top of page

Certificaciones de seguridad de Smartsheet: estándares y cumplimiento

Foto del escritor: SYSTEC
SYSTEC
hace 5 días
10 min de lectura

La seguridad de la información es un factor importante al seleccionar una plataforma para administrar datos, coordinar proyectos y facilitar la colaboración entre equipos. Cuando una herramienta como Smartsheet forma parte de procesos empresariales, conocer los estándares que respaldan su gestión de seguridad permite evaluar con mayor precisión cómo se abordan aspectos como la protección de la información, la privacidad, el acceso a los datos y la continuidad operativa.


Smartsheet concentra esta información en su Trust Center, donde publica documentación relacionada con seguridad, privacidad, cumplimiento y confiabilidad. Dentro de este espacio se encuentran sus certificaciones, informes de auditoría y diferentes prácticas de seguridad que pueden ser consultadas por las organizaciones durante sus procesos de evaluación de proveedores tecnológicos.


El conjunto de certificaciones de Smartsheet abarca distintas áreas de gestión. Entre ellas se encuentran ISO/IEC 27001:2022, ISO/IEC 27017:2015, ISO/IEC 27018:2019, ISO/IEC 27701:2019 e ISO/IEC 22301:2019. A estas se suma SOC 2 Type 2, que corresponde a un informe de examen independiente sobre determinados controles de la organización. Cada estándar tiene un propósito específico, por lo que conocer qué cubre cada uno ayuda a interpretar correctamente la información de seguridad de la plataforma.


Certificaciones de seguridad de Smartsheet: estándares y cumplimiento
Certificaciones de Smartsheet

¿Qué certificaciones de seguridad tiene Smartsheet?


No todas las certificaciones de Smartsheet evalúan los mismos aspectos. Algunas se concentran en la gestión de la seguridad de la información, mientras que otras abordan la seguridad de los servicios cloud, la protección de información personal, la privacidad o la continuidad del negocio.


Para tener una visión general antes de revisar cada estándar, podemos agruparlos de la siguiente manera:


Estándar

Enfoque principal

ISO/IEC 27001:2022

Gestión de la seguridad de la información

ISO/IEC 27017:2015

Seguridad de servicios en la nube

ISO/IEC 27018:2019

Protección de información personal en nubes públicas

ISO/IEC 27701:2019

Gestión de la privacidad

ISO/IEC 22301:2019

Continuidad del negocio

SOC 2 Type 2

Evaluación independiente de determinados controles


Esta diferenciación permite entender mejor el alcance de cada evaluación. La seguridad de una plataforma empresarial no depende de un único estándar, sino de diferentes procesos y controles que cubren necesidades específicas.


Cuadrícula de iconos y sellos de cumplimiento: ISO, ITAR, GxP, FedRAMP, HIPAA, DoD y Educación sobre fondo blanco.
¿Qué certificaciones de seguridad tiene Smartsheet?

¿Qué significa ISO/IEC 27001 para la seguridad de Smartsheet?


Cuando una empresa evalúa la seguridad de una plataforma SaaS, no basta con conocer qué controles técnicos ofrece. También es necesario saber cómo se gestionan los riesgos relacionados con la información. La ISO/IEC 27001:2022 establece los requisitos para crear, implementar, mantener y mejorar continuamente un Sistema de Gestión de Seguridad de la Información (ISMS).


Su enfoque se basa en la gestión de riesgos y contempla la protección de tres propiedades fundamentales de la información:

  • Confidencialidad: limitar el acceso a la información a las personas autorizadas.

  • Integridad: mantener la información completa y protegida frente a modificaciones no autorizadas.

  • Disponibilidad: procurar que la información pueda utilizarse cuando sea necesaria.


Para Smartsheet, contar con esta certificación significa que su sistema de gestión de seguridad de la información ha sido evaluado frente a los requisitos establecidos por este estándar. Para las empresas que consideran incorporar la plataforma a procesos donde se manejan datos importantes, esta certificación constituye un elemento adicional dentro de la evaluación del proveedor.


La ISO/IEC 27001 también proporciona una estructura para identificar riesgos, establecer controles y revisar de forma continua la eficacia del sistema de gestión. Esto permite analizar la seguridad desde una perspectiva organizacional y no únicamente desde las características técnicas de una plataforma.


Punto clave: una certificación ISO/IEC 27001 no significa que la responsabilidad sobre los datos desaparezca para el cliente. La organización continúa siendo responsable de configurar adecuadamente sus usuarios, permisos, procesos y políticas internas.


¿Qué aporta ISO/IEC 27017 a la seguridad de Smartsheet?


La gestión general de la seguridad necesita considerar también las particularidades de los servicios en la nube. La ISO/IEC 27017:2015 proporciona controles y orientación específicos para entornos de computación cloud y contempla tanto a proveedores como a clientes de estos servicios.


