La norma

¿Qué necesita de ingeniería ISO/IEC 27001:2022?

ISO/IEC 27001:2022 especifica los requisitos de un sistema de gestión de seguridad de la información: evaluación y tratamiento de riesgos, objetivos, auditoría interna, revisión por la dirección y mejora continua. Comparas los controles que necesita tu tratamiento de riesgos con el Anexo A y registras el resultado en una Declaración de Aplicabilidad (cláusula 6.1.3). ISO/IEC 27002:2022 lista 93 controles: 37 organizacionales, 8 de personas, 14 físicos y 34 tecnológicos. La ingeniería es dueña de la mayoría de los tecnológicos y de parte de los organizacionales.

La norma no prescribe una lista fija de controles. El Anexo A es una referencia, y los controles pueden venir de cualquier fuente (cláusula 6.1.3, notas 1 y 3). La ingeniería que debes depende de los riesgos que trataste y de las exclusiones que justificaste.

Una auditoría de certificación mira todo el sistema de gestión, y los controles son una parte, junto al alcance, la evaluación de riesgos, la auditoría interna y la revisión por la dirección (cláusulas 4 a 10).

Certificación

¿Quién certifica ISO/IEC 27001?

Un organismo de certificación externo, no ISO ni un proveedor de ingeniería. ISO declara que no realiza certificaciones ni emite certificados. La acreditación del organismo de certificación no es obligatoria, pero da una confirmación independiente de su competencia, y un certificado acreditado puede verificarse en la base de datos IAF CertSearch. Al citar un certificado conviene nombrar la edición: certificado según ISO/IEC 27001:2022.

Lo que no afirmamos

¿Qué no afirmamos?

No tenemos ningún certificado ISO/IEC 27001 y no afirmamos ninguno para ningún cliente. No somos un organismo de certificación y no tenemos ningún caso publicado de implementación de ISO 27001.

  • El gobierno del sistema de gestión queda con tu dirección o tu consultor ISO: alcance, evaluación de riesgos, Declaración de Aplicabilidad, auditoría interna y revisión por la dirección. Construimos lo que esos documentos te comprometen a tener. No los escribimos ni los aprobamos.
  • Los casos enlazados abajo muestran los mismos controles tecnológicos en otros trabajos. No son una implementación de ISO 27001.
  • No garantizamos ningún resultado de certificación: el hallazgo de la auditoría es del organismo de certificación.
  • No afirmamos ningún trabajo bajo ISO/IEC 27701 (privacidad), ISO/IEC 42001 (IA) ni ninguna alianza con una plataforma de automatización de cumplimiento (GRC).

Cuando somos tu proveedor

¿Qué controles nos aplican como tus ingenieros externos?

Cuando tercerizas el desarrollo o operas a través de contratistas, los controles de ISO/IEC 27002:2022 sobre proveedores pasan a ser tuyos de evidenciar: 5.19 seguridad de la información en las relaciones con proveedores, 5.20 acuerdos con proveedores, 5.21 la cadena de suministro de TIC, 5.22 seguimiento y revisión de los servicios de proveedores, 5.23 uso de servicios en la nube y 8.30 desarrollo externalizado.

Es probable que un revisor pida el acuerdo con el proveedor, cómo se evalúa a sus ingenieros y cómo se controla y se retira su acceso. Seguridad y compras responde cada punto con lo que es verdad hoy, y lista lo que no afirmamos.

Los controles

¿Qué controles tecnológicos opera el equipo de ingeniería?

Seis grupos de controles del Anexo A recaen sobre ingeniería: acceso, desarrollo seguro y cambios, registro y monitoreo, backups y continuidad, vulnerabilidades y configuración, y criptografía con protección de red y de datos. Para cada uno: los números de control, el trabajo de ingeniería y dónde lo hicimos en un caso publicado.

Acceso y autenticación

Qué le pide a ingeniería¿Quién tiene acceso a los sistemas y al código fuente, cómo se autentica y quién revisa sus derechos?

Los controles 5.15 a 5.18 cubren el control de acceso, la gestión de identidades, la información de autenticación y los derechos de acceso. Los controles 8.2 a 8.5 cubren los derechos de acceso privilegiado, la restricción de acceso a la información, el acceso al código fuente y la autenticación segura. La ingeniería: identidades en tu SSO, MFA, mínimo privilegio, permisos de repositorio como código, secretos en un almacén gestionado e identidad de workload para los servicios. La revisión periódica de derechos la hace tu equipo.

Dónde lo hicimos

Ningún paquete fijo cubre el control de acceso por sí solo. Lo definimos en Discovery o con ingenieros por hora.

Desarrollo seguro y cambios

Qué le pide a ingeniería¿Cómo se incorpora la seguridad al desarrollo y cómo se aprueba, prueba y publica un cambio?

Controles 8.25 ciclo de vida de desarrollo seguro, 8.26 requisitos de seguridad de las aplicaciones, 8.27 arquitectura segura de sistemas, 8.28 codificación segura, 8.29 pruebas de seguridad, 8.31 separación de los entornos de desarrollo, prueba y producción, y 8.32 gestión de cambios. La ingeniería: un pipeline cuyos controles pueden frenar una versión, pruebas en cada cambio, entornos separados y versiones rastreables con un camino de vuelta ensayado.

Dónde lo hicimos

Lo entrega

Registro y monitoreo

Qué le pide a ingeniería¿Qué registras, quién lo vigila y las alertas disparan cuando deben?

Controles 8.15 registro, 8.16 actividades de monitoreo y 8.17 sincronización de relojes. La ingeniería: métricas, logs y trazas conectados con relojes sincronizados, alertas probadas hasta que disparan y un runbook. Trabajamos en tu horario laboral y dejamos alertas y runbooks para que tu propia guardia resuelva los incidentes.

Dónde lo hicimos

Lo entrega

Backups, redundancia y continuidad

Qué le pide a ingeniería¿Existen backups, hay redundancia y alguien demostró que una restauración funciona?

Controles 8.13 copias de seguridad de la información, 8.14 redundancia de las instalaciones de procesamiento de la información y 5.30 preparación de las TIC para la continuidad del negocio. La ingeniería: backups cifrados y programados, ensayos de restauración y una reversión ensayada, para que la recuperación se demuestre en vez de suponerse.

Dónde lo hicimos

Ningún paquete fijo cubre backups y recuperación por sí solos. Los definimos en Discovery o con ingenieros por hora.

Vulnerabilidades, malware y configuración

Qué le pide a ingeniería¿Cómo encuentras vulnerabilidades conocidas antes de que el código salga y cómo mantienes la configuración bajo control?

Controles 8.7 protección contra malware, 8.8 gestión de vulnerabilidades técnicas, 8.9 gestión de la configuración y 5.7 inteligencia de amenazas. La ingeniería: escaneos en el pipeline en cada cambio con excepciones que vencen, e infraestructura definida como código y aplicada por un pipeline, donde un plan que destruiría un recurso se frena antes.

Dónde lo hicimos

Lo entrega

Criptografía, red y protección de datos

Qué le pide a ingeniería¿Los datos van cifrados en tránsito y en reposo, cómo se segregan las redes y cómo se manejan los datos de prueba?

Controles 8.24 uso de criptografía, 8.20 seguridad de redes, 8.22 segregación de redes, 8.10 eliminación de información, 8.11 enmascaramiento de datos, 8.12 prevención de fuga de datos y 8.33 información de prueba. La ingeniería: TLS en tránsito, claves gestionadas y cifrado en reposo, rutas de red privadas hacia los almacenes de datos, un firewall de aplicaciones web en el borde y datos enmascarados fuera de producción.

Dónde lo hicimos

Ningún paquete fijo cubre la criptografía y la protección de datos por sí solas. Las definimos en Discovery o con ingenieros por hora.

Cómo entregamos

¿Cómo lo entregan nuestros paquetes e ingenieros?

Empieza con un paquete de precio fijo, o contrata ingenieros por hora. El paquete de CI/CD e IaC construye el pipeline y la infraestructura como código. Los Fundamentos de SRE y observabilidad conectan el monitoreo. Los Fundamentos de automatización de QA ponen pruebas en tu CI. Discovery convierte tu Declaración de Aplicabilidad, o los hallazgos de tu auditor de certificación, en un roadmap con backlog.

Pipeline e infraestructura como código

Una construcción o rediseño de 2 semanas de tus pipelines de CI/CD y de tu infraestructura como código. Los controles que entran al pipeline, como un escaneo de vulnerabilidades, se acuerdan en el SOW.

Lo entrega

Registro y monitoreo

Métricas, logs y trazas conectados, 3 SLOs definidos, alertas probadas hasta que disparan y un runbook.

