TL, DR:
| El RGPD es una ley de privacidad de la UE; la norma ISO 27001 es una norma voluntaria de SGSI (Sistema de Gestión de la Seguridad de la Información). |
| La norma ISO 27001 admite controles de seguridad, pero no cubre todas las obligaciones de privacidad del RGPD. |
| El artículo compara los principios, el estatus legal, los derechos de los interesados, las multas y la superposición con la norma ISO 27701. |
Si piensas: «Cumplo con la norma ISO 27001, así que casi cumplo con el RGPD», te equivocas. Es un error común, y en este artículo te explicaremos por qué. El debate sobre el RGPD frente a la ISO 27001 surge porque numerosas comunidades en línea afirman que la ISO 27001 es un punto de partida para el RGPD y que ambas normas reflejan ciertos aspectos de la protección de datos. Sin embargo, estas afirmaciones no son del todo ciertas ni del todo falsas. Si bien existen muchos controles y medidas de seguridad similares e intercambiables, el enfoque principal del RGPD y de la ISO 27001 no es el mismo.
Mientras que el Reglamento General de Protección de Datos (RGPD) trata sobre la protección de los derechos de privacidad de los interesados (personas físicas) en la Unión Europea (UE), la norma ISO 27001 trata sobre la provisión de medidas para mejorar continuamente los Sistemas de Gestión de la Seguridad de la Información (SGSI) de una organización.
Antes de comenzar la comparación entre ISO 27001 y GDPR, repasemos qué son ISO 27001 y GDPR.
¿Qué es ISO 27001?
La Organización Internacional de Normalización (ISO) lanzó el marco ISO 27001 para desarrollar y mejorar el Sistema de Gestión de Seguridad de la Información (SGSI) de una organización. Este marco define las mejores prácticas globales sobre cómo las organizaciones deben proteger los datos de sus clientes, gestionar los procesos de seguridad y establecer los requisitos mínimos básicos de protección y cifrado. Estas medidas son aplicables a los activos de datos de la organización y a los datos de sus clientes.
El impacto de la estandarización del SGSI según la norma ISO 27001 es profundo. Por ejemplo , cuando una organización comparte su informe ISO 27001 , anuncia al mundo que sus prácticas de seguridad de la información están alineadas con los estándares globales vigentes. Esto genera confianza y les ayuda a acceder a nuevas oportunidades de negocio que de otro modo habrían sido inalcanzables.
¡Experimente el cumplimiento automatizado con Sprinto!
La norma ISO 27001 hace hincapié en la protección de datos, y la protección de datos de la ISO se centra en:

- Gestión de seguridad de la información
- Gestión del Cambio
- Procesos de la empresa
- Procesos de empleados
- Procesos de RRHH
- Seguridad y cifrado
La certificación ISO 27001 refleja el nivel de madurez de una empresa en materia de seguridad y protección de datos, y demuestra su compromiso de invertir tiempo, capital y recursos para mantenerla de forma continua.
También permite a una organización prever los riesgos de seguridad a los que podría estar expuesta y le ayuda a planificar. A continuación, se presenta un resumen de los principios fundamentales de la norma ISO 27001.
Descargue la lista completa de controles ISO 27001.
Gestión de Activos Inventario
Una organización debe identificar los diferentes activos de información que procesa y asignar medidas de seguridad para gestionarlos en un entorno protegido. Este principio se centra en el inventario de activos, el uso aceptable de los mismos, la propiedad y la devolución de los mismos.
Control de gestión de acceso
Este apartado trata sobre cómo se regula el acceso a determinadas redes o activos seguros dentro de una organización.
Se asignan reglas a cada puesto de trabajo y diferentes niveles de acceso. Por ejemplo , una persona con acceso de nivel A tiene acceso a todas las aplicaciones básicas.
A un empleado de nivel B se le otorga acceso privilegiado, es decir, los empleados de nivel B pueden acceder a aplicaciones básicas e información confidencial porque su trabajo así lo requiere.
Seguridad Operacional
El Anexo A12 de la norma ISO 27001 trata sobre la seguridad operacional.
La atención se centra en:
- Documentación de los procedimientos operativos
- Utilizar la gestión del cambio dentro de una organización
- Gestión de la información sobre la capacidad
- Separación de los entornos de desarrollo, pruebas y operación
Gestión de Incidentes
Los incidentes de seguridad y los ciberataques son inevitables, por muy reforzada que esté una empresa. La norma ISO 27001 exige que las organizaciones cuenten con políticas y procedimientos para gestionar los incidentes de seguridad.
A tal efecto, toda empresa que desee obtener la certificación ISO 27001 deberá:
- Definir los roles cuya función principal sería gestionar los incidentes de seguridad.
- Identificar y reportar todas las vulnerabilidades dentro de sus entornos empresariales que podrían convertirse en incidentes de seguridad.
- Definir un proceso para evaluar la naturaleza y el impacto de un incidente (en caso de que ocurra).
- Implementar un programa de respuesta a incidentes predefinido (notificación de brechas de seguridad más mitigación de riesgos).
- Documenta tus aprendizajes durante y después de un incidente.
- Recopilar todas las pruebas que puedan estar relacionadas con un incidente.
Mejora tu ISMS con el cumplimiento continuo de Sprinto.
Sinopsis
La norma ISO 27001 ayuda a las empresas a mejorar sus medidas de seguridad para protegerse de cualquier riesgo que pueda causar daños potenciales.
Está diseñado para anteponer las necesidades de la empresa a los datos de la persona que procesa.
El RGPD, en cambio, se centra en proteger los derechos del interesado frente a las empresas. La diferencia entre el RGPD y la norma ISO 27001 puede pasar desapercibida debido a las similitudes que comparten. Analicemos con más detalle la normativa del RGPD.
¿Qué es GDPR?
El Reglamento General de Protección de Datos (RGPD) se introdujo en mayo de 2016 y entró en plena vigencia en 2018. El RGPD tiene como objetivo proteger los derechos y libertades de los interesados (personas físicas) y las medidas y políticas que las organizaciones deben implementar al procesar información personal de los interesados (personas físicas). El RGPD explica esto mediante sus siete principios:

Legalidad, Equidad y Transparencia
Las empresas deben obtener datos legalmente. Deben ser transparentes con el usuario sobre cómo pretenden procesarlos y durante cuánto tiempo, y no deben engañar a los usuarios en ninguno de estos aspectos. Los demás principios del RGPD refuerzan aún más esta obligación al establecer límites en cuanto a la finalidad, la conservación, la exactitud y la responsabilidad, de modo que la base jurídica para la recopilación de datos no pueda extenderse para abarcar un procesamiento futuro no relacionado.
Limitación de Propósito
Las empresas deben recopilar datos con un propósito específico declarado y, posteriormente, no procesarlos para ninguna otra actividad de procesamiento simplemente porque aún tengan acceso a ellos, y el proceso de recopilación de datos no debe ser ilegal.
Minimización de datos
Al recopilar información personal sensible, las empresas solo deben recopilar los conjuntos de datos necesarios para sus actividades de procesamiento de datos.
Exactitud
Las empresas son responsables de mantener y procesar datos precisos. Cuando un interesado informa de una inexactitud o solicita una modificación de sus datos, las empresas disponen de treinta días para atender la solicitud. El derecho de rectificación se enmarca dentro del conjunto más amplio de derechos del interesado contemplados en el RGPD , que incluye el acceso, la supresión y la portabilidad, y que comparten el mismo plazo de 30 días y requisitos operativos similares para la empresa que gestiona cada solicitud.
Limitación de Almacenamiento
Según el RGPD, las empresas no pueden almacenar datos durante periodos más largos de lo previsto inicialmente. Los controles de retención representan una parte importante del coste de cumplimiento del RGPD, ya que la creación de flujos de trabajo de eliminación, la automatización de las políticas de retención y la demostración de que las eliminaciones se han realizado requieren herramientas específicas en lugar de procesos improvisados.
Integridad y confidencialidad (seguridad)
Las empresas deben contar con las prácticas necesarias para garantizar que la información personal de los titulares de los datos no sea accedida por usuarios no autorizados (internos y externos).
Responsabilidad
Todos los responsables y encargados del tratamiento que procesen información personal sensible deben demostrar el cumplimiento del RGPD al procesar datos personales de ciudadanos y residentes de la UE.
Sinopsis
El RGPD se centra exclusivamente en la protección de los derechos y libertades de los interesados en la Unión Europea. Los principios del RGPD establecen una lista de lo que las organizaciones deben y no deben hacer al procesar datos personales. Asimismo, se otorgan derechos al interesado, que le permiten controlar cómo se procesan sus datos personales. El poder de decidir el grado de intrusión en el procesamiento de datos recae en el usuario, gracias a su derecho de supresión y su derecho a la exactitud.
La norma SO 27001 es un buen punto de partida para seguir las mejores prácticas en seguridad informática y demostrárselas a sus clientes, ya que si está sujeto a regulaciones como el RGPD, tendrá que pagar hasta un 4 % de sus ingresos anuales si la seguridad de la información se ve comprometida.
Fabian Weber, auditor vCISO e ISO 27001, Sprinton
Los buenos consejos son fundamentales. Obtén más información de las mentes más brillantes en GRC: suscríbete a nuestro boletín.
RGPD frente a ISO 27001: Principales diferencias
Aquí tenéis la comparación entre el RGPD y la norma ISO 27001.

El RGPD y la norma ISO 27001 se centran en aspectos diferentes.
El RGPD tiene como objetivo proteger la libertad y los derechos de las personas en relación con su información personal y el flujo de datos sensibles. El RGPD hace hincapié en la recopilación lícita de datos, la obtención del consentimiento explícito del usuario para compartir información, el tratamiento de los datos del usuario conforme a los siete principios del RGPD y la designación de un Delegado de Protección de Datos (DPD) cuando sea necesario. Ninguno de estos aspectos se contempla específicamente en la norma ISO 27001.
La norma ISO 27001 está diseñada para ayudar a las organizaciones a proteger la seguridad e integridad de sus datos.
El objetivo es establecer y ayudar a las organizaciones a cumplir con los requisitos globales para el establecimiento, la implementación y el monitoreo y la mejora continua de sus sistemas de gestión de la seguridad de la información (SGSI).
La seguridad se menciona en la norma ISO 27001, pero se centra más en la protección de los activos de información de una organización. Cuando el RGPD habla de seguridad, lo hace desde una perspectiva que se enfoca en la seguridad de los datos personales.
Sin embargo, esto aún no cumple con el RGPD. ¿Nos siguen? ¡Genial! Sigamos adelante.
Uno de los siete principios del RGPD habla de seguridad.
Solo uno de los siete principios del RGPD trata sobre seguridad, aproximadamente el 14%. Los siete principios restantes detallan otros aspectos sobre cómo deben procesarse los datos de los usuarios y las normas para garantizar que la privacidad e integridad del titular de los datos no se vean afectadas en ningún momento.
La definición de riesgo
En el RGPD, el término "riesgo" no aborda el riesgo que asume una empresa al procesar información personal, sino que hace hincapié en el riesgo (riesgo para los derechos y libertades fundamentales) al que está expuesto el usuario. Por otro lado, las normas ISO 27001 e ISO 27002 (que recopilan las directrices de seguridad de la información que conforman los controles de la ISO 27001 ) sí analizan el riesgo que asume una organización durante sus actividades de procesamiento de datos.
Adopción
El RGPD es obligatorio y, por lo tanto, se aplica a las empresas de la UE. La norma ISO 27001, en cambio, es voluntaria.
Multas
Si su empresa está sujeta al RGPD , deberá cumplir con la normativa. El incumplimiento tiene un alto coste, con multas administrativas que pueden llegar hasta los 20 millones de dólares o el 4 % de la facturación anual de su empresa (la cantidad que sea mayor). Por otro lado, si no cumple con la norma ISO 27001, no se le penalizará.
¿La norma ISO 27001 cubre el RGPD?
Sí, así es. Pero no del todo. Hay cierta superposición. Sin embargo, ambos marcos de cumplimiento buscan resolver problemas diferentes.
Si desea cumplir con el RGPD , optar por la norma ISO 27001 no es el mejor primer paso. Si bien acortará el proceso de cumplimiento del RGPD, esto se debe únicamente al pequeño porcentaje de coincidencia existente.
Aquí tienes una comparación rápida y sencilla entre la norma ISO 27001 y el RGPD, diseñada para ayudarte a elegir el marco de cumplimiento normativo más adecuado para tu empresa.
Extensión de la norma ISO 27701 a la norma ISO 27001.
La norma ISO 27701 no es un marco independiente creado por la ISO. Se trata de una extensión de la norma ISO 27001 sobre privacidad de datos. Es como un complemento que las empresas implementan para incluir normativas de privacidad y generar confianza en su marca. Pero, aún más importante, la ISO 27701 tampoco sustituye al RGPD.
Elegir el mejor marco de cumplimiento para su negocio puede resultar complicado, especialmente cuando su investigación le ha convencido de que el camino de su organización hacia el cumplimiento podría lograrse a través del marco ISO 27001 o del RGPD.
Elegir un marco de trabajo inadecuado podría acarrearle pérdidas económicas, como multas administrativas, o la pérdida de oportunidades de negocio. En cualquier caso, el daño a su empresa podría ser considerable.
Sprinto te invita
Si has llegado hasta esta sección del artículo, podemos suponer que te interesa aprender sobre el proceso de cumplimiento normativo y que estás evaluando activamente diferentes opciones para lograrlo en tu empresa. Como siguiente paso, te invitamos a contactarnos y conversar con uno de nuestros expertos en cumplimiento sobre el proceso, obtener consejos sobre las mejores prácticas o aclarar tus dudas.
Preguntas frecuentes
Únete a los más de 450 profesionales satisfechos que han logrado el cumplimiento normativo con Sprinto.
Autor
Vimal Mohan
Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.Explora más artículos sobre la norma ISO 27001.
Descripción general y requisitos de la norma ISO 27001
ISO 27001 frente a otros marcos
Proceso de auditoría y certificación ISO 27001
Gestión y evaluación según la norma ISO 27001
Implementación y automatización de la norma ISO 27001
Aplicaciones específicas de la norma ISO 27001
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.











