PageSourceSearch

https://www.quantumsec.es/assets/IsoScopeFormPage-Sb8sDrmZ.js

js quantumsec.es collected 2026-10-07 20:45:18 UTC 40,207 bytes, 13 lines download raw bytes

1import{j as t}from"./vendor-DcZgx4vc.js";import{S as x}from"./ScopeForm-CevwA6Jk.js";import{c as E}from"./index-nol2sakR.js";function i(e,a,n){const s=e[a];return Array.isArray(s)?s.includes(n):s===n}function o(e,a,n){return n.some(s=>i(e,a,s))}function m(e){return e!=null&&e!==""&&!(Array.isArray(e)&&e.length===0)}function f(e,a){return e.qs.filter(n=>!n.showIf||n.showIf(a))}function g(e){return O.filter(a=>!a.showIf||a.showIf(e))}const y="Certificados en ISO 27001 y al día",v="Certificados, pero el certificado está en riesgo, suspendido o caducado",q="Sistema implantado, todavía sin certificar",h="Hay documentación y algunos controles, pero no un sistema formal",b="Partimos de cero",C="Certificarnos por primera vez",I="Mantener el sistema y preparar la próxima auditoría",j="Recertificar: nos toca la renovación del ciclo",A="Ampliar el alcance, las sedes o las sociedades",u="Plan director de seguridad, con o sin certificación",k="Responder a un cliente sin llegar a certificarnos",p="Todavía lo estamos decidiendo",w=e=>o(e,"situacion",[y,v]),d=e=>o(e,"situacion",[q,h,b]),S=["Política de seguridad aprobada y comunicada","Análisis de riesgos y plan de tratamiento","Clasificación de la información","Control de accesos con revisión periódica","Doble factor generalizado","Gestión de incidentes con registro","Copias de seguridad con restauración probada","Gestión de vulnerabilidades y parches","Formación y concienciación periódica","Evaluación de seguridad de proveedores","Cifrado de portátiles y móviles","Gestión de cambios en sistemas","Registros y monitorización (logs)","Prácticas de desarrollo seguro"],l="Ninguno de forma sistemática",O=[{id:"ctx",t:"Punto de partida",h:"Lo primero no es qué queréis conseguir, sino de dónde salís. Renovar un certificado vivo y certificar una empresa que parte de cero son dos trabajos distintos, con plazos y precios que no se parecen.",qs:[{k:"situacion",type:"single",q:"¿Dónde estáis hoy con la ISO 27001?",o:[y,v,q,h,b]},{k:"objetivo",type:"multi",q:"¿Qué queréis conseguir?",hint:"Podéis marcar varias. Cada una abre después sus propias preguntas.",o:[C,I,j,A,u,k,p],flag:{txt:"El plan director y el certificado no son lo mismo y a veces solo hace falta uno. El plan ordena las inversiones de seguridad de los próximos años; el certificado acredita ante terceros que hay un sistema de gestión funcionando. Se pueden hacer juntos —el plan es una buena primera fase— pero conviene saber cuál os están pidiendo de verdad."}},{k:"motivo",type:"single",q:"¿Qué lo ha puesto encima de la mesa?",o:["Nos lo exige un cliente o una licitación","Nos lo pide un inversor o una operación corporativa","Lo necesitamos para vender fuera de España","Nos lo impone otra norma: NIS2, DORA, ENS","Hemos tenido un incidente","Decisión propia de madurez","Nos toca el ciclo de auditoría"]},{k:"quePide",type:"text",q:"¿Qué os han pedido exactamente? Si hay un texto del cliente o del pliego, cópialo aquí.",showIf:e=>o(e,"motivo",["Nos lo exige un cliente o una licitación","Nos lo pide un inversor o una operación corporativa","Lo necesitamos para vender fuera de España"]),flag:{txt:'La redacción literal importa mucho. Un pliego que pide "certificación ISO 27001 vigente" y otro que pide "políticas de seguridad alineadas con ISO 27001" separan un proyecto de nueve meses de uno de seis semanas.'}},{k:"fecha",type:"single",q:"¿Para cuándo lo necesitáis?",o:["En menos de 3 meses","Entre 3 y 6 meses","Entre 6 y 12 meses","Más de 12 meses","No hay fecha fijada"]},{k:"decide",type:"text",q:"¿Quién decide la contratación y quién será el responsable interno del sistema?"},{k:"presupuesto",type:"single",q:"¿Hay presupuesto para esto?",o:["Sí, aprobado","Hay una cifra orientativa","Estamos pidiendo precios para poder aprobarlo","Todavía no"]}]},{id:"cert",t:"Vuestro certificado actual",h:"Con un certificado vivo, lo que dimensiona el trabajo no es la norma sino lo que ya tenéis y lo que se ha dejado de hacer desde la última auditoría.",showIf:w,qs:[{k:"version",type:"single",q:"¿Sobre qué versión de la norma está emitido?",o:["ISO/IEC 27001:2022","ISO/IEC 27001:2013","No lo sabemos"],flag:{txt:"El periodo de transición a la versión de 2022 terminó el 31 de octubre de 2025: los certificados emitidos sobre la versión de 2013 dejaron de ser válidos en esa fecha. Si vuestro certificado sigue siendo el antiguo, lo primero 
