ISMS Copilot
ISO 27001

En qué herramientas ejecutan realmente los equipos de seguridad ISO 27001, según un hilo de r/grc

Un hilo reciente en r/grc sobre herramientas de ISMS nos enseñó más sobre este mercado que la mayoría de los informes de proveedores. Esto es lo que dijo y lo que extrajimos de él.

por ISMS Copilot Team··6 min read
En qué herramientas ejecutan realmente los equipos de seguridad ISO 27001, según un hilo de r/grc

Un profesional de seguridad con certificación de Implementador Líder de ISO 27001 planteó en r/grc una pregunta sencilla: están implementando un ISMS en una empresa de aproximadamente 1.000 personas que no depende en gran medida de la nube, y quieren saber si Confluence más Jira pueden sostenerlo a largo plazo o si necesitan una plataforma de GRC dedicada.

En ese hilo no se menciona ISMS Copilot. Y eso es exactamente por lo que es una de las piezas más útiles de investigación de mercado que hemos leído en meses. Varios contribuyentes revelaron intereses propios en proveedores, pero nadie hablaba en nuestro nombre. Esto es lo que dijeron los profesionales y lo que extrajimos de ello.

Atlassian y hojas de cálculo son normales, y certifican

La respuesta más votada, de un profesional que gestiona un ISMS para 2.000 personas en el marco de SOC 2, ISO 27001, SOX y PCI, fue contundente: la mayoría de los ISMS se construyen sobre Atlassian, hojas de cálculo, café y perseverancia. Un consultor con más de 100 implementaciones a sus espaldas argumentó en contra, señalando que una herramienta bien ajustada hace la vida significativamente más fácil a escala. Ambos tienen razón, y el hilo es honesto sobre dónde está el límite.

Alrededor de mil personas, varios profesionales reportaron la misma tensión en el enfoque de Atlassian y hojas de cálculo: los enlaces. Riesgos, controles, activos, responsables y evidencias se sobrescriben entre sí cuando viven en issues de Jira. Una carpeta de evidencias no te dice si un registro fue aceptado, rechazado o sigue vigente. La Declaración de Aplicabilidad y sus versiones fechadas solo se mantienen listas para auditoría de forma manual. Otros en el hilo rechazaron con firmeza el uso de hojas de cálculo a esta escala y abogaron por una plataforma dedicada, así que léelo como un debate en curso, no como un veredicto.

Eso es un problema real, y la respuesta que el mercado de GRC vende es mover todo a una plataforma.

La fatiga por los SaaS de GRC es real

Otro tema apareció más de una vez: la mayoría de las herramientas de GRC se describen como rastreadores de tareas con evidencia añadida. Un comentarista, que actualmente gestiona el cumplimiento para una organización de 2.000 personas, comparó el precio de una licencia de Vanta frente a contratar a otro empleado junior y eligió al empleado. Las herramientas que el sector respeta o bien automatizan las pruebas de controles o leen un documento frente al requisito. Plataformas con configuraciones complejas, en palabras de un comentarista, pueden dejar los datos en peor estado que Excel.

Léelo como la voz de un comprador: el valor está en la capa de juicio, la parte que dice si la política cubre el control, si la justificación de la SoA resiste el escrutinio, si el registro y la SoA coinciden. Rastrear quién es dueño del elemento de acción es un problema resuelto, ya sea en Jira o en cualquier otro lugar.

El nuevo participante es la IA, y la objeción es la rendición de cuentas

La parte más interesante del hilo es lo que la gente sugirió en lugar de comprar otra plataforma: usar Claude. Un comentarista reveló su propio producto basado en esa idea, un agente que estructura la SoA y el registro de riesgos. Otro describió construir su propia herramienta de GRC con un LLM mientras mantenía el registro determinista y fuera del modelo.

La réplica fue inmediata y correcta: todo es divertido y juegos hasta que los resultados se vuelven alucinaciones y eres personalmente responsable. La misma persona respondió que la solución está en un diseño cuidadoso, recolección de evidencias con citas y guardarraíles, y mantener el almacén determinista fuera del modelo.

Ese intercambio es toda la tesis de nuestro producto en un hilo de comentarios, escrito por compradores sin nosotros en la sala.

Lo que extrajimos de ello

El hilo divide el trabajo de cumplimiento en dos capas. El registro, los tickets, la trazabilidad de evidencias: estos viven en la herramienta que la organización ya confía, ya sea Jira, Confluence, una hoja de cálculo o una plataforma de GRC. Las decisiones de juicio —si una justificación de la SoA satisface la cláusula 6.1.3 d), si una política cubre A.5.15, dónde el registro de riesgos y la SoA discrepan—: estas son preguntas del marco normativo, y son exactamente lo que debe responder un especialista.

Esto es cómo funciona con ISMS Copilot, concretamente. Tu IA —Claude, Cursor o ChatGPT que ya usas, si les has dado esas herramientas— lee la página o el ticket, y nos envía un breve extracto. ISMS Copilot responde con la cláusula, el requisito o el borrador, y marca lo que no pudo confirmar para que puedas verificar la fuente. Firmas cada línea, y el archivo permanece en tu wiki, tu rastreador o tu hoja de cálculo. No nos conectamos a Jira ni a Confluence, no almacenamos tu registro y no escribimos nada de vuelta.

Por eso deliberadamente no somos la plataforma que este hilo estaba buscando. El autor original necesita una decisión sobre dónde vive el registro, y varios contribuyentes dijeron que pueden mantenerlo donde está. Lo que necesitan a continuación —y lo que cada contribuyente que mencionó la IA describió a su manera— es la capa de juicio con citas, bajo demanda, junto a los archivos que ya existen.

Los límites honestos

Hay dos cosas que el hilo pide y que no hacemos, a propósito. No solucionamos la integridad del registro: si los riesgos y los controles se sobrescriben en Jira, eso es un problema de Jira, y pasar a un rastreador que se ajuste es una respuesta legítima. Tampoco automatizamos las pruebas de controles, porque un resultado de prueba no verificado es exactamente la evidencia alucinada que el hilo teme.

Una respuesta de IA es un borrador por el que eres responsable. La función del producto es hacer que ese borrador sea trazable al estándar, marcar cada línea no confirmada y dejar que firmes con los ojos abiertos. Es el mismo acuerdo que los constructores cuidadosos en el hilo describieron, sin pedir a nadie que mueva su ISMS para lograrlo.

Artículos relacionados