Entender los certificados ISO 27k: repercusiones en los productos y servicios

Last updated

Introducción a la norma ISO 27k y a la norma ISO 27001

La serie ISO/IEC 27000, o ISO 27k para abreviar, es una familia de normas que establece un marco integral para identificar, gestionar y mitigar los riesgos de seguridad de la información. Lo mejor de la ISO27k es que la implementación de estas normas se puede adaptar a las necesidades de tu empresa y, en última instancia, puede aportar numerosos beneficios a la misma, independientemente de su tamaño o sector.

La norma ISO 27001 es una norma específica de la familia ISO 27k, centrada en el diseño de sistemas de gestión de la seguridad de la información (SGSI). Ofrece un enfoque sistemático para gestionar la información sensible de la empresa, garantizando su confidencialidad, integridad y disponibilidad, y es una de las normas de seguridad de la información más reconocidas y adoptadas a nivel mundial. Profundicemos un poco más en la importancia de obtener la certificación ISO 27001.

La importancia de la certificación ISO 27001

Contar con un certificado ISO 27001 demuestra que una organización identifica y evalúa los riesgos relacionados con la seguridad de la información. A continuación, aplica controles para mitigar dichos riesgos hasta un nivel aceptable, por ejemplo, abordando de forma activa las posibles amenazas y vulnerabilidades de seguridad.

Las empresas que obtienen la certificación ISO 27001 se han sometido a una evaluación rigurosa y a un proceso de auditoría independiente periódico por parte de un organismo de certificación acreditado. Esta certificación significa que la organización cumple con las mejores prácticas de seguridad de la información aceptadas a nivel mundial, y el mantenimiento de la certificación indica un compromiso con el cumplimiento continuo y la mejora de su nivel de seguridad. Otra norma importante de la serie ISO 27k es la ISO 27701, que analizaremos a continuación.

Introducción a la norma ISO 27701 y al cumplimiento de la misma

La norma ISO 27701 es una extensión de la norma ISO 27001 en materia de privacidad, lo que significa que se basa en los fundamentos de esta última y añade requisitos específicos para la gestión de la información relativa a la privacidad dentro de una organización. La norma ofrece directrices para la implantación de un Sistema de Gestión de la Información sobre Privacidad (PIMS) y está diseñada para ayudar a las organizaciones a cumplir con las leyes y normativas en materia de privacidad, como el Reglamento General de Protección de Datos (RGPD) de la Unión Europea y otros numerosos marcos normativos sobre privacidad en todo el mundo.

Este certificado fomenta la transparencia en las prácticas de tratamiento de datos e indica que la organización ha definido políticas y procedimientos para la recogida, el uso, el almacenamiento y la cesión de datos personales, y que dichas prácticas se ajustan a estrictos principios de privacidad.

En Microblink, nos comprometemos a cumplir estas normas para garantizar la máxima seguridad y privacidad a nuestros clientes.

En resumen, al mantener estos certificados y las prácticas relacionadas, Microblink quiere garantizar a nuestros clientes que nos tomamos muy en serio la privacidad y la seguridad, y que gestionaremos sus datos y servicios con el máximo cuidado. En un mundo en el que cada vez es más habitual utilizar los datos personales de alguien sin su conocimiento, sin su consentimiento o presionándole para que dé su consentimiento con el fin de mejorar determinados servicios comerciales, Microblink quiere ser totalmente transparente y clara en cuanto al uso que hacemos de los datos personales. Si un cliente decide compartir sus datos con nosotros, haremos todo lo posible por protegerlos y los utilizaremos únicamente para el fin para el que hayamos recibido el consentimiento y solo mientras dicho consentimiento esté vigente.

Los productos relacionados con la gestión de documentos personales y de identificación son un elemento fundamental aquí en Microblink, y estamos orgullosos de su rapidez y precisión. Estos productos gestionan información personal y, dependiendo del tipo de servicio, algunos de esos datos se envían a Microblink, donde se procesan. Veamos cómo garantizamos la seguridad de los datos, la privacidad y el cumplimiento normativo en Microblink.

Además, utilizamos imágenes de documentos personales y de identificación para mejorar nuestros productos y servicios, y para entrenar los modelos de inteligencia artificial con el fin de que sean aún más eficientes. Este proceso, planificado meticulosamente, se lleva a cabo teniendo en cuenta la seguridad y la privacidad como uno de los requisitos más importantes. Nuestras instalaciones, que se utilizan para la anotación de datos y el entrenamiento de modelos, están diseñadas teniendo en cuenta un alto nivel de seguridad física y de protección de la privacidad.

Revisamos y reforzamos constantemente las medidas para garantizar que el acceso a los datos personales esté restringido y que se aplique adecuadamente el principio de «necesidad de conocer», con revisiones periódicas del acceso de los usuarios. También creemos que la sensibilización de los empleados es fundamental para que toda persona que trabaje con datos confidenciales pueda detectar cuándo algo no se hace correctamente y sugerir mejoras. Por eso impartimos regularmente cursos de formación y talleres sobre seguridad y privacidad a distintos niveles y teniendo en cuenta riesgos específicos. Asimismo, llevamos a cabo periódicamente ejercicios de respuesta ante incidentes y de continuidad del negocio, y tratamos de incluir en ellos una amplia variedad de sistemas y unidades organizativas. Cada persona de la organización es responsable de los datos de los que nos hacemos cargo.

Nuestras prácticas de desarrollo también se rigen por estrictos principios de seguridad y privacidad «desde el diseño» y «por defecto», establecidos para hacer frente a esos riesgos desde las primeras fases del desarrollo del producto. Esto significa que solo implementamos algoritmos de cifrado recomendados para los datos en reposo y en tránsito, reforzamos la seguridad siempre que podemos, vigilamos las posibles vulnerabilidades y llevamos a cabo pruebas de penetración independientes y periódicas de nuestros productos y servicios. También somos conscientes de la importancia que tienen, ahora más que nunca, la seguridad de la cadena de suministro y los riesgos asociados a terceros. Por eso nos aseguramos de que todos nuestros proveedores y socios clave sigan las mismas prácticas que nosotros, y de que nuestros contratistas se adhieran a nuestras políticas internas de seguridad y privacidad. Todas estas medidas contribuyen a la seguridad de nuestros productos y servicios, reforzando la confianza que nuestros clientes depositan en nosotros.

Por todo ello, también nos sentimos orgullosos del nivel de seguridad que ofrecen nuestros productos. Pero no te preocupes: esas normas y buenas prácticas en materia de seguridad y privacidad no se limitan a nuestra línea de productos de identidad.

Nuestras políticas y procedimientos de seguridad y privacidad se aplican en toda la empresa y en todas nuestras actividades, y el ámbito de aplicación de nuestras certificaciones ISO 27001 e ISO 27701 abarca tanto nuestras oficinas de Croacia como las de Estados Unidos.

En toda la organización de Microblink somos conscientes del gran valor que tienen tus datos y tus servicios, así como la confianza de tus clientes, y queremos que nos concedas esa confianza sin reservas.

Descubre nuestras soluciones

Explorar nuestras soluciones está a un clic de distancia. Prueba nuestros productos o habla con nosotros con uno de nuestros expertos para profundizar en lo que ofrecemos.

Informe
Análisis del aumento del fraude de identidad impulsado por la inteligencia artificial

La IA no solo ha acelerado el fraude, sino que lo ha convertido en un sistema. Hemos analizado millones de interacciones relacionadas con la identidad para trazar un mapa de cómo están evolucionando los ataques a la identidad en las distintas regiones, según los tipos de ataque y los niveles de sofisticación, y qué deben replantearse las organizaciones para mantenerse al día.

Ver los datos