Hay un dato que muestra hacia dónde va esto: Los certificados ISO 27001 vigentes en el mundo prácticamente se duplicaron en la última medición oficial, pasando de 48.671 a 96.709 entre 2023 y 2024 según el ISO Survey (el salto refleja demanda real de ciberseguridad, y también una mejor captura de datos desde que la IAF consolidó el registro). En Chile, la presión viene de todos lados a la vez: Clientes que exigen la certificación en licitaciones, aseguradoras que la piden para cotizar pólizas de ciberriesgo, y una Ley Marco de Ciberseguridad que convirtió el SGSI en obligación legal para cientos de organizaciones.
Si tu empresa está evaluando certificarse, o ya no le queda alternativa, esta guía responde las preguntas prácticas en orden.
¿Qué es la ISO 27001 y para qué sirve?
La ISO/IEC 27001 es la norma internacional que define los requisitos para construir y operar un Sistema de Gestión de Seguridad de la Información (SGSI): El conjunto de políticas, procesos, controles y responsabilidades con que una organización protege la confidencialidad, integridad y disponibilidad de su información, de forma sistemática y auditable.
La palabra clave es "sistema". La norma no es un checklist de tecnologías ni una lista de software que comprar: Es un método de gestión basado en riesgos. Obliga a identificar qué información crítica tienes, qué la amenaza, qué controles aplicas y cómo mejoras de forma continua. Por eso es certificable: Un organismo independiente audita que el sistema existe, opera y mejora, y emite un certificado reconocido internacionalmente.
Para qué sirve, en la práctica chilena de 2026: Responder due diligence de clientes grandes sin partir de cero cada vez, cumplir cláusulas de seguridad en licitaciones públicas y privadas, sustentar el SGSI que exige la Ley 21.663 a los Operadores de Importancia Vital, y ordenar la seguridad interna con un marco que los auditores, reguladores y aseguradoras entienden.
¿Qué cambió con la versión 2022? (y por qué tu certificado 2013 ya no vale)
Primero lo urgente: La transición de la versión 2013 a la 2022 terminó. La IAF fijó el 31 de octubre de 2025 como fecha límite mundial, y desde ese día todo certificado emitido bajo la versión 2013 quedó retirado, sin importar la fecha de vencimiento impresa en el papel. Si tu empresa exhibe una certificación 2013, ya no está certificada. Y si un proveedor tuyo la exhibe, tampoco.
La versión 2022 reorganizó el corazón operativo de la norma, el Anexo A:
- De 114 a 93 controles, consolidando redundancias.
- Cuatro temas en lugar de 14 dominios: Controles organizacionales (37), de personas (8), físicos (14) y tecnológicos (34).
- 11 controles nuevos que describen los frentes de ataque de 2026: Inteligencia de amenazas, seguridad para servicios cloud, prevención de fuga de datos (DLP), monitoreo de actividades, filtrado web, gestión de configuración, borrado y enmascaramiento de datos, codificación segura, preparación de las TIC para la continuidad del negocio y monitoreo de seguridad física.
El Anexo A de la versión 2022
De 114 a 93 controles, reorganizados en 4 temas. La única versión certificable desde octubre de 2025.
Los 11 controles nuevos
Fuente: ISO/IEC 27001:2022, Anexo A.
La lectura estratégica: La norma se movió exactamente hacia donde se movieron los ataques. Inteligencia de amenazas, cloud y fuga de datos no eran controles formales en 2013; hoy son los frentes donde se deciden los incidentes. Chile, además, adoptó esta versión como norma nacional a través del INN (NCh-ISO/IEC 27001:2023).
¿La Ley 21.663 exige la certificación ISO 27001?
Esta es la pregunta donde más confusión hay en el mercado, así que respondámosla con precisión.
Lo que exige la ley: El artículo 8 de la Ley 21.663 obliga a los Operadores de Importancia Vital a "implementar un sistema de gestión de seguridad de la información continuo". Un SGSI. La ley no menciona la ISO 27001 en ninguna parte. El artículo 28 agrega que los OIV deberán obtener las certificaciones de ciberseguridad que determine la ANCI mediante reglamento, y faculta a la agencia para homologar certificaciones técnicas internacionales.
