SGSI · GUÍA COMPLETA 2026

SGSI: qué es, cómo implementarlo y cómo certificarlo

El Sistema de Gestión de Seguridad de la Información (SGSI) es la base operativa de la ciberseguridad de cualquier empresa moderna. Esta guía explica qué es un SGSI, qué componentes tiene, cómo se implementa bajo ISO 27001 y cuánto cuesta hacerlo bien en Chile.

¿Qué es un SGSI?

Un SGSI (Sistema de Gestión de Seguridad de la Información) es el conjunto sistemático y documentado de políticas, procesos, procedimientos, controles técnicos y prácticas organizacionales que una empresa implementa para proteger la confidencialidad, integridad y disponibilidad de su información — la conocida tríada CIA.

Un SGSI no es un software ni un documento. Es un sistema completo de gestión, comparable a un sistema de gestión de calidad (ISO 9001) o uno de gestión ambiental (ISO 14001), pero aplicado a la seguridad de la información. Su estándar internacional es ISO/IEC 27001:2022.

SGSI vs ISO 27001: ¿cuál es la diferencia?

Es una confusión muy frecuente. La distinción simple:

Cuando una empresa "se certifica en ISO 27001", lo que se certifica es que su SGSI cumple los requisitos de la norma. No te certifica una persona, ni un software: te certifica el sistema completo.

Los 7 componentes de un SGSI

Un SGSI completo bajo ISO 27001:2022 tiene siete componentes obligatorios:

1. Alcance documentado

Qué áreas, procesos, ubicaciones y activos cubre el SGSI. Define los límites del sistema.

2. Política de seguridad

Documento de alto nivel firmado por la dirección que establece compromiso, objetivos y responsabilidades.

3. Análisis de riesgos + SoA

Identificación de amenazas, evaluación de impacto y Declaración de Aplicabilidad (SoA) con los controles aplicables.

4. Controles del Anexo A

Implementación de los 93 controles del Anexo A (en ISO 27001:2022) que apliquen según tu SoA.

5. Mejora continua

Indicadores, métricas y procesos de revisión periódica. El SGSI debe evolucionar con el negocio.

6. Auditoría interna + Revisión por la dirección

Auditoría interna anual independiente. Revisión formal por la alta dirección con evidencias.

7. No conformidades + Acciones correctivas

Proceso documentado para gestionar hallazgos, definir acciones correctivas y verificar su eficacia.

¿Cómo se implementa un SGSI? (resumen en 6 fases)

La implementación típica de un SGSI bajo ISO 27001 sigue 6 fases sucesivas:

  1. Diagnóstico (Gap Analysis): levantamiento de estado actual vs los requisitos de ISO 27001.
  2. Definición de alcance y política: formalizar qué cubre el SGSI y el compromiso de la dirección.
  3. Análisis de riesgos: identificación, evaluación y tratamiento. Generación del SoA.
  4. Implementación de controles: aplicar los controles técnicos, organizacionales y de personas del Anexo A.
  5. Capacitación y awareness: entrenar al personal en los nuevos procesos y políticas.
  6. Auditoría interna + certificación: auditoría interna primero, certificación de terceros después.

Si quieres un detalle paso a paso, lo cubrimos en nuestra guía dedicada cómo certificar la ISO 27001.

¿Cuánto cuesta implementar un SGSI?

La inversión total tiene tres componentes:

Detalle completo en nuestra guía de costos de certificación ISO 27001.

¿Cuánto tiempo toma implementar un SGSI?

Con consultoría especializada acelerada, entre 4 y 6 meses para una empresa mediana (50-200 personas). Sin consultoría y con equipo interno dedicado, entre 9 y 14 meses. Lo que más alarga el proyecto en empresas que lo hacen internamente:

Errores comunes al implementar un SGSI

Estos son los errores que vemos repetidamente en empresas que intentan implementar un SGSI sin consultoría:

SGSI y otras normativas: cómo se relaciona

Un SGSI bien implementado bajo ISO 27001 cubre el 70-90% de los requisitos de otras normativas relevantes en Chile:

Preguntas frecuentes sobre SGSI

¿Qué es un SGSI en palabras simples?
Es el "manual operativo" de cómo tu empresa protege su información: políticas, procesos, controles técnicos y responsabilidades, todo documentado y auditable. Bajo ISO 27001, ese manual operativo cumple un estándar internacional.
¿Para qué tamaño de empresa aplica un SGSI?
Cualquier tamaño. La diferencia está en la profundidad del SGSI, no en su existencia. Una startup de 10 personas y un banco de 5.000 personas pueden tener un SGSI — con alcances y controles muy distintos. ISO 27001 es escalable.
¿Necesito ISO 27001 para tener un SGSI?
No. Puedes tener un SGSI sin certificar bajo ISO 27001 — solo necesitas seguir la norma. Lo que da ISO 27001 certificada es la validación externa que tus clientes B2B suelen exigir.
¿Quién es responsable del SGSI?
La alta dirección es responsable legal y formal. Operativamente suele liderarlo un CISO, oficial de seguridad o equivalente. En empresas sin CISO, se usa un CISO Virtual externo para no contratar un rol full-time.
¿Cuánto dura un SGSI certificado?
La certificación ISO 27001 dura 3 años con auditorías de seguimiento anuales. Después se recertifica. El SGSI en sí es permanente — vive mientras la empresa lo mantenga.

¿Necesitas implementar o certificar tu SGSI?

Confiden360 acompaña a empresas chilenas en la implementación de su Sistema de Gestión de Seguridad de la Información (SGSI) bajo ISO 27001:2022. Plataforma propia (Confirmer360) incluida, alianza legal, y metodología que comprime 9 meses en 4-6. Diagnóstico inicial sin costo.

Agendar diagnóstico gratuito → Ver Consultoría ISO 27001 →

Relacionados con SGSI e ISO 27001

Consultoría ISO 27001 → Guía completa ISO 27001 → Cómo certificar ISO 27001 → Anexo A ISO 27001 (93 controles) → Costos de certificación → CISO Virtual →