- Cargo
- Contabilidad básica
- Sector
- Servicios de salud
- Tipo de organización
- cadena de tiendas
- Miembro desde
- may 2023
- Mensaje
- 205
Somos una agencia de software de 9 personas en Barcelona; desarrollamos integraciones de e-commerce y arquitecturas de microservicios para los sectores de fintech y retail. Estábamos negociando un contrato de desarrollo y mantenimiento de software por valor de 120.000 euros anuales con una gran cadena de retail que opera en toda España. Ayer, su departamento de compras nos envió un cuestionario de seguridad para proveedores y nos preguntó si tenemos la certificación ISO 27001 o, si no, para cuándo la obtendremos.
Al responder que no contamos con el certificado, nos dijeron que esta norma es un requisito interno obligatorio para todos los proveedores externos que acceden a datos de clientes y realizan integraciones, y que de lo contrario no se podrá aprobar el contrato. Internamente utilizamos autenticación en dos pasos, bases de datos cifradas y control de versiones, pero nunca nos hemos sometido a un proceso de auditoría formal de este tipo.
¿Qué es exactamente la ISO 27001 y se refiere solo a la infraestructura técnica de servidores? Para un equipo pequeño de 9 personas, ¿es viable obtener este certificado, cuánto se tarda y cuánto cuesta? ¿Existe alguna fórmula intermedia que podamos ofrecer al cliente sin perder este acuerdo?