Volver

Desarrollo seguro según ISO 27001: SDLC sin frenar los releases

La versión 2022 de la norma endureció los requisitos de desarrollo: apareció un control específico de codificación segura. Para las empresas de TI es la parte más importante del Anexo A — y también donde es más fácil integrar la seguridad en los procesos existentes sin frenar nada.

Qué espera la norma

  • Reglas de desarrollo seguro: principios fijados — de la validación de entradas a la gestión de secretos;
  • seguridad en el ciclo de vida: requisitos considerados en el diseño, no tras el pentest;
  • separación de entornos: dev, test y producción separados, con accesos distintos;
  • datos de prueba: datos de producción en test solo anonimizados;
  • control de cambios: code review y trazabilidad del ticket al release.

En un proceso vivo

La buena noticia: el DevOps moderno ya contiene el 80% de lo necesario. Pull request + review obligatorio = control de cambios. CI con escáner de dependencias y secretos = verificaciones técnicas. Ramas protegidas, releases firmados, IaC — todo son evidencias para el auditor. Mi trabajo en la auditoría no es exigir herramientas nuevas, sino mostrar cómo documentar las existentes.

Las dos brechas más frecuentes

Secretos en el código — pese a todas las herramientas, los encuentro constantemente; escáner en el CI y gestor de secretos cierran el tema (vea la política de criptografía). Dependencias: una vulnerabilidad en una biblioteca ajena es su vulnerabilidad; las actualizaciones automáticas de seguridad y el análisis de alertas críticas necesitan dueño.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta