Ir al contenido principal

ISO 27001: Estuve seis meses asintiendo en reuniones antes de entender una sola palabra

Lo que nadie te cuenta cuando empiezas con ISO/IEC 27001, y cómo dejar de improvisar en 2 días. Del 31 de agosto al 1 de septiembre, en línea.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy8 min de lectura
ISO 27001: I Nodded Through Six Months of Meetings Before I Understood a Word

Historia real.

Una mujer a la que formé a principios de este año me contó cómo acabó en el proyecto ISO/IEC 27001 de su empresa. No se ofreció voluntaria. Alguien se fue, hubo un hueco, y su responsable la señaló en un pasillo y le dijo: «ahora tú te encargas de la certificación de seguridad».

Su perfil era coordinación de proyectos. Nunca había abierto una norma ISO en su vida. En su primera reunión, el consultor externo habló durante cuarenta minutos sobre la Declaración de Aplicabilidad, los controles del Anexo A y el plan de tratamiento del riesgo. Ella anotó las tres expresiones en su cuaderno, escritas fonéticamente, y las buscó en Google en el tren de vuelta a casa.

Y así durante seis meses. Reunión tras reunión. Vocabulario nuevo, búsquedas silenciosas después, asintiendo en los momentos correctos para que nadie en la sala se diera cuenta de que no tenía idea de lo que se estaba decidiendo.

No era mala en su trabajo. Era buena en su trabajo. Simplemente la habían lanzado a un idioma que nadie se había ofrecido a enseñarle.

Si alguna vez ha estado cerca de ISO/IEC 27001 sin tener formación en seguridad, alguna versión de esto probablemente le resultará familiar. Quizá trabaja en cumplimiento normativo. Quizá está en TI y le tocó por descarte. Quizá es consultor y necesita sonar creíble ante un cliente el lunes. Los detalles cambian. La sensación no: todos en la sala parecen hablar con fluidez algo que a usted nunca le enseñaron, y admitirlo en voz alta parece más arriesgado que fingir que lo entiende.

Este artículo trata sobre esa brecha. No la brecha de implementación. La que viene antes. La brecha de vocabulario. Y cómo cerrarla.

Nadie te deja aprenderlo antes de necesitarlo

Esto es lo que pasa con ISO/IEC 27001. No tienes la oportunidad de estudiarlo antes de que aterrice en tu mesa.

Te asignan a un proyecto. O te hacen una pregunta en una reunión. O tu empresa decide certificarse y pone tu nombre junto a «responsable». Y de repente se espera que tengas opiniones sobre cosas que nunca has oído. Nadie te sienta antes. Nadie dice: «antes de empezar, esto es lo que es un SGSI, así es como está construida la norma, esto es lo que significan estas palabras y por qué importan». Simplemente empiezan a usar las palabras.

Y hay muchas palabras. Confidencialidad, integridad, disponibilidad. Evaluación del riesgo, tratamiento del riesgo, aceptación del riesgo. Anexo A, Declaración de Aplicabilidad, objetivos de control, no conformidad, acción correctiva, mejora continua. Treinta páginas de norma. Noventa y tres controles. Todo un vocabulario de trabajo que todos a tu alrededor parecen haber absorbido por ósmosis.

Tú no lo absorbiste por ósmosis. Nadie lo hace. Las personas que suenan fluidas lo aprendieron en algún lugar, a propósito. Solo lo aprendieron antes de que entrases en la sala.

Ese es el problema en su totalidad. No es que ISO/IEC 27001 sea imposiblemente difícil. Es que el sector espera que hables el idioma antes de que alguien te lo enseñe.

Cinco cosas ante las que la gente asiente sin entender

He formado a mucha gente al inicio de este camino. Los mismos conceptos hacen tropezar a todos, no porque sean lentos, sino porque nadie se los explicó bien. Aquí hay cinco cosas que la gente finge entender, y no debería tener que fingir.

«Un SGSI». La mayoría piensa que es un software. O un documento único. O esa carpeta de SharePoint. No lo es. Un Sistema de Gestión de la Seguridad de la Información es todo el sistema que se utiliza para gestionar la seguridad: las políticas, los procesos, las decisiones, las personas y la forma en que todo ello se conecta. Cuando eso encaja, la mitad de la norma deja de ser misteriosa. Hasta que encaja, nada de esto tiene sentido.

«El riesgo». Este es el grande. La gente usa «riesgo» para referirse a cuatro cosas distintas en la misma frase. Una amenaza no es una vulnerabilidad. Una vulnerabilidad no es un riesgo. Y «no tenemos autenticación multifactor» tampoco es un riesgo; es un control ausente. Un riesgo es un escenario: algo que podría ocurrir, por qué podría ocurrir y cuánto te costaría. Si no puedes distinguirlos, cada conversación sobre riesgos en la que participes parecerá niebla. Una vez que puedes, de repente todo resulta legible.

«La Declaración de Aplicabilidad». La gente asiente ante esta expresión durante años sin saber para qué sirve. Es el documento que indica cuáles de los controles del Anexo A te aplican, cuáles no, y por qué. También es lo primero que abre un auditor. Si no entiendes qué es, no puedes entender por qué importa tanto, y importa más que casi cualquier otra cosa del expediente.

«El Anexo A es una lista de la compra». No lo es. Los noventa y tres controles del Anexo A no son un menú del que comprar ni una lista de verificación que marcar. Son opciones que se justifican en función de tus riesgos. «Implementamos los noventa y tres» no es una buena respuesta. «Implementamos estos, excluimos aquellos, y aquí está el porqué» sí lo es. La distancia entre esas dos frases es la distancia entre entender la norma y representarla.

«Certificado significa terminado». Superar la auditoría de certificación no es la línea de meta. ISO/IEC 27001 es un sistema de gestión, lo que significa que debe seguir funcionando: monitorizando, revisando, mejorando, siendo auditado de nuevo. Las personas que piensan que la certificación es un evento puntual son las que entran en pánico en la auditoría de seguimiento un año después. Entenderlo desde el principio cambia cómo tratas todo lo demás.

Ninguno de estos conceptos es avanzado. Son los fundamentos. Pero los fundamentos son exactamente lo que nadie se detiene a enseñar, razón por la cual tantas personas capaces pasan tanto tiempo sintiéndose perdidas.

Lo que dos días realmente te dan

No sales de un curso Foundation siendo capaz de construir un SGSI desde cero. Eso es otro curso, y más largo. Lo que llevas contigo es algo más inmediatamente útil para donde probablemente estás ahora mismo: por fin puedes seguir la conversación.

Tendrás un modelo mental de lo que es un SGSI y por qué existe, de modo que la norma deja de parecer cláusulas inconexas. Tendrás el vocabulario, realmente comprendido en lugar de memorizado, de modo que las palabras en la reunión significan algo. Entenderás cómo está estructurada la norma, de modo que podrás orientarte en treinta páginas sin ahogarte. Entenderás la lógica del riesgo, la diferencia real entre un riesgo, una amenaza y un control ausente, de modo que los talleres de riesgos dejen de ser niebla. Y sabrás lo suficiente para saber lo que no sabes, que es lo que te permite hacer la pregunta correcta en lugar de asentir en el momento equivocado.

Esa es la diferencia entre estar sentado en la sala y estar presente en la sala.

Para eso son los 2 días

31 de agosto y 1 de septiembre. Lunes y martes. En directo online, en inglés. Un grupo reducido, construido en torno a explicar este campo como me hubiera gustado que alguien me lo explicara a mí.

Esto no es una lectura dramática de la norma. Puedes leer la norma tú mismo; esa no es la parte difícil. Esto es el mapa que subyace bajo ella: qué es un SGSI, cómo encajan las piezas, qué significan las palabras, cómo funciona realmente el riesgo, qué busca un auditor, y dónde encajas tú en todo ello. Explicado en lenguaje claro, con ejemplos reales de situaciones reales.

Día 1. Qué significa realmente la seguridad de la información, más allá de las palabras de moda. Qué es un SGSI y por qué las organizaciones construyen uno. Cómo está estructurado ISO/IEC 27001, cláusula por cláusula, sin jerga. Contexto, liderazgo y de dónde viene la norma. El panorama regulatorio: por qué GDPR, NIS2 y DORA apuntan constantemente hacia esto.

Día 2. Cómo funcionan realmente la evaluación del riesgo y el tratamiento del riesgo. La Declaración de Aplicabilidad y los controles del Anexo A, desmitificados. Cómo funciona un SGSI día a día: monitorización, revisión, mejora. Qué ocurre en una auditoría de certificación y qué quieren ver los auditores. Después, preparación para el examen, y el examen en sí.

Al final del martes, realizas el examen PECB. Si lo superas, estás certificado.

Quién imparte esto

Yo. Christophe Mazzola. CISO en activo, fundador de Cyber Academy.

No enseño los fundamentos desde un libro de texto. Los enseño desde el trabajo. Cuando explico qué es un riesgo, es porque he estado en los talleres y he visto a personas confundir riesgos con controles por centésima vez. Cuando explico la Declaración de Aplicabilidad, es porque se la he entregado a un auditor y lo he visto ir directamente a ella. Cuando alguien en la sala dice «no entiendo por qué esto importa», no le doy la respuesta del examen. Le cuento qué aspecto tiene cuando sale mal, porque lo he visto salir mal.

La ventaja de aprender los fundamentos de alguien que realmente hace el trabajo es simple: aprendes lo que importa y lo que es solo ruido. Te saltas lo trivial. Te quedas con las partes que usarás la semana siguiente.

Esa es la diferencia entre una formación y una presentación de diapositivas.

La garantía

Completa el curso. Realiza el examen. Si no lo superas, te devolvemos la tarifa de formación.

Sin letra pequeña más allá de completar el programa y realizar el examen. Lo llamamos Certificado o Reembolsado, y lo decimos en serio. La metodología funciona, la tasa de aprobados lo demuestra, y si estás invirtiendo tu tiempo y el dinero de tu empresa, mereces un proveedor que apueste por el mismo resultado que tú.

Los detalles

Curso: ISO/IEC 27001:2022 Foundation, PECB Certified

Fechas: 31 de agosto al 1 de septiembre de 2026

Formato: En directo online. Interactivo. Sin grabación.

Idioma: Inglés

CPD: 14 créditos

Repetición gratuita: en un plazo de 12 meses

Precio: €1.099

Tu turno

Si acaban de asignarte un proyecto ISO/IEC 27001 y no sabes por dónde empezar, este es tu punto de partida.

Si llevas meses asintiendo en reuniones y estás cansado de buscar en Google por debajo de la mesa, así es como lo dejas de hacer.

Si planeas ir más lejos algún día, Lead Implementer, Lead Auditor, este es el Foundation sobre el que se construye todo lo demás. Empieza aquí y los cursos avanzados tienen sentido de verdad.

Y si simplemente necesitas la credencial para demostrar que entiendes los fundamentos, esto te certifica en dos días.

Reserva tu plaza abajo.

¿Preguntas? Escríbeme directamente. Sin equipo de ventas. Sin chatbot. Solo yo.

Christophe Mazzola

¿Quieres recibir la próxima nota de campo en tu bandeja de entrada?

El boletín The GRC Brief. Cinco enlaces y un análisis breve, cada lunes a las 8h CET. Tres minutos de lectura.