Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
ProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000

Comparativas

  • ISO 42001 vs EU AI Act
  • GDPR vs LGPD
  • TISAX vs ISO 27001
  • SOC 2 vs ISO 27001
  • ISO 27001 vs NIST CSF
  • ISO 42001 vs NIST AI RMF
  • PCN vs PRD
  • Pentest vs Análisis de Vulnerabilidades
  • CIS Controls vs ISO 27001
  • CSA STAR vs ISO 27001
  • SOC 2 Tipo 1 vs Tipo 2
  • NIS2 vs ISO 27001
  • ISO 27701 vs LGPD

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción

Seguridad en la nube

CSA STAR vs ISO 27001

Mucha gente los trata como caminos alternativos, y no lo son. La ISO 27001 es la base: la norma internacional que certifica tu gestión de la seguridad. El CSA STAR es la capa de nube construida encima, con controles específicos de proveedor y cliente, y el resultado aparece en un registro público que cualquier comprador consulta. Primero la base, después la capa de nube.

Ver gobernanza y cumplimientoIr a la comparación

En resumen

  • La ISO 27001 certifica la gestión de la seguridad de la información de toda la empresa, dentro del alcance que definas.
  • El CSA STAR es el programa de garantía en la nube de la Cloud Security Alliance, apoyado en su matriz de controles.
  • El STAR tiene niveles: el primero es una autoevaluación publicada; el segundo es auditoría externa y exige la ISO 27001 junto.
  • El resultado del STAR queda en un registro público, así que funciona también como escaparate comercial.

Lado a lado

Base de gestión frente a capa de nube

Qué compararISO/IEC 27001CSA STAR
Qué esNorma internacional que certifica la gestión de la seguridad de la información.Programa de garantía en la nube basado en la matriz de controles de la Cloud Security Alliance.
Quién lo publicaISO e IEC, los organismos internacionales de normalización.Cloud Security Alliance, entidad sin ánimo de lucro centrada en la nube.
AlcanceToda la seguridad de la información dentro del alcance declarado.Específicamente nube, con 197 objetivos de control en 17 dominios.
Cómo se obtieneAuditoría de certificación por organismo acreditado.Nivel 1 por autoevaluación; nivel 2 por auditoría externa sumada a la ISO 27001.
Depende del otroNo. Funciona sola.Sí, en el nivel 2: la ISO 27001 debe estar lista o en paralelo.
Dónde apareceEn el certificado que enseñas al cliente.En el registro público del STAR, que cualquiera consulta.
Coste de entradaNorma de pago y auditoría de pago.Nivel 1 sin coste de auditoría; nivel 2 suma auditoría a la de la ISO 27001.
Para quién tiene sentidoCualquier empresa que necesite demostrar seguridad.Quien ofrece servicio en la nube o vende a quien exige garantía de nube.

Comparada con el Anexo A de la ISO 27001, buena parte de la matriz de controles es equivalente o más detallada, y una porción menor es exclusiva de nube. Esa porción es lo que añade el STAR.

La base que sostiene el resto

ISO/IEC 27001

Certifica que tu empresa gestiona la seguridad de la información de forma organizada y verificable: alcance definido, riesgos evaluados, controles elegidos con justificación y mejora con seguimiento. Vale para cualquier sector y es la credencial que más puertas abre en el mundo. Si vas a invertir en una sola cosa, empieza por aquí, entre otras razones porque el nivel 2 del STAR depende de ella.

  • Reconocida en cualquier mercado y sector
  • Alcance definido por ti, sin ser específica de nube
  • Certificado válido tres años
  • Requisito previo del CSA STAR nivel 2
La capa específica de nube

CSA STAR

La Cloud Security Alliance mantiene una matriz con 197 objetivos de control en 17 dominios, pensada para responder qué cambia cuando el servicio corre en la nube: quién responde de qué entre proveedor y cliente, cómo funciona la separación entre clientes, qué pasa con los datos a la salida. El nivel 1 es autoevaluación publicada en el registro. El nivel 2 es auditoría externa, hecha junto con la de la ISO 27001. Existe además una modalidad continua, para quien quiere mostrar monitorización permanente.

  • 197 objetivos de control en 17 dominios de nube
  • Nivel 1 por autoevaluación, publicada en el registro
  • Nivel 2 por auditoría externa sumada a la ISO 27001
  • Registro público que funciona como escaparate comercial

Cómo se complementan

El orden correcto ahorra tiempo y dinero

El STAR nivel 2 no es una auditoría aparte: el auditor amplía el alcance de la auditoría de ISO 27001 para cubrir los controles de nube de la matriz. Quien lo entiende pronto hace las dos cosas de una vez, con el mismo organismo y el mismo ciclo de evidencias. A medio camino está además la ISO 27017, un conjunto de directrices de seguridad para nube que se apoya en la 27001 y cubre buena parte de lo que la matriz exige. Muchas empresas la usan como escalón intermedio antes de encarar el STAR.

  • Primero la ISO 27001, que es la base obligatoria del nivel 2
  • La ISO 27017 es un escalón intermedio cómodo para nube
  • El nivel 2 del STAR sale en la misma auditoría, con alcance ampliado

Cuál es tu caso

Por dónde empezar

Todavía no tienes ninguna certificación de seguridad

Empieza por la ISO 27001

Es la base de todo y la credencial más aceptada. Sin ella, el nivel 2 del STAR ni siquiera arranca.

Necesitas aparecer rápido como proveedor de nube fiable

Publica el STAR nivel 1

La autoevaluación entra en el registro público sin auditoría y ya responde buena parte del cuestionario del cliente.

Tu cliente exige garantía auditada de nube

ISO 27001 más STAR nivel 2

El camino completo, y más barato cuando las dos auditorías van juntas en vez de separadas.

Números que importan

197

objetivos de control en la matriz de la CSA

17

dominios de seguridad en la nube

Nivel 2

solo sale con la ISO 27001 lista o en paralelo

Cómo lo resuelve DM11

ISO 27001, ISO 27017 y CSA STAR en el orden que ahorra una auditoría

Montamos la base de la ISO 27001 pensando ya en la nube, aprovechamos la ISO 27017 como puente y te llevamos al registro del STAR sin rehacer evidencia. El plan es único y los documentos sirven a los tres frentes.

  • Una auditoría en vez de dos: alcance ampliado en el mismo ciclo
  • Tu empresa aparece en el registro público del STAR, donde busca el comprador
  • Traducimos la matriz de controles a tu entorno real, sin copiar plantillas
  • El cuestionario de seguridad del cliente pasa a tener respuesta lista
Hablar sobre certificación en la nube

Dudas frecuentes

Lo que preguntan antes de decidir

Respuestas contrastadas con el programa STAR y la matriz de controles de la Cloud Security Alliance y con la ISO/IEC 27001:2022.

No la sustituye, y en el nivel 2 depende de ella. La certificación STAR nivel 2 se concede sobre un sistema de gestión ya certificado en ISO 27001, con el alcance de la auditoría ampliado a los controles de nube de la matriz. Quien intenta saltarse la ISO 27001 acaba descubriéndolo después de haber gastado tiempo.

¿Más dudas? Habla con DM11

Demuestra seguridad en la nube sin pagar dos auditorías

Una conversación breve muestra el orden correcto para tu caso y cuánto se resuelve en un solo ciclo.

Habla con un especialistaVer gobernanza y cumplimiento