Preguntas frecuentes
71 preguntas con respuesta directa sobre normas, plazos, alcance y forma de trabajo. Son las mismas que aparecen en cada servicio, reunidas acá para poder buscarlas en un solo lugar.
Sobre trabajar con SORT
Contacto¿Cuánto dura una implantación de ISO/IEC 27001?
Depende del alcance y de la madurez inicial, pero un proyecto típico se desarrolla entre 8 y 14 meses hasta la auditoría de certificación. La auditoría de diagnóstico permite ajustar el plazo con datos reales en las primeras semanas.
¿El asesoramiento es presencial o remoto?
La metodología es mixta: visitas a la organización (in situ) y trabajo a distancia. El asesoramiento puede iniciarse de manera inmediata.
¿Qué necesitan de nuestro equipo?
Respuestas oportunas de las contrapartes internas. Entendemos que no deberían pasar más de dos o tres días entre una solicitud de información o revisión documental y su respuesta: es la variable que más incide en el plazo real del proyecto.
¿Incluye software de soporte?
Sí. Todas las actividades quedan soportadas por SORT Redmine, nuestra plataforma de administración y control del sistema de gestión, disponible OnPremise o en la nube de SORT.
¿Cómo se estructura la inversión?
En cuatro componentes independientes: la auditoría de diagnóstico inicial, el servicio mensual de implantación en el nivel elegido (Essential, Advanced o Complete), las auditorías internas y la plataforma SORT Redmine. Enviamos el detalle en la propuesta formal.
¿Trabajan fuera de Uruguay?
Sí. Acompañamos certificaciones en Uruguay, Estados Unidos, Panamá, Bahamas y Puerto Rico, con la misma metodología y modalidad mixta.
Sobre la firma y el equipo
Conocer la firma¿Quiénes van a trabajar en mi proyecto?
Consultores senior, no perfiles junior aprendiendo sobre su organización. El socio-director interviene en cada proyecto y el equipo asignado se mantiene estable de principio a fin: no hay rotación ni capas de intermediación entre quien releva y quien decide.
¿Qué certificaciones respaldan al equipo?
Auditor líder ISO/IEC 27001 y CISSP en la dirección, y en la red de profesionales certificaciones PMP, ISO/IEC 27001 Lead Auditor, CISM y CEH, entre otras. Para cada proyecto se convoca el perfil que corresponde —técnico, de gestión o de auditoría— en lugar de forzar el problema al perfil disponible.
¿SORT también emite el certificado?
No, y no podría: las normas de acreditación impiden que un organismo de certificación asesore a la organización que después audita. Nosotros implantamos el sistema y acompañamos el proceso; el certificado lo emite un organismo acreditado que elige el cliente. Esa separación es la que hace que el certificado valga ante un tercero.
¿En qué sectores y países tienen experiencia?
Salud, banca y grupos financieros, logística y operación postal, tecnología y facturación electrónica, fintech, industria y retail. Los proyectos se ejecutaron en Uruguay, Estados Unidos, Panamá, Bahamas y Puerto Rico, con la misma metodología y en modalidad mixta.
¿Qué pasa después de obtener el certificado?
Es donde la mayoría de los proyectos se cae. El certificado exige auditorías de seguimiento anuales y recertificación cada tres años, y un sistema que no se mantiene los pierde. Acompañamos esa etapa: análisis de riesgos actualizado, auditorías internas, revisión por la dirección y preparación de cada instancia externa. Varios de nuestros clientes nos acompañan de forma continua desde 2017.
Consultoría ISO/IEC 27001
Ver el servicio¿Cuánto dura el proyecto hasta la certificación?
Un proyecto típico se desarrolla entre 8 y 14 meses. La base de implantación se estima en 12 meses y se ajusta según el alcance acordado y los resultados de la auditoría de diagnóstico.
¿Qué metodología usan para medir el punto de partida?
Una metodología propia basada en la evaluación de madurez de los 93 controles del Anexo A de ISO/IEC 27001:2022. Mediante entrevistas, relevamiento documental y la auditoría de diagnóstico determinamos el grado de implantación de cada control en una escala de seis niveles, lo que permite trazar un plan óptimo por prioridad y esfuerzo.
¿Quién realiza la auditoría interna?
Auditores expertos independientes del equipo asesor. Esa separación es un requisito de imparcialidad de la norma y evita que quien implanta se audite a sí mismo.
¿Se integra con otros sistemas de gestión que ya tengamos?
Sí. La estructura de alto nivel de las normas ISO permite integrar el SGSI con ISO 9001, ISO/IEC 20000-1, ISO 37301 o ISO/IEC 42001 compartiendo política, gestión de riesgos, auditoría interna y revisión por la dirección.
