Para auditores

Su cliente usa StandardOS. Esto es lo que puede pedirle.

Escrito para entidades de certificación y auditores internos, así que responde a sus preguntas y no a las nuestras. Todo lo que sigue se puede comprobar en el tiempo que lleva leerlo.

Acceso de solo lectura, concedido por su cliente

Pídale que le invite como auditor, con las fechas de la auditoría. Ese rol puede abrir cada registro y no cambiar ninguno: ni una justificación, ni una fecha, ni un estado. Se aplica en la base de datos y no en la interfaz: cada ruta de escritura del producto comprueba la pertenencia a los roles propietario, administrador y miembro, y auditor no está entre ellos. Y termina en la fecha que ellos fijen, en la base de datos, de modo que su acceso no sobrevive al encargo porque alguien olvidó retirarlo. Si la auditoría se alarga, mueven la fecha de fin; nada tiene que volver a emitirse.

Nada de lo que haga en el espacio de trabajo de un cliente puede alterar su evidencia, lo que significa que no tiene que creernos para escribirlo en su informe.

La exportación, si prefiere trabajar sin conexión

Cualquier propietario o administrador puede exportar todo el sistema de gestión como un único archivo JSON. Contiene 42 tipos de registro: la Declaración de Aplicabilidad y sus revisiones, los riesgos y sus tratamientos, los documentos y cada versión, las auditorías internas y sus hallazgos, las no conformidades, las revisiones por la dirección, los registros de competencia y concienciación, los proveedores, los activos, el calendario de cumplimiento y el registro de evidencias.

Es deliberadamente el sistema completo y no un informe. Una exportación parcial es peor que ninguna, porque invita al lector a suponer que el resto existe.

Verifique el rastro de auditoría sin confiar en nosotros

Cada cambio en un registro se escribe en una cadena enlazada por hash, y la exportación la lleva. Puede comprobar esa cadena usted mismo, en su propia máquina, con un script que publicamos y sin depender de que StandardOS esté en línea o sea honesto:

node verify-chain.mjs standardos-export.json

La criptografía integrada de Node y nada más. Sin instalación, sin red. La especificación del formato está publicada para que pueda implementarlo usted mismo si prefiere no ejecutar el nuestro, y esa página también dice con claridad lo que una cadena verificada no demuestra. Un registro a prueba de manipulaciones muestra que los registros no se alteraron después; no dice nada sobre si eran ciertos cuando se escribieron. Ese es su trabajo, y ningún software lo cambia.

Lo que esta herramienta no puede hacer por su cliente

Publicamos un registro capítulo por capítulo de dónde vive en el producto cada uno de los 26 capítulos del sistema de gestión ISO/IEC 27001, incluidos los lugares donde ningún software puede ayudar. El capítulo 5.1 es el más claro: cada demostración que exige se compone de registros mantenidos en otro lugar, y nada de ello muestra que la alta dirección hiciera personalmente nada. Eso lo establece usted entrevistándola, y ninguna herramienta de este mercado lo cambia.

Dos cosas que conviene saber antes de muestrear:

  • Una Declaración de Aplicabilidad generada llega ya redactada. Cada justificación la escribe el producto y lo dice en su propio texto. Cada fila registra si su justificación sigue siendo el borrador generado, la escribió una persona o vino de una sugerencia, de modo que "revisado" significa que un humano la leyó, y usted puede notar la diferencia.
  • Los títulos de los controles son palabras nuestras, no de ISO. No republicamos el texto de la norma, así que la redacción que ve su cliente no coincidirá literalmente con su copia de la ISO/IEC 27001. Las referencias de capítulos y controles son exactas.

Leer el registro de capítulos. Un capítulo lleva una nota explícita sobre los límites de cualquier software, y cada capítulo tiene su propio anclaje para que pueda citar uno directamente.

Dónde están los datos

Región UE, con la lista de subencargados y la fecha de su última revisión publicadas en nuestra página Trust en lugar de disponibles a petición. RMS Systems es una entidad danesa registrada, CVR 34282668.

¿Algo aquí no es cierto?

Esta página existe porque un auditor es el lector con más probabilidades de sorprendernos exagerando, y preferimos oírlo de usted a que descuente el resto. security@getstandardos.com llega a una persona.