forumAbrir tema

Un cliente grande nos pide un certificado de cumplimiento de ciberseguridad. ¿En qué se diferencia de la ISO 27001 y cuál deberíamos preparar?

ZZerrin G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
260
#1

Somos una agencia de marketing digital y analítica de datos de 18 personas con sede en Dubái. Estamos a punto de cerrar un proyecto anual de procesamiento de datos y gestión de campañas por 600.000 AED con un grupo financiero de Abu Dabi. En la última ronda de negociaciones, el departamento de compras nos exigió como condición contractual un «certificado de cumplimiento de ciberseguridad».

Tenemos un certificado ISO 27001 que sacamos hace dos años, pero que quedó suspendido porque este año no hicimos la auditoría de seguimiento. Una consultora local con la que hablamos nos dice que basta con renovar el ISO 27001 actual. Sin embargo, otro auditor afirma que en el sector financiero se requiere un informe de cumplimiento independiente de terceros, elaborado según el marco de ciberseguridad de los reguladores locales.

Los presupuestos de consultoría y auditoría que nos proponen van de 40.000 AED a 120.000 AED, y dicen que el proceso llevará de 2 a 5 meses. No logramos entender qué quiere exactamente el cliente ni a qué documento debemos apuntar para no quemar el presupuesto en vano. ¿Cuál es la diferencia práctica entre estos dos conceptos?

BBurak U***Participante
Cargo
Director de marketing
Sector
Construcción
Tipo de organización
agencia boutique
Miembro desde
jul 2025
Mensaje
67
Más útil#2

Respuesta corta: ISO 27001 es una certificación internacional para el sistema de gestión de seguridad de la información; un certificado de cumplimiento de ciberseguridad suele ser un informe de conformidad de un auditor independiente que acredita el cumplimiento de controles técnicos exigidos por autoridades financieras o sectoriales locales. Para un cliente del sector financiero, tu ISO suspendida no basta por sí sola; tienes que aclarar directamente qué marco regulatorio exigen.

La diferencia real entre ambos se ve clara en estos puntos: 1) ISO 27001 evalúa cómo gestiona la empresa los riesgos, sus políticas y la disciplina documental (orientado a procesos). 2) Los informes de cumplimiento de ciberseguridad verifican directamente si los controles técnicos se aplican en la práctica: cifrado de bases de datos, tiempo de retención de logs de acceso, resultados de pentest y matrices de permisos.

En cuanto a costes, reactivar la ISO 27001 suspendida cuesta unos 35.000 AED entre auditoría de seguimiento y renovación. Pero como vas a procesar datos para un cliente financiero de EAU, lo más probable es que busquen la confirmación de cumplimiento de regulaciones bancarias locales o estándares nacionales de seguridad (un SOC 2 Tipo 2 o una aprobación de regulación local). Estas auditorías son más técnicas y caras.

Para no tirar el dinero, hazle esta pregunta al equipo de auditoría del cliente: «¿El documento solicitado es un certificado ISO 27001 acreditado o un informe de atestación de cumplimiento independiente emitido por una firma licenciada según el marco de ciberseguridad financiero de EAU?». Con la respuesta sabrás si necesitas una renovación ISO de 40.000 AED o una auditoría técnica profunda.

HHüsniye G***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
322
#3

El año pasado gastamos 85.000 AED en un informe de cumplimiento independiente para un proyecto financiero similar en Dubái. La auditoría llevó 3,5 meses y revisaron al detalle 64 controles técnicos con evidencias. Teníamos la ISO, pero el grupo financiero no la aceptaba sola por normativa.

RRecep S***Participante
Cargo
Planificación de producción
Sector
Retail
Tipo de organización
negocio unipersonal
Miembro desde
sept 2023
Mensaje
103
#4

no os tiréis de cabeza a los 120 mil aed q piden los consultores. pues a lo mejor el cliente solo quiere q rellenéis una checklist estándar y traigáis una carta firmada por un auditor acreditado... no firméis nada sin aclarar el alcance.

Nota: esto es mi experiencia, puede no aplicar a todos.