1no es mejorar el sistema, es recuperar la validez.",when:e=>o(e,"version",["ISO/IEC 27001:2013","No lo sabemos"]),hot:!0}},{k:"entidad",type:"text",q:"¿Qué entidad os certifica y pensáis seguir con ella?"},{k:"ciclo",type:"single",q:"¿En qué punto del ciclo de tres años estáis?",o:["Recién certificados","Auditoría de seguimiento del año 1 o 2","Recertificación: se cumplen los tres años","El certificado está suspendido o retirado","No lo sabemos"],flag:{txt:"Un certificado suspendido tiene plazos formales de reactivación que fija la propia entidad. Antes de planificar nada conviene pedirle por escrito qué exige y hasta cuándo, porque si vence el plazo el proceso vuelve a empezar desde una certificación inicial completa.",when:e=>i(e,"ciclo","El certificado está suspendido o retirado"),hot:!0}},{k:"proximaAud",type:"single",q:"¿Cuándo es la próxima auditoría con la entidad?",o:["En menos de 3 meses","Entre 3 y 6 meses","Más de 6 meses","No lo tenemos claro"]},{k:"ncs",type:"single",q:"¿Cómo quedó la última auditoría?",o:["Sin hallazgos","Solo observaciones u oportunidades de mejora","No conformidades menores, dentro de plazo de cierre","No conformidades menores vencidas o sin cerrar","Alguna no conformidad mayor"],flag:{txt:"Las no conformidades sin cerrar son lo primero que revisa el auditor al volver, y una mayor sin resolver puede suspender el certificado. Esa parte del trabajo tiene fecha propia y no admite esperar a que arranque el resto del proyecto.",when:e=>o(e,"ncs",["No conformidades menores vencidas o sin cerrar","Alguna no conformidad mayor"]),hot:!0}},{k:"ncDetalle",type:"text",q:"¿Sobre qué cláusulas o controles fueron?",showIf:e=>o(e,"ncs",["No conformidades menores vencidas o sin cerrar","Alguna no conformidad mayor","No conformidades menores, dentro de plazo de cierre"])},{k:"alcanceActual",type:"text",q:"Alcance que figura hoy en el certificado, tal cual está redactado",hint:"Copiadlo literal del certificado. Es la frase que define qué cubre y qué no."},{k:"ampliar",type:"single",q:"¿Va a cambiar el alcance?",o:["No, se mantiene igual","Sí, más servicios o líneas de negocio","Sí, más sedes o sociedades","Sí, queremos reducirlo"],flag:{txt:"Ampliar el alcance no es un trámite: la parte nueva pasa por una revisión equivalente a una certificación inicial sobre ese perímetro, con sus evidencias y su tiempo de auditoría.",when:e=>o(e,"ampliar",["Sí, más servicios o líneas de negocio","Sí, más sedes o sociedades"])}},{k:"interna",type:"single",q:"¿Se ha hecho la auditoría interna de este ciclo?",o:["Sí, hecha y con informe","Planificada pero sin hacer","No se ha hecho"],flag:{txt:"La auditoría interna es un requisito de la cláusula 9.2 y su ausencia es no conformidad segura. Se pide siempre y hay que tenerla hecha antes de la auditoría externa, no después.",when:e=>o(e,"interna",["Planificada pero sin hacer","No se ha hecho"]),hot:!0}},{k:"revision",type:"single",q:"¿Y la revisión por la dirección?",o:["Sí, con acta del último año","Pendiente","No se hace"],flag:{txt:"La revisión por la dirección (cláusula 9.3) es el otro requisito que se comprueba sin excepción. Necesita acta, con entradas y decisiones, y con la dirección presente: n
1o vale un correo de aprobación.",when:e=>o(e,"revision",["Pendiente","No se hace"]),hot:!0}},{k:"mantiene",type:"single",q:"¿Quién mantiene el sistema hoy?",o:["Un responsable interno con dedicación","Alguien interno, a ratos y con otras funciones","Una consultora externa","Nadie en concreto desde hace tiempo"],flag:{txt:"Un sistema sin nadie detrás se degrada en meses: los registros dejan de generarse y en la auditoría no hay evidencia de que nada haya funcionado durante el año. Recuperarlo cuesta más que mantenerlo.",when:e=>o(e,"mantiene",["Nadie en concreto desde hace tiempo","Alguien interno, a ratos y con otras funciones"])}}]},{id:"nuevo",t:"Primera certificación",h:"Lo que más abarata una primera certificación es lo que ya existe aunque no esté ordenado. Estas preguntas sirven para averiguar cuánto de lo que pide la norma ya lo estáis haciendo sin llamarlo así.",showIf:d,qs:[{k:"gap",type:"single",q:"¿Habéis hecho un análisis de diferencias contra la norma?",o:["Sí, en el último año","Sí, pero hace más de un año","No"],flag:{txt:"Sin análisis previo, cualquier presupuesto cerrado que os den es una apuesta. Un análisis de diferencias corto, de una o dos semanas, permite presupuestar el resto con cifras en vez de con supuestos.",when:e=>i(e,"gap","No")}},{k:"sistemas",type:"multi",q:"¿Tenéis otros sistemas de gestión en marcha?",o:["ISO 9001","ISO 14001","ISO 22301","ISO 27701","ENS","Ninguno"],flag:{txt:"Si ya convivís con una ISO, buena parte del trabajo está hecho: la estructura de alto nivel es común, y la gestión documental, las auditorías internas y la revisión por la dirección se integran en lugar de duplicarse.",when:e=>!!e.sistemas&&!i(e,"sistemas","Ninguno")}},{k:"docPrevia",type:"multi",q:"¿Qué documentación existe ya, aunque sea informal?",o:["Política de seguridad","Análisis de riesgos","Procedimientos de TI escritos","Cláusulas de seguridad en contratos con proveedores","Registro de incidentes","Nada formalizado"]},{k:"entidadContratada",type:"single",q:"¿Habéis hablado ya con una entidad de certificación?",o:["Sí, con fechas reservadas","Sí, tenemos presupuesto","Todavía no","No sabíamos que hacía falta"],flag:{txt:"El certificado lo emite una entidad acreditada —en España, por ENAC—, nunca la consultora que os ayuda a prepararlo: la norma ISO/IEC 17021-1 exige esa separación y fija dos años entre haber asesorado y poder certificar. Conviene pedirles presupuesto pronto, porque las fechas de auditoría se reservan con meses de antelación y suelen ser el cuello de botella del calendario.",when:e=>o(e,"entidadContratada",["Todavía