Certificados

ISO 27001 empresas certificadas en España: cómo verificar el certificado de seguridad

Guía para comprobar si una empresa está certificada en ISO 27001, qué alcance cubre el certificado y cómo interpretar el listado de ENAC.

Tipo: Guía práctica Lectura: 10 min Actualizado: 2026-07-07

Certificados

ISO 27001 empresas certificadas en España: cómo verificar el certificado de seguridad

Guía para comprobar si una empresa está certificada en ISO 27001, qué alcance cubre el certificado y cómo interpretar el listado de ENAC.

Guía práctica

Qué estás buscando realmente

Cuando buscas "ISO 27001 empresas certificadas España" normalmente necesitas una de estas tres cosas: comprobar si un proveedor de cloud, hosting o consultoría tiene la certificación vigente; preparar una licitación que exige ISO 27001; o revisar tu propia certificación antes de una auditoría. Las tres comparten un paso crítico: verificar el certificado en la fuente, no quedarte con un logo en una web.

ISO 27001 es la norma internacional para sistemas de gestión de seguridad de la información (SGSI). Una empresa certificada ha demostrado que protege la confidencialidad, integridad y disponibilidad de los datos dentro de un alcance concreto. Ese alcance puede ser un centro, un servicio o un proceso, no necesariamente toda la organización.

Según tu caso: elige tu ruta

Caso A — Eres responsable de compras y necesitas validar un proveedor Pide el certificado completo, verifica número y entidad, comprueba que el alcance cubre el servicio que vas a contratar (no solo una sede distinta), y guarda evidencia de la consulta en el expediente.

Caso B — Preparas una licitación pública que exige ISO 27001 Además de verificar el certificado, confirma que la entidad certificadora está acreditada por ENAC para la norma. Sin acreditación ENAC, el certificado puede no ser válido en contratación pública.

Caso C — Revisas tu propia certificación antes de auditoría Repasa el alcance aprobado, las no conformidades de la última auditoría de seguimiento, y asegúrate de que la formación del personal y la gestión de incidentes están documentadas.

Cómo verificar un certificado ISO 27001 en España: paso a paso

El organismo de acreditación en España es ENAC. Las entidades de certificación acreditadas por ENAC para ISO 27001 incluyen AENOR, Bureau Veritas, SGS, TÜV Rheinland, DNV, Applus+ e Intertek, entre otras.

Paso 1 — Obtén el certificado completo Pídelo al proveedor. Un certificado válido incluye: razón social exacta, CIF/NIF, dirección del centro certificado, alcance del SGSI, fecha de emisión, fecha de caducidad, número de certificado, entidad certificadora y logo de acreditación ENAC.

Paso 2 — Identifica la entidad y el número Localiza en el documento la entidad que emitió el certificado (AENOR, Bureau Veritas, etc.) y el número de certificado único. Sin número no puedes verificarlo online.

Paso 3 — Verifica en el buscador de la entidad Cada certificadora tiene su propio verificador público: - AENOR: buscador de certificados en aenor.com — filtra por norma ISO/IEC 27001. - Bureau Veritas: verificador online con número de certificado o razón social. - SGS: portal SGS Certified — permite búsqueda por empresa, norma o país. - TÜV Rheinland: base de datos de certificados con filtro por norma. - DNV: buscador de certificados por empresa y norma. - Applus+: certificados disponibles en su área de clientes.

Paso 4 — Cruza los datos Verifica que la razón social, el centro y el alcance coinciden exactamente con lo que necesitas. Un certificado de la matriz no cubre automáticamente a la filial. Un certificado del centro de Madrid no cubre al de Barcelona.

Paso 5 — Guarda la evidencia Si el certificado se usa para una licitación o contrato crítico, guarda captura de la consulta de verificación con fecha y resultado. Esto protege tanto al comprador como al proveedor en caso de auditoría posterior.

Dónde buscar certificados ISO 27001 en España

ENAC mantiene un buscador público de certificados (enac.es) donde puedes filtrar por norma, empresa o entidad. Es la referencia oficial porque ENAC es el único organismo de acreditación en España reconocido por el Ministerio de Industria.

Además del buscador de ENAC, puedes usar los verificadores individuales de cada entidad. La ventaja de los buscadores de certificadoras es que suelen estar más actualizados: una certificadora actualiza su base en días, mientras que ENAC puede tardar semanas en reflejar cambios de estado.

Diferencias entre acreditación ENAC y certificación

| Concepto | Qué significa | Quién lo hace | |---|---|---| | Acreditación ENAC | Evaluación de la competencia técnica de la entidad certificadora | ENAC (organismo público) | | Certificación ISO 27001 | Evaluación del SGSI de la empresa contra la norma | Entidad certificadora (AENOR, BV, SGS...) | | Verificación online | Consulta pública del estado del certificado | Entidad certificadora o ENAC |

Un certificado emitido por una entidad no acreditada por ENAC puede ser legal pero no tiene el mismo valor en contratación pública ni en licitaciones que exigen acreditación oficial.

