🇨🇱 Chile · ISO/IEC 27001:2022 · NCh-ISO 27001:2023

Plataforma ISO 27001 para operar tu SGSI en continuo.

Alcance, riesgos, Declaración de Aplicabilidad, evidencia, auditoría interna y revisión por la dirección en un solo lugar. La evidencia sale de tus sistemas — AWS, Azure, GCP, GitHub, Google Workspace, Microsoft 365 — y los controles se recalculan solos. Llegas a la auditoría con el SGSI funcionando, no con una carpeta de Word.

Sin tarjeta · 45 min · Revisamos tu SGSI contra la ISO 27001

app.vigiacomply.io/controls — mockup
Controles · Anexo A Estado derivado de evidencia
A.8.24 · Uso de criptografía
Cifrado en reposo · AWS · hace 2 h
Cumple
A.8.5 · Autenticación segura
3 usuarios sin MFA · Google Workspace
No cumple
A.8.15 · Registro de eventos
Credencial del conector vencida
No pudimos verificar
A.5.15 · Control de acceso
Política firmada + revisión trimestral
Cumple
La falta de dato nunca se muestra como verde Tarea creada para A.8.5
/// Definición

¿Qué es ISO 27001 y qué es la NCh-ISO 27001?

ISO/IEC 27001 es la norma internacional que define cómo construir, operar y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI). Es certificable: un organismo acreditado audita que el sistema existe, funciona y se mejora.

En Chile se adoptó como NCh-ISO 27001:2023, equivalente a la versión internacional ISO/IEC 27001:2022. La Ley Marco de Ciberseguridad (Ley 21.663) la toma como referencia para el SGSI que deben tener los Operadores de Importancia Vital, así que dejó de ser solo un requisito comercial.

La norma tiene dos partes. Las cláusulas 4 a 10 exigen el sistema de gestión: contexto, liderazgo, riesgos, operación, medición y mejora. El Anexo A lista 93 controles en cuatro temas — organizacionales, de personas, físicos y tecnológicos — y la Declaración de Aplicabilidad dice cuáles aplican a tu empresa y por qué.

Lo que un auditor revisa no es si tienes los documentos. Es si puedes mostrar que el sistema operó durante el periodo: riesgos revisados, controles con evidencia, auditoría interna hecha, dirección informada, no conformidades cerradas.

/// ISO/IEC 27001:2022 en números

Lo que tienes que sostener, no solo escribir

7
Cláusulas con requisitos del sistema de gestión (4 a 10)
93
Controles del Anexo A, en 4 temas
3 años
Vigencia del certificado, con auditorías de seguimiento anuales
2 etapas
En la auditoría inicial: revisión documental y auditoría de implementación
/// Qué hace la plataforma

Cada cláusula de la norma, operada

Una plataforma ISO 27001 no es un repositorio de plantillas. Es donde el SGSI ocurre: cada requisito tiene un módulo que lo sostiene y deja rastro para el auditor.

Contexto y alcance

Partes interesadas, procesos y límites del SGSI. Un setup guiado propone el borrador con IA a partir de lo que ya sabemos de tu empresa; tú lo revisas y lo firmas.

Cláusula 4

Liderazgo y roles

Política de seguridad, comité, matriz RACI y firmas electrónicas con versión. Queda registrado quién aprobó qué y cuándo.

Cláusula 5

Riesgos y SoA

Registro de riesgos con evaluación asistida por IA, plan de tratamiento y Declaración de Aplicabilidad con la justificación de cada control incluido o excluido.

Cláusula 6.1 · 8.2 · 8.3

Objetivos y plan

Objetivos de seguridad medibles y un plan de implementación calculado hacia atrás desde la fecha de tu auditoría, con hitos y responsables.

Cláusula 6.2 · 6.3

Evidence Automation

Conectores de solo lectura a tu nube, tu código y tus identidades. La evidencia técnica se recolecta sola y el estado de cada control se deriva de ella, no se declara a mano.

Cláusula 8 · Anexo A.8

Personas

Onboarding y offboarding con checklist, acuerdos de confidencialidad, concienciación con cursos y simulaciones de phishing. Todo con acuse registrado.

Cláusula 7.2 · 7.3 · Anexo A.6

Auditoría interna y dirección

Programa de auditoría interna, hallazgos por control y revisión por la dirección con sus entradas obligatorias ya reunidas desde la plataforma.

Cláusula 9.2 · 9.3

No conformidades y mejora

Cada no conformidad con causa raíz, acción correctiva y evidencia de cierre. La mejora continua queda demostrada, no afirmada.

Cláusula 10

La IA propone, tú apruebas. Políticas, SoA, riesgos y planes salen como borrador y pasan por un validador de coherencia antes de llegar a ti — que el SoA no contradiga los riesgos, que el alcance calce con los procesos. Nada se aplica sobre un documento firmado sin tu aprobación.

/// Continuous Compliance

Por qué un SGSI en Excel se cae entre auditorías

La certificación se gana una vez. Lo difícil es sostenerla: la infraestructura cambia todas las semanas y el SGSI escrito queda congelado el día de la auditoría.

Evidencia de un solo día

Capturas de pantalla sacadas la semana antes de la auditoría. Muestran cómo estaba todo ese día, no durante el periodo auditado.

Drift invisible

Un bucket se abre, un usuario pierde el MFA, un log se apaga. En un Excel el control sigue marcado como implementado.

Lo que cambia con Vigía

Monitoreo continuo con tres estados: cumple, no cumple y no pudimos verificar. Si un conector falla, lo ves; nunca se pinta en verde por falta de datos.

/// Ruta a la certificación

De cero a certificado, paso a paso

Entre 4 y 8 semanas para quedar listo para la auditoría, según tu madurez inicial.

1

Diagnóstico de madurez

Dónde estás frente a cada cláusula y control. El resultado es una lista de brechas priorizada, no un informe genérico.

2

Alcance, contexto y riesgos

Se define qué cubre el SGSI y se evalúan los riesgos de ese alcance. La IA propone el borrador desde tus procesos y activos.

3

SoA y políticas

Declaración de Aplicabilidad justificada y políticas firmadas por quien corresponde, con versión y fecha.

4

Conectar la evidencia

Conectores de solo lectura a tu nube, repositorios e identidades. Desde aquí los controles técnicos se miden solos.

5

Operar el periodo

El auditor necesita ver el sistema funcionando: tratamiento de riesgos, capacitación, incidentes y cambios registrados mientras ocurren.

6

Auditoría interna y revisión por la dirección

Obligatorias antes de la certificación. La plataforma reúne las entradas y registra hallazgos y decisiones.

7

Auditoría de certificación

Etapa 1 revisa la documentación; etapa 2 verifica la implementación. El auditor accede a la evidencia desde un paquete ordenado por control.

/// Costos · Año 1

¿Cuánto cuesta ISO 27001 en Chile?

Cifras del mercado LATAM 2026 para implementar y operar el SGSI. La auditoría del organismo certificador se paga aparte en todos los caminos.

CaminoCostoPlazo y modelo
Consultora local
Documentos en Word, evidencia manual
USD 15K–30K6 a 12 meses · proyecto único
Plataformas globales (Vanta, Drata)
En inglés, sin Ley Marco ni Ley 21.719
USD 7.5K+Contrato anual
CISO senior part-time
Talento escaso en la región
USD 40K–80KPor año · costo fijo
Vigía Starter
IA + CISO híbrido + multi-framework
USD 6.3004 a 8 semanas · USD 400/mes + USD 1.500 de setup

Sobre la auditoría de certificación: la cobra el organismo certificador y depende del número de personas y sedes dentro del alcance, según los criterios de ISO/IEC 27006. Pide cotización a más de uno. Vigía no emite el certificado ni recibe comisión de ningún certificador. Ver todos los planes · Calcular mi ROI

/// Evidence Reuse Engine

Un SGSI, varios marcos

ISO 27001 es la columna vertebral. Sobre la misma evidencia se sostienen los otros marcos que te piden en Chile y la región.

Ley Marco de Ciberseguridad

Para los OIV, el SGSI ISO 27001 es la base de lo que fiscaliza la ANCI, más el reporte de incidentes.

Ley 21.719

Las medidas de seguridad que exige la ley de datos personales ya están en tus controles del Anexo A.

SOC 2

Si vendes a Estados Unidos, gran parte de la evidencia ISO 27001 se reutiliza para los Trust Services Criteria.

ISO 42001 · ISO 27701

Gobierno de IA y privacidad sobre el mismo sistema de gestión, sin reconstruirlo.

/// Preguntas frecuentes

ISO 27001 en Chile, respondido

¿Qué es la norma chilena ISO 27001?

Es la NCh-ISO 27001:2023, la adopción oficial en Chile de la norma internacional ISO/IEC 27001:2022. Tiene los mismos requisitos: un SGSI con las cláusulas 4 a 10 y los 93 controles del Anexo A. La Ley Marco de Ciberseguridad (Ley 21.663) la toma como referencia para el SGSI de los Operadores de Importancia Vital.

¿Quién certifica ISO 27001 en Chile?

Un organismo de certificación acreditado, por el INN o por un organismo de acreditación miembro del IAF. En Chile operan, entre otros, BSI, SGS, Bureau Veritas, AENOR, TÜV Rheinland y LRQA. Una plataforma como Vigía no emite el certificado: prepara y opera el SGSI para que llegues a la auditoría con la evidencia lista.

¿Cuánto cuesta la certificación ISO 27001 en Chile?

Tiene tres componentes: la implementación del SGSI, las herramientas para operarlo y la auditoría del organismo certificador. Una consultora local cobra entre USD 15.000 y 30.000 solo por la implementación. Con Vigía el primer año del plan Starter cuesta USD 6.300 (USD 400 al mes más USD 1.500 de setup). La auditoría de certificación se paga aparte al organismo y depende del número de personas y sedes del alcance.

¿Cuánto demora implementar ISO 27001?

Con una implementación tradicional, entre 6 y 12 meses. Con Vigía, entre 4 y 8 semanas para quedar listo para la auditoría, según la madurez inicial. Luego viene la auditoría de certificación en dos etapas y, una vez certificado, auditorías de seguimiento anuales durante el ciclo de tres años.

¿Sirve si ya estoy certificado en ISO 27001?

Sí. Un SGSI ya certificado se trae a la plataforma para operarlo entre auditorías: la evidencia se recolecta sola, los controles se recalculan cuando cambia tu infraestructura y la auditoría de seguimiento deja de ser un sprint de última hora. Ver el caso de un SGSI ya certificado.

¿La plataforma sirve para otros marcos además de ISO 27001?

Sí. La misma evidencia se reutiliza para la Ley Marco de Ciberseguridad, la Ley 21.719 de protección de datos, SOC 2, ISO 27701, ISO 42001 e ISO 22301. No se reconstruye el SGSI por cada marco.

/// Siguiente paso

Revisemos tu SGSI contra la norma

45 minutos. Miramos tu alcance, tus riesgos y qué evidencia ya existe en tus sistemas. Sin tarjeta.

Evaluar mi preparación Comparar con Vanta y Drata