no","No sabíamos que hacía falta"])}},{k:"experiencia",type:"single",q:"¿Alguien del equipo ha pasado antes por una certificación?",o:["Sí, y sigue en la empresa","Alguien la vivió de lejos","Nadie"]},{k:"expectativa",type:"single",q:"¿Qué plazo tenéis en la cabeza para tener el certificado?",o:["Tres meses","Seis meses","Entre nueve y doce meses","No nos lo hemos planteado"],flag:{txt:"Hay un límite que no depende del dinero ni del esfuerzo: el auditor tiene que ver el sistema funcionando, con registros de varios meses —incidentes, revisiones de acceso, formación, auditoría interna, revisión por la dirección—. Por eso una primera certificación rara vez baja de seis meses, aunque la documentación pueda estar lista en seis semanas.",when:e=>i(e,"expectativa","Tres meses"),hot:!0}}]},{id:"pd",t:"Plan director de seguridad",h:"Un plan director es una decisión de inversión, no un documento técnico. Para que sirva tiene que poder defenderse delante de quien firma el presupuesto.",showIf:e=>o(e,"objetivo",[u,p]),qs:[{k:"horizonte",type:"single",q:"¿Qué horizonte queréis cubrir?",o:["12 meses","24 meses","36 meses","No lo tenemos decidido"]},{k:"marco",type:"multi",q:"¿Sobre qué marco de referencia queréis construirlo?",o:["ISO 27001 / 27002","NIST Cybersecurity Framework","CIS Controls","ENS","El que nos recomendéis"]},{k:"riesgos",type:"single",q:"¿Tenéis un análisis de riesgos vigente?",o:["Sí, actualizado en el último año","Sí, pero está antiguo","No"],flag:{txt:"Sin análisis de riesgos, un plan director es una lista de compras. La priorización tiene que salir del riesgo real de vuestro negocio, no de un catálogo de buenas prácticas.",when:e=>
1o(e,"riesgos",["No","Sí, pero está antiguo"])}},{k:"audiencia",type:"single",q:"¿Para quién es el plan?",o:["Dirección o consejo","Un inversor o una due diligence","Un cliente que nos lo exige","Uso interno del equipo de TI"],flag:{txt:"Si el destinatario es quien aprueba el gasto, cada iniciativa necesita coste estimado, esfuerzo interno y qué riesgo reduce. Un plan sin cifras no se aprueba: se archiva.",when:e=>o(e,"audiencia",["Dirección o consejo","Un inversor o una due diligence"])}},{k:"priorizar",type:"single",q:"¿Cómo queréis priorizar las iniciativas?",o:["Por riesgo","Por coste y esfuerzo","Por lo que exige la norma o el cliente","Por lo que pueda asumir el equipo actual"]},{k:"inversion",type:"single",q:"¿El plan debe incluir estimación económica por iniciativa?",o:["Sí, imprescindible","Sería deseable","No hace falta"]},{k:"planPresupuesto",type:"single",q:"¿Hay partida asignada para ejecutar lo que salga del plan?",o:["Sí, con cifra","Se decidirá cuando esté el plan","No hay nada previsto"],flag:{txt:"Un plan director sin presupuesto de ejecución detrás acaba en un cajón, y el año siguiente hay que rehacerlo. Si la cifra aún no existe, merece la pena que el plan incluya un escenario mínimo ejecutable con recursos propios.",when:e=>i(e,"planPresupuesto","No hay nada previsto")}}]},{id:"alc",t:"Alcance: qué entra y a cuántos afecta",h:"El alcance es la decisión que más dinero mueve en todo el proyecto, y la que más se decide por inercia. Un alcance bien acotado certifica antes, cuesta menos y sigue sirviendo al cliente que os lo pide.",qs:[{k:"cobertura",type:"single",q:"¿Qué parte de la organización entraría?",o:["Toda la organización","Una línea de negocio o un servicio concreto","Una unidad y su infraestructura","Todavía está por decidir"],flag:{txt:"Certificar toda la empresa cuando el cliente solo exige cubrir un servicio multiplica el trabajo sin multiplicar el beneficio comercial. Ampliar después es sencillo; recortar un alcance ya certificado, no.",when:e=>i(e,"cobertura","Toda la organización")}},{k:"actividad",type:"text",q:"Describid en una línea la actividad o servicio que iría en el certificado"},{k:"empleados",type:"single",q:"¿Cuántas personas sois en total?",o:["Menos de 10","De 10 a 49","De 50 a 99","De 100 a 249","De 250 a 999","1.000 o más"]},{k:"personasAlcance",type:"single",q:"¿Cuántas quedarían dentro del alcance?",o:["Prácticamente todas","Aproximadamente la mitad","Un equipo reducido","No lo sabemos todavía"],flag:{txt:"Este dato no es menor: las jornadas de auditoría que os facturará la entidad certificadora se calculan a partir del número de personas dentro del alcance, según las reglas de la IAF. Acotarlo bien baja el coste de la auditoría, no solo el de la consultoría."}},{k:"sedes",type:"single",q:"¿Cuántas sedes entrarían?",o:["Una","Dos o tres","Cuatro o más","Varias, en más de un país"],flag:{txt:"Con varias sedes la entidad puede aplicar muestreo, pero exige que el sistema esté gestionado de forma centralizada y homogénea. Si cada sede trabaja a su manera, el muestreo no aplica y hay que auditarlas todas.",when:e=>o(e,"sedes",["Cuatro o más","Varias, en más de un país"])}},{k:"sociedades",type:"single",q:"¿Es una sola sociedad?",o:["Sí, una","Varias del mismo grupo","Grupo con filiales en el extranjero"]},{k:"remoto",type:"single",q:"¿Cómo trabaja la gente?",o:["Presencial","Híbrido","Mayoritariamente en remoto"],flag:{txt:"El trabajo en remoto entra en el alcance con sus propios controles: equipos, conexiones, entorno doméstico y dispositivos personales. No se puede dejar fuera del certificado por comodidad si es como trabaja la plantilla.",when:e=>o(e,"remoto",["Híbrido","Mayoritariamente en remoto"])}}]},{id:"tec",t:"Tecnología y proveedores",h:"La norma es la misma para todos, pero las evidencias que hay que producir dependen por completo de cómo esté montada vuestra tecnología y de cuánto de ella esté en manos de otros.",qs:[{k:"infra",type:"multi",q:"¿Dónde viven vuestros sistemas?",o:["Nube pública","SaaS de terceros","Servidores propios en la oficina","CPD propio o alojad
1o","Entorno industrial u OT"]},{k:"nube",type:"multi",q:"¿Qué proveedores de nube?",showIf:e=>i(e,"infra","Nube pública"),o:["AWS","Azure","Google Cloud","Otro"]},{k:"desarrollo",type:"single",q:"¿Desarrolláis software propio?",o:["Sí, es nuestro producto","Sí, herramientas internas","No, todo es de terceros"],flag:{txt:"Si desarrolláis, entra en juego todo el bloque de desarrollo seguro del anexo A: separación de entornos, revisión de código, pruebas de seguridad y gestión de cambios. Es la parte que más trabajo añade y donde el auditor pide evidencias concretas, no políticas.",when:e=>o(e,"desarrollo",["Sí, es nuestro producto","Sí, herramientas internas"])}},{k:"apps",type:"single",q:"¿Cuántas aplicaciones son críticas para el negocio?",o:["Menos de 5","De 5 a 15","De 16 a 40","Más de 40","No lo sabemos"]},{k:"identidad",type:"single",q:"¿Qué usáis para identidad y directorio?",o:["Microsoft 365 / Entra ID","Google Workspace","Active Directory en local","Híbrido","Otro"]},{k:"inventario",type:"single",q:"¿Hay inventario de activos actualizado?",o:["Sí, mantenido","Existe pero está desactualizado","No hay"],flag:{txt:"El inventario es la base sobre la que se apoya casi todo lo demás: sin saber qué tenéis no hay análisis de riesgos defendible ni clasificación de información posible. Suele ser la primera tarea del proyecto.",when:e=>o(e,"inventario",["Existe pero está desactualizado","No hay"])}},{k:"proveedores",type:"single",q:"¿Cuántos proveedores tecnológicos son críticos?",o:["Menos de 5","De 5 a 15","Más de 15","No lo sabemos"]},{k:"subcontrata",type:"single",q:"¿Hay procesos del alcance subcontratados?",o:["No","Sí, el desarrollo","Sí, la administración de sistemas","Sí, varios"],flag:{txt:"Lo que subcontratáis sigue siendo vuestro a efectos del certificado: hay que demostrar que lo controláis, con cláusulas contractuales, acuerdos de nivel de servicio y evidencia de seguimiento. Renegociar contratos lleva meses, así que conviene empezar por ahí.",when:e=>!!e.subcontrata&&!i(e,"subcontrata","No")}}]},{id:"dat",t:"Datos, riesgo y otras normas",h:"Casi ninguna empresa tiene solo una norma encima. Saber qué más os aplica evita montar dos sistemas paralelos que piden lo mismo con otras palabras.",qs:[{k:"datos",type:"multi",q:"¿Qué tipo de información tratáis?",o:["Datos personales de clientes","Categorías especiales: salud, biometría, ideología","Datos de menores","Datos de tarjetas de pago","Propiedad intelectual o código fuente propio","Información sensible de clientes bajo acuerdo de confidencialidad"],flag:{txt:"Con categorías especiales o datos de menores, la coordinación con el RGPD deja de ser opcional: el análisis de riesgos tiene que hablar con la evaluación de impacto, y merece la pena valorar la extensión ISO 27701 desde el principio en lugar de rehacerlo después.",when:e=>o(e,"datos",["Categorías especiales: salud, biometría, ideología","Datos de menores"])}},{k:"dpo",type:"single",q:"¿Tenéis delegado de protección de datos o responsable de privacidad?",o:["Sí, interno","Sí, externo","No"]},{k:"normas",type:"multi",q:"¿Qué más os aplica o está a punto de aplicaros?",o:["NIS2","DORA","ENS","Cyber Resilience Act","PCI DSS","TISAX","SOC 2","ISO 27701","Ninguna más","No lo sabemos"],flag:{txt:"Buena parte del trabajo se reutiliza: gobierno, riesgos, incidentes, continuidad y proveedores son prácticamente los mismos requisitos. Planificarlo junto desde el principio ahorra mucho más que hacerlo dos veces bien.",when:e=>!!e.normas&&!i(e,"normas","Ninguna más")}},{k:"incidentes",type:"single",q:"¿Habéis tenido incidentes relevantes en los últimos 24 meses?",o:["No","Sí, uno","Sí, varios","No lo sabemos"],flag:{txt:"Un incidente pasado no es un problema para certificarse; al contrario, si está bien documentado y con lecciones aplicadas es de las mejores evidencias que se pueden enseñar. Lo que sí es un problema es que ocurriera y no quede rastro de cómo se gestionó.",when:e=>o(e,"incidentes",["Sí, uno","Sí, varios"])}},{k:"continuidad",type:"single",q:"¿Hay plan de continuidad y está probado?",o:["Sí, con pruebas documentadas","Existe en papel, sin probar","No hay"],flag:{txt:"La continuidad es uno de los controles donde más no conformidades salen, porque el documento existe pero nadie lo ha ensayado nunca. Una prueba sencilla y bien registrada vale más que un plan de cien páginas.",when:e=>o(e,"continuidad",["Existe en papel, sin probar","No hay"])}},{k:"copias",type:"single",q:"¿Se prueban las restauraciones de las copias de seguridad?",o:["Sí, con periodicidad","Alguna vez","Nunca"],flag:{txt:"Tener copias no es el control: el control es poder restaurarlas. Es una de las primeras evidencias que pide el auditor y una de las que más veces no existe.",when:e=>o(e,"copias",["Alguna vez","Nunca"])}}]},{id:"mad",t:"Qué hay hecho ya",h:"Marcad solo lo que funciona de verdad y dejaría rastro escrito si alguien lo pidiera mañana. Lo que está en una política pero no se hace no cuenta, y en la auditoría tampoco contará.",qs:[{k:"controles",type:"multi",q:"¿Cuáles de estas prácticas están ya en marcha?",hint:"Sed exigentes al marcar: sobrestimar aquí no abarata el proyecto, solo lo retrasa cuando aparece la realidad.",o:[...S,l]},{k:"pruebas",type:"single",q:"¿Hacéis pruebas de seguridad técnicas?",o:["Pentest anual o más fre
