forumAbrir tema

Un cliente corporativo grande nos pide la certificación ISO 27001, ¿qué es exactamente y es necesaria?

SSena Y***Participante
Cargo
Contabilidad básica
Sector
Servicios de salud
Tipo de organización
cadena de tiendas
Miembro desde
may 2023
Mensaje
205
#1

Somos una agencia de software de 9 personas en Barcelona; desarrollamos integraciones de e-commerce y arquitecturas de microservicios para los sectores de fintech y retail. Estábamos negociando un contrato de desarrollo y mantenimiento de software por valor de 120.000 euros anuales con una gran cadena de retail que opera en toda España. Ayer, su departamento de compras nos envió un cuestionario de seguridad para proveedores y nos preguntó si tenemos la certificación ISO 27001 o, si no, para cuándo la obtendremos.

Al responder que no contamos con el certificado, nos dijeron que esta norma es un requisito interno obligatorio para todos los proveedores externos que acceden a datos de clientes y realizan integraciones, y que de lo contrario no se podrá aprobar el contrato. Internamente utilizamos autenticación en dos pasos, bases de datos cifradas y control de versiones, pero nunca nos hemos sometido a un proceso de auditoría formal de este tipo.

¿Qué es exactamente la ISO 27001 y se refiere solo a la infraestructura técnica de servidores? Para un equipo pequeño de 9 personas, ¿es viable obtener este certificado, cuánto se tarda y cuánto cuesta? ¿Existe alguna fórmula intermedia que podamos ofrecer al cliente sin perder este acuerdo?

KKader K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
393
Más útil#2

Respuesta corta: La ISO 27001 es el marco internacional del Sistema de Gestión de la Seguridad de la Información (SGSI) que establece una empresa para proteger sus activos de información. No cubre solo la seguridad técnica o de servidores, sino todos los procesos de la empresa, desde recursos humanos y seguridad física de la oficina hasta continuidad del negocio y gestión de contratos.

La norma exige básicamente implantar estos procesos: 1) una metodología de análisis de riesgos que identifique todos los activos de información y posibles amenazas, 2) matrices de autorización de acceso, políticas de contraseñas y reglas de clasificación de datos, 3) principios de desarrollo seguro de código y planes de respuesta ante incidentes. Es decir, no se trata solo de poner un firewall al servidor; consiste en redactar y hacer auditable cada paso, desde cómo se revocan los permisos de un empleado al irse hasta cómo se destruyen los discos duros externos.

Para una agencia de software de nueve personas es perfectamente posible obtener esta certificación e incluso se completa mucho más rápido que en grandes estructuras corporativas. El proceso suele durar entre 4 y 6 meses. En el mercado español, el coste del primer ciclo de auditoría de tres años con una entidad certificadora acreditada oscila entre los 4.000 y 7.000 euros; si contratáis el apoyo de un consultor independiente que gestione el proceso, hay que añadir entre 5.000 y 8.000 euros de honorarios de consultoría.

Para no perder la venta de inmediato, podéis presentar la siguiente propuesta al cliente: un compromiso de la dirección indicando que habéis iniciado los preparativos de certificación, junto con una hoja de ruta que incluya el contrato de consultoría y el calendario de auditoría. Cuando los departamentos de compras corporativos ven que el proceso ha comenzado oficialmente y que se completará en 6 meses, suelen firmar añadiendo una cláusula de aprobación condicional al contrato.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

MMurat Ç***Experto
Cargo
Gestor de proyectos
Sector
Contabilidad y asesoría fiscal
Tipo de organización
mediana empresa
Miembro desde
oct 2022
Mensaje
246
#3

Ni se os ocurra decirle directamente al cliente 'no tenemos este certificado' y cerrar la puerta. Muchas grandes empresas dan una aprobación temporal cuando dices 'hemos iniciado el proyecto de adaptación a la ISO 27001 y nuestra fecha objetivo de auditoría es en 6 meses' y presentas además tus políticas básicas de seguridad actuales.

TTuğçe K***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
310
#4

En la versión actualizada ISO/IEC 27001:2022, los controles del Anexo A se han simplificado a 93 puntos. Como agencia de software, lo que más os va a afectar es el ciclo de vida de desarrollo de software seguro (SDLC), los logs de acceso al repositorio de código fuente, la anonimización de datos de prueba y la separación entre los entornos de producción y desarrollo.

