Consultoría ISO 27001:2022

Consultoría ISO 27001 para implantar un SGSI útil y defendible.

Acompañamos a empresas que necesitan certificarse, responder a exigencias de clientes o convertir la seguridad de la información en un sistema mantenible y proporcionado.

Gap analysisbrechas, alcance y prioridadesSGSIpolíticas, procesos y registrosRiesgosmatriz y plan de tratamientoSoADeclaración de AplicabilidadAuditoríaevidencias y mejora continua
Para quién

Cuando ISO 27001 deja de ser “algún día” y pasa a ser necesaria.

Especialmente útil si un cliente enterprise te la exige, quieres vender más confianza, manejas información sensible o necesitas ordenar controles antes de crecer.

01

SaaS y tecnología

Seguridad demostrable para clientes B2B, proveedores cloud, MSP y equipos de producto.

02

Servicios profesionales

Protección de información de clientes, contratos, datos confidenciales y continuidad.

03

Proveedores regulados

Empresas que combinan ISO 27001 con ENS, NIS2, DORA o requisitos contractuales.

04

Pymes en crecimiento

Un sistema proporcionado, sin sobredimensionar documentación ni controles imposibles.

Qué incluye

De la brecha inicial a una auditoría defendible.

No vendemos plantillas sueltas. Construimos el sistema con decisiones justificadas, evidencias y responsables.

  • Diagnóstico inicial y alcance del SGSI
  • Inventario de activos e información crítica
  • Análisis y tratamiento de riesgos
  • Declaración de Aplicabilidad
  • Políticas, procedimientos y registros
  • Auditoría interna y plan de mejora
Entregables

Documentación que el equipo puede mantener.

La certificación falla cuando la documentación no se usa. Por eso priorizamos claridad, propiedad y seguimiento.

  • Roadmap priorizado por riesgo
  • Matriz de riesgos y tratamiento
  • Carpeta de evidencias
  • Plan de formación y concienciación
  • Registro de incidentes y acciones
  • Soporte para auditoría externa
Método

Ruta de implantación ISO 27001 en cinco fases.

Una hoja de ruta simple para que dirección, IT y auditoría entiendan qué se hace y por qué.

01

Diagnóstico

Contexto, alcance, brechas y quick wins.

Semanas 1–4 · Informe inicial
02

Riesgos

Activos, amenazas, impacto y tratamiento.

Mes 2 · Matriz
03

Controles

Medidas técnicas y organizativas.

Meses 2–4 · SoA
04

Evidencias

Registros, formación, incidentes y auditoría.

Meses 4–6 · Carpeta SGSI
05

Mejora

Acciones correctivas, auditoría interna y seguimiento.

Continuo · Plan anual
DÓNDE VA EL ESFUERZO

Reparto típico de un proyecto ISO 27001.

Proporción orientativa del trabajo en una pyme, según nuestra experiencia acompañando implantaciones. El diagnóstico lo ajusta a tu caso.

Riesgos y controles
35%
Evidencias y registros
30%
Diagnóstico y alcance
15%
Formación y concienciación
12%
Auditoría y mejora
8%

La mayor parte del esfuerzo no es escribir políticas: es decidir controles y mantener evidencias que el auditor pueda comprobar.

Cumplimiento conectado

ISO 27001 no vive aislada del resto de requisitos.

Definimos una ruta coherente cuando hay contratos públicos, exigencias regulatorias o necesidad de validar controles técnicos.

ENS

ENS y proveedores públicos

Si prestas servicios a la Administración, revisamos qué controles y evidencias pueden coordinarse.

Ver adecuación ENS →
NIS2

NIS2 y gobierno

La gestión de riesgos, proveedores, incidentes y continuidad puede requerir una hoja de ruta común.

Ver preparación NIS2 →
TEST

Validación técnica real

El auditor no acepta políticas vacías. Complementamos el SGSI con pentesting real: aplicaciones, APIs e infraestructura, con informe técnico y ejecutivo.

Ver pentesting →
ROL

Rol de Blue Moon

No somos una entidad certificadora: preparamos el sistema, las evidencias y la auditoría interna para una evaluación independiente.

Formas de trabajo

Tres puntos de entrada, según dónde estés.

El precio depende del alcance real: sedes, sistemas, personas y madurez. Tras el diagnóstico te damos una cifra cerrada por escrito.

01

Diagnóstico

Gap analysis, alcance del SGSI, brechas y roadmap priorizado. El punto de partida honesto antes de comprometer un proyecto completo.

Precio cerrado tras llamada inicial

Pedir diagnóstico →
02

Implantación completa

Del diagnóstico a la auditoría: riesgos, SoA, políticas, evidencias, formación y acompañamiento ante la entidad certificadora.

Presupuesto por alcance

Pedir propuesta →
03

Acompañamiento continuo

Mantenimiento del SGSI, auditorías internas anuales, mejora continua y soporte en renovaciones de certificado.

Cuota según nivel de soporte

Hablar del mantenimiento →
FAQ ISO 27001

Preguntas habituales antes de implantar.

Respuestas pensadas para decidir alcance, tiempos y esfuerzo interno.

¿Cuánto tarda implantar ISO 27001?

En una pyme suele estar entre 4 y 9 meses desde el diagnóstico hasta la auditoría de certificación, según alcance, madurez y disponibilidad interna. El diagnóstico inicial (3-4 semanas) permite acotarlo con una cifra cerrada.

¿Blue Moon certifica directamente?

La certificación la emite una entidad certificadora independiente. Blue Moon prepara el SGSI, evidencias, auditoría interna y acompañamiento. Además, parte de nuestro equipo cuenta con la certificación de Lead Auditor ISO 27001 de AENOR, lo que aporta una visión experta del proceso de certificación.

¿Necesito ISO 27001 si ya cumplo ENS?

Depende del objetivo. ENS e ISO 27001 comparten controles y evidencias, pero responden a marcos distintos. Se pueden trabajar juntos para evitar duplicidades.

¿Qué necesita aportar el cliente?

Información de procesos, activos, proveedores, responsables, incidentes, controles existentes y disponibilidad para validar decisiones.

También puedes escribir a contacto@bluemooncybertech.es o usar WhatsApp.

DiagnósticoWhatsApp