Diagnóstico y análisis de brechas
Evaluación de los requisitos de gestión y de los 93 controles del Anexo A, con criterios en lenguaje claro y ejemplos de qué evidencia suele aceptarse y cuál no.
CertiaSuite convierte la preparación de tu SGSI en una lista de cosas concretas: qué controles te faltan, qué evidencia caducó y qué toca hacer esta semana. No sustituye a un auditor: te deja listo para recibirlo.
Sin tarjeta. Informe resumido al terminar.
Preparación global
Evidencia más antigua: hace 3 meses
Algunos de los 93 controles que se evalúan
93
controles del Anexo A, uno a uno
4–10
cláusulas de gestión evaluadas
2
idiomas, desde el primer día
11
módulos del ciclo del SGSI
La información vive en carpetas compartidas, hojas de cálculo y la cabeza de dos personas. Preguntar «¿cuánto nos falta?» abre una investigación de tres días.
Una política aprobada y nunca aplicada suma cero en una auditoría de etapa 2. Lo que se mira es si el control funciona, no si existe el archivo.
Una captura de hace catorce meses no demuestra que algo siga operando. Es de los motivos más frecuentes de hallazgo, y de los más fáciles de evitar.
Cuatro momentos del ciclo, cada uno con la pantalla que le corresponde. Los datos son de ejemplo; la estructura es la del producto.
Respondes una evaluación guiada en lenguaje claro, sin jerga. Sales con un porcentaje de preparación por cláusula y por tema, y con la lista de brechas priorizada por esfuerzo.
Riesgos, Declaración de Aplicabilidad, documentos con versionado y evidencias con fecha de caducidad. Todo enlazado: de un control puedes llegar a sus riesgos, sus documentos y sus pruebas.
Auditoría interna, no conformidades, revisión por la dirección y un calendario con lo que toca cada mes. Es la parte que mantiene vivo el sistema entre auditorías.
El ciclo completo de un SGSI, con las referencias de la norma que le corresponden a cada parte.
Evaluación de los requisitos de gestión y de los 93 controles del Anexo A, con criterios en lenguaje claro y ejemplos de qué evidencia suele aceptarse y cuál no.
Activos, metodología configurable, tratamiento y riesgo residual con aprobación del responsable. Cada riesgo enlaza con los controles que lo mitigan.
Estado y justificación control a control, con trazabilidad hacia riesgos, documentos y evidencias. Exportable en un formato que un certificador puede leer.
Versionado, flujo de aprobación, distribución con acuse de recibo y avisos de revisión vencida. El módulo cumple por sí mismo el requisito documental.
Cada prueba lleva fecha de captura, responsable y caducidad, con semáforo de frescura por control y recolección recurrente programada.
Programa anual, hallazgos tipificados con evidencia objetiva, análisis de causa raíz guiado y actas de revisión precargadas con los datos del propio sistema.
Un producto de cumplimiento que no cumple lo que predica es invendible. Estas tres cosas no son opciones de configuración: están en el motor.
No depende de que el código recuerde filtrar. Cada tabla lleva su política de aislamiento en PostgreSQL, y hay una suite de tres capas que intenta cruzar la frontera en cada cambio y tiene que fallar siempre.
Cada organización se crea en una sola región —Europa o Estados Unidos— y no se replica fuera de ella. Solo las copias de seguridad cifradas cruzan.
Hasta la eliminación definitiva puedes consultar y llevarte todo, y se avisa por correo en cada paso previo. Es una decisión de diseño, no una cortesía.
Sin tarjeta para empezar. El plan anual lleva alrededor de un 20 % de descuento.
$0/mes
Evaluación rápida e informe resumido.
$99/mes
Autoevaluación completa, Declaración de Aplicabilidad e informes.
$299/mes
El ciclo completo: documentos, evidencias, riesgos, auditoría interna y revisión.
$699/mes
Inicio de sesión corporativo, API, auditor externo invitado y multiempresa.
Precios en dólares estadounidenses, por organización y mes. Las consultoras tienen un plan propio por cliente gestionado.
No. CertiaSuite es una herramienta de preparación, gestión y autoevaluación: ningún software puede emitir una certificación ISO/IEC 27001. Solo la emiten los organismos de certificación acreditados, tras auditar tu organización.
Lo que hace la plataforma es que llegues a esa auditoría sabiendo exactamente en qué punto estás, con las evidencias ordenadas y las brechas identificadas.
El coste se reparte en tres partidas independientes: la auditoría del organismo certificador, el tiempo interno de tu equipo y las herramientas o consultoría de apoyo. La primera la fija el certificador según el tamaño y el alcance, y es la única que no puedes reducir por tu cuenta.
La partida que suele descontrolarse es la segunda: el tiempo que se va en reunir evidencias dispersas y en rehacer documentación. Es precisamente la que una plataforma de gestión reduce.
Depende sobre todo de cuánto exista ya y de cuánta dedicación real tenga el proyecto, no del tamaño de la empresa. Una organización que ya tiene procesos escritos y solo necesita ordenarlos y evidenciarlos avanza mucho más rápido que una que parte de cero, aunque tenga diez veces más gente.
Cualquiera que te dé un plazo cerrado sin ver tu situación está adivinando. Lo primero que da la plataforma es justamente esa foto: cuánto hay hecho y qué falta.
La etapa 1 revisa sobre todo que el sistema esté diseñado y documentado: que exista el alcance, la metodología de riesgos, la Declaración de Aplicabilidad y las políticas. La etapa 2 comprueba que además funcione, buscando evidencia de que los controles operan de verdad en el día a día.
Por eso CertiaSuite calcula las dos preparaciones por separado: es habitual estar bien para la primera y no para la segunda, y saberlo antes evita una visita cara.
La cláusula 6.1.2 exige que la organización defina y aplique un proceso de apreciación de riesgos de seguridad de la información: criterios propios para aceptar riesgos, una forma repetible de identificarlos y analizarlos, y responsables asignados. La palabra clave es repetible: dos personas aplicando el método deben llegar a resultados comparables.
En la práctica, lo que se audita es que exista un método escrito, que se haya usado de verdad y que los resultados enlacen con las decisiones de tratamiento.
La Declaración de Aplicabilidad es el documento que recorre los 93 controles del Anexo A de ISO/IEC 27001:2022 y dice, para cada uno, si aplica a tu organización, por qué, y en qué estado de implementación está. Es de los primeros documentos que pide un certificador.
Su valor real no es la lista: es la trazabilidad. Un control debería poder enlazarse con los riesgos que mitiga, los documentos que lo describen y las evidencias que demuestran que opera.
Sí. Una misma persona puede tener acceso a varias organizaciones con roles distintos, y las consultoras disponen de un plan por cliente gestionado con facturación agrupada y marca propia: portal, correos e informes salen con su nombre y su dominio.
Cada organización mantiene sus datos completamente separados de las demás.
Cada organización vive en una sola región —Europa o Estados Unidos— que se elige al crear la cuenta, y sus datos no se replican fuera de ella. Solo las copias de seguridad cifradas cruzan de una región a otra.
La separación entre clientes no depende de que el código recuerde filtrar: la impone la base de datos.
Sí, siempre. Aunque la cuenta quede suspendida por impago, se puede seguir consultando y exportando todo —documentos, evidencias, Declaración de Aplicabilidad e informes— hasta el momento de la eliminación definitiva, y se avisa por correo en cada paso previo.
Es una decisión de diseño, no una cortesía: tus datos no son un rehén para cobrarte.
La evaluación rápida no pide tarjeta y da un informe resumido con tus brechas principales.
Se responde en 30–45 minutos · Disponible en español e inglés