Ver

ISO 27001 PARA UNA PYME: QUÉ ES, QUÉ NO ES Y POR DÓNDE SE EMPIEZA

No es un certificado que se compra ni un manual que se guarda en un cajón. Es una forma de ordenar lo que ya hacés todos los días para que no dependa de la memoria de una persona.

Cada vez más PyMEs escuchan la sigla: un cliente grande la pide, un banco la menciona, una licitación la exige. Y la primera reacción suele ser "eso es para empresas grandes". No lo es. Lo que hace falta es entender qué es de verdad.

Qué es, en una frase

ISO 27001 es una norma que dice cómo tiene que gestionar una empresa la seguridad de su información: qué tiene que decidir, qué tiene que escribir, qué tiene que controlar y cómo demuestra que lo hace. No dice qué firewall comprar. Dice que tenés que saber qué protegés, de qué, y que alguien sea responsable.

Qué no es

  • No es un producto. Nadie te vende "la ISO". Se vende consultoría, y después una auditoría de certificación, si querés certificar.
  • No es un manual gordo. Una PyME de treinta personas certifica con veinte páginas de políticas bien escritas y un puñado de registros.
  • No es obligatorio certificar. Muchas empresas aplican la norma para ordenarse, sin ir a la auditoría. Y cuando un cliente la exige, ya tienen la mitad del camino hecho.

Lo cotidiano que la norma ordena

La mayoría de los controles de ISO 27001 son cosas que en una empresa ya pasan, pero pasan como se puede:

Lo que pasa hoy Lo que pide la norma
Entra una persona nueva y "alguien" le crea el usuario Un procedimiento de alta con quién lo pide, quién lo aprueba y qué accesos recibe
Se va una persona y su cuenta sigue activa un tiempo Baja el mismo día, en todos los sistemas, con registro
El backup corre solo y nadie lo mira Copias definidas, probadas con fecha, y alguien responsable
Un proveedor entra a la red "porque siempre entró" Acceso de terceros acordado por escrito, acotado y con fecha de fin
Pasó un incidente y se resolvió como se pudo Qué se hace, quién avisa a quién, y qué se anota para que no se repita
Las contraseñas se comparten por WhatsApp Una política corta que la gente pueda cumplir, y herramientas que la hagan fácil

Nada de eso requiere comprar tecnología. Requiere decidir, escribir y sostener.

Por dónde se empieza

  1. Saber qué tenés. Un inventario de sistemas, equipos, cuentas y datos importantes. Sin esto, todo lo demás es opinión.
  2. Decidir qué duele más si se pierde, se filtra o se para. Eso ordena las prioridades y evita gastar donde no importa.
  3. Escribir lo mínimo que la gente pueda cumplir: altas y bajas, respaldos, accesos remotos, incidentes, uso de equipos.
  4. Poner los controles técnicos que faltan, que suelen ser los de siempre: doble factor, cuentas ordenadas, actualizaciones, respaldos probados.
  5. Registrar y revisar. Una vez por trimestre, mirar qué se cumplió y qué no.

Lo que sabemos porque lo hicimos

Aplicamos ISO 27001 en una empresa en producción, con gente que tiene que trabajar mientras tanto. Sabemos qué controles se sostienen en una PyME y cuáles quedan en el papel. Por eso arrancamos por lo que se va a cumplir, no por lo que queda lindo en la auditoría.

Si un cliente te pidió "algo de ISO" y no sabés por dónde empezar, ese es exactamente el punto de partida de una conversación.

¿Te pasa algo parecido en tu empresa?

Hablemos