Lo entrega

Pruebas en cada cambio

Una suite de Playwright para tus 5 flujos críticos, corriendo en tu CI, con verificaciones de accesibilidad.

Lo entrega

De la lista de requisitos a un backlog

Discovery entiende tu producto y su configuración de punta a punta y entrega un roadmap con backlog, roles, cambios críticos y necesidades. Trae tu Declaración de Aplicabilidad o los hallazgos del auditor y los convertimos en trabajo de ingeniería.

Lo entrega

Ingenieros por hora

Para el trabajo que sigue después de un paquete: Senior USD 45–⁠50 la hora, Lead o Arquitecto USD 55–⁠60, con mínimo de 6 meses, facturado por hora trabajada. Tú entrevistas al ingeniero que hará el trabajo.

Fuentes

¿Qué textos leímos?

Textos primarios, leídos el 2026-10-09. No leímos el cuerpo de pago del Anexo A ni la guía de controles de ISO/IEC 27002. Los números y nombres de control de abajo salen del índice de ISO/IEC 27002:2022, y la ingeniería es nuestra.

  • ISO/IEC 27001:2022, extracto de vista previa del editor: índice, introducción y cláusulas 4 a 6, incluida la 6.1.3.
  • ISO/IEC 27002:2022, extracto de vista previa del editor: índice con los controles 5.1 a 8.34.
  • iso.org: la página de ISO/IEC 27001 y la página de certificación que declara que ISO no realiza certificaciones.

Preguntas frecuentes

¿Clouditive está certificada en ISO 27001?

No. No tenemos ningún certificado ISO/IEC 27001 y no afirmamos ninguno para ningún cliente. Este sitio no publica ningún certificado ISO, ningún informe de auditoría de terceros ni ninguna declaración de seguro.

¿Puede Clouditive certificarnos o hacer la auditoría?

No. Solo un organismo de certificación externo puede certificar a una organización, y ISO en sí no realiza certificaciones. Nosotros construimos los controles tecnológicos; el organismo de certificación audita todo el sistema de gestión.

¿Tenemos que implementar los 93 controles?

No. Eliges los controles que necesita tu tratamiento de riesgos y los registras en una Declaración de Aplicabilidad, con una justificación por cada control del Anexo A que excluyas (cláusula 6.1.3). La ingeniería sigue esa selección.

Tercerizamos el desarrollo con ustedes. ¿Qué cambia para nuestra certificación?

Los controles de proveedores pasan a ser tuyos de evidenciar: relaciones con proveedores, acuerdos, la cadena de suministro de TIC, seguimiento de los servicios de proveedores y desarrollo externalizado. Nuestros términos de contratación, evaluación y acceso están escritos para esa revisión.

¿Tienen un caso de implementación de ISO 27001?

No. No tenemos ninguna implementación de ISO/IEC 27001 publicada. Los casos enlazados en esta página muestran los mismos controles tecnológicos en trabajos de analítica fintech, govtech, IA, videojuegos y transporte.

¿Cuánto tarda en quedar listo?

Depende de lo que ya tengas, y no damos ninguna garantía sobre una auditoría de certificación. Un paquete de 2 semanas construye un área, como el pipeline de CI/CD y la infraestructura como código, y Discovery, de 1 a 4 semanas, convierte el resto en un roadmap.

¿Cómo se relaciona esto con SOC 2 y los otros marcos?

La ingeniería se superpone mucho: versiones con controles, accesos demostrables, alertas probadas y recuperación ensayada sirven a varios marcos a la vez. La página de ingeniería de cumplimiento muestra qué cláusula de cada marco pide qué control.

¿Cómo acceden sus ingenieros a nuestros sistemas?

A través de tus propias cuentas e identidades, con tu SSO, tu MFA y acceso de mínimo privilegio, que se revoca cuando termina el contrato. Todo ingeniero pasa una verificación de antecedentes antes de ser asignado.

¿Quién hace el trabajo?

Mat Caniglia lidera cada proyecto de punta a punta, y los ingenieros están en LATAM y comparten tu jornada. Presentamos candidatos en 1 semana, y tú entrevistas al ingeniero que hará el trabajo.

¿Qué necesitas resolver?

Respondemos cada pedido en 1 día hábil. Firmamos un NDA antes de la llamada si lo pides.