Es la segunda pregunta que aparece después del precio, y la respuesta honesta es que el plazo no lo determina la auditoría sino la evidencia. La norma exige demostrar que el sistema opera, y eso requiere que haya transcurrido tiempo suficiente para generar registros.
Lo que fija el calendario
Un ciclo completo de verificación
Antes de la etapa 2 necesitas al menos una auditoría interna del alcance completo y una revisión por la dirección documentada. Sin ambas, el certificador no puede cerrar. Es el cuello de botella real.
Madurez previa
Si ya existe inventario de activos, gestión de riesgos y control documental, el proyecto parte a mitad de camino. Si no, hay que construir la base antes de poder operar.
Amplitud del alcance
Cada proceso, sede y sistema adicional multiplica la evidencia a producir. Es la variable que más se subestima al planificar.
Disponibilidad del equipo
El SGSI lo construye la organización, no el consultor. Si el equipo interno no tiene horas asignadas, el calendario se estira sin importar cuánto se pague por fuera.
Las fases y qué las hace avanzar
| Fase | Qué la destraba |
|---|---|
| Definición de alcance y mandato | Una decisión de la alta dirección, no un documento. Suele ser rápido si hay voluntad y lento si no la hay |
| Inventario de activos y apreciación de riesgos | Disponibilidad de las áreas para levantar información |
| Plan de tratamiento y declaración de aplicabilidad | Decisiones sobre qué se mitiga y qué se acepta, con responsables asignados |
| Redacción de políticas y procedimientos | Es la fase más fácil de acelerar con apoyo externo |
| Operación y generación de evidencia | Solo el tiempo. No se puede comprimir: los registros necesitan haberse producido |
| Auditoría interna y revisión por la dirección | Requiere que la fase anterior haya generado material que auditar |
| Etapas 1 y 2 del certificador | Agenda del organismo certificador, que conviene reservar con anticipación |
| Cierre de no conformidades | Las mayores bloquean la emisión; las menores admiten plan de acción |
Cómo acortarlo sin comprometer el resultado
- Acota el alcance en el primer ciclo y amplíalo en la recertificación. Es la única palanca que reduce simultáneamente plazo, costo y riesgo.
- Arranca el registro desde el día uno. Si la evidencia se construye al final, no habrá forma de acreditar continuidad.
- Reserva la auditoría con anticipación. La agenda del certificador suele ser el retraso menos previsto.
- Aprovecha otros sistemas de gestión. Con ISO 9001 vigente, el control documental, la auditoría interna y la revisión por la dirección se reutilizan casi íntegros.
- No confundas velocidad con anticipación. Empezar antes ahorra más que apurar después.
Si tu plazo es el de la Ley 21.663
La certificación ISO 27001 no es lo que tiene fecha de vencimiento. El plazo que corre es el del delegado de ciberseguridad: 60 días corridos desde la publicación de tu nómina. Y lo que se sanciona como infracción grave es no tener implementado el SGSI, no carecer del certificado.
Revisado el 5 de agosto de 2026. Los plazos dependen del alcance y la madurez de cada organización; esta página describe los factores, no promete calendarios.