Lo que eso significa en la práctica: La ISO 27001 no es la única vía legal, pero es el estándar internacional de referencia para el SGSI que la ley exige, el que las certificadoras ya auditan en Chile y el candidato natural a la homologación del artículo 28. Implementarla resuelve el fondo de la obligación legal con un marco probado; esperar el detalle reglamentario para empezar significa perder meses frente a una fiscalización que ya comenzó.
Porque ese es el otro cambio de 2026: La ANCI dejó de anunciar y empezó a exigir. Las Instrucciones Generales N°2, 3 y 4 (registro en la plataforma de reporte, designación del delegado de ciberseguridad y medidas técnicas de gestión de incidentes) son exigibles desde febrero de 2026, el plazo para que los 915 OIV acreditaran su SGSI venció a mitad de año, y la segunda etapa de calificación suma 372 organizaciones nuevas. Todo lo que la ANCI pide (gestión de riesgos, delegado, continuidad, gestión de incidentes, evidencia auditable) tiene su correlato directo en controles del Anexo A: Quien implementa ISO 27001 construye una sola vez lo que la ley le va a pedir por partes.
¿Cómo es el proceso de certificación en Chile?
El camino tiene etapas conocidas y no tiene atajos serios:
- Diagnóstico y alcance (gap analysis): Qué tienes, qué te falta contra la norma, y qué parte de la organización cubrirá el SGSI. Definir bien el alcance es la decisión que más impacta el costo total.
- Implementación del SGSI: Análisis de riesgos, declaración de aplicabilidad (SoA), políticas, controles priorizados y evidencia de operación. La fase larga.
- Auditoría de certificación, Fase 1: El organismo certificador revisa la documentación y la preparación general.
- Auditoría de certificación, Fase 2: Verificación en terreno: Entrevistas, muestreo de controles, evidencia de que el sistema opera de verdad. En una empresa mediana toma del orden de dos a tres días.
- Cierre de no conformidades y emisión del certificado, con vigencia de tres años.
- Vigilancia anual los años uno y dos, y recertificación al tercero. El certificado exige operación continua: Auditorías de seguimiento cada año y renovación completa al tercero.
El camino a la certificación ISO 27001
De 4 a 12 meses hasta la auditoría, según el punto de partida.
- 1
Gap analysis y alcance
Diagnóstico contra la norma y definición de qué cubre el SGSI. La decisión que más impacta el costo.
- 2
Implementación del SGSI
Análisis de riesgos, declaración de aplicabilidad, políticas, controles y evidencia de operación. La fase larga.
- 3
Auditoría Fase 1
El certificador revisa la documentación y la preparación general.
- 4
Auditoría Fase 2
Verificación en terreno: Entrevistas, muestreo de controles y registros. 2 a 3 días en una empresa mediana.
- 5
Certificado (3 años)
Cierre de no conformidades y emisión. Vigilancia anual los años 1 y 2, recertificación al tercero.
Vale la pena saber qué mira cada auditoría, porque ahí se juega el resultado. En la Fase 1 el auditor revisa el andamiaje documental: Política de seguridad, análisis de riesgos y su metodología, la declaración de aplicabilidad, los procedimientos obligatorios y las evidencias de revisión por la dirección. Si el andamiaje está débil, la Fase 2 se pospone. En la Fase 2 el foco cambia a la operación real: El auditor entrevista a dueños de procesos, muestrea controles concretos (gestión de accesos, respaldos, incidentes, proveedores) y contrasta lo que dicen las políticas con lo que muestran los registros. Las no conformidades menores se resuelven con un plan de acción; una no conformidad mayor (un control declarado que no opera, un riesgo crítico sin tratamiento) detiene la certificación hasta que se corrige y se verifica.
En Chile operan certificadoras internacionales acreditadas como SGS, Bureau Veritas, AENOR, DNV y LL-C, entre otras. Un punto que importa para los OIV: El artículo 28 de la Ley 21.663 establece que las certificaciones válidas ante la ANCI las emitirán organismos inscritos en el registro de la agencia, otro motivo para elegir certificadoras establecidas.
¿Cuánto cuesta y cuánto demora certificarse?
Los plazos dependen del punto de partida, con rangos consistentes entre consultoras y certificadoras: Una empresa con seguridad razonablemente madura llega a la auditoría en 4 a 6 meses; una con controles básicos pero sin SGSI formal, en 6 a 9 meses; y una que parte de cero, en 9 a 12 meses. Si tu organización quedó calificada en la segunda etapa de OIV, haz la aritmética contra el plazo de acreditación y se entiende la urgencia de partir por el diagnóstico ahora.
Sobre costos: No existen rangos publicados y citables para el mercado chileno, y cualquier cifra exacta que veas por ahí es marketing. Como referencia internacional, los análisis del mercado español sitúan el primer año completo de una pyme (consultoría más certificación) entre 10.000 y 20.000 euros, con auditorías de vigilancia anuales bastante menores. En Chile el monto varía con el alcance, el tamaño y la madurez previa; la variable que sí controlas es cuánto de ese costo se convierte en capacidad instalada (gestión de riesgos, monitoreo, respuesta) y cuánto se va en papeleo.
¿Qué factores determinan el costo real en tu empresa?
Más útil que una cifra genérica es entender las cinco variables que mueven el presupuesto:
El alcance del SGSI. Certificar una unidad de negocio, un servicio o un datacenter cuesta una fracción de certificar la empresa completa. La decisión correcta depende de para qué certificas: Si es por una licitación o un cliente, el alcance debe cubrir el servicio que ese cliente consume; si es por la Ley 21.663, debe cubrir los procesos que sostienen el servicio esencial.
El punto de partida. Una empresa que ya opera controles (aunque sin sistema formal) paga por ordenar y documentar; una que parte de cero paga por construir. El gap analysis inicial existe justamente para transformar esta incertidumbre en un número.
Sedes y complejidad. Cada sitio adicional dentro del alcance suma días de auditoría, y los entornos híbridos (planta, oficinas, cloud) exigen más muestreo que una operación centralizada.
Cuánto haces adentro y cuánto afuera. La consultoría de implementación es el componente más elástico del presupuesto. El punto medio razonable para la mayoría: Consultoría dirigida para el diseño del SGSI y externalización de los controles operativos intensivos (monitoreo 24/7, detección, inteligencia de amenazas), que son los más caros de montar internamente y los que más evidencia generan para la auditoría.
La certificadora. Los organismos internacionales tienen tarifas distintas según acreditaciones y días de auditor. Cotiza al menos dos con el mismo alcance escrito, porque la variabilidad es real.
¿Cuáles son los desafíos reales de implementarla?
En las implementaciones que hemos acompañado, los obstáculos se repiten:
- Tratarla como proyecto documental: Escribir políticas que nadie opera. La versión 2022 y la fiscalización ANCI castigan esto de inmediato, porque ambas piden evidencia de operación, no carpetas.
- Alcance mal definido: Un SGSI que cubre "toda la empresa" en una organización compleja multiplica costos; uno que cubre demasiado poco no sirve ante clientes ni reguladores.
- Subestimar la gestión de riesgos: Es el corazón metodológico de la norma y el punto que más no conformidades genera en Fase 2.
- Falta de patrocinio ejecutivo: Sin un dueño con poder de decisión, el proyecto muere en el tercer comité.
- El talento: Implementar y operar un SGSI exige perfiles que escasean en Chile. Externalizar la operación (SOC, monitoreo, delegado de ciberseguridad) suele ser la diferencia entre certificar y quedarse en el intento.
Preguntas frecuentes sobre la ISO 27001
¿Qué es un SGSI?
Un Sistema de Gestión de Seguridad de la Información: El conjunto organizado de políticas, procesos, roles y controles con que una empresa gestiona los riesgos sobre su información. Es lo que la ISO 27001 estandariza y lo que el artículo 8 de la Ley 21.663 exige a los OIV.
¿Cuántos controles tiene la ISO 27001?
La versión 2022 tiene 93 controles en el Anexo A, organizados en 4 temas (organizacionales, personas, físicos y tecnológicos). La versión anterior tenía 114; ya no está vigente para certificación.
¿Cuánto dura el certificado?
Tres años, con auditorías de vigilancia anuales. Al tercer año se hace una auditoría de recertificación.
¿Cuál es la diferencia entre ISO 27001 e ISO 27002?
La 27001 define los requisitos del sistema de gestión y es la norma certificable. La 27002 es su guía de implementación: Desarrolla en detalle cada control del Anexo A, pero no se certifica.
