Certificación ISO 27001: precio real en España (2026)
Publicado el
¿Cuánto cuesta la certificación ISO 27001 en España?
El precio de la certificación ISO 27001 en España, con todo incluido el primer año —consultoría más certificadora—, se mueve en estos rangos orientativos de mercado según el tamaño de tu empresa:
| Tamaño de empresa | Coste del primer año (todo incluido) |
|---|---|
| Micro y pequeña empresa | 10.000–20.000 € |
| Empresa de 50 a 200 empleados | 25.000–55.000 € |
Son horquillas amplias a propósito. El coste real depende sobre todo del alcance del SGSI —el sistema de gestión de seguridad que la norma te pide documentar— y del número de personas incluidas en él: cuanto más grande sea el alcance, más caro. Y ese primer año no cierra la cuenta. La ISO 27001 se parece más a una suscripción de tres años que a un pago único, y esa segunda parte casi nunca aparece en el presupuesto que te pasan.
Las tres facturas de la ISO 27001
Cuando alguien te dice “la ISO cuesta X”, casi siempre está hablando de una sola factura. En realidad son tres, y la tercera no la escribe nadie. Entenderlas por separado es lo que te permite comparar presupuestos sin llevarte sorpresas.
Factura 1: la consultoría
Es la única que todo el mundo presupuesta. Cubre el trabajo de implantar el SGSI: definir el alcance, redactar la política, hacer el análisis y el tratamiento de riesgos, montar la Declaración de Aplicabilidad y desplegar los controles que salgan de ahí. En una pyme de 50 a 200 empleados ese trabajo suele llevar entre 6 y 12 meses hasta llegar al certificado (estimación de mercado). Aquí tienes el proceso completo de implantación fase por fase, y si aún estás decidiendo si te compensa, empieza por la guía ISO 27001 desde cero.
Es la factura más negociable de las tres, porque depende de horas de consultor y del alcance que le pongas.
Factura 2: la certificadora (y por qué no la puedes regatear)
La entidad de certificación audita tu SGSI en dos fases —una documental (fase 1) y otra de implantación sobre el terreno (fase 2)— y, si todo cuadra, emite el certificado. Y aquí está el dato que ninguna comparativa suele contarte: el número de jornadas de auditoría no es negociable.
El tiempo de auditoría lo tabula un anexo normativo de la norma que acredita a las certificadoras, el Anexo C de ISO/IEC 27006-1:2024, en función del personal incluido en tu alcance. Además, la certificadora no puede bajar, en general, del 80 % del tiempo así calculado (IAF MD 5:2023, cláusula 2.1.2). Traducido: no puede “regalarte” días para ganarte como cliente.
¿Qué se compara entonces entre AENOR, Bureau Veritas, EQA, SGS o cualquier otra? La tarifa por jornada y los gastos, no el número de días. Pide siempre el desglose de días por tarifa, y compáralo con el mismo alcance en todas; si una te ofrece muchos menos días por el mismo alcance, desconfía en lugar de alegrarte.
Y por eso son dos facturas externas separadas, no una: las reglas de acreditación (ISO/IEC 17021-1, cláusula 5.2) prohíben que quien te implanta el sistema sea también quien te lo certifica. El “te lo montamos y te garantizamos el certificado, todo con nosotros” es incompatible con una acreditación válida. Si alguien te lo vende así, la firma que ponga el sello no será la misma que hizo la consultoría.
¿Quieres saber si esto aplica a tu empresa? Pide una evaluación de aplicabilidad gratuita.
Factura 3: las horas internas (la que nadie suma)
Esta no la emite ningún proveedor, pero se paga igual. Es el tiempo de tu propia gente: recopilar evidencias, redactar procedimientos, hacer la auditoría interna, celebrar la revisión por la dirección y atender a los auditores durante las visitas. Es una estimación editorial, no un dato de mercado, pero en la práctica es lo que convierte un proyecto “barato” sobre el papel en uno caro de verdad, sobre todo si el trabajo recae en una o dos personas que ya iban justas.
La única palanca legítima para bajar las tres facturas a la vez es la misma: reducir el alcance del SGSI (cláusula 4.3 de ISO 27001). Se certifica el alcance que declaras, no “la empresa entera”. Un alcance bien delimitado baja las horas de consultoría, las jornadas de auditoría y el esfuerzo interno de golpe.
El coste oculto: los años 2 y 3
El certificado ISO 27001 vale tres años, pero no te olvidas de la certificadora hasta entonces. Cada año hay que pasar una auditoría, y el tercero, renovar. Ese es el gasto que convierte “certificarse” en una cuota recurrente:
| Momento | Qué toca | Peso frente a la auditoría inicial |
|---|---|---|
| Certificación | Certificación (fase 1 + fase 2) | Referencia |
| Año 1 tras la certificación | Auditoría de seguimiento | ≈ 1/3 |
| Año 2 tras la certificación | Auditoría de seguimiento | ≈ 1/3 |
| Año 3 tras la certificación | Recertificación | ≈ 2/3 |
Esas fracciones vienen del criterio general del esquema de acreditación (IAF MD 5:2023, cláusulas 5 y 6 —pensadas para calidad y medioambiente, pero usadas aquí como referencia—): el seguimiento anual ronda un tercio del tiempo de la auditoría inicial —y es difícil que baje de una jornada—, y la recertificación, unos dos tercios. Para la ISO 27001 en concreto, las jornadas exactas las fija el Anexo C de ISO/IEC 27006-1; el criterio del IAF solo te da el orden de magnitud.
Y hay un detalle que sorprende a más de uno: la recertificación se calcula sobre tu tamaño actual, no sobre el del primer año. Si has crecido en plantilla o has ampliado el alcance, tu recertificación será más cara que la certificación original, aunque “ya estés certificado”. Por eso conviene pensar el coste a tres años desde el principio, y no solo la factura de entrada. Si además convives con el ENS, vale la pena comparar con el coste del ENS: buena parte del trabajo de base se comparte y el gasto conjunto no es la simple suma de los dos.
Cómo pagar menos por la ISO 27001 sin trampas
Descartadas las “ofertas” que recortan jornadas de auditoría (imposibles por acreditación), quedan dos palancas reales. La primera ya la conoces: ajustar el alcance. La segunda es una ayuda pública que el resto de comparativas no suele mencionar.
El programa Kit Consulting (Orden TDF/436/2024) incluye un servicio de “Asesoramiento en Ciberseguridad (Preparación para Certificación)”, dotado con un bono de 6.000 € igual para los tres segmentos de empresa, para preparar la documentación del SGSI de cara a certificarte en ISO 27001. Puede absorber parte de la factura 1. Pero ojo con la letra pequeña: el propio anexo del BOE insiste en dos puntos distintos en que la certificación no está incluida —en uno de ellos, textualmente, «certificación no incluida»—: el bono cubre el asesoramiento, nunca la factura de la certificadora. Esa segunda factura no la paga nadie por ti.
El Kit Consulting sigue vigente “hasta el agotamiento de los fondos” tras la Orden TDF/38/2026, así que no des por hecho que hay convocatoria abierta: comprueba la disponibilidad de fondos en Acelera pyme antes de contar con el bono.
Con esto sobre la mesa, la conversación con cualquier proveedor cambia. Antes de pedir un solo presupuesto, delimita bien tu alcance; después, exige el desglose por separado de consultoría y de certificadora (con días por tarifa), y calcula el coste a tres años, no solo el del primero. Es la diferencia entre saber lo que vale tu certificación y descubrirlo cuando llega la factura del año dos.
Preguntas frecuentes
¿Cuánto cuesta certificarse en ISO 27001 en España?
Como rango orientativo de mercado, el primer año completo —consultoría más certificadora— se mueve entre 10.000 y 20.000 € para micro y pequeñas empresas, y entre 25.000 y 55.000 € para empresas de 50 a 200 empleados. El precio real depende sobre todo del alcance del SGSI y del personal incluido en él.
¿Cuánto cuesta mantener la certificación ISO 27001?
El certificado dura 3 años, pero no es un pago único: cada año hay una auditoría de seguimiento (en torno a un tercio del tiempo de la auditoría inicial, según el criterio del esquema de acreditación) y al tercer año una recertificación de aproximadamente dos tercios. Suma además las horas internas de mantener el SGSI vivo.
¿Qué certificadora de ISO 27001 es más barata?
Ninguna puede recortar jornadas: el tiempo de auditoría lo tabula la norma de acreditación (ISO/IEC 27006-1) según el personal del alcance. La diferencia entre AENOR, Bureau Veritas, EQA y el resto está en la tarifa por jornada y los gastos. Pide siempre el desglose de días por tarifa y compara con el mismo alcance.
Fuentes oficiales citadas
- ISO/IEC 27006-1:2024 — Anexo C (tiempo de auditoría, normativo)
- IAF MD 5:2023 — cláusulas 2.1.2, 5 y 6
- ISO/IEC 17021-1:2015 — cláusula 5.2
- Orden TDF/436/2024 (Kit Consulting) — Anexo IV, servicio IX
- Orden TDF/38/2026
¿Te afecta esta normativa?
Pide tu evaluación de aplicabilidad gratuita: en una llamada de 30 minutos te decimos qué obligaciones tienes, qué plazos corren y por dónde empezar.
Pedir mi diagnóstico gratuitoEl contenido de esta página tiene carácter exclusivamente informativo y no constituye asesoramiento jurídico. La situación normativa descrita corresponde a la fecha de última actualización indicada; conviene verificar siempre el estado vigente de la legislación en las fuentes oficiales (BOE, EUR-Lex, CCN, INCIBE). Situación normativa a fecha de 12 de julio de 2026.