Las claves en 30 segundos
- ISO/IEC 27001 es la base para gestionar la seguridad de la información; el resto se añade según el servicio.
- ISO 22301 acredita un sistema de continuidad de negocio, no la redundancia física del edificio.
- ISO 50001 y la nueva ISO 14001:2026 pesan cada vez más por consumo energético e impacto ambiental.
- Para cloud entran ISO/IEC 27017:2026, 27018:2025 y 27701:2025, con matices importantes sobre qué es certificable.
- En España hay que mirar además el ENS, el RGPD, la UNE-EN 50600 y la acreditación del organismo que firma el certificado.
Las certificaciones ISO se han convertido en filtro habitual al contratar centros de datos, cloud privado, alojamiento gestionado o infraestructura crítica. Acumular logotipos no demuestra nada por sí solo. Lo que importa es qué norma se ha certificado, qué sociedad figura en el documento, qué instalaciones y servicios entran en el alcance y si el organismo que lo firma está acreditado.
Conviene recordar algo que se malinterpreta a menudo: ISO desarrolla las normas, pero no certifica empresas ni emite certificados. Eso lo hacen organismos de certificación independientes. En España, la Entidad Nacional de Acreditación (ENAC) evalúa la competencia técnica de esos organismos para certificar sistemas de gestión conforme a normas concretas. No es lo mismo un certificado expedido por una entidad acreditada que un documento cuya supervisión externa no puedas verificar.
La confusión suele colarse durante la compra. Una propuesta afirma que «el grupo está certificado» y el documento cubre una sola sociedad, una oficina o una parte de los servicios. O el certificado corresponde al sistema de gestión corporativo y no incluye el centro de datos donde va a vivir tu infraestructura.
No existe un paquete ISO obligatorio para todos los centros de datos. La combinación depende de si el proveedor vende espacio y energía, servicios gestionados, cloud, copias de seguridad o tratamiento directo de datos personales. Dicho eso, hay cuatro normas que sostienen bien a un operador moderno.
ISO/IEC 27001:2022 fija los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI). Busca que la organización identifique sus riesgos, seleccione controles, reparta responsabilidades y revise cómo funciona todo eso de forma continua.
En un centro de datos, y siempre según el alcance certificado, puede abarcar control de accesos físicos y lógicos, gestión de activos, seguridad del personal, gestión de proveedores, tratamiento de incidentes, copias de seguridad, registro y monitorización, gestión de cambios, continuidad de los sistemas de información y evaluación de riesgos.
Su valor no está en prometer que nunca habrá una intrusión ni una parada, sino en demostrar que existe un sistema organizado para gestionar esos riesgos y mejorar los controles.
Pide el certificado completo y lee el alcance. Una frase como «prestación de servicios de infraestructura cloud y alojamiento en los centros de datos de Madrid y Ámsterdam» dice muchísimo más que un logotipo en la última diapositiva. Si el proveedor puede compartirla bajo acuerdo de confidencialidad, la Declaración de Aplicabilidad todavía aporta más: ahí figuran los controles considerados aplicables, las exclusiones justificadas y cómo se han incorporado al SGSI.
ISO 22301: continuidad de negocio
ISO 22301:2019 regula los Sistemas de Gestión de Continuidad de Negocio. Prepara a la organización para incidentes, para mantener los servicios prioritarios y para recuperar la actividad dentro de unos objetivos definidos.
En un operador de centros de datos puede cubrir el análisis de impacto en el negocio, la identificación de procesos críticos, los planes de continuidad, la gestión de crisis, la disponibilidad de personal, las comunicaciones de emergencia, las dependencias de proveedores, las pruebas y simulacros y la recuperación posterior.
Ojo con confundirla con la redundancia física del edificio. Un centro con dos acometidas, generadores y SAI puede tener una arquitectura resistente y un sistema de continuidad organizativa bastante pobre, igual que un ISO 22301 vivo no confirma que el edificio sea Tier III o Tier IV. La norma evalúa cómo se prepara y responde la organización; Uptime Institute, TIA-942 o la UNE-EN 50600 miran la infraestructura. Son marcos complementarios y no se sustituyen entre sí, algo que desarrollamos en ¿sigue siendo Tier el estándar de oro para los centros de datos de IA?.
