Solicitar presupuesto
Urgencias SectoresCarreras Nosotros Contactar
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Analista con auriculares ante una pared de pantallas de monitorización en una sala oscura

Lista ISO 27001: qué aporta su proveedor y qué sigue siendo suyo

La mayoría de las listas que encontrará en internet las escriben quienes quieren certificarle. Esta está escrita desde el otro lado: qué controles salen de su IT, quién los aporta y qué evidencia le pedirá después un auditor.

7 min de lectura Escrito por el equipo de ITproposal
Respuesta corta

El Anexo A de ISO 27001:2022 recoge 93 controles en cuatro temas. Una parte es tecnología y corresponde a quien gestiona su IT; el resto es política y sigue siendo suyo.

Un proveedor no puede certificarle ni puede dar la norma por cumplida en su nombre. Lo que sí puede: aportar los controles técnicos y la evidencia con la que usted los demuestra.

Empiece por la evidencia y no por el control. Un control que funciona pero no registra nada no existe para un auditor.

Qué es y qué no es esta lista

ISO/IEC 27001 es una norma, y una norma puede auditarse. Esa auditoría la realiza una entidad de certificación acreditada y nadie más. Nosotros no lo somos ni vamos a serlo, así que lo que sigue no es un itinerario de certificación sino una lista de trabajo.

Sí explicamos por qué sabemos qué mira un auditor: esta empresa está certificada en ISO 27001, ISO 9001 e ISO 14001. Eso dice algo sobre cómo trabajamos y nada sobre cómo cumple usted la norma: un certificado no se hereda de nosotros.

El Anexo A de la versión de 2022 recoge 93 controles en cuatro temas: organizativo, personas, físico y tecnológico. Ese último grupo es donde está su proveedor de IT. Este texto trata de ese grupo y de la línea que lo rodea.

Los controles que corresponden a su proveedor de IT

Acceso e identidad. Quién puede llegar a qué y cómo pierde ese acceso. No es un control sino una cadena: crear la cuenta, los permisos asociados, los permisos elevados aparte y la retirada al marcharse. Ese último paso es el que más se olvida: una persona que ya no está y cuya cuenta sigue viva es un hallazgo que el día de la auditoría ya no se repara.

Autenticación robusta. MFA en todo lo accesible desde fuera y acceso condicional para el resto. Una política de contraseñas sin segundo factor ya no cumple la norma.

Registro y supervisión. Registrar lo que ocurre, conservarlo el tiempo suficiente y hacer algo con ello. Aquí encalla la mayoría: se registra, pero después nadie puede mostrar qué se registró ni cuánto tiempo se conservó.

Copia de seguridad que sobrevive a un ataque. No solo que exista una copia, sino que quien entre en el entorno no pueda modificarla y que la restauración se haya probado de forma demostrable.

Cifrado y gestión de claves. Cifrar es la parte fácil. La pregunta del auditor va sobre las claves: quién las gestiona, dónde están y qué ocurre cuando esa persona no está.

Vulnerabilidades y parches. Saber qué tiene, saber qué le falla y poder demostrar a qué ritmo se resuelve.

Segmentación. Que un invitado, un puesto de trabajo y un terminal de pago entren en la misma red y acaben en rincones distintos.

Los controles que siguen siendo suyos

Esta parte no se externaliza, y no por falta de voluntad sino por el diseño de la norma. Un auditor plantea estas preguntas a la dirección, no al proveedor.

El alcance. Qué entra en su sistema de gestión y qué no. Es la primera pregunta de cualquier auditoría y la única que debe defender usted mismo, porque determina lo que vale todo su certificado.

La evaluación de riesgos y la declaración de aplicabilidad. Cuáles de los 93 controles aplica, cuáles no y por qué no. Un proveedor puede aportar lo que ocurre técnicamente; la valoración sigue siendo suya.

Política, revisión por la dirección y auditoría interna. La norma pide que la dirección lo revise con cierta regularidad y lo deje registrado. Es una hora por trimestre que casi siempre se omite y casi siempre acaba en hallazgo.

Personas. Concienciación, condiciones al incorporarse, qué ocurre al salir. La tecnología no cubre esto.

Gestión de proveedores. Nosotros también somos un proveedor para usted. Evaluarnos y dejarlo registrado corresponde a su sistema; nosotros ayudamos respondiendo al cuestionario, pero la valoración es suya.

Qué hacemos aquí y qué no

Lo que hacemos. Implantar y gestionar los controles técnicos anteriores, y entregar la evidencia con la que usted los demuestra: qué permisos existen, qué se registra y durante cuánto tiempo, cuándo se probó por última vez una restauración, con qué rapidez se parchea. Esa evidencia es la mitad del trabajo de una auditoría y es justo la parte que nadie puede inventarse después.

Lo que no hacemos. No certificamos a nadie y no somos auditores. No fijamos su alcance, no aprobamos su declaración de aplicabilidad y no emitimos ninguna declaración de que cumple la norma. Eso es trabajo de una entidad de certificación acreditada y debe quedarse ahí: una parte que monta su entorno y después se evalúa a sí misma es precisamente lo que la norma quiere evitar.

Preguntas frecuentes

Preguntas que recibimos sobre esto

Las cuatro que más se repiten.

¿Pueden certificarnos en ISO 27001?

No. La certificación la realiza una entidad de certificación acreditada y nadie más; nosotros no lo somos. Nosotros implantamos los controles técnicos y entregamos la evidencia con la que usted los demuestra. Estamos certificados en ISO 27001, ISO 9001 e ISO 14001, pero un certificado no se hereda de nosotros.

¿Basta esta lista para superar la auditoría?

No, y es intencionado. Cubre los controles tecnológicos del Anexo A, el lado que sale de su IT. El alcance, la evaluación de riesgos, la declaración de aplicabilidad, la política y la auditoría interna siguen siendo suyos, y por ahí empieza un auditor.

Nuestro cliente pregunta si tenemos ISO 27001. ¿Qué le enviamos?

Si no la tiene, no envíe lo que no tiene. Lo que sí funciona es mostrar qué controles están implantados y qué evidencia los acompaña. En la mayoría de los cuestionarios basta con eso, porque la pregunta rara vez va realmente sobre el certificado y casi siempre sobre los controles que hay detrás.

Somos veinte personas. ¿Es viable?

La norma escala con el alcance, no con la plantilla. Lo que no escala es el papeleo que la rodea, y ahí es donde encallan las organizaciones pequeñas. Empiece por la evidencia que su IT ya produce; ayuda más que una plantilla.

Servicios relacionados

Seguir leyendo

Los controles de esta lista, desarrollados uno a uno.

¿Miramos qué tienen ya?

Cuéntenos qué norma está en juego o qué cuestionario ha llegado. Repasamos el lado técnico y le decimos qué puede demostrar hoy y qué falta.

Conocimiento práctico de IT en su bandeja

Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puede darse de baja con un clic.

Solo usamos su dirección para el boletín. Consulte nuestra política de privacidad.

Pedir presupuesto Llamar