Antes de que sigas leyendo, una aclaración necesaria: ISO 27001 es un estándar serio, bien construido, y útil. No estoy diciendo que sea un fraude. Estoy diciendo algo más específico (y más incómodo) que eso.
Estoy diciendo que la certificación ISO 27001 no garantiza que tu empresa esté segura. Y que en demasiadas organizaciones, obtener el certificado se convirtió en el objetivo, cuando el objetivo real debería ser otra cosa completamente distinta.
La diferencia entre esas dos cosas (la certificación como objetivo versus la seguridad real como objetivo) es exactamente donde se generan los incidentes que las empresas certificadas no deberían tener. Y los tienen igual.
¿Qué certifica realmente ISO 27001?/h2>
ISO 27001 es un estándar de gestión. Certifica que una organización tiene un Sistema de Gestión de Seguridad de la Información (SGSI) documentado, estructurado, y auditado. Certifica que existen políticas, que hay roles definidos, que se hacen evaluaciones de riesgo, que los controles están documentados. Eso es valioso. Y eso no es lo mismo que decir que los controles funcionan en producción real.
La auditoría de certificación evalúa evidencia documental y entrevistas. Evalúa que el proceso existe y está formalizado. No evalúa si el firewall perimetral (sea Fortinet, WatchGuard o Cisco) tiene las reglas correctamente configuradas. No evalúa si los parches se aplican dentro del plazo que dice la política. No evalúa si el equipo de turno sabe qué hacer a las 4 de la mañana cuando una alerta se dispara.
Una empresa puede tener ISO 27001 vigente y tener pfSense o Sophos sin actualizar hace ocho meses, switches Cisco con EOL vencido en producción crítica, y backups que nunca se han probado en recuperación real. El certificado no dice nada sobre eso. El certificado dice que tiene una política de gestión de parches. No dice que esa política se cumple.
La prueba que nadie quiere mostrar
No es necesario buscar casos exóticos. Hay organizaciones certificadas ISO 27001 que han sufrido brechas de seguridad significativas. Empresas de servicios financieros, de salud, de tecnología, sectores donde la certificación es prácticamente obligatoria, que han sido comprometidas con ataques que los controles del Anexo A de la norma, correctamente implementados, habrían dificultado considerablemente.
La explicación no es que ISO 27001 sea deficiente. Es que la certificación y la implementación son dos cosas distintas. Una organización puede pasar la auditoría con documentación impecable y controles técnicos que en la práctica tienen brechas significativas. El auditor no va a conectar un equipo a la red para verificar la configuración del firewall. Va a revisar que existe una política de seguridad de red y que hay evidencia de que se aplica.
En la región (Chile y Latinoamérica) este patrón se repite con frecuencia. La presión por obtener la certificación como requisito contractual o diferenciador de mercado genera organizaciones que invierten más en la consultoría de certificación que en los controles técnicos reales. El objetivo termina siendo el papel, no la seguridad.
El problema de usarlo como argumento de venta
Hay otro ángulo de este problema que afecta directamente a las decisiones gerenciales: ISO 27001 se usa frecuentemente como argumento de tranquilidad hacia el directorio. "Estamos certificados, estamos cubiertos." Y el directorio, sin el contexto técnico para cuestionar esa afirmación, la acepta.
Eso genera una falsa sensación de seguridad en el nivel donde se toman las decisiones de inversión. Si el directorio cree que la certificación equivale a protección real, es menos probable que apruebe inversiones adicionales en controles técnicos concretos: renovación de infraestructura Fortinet, implementación de microsegmentación, soluciones de detección de amenazas internas. "Ya tenemos ISO 27001, ¿para qué más?"
El IT Manager que usa la certificación como escudo en lugar de como herramienta está haciendo un mínimo favor a su organización. Y el directivo que la acepta sin preguntar qué controles concretos respaldan ese papel está tomando una decisión de riesgo que no sabe que está tomando, exactamente el patrón que describimos ayer.
¿Qué sí funciona?, y ¿Cómo se complementa con ISO 27001?
La certificación ISO 27001 tiene valor real cuando es el resultado de una implementación genuina, no el objetivo en sí mismo. Cuando el SGSI refleja controles que realmente operan: cuando la política de gestión de parches tiene detrás un proceso de parchado real y medible, cuando la política de control de acceso tiene detrás una revisión periódica de privilegios que realmente ocurre; entonces la certificación agrega valor documental y de gobernanza a algo que ya existía.
Los marcos que complementan bien a ISO 27001 desde el lado operativo son los que miden la implementación técnica concreta. CIS Controls define controles priorizados por impacto real. NIST CSF 2.0 provee un lenguaje de madurez que conecta la gestión con la operación. Combinados con ISO 27001, generan una capa de gobernanza con sustancia técnica detrás. Por separado, cada uno tiene sus límites.
En entornos con infraestructura Fortinet, Cisco, pfSense/OPNsense, Sophos, WatchGuard o cualquier otro, la verificación operativa real significa revisar configuraciones contra benchmarks reconocidos, probar la recuperación de backups bajo condiciones reales, y ejecutar ejercicios de respuesta a incidentes que no avisen con anticipación. Nada de eso está en la auditoría de certificación. Todo eso es lo que determina si la empresa está realmente preparada.
ISO 27001 es una herramienta. Una herramienta útil, bien diseñada, con valor real cuando se usa correctamente. El problema no es el estándar. El problema es confundir tener la herramienta con haber resuelto el problema. El certificado en la pared no bloquea un ataque de ransomware. Los controles operando en producción, sí.
¿Tu organización tiene ISO 27001 ó iene seguridad?
Suscríbete al newsletter Cybersecurity Insights en LinkedIn. Análisis sin filtro corporativo, cada semana.
#ISO27001 #Ciberseguridad #NISTCSF #CISControls #GestiónDeRiesgos #CIO #ITManager #Fortinet #Cisco #WatchGuard #pfSense #Cumplimiento #CyberLeadership #Chile #Polémica
Comentarios
Publicar un comentario