El presupuesto de ISO 27001 para una empresa con varias sedes depende del alcance, las diferencias operativas y el trabajo necesario para poner en funcionamiento el sistema. Conviene separar consultoría, dedicación interna, medidas técnicas, evaluación independiente y mantenimiento. Contar oficinas o comparar una tarifa inicial sin esas partidas puede ocultar buena parte del esfuerzo.
Esta guía de Insylux explica cómo preparar información para una cotización y cómo evaluar sus supuestos. Utiliza ejemplos de organizaciones con operaciones en Málaga, Barcelona y Valencia para mostrar decisiones de coordinación, sin atribuirles clientes ni incidentes. No publica precios universales: una cifra comercial sin alcance no permite estimar responsablemente el proyecto de otra empresa.
Qué se está presupuestando: sistema, acompañamiento y certificación
ISO/IEC 27001:2022 establece requisitos para un sistema de gestión de seguridad de la información. Su objeto es gestionar riesgos de manera organizada y mantener la mejora. La edición oficial publicada en octubre de 2022 tiene una enmienda de 2024, que debe considerarse al determinar la referencia aplicable al trabajo.
Para comparar propuestas, distinga tres objetos: operar un SGSI, recibir acompañamiento para implementarlo y someter el sistema a evaluación externa. Pueden estar relacionados, pero no son el mismo servicio. ISO aclara que no realiza certificaciones; estas corresponden a organismos externos. La consultoría no debe presentarse como una concesión garantizada del certificado.
Una propuesta de implementación del SGSI con Insylux debe concretar qué procesos, entidades y ubicaciones se contemplan, qué apoyo se prestará y qué participación necesita la empresa. La evaluación certificadora y sus condiciones deben identificarse por separado cuando formen parte del objetivo del cliente.
Las cinco partidas que conviene separar
El coste del proyecto no termina en la factura del acompañamiento. Hay actividades que consumen tiempo interno y otras que pueden requerir compras o cambios. Separarlas permite negociar un alcance viable y evita descubrir tarde que la organización no reservó capacidad para ejecutar lo acordado.
| Partida | Qué debe explicar | Pregunta para comparar |
|---|---|---|
| Diagnóstico y acompañamiento | Entrevistas, talleres, entregables y revisiones. | ¿Qué trabajo realiza el consultor y qué prepara la empresa? |
| Dedicación interna | Responsables de procesos, tecnología y dirección. | ¿Quién dispone de tiempo para aprobar y ejecutar? |
| Medidas y herramientas | Cambios técnicos, licencias o servicios adicionales. | ¿Son necesarios para un riesgo identificado o solo opciones? |
| Evaluación independiente | Condiciones y alcance del organismo certificador. | ¿Está cotizada aparte y con qué supuestos? |
| Operación posterior | Seguimiento, revisiones, mantenimiento y cambios. | ¿Qué esfuerzo continúa después del proyecto inicial? |
No sume dos veces actividades que ya estén incluidas. Si un contrato contempla talleres y preparación de documentación, aclare si las revisiones adicionales forman parte del precio. Tampoco suponga que una herramienta sustituirá las horas de responsables internos. El sistema necesita decisiones y evidencias de uso, incluso cuando una plataforma facilita el registro.
Por qué tres sedes no equivalen automáticamente a tres proyectos
Dos organizaciones con el mismo número de oficinas pueden requerir esfuerzos distintos. Una puede compartir dirección, aplicaciones, procedimientos y proveedores; la otra puede operar procesos diferentes, con responsables y tecnologías propios. La comparación debe describir esas diferencias y las dependencias comunes antes de convertir ubicaciones en una multiplicación de honorarios.
Imagine una compañía con desarrollo en Málaga, administración en Barcelona y una operación de atención al cliente en Valencia. Es un escenario hipotético. Si todas las áreas usan la misma identidad corporativa, una parte de la revisión de accesos puede apoyarse en un proceso central. Aun así, habrá que comprobar cómo se solicita y revoca el acceso en cada función.
Si el centro de atención utiliza puestos compartidos y turnos, sus necesidades pueden diferir de las del equipo de desarrollo. El presupuesto debería explicar qué entrevistas, muestras y validaciones adicionales se plantean. La ciudad sirve para organizar la coordinación; el factor que cambia el trabajo es la operación y su evidencia.
El alcance de una eventual certificación y el tratamiento de las ubicaciones deben contrastarse con el organismo certificador. No dé por supuesto un muestreo, una duración de auditoría o una cobertura de sedes porque otra organización obtuvo un certificado con esas condiciones. Cada propuesta necesita sus propios supuestos.
Una ficha de alcance que reduce presupuestos ambiguos
Prepare una descripción breve de la actividad y de los servicios incluidos. Añada entidades jurídicas, procesos, ubicaciones, personal aproximado, trabajo remoto, sistemas relevantes y terceros críticos. Identifique qué información está confirmada y qué necesita revisión. Es preferible una ficha honesta con incertidumbres que un inventario aparentemente exacto que nadie ha validado.
Indique por qué se inicia el proyecto: una exigencia contractual, una estrategia de mejora, un proceso comercial o una necesidad de ordenar controles. Si hay una fecha objetivo, explique su origen. Una fecha comercial no reduce automáticamente el tiempo necesario para operar procesos y obtener evidencia suficiente.
Incluya trabajo ya realizado: políticas utilizadas, inventarios mantenidos, evaluaciones, formación y resultados de auditorías anteriores. Su existencia no garantiza que sean adecuados, pero permite valorar qué se puede aprovechar. Un Security GAP Assessment puede ayudar a delimitar las brechas antes de cerrar el alcance del acompañamiento.
No envíe bases de datos, contraseñas o contratos completos en una solicitud inicial. Facilite resúmenes y acuerde después el canal para revisar información sensible. También puede describir restricciones de acceso o documentación que solo se compartirá durante una fase autorizada.
Cómo comparar dos presupuestos que parecen iguales
Utilice una tabla con cada actividad y tres columnas: incluido, excluido y pendiente de aclaración. Pida respuestas por escrito sobre talleres, preparación documental, apoyo a responsables, revisiones, desplazamientos y asistencia durante evaluaciones. “Acompañamiento integral” no es una unidad de alcance que pueda compararse sin detalles.
| Tema | Información necesaria | Riesgo de omitirla |
|---|---|---|
| Documentación | Quién redacta, adapta, aprueba y mantiene. | Recibir plantillas sin responsables de aplicación. |
| Sedes y procesos | Qué se revisa de forma central y qué requiere trabajo local. | Descubrir ubicaciones excluidas durante el proyecto. |
| Auditorías y revisiones | Objetivo, alcance, independencia y participación acordada. | Confundir preparación con evaluación independiente. |
| Cambios de alcance | Cómo se cotizan nuevas aplicaciones, procesos o ubicaciones. | Discutir adicionales sin una base compartida. |
| Cierre y continuidad | Criterios de aceptación y transferencia de pendientes. | Terminar el contrato sin capacidad de mantener el sistema. |
Solicite una reunión para recorrer un entregable de ejemplo. Compruebe si el proveedor puede explicar cómo lo utilizaría un responsable de proceso y qué decisión facilita. Una carpeta extensa puede requerir más mantenimiento que un conjunto proporcionado de registros que la organización comprende y utiliza.
Presupuestar por escenarios sin inventar una tarifa
Construya un escenario base con el alcance conocido, otro con cambios previsibles y un tercero que separe ampliaciones importantes. Por ejemplo, incorporar una nueva oficina que comparte procesos puede exigir un ajuste distinto de integrar una empresa adquirida con sistemas y responsabilidades propios. Documente esas hipótesis para que el presupuesto sea revisable.
La hoja de trabajo puede registrar por actividad el esfuerzo externo, la dedicación interna, los gastos aplicables y el criterio que activa un cambio. No necesita asignar valores antes de conocerlos. Marcar una partida como pendiente de cotización es más útil que rellenarla con una cifra tomada de una empresa que tiene otro alcance.
Revise también la disponibilidad interna. Si las personas solo pueden participar de forma intermitente, el calendario puede extenderse aunque las horas de consultoría no cambien. El coste de oportunidad debe discutirse con dirección; no corresponde al proveedor inventar la productividad o el impacto económico de la organización.
