La diapositiva comercial muestra cuatro logotipos: ISO 27001, HDS, SOC 2, “compatible con GDPR”. Quien toma las decisiones respira. Seis meses después, el auditor solicita la certificación: la certificación ISO sólo cubre el centro de datos de Roubaix, la HDS sólo afecta a la oferta de Nube Privada y su VPS compartido no aparece por ningún lado. Esto no es una estafa, es un alcance mal interpretado.
Las certificaciones de host son fotografías fechadas de un sistema auditado. No es una promesa global para toda la marca.
Tres certificaciones, tres preguntas diferentes
ISO 27001: ¿El sistema de gestión de seguridad está estructurado alrededor de un perímetro definido? Útil para evaluar la gobernanza, no para garantizar que su producto de gama baja sea parte de ella.
HDS — ¿Se audita el alojamiento de datos personales de salud según la norma francesa? Esencial para el expediente de un paciente; inútil para un blog, pero peligroso si le venden productos “compatibles con la salud” sin un número de certificado.
SecNumCloud — ¿La calificación ANSSI cubre una oferta en la nube contra los riesgos de acceso extraterritorial? Relevante para ciertos mercados públicos y operadores críticos; alcance estrecho y costoso.
| Certificación | Pregunta que ella responde | Fuera de pantalla frecuente |
|---|---|---|
| ISO 27001 | Gobernanza de seguridad perimetral certificada | Otros centros de datos, rangos no listados |
| HDS | Alojamiento sanitario regulado | VPS genérico, correo electrónico, CDN |
| NubeNumSeg | Soberanía calificada en la nube ANSSI | Ofertas estándar no calificadas |
Cómo leer un certificado sin dejarse engañar
- Número y fecha de vencimiento: una certificación renovada no equivale a una validez continua.
- Alcance en el apéndice: productos, sitios, servicios administrados, copias de seguridad.
- Subcontratistas declarados: ¿quién opera realmente la capa subyacente?
- Correspondencia con su arquitectura: producción, respaldo, registros, soporte administrativo.
OVHcloud y 3DS Outscale ilustran perímetros parciales de HDS/SecNumCloud en amplios rangos: el trabajo comienza después del logotipo.
Muchos equipos compran la insignia. Pocos leen el anexo perimetral.
La cumbre: el logo está en la marca, la auditoría está en un ladrillo
Decide y avanza sin puntos ciegos
Enumere sus obligaciones regulatorias (GDPR, HDS, contratación pública) y, para cada finalista, solicite un certificado válido, un anexo de alcance y una DPA antes de cualquier preselección final. Asigne su pila (aplicación, base de datos, archivos, copias de seguridad, registros) en el perímetro certificado línea por línea. Rechace los términos “compatible con la salud” o “préstamo ISO” sin un número de certificado. Haga una referencia cruzada con RGPD, HDS, SecNumCloud y filtre los actores a través de nuestro directorio leyendo el apéndice, no la diapositiva comercial.
Preguntas frecuentes
¿ISO 27001 cubre toda la oferta de nube de un host?
No. La certificación se relaciona con un SGSI definido: a menudo un centro de datos, una subsidiaria o una gama de productos. El servicio compartido público en general puede estar fuera del alcance incluso si el logotipo está en la página de inicio.
HDS e ISO 27001, ¿cuál es la diferencia para un proyecto de salud?
HDS es obligatorio para alojar datos personales de salud en Francia. ISO 27001 es un marco de seguridad genérico, útil pero no sustituto del HDS de salud.
¿Cómo comprobar que una certificación es válida?
Solicite el número de certificado, el organismo certificador, la fecha de vencimiento y el documento de alcance, no es una trampa de marketing. Verificación cruzada con el registro del organismo público.
¿SecNumCloud garantiza la soberanía de mis datos?
Certifica una referencia ANSSI en un perímetro cualificado: protección reforzada contra el acceso extraterritorial. No reemplaza la elección de la región, el DPA o el análisis de sus propios subcontratistas de aplicaciones.
¿Cuatro logotipos en la diapositiva? Pregunte por el horario del perímetro, no por el apretón de manos.
