ISO/IEC 27001:2022 es la norma internacional para los sistemas de gestión de la seguridad de la información. Los clientes del sector financiero, de la salud y del sector público preguntan cada vez más a los proveedores de software si cuentan con certificación y qué implica para la forma en que se construye el software. ALGOFACT está certificada en ISO 27001:2022, y este artículo explica en términos generales cómo se relaciona la norma con la entrega de software y qué puede esperar ver razonablemente un cliente.
Qué es la norma
ISO 27001 no prescribe tecnologías concretas. Define un sistema de gestión en el que la organización identifica sus riesgos de seguridad de la información, selecciona controles para tratarlos, documenta sus políticas y procedimientos, y los revisa con regularidad. El cumplimiento lo verifica un organismo de certificación acreditado mediante una auditoría inicial y auditorías de seguimiento periódicas.
La edición de 2022 reorganizó el catálogo de controles del Anexo A en cuatro temas: organizacionales, de personas, físicos y tecnológicos. También incorporó controles como la codificación segura, la gestión de la configuración y la prevención de fuga de datos, que son directamente relevantes para los equipos de software.
Qué no garantiza
La certificación demuestra que una organización opera un sistema gestionado de seguridad de la información. No afirma que un producto determinado esté libre de vulnerabilidades ni certifica el diseño de una aplicación concreta. El alcance del certificado también importa. Abarca las sedes, los servicios y los procesos indicados en la declaración de alcance, por lo que el cliente debería leer el alcance y la declaración de aplicabilidad.
Controles que afectan la entrega de software
Varios controles dan forma al trabajo diario de ingeniería.
- Control de acceso y mínimo privilegio. Las personas reciben acceso a repositorios, entornos y datos según su rol, y los accesos se revisan y se retiran cuando cambian las funciones.
- Separación de entornos. Desarrollo, pruebas y producción se mantienen separados, y los datos de producción no se usan en desarrollo sin protección.
- Revisión de código y gestión de cambios. Los cambios se revisan, se registran y se aprueban antes de publicarse, de modo que cada cambio en producción pueda rastrearse hasta una solicitud y un revisor.
- Gestión de secretos. Las contraseñas, claves y tokens se guardan en un almacén gestionado y no en el código fuente.
- Análisis de dependencias y vulnerabilidades. Las bibliotecas de terceros y las imágenes de contenedores se analizan, y los hallazgos se clasifican y se corrigen en plazos definidos.
- Registro de eventos. Los eventos relevantes para la seguridad se registran y se protegen contra alteraciones.
- Respaldo y recuperación. Los respaldos se realizan según un calendario, se protegen y se verifican restaurándolos.
- Tratamiento de datos de proveedores y clientes. Los datos del cliente se usan solo para el fin acordado, se almacenan en las ubicaciones acordadas y se devuelven o se eliminan al terminar el contrato.
Evidencia y trazabilidad
Un cliente puede pedir ver algo más que un certificado. Entre las solicitudes razonables están el alcance y la declaración de aplicabilidad, la política de seguridad de la información, el procedimiento de desarrollo seguro, los registros de revisión de accesos, un resumen de los resultados de auditorías recientes y el proceso de gestión de incidentes. Para un proyecto concreto, el cliente puede solicitar el historial de revisiones de los cambios, los resultados de los análisis de dependencias, los registros de las pruebas de respaldo y la lista del personal con acceso a sus entornos.
La trazabilidad es el hilo conductor. Un buen proceso permite al equipo demostrar quién cambió qué, quién lo aprobó y cuándo se publicó, y eso resulta tan útil para el equipo de ingeniería durante un incidente como para un auditor.
Efecto en las contrataciones
En los sectores financiero, de la salud y público, los pliegos de licitación suelen incluir ISO 27001 como requisito o como criterio puntuable. Los bancos y las aseguradoras extienden a sus proveedores sus propios programas de riesgo de terceros. Los prestadores de salud manejan datos personales sensibles y necesitan garantías sobre cómo los gestionan sus proveedores. Contar con el certificado acorta una parte de la debida diligencia, porque muchos puntos de los cuestionarios ya están cubiertos por controles documentados.
Límites
La certificación no sustituye la revisión de seguridad de un sistema concreto. El modelado de amenazas, las pruebas de penetración y la revisión de la arquitectura de la aplicación siguen siendo necesarios, en particular en los sistemas que procesan datos sensibles o que están expuestos a internet. La forma más útil de entender ISO 27001 es como la base de las prácticas de trabajo de un proveedor, sobre la cual se construye la evaluación de seguridad de cada proyecto.

