Què és la ISO 27001?
La ISO/IEC 27001 és l'estàndard internacional per implantar un Sistema de Gestió de Seguretat de la Informació (SGSI). En lloc d'una llista solta de mesures tècniques, defineix un marc per identificar els teus riscos, decidir quins controls aplicar i millorar de forma contínua. La versió vigent és la ISO 27001:2022.
És una norma certificable: una entitat acreditada audita el teu sistema i, si compleix, emet el certificat. Aquest segell és el que ensenyes a un client o presentes en una licitació com a prova que et prens la seguretat seriosament.
Per a qui és (i qui l'exigeix)?
No és obligatòria per llei amb caràcter general, però s'ha convertit en un requisit de facto del mercat. T'interessa si:
- Vols vendre a clients grans o a l'Administració, que l'exigeixen en contractes i concursos.
- Ets proveïdor tecnològic, SaaS o servei que tracta dades de tercers.
- Vols ordenar la teva seguretat i diferenciar-te de qui no la pot acreditar.
En el sector públic espanyol el marc equivalent és l'ENS. Si treballes amb l'Administració, probablement necessitis l'ENS; si el teu mercat és privat o internacional, la ISO 27001.
A què obliga? Què demana la norma
Certificar-te implica muntar i mantenir un SGSI. A la pràctica tindràs:
- Context i abast del sistema.
- Política de seguretat aprovada per direcció.
- Anàlisi i tractament de riscos.
- Declaració d'aplicabilitat (SoA) sobre els 93 controls de l'Annex A.
- Formació i conscienciació del personal.
- Auditories internes i revisió per direcció.
- Millora contínua.
La clau: no és paperassa per paperassa. És demostrar que gestiones el risc de veritat i el mantens viu en el temps.
Com t'ajudem a aconseguir-la
- Diagnòstic i gap analysis. On ets respecte del que demana la norma.
- Abast i anàlisi de riscos. Què certificar i priorització per risc real.
- Implantació. Polítiques, controls, evidències i formació, sense ofegar-te en documents.
- Auditoria interna i revisió per direcció.
- Auditoria de certificació i manteniment davant l'entitat acreditada.
Si ja treballes amb Tria, tens gran part del camí fet. El nostre sistema de treball manté polítiques, controls i evidències al dia a la plataforma — així, quan decideixes certificar-te, el salt a la ISO 27001 és gairebé un tràmit.
ISO 27001, ENS, NIS2… en què es diferencien?
ISO 27001 és un estàndard internacional voluntari però exigit pel mercat. L'ENS és obligatori per al sector públic espanyol i els seus proveïdors. La NIS2 és una directiva europea per a sectors essencials. Se solapen molt: si muntes bé el teu SGSI, tens gran part del camí fet per a l'ENS i la NIS2.
Preguntes freqüents
Quant es triga a certificar-se?
Depèn de la mida i del punt de partida, però habitualment entre 4 i 9 mesos des del diagnòstic fins a l'auditoria de certificació.
Quant costa la ISO 27001?
Hi ha dues parts: el projecte d'implantació (la consultoria) i l'auditoria de l'entitat certificadora (un tercer independent). T'ho desglossem sense lletra petita abans de començar.
Quant dura el certificat?
Tres anys, amb auditories de seguiment anuals per mantenir-lo.
Necessito la ISO 27001 o l'ENS?
Si treballes amb l'Administració, l'ENS. Si el teu mercat és privat o internacional, la ISO 27001. De vegades convé tenir-les totes dues.
Em serveix per a la NIS2?
Sí, ajuda molt: bona part dels controls coincideixen amb les mesures que exigeix la NIS2.