Ir al contenido principal

ISO 27001 no te protege de nada, y aquí está la prueba

TÉCNICO-GERENCIAL · POLÉMICA ISO 27001 no te protege de nada La certificación más buscada en ciberseguridad no garantiza que tu empresa esté segura, y aquí está la prueba. El papel certifica procesos documentados, no controles reales funcionando Empresas certificadas han sido hackeadas la misma semana de recibir el certificado Lo que sí protege Implementación real, controles operativos y cultura de seguridad LB Luis Bolívar IT Manager · Cybersecurity Insights #ISO27001

La certificación más buscada en ciberseguridad no es lo que muchos creen que es.

Antes de que sigas leyendo, una aclaración necesaria: ISO 27001 es un estándar serio, bien construido, y útil. No estoy diciendo que sea un fraude. Estoy diciendo algo más específico (y más incómodo) que eso.

Estoy diciendo que la certificación ISO 27001 no garantiza que tu empresa esté segura. Y que en demasiadas organizaciones, obtener el certificado se convirtió en el objetivo, cuando el objetivo real debería ser otra cosa completamente distinta.

La diferencia entre esas dos cosas (la certificación como objetivo versus la seguridad real como objetivo) es exactamente donde se generan los incidentes que las empresas certificadas no deberían tener. Y los tienen igual.


¿Qué certifica realmente ISO 27001?/h2>

ISO 27001 es un estándar de gestión. Certifica que una organización tiene un Sistema de Gestión de Seguridad de la Información (SGSI) documentado, estructurado, y auditado. Certifica que existen políticas, que hay roles definidos, que se hacen evaluaciones de riesgo, que los controles están documentados. Eso es valioso. Y eso no es lo mismo que decir que los controles funcionan en producción real.

La auditoría de certificación evalúa evidencia documental y entrevistas. Evalúa que el proceso existe y está formalizado. No evalúa si el firewall perimetral (sea Fortinet, WatchGuard o Cisco) tiene las reglas correctamente configuradas. No evalúa si los parches se aplican dentro del plazo que dice la política. No evalúa si el equipo de turno sabe qué hacer a las 4 de la mañana cuando una alerta se dispara.

Una empresa puede tener ISO 27001 vigente y tener pfSense o Sophos sin actualizar hace ocho meses, switches Cisco con EOL vencido en producción crítica, y backups que nunca se han probado en recuperación real. El certificado no dice nada sobre eso. El certificado dice que tiene una política de gestión de parches. No dice que esa política se cumple.

La distinción que importa: ISO 27001 certifica que tienes un mapa. No certifica que el mapa corresponde al territorio. Y en ciberseguridad, la distancia entre el mapa y el territorio es exactamente donde ocurren los incidentes.

La prueba que nadie quiere mostrar

No es necesario buscar casos exóticos. Hay organizaciones certificadas ISO 27001 que han sufrido brechas de seguridad significativas. Empresas de servicios financieros, de salud, de tecnología, sectores donde la certificación es prácticamente obligatoria, que han sido comprometidas con ataques que los controles del Anexo A de la norma, correctamente implementados, habrían dificultado considerablemente.

La explicación no es que ISO 27001 sea deficiente. Es que la certificación y la implementación son dos cosas distintas. Una organización puede pasar la auditoría con documentación impecable y controles técnicos que en la práctica tienen brechas significativas. El auditor no va a conectar un equipo a la red para verificar la configuración del firewall. Va a revisar que existe una política de seguridad de red y que hay evidencia de que se aplica.

En la región (Chile y Latinoamérica) este patrón se repite con frecuencia. La presión por obtener la certificación como requisito contractual o diferenciador de mercado genera organizaciones que invierten más en la consultoría de certificación que en los controles técnicos reales. El objetivo termina siendo el papel, no la seguridad.

El síntoma más común: Organizaciones que destinan presupuesto significativo a la consultoría de certificación ISO 27001 y al mismo tiempo tienen infraestructura de red desactualizada, sin segmentación o segregación efectiva, con credenciales de administrador compartidas. El certificado cuelga en la pared. La superficie de ataque sigue siendo la misma.

El problema de usarlo como argumento de venta

Hay otro ángulo de este problema que afecta directamente a las decisiones gerenciales: ISO 27001 se usa frecuentemente como argumento de tranquilidad hacia el directorio. "Estamos certificados, estamos cubiertos." Y el directorio, sin el contexto técnico para cuestionar esa afirmación, la acepta.

Eso genera una falsa sensación de seguridad en el nivel donde se toman las decisiones de inversión. Si el directorio cree que la certificación equivale a protección real, es menos probable que apruebe inversiones adicionales en controles técnicos concretos: renovación de infraestructura Fortinet, implementación de microsegmentación, soluciones de detección de amenazas internas. "Ya tenemos ISO 27001, ¿para qué más?"

El IT Manager que usa la certificación como escudo en lugar de como herramienta está haciendo un mínimo favor a su organización. Y el directivo que la acepta sin preguntar qué controles concretos respaldan ese papel está tomando una decisión de riesgo que no sabe que está tomando, exactamente el patrón que describimos ayer.

