Quan una empresa o un organisme públic contracta programari extern, està posant les seves dades —i les dels seus clients o ciutadans— en mans d’un tercer. La pregunta que molt poques organitzacions es fan abans de signar el contracte és: quins controls de seguretat té aquest proveïdor sobre les meves dades?

La certificació ISO 27001 és la resposta més objectiva a aquesta pregunta. No pas perquè sigui perfecta ni perquè garanteixi que mai no hi haurà cap incident, sinó perquè certifica que el proveïdor té un sistema de gestió de la seguretat de la informació auditat, amb controls documentats i millorats de manera contínua.

Aquesta guia explica què certifica realment l’ISO 27001, com llegir un certificat amb esperit crític i quins riscos concrets assumeixes si el teu proveïdor de programari no la té.

Què és l’ISO 27001

L’ISO/IEC 27001 és la norma internacional que especifica els requisits per establir, implantar, mantenir i millorar contínuament un sistema de gestió de la seguretat de la informació (SGSI). La versió vigent és la de 2022.

No és una certificació de producte (no certifica que el programari en si sigui segur). És una certificació de procés: certifica que l’organització que desenvolupa o gestiona programari té un sistema de gestió amb controls per protegir la confidencialitat, la integritat i la disponibilitat de la informació.

Els controls de l’annex A de l’ISO 27001:2022 cobreixen 93 àrees, organitzades en 4 temes:

  • Controls organitzatius: polítiques de seguretat, gestió d’incidents, continuïtat de negoci
  • Controls de persones: formació, acords de confidencialitat, teletreball
  • Controls físics: protecció de centres de dades, accés a les instal·lacions
  • Controls tecnològics: gestió d’accessos, xifratge, còpies de seguretat, seguretat en el desenvolupament de programari

Què certifica i què NO certifica l’ISO 27001

Sí que certifica

  • Que el proveïdor té una política de seguretat documentada i aprovada per la direcció
  • Que hi ha un procés formal d’avaluació i tractament dels riscos de seguretat
  • Que els accessos als sistemes estan controlats i auditats
  • Que hi ha un procés de gestió d’incidents de seguretat
  • Que el desenvolupament de programari segueix pràctiques de seguretat documentades (controls A.8.25 a A.8.31 de la norma)
  • Que es fan auditories internes i externes de l’SGSI
  • Que la direcció revisa periòdicament el sistema i aprova millores

No certifica

  • Que el programari estigui lliure de vulnerabilitats
  • Que el proveïdor no pateixi mai cap incident de seguretat
  • Que tots els empleats segueixin sempre els procediments
  • Que la infraestructura tècnica sigui segura per se (això ho avaluen altres controls, com ara les proves de penetració)

L’ISO 27001 és un sistema de gestió, no una garantia tècnica absoluta. Però un proveïdor certificat té, estadísticament, menys probabilitats de patir un incident greu i, si el pateix, té processos definits per gestionar-lo i notificar-lo.

Com llegir un certificat ISO 27001

No tots els certificats ISO 27001 són iguals. Abans d’acceptar-ne un com a vàlid, verifica aquests elements:

1. Organisme certificador

La certificació l’ha d’haver emesa un organisme acreditat per ENAC (Entitat Nacional d’Acreditació, a Espanya) o per un organisme equivalent dins de l’IAF (International Accreditation Forum). Els més habituals a Espanya: AENOR, Bureau Veritas, SGS, BSI Group, Applus, TÜV Rheinland.

Un certificat emès per un organisme no acreditat per ENAC o per l’IAF no té validesa reconeguda. Això passa més sovint del que es creu: hi ha empreses que mostren certificats d’entitats d’acreditació dubtosa.

Com verificar-ho: Accedeix al web d’ENAC (enac.es) → «Entidades acreditadas» → busca-hi l’organisme emissor del certificat. Si no hi apareix, el certificat no és vàlid.

2. Abast del certificat

El certificat ISO 27001 té un abast definit: quines activitats, processos, sistemes o seus hi estan inclosos. Un proveïdor pot estar certificat per a «desenvolupament de programari per a clients del sector financer» i no per a «suport tècnic» o «infraestructura al núvol».

Verifica que l’abast del certificat inclou el servei que contractaràs. Si el proveïdor ha de mantenir el teu sistema en producció però el certificat només cobreix el desenvolupament, el manteniment no està auditat.

3. Data de vigència

Els certificats ISO 27001 tenen una validesa de tres anys, amb auditories de seguiment anuals. Verifica que el certificat és vigent i que l’última auditoria de seguiment es va fer fa menys de 12 mesos.

