Saltar al contenido
Diagnóstico gratuito

Cumplimiento

Cumplimiento en ciberseguridad

Cuando un cliente grande o un regulador te piden demostrar control sobre la información, hay un camino con fechas. Este es.

Evidencia de control ISO 27001:2022 ejemplo · no son datos de clientes
93controles en el anexo A
81aplicables
64con evidencia al día
  • A.5.15 Control de acceso evidencia al día
  • A.8.8 Gestión de vulnerabilidades técnicas informe del mes
  • A.5.24 Preparación ante incidentes simulacro programado
  • A.8.13 Copias de respaldo prueba pendiente
Siguiente paso

Cerrar la evidencia de copias de respaldo antes de la auditoría interna.

Certificaciones: ISO 27001 y SOC 2

ISO 27001

La norma internacional de gestión de seguridad de la información. Reconocida en todo el mundo y la que piden con más frecuencia en la región.

SOC 2

El informe de auditoría que piden los clientes en Estados Unidos. Es el que más aparece cuando una empresa de software empieza a vender allá.

Evidencia de operación para ISO 27001 y SOC 2

Bastante. Varios controles se cubren con operación en vez de con documentos: el centro de operaciones produce registros de monitoreo, la gestión de vulnerabilidades demuestra el ciclo, y el informe de una prueba de intrusión es evidencia directa.

ISO 27001 o SOC 2: qué estándar te están pidiendo

Casi nadie llega a cumplimiento por convicción. Llega porque un cliente grande lo exige o porque un regulador lo pide, y la primera pregunta útil es cuál de los dos te está pasando.

ISO 27001SOC 2
Qué recibesUn certificadoUn informe de auditoría
Quién lo pideClientes y reguladores en Europa y LatinoaméricaClientes empresariales en Estados Unidos
Qué evalúaQue gestionas la seguridad como sistemaQue tus controles operan como dices
Es públicoSí, cualquiera lo verificaNo, se comparte bajo confidencialidad
VigenciaTres años, con seguimiento anualCubre un periodo, se repite cada año

Si tu comprador está en Estados Unidos, casi siempre es SOC 2. Si es un cliente regional grande o un supervisor sectorial, casi siempre es ISO 27001. Cuando aparecen los dos, el trabajo de fondo se aprovecha: inventario de activos, análisis de riesgos, gestión de accesos y respuesta a incidentes sirven para ambos.

Lo que conviene saber antes de empezar con ISO 27001 o SOC 2

  • El alcance decide el costo. Cada sistema que entra suma preparación, evidencia cada mes y tiempo de auditoría cada año, para siempre. Definirlo amplio "por si acaso" es el error más caro.
  • Quien te prepara no puede auditarte. Son roles incompatibles por regla profesional en los dos estándares.
  • La evidencia se acumula durante meses. No se puede fabricar la semana antes de la auditoría, y ese es el descubrimiento tardío más frecuente.
  • El certificado no es el final. Hay auditorías de seguimiento, y el sistema tiene que seguir vivo entre una y otra.

Cumplimiento en ciberseguridad y seguridad real

Se puede pasar una auditoría con controles que existen en el papel, y se puede tener una operación sólida sin ningún certificado. Las dos cosas pasan.

Nuestra forma de trabajarlo es que el sistema de gestión describa lo que de verdad ocurre en tu operación, no un ideal que nadie sostiene. Cuesta más al principio y se paga solo en la primera auditoría de seguimiento, cuando no hay que volver a montar todo desde cero.

Si necesitas certificarte en Colombia, el proceso y lo que mueve el precio están en certificación ISO 27001.

Proceso de certificación ISO 27001 y SOC 2

Cuatro fases, con el mismo orden para las dos normas. Lo que cambia es el entregable del final.

  1. Diagnóstico Dónde estás contra la norma. Suele traer buenas noticias: se cubre más de lo que se cree. Entregablebrechas priorizadas
  2. Cierre de brechas Priorizado por riesgo y por esfuerzo, no por el orden del catálogo. Entregablecontroles operando
  3. Evidencia Acumular lo que el auditor va a pedir mientras se opera, no la semana antes. Entregableregistros por control
  4. Auditoría La hace un ente independiente. Nosotros acompañamos, no certificamos. Entregablecertificado o informe

Qué pasa después

El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.

Preguntas frecuentes sobre cumplimiento en ciberseguridad

¿Por qué me piden una certificación?

Por una de dos razones. Comercial: un cliente grande necesita demostrar que sus proveedores tienen control sobre la información. Regulatoria: tu sector está vigilado y el supervisor lo exige. La primera trae fecha, la segunda trae alcance.

¿ISO 27001 o SOC 2?

ISO 27001 si tus clientes son de Latinoamérica o Europa. SOC 2 si son de Estados Unidos. Muchas empresas de software terminan necesitando las dos, y buena parte del trabajo se aprovecha entre una y otra.

¿Cuánto cuesta?

Varía mucho según el alcance y el punto de partida. El costo tiene dos partes: el acompañamiento a la implementación y la auditoría de certificación, que hace un ente independiente. Un diagnóstico inicial permite estimar las dos con números.

¿Quieres saber cómo estás hoy?

Un diagnóstico corto de tu exposición. No pide instalar nada.