1cuente","Análisis de vulnerabilidades periódico","Alguna vez, sin periodicidad","Nunca"],flag:{txt:"La norma no exige un pentest con esas palabras, pero sí gestionar las vulnerabilidades técnicas, y el auditor pregunta cómo lo sabéis. Un análisis periódico con evidencia de corrección suele bastar; para producto propio o servicios expuestos, el pentest es la respuesta que no genera discusión.",when:e=>o(e,"pruebas",["Alguna vez, sin periodicidad","Nunca"])}},{k:"grc",type:"single",q:"¿Con qué gestionáis el sistema?",o:["Una plataforma GRC","Hojas de cálculo y documentos","Nada por ahora"],flag:{txt:"Para un alcance pequeño, documentos y hojas de cálculo bien llevados pasan la auditoría sin problema. Una herramienta compensa cuando hay varias sedes, varias normas a la vez o un sistema que ya se degradó una vez por falta de seguimiento."}},{k:"formacion",type:"single",q:"¿Cómo se forma hoy a la plantilla en seguridad?",o:["Plan anual con registro de asistencia","Alguna sesión suelta","En la incorporación y poco más","No se hace"]}]},{id:"org",t:"Equipo y forma de trabajar",h:"Un sistema de gestión no se puede implantar desde fuera: necesita alguien dentro que decida y que firme. Saber de cuánta gente y de cuánto tiempo disponéis cambia el modelo de trabajo entero.",qs:[{k:"responsable",type:"single",q:"¿Hay responsable de seguridad interno?",o:["Sí, a dedicación completa","Sí, compartido con otras funciones","Lo lleva TI sin rol formal","No hay nadie"],flag:{txt:"No hace falta un CISO a jornada completa, pero sí alguien con nombre y con autoridad para decidir. Sin ese interlocutor el proyecto se para en cada decisión que no es técnica.",when:e=>o(e,"responsable",["Lo lleva TI sin rol formal","No hay nadie"])}},{k:"dedicacion",type:"single",q:"¿Cuánto tiempo puede dedicar vuestro equipo?",o:["Una persona a media jornada","Unas horas a la semana","Casi nada: queremos que lo llevéis vosotros","Por determinar"],flag:{txt:"Con muy poca dedicación interna el proyecto sigue siendo posible, pero cambia de forma: más trabajo nuestro, más sesiones cortas y un calendario más largo. Lo que no funciona es planificarlo como si hubiera dedicación y descubrir a mitad que no la hay.",when:e=>o(e,"dedicacion",["Unas horas a la semana","Casi nada: queremos que lo llevéis vosotros"])}},{k:"modelo",type:"single",q:"¿Qué modelo de trabajo preferís?",o:["Llave en mano: lo montáis vosotros","Acompañamiento: lo hacemos nosotros con vuestra guía","CISO externo o sistema gestionado de forma continua","Solo una revisión previa o una auditoría interna"]},{k:"consultora",type:"single",q:"¿Trabajáis ya con alguna consultora en esto?",o:["No","Sí, y va a continuar","Sí, pero vamos a cambiar","Estamos comparando ofertas"]},{k:"presencia",type:"single",q:"¿Cómo preferís las sesiones?",o:["En remoto","En remoto con alguna sesión presencial","Mayoritariamente presencial"]}]},{id:"ent",t:"Entregables y condiciones",h:"Lo último, y lo que cierra el presupuesto: qué queréis que os entreguemos y bajo qué condiciones se contrata.",qs:[{k:"entregables",type:"multi",q:"¿Qué necesitáis que incluya la propuesta?",o:["Análisis de diferencias contra la norma","Análisis y tratamiento de riesgos","Cuerpo documental completo: políticas y procedimientos","Declaración de aplicabilidad","Plan director con hoja de ruta y coste","Formación y concienciación al equipo","Auditoría interna previa","Acompañamiento durante la auditoría de certificación","Pentest o análisis de vulnerabilidades como evidencia","Mantenimiento del sistema después del certificado","Todavía no lo sabemos"],flag:{txt:"Quien implanta el sistema no debería auditarlo internamente: la cláusula 9.2 exige objetividad e imparcialidad en la auditoría interna. Si queréis las dos cosas, lo limpio es que las hagan equipos distintos, y así conviene dejarlo escrito en la propuesta.",when:e=>i(e,"entregables","Auditoría interna previa")&&i(e,"entregables","Cuerpo documental completo: políticas y procedimientos")}},{k:"licitacion",type:"single",q:"¿La contratación va por licitación o concurso?",o:["No, contratación directa","Sí, licitación pública","Sí, 
