Ingeniería ISO 27001: construimos los controles, un organismo acreditado los certifica
ISO/IEC 27001 certifica un sistema de gestión, no un producto ni un equipo. Un organismo de certificación acreditado audita tu sistema de gestión de seguridad de la información (SGSI) y emite el certificado; ISO no lo hace. Tu equipo de ingeniería opera los controles tecnológicos que eligió tu tratamiento de riesgos. Nosotros hacemos esa ingeniería. No auditamos, no certificamos ni tenemos un certificado ISO 27001.
- Un organismo de certificación
- Audita tu SGSI y emite el certificado
- Tu empresa
- Nuestros ingenieros construyen los controles tecnológicos que elegiste
- Clouditive
Clouditive no audita, no certifica ni emite certificados ISO 27001
La norma
¿Qué necesita de ingeniería ISO/IEC 27001:2022?
ISO/IEC 27001:2022 especifica los requisitos de un sistema de gestión de seguridad de la información: evaluación y tratamiento de riesgos, objetivos, auditoría interna, revisión por la dirección y mejora continua. Comparas los controles que necesita tu tratamiento de riesgos con el Anexo A y registras el resultado en una Declaración de Aplicabilidad (cláusula 6.1.3). ISO/IEC 27002:2022 lista 93 controles: 37 organizacionales, 8 de personas, 14 físicos y 34 tecnológicos. La ingeniería es dueña de la mayoría de los tecnológicos y de parte de los organizacionales.
La norma no prescribe una lista fija de controles. El Anexo A es una referencia, y los controles pueden venir de cualquier fuente (cláusula 6.1.3, notas 1 y 3). La ingeniería que debes depende de los riesgos que trataste y de las exclusiones que justificaste.
Una auditoría de certificación mira todo el sistema de gestión, y los controles son una parte, junto al alcance, la evaluación de riesgos, la auditoría interna y la revisión por la dirección (cláusulas 4 a 10).
Certificación
¿Quién certifica ISO/IEC 27001?
Un organismo de certificación externo, no ISO ni un proveedor de ingeniería. ISO declara que no realiza certificaciones ni emite certificados. La acreditación del organismo de certificación no es obligatoria, pero da una confirmación independiente de su competencia, y un certificado acreditado puede verificarse en la base de datos IAF CertSearch. Al citar un certificado conviene nombrar la edición: certificado según ISO/IEC 27001:2022.
Lo que no afirmamos
¿Qué no afirmamos?
No tenemos ningún certificado ISO/IEC 27001 y no afirmamos ninguno para ningún cliente. No somos un organismo de certificación y no tenemos ningún caso publicado de implementación de ISO 27001.
- El gobierno del sistema de gestión queda con tu dirección o tu consultor ISO: alcance, evaluación de riesgos, Declaración de Aplicabilidad, auditoría interna y revisión por la dirección. Construimos lo que esos documentos te comprometen a tener. No los escribimos ni los aprobamos.
- Los casos enlazados abajo muestran los mismos controles tecnológicos en otros trabajos. No son una implementación de ISO 27001.
- No garantizamos ningún resultado de certificación: el hallazgo de la auditoría es del organismo de certificación.
- No afirmamos ningún trabajo bajo ISO/IEC 27701 (privacidad), ISO/IEC 42001 (IA) ni ninguna alianza con una plataforma de automatización de cumplimiento (GRC).
Cuando somos tu proveedor
¿Qué controles nos aplican como tus ingenieros externos?
Cuando tercerizas el desarrollo o operas a través de contratistas, los controles de ISO/IEC 27002:2022 sobre proveedores pasan a ser tuyos de evidenciar: 5.19 seguridad de la información en las relaciones con proveedores, 5.20 acuerdos con proveedores, 5.21 la cadena de suministro de TIC, 5.22 seguimiento y revisión de los servicios de proveedores, 5.23 uso de servicios en la nube y 8.30 desarrollo externalizado.
Es probable que un revisor pida el acuerdo con el proveedor, cómo se evalúa a sus ingenieros y cómo se controla y se retira su acceso. Seguridad y compras responde cada punto con lo que es verdad hoy, y lista lo que no afirmamos.
Los controles
¿Qué controles tecnológicos opera el equipo de ingeniería?
Seis grupos de controles del Anexo A recaen sobre ingeniería: acceso, desarrollo seguro y cambios, registro y monitoreo, backups y continuidad, vulnerabilidades y configuración, y criptografía con protección de red y de datos. Para cada uno: los números de control, el trabajo de ingeniería y dónde lo hicimos en un caso publicado.
