ISO/IEC 27001: el certificado que Europa entiende
ISO 27001 es la norma internacional para sistemas de gestión de seguridad de la información (SGSI). Si SOC 2 abre el mercado estadounidense, ISO 27001 abre Europa, el Reino Unido y Asia. Juntos cubren casi todos los requisitos de seguridad de licitaciones y due diligence.
Qué es ISO 27001:2022
La norma define los requisitos de un sistema de gestión: contexto de la organización, liderazgo, evaluación y tratamiento de riesgos, los 93 controles del Anexo A (organizativos, de personas, físicos y tecnológicos), auditorías internas y mejora continua. El certificado lo emite un organismo de certificación acreditado tras una auditoría en dos fases y tiene una validez de 3 años con auditorías de seguimiento anuales.
Por qué hacer ISO 27001 junto con SOC 2
Los controles del Anexo A de ISO 27001 y los TSC de SOC 2 se solapan en un 70–80 % aproximadamente: políticas, gestión de accesos, criptografía, registro de eventos, gestión de incidentes, proveedores y continuidad. Construimos un único sistema de controles y un único conjunto de evidencias y luego lo mapeamos a ambas normas. El segundo examen añade, en su mayor parte, solo la evaluación de riesgos, la Declaración de Aplicabilidad (SoA), la auditoría interna y la revisión por la dirección.
Resultado: dos documentos para dos mercados, un proyecto, un equipo y un coste un 30–40 % inferior al de dos proyectos separados. Vea SOC 2 frente a ISO 27001.
Quién emite el certificado
El grupo BALTUM incluye un organismo de certificación ISO/IEC 27001 acreditado, por lo que pasa la certificación sin tener que buscar un organismo externo, con un calendario y un precio transparentes. El equipo de consultoría y el organismo de certificación son entidades jurídicas distintas con personal distinto, como exige ISO/IEC 17021: quien ayudó a implementar no audita. Si lo desea, también le acompañamos en la certificación con otro organismo.
Qué recibe
- Definición del alcance y el contexto del SGSI
- Metodología y registro de riesgos, plan de tratamiento de riesgos
- Declaración de Aplicabilidad sobre los 93 controles
- Conjunto completo de políticas y procedimientos
- Formación del personal y auditoría interna
- Acompañamiento durante la auditoría de certificación (fases 1 y 2)