1concurso privado con pliego"]},{k:"subvencion",type:"single",q:"¿Depende de alguna subvención o ayuda pública?",o:["No","Sí","Lo estamos mirando"],flag:{txt:"Si hay ayuda de por medio, manda su calendario y su forma de justificación: plazos de ejecución, facturación y entregables suelen estar fijados de antemano. Conviene que lo veamos antes de proponer fechas.",when:e=>o(e,"subvencion",["Sí","Lo estamos mirando"])}},{k:"idioma",type:"single",q:"¿En qué idioma debe estar la documentación?",o:["Español","Inglés","Ambos"]},{k:"libre",type:"textarea",q:"¿Algo más que deberíamos saber antes de preparar la propuesta?"}]}];function N(e){const a=[],s=(e.controles??[]).filter(r=>r!==l).length;return o(e,"version",["ISO/IEC 27001:2013","No lo sabemos"])&&a.push(["hot","La versión del certificado es lo primero que hay que aclarar","El periodo de transición a ISO/IEC 27001:2022 terminó el 31 de octubre de 2025 y los certificados sobre la versión de 2013 dejaron de ser válidos. Si el vuestro es el antiguo, o no estáis seguros, la primera llamada es a vuestra entidad certificadora: define el resto del plan."]),i(e,"ciclo","El certificado está suspendido o retirado")&&a.push(["hot","Certificado suspendido: hay un reloj corriendo","La entidad fija un plazo formal para reactivarlo. Si vence, el proceso no se reanuda: vuelve a empezar como una certificación inicial completa. Conviene pedirle por escrito qué exige y hasta cuándo antes de planificar nada más."]),i(e,"ncs","Alguna no conformidad mayor")&&a.push(["hot","Una no conformidad mayor sin cerrar pone en riesgo el certificado","Tiene plazo propio y prioridad sobre cualquier mejora. El plan de acción y su evidencia van primero; lo demás se ordena después, alrededor de esa fecha."]),i(e,"ncs","No conformidades menores vencidas o sin cerrar")&&a.push(["hot","Hay no conformidades menores vencidas","Es lo primero que revisa el auditor al volver, y las menores repetidas escalan a mayor. Cerrarlas con evidencia es trabajo acotado y de rendimiento inmediato."]),(o(e,"interna",["Planificada pero sin hacer","No se ha hecho"])||o(e,"revision",["Pendiente","No se hace"]))&&a.push(["hot","Faltan requisitos que se comprueban siempre","La auditoría interna (9.2) y la revisión por la dirección (9.3) no son opcionales ni se pueden improvisar el día antes: necesitan informe y acta con fecha anterior a la auditoría externa. Es de lo que más no conformidades produce y de lo más fácil de evitar."]),(i(e,"expectativa","Tres meses")||i(e,"fecha","En menos de 3 meses")&&d(e))&&a.push(["hot","El plazo no cuadra con cómo funciona la certificación","La documentación puede estar lista en semanas, pero el auditor necesita ver el sistema funcionando: registros de varios meses, formación impartida, incidentes gestionados, auditoría interna y revisión por la dirección. Con menos de tres meses lo realista es acotar el alcance o plantear una primera fase de plan director y certificar después."]),d(e)&&o(e,"entidadContratada",["Todavía no","No sabíamos que hacía falta"])&&a.push(["","El certificado lo emite una entidad acreditada, no la consultora","La ISO/IEC 17021-1 exige esa separación —dos años entre asesorar y certificar—, así que son dos contratos y dos facturas distintas. Nosotros preparamos el sistema y os acompañamos en la auditoría; la entidad audita y emite. Pedirles fecha pronto importa: la agenda de auditoría suele ser el cuello de botella del calendario."]),i(e,"gap","No")&&d(e)&&a.push(["","Sin análisis de diferencias, todo presupuesto es una apuesta","Una o dos semanas de análisis convierten el resto del proyecto en cifras defendibles en lugar de supuestos. Es también el entregable que más sirve si al final decidís no certificaros todavía."]),i(e,"cobertura","Toda la organización")&&a.push(["","Revisad si hace falta certificar toda la empresa","El alcance es la decisión que más dinero mueve, y la que más se toma por inercia. Si lo que os exigen cubre un servicio concreto, empezar por él certifica antes y cuesta menos; ampliarlo después es sencillo, recortarlo no."]),(o(e,"sedes",["Cuatro o más","Varias, en más de un país"])||i(e,"sociedades","Grupo con filiales en el extranjero"))&&a.push(["","Varias sedes: el muestreo hay que ganárselo","La entidad puede auditar por muestreo, pero solo si el sistema está gestionado de forma centralizada y homogénea. Si cada sede opera a su manera, se auditan todas y el coste se multiplica."]),i(e,"personasAlcance","No lo sabemos todavía")&&a.push(["","El número de personas del alcance fija el coste de la auditoría","Las jornadas que os facturará la entidad certificadora se calculan sobre ese dato según las reglas de la IAF, no sobre el tamaño de la empresa. Concretarlo pronto permite pedir presupuestos comparables."]),e.normas&&!i(e,"normas","Ninguna más")&&!i(e,"normas","No lo sabemos")&&a.push(["","No montéis dos sistemas para decir lo mismo","Gobierno, riesgos, incidentes, continuidad y proveedores s
