SERVICIOS · GAP ANÁLISIS

Gap Análisis ISO 27001: sabe exactamente qué te falta antes de invertir en la certificación

Evaluamos tu organización contra los requisitos de ISO/IEC 27001:2022 — cláusulas y controles del Anexo A — para medir tu nivel de cumplimiento actual, identificar las brechas y entregarte un plan de remediación priorizado. Antes de comprometerte con un proyecto de implementación, necesitas saber dónde estás parado.

🔍 93 controles evaluados
📊 % de cumplimiento
📋 Roadmap priorizado
⏱️ 1 a 3 semanas
REPORTE DE CUMPLIMIENTO GLOBAL
Cláusulas de Gestión (4-10) 42%
Controles Físicos 85%
Controles Tecnológicos 21%
📊
Roadmap Claro Basado en brechas reales

No puedes planificar la certificación sin saber dónde estás hoy

El gap análisis (o análisis de brechas) es el primer paso formal antes de implementar ISO 27001. Es un diagnóstico que compara el estado actual de tu organización — políticas, controles, procesos, evidencias — contra lo que exige la norma ISO/IEC 27001:2022. La diferencia entre ambos puntos es la brecha. El trabajo de implementación consiste en cerrarla.

Sin este diagnóstico, el proyecto de certificación arranca a ciegas. No sabes cuánto esfuerzo requerirá, no sabes dónde concentrar los recursos, y no puedes dar una estimación realista de plazos y costos. Las organizaciones que se lanzan a implementar sin gap análisis previo terminan descubriendo brechas críticas a mitad de camino — lo que genera retrasos, sobrecostos y frustración.

Responde tres preguntas concretas:

  • ¿Cuánto de la norma ya cumplimos? Un porcentaje por cláusula y por categoría. Un mapa de lo que hay y lo que falta.
  • ¿Dónde están las brechas críticas? Políticas faltantes vs controles sin evidencia. Se clasifican por impacto real.
  • ¿Cuánto va a costar cerrar las brechas? Roadmap dimensionando el esfuerzo para evitar sobrecostos ocultos.

Qué cubre el gap análisis de Confiden360

La evaluación cubre absolutamente TODAS las dimensiones de la norma ISO/IEC 27001:2022, tanto las organizacionales operativas como los controles individuales anexados:

📋 Requisitos del sistema de gestión (cláusulas 4 a 10)

Evaluamos si tu organización tiene definido cada requisito principal:

  • Contexto: ¿Están identificadas las partes interesadas y el alcance?
  • Liderazgo: ¿Existe una política de seguridad aprobada por gerencia?
  • Planificación: ¿Hay una metodología de evaluación de riesgos activa?
  • Soporte: ¿Se gestionan las competencias y la concientización del equipo?
  • Operación: ¿Operan los controles bajo la seguridad requerida?
  • Evaluación: ¿Manejan indicadores, métricas, y auditorías formales?
  • Mejora: ¿Existe proceso real de no conformidades?

🛡️ Controles del Anexo A (93 controles)

Evaluamos cada uno de los controles en las 4 categorías que define la versión 2022:

  • Organizacionales (37)
  • De Personas (8)
  • Físicos (14)
  • Tecnológicos (34)

Para cada control evaluamos: si existe legalmente, si está documentado, si opera tecnológicamente con registros auditables y si posee revisión de eficacia activa.

El proceso de gap análisis en 4 pasos

No interrumpimos tu semana normal, nos acoplamos a la disponibilidad de tus equipos líderes para procesar las evaluaciones de madurez lo antes posible.

Paso 1 — Kickoff y recopilación de información (días 1 a 2)

Nos reunimos contigo para entender el contexto de tu organización: qué servicios ofreces, qué información procesas, cuál es tu infraestructura tecnológica y qué controles de seguridad ya posees formales/informales. Recopilamos las políticas que ya existan para revisarlas.

Paso 2 — Evaluación contra la norma (días 3 a 8)

Ejecutamos la evaluación sistemática de cláusulas y los 93 controles. Verificamos que los requisitos estén definidos o medimos la brecha exacta. Realizamos entrevistas con actores clave (CTO, Gerencia, RRHH, Producto) responsables de las esferas de control.