ZZerrin U***Participante
Cargo
Planificación logística
Sector
Construcción
Tipo de organización
distribuidor regional
Miembro desde
ago 2022
Mensaje
307
#5

Lo primero q tenéis q hacer es pedir la política de seguridad para proveedores (third-party security policy) al cliente. Si en la sección de referencias citan normas del banco central local o del consejo nacional de ciberseguridad la ISO 27001 no os salva, tenéis q ir directos a una auditoría técnica sectorial.

YYiğit Ç***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
107
#6

A las consultoras les encanta esta confusión de términos. Se aprovechan de las dudas de las empresas para vender el paquete más caro. Muchas veces ni el de compras del cliente sabe la diferencia; solo reenvía el texto que le pasó el área de riesgos.

HHilal Ç***Nuevo miembro
Cargo
Director de TI
Sector
Construcción
Tipo de organización
taller
Miembro desde
ago 2026
Mensaje
292

Doki · Diseño de interfaz · 2025

#7

Las entidades financieras de Abu Dabi exigen a los proveedores de procesamiento de datos un cumplimiento estricto de las leyes de protección de datos y regulaciones financieras locales. Por estándares corporativos, suelen pedir una declaración de conformidad con evidencias a nivel de sistema en lugar de la ISO 27001, que es un marco meramente de gestión.

TTolga Y***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
14
#8

Tener la ISO suspendida queda fatal en la mesa de negociación. Si el cliente lo comprueba va a generar desconfianza. Yo preguntaría claramente al cliente cuánto antes y según lo que digan enfocaría el presupuesto.

Nota: esto es mi experiencia, puede no aplicar a todos.

VVildan Y***Participante
Cargo
Editor de contenido
Sector
Retail
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2024
Mensaje
70
#9

¿Los datos que vais a procesar incluyen datos de identificación personal o movimientos bancarios? Si solo vais a manejar datos de campaña anonimizados ¿habéis probado a usar eso como argumento para acotar el alcance de la auditoría?

HHakan S***ExpertoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
36
#10

En los informes de cumplimiento suele ser obligatorio que los datos no salgan del territorio de EAU (data residency), usar cifrado fuerte en tránsito y reposo, y conservar logs de acceso detallados al menos un año. ¿Vuestra infraestructura cloud cumple con esto?

EEmine K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
296
#11

yo tamibén tengo curiosidad. la mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

que todo el mundo haga algo no signiifica que sea lo correcto.

LLevent Y***VeteranoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
128
#12

Yo también pienso lo mismo. Que todo el mundo haga algo no significa que sea lo correcto.

ÖÖzge C***Experto
Cargo
Contable
Sector
cuero
Tipo de organización
cooperativa
Miembro desde
ene 2023
Mensaje
308
#13

Hay tres cosas que revisar al hacer esto. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

MMurat Ş***Experto
Cargo
Especialista en publicidad
Miembro desde
ago 2023
Mensaje
242
#14

Si vas por ahí, resuelve esto desde el principio. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Yo seguiría por ese camino.

SSinan T***Participante
Cargo
Director de marketing
Sector
Embalaje
Tipo de organización
negocio unipersonal
Miembro desde
ago 2024
Mensaje
27

Doki · Configuración de gestión de logs · 2024

#15

Hace dos años viví exactamente lo mismo. Que todo el mundo haga algo no significa que sea lo correcto.

La respuesta varía mucho según el sector, no hay una regla general. Eso es todo, disculpa si me he extendido demasiado.

ZZafer A***Participante
Cargo
Director de producto
Sector
Textil
Tipo de organización
taller
Miembro desde
sept 2024
Mensaje
61
#16

Lo escribo para que no cometan el mismo error. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Lo dejo como nota, por si sirve.

VVildan U***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
32
#17

Aquí hay una trampa, no puedo dejar de mencionarla. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Espero que le sea útil.

PPerihan A***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
7
#18

Perdona pero esto no es válido en todos los casos. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Por supuesto, cambia si tu situación es diferente.

MMetin P***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
186
#19

hay un error muy común al hacer esto. bueno todo lo que no está por escrito, ambas partes lo recordarán de frma distinta en el futuro.

la mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada pero esta es mi opinión no lo escribo como una verdad absoluta.

KKaan B***Participante
Cargo
Director de relaciones con clientes
Sector
Inmobiliaria
Tipo de organización
cooperativa
Miembro desde
nov 2022
Mensaje
63
#20

lo probaré. el tiemmpo que tardas en detectar un problema determina directamente su coste.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema