CertiaSuite
ISO/IEC 27001:2022 · ES + EN

Conoce exactamente qué te falta para pasar una auditoría

CertiaSuite convierte la preparación de tu SGSI en una lista de cosas concretas: qué controles te faltan, qué evidencia caducó y qué toca hacer esta semana. No sustituye a un auditor: te deja listo para recibirlo.

Sin tarjeta. Informe resumido al terminar.

Preparación para auditoríaEjemplo

Preparación global

70%
Etapa 1 · 82 %Etapa 2 · 54 %
  • A.5.15Control de accesosVerificado
  • A.8.7Protección antimalwarePendiente
  • A.6.3ConcientizaciónBrecha

Evidencia más antigua: hace 3 meses

Algunos de los 93 controles que se evalúan

A.5.1Políticas de seguridadA.5.15Control de accesosA.5.19Seguridad con proveedoresA.5.24Gestión de incidentesA.6.3Concientización y formaciónA.7.2Entradas físicasA.8.7Protección antimalwareA.8.12Prevención de fuga de datosA.8.16Monitorización de actividadesA.8.28Desarrollo seguro

93

controles del Anexo A, uno a uno

4–10

cláusulas de gestión evaluadas

2

idiomas, desde el primer día

11

módulos del ciclo del SGSI

Por qué certificarse se hace largo

01

Nadie sabe en qué punto está

La información vive en carpetas compartidas, hojas de cálculo y la cabeza de dos personas. Preguntar «¿cuánto nos falta?» abre una investigación de tres días.

02

Tener el documento no es tener el control

Una política aprobada y nunca aplicada suma cero en una auditoría de etapa 2. Lo que se mira es si el control funciona, no si existe el archivo.

03

La evidencia caduca sin avisar

Una captura de hace catorce meses no demuestra que algo siga operando. Es de los motivos más frecuentes de hallazgo, y de los más fáciles de evitar.

Esto es lo que ves cuando entras

Cuatro momentos del ciclo, cada uno con la pantalla que le corresponde. Los datos son de ejemplo; la estructura es la del producto.

Cómo funciona

  1. 01

    Diagnóstico

    Respondes una evaluación guiada en lenguaje claro, sin jerga. Sales con un porcentaje de preparación por cláusula y por tema, y con la lista de brechas priorizada por esfuerzo.

  2. 02

    Gestión

    Riesgos, Declaración de Aplicabilidad, documentos con versionado y evidencias con fecha de caducidad. Todo enlazado: de un control puedes llegar a sus riesgos, sus documentos y sus pruebas.

  3. 03

    Operación

    Auditoría interna, no conformidades, revisión por la dirección y un calendario con lo que toca cada mes. Es la parte que mantiene vivo el sistema entre auditorías.

Qué incluye

El ciclo completo de un SGSI, con las referencias de la norma que le corresponden a cada parte.

Cláusulas 4–10

Diagnóstico y análisis de brechas

Evaluación de los requisitos de gestión y de los 93 controles del Anexo A, con criterios en lenguaje claro y ejemplos de qué evidencia suele aceptarse y cuál no.

6.1.2 · 8.2 · 8.3

Gestión de riesgos

Activos, metodología configurable, tratamiento y riesgo residual con aprobación del responsable. Cada riesgo enlaza con los controles que lo mitigan.

6.1.3

Declaración de Aplicabilidad

Estado y justificación control a control, con trazabilidad hacia riesgos, documentos y evidencias. Exportable en un formato que un certificador puede leer.

7.5

Documentos con control de cambios

Versionado, flujo de aprobación, distribución con acuse de recibo y avisos de revisión vencida. El módulo cumple por sí mismo el requisito documental.

Transversal

Evidencias con vigencia

Cada prueba lleva fecha de captura, responsable y caducidad, con semáforo de frescura por control y recolección recurrente programada.

9.2 · 10 · 9.3

Auditoría interna, acciones correctivas y revisión

Programa anual, hallazgos tipificados con evidencia objetiva, análisis de causa raíz guiado y actas de revisión precargadas con los datos del propio sistema.

Lo que sostiene la plataforma

Un producto de cumplimiento que no cumple lo que predica es invendible. Estas tres cosas no son opciones de configuración: están en el motor.

La separación entre clientes la impone la base de datos

No depende de que el código recuerde filtrar. Cada tabla lleva su política de aislamiento en PostgreSQL, y hay una suite de tres capas que intenta cruzar la frontera en cada cambio y tiene que fallar siempre.

Tus datos viven donde elegiste

Cada organización se crea en una sola región —Europa o Estados Unidos— y no se replica fuera de ella. Solo las copias de seguridad cifradas cruzan.

Exportar funciona incluso si dejas de pagar

Hasta la eliminación definitiva puedes consultar y llevarte todo, y se avisa por correo en cada paso previo. Es una decisión de diseño, no una cortesía.

Precios

Sin tarjeta para empezar. El plan anual lleva alrededor de un 20 % de descuento.

Free

$0/mes

Evaluación rápida e informe resumido.

  • Evaluación de 30–45 minutos
  • Informe resumido en PDF
  • Sin tarjeta

Starter

$99/mes

Autoevaluación completa, Declaración de Aplicabilidad e informes.

