revisar a continuación.
Nota: el cuestionario es orientativo y no constituye una auditoría ISO/IEC 27001, una evaluación de conformidad ni una garantía de certificación. La preparación real depende del alcance, el contexto, los requisitos aplicables y la evidencia disponible.