ISO 27001 para empresas SaaS: alcance, controles y certificación
ISO 27001 para SaaS ofrece a los compradores empresariales una respuesta acreditada a las preguntas de seguridad que retrasan las ventas. Accredify Global certifica a proveedores de software SaaS y en la nube según ISO/IEC 27001:2022, con auditorías dirigidas por auditores sénior y una tarifa fija. Definimos el alcance del producto que sus clientes realmente compran, para que el certificado resista el proceso de compras.
Qué significa ISO 27001 para una empresa SaaS
ISO 27001 para SaaS es la certificación del sistema de gestión de seguridad de la información que respalda su producto. Un auditor acreditado verifica que usted evalúa los riesgos para los datos de los clientes, elige controles para ellos y los aplica todos los días. Eso abarca el código, la nube, las personas y los proveedores. Una auditoría aprobada conduce a un certificado válido por tres años, con auditorías de seguimiento anuales.
Para una empresa de software, el certificado es principalmente una herramienta de ventas. Los equipos de compras de bancos, hospitales y grandes empresas envían extensos cuestionarios de seguridad. Un certificado ISO 27001 acreditado, con el alcance correcto, responde muchas de esas preguntas en un solo documento y lleva la negociación a la revisión legal más pronto.
Accredify Global audita cómo su equipo realmente entrega y opera el software. Revisamos solicitudes de incorporación de cambios (pull requests), registros de despliegue, revisiones de acceso y tickets de incidentes, no solo documentos de políticas.
ISO 27001 para SaaS en 2026: una edición, nuevas opciones de privacidad y compradores más exigentes
ISO/IEC 27001:2022 es ahora la única edición. La transición desde la versión 2013 finalizó el 31 de octubre de 2025. Todo certificado válido hace referencia ahora a la edición 2022 y a sus 93 controles del Anexo A. Una modificación de 2024 añadió el cambio climático a las cláusulas de contexto.
Se actualizaron las normas de privacidad en la nube. ISO/IEC 27018 se revisó en 2025 para los proveedores de nube pública que tratan datos personales. ISO/IEC 27701:2025 se convirtió en una norma de privacidad independiente que puede certificarse sin ISO 27001 como base.
Los compradores le trasladan sus propias reglas. Los clientes europeos sujetos a NIS2 o DORA ahora revisan más de cerca a sus proveedores. Espere cláusulas contractuales sobre notificación de incidentes, derechos de auditoría y planes de salida, y espere que le pregunten qué abarca su certificado.
Fuentes: ISO/IEC 27001:2022 (ISO) · ISO/IEC 27018:2025 (ISO) · Revisión de ISO 27701 (DNV)
Definir el alcance de ISO 27001 para SaaS
Los clientes leen la declaración del alcance en su certificado. Si falta la producción, el certificado rara vez los satisface.
| Parte del negocio | ¿Por lo general dentro del alcance? | Qué busca el auditor |
|---|---|---|
| La aplicación que usan los clientes | Sí | Control de acceso, separación de inquilinos y versiones seguras |
| Cuentas de nube de producción | Sí | Líneas base de configuración, registros y copias de seguridad |
| Pipeline de CI/CD y repositorios | Sí | Revisión de código, manejo de secretos y aprobaciones de despliegue |
| Atención al cliente | Por lo general | Quién puede ver los datos de los clientes y por qué |
| Infraestructura del proveedor de nube | No, es un proveedor | Cómo evalúa y supervisa al proveedor |
| Herramientas internas y oficinas | A menudo | Laptops, identidad, e incorporación y salida de personal |
El modelo de responsabilidad compartida es donde los alcances de SaaS fallan con mayor frecuencia. El certificado de su proveedor de nube cubre sus centros de datos y su hardware. No cubre sus configuraciones de identidad, sus permisos de almacenamiento ni su código. La auditoría verifica que usted sepa dónde está el límite y que su lado esté controlado.
Los controles del Anexo A más importantes para SaaS
Se consideran los 93 controles, pero en estos es donde las auditorías SaaS dedican la mayor parte del tiempo.
| Área de control | Referencia del Anexo A | Evidencia típica de SaaS |
|---|---|---|
| Servicios en la nube | 5.23 | Debida diligencia de proveedores y planificación de salida |
| Proveedores | 5.19 a 5.22 | Un registro de subencargados y de cláusulas contractuales |
| Desarrollo seguro | 8.25 a 8.29 | Revisión de código, pruebas y reglas de codificación segura |
| Configuración | 8.9 | Infraestructura como código y detección de desviaciones |
| Registro y monitoreo | 8.15, 8.16 | Registros centralizados y respuesta a alertas |
| Eliminación y enmascaramiento de datos | 8.10, 8.11 | Reglas de retención y manejo de datos de prueba |
| Inteligencia de amenazas | 5.7 | Fuentes revisadas y atendidas |
ISO 27001 frente a SOC 2 y otros aseguramientos para SaaS
La mayoría de las empresas SaaS necesitan más de uno. Elija según quiénes son sus compradores y reutilice un mismo conjunto de controles.
