
Certificaciones ISO en México
Once normas internacionales. PECB acredita tu competencia como profesional: certifica personas, no empresas. Aquí abajo está lo que casi nadie te explica antes de inscribirte, cuál norma resuelve tu problema y qué nivel te toca a ti.

Acredita a
Personas, no empresas
Bajo ISO/IEC 17024
Certificación de personas
Reconocimiento
140+ países
Lo que se certifica son las personas de tu equipo
EC-Council y PECB son organismos de certificación de personas, acreditados bajo ISO/IEC 17024 — la norma internacional que rige exactamente eso. Lo que evalúan y acreditan es la competencia de un profesional.
Certificar a la organización contra ISO 27001 es otro proceso distinto: lo hace un organismo de certificación de sistemas de gestión, que audita a la empresa y le emite un certificado a la empresa. Transformation Trends no hace eso, ni PECB tampoco. La persona certificada como Lead Implementer es quien lleva a la organización hasta esa auditoría.
La diferencia es de fondo. Cuando una empresa nos busca, lo que contrata es certificar a las personas de su equipo. Son ellas las que después sostienen la seguridad, el cumplimiento o la auditoría de la organización.
¿Foundation, Lead Implementer o Lead Auditor?
Es la duda que detiene a la mayoría, y la que más caro cuesta resolver mal: cada norma se ofrece en varios niveles y no son escalones de un mismo camino, son papeles distintos. Elegir el equivocado significa salir con una credencial que no te habilita para lo que ibas a hacer.
Foundation
Quien necesita entender la norma, no operarlaCubre los conceptos y la estructura del estándar. Es el nivel para directivos que aprueban el proyecto, para equipos que van a participar sin liderarlo, y para quien quiere confirmar que la norma es la correcta antes de invertir en un nivel mayor. No habilita para implementar ni para auditar.
Lead Implementer
Quien va a construir el sistema dentro de su organizaciónEs el nivel de quien arma el sistema de gestión: define el alcance, corre el análisis de riesgos, selecciona los controles, redacta la documentación y deja a la empresa lista para la auditoría de certificación. Si trabajas dentro de la organización que necesita certificarse, casi siempre este es tu nivel.
Lead Auditor
Quien va a evaluar el sistema de alguien másEs el nivel de quien audita: planea la auditoría, reúne evidencia, levanta hallazgos y determina si el sistema cumple. Sirve si auditas a terceros de forma profesional, si llevas la auditoría interna, o si tu papel es verificar a proveedores. No es el nivel para construir el sistema.
Risk Manager y Lead Risk Manager
La variante propia de ISO 31000ISO 31000 no es un estándar certificable para organizaciones: es un marco de gestión de riesgos. Por eso sus niveles no son Implementer y Auditor, sino Risk Manager y Lead Risk Manager, enfocados en establecer y dirigir el marco de riesgo, no en auditarlo contra un certificado.
Transition
Quien ya está certificado y la norma cambió de versiónEs el nivel corto para actualizarse cuando el estándar publica una revisión. No sustituye a Foundation ni a los niveles Lead: presupone que ya conoces la versión anterior.
Regla corta: si trabajas dentro de la organización que necesita certificarse, tu nivel es Lead Implementer. Si tu trabajo es revisar el sistema de alguien más, es Lead Auditor.
¿Cuál norma resuelve tu problema?
Nadie llega buscando un número. Llega con un problema y descubre que ese problema tiene norma.
Seguridad de la Información
Tu empresa maneja información que no puede filtrarse, y un cliente o regulador ya te pidió demostrarlo.
Gestión de Inteligencia Artificial
Estás usando inteligencia artificial y necesitas poder explicar cómo la gobiernas.
Privacidad y Protección de Datos
Tratas datos personales y la LFPDPPP te alcanza.
Gestión de Incidentes de Seguridad
Tuviste o anticipas un incidente de seguridad y necesitas el proceso para detectarlo, responder y dejar el expediente documentado.
Continuidad de Negocio
Una interrupción de tu operación tendría costo real y necesitas un plan que resista una auditoría.
Gestión de Riesgos
Tomas decisiones de riesgo y hoy se documentan de forma dispersa o no se documentan.
Compliance y Cumplimiento
Operas en un sector regulado o participas en licitaciones donde te exigen un programa de cumplimiento.
Cadena de Suministro Segura
Mueves mercancías a través de una cadena de suministro y un cliente internacional o programa aduanero te exige demostrar que tienes la seguridad documentada.
Gestión de Riesgos de Seguridad de la Información
Ya tienes o buscas la ISO 27001 y necesitas un proceso riguroso para identificar, evaluar y tratar los riesgos de seguridad de la información.
Reglamento General de Protección de Datos
Tienes clientes, usuarios o datos de ciudadanos europeos y necesitas demostrar que cumples con el reglamento de privacidad más exigente del mundo.
Gestión Antisoborno
Operas en un sector donde el soborno es un riesgo legal real y necesitas un sistema certificable que lo prevenga y lo documente.
