Security & Trust Hub global — fuente única de Infrastructure Assurance. Esta página sigue siendo una visión de mercado de las normas.

Seguridad y cumplimiento

Normas y marcos — qué significan en BaseCloud

En cada ámbito: de qué se trata, qué mercado y qué sector, y cómo ayudamos a diseñar, operar y documentar. Enfoque: organizaciones UE. Los marcos de EE. UU. (SOC 2, HIPAA) solo entran si una empresa UE trabaja con clientes o datos estadounidenses.

El estado de certificación y los informes de auditoría se comparten solo si están cubiertos por contrato y respaldados por documentos (certificado, informe SOC, registro). Aquí describimos la alineación operativa — no una certificación poseída.

ISO/IEC 27001

Mercado: mundial / UE · Sector: empresa, contratación pública, B2B

Sistema de gestión de la seguridad de la información (SGSI)

Norma internacional para un SGSI: políticas, riesgo, controles, mejora e auditoría interna. A menudo exigida por grandes clientes y licitaciones europeas.

Cómo interviene BaseCloud

  • diseño de controles técnicos y organizativos en la capa de infraestructura,
  • aislamiento, accesos, registros y endurecimiento,
  • evidencias (configuraciones, cambios, supervisión) para sus auditorías.

ISO/IEC 27017

Mercado: mundial / UE · Sector: proveedores y consumidores de nube

Seguridad de servicios en la nube

Extensión de ISO 27001 para la nube: reparto de responsabilidad, aislamiento de inquilinos, protección de hipervisor y API, imágenes y claves.

Cómo interviene BaseCloud

  • modelo de responsabilidad (RACI) en el contrato de gestión,
  • aislamiento de red y recursos, controles del plano de administración,
  • aprovisionamiento / desaprovisionamiento y protección de secretos.

ISO/IEC 27018

Mercado: mundial / UE · Sector: datos personales en la nube

Protección de datos personales en la nube

Directrices para encargados del tratamiento: finalidades, notificación, devolución/supresión, prohibición de uso propio.

Cómo interviene BaseCloud

  • residencia de datos en la UE y control del lugar de tratamiento,
  • encargos de tratamiento y procedimientos de supresión / devolución,
  • acceso del operador limitado a lo estrictamente necesario.

ISO/IEC 27701

Mercado: UE (mapeo al RGPD) · Sector: privacidad / DPD

Sistema de gestión de la información de privacidad (PIMS)

Extensión del SGSI a la privacidad: roles responsable / encargado, EIPD, derechos, registro. A menudo mapeada al RGPD.

Cómo interviene BaseCloud

  • mapeo de roles en los servicios operados,
  • apoyo a solicitudes y conservación de registros,
  • documentación de flujos en la infraestructura del cliente.

ISO 22301

Mercado: mundial / UE · Sector: continuidad, servicios críticos

Gestión de la continuidad de negocio (SGCN)

Norma de continuidad: BIA, BCP/DR, pruebas de recuperación, comunicación de crisis. Central cuando el SLA es exigente.

Cómo interviene BaseCloud

  • copia, réplica y escenarios de DR en contrato,
  • RTO/RPO y pruebas en un ciclo acordado,
  • runbooks de incidente y escalado 24/7.

SOC 2 Type II

Mercado: EE. UU. (AICPA) · a menudo exigido por socios US · Sector: SaaS, TI B2B

Informe de controles de una organización de servicios (Trust Services Criteria)

Informe de auditor independiente (Type II) sobre la eficacia de los controles en el tiempo. No es una obligación legal de la UE — aparece en due diligence cuando un socio US espera un formato conocido. Las empresas UE lo combinan con RGPD / ISO 27001; no sustituyen las obligaciones europeas.

Cómo interviene BaseCloud

  • controles operativos alineados con TSC (acceso, cambios, supervisión),
  • recogida de evidencias para auditorías de clientes,
  • preparación del entorno para un posible informe Type II independiente.

CSA STAR

Mercado: mundial · Sector: due diligence de nube

Cloud Security Alliance — Security, Trust, Assurance and Risk

Programa CSA (matriz CCM): de la autoevaluación a la auditoría externa. Útil para cualificar a un operador de nube.

Cómo interviene BaseCloud

  • mapeo de controles CCM sobre arquitectura privada / híbrida,
  • respuestas a cuestionarios de seguridad de clientes,
  • límites de responsabilidad y riesgo residual descritos con claridad.

BSI C5

Mercado: Alemania / UE · Sector: contratación pública, nube regulada

Catálogo de controles cloud (BSI, Alemania)

Catálogo BSI: seguridad, localización, continuidad, subcontratistas. A menudo citado en licitaciones DE/UE y sectores regulados.

Cómo interviene BaseCloud

  • diseño de controles esperados por C5 (registros, IAM),
  • claridad sobre localización y cadena de subcontratación,
  • materiales para la evaluación del cliente / auditor.

EUCS

Mercado: Unión Europea · Sector: prestadores de nube

Esquema europeo de certificación de ciberseguridad para servicios cloud

Esquema ENISA / UE: niveles Basic / Substantial / High. Dirección regulatoria para prestadores de nube en Europa.

Cómo interviene BaseCloud

  • arquitectura para los niveles de aseguramiento (aislamiento, auditabilidad),
  • seguimiento de requisitos en proyectos enterprise UE,
  • análisis de brechas antes de una eventual certificación del prestador.

NIS2

Mercado: Unión Europea · Sector: entidades esenciales e importantes

Directiva UE de seguridad de redes y de la información

Impone gestión del riesgo ciber, notificación de incidentes y responsabilidad de dirección a entidades esenciales e importantes (infra digital, industria, sanidad, energía — según la transposición nacional).

Cómo interviene BaseCloud

  • supervisión, detección y vías de escalado,
  • endurecimiento, gestión de parches y continuidad de servicios TI,
  • documentación y evidencias para las autoridades.

Más: NIS2 as a service

DORA

Mercado: Unión Europea · Sector: finanzas, fintech, prestadores TIC críticos

Digital Operational Resilience Act

Reglamento UE para el sector financiero: resiliencia TIC, pruebas, riesgo de terceros, notificación. Bancos, empresas de inversión, fintech y prestadores TIC críticos.

Cómo interviene BaseCloud

  • SLA, supervisión y DR alineados con la resiliencia operativa,
  • contratos y evidencias en la cadena TIC,
  • apoyo a pruebas de recuperación y comunicación de crisis.

Más: DORA para fintech

GDPR

Mercado: UE / EEE · Sector: casi cualquier organización que trate datos personales

Reglamento general de protección de datos (RGPD)

Marco UE: bases jurídicas, derechos, encargos, brechas, transferencias fuera del EEE. Para la sanidad en Europa el cimiento es el RGPD (más el derecho nacional) — no HIPAA.

Cómo interviene BaseCloud

  • encargos de tratamiento y limitación de finalidades en el operador,
  • ubicación en la UE, control de acceso y conservación de registros,
  • apoyo a procedimientos de solicitudes e incidentes.

Política de privacidad de BaseCloud

HIPAA

Mercado: Estados Unidos · Sector: sanidad (PHI) · casos UE↔EE. UU.

Health Insurance Portability and Accountability Act (EE. UU.)

Marco estadounidense para la Protected Health Information. No es derecho de la UE y no sustituye al RGPD para un prestador europeo. Casos típicos: software o hosting para clínicas de EE. UU., tratamiento de PHI de EE. UU. para una covered entity, contrato con BAA.

Cómo interviene BaseCloud

  • aislamiento, cifrado, registros y accesos alineados con la Security Rule,
  • evidencias si el cliente firma un BAA con un socio de EE. UU.,
  • roles claros: el cliente covered entity / business associate — BaseCloud como capa de infraestructura.

¿Hay que mapear estos marcos a su entorno? Pedir una conversación o escribir a el correo de contacto.

Volver a la sección de cumplimiento · Recursos · Sobre BaseCloud