ISO/IEC 27001
ISO/IEC 27001 (sistema de gestión de seguridad de la información)
Estándar internacional para el sistema de gestión de seguridad de la información (SGSI) — certificación que demuestra la madurez de la empresa en seguridad TI.
¿Qué es ISO/IEC 27001?
ISO/IEC 27001 es el estándar internacional de la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC) que define los requisitos para el Sistema de Gestión de Seguridad de la Información (SGSI). La versión actual ISO/IEC 27001:2022 incluye en el Anexo A 93 controles de seguridad divididos en 4 temas (organizativos, de personal, físicos y tecnológicos).
La certificación según ISO 27001 es voluntaria, pero en el mercado B2B se está convirtiendo en una obligación de facto: la mayoría de los clientes enterprise la exigen al seleccionar un proveedor SaaS. El proceso de certificación incluye:
- Análisis de brechas frente a los requisitos de la norma
- Implantación del SGSI — políticas, procedimientos, controles
- Auditoría interna
- Auditoría de certificación por un organismo acreditado (AENOR, Bureau Veritas, TÜV SÜD, etc.)
- Recertificación cada 3 años, auditoría de vigilancia cada año
Áreas clave del Anexo A 2022:
- A.5 Controles organizativos — políticas, roles, proveedores
- A.6 Controles de personal — verificación, disciplina
- A.7 Controles físicos — acceso a edificios, centros de datos
- A.8 Controles tecnológicos — criptografía, registro de actividad, accesos
Cuándo se usa
ISO 27001 es relevante para:
- Proveedores de SaaS — los clientes la exigen
- Instituciones financieras y fintech
- Administración pública — obligatoria en determinados proyectos
- Sanidad e infraestructura crítica
Ver página Seguridad.
Términos relacionados
- GDPR — ISO 27001 ayuda significativamente al cumplimiento del GDPR. Ver /es/glosario/gdpr.
- RBAC — control técnico del Anexo A. Ver /es/glosario/rbac.
- SSO — control tecnológico habitual. Ver /es/glosario/sso.
En Modulario
Modulario implementa los controles de ISO 27001 en sus operaciones cloud: cifrado de datos en reposo y en tránsito, RBAC, registro de auditoría y proceso de respuesta a incidentes. Detalles sobre certificaciones y subencargados en /bezpecnost.
Modulario como proveedor SaaS entrega a sus clientes reporting de SOC 2 e ISO 27001 para facilitar las auditorías de cumplimiento. Los clientes reciben la lista de subencargados, pruebas de penetración y documentación de incidentes de seguridad, todo disponible en el portal de clientes.
También existen otras certificaciones relevantes: ISO/IEC 27701 (extensión para protección de datos personales), ISO 9001 (calidad) y ENS (Esquema Nacional de Seguridad en España para el sector público). Las empresas SaaS modernas acumulan a menudo varias certificaciones para competir en ventas B2B enterprise y al sector público.
Términos relacionados
GDPR
Reglamento de la UE sobre protección de datos personales vigente desde el 25 de mayo de 2018 — define los derechos de los interesados y las obligaciones de los responsables del tratamiento.
AI Act
El primer reglamento integral de la UE que regula el desarrollo, despliegue y uso de la inteligencia artificial — enfoque basado en riesgos con cuatro niveles.
RBAC
Modelo de autorización en el que los permisos se asignan a través de roles, no a usuarios individuales — gestión más sencilla y auditabilidad.
SSO
Mecanismo de autenticación que permite al usuario iniciar sesión una sola vez y obtener acceso a múltiples aplicaciones sin volver a introducir su contraseña.
ReBAC
Modelo de autorización basado en las relaciones entre objetos — el acceso se deriva de los equipos y proyectos a los que pertenece el usuario.
¿Está implementando ISO/IEC 27001 en su empresa?
Modulario cubre la mayoría de los procesos B2B de forma modular — implemente solo lo que necesita ahora y crezca gradualmente. Reserve una consulta gratuita.
Reservar consulta