Un responsable de seguridad recibe el certificado ISO 27001 de OVHcloud, marca la casilla “cumplimiento” y lanza la migración de una aplicación empresarial al Public Cloud. Tres meses después, el auditor pregunta si las copias de seguridad automáticas, el panel de administración y el soporte de subcontratación están dentro del alcance certificado. Silencio. La insignia era real; cobertura, parcial.
La pregunta útil no es "¿OVHcloud tiene ISO 27001?" » — la respuesta es sí en parte de la oferta. Es: *¿qué servicio, qué región, qué funciones auxiliares se auditan realmente para su arquitectura?*
Qué garantiza un certificado ISO 27001 y qué excluye
El estándar ISO/IEC 27001 no certifica “un host” de forma masiva. Certifica un sistema de gestión de seguridad de la información (SGSI) aplicado a un perímetro descrito por la organización: sitios, procesos, productos, regiones y, a veces, entidades legales.
Con un actor del tamaño de OVHcloud, este ámbito puede cubrir, por ejemplo, líneas de Hosted Private Cloud o centros de datos identificados, dejando fuera del ámbito otras gamas, servicios de vista previa o componentes gestionados por filiales y subcontratistas no cotizados.
Un logotipo ISO 27001 en la página de un producto no es prueba. Esta es una invitación para abrir el certificado.
Leer el perímetro de OVHcloud en cuatro pasadas
Antes de firmar, solicite tres documentos: el certificado (número, fecha de vencimiento, organismo certificador), la declaración de aplicabilidad y, si está disponible, el anexo de alcance que detalla los servicios y sitios.
| Elemento | Qué comprobar | Señal de advertencia |
|---|---|---|
| Producto exacto | Nube pública, Nube privada alojada, bare metal, correo electrónico, almacenamiento de objetos | “Nube OVHcloud” sin nombre de rango |
| Región / DC | Gravelinas, Roubaix, Estrasburgo, etc. | Región seleccionada que falta en el anexo |
| Funciones relacionadas | Copias de seguridad, instantáneas, equilibrador de carga, IAM | Servicios gestionados no mencionados |
| Subcontratistas | Soporte L3, CDN, nube de terceros | Cadena opaca |
| Entidad contractual | OVH SAS, filial local | Contrato firmado con una entidad ajena al certificado |
Luego verifique con su arquitectura real: base de datos, archivos, registros, canales de CI/CD, acceso de administrador. Cada ladrillo descubierto sigue siendo su riesgo que debe documentarse en el análisis de cumplimiento.
Nube pública, nube privada, compartida: tres alcances posibles
OVHcloud no vende ni una sola “nube certificada”. Un proyecto en Nube Pública (instancias, Kubernetes administrado, almacenamiento de objetos) no tiene las mismas garantías documentadas que una Nube Privada Alojada corporativa, ni que un hosting compartido histórico.
Concretamente:
- Alinea la referencia del producto que estás comprando con la línea exacta del certificado o SoA.
- Compruebe la región: un centro de datos cubierto en Francia no cubre automáticamente una réplica de Canadá o una zona no listada.
- Aislar servicios administrados: las copias de seguridad automáticas, WAF y DBaaS pueden ser operadas por equipos o pilas independientes.
- Cruce con HDS si procesa datos de salud: ISO 27001 no reemplaza un certificado HDS válido en el producto correcto.
Nuestro archivo OVHcloud indica ISO 27001 en la matriz pública: útil como punto de partida, pero insuficiente como prueba de auditoría.
Errores comunes en la debida diligencia
Confunda el cumplimiento del RGPD con la norma ISO 27001. El RGPD rige el procesamiento de datos personales; La ISO certifica un SGSI. OVHcloud puede alinearse con el RGPD a través de su DPA y, al mismo tiempo, tener un alcance ISO más limitado que su pila.
Asuma cobertura de respaldo. Las copias de respaldo suelen ser la brecha de cobertura número uno: almacenadas en otro lugar, restauradas por una herramienta de terceros o administradas únicamente por el cliente.
Ignore el modelo de responsabilidad compartida. En la nube pública, la configuración de la red, los derechos de IAM y el cifrado en el lado del cliente siguen siendo su responsabilidad (fuera del alcance certificado en el lado del proveedor si no están bien configurados).
Compare dos hosts sólo por el logotipo. Para una evaluación comparativa seria, abra la guía ISO 27001 en Europa: compare el alcance de un certificado y compare los apéndices en un escenario idéntico.
Arriba: el certificado no dice en qué botón hiciste clic
Ésta es la laguna que eluden las páginas de “Confianza”: la certificación da fe de un sistema descrito por OVHcloud, no de la configuración que usted ha montado en el panel.
Decide y avanza sin puntos ciegos
Enumere su pila: computación, almacenamiento, red, copias de seguridad, registros, acceso de administrador. Solicite certificado, SoA y anexo de alcance para el producto y la región de destino. Marque en rojo cualquier componente faltante o poco claro; complementar con medidas contractuales o cambiar de producto.
Pruebe una restauración y documente quién opera qué en el incidente. Compare a través de nuestro comparador y la guía RGPD, HDS, SecNumCloud si el proyecto afecta a datos sensibles. Explore el directorio para comparar OVHcloud con otros actores certificados según los mismos criterios mensurables.
Preguntas frecuentes
¿OVHcloud tiene la certificación ISO 27001 en toda su oferta?
No. La certificación cubre un alcance de SGSI definido. Cada producto y región debe verificarse en el certificado o SoA; un logotipo global no es suficiente.
¿Dónde encontrar el perímetro exacto en OVHcloud?
Solicite el certificado vigente, la declaración de aplicabilidad y el anexo listado de servicios y sitios. Las páginas de marketing no reemplazan estos documentos.
ISO 27001 ¿OVHcloud es suficiente para los datos de salud?
No en Francia: el HDS es una obligación separada. OVHcloud ofrece ofertas HDS, pero debes comprobar que tu producto y tu región están incluidos en la certificación HDS, no solo en la ISO 27001.
¿Cómo comparar OVHcloud con otro host certificado?
Alinee el mismo escenario técnico, luego compare los perímetros escritos. Dos certificados ISO 27001 pueden cubrir garantías muy diferentes.
La próxima vez que un comercial diga "somos ISO 27001", responda: muéstreme la línea que cubre mi producto, mi región y mis respaldos.