La pregunta correcta para el directorio: No es "¿estamos certificados?" sino "¿qué controles técnicos respaldan ese certificado y cuándo fueron verificados en condiciones reales por última vez?" Esa pregunta, bien formulada, cambia completamente la conversación.

¿Qué sí funciona?, y ¿Cómo se complementa con ISO 27001?

La certificación ISO 27001 tiene valor real cuando es el resultado de una implementación genuina, no el objetivo en sí mismo. Cuando el SGSI refleja controles que realmente operan: cuando la política de gestión de parches tiene detrás un proceso de parchado real y medible, cuando la política de control de acceso tiene detrás una revisión periódica de privilegios que realmente ocurre; entonces la certificación agrega valor documental y de gobernanza a algo que ya existía.

Los marcos que complementan bien a ISO 27001 desde el lado operativo son los que miden la implementación técnica concreta. CIS Controls define controles priorizados por impacto real. NIST CSF 2.0 provee un lenguaje de madurez que conecta la gestión con la operación. Combinados con ISO 27001, generan una capa de gobernanza con sustancia técnica detrás. Por separado, cada uno tiene sus límites.

En entornos con infraestructura Fortinet, Cisco, pfSense/OPNsense, Sophos, WatchGuard o cualquier otro, la verificación operativa real significa revisar configuraciones contra benchmarks reconocidos, probar la recuperación de backups bajo condiciones reales, y ejecutar ejercicios de respuesta a incidentes que no avisen con anticipación. Nada de eso está en la auditoría de certificación. Todo eso es lo que determina si la empresa está realmente preparada.


ISO 27001 es una herramienta. Una herramienta útil, bien diseñada, con valor real cuando se usa correctamente. El problema no es el estándar. El problema es confundir tener la herramienta con haber resuelto el problema. El certificado en la pared no bloquea un ataque de ransomware. Los controles operando en producción, sí.

¿Tu organización tiene ISO 27001 ó iene seguridad?

Suscríbete al newsletter Cybersecurity Insights en LinkedIn. Análisis sin filtro corporativo, cada semana.

#ISO27001 #Ciberseguridad #NISTCSF #CISControls #GestiónDeRiesgos #CIO #ITManager #Fortinet #Cisco #WatchGuard #pfSense #Cumplimiento #CyberLeadership #Chile #Polémica

Comentarios

Entradas más populares de este blog

¿Por qué CIS Controls antes que cualquier otra cosa? Serie: CIS Controls — Post 1 de 5

SERIE CIS CONTROLS · POST 1 DE 5 Estrategia · Liderazgo en TI ¿Por qué CIS Controls antes que cualquier otra cosa? El argumento estratégico para empezar por donde el riesgo es mayor, no por donde el proceso es más visible. Priorización por riesgo No todos los controles valen lo mismo Lenguaje de negocio Traduce técnica en riesgo medible Complementa ISO 27001 Donde la norma dice qué, CIS dice cómo LB Luis Bolívar IT Manager · Cybersecurity Insights #CISControls #Ciberseguridad Serie CIS Controls — Post 1 de 5: el argumento estratégico para empezar por donde el riesgo es mayor. Cuando TechCorp Latam implementó CIS Controls por primera vez, lo hizo después de un ransomware que comprometió el 65% de sus servidores. No fue una decisión estratégica planificada; fue un...

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos Serie · Post 2 de 6 🔍 Función ID — IDENTIFY NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos No puedes proteger lo que no sabes que tienes. IDENTIFY es el mapa que toda organización necesita antes de implementar cualquier control de seguridad. Analizamos sus 3 categorías y construimos el inventario de TechCorp Latam. 📅 Publicación 2 de 6 ⏱ Lectura: ~10 min 🏢 TechCorp Latam · Inventario desde cero El error más costoso en ciberseguridad: proteger sin saber qué tienes Imagina contratar una empresa de seguridad para custodiar tu edificio, pero nadie te da el plano del edificio. ¿Cuántas entradas hay? ¿Dónde están los archivos más valiosos? ¿Qué puertas dan al exterior? Sin ese plano, la seguridad es aleatoria. Exactamente eso ocurre cuando una organización invierte en firewalls, antivirus y monitoreo sin haber hecho antes un trabajo sistemático de identif...

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Serie · Post 5 de 6 🚨 Función RS — RESPOND NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Todo lo que TechCorp Latam construyó en GOVERN, IDENTIFY, PROTECT y DETECT llegó a su momento de verdad: un ataque de ransomware real. Esta es la historia de cómo respondieron, qué salió bien y qué lección pagaron caro. 📅 Publicación 5 de 6 ⏱ Lectura: ~12 min 🏢 TechCorp Latam · El momento de la verdad El momento para el que todo lo anterior te prepara Llevan cuatro funciones construyendo su programa. Tienen gobernanza, inventario de activos, controles activos y visibilidad de red. Y aun así, el incidente ocurre. Porque esa es la realidad del riesgo cibernético: los controles reducen la probabilidad, no la eliminan . El objetivo de un programa maduro de ciberseguridad no es hacer que los incidentes sean imposibles — es hacer que sean contenibles, detectables y recuper...