Errores frecuentes al verificar

1. Aceptar un logo sin número de certificado. Cualquier empresa puede poner un logo ISO 27001 en su web. Sin número de certificado verificable, el logo no demuestra nada. 2. Conformarse con una captura de pantalla antigua. La vigencia del certificado se comprueba en el verificador online, no en un PDF del año pasado. 3. Asumir que el certificado de la matriz cubre a todas las filiales. El alcance especifica exactamente qué centros y servicios están certificados. 4. Confundir ISO 27001 con ENS o ISO 9001. Cada norma cubre un ámbito distinto; tener una no implica tener la otra. 5. No verificar la acreditación de la entidad certificadora. Una entidad sin acreditación ENAC emite certificados que pueden no ser reconocidos en licitaciones oficiales.

Cuándo renovar la verificación

La certificación ISO 27001 tiene un ciclo de tres años: - Año 1: Auditoría de certificación inicial (completa). - Año 2: Auditoría de seguimiento (parcial, confirma que el SGSI se mantiene). - Año 3: Auditoría de renovación (completa, antes de que caduque).

Si trabajas con proveedores críticos, programa una verificación anual de sus certificados, no solo cuando los contratas. Un proveedor puede perder la certificación entre medias y no notificarlo.

Lectura del certificado

  • Entidad certificadora: debe estar acreditada por ENAC.
  • Número de certificado: sirve para verificar en el buscador.
  • Alcance: actividad y centros cubiertos, no siempre toda la empresa.
  • Vigencia: fecha de emisión y caducidad.
  • Norma: debe decir explícitamente ISO/IEC 27001.
  • Razón social: debe coincidir exactamente con el proveedor.

Comparativa con otras normas

| Norma | Ámbito | Para qué sirve | |---|---|---| | ISO 27001 | Seguridad de la información | Proveedores de tecnología, nube, consultoría IT | | ISO 9001 | Calidad | Cualquier sector, gestión de procesos | | ISO 14001 | Medio ambiente | Industria, construcción, logística | | ENS | Ciberseguridad (España) | Sector público y proveedores de administración | | ISO 22000 | Seguridad alimentaria | Alimentación, hostelería, distribución | | SA 8000 | Responsabilidad social | Cadena de suministro, condiciones laborales |

ISO 27001 y ENS pueden convivir: muchas empresas certificadas en ENS también tienen ISO 27001, pero no son equivalentes. ENS tiene un marco propio con categorías (básica, media, alta) definido por el CCN. Si tu proveedor trabaja con la administración, exígele ENS; si protege datos de clientes en la nube, pide ISO 27001.

Antes de aceptar el certificado

  • Número de certificado y entidad visibles.
  • Razón social exacta coincide con el proveedor.
  • Alcance cubre el servicio contratado.
  • Fecha de vigencia en curso.
  • Entidad certificadora acreditada por ENAC para ISO 27001.
  • Verificación realizada en el buscador de ENAC o la entidad certificadora.
  • Evidencia guardada en el expediente de compra o licitación.
  • Programada revisión anual del certificado.

Preguntas frecuentes

ISO 27001 garantiza que una empresa es segura?

No por sí sola. Acredita que tiene un SGSI implementado dentro de un alcance concreto. No cubre automáticamente todos los servicios, sedes o datos de la organización.

Dónde puedo consultar el listado oficial de empresas certificadas ISO 27001 en España?

ENAC tiene un buscador público de certificados en enac.es. También cada entidad certificadora (AENOR, Bureau Veritas, SGS, TÜV Rheinland, DNV, Applus+) ofrece su propio verificador online con el número de certificado.

ISO 27001 es lo mismo que ENS?

No. ISO 27001 es una norma internacional voluntaria. ENS es el Esquema Nacional de Seguridad español, obligatorio para administraciones públicas y sus proveedores de tecnología. Pueden complementarse, pero tienen requisitos y categorías distintas.

Una empresa certificada ISO 27001 cubre a todas sus filiales?

No necesariamente. El alcance del certificado especifica qué centros, departamentos o servicios están cubiertos. Revisa siempre la razón social y el alcance, no solo el nombre comercial.

Cada cuánto se renueva la certificación ISO 27001?

El certificado tiene una validez de tres años, con auditorías de seguimiento anuales. Después del tercer año se requiere una auditoría de renovación completa. Programa revisiones anuales de tus proveedores críticos.

Qué hago si un proveedor pierde la certificación?

Si el certificado aparece como suspendido o retirado en el verificador, pide al proveedor un plan de recuperación y fechas previstas. Si es crítico para tu operación, activa el plan de contingencia y busca alternativas.

Marta Rios

Autoria

Marta Rios

Editora de guias practicas para empresa

Convierte dudas de facturas, tramites, modelos y decisiones empresariales en pasos claros y revisables.

Trayectoria: Experiencia editorial en claridad documental, busqueda de fuentes oficiales y orientacion practica para pymes y profesionales.

Experiencia: Trabaja con listas de control, comparativas y cautelas para separar guia editorial, fuente oficial y asesoramiento especializado.

Actualizado: 2026-07-07 Politica editorial Correcciones

Por que confiar

Cada guia separa pasos practicos, fuente oficial y cautelas para no prometer resultados ni sustituir asesoramiento profesional.

Compartir

Envia esta guia a quien necesite resolver la misma gestion.