Acceso y autenticación
Qué le pide a ingeniería¿Quién tiene acceso a los sistemas y al código fuente, cómo se autentica y quién revisa sus derechos?
Los controles 5.15 a 5.18 cubren el control de acceso, la gestión de identidades, la información de autenticación y los derechos de acceso. Los controles 8.2 a 8.5 cubren los derechos de acceso privilegiado, la restricción de acceso a la información, el acceso al código fuente y la autenticación segura. La ingeniería: identidades en tu SSO, MFA, mínimo privilegio, permisos de repositorio como código, secretos en un almacén gestionado e identidad de workload para los servicios. La revisión periódica de derechos la hace tu equipo.
Dónde lo hicimos
- Los secretos viven en un almacén gestionado, y el control de vulnerabilidades corre en cada solicitud de fusión.Leer el caso del pipeline de versiones fintech
- Cloud SQL corre con IP privada, con KMS y Workload Identity.Leer el caso de la plataforma de marketing con IA
- El envío por Gmail usa delegación de dominio, así que no se guarda ninguna clave de correo.Leer el caso del portal de coordinación GovTech
- El stack de observabilidad se lee en Grafana con inicio de sesión único.Leer el caso de ingeniería de plataforma en transporte
Ningún paquete fijo cubre el control de acceso por sí solo. Lo definimos en Discovery o con ingenieros por hora.
Desarrollo seguro y cambios
Qué le pide a ingeniería¿Cómo se incorpora la seguridad al desarrollo y cómo se aprueba, prueba y publica un cambio?
Controles 8.25 ciclo de vida de desarrollo seguro, 8.26 requisitos de seguridad de las aplicaciones, 8.27 arquitectura segura de sistemas, 8.28 codificación segura, 8.29 pruebas de seguridad, 8.31 separación de los entornos de desarrollo, prueba y producción, y 8.32 gestión de cambios. La ingeniería: un pipeline cuyos controles pueden frenar una versión, pruebas en cada cambio, entornos separados y versiones rastreables con un camino de vuelta ensayado.
Dónde lo hicimos
- Producción espera una hora bajo observación y debe pasar controles de salud y de tasa de errores. La reversión volviendo a promover se ensayó en desarrollo: 72 segundos hacia atrás, 124 hacia adelante.Leer el caso del pipeline de versiones fintech
- Un tag de versión construye las imágenes, corre las migraciones, despliega por digest de imagen y lee de vuelta el digest que realmente está en producción.Leer el caso de la plataforma de marketing con IA
- Cada versión es una imagen firmada con cosign, desplegada sin tráfico, verificada y recién entonces promovida.Leer el caso del portal de coordinación GovTech
- Un control previo al push verifica secretos, tipos, lint y build antes de que el código salga de la máquina del ingeniero.Leer el caso del portal de coordinación GovTech
Lo entrega
- CI/CD e IaC: construcción o rediseñoUSD 4.000 · 2 semanas
- Fundamentos de automatización de QAUSD 5.000 · 2 semanas
Registro y monitoreo
Qué le pide a ingeniería¿Qué registras, quién lo vigila y las alertas disparan cuando deben?
Controles 8.15 registro, 8.16 actividades de monitoreo y 8.17 sincronización de relojes. La ingeniería: métricas, logs y trazas conectados con relojes sincronizados, alertas probadas hasta que disparan y un runbook. Trabajamos en tu horario laboral y dejamos alertas y runbooks para que tu propia guardia resuelva los incidentes.
Dónde lo hicimos
- De cero alertas en producción a 275 reglas de alerta, cada una probada hasta que disparó.Leer el caso del pipeline de versiones fintech
- Colectores de OpenTelemetry en cada clúster envían a Mimir, Loki, Tempo y Pyroscope centrales. Los paneles pasaron de 18 a 135.Leer el caso de ingeniería de plataforma en transporte
- Las trazas de OpenTelemetry van a Google Cloud y 18 políticas de alerta vigilan el servicio.Leer el caso de la plataforma de marketing con IA
Lo entrega
- Fundamentos de SRE y observabilidadUSD 5.000 · 2 semanas
Backups, redundancia y continuidad
Qué le pide a ingeniería¿Existen backups, hay redundancia y alguien demostró que una restauración funciona?
Controles 8.13 copias de seguridad de la información, 8.14 redundancia de las instalaciones de procesamiento de la información y 5.30 preparación de las TIC para la continuidad del negocio. La ingeniería: backups cifrados y programados, ensayos de restauración y una reversión ensayada, para que la recuperación se demuestre en vez de suponerse.
Dónde lo hicimos
- Los backups son cifrados y programados, y el ensayo de restauración recupera los datos en 13 segundos.Leer el caso de la plataforma de RPG online
- Antes de cada migración se toma automáticamente un snapshot de la base de datos, y la reversión se ensayó en desarrollo.Leer el caso del pipeline de versiones fintech
Ningún paquete fijo cubre backups y recuperación por sí solos. Los definimos en Discovery o con ingenieros por hora.
Vulnerabilidades, malware y configuración
Qué le pide a ingeniería¿Cómo encuentras vulnerabilidades conocidas antes de que el código salga y cómo mantienes la configuración bajo control?
Controles 8.7 protección contra malware, 8.8 gestión de vulnerabilidades técnicas, 8.9 gestión de la configuración y 5.7 inteligencia de amenazas. La ingeniería: escaneos en el pipeline en cada cambio con excepciones que vencen, e infraestructura definida como código y aplicada por un pipeline, donde un plan que destruiría un recurso se frena antes.
Dónde lo hicimos
- Un control de vulnerabilidades orientado a SOC 2 corre en cada solicitud de fusión (merge request), con excepciones que vencen. No es una certificación.Leer el caso del pipeline de versiones fintech
- Desde febrero de 2026 un workflow compartido corre escaneos de dependencias, secretos, CodeQL y contenedores. El endurecimiento de la cadena de suministro de CI está en curso.Leer el caso de ingeniería de plataforma en transporte
- Toda la plataforma de Google Cloud es OpenTofu, cubierta por 43 pruebas con proveedores simulados que corren sin tocar la cuenta de la nube.Leer el caso de la plataforma de marketing con IA
- El plan de Terraform tiene un freno que detiene los cambios destructivos.Leer el caso de la plataforma de vivienda PropTech
Lo entrega
- CI/CD e IaC: construcción o rediseñoUSD 4.000 · 2 semanas
Criptografía, red y protección de datos
Qué le pide a ingeniería¿Los datos van cifrados en tránsito y en reposo, cómo se segregan las redes y cómo se manejan los datos de prueba?
Controles 8.24 uso de criptografía, 8.20 seguridad de redes, 8.22 segregación de redes, 8.10 eliminación de información, 8.11 enmascaramiento de datos, 8.12 prevención de fuga de datos y 8.33 información de prueba. La ingeniería: TLS en tránsito, claves gestionadas y cifrado en reposo, rutas de red privadas hacia los almacenes de datos, un firewall de aplicaciones web en el borde y datos enmascarados fuera de producción.
Dónde lo hicimos
- Cloud SQL corre con IP privada, con KMS y Workload Identity.Leer el caso de la plataforma de marketing con IA
- El servicio está detrás de un balanceador HTTPS global con un WAF de Cloud Armor.Leer el caso de la plataforma de marketing con IA
- El borde de Cloudflare usa DNSSEC, CAA y MTA-STS.Leer el caso de la plataforma de vivienda PropTech
Ningún paquete fijo cubre la criptografía y la protección de datos por sí solas. Las definimos en Discovery o con ingenieros por hora.
Cómo entregamos
¿Cómo lo entregan nuestros paquetes e ingenieros?
Empieza con un paquete de precio fijo, o contrata ingenieros por hora. El paquete de CI/CD e IaC construye el pipeline y la infraestructura como código. Los Fundamentos de SRE y observabilidad conectan el monitoreo. Los Fundamentos de automatización de QA ponen pruebas en tu CI. Discovery convierte tu Declaración de Aplicabilidad, o los hallazgos de tu auditor de certificación, en un roadmap con backlog.
Pipeline e infraestructura como código
Una construcción o rediseño de 2 semanas de tus pipelines de CI/CD y de tu infraestructura como código. Los controles que entran al pipeline, como un escaneo de vulnerabilidades, se acuerdan en el SOW.
Lo entrega
- CI/CD e IaC: construcción o rediseñoUSD 4.000 · 2 semanas
Registro y monitoreo
Métricas, logs y trazas conectados, 3 SLOs definidos, alertas probadas hasta que disparan y un runbook.
Lo entrega
- Fundamentos de SRE y observabilidadUSD 5.000 · 2 semanas
Pruebas en cada cambio
Una suite de Playwright para tus 5 flujos críticos, corriendo en tu CI, con verificaciones de accesibilidad.
Lo entrega
- Fundamentos de automatización de QAUSD 5.000 · 2 semanas
De la lista de requisitos a un backlog
Discovery entiende tu producto y su configuración de punta a punta y entrega un roadmap con backlog, roles, cambios críticos y necesidades. Trae tu Declaración de Aplicabilidad o los hallazgos del auditor y los convertimos en trabajo de ingeniería.
Lo entrega
- DiscoveryUSD 7.000 · 1 a 4 semanas
Ingenieros por hora
Para el trabajo que sigue después de un paquete: Senior USD 45–50 la hora, Lead o Arquitecto USD 55–60, con mínimo de 6 meses, facturado por hora trabajada. Tú entrevistas al ingeniero que hará el trabajo.
Fuentes
¿Qué textos leímos?
Textos primarios, leídos el 2026-10-09. No leímos el cuerpo de pago del Anexo A ni la guía de controles de ISO/IEC 27002. Los números y nombres de control de abajo salen del índice de ISO/IEC 27002:2022, y la ingeniería es nuestra.
- ISO/IEC 27001:2022, extracto de vista previa del editor: índice, introducción y cláusulas 4 a 6, incluida la 6.1.3.
- ISO/IEC 27002:2022, extracto de vista previa del editor: índice con los controles 5.1 a 8.34.
- iso.org: la página de ISO/IEC 27001 y la página de certificación que declara que ISO no realiza certificaciones.
Preguntas frecuentes
¿Clouditive está certificada en ISO 27001?
No. No tenemos ningún certificado ISO/IEC 27001 y no afirmamos ninguno para ningún cliente. Este sitio no publica ningún certificado ISO, ningún informe de auditoría de terceros ni ninguna declaración de seguro.
¿Puede Clouditive certificarnos o hacer la auditoría?
No. Solo un organismo de certificación externo puede certificar a una organización, y ISO en sí no realiza certificaciones. Nosotros construimos los controles tecnológicos; el organismo de certificación audita todo el sistema de gestión.
¿Tenemos que implementar los 93 controles?
No. Eliges los controles que necesita tu tratamiento de riesgos y los registras en una Declaración de Aplicabilidad, con una justificación por cada control del Anexo A que excluyas (cláusula 6.1.3). La ingeniería sigue esa selección.
Tercerizamos el desarrollo con ustedes. ¿Qué cambia para nuestra certificación?
Los controles de proveedores pasan a ser tuyos de evidenciar: relaciones con proveedores, acuerdos, la cadena de suministro de TIC, seguimiento de los servicios de proveedores y desarrollo externalizado. Nuestros términos de contratación, evaluación y acceso están escritos para esa revisión.
¿Tienen un caso de implementación de ISO 27001?
No. No tenemos ninguna implementación de ISO/IEC 27001 publicada. Los casos enlazados en esta página muestran los mismos controles tecnológicos en trabajos de analítica fintech, govtech, IA, videojuegos y transporte.
¿Cuánto tarda en quedar listo?
Depende de lo que ya tengas, y no damos ninguna garantía sobre una auditoría de certificación. Un paquete de 2 semanas construye un área, como el pipeline de CI/CD y la infraestructura como código, y Discovery, de 1 a 4 semanas, convierte el resto en un roadmap.
¿Cómo se relaciona esto con SOC 2 y los otros marcos?
La ingeniería se superpone mucho: versiones con controles, accesos demostrables, alertas probadas y recuperación ensayada sirven a varios marcos a la vez. La página de ingeniería de cumplimiento muestra qué cláusula de cada marco pide qué control.
¿Cómo acceden sus ingenieros a nuestros sistemas?
A través de tus propias cuentas e identidades, con tu SSO, tu MFA y acceso de mínimo privilegio, que se revoca cuando termina el contrato. Todo ingeniero pasa una verificación de antecedentes antes de ser asignado.
¿Quién hace el trabajo?
Mat Caniglia lidera cada proyecto de punta a punta, y los ingenieros están en LATAM y comparten tu jornada. Presentamos candidatos en 1 semana, y tú entrevistas al ingeniero que hará el trabajo.
¿Qué necesitas resolver?
Respondemos cada pedido en 1 día hábil. Firmamos un NDA antes de la llamada si lo pides.