Por qué aún no estamos certificados en ISO 27001
En ISMS Copilot, estamos comprometidos con "predicar con el ejemplo". Como herramienta creada por y para profesionales de la seguridad de la información, implementamos muchos de los controles que ayudamos a nuestros clientes a alcanzar, como MFA obligatorio, seguridad a nivel de fila para el aislamiento de datos, escaneo automatizado de código y monitoreo en tiempo real. Nuestra arquitectura ya se alinea con requisitos clave de la norma ISO 27001:2022 Anexo A y los Criterios de Servicios de Confianza de SOC 2.
En ISMS Copilot, estamos comprometidos con "predicar con el ejemplo". Como herramienta creada por y para profesionales de la seguridad de la información, implementamos muchos de los controles que ayudamos a nuestros clientes a alcanzar, como MFA obligatorio, seguridad a nivel de fila para el aislamiento de datos, escaneo automatizado de código y monitoreo en tiempo real. Nuestra arquitectura ya se alinea con requisitos clave de la norma ISO 27001:2022 Anexo A y los Criterios de Servicios de Confianza de SOC 2.
Dicho esto, somos transparentes: ISMS Copilot aún no está certificado en ISO 27001 ni cuenta con un informe SOC 2. A continuación, explicamos por qué y nuestro plan pragmático para avanzar.
Por qué aún no estamos certificados
Somos una startup autofinanciada, sin inversores ni financiación externa. Nuestro pequeño equipo está liderado por el fundador/CEO, quien gestiona muchos procesos, desde el desarrollo del producto hasta el cumplimiento, desempeñando simultáneamente los roles de CEO, CISO, DPO, responsable de cumplimiento, propietario del producto y líder financiero.
Esta realidad plantea desafíos tangibles que dificultan la certificación ISO 27001 en nuestra estructura de gestión actual:
Estructura de gestión
La norma ISO 27001 asume estructuras organizativas con segregación de funciones y supervisión independiente. En nuestra configuración actual:
- Escribo y apruebo mi propia documentación – Desde políticas de seguridad hasta evaluaciones de riesgos, no hay un revisor independiente porque estoy desempeñando la mayoría de los roles. Incluso si la ingeniería es un rol separado, yo sería el aprobador de la mayoría de las políticas que redacto.
- Revisiones de gestión = reflexión en solitario – Cuando la "revisión de gestión" significa que yo reviso mi propio trabajo, se trata de una autoevaluación sin las diversas perspectivas que esperan los auditores. Aunque podemos contar con consultores externos para realizar auditorías internas y aportar otras miradas al SGSI, la revisión de gestión no puede externalizarse.
- Superposición entre liderazgo e implementación – Asumo simultáneamente el compromiso con la seguridad como CEO y su implementación como CISO, lo que no proporciona la separación de roles que recomienda la norma ISO 27001 para garantizar capas distintas de responsabilidad (Cláusula 5.1 y 5.3). Como fundador, tengo plena responsabilidad en todos los aspectos, pero el espíritu de la norma exige una división más estructurada para la certificación formal.
Podemos externalizar las auditorías internas para cumplir con los requisitos de independencia y utilizamos nuestra propia herramienta para generar documentación de manera eficiente. El desafío no es la capacidad, sino contar con la estructura organizativa que el espíritu detrás de los requisitos de la norma ISO 27001 exige literalmente.
Priorización de recursos
Como empresa autofinanciada, crecemos haciendo felices a nuestros clientes: consultores de ciberseguridad, auditores y equipos de cumplimiento que confían en nosotros para sus implementaciones de ISO 27001. Hemos priorizado:
- Controles de seguridad tangibles que protegen directamente a los usuarios (cifrado, controles de acceso, monitoreo) sobre los procesos formales de certificación.
- Funcionalidades del producto que ayudan a nuestros colegas profesionales de ISO 27001 y GRC a tener éxito en sus propios procesos de cumplimiento.
- Valor para el cliente a través de la generación de documentos con IA, mapeo de marcos y automatización del cumplimiento.
Reinvertimos los ingresos de usuarios satisfechos en mejoras continuas en lugar de desviar recursos significativos hacia la certificación mientras seguimos siendo un equipo pequeño.
Confiamos en subprocesadores certificados (Mistral AI con ISO 27001:2022, Stripe con PCI-DSS Nivel 1, AWS/Supabase con ISO 27001 y SOC 2 Tipo II) para extender nuestra postura de seguridad, manteniendo transparencia sobre nuestro propio estado de certificación.
Cuándo planeamos certificarnos
Buscaremos la certificación ISO 27001 y el informe SOC 2 a medida que ampliemos nuestro equipo, incorporando roles como un especialista en cumplimiento dedicado y más ingenieros. Este crecimiento surgirá de manera orgánica a partir del éxito de nuestros clientes: al ayudar a los profesionales de ISO 27001 y GRC a optimizar su trabajo, generamos los ingresos necesarios para escalar de manera responsable.
Una vez que el equipo sea más grande, formalizaremos los requisitos organizativos restantes:
- Revisiones de gestión independientes con múltiples partes interesadas.
- Planes documentados de tratamiento de riesgos con flujos de aprobación separados.
- Procedimientos de continuidad del negocio con asignaciones de roles designadas.
- Programas de auditoría interna con verdadera independencia.
Aprovecharemos nuestro propio producto para acelerar este proceso, predicando con el ejemplo al utilizar ISMS Copilot para actualizar nuestras políticas, mapear controles y mantener evidencias.
Mientras tanto, estamos implementando un SGSI alineado con la norma ISO 27001: realizamos evaluaciones y tratamientos de riesgos, establecemos medidas de continuidad del negocio y recuperación ante desastres, llevamos a cabo gestión de incidentes y monitoreo de amenazas, y recopilamos evidencias mediante herramientas como registros y paneles. Cuando se produzca la expansión del equipo, la certificación potenciará nuestras fortalezas existentes en lugar de empezar desde cero.
Nuestra postura de seguridad actual
Aunque aún no estamos certificados, hemos implementado controles de seguridad robustos que se alinean con los estándares de la industria:
- Autenticación multifactor obligatoria.
- Seguridad a nivel de fila para el aislamiento completo de datos entre espacios de trabajo.
- Escaneo automatizado de código con hallazgos priorizados.
- Recuperación en un punto en el tiempo para mayor resiliencia.
- Seguimiento y monitoreo de errores en tiempo real.
- Cifrado en reposo y en tránsito.
- Protección contra DDoS y limitación de tasa.
- Cumplimiento del GDPR por diseño con retención de datos controlada por el usuario.
Para más detalles sobre nuestros controles implementados, consulta nuestro Resumen de Seguridad y Protección de Datos y nuestras Políticas de Seguridad.
¿Preguntas sobre nuestra seguridad?
Estamos aquí para discutir cómo nuestra postura de seguridad actual satisface tus necesidades. Si eres cliente o prospecto y tienes preguntas sobre nuestros controles, estado de cumplimiento o hoja de ruta de certificación, no dudes en contactarnos. Además, cuando tengamos suficientes recursos para implementar un control, estaremos encantados de hacerlo o, al menos, planificarlo, así que no dudes en preguntar.