Diagnóstico de seguridad
Ver el servicio¿Sirve si no queremos certificar?
Sí, y es el caso más frecuente. El diagnóstico usa ISO/IEC 27001 como marco de referencia porque es completo y reconocido, pero el entregable es una hoja de ruta de seguridad útil con independencia de la decisión de certificar.
¿Es un test de intrusión?
No. Incluye un análisis de vulnerabilidades de alto nivel sobre infraestructura y sistemas, que es más amplio y menos profundo que un pentest. Si necesita una prueba de intrusión focalizada, la abordamos como un trabajo específico.
¿Con qué frecuencia conviene repetirlo?
Anualmente, o ante cambios relevantes: una fusión, un cambio de proveedor crítico de TI, una nueva línea de negocio o un incidente significativo.
Auditorías de seguridad
Ver el servicio¿Reemplaza a la auditoría de certificación?
No. La auditoría interna es un requisito de la norma y una preparación para la externa, pero la certificación la emite un organismo de certificación acreditado, que es independiente de nosotros.
¿Pueden auditar un sistema que ustedes implantaron?
Sí, con auditores del equipo de auditoría, independientes del equipo asesor que trabajó en la implantación. Esa separación es lo que preserva la imparcialidad exigida por la norma.
¿Auditan también proveedores?
Sí. Las auditorías a terceros críticos son una práctica cada vez más solicitada, tanto por requisitos contractuales como por el control A.5.22 de ISO/IEC 27001.
Continuidad del negocio
Ver el servicio¿Qué diferencia hay entre BCP y DRP?
El BCP responde a cómo sigue operando el negocio durante la interrupción, incluidas las alternativas manuales. El DRP es más acotado: cómo se recuperan la infraestructura y los sistemas. El DRP es una parte del BCP, no un sinónimo.
¿Alcanza con tener respaldos?
No. Un respaldo del que nunca se probó la restauración no es un control de continuidad. La prueba de restauración —con tiempos medidos contra el RTO comprometido— es lo que convierte el respaldo en una capacidad real.
¿Se puede hacer sin implantar todo un SGSI?
Sí. Es un proyecto autónomo, aunque encaja naturalmente como parte del SGSI si más adelante se aborda la implantación de ISO/IEC 27001.
Gobierno y gestión de TI
Ver el servicio¿Sirve para una organización pequeña?
Sí, si se dimensiona bien. En organizaciones chicas el objetivo no es crear comités sino aclarar quién decide sobre inversiones y riesgos tecnológicos, y con qué información. El modelo se ajusta a la escala real.
¿Se puede combinar con ISO/IEC 20000-1?
Sí, y es lo habitual. El gobierno define la dirección y la rendición de cuentas; ISO/IEC 20000-1 formaliza la gestión de servicios. Los abordamos como un mismo programa cuando el objetivo incluye certificar.
Consultoría ISO/IEC 20000-1
Ver el servicio¿Cuál es la diferencia con ITIL?
ITIL es un conjunto de buenas prácticas; ISO/IEC 20000-1 es una norma certificable con requisitos auditables. Se complementan: ITIL orienta el cómo, la norma define el qué debe demostrarse.
¿Se puede certificar junto con ISO/IEC 27001?
Sí. Comparten estructura de alto nivel, por lo que política, gestión de riesgos, competencia, auditoría interna y revisión por la dirección se integran en un único sistema, con auditorías combinadas.
¿Sirve para un proveedor de servicios gestionados?
Es justamente el caso de uso más frecuente: para un proveedor de TI, la certificación es un argumento comercial verificable frente a sus clientes.
ISO 37001 — Antisoborno
Ver el servicio¿Es obligatorio en Uruguay?
No es obligatorio con carácter general, pero se solicita cada vez más como requisito en licitaciones públicas, en contrataciones con multinacionales y en operaciones de financiamiento internacional.
¿Qué relación tiene con ISO 37301?
ISO 37001 aborda un riesgo específico —el soborno— y ISO 37301 el cumplimiento en general. Muchas organizaciones implantan primero 37001 por una exigencia concreta y luego amplían a 37301 reutilizando la estructura.
¿Requiere un oficial de cumplimiento a tiempo completo?
No necesariamente. La norma exige una función de cumplimiento con autoridad, independencia y recursos adecuados. En organizaciones medianas suele resolverse con una dedicación parcial y reporte directo al órgano de gobierno.
ISO 37301 — Compliance
Ver el servicio¿Por dónde conviene empezar?
