Por qué importa esta versión
ISO 27001:2022 no es una actualización cosmética. El Anexo A pasó de 114 a 93 controles, reorganizó las categorías de 14 dominios a 4 temas (organizacional, personas, físico, tecnológico), y agregó 11 controles completamente nuevos que reflejan la realidad de 2022: inteligencia de amenazas, seguridad en la nube, gestión de configuración, filtrado web y privacidad de datos.
El período de transición oficial terminó en octubre de 2025. Toda certificación nueva desde ese momento se emite bajo la versión 2022. Las empresas certificadas bajo 2013 que no migraron perdieron la validez de su certificado.
- A.5.7 — Inteligencia de amenazas
- A.5.23 — Seguridad para el uso de servicios en la nube
- A.5.30 — Preparación TIC para la continuidad de negocio
- A.7.4 — Monitorización de la seguridad física
- A.8.9 — Gestión de la configuración
- A.8.10 — Eliminación de información
- A.8.11 — Enmascaramiento de datos
- A.8.12 — Prevención de fuga de datos (DLP)
- A.8.16 — Actividades de monitorización
- A.8.23 — Filtrado web
- A.8.28 — Codificación segura
Plazos reales de certificación en Chile
La pregunta más frecuente que recibimos: ¿en cuánto tiempo puedo certificarme? La respuesta honesta depende del tamaño de tu empresa y de cuánto orden previo existe. Estos son rangos reales basados en empresas chilenas que se han certificado recientemente:
| Tipo de empresa | Plazo típico | Condición |
|---|---|---|
| Startup o PyME (hasta 50 personas) | 4–7 meses | Con plataforma GRC + metodología |
| Empresa mediana (50–200 personas) | 7–12 meses | Depende de madurez inicial |
| Empresa grande (200+ personas) | 12–24 meses | Múltiples unidades de negocio |
| Empresa con consultoría tradicional | +3–6 meses extra | Dependencia de disponibilidad del consultor |
El factor que más alarga los plazos no es la documentación — es la evidencia. Puedes escribir una política de seguridad en dos días, pero demostrar que el control A.8.8 (gestión de vulnerabilidades) funciona requiere semanas de registros reales.
Costos orientativos en Chile
Los costos de certificación tienen dos componentes: la preparación interna (o consultoría) y la auditoría del organismo certificador.
La auditoría de certificación con organismos acreditados en Chile (como Bureau Veritas, SGS, TÜV o Lloyd's Register) cuesta entre $1.5M y $5M CLP dependiendo del tamaño de la organización. Esto no incluye preparación.
La preparación es donde está la mayor variabilidad:
- Consultoría externa tradicional: $6M–$20M CLP por proyecto, 6–12 meses
- Personal interno dedicado: costo de oportunidad de 1 FTE por 6–12 meses
- Plataforma GRC con metodología: $X00K–$1.5M CLP/año — más rápido porque automatiza evidencia y documenta solo
Los errores más comunes
Después de ver decenas de procesos de certificación, estos son los errores que más retrasan o hacen fracasar la certificación:
1. Confundir documentación con implementación
El auditor no certifica que tienes escritas las políticas. Certifica que los controles están implementados y funcionando. Una política de acceso mínimo es inútil sin evidencia de que se revisan los accesos trimestralmente.
2. Subestimar la Declaración de Aplicabilidad (SoA)
La SoA es el documento central del SGSI. Declara cuáles de los 93 controles aplican a tu organización y por qué. Muchas empresas la tratan como un formulario a rellenar — y el auditor lo nota inmediatamente.
3. Ignorar el alcance
Definir un alcance demasiado amplio en el primer intento es el error más caro. Es perfectamente válido certificar solo una unidad de negocio o un producto específico. Certificar "toda la empresa" cuando recién empiezas casi siempre termina en fallo.
4. No asignar un responsable real
El SGSI necesita un dueño con tiempo y autoridad. No funciona como proyecto paralelo de alguien que ya tiene otro rol de tiempo completo. Si el CISO (o quien lo reemplace) no puede dedicarle al menos 30% de su tiempo, el proceso se estanca.
5. Gestionar la evidencia en carpetas de Drive
La evidencia dispersa en carpetas compartidas, emails y hojas de cálculo es el problema más grande en la auditoría. El auditor necesita trazabilidad: este control, esta fecha, esta evidencia, esta persona responsable. Sin un sistema que lo centralice, la auditoría se convierte en una semana de búsqueda frenética de archivos.
Los controles más difíciles de evidenciar son los que requieren registros continuos: gestión de vulnerabilidades (A.8.8), revisiones de acceso (A.5.15), logs de cambios (A.8.32), concienciación (A.6.3). Calut genera esta evidencia operacionalmente — cada acción en la plataforma deja trazabilidad vinculada al control correspondiente. Cuando llega el auditor, el expediente está completo.
¿Vale la pena certificarse?
Para algunas empresas, la certificación es comercialmente obligatoria: clientes enterprise, licitaciones públicas, contratos con el sector financiero o con empresas multinacionales. En esos casos no hay debate.
Para las demás, la pregunta correcta no es "¿vale la pena el certificado?" sino "¿vale la pena tener un SGSI funcionando?". La respuesta es casi siempre sí. El certificado es la consecuencia — el SGSI es lo que realmente protege a tu empresa y evita incidentes costosos.
Una brecha de datos en Chile puede costar entre $50M y $500M CLP en daño reputacional, legal y operacional. Un SGSI que funciona reduce esa probabilidad de forma medible. El certificado solo formaliza que lo tienes.
Empieza tu SGSI hoy
Calut tiene la estructura ISO 27001:2022 completa lista. Solo conectas tu empresa y los agentes IA empiezan a trabajar.
Ver cómo funciona →