Saltar al contenido principal

Cybersecurity Advisory

SGSI / ISO27001

Implantación y gestión de un Sistema de Gestión de Seguridad de la Información conforme a ISO/IEC 27001:2022.

Acompañamos la construcción de un SGSI que funcione en la operación real: alcance definido, riesgos tratados, controles implantados y evidencias suficientes para superar una auditoría de certificación y para sostenerla en el tiempo.

Contexto

Qué problema resuelve

Requisitos de clientes y licitaciones

Cada vez más contratos exigen certificación o evidencias formales de gestión de la seguridad de la información.

Documentación que no se aplica

Existen políticas redactadas que nadie ejecuta, revisa ni evidencia, y que no superan una auditoría.

Riesgos gestionados de forma informal

El riesgo se conoce por experiencia, pero no está identificado, valorado ni tratado de manera trazable.

Sistema de gestión

Un SGSI no termina con la documentación

ISO/IEC 27001 se sostiene cuando planificación, operación, verificación y mejora producen evidencia de forma continua.

Ciclo PDCA
01
PlanificarContexto, riesgos, objetivos y tratamiento.
02
HacerControles, competencias y evidencias operativas.
03
VerificarIndicadores, auditoría y revisión de dirección.
04
ActuarCorrecciones y mejora continua del sistema.
Enfoque de mejora continua. Referencia: ISO/IEC 27001:2022. La visualización no representa por sí sola conformidad ni certificación.

Metodología

Cómo trabajamos

Adaptamos el sistema al tamaño y a la operación de la organización. Preferimos pocos documentos vivos y bien evidenciados antes que un cuerpo documental extenso que nadie mantiene.

  1. Paso 1

    Planificar

    Alcance, contexto, partes interesadas, metodología de riesgos y estructura documental.

  2. Paso 2

    Implantar

    Tratamiento de riesgos, despliegue de controles y generación de evidencias operativas.

  3. Paso 3

    Verificar

    Indicadores, auditoría interna y revisión por la dirección con acciones correctivas.

  4. Paso 4

    Certificar y mantener

    Acompañamiento durante la auditoría externa y sostenimiento del ciclo de mejora.

Confianza demostrable

ISO 27001 en España y Colombia: del requisito a la evidencia

La certificación no se construye acumulando documentos: se consigue integrando el riesgo, los controles y las evidencias en la operación cotidiana.

Implantación adaptada al negocio

Definimos un alcance coherente, identificamos partes interesadas, evaluamos riesgos y seleccionamos controles que respondan al contexto real. El sistema debe poder mantenerse después de la auditoría, no depender permanentemente del consultor.

Preparación para auditoría de certificación

Insylux prepara la declaración de aplicabilidad, los registros, la auditoría interna y la revisión por la dirección. La certificación es emitida por una entidad acreditada e independiente; nuestro trabajo es hacer que el SGSI llegue preparado y con evidencia suficiente.

Sectores

Dónde aplicamos este servicio

Adaptamos el alcance y las prioridades al contexto regulatorio y operativo de cada sector.

Banca y fintech

Entornos regulados con datos financieros y alta exposición al fraude.

Salud

Historias clínicas, dispositivos conectados y continuidad asistencial.

Industria y energía

Convergencia IT/OT y protección de infraestructuras críticas.

Retail y ecommerce

Pagos, datos de clientes y disponibilidad en campañas de alta demanda.

Sector público

Cumplimiento normativo, transparencia y protección del dato ciudadano.

Tecnología y SaaS

Ciclo de desarrollo seguro, APIs y confianza de clientes empresariales.

Servicio

Alcance

  • Definición del alcance y del contexto de la organización
  • Análisis y tratamiento de riesgos de seguridad de la información
  • Declaración de aplicabilidad y justificación de controles
  • Cuerpo documental: políticas, procedimientos y registros
  • Implantación de los controles del Anexo A aplicables
  • Indicadores, auditoría interna y revisión por la dirección
  • Acompañamiento en la auditoría de certificación
  • Mantenimiento y mejora continua del sistema

Entregables

  • Alcance y contexto documentados
  • Metodología y análisis de riesgos con plan de tratamiento
  • Declaración de aplicabilidad (SoA)
  • Cuerpo documental completo del SGSI
  • Plan de auditoría interna y su informe
  • Acta de revisión por la dirección

Marcos de referencia

  • ISO/IEC 27001:2022
  • ISO/IEC 27002:2022
  • ISO/IEC 27005
  • ISO/IEC 27017 e ISO/IEC 27018 según alcance

Para quién

Organizaciones que suelen contratarlo

  • Empresas que necesitan certificarse por exigencia comercial
  • Organizaciones que tratan información sensible de terceros
  • Compañías con operación en varios países y controles heterogéneos
  • Empresas que ya tienen un SGSI y necesitan sostenerlo

Dudas frecuentes

Preguntas frecuentes

¿Insylux emite la certificación?
No. La certificación la emite una entidad acreditada e independiente. Insylux implanta el sistema, prepara las evidencias y acompaña durante la auditoría.
¿Cuánto tarda una implantación?
Depende del alcance, del número de sedes y de la madurez de partida. El calendario se define tras el diagnóstico inicial y se acuerda con la dirección.
¿Podemos certificar solo una parte de la organización?
Sí. El alcance puede limitarse a determinados servicios, sedes o unidades, siempre que quede justificado y sea coherente con los riesgos tratados.

Soporte

Tome el control y proteja su información

Cuéntenos su situación y le indicaremos, sin compromiso, por dónde debería empezar.

+ Información

Confianza multisectorial

Empresas líderes que nos eligen

8 sectores · una misma exigencia: confianza

  • Logotipo de Sofka Technologies
  • Logotipo de OL Software
  • Logotipo de PersonalSoft
  • Logotipo de Trend Micro
  • Logotipo de KnowBe4
  • Logotipo de Ciberseguridad en Línea
  • Logotipo de TeamLit — Time Manager
  • Logotipo de OpenAtlas
  • Logotipo de Finaipro
  • Logotipo de Open Intelligence
  • Logotipo de Domina Entrega Total
  • Logotipo de Corporación Universitaria Iberoamericana
  • Logotipo de LaCardio