1on prácticamente los mismos requisitos en ISO 27001, NIS2, DORA y ENS. Planificarlo junto desde el principio ahorra bastante más que hacer cada cosa bien por separado."]),e.sistemas&&!i(e,"sistemas","Ninguno")&&d(e)&&a.push(["ok","Ya sabéis vivir con un sistema de gestión","La estructura de alto nivel es común con las otras ISO: control documental, auditoría interna, revisión por la dirección y mejora continua se integran en lo que ya tenéis. Es la mejor noticia que puede traer una primera certificación."]),s>=9&&a.push(["ok","Buena parte del anexo A ya está en marcha",`Con ${s} de ${S.length} prácticas funcionando, el trabajo pesa más en ordenar y evidenciar que en implantar. Ese tipo de proyecto va bastante más rápido de lo que suele esperarse.`]),(i(e,"controles",l)||m(e.controles)&&s<=3)&&a.push(["","El trabajo real está en implantar, no en documentar","Con pocos controles en marcha, la parte documental es la menor del proyecto. Conviene ordenar la secuencia por riesgo —accesos, copias, incidentes y proveedores primero— y dejar el calendario de certificación para cuando esas piezas lleven meses funcionando."]),(o(e,"continuidad",["Existe en papel, sin probar","No hay"])||o(e,"copias",["Alguna vez","Nunca"]))&&a.push(["","Continuidad y restauraciones: evidencia, no documento","Son dos de los controles donde más no conformidades aparecen, casi siempre por lo mismo: el plan existe pero nunca se ha ensayado y las copias nunca se han restaurado. Una prueba sencilla y bien registrada resuelve las dos."]),o(e,"desarrollo",["Sí, es nuestro producto","Sí, herramientas internas"])&&o(e,"pruebas",["Alguna vez, sin periodicidad","Nunca"])&&a.push(["","Desarrolláis software y no hay pruebas periódicas","La norma pide gestionar las vulnerabilidades técnicas y el auditor preguntará cómo lo sabéis. Con producto propio o servicios expuestos, un pentest anual con evidencia de corrección es la respuesta que no genera discusión."]),o(e,"inventario",["Existe pero está desactualizado","No hay"])&&a.push(["","Sin inventario no hay análisis de riesgos defendible","Es la primera tarea de casi todos estos proyectos: no se puede clasificar, proteger ni priorizar lo que no se sabe que existe. Suele destaparse además alguna sorpresa útil."]),e.subcontrata&&!i(e,"subcontrata","No")&&a.push(["","Lo subcontratado sigue siendo vuestro ante el auditor","Hay que demostrar control: cláusulas contractuales, acuerdos de nivel de servicio y seguimiento documentado. Renegociar contratos lleva meses, así que es de lo primero que conviene mover."]),o(e,"mantiene",["Nadie en concreto desde hace tiempo","Alguien interno, a ratos y con otras funciones"])&&a.push(["","El sistema necesita a alguien detrás todo el año","Un sistema sin responsable deja de generar registros y en la auditoría no hay nada que enseñar de los últimos doce meses. Si internamente no da, el mantenimiento continuo es bastante más barato que recuperar un certificado perdido."]),(o(e,"responsable",["Lo lleva TI sin rol formal","No hay nadie"])||o(e,"dedicacion",["Unas horas a la semana","Casi nada: queremos que lo llevéis vosotros"]))&&a.push(["","Hace falta un interlocutor con autoridad para decidir","No un CISO a jornada completa, pero sí alguien con nombre que pueda aprobar políticas y asumir riesgos. Sin esa figura el proyecto se detiene en cada decisión que no es técnica, y ese es el motivo más frecuente de retraso."]),(i(e,"audiencia","Un inversor o una due diligence")||i(e,"motivo","Nos lo pide un inversor o una operación corporativa"))&&a.push(["","Para una due diligence, el plan pesa tanto como el certificado","Lo que se mira no es solo el sello: es si hay riesgos identificados, priorizados y con presupuesto asignado. Un plan director con cifras responde a esa pregunta aunque el certificado aún no exista."]),i(e,"planPresupuesto","No hay nada previsto")&&a.push(["","Un plan sin partida de ejecución se queda en el cajón","Si la cifra todavía no existe, merece la pena que el plan incluya un escenario mínimo ejecutable con recursos propios. Es lo que evita tener que rehacerlo entero el año que viene."]),o(e,"subvencion",["Sí","Lo estamos mirando"])&&a.push(["","Si hay ayuda pública, manda su calendario","Plazos de ejecución, forma de facturación y entregables justificables suelen estar fijados de antemano. Conviene que veamos las bases antes de proponer fechas, no después de firmar."]),i(e,"presupuesto","Todavía no")&&a.push(["","Sin presupuesto aprobado, el orden camb
1ia","Tiene más sentido empezar por un análisis de diferencias corto: cuesta poco, sirve igual si luego se para y es justamente lo que hace falta para defender la cifra internamente."]),a.push(["","Certificarse no es lo mismo que estar seguro","El certificado acredita que existe un sistema de gestión que funciona, no que no haya vulnerabilidades. Son cosas complementarias y conviene no venderlas —ni comprarlas— como si fueran la misma."]),a}function c(e){return e==null||e===""?"—":Array.isArray(e)?e.length?e.join(" · "):"—":e}function z(e){let a=`FICHA DE ALCANCE — ISO 27001 Y PLAN DIRECTOR
2`;e.empresa&&(a+=`${c(e.empresa)}`),e.nombreContacto&&(a+=` — ${c(e.nombreContacto)}`),a+=`
3`,e.email&&(a+=`${c(e.email)}`),e.telefono&&(a+=` · ${c(e.telefono)}`),a+=`
4
5`,a+=`LECTURA PRELIMINAR
6`;for(const[,n,s]of N(e))a+=`- ${n}: ${s}
7`;for(const n of g(e)){const s=f(n,e).filter(r=>m(e[r.k]));if(s.length){a+=`
8${n.t.toUpperCase()}
9`;for(const r of s)a+=`- ${r.q}
10  ${c(e[r.k])}
11`}}return a+=`
12Documento preliminar para dimensionar un encargo de consultoría. No es una auditoría ni una certificación: el certificado lo emite una entidad acreditada independiente.
