CanalSeguro
Blog / Archivo
Compra3 min de lectura

ISO 37002 y canal de denuncias: qué aporta y qué no garantiza por sí sola

Qué significa ISO 37002 para un sistema de gestión de denuncias, cómo se relaciona con ISO 27001 y qué comprobar al elegir plataforma y proveedor.

Qué es ISO 37002

ISO 37002 es una norma internacional de directrices para sistemas de gestión de denuncias o whistleblowing. Ordena el tratamiento alrededor de principios como confianza, imparcialidad y protección, y ayuda a convertir una vía de comunicación en un proceso gestionable.

No sustituye a la Ley 2/2023 ni decide por sí sola si una entidad cumple en España. Sirve como marco de buenas prácticas que debe aterrizarse en política, procedimiento, responsables y tecnología.

ISO 37002 e ISO 27001 no son lo mismo

ISO 37002 se centra en el sistema de gestión de denuncias. ISO 27001 establece requisitos para un sistema de gestión de seguridad de la información. Son ámbitos relacionados, pero una afirmación sobre una de ellas no debe transformarse automáticamente en una certificación sobre la otra.

También debe distinguirse entre cumplir o diseñar conforme a un estándar y poseer un certificado emitido por una entidad certificadora. En una licitación, el documento exacto exigido puede ser tan importante como la arquitectura real.

Cómo se posiciona GlobaLeaks

La documentación oficial de GlobaLeaks indica que la plataforma cumple ISO 37002 y está diseñada conforme a ISO 27001:2022, CSA STAR y recomendaciones OWASP. Además, el código es abierto y puede someterse a revisión independiente.

CanalSeguro utiliza GlobaLeaks como base tecnológica y añade configuración, alojamiento europeo, actualizaciones, copias, monitorización y soporte. La organización conserva el control exclusivo sobre la gestión de las denuncias.

Qué preguntar además de la ISO

Un logotipo ISO no explica quién puede leer una denuncia, cómo se recupera una copia o qué ocurre al terminar el contrato. La evaluación debe combinar estándares, controles verificables y condiciones operativas.

  • ¿La certificación corresponde al proveedor, al hosting o a otro tercero?
  • ¿Qué alcance, versión y fecha tiene el certificado?
  • ¿El informante puede mantener una conversación anónima?
  • ¿El proveedor técnico puede acceder al contenido de los expedientes?
  • ¿Quién actualiza, monitoriza y recupera la plataforma?
  • ¿Puede la organización exportar sus datos y cambiar de proveedor?

Cómo utilizar los estándares en una compra proporcionada

Una pyme puede valorar alineación con estándares, código auditable y operación gestionada sin exigir la misma documentación que una infraestructura crítica. Una gran entidad o un pliego público puede necesitar certificados nominales y evidencias adicionales.

La decisión debe responder al riesgo y al requisito real. Exigir etiquetas sin revisar el producto puede encarecer la compra; ignorar estándares y evidencias puede dejar puntos ciegos. La combinación adecuada es documentación precisa y una demo técnica verificable.

Enlaces útiles

Dudas frecuentes

¿GlobaLeaks tiene relación con ISO 37002?

Sí. GlobaLeaks declara oficialmente que cumple ISO 37002 y que está diseñado conforme a ISO 27001:2022, entre otros marcos y recomendaciones de seguridad.

¿ISO 37002 garantiza el cumplimiento de la Ley 2/2023?

No por sí sola. Aporta un marco sólido, pero el cumplimiento depende también de la configuración, la política, el procedimiento, el responsable y la gestión efectiva de cada caso.

Qué hacer ahora

Si este artículo encaja con tu caso, el siguiente paso útil no es seguir acumulando teoría, sino validar el encaje operativo y elegir una vía clara para activar el canal.

Puedes revisar planes, configurar directamente tu canal o hablar con nosotros si prefieres aterrizar primero el caso concreto.