Cómo se relaciona la certificación ISO con un sistema de cámaras corporales
Un sistema de cámaras corporales va más allá de la propia cámara. Las grabaciones pasan por una cadena de procesos que puede incluir el registro del dispositivo, la autenticación, la transferencia inalámbrica, el almacenamiento en la nube o local, el acceso por parte de usuarios autorizados, la exportación y, finalmente, la eliminación. Por lo tanto, la seguridad, la privacidad y la calidad dependen tanto de los procesos de la organización como de las características del producto.
La certificación ISO del sistema de gestión se aplica a la organización certificada y a las actividades mencionadas en el alcance del certificado. Un organismo de certificación independiente comprueba si se han establecido y se mantienen los procesos necesarios. No se trata de una homologación de producto y no garantiza que una cámara corporal concreta sea segura, duradera o que cumpla con todas las leyes.
Las cinco normas ISO de un vistazo
| Estándar | Enfoque principal | Conexión a un sistema de cámaras corporales |
| ISO 27001 | Gestión de la seguridad de la información | Gobernanza de la seguridad en lo que respecta a la información, las personas, los procesos y la tecnología |
| ISO 27017 | Controles de seguridad en la nube | Controles específicos para la nube y responsabilidades compartidas |
| ISO 27018 | Protección de datos personales en la nube pública | Tratamiento de la información de identificación personal en los servicios de nube pública |
| ISO 9001 | Gestión de la calidad | Coherencia en el desarrollo, la entrega, el soporte y la mejora |
| ISO 14001 | Gestión medioambiental | Gestión estructurada de los impactos medioambientales |
ISO 27001: la base de la seguridad de la información
La norma ISO 27001 especifica los requisitos para un sistema de gestión de la seguridad de la información, o SGSI. Exige que una organización identifique los riesgos relacionados con la información, seleccione los controles adecuados, asigne responsabilidades, revise el rendimiento y mejore el sistema con el tiempo.
En un entorno de cámaras corporales, el SGSI puede abarcar actividades como el registro de dispositivos, la gestión de identidades y accesos, la transmisión segura, el almacenamiento de pruebas, la respuesta ante incidentes, la gestión de proveedores y la eliminación de grabaciones. El alcance exacto lo define el ámbito de aplicación del certificado. Las opciones de control detalladas se documentan en el SGSI de la organización, no en el propio certificado.
ISO 27017: responsabilidades en materia de seguridad en la nube
La norma ISO 27017 añade directrices específicas para la nube al marco de las normas ISO 27001 y 27002. Ayuda a los proveedores y clientes de servicios en la nube a definir quién es responsable de cada control y aborda los riesgos específicos de los servicios en la nube, incluidos los entornos virtuales, las operaciones administrativas y la devolución o retirada segura de los activos en la nube.
Cuando se suben grabaciones a una plataforma de gestión de pruebas en la nube, la seguridad se divide entre el proveedor y el cliente. El proveedor puede encargarse de la seguridad de la infraestructura, el entorno administrativo y las operaciones del servicio, mientras que el cliente gestiona los roles de los usuarios, la configuración de autenticación y el uso permitido. La norma ISO 27017 ofrece un marco de control reconocido para esa división y deja más claras las responsabilidades en la nube.
Artículo relacionado de ZEPCAM: ISO 27017 e ISO 27018: reforzar la seguridad y la privacidad en la nube
ISO 27018: protección de datos personales en la nube pública
La norma ISO 27018 se centra en la información de carácter personal que se trata en una nube pública. Las grabaciones de las cámaras corporales pueden identificar a empleados, ciudadanos, testigos y personas que se encuentran en el lugar de los hechos, a veces en situaciones médicas, policiales u otras situaciones delicadas.
La norma aborda la transparencia, la limitación de la finalidad, la divulgación, la conservación, la devolución y la supresión de los datos personales. Su importancia se hace especialmente patente cuando un proveedor de cámaras corporales trata las grabaciones en nombre de un cliente a través de un servicio en la nube pública. La norma ISO 27018 se ajusta a varios principios de privacidad, pero no es un certificado de cumplimiento del RGPD. El cumplimiento legal también depende de la finalidad y la base jurídica del tratamiento, los contratos, las opciones de conservación, los derechos de los interesados y las transferencias internacionales.
ISO 9001: calidad constante en hardware, software y asistencia técnica
La norma ISO 9001 establece los requisitos para un sistema de gestión de la calidad. Abarca cómo una organización controla los procesos, aborda las no conformidades, supervisa los requisitos de los clientes y mejora sus productos y servicios.
Un servicio de cámaras corporales combina hardware, firmware, software de gestión de pruebas, implementación y asistencia técnica. Un fallo en cualquier parte de esa cadena puede interrumpir la grabación o el acceso a las pruebas. La norma ISO 9001 enmarca estas actividades en procesos documentados que abarcan los requisitos, el control de versiones, las medidas correctivas, el rendimiento del servicio y la mejora continua. Esto garantiza la continuidad tanto en el parque de dispositivos como en los servicios que lo rodean.
ISO 14001: gestión medioambiental a lo largo de todo el ciclo de vida
La norma ISO 14001 establece los requisitos para un sistema de gestión medioambiental. Exige que una organización identifique los aspectos medioambientales relevantes, cumpla con las obligaciones aplicables, establezca objetivos y mejore su desempeño medioambiental.
Para un proveedor de cámaras corporales, los aspectos medioambientales pueden estar relacionados con el uso de materiales, las baterías, el montaje, el embalaje, el transporte, la reparación, la recogida y los residuos electrónicos. La norma ISO 14001 vincula estas actividades a través de objetivos, responsabilidades, seguimiento y mejora. Esto no significa que todos los dispositivos sean reciclables o tengan una huella de carbono concreta; lo que describe es cómo la organización gestiona los impactos medioambientales dentro de su ámbito de certificación.
Artículo relacionado de ZEPCAM: ZEPCAM obtiene las certificaciones ISO 9001 e ISO 14001
Patrón común: Qué abarca el ámbito de aplicación de un certificado ISO
Un certificado ISO indica la entidad jurídica certificada, la norma y su edición, el organismo de certificación, el periodo de validez y el alcance. El alcance identifica las actividades, los servicios o las ubicaciones que cubre el sistema de gestión. Por eso, un proveedor puede tener un certificado válido cuyo alcance solo cubra una parte de su negocio en general.
Esta distinción es importante en el caso de las cámaras corporales, ya que una solución puede abarcar varias actividades: desarrollo del producto, montaje del dispositivo, alojamiento en la nube, operaciones de software, asistencia técnica y mantenimiento. El certificado describe cuáles de esas actividades se incluyen dentro del sistema de gestión auditado. No sustituye a las pruebas técnicas del producto ni a la evaluación legal.
Cómo se complementan entre sí las cinco normas
La norma ISO/IEC 27001 establece el marco general para la gestión de la seguridad de la información. La norma ISO/IEC 27017 añade controles para los servicios en la nube y aclara el reparto de responsabilidades. La norma ISO/IEC 27018 se centra específicamente en la información de carácter personal en una nube pública. La norma ISO 9001 aborda la coherencia en los procesos que se usan para crear y dar soporte a la solución, mientras que la norma ISO 14001 se ocupa de la gestión de los impactos medioambientales.