Cookies técnicas y, con tu permiso, de análisis. Política de Cookies

    Saltar al contenido
    Seguridad & Compliance

    ISO 27001 en la nube AWS: implementación práctica para empresas españolas

    Guía práctica para implementar ISO 27001 sobre infraestructura AWS en España: controles aplicables, mapeo con servicios cloud, fases de certificación y errores frecuentes.

    Equipo SysCu
    5 de mayo de 2026
    12 min de lectura

    ISO 27001 y AWS no son excluyentes: la norma aplica perfectamente sobre infraestructura cloud si se entiende bien el modelo de responsabilidad compartida. El error más frecuente en empresas españolas es asumir que la certificación de AWS las exime de obtener la propia. No es así — y esta guía explica exactamente qué es tu responsabilidad y cómo implementarlo.

    Responsabilidad compartida: qué audita AWS y qué auditas tú

    CapaResponsabilidad AWSTu responsabilidad
    FísicaDatacenters, hardware, red físicaNo aplica
    RedRed global, backbone, DDoS básicoVPC, Security Groups, WAF, NACLs
    CómputoHipervisor, aislamiento entre clientesSO, parches, configuración de instancias
    IdentidadInfraestructura IAMPolíticas, roles, MFA, mínimo privilegio
    DatosCifrado de almacenamiento físicoClasificación, cifrado en aplicación, acceso
    AplicaciónNo aplicaCódigo, dependencias, SDLC seguro

    Controles ISO 27001 cubiertos con servicios AWS nativos

    Cobertura estimada de los Anexo A controles más relevantes con configuración adecuada

    Control de accesos (A.9)85% cubierto con IAM + Identity Center
    Criptografía (A.10)90% cubierto con KMS + TLS
    Trazabilidad y auditoría (A.12)80% cubierto con CloudTrail + Config

    Mapeo de controles ISO 27001 Anexo A con servicios AWS

    Control ISO 27001Servicio AWSEvidencia para auditoría
    A.9.1 — Gestión de accesosIAM, IAM Identity CenterCredential Report, Access Advisor, Access Analyzer findings
    A.9.4 — Control de acceso a sistemasIAM policies, SCPs (Organizations)Políticas documentadas, revisión trimestral de permisos
    A.10.1 — CriptografíaAWS KMS, ACM, S3 SSEInventario de claves KMS, certificados ACM vigentes
    A.12.4 — Logging y monitorizaciónCloudTrail, CloudWatch Logs, ConfigCloudTrail activo multirregión, retención 365 días, alertas en CloudWatch
    A.13.1 — Seguridad de redVPC, Security Groups, WAF, ShieldDiagrama de red, reglas de SG documentadas, VPC Flow Logs activos
    A.16.1 — Gestión de incidentesGuardDuty, Security Hub, SNSProcedimiento de respuesta documentado, registro de incidentes
    A.17.1 — Continuidad de negocioAWS Backup, Multi-AZ, Route 53RPO/RTO definidos, backups verificados, plan de recuperación probado

    Checklist 30/60/90 días para implementar ISO 27001 sobre AWS

    Primeros 30 días — Gap analysis y alcance

    • Definir el alcance del SGSI: qué sistemas, datos y procesos entran en la certificación.
    • Ejecutar gap analysis contra los controles del Anexo A: identificar qué está implementado y qué falta.
    • Activar AWS Security Hub con el estándar CIS AWS Foundations como punto de partida.
    • Inventariar activos cloud: cuentas, regiones, servicios activos, tipos de datos procesados.
    • Identificar el registro de riesgos inicial con los activos de mayor criticidad.

    Días 31-60 — Implementación de controles

    • Activar CloudTrail multirregión con retención mínima de 1 año en S3 protegido.
    • Configurar IAM con mínimo privilegio: revisar y revocar permisos innecesarios con Access Advisor.
    • Implementar cifrado en reposo: S3 SSE-KMS, volúmenes EBS, RDS. Activar KMS con rotación automática.
    • Configurar GuardDuty y Security Hub en todas las cuentas y regiones usadas.
    • Documentar política de seguridad de la información, gestión de accesos y respuesta a incidentes.

    Días 61-90 — Evidencias y preparación para auditoría

    • Ejecutar revisión interna de controles y recopilar evidencias por dominio (capturas, exports, logs).
    • Completar el registro de riesgos con tratamiento y responsable para cada riesgo identificado.
    • Realizar simulacro de incidente de seguridad y documentar el proceso de respuesta.
    • Contratar entidad de certificación acreditada (ENAC) y programar auditoría etapa 1.
    • Resolver no conformidades de etapa 1 antes de la auditoría de etapa 2.

    Ventaja de AWS: el cuestionario de seguridad del cliente

    AWS publica un conjunto de artefactos de compliance descargables desde el AWS Artifact portal: informes de auditoría de terceros (ISO 27001, SOC 2, PCI DSS), cuestionarios de seguridad y guías de implementación. Estos documentos sirven de evidencia en tu auditoría para la capa de infraestructura que gestiona AWS. No necesitas auditar el datacenter — la auditoría de AWS ya lo hace.

    Guías relacionadas

    ¿Necesitas acompañamiento para la certificación ISO 27001 sobre AWS?

    Ejecutamos el gap analysis, implementamos los controles técnicos en AWS y preparamos las evidencias para que la auditoría de certificación no tenga sorpresas.

    Validación técnica y evidencia recomendada

    Para que este enfoque sea defendible ante dirección y equipos técnicos, conviene acompañar la implementación con pruebas repetibles, métricas comparables y un registro claro de decisiones.

    Pruebas técnicas mínimas

    1. Escaneo de IaC, dependencias y secretos en pipeline antes de deploy.
    2. Validación de controles de acceso (mínimo privilegio y rotación).
    3. Prueba de respuesta a incidente con runbook y tiempos medidos.
    4. Revisión de controles críticos contra benchmark (CIS/ISO/NIST).

    Protocolo de validación reproducible

    FaseObjetivoMétodoCriterio de aceptación
    BaselineConocer exposición real y deuda de seguridadInventario de activos + matriz de criticidadCobertura completa en sistemas críticos
    HipótesisPriorizar riesgos con impacto de negocioRanking por probabilidad, impacto y coste de remediaciónBacklog con SLA de cierre por severidad
    ValidaciónReducir superficie de ataque medibleAplicar controles y repetir escaneo/pentestSin críticos abiertos y reducción de altos
    EscaladoConvertir seguridad en capacidad continuaPolicy as code en pipeline y auditoría periódicaControles automáticos antes de deploy

    Datos que debes conservar como evidencia

    MétricaHerramientaCadenciaObjetivo
    Vulnerabilidades críticas abiertasSAST/DAST/SCADiario0 en producción
    Cobertura de controlesSecurity Hub / auditoríaSemanal>= 85%
    Tiempo de remediaciónTicketingSemanal< SLA acordado
    Excepciones vigentesRisk registerSemanalCon fecha de cierre

    Dashboard mínimo recomendado

    PanelFuenteActualizaciónUmbral operativo
    Estado de vulnerabilidadesSAST/DAST/SCADiario0 críticas abiertas en producción
    Cobertura IAMCloud IAM analyzerSemanalSin permisos admin sin justificación
    Cumplimiento baseCIS/ISO/NIST checksSemanal>= 85% en controles prioritarios
    Excepciones y deudaRisk registerSemanalTodas con fecha y owner

    Curva de madurez esperada (referencial)

    Esta visualización sirve como referencia operativa para 90 días. Debe ajustarse con tus datos reales, complejidad técnica y contexto de negocio.

    Semana 124%

    Superficie de ataque y activos críticos identificados.

    Semana 448%

    Controles prioritarios y cierres de críticos.

    Semana 870%

    Remediación consistente y menor deuda crítica.

    Semana 1284%

    Controles automatizados en pipeline y operación.

    Riesgos que invalidan resultados

    • Convertir controles en checklist sin conexión con riesgo real.
    • Abrir excepciones sin vencimiento y acumular deuda invisible.
    • Separar seguridad de despliegue y detectar tarde los defectos.
    • No practicar respuesta a incidentes antes de un evento real.

