ISO 27001 en la nube AWS: implementación práctica para empresas españolas
Guía práctica para implementar ISO 27001 sobre infraestructura AWS en España: controles aplicables, mapeo con servicios cloud, fases de certificación y errores frecuentes.
ISO 27001 y AWS no son excluyentes: la norma aplica perfectamente sobre infraestructura cloud si se entiende bien el modelo de responsabilidad compartida. El error más frecuente en empresas españolas es asumir que la certificación de AWS las exime de obtener la propia. No es así — y esta guía explica exactamente qué es tu responsabilidad y cómo implementarlo.
Responsabilidad compartida: qué audita AWS y qué auditas tú
| Capa | Responsabilidad AWS | Tu responsabilidad |
|---|---|---|
| Física | Datacenters, hardware, red física | No aplica |
| Red | Red global, backbone, DDoS básico | VPC, Security Groups, WAF, NACLs |
| Cómputo | Hipervisor, aislamiento entre clientes | SO, parches, configuración de instancias |
| Identidad | Infraestructura IAM | Políticas, roles, MFA, mínimo privilegio |
| Datos | Cifrado de almacenamiento físico | Clasificación, cifrado en aplicación, acceso |
| Aplicación | No aplica | Código, dependencias, SDLC seguro |
Controles ISO 27001 cubiertos con servicios AWS nativos
Cobertura estimada de los Anexo A controles más relevantes con configuración adecuada
Mapeo de controles ISO 27001 Anexo A con servicios AWS
| Control ISO 27001 | Servicio AWS | Evidencia para auditoría |
|---|---|---|
| A.9.1 — Gestión de accesos | IAM, IAM Identity Center | Credential Report, Access Advisor, Access Analyzer findings |
| A.9.4 — Control de acceso a sistemas | IAM policies, SCPs (Organizations) | Políticas documentadas, revisión trimestral de permisos |
| A.10.1 — Criptografía | AWS KMS, ACM, S3 SSE | Inventario de claves KMS, certificados ACM vigentes |
| A.12.4 — Logging y monitorización | CloudTrail, CloudWatch Logs, Config | CloudTrail activo multirregión, retención 365 días, alertas en CloudWatch |
| A.13.1 — Seguridad de red | VPC, Security Groups, WAF, Shield | Diagrama de red, reglas de SG documentadas, VPC Flow Logs activos |
| A.16.1 — Gestión de incidentes | GuardDuty, Security Hub, SNS | Procedimiento de respuesta documentado, registro de incidentes |
| A.17.1 — Continuidad de negocio | AWS Backup, Multi-AZ, Route 53 | RPO/RTO definidos, backups verificados, plan de recuperación probado |
Checklist 30/60/90 días para implementar ISO 27001 sobre AWS
Primeros 30 días — Gap analysis y alcance
- Definir el alcance del SGSI: qué sistemas, datos y procesos entran en la certificación.
- Ejecutar gap analysis contra los controles del Anexo A: identificar qué está implementado y qué falta.
- Activar AWS Security Hub con el estándar CIS AWS Foundations como punto de partida.
- Inventariar activos cloud: cuentas, regiones, servicios activos, tipos de datos procesados.
- Identificar el registro de riesgos inicial con los activos de mayor criticidad.
Días 31-60 — Implementación de controles
- Activar CloudTrail multirregión con retención mínima de 1 año en S3 protegido.
- Configurar IAM con mínimo privilegio: revisar y revocar permisos innecesarios con Access Advisor.
- Implementar cifrado en reposo: S3 SSE-KMS, volúmenes EBS, RDS. Activar KMS con rotación automática.
- Configurar GuardDuty y Security Hub en todas las cuentas y regiones usadas.
- Documentar política de seguridad de la información, gestión de accesos y respuesta a incidentes.
Días 61-90 — Evidencias y preparación para auditoría
- Ejecutar revisión interna de controles y recopilar evidencias por dominio (capturas, exports, logs).
- Completar el registro de riesgos con tratamiento y responsable para cada riesgo identificado.
- Realizar simulacro de incidente de seguridad y documentar el proceso de respuesta.
- Contratar entidad de certificación acreditada (ENAC) y programar auditoría etapa 1.
- Resolver no conformidades de etapa 1 antes de la auditoría de etapa 2.
Ventaja de AWS: el cuestionario de seguridad del cliente
AWS publica un conjunto de artefactos de compliance descargables desde el AWS Artifact portal: informes de auditoría de terceros (ISO 27001, SOC 2, PCI DSS), cuestionarios de seguridad y guías de implementación. Estos documentos sirven de evidencia en tu auditoría para la capa de infraestructura que gestiona AWS. No necesitas auditar el datacenter — la auditoría de AWS ya lo hace.
Guías relacionadas
¿Necesitas acompañamiento para la certificación ISO 27001 sobre AWS?
Ejecutamos el gap analysis, implementamos los controles técnicos en AWS y preparamos las evidencias para que la auditoría de certificación no tenga sorpresas.
Validación técnica y evidencia recomendada
Para que este enfoque sea defendible ante dirección y equipos técnicos, conviene acompañar la implementación con pruebas repetibles, métricas comparables y un registro claro de decisiones.
Pruebas técnicas mínimas
- Escaneo de IaC, dependencias y secretos en pipeline antes de deploy.
- Validación de controles de acceso (mínimo privilegio y rotación).
- Prueba de respuesta a incidente con runbook y tiempos medidos.
- Revisión de controles críticos contra benchmark (CIS/ISO/NIST).
Protocolo de validación reproducible
| Fase | Objetivo | Método | Criterio de aceptación |
|---|---|---|---|
| Baseline | Conocer exposición real y deuda de seguridad | Inventario de activos + matriz de criticidad | Cobertura completa en sistemas críticos |
| Hipótesis | Priorizar riesgos con impacto de negocio | Ranking por probabilidad, impacto y coste de remediación | Backlog con SLA de cierre por severidad |
| Validación | Reducir superficie de ataque medible | Aplicar controles y repetir escaneo/pentest | Sin críticos abiertos y reducción de altos |
| Escalado | Convertir seguridad en capacidad continua | Policy as code en pipeline y auditoría periódica | Controles automáticos antes de deploy |
Datos que debes conservar como evidencia
| Métrica | Herramienta | Cadencia | Objetivo |
|---|---|---|---|
| Vulnerabilidades críticas abiertas | SAST/DAST/SCA | Diario | 0 en producción |
| Cobertura de controles | Security Hub / auditoría | Semanal | >= 85% |
| Tiempo de remediación | Ticketing | Semanal | < SLA acordado |
| Excepciones vigentes | Risk register | Semanal | Con fecha de cierre |
Dashboard mínimo recomendado
| Panel | Fuente | Actualización | Umbral operativo |
|---|---|---|---|
| Estado de vulnerabilidades | SAST/DAST/SCA | Diario | 0 críticas abiertas en producción |
| Cobertura IAM | Cloud IAM analyzer | Semanal | Sin permisos admin sin justificación |
| Cumplimiento base | CIS/ISO/NIST checks | Semanal | >= 85% en controles prioritarios |
| Excepciones y deuda | Risk register | Semanal | Todas con fecha y owner |
Curva de madurez esperada (referencial)
Esta visualización sirve como referencia operativa para 90 días. Debe ajustarse con tus datos reales, complejidad técnica y contexto de negocio.
Superficie de ataque y activos críticos identificados.
Controles prioritarios y cierres de críticos.
Remediación consistente y menor deuda crítica.
Controles automatizados en pipeline y operación.
Riesgos que invalidan resultados
- Convertir controles en checklist sin conexión con riesgo real.
- Abrir excepciones sin vencimiento y acumular deuda invisible.
- Separar seguridad de despliegue y detectar tarde los defectos.
- No practicar respuesta a incidentes antes de un evento real.
Recomendaciones de implementación real
- Evitar excepciones permanentes: toda excepción debe caducar.
- Conectar riesgo técnico con impacto de negocio para priorizar mejor.
- Automatizar cumplimiento en despliegue, no solo en auditorías puntuales.
- Versionar políticas y registrar cambios para trazabilidad completa.
Preguntas frecuentes que suele hacer un equipo técnico
¿Por dónde empezar si hay mucha deuda de seguridad?
Por activos críticos y vectores de ataque más probables. Prioriza identidad, secretos, exposición pública y dependencias vulnerables.
¿Cómo equilibrar cumplimiento y velocidad de entrega?
Moviendo controles al pipeline con policy as code y aprobaciones basadas en riesgo, no en burocracia manual.
¿Cada cuánto revisar controles de seguridad?
Los controles críticos deben revisarse de forma continua (diaria/semanal) y formalizar una revisión de gobierno al menos mensual.
Preguntas frecuentes
¿ISO 27001 aplica a infraestructura cloud como AWS?
Sí. ISO 27001 es agnóstica de la tecnología: aplica a cualquier sistema de información, incluida la infraestructura cloud. La clave es el modelo de responsabilidad compartida: AWS es responsable de la seguridad 'de' la nube (física, red, hipervisor), y tú eres responsable de la seguridad 'en' la nube (datos, accesos, configuración, aplicaciones). La auditoría ISO 27001 evalúa la parte que es tu responsabilidad.
¿Cuánto tiempo lleva obtener la certificación ISO 27001 en España?
Para una pyme con infraestructura AWS, el proceso completo suele llevar entre 6 y 18 meses: 2-4 meses para el gap analysis y diseño del SGSI, 3-6 meses para implementar controles y recopilar evidencias, y 1-3 meses para la auditoría de certificación (etapa 1 + etapa 2). La duración depende del tamaño del alcance y la madurez de partida.
¿Qué servicios AWS ayudan a cumplir ISO 27001?
Los principales son: AWS CloudTrail (registro de actividad para trazabilidad), AWS Config (control de configuración continuo), AWS Security Hub (panel de cumplimiento con controles CIS), AWS KMS (gestión de claves criptográficas), AWS IAM con Identity Center (control de accesos y mínimo privilegio), Amazon GuardDuty (detección de amenazas) y AWS Macie (clasificación de datos sensibles).
¿Cuánto cuesta la certificación ISO 27001 para una pyme española?
El coste tiene dos componentes: consultoría de implementación (8.000–25.000€ dependiendo del alcance) y auditoría de certificación por entidad acreditada (3.000–8.000€ para pymes). La renovación anual es más económica. El ROI suele ser positivo en empresas que trabajan con clientes corporativos o del sector público que lo exigen como requisito de proveedor.
¿La certificación AWS (ISO 27001 de AWS) nos exime de nuestra propia certificación?
No. AWS está certificada en ISO 27001 por la parte de infraestructura que gestiona. Eso reduce tu superficie de auditoría (no necesitas auditar el datacenter físico), pero debes obtener tu propia certificación para el alcance de tu SGSI: tus procesos, datos, aplicaciones y la configuración que haces sobre AWS.
Checklist FinOps AWS: 40 puntos para recortar tu factura
El mismo checklist que usamos en cada diagnóstico. Márcalo sobre tu cuenta AWS y sabrás dónde se te va el dinero.
- 40 puntos de revisión en 5 áreas
- Quick wins aplicables en 2–4 semanas
- El mismo checklist que usamos en los diagnósticos
¿Quieres aplicarlo con ayuda en Seguridad & Compliance?
Si quieres priorizar quick wins y un plan ejecutable para tu equipo, podemos ayudarte con una sesión técnica de 30 minutos. Sin comerciales y sin compromiso.
¿Prefieres hacerlo por tu cuenta? Atlas Insight automatiza este análisis sobre tus cuentas AWS.