Cando unha empresa ou un organismo público contrata software externo, está a poñer os seus datos —e os dos seus clientes ou cidadáns— en mans dun terceiro. A pregunta que moi poucas organizacións fan antes de asinar o contrato é: que controis de seguridade ten ese provedor sobre os meus datos?

A certificación ISO 27001 é a resposta máis obxectiva a esa pregunta. Non porque sexa perfecta nin porque garanta que nunca ocorrerá un incidente, senón porque certifica que o provedor ten un sistema de xestión da seguridade da información auditado, con controis documentados e mellorados de forma continua.

Esta guía explica que certifica realmente a ISO 27001, como ler un certificado de forma crítica e que riscos concretos asumes se o teu provedor de software non a ten.

Que é a ISO 27001

A ISO/IEC 27001 é a norma internacional que especifica os requisitos para establecer, implementar, manter e mellorar continuamente un Sistema de Xestión da Seguridade da Información (SXSI). A versión vixente é a de 2022.

Non é unha certificación de produto (non certifica que o software en si sexa seguro). É unha certificación de proceso: certifica que a organización que desenvolve ou xestiona software ten un sistema de xestión con controis para protexer a confidencialidade, a integridade e a dispoñibilidade da información.

Os controis do Anexo A da ISO 27001:2022 cobren 93 áreas, organizadas en 4 temas:

  • Controis organizativos: políticas de seguridade, xestión de incidentes, continuidade de negocio
  • Controis de persoas: formación, acordos de confidencialidade, teletraballo
  • Controis físicos: protección de centros de datos, acceso a instalacións
  • Controis tecnolóxicos: xestión de accesos, cifrado, copias de seguridade, seguridade no desenvolvemento de software

Que certifica e que NON certifica a ISO 27001

Si certifica

  • Que o provedor ten unha política de seguridade documentada e aprobada pola dirección
  • Que existe un proceso formal de avaliación e tratamento de riscos de seguridade
  • Que os accesos aos sistemas están controlados e auditados
  • Que hai un proceso de xestión de incidentes de seguridade
  • Que o desenvolvemento de software segue prácticas de seguridade documentadas (controis A.8.25 a A.8.31 da norma)
  • Que se realizan auditorías internas e externas do SXSI
  • Que a dirección revisa periodicamente o sistema e aproba melloras

Non certifica

  • Que o software está libre de vulnerabilidades
  • Que o provedor nunca sufrirá un incidente de seguridade
  • Que todos os empregados seguen sempre os procedementos
  • Que a infraestrutura técnica é segura per se (iso avalíano outros controis, como as probas de penetración)

A ISO 27001 é un sistema de xestión, non unha garantía técnica absoluta. Pero un provedor certificado ten probabilidades estatisticamente menores de sufrir un incidente grave e, se o sofre, ten procesos definidos para xestionalo e notificalo.

Como ler un certificado ISO 27001

Non todos os certificados ISO 27001 son iguais. Antes de aceptar un como válido, verifica estes elementos:

1. Organismo certificador

A certificación ten que estar emitida por un organismo acreditado por ENAC (Entidade Nacional de Acreditación, en España) ou por un organismo equivalente no IAF (International Accreditation Forum). Os máis habituais en España: AENOR, Bureau Veritas, SGS, BSI Group, Applus, TÜV Rheinland.

Un certificado emitido por un organismo non acreditado por ENAC ou IAF non ten validez recoñecida. Isto ocorre máis do que se cre: hai empresas que amosan certificados de entidades de dubidosa acreditación.

Como verificar: Accede á web de ENAC (enac.es) → Entidades acreditadas → busca o organismo emisor do certificado. Se non aparece, o certificado non é válido.

2. Alcance do certificado

O certificado ISO 27001 ten un alcance definido: que actividades, procesos, sistemas ou sedes están incluídos. Un provedor pode estar certificado para «desenvolvemento de software para clientes do sector financeiro» e non para «soporte técnico» ou «infraestrutura cloud».

Verifica que o alcance do certificado inclúe o servizo que vas contratar. Se o provedor vai manter o teu sistema en produción pero o certificado só cobre o desenvolvemento, o mantemento non está auditado.

3. Data de vixencia

Os certificados ISO 27001 teñen unha validez de tres anos, con auditorías de seguimento anuais. Verifica que o certificado está en vigor e que a última auditoría de seguimento se realizou hai menos de 12 meses.

4. Versión da norma

A versión vixente é a ISO/IEC 27001:2022. Se o certificado fai referencia á versión 2013, o provedor pode estar en proceso de transición, pero debería tela completado antes do 31 de outubro de 2025 (data límite do período de transición marcado polo IAF).

Riscos de contratar software sen ISO 27001

Risco RXPD

Cando contratas un provedor de software que trata datos persoais da túa empresa ou dos teus clientes, ese provedor é un encargado do tratamento segundo o RXPD. Estás obrigado a asinalo e a verificar que ten garantías suficientes de cumprimento. Se o provedor sofre unha brecha de datos e non ten a ISO 27001, ti, como responsable do tratamento, podes ser sancionado pola AEPD por non aplicares a dilixencia debida na selección do encargado.

As sancións do RXPD poden chegar ao 4% da facturación anual global ou a 20 millóns de euros, o que sexa maior.

Risco de continuidade de negocio

Un provedor sen xestión formal da continuidade de negocio (que é un dos controis da ISO 27001) pode verse incapacitado para dar servizo despois dun incidente. Sen copias de seguridade probadas, sen plan de recuperación documentado e sen redundancia de sistemas, un ransomware ou un fallo de hardware pode deixar os teus sistemas fóra de servizo días ou semanas.

Risco en licitacións e contratos

En sectores regulados (sector público, servizos financeiros, utilities, saúde), a ISO 27001 está comezando a aparecer como requisito mínimo nos pregos de contratación. Traballar cun provedor non certificado pode invalidar o teu cumprimento dos requisitos de seguridade do prego e, no sector público, pode implicar a resolución do contrato.

Risco reputacional

Se un provedor teu sofre unha brecha de datos que afecta os teus clientes, a percepción pública é que a túa empresa non tomou as precaucións necesarias, independentemente da responsabilidade legal. A selección de provedores con certificacións de seguridade recoñecidas é parte da dilixencia debida que se espera de calquera organización.

ISO 27001 vs outras certificacións de seguridade

CertificaciónÁmbitoA quen lle interesa
ISO 27001Sistema de xestión da seguridade da informaciónCalquera empresa que xestione información sensible
ENS (Esquema Nacional de Seguridade)Seguridade para sistemas da Administración pública españolaProvedores do sector público español
SOC 2Seguridade de servizos na nube (Estados Unidos)Provedores SaaS con clientes norteamericanos
PCI DSSSeguridade en pagamentos con tarxetaEmpresas que procesan pagamentos con tarxeta
TISAXSeguridade na industria do automóbilProvedores do sector do automóbil

Para a maioría das empresas españolas, a combinación ISO 27001 + ENS cobre todos os escenarios de contratación: sector privado (ISO 27001) e sector público (ENS). Un provedor que teña ambas as certificacións pode traballar con calquera tipo de cliente sen restricións de seguridade.

É a combinación que mantén CEDESA, xunto coa ISO 9001 e a ISO 56001: na súa páxina de certificacións figuran o organismo emisor e o alcance de cada unha, que é exactamente o que este artigo recomenda pedirlle a calquera provedor.

Preguntas que lle debes facer ao teu provedor de software

Antes de asinar o contrato, pide estas respostas por escrito:

  1. Teñen certificación ISO 27001 vixente? Podo ver o certificado e verificar o organismo emisor?
  2. O alcance do certificado inclúe o servizo que vou contratar?
  3. Cando foi a última auditoría de seguimento e cales foron os achados?
  4. Teñen un plan de continuidade de negocio probado? Con que frecuencia o poñen a proba?
  5. Como xestionan os incidentes de seguridade? En que prazo me notificarían unha brecha que afecte os meus datos?
  6. Que controis aplican ao desenvolvemento seguro de software? Realizan análises de vulnerabilidades antes da posta en produción?
  7. Como controlan o acceso dos seus empregados e subcontratistas aos meus datos?

Un provedor con ISO 27001 real debe poder responder a todas estas preguntas con documentación concreta, non con xeneralidades. Se as respostas son vagas ou hai resistencia a compartir información sobre o SXSI, é un sinal de alerta.