KKader U***Participante
Cargo
Empleado de tienda
Sector
Medios y publicación
Tipo de organización
empresa familiar
Miembro desde
jun 2024
Mensaje
86
#5

Nosotros la sacamos el año pasado en Madrid con un equipo de 11 personas. Pagamos 5.000 euros al consultor externo y 3.500 euros a la empresa auditora acreditada para el primer año. Tardó 5 meses en total. Aunque parezca caro, para un contrato de 120.000 euros al año esta inversión se amortiza de sobra.

NNeslihan E***Participante
Cargo
Miembro del consejo de administración
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2025
Mensaje
35

Doki · Sitio web corporativo · 2023

#6

Si la vais a sacar solo por un cliente, os diría q lo penséis bn. No es un papel q pides una vez y cuelgas en la pared; hay auditoría de seguimiento cada año y hay q pagarla. En una empresa de nueve personas, estar todo el rato registrando cosas y rellenando formularios de riesgo frena mazo el ritmo de los devs.

AAytenNuevo miembro
Cargo
Comida casera
Tipo de organización
Equipo de 8 personas
Miembro desde
nov 2024
Mensaje
28
#7

Al principio, cuando ves esos cientos de páginas de cláusulas de la norma, da bastante respeto. Pero cuando te metes de lleno te das cuenta de q es simplemente poner en procedimientos lo q un equipo de software profesional ya hace de forma informal.

MMustafa Ç***Participante
Cargo
Director de clínica
Sector
vidrio
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2022
Mensaje
49
#8

¿A qué datos vais a acceder exactamente en el sistema del cliente? Si solo ejecutáis código en sus servidores y no alojáis datos del cliente en vuestra propia oficina, podéis reducir el alcance (scope) de la auditoría y recortar el proceso y el coste a la mitad.

MMert E***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
28
#9

nos pasó algo parecido con un cliente de telecomunicaciones solucionamos las vulnerabilidades, entregamos un informe de pentest externo y nos dieron 6 meses más luego en fin os dría q no dejéis pasar el acuerdo.

ZZehra K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
86
#10

En el mercado español, las grandes empresas y las entidades públicas consideran la norma ISO 27001 como un umbral básico en la seguridad de proveedores. Esta certificación es un paso estratégico que os dará una ventaja competitiva en futuros procesos de venta corporativos.

DDoruk A***Participante
Cargo
Coordinador general
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2022
Mensaje
18

Doki · Prueba de penetración · 2024

#11

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. bueno si decidimos sin medir siempre acabamos en el mismo punto.

Yo seguiría por ese camino.

CCansu K***Participante
Cargo
Planificación logística
Sector
Imprenta
Tipo de organización
negocio unipersonal
Miembro desde
sept 2023
Mensaje
1

Doki · Configuración de copias de seguridad · 2023

#12

Estoy de acuerdo a medias, en parte no. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Ánimo.

RRecep Y***Participante
Cargo
Operador de entrada de datos
Sector
Joyería
Tipo de organización
taller
Miembro desde
may 2025
Mensaje
3
#13

Dejo una advertencia. Si el camino de la notificación es largo la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Ánimo.

SSerkan U***Participante
Cargo
Jefe de obra
Sector
Formación
Tipo de organización
mediana empresa
Miembro desde
may 2025
Mensaje
312
#14

Lo escribo para que no cometan el mismo error. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Lo dejo como nota, por si sirve.

AAleynaNuevo miembro
Cargo
Especialista en redes sociales
Miembro desde
sept 2024
Mensaje
48
#15

entrando en detalle: Si el camino de la notificación es largo, la notificación no llega; una notificacción que no llega significa un incidente detectado tarde.

las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde luego la verdad lo dejo como nota por si sirve.

LLeyla Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
38
#16

A nosotros también nos pasa. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

RRamazan T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
262
#17

Aquí hay que hacer una distinción. El error cometido por ISO 27001 que es suele ser reversible, pero caro.

Si escribís el resultado aquí, también servirá de ayuda a otros.

PPolat G***Participante
Cargo
Director de tecnología
Sector
Imprenta
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
275
#18

Tema muy oportuno.

CCem I***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
4
#19

Si lo ves como un proceso, el panorama cambia. No confíes en una sola medida; ve capa por capa.

Corrijanme si me equivoco.

HHüseyin U***Participante
Cargo
Editor de contenido
Sector
Turismo
Tipo de organización
startup recién creada
Miembro desde
jun 2023
Mensaje
107
#20

Rara vez se encuentra un texto que lo explique tan claro. pues el tiempo que tardas en detectar un problema determina directamente su coste.

Comprobado por experiencia.

Responder