Por el mapa de obligaciones. Es el entregable que más valor genera de forma inmediata y, en muchas organizaciones, la primera vez que se ve consolidado en un solo lugar todo lo que se debe cumplir.
¿Cómo se relaciona con la protección de datos personales?
La Ley 18.331 y la normativa de la URCDP son obligaciones que entran en el mapa. El sistema de compliance las gestiona como cualquier otra obligación, y se apoya en los controles del SGSI cuando existe.
¿Sirve si ya tenemos ISO 37001?
Sí, y el esfuerzo incremental es menor. Comparten estructura, función de cumplimiento, canal de denuncias y auditoría interna; lo que se agrega es la amplitud del universo de obligaciones.
OEC / ISO 28000
Ver el servicio¿Qué ventaja concreta da ser OEC?
Facilitación en los controles aduaneros —menos inspecciones físicas y despachos más ágiles— y, sobre todo, el reconocimiento mutuo con las aduanas de otros países, que traslada esos beneficios a las operaciones de exportación.
¿ISO 28000 es obligatoria para ser OEC?
No es un requisito formal, pero la mayoría de los criterios OEC coinciden con los requisitos de la norma. Implantar ISO 28000 ordena el trabajo y deja la evidencia lista para la validación aduanera.
¿Aplica sólo a exportadores?
No. El reconocimiento alcanza a distintos actores de la cadena: importadores, exportadores, despachantes, transportistas, depósitos y operadores logísticos, cada uno con su conjunto de criterios.
ISO/IEC 42001 — Gobernanza de IA
Ver el servicio¿Aplica si sólo usamos herramientas de IA de terceros?
Sí, y es el escenario más común. La norma distingue entre desarrollar, proveer y usar sistemas de IA. Para una organización usuaria el foco está en la política de uso, la evaluación de proveedores, la protección de los datos que se ingresan y la supervisión humana de las decisiones.
¿Cómo se integra con el SGSI que ya tenemos?
De forma natural: comparten estructura de alto nivel, gestión de riesgos, competencia, auditoría interna y revisión por la dirección. Lo que agrega el AIMS es la evaluación de impacto sobre las personas y el gobierno del ciclo de vida de los modelos y sus datos.
¿Qué relación tiene con la regulación uruguaya?
El trabajo se alinea con la Estrategia Nacional de Inteligencia Artificial 2024–2030 y los entornos controlados de prueba impulsados por AGESIC, y con el marco de protección de datos personales de la Ley 18.331 bajo supervisión de la URCDP.
¿Se puede certificar?
Sí. ISO/IEC 42001 es certificable por organismos acreditados, con el mismo esquema de auditorías de certificación y seguimiento que ISO/IEC 27001.
SORT Redmine
Ver la solución¿SORT Redmine sirve sólo para ISO/IEC 27001?
No. Está preparado para cualquier sistema de gestión con estructura de alto nivel: ISO/IEC 27001, ISO/IEC 20000-1, ISO 37001, ISO 37301, ISO 28000 e ISO/IEC 42001. Cuando la organización opera más de una norma, comparten el mismo repositorio de documentos, riesgos y acciones en lugar de duplicarlos.
¿Dónde quedan alojados los datos?
Donde decida la organización. En modalidad OnPremise la plataforma corre íntegramente en su infraestructura y los datos nunca salen de ella. En modalidad nube, corre en la infraestructura de SORT, con las condiciones de tratamiento y resguardo acordadas por contrato.
¿Reemplaza al software de gestión documental que ya tenemos?
No necesariamente. Muchas organizaciones mantienen su repositorio corporativo para la documentación general y usan SORT Redmine para lo que el repositorio no hace: el ciclo de vida del sistema de gestión —riesgos, incidentes, acciones, auditorías y agenda—, que es donde se pierde la trazabilidad.
¿Qué costo tiene?
La plataforma se apoya en software libre, de modo que no hay licenciamiento por usuario. El costo corresponde a la implantación, la configuración y el soporte, y varía según la modalidad y el número de normas en alcance. Se cotiza caso por caso a partir del relevamiento.
SORT ThreatLens
Ver la solución¿En qué se diferencia de un feed de vulnerabilidades?
Un feed publica todo y deja el filtrado del lado del cliente. ThreatLens hace el filtrado: cruza el flujo contra el inventario concreto de la organización y entrega sólo lo que la afecta, con la explicación de por qué importa y qué acción corresponde. La diferencia práctica es entre cientos de entradas por mes y unas pocas accionables.
¿Cubre el control de inteligencia de amenazas de ISO/IEC 27001:2022?
Sí. La versión 2022 incorporó la inteligencia de amenazas como control nuevo del Anexo A, y exige que la información recolectada se analice y se use. ThreatLens produce exactamente esa evidencia: recolección, análisis contextualizado y uso documentado dentro del ciclo de riesgos.
¿Requiere instalar algo en nuestra infraestructura?
No. El servicio se apoya en el inventario declarado y en fuentes externas; no despliega agentes ni accede a los sistemas internos del cliente. Cuando además se quiere ver la exposición real desde fuera, lo que corresponde es SORT ASM.
SORT ASM
Ver la solución¿ASM es lo mismo que un test de penetración?
No. Un pentest es puntual y profundo: intenta explotar lo que encuentra en una ventana de tiempo acotada. ASM es continuo y amplio: no explota, pero vigila permanentemente qué hay expuesto y avisa cuando algo cambia. Se complementan —el ASM suele mostrar dónde vale la pena apuntar un pentest— y ninguno sustituye al otro.
¿El escaneo puede afectar nuestros servicios?
No. El descubrimiento se apoya en fuentes públicas y en sondeos no intrusivos, equivalentes a lo que hace cualquier buscador. No se ejecutan exploits ni pruebas de carga contra la infraestructura del cliente.
¿Por qué se limita a dos dominios o IP?
Porque es el alcance incluido en el nivel Advanced del modelo de servicio, y cubre el caso habitual: el dominio institucional y el de la aplicación principal. Organizaciones con más superficie contratan alcance adicional, que se cotiza según la cantidad de activos.
SORT SecurityAcademy
Ver la solución¿Sirve como evidencia de competencia para ISO/IEC 27001?
Sí. La norma exige determinar la competencia necesaria, asegurarla y conservar información documentada como evidencia. La certificación nominal por itinerario, con fecha y resultado de la evaluación, es exactamente el registro que el auditor busca en ese requisito.
¿Se puede combinar con ejercicios de phishing simulado?
Sí, y es lo recomendable. Un ejercicio de phishing controlado antes de asignar contenido muestra dónde está la exposición real y permite dirigir la formación en lugar de repartirla de manera uniforme. Después del programa, un segundo ejercicio mide si algo cambió.
¿Cuánto tiempo lleva a cada persona?
Los itinerarios están pensados en módulos cortos, de pocos minutos, que se completan a lo largo de semanas en lugar de en una sesión única. La retención de una capacitación anual de dos horas es notoriamente peor que la de doce contactos breves distribuidos en el año.
Pioneros en el sector salud
Ver el caso¿Cuánto lleva certificar ISO/IEC 27001 en una institución de salud?
Depende de la madurez de partida y del alcance, pero un proyecto completo de implantación y certificación en una organización del sector salud se ubica habitualmente entre nueve y dieciocho meses, desde la auditoría de diagnóstico hasta la etapa 2 de certificación. En este caso el proyecto se desarrolló durante la pandemia de COVID-19, con el equipo trabajando en forma remota.
¿Qué significa certificar sin no conformidades?
Significa que el auditor externo no encontró, en la etapa 2 de la certificación inicial, ningún incumplimiento de los requisitos de la norma —ni mayor ni menor—. Es un resultado poco frecuente: lo habitual es cerrar la auditoría con algunas no conformidades menores que la organización debe subsanar antes de recibir el certificado.
¿ISO/IEC 27001 cubre la protección de la historia clínica?
ISO/IEC 27001 no es una norma específica de salud, pero su análisis de riesgos y sus controles se aplican sobre los activos de información que la organización define en su alcance, la historia clínica incluida. En Uruguay se complementa con la Ley 18.331 de protección de datos personales, que trata los datos de salud como datos sensibles con exigencias reforzadas.
Grupo financiero global
Ver el caso¿ISO/IEC 27001 sirve para cumplir con el marco de seguridad de SWIFT?
No lo sustituye, pero lo facilita mucho. El SWIFT Customer Security Programme exige controles específicos sobre el entorno de mensajería; un SGSI ISO/IEC 27001 ya provee el gobierno, el análisis de riesgos, la gestión de accesos y la evidencia que ese marco requiere, de modo que la atestación anual deja de ser un ejercicio aislado y se apoya en un sistema que ya está funcionando.
¿Se puede certificar sólo una parte del grupo?
Sí. ISO/IEC 27001 se certifica sobre un alcance declarado, que puede ser un proceso, una unidad de negocio o una entidad concreta. Es habitual empezar por el proceso o la entidad de mayor exposición y extender el alcance en ciclos posteriores, siempre que las interfaces con lo que queda fuera estén identificadas y tratadas.
¿Qué implica certificar un servicio de hosting, colocation y DRP?
