Alcance, riesgos, Declaración de Aplicabilidad, evidencia, auditoría interna y revisión por la dirección en un solo lugar. La evidencia sale de tus sistemas — AWS, Azure, GCP, GitHub, Google Workspace, Microsoft 365 — y los controles se recalculan solos. Llegas a la auditoría con el SGSI funcionando, no con una carpeta de Word.
Sin tarjeta · 45 min · Revisamos tu SGSI contra la ISO 27001
ISO/IEC 27001 es la norma internacional que define cómo construir, operar y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI). Es certificable: un organismo acreditado audita que el sistema existe, funciona y se mejora.
En Chile se adoptó como NCh-ISO 27001:2023, equivalente a la versión internacional ISO/IEC 27001:2022. La Ley Marco de Ciberseguridad (Ley 21.663) la toma como referencia para el SGSI que deben tener los Operadores de Importancia Vital, así que dejó de ser solo un requisito comercial.
La norma tiene dos partes. Las cláusulas 4 a 10 exigen el sistema de gestión: contexto, liderazgo, riesgos, operación, medición y mejora. El Anexo A lista 93 controles en cuatro temas — organizacionales, de personas, físicos y tecnológicos — y la Declaración de Aplicabilidad dice cuáles aplican a tu empresa y por qué.
Lo que un auditor revisa no es si tienes los documentos. Es si puedes mostrar que el sistema operó durante el periodo: riesgos revisados, controles con evidencia, auditoría interna hecha, dirección informada, no conformidades cerradas.
Una plataforma ISO 27001 no es un repositorio de plantillas. Es donde el SGSI ocurre: cada requisito tiene un módulo que lo sostiene y deja rastro para el auditor.
Partes interesadas, procesos y límites del SGSI. Un setup guiado propone el borrador con IA a partir de lo que ya sabemos de tu empresa; tú lo revisas y lo firmas.
Política de seguridad, comité, matriz RACI y firmas electrónicas con versión. Queda registrado quién aprobó qué y cuándo.
Registro de riesgos con evaluación asistida por IA, plan de tratamiento y Declaración de Aplicabilidad con la justificación de cada control incluido o excluido.
Objetivos de seguridad medibles y un plan de implementación calculado hacia atrás desde la fecha de tu auditoría, con hitos y responsables.
Conectores de solo lectura a tu nube, tu código y tus identidades. La evidencia técnica se recolecta sola y el estado de cada control se deriva de ella, no se declara a mano.
Onboarding y offboarding con checklist, acuerdos de confidencialidad, concienciación con cursos y simulaciones de phishing. Todo con acuse registrado.
Programa de auditoría interna, hallazgos por control y revisión por la dirección con sus entradas obligatorias ya reunidas desde la plataforma.
Cada no conformidad con causa raíz, acción correctiva y evidencia de cierre. La mejora continua queda demostrada, no afirmada.
La IA propone, tú apruebas. Políticas, SoA, riesgos y planes salen como borrador y pasan por un validador de coherencia antes de llegar a ti — que el SoA no contradiga los riesgos, que el alcance calce con los procesos. Nada se aplica sobre un documento firmado sin tu aprobación.
La certificación se gana una vez. Lo difícil es sostenerla: la infraestructura cambia todas las semanas y el SGSI escrito queda congelado el día de la auditoría.
Capturas de pantalla sacadas la semana antes de la auditoría. Muestran cómo estaba todo ese día, no durante el periodo auditado.
Un bucket se abre, un usuario pierde el MFA, un log se apaga. En un Excel el control sigue marcado como implementado.
Monitoreo continuo con tres estados: cumple, no cumple y no pudimos verificar. Si un conector falla, lo ves; nunca se pinta en verde por falta de datos.
Entre 4 y 8 semanas para quedar listo para la auditoría, según tu madurez inicial.
Diagnóstico de madurez
Dónde estás frente a cada cláusula y control. El resultado es una lista de brechas priorizada, no un informe genérico.
Alcance, contexto y riesgos
Se define qué cubre el SGSI y se evalúan los riesgos de ese alcance. La IA propone el borrador desde tus procesos y activos.
SoA y políticas
Declaración de Aplicabilidad justificada y políticas firmadas por quien corresponde, con versión y fecha.
Conectar la evidencia
Conectores de solo lectura a tu nube, repositorios e identidades. Desde aquí los controles técnicos se miden solos.
Operar el periodo
El auditor necesita ver el sistema funcionando: tratamiento de riesgos, capacitación, incidentes y cambios registrados mientras ocurren.
Auditoría interna y revisión por la dirección
Obligatorias antes de la certificación. La plataforma reúne las entradas y registra hallazgos y decisiones.
Auditoría de certificación
Etapa 1 revisa la documentación; etapa 2 verifica la implementación. El auditor accede a la evidencia desde un paquete ordenado por control.
Cifras del mercado LATAM 2026 para implementar y operar el SGSI. La auditoría del organismo certificador se paga aparte en todos los caminos.
| Camino | Costo | Plazo y modelo |
|---|---|---|
| Consultora local Documentos en Word, evidencia manual | USD 15K–30K | 6 a 12 meses · proyecto único |
| Plataformas globales (Vanta, Drata) En inglés, sin Ley Marco ni Ley 21.719 | USD 7.5K+ | Contrato anual |
| CISO senior part-time Talento escaso en la región | USD 40K–80K | Por año · costo fijo |
| Vigía Starter IA + CISO híbrido + multi-framework | USD 6.300 | 4 a 8 semanas · USD 400/mes + USD 1.500 de setup |
Sobre la auditoría de certificación: la cobra el organismo certificador y depende del número de personas y sedes dentro del alcance, según los criterios de ISO/IEC 27006. Pide cotización a más de uno. Vigía no emite el certificado ni recibe comisión de ningún certificador. Ver todos los planes · Calcular mi ROI
ISO 27001 es la columna vertebral. Sobre la misma evidencia se sostienen los otros marcos que te piden en Chile y la región.
Para los OIV, el SGSI ISO 27001 es la base de lo que fiscaliza la ANCI, más el reporte de incidentes.
Las medidas de seguridad que exige la ley de datos personales ya están en tus controles del Anexo A.
Si vendes a Estados Unidos, gran parte de la evidencia ISO 27001 se reutiliza para los Trust Services Criteria.
Gobierno de IA y privacidad sobre el mismo sistema de gestión, sin reconstruirlo.
Es la NCh-ISO 27001:2023, la adopción oficial en Chile de la norma internacional ISO/IEC 27001:2022. Tiene los mismos requisitos: un SGSI con las cláusulas 4 a 10 y los 93 controles del Anexo A. La Ley Marco de Ciberseguridad (Ley 21.663) la toma como referencia para el SGSI de los Operadores de Importancia Vital.
Un organismo de certificación acreditado, por el INN o por un organismo de acreditación miembro del IAF. En Chile operan, entre otros, BSI, SGS, Bureau Veritas, AENOR, TÜV Rheinland y LRQA. Una plataforma como Vigía no emite el certificado: prepara y opera el SGSI para que llegues a la auditoría con la evidencia lista.
Tiene tres componentes: la implementación del SGSI, las herramientas para operarlo y la auditoría del organismo certificador. Una consultora local cobra entre USD 15.000 y 30.000 solo por la implementación. Con Vigía el primer año del plan Starter cuesta USD 6.300 (USD 400 al mes más USD 1.500 de setup). La auditoría de certificación se paga aparte al organismo y depende del número de personas y sedes del alcance.
Con una implementación tradicional, entre 6 y 12 meses. Con Vigía, entre 4 y 8 semanas para quedar listo para la auditoría, según la madurez inicial. Luego viene la auditoría de certificación en dos etapas y, una vez certificado, auditorías de seguimiento anuales durante el ciclo de tres años.
Sí. Un SGSI ya certificado se trae a la plataforma para operarlo entre auditorías: la evidencia se recolecta sola, los controles se recalculan cuando cambia tu infraestructura y la auditoría de seguimiento deja de ser un sprint de última hora. Ver el caso de un SGSI ya certificado.
Sí. La misma evidencia se reutiliza para la Ley Marco de Ciberseguridad, la Ley 21.719 de protección de datos, SOC 2, ISO 27701, ISO 42001 e ISO 22301. No se reconstruye el SGSI por cada marco.
45 minutos. Miramos tu alcance, tus riesgos y qué evidencia ya existe en tus sistemas. Sin tarjeta.