El estándar complementa los controles de seguridad establecidos en otros marcos de referencia y ayuda a abordar aspectos relacionados específicamente con la prestación y utilización de servicios cloud. Esto resulta relevante para una plataforma SaaS, donde los usuarios dependen de una infraestructura tecnológica administrada por el proveedor para almacenar, procesar y compartir información.


En el caso de Smartsheet, esta certificación forma parte de un esquema más amplio de seguridad. Para una organización que utiliza la plataforma para gestionar proyectos, procesos o información empresarial, permite incorporar la seguridad específica de los servicios cloud dentro de la revisión general del proveedor.


La evaluación de este estándar también puede ayudar a los equipos de tecnología y seguridad a formular preguntas más precisas sobre el funcionamiento de los servicios cloud, la gestión de responsabilidades y los controles utilizados para proteger la información dentro de este tipo de infraestructura.


¿Qué protege ISO/IEC 27018 en Smartsheet?


La protección de la información personal requiere consideraciones adicionales cuando los datos se procesan dentro de servicios de nube pública. La ISO/IEC 27018:2019 se enfoca precisamente en la protección de información de identificación personal, conocida como PII, en este tipo de entornos.


El estándar establece objetivos y controles relacionados con el tratamiento y protección de información personal cuando una organización actúa como procesador de PII. Esto incluye aspectos relacionados con la forma en que se gestiona esta información dentro de los servicios cloud.


Para las empresas, este aspecto puede adquirir especial relevancia cuando Smartsheet forma parte de procesos que contienen información relacionada con empleados, clientes, proveedores u otras personas. La certificación proporciona otro elemento que puede revisarse durante una evaluación de proveedores, particularmente cuando la protección de datos personales forma parte de los requisitos internos de seguridad y cumplimiento.


Además de revisar la certificación del proveedor, las organizaciones deben analizar sus propios procesos de tratamiento de información personal. La manera en que los usuarios introducen, comparten, modifican o exportan datos dentro de Smartsheet también forma parte de la gestión de privacidad de cada empresa.


Pantalla de gestión de proyectos con gráfico de Gantt; tareas Definir el comunicado de prensa y Estrategia social en azul.
¿Qué protege ISO/IEC 27018 en Smartsheet?

¿Cómo aborda Smartsheet la privacidad con ISO/IEC 27701?


La seguridad de la información y la privacidad están relacionadas, pero requieren controles y procesos específicos. La ISO/IEC 27701:2019 amplía los principios de gestión de seguridad de ISO/IEC 27001 y 27002 hacia la administración de la privacidad.


Este estándar proporciona orientación para establecer, implementar, mantener y mejorar un Sistema de Gestión de Información de Privacidad (PIMS). Su enfoque contempla procesos relacionados con el tratamiento de información personal y ayuda a las organizaciones a establecer una estructura para gestionar sus responsabilidades en materia de privacidad.


Smartsheet incluye ISO/IEC 27701 dentro de su programa de privacidad. La compañía señala que este estándar puede ayudar a establecer controles relacionados con diferentes leyes y regulaciones de protección de datos, como GDPR y CCPA.


Para una empresa que utiliza Smartsheet, la evaluación de privacidad puede considerar diferentes aspectos de su operación, entre ellos:

  • Qué información personal se procesa.

  • Qué controles existen para protegerla.

  • Cómo se gestionan las responsabilidades relacionadas con el tratamiento de datos.

  • Qué documentación proporciona el proveedor.

  • Qué obligaciones permanecen bajo responsabilidad del cliente.


Punto clave: contar con ISO/IEC 27701 no sustituye las obligaciones legales de una empresa. El cumplimiento también depende de cómo cada organización recopila, utiliza, almacena, comparte y elimina información personal.


¿Qué papel tiene ISO/IEC 22301 en la continuidad del negocio?


La seguridad también está relacionada con la capacidad de una organización para mantener sus operaciones frente a interrupciones. La ISO/IEC 22301:2019 establece requisitos para un Sistema de Gestión de Continuidad del Negocio (BCMS) y se enfoca en la preparación, respuesta y recuperación ante eventos que pueden afectar las operaciones.


Para una plataforma utilizada en la gestión de proyectos, procesos y datos empresariales, la continuidad puede tener una relación directa con las actividades cotidianas de los equipos. Una interrupción de los servicios tecnológicos puede afectar flujos de trabajo, colaboración y acceso a información necesaria para determinadas operaciones.


La certificación ISO/IEC 22301 complementa el enfoque de seguridad de Smartsheet al incorporar la continuidad del negocio dentro de la evaluación de sus capacidades. De esta manera, la revisión no se limita a la protección de los datos, sino que también considera la preparación de la organización ante situaciones que puedan interrumpir sus operaciones.


Para las empresas, esto puede formar parte de una evaluación más amplia de resiliencia tecnológica. La continuidad del proveedor debe analizarse junto con los procesos internos de recuperación, las dependencias tecnológicas y los procedimientos que la organización tiene establecidos para responder ante interrupciones.


Pantalla de Smartsheet Admin Center con Governance Controls y tres tarjetas: Data Egress, Retention y Safe Sharing, botón Manage.
Smartsheet Admin Center con Governance Controls

¿Qué evalúa SOC 2 Type 2?


Además de las certificaciones ISO, Smartsheet cuenta con un SOC 2 Type 2. Aquí es importante hacer una distinción: SOC 2 no es una certificación ISO. Se trata de un informe elaborado a partir de un examen independiente realizado por un tercero.


Los informes SOC proporcionan información sobre controles relacionados con determinados criterios, entre ellos la seguridad, disponibilidad y confidencialidad de los sistemas utilizados para procesar datos de los usuarios. El alcance concreto depende del informe correspondiente y de los controles que hayan sido objeto del examen.


La denominación Type 2 también es relevante. Este tipo de examen evalúa la existencia y efectividad operativa de determinados controles durante un periodo establecido, en lugar de limitarse a revisar su diseño en un único momento. Por ello, puede proporcionar a los equipos responsables de seguridad, tecnología y cumplimiento información adicional para evaluar los controles de un proveedor.


Al revisar un informe SOC 2 Type 2, una organización puede prestar atención a:

  • El periodo evaluado.

  • Los controles incluidos dentro del alcance.

  • Los criterios de servicio considerados.

  • Los resultados del examen independiente.

  • Las responsabilidades que corresponden al proveedor y las que permanecen con el cliente.


Smartsheet indica que su informe SOC 2 Type 2 puede solicitarse a través de su equipo de Security and Governance. Este tipo de documentación puede formar parte de los procesos de evaluación de proveedores tecnológicos, siempre teniendo en cuenta el alcance específico del informe.


Importante: las certificaciones ISO y los informes SOC 2 cumplen funciones diferentes. Al revisar la documentación de un proveedor, conviene identificar qué estándar o control se está evaluando y cuál es el alcance de esa evaluación.


¿Qué otros controles de seguridad ofrece Smartsheet?


Las certificaciones y auditorías proporcionan un marco para evaluar determinados procesos, pero la seguridad de una plataforma también depende de los controles técnicos y operativos que se aplican de manera cotidiana. Smartsheet documenta diferentes capacidades relacionadas con identidad, acceso, cifrado, monitoreo, desarrollo seguro, gestión de vulnerabilidades y respuesta ante incidentes.


Entre las capacidades de seguridad que Smartsheet documenta se encuentran:

  • Cifrado de datos en reposo y en tránsito, con AES-256 para datos en reposo y TLS 1.2/1.3 para datos en tránsito.

  • Autenticación y gestión de identidades, con opciones como SSO, MFA y sincronización de directorios mediante SCIM.

  • Controles de acceso basados en roles, destinados a administrar los permisos de los usuarios.

  • Registros de actividad y reportes de eventos, que facilitan la trazabilidad de determinadas acciones.

  • Pruebas de penetración realizadas por terceros independientes.

  • Programa de recompensas por detección de vulnerabilidades mediante HackerOne.

  • Monitoreo de eventos e incidentes las 24 horas, junto con capacidades internas de respuesta.

  • Ciclo de vida de desarrollo de software seguro (SSDLC), que incorpora estándares de la industria, herramientas de análisis y automatización.


Smartsheet también señala que utiliza expertos externos independientes para realizar pruebas de penetración de determinados servicios en línea al menos una vez al año. Los resultados de estas evaluaciones pueden ponerse a disposición de los clientes bajo las condiciones establecidas por Smartsheet.


Estos controles complementan las certificaciones porque permiten observar cómo se aplican determinadas prácticas de seguridad en la operación diaria. Para una empresa, revisarlos puede ser especialmente útil al momento de definir la configuración que tendrá su cuenta y las políticas que deberán seguir los usuarios.


¿Cómo se relacionan las certificaciones con el cumplimiento?


El Trust Center de Smartsheet reúne también información sobre diferentes marcos regulatorios y de industria, entre ellos SOC, ISO, HIPAA, FedRAMP, FERPA, GLBA, GxP e ITAR. Estos elementos no deben interpretarse todos como certificaciones de seguridad, ya que pertenecen a categorías diferentes y responden a distintos requisitos.


Esta distinción es importante cuando una empresa realiza una evaluación de cumplimiento. Una certificación ISO demuestra conformidad con los requisitos de un estándar específico, mientras que un informe SOC 2 proporciona evidencia sobre controles examinados por un tercero independiente. De igual manera, determinados programas o marcos regulatorios pueden establecer requisitos particulares para sectores o tipos de información concretos.


Por ello, la revisión de cumplimiento debe considerar el estándar aplicable, su alcance y las responsabilidades que permanecen del lado del cliente. También es necesario analizar cómo se configurará la plataforma, quién tendrá acceso a la información y qué políticas internas se aplicarán durante su utilización.


¿Por qué son importantes estas certificaciones para una empresa?


Para una organización que evalúa una plataforma de gestión de trabajo, las certificaciones y auditorías pueden formar parte de un proceso más amplio de gestión de riesgos de proveedores. Revisar esta documentación permite conocer los estándares bajo los cuales ha sido evaluado el proveedor y obtener información adicional sobre sus prácticas de seguridad y gestión.


La revisión también puede ayudar a los equipos de tecnología, seguridad, compras y cumplimiento a formular preguntas más específicas antes de implementar la plataforma. El alcance de cada certificación, los controles incluidos y la documentación disponible pueden incorporarse a los criterios utilizados para aprobar un nuevo servicio tecnológico.


Antes de implementar una plataforma, una organización puede revisar aspectos como:

  • Alcance de las certificaciones: qué servicios y procesos están cubiertos.

  • Gestión de identidades: cómo se administran usuarios y métodos de autenticación.

  • Permisos: quién puede acceder, modificar o compartir información.

  • Integraciones: qué aplicaciones externas tendrán acceso a los datos.

  • Políticas internas: cómo se gestionarán la retención, el acceso y el intercambio de información.

  • Responsabilidades: qué controles corresponden al proveedor y cuáles debe configurar la empresa.


La seguridad no termina con la evaluación del proveedor. Una implementación adecuada requiere definir responsabilidades, establecer políticas de acceso y configurar Smartsheet de acuerdo con las necesidades de seguridad y gobierno de cada organización.


¿Dónde consultar la documentación oficial de seguridad de Smartsheet?


El Smartsheet Trust Center es el principal punto de referencia para consultar información actualizada sobre seguridad, cumplimiento, privacidad, confiabilidad y residencia de datos. La documentación disponible permite conocer los estándares aplicables y profundizar en las prácticas de seguridad que Smartsheet pone a disposición de sus clientes.


Smartsheet también mantiene recursos específicos para equipos que necesitan revisar aspectos técnicos, de gobierno y administración. Estos materiales incluyen guías, documentos técnicos y otros recursos relacionados con la configuración y gestión empresarial de la plataforma.


Para cualquier proceso formal de evaluación, es recomendable consultar directamente la documentación vigente de Smartsheet y revisar el alcance específico de cada certificación o informe. De esta manera, la organización puede basar su análisis en información actualizada y aplicable a sus propios requisitos.


Smartsheet cuenta con un conjunto de certificaciones y evaluaciones que cubren diferentes dimensiones de seguridad, privacidad y continuidad.

  • ISO/IEC 27001: gestión de la seguridad de la información.

  • ISO/IEC 27017: controles relacionados con servicios en la nube.

  • ISO/IEC 27018: protección de información personal en nubes públicas.

  • ISO/IEC 27701: gestión de la privacidad.

  • ISO/IEC 22301: continuidad del negocio.

  • SOC 2 Type 2: examen independiente de determinados controles durante un periodo establecido.


Cada estándar aporta información diferente y debe analizarse de acuerdo con su alcance. Las certificaciones y auditorías pueden apoyar la evaluación de un proveedor, pero la seguridad también depende de la configuración de la plataforma, las políticas internas y la forma en que la organización administra sus datos.


Las certificaciones de seguridad de Smartsheet ofrecen diferentes puntos de referencia para comprender cómo la plataforma aborda la seguridad de la información, los servicios cloud, la protección de datos personales, la privacidad y la continuidad del negocio. Revisar cada estándar desde su propósito específico permite obtener una visión más precisa de las prácticas y controles que respaldan el servicio.


Para una empresa, esta revisión debe formar parte de una evaluación más amplia. Además de analizar las certificaciones y auditorías del proveedor, es necesario definir políticas de acceso, administrar correctamente los permisos, establecer responsabilidades y configurar Smartsheet de acuerdo con las necesidades de seguridad y gobierno de la organización.


¿Quieres conocer cómo implementar Smartsheet de acuerdo con las necesidades de seguridad y gobierno de tu organización? Agenda una llamada con nuestras especialistas o visita nuestro sitio web SYSTEC Consulting para conocer más sobre nuestras soluciones y servicios de Smartsheet.

bottom of page