Objetivos
Implementar un SGSI conforme a ISO/IEC 27001 que reforzara la seguridad de la información y, a la vez, optimizara los procesos de auditoría interna y externa.
Logística
Implementación y mantenimiento de un Sistema de Gestión de la Seguridad de la Información según ISO/IEC 27001 para el principal operador postal y logístico de Uruguay, con foco en la información confidencial de clientes del sector financiero.
Problema
El operador manejaba información confidencial de terceros —en particular de clientes del sector financiero— y necesitaba protegerla de manera demostrable. Cada cliente financiero auditaba por su cuenta, con lo que la organización vivía en un ciclo casi permanente de auditorías externas que consumía tiempo de las áreas operativas.
Solución
Desde 2017 colaboramos con el operador para implementar y mantener un SGSI conforme a ISO/IEC 27001, reforzando su infraestructura de seguridad y sus procesos internos, con especial atención a la cadena de custodia de la información sensible.
Resultado
Certificación y mantenimiento continuo del SGSI. La organización se convirtió en pionera de su sector en Uruguay, mejoró la confianza de sus clientes y redujo de forma significativa la frecuencia de las auditorías externas que antes debía atender una por una.
Como principal operador postal y logístico del país, el cliente desempeña un papel crítico en el manejo de información sensible, particularmente para clientes del sector financiero. Una gestión de seguridad de la información robusta y confiable era condición para mantener su posición y su confiabilidad en el mercado, no un diferencial opcional.
Objetivos
Implementar un SGSI conforme a ISO/IEC 27001 que reforzara la seguridad de la información y, a la vez, optimizara los procesos de auditoría interna y externa.
Enfoque
El trabajo se centró en desarrollar y mantener un sistema de gestión que cumpliera las exigencias de la norma internacional y que se integrara con las operaciones diarias del cliente. Eso incluyó la formación y la concientización del personal —crítica en una operación con alta rotación y muchos puntos de contacto físicos con la información— y la mejora continua de los procesos.
Resultados
El operador obtuvo el reconocimiento de ser el primero de su sector en lograr la certificación y fortaleció su cultura de seguridad interna. Eso se tradujo en mayor confianza de sus clientes, especialmente los financieros, y en una reducción significativa de la frecuencia de las auditorías externas: el certificado pasó a responder de una vez lo que antes contestaba cliente por cliente.
El caso muestra cómo un enfoque proactivo y sostenido en el tiempo no sólo cumple con estándares internacionales, sino que transforma la cultura organizacional y mejora la eficiencia operativa. El retorno más visible no fue el certificado: fue el tiempo que dejó de perderse en auditorías repetidas.
En la práctica, sí. Un certificado emitido por un organismo acreditado responde de manera estandarizada lo que cada cliente pregunta por separado en sus cuestionarios y auditorías de proveedores. No elimina toda revisión —un cliente puede pedir evidencia adicional sobre su propio servicio—, pero reduce de forma significativa su frecuencia y su alcance.
La implantación construye el sistema hasta la certificación. El mantenimiento lo sostiene después: análisis de riesgos actualizado, auditorías internas, revisión por la dirección, tratamiento de incidentes y no conformidades, y preparación de las auditorías de seguimiento anuales y de la recertificación cada tres años. Un SGSI que no se mantiene pierde el certificado.
Con controles que combinan lo físico y lo lógico: cadena de custodia documentada, seguridad de las áreas de clasificación y depósito, control de accesos, acuerdos de confidencialidad con el personal y con los terceros, y concientización sostenida. En logística el eslabón más expuesto casi nunca es el servidor: es el punto donde la información cambia de manos.
su socio de negocio