    Recomendaciones de implementación real

    • Evitar excepciones permanentes: toda excepción debe caducar.
    • Conectar riesgo técnico con impacto de negocio para priorizar mejor.
    • Automatizar cumplimiento en despliegue, no solo en auditorías puntuales.
    • Versionar políticas y registrar cambios para trazabilidad completa.

    Preguntas frecuentes que suele hacer un equipo técnico

    ¿Por dónde empezar si hay mucha deuda de seguridad?

    Por activos críticos y vectores de ataque más probables. Prioriza identidad, secretos, exposición pública y dependencias vulnerables.

    ¿Cómo equilibrar cumplimiento y velocidad de entrega?

    Moviendo controles al pipeline con policy as code y aprobaciones basadas en riesgo, no en burocracia manual.

    ¿Cada cuánto revisar controles de seguridad?

    Los controles críticos deben revisarse de forma continua (diaria/semanal) y formalizar una revisión de gobierno al menos mensual.

    Preguntas frecuentes

    ¿ISO 27001 aplica a infraestructura cloud como AWS?

    Sí. ISO 27001 es agnóstica de la tecnología: aplica a cualquier sistema de información, incluida la infraestructura cloud. La clave es el modelo de responsabilidad compartida: AWS es responsable de la seguridad 'de' la nube (física, red, hipervisor), y tú eres responsable de la seguridad 'en' la nube (datos, accesos, configuración, aplicaciones). La auditoría ISO 27001 evalúa la parte que es tu responsabilidad.

    ¿Cuánto tiempo lleva obtener la certificación ISO 27001 en España?

    Para una pyme con infraestructura AWS, el proceso completo suele llevar entre 6 y 18 meses: 2-4 meses para el gap analysis y diseño del SGSI, 3-6 meses para implementar controles y recopilar evidencias, y 1-3 meses para la auditoría de certificación (etapa 1 + etapa 2). La duración depende del tamaño del alcance y la madurez de partida.

    ¿Qué servicios AWS ayudan a cumplir ISO 27001?

    Los principales son: AWS CloudTrail (registro de actividad para trazabilidad), AWS Config (control de configuración continuo), AWS Security Hub (panel de cumplimiento con controles CIS), AWS KMS (gestión de claves criptográficas), AWS IAM con Identity Center (control de accesos y mínimo privilegio), Amazon GuardDuty (detección de amenazas) y AWS Macie (clasificación de datos sensibles).

    ¿Cuánto cuesta la certificación ISO 27001 para una pyme española?

    El coste tiene dos componentes: consultoría de implementación (8.000–25.000€ dependiendo del alcance) y auditoría de certificación por entidad acreditada (3.000–8.000€ para pymes). La renovación anual es más económica. El ROI suele ser positivo en empresas que trabajan con clientes corporativos o del sector público que lo exigen como requisito de proveedor.

    ¿La certificación AWS (ISO 27001 de AWS) nos exime de nuestra propia certificación?

    No. AWS está certificada en ISO 27001 por la parte de infraestructura que gestiona. Eso reduce tu superficie de auditoría (no necesitas auditar el datacenter físico), pero debes obtener tu propia certificación para el alcance de tu SGSI: tus procesos, datos, aplicaciones y la configuración que haces sobre AWS.

    Recurso gratuito · PDF

    Checklist FinOps AWS: 40 puntos para recortar tu factura

    El mismo checklist que usamos en cada diagnóstico. Márcalo sobre tu cuenta AWS y sabrás dónde se te va el dinero.

    • 40 puntos de revisión en 5 áreas
    • Quick wins aplicables en 2–4 semanas
    • El mismo checklist que usamos en los diagnósticos

    Sin spam. Solo te contactaremos si tú lo pides o si marcas la casilla opcional.

    Formulario protegido por reCAPTCHA de Google (Privacidad · Términos).

    ¿Quieres aplicarlo con ayuda en Seguridad & Compliance?

    Si quieres priorizar quick wins y un plan ejecutable para tu equipo, podemos ayudarte con una sesión técnica de 30 minutos. Sin comerciales y sin compromiso.

    ¿Prefieres hacerlo por tu cuenta? Atlas Insight automatiza este análisis sobre tus cuentas AWS.