Volver al blog

ISO 27001 e ISMS: la certificación evalúa el sistema, no las funciones del producto

ISO 27001 audita el sistema de gestión de una organización, no las funciones de un producto concreto. Aquí se explica qué cubre un ISMS, cómo leer el alcance indicado en el certificado y por qué conviene usarlo como umbral de compra y no como prueba de capacidades del producto.

Evaluar la capacidad de seguridad de un proveedor siempre resulta algo incómodo. Las funciones se pueden probar, pero la calidad de la gestión no. ISO 27001 es una de las pocas credenciales públicas que pueden revisarse antes de iniciar una colaboración, pero con frecuencia se utiliza como si fuera un interruptor: si existe el certificado, se confía; si no, se descarta. Esa lectura deja fuera mucha información.

Audita el sistema de gestión, no un producto concreto

El objeto de una auditoría ISO/IEC 27001 es el sistema de gestión de seguridad de la información, o ISMS, establecido por la organización. No puntúa una función específica ni mide si un producto es rápido o estable. La norma se centra en la gestión de riesgos: primero exige identificar los activos de información, después localizar dónde pueden surgir problemas, definir cómo tratarlos y, por último, demostrar que ese enfoque funciona de manera continua.

La documentación sirve como evidencia, no como objetivo. Los certificados tienen un periodo de validez y durante ese tiempo están sujetos a auditorías de seguimiento, por lo que no existe una certificación obtenida una sola vez y válida para siempre.

Un ISMS contiene, a grandes rasgos, cuatro capas

En el nivel normativo debe haber políticas de seguridad escritas, responsabilidades definidas y procedimientos documentados. En el nivel de procesos, la identificación, evaluación, tratamiento y revisión de riesgos deben formar un ciclo cerrado. En el nivel técnico aparecen controles como el acceso, el cifrado y la auditoría de registros. En el nivel organizativo debe haber responsables, formación y evaluación.

Lo que más fácilmente se pasa por alto es la coordinación entre las cuatro capas. Comprar controles técnicos no significa que estén realmente implantados; si nadie asume la responsabilidad organizativa, los procesos pueden quedarse en el papel. La auditoría verifica si esos mecanismos funcionan de verdad, no solo lo que está escrito.

El alcance del certificado importa más que el certificado por sí solo

Un certificado ISO 27001 especifica el alcance de la certificación. Normalmente se aplica a una entidad concreta, una línea de negocio o una ubicación determinada, como una oficina o un centro de datos. Las actividades que quedan fuera de ese alcance no están cubiertas por el sistema certificado.

Aquí es donde más fácilmente se producen errores en compras. Que la empresa tenga un certificado no significa que la línea de producto que utiliza esté incluida; que la sede central esté certificada no significa que lo esté el centro de datos regional donde residen sus datos. Para comprobarlo, conviene hacer tres preguntas: qué entidades y ubicaciones cubre el certificado, si el servicio que realmente utiliza está dentro del alcance y si el certificado sigue vigente y ha superado la auditoría de seguimiento más reciente. La acreditación del organismo certificador también suele poder verificarse en directorios públicos.

Qué puede demostrar y qué no

La certificación permite confirmar, en términos generales, que la organización puede identificar y tratar los riesgos de forma sistemática y dispone de vías definidas para responder a incidentes; que existen reglas claras de control de acceso sobre quién puede tocar qué datos y qué registros quedan; que se realizan auditorías internas y revisiones de gestión periódicas con mecanismos de corrección y mejora; y que estas conclusiones proceden de un tercero independiente, no de una declaración propia.

También hay que dejar claros los límites. Una buena gestión no significa que el producto sea fácil de usar; son cuestiones distintas. Tener un sistema implantado no significa que nunca vaya a ocurrir un incidente, porque cualquier sistema puede verse comprometido. Tampoco significa que la responsabilidad se transfiera: cómo entrega usted los datos y cómo utiliza las cuentas sigue siendo responsabilidad suya.

Cómo encaja con ISO 27701 y SOC 2

Estos tres nombres aparecen a menudo juntos, pero ocupan posiciones diferentes. ISO 27001 regula el propio sistema de gestión de seguridad de la información, tiene uso internacional y se orienta al cumplimiento sistemático. ISO 27701 amplía el marco de 27001 hacia la gestión de información de privacidad y aborda específicamente el tratamiento de datos personales. SOC 2 es una auditoría de controles para organizaciones de servicios y examina si la seguridad, la disponibilidad y la confidencialidad en la prestación del servicio son fiables.

Una combinación habitual es ISO 27001 más ISO 27701: la primera indica que existe un sistema de seguridad completo, y la segunda que hay mecanismos específicos para tratar información personal. En una diligencia debida, resulta más útil revisar qué certificaciones tiene el proveedor y qué cubre cada una que contar cuántos certificados posee.

Es mejor como umbral que como prueba de funciones

Una forma práctica de usar ISO 27001 es convertirla en un primer umbral de selección. Disponer del certificado muestra que la organización está dispuesta a asumir el coste del cumplimiento y puede pasar a la siguiente fase. No tenerlo tampoco significa necesariamente que sea insegura; quizá su tamaño o su orientación de negocio todavía no la hayan llevado a ese punto. La experiencia diaria sigue dependiendo del diseño del producto.

Pensemos en la gestión de múltiples cuentas. La certificación se centra en si el proveedor administra correctamente sus datos; que las cuentas se interfieran o no entre sí durante el uso es otra cuestión. La capacidad de aislar entornos busca que cada entorno funcione como una unidad independiente, sin compartir datos, cachés ni huellas. Esa idea coincide con los límites claros y el principio de mínimo privilegio de un ISMS, pero pertenece al diseño del producto y no queda cubierta por una certificación de gestión. PurpleMark convierte cada entorno en una unidad independiente en la capa de aislamiento, precisamente para responder a este tipo de necesidad.

Información general sobre normas. Para los datos concretos de una certificación, consulte la información pública del organismo certificador.