Dos normas ISO surgen con más frecuencia en las conversaciones sobre denuncia anónima y tecnología de cumplimiento: ISO 27001 e ISO 37002. Suelen mencionarse juntas, y ambas importan para las organizaciones que implementan programas de denuncia — pero atienden preocupaciones fundamentalmente distintas. Entender la diferencia ayuda a los oficiales de cumplimiento a tomar mejores decisiones sobre la selección de plataforma, el diseño del programa y la preparación para auditorías.

ISO 27001: gestión de la seguridad de la información

ISO 27001 es la norma internacional para los sistemas de gestión de seguridad de la información (SGSI). Publicada por primera vez en 2005 y actualizada de manera importante en 2022, proporciona un marco para establecer, implementar, mantener y mejorar continuamente la seguridad de la información en una organización.

En el contexto de la denuncia anónima, la certificación ISO 27001 significa que la plataforma que maneja los reportes de tus empleados fue verificada de forma independiente para cumplir estándares rigurosos de seguridad de la información. En concreto, aborda:

  • Cifrado de datos: Cómo se cifran los datos de los reportes en reposo y en tránsito
  • Controles de acceso: Quién puede acceder a los datos de los casos y bajo qué condiciones
  • Respuesta a incidentes: Cómo se detectan y manejan las violaciones de datos y los incidentes de seguridad
  • Gestión de riesgos: Cómo se identifican, evalúan y tratan los riesgos de seguridad de la información
  • Seguridad física: Controles sobre la infraestructura física donde se almacenan los datos

Para una plataforma de denuncia anónima, la certificación ISO 27001 es, en esencia, la respuesta a la pregunta: "¿Cómo sé que realmente están protegiendo los datos y las identidades de mis empleados?"

Lo que la certificación ISO 27001 no es

ISO 27001 certifica que una organización implementó un sistema de gestión de seguridad de la información que cumple los requisitos de la norma. No certifica que nunca ocurrirá una violación de datos — certifica que la organización cuenta con los controles, procesos y sistemas de gestión para prevenir y responder a incidentes de seguridad. La distinción importa al explicar la certificación a consejeros o clientes.

ISO 37002: sistemas de gestión de denuncias

ISO 37002 es la norma internacional específica para los sistemas de gestión de denuncias (whistleblowing). Publicada en 2021, proporciona directrices para que las organizaciones establezcan, implementen, mantengan y mejoren un sistema para recibir, evaluar y atender denuncias.

A diferencia de ISO 27001, ISO 37002 es actualmente una norma de directrices y no de certificación — es decir, las organizaciones se alinean con sus principios en lugar de certificarse contra ella. Se espera que esto cambie conforme la norma madure y los marcos regulatorios la referencien cada vez más.

ISO 37002 aborda:

  • Accesibilidad: Los canales de denuncia deben ser accesibles para todas las personas relevantes, incluyendo las externas a la organización (contratistas, proveedores)
  • Anonimato y confidencialidad: El sistema debe proteger la identidad de los denunciantes y tratar la información de los casos de forma confidencial
  • No represalias: La organización debe tener políticas y procesos que protejan a los denunciantes de represalias y que las tomen en serio cuando ocurran
  • Evaluación y respuesta: Los reportes deben ser evaluados por personas competentes e imparciales, y deben tomarse y documentarse las acciones apropiadas
  • Gobernanza: Supervisión del sistema de denuncias por los órganos de gobierno apropiados
  • Mejora continua: Revisión periódica de la efectividad del sistema y mejoras con base en los hallazgos

La diferencia clave en lenguaje sencillo

La forma más simple de explicar la diferencia a una audiencia no técnica:

  • ISO 27001 responde: "¿Tus datos están seguros?"
  • ISO 37002 responde: "¿Tu proceso de denuncia es justo, accesible y efectivo?"

Una plataforma puede estar certificada ISO 27001 (segura) pero estar mal diseñada para la denuncia real (inefectiva). Y un programa de denuncia puede tener un excelente diseño de proceso pero operar sobre infraestructura insegura. Las implementaciones de primer nivel atienden ambas.

2005
Primera publicación de ISO 27001 (actualizada en 2013 y 2022)
2021
Publicación de ISO 37002 como norma de directrices
Ambas
Necesarias para un programa de denuncia anónima verdaderamente conforme

Cómo trabajan juntas en la práctica

Para los oficiales de cumplimiento que construyen o evalúan un programa de denuncia, ISO 27001 e ISO 37002 atienden capas distintas de la misma pregunta: ¿podemos confiar en este sistema?

Considera un escenario donde un empleado reporta un fraude financiero grave a través de tu canal de denuncia anónima. Dos cosas deben cumplirse para que el sistema funcione:

  1. Los datos deben estar seguros (ISO 27001): El reporte debe estar cifrado, la identidad del denunciante no debe ser rastreable y las partes no autorizadas no deben poder acceder al caso. Si la plataforma no está certificada ISO 27001, no puedes garantizarlo.
  2. El proceso debe ser justo y efectivo (ISO 37002): El reporte debe ser evaluado por una persona imparcial, el denunciante debe estar protegido de represalias, la investigación debe documentarse y deben tomarse y comunicarse las acciones apropiadas. Si el programa no está alineado con ISO 37002, el proceso se queda corto sin importar qué tan segura sea la tecnología.

Implicaciones regulatorias: lo que viene

ISO 37002 se referencia cada vez más en los marcos regulatorios como el punto de referencia para sistemas de denuncia adecuados. Varias tendencias a observar:

  • La Directiva de Protección de Denunciantes de la UE, que obliga a los estados miembros a exigir canales de denuncia internos, está explícitamente alineada con los principios de ISO 37002
  • Los requisitos de compras de grandes corporativos y entidades gubernamentales especifican cada vez más la alineación con ISO 37002 como criterio de calificación de proveedores
  • Los marcos de reporte ESG referencian cada vez más la suficiencia del sistema de denuncias, con la alineación a ISO 37002 como referencia preferida
  • Las organizaciones con operaciones en América Latina deben notar que varios países de LATAM están desarrollando normas nacionales basadas explícitamente en ISO 37002

Preguntas para evaluar una plataforma

Con ambas normas en mente, estas son las preguntas específicas que los oficiales de cumplimiento deben hacer a cualquier proveedor de plataforma de denuncia anónima:

Preguntas ISO 27001:

  • ¿Tienen certificación ISO 27001 vigente? ¿Pueden proporcionar el certificado?
  • ¿Qué datos recolectan de los denunciantes? ¿Se almacena la dirección IP?
  • ¿Cómo se cifran los datos de los casos? ¿Dónde están ubicados los servidores?
  • ¿Quién dentro de su organización tiene acceso a los datos de los casos?

Preguntas ISO 37002:

  • ¿Su sistema permite enviar reportes sin crear una cuenta?
  • ¿Los denunciantes pueden consultar el estatus de su caso sin comprometer su anonimato?
  • ¿Qué idiomas soporta el sistema?
  • ¿Cómo respalda su sistema el requisito de no represalias?
  • ¿Qué documentación produce el sistema que demuestre el cumplimiento del proceso?

Conclusión

ISO 27001 e ISO 37002 son normas complementarias que juntas definen cómo se ve un sistema de denuncia anónima confiable. ISO 27001 asegura la seguridad técnica de la plataforma; ISO 37002 asegura la suficiencia del proceso a su alrededor. Las organizaciones serias en cumplimiento necesitan ambas.

Al evaluar plataformas de denuncia anónima, contar con la certificación ISO 27001 es un requisito base — no un diferenciador. El diferenciador es si el diseño de la plataforma y el proceso de la organización a su alrededor se alinean con los principios de ISO 37002: accesibilidad, anonimato, imparcialidad, documentación y mejora continua.

¿Listo para proteger a tu organización?

Comienza tu prueba gratis de 30 días. Sin cargo a tu tarjeta hoy.

Comenzar Prueba Gratis →