Ir al contenido
HexaTransfer
Volver al blog
RGPD y cumplimiento

Seguridad en transferencias con ISO 27001: guía de implementación

Implementa los controles de seguridad ISO 27001 en transferencias de archivos: evaluación de riesgos, acceso, estándares de cifrado y monitorización continua.

La certificación ISO/IEC 27001:2022 para un sistema de transferencia de archivos implica demostrar un Sistema de Gestión de Seguridad de la Información (SGSI) funcional que cubra los 93 controles del Anexo A, con especial énfasis en A.5.14 (transferencia de información), A.8.10 (eliminación de información), A.8.24 (uso de criptografía) y A.8.26 (requisitos de seguridad de aplicaciones). La revisión de 2022 consolidó los 114 controles anteriores en 93 distribuidos en cuatro categorías (organizativa, personas, física, tecnológica) y añadió 11 controles nuevos, incluyendo inteligencia de amenazas (A.5.7), preparación de las TIC para la continuidad de negocio (A.5.30) y codificación segura (A.8.28). La primera certificación suele llevar entre 12 y 18 meses y cuesta entre 30.000 € y 100.000 € incluyendo honorarios de auditoría.

El alcance del SGSI para un producto de transferencia de archivos

ISO 27001 exige definir qué cubre el SGSI. El alcance del SGSI de una plataforma de transferencia de archivos incluye típicamente: los servicios de carga y descarga, la capa de almacenamiento de objetos, la infraestructura de gestión de claves, los sistemas de autenticación y autorización, el pipeline de registro de auditoría, las herramientas de soporte al cliente que acceden a datos de usuarios, y el pipeline de construcción y despliegue. Quedan fuera: el sitio web de marketing, los sistemas de RRHH internos y la informática corporativa general (que puede estar cubierta por un SGSI separado). Documenta el alcance con precisión: la ambigüedad genera hallazgos durante la certificación.

A.5.14 controles de transferencia de información

A.5.14 exige políticas y procedimientos para la transferencia de información. Para una plataforma de transferencia de archivos, esto es doble: tu producto es el control para los clientes, pero también necesitas controles internos que regulen cómo tu equipo transfiere información. Las políticas deben cubrir: canales de transferencia aprobados (la propia plataforma, correo firmado y cifrado, SFTP para grandes volúmenes), requisitos de clasificación (no envíes datos Confidenciales por canales no aprobados), verificación del destinatario (confirma el correo antes de enviar archivos sensibles) y registro (cada transferencia registrada en el SIEM). Publica un procedimiento interno de transferencia y forma al personal anualmente.

Evaluación de riesgos bajo la Cláusula 6.1.2

ISO 27001 es una norma basada en riesgos. La Cláusula 6.1.2 exige una metodología de evaluación de riesgos documentada y un registro de riesgos. Para sistemas de transferencia de archivos, los riesgos habituales son: acceso no autorizado a archivos almacenados, criptografía débil que permite el descifrado, cuentas de administrador comprometidas, amenaza interna de operadores con privilegios, riesgo en la cadena de suministro a través de subencargados, denegación de servicio en los endpoints de carga, y pérdida de datos por fallo de copia de seguridad. Puntúa cada riesgo por probabilidad e impacto usando una escala de 1-5 o 1-3. Selecciona controles del Anexo A según la puntuación. La Declaración de Aplicabilidad (SoA) documenta cuáles de los 93 controles se aplican y por qué, o por qué no.

A.8.24 requisitos de criptografía

A.8.24 cubre el uso adecuado de la criptografía. La guía de referencia (ISO/IEC 27002:2022) espera: una política de criptografía, elecciones de algoritmo y longitud de clave alineadas con las mejores prácticas actuales, y gestión de claves que cubra generación, distribución, almacenamiento, uso, rotación, recuperación y destrucción. Para un sistema de transferencia de archivos, documenta: AES-256-GCM o XChaCha20-Poly1305 para el contenido, RSA-4096 o Ed25519 para firmas, PBKDF2-SHA-256 con 600.000+ iteraciones o Argon2id para claves derivadas de contraseña, TLS 1.3 para el transporte. Almacenamiento de claves en HSM con nivel FIPS 140-2 Level 2 o equivalente cloud (AWS CloudHSM, Azure Managed HSM). Rota las claves maestras anualmente.

A.5.15 control de acceso y A.8.3 restricción de acceso a la información

A.5.15 exige una política de control de acceso. A.8.3 requiere la restricción del acceso a la información conforme a dicha política. Para sistemas de transferencia de archivos: aplica el principio de mínimo privilegio mediante control de acceso basado en roles, exige MFA para el acceso administrativo (preferiblemente FIDO2), intégrate con un proveedor de identidad centralizado (Okta, Azure AD, Google Workspace), realiza revisiones de acceso trimestrales con firma documentada y registra todos los intentos de acceso. El auditor de ISO 27001 tomará muestras de concesiones y revisiones de acceso: facilita su obtención mediante exportaciones del IdP e integración con el sistema de tickets.

