NORMAS Y CERTIFICACIONES
No toda exigencia termina en certificado. Algunas terminan en label, otras en informe de auditoría, y tres de las diez normas de esta página no producen certificado alguno, por más que el mercado escriba lo contrario. Abajo está qué es cada una, quién suele pedirla y dónde entra DM11.
Qué recibes al final
Certificado, emitido por organismo acreditado
La norma internacional del sistema de gestión de seguridad de la información, y la más pedida en licitaciones y cuestionarios de proveedor. Certifica la forma en que la empresa gestiona el riesgo, no una tecnología: por eso vale para cualquier sector y es la base que aprovechan las demás normas.
Ver la páginaQué recibes al final
Certificado, y desde 2025 sin depender de la ISO 27001
La norma del sistema de gestión de privacidad. Hasta 2019 era una extensión y no se certificaba sin la ISO 27001 por debajo; la revisión publicada en octubre de 2025 volvió la norma independiente y derribó la barrera que obligaba a construir un sistema de gestión de seguridad entero antes de poder certificar la privacidad. Es el camino de quien ya cumple en la práctica y necesita demostrarlo ante un cliente o un regulador.
Ver la páginaQué recibes al final
Labels, y no certificado
El mecanismo de evaluación e intercambio de la industria automotriz, administrado por ENX Association. El manual oficial del participante dice, con todas las letras, que no existe certificado TISAX: lo que se obtiene son labels, válidos por tres años. Quien evalúa es una auditora acreditada, nunca quien preparó.
Ver la páginaQué recibes al final
Informe de auditoría independiente
Un informe sobre tus controles, escrito y firmado por una auditoría independiente, con base en los criterios de confianza definidos por el AICPA. No es certificado y no tiene sello: lo que tu cliente recibe es el informe completo para leer. El Tipo I mira el diseño en un instante; el Tipo II observa la operación a lo largo de un período.
Ver la páginaQué recibes al final
Escudos, y no certificación
La evaluación de seguridad de contenido de la Motion Picture Association, para quien presta servicio a estudios y plataformas de streaming. La guía oficial afirma que la evaluación no es aprobación, certificación ni pass/fail: cada dueño de contenido decide por su cuenta, usando el resultado como base. Desde septiembre de 2025 son cuatro escudos, sobre la versión 5.3.1 de las mejores prácticas de la MPA.
Ver la páginaQué recibes al final
Autoevaluación firmada por la propia agencia
La IATA exige cumplimiento del PCI DSS a quien procesa la tarjeta del pasajero. Para la mayoría de las agencias acreditadas el camino es el cuestionario de autoevaluación, y el nombre no es casualidad: quien declara es la agencia. DM11 organiza el entorno, reduce el alcance y produce la evidencia que sostiene esa firma.
Ver la páginaQué recibes al final
Atestado de cumplimiento
El estándar de seguridad de las marcas de tarjeta, obligatorio para quien almacena, procesa o transmite datos de tarjeta. El nivel de exigencia cambia con el volumen de transacciones y con tu papel en la cadena. Cuando la ruta exige evaluación formal, quien la conduce es un QSA acreditado por el PCI SSC.
Ver la páginaQué recibes al final
Referencia técnica, sin certificado
Un conjunto de controles en orden de prioridad, del Center for Internet Security, con grupos de implementación por tamaño de empresa. No existe certificación CIS: el valor está en ser la lista más directa de por dónde empezar, y en servir de puente hacia las normas que sí certifican.
Ver la páginaQué recibes al final
Referencia técnica, sin certificado
El framework del instituto estadounidense de estándares, organizado en funciones que van de identificar a recuperar. Es voluntario y no se certifica, y es el lenguaje que el consejo entiende cuando necesita seguir la madurez a lo largo del tiempo en lugar de un sí o un no.
Ver la páginaDÓNDE ENTRA DM11
En toda norma de esta página la separación es la misma, y no es elección nuestra: quien prepara no puede evaluar. DM11 hace el diagnóstico, arma el plan, implanta los controles con tu equipo y organiza la evidencia en el formato que el evaluador espera. Cuando tu ruta exige evaluación formal, la conduce un organismo, auditoría o evaluador acreditado, con los papeles separados.
Diagnóstico de lo que ya existe, antes de proponer cualquier proyecto
Plan en orden de prioridad, con responsable y plazo
Implantación junto a tu equipo, y no en su lugar
Ensayo de la evaluación, para que el resultado deje de ser sorpresa
Aprovechamiento entre normas: la evidencia hecha una vez sirve a varias
Trae el texto del contrato o el cuestionario que recibiste. Te decimos qué norma lo responde, qué ya tienes en casa que suma y qué falta de verdad.
Habla con un especialista