  • Los 93 controles y las cláusulas 4–10
  • Declaración de Aplicabilidad exportable
  • Análisis de brechas priorizado
El más usado

Professional

$299/mes

El ciclo completo: documentos, evidencias, riesgos, auditoría interna y revisión.

  • Todo lo de Starter
  • Riesgos, documentos y evidencias
  • Auditoría interna, acciones correctivas y revisión
El más completo

Enterprise

$699/mes

Inicio de sesión corporativo, API, auditor externo invitado y multiempresa.

  • Todo lo de Professional
  • Inicio de sesión corporativo y API
  • Auditor externo invitado y multiempresa

Precios en dólares estadounidenses, por organización y mes. Las consultoras tienen un plan propio por cliente gestionado.

Preguntas frecuentes

¿CertiaSuite certifica en ISO 27001?

No. CertiaSuite es una herramienta de preparación, gestión y autoevaluación: ningún software puede emitir una certificación ISO/IEC 27001. Solo la emiten los organismos de certificación acreditados, tras auditar tu organización.

Lo que hace la plataforma es que llegues a esa auditoría sabiendo exactamente en qué punto estás, con las evidencias ordenadas y las brechas identificadas.

¿Cuánto cuesta certificarse en ISO 27001?

El coste se reparte en tres partidas independientes: la auditoría del organismo certificador, el tiempo interno de tu equipo y las herramientas o consultoría de apoyo. La primera la fija el certificador según el tamaño y el alcance, y es la única que no puedes reducir por tu cuenta.

La partida que suele descontrolarse es la segunda: el tiempo que se va en reunir evidencias dispersas y en rehacer documentación. Es precisamente la que una plataforma de gestión reduce.

¿Cuánto se tarda en estar listo para la auditoría?

Depende sobre todo de cuánto exista ya y de cuánta dedicación real tenga el proyecto, no del tamaño de la empresa. Una organización que ya tiene procesos escritos y solo necesita ordenarlos y evidenciarlos avanza mucho más rápido que una que parte de cero, aunque tenga diez veces más gente.

Cualquiera que te dé un plazo cerrado sin ver tu situación está adivinando. Lo primero que da la plataforma es justamente esa foto: cuánto hay hecho y qué falta.

¿Qué diferencia hay entre la etapa 1 y la etapa 2 de la auditoría?

La etapa 1 revisa sobre todo que el sistema esté diseñado y documentado: que exista el alcance, la metodología de riesgos, la Declaración de Aplicabilidad y las políticas. La etapa 2 comprueba que además funcione, buscando evidencia de que los controles operan de verdad en el día a día.

Por eso CertiaSuite calcula las dos preparaciones por separado: es habitual estar bien para la primera y no para la segunda, y saberlo antes evita una visita cara.

¿Qué pide la cláusula 6.1.2 de ISO 27001?

La cláusula 6.1.2 exige que la organización defina y aplique un proceso de apreciación de riesgos de seguridad de la información: criterios propios para aceptar riesgos, una forma repetible de identificarlos y analizarlos, y responsables asignados. La palabra clave es repetible: dos personas aplicando el método deben llegar a resultados comparables.

En la práctica, lo que se audita es que exista un método escrito, que se haya usado de verdad y que los resultados enlacen con las decisiones de tratamiento.

¿Qué es la Declaración de Aplicabilidad?

La Declaración de Aplicabilidad es el documento que recorre los 93 controles del Anexo A de ISO/IEC 27001:2022 y dice, para cada uno, si aplica a tu organización, por qué, y en qué estado de implementación está. Es de los primeros documentos que pide un certificador.

Su valor real no es la lista: es la trazabilidad. Un control debería poder enlazarse con los riesgos que mitiga, los documentos que lo describen y las evidencias que demuestran que opera.

¿Sirve para consultoras que llevan varios clientes?

Sí. Una misma persona puede tener acceso a varias organizaciones con roles distintos, y las consultoras disponen de un plan por cliente gestionado con facturación agrupada y marca propia: portal, correos e informes salen con su nombre y su dominio.

Cada organización mantiene sus datos completamente separados de las demás.

¿Dónde se guardan los datos?

Cada organización vive en una sola región —Europa o Estados Unidos— que se elige al crear la cuenta, y sus datos no se replican fuera de ella. Solo las copias de seguridad cifradas cruzan de una región a otra.

La separación entre clientes no depende de que el código recuerde filtrar: la impone la base de datos.

¿Puedo llevarme mis datos si dejo de pagar?

Sí, siempre. Aunque la cuenta quede suspendida por impago, se puede seguir consultando y exportando todo —documentos, evidencias, Declaración de Aplicabilidad e informes— hasta el momento de la eliminación definitiva, y se avisa por correo en cada paso previo.

Es una decisión de diseño, no una cortesía: tus datos no son un rehén para cobrarte.

Empieza por saber en qué punto estás

La evaluación rápida no pide tarjeta y da un informe resumido con tus brechas principales.

Se responde en 30–45 minutos · Disponible en español e inglés

CertiaSuite — Prepara y gestiona tu SGSI ISO 27001 sin perderte