4. Versió de la norma

La versió vigent és l’ISO/IEC 27001:2022. Si el certificat fa referència a la versió 2013, el proveïdor pot estar en procés de transició, però l’hauria d’haver completada abans del 31 d’octubre de 2025 (data límit del període de transició fixat per l’IAF).

Riscos de contractar programari sense ISO 27001

Risc RGPD

Quan contractes un proveïdor de programari que tracta dades personals de la teva empresa o dels teus clients, aquest proveïdor és un encarregat del tractament segons l’RGPD. Estàs obligat a signar-ho i a verificar que ofereix garanties suficients de compliment. Si el proveïdor pateix una bretxa de dades i no té l’ISO 27001, tu, com a responsable del tractament, pots ser sancionat per l’AEPD per no haver aplicat la diligència deguda en la selecció de l’encarregat.

Les sancions de l’RGPD poden arribar al 4% de la facturació anual global o a 20 milions d’euros, la xifra que sigui més alta.

Risc de continuïtat de negoci

Un proveïdor sense una gestió formal de la continuïtat de negoci (que és un dels controls de l’ISO 27001) es pot trobar incapacitat per prestar servei després d’un incident. Sense còpies de seguretat provades, sense un pla de recuperació documentat i sense redundància de sistemes, un programari de segrest (ransomware) o una fallada de maquinari pot deixar els teus sistemes inoperatius durant dies o setmanes.

Risc en licitacions i contractes

En sectors regulats (sector públic, serveis financers, subministraments, salut), l’ISO 27001 comença a aparèixer com a requisit mínim als plecs de contractació. Treballar amb un proveïdor no certificat pot invalidar el teu compliment dels requisits de seguretat del plec i, en el sector públic, pot comportar la resolució del contracte.

Risc reputacional

Si un proveïdor teu pateix una bretxa de dades que afecta els teus clients, la percepció pública és que la teva empresa no va prendre les precaucions necessàries, independentment de la responsabilitat legal. Seleccionar proveïdors amb certificacions de seguretat reconegudes forma part de la diligència deguda que s’espera de qualsevol organització.

ISO 27001 vs. altres certificacions de seguretat

CertificacióÀmbitA qui interessa
ISO 27001Sistema de gestió de la seguretat de la informacióQualsevol empresa que gestioni informació sensible
ENS (Esquema Nacional de Seguretat)Seguretat per a sistemes de l’Administració pública espanyolaProveïdors del sector públic espanyol
SOC 2Seguretat de serveis al núvol (Estats Units)Proveïdors SaaS amb clients nord-americans
PCI DSSSeguretat en pagaments amb targetaEmpreses que processen pagaments amb targeta
TISAXSeguretat en la indústria de l’automòbilProveïdors del sector de l’automoció

Per a la majoria de les empreses espanyoles, la combinació ISO 27001 + ENS cobreix tots els escenaris de contractació: sector privat (ISO 27001) i sector públic (ENS). Un proveïdor que tingui totes dues certificacions pot treballar amb qualsevol tipus de client sense restriccions de seguretat.

És la combinació que manté CEDESA, juntament amb l’ISO 9001 i l’ISO 56001: a la seva pàgina de certificacions figuren l’organisme emissor i l’abast de cadascuna, que és exactament el que aquest article recomana demanar a qualsevol proveïdor.

Preguntes que has de fer al teu proveïdor de programari

Abans de signar el contracte, demana aquestes respostes per escrit:

  1. Tenen la certificació ISO 27001 vigent? Puc veure el certificat i verificar-ne l’organisme emissor?
  2. L’abast del certificat inclou el servei que contractaré?
  3. Quan va ser l’última auditoria de seguiment i quines en van ser les troballes?
  4. Tenen un pla de continuïtat de negoci provat? Amb quina freqüència el posen a prova?
  5. Com gestionen els incidents de seguretat? En quin termini em notificarien una bretxa que afectés les meves dades?
  6. Quins controls apliquen al desenvolupament segur de programari? Fan anàlisis de vulnerabilitats abans de posar en producció?
  7. Com controlen l’accés dels seus empleats i subcontractistes a les meves dades?

Un proveïdor amb una ISO 27001 real ha de poder respondre a totes aquestes preguntes amb documentació concreta, no amb generalitats. Si les respostes són vagues o hi ha resistència a compartir informació sobre l’SGSI, és un senyal d’alerta.