ISO 27001, Seguridad de la Información

ISO/IEC 27001 — Seguridad de la información

Cuando una empresa entrega su sistema de gestión a un proveedor, le está entregando sus datos: su facturación, sus clientes, sus precios y sus nóminas. ISO/IEC 27001 es la norma que dice cómo se custodia eso.

Sispyme tiene implantada ISO/IEC 27001 desde 2011.

Qué significa para usted, en concreto

  • Control de quién accede a qué. Los accesos a los sistemas de un cliente están nominados y se retiran cuando dejan de hacer falta.
  • Sus datos no se copian a donde no deben. Hay reglas escritas sobre dónde puede vivir una copia de su base de datos y cuánto tiempo.
  • Las credenciales se tratan como lo que son. Ni en correos, ni en documentos compartidos, ni en manuales.
  • Copias de seguridad con prueba de restauración. Una copia que nadie ha restaurado nunca no es una copia: es una suposición.
  • Plan de continuidad ante incidentes, con responsables y pasos definidos antes de que ocurra nada.
  • Revisión periódica y auditoría externa, no una declaración de intenciones.

Es especialmente relevante en trabajos sobre sistemas heredados: adoptar el mantenimiento de un ERP ajeno obliga a manejar datos reales de producción, y eso hay que hacerlo con método.

Ver también ISO/IEC 20000-1 y ISO/IEC 15504 SPICE.