Cómo certificarse en ISO 27001 en Chile: el proceso paso a paso

Certificarse en ISO/IEC 27001 no es un trámite: es la validación externa de un sistema de gestión que ya debe estar funcionando. Esta página describe el proceso completo tal como opera en Chile, desde la decisión de alcance hasta la recertificación.

Lo esencial en 30 segundos
  • La certificación la emite un organismo de certificación externo, distinto de quien implementa.
  • La auditoría tiene dos etapas: documental y de implementación.
  • El certificado dura tres años, con seguimientos anuales.
  • Antes de auditar hace falta al menos un ciclo completo de auditoría interna y revisión por la dirección.
  • Elegir un certificador acreditado importa: no toda entidad que emite certificados está acreditada.

Fase 1 · Preparación

  1. Define el alcance. Qué servicios, procesos, ubicaciones y activos cubre el sistema. Es la decisión más determinante del proyecto: un alcance amplio multiplica el esfuerzo, uno demasiado estrecho puede no cubrir el servicio esencial que la ley te obliga a proteger.
  2. Obtén el mandato de la alta dirección. La cláusula 5 lo exige y la auditoría lo verifica. Sin política aprobada y recursos asignados, el sistema no pasa la etapa 1.
  3. Levanta el inventario de activos y realiza la apreciación de riesgos con una metodología documentada.
  4. Elabora el plan de tratamiento de riesgos y la declaración de aplicabilidad, que justifica qué controles del Anexo A se aplican y cuáles se excluyen.
  5. Redacta las políticas y procedimientos que el sistema requiere y ponlos en operación. No basta con escribirlos: la etapa 2 busca evidencia de uso.

Fase 2 · Operación y evidencia

Es la fase que más se subestima. La norma exige demostrar que el sistema opera, y eso requiere que haya transcurrido tiempo suficiente para generar registros.

  • Ejecutar el plan de tratamiento de riesgos y registrar los avances
  • Formar al personal y dejar constancia (cláusulas 7.2 y 7.3)
  • Realizar al menos una auditoría interna completa del alcance (cláusula 9.2)
  • Celebrar al menos una revisión por la dirección con acta (cláusula 9.3)
  • Gestionar las no conformidades detectadas con acciones correctivas (cláusula 10)

Sin auditoría interna y revisión por la dirección documentadas, un organismo certificador no puede cerrar la etapa 2. Es la causa más frecuente de postergación de la auditoría.

Fase 3 · La auditoría de certificación

ETAPA 1

Revisión documental

El auditor verifica que el sistema esté diseñado conforme a la norma: alcance, política, metodología de riesgos, declaración de aplicabilidad e información documentada. Suele hacerse en remoto y termina con un informe de hallazgos y observaciones a resolver.

ETAPA 2

Auditoría de implementación

Verifica que el sistema efectivamente opera: entrevistas, revisión de registros, muestreo de controles y comprobación de la eficacia. Aquí se levantan no conformidades mayores y menores.

CIERRE

Resolución de hallazgos

Las no conformidades mayores deben cerrarse antes de emitir el certificado; las menores admiten plan de acción con plazo. Resuelto esto, el organismo emite el certificado.

Fase 4 · Mantención del certificado

El certificado tiene una vigencia de tres años. Durante ese ciclo se realizan auditorías de seguimiento anuales, de alcance más acotado, y al término se ejecuta una recertificación completa.

Conviene tenerlo presente al presupuestar: la certificación no es un costo único sino un compromiso de tres años, con esfuerzo interno recurrente para mantener registros, auditorías internas y revisiones por la dirección.

Cómo elegir organismo certificador

Cualquiera puede emitir un documento que diga «certificado». Lo que le da valor es la acreditación del organismo por parte de un organismo de acreditación reconocido. Cuatro criterios prácticos:

  • Acreditación vigente para el esquema ISO/IEC 27001 específicamente, no solo para otras normas.
  • Independencia. Quien te implementa el sistema no puede certificarte: es una incompatibilidad básica del esquema.
  • Experiencia sectorial del equipo auditor en tu industria.
  • Reconocimiento del certificado ante tus clientes, licitaciones y, eventualmente, ante la ANCI.

Ojo con el artículo 28

Para efectos de la Ley 21.663, la ley establece que solo los organismos inscritos en el registro de entidades certificadoras autorizadas por la ANCI podrán emitir certificaciones válidas. Ese registro todavía no está operativo, y la Agencia tiene la facultad de homologar certificaciones internacionales. Conviene consultar el estado del registro antes de comprometer una certificación con fines exclusivamente regulatorios.

Errores que retrasan el proceso

  • Definir un alcance demasiado amplio en el primer ciclo. Es preferible certificar bien un alcance acotado y ampliarlo en la recertificación.
  • Documentar sin operar. Un manual impecable sin registros de uso no pasa la etapa 2.
  • Dejar la auditoría interna para el final. Es requisito previo, no un trámite posterior.
  • Tratar la declaración de aplicabilidad como formalidad. Es el documento que el auditor usa para estructurar el muestreo.
  • Confundir implementador con certificador. Deben ser entidades distintas.

Preguntas frecuentes

¿Cuánto se demora certificarse?

Depende de la madurez previa y del alcance. Lo determinante no es la auditoría en sí, que toma días, sino el tiempo necesario para que el sistema opere y genere evidencia: al menos un ciclo completo de auditoría interna y revisión por la dirección.

¿Puede certificarme la misma empresa que me implementó el SGSI?

No. La independencia entre implementación y certificación es un requisito básico del esquema de acreditación.

¿Qué pasa si me levantan una no conformidad mayor?

Debe cerrarse antes de que se emita el certificado. Las menores admiten un plan de acción con plazo comprometido.

¿La certificación cubre a toda la organización?

Solo al alcance declarado. Por eso es clave que el alcance incluya efectivamente el servicio esencial que la Ley 21.663 te obliga a proteger.

¿Sirve una certificación obtenida en el extranjero?

Para efectos comerciales, generalmente sí. Para efectos de la Ley 21.663, dependerá de lo que resuelva la ANCI: el artículo 28 la faculta para homologar certificaciones internacionales o extranjeras mediante resolución fundada.

Fuentes

Revisado el 5 de agosto de 2026. Información general; no constituye asesoría legal.