"Somos ISO 27001". La frase tranquiliza en una licitación, hasta que el comprador solicita el certificado y descubre que la certificación se refiere a la sede y a la subcontratación B2B, no al servicio compartido donde se ejecuta su aplicación. Esta discrepancia no es infrecuente. Esto es incluso la norma cuando nadie lee el perímetro.
ISO/IEC 27001 certifica que una organización ha implementado un sistema de gestión de seguridad de la información (SGSI) auditado por un tercero. Con un host, esto puede ser una prueba sólida, o un atajo de marketing si confunde la certificación de la empresa con la seguridad de su servidor.
Lo que realmente demuestra la ISO 27001
Un certificado ISO 27001 válido significa que un auditor acreditado ha verificado:
- una política de seguridad formalizada;
- un análisis de riesgos documentado;
- controles seleccionados (Apéndice A) y justificados en el SoA;
- procesos de revisión, incidencia, cambio, formación;
- trazable mejora continua.
Lo que esto no prueba automáticamente:
- que su sitio esté protegido;
- que las copias de seguridad sean probadas en su domicilio;
- que el soporte responda en 15 minutos;
- que el producto de bajo coste comparta el mismo nivel de requisitos que la oferta certificada.
ISO 27001 describe cómo el host gestiona la seguridad, no cómo se comporta su aplicación un viernes por la noche.
Leer el alcance: certificado, SoA, anexos
Antes de sumar un punto en la comparación, abra tres documentos:
| Documento | Qué contiene | Trampa común |
|---|---|---|
| Certificado | Organización, fecha, resumen alcance | Alcance vago (“servicios en la nube”) |
| Declaración de Aplicabilidad (SoA) | Controles mantenidos/excluidos | Exclusiones inexplicables |
| Anexo contractual | Servicios efectivamente cubiertos | Producto vendido fuera del alcance |
Haga la pregunta directa: "¿Mi oferta [nombre exacto] está incluida en el alcance del certificado? » Un anfitrión serio responde por escrito. Un vendedor que elude merece una segunda mirada.
ISO 27001 frente a otras insignias: no mezclar pruebas
En el mercado europeo, ISO 27001 suele ser la base creíble, especialmente entre actores como Infomaniak o las nubes empresariales, pero no reemplaza:
- HDS para datos de salud;
- SecNumCloud para soberanía de nube calificada;
- SOC 2 Tipo II a veces requerido por los clientes de EE. UU.;
- tus propias obligaciones GDPR como controlador de datos.
Utilice ISO 27001 como filtro de madurez: ¿el host tiene un gobierno de seguridad auditable? A continuación, agregue los puntos de referencia de la industria que su proyecto requiere.
Cuando la certificación es un valor añadido real
Tres casos en los que ISO 27001 cambia la situación:
Due diligence B2B. Sus clientes empresariales solicitan un cuestionario de seguridad; un certificado ISO reduce la fricción, siempre que el alcance cubra su implementación.
Subcontratación y operación administrada. Cuanto más toca el host su sistema, más cuenta un SMSI auditado.
Comparación entre jugadores opacos. Dos hosts al mismo precio: el que publica certificado + SoA gana al que solo muestra un escudo SVG.
Por otro lado, para un blog personal o un landing temporal, exigir la ISO 27001 puede complicar la compra sin ganancia proporcional.
The Summit: La certificación protege a la organización, no su negligencia
Este es el punto ciego de las páginas de cumplimiento.
Este es el punto que el marketing transforma en una promesa global: “alojamiento seguro ISO 27001”. La realidad es contractual y limitada. Su parte del trabajo (actualizaciones, derechos de acceso, cifrado, pruebas de restauración) permanece intacta.
Decide y avanza sin puntos ciegos
Descargue el certificado y anote el alcance más la fecha de vencimiento, solicite la Declaración de aplicabilidad o una carta de alcance que cubra su producto, haga una referencia cruzada con sus obligaciones GDPR, HDS o SecNumCloud si corresponde, compare en igualdad de condiciones a través del directorio y el comparador, luego archive la evidencia para sus propias auditorías de clientes.
Para conocer el marco regulatorio general, consulte RGPD, HDS, SecNumCloud: ¿quién necesita qué?.
Preguntas frecuentes
¿Un host ISO 27001 cumple automáticamente con el RGPD?
No. ISO 27001 rige un SGSI. El RGPD impone obligaciones legales distintas. Los dos se complementan; uno no reemplaza al otro.
¿El certificado cubre mi VPS o el compartido?
No necesariamente. El alcance está en el certificado y el SoA. Comprueba que tu oferta contractual está incluida.
¿Vale la pena ISO 27001 SecNumCloud o HDS?
No. Diferentes repositorios. HDS para la salud, SecNumCloud para la soberanía cualificada de la nube, ISO 27001 para un SGSI auditado.
¿Qué preguntas debería hacerle al vendedor?
Certificado completo, certificador, vencimiento, alcance, inclusión de su oferta. Sin SoA, el logo no es suficiente.
La próxima vez que una cotización muestre ISO 27001, pregunte por el alcance antes del precio. Un certificado sin alcance es una etiqueta, no una prueba.
