La Organización Internacional para la Estandarización (ISO, por sus siglas en inglés) es un organismo no gubernamental mundial formado por expertos que ofrece directrices para cumplir de forma sistemática estándares universalmente reconocidos de gestión de procesos. Esri cumple con dos certificaciones ISO que abordan la garantía de seguridad y privacidad:
- ISO/IEC 27001:2022: promueve un enfoque integral de la seguridad de la información con respecto a la investigación de personas, políticas y tecnología.
- ISO/IEC 20243:2023: aborda las amenazas relacionadas con productos y servicios falsificados y contaminados de manera malintencionada.
Servicios de Esri pertinentes
- ArcGIS ISO Cloud
- Proveedores de servicios en la nube (CSP)
ArcGIS ISO Cloud
Se determinó que el Sistema de Gestión de Seguridad de la Información (SGSI) de Esri cumplía con los controles de seguridad de la norma ISO 27001:2022. Esto incluye tanto ArcGIS Online como ArcGIS Location Platform en la ubicación de alojamiento regional de la Unión Europea (UE). ArcGIS ISO Cloud es el subconjunto de los Servicios certificados de Esri que se encuentran explícitamente dentro del alcance de la certificación de Esri. En el futuro, los esfuerzos para obtener la certificación ISO 27001 abarcarán servicios y regiones adicionales.
- Certificado de ArcGIS ISO Cloud (público)
- Asignación de control de ISO 27001 a FedRAMP (público)
Esri concluyó una autoevaluación para adecuarse a la norma ISO/IEC 20243-1:2018 (O-TTPS) en abril de 2023. Es un conjunto de directrices, requisitos y recomendaciones que abordan amenazas concretas para la integridad del hardware y los productos informáticos comerciales ya preparados (COTS) a lo largo del ciclo de vida del producto. La norma ISO 20243 se actualizó posteriormente en 2023 y, en lugar de volver a certificar de acuerdo con la nueva versión, en 2024, Esri incorporó los nuevos requisitos de la NIST 800-53 Rev. 5 sobre la cadena de suministro, que abordan las preocupaciones sobre la cadena de suministro cibernética de manera más integral. La certificación ISO 27001 de Esri acredita que Esri trabaja con un Sistema de Gestión de Seguridad de la Información (SGSI) que cumple con los controles de la norma ISO 27001:2022 para preservar la confidencialidad, la integridad y la disponibilidad de las plataformas, servicios y aplicaciones incluidas en el ámbito de aplicación, utilizadas para procesar, transmitir y almacenar los activos de los clientes y/o la información de identificación personal (PII) para las ofertas con sede en la UE.
- ISO 20243:2018 de ArcGIS Online (autocertificación)
Nota:
Si bien el alojamiento regional incluye la región APAC, la certificación ISO 27001 de Esri para ArcGIS ISO Cloud actualmente se aplica a los servicios incluidos en el alcance de la ubicación de alojamiento regional europea y no se extiende a la región APAC. Esri está trabajando activamente para ampliar la cobertura de la certificación ISO 27001 a la región APAC. AWS y Microsoft Azure mantienen las certificaciones ISO 27001 para los servicios en la nube incluidos en su ámbito de aplicación, las cuales respaldan la garantía de la infraestructura subyacente, pero no amplían el alcance de la certificación ISO de Esri.
Soporte de la Directiva NIS2
La Directiva NIS2 (Directiva (UE) 2022/2555) exige medidas de gestión de riesgos y gobernanza en materia de ciberseguridad y fomenta el uso de normas reconocidas. La certificación ISO 27001 de Esri para ArcGIS ISO Cloud puede respaldar la debida diligencia NIS2 de los clientes al proporcionar evidencia independiente de un SGSI certificado, controles documentados con supervisión continua y alineación con muchas áreas de medición del Artículo 21.
Los clientes siguen siendo responsables de confirmar que el alcance de aplicación se ajusta a sus necesidades y de cumplir con los requisitos específicos del sector y las normativas nacionales.
Proveedores de servicios en la nube
ArcGIS ISO Cloud utiliza proveedores de servicios en la nube con certificación ISO, tanto Amazon Web Services como Microsoft Azure.
- Certificados ISO de Microsoft Azure (libre/protegido)
- Certificado ISO 27001 de Amazon Web Services (público)