Caso Italtel 2026: 6 certificaciones ISO y ENS categoría ALTA

  1. Inicio
  2. Casos de éxito
Publicado el 05/10/2026

Caso de éxito Italtel: 6 certificaciones ISO y ENS categoría ALTA en un sistema integrado

Por Sergio Morón, Director de Calidad, Seguridad e IA / CISO de Italtel, S.A., responsable del proyecto por parte del cliente.

Caso de éxito publicado por GRUPO ACMS Consultores con el testimonio y la revisión del cliente.

Resumen rápido

  • Qué ha conseguido Italtel: seis certificaciones ISO y el Esquema Nacional de Seguridad en categoría ALTA, la más exigente del esquema.
  • Normas certificadas: ISO/IEC 27001:2022, 27017:2015, 27018:2019 y 27701:2019; ISO/IEC 20000-1:2018; e ISO 22301:2019.
  • Alcance: los cuatro centros de Italtel en España (Alcobendas, L'Hospitalet de Llobregat, Ciudad Real y Camas).
  • Entidad de certificación: IMQ S.p.A. para los certificados ISO e IMQ Ibérica, S.L. para el del ENS.
  • La clave: un único sistema de gestión para siete marcos normativos, en lugar de siete estructuras paralelas.
  • Certificado del ENS: categoría ALTA desde el 19 de marzo de 2025, vigente hasta el 18 de marzo de 2027.
  • Si su empresa está en esta situación: lo que decide la viabilidad del proyecto es integrar los marcos desde el diseño, no certificarlos uno a uno.

Presentación ITALTEL

Italtel es una compañía italiana de servicios TIC fundada en Milán en 1921. Adoptó el nombre Italtel en 1981, fue una de las protagonistas del desarrollo de las redes de telecomunicaciones en Italia y, a comienzos de los años 2000, de la evolución hacia los sistemas IP de voz y datos. En 2021 celebró su centenario y desde 2022 orienta su estrategia hacia la nube, la ciberseguridad y las tecnologías emergentes.

Según su web corporativa, el grupo cuenta con 1.050 empleados, 15 sedes y presencia en 7 países de EMEA y Latinoamérica (Italia, España, Francia, Alemania, Brasil, Perú y Colombia), con más de 500 ingenieros que suman más de 1.000 certificaciones técnicas. Su oferta se organiza en siete áreas: infraestructuras de red inteligentes, nube híbrida y centros de datos, ciberseguridad y resiliencia, datos, inteligencia artificial y automatización, puesto de trabajo y comunicaciones digitales, desarrollo de software, y operaciones de TI y servicios gestionados.

En España opera a través de Italtel, S.A., con sede en Alcobendas (Madrid) y centros en L'Hospitalet de Llobregat (Barcelona), Ciudad Real y Camas (Sevilla).

Sus clientes son organizaciones para las que la tecnología es crítica: operadores de telecomunicaciones y medios, banca y seguros, energía y utilities, transporte, sanidad, grandes empresas y Administración Pública.

Sus certificaciones y su política integrada están publicadas en la página de calidad y en el repositorio de certificados y políticas del grupo.

El reto: siete marcos, no una norma

Enfrentada a siete marcos normativos con requisitos que se solapan, Italtel no tenía por delante una certificación, sino un problema de arquitectura.
La compañía diseña, integra, opera y mantiene infraestructuras tecnológicas de terceros. En esa actividad, la información del cliente, la disponibilidad del servicio y el tratamiento de datos personales no son procesos de apoyo: son el servicio que se presta.

A eso se suma una obligación concreta: las empresas que prestan servicios o proveen soluciones a entidades del sector público quedan dentro del ámbito de aplicación del Esquema Nacional de Seguridad (Real Decreto 311/2022, BOE), y la Administración Pública es uno de los sectores a los que se dirige Italtel.

