Glosario
ISO 27001
La ISO/IEC 27001 es la norma internacional que define los requisitos de un sistema de gestión de la seguridad de la información, y la única de la familia sobre la que una organización puede certificarse. Certifica un sistema de gestión dentro de un perímetro declarado, no la seguridad de un producto, y esa distinción es la que hay que leer con lupa en cualquier promesa comercial.
Cómo funciona
La norma exige montar un SGSI: análisis de riesgos, política, objetivos, responsabilidades, indicadores, auditoría interna, revisión por la dirección y mejora continua. El anexo A enumera los controles disponibles, reorganizados en 93 controles y cuatro temas en la versión de 2022 que sustituyó a la de 2013. El periodo de transición terminó en 2025, así que un certificado vigente hoy debe estar emitido contra la edición 2022.
Dos documentos valen más que el logotipo. El alcance, que dice qué partes de la organización y qué servicios entran, y la declaración de aplicabilidad, que lista qué controles se aplican, cuáles se excluyen y por qué. Un certificado cuyo alcance se limita a la sede central y al departamento de desarrollo no dice nada sobre la plataforma que usted va a usar.
La certificación la emite un organismo acreditado, en España por ENAC, tras una auditoría en dos etapas. Dura tres años con auditorías de seguimiento anuales. Un PDF sin organismo acreditado, sin número de certificado y sin fecha de caducidad no es una certificación: es un folleto.
Por qué importa para una flota
Al evaluar un proveedor SaaS, separe tres cosas que el marketing mezcla con alegría. Una, la certificación del propio editor del software. Dos, la certificación del proveedor de alojamiento donde corre ese software, que es muy frecuente y mucho más barata de conseguir porque no es suya. Tres, las medidas concretas de seguridad, que pueden ser excelentes sin certificado y mediocres con él.
La pregunta que separa el grano de la paja es corta: ¿quién es el titular del certificado, cuál es su alcance exacto, y me puede enseñar la declaración de aplicabilidad? Un proveedor serio contesta en un correo.
Y un recordatorio incómodo: la ISO 27001 no le exime de nada en materia de RGPD. Son planos distintos. Tampoco sustituye a la cualificación SecNumCloud, que añade criterios de localización de datos y de inmunidad frente a leyes extraeuropeas que la norma internacional no contempla.
Cómo lo gestiona Appaloosa
Seamos claros, porque aquí es donde abundan las medias verdades. Appaloosa no es una empresa certificada ISO 27001. Lo que sí ocurre es que la plataforma se aloja en Francia sobre una infraestructura cualificada SecNumCloud por la ANSSI y operada por un proveedor que sí cuenta con certificación ISO 27001 en su propio perímetro. La certificación es del alojador, no nuestra, y nunca la presentamos como propia. Del lado del producto, los controles que usted puede auditar son los de la consola: roles, retención, borrado selectivo y ausencia de transferencias de datos fuera de la Unión Europea, descritos en la página de gestión de dispositivos móviles.
Reservar una demo
Vea Appaloosa en su parque
Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.
Reservar una demo →Toda la plataforma Explorar Appaloosa