Sistemas de gestión ISO
Implementamos su sistema de gestión según las normas internacionales ISO: ISO/IEC 27001 (seguridad de la información), ISO/IEC 27701 (privacidad), ISO 22301 (continuidad del negocio) o ISO 9001 (calidad). De cero a preparado para certificar con un organismo acreditado, con mantención mensual del sistema ya implementado.
Un cliente, una licitación o su directorio le piden una certificación ISO
Sus clientes preguntan cómo protege su información, cómo cuida los datos personales, si su operación resiste una interrupción o cómo asegura la calidad de su servicio. Una certificación ISO lo muestra con la auditoría de un tercero.
Las cuatro normas comparten la misma estructura (cláusulas 4 a 10): cada una pide definir el alcance del sistema, establecer una política, asignar roles, abordar los riesgos, hacer auditorías internas y revisar el sistema desde la dirección.
Cada una suma lo suyo. ISO/IEC 27001 e ISO/IEC 27701 piden una declaración de aplicabilidad con los controles que la empresa aplica. ISO 22301 pide un análisis de impacto sobre el negocio (BIA): cómo afecta a su empresa, a lo largo del tiempo, que una actividad se interrumpa.
La certificación la otorga un organismo de certificación acreditado, después de auditar su sistema. En ISO/IEC 27701, cuya edición vigente es de 2025, conviene confirmar que el organismo ya certifica esa edición. Nuestro trabajo es dejarlo preparado para esa auditoría.
Si su empresa necesita más de una norma, se implementan en un solo proyecto integrado: varias normas sobre un mismo sistema, con una política integrada, un mismo método de riesgos, una auditoría interna combinada y un solo equipo.
Qué le entregamos
- Alcance del sistemaQué procesos, áreas y sedes cubre el sistema de gestión.
- Política y rolesLa política del sistema, establecida por la dirección, y quién tiene qué responsabilidad y autoridad para operarlo.
- Evaluación y tratamiento de riesgosLos riesgos que el sistema debe abordar y qué se hace con cada uno. En ISO 22301 incluye el análisis de impacto sobre el negocio; en ISO 9001, los riesgos y las oportunidades de sus procesos.
- Declaración de aplicabilidadEn ISO/IEC 27001 y 27701: qué controles aplica su empresa, por qué, si ya están implementados y por qué excluye los que no aplica.
- Procedimientos y registrosLos procedimientos y la información documentada que el sistema necesita para operar y mostrar que funciona.
- Programa de auditoría internaQué se audita, con qué frecuencia y con qué métodos, y la primera auditoría interna hecha, para que su empresa audite el sistema a intervalos planificados (cláusula 9.2).
- Revisión por la direcciónEl paquete de información para que la dirección revise el sistema (cláusula 9.3): su desempeño, los resultados de las auditorías y las oportunidades de mejora. La primera revisión se hace antes de certificar.
- Mantención mensual (opcional)Con el sistema ya implementado, lo mantenemos al día junto a su equipo: riesgos, documentos, indicadores y preparación de las auditorías.
Cómo se desarrolla
-
Acordamos con usted qué normas se implementan y qué alcance tendrá el sistema.
-
Revisamos lo que su empresa ya tiene y lo comparamos con los requisitos de cada norma.
-
Construimos el sistema con su equipo: política y roles, evaluación de riesgos, procedimientos y, cuando la norma lo pide, la declaración de aplicabilidad o el análisis de impacto sobre el negocio.
-
Hacemos con su equipo la primera auditoría interna y la primera revisión por la dirección: el organismo de certificación revisa que ya se hayan hecho antes de certificar. La auditoría la hacen su equipo o auditores de Gradiente que no participaron en la implementación.
-
Su sistema queda preparado para certificar con un organismo acreditado y, si usted lo decide, seguimos con la mantención mensual.
Qué define el alcance
- Cuántas normas se implementan y si van en un solo proyecto integrado.
- El tamaño de la organización y cuántos procesos, áreas y sedes entran en el alcance.
- Lo que su empresa ya tiene documentado y funcionando.
- Si se suma la mantención mensual.
Cómo se contrata
La implementación se contrata como un proyecto a precio cerrado, y la mantención del sistema ya implementado, como una mensualidad.
Referencias
- ISO/IEC 27001:2022
- ISO/IEC 27701:2025
- ISO 22301:2019
- ISO 9001
Servicios relacionados
Línea GRC
Programa y ejecución de auditoría interna (ISO 19011), o simulacro antes de la auditoría de certificación.
Auditoría interna ISO
Línea GRC
Evaluación de riesgos (ISO/IEC 27005 / ISO 31000) y gestión del riesgo de proveedores.
Riesgos y terceros
Línea GRC
Brecha frente a la Ley 21.719 y la Ley 29733, evaluaciones de impacto e implementación.
Datos personales
Conversemos sobre el sistema de gestión que su empresa necesita.
En 30 minutos revisamos su situación y le proponemos por dónde empezar.