Si vas a evaluar continuidad, antes conviene tener claros tus propios números: los explicamos en RTO y RPO.
ISO 50001: gestión de la energía
ISO 50001:2018 establece un Sistema de Gestión de la Energía. Sirve para fijar líneas base, identificar los consumos relevantes, definir objetivos y medir mejoras. En un centro de datos viene de perlas, porque la energía condiciona el coste, la capacidad y el impacto ambiental de la instalación.
Puede incluir la medición del consumo, los indicadores de rendimiento energético, el seguimiento de sistemas eléctricos y de refrigeración, la identificación de consumos significativos, la evaluación de inversiones, los objetivos de eficiencia, la revisión periódica de resultados y la formación del personal.
Lo que no hace es garantizar un PUE determinado, ni demostrar que una instalación certificada consuma menos que otra sin certificar. ISO 50001 acredita el sistema con el que se gestiona y mejora el rendimiento; las cifras operativas son otra cosa. Así que pide, además del certificado, el PUE medido, la metodología, el periodo analizado, el consumo de agua, la energía renovable contratada y las emisiones asociadas. Sobre por qué ese número se presta a tantas interpretaciones, escribimos en PUE y eficiencia energética.
ISO 14001:2026: gestión ambiental
La nueva edición se publicó el 15 de abril de 2026 y sustituye a ISO 14001:2015. Mantiene la estructura del sistema de gestión ambiental, incorpora la enmienda sobre cambio climático de 2024 y aclara requisitos existentes más que añadir nuevos. Los certificados emitidos bajo la versión de 2015 siguen siendo válidos durante el periodo de transición, que se extiende como máximo hasta el 14 de abril de 2029 según la fecha de emisión y las reglas de cada certificador.
En un centro de datos puede abarcar consumo de energía y agua, emisiones de generadores, refrigerantes, gestión de residuos, baterías y equipos electrónicos, prevención de la contaminación, obligaciones legales ambientales, evaluación de proveedores, ciclo de vida de materiales y objetivos de reducción.
Tampoco aquí el certificado significa que el centro funcione solo con renovables, no consuma agua o sea neutro en carbono. Significa que la organización identifica sus impactos, gestiona sus obligaciones y mantiene un proceso de mejora dentro del alcance certificado.
Si el proveedor sigue enseñando un ISO 14001:2015, pregunta por su plan de transición y por la fecha prevista de auditoría. Es una pregunta perfectamente normal en 2026.
Las normas que ganan peso cuando hay cloud de por medio
Un centro de datos que vende cloud o servicios gestionados necesita ir más allá de esas cuatro. Aquí entran las normas de la familia 27000 relacionadas con la nube y la privacidad, con un matiz que conviene tener claro antes de leer ningún certificado.
ISO/IEC 27017:2026, seguridad en servicios cloud
La edición de 2026 actualiza la guía de controles de seguridad para proveedores y clientes de servicios cloud, alineándola con ISO/IEC 27002:2022 e incorporando orientación para tecnologías que en 2015 no estaban en el mapa. Sustituye a la versión anterior, retirada en julio de 2026.
Toca cuestiones como el reparto de responsabilidades, la administración de entornos virtuales, la segregación entre clientes, la configuración segura, la eliminación o devolución de activos, la monitorización del servicio y la operación de infraestructuras cloud.
El matiz: ISO/IEC 27017 es una guía de controles, no un sistema de gestión certificable equivalente a ISO/IEC 27001. Algunos organismos ofrecen evaluaciones o certificados de conformidad vinculados al SGSI, así que comprueba cómo se ha emitido ese reconocimiento y qué esquema de acreditación lo respalda.
ISO/IEC 27018:2025, datos personales en nubes públicas
Aporta controles para proteger información personal cuando un proveedor de nube pública actúa como encargado del tratamiento. La edición de 2025 se alinea con ISO/IEC 27002:2022 y añade guía de implantación ampliada.
Es relevante para máquinas virtuales públicas, almacenamiento cloud, plataformas de backup, bases de datos gestionadas, SaaS, herramientas de colaboración y cualquier servicio que procese información de usuarios. Igual que la anterior, es un código de buenas prácticas y no una norma de sistema de gestión certificable por sí sola.
Y tenerla no equivale a cumplir el RGPD. Sigues teniendo que revisar el contrato de encargo, las ubicaciones de tratamiento, los subencargados, las transferencias internacionales, los plazos de conservación y las medidas técnicas. Lo tratamos en soberanía del dato y CLOUD Act.
ISO/IEC 27701:2025, gestión de la privacidad
Aquí sí hay novedad de peso. La edición publicada el 14 de octubre de 2025 convierte el Sistema de Gestión de Información de Privacidad (PIMS) en una norma certificable de forma independiente: ya no exige tener antes un SGSI certificado según ISO/IEC 27001, aunque ambas siguen encajando bien juntas.
Tiene sentido cuando el proveedor trata datos personales en control de accesos y visitantes, videovigilancia, portales de clientes, soporte técnico, datos de empleados, servicios administrados, plataformas cloud o registros operativos asociados a personas. Aporta evidencias de gobierno de la privacidad, no sustituye el análisis jurídico del RGPD ni las obligaciones de la Ley Orgánica 3/2018.
Las que dependen del servicio que contrates
ISO 9001 acredita un Sistema de Gestión de la Calidad y aporta consistencia en altas de clientes, documentación, gestión de cambios, auditorías internas, reclamaciones, acciones correctivas y evaluación de proveedores. Es transversal, no específica de centros de datos: no acredita seguridad, disponibilidad ni eficiencia energética. En agosto de 2026 la versión vigente sigue siendo ISO 9001:2015; la revisión está en fase final de votación y se espera su publicación durante 2026, así que nadie debería presentarla como publicada todavía.
ISO/IEC 20000-1:2018 gana relevancia cuando el proveedor no se limita a vender espacio, energía o servidores, sino que gestiona sistemas y presta soporte continuado: incidentes, peticiones, problemas recurrentes, cambios, capacidad, disponibilidad, niveles de servicio, transición de servicios y mejora continua. Para colocation puro puede ser secundaria; para servicios gestionados, cloud administrado, monitorización o soporte 24×7, dice bastante.
ISO 45001:2018 cubre seguridad y salud en el trabajo. Un centro de datos junta riesgos eléctricos, baterías, combustibles, maquinaria, trabajos en altura, mantenimiento y actividad de contratistas. Rara vez es la primera certificación que pide un director de sistemas, pero en grandes campus, obras de ampliación y salas con acceso frecuente de terceros es una señal razonable de madurez operativa.
Lo que una empresa española debe añadir al análisis
Las normas ISO son internacionales, y aquí hay requisitos que pesan tanto o más.
El Esquema Nacional de Seguridad es determinante si el proveedor presta servicios a entidades públicas o a empresas que participan en sistemas dentro de su ámbito. El Real Decreto 311/2022 regula los principios y medidas aplicables según la categoría del sistema. Un ISO/IEC 27001 ayuda a organizar parte de los controles, pero no equivale a estar certificado conforme al ENS: son alcances y procedimientos distintos.
Junto a eso conviene revisar el cumplimiento del RGPD y la Ley Orgánica 3/2018, la familia UNE-EN 50600 específica de infraestructuras de centros de datos, las auditorías SOC 1 o SOC 2 cuando apliquen, PCI DSS si se procesan datos de tarjetas, las clasificaciones Tier o TIA-942 de la infraestructura física, los requisitos de NIS2 y de resiliencia de entidades críticas, y los informes ambientales y energéticos que exige ya la normativa europea. Ninguno de estos marcos se sustituye automáticamente por una certificación ISO.
Cómo saber si un certificado aporta algo
Antes de dar por buena una certificación, revisa estos ocho puntos:
| Elemento | Qué comprobar |
|---|
| Titular | Que la sociedad certificada sea la que firmará o prestará el servicio. |
| Alcance | Que incluya el centro de datos, la región y el servicio que vas a contratar. |
| Versión | Que corresponda a la edición vigente o a una transición válida en plazo. |
| Certificador | Que sea independiente y competente para esa norma. |
| Acreditación | Que se pueda verificar en ENAC o en otro organismo firmante de acuerdos internacionales. |
| Fechas | Emisión, vigencia, auditorías de seguimiento y recertificación. |
| Exclusiones | Servicios, sedes o procesos que se hayan quedado fuera. |
| Evidencias | Informes, métricas y pruebas de que el sistema funciona de verdad. |
La acreditación del certificador no es un detalle administrativo. ENAC lo explica bien: la certificación declara la conformidad de un sistema con una norma, mientras la acreditación reconoce la competencia técnica de quien realiza esa evaluación.
Un certificado corporativo tampoco se extiende por inferencia a todas las filiales. Si un grupo tiene centros de datos en Madrid, Barcelona, París y Ámsterdam, el alcance tiene que decir cuáles están cubiertos.
Qué priorizar según lo que vayas a contratar
Para un centro de datos empresarial en España, una combinación razonable sería esta:
| Prioridad | Norma | Cuándo es más relevante |
|---|
| Básica | ISO/IEC 27001 | En casi cualquier servicio de infraestructura o cloud. |
| Alta | ISO 22301 | Cargas críticas y proveedores con operación 24×7. |
| Alta | ISO 50001 | Instalaciones con consumo energético elevado. |
| Alta | ISO 14001:2026 | Para valorar gestión ambiental y obligaciones europeas. |
| Cloud | ISO/IEC 27017:2026 | Cuando se ofrecen servicios cloud. |
| Privacidad cloud | ISO/IEC 27018:2025 | Cuando una nube pública trata datos personales. |
| Privacidad | ISO/IEC 27701:2025 | Servicios con responsabilidades amplias sobre datos personales. |
| Gestionados | ISO/IEC 20000-1 | Cuando contratas operación y soporte técnico. |
| Complementaria | ISO 9001 | Para consistencia y mejora de procesos. |
| Operativa | ISO 45001 | Grandes campus, obras y actividad frecuente de contratistas. |
Ningún proveedor necesita reunirlas todas. Un colocation puro tiene prioridades distintas a una plataforma cloud administrada, y el error clásico es contar certificados sin relacionarlos con el servicio. Un operador con seis certificados irrelevantes o con alcances muy recortados puede ofrecer menos garantías que otro con cuatro normas bien implantadas y evidencias verificables.
La pregunta final no es cuántas certificaciones ISO tiene el proveedor, sino qué riesgo cubre cada una, dónde se aplica y cómo se traduce en la operación diaria que vas a recibir.
En nuestro directorio de centros de datos puedes ver las certificaciones declaradas por cada instalación. Si estás comparando ofertas, cuéntanos el caso y revisamos contigo alcances, versiones y qué falta para lo que necesitas.
Preguntas frecuentes
¿Cuál es la certificación ISO más importante para un centro de datos?
ISO/IEC 27001 es la referencia básica porque regula la gestión de la seguridad de la información. Aun así hay que complementarla con continuidad, energía, medioambiente y las normas cloud que correspondan al servicio.
¿ISO 27001 garantiza que nunca habrá un incidente de seguridad?
No. Certifica que existe un sistema para identificar, tratar, revisar y mejorar los riesgos dentro de un alcance definido. No elimina la posibilidad de incidentes.
¿ISO 50001 demuestra que un centro de datos tiene un PUE bajo?
No. Demuestra que la organización gestiona sistemáticamente su rendimiento energético. El PUE y el resto de métricas hay que pedirlos y analizarlos aparte.
¿Una certificación ISO sustituye al ENS en España?
No. El ENS tiene requisitos, categorías y procedimientos propios. ISO/IEC 27001 puede contribuir a cumplir algunos controles, pero no equivale a una certificación conforme al Esquema Nacional de Seguridad.
¿Sigue valiendo un certificado ISO 14001:2015?
Sí durante la transición a la edición de 2026, que se extiende como máximo hasta el 14 de abril de 2029 según la fecha de emisión y las reglas del certificador. Pregunta por el plan de transición del proveedor.
Fuentes
- ISO, normas ISO/IEC 27001:2022, ISO 22301:2019, ISO 50001:2018, ISO 14001:2026, ISO/IEC 27017:2026, ISO/IEC 27018:2025, ISO/IEC 27701:2025, ISO/IEC 20000-1:2018, ISO 9001:2015 y ISO 45001:2018.
- ISO/TC 176/SC 2, estado de la revisión de ISO 9001 y calendario previsto de publicación.
- Entidad Nacional de Acreditación (ENAC), diferencia entre certificación y acreditación.
- Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad.
- Reglamento (UE) 2016/679 (RGPD) y Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales.
- Serie de normas UNE-EN 50600 para infraestructuras de centros de datos.