Casi todas las propuestas de tercerización terminan igual: una página con logos. Un sello de calidad, uno de seguridad de la información, a veces uno de continuidad. El comprador los mira, asume que el tema de riesgo está resuelto y pasa a la tabla de precios. Es un atajo comprensible y caro, porque una certificación no dice que su proceso estará bien operado. Dice que un auditor externo revisó que existe un sistema de gestión, con un alcance definido, en un momento del tiempo.

Eso no es poco. Un proveedor que sostiene una certificación durante años tiene documentación, responsables nombrados y una disciplina de auditoría interna que se nota en la operación diaria. Pero el valor está en lo que hay detrás del sello, y eso solo aparece si se pregunta.

Lo primero que hay que leer: el alcance

Todo certificado tiene una declaración de alcance. Ahí dice qué actividades, en qué sedes y bajo qué procesos quedaron cubiertas. Es el campo que casi nadie lee y el único que determina si el sello aplica a lo suyo.

Un proveedor puede estar certificado en seguridad de la información para su centro principal y operar el servicio que le van a vender desde otra sede, o desde casas de agentes, o con una unidad adquirida hace seis meses que todavía no entró al alcance. Nada de eso es irregular; simplemente no está cubierto. La pregunta correcta no es "¿están certificados?" sino "¿el alcance del certificado incluye la sede, el proceso y el modelo de trabajo con los que van a atender mi operación?".

Un sello sin alcance es un logo. El alcance es lo que se contrata.

Junto con el alcance hay tres datos que conviene pedir siempre: el número del certificado, el organismo certificador y la fecha de vigencia. Los organismos publican registros consultables. Verificarlo toma minutos y evita conversaciones incómodas más adelante.

Qué cubre cada norma, en términos simples

  • ISO 9001 certifica un sistema de gestión de calidad: que hay procesos definidos, indicadores, control de no conformidades y mejora documentada. No garantiza que el servicio sea bueno; garantiza que existe un método para detectar y corregir cuando no lo es.
  • ISO/IEC 27001 certifica un sistema de gestión de seguridad de la información: análisis de riesgos, controles seleccionados con justificación y revisión periódica. Es la más pertinente cuando el equipo verá datos de sus clientes.
  • ISO 22301 cubre continuidad del negocio: análisis de impacto, planes de recuperación y pruebas. Se conecta directamente con lo que discutimos en continuidad del negocio en BPO.
  • SOC 2 no es una certificación sino un informe de auditoría. El de tipo I describe el diseño de los controles en una fecha; el de tipo II evalúa su operación durante un periodo. La diferencia importa: pedir "el SOC 2" sin decir cuál es pedir cualquiera de los dos.
  • PCI DSS aplica cuando en el proceso se tocan datos de tarjetas de pago. Si su operación incluye pagos por teléfono, este punto se define antes de firmar, no después.
  • ISO/IEC 27701 extiende el 27001 hacia la gestión de privacidad. Aparece menos, y cuando aparece suele indicar que el proveedor trabajó el tema en serio.

Lo que ninguna certificación le dice

Que el equipo asignado a su cuenta cumple los controles todos los días. Que la supervisión está bien dimensionada. Que la rotación no le va a costar la calidad del servicio en el cuarto mes. Que el proveedor entendió su proceso. Ninguna auditoría de sistema de gestión mide desempeño operativo, y confundir las dos cosas es el error frecuente.

Tampoco le dice cómo se comportan los controles en el modelo de trabajo concreto. Un mismo proveedor certificado puede operar un proceso en sitio con perímetro físico y otro desde casa con controles lógicos; ambos pueden estar dentro del alcance y ser muy distintos en la práctica. Por eso conviene pedir la descripción de controles del servicio específico, no solo el certificado corporativo.

Cómo verificar sin volverlo un proyecto

Una revisión razonable cabe en pocas preguntas escritas:

  1. Copia del certificado vigente, con alcance, número y organismo certificador.
  2. Confirmación de que la sede y el proceso propuestos están dentro de ese alcance.
  3. Fecha de la última auditoría externa y si hubo no conformidades mayores abiertas.
  4. Descripción de los controles que aplicarán a su operación: accesos, registro de actividad, gestión de dispositivos, restricciones de descarga, doble factor.
  5. Procedimiento de incidentes: quién notifica, en cuánto tiempo y por qué canal.
  6. Subcontratación: si alguna parte del servicio la ejecuta un tercero y bajo qué condiciones.

La sexta suele ser la más reveladora. Y lo que se responda por escrito debería poder confirmarse mirando: una visita bien hecha muestra en media hora si los controles descritos existen en el piso. Qué observar está en visita a un proveedor de BPO.

El marco de datos personales, aparte

En Colombia, la relación de tratamiento de datos entre quien contrata y quien opera se define en el contrato, no en el certificado. Un proveedor certificado en 27001 sigue necesitando que estén escritas las instrucciones de tratamiento, las finalidades autorizadas, las medidas de seguridad y qué pasa con la información al terminar el servicio. Sobre esa distinción escribimos en encargado vs. responsable de datos. Es un encuadre general y no constituye asesoría legal; la redacción concreta se define con el área jurídica.

Cuándo exigir menos

Los sistemas de gestión certificados cuestan dinero y ese costo llega a la tarifa. Para un proceso de bajo riesgo —sin datos sensibles, sin obligación regulatoria, con información que no compromete a nadie si se filtra— exigir el paquete completo encarece la operación sin reducir un riesgo que no existía. La proporción se decide mirando el dato, no la costumbre del sector.

Al revés también aplica: hay operaciones donde el certificado es condición de entrada y aun así no basta, porque el cliente final o el regulador imponen controles adicionales. Ese requisito se detecta preguntando temprano, en el mismo momento en que se define el alcance del servicio y quién pone cada herramienta, tema que tratamos en herramientas y licencias en BPO.

Cómo lo hace smartBPO

Cuando un cliente nos pregunta por certificaciones respondemos con precisión: qué tenemos, con qué alcance, y qué no tenemos. No mandamos una página de logos sin contexto y no dejamos que un sello haga el trabajo de explicar cómo protegemos un proceso. Para cada operación describimos por escrito los controles que aplicarán —accesos, dispositivos, registro, manejo de incidentes— y los ajustamos al riesgo real del dato que se va a tratar, no a una plantilla. Si un requisito de seguridad del cliente excede lo que podemos sostener, lo decimos antes de cotizar. Preferimos perder una oportunidad por hablar claro que ganarla con un certificado que no cubría lo que había que cubrir.