Implica que el alcance cubre no sólo la información propia sino la de los clientes alojados, con exigencias adicionales en seguridad física, segregación, gestión de capacidad y continuidad. El plan de recuperación ante desastres deja de ser un documento y pasa a ser una capacidad probada, con pruebas periódicas cuya evidencia se audita.
Principal operador postal y logístico
Ver el caso¿Certificar ISO/IEC 27001 reduce las auditorías de clientes?
En la práctica, sí. Un certificado emitido por un organismo acreditado responde de manera estandarizada lo que cada cliente pregunta por separado en sus cuestionarios y auditorías de proveedores. No elimina toda revisión —un cliente puede pedir evidencia adicional sobre su propio servicio—, pero reduce de forma significativa su frecuencia y su alcance.
¿Qué diferencia hay entre implantar y mantener un SGSI?
La implantación construye el sistema hasta la certificación. El mantenimiento lo sostiene después: análisis de riesgos actualizado, auditorías internas, revisión por la dirección, tratamiento de incidentes y no conformidades, y preparación de las auditorías de seguimiento anuales y de la recertificación cada tres años. Un SGSI que no se mantiene pierde el certificado.
¿Cómo se protege la información en una operación logística física?
Con controles que combinan lo físico y lo lógico: cadena de custodia documentada, seguridad de las áreas de clasificación y depósito, control de accesos, acuerdos de confidencialidad con el personal y con los terceros, y concientización sostenida. En logística el eslabón más expuesto casi nunca es el servidor: es el punto donde la información cambia de manos.
Facturación electrónica certificada en Panamá
Ver el caso¿Qué cambió en ISO/IEC 27001:2022 respecto de la versión 2013?
El Anexo A pasó de 114 controles en catorce dominios a 93 controles agrupados en cuatro temas —organizacionales, de personas, físicos y tecnológicos—, con cinco atributos que permiten filtrarlos. Se incorporaron once controles nuevos, entre ellos inteligencia de amenazas, seguridad en servicios en la nube, gestión de la configuración, borrado de información, enmascaramiento de datos, prevención de fuga de datos y codificación segura.
¿Cuánto se puede acelerar una certificación ISO/IEC 27001?
El límite lo pone la evidencia: la norma exige que el sistema haya operado —al menos un ciclo de auditoría interna, una revisión por la dirección y registros de los procesos— antes de la etapa 2. Una organización con procesos ya maduros puede recorrer ese camino en pocos meses; una que parte de cero difícilmente baje del año, porque no hay forma de fabricar historia operativa.
¿Qué es un Proveedor Autorizado Calificado (PAC) en Panamá?
Es una empresa habilitada por la Dirección General de Ingresos de Panamá para validar y transmitir documentos fiscales electrónicos en nombre de los contribuyentes. Al operar como intermediario de información fiscal de terceros, su exposición y su responsabilidad en materia de seguridad de la información son considerablemente mayores que las de un proveedor de software común.
Fintech de préstamos al consumo
Ver el caso¿Qué exigencias de seguridad tiene el acceso a la central de riesgos del BCU?
El acceso a la información de la central de riesgos crediticios está restringido a entidades habilitadas y sujeto al secreto establecido por la normativa del Banco Central, además de a las obligaciones de la Ley 18.331 de protección de datos personales. En la práctica exige control de accesos por usuario nominado, trazabilidad de cada consulta, resguardo del dato y un marco de gestión que sostenga todo eso de forma verificable.
¿Una fintech necesita certificar ISO/IEC 27001?
No siempre por obligación legal, pero sí cada vez más por presión de la cadena: bancos corresponsales, procesadores de pago y fuentes de datos exigen evidencia de un marco de seguridad. Implantar el sistema y certificarlo son decisiones separables: hay organizaciones que implantan por necesidad operativa y certifican más adelante, cuando el certificado empieza a valer comercialmente.
Industria y retail
Ver el caso¿Conviene certificar ISO/IEC 27001 o hacer primero un diagnóstico?
Salvo que exista una exigencia contractual con plazo, conviene diagnosticar primero. La auditoría de diagnóstico cuesta una fracción de un proyecto de certificación, mide la distancia real hasta la norma y permite decidir con datos si el certificado justifica la inversión o si alcanza con ejecutar el plan de mejora.
¿Qué incluye una auditoría de diagnóstico de seguridad?
Un relevamiento de gestión —políticas, roles, procesos, gestión de terceros, continuidad— y otro técnico, con análisis de vulnerabilidades de alto nivel sobre la superficie expuesta. Se cierra con un informe que ordena las brechas por riesgo y esfuerzo, y con un conjunto de acciones inmediatas que la organización puede ejecutar sin esperar al plan completo.
