Por qué aquí no hay una tabla de días de auditoría
Los organismos de certificación acreditados deben determinar el tiempo de auditoría de ISO/IEC 27001 con ISO/IEC 27006-1:2024, Anexo C. Su Tabla C.1 parte del número de personas que trabajan dentro del SGSI, y la edición de 2024 añade el concepto de personas que realizan actividades idénticas (un número «efectivo» de personal) además de factores de ajuste por complejidad y sedes. La norma está protegida por derechos de autor y la venden ISO y los organismos nacionales de normalización, por lo que reproducir sus tablas en una página web gratuita no sería legítimo.
El documento público sobre tiempos de auditoría, IAF MD 5, cubre sistemas de gestión de calidad, medio ambiente y seguridad y salud en el trabajo, no seguridad de la información. Lo usamos solo para una cosa: la proporción habitual de aproximadamente un tercio del tiempo de la auditoría inicial para cada auditoría de seguimiento y dos tercios para la recertificación, y solo cuando introduces tus propios días de auditoría. Comprueba esas proporciones con tu presupuesto.
Para obtener una cifra fiable, pide una propuesta a dos o tres organismos de certificación acreditados. Puedes comprobar la acreditación en tu organismo nacional de acreditación: RvA en los Países Bajos, Accredia en Italia, BELAC en Bélgica, DAkkS en Alemania.
Las cifras utilizadas
| Concepto | Rango | Fuente |
|---|---|---|
| Auditoría de certificación inicial, 10-100 empleados | 6 000-14 000 EUR | Secfix, abril de 2026 |
| Auditoría de certificación inicial, 100-500 empleados | 15 000-35 000 EUR | Secfix, abril de 2026 |
| Auditoría de seguimiento, años 2 y 3 | 4 000-8 000 EUR cada una | Secfix, abril de 2026 |
| Tarifa diaria del auditor | 1 200-2 000 EUR | heyData, julio de 2026 |
| Esfuerzo interno, primer año | 300-600 horas | heyData, julio de 2026 |
| Apoyo de consultoría | 3 000-35 000 EUR | heyData, julio de 2026 |
| Auditoría interna / prueba de penetración | 3 000-5 000 EUR / 6 000-12 000 EUR al año | Secfix, abril de 2026 |
| Plazo hasta la certificación | < 50 personas: 4-6 meses; 50-150: 6-9; más de 150: 9-12 o más | Copla, 2026 |
Estas cifras las publican proveedores de cumplimiento, no organismos de certificación ni reguladores, y varían según el alcance, las sedes, la complejidad y los desplazamientos. Toma el resultado como un rango de planificación. Fuera de las bandas de tamaño publicadas (menos de 10 o más de 500 personas), la herramienta muestra solo un límite y lo indica.
El ciclo de certificación
- Construye el SGSI: alcance, evaluación de riesgos, declaración de aplicabilidad frente a los 93 controles del Anexo A de ISO/IEC 27001:2022, políticas y los propios controles.
- Ponlo en marcha: opera los controles y después completa una auditoría interna (cláusula 9.2) y una revisión por la dirección (cláusula 9.3). Los organismos de certificación esperan ambas antes de la fase 2.
- Fase 1: el auditor revisa tu documentación y tu grado de preparación.
- Fase 2: la propia auditoría de certificación, que comprueba que los controles funcionan. Las no conformidades deben corregirse antes de la decisión de certificación.
- Certificado: válido durante tres años, con auditorías de seguimiento en los años 2 y 3 (la primera dentro de los 12 meses posteriores a la decisión de certificación) y una auditoría de recertificación antes de que caduque.
Los certificados de la edición de 2013 ya no son válidos: la transición a ISO/IEC 27001:2022 terminó el 31 de octubre de 2025.
Una estimación basada en rangos públicos, no un presupuesto ni un asesoramiento. Las propuestas de los organismos de certificación son las únicas cifras vinculantes.