El estándar internacional establece un sistema para identificar riesgos, aplicar controles y mejorar continuamente la seguridad de los datos involucrados en transferencias y operaciones digitales.
Cada vez que una persona realiza una transferencia, recibe un pago o envía dinero mediante una plataforma digital, comparte información que debe ser protegida frente a accesos no autorizados, pérdida de datos y ciberataques. En este contexto, la ISO/IEC 27001 se ha convertido en una referencia internacional para la gestión de la seguridad de la información.
La norma establece los requisitos para implementar un Sistema de Gestión de Seguridad de la Información (SGSI) que permita identificar riesgos, aplicar controles y evaluar continuamente su efectividad. En Perú, la NTP-ISO/IEC 27001:2022 recoge estos requisitos y contempla la evaluación y tratamiento de riesgos según las necesidades de cada organización.
Para los usuarios de servicios financieros digitales, esto implica que la seguridad no depende exclusivamente de una herramienta tecnológica. El estándar contempla una gestión integral que involucra personