ISO 27032 – NOÁTICA Informática para empresas

ISO/IEC 27032: ciberseguridad y seguridad en Internet

La ISO/IEC 27032 es la norma internacional de directrices sobre ciberseguridad en Internet. Su edición vigente es la de 2023, que sustituyó a la de 2012 y cambió bastante su enfoque: ahora se centra en los riesgos que corre una organización por estar conectada a Internet y en cómo tratarlos.

En esta guía explicamos qué contiene, en qué se diferencia de la ISO 27001 y cuándo le resulta útil a una empresa.

Qué es la ISO/IEC 27032:2023

Es una norma de directrices, no de requisitos: no se certifica. Su objetivo es ayudar a las organizaciones a entender y reducir los riesgos de seguridad asociados a Internet, como el fraude, el malware, la suplantación, las fugas de datos o los ataques a sus servicios online.

La versión de 2023 relaciona esos riesgos con controles concretos, apoyándose en los de la ISO/IEC 27002, de modo que se puede integrar fácilmente en un sistema de gestión basado en la ISO 27001.

ISO 27032 frente a ISO 27001

ISO/IEC 27001ISO/IEC 27032
Tipo de normaRequisitos de un sistema de gestiónDirectrices
¿Certificable?SíNo
AlcanceToda la información de la organización, en cualquier soporteLos riesgos de seguridad relacionados con Internet
Uso habitualOrganizar y certificar la seguridadProfundizar en los riesgos de Internet dentro del SGSI

Qué riesgos de Internet aborda

  • Ingeniería social y phishing: engaños a empleados y clientes para obtener credenciales o dinero.
  • Malware y ransomware que llega por correo, web o descargas.
  • Ataques a servicios online: webs, tiendas, APIs y accesos remotos expuestos.
  • Suplantación de identidad de la empresa o de sus directivos.
  • Fugas de datos a través de servicios en la nube mal configurados.
  • Dependencia de terceros: proveedores y plataformas conectadas que se convierten en puerta de entrada.

Cómo aprovecharla en una empresa

  1. Inventariar lo que está expuesto a Internet: webs, correo, VPN, aplicaciones en la nube, APIs.
  2. Analizar los riesgos de cada servicio y de las personas que los usan.
  3. Aplicar los controles adecuados: autenticación en dos pasos, parches, filtrado de correo, copias, formación.
  4. Coordinarse con proveedores y clientes, porque en Internet la seguridad de uno depende de la de los demás.
  5. Revisar periódicamente con pruebas como el pentesting o la simulación de phishing.

Caso ilustrativo

Una tienda online revisa sus riesgos de Internet

Una empresa con tienda online, CRM en la nube y acceso remoto para comerciales sufrió varios intentos de fraude con facturas falsas enviadas en su nombre a clientes.

Tomando como guía la ISO 27032, se revisó todo lo expuesto a Internet: se configuraron los registros de autenticación del correo para dificultar la suplantación del dominio, se activó la autenticación en dos pasos en todos los servicios y se formó al equipo comercial. Los intentos de fraude dejaron de llegar a los clientes con el nombre de la empresa.

Ejemplo basado en situaciones habituales en nuestros proyectos. Los datos se han modificado para proteger la confidencialidad de los clientes.

La visión de Ángel González

«La ISO 27032 es útil porque baja al terreno de Internet: phishing, suplantación, malware y ataques a través de servicios expuestos. En la práctica, la aplico junto con la ISO 27001 para decidir controles técnicos concretos: filtrado de correo con SPF, DKIM y DMARC, cortafuegos de aplicaciones web, gestión de vulnerabilidades de lo que está publicado y monitorización de registros. Además, recomiendo revisar la superficie de ataque externa cada trimestre con un escaneo. Lo que está en Internet se ataca a diario, y hay que vigilarlo con la misma frecuencia.»

Ángel González, director de NOÁTICA Informática para empresas

Preguntas frecuentes

¿Puedo certificarme en ISO 27032?

No. Es una norma de directrices. Lo que se certifica es el sistema de gestión según la ISO 27001, que puede incorporar las recomendaciones de la 27032.

¿Sigue vigente la versión de 2012?

No. La ISO/IEC 27032:2023 la sustituyó, con un enfoque más centrado en la seguridad en Internet.

¿Qué norma me conviene más?

Para demostrar la seguridad ante clientes y administraciones, la ISO 27001 (y el ENS si trabaja con el sector público). La 27032 es un complemento útil si su negocio depende mucho de servicios online.

¿Sabe qué riesgos corre su empresa en Internet?

Revisamos todo lo que su empresa tiene expuesto a Internet, priorizamos los riesgos y aplicamos las medidas que realmente los reducen.

Ver ciberseguridad → · Solicitar un diagnóstico

Publicaciones Similares