La ISO 27001 es el estándar internacional más reconocido para la gestión de la seguridad de la información. En Chile, cada vez más empresas la implementan por exigencia de clientes, licitaciones o reguladores. Esta guía explica qué es, qué implica y si tu empresa realmente la necesita.
La ISO 27001 no es una ley ni una obligación legal en Chile para la mayoría de las empresas. Es una norma internacional voluntaria que define cómo debe funcionar un Sistema de Gestión de Seguridad de la Información (SGSI). Sin embargo, para muchas empresas se ha vuelto prácticamente obligatoria por exigencia de sus clientes, por condiciones de licitaciones públicas o para cumplir con reguladores sectoriales.
¿Qué es la ISO 27001?
La ISO/IEC 27001 es una norma internacional publicada por la Organización Internacional de Normalización (ISO) que especifica los requisitos para establecer, implementar, mantener y mejorar de forma continua un Sistema de Gestión de Seguridad de la Información (SGSI).
En términos simples: define qué debe hacer una organización para gestionar los riesgos de seguridad de su información de forma sistemática y documentada. No es un producto ni una herramienta — es un marco de gestión.
La versión vigente es la ISO 27001:2022, publicada en octubre de 2022. Las empresas certificadas con versiones anteriores tienen un plazo de transición para actualizar su certificación.
📋 Datos clave de la ISO 27001
| Nombre completo | ISO/IEC 27001:2022 |
| Publicada por | ISO (Organización Internacional de Normalización) |
| Versión vigente | 2022 (actualización de la versión 2013) |
| Aplica a | Cualquier tipo y tamaño de organización |
| Certificación | Voluntaria (emitida por organismos acreditados) |
| Vigencia certificado | 3 años (con auditorías de seguimiento anuales) |
| En Chile | INN (Instituto Nacional de Normalización) como NCh ISO 27001 |
Qué implica implementar ISO 27001
Implementar la ISO 27001 no es solo instalar software ni aprobar un examen. Es un proceso de gestión que cambia la forma en que la organización identifica, evalúa y trata los riesgos de seguridad de su información.
Qué debes hacer
- Definir el alcance del SGSI
- Identificar y evaluar riesgos de seguridad
- Implementar controles para tratar los riesgos
- Documentar políticas y procedimientos
- Formar y concienciar al personal
- Medir y monitorear la efectividad del SGSI
- Realizar auditorías internas periódicas
- Mejorar continuamente el sistema
Los 93 controles del Anexo A
La ISO 27001:2022 incluye 93 controles organizados en 4 dominios: organizacionales, personales, físicos y tecnológicos. No es obligatorio implementar todos — debes aplicar los que correspondan según tu evaluación de riesgos y justificar por qué no aplicas los demás en la Declaración de Aplicabilidad (SoA).
⚠️ Lo que más sorprende a las empresas
La ISO 27001 no es principalmente una certificación técnica — es una certificación de gestión. La mayoría del trabajo es documentación, políticas, procedimientos y evidencias de que el sistema funciona. Las empresas que esperan que sea solo tecnología suelen subestimar el esfuerzo requerido.
¿Qué empresas necesitan ISO 27001 en Chile?
La ISO 27001 no es obligatoria por ley para la mayoría de las empresas chilenas. Sin embargo, en la práctica se ha vuelto necesaria para estos casos:
🏛️
Proveedores del Estado
Muchas licitaciones públicas en Chile exigen ISO 27001 como requisito de habilitación, especialmente en servicios TI, salud y defensa.
🏦
Proveedores de servicios financieros
Bancos y aseguradoras regulados por la CMF suelen exigir ISO 27001 a sus proveedores críticos de tecnología y datos.
🌍
Clientes internacionales
Empresas que exportan servicios tecnológicos o trabajan con clientes de Europa, EEUU o Asia suelen encontrar ISO 27001 como requisito contractual.
⚡
Operadores de infraestructura crítica
La Ley 21.663 exige a los OIV implementar un SGSI. ISO 27001 es el estándar más usado para cumplir con ese requisito.
💊
Sector salud
Hospitales, clínicas y laboratorios que manejan datos clínicos sensibles encuentran en ISO 27001 el marco más adecuado para gestionar esos riesgos.
🚀
Startups y SaaS en crecimiento
Empresas de software que quieren escalar a clientes enterprise o internacionales usan ISO 27001 como señal de madurez en seguridad.
El proceso de certificación ISO 27001
La certificación no la otorga ISO directamente sino organismos de certificación acreditados. En Chile operan organismos como Bureau Veritas, SGS, TÜV Rheinland, entre otros. El proceso tiene estas fases:
Análisis de brecha (Gap Analysis)
Se compara el estado actual de seguridad de la organización con los requisitos de la norma. Identifica qué ya cumples y qué debes implementar. Duración típica: 2–4 semanas.
Implementación del SGSI
Desarrollo de políticas, procedimientos, evaluación de riesgos, implementación de controles y formación del personal. Es la fase más larga. Duración típica: 6–18 meses según tamaño y madurez.
Auditoría interna
Antes de la certificación, la organización realiza una auditoría interna para verificar que el SGSI funciona según lo diseñado y cumple los requisitos. Se documentan hallazgos y se corrigen.
Auditoría de certificación (Fase 1 y Fase 2)
El organismo certificador realiza primero una revisión documental (Fase 1) y luego una auditoría en sitio para verificar que el SGSI está implementado y funcionando (Fase 2). Si supera ambas, se otorga el certificado.
Auditorías de seguimiento y recertificación
El certificado tiene validez de 3 años con auditorías de seguimiento anuales. Al finalizar el ciclo se realiza una auditoría de recertificación completa.
Cuánto cuesta la ISO 27001 en Chile
Los costos varían significativamente según el tamaño de la organización, el alcance del SGSI y si se usa consultoría externa. Estas son las referencias orientativas para el mercado chileno:
Pyme (20–100 personas)
$15–40M CLP
Incluyendo consultoría, implementación, capacitación y auditoría de certificación. El costo anual de mantenimiento es significativamente menor.
Empresa mediana (100–500 personas)
$40–120M CLP
El alcance mayor, los controles adicionales y el mayor número de auditorías elevan los costos de implementación y certificación.
⚠️ El costo más subestimado
El tiempo del equipo interno es el costo más subestimado. Implementar ISO 27001 requiere dedicación significativa de personas clave durante meses. Si no se contempla ese costo de oportunidad en el presupuesto, el proyecto suele retrasarse o fracasar.
ISO 27001 y la ley marco de ciberseguridad en Chile
La Ley 21.663 exige a los operadores de importancia vital implementar un sistema de gestión de seguridad de la información. Aunque la ley no menciona ISO 27001 explícitamente, este estándar es el marco más utilizado para cumplir con ese requisito porque sus controles cubren las obligaciones de la norma.
En la práctica, una empresa que ya tiene ISO 27001 implementada tiene una base sólida para cumplir con la Ley 21.663, aunque no son equivalentes — la ley tiene requisitos específicos (notificación al CSIRT, designación de responsable, plazos) que van más allá de lo que cubre la norma ISO.
Para entender en detalle qué obliga la Ley 21.663 y cómo se relaciona con estándares como ISO 27001, consulta nuestra guía completa de la ley marco de ciberseguridad.
Preguntas frecuentes sobre ISO 27001 en Chile
Respuestas directas sobre la norma ISO 27001 y su aplicación en Chile.
¿Tu empresa necesita ISO 27001 o cumplir con la Ley 21.663?
Cuéntanos tu situación y te orientamos sobre qué camino tiene más sentido. Sin costo y sin compromiso.