Què és la certificació ISO 27001 i quan te la pot exigir un client?

De Carles Latorre el 10.9.2026

<span id="hs_cos_wrapper_name" class="hs_cos_wrapper hs_cos_wrapper_meta_field hs_cos_wrapper_type_text" style="" data-hs-cos-general-type="meta_field" data-hs-cos-type="text" >Què és la certificació ISO 27001 i quan te la pot exigir un client?</span>

Cada vegada més empreses exigeixen als seus proveïdors demostrar que protegeixen adequadament la informació que gestionen. No és una qüestió menor: segons l’informe Cost of a Data Breach 2026 d’IBM i Ponemon Institute, el cost mitjà mundial d’una vulneració de dades va assolir els 4,99 milions de dòlars, un 12 % més que l’any anterior. Aquesta realitat ha convertit la ciberseguretat en un factor clau per mantenir la confiança de clients i socis.

Per aquest motiu, moltes organitzacions es plantegen obtenir la certificació ISO 27001. Tanmateix, abans d’iniciar el procés convé entendre què acredita realment aquesta norma, quan te la pot exigir un client i què implica preparar-se per obtenir-la.

Nueva llamada a la acción

Què és la certificació ISO 27001?

La ISO/IEC 27001:2022 és la norma internacional de referència per implantar un Sistema de Gestió de la Seguretat de la Informació (SGSI). El seu objectiu és ajudar les organitzacions a protegir la confidencialitat, la integritat i la disponibilitat de la informació mitjançant una gestió contínua dels riscos.

Més que una certificació tecnològica, la ISO 27001 demostra que l’empresa disposa de processos, controls i procediments per protegir les seves dades i respondre adequadament davant de possibles incidents de seguretat.

És obligatòria la certificació ISO 27001?

Cap norma espanyola o europea obliga, amb caràcter general, una empresa a certificar-se en ISO 27001. El que sí que estableixen diferents normes són obligacions relacionades amb la gestió i la protecció de la informació: el RGPD exigeix aplicar mesures tècniques i organitzatives apropiades, l’ENS estableix requisits de seguretat per al sector públic i determinats proveïdors, i la NIS2 obliga les entitats incloses en el seu àmbit d’aplicació a adoptar mesures de gestió dels riscos de ciberseguretat. La ISO 27001 és una forma reconeguda d’estructurar i demostrar aquesta feina, però la certificació no constitueix per si mateixa el requisit legal.

L’exigència pot arribar, a la pràctica, per via contractual. Cada vegada és més habitual que una empresa sol·liciti als seus proveïdors disposar de la certificació ISO 27001 com a condició per contractar determinats serveis o participar en projectes estratègics, especialment quan existeix accés a informació sensible o una relació de cadena de subministrament. Un cop inclosa com a requisit en un contracte, plec o procés d’homologació, la certificació deixa de ser una decisió voluntària per a aquell proveïdor.

Quan te la pot exigir un client?

Cada vegada són més les empreses que avaluen el nivell de ciberseguretat dels seus proveïdors abans de signar un contracte. En molts processos de selecció, la ISO 27001 ja forma part dels criteris d’avaluació.

És especialment habitual que la sol·licitin organitzacions de sectors com:

  • Serveis financers.
  • Tecnologia i desenvolupament de programari.
  • Infraestructures digitals i serveis cloud.
  • Sanitat.
  • Indústria.
  • Grans corporacions amb cadenes de subministrament complexes.

En aquests casos, la certificació permet demostrar que l’empresa disposa de controls adequats per protegir la informació i reduir el risc que un incident afecti també els seus clients.

Un matís important si el teu client és una administració pública

Quan el client és una administració espanyola, el marc que s’exigeix no és la ISO 27001, sinó l’Esquema Nacional de Seguretat (ENS). El Reial decret 311/2022 estableix que els plecs dels contractes del sector públic han de contemplar els requisits necessaris per assegurar la conformitat amb l’ENS dels sistemes d’informació en què es basen els serveis prestats pels contractistes, inclosa la presentació de les corresponents Declaracions o Certificacions de Conformitat. Aquesta exigència es pot estendre, a més, a la cadena de subministrament del contractista.

Disposar d’un SGSI certificat en ISO 27001 facilita molt aquesta adequació —bona part de la feina d’anàlisi de riscos, polítiques i controls és comuna a tots dos marcs—, però no la substitueix: són dos esquemes diferents, amb mecanismes d’acreditació propis.

Què comprova realment un client?

