Para una startup SaaS que vende a grandes empresas, la falta de la ISO 27001 rara vez impide empezar una conversación comercial. Lo que hace es atascarla más adelante. El producto genera interés, la conversación avanza y, cuando la operación llega a compras, aparece un cuestionario de seguridad con cientos de preguntas.

Es lo que vivía Kloutit, una plataforma de inteligencia artificial que ayuda a las empresas de comercio online a recuperar el dinero que pierden por chargebacks. Como explica Adrian Algarra, CPO y cofundador: «Tratamos con empresas muy grandes, y en sus procesos de compra o bien nos preguntaban directamente si teníamos la ISO 27001, o bien nos hacían rellenar documentos enormes sobre seguridad.»

La buena noticia es que certificarse no tiene por qué convertirse en el proyecto que paraliza al equipo de producto durante meses. Kloutit lo consiguió en un año, sin cambios técnicos y con solo dos personas implicadas. En este artículo repasamos qué exige realmente la norma a una startup SaaS, dónde suelen estar los puntos débiles y cómo organizar el proyecto para que avance en paralelo al negocio.

Por qué los clientes grandes piden la ISO 27001

Una gran empresa que contrata un proveedor SaaS asume un riesgo sobre sus propios datos y, en muchos casos, sobre los datos de sus clientes. Su equipo de compras necesita demostrar que ha evaluado ese riesgo, y tiene dos formas de hacerlo: revisar pregunta a pregunta cómo trabajas o apoyarse en una certificación emitida por un tercero independiente.

La ISO 27001 cumple justo esa función. No sustituye por completo a los cuestionarios, pero cambia su naturaleza: en lugar de pedirle al cliente que confíe en tu palabra, le das un certificado verificado por una entidad de certificación y una Declaración de Aplicabilidad que resume qué controles aplicas y por qué. Así, el proceso de due diligence se apoya en una garantía verificable y deja de depender solo de respuestas propias.

Esto es especialmente relevante cuando tu producto trata datos sensibles. En el caso de Kloutit, la plataforma gestiona transacciones y evidencias de disputas que pueden incluir datos personales y de pago de los clientes de sus clientes. Cuanto más sensible es el dato, más alto es el listón que pondrá el comprador.

El trabajo real no suele ser técnico: es formalizar

Existe una idea muy extendida de que la ISO 27001 obliga a rehacer la infraestructura. En una startup técnica bien montada, lo habitual es lo contrario: la base ya es sólida. Infraestructura en la nube, buenas prácticas de desarrollo, control de accesos y un acuerdo de tratamiento de datos son puntos de partida frecuentes.

Lo que falta casi siempre es el sistema de gestión de la seguridad de la información (SGSI). Es decir, convertir lo que el equipo ya hace de forma implícita en algo explícito, documentado y verificable por un auditor. Eso incluye definir el alcance del sistema, realizar un análisis y tratamiento de riesgos estructurado, elaborar la Declaración de Aplicabilidad, redactar políticas y procedimientos proporcionados, fijar objetivos y métricas, y completar al menos un ciclo de auditoría interna y revisión por la dirección antes de la auditoría de certificación.

Kloutit lo resume con claridad: a nivel técnico no tuvieron que cambiar nada. El reto estuvo en formalizar y documentar lo que ya hacían, y en hacerlo sin dejar de entregar producto. Mantener dos velocidades a la vez, la del negocio y la de la certificación, es el verdadero desafío para cualquier startup.

Los controles básicos que se escapan cuando vas a mil

Un análisis de riesgos bien hecho no solo detecta riesgos complejos. Muchas veces revela huecos en controles que parecen obvios y que, precisamente por eso, nadie ha revisado a fondo.

El ejemplo más habitual en empresas SaaS son los equipos de trabajo. Que todos los portátiles estén enrolados en una solución de gestión de dispositivos (MDM), con políticas aplicadas, cifrado de disco y antivirus activos, es algo que casi todos los equipos técnicos dan por hecho. En la práctica, cuando el equipo crece rápido, es fácil que algún dispositivo quede sin enrolar o que alguna configuración no llegue a verificarse. En la versión 2022 de la norma, estos aspectos se cubren principalmente dentro del control A.8.1 sobre dispositivos de usuario final.

Fue uno de los puntos en los que Kloutit reconoció el valor del criterio externo: dejarlos bien aplicados y, sobre todo, documentados para que el auditor pudiera verificarlos.

Métricas a tu medida, no las de una gran corporación

La norma exige fijar objetivos de seguridad y medir el desempeño del SGSI. Para muchas startups, este es uno de los puntos más desconcertantes: saben perfectamente qué quieren proteger, pero no cómo traducirlo en indicadores útiles.

El error frecuente es copiar cuadros de mando pensados para organizaciones mucho más grandes, que acaban generando trabajo sin aportar información. Las métricas tienen que ser proporcionales al tamaño y al nivel de riesgo de la empresa: el porcentaje de dispositivos gestionados y cifrados, el tiempo que se tarda en revocar accesos tras una baja o el grado de cumplimiento de las revisiones periódicas de permisos son indicadores sencillos de medir y muy representativos.

Kloutit tenía claro qué quería proteger, pero no cómo traducirlo en métricas de un sistema de gestión. Contar con una propuesta de indicadores adecuada a su tamaño y nivel de riesgo les ahorró, en sus palabras, «muchísimo tiempo y dudas».

RGPD en paralelo: registro, evaluaciones de impacto y subencargados

La ISO 27001 y el RGPD no son lo mismo, pero se refuerzan mutuamente. Aprovechar el proyecto de certificación para consolidar el marco de protección de datos es una de las decisiones más eficientes que puede tomar una startup.

Hay tres piezas especialmente relevantes para una empresa SaaS. La primera es el registro de actividades de tratamiento, que exige el artículo 30 del RGPD y que obliga a tener claro qué datos se tratan, con qué finalidad y durante cuánto tiempo. La segunda son las evaluaciones de impacto (DPIA), obligatorias cuando un tratamiento puede entrañar un alto riesgo para los derechos de las personas. La tercera, y la que más suele sorprender, es la gestión de subencargados.

Cuando una empresa SaaS trata datos por cuenta de sus clientes, actúa como encargada del tratamiento. Cada proveedor que interviene en esa cadena, ya sea la infraestructura cloud, la base de datos, un procesador de pago o un proveedor de modelos de IA, es un subencargado. El artículo 28 del RGPD exige contar con la autorización previa del cliente y trasladar a cada subencargado las mismas obligaciones de protección de datos. En productos que incorporan IA, además, hay que saber qué información se envía al modelo, dónde se procesa y con qué garantías, incluido si el proveedor puede utilizarla para entrenar sus modelos.

Kloutit reconoce que la gestión de subencargados era un terreno que desconocían, y que el acompañamiento les ayudó a entenderla y a dejarla bien planteada. Hoy, cuando un cliente pregunta por la seguridad, pueden explicarle con transparencia qué datos tratan, para qué, que residen en la Unión Europea y que trabajan con un número reducido de subencargados identificados y controlados.

Cómo organizar el proyecto para que no frene el producto

La principal preocupación de cualquier startup al plantearse la ISO 27001 es que el proceso se coma semanas del equipo de producto. Evitarlo depende menos de la norma y más de cómo se organiza el trabajo.

La primera decisión clave es limitar quién participa. En Kloutit, solo dos personas del equipo se encargaron directamente del proyecto, de modo que el resto mantuvo el foco en el producto. La segunda es trabajar con una cadencia estable: reuniones cada dos semanas, que pasaron a semanales a medida que se acercaba la fecha de auditoría. La tercera es convertir la norma en tareas concretas y acotadas, en lugar de enfrentar al equipo a una montaña de trabajo indefinido.

Por último, está la carga documental. Es la parte más pesada del proceso y la que menos valor aporta que la haga el equipo interno desde cero. Contar con un partner que asuma ese peso y traduzca la norma a un lenguaje comprensible permite que la seguridad avance en paralelo al desarrollo. En palabras de Adrian Algarra: «Lo que más nos sorprendió, para bien, fue lo poco que frenó al equipo frente a lo que temíamos al principio.»

Qué cambia cuando ya tienes el certificado

La certificación no es el final del camino. El certificado tiene una validez de tres años, con auditorías de seguimiento anuales, y el SGSI tiene que seguir vivo: riesgos revisados, métricas actualizadas, auditorías internas y revisiones por la dirección.

A cambio, lo esperable es que el impacto se note justo donde más fricción había: cuestionarios de seguridad que se responden con más solvencia y rapidez, procesos de due diligence más ágiles y acceso a clientes más grandes y sectores más exigentes. Es lo que espera Kloutit, cuya certificación es todavía reciente. Como resume Kloutit, más que abrirles la puerta, la certificación les quita el mayor obstáculo una vez dentro.

Y hay un beneficio menos visible pero igual de importante: la empresa queda mejor organizada por dentro. Políticas definidas, gestión de accesos ordenada y responsables claros son la base para crecer con credibilidad.

¿Quieres certificarte en ISO 27001 sin frenar tu negocio?

En PrivaLex Partners acompañamos a startups y empresas en crecimiento en su camino hacia la ISO 27001, combinando dos pilares complementarios, jurídico y técnico, para ofrecer un marco de cumplimiento integral. Asumimos el peso del sistema de gestión y la documentación, traducimos la norma a tareas concretas y te guiamos hasta la auditoría, para que tu equipo siga centrado en el producto.

Además de la ISO 27001, trabajamos RGPD, ISO 27701, ISO 42001, ENS, NIS2, DORA y el Reglamento de IA, de modo que puedas abordar varias obligaciones con un único marco de gobernanza.

Agenda una llamada con nuestro equipo y cuéntanos en qué punto estás. Te diremos qué te falta para certificarte y cómo llegar a tiempo.

Depende del alcance, del punto de partida y de los recursos dedicados. Kloutit la obtuvo en un año, un plazo ajustado para una empresa que trata datos de disputas de pago. Además de preparar la documentación, el SGSI tiene que haber funcionado el tiempo suficiente para generar evidencias, incluida al menos una auditoría interna y una revisión por la dirección, antes de la auditoría de certificación de la ISO/IEC 27001.

No necesariamente. En startups técnicas con una base sólida, el trabajo suele centrarse en formalizar y documentar lo que el equipo ya hace bien. En el caso de Kloutit no hizo falta ningún cambio técnico. Lo habitual es que el análisis de riesgos revele algunos controles básicos que reforzar, como la gestión y el cifrado de los dispositivos de trabajo.

Entre los elementos principales están el alcance del SGSI, la política de seguridad, la metodología y los resultados del análisis y tratamiento de riesgos, la Declaración de Aplicabilidad, los objetivos de seguridad y las evidencias de su seguimiento, y los resultados de la auditoría interna y de la revisión por la dirección. A esto se suman las políticas y procedimientos que requieran los controles aplicables, siempre proporcionados al tamaño de la empresa.

No. La ISO 27001 certifica un sistema de gestión de la seguridad de la información, y el RGPD tiene obligaciones propias, como el registro de actividades de tratamiento, las evaluaciones de impacto o la gestión de encargados y subencargados. Ambos marcos se refuerzan y conviene trabajarlos a la vez. Para la gestión de la privacidad existe una norma específica, la ISO/IEC 27701.

Cuando una empresa SaaS trata datos por cuenta de sus clientes actúa como encargada del tratamiento, y cada proveedor que interviene en esa cadena (infraestructura, base de datos, procesadores de pago o modelos de IA) es un subencargado. El artículo 28 del RGPD exige la autorización previa del cliente y trasladar a cada subencargado las mismas obligaciones de protección de datos. Con IA, además, hay que controlar qué datos se envían al modelo, dónde se procesan y si el proveedor puede usarlos para entrenar. La AEPD ofrece guías útiles sobre la relación entre responsable y encargado.

Cuantas menos, mejor, siempre que tengan capacidad de decisión. En Kloutit solo dos personas del equipo se encargaron directamente del proyecto, lo que permitió que el resto mantuviera el foco en el producto. La clave está en una cadencia estable de reuniones, tareas concretas y acotadas y un partner que asuma el peso del marco documental.

El certificado tiene una validez de tres años, con auditorías de seguimiento anuales y una auditoría de recertificación al final del ciclo. El SGSI tiene que mantenerse vivo: riesgos revisados, métricas actualizadas, auditorías internas y revisiones por la dirección periódicas. Las empresas que lo tratan como un sistema continuo llegan a cada auditoría sin sobresaltos.

Acompañamos a startups y empresas SaaS en todo el proceso: análisis de riesgos, diseño del sistema de gestión, definición de métricas, consolidación del marco RGPD y preparación de la auditoría, con una metodología pensada para no frenar al equipo de producto. Puedes ver cómo lo hicimos con Kloutit en el caso de estudio o solicitar tu evaluación de riesgos gratuita.