Estimador de coste y plazo de la certificación ISO 27001

¿Cuánto costará la certificación ISO/IEC 27001 en el ciclo de tres años y cuánto falta para tener el certificado? Indica tu plantilla, o los días de auditoría de un presupuesto de un organismo de certificación, y obtén una estimación en la que cada cifra enlaza a su fuente pública.

Estimación, no presupuesto. Fuentes comprobadas el 1 de octubre de 2026
1. Tu organización
Empleados y contratistas que trabajan dentro del alcance, incluidos los de jornada parcial.
Fase 1 más fase 2, según la propuesta de un organismo de certificación. Sustituye al rango basado en el tamaño.
Déjalo vacío para usar el rango publicado de 1 200 a 2 000 EUR. Solo se usa con días de auditoría.
Para valorar las 300 a 600 horas internas que suele requerir la implantación.
2. Elementos opcionales

Tu resultado aparece aquí a medida que rellenas el formulario.

La base de esta herramienta. Los organismos de certificación calculan el tiempo de auditoría con las tablas del Anexo C de ISO/IEC 27006-1:2024. Esa norma está protegida por derechos de autor, así que no reproducimos ni aproximamos sus tablas. La estimación usa rangos de mercado publicados (Secfix, heyData, Copla) y, si tienes uno, el número de días de auditoría de tu presupuesto. Detalles abajo.

Por qué aquí no hay una tabla de días de auditoría

Los organismos de certificación acreditados deben determinar el tiempo de auditoría de ISO/IEC 27001 con ISO/IEC 27006-1:2024, Anexo C. Su Tabla C.1 parte del número de personas que trabajan dentro del SGSI, y la edición de 2024 añade el concepto de personas que realizan actividades idénticas (un número «efectivo» de personal) además de factores de ajuste por complejidad y sedes. La norma está protegida por derechos de autor y la venden ISO y los organismos nacionales de normalización, por lo que reproducir sus tablas en una página web gratuita no sería legítimo.

El documento público sobre tiempos de auditoría, IAF MD 5, cubre sistemas de gestión de calidad, medio ambiente y seguridad y salud en el trabajo, no seguridad de la información. Lo usamos solo para una cosa: la proporción habitual de aproximadamente un tercio del tiempo de la auditoría inicial para cada auditoría de seguimiento y dos tercios para la recertificación, y solo cuando introduces tus propios días de auditoría. Comprueba esas proporciones con tu presupuesto.

Para obtener una cifra fiable, pide una propuesta a dos o tres organismos de certificación acreditados. Puedes comprobar la acreditación en tu organismo nacional de acreditación: RvA en los Países Bajos, Accredia en Italia, BELAC en Bélgica, DAkkS en Alemania.

Las cifras utilizadas

ConceptoRangoFuente
Auditoría de certificación inicial, 10-100 empleados6 000-14 000 EURSecfix, abril de 2026
Auditoría de certificación inicial, 100-500 empleados15 000-35 000 EURSecfix, abril de 2026
Auditoría de seguimiento, años 2 y 34 000-8 000 EUR cada unaSecfix, abril de 2026
Tarifa diaria del auditor1 200-2 000 EURheyData, julio de 2026
Esfuerzo interno, primer año300-600 horasheyData, julio de 2026
Apoyo de consultoría3 000-35 000 EURheyData, julio de 2026
Auditoría interna / prueba de penetración3 000-5 000 EUR / 6 000-12 000 EUR al añoSecfix, abril de 2026
Plazo hasta la certificación< 50 personas: 4-6 meses; 50-150: 6-9; más de 150: 9-12 o másCopla, 2026

Estas cifras las publican proveedores de cumplimiento, no organismos de certificación ni reguladores, y varían según el alcance, las sedes, la complejidad y los desplazamientos. Toma el resultado como un rango de planificación. Fuera de las bandas de tamaño publicadas (menos de 10 o más de 500 personas), la herramienta muestra solo un límite y lo indica.

El ciclo de certificación

  1. Construye el SGSI: alcance, evaluación de riesgos, declaración de aplicabilidad frente a los 93 controles del Anexo A de ISO/IEC 27001:2022, políticas y los propios controles.
  2. Ponlo en marcha: opera los controles y después completa una auditoría interna (cláusula 9.2) y una revisión por la dirección (cláusula 9.3). Los organismos de certificación esperan ambas antes de la fase 2.
  3. Fase 1: el auditor revisa tu documentación y tu grado de preparación.
  4. Fase 2: la propia auditoría de certificación, que comprueba que los controles funcionan. Las no conformidades deben corregirse antes de la decisión de certificación.
  5. Certificado: válido durante tres años, con auditorías de seguimiento en los años 2 y 3 (la primera dentro de los 12 meses posteriores a la decisión de certificación) y una auditoría de recertificación antes de que caduque.

Los certificados de la edición de 2013 ya no son válidos: la transición a ISO/IEC 27001:2022 terminó el 31 de octubre de 2025.

Una estimación basada en rangos públicos, no un presupuesto ni un asesoramiento. Las propuestas de los organismos de certificación son las únicas cifras vinculantes.

Preguntas

¿Por qué esta herramienta no calcula los días de auditoría según ISO/IEC 27006?

Las tablas de tiempo de auditoría que deben usar los organismos de certificación están en el Anexo C de ISO/IEC 27006-1:2024, una norma protegida por derechos de autor que venden ISO y los organismos nacionales de normalización. IAF MD 5, el documento público sobre tiempos de auditoría, cubre sistemas de calidad, medio ambiente y seguridad y salud, no seguridad de la información. Por eso usamos rangos de precios publicados y te dejamos indicar los días de auditoría de tu propio presupuesto.

¿Cuánto tarda la certificación ISO 27001?

Las guías publicadas la sitúan en unos 4 a 6 meses para organizaciones de menos de 50 personas, de 6 a 9 meses para las de 50 a 150, y de 9 a 12 meses o más por encima de esa cifra. El SGSI debe funcionar el tiempo suficiente para mostrar una auditoría interna y una revisión por la dirección antes de la auditoría de la fase 2.

¿Qué pasa después de emitirse el certificado?

El certificado dura tres años. El organismo de certificación realiza una auditoría de seguimiento en cada uno de los dos años siguientes, la primera dentro de los 12 meses posteriores a la decisión de certificación, y una auditoría de recertificación antes de que caduque el certificado.