¿Cuánto cuesta certificarse en ISO 27001?
No hay tarifas públicas para Chile. Como referencia internacional, el primer año completo de una pyme (consultoría más certificación) ronda los 10.000 a 20.000 euros según análisis del mercado español, y varía con el alcance, las sedes y la madurez previa. El gap analysis inicial es la forma seria de convertir esa incertidumbre en un presupuesto.
¿Cuánto demora la certificación?
Entre 4 y 12 meses hasta la auditoría según el punto de partida: 4 a 6 con seguridad madura, 6 a 9 con controles básicos sin SGSI formal, 9 a 12 partiendo de cero. A eso se suman las semanas del proceso de auditoría y cierre de no conformidades.
¿La ISO 27001 es obligatoria en Chile?
Como norma, no. Pero la Ley 21.663 exige a los OIV un SGSI continuo y certificaciones que definirá la ANCI (con homologación internacional posible), y en la práctica el mercado la exige por contrato: Licitaciones, due diligence y seguros. Para un OIV, implementarla es la ruta más directa a cumplir; para el resto, es cada vez más el costo de entrada a vender servicios a empresas grandes.
¿Quién certifica en Chile?
Organismos de certificación internacionales con operación local, entre ellos SGS, Bureau Veritas, AENOR, DNV y LL-C. Para efectos de la Ley 21.663, valida además que el organismo esté inscrito ante la ANCI cuando ese registro esté operativo.
Autodiagnóstico: ¿Está tu SGSI listo para una auditoría?
Seis preguntas para medir tu distancia a la certificación. Responde sí o no:
¿Está tu SGSI listo para una auditoría?
Seis preguntas para medir tu distancia a la certificación. Responde sí o no.
¿Tienes un análisis de riesgos formal, actualizado en los últimos 12 meses y con plan de tratamiento en ejecución?
¿Existe una declaración de aplicabilidad (SoA) que justifique qué controles del Anexo A aplican y cuáles no?
¿Tus políticas tienen evidencia de operación (registros, métricas, revisiones), no solo firma y fecha?
¿Cubres los controles nuevos de 2022: Inteligencia de amenazas, seguridad cloud y prevención de fuga de datos?
¿Hay un responsable del SGSI con acceso a la alta dirección, y revisión formal del sistema al menos anual?
¿Podrías entregar a un auditor la evidencia de los últimos 3 meses de monitoreo, incidentes y accesos, sin prepararla especialmente?
Resultados
Estás en fase de diagnóstico, aunque creas estar en implementación. Presupuesta 9 a 12 meses y parte por el análisis de riesgos.
Tienes la estructura; falta la evidencia de operación que la Fase 2 va a pedir. De 4 a 6 meses de trabajo dirigido.
Estás a distancia de auditoría: Agenda el gap analysis formal y elige certificadora.
Cómo puede ayudarte Netprovider
Netprovider acompaña implementaciones y certificaciones ISO 27001 en Chile y Perú, con un diferencial concreto: No solo escribimos el SGSI, lo operamos.
- Consultoría GRC / ISO 27001: Gap analysis, implementación de la versión 2022 y preparación de auditoría, alineada con las exigencias de la Ley 21.663 si eres OIV o servicio esencial.
- CyberSOC 24/7: Los controles tecnológicos del Anexo A (monitoreo, detección, inteligencia de amenazas, respuesta) operando como servicio, con la evidencia que las auditorías y la ANCI piden.
- CISO as a Service: El patrocinio ejecutivo y la conducción del SGSI cuando no tienes ese rol en planta.
¿Quieres saber a cuántos meses estás de certificar? Conversemos: Un gap analysis honesto es la mejor primera inversión.
Fuentes
- ISO - ISO/IEC 27001:2022 (página oficial)
- ISO - The ISO Survey (estadísticas oficiales de certificación)
- Ley 21.663 - Biblioteca del Congreso Nacional
- ANCI - Instrucciones Generales N°2, 3 y 4
- LRQA - Transición a ISO 27001:2022 y fecha límite
- Carey - Análisis de las Instrucciones Generales de la ANCI
Contáctanos para asegurar tu continuidad operacional
No esperes más, protege tu negocio y asegura su continuidad operativa con nuestros servicios especializados.