Cómo son los exámenes
La mayoría son de opción múltiple, pero no todos: hay exámenes de ensayo, donde escribes tu respuesta y se evalúa tu criterio. Esto es lo que aplica en cada caso.
| Formato | Duración | Preguntas | Material | Dónde aplica |
|---|---|---|---|---|
| Opción múltiple | 3 horas | 80 | Libro abierto | Lead Auditor, Lead Implementer, Lead Incident Manager y Lead Risk Manager (salvo ISO 22301, que van en la fila de ensayo) |
| Opción múltiple | 1 hora | 40 | Libro cerrado | Foundation y Transition |
| Ensayo | 3 horas | 12 | Libro abierto | ISO 22301 Lead Implementer, ISO 22301 Lead Auditor y GDPR Certified Data Protection Officer |
| Opción múltiple | 2 horas | 60 | Libro abierto | ISO 31000 Risk Manager y ISO 27005 Risk Manager |
Estos son los datos del examen en el idioma en que lo presentas con nosotros: PECB cambia el formato de algunos exámenes según el idioma. No todas las normas ofrecen todos los niveles, y el idioma también cambia de un nivel a otro. El detalle de cada una está en su página.
Preguntas frecuentes
¿Cuál es la diferencia entre Lead Implementer y Lead Auditor?+
Lead Implementer construye el sistema de gestión dentro de una organización: define el alcance, evalúa riesgos, elige controles y prepara a la empresa para certificarse. Lead Auditor evalúa si un sistema ya construido cumple con la norma. Si trabajas en la empresa que quiere certificarse, tu nivel es Implementer. Si tu trabajo es revisar el sistema de otros, es Auditor.
¿Necesito el nivel Foundation antes de tomar Lead Implementer o Lead Auditor?+
No es un prerrequisito. Foundation es un nivel independiente para quien necesita comprender la norma sin operarla. Puedes ir directo a un nivel Lead si ya tienes contexto del estándar y experiencia en sistemas de gestión.
¿Cómo son los exámenes de PECB?+
La mayoría son de opción múltiple, pero no todos. Foundation y Transition duran 1 hora, traen 40 preguntas y son a libro cerrado. Lead Implementer y Lead Auditor duran 3 horas, traen 80 preguntas y son a libro abierto. Los Risk Manager de ISO 31000 y de ISO/IEC 27005 duran 2 horas con 60 preguntas. Y hay tres exámenes de ENSAYO, de 3 horas y 12 preguntas abiertas: el Lead Implementer y el Lead Auditor de ISO 22301, y el Delegado de Protección de Datos de GDPR. En esos escribes tu respuesta y se evalúa tu criterio, no tu memoria.
¿Puedo estudiar a mi ritmo, sin ir a un curso en vivo?+
Sí, y conviene separar dos cosas que no son lo mismo. El eLearning es el curso en VIDEO, y en español existe únicamente en ISO/IEC 27001 Lead Implementer y Lead Auditor: en el resto del catálogo el video es en inglés, y hay niveles donde PECB no lo publica en ningún idioma. El autoestudio es el mismo material del curso, sin video y sin instructor, y está en español en todos los niveles cuyo material publica PECB en español, que son casi todos: las excepciones son el Foundation de GDPR, el de ISO/IEC 27005 y el de ISO 31000, y la transición de ISO 27701. Y si prefieres instructor, cualquiera de estas certificaciones se puede llevar presencial o en línea en vivo, en español, abriendo fecha. La ficha de cada nivel dice su modalidad y su idioma, que es lo que hay que mirar antes de pagar.
¿En qué idioma son los cursos y los exámenes?+
En PECB varía por NIVEL, no por norma: hay niveles con material y examen en español y otros que PECB solo publica en inglés, y la ficha de cada uno lo dice en su banda de idioma. Cualquiera de ellos se puede llevar con instructor certificado en español, presencial o en línea en vivo, abriendo fecha. En EC-Council es distinto y conviene saberlo antes: la clase en vivo sí la imparte un instructor en español, pero el material y el examen son siempre en inglés, sin excepción. Pregúntanos por la certificación que te interesa y te confirmamos el idioma antes de que te inscribas.
¿Las certificaciones PECB son válidas fuera de México?+
Sí. PECB es un organismo de certificación de personas acreditado bajo ISO/IEC 17024 por IAS, UKAS y COFRAC, y sus credenciales se reconocen en más de 140 países.
¿Certificarme a mí certifica a mi empresa?+
No. PECB y EC-Council son organismos de certificación de personas, acreditados bajo ISO/IEC 17024: acreditan la competencia de un profesional, no de una organización. Certificar a la empresa contra ISO 27001 es otro proceso, que realiza un organismo de certificación de sistemas de gestión auditando a la empresa. La persona certificada como Lead Implementer es quien lleva a la organización hasta esa auditoría.
¿Qué norma ISO le corresponde a mi problema?+
ISO/IEC 27001 para seguridad de la información. ISO/IEC 27701 para privacidad y datos personales. ISO/IEC 42001 para gobernanza de inteligencia artificial. ISO 22301 para continuidad de negocio. ISO 31000 para gestión de riesgos. ISO 37301 para sistemas de cumplimiento. Varias se combinan: 27701 extiende el sistema de 27001 hacia privacidad.
¿Sirve la ISO 27001 para cumplir con la regulación mexicana?+
Ayuda, pero no la sustituye. ISO 27001 da la estructura de controles y evidencia que la regulación pide demostrar, y ISO 27701 la extiende hacia los requisitos de datos personales de la LFPDPPP. La obligación legal la define la ley, no la norma.
¿Transformation Trends es socio autorizado de PECB?+
Sí. Transformation Trends es Authorized Partner de PECB y Centro de Entrenamiento Acreditado (ATC) de EC-Council, con sede en Ciudad Obregón, Sonora, y cobertura nacional.
¿Sigues sin saber cuál te toca?
Cuéntanos qué te pidieron y en qué papel estás. Te decimos qué norma y qué nivel corresponden — aunque la respuesta sea que todavía no necesitas certificarte.