Cal tenir present que la certificació no s’atorga a l’empresa en bloc, sinó al SGSI sobre un abast definit: determinats serveis, seus o sistemes. Això és determinant en les dues direccions.

A l’hora de respondre a un client, no n’hi ha prou amb tenir el certificat: cal poder acreditar que el servei contractat queda dins de l’abast certificat. I, a l’hora d’avaluar un proveïdor, el que és rellevant no és comprovar que el certificat existeix, sinó llegir què cobreix, quina entitat l’ha emès i si continua vigent.

Per això, definir bé l’abast abans d’iniciar el projecte és una de les decisions que més condiciona el resultat: un abast mal delimitat pot deixar fora precisament el servei que el client volia veure cobert.

Què exigeix realment la ISO 27001?

Obtenir la certificació implica implantar un Sistema de Gestió de la Seguretat de la Informació basat en la millora contínua. No consisteix únicament a elaborar documentació, sinó a demostrar que l’organització gestiona la seguretat de manera estructurada.

La norma s’articula en dos plans que convé no confondre. D’una banda, hi ha els requisits del sistema de gestió, que estableixen com s’ha d’organitzar i gestionar la seguretat de la informació. De l’altra, els controls de l’Annex A, que permeten aplicar mesures concretes per tractar els riscos identificats.

Els requisits del sistema de gestió, de compliment obligatori per a qualsevol organització que es certifiqui:

  • Anàlisi i gestió contínua dels riscos.
  • Definició de polítiques, responsabilitats i objectius de seguretat.
  • Auditories internes i revisió periòdica per part de la direcció.
  • Millora contínua del sistema de gestió.

Els controls de seguretat de l’Annex A, que no s’apliquen tots per defecte. La norma recull 93 controls agrupats en quatre dominis —organitzatius, de persones, físics i tecnològics—, i cada organització selecciona els que li corresponen en funció de la seva anàlisi de riscos, justificant les decisions en un document anomenat Declaració d’Aplicabilitat. Entre els més habituals:

  • Control dels accessos a la informació.
  • Gestió d’incidents de seguretat.
  • Formació i conscienciació del personal.
  • Còpies de seguretat i continuïtat del servei.
  • Seguretat en la relació amb els proveïdors.

En altres paraules, la ISO 27001 no exigeix aplicar els mateixos controls a totes les empreses, sinó disposar d’un sistema de gestió que permeti identificar els riscos i determinar quines mesures són necessàries per tractar-los.

Quant de temps es necessita per obtenir la certificació?

El temps necessari depèn del grau de maduresa de cada empresa. En organitzacions que parteixen de zero, el procés sol situar-se entre 6 i 10 mesos, tot i que pot ser inferior quan ja hi ha mesures de seguretat implantades.

Durant aquest període cal analitzar la situació inicial, adaptar els processos interns, implantar els controls, elaborar la documentació requerida i preparar l’auditoria de certificació. Aquesta auditoria la realitza una entitat de certificació acreditada —a Espanya, acreditada per ENAC.

El certificat té una validesa de tres anys, amb auditories de seguiment anuals i una recertificació al final del cicle. És a dir, la certificació no és una fita puntual, sinó un compromís de manteniment: és precisament aquest seguiment el que sosté la millora contínua del sistema.

Planificar el projecte amb prou antelació evita retards en licitacions, contractes o processos comercials que requereixin acreditar el compliment de la norma.

Quins beneficis aporta a una empresa?

Més enllà del compliment, la certificació ISO 27001 aporta avantatges que tenen un impacte directe sobre el negoci.

Entre els principals destaquen:

  • Accedir a clients que exigeixen garanties de seguretat.
  • Facilitar l’homologació com a proveïdor.
  • Reduir el temps en processos d’auditoria de clients.
  • Generar més confiança comercial.
  • Diferenciar-se davant de competidors sense certificació.

Per què preparar la certificació ISO 27001 amb ESED?

Preparar una certificació ISO 27001 requereix molt més que complir una llista de requisits. Cal analitzar la situació de l’empresa, implantar les mesures adequades i assegurar que tots els processos compleixen les exigències de la norma.

A ESED acompanyem les empreses durant tot el procés d’adequació a la ISO 27001: analitzem la situació inicial, implantem els controls necessaris, elaborem la documentació i preparem l’organització per superar l’auditoria amb garanties.

Més enllà d’obtenir la certificació, l’objectiu és implantar un sistema de gestió que millori la seguretat de l’empresa i aporti valor a llarg termini.

Nueva llamada a la acción