Protección de datos en Perú: más de la mitad de las empresas no supera la primera auditoría
Las principales fallas están vinculadas con documentación, controles y auditorías internas.

Más de la mitad de las empresas en Perú no consigue mantener la certificación internacional ISO 27001 después de atravesar la primera auditoría de seguimiento. El dato surge de un análisis realizado por LigoPay y pone el foco en las dificultades que enfrentan las organizaciones para demostrar que sus sistemas de protección de información continúan funcionando de manera efectiva.
La certificación ISO 27001 establece un conjunto de criterios para que las empresas puedan gestionar y proteger información sensible. Su objetivo es reducir riesgos vinculados con amenazas digitales, errores humanos y otros incidentes que puedan comprometer los datos de clientes, trabajadores y operaciones.
Por qué las empresas pierden la certificación
De acuerdo con el análisis, uno de los principales problemas aparece después de obtener inicialmente la certificación. Muchas compañías logran implementar los controles necesarios para superar la evaluación, pero posteriormente tienen dificultades para demostrar que esas medidas continúan aplicándose y se actualizan frente a nuevos riesgos.
Entre las fallas detectadas se encuentran:
- Documentación desactualizada: los procedimientos y controles dejan de reflejar las prácticas que realmente aplica la empresa.
- Incumplimiento de procesos: algunas medidas establecidas durante la certificación inicial no se mantienen en las operaciones cotidianas.
- Falta de auditorías internas: la ausencia de controles periódicos dificulta detectar errores y debilidades antes de una evaluación externa.
- Problemas para implementar acciones correctivas: las observaciones identificadas no siempre son solucionadas de manera integral.
- Falta de evidencias: contar con políticas escritas no alcanza las compañías deben demostrar mediante registros, reportes y monitoreos que los controles funcionan.
Qué implica la certificación ISO 27001
La ISO 27001 no es un programa informático ni un antivirus, sino un estándar internacional para organizar la gestión de la seguridad de la información.
Una empresa certificada debe identificar sus riesgos, establecer controles, capacitar a sus equipos y demostrar que existe un proceso de mejora continua. La certificación tiene una vigencia de tres años, pero durante ese período se realizan revisiones y auditorías de seguimiento.
Por eso, obtener el certificado representa apenas una parte del proceso. El desafío para las organizaciones consiste en sostener las medidas de seguridad y poder acreditar periódicamente que continúan vigentes.
Qué recomiendan los especialistas
Para evitar observaciones o la pérdida de la certificación, los especialistas recomiendan revisar regularmente los riesgos y actualizar los controles de seguridad, además de capacitar a los trabajadores involucrados.
También resulta clave realizar auditorías internas antes de las evaluaciones oficiales, mantener documentadas las acciones implementadas y establecer responsables concretos para solucionar las deficiencias detectadas.
El objetivo es que la seguridad de la información no quede limitada a manuales o procedimientos, sino que forme parte de las prácticas habituales de cada organización.
La seguridad de los datos como factor de confianza
En un escenario donde las empresas manejan grandes volúmenes de información digital, demostrar que existen mecanismos adecuados para proteger los datos se convirtió también en un elemento de confianza para clientes y socios comerciales.
Según LigoPay, mantener una certificación como ISO 27001 puede funcionar como una referencia objetiva para evaluar a proveedores y fortalecer la credibilidad de una compañía, especialmente cuando busca ampliar sus operaciones hacia otros mercados.
El dato sobre las empresas peruanas evidencia así que el desafío no pasa únicamente por alcanzar un estándar internacional, sino por mantener de forma permanente los controles que permiten proteger la información.
NoticiasD
31 Agosto 2026