Si falta liderazgo para coordinar el programa entre ubicaciones, un CISO as a Service puede ser una capacidad complementaria. Defina qué decisiones y seguimiento asumiría y evite duplicar funciones ya cubiertas por el responsable interno del sistema.
Dónde reducir esfuerzo sin debilitar el resultado
Centralice lo que sea realmente común: criterios, repositorio de evidencias, responsables de aprobación y seguimiento de cambios. Mantenga diferencias locales cuando exista una razón operativa. Copiar documentos por sede aumenta mantenimiento; imponer un único procedimiento que nadie puede ejecutar también genera trabajo improductivo.
Reutilice evidencias válidas con trazabilidad. Una revisión de acceso puede servir a varios objetivos si su alcance, fecha y responsable están claros. Esto no autoriza a presentar una muestra como prueba del sistema completo. La eficiencia viene de organizar el trabajo, no de ampliar indebidamente lo que una evidencia demuestra.
Reserve las pruebas técnicas para objetivos definidos. Si necesita comprobar exposición antes de aceptar un riesgo, el Análisis de Vulnerabilidades puede aportar información específica. No lo confunda con la implementación completa del SGSI ni lo presuponga incluido en cualquier oferta de consultoría ISO 27001.
Para la operación posterior, la guía de mantenimiento y evidencias del SGSI desarrolla responsabilidades y revisión. Este artículo se concentra en el presupuesto y la comparación de alcance, para que cada fase conserve un objetivo claro.
Coordinar el proyecto en España con condiciones explícitas
Al buscar consultoría ISO 27001 en Málaga, Barcelona o Valencia, pregunte cómo se atenderán las ubicaciones incluidas: qué puede resolverse a distancia, qué requiere presencia y cómo se presupuestan desplazamientos. La proximidad no sustituye el conocimiento del proceso, pero las condiciones de coordinación sí deben quedar claras.
Insylux dispone de una página de servicios de ciberseguridad en Madrid como referencia de su presencia en España. La planificación de un proyecto con operaciones en otras ciudades se acuerda por alcance y modalidad; esta guía no anuncia oficinas adicionales ni condiciones de disponibilidad no contratadas.
Antes de aprobar el presupuesto, reúna a compras, dirección y los responsables que aportarán evidencia. Una aceptación compartida reduce el riesgo de que cada área interprete una oferta distinta. Registre las dependencias que podrían detener el proyecto y una forma de resolverlas sin rehacer continuamente el calendario.
Preguntas frecuentes sobre costes y varias sedes
¿Cuánto cuesta implementar ISO 27001?
Sin conocer alcance, madurez y apoyo interno no existe una cifra responsable para su empresa. Solicite un desglose y compare supuestos equivalentes. Esta guía no utiliza precios de terceros como si fueran tarifas de Insylux.
¿El presupuesto incluye el certificado?
Debe indicarlo expresamente y separar quién presta cada servicio. La implementación y la decisión de certificación son actividades diferentes. Compruebe las condiciones directamente con el organismo que realizará la evaluación.
¿Puedo comenzar por una parte de la empresa?
Puede plantear un alcance delimitado y analizar sus interfaces y dependencias. Debe ser coherente con el objetivo y describirse con precisión. No conviene comunicar que toda la organización está cubierta cuando el alcance es más limitado.
¿Qué ocurre si abro otra sede durante el proyecto?
Revise el impacto en procesos, sistemas, personas y evidencias. Active el mecanismo de cambio acordado y contraste cualquier efecto sobre la evaluación externa. El ajuste depende de esas diferencias, no únicamente de añadir una dirección.
Prepare una cotización que pueda defender ante dirección
Reúna su mapa de procesos, ubicaciones, sistemas compartidos y fecha objetivo. Pida a Insylux una evaluación de alcance para presupuestar su SGSI, con partidas, responsabilidades y supuestos explícitos. Esa información permite conversar sobre inversión y resultados sin reducir el proyecto al precio de una carpeta documental.
Fuentes y límites de la estimación
Fuentes primarias consultadas el 16 de septiembre de 2026: referencia oficial ISO/IEC 27001:2022 y su enmienda y explicación de ISO sobre certificación independiente. Las tablas de presupuesto y los escenarios son recomendaciones de Insylux, no tarifas, reglas de muestreo ni garantías de certificación.