| Aseguramiento | Qué es | Quién suele solicitarlo |
|---|---|---|
| ISO 27001 | Certificado acreditado para su sistema de seguridad | Empresas globales y compradores del sector público |
| SOC 2 | Un informe de atestación emitido por una firma CPA autorizada | Clientes corporativos de EE. UU. |
| ISO 27017 / ISO 27018 | Controles de nube y de privacidad en la nube añadidos a su alcance ISO 27001 | Clientes que trasladan datos regulados a la nube |
| ISO 27701 | Gestión de la privacidad certificada | Compradores con obligaciones de GDPR o de privacidad |
| ISO 42001 | Gestión de IA certificada | Compradores que evalúan funciones de IA |
ISO 27001, ISO 27701 e ISO 42001 están dentro de nuestro alcance de acreditación UAF y pueden auditarse en conjunto.
Nuestra guía ISO 27001 vs. SOC 2 trata la elección en detalle. Si vende al sector salud, la evidencia de HIPAA también importa, y las funciones de pago ponen en juego PCI DSS. Un SGSI bien gestionado aporta evidencia para todos ellos.
Cómo funciona la certificación ISO 27001 para equipos SaaS
Los pasos son los mismos para todas las empresas. En el caso de SaaS, la mayor parte de la evidencia se encuentra en herramientas que usted ya utiliza. Nuestra guía del proceso de certificación ofrece más detalles, y cómo obtener la certificación ISO 27001 trata la preparación.
¿Hay un contrato empresarial a la espera de su certificado? Comparta la fecha en su revisión de alcance y planificaremos las auditorías en función de ella.
Reserve una revisión de alcance gratuitaHallazgos comunes de ISO 27001 en empresas SaaS
Los equipos pequeños y ágiles suelen tropezar con las mismas pocas cosas.
| Hallazgo | Por qué ocurre |
|---|---|
| Exempleados que todavía tienen acceso | La baja de personal omite una herramienta SaaS o una cuenta en la nube |
| Evaluación de riesgos no actualizada | Se lanzan nuevas funciones sin una revisión de riesgos |
| Lista de subencargados desactualizada | Los ingenieros agregan herramientas sin avisar a seguridad |
| Copias de seguridad nunca restauradas | Se hacen copias de seguridad, pero la recuperación nunca se prueba |
| Auditoría interna demasiado superficial | Hecho como una lista de verificación justo antes de la Etapa 2 |
Las plataformas de automatización del cumplimiento ayudan a recopilar evidencia y dar seguimiento a los controles. No reemplazan la auditoría. Un organismo de certificación acreditado aún debe verificar que los controles funcionen y decidir sobre la certificación. Los mejores resultados se obtienen cuando la evidencia de la plataforma coincide con lo que realmente sucede en sus herramientas.
Qué determina el costo de ISO 27001 para empresas SaaS
No existe un precio de lista. Los días-auditor determinan la tarifa, y usted los recibe en una sola propuesta con tarifa fija.
Factores que añaden días de auditoría
- Mayor número de personas dentro del alcance
- Varios productos o plataformas separadas
- Datos regulados, como datos de salud o de pagos
- Auditorías separadas para cada norma
Factores que reducen los días
- Un producto y un entorno de producción
- Evidencia ya organizada en sus herramientas
- ISO 27701 o ISO 42001 auditadas en la misma visita
- Una auditoría interna y una revisión por la dirección completas
Preguntas que los equipos SaaS hacen antes de elegir un organismo de certificación
Respuestas breves para fundadores, CTO y responsables de seguridad.
| Pregunta | Respuesta de Accredify Global |
|---|---|
| ¿Su certificado ISO 27001 está acreditado? | Sí. Está dentro de nuestro alcance UAF. |
| ¿Sus auditores entienden la nube y DevOps? | Sí. Auditamos en las herramientas que usted utiliza. |
| ¿La auditoría puede ser remota? | En gran medida, para equipos nativos de la nube. |
| ¿Los clientes pueden verificar el certificado? | Sí, en nuestra página de verificación. |
| ¿Redactarán nuestras políticas? | No. Auditamos y certificamos; no brindamos consultoría. |
| ¿Cómo se determina el precio? | Por días-auditor, en una sola propuesta de tarifa fija. |
Preguntas frecuentes: ISO 27001 para empresas SaaS
Respuestas sobre alcance, SOC 2, proveedores de nube, IA, costo y plazos.
¿Por qué las empresas SaaS obtienen la certificación ISO 27001?
Los compradores empresariales, especialmente fuera de EE. UU., lo solicitan durante las compras. Un certificado acreditado responde de una vez a muchos elementos de los cuestionarios de seguridad y acorta las revisiones de proveedores.
¿Qué es mejor para una empresa SaaS, ISO 27001 o SOC 2?
Depende de sus compradores. Los clientes de EE. UU. suelen pedir SOC 2, mientras que los clientes de Europa, Medio Oriente y Asia suelen pedir ISO 27001. Muchas empresas SaaS terminan con ambos y reutilizan los mismos controles.
¿Qué debe incluir el alcance del certificado?
El producto que compran sus clientes: la aplicación, el entorno de producción, el pipeline de despliegue, las personas que lo operan y el soporte. Los clientes revisan la declaración de alcance, por lo que un alcance limitado que excluye la producción rara vez los satisface.
¿El certificado de nuestro proveedor de nube nos cubre?
No. AWS, Azure y Google Cloud certifican su infraestructura. Usted es responsable de todo lo que construye y ejecuta sobre ella, incluidos el acceso, la configuración, el código y los datos.
¿Qué controles de ISO 27001 son más importantes para SaaS?
Seguridad de los servicios en la nube, desarrollo seguro, gestión de la configuración, registro y monitoreo, gestión de proveedores, control de acceso y eliminación de datos. El Anexo A de ISO 27001:2022 cubre todo esto.
¿Qué son ISO 27017 e ISO 27018?
Son códigos de práctica que añaden controles de seguridad específicos para la nube y controles para proteger los datos personales en nubes públicas. Muchos proveedores de SaaS los incluyen en su Declaración de Aplicabilidad para que la auditoría de ISO 27001 los cubra.
¿También necesitamos ISO 27701?
Si trata datos personales de clientes, es útil. ISO/IEC 27701:2025 ahora puede certificarse por sí sola y añade roles y procesos de privacidad que respaldan el GDPR y las leyes de privacidad de los estados de EE. UU.
Nuestro producto utiliza IA. ¿Necesitamos ISO 42001?
Si las funciones de IA son importantes para sus compradores, ISO 42001 certifica cómo las gobierna. Se basa en la misma estructura de sistema de gestión que ISO 27001, por lo que ambas pueden auditarse en conjunto.
¿Una startup de 20 personas puede obtener ISO 27001?
Sí. La norma se adapta a equipos pequeños. Los días-auditor dependen del número de empleados y de la complejidad, por lo que una empresa pequeña nativa de la nube suele necesitar menos días que una empresa más grande.
¿Los equipos remotos afectan la auditoría?
No. Las empresas SaaS totalmente remotas se certifican con regularidad. Partes de la auditoría pueden realizarse a distancia, y el auditor revisa cómo protege usted las laptops, el trabajo desde casa y el acceso a la nube.
¿Cuánto tiempo toma ISO 27001 para una empresa SaaS?
La mayoría de las empresas SaaS con un sistema en funcionamiento se certifican en 6 a 12 semanas desde la Etapa 1 hasta el certificado. Antes de la Etapa 2, necesita al menos una auditoría interna y una revisión por la dirección.
¿Cuánto cuesta ISO 27001 para una empresa SaaS?
La tarifa depende de los días-auditor que requiera su alcance, determinados principalmente por el número de empleados y la complejidad. Una revisión de alcance gratuita le proporciona una sola propuesta con tarifa fija.
¿Accredify Global está acreditado para ISO 27001?
Sí. ISO 27001 está dentro de nuestro alcance de acreditación UAF, que usted puede verificar en el directorio de UAF.
¿Pueden ayudarnos a redactar nuestras políticas del SGSI?
No. Como organismo de certificación debemos mantener la imparcialidad, por lo que auditamos y certificamos, pero no redactamos su sistema. Lo construye su equipo o un consultor que usted elija.
¿Las herramientas de automatización del cumplimiento reemplazan la auditoría?
No. Las herramientas ayudan a recopilar evidencia y dar seguimiento a los controles, pero un organismo de certificación acreditado debe igualmente auditar su sistema y decidir sobre la certificación.
Convierta los cuestionarios de seguridad en un solo certificado acreditado
Cuéntenos sobre su producto, equipo y compradores. Definiremos un alcance que sus clientes acepten y le enviaremos una sola propuesta de tarifa fija.
Reserve su revisión de alcance gratuita →Última revisión: , por el equipo de certificación de Accredify Global.