What is ISO 27001 in 5 minutes: the security standard your enterprise clients will ask for before signing a contract

ISO 27001 data center 5 minutos

Lo que tu cliente te va a preguntar antes de firmarte contrato

El cliente enterprise que te está evaluando para hospedar su infraestructura no te preguntó por ISO 27001 en 2018. Te lo preguntó en 2023 y te lo va a exigir con evidencia documental en 2026. La pregunta ya no es si tienes la certificación — es si tu Sistema de Gestión de Seguridad de la Información (SGSI) cumple con la versión 2022 del estándar y si las 93 controles del Anexo A están implementados con evidencia auditable, no en política declarativa.

ISO/IEC 27001:2022 es el estándar internacional que define los requisitos para establecer, implementar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información. La certificación no es un producto que compras — es un proceso que operas y que un auditor externo verifica año con año Fuente: ISO/IEC 27001:2022, International Organization for Standardization].

Qué es un ISMS — y por qué importa para tu data center

El ISMS (Information Security Management System) es el marco de gestión que integra personas, procesos y tecnología para proteger la información de una organización. Para un data center, el ISMS cubre tres dominios que tus clientes enterprise te van a auditar:

1. Personas — quién tiene acceso a qué, bajo qué autorización, con qué revocación.

2. Procesos — cómo se gestionan incidentes, cambios, vulnerabilidades, parches, proveedores.

3. Tecnología — qué controles técnicos existen (cifrado, segmentación, logging, respaldo).

Un ISMS no es un set de políticas que tienes archivadas. Es un sistema vivo con entradas, operaciones, salidas y retroalimentación. La frase de la ISO es “plan-do-check-act” (PDCA): planificas los controles, los operas, los verificas con auditoría interna, los corriges con base en hallazgos.

Los 4 temas del Anexo A — 93 controles

La versión 2022 del estándar reorganizó los controles del Anexo A en 4 dominios temáticos (frente a los 14 dominios de la versión 2013). El número total de controles bajó de 114 a 93, pero la consolidación refleja nuevas temáticas (privacidad, nube, seguridad de cadena de suministro):

| Dominio | Foco | Controles |

|—|—|—|

| A.5 — Controles organizacionales | Políticas, roles, gestión de riesgos, cadena de suministro, incidentes | 37 |

| A.6 — Controles de personas | Concientización, contratación, capacitación, reporte de violaciones | 8 |

| A.7 — Controles físicos | Perímetro, acceso, monitoreo, disposición segura | 14 |

| A.8 — Controles tecnológicos | Identidad, criptografía, protección de datos, logging, segregación | 34 |

Fuente: Secureframe, ISO 27001 Controls Explained, secureframe.com/hub/iso-27001/controls; Vanta, ISO 27001 Annex A Controls, vanta.com]

Los controles físicos (A.7) son los que más directamente aplican a un data center. La auditoría verifica con nombre y apellido que tu perímetro sea seguro, que el acceso de visitantes esté registrado y escoltado, que el monitoreo CCTV no sea decorativo (debe estar activo, retenido por un mínimo estándar, revisado periódicamente), y que la disposición de equipo fuera de uso cumpla con borrado criptográfico verificable antes de venta o desecho.

Los 7 controles críticos para un data center en 2026

De los 93 controles, hay un subconjunto que define si tu data center pasa o no una auditoría de un cliente enterprise. Estos son los que la due diligence técnica visita con lupa:

1. A.5.15 — Control de acceso. Quién tiene acceso a qué sistemas, con qué autenticación, con qué logging. Para un DC, este control abarca tanto acceso físico al site como acceso lógico a consolas de gestión.

2. A.5.23 — Seguridad de la información en la nube. Si tu DC ofrece servicios cloud gestionados, este control exige que tu política contractual con proveedores cloud especifique responsabilidades compartidas, residencia de datos y compromisos de notificación de incidentes.

3. A.5.30 — Preparación para continuidad de negocio. Tu DC debe tener un plan documentado de continuidad ante desastre, probado al menos anualmente con resultados archivados.

4. A.7.4 — Monitoreo de seguridad física. No es suficiente tener CCTV — el control exige que el monitoreo sea continuo, que las grabaciones se retengan por un período definido (típicamente 90 días), que se revisen para detectar incidentes, y que existan tickets formales ante cualquier activación.

5. A.8.2 — Cuentas de usuario privilegiadas. Cómo gestionas accesos de administración. Típicamente exige vault de credenciales, sesiones grabadas, MFA obligatorio y rotación periódica.

7. A.8.16 — Actividades de monitoreo. Logs centralizados, retención de logs por ≥ 6 meses, alertas automatizadas ante eventos críticos.

8. A.8.28 — Codificación de información. Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256 o equivalente) con gestión documentada de llaves.

Fuente: SCORE Group, “ISO 27001 in Data Centers: Requirements and Key Steps in 2026”, score-grp.com, 2026]

Cuánto cuesta y cuánto tarda — sin venderte humo

Implementar un ISMS ISO 27001:2022 en un data center operativo existente toma 6 a 12 meses dependiendo del tamaño y de la madurez previa en seguridad. Los componentes de costo:

| Componente | Rango típico (data center mediano) |

|—|—|

| Consultoría de implementación | $250,000 – $800,000 MXN |

| Software de gestión (GRC) | $100,000 – $400,000 MXN/año |

| Capacitación al personal | $80,000 – $200,000 MXN |

| Auditoría de certificación (cuerpo acreditado) | $200,000 – $500,000 MXN inicial + $120,000-$250,000 MXN/año de vigilancia |

| Mantenimiento año 1 (auditoría interna, revisiones por la dirección, mejora continua) | $300,000 – $600,000 MXN/año |

Fuente: rangos basados en promedios del mercado mexicano de consultoría ISO, SCORE Group, Hyperproof, 2026]

La auditoría de certificación la realiza un cuerpo de certificación acreditado (en México: AENOR, BSI, DNV, TÜV, SGS). La acreditación del cuerpo la emite la EMA (Entidad Mexicana de Acreditación). Si el cuerpo no está acreditado, el certificado no vale para RFPs enterprise.

Lo que un data center certificado ISO 27001 publica en su RFP response

Cuando tu cliente enterprise te pide “muéstrame tu ISO 27001”, no le mandas el PDF del certificado. Le mandas:

1. Copia del certificado vigente, emitido por cuerpo acreditado, con alcance explícito (qué sistemas, qué procesos, qué sitios cubre).

2. Declaración de Aplicabilidad (SoA) — el documento que mapea cada uno de los 93 controles del Anexo A con: aplicable / no aplicable, justificando no aplicable, y el estado de implementación.

3. Reporte de auditoría más reciente — hallazgos abiertos, cerrados, observaciones. Un cliente serio te va a pedir ver los hallazgos, no sólo el certificado.

4. Política de seguridad firmada por dirección vigente al año en curso.

5. Evidencia de auditoría interna reciente (< 6 meses).

6. Certificados de los proveedores cloud críticos si operas servicios gestionados.

7. Política de notificación de incidentes con compromiso de tiempo (típicamente 24-72h).

Lo que NO es ISO 27001 — los confusion points comunes

ISO 27001 ≠ ISO 27002. El 27001 define qué debes hacer (requisitos del ISMS + 93 controles); el 27002 define cómo puedes hacerlo (guía de implementación detallada de cada control). Puedes certificarte en 27001 sin necesariamente aplicar 27002 al pie de la letra, pero la auditoría te exigirá justificar la metodología.

ISO 27001 ≠ SOC 2. SOC 2 es un reporte de auditoría bajo los Trust Services Criteria de AICPA, común en el mercado norteamericano. ISO 27001 es un estándar internacional certificable. Ambos son valiosos; un cliente enterprise serio te puede pedir cualquiera o ambos. La diferencia operativa: SOC 2 se emite por período (típicamente 12 meses), ISO 27001 se certifica por 3 años con auditorías de vigilancia anuales.

ISO 27001 ≠ tener firewalls y antivirus. Un ISMS sin controles físicos y de personas está incompleto. Tener la mejor tecnología del mundo sin clasificar la información ni capacitar al personal no aprueba una auditoría.

Cuándo NO vale la pena certificarse — y cuándo sí

No vale la pena si:

  • Tu data center sólo sirve a clientes propios que no piden evidencia formal (uso interno, no comercial).
  • Tus clientes son PyMEs que firman sin auditoría de seguridad.
  • Operas sin partners comerciales que exijan certificación en RFP.

Sí vale la pena si:

  • Cualquier cliente enterprise te va a pedir evidencia de seguridad formal (banca, gobierno, salud, retail mediano-grande).
  • Quieres operar colocation comercial o servicios gestionados.
  • Buscas entrar a cadenas de suministro de sectores regulados (financiero, salud, energía).

El costo de certificación es real. El costo de no tenerlo cuando tu cliente enterprise te lo exige es mayor: pierdes el contrato. Para un data center mexicano que aspira a operar en el segmento comercial de hyperscale-adjacent, la certificación ISO 27001:2022 dejó de ser opcional.

Lo que tienes que tener listo ANTES de llamar al auditor

1. Alcance definido. ¿El ISMS cubre todo tu data center o sólo una zona? Documentar el alcance explícitamente.

2. Política de seguridad firmada por dirección, vigente al año en curso.

3. Evaluación de riesgos documentada con metodología reproducible (ISO 27005 o equivalente).

4. SoA con los 93 controles mapeados.

5. Procedimientos operativos para los controles críticos (acceso, cambio, incidente, respaldo).

6. Evidencia operativa de los últimos 3 meses: logs, tickets, registros de capacitación, registros de mantenimiento.

7. Auditoría interna previa a la auditoría de certificación.

8. Compromiso de la dirección — la dirección debe revisar el ISMS al menos trimestralmente con minutas firmadas.

Siete u ocho meses de trabajo dedicado, no tres semanas. Una auditoría de certificación inicial exitosa requiere que el ISMS tenga al menos 3 meses de operación documentada antes de la visita del auditor externo.

Fuentes

  1. ISO/IEC 27001:2022 — Information security management systems — Requirements, International Organization for Standardization
  2. Secureframe — ISO 27001 Controls Explained: A Guide to Annex A, secureframe.com
  3. Vanta — A breakdown of the ISO 27001 Annex A controls, vanta.com
  4. SCORE Group — ISO 27001 in Data Centers: Requirements and Key Steps in 2026, score-grp.com
  5. Data Center Knowledge — ISO 27001 Compliance: What Data Center Operators and Customers Need to Know, datacenterknowledge.com

Want to master this?

Noxtel Academy →
← Back to categories