Certificarse en ISO 27001 en España cuesta entre 8.000 y 30.000 € el primer año si lo llevas con una consultoría tradicional, más 2.000 a 5.500 € de la auditoría de la entidad certificadora. Son los rangos que publican las consultoras españolas de cumplimiento y las guías de costes del sector en agosto de 2026. Aquí desglosamos de dónde sale cada euro, qué plazos son realistas y qué cambia cuando el sistema de gestión vive en una plataforma en vez de en una carpeta compartida.
Actualizado en agosto de 2026. Los rangos de mercado llevan su fuente. Los precios de Kiwop son los que tenemos publicados en nuestra web, sin IVA.
Qué compone el precio de la certificación ISO 27001
El precio se compone de cuatro partidas independientes: la implantación, la auditoría de la entidad certificadora, el mantenimiento anual y la herramienta donde vive el sistema. Casi todas las comparaciones de presupuestos mezclan las dos primeras, y casi todas las sorpresas del segundo año salen de la tercera.
Sumadas las dos primeras partidas, el primer año de una pyme que se certifica en ISO 27001 con consultora se mueve entre 10.000 y 35.500 €. La tercera y la cuarta no desaparecen nunca: el certificado tiene auditorías de seguimiento y una renovación al final de su ciclo, y cada una vuelve a pedir la misma evidencia.
La auditoría la cobra un tercero, y eso es bueno
La entidad certificadora no puede implantarte el sistema y auditarlo después. Esa separación es la que da valor al certificado, y explica por qué la auditoría se contrata aparte pase lo que pase. Cuando alguien te ofrece un precio único que incluye "la certificación", pregunta qué parte de esa cifra va a la entidad acreditada. Si la respuesta es cero, no estás comprando un certificado.
Por qué el primer año cuesta entre 8.000 y 30.000 € con una consultora
Porque pagas horas de personas, y la horquilla se abre según cuántas hagan falta. Los factores que la mueven son el tamaño de la plantilla, cuántos sistemas y sedes entran en el alcance, si ya existe documentación aprovechable, si el alcance incluye desarrollo de software y, sobre todo, cuánto trabajo asume tu equipo frente a cuánto se externaliza.
Hay un detalle que casi nadie mira al firmar. Cuando el proyecto acaba, el conocimiento se va con la consultora y en tu casa queda un cuerpo documental en una carpeta compartida y un Excel con los controles. En la siguiente auditoría de seguimiento, cuando el auditor pida el registro de la revisión de accesos del segundo trimestre, alguien tendrá que reconstruirlo. Ahí es donde el gasto se convierte en recurrente sin que nadie lo haya presupuestado.
El ENS sigue el mismo patrón con cifras algo más bajas: entre 8.000 y 18.000 € la implantación de un sistema de categoría MEDIA, según esas mismas fuentes.
Cuánto se tarda: de doce a dieciséis semanas
Con la plataforma montada y el kit documental listo, el plan de trabajo va de doce a dieciséis semanas según tu punto de partida. Lo que impide bajar de ahí es la evidencia. Un procedimiento aprobado ayer y nunca aplicado no tiene madurez, y el auditor lo ve por la fecha.
Así repartimos nosotros esas semanas:
- Semanas 1-2. Alcance, responsables y, en el ENS, categorización del sistema a partir de la valoración de activos.
- Semanas 3-5. Kit documental adaptado a tu empresa, revisado documento a documento. Lo que no haces no se escribe.
- Semanas 6-11. Operar y dejar rastro: aceptación de normativas, formación, incidentes, cambios, revisión de accesos y de copias. Aquí se gana la auditoría.
- Semanas 12-14. Análisis de riesgos sobre tu inventario de activos, auditoría interna con hallazgos y comité de dirección con acta firmada.
- Semanas 15-16. Auditoría de certificación con la entidad acreditada que elijas.
A eso hay que sumarle dos esperas que no controla nadie de tu lado: la agenda de la certificadora, que suele ir a semanas vista, y la emisión del certificado. La decisión de certificar la toma un comité de la entidad después del informe del auditor. En nuestro caso, el plazo comunicado fue de hasta quince días hábiles desde el informe.
Qué cambia cuando el sistema vive en una plataforma
Cambia dónde queda el trabajo. Si cada documento, cada firma y cada registro nacen dentro de un sistema, la evidencia existe con su fecha sin que nadie la persiga, y la auditoría del año siguiente es abrir una cuenta de solo lectura para el auditor.
Aquí somos parte interesada y lo decimos: Nexo SGSI es nuestro producto, así que lee lo que viene con esa etiqueta puesta. Lo ponemos porque es el único ejemplo cuyos precios podemos publicar enteros y comprobables, y porque queremos que se puedan comparar con los rangos de arriba:
- Certifícate: 11.900 € una norma (ISO 27001 o ENS categoría MEDIA), 16.900 € dos, 21.900 € las tres con la ISO 42001. Incluye plataforma, kit documental de 33 plantillas adaptado y acompañamiento semanal hasta la auditoría, con doce meses de SaaS.
- Mantén: 590 €/mes con compromiso anual y usuarios ilimitados, para empresas ya certificadas que quieren dejar de sostener el sistema a mano.
- On-premise: 9.900 € de instalación en tu infraestructura y 2.900 €/año de actualizaciones y soporte.
- La auditoría de certificación se contrata aparte, entre 2.000 y 5.500 € para una pyme. Precios sin IVA.
Sobre el mercado de software conviene saber una cosa antes de pedir demos. En agosto de 2026 revisamos los catálogos públicos de las plataformas internacionales de cumplimiento (Vanta, Drata, Secureframe, Sprinto, Scytale, ISMS.online) y ninguna cubre el Esquema Nacional de Seguridad. Las suites españolas que sí lo cubren (ISOTools, GlobalSuite, SandaS GRC, NexENS, GRCTools) no llevan la ISO 42001 con catálogo propio, y de todas ellas solo NexENS publica su precio. Si necesitas ENS, la lista de candidatos se acorta mucho más de lo que parece.
Lo que nos costó a nosotros
El módulo con el que hacemos esto nació el 24 de mayo de 2026. Del 17 al 27 de agosto, OCA Global auditó Kiwop en tres normas a la vez: ENS categoría MEDIA, ISO/IEC 27001 e ISO/IEC 42001. Las tres cerraron sin ninguna no conformidad, con el informe favorable del ENS firmado el 21 de agosto.
Decimos auditoría superada y no "certificados" a propósito. Los certificados se emiten después, cuando el comité de la entidad resuelve, y hasta que los tengamos en la mano el claim honesto es este. El día que lleguen publicaremos sus números y su alcance.
Tres cifras del proyecto, por si sirven de referencia para el tuyo:
- 204 medidas y controles gestionados a la vez: 73 medidas del Anexo II del ENS con su madurez L0-L5, 93 controles del Anexo A de la ISO 27001 y 38 de la ISO 42001.
- Doce semanas del primer commit del módulo a la auditoría, construyendo la herramienta a la vez que el sistema de gestión.
- Cero consultoría externa contratada para la implantación.
El informe del ENS destaca la plataforma como "una ventaja competitiva excepcional", porque hace que los registros sean fiables y estén en tiempo real. Traducido a lo que pasa en la sala: el auditor no pide el documento, lo abre. Cómo está construido todo esto lo contamos en el caso de éxito de Nexo.
Nuestra conclusión después de pasarlo fue poco romántica. El papeleo no era la parte difícil. La parte difícil es la evidencia con fecha, y solo existe si el sistema la genera mientras trabajas.
ENS: el precio de venderle a la Administración
El Esquema Nacional de Seguridad (Real Decreto 311/2022) obliga a los sistemas que soportan servicios de la Administración y también a las empresas que se los prestan. Los pliegos lo exigen, así que para muchos proveedores tecnológicos el ENS decide si pueden presentarse a un concurso o no.
La diferencia que más dinero mueve es la categoría. Los sistemas de categoría BÁSICA pueden autodeclarar la conformidad. Los de categoría MEDIA y ALTA necesitan certificación de una entidad acreditada por ENAC, con su auditoría y su coste. Antes de presupuestar nada, categoriza el sistema: es lo que decide si tu proyecto son unas semanas de trabajo interno o una certificación completa.
El registro de certificaciones del CCN es público y cualquiera puede consultarlo, incluido el cliente que está valorando tu oferta. Cuando lo miramos en agosto de 2026 tenía 3.986 certificados entre empresas y administraciones. Aparecer o no aparecer ahí es información de mercado para tus competidores, y para ti.
Un aviso para cerrar el tema normativo: NIS2 sigue sin transponer en España a agosto de 2026. Si alguien te vende hoy conformidad NIS2 cerrada, pregúntale contra qué texto la está midiendo.
ISO 42001: la siguiente ola, y lo que no te da
La ISO/IEC 42001 certifica el sistema de gestión de la inteligencia artificial: 38 controles de su Anexo A que gobiernan qué IA usas o desarrollas, con qué datos, qué impactos tiene y quién responde. Comparte estructura con la ISO 27001, así que añadirla a un sistema que ya existe sale mucho más barato que montarla suelta. En nuestra tabla, pasar de una norma a las tres sube de 11.900 a 21.900 €.
La demanda se está moviendo. En España se buscan 1.300 veces al mes términos como "iso 42001", con competencia publicitaria baja, según el Planificador de Palabras Clave de Google en agosto de 2026. Es un volumen alto para una norma publicada hace tan poco.
Y ahora la letra pequeña, que es importante. La certificación en ISO 42001 no otorga presunción de conformidad con el Reglamento Europeo de IA. Eso lo darán las normas armonizadas que publique la UE cuando estén disponibles. La 42001 te ordena la casa y te sirve delante de un cliente que pregunta cómo gobiernas tu IA, pero no es un salvoconducto regulatorio. Si tu problema concreto es el AI Act, va por otro camino y tenemos un servicio de cumplimiento de la Ley de IA para eso.
El contexto de mercado completo (cuántas empresas se certifican en el ENS, a qué ritmo y con qué certificadoras) está en nuestra radiografía de la certificación ENS en España.
Preguntas frecuentes
¿Cuánto cuesta la ISO 27001 para una empresa de 20 personas?
Con consultoría tradicional, entre 8.000 y 30.000 € el primer año más 2.000 a 5.500 € de auditoría, según los rangos publicados por consultoras españolas y la guía de costes de Sprinto en 2026. Con una plataforma y acompañamiento a precio cerrado, nuestro Certifícate son 11.900 € por una norma con doce meses de plataforma incluidos, y la auditoría sigue yendo aparte.
¿Se puede implantar la ISO 27001 sin consultora?
Sí, y lo hicimos. Necesitas tres cosas: alguien de tu equipo con tiempo asignado de verdad, una dirección que apruebe y firme lo que toca, y un sistema donde la evidencia se genere sola al operar. Sin la tercera, el proyecto acaba en un Excel y la siguiente auditoría vuelve a empezar de cero.
¿Cuánto cuesta mantener el certificado cada año?
Depende de cómo lo sostengas. El único precio público español que hemos encontrado para mantener la conformidad de categoría media o alta son los 7.900 €/año de NexENS. En Nexo SGSI, la modalidad Mantén cuesta 590 €/mes con compromiso anual y usuarios ilimitados dentro del alcance, y a eso hay que sumarle siempre la auditoría de seguimiento de la entidad certificadora.
¿Hay ayudas públicas para certificarse?
Hoy no. El Kit Consulting cubría la preparación del SGSI para la ISO 27001 y la declaración de aplicabilidad del ENS con bonos de 12.000 a 24.000 € para empresas de 10 a 249 empleados, pero está cerrado desde el 31 de mayo de 2026. La orden que lo regula permite reabrirlo con fondos sobrantes, y el día que ocurra lo publicaremos en nuestra página de estado de las ayudas. En Cataluña hubo además una línea específica para certificarse en el ENS (hasta 10.500 € por empresa) que se agotó en semanas y dejó a 252 empresas en lista de espera: contamos qué pasó y qué opciones quedan.
¿Cuánto tarda en llegar el certificado después de la auditoría?
El auditor entrega su informe y un comité de la entidad certificadora decide. En nuestro caso el plazo comunicado fue de hasta quince días hábiles desde el informe. Hasta que el certificado existe, lo correcto es decir que has superado la auditoría, no que estás certificado.
Por dónde empezar
Antes de pedir presupuestos, averigua en qué punto estás. Nuestro autodiagnóstico de ISO 27001 y ENS son doce preguntas, tres minutos y ningún registro, y te dice qué te falta y por dónde empieza tu proyecto.
Si ya sabes que vas a certificarte y quieres comparar el coste real con el de una consultoría, los precios de Nexo SGSI están publicados en su página, sin formularios de por medio. Y si prefieres verlo con alguien que ha pasado la auditoría con esta misma herramienta, escríbenos y lo miramos en media hora.