Cotalker está certificado ISO/IEC 27001:2022: lo que eso cambia en tu evaluación de proveedores
Cotalker está certificado ISO/IEC 27001:2022 (NYCE, registro MX-2024CRI-353, vigente hasta dic-2027). Qué cubre el alcance, cómo verificarlo y qué significa para tu evaluación de proveedores.
El problema: la seguridad se demuestra con auditoría, no con promesas
Cuando tu empresa evalúa un proveedor SaaS, en algún momento el área de compliance manda el cuestionario de seguridad. Tiene decenas de preguntas y una de ellas pesa más que el resto: si el proveedor tiene un Sistema de Gestión de Seguridad de la Información certificado por un tercero acreditado. Si la respuesta es "estamos trabajando en ello", el proceso sigue, pero más lento. Hay que pedir evidencia control por control, revisar políticas una por una y esperar respuestas por semanas, con la firma del contrato detenida hasta que se cierre la revisión.
Cotalker tiene la certificación ISO/IEC 27001:2022 desde el 27 de diciembre de 2024, con el registro MX-2024CRI-353. La auditó NYCE, que es miembro de IQNET, y el certificado se ratificó en la auditoría de vigilancia de marzo de 2026. Vigente hasta el 26 de diciembre de 2027.
Qué cubre la certificación
En una frase: cómo protegemos los datos de tus procesos desde que entran a la plataforma hasta que se archivan. El alcance certificado cubre:
- La información de tus procesos en todo su ciclo: cuando un operador la registra o la plataforma la recibe, mientras se procesa, cuando se transfiere a otro sistema y hasta su resguardo.
- Los controles de gestión y técnicos que la protegen: quién accede a qué, cómo está protegida la infraestructura, cómo se respalda y qué pasa si hay un incidente.
- Las áreas de Cotalker que tocan tu servicio, Tecnología y Operaciones, en el proceso de desarrollo y entrega de la plataforma.
- Un ciclo de auditoría que no termina con el certificado. La auditoría de vigilancia es en noviembre de 2026 y la de renovación en octubre de 2027, antes de que expire el certificado actual.
También conviene decir qué no cubre. La certificación corresponde a un Sistema de Gestión de Seguridad de la Información bajo ISO/IEC 27001:2022 y aplica a ese alcance; productos o líneas de servicio fuera de él no están dentro del certificado.
Para quién importa (y para quién no)
Esto pesa más mientras más regulada o sensible sea tu operación: banca, salud o cualquier industria donde un equipo de compliance audita a los proveedores antes de firmar. Si tu evaluación de proveedores es informal, la certificación es un plus y probablemente no la estabas buscando. Si tu política interna exige evidencia de un SGSI certificado por un tercero acreditado, esa evidencia ya existe y la puedes verificar por tu cuenta, sin depender de lo que te digamos nosotros.
¿Y SOC 2? En Latinoamérica, ISO/IEC 27001 es el estándar más reconocido para sistemas de gestión de seguridad de la información. SOC 2 es un informe de atestación de origen estadounidense y aparece más cuando el comprador, o su casa matriz, está en Estados Unidos. Evalúan cosas parecidas con formatos distintos: ISO 27001 es un certificado con alcance y vigencia públicos; SOC 2 es un informe de auditoría que se entrega bajo confidencialidad. Si tu equipo de compliance pide los dos, escríbenos: buena parte de lo que pregunta un cuestionario SOC 2 se responde con la evidencia del SGSI certificado.
Quiénes lo hicieron posible
Certificarse no lo hace una persona. La certificación de 2024 la sacó adelante un equipo liderado por Martín Miranda, junto a Camila Vargas y Guillermo Valin. Evelyn Soto se sumó para la auditoría de vigilancia que pasamos en marzo de 2026.
Cómo verificarlo
El certificado se valida directo en el sitio de NYCE (sige.org.mx/consulta_cert) con el número de registro y la fecha de emisión, o leyendo el código QR impreso en el certificado.
¿Estás armando el expediente de proveedores? Pídenos el certificado y la evidencia del alcance por WhatsApp.