Transformation Trends
PARA QUIEN DIRIGE

Cómo se certifica una empresa, y qué parte te toca a ti

Doce pasos, tres responsables distintos. La ruta es la misma para ISO/IEC 27001 y para ISO/IEC 42001. Aquí está quién hace cada paso y por qué hay partes que, aunque nos las pagaras, no las podemos hacer nosotros.

Primero: son dos certificaciones distintas

Se confunden todo el tiempo y no tienen nada que ver una con otra.

A una persona

Certificas a tu gente

La credencial es de la persona y se la lleva si cambia de trabajo. La emiten organismos acreditados bajo ISO/IEC 17024, como PECB. Esto sí lo hacemos nosotros, como su partner autorizado.

A la organización

Certificas a tu empresa

El certificado es de la empresa. Lo emite un organismo de certificación acreditado bajo ISO/IEC 17021-1. En México, quien acredita a esos organismos es la Entidad Mexicana de Acreditación (ema), y su nombre se escribe así, en minúsculas. Certificar empresas no lo hacemos nosotros, y más abajo está por qué eso te conviene.

La ruta es la misma para seguridad de la información y para IA

ISO/IEC 27001, para seguridad de la información, e ISO/IEC 42001, para gestión de inteligencia artificial, son las dos normas de sistema de gestión y comparten la misma estructura: mismo articulado de la cláusula 4 a la 10, mismos requisitos de auditoría interna y de revisión por la dirección, mismo ciclo de certificación de tres años.

Cambia el objeto —una protege información, la otra gobierna sistemas de IA— pero el camino para certificarse, y el reparto de quién hace qué, es idéntico. Por eso esta página sirve para las dos.

La ruta completa

Doce pasos. El color dice de quién es cada uno.

  1. 01

    Saber dónde estás

    Lo hacemos nosotros

    Un análisis de brechas contra la norma: qué existe, qué existe a medias y qué no existe. Sale un plan con esfuerzo y tiempo estimados, no una lista de buenas intenciones.

  2. 02

    Definir el alcance

    Te toca a ti, por normacláusula 4.3

    Qué parte de tu organización se certifica: qué procesos, qué sedes, qué servicios. Te asesoramos, pero la decisión es tuya y no es menor: el alcance determina cuántos días de auditoría vas a pagar.

  3. 03

    Construir el sistema

    Lo hacemos nosotros

    Política, metodología de riesgos, Declaración de Aplicabilidad, procedimientos, controles y evidencia. Es la parte larga y es donde entramos de lleno.

  4. 04

    Aceptar los riesgos que quedan

    Te toca a ti, por normacláusula 6.1.3

    Ningún sistema elimina todos los riesgos. Alguien de tu dirección tiene que aceptar por escrito los que quedan vivos. Esa firma no la podemos poner nosotros.

  5. 05

    Formar a las dos personas que lo van a sostener

    Lo hacemos nosotros

    Un sistema de gestión no lo sostiene un solo perfil. Hace falta quien lo gobierne —el Lead Implementer de la norma, con PECB— y quien ejecute la parte técnica que el sistema exige: accesos, monitoreo, respuesta a incidentes —con EC-Council—. Somos centro acreditado de los dos, así que las dos formaciones salen del mismo lugar y hablan el mismo idioma.

  6. 06

    Auditoría interna

    Te toca a ti, por normacláusula 9.2

    La norma exige que la haga alguien imparcial, y quien construyó el sistema no lo es. Si lo implementamos nosotros, nosotros no podemos auditarlo. La hace tu propia gente formada para eso, o un tercero que no participó.

  7. 07

    Revisión por la dirección

    Te toca a ti, por normacláusula 9.3

    Una junta de tu dirección, con acta, donde se revisa si el sistema está funcionando y se toman decisiones. Es tuya por definición: es la dirección revisando. No se delega ni se subcontrata.

  8. 08

    Elegir organismo certificador

    Te toca a ti, por norma

    Te recomendamos dos o tres organismos acreditados y los cotizas tú. No trabajamos en exclusiva con ninguno, a propósito: el precio cambia mucho según tu tamaño y tu alcance, y queremos que compares.

  9. 09

    Auditoría de certificación, etapa 1

    Organismo certificador

    El organismo revisa tu documentación y decide si estás listo para la etapa 2. Si algo falta, aquí se sabe y todavía se puede corregir sin haber quemado la auditoría grande.

  10. 10

    Auditoría de certificación, etapa 2

    Organismo certificador

    La auditoría en serio: entrevistas, evidencias, recorrido. De aquí salen hallazgos que hay que cerrar. Nosotros te ayudamos a cerrarlos; la decisión de certificarte es suya y sólo suya.

  11. 11

    El certificado

    Organismo certificador

    Lo emite el organismo y dura tres años, con auditorías de seguimiento cada año. No es un trámite que se hace una vez.

  12. 12

    Mantenerlo vivo

    Lo hacemos nosotros

    Cada año hay auditoría de seguimiento y al tercero toca recertificar. Ahí acompañamos otra vez: mantenimiento, formación nueva y preparación para cada visita.

Por qué quien implementa no puede auditar

Es la pregunta que más nos hacen, casi siempre con desconfianza: si ya nos están ayudando, ¿por qué no nos auditan también y acabamos más rápido?

Porque una auditoría que hace quien construyó el sistema no prueba nada. La cláusula 9.2 exige que la auditoría interna sea imparcial, y nadie es imparcial revisando su propio trabajo. Y del lado del organismo certificador la regla es todavía más dura: la norma que los rige, ISO/IEC 17021-1, les prohíbe certificar un sistema sobre el que ellos, o alguien relacionado con ellos, dio consultoría, durante un mínimo de dos años.

Si alguien te ofrece implementarte el sistema y también auditarlo, o implementarlo y certificarte, desconfía. El organismo certificador va a rechazar esa auditoría interna por no ser imparcial, vas a tener que repetirla con alguien más y vas a pagar dos veces por el mismo trabajo. Es la señal más clara de que no conocen la norma que dicen implementar.

Por eso la separación no es un trámite incómodo. Es exactamente lo que hace que tu certificado valga algo cuando lo pongas sobre la mesa en una licitación.

Entonces, ¿quién hace tu auditoría interna?

Tienes dos caminos y los dos son válidos:

Alguien de tu equipo, formado para eso. Es el camino que recomendamos casi siempre. Certificas a una persona tuya como auditor líder y esa capacidad se queda en tu casa para las auditorías de seguimiento de cada año. Sale más barato a partir del segundo año y te vuelve independiente de nosotros, que es como debe ser.

Un tercero que no participó. Si prefieres no distraer a nadie de tu operación, se subcontrata a alguien ajeno a la implementación.

Formar a mi auditor interno

En resumen, para que no quede duda

Nosotros

Diagnóstico, construcción del sistema, formación de tu gente, preparación para la auditoría, cierre de hallazgos y mantenimiento año con año.

Tú, por norma

Definir el alcance, aceptar los riesgos que quedan, la auditoría interna, la revisión por la dirección y elegir organismo. No es que no queramos: la norma lo pone de tu lado.

El organismo

Las dos etapas de auditoría, la decisión de certificar, el certificado, las auditorías de seguimiento y la recertificación al tercer año.

Herramienta gratuita

¿Y qué tan lejos estás hoy?

Antes de contratar nada conviene saber en qué punto está tu organización. Diez minutos, preguntas mapeadas cláusula por cláusula, y al final sabes qué atender primero. No pedimos datos para empezar.