A.8.10 eliminación de información y retención

A.8.10 (nuevo en 2022) exige que la información se elimine cuando ya no sea necesaria, conforme a la política de retención. Para plataformas de transferencia de archivos, esto implica: aplicar caducidad automática (7-30 días es lo habitual), verificación de la eliminación mediante logs, purga de copias de seguridad sincronizada con la eliminación primaria, y eliminación segura de soportes físicos al final de su vida útil (sobreescritura DoD 5220.22-M o borrado criptográfico mediante destrucción de claves). Documenta la política de retención por categoría de datos: archivos de usuario 7 días, logs de auditoría 365 días, copias de seguridad 30 días rotativas, tickets de soporte 24 meses, registros fiscales 7 años.

A.5.30 preparación de las TIC para la continuidad de negocio

Nuevo en 2022. Exige que los sistemas TIC estén preparados para garantizar la continuidad del negocio. Se traduce en: plan de recuperación ante desastres probado con RPO y RTO documentados, pruebas de integridad de copias de seguridad trimestrales, pruebas de failover anuales, playbook de respuesta a incidentes alineado con ISO 22301, y procedimientos de comunicación en crisis. Para una plataforma de transferencia de archivos, documenta el RPO (por ejemplo, 1 hora: máxima pérdida de datos tolerable) y el RTO (por ejemplo, 4 horas: tiempo máximo de recuperación). Prueba la restauración desde copia de seguridad trimestralmente con evidencias en el runbook. Los proveedores cloud (AWS, Azure, OVH) permiten arquitecturas multi-AZ y multi-región que satisfacen la mayoría de escenarios.

A.5.7 inteligencia de amenazas y A.5.23 seguridad de la información para servicios cloud

A.5.7 (nuevo) exige la recopilación y análisis de inteligencia de amenazas. En la práctica: suscríbete a avisos de CERT sectoriales, alertas de CISA y boletines de seguridad de proveedores (AWS Security Bulletins, Cloudflare Radar). Documenta cómo la inteligencia alimenta la gestión de riesgos y vulnerabilidades. A.5.23 (nuevo) exige políticas y procedimientos para el uso de servicios cloud. Para proveedores de transferencia hospedados en AWS, Azure u OVH, documenta: criterios de selección del proveedor cloud, división de responsabilidades (modelo de responsabilidad compartida), compromisos de ubicación de datos y estrategia de salida si el proveedor cloud falla o cancela el servicio.

A.8.28 codificación segura

Nuevo en 2022. Exige la aplicación de principios de codificación segura. Para el código de transferencia de archivos: SAST en CI (Semgrep, SonarQube, Checkmarx), DAST antes del lanzamiento (OWASP ZAP, Burp Suite), análisis de dependencias (Snyk, Dependabot, Trivy), análisis de secretos (gitleaks, TruffleHog), revisión entre pares obligatoria con lista de verificación de seguridad, modelado de amenazas para características principales y formación anual en OWASP Top 10. Evidencias que pedirá el auditor: configuraciones del pipeline CI que muestren los pasos de SAST/DAST, informes de análisis del período de auditoría, SLAs de remediación (crítico 7 días, alto 30 días) y registros de finalización de formación.

Auditoría interna y revisión por la dirección

La Cláusula 9.2 exige un programa de auditoría interna. Realiza auditorías al menos anualmente cubriendo el SGSI completo, o en alcance rotativo a lo largo de un ciclo de tres años. La Cláusula 9.3 exige una revisión por la dirección, típicamente trimestral, que cubra el rendimiento del SGSI, tendencias de KPI, hallazgos de auditorías, cambios en el registro de riesgos y necesidades de recursos. Documenta las actas y las acciones. El organismo de certificación revisará los registros de auditoría interna y revisión por la dirección como indicadores clave de la madurez del SGSI: los registros deficientes generan hallazgos mayores independientemente de los controles técnicos.

Auditoría de certificación y vigilancia

Auditoría de Etapa 1 (1-3 días): revisión documental y evaluación de preparación. Auditoría de Etapa 2 (3-10 días según alcance): muestreo de evidencias in situ o remoto, entrevistas y comprobaciones técnicas. La certificación es válida durante tres años, con auditorías de vigilancia anuales (1-3 días cada una) y recertificación completa en el tercer año. Las no conformidades mayores deben cerrarse antes de emitir la certificación; las menores pueden quedar abiertas con planes de acción correctiva. Espera que el primer ciclo descubra entre 5 y 15 hallazgos menores y entre 0 y 2 mayores. Elige un organismo de certificación acreditado (BSI, DNV, TÜV SÜD, DEKRA, LRQA, SGS): las certificaciones de organismos no acreditados no son reconocidas por los equipos de adquisiciones.

Construir una arquitectura preparada para ISO 27001

Una plataforma de transferencia de archivos que afronta la certificación ISO 27001: despliegue multi-AZ en la UE con recuperación ante desastres en una región emparejada, AES-256-GCM del lado del cliente más AES-256 del lado del servidor en reposo, MFA FIDO2 aplicado a través del IdP para todo el acceso administrativo, eliminación automática en 7 días con borrado criptográfico por destrucción de clave, registro centralizado en almacenamiento inmutable, revisiones de acceso trimestrales a través del IdP, prueba de penetración anual por una firma CREST, detección de amenazas basada en SIEM, DPA documentado y registro de subencargados, y un equipo de seguridad formado en los controles de 2022. La arquitectura de HexaTransfer se alinea con la mayoría de estos puntos de partida; los competidores menos estructurados necesitan entre 6 y 12 meses de remediación antes de la certificación.

ISO 27001 premia la disciplina, no el heroísmo. Documenta lo que haces, haz lo que documentas. Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo