Novedades:
Assertiva obtuvo la certificación ISO/IEC 27001:2022 para su Sistema de Gestión de Seguridad de la Información (SGSI), otorgada por TÜV Rheinland (ID de certificado 9000042464). La auditoría de certificación cerró sin ninguna no conformidad, con una mención especial a la robustez de nuestra evaluación de servicios en la nube, control A5.23 del Anexo A.
No es un logro de un trimestre. El proceso arrancó a finales del 2023, atravesó una auditoría interna, una revisión completa de riesgos y procesos, y dos etapas de auditoría externa antes de llegar a este punto. Lo comunicamos con el mismo criterio con el que lo construimos: sin vueltas y con toda transparencia.
¿Qué es ISO 27001 y por qué no es "otro certificado más"?
ISO/IEC 27001 es la única norma de la familia ISO 27000 que es certificable y auditable por un tercero independiente. No certifica un producto ni una foto puntual de la infraestructura: certifica que una organización tiene un Sistema de Gestión de Seguridad de la Información (SGSI). Un conjunto de políticas, procesos, roles y controles, sostenido en el tiempo y con mejora continua, que gestiona activamente los riesgos sobre la confidencialidad, integridad y disponibilidad de la información que maneja.
La diferencia con "tenemos buenas prácticas de seguridad" es concreta: un SGSI certificado bajo ISO 27001 exige, entre otras cosas:
- una Declaración de Aplicabilidad que justifica, control por control, cuáles de los 93 controles del Anexo A aplican y cómo se implementan;
- un registro de riesgos vivo, no un documento que se escribe una vez y se archiva;
- auditorías internas y revisiones por la dirección periódicas, con evidencia verificable;
- y, después de certificarse, auditorías de revision anuales — la certificación se puede perder si el sistema no se sostenerse.
En otras palabras: no es un sello que se compra, es un compromiso operativo que un auditor externo viene a verificar cada año.
Qué representa este logro para el SGSI de Assertiva
Certificarse sin no conformidades en la auditoría de certificación no es el resultado más común, normalmente aparecen varios hallazgos menores que hay que cerrar antes de la recomendación final. Que el equipo auditor haya destacado puntualmente nuestra evaluación de servicios en la nube (A5.23, uno de los controles nuevos que incorporó la versión 2022 de la norma, justamente pensado para el mundo cloud) confirma algo que para nosotros es central: la seguridad de la información en Assertiva no se limita al perímetro tradicional, está pensada para cómo se prestan los servicios hoy.
Esta certificación tiene vigencia de tres años, con auditorías de mantenimiento anuales que verifican que el sistema sigue vivo
Qué significa esto para nuestros clientes
Cuando Assertiva presta servicios de ciberseguridad, gestión de riesgos, protección de datos o cumplimiento normativo, sus clientes le están confiando información sensible: hallazgos de vulnerabilidades, arquitecturas de seguridad, datos personales en proyectos de protección de datos, credenciales y accesos en proyectos de gestión de identidad. Esa confianza necesita algo más sólido que una promesa.
La certificación ISO 27001 le da a un cliente, o a quien evalúa a Assertiva como proveedor:
- Verificación independiente, no autoevaluación: un auditor externo certificado revisó nuestros controles, no lo decimos solo nosotros.
- Menos fricción en procesos de evaluación de proveedores: bancos, aseguradoras y empresas reguladas piden cada vez con más frecuencia evidencia de un SGSI certificado antes de contratar. Contar con el certificado agiliza esa etapa en vez de resolverla a fuerza de cuestionarios extensos.
- Garantías concretas sobre confidencialidad, integridad y disponibilidad de la información que Assertiva maneja en cada proyecto, sostenidas por un sistema de gestión activo y no por buenas intenciones.
- Continuidad: las auditorías anuales significan que este no es un estado que se alcanza y se abandona — es un compromiso que se audita todos los años.
Lo que sigue
La certificación no termina, abre un ciclo de mantenimiento. Nuestro equipo ya está trabajando sobre las oportunidades de mejora identificadas y sobre las observaciones internas adicionales que releva el propio equipo de ISO, con la vista puesta en la primera auditoría post certificación.
Si estás evaluando un proveedor de ciberseguridad, protección de datos o gestión de riesgos y quieres conocer el alcance de nuestro SGSI o el detalle de nuestros controles, escribenos, es una conversación que hoy podemos sostener con evidencia certificada, no solo con una propuesta comercial.

*Sello de certificación ISO 27001:2022, TÜV Rheinland — publicado en assertiva.biz.*
Assertiva se certifica en ISO 27001:2022: seguridad de la información con estándar internacional.