Si su empresa está en un punto parecido, reconocerá el problema: cada norma tiende a generar su propia documentación, sus propios controles y su propia auditoría. Multiplicado por siete marcos y cuatro centros de trabajo, el conjunto se vuelve inmanejable antes de estar terminado.

Ficha del proyecto

Campo

Detalle

Cliente

Italtel, S.A., filial española del grupo Italtel

Sede del proyecto

Edificio MB-One, Avda. Europa 19, 2.ª planta, 28108 Alcobendas (Madrid)

Marcos integrados

Siete: cuatro de seguridad y privacidad de la información, uno de servicios de TI, uno de continuidad de negocio y el ENS

Alcance certificado

Los cuatro centros de España, con el mismo alcance en todas las normas

Entidad de certificación

IMQ S.p.A. (certificados ISO) e IMQ Ibérica, S.L. (ENS)

Consultora

GRUPO ACMS Consultores, C/ Campezo 3, 28022 Madrid

Situación actual

GRUPO ACMS mantiene los sistemas. Próxima renovación: ENS, marzo de 2027

La solución: un sistema para los siete marcos

Planteado como un solo modelo documental, el proyecto es viable; planteado como siete, no lo es. La diferencia entre ambos enfoques no es de matiz:

Aspecto

Siete sistemas por separado

Un sistema integrado

Documentación

Una política y un juego de procedimientos por norma

Políticas y procedimientos comunes reutilizados entre marcos

Análisis de riesgos

Uno por norma, con criterios distintos

Una matriz común, con las particularidades de cada marco

Auditorías

Ciclos independientes y evidencias repetidas

Preparación coordinada y evidencias compartidas

Mantenimiento anual

Siete calendarios de revisión

Un único ciclo de auditoría interna y revisión por la dirección

Coordinación interna

Cada área responde varias veces por lo mismo

Calidad y Seguridad, IT, Operaciones y Dirección trabajan sobre un solo modelo

Encaja porque las normas están emparentadas: concebidas como extensiones de ISO/IEC 27001, las normas 27017, 27018 y 27701:2019 se recogen junto a ella en un único certificado; ISO/IEC 20000-1 e ISO 22301 comparten con ellas la estructura común de las normas ISO de sistemas de gestión; y el ENS se apoya en medidas muy próximas a los controles de ISO/IEC 27001, relación sobre la que el Centro Criptológico Nacional publica la guía CCN-STIC 825.

La dificultad principal: marcos redactados por organismos distintos y en momentos distintos coinciden en el fondo pero divergen en terminología, evidencias y enfoque de auditoría. Se resolvió reutilizando políticas, procedimientos, matrices de riesgos y controles siempre que los estándares lo permitían, con trabajo transversal entre Calidad y Seguridad, IT, Operaciones y Dirección.

Cuatro errores frecuentes en proyectos multinorma

Estos son los fallos más repetidos en proyectos de varias normas a la vez, según la experiencia acumulada por GRUPO ACMS desde 1998. En este proyecto se evitaron desde el diseño, y si su empresa afronta algo parecido conviene revisarlos antes de empezar.

Error 1: tratar cada norma como un proyecto independiente

Problema: Se generan documentaciones paralelas, controles duplicados y auditorías separadas, y el sistema se vuelve imposible de mantener.

Solución: Identifique desde el inicio los requisitos comunes y construya un único cuerpo documental, con los añadidos propios de cada marco.

Error 2: dejar el ENS para el final

Problema: Se aborda como un trámite añadido cuando exige formalización, trazabilidad y supervisión de controles con un nivel de detalle propio.

Solución: Planifíquelo dentro del sistema de seguridad de la información desde el principio, aprovechando su proximidad con los controles de ISO/IEC 27001.

Error 3: certificar un solo centro y ampliar después

Problema: Al extender el alcance aparecen prácticas distintas por centro que obligan a rehacer procedimientos ya auditados.

Solución: Defina el alcance multisede al diseñar el sistema, como se hizo aquí con los cuatro centros de España.

Error 4: implicar solo al departamento de Calidad

Problema: Sin IT, Operaciones y los responsables de servicio no hay evidencias técnicas ni pruebas de continuidad que sostengan la auditoría.

Solución: Trabaje de forma transversal desde el primer día: es lo que permite mantener la documentación al día en un entorno que cambia de continuo.

Resultados: los certificados en vigor

Emitidos todos por IMQ, cuatro certificados en vigor cubren los siete marcos del alcance. Están publicados en la web corporativa de Italtel:


Norma

N.º certificado

Primera certificación

Vigente hasta

ISO/IEC 27001:2022, con 27017:2015, 27018:2019 y 27701:2019

1007.2021

27/07/2021

26/07/2027

ISO/IEC 20000-1:2018

1094.2021

01/09/2021

31/08/2027

ISO 22301:2019

0231.2023

09/03/2023

08/03/2029

ENS (RD 311/2022), categoría ALTA

003-25 ENS

19/03/2025

18/03/2027

El alcance certificado es común a todas las normas: comercialización, diseño, planificación, integración, instalación, mantenimiento y soporte de sistemas integrados de telecomunicaciones, TI y seguridad, en los cuatro centros de España. El certificado de ISO/IEC 27001 incluye la modalidad SaaS conforme a ISO/IEC 27017 e ISO/IEC 27018, y el tratamiento de datos personales como responsable y como encargado conforme a ISO/IEC 27701:2019.

Qué cambia para el negocio: el ENS es requisito para proveer a entidades del sector público, así que sin conformidad esos contratos quedan fuera de alcance por mucha capacidad técnica que se tenga; las certificaciones ISO son requisito de acceso o de valoración en las homologaciones de grandes clientes; y el mantenimiento integrado concentra en un solo calendario anual lo que de otro modo serían siete ciclos de auditoría interna y revisión por la dirección.

La valoración del proyecto

Así resume el responsable del proyecto en Italtel lo que ha supuesto para la compañía:

«La colaboración con GRUPO ACMS nos ha permitido integrar en un mismo modelo de gestión requisitos de seguridad de la información, privacidad, servicios TI, continuidad de negocio y Esquema Nacional de Seguridad. El valor del proyecto no ha sido únicamente obtener las certificaciones, sino incorporar estos requisitos a nuestros procesos, coordinar su aplicación en los cuatro centros de Italtel en España y establecer un modelo sostenible de mantenimiento y mejora continua.» Sergio Morón · Director de Calidad, Seguridad e IA / CISO, Italtel, S.A.

El acompañamiento no ha terminado con el certificado: GRUPO ACMS, constituida en 1998, realiza el mantenimiento anual de los sistemas y prepara las auditorías de seguimiento y de renovación.

Preguntas frecuentes

¿Se pueden certificar varias normas ISO a la vez en un mismo sistema de gestión?

Sí, y es lo recomendable cuando las normas comparten estructura. En este proyecto se han integrado siete marcos en un único sistema: ISO/IEC 27017, 27018 y 27701:2019 son extensiones de ISO/IEC 27001 y se recogen en un solo certificado, e ISO/IEC 20000-1 e ISO 22301 comparten con ellas la estructura común de las normas ISO.

¿Qué diferencia hay entre categoría MEDIA y ALTA del ENS?

La ALTA es la más exigente del esquema y requiere mayor formalización, trazabilidad y supervisión de los controles. Italtel alcanzó primero la MEDIA y evolucionó después a ALTA dentro del mismo proceso de mejora continua. Su certificado en categoría ALTA está fechado el 19 de marzo de 2025.

¿Qué empresas están obligadas a cumplir el ENS?

Las entidades del sector público y, además, las empresas privadas que les prestan servicios o les proveen soluciones. Así lo establece el Real Decreto 311/2022. Por eso afecta de lleno a proveedores tecnológicos como Italtel.

¿Cuánto dura un proyecto de certificación multinorma?

Depende del punto de partida y del número de centros, pero se mide en meses, no en semanas. En este caso el sistema se construyó por etapas: primero las certificaciones de seguridad, privacidad, servicios TI y continuidad, y después la conformidad con el ENS.

¿Quién emite los certificados, la consultora o la entidad de certificación?

La entidad de certificación, nunca la consultora. GRUPO ACMS implanta y acompaña el sistema; los certificados de Italtel los han emitido IMQ S.p.A. e IMQ Ibérica, S.L. Esa separación es la que garantiza la independencia del proceso.

¿Qué pasa después de obtener el certificado?

El sistema entra en mantenimiento: auditorías internas, revisión por la dirección y auditorías de seguimiento anuales, más la renovación al vencer. En el caso de Italtel, ese mantenimiento lo realiza GRUPO ACMS.

¿Tener la ISO 27001 sirve para cumplir el Esquema Nacional de Seguridad?

Ayuda, pero no sustituye. La ISO 27001 es voluntaria e internacional; el ENS es una norma jurídica española con medidas tasadas por categoría. El Centro Criptológico Nacional publica la guía CCN-STIC 825 sobre esa relación. Si su empresa ya tiene implantada la ISO 27001, el camino hacia el ENS es más corto.

Si su empresa está en esta situación

Si usted presta servicios al sector público, provee a grandes clientes o maneja información crítica de terceros, es probable que tenga por delante más de una norma.

Los consultores de GRUPO ACMS pueden decirle, sin compromiso, qué marcos le aplican a su empresa y cómo integrarlos en un solo sistema.

Solicite su diagnóstico gratuito


Contenido relacionado

Fuentes

En resumen

  • Italtel, S.A. es la filial española de Italtel, grupo tecnológico con 1.050 empleados, 15 sedes y presencia en 7 países de EMEA y Latinoamérica.
  • Ha certificado seis normas ISO: ISO/IEC 27001:2022 con las extensiones 27017:2015, 27018:2019 y 27701:2019, más ISO/IEC 20000-1:2018 e ISO 22301:2019.
  • Tiene el Esquema Nacional de Seguridad en categoría ALTA, la más exigente, con certificado fechado el 19 de marzo de 2025 y vigente hasta el 18 de marzo de 2027.
  • Las certificaciones las ha emitido IMQ: IMQ S.p.A. los certificados ISO (n.º 1007.2021, 1094.2021 y 0231.2023) e IMQ Ibérica, S.L. el del ENS (n.º 003-25 ENS).
  • El alcance cubre los cuatro centros en España: Alcobendas, L'Hospitalet de Llobregat, Ciudad Real y Camas, con el mismo alcance certificado en todas las normas.
  • Siete marcos normativos se gestionan en un único sistema integrado, lo que evita documentación, controles y auditorías duplicados.
  • GRUPO ACMS mantiene los sistemas. Próximas renovaciones: ENS en marzo de 2027, ISO/IEC 27001 en julio de 2027, ISO/IEC 20000-1 en agosto de 2027 e ISO 22301 en marzo de 2029.
Para poder enviar el formulario debe aceptar previamente la Cookies.
Política de privacidad y protección de datos
Responsable: Asistencia en calidad medio ambiente y servicios SL (ACMS) (CIF: B82029703)
Finalidad: Gestionar la solicitud realizada.
Legitimación: Consentimiento de la persona.
Destinatarios: Empresas del GRUPO ACMS.
Derechos: Enviándonos un correo a: proteccion-datos@grupoacms.com.
ISO 9001
ISO 27001
Madrid Excelente
CERTIFICADOS GRUPOACMS MADRID
INFORMACIÓN SOBRE COOKIES
Utilizamos cookies propias y de terceros para obtener datos estadísticos de su navegación en esta web. Para su proposito debe aceptar el uso de cookies. INFORMACIÓN | ACEPTO