13`,a}const P={"@context":"https://schema.org","@graph":[{"@type":"WebPage","@id":"https://www.quantumsec.es/recursos/ficha-alcance-iso-27001/#webpage",url:"https://www.quantumsec.es/recursos/ficha-alcance-iso-27001/",name:"Ficha de alcance ISO 27001 y plan director | QuantumSec",description:"Herramienta interactiva para dimensionar un proyecto de ISO 27001 o un plan director de seguridad: punto de partida, alcance, madurez, equipo y entregables.",inLanguage:"es-ES",isPartOf:{"@id":"https://www.quantumsec.es/#website"}},{"@type":"BreadcrumbList",itemListElement:[{"@type":"ListItem",position:1,name:"Inicio",item:"https://www.quantumsec.es/"},{"@type":"ListItem",position:2,name:"Recursos",item:"https://www.quantumsec.es/recursos/"},{"@type":"ListItem",position:3,name:"Ficha de alcance ISO 27001 y plan director",item:"https://www.quantumsec.es/recursos/ficha-alcance-iso-27001/"}]}]},R=()=>t.jsx(x,{storageKey:"qs_iso_alcance_v2",endpoint:"/api/iso-scope-lead/",honeypotId:"qs-iso-sitio",sectionsFor:g,visibleQuestions:f,signals:N,buildSummaryText:z,checkEmail:E,schema:P,eyebrow:"ISO 27001 · Plan director · Alcance preliminar",title:"Ficha de alcance: ISO 27001 y plan director",breadcrumbLabel:"Ficha de alcance ISO 27001 y plan director",intro:"Renovar un certificado vivo y certificar una empresa que parte de cero son dos trabajos distintos, con plazos y precios que no se parecen. La ficha empieza por ahí y a partir de vuestra respuesta solo enseña los bloques que os aplican: quien ya está certificado no responde las preguntas de una primera certificación, y al revés. «No lo sabemos» es una respuesta válida y nos dice algo.",summaryIntro:'Esto es lo que habéis respondido y lo que nos dice. Revisadlo, enviadlo para que preparemos vuestra propuesta, o llevaos vuestra propia copia con "Copiar resumen": sirve igual para pedir precio a cualquier otro proveedor.',footer:t.jsxs(t.Fragment,{children:["Documento preliminar para dimensionar un encargo de consultoría. Ni es una auditoría ni sustituye a una: el certificado lo emite una entidad acreditada independiente, nunca quien ayuda a prepararlo."," ","¿Prefieres leer antes? ",t.jsx("a",{href:"/cumplimiento/iso-27001/",className:"text-primary-blue-700 dark:text-primary-blue-400 hover:underline",children:"Consultoría ISO 27001"})," ","·"," ",t.jsx("a",{href:"/recursos/cuanto-cuesta-certificarse-en-iso-27001/",className:"text-primary-blue-700 dark:text-primary-blue-400 hover:underline",children:"cuánto cuesta certificarse"})," ","·"," ",t.jsx("a",{href:"/recursos/declaracion-de-aplicabilidad-iso-27001/",className:"text-primary-blue-700 dark:text-primary-blue-400 hover:underline",children:"declaración de aplicabilidad"}),"."]}),relatedArticles:[{href:"/recursos/iso-27001-para-pymes/",tag:"ISO 27001",title:"ISO 27001 para PYMEs: guía práctica",description:"Por qué te lo exige un cliente enterprise y cómo certificarte sin que se convierta en un proyecto de dos años."},{href:"/recursos/auditoria-interna-iso-27001/",tag:"ISO 27001",title:"Auditoría interna ISO 27001: checklist",description:"Cómo prepararla antes de que llegue el auditor externo, y qué revisa exactamente cada bloque del checklist."},{href:"/recursos/necesito-pentesting-para-iso-27001/",tag:"Pentesting",title:"¿Necesitas un pentesting para certificarte en ISO 27001?",description:"La norma no lo nombra, pero el Anexo A lo hace casi obligatorio. Cuándo te lo va a pedir el auditor."}]});export{R as default};

Line numbers count LF bytes from the start of the resource, as the search results do. Vendor segments are library code the classifier recognised; they are stored but not indexed. Bytes are shown as Latin1 characters, one per byte.