Paso 3 — Informe de brechas (días 9 a 12)

Consolidamos un reporte con porcentajes de cumplimiento general y seccionado. El nivel de severidad por brecha se expone en una matriz visual sobre las cláusulas. El informe final trae un resumen ejecutivo y un anexo técnico riguroso.

Paso 4 — Roadmap de remediación (días 11 a 15)

Entregamos un plan priorizado que cruza impacto certificatorio vs esfuerzo financiero/técnico de remediación. Qué hacer primero, qué esperar y sobre qué hay que definir prepuestos de gobierno. Este insumo es base fundamental para el proyecto real de implementación.

Entregables concretos del gap análisis

PDF

Informe de gap análisis

Documento formal con el resultado completo: porcentaje de cumplimiento normativo, listado de brechas clasificadas por severidad, nivel de madurez, y el resumen de gestión directiva.

XLS

Matriz de cumplimiento ISO 27001

Tabla interactiva mapeando controles del Anexo A indicando madurez base. Esta misma matriz se reciclará como núcleo de tu SOA (Statement of Applicability) cuando operes el SGSI oficial.

MAP

Roadmap de remediación priorizado

Plan de acción tabulado en tres frentes (Alta, Media, Baja prioridad) proyectando qué construir primero basado en impacto certíficador frente a costo de desarrollo local.

PPT

Presentación ejecutiva (Directorio)

Slide deck resumido estructurado para conversar la aprobación de presupuestos o decisiones de ciberseguridad corporativa a niveles gerenciales, sin trabas de tecnicismos complejos.

Gap análisis y auditoría interna no son lo mismo

Es una confusión muy frecuente entre ejecutivos. Ambos evalúan tu sistema de seguridad y ciber resiliencia general, pero en momentos cronológicos diferentes y con objetivos opuestos de la cadena de construcción:

Gap Análisis: Se hace ANTES de implementar

Evalúa la brecha abstracta entre tu estado actual y lo que la norma hipotéticamente va a exigir. El resultado es un mapa de planos de ingeniería de lo que deberás construir en tu proyecto futuro de implementación de la certificación.

Auditoría Interna: Se hace DESPUÉS de implementar

Verifica empíricamente que el SGSI ya instalado operativamente funciona según su propio dictamen legal como fue creado para certificarse. El resultado detecta desajustes finales y pulidos exigibles, probando eficacia operativa real.

Si tu organización ya tiene un SGSI implementado y necesita verificar si fue bien administrado, requieres auditoría de verificación.

¿Necesitas auditoría interna? → Ver servicio

Cuatro situaciones donde el gap análisis es el paso correcto

1. Estás evaluando si certificarte en ISO 27001

No estás seguro del volumen de esfuerzo ni si tu empresa está en fase. El gap análisis te regala los datos para tomar esa decisión en el directorio, usando información de tu realidad concreta y no instinto.

2. Exigencia de clientes (Due Diligence Enterprise)

Llega un requerimiento clave para cerrar negocio que exige fechas para obtener la certificación. Antes de comprometer los SLA ante grandes contratos (Banca/Enterprise) requieres saber en qué piso estás para proyectar el cronograma sin mentir.

3. Presupuestar la implementación financiera

El directorio exije saber cuánto valdrá la implementación del proyecto entero (tecnología, horas hombre y asesores logísticos). Sin datos tabulados y reales del diagnóstico de brechas, cualquier cotización carece de fundamento verídico.

4. Migración de ISO 27001:2013 a versión 2022

La versión 2013 vence definitivamente en 2026. Si estás migrando y no eres consciente del peso que tendrán los 11 controles agregados (inteligencia de amenazas, filtración de la nube), este gap de migración es tu brújula mandatoria obligada de empalme.

Lo que diferencia nuestro gap análisis

🤖

No es un cuestionario automatizado

No es un simple form digital o software frío sin criterio analítico. Ejecutamos entrevistas, revisamos actas corporativas con contexto de experto, verificando lo particular. El resultado calza con tus procesos internos, no con plantillas genéricas.

🏷️

Evaluación purista versión 2022

Diferencias entre 2013 y 2022 son radicales. Nuestras brechas no cometen el error obsoleto de centrarse en papeleo analógico. Somos minuciosos tasando cloud computing, configuraciones DLP e inteligencia de ciberamenaza digitalizada (OIV/CSIRT).

📊

Insumo real de decisión, no texto clínico-académico

El informe aterriza al lenguaje financiero: Nivel de madurez frente a esfuerzo invertido frente a capital requerido. Las gerencias y CFO lo comprenden y los líderes técnicos no pierden detalles programáticos del roadmap logístico.

🔗

Continuidad nativa a Implementación

Si prosigues con nuestro servicio principal, tu roadmap de diagnóstico es directamente portado la semana uno como master-plan de la consultoría, minimizando retrabajos del cliente. Si contratas con otros asesores, es 100% transferible legalmente.

Preguntas sobre el gap análisis ISO 27001

¿Cuánto tiempo toma el gap análisis?
Entre 1 y 3 semanas, dependiendo del tamaño de la organización y la disponibilidad del equipo para entrevistas. Para una empresa de 15 a 50 personas con un alcance acotado, el proceso completo — desde el kickoff hasta la entrega del informe — toma típicamente 2 semanas de calendario natural.
¿El gap análisis es obligatorio para certificarse?
No es un requisito formal de la norma ISO, pero es la práctica estándar fuertemente recomendada. Intentar implementar un SGSI ISO 27001 sin un diagnóstico del estado primigenio es como intentar construir una casa gigante sin un plano topográfico previo de los cimientos, lo que genera grandes ineficiencias monetarias.
¿Qué pasa si mostramos estar muy lejos de cumplir actualmente?
Esa es toda la intención del ejercicio. Validar que apenas rondas un 20% es el mejor escenario posible vs tropezar el muro al quinto mes de desarrollo ciego. El roadmap absorbe esa verdad y periodiza la inversión táctica. Podrás escalar esa brecha al ritmo tolerable de tu madurez organizativa (6, 9 o 14 meses).
¿El gap análisis incluye un escaneo de vulnerabilidades técnicas o Penetration Testing?
No. El gap análisis analiza exclusivamente tu cumplimiento administrativo, de gobernanza y procedimental respecto a ISO 27001. No inyectamos análisis de vulnerabilidades tecnológicas sobre puertos perimetrales o redes para este entregable corporativo. Si lo requieres urgentemente revisar bajo ese prisma del infosec duro, explora nuestro servicio de Hacking Ético.
¿Puedo hacer el gap análisis yo mismo?
Puedes usar planillas gratuitas o herramientas referenciales del sector. Sin embargo, carecerás de objetividad estricta de certificador al no poseer casuística ajena que neutralice falsos positivos. Los autodiagnósticos tienden al optimismo cognitivo con desvíos del +40% de "falso cumplimiento", pensando en "eso ya lo manejamos" cuando en realidad la evidencia de control real carece de pesos corporativos o no cuenta con KPI asociados que pasen revisiones.
¿Si contrato el gap análisis, estoy obligado a contratar la implementación de SGSI con ustedes?
En lo absoluto no. Todo el análisis, PDFs, diagramas y Excel SOAs nativos son recursos bajo tu propiedad legal y puedes libremente adjudicarlos en consorcio o cotizar la etapa constructiva frente a otras firmas consultoras del país sin anclajes ni royalties de por medio. Si escoges quedarse y proseguir la certificación con nostros, sencillamente nos abstenemos de volver a cotizar el análisis basal.
¿Cuál es la diferencia entre gap análisis y gap análisis de migración?
El gap análisis estándar radiografía y modela un proyecto desde cero comparativo 100% contra el texto normativo vigente 2022. La matriz de migración es un diagnóstico menor y se emplea cuando una empresa YA goza y paga vigencia del certificado ciclo 2013-2025, de manera que la reevaluación ataca principalmente las omisiones respecto de los 11 controles nuevos y los desfragmentos del antiguo Anexo A, haciendo el trabajo drásticamente más compacto en su timeline de horas.

¿Quieres saber cuánto te falta para certificarte en ISO 27001?

El gap análisis es el punto de partida real. En 1 a 3 semanas tienes el diagnóstico maestro con datos verídicos para ejecutar la decisión final. Evaluación independiente asegurada y sin compromiso para contratar servicios posteriores de diseño e implementación.

Roadmap priorizado de inversión según tamaño y madurez del rubro TI.

Explora la seguridad

Implementación ISO 27001 → Auditoría Interna ISO 27001 → Pentesting / Hacking Ético → Plataformas GRC → Guía completa ISO 27001 → Nuestra metodologías →
Cotizar ahora