Inicio / Conocimiento / Qué debe exigir en seguridad de la inform…
Guía técnica · Infraestructura

Qué debe exigir en seguridad de la información a un proveedor de software (con o sin ISO 27001)

La certificación ISO 27001 es una promesa auditada por un tercero. Su ausencia no descarta a un proveedor — pero exige verificar los controles uno por uno.

Publicado el 25 de agosto de 2026 · Equipo técnico DRACO

Certificación formal y controles equivalentes no son lo mismo, y ninguna reemplaza a la otra

La certificación ISO 27001 significa que un auditor externo acreditado verificó el sistema de gestión de seguridad de la información; eso tiene valor real, sobre todo para clientes grandes o regulados que la exigen contractualmente. Pero muchos proveedores capaces operan con controles técnicos equivalentes sin tener el certificado, porque certificarse cuesta tiempo y dinero que solo se justifica cuando un cliente concreto lo exige.

La ausencia de certificación no es, por sí sola, una alerta. La ausencia de controles verificables sí lo es.

Los controles mínimos que sí se pueden verificar sin auditor externo

Firewall configurado por defecto en cada entorno, no como opción adicional.Cifrado en tránsito y en reposo para los datos sensibles, no solo para las credenciales de acceso.Respaldos diarios cifrados, almacenados en una ubicación distinta al servidor principal.Registro de accesos administrativos que permita reconstruir quién hizo qué y cuándo.Una ventana comprometida de parches críticos, por ejemplo entre 24 y 72 horas desde su publicación. Pedir evidencia concreta de cada uno —no solo la afirmación— es razonable, y cualquier proveedor serio puede mostrarla.

Preguntar por el último incidente, no solo por las políticas

Todo proveedor con historia operativa real ha tenido un incidente de seguridad, por menor que sea: una llave expuesta, un parche atrasado, un permiso mal configurado. La pregunta útil no es si existe un documento de política —casi todos lo tienen— sino qué pasó la última vez que algo falló, cómo se detectó y qué cambió después.

Cuándo sí exigir la certificación formal, y cuándo es sobreingeniería

Si el comprador está regulado o contractualmente obligado a demostrar cumplimiento ISO 27001 en su cadena de proveedores —entidades financieras grandes, algunas entidades públicas, clientes multinacionales— exigir el certificado al proveedor deja de ser opcional.

Para la mayoría de proyectos medianos, controles equivalentes verificables más una conversación clara sobre respuesta a incidentes dan un panorama más preciso que la sola presencia o ausencia de un certificado enmarcado.

¿Necesita definir los requisitos de seguridad de un proyecto?

Escríbanos con el contexto de su organización. Respondemos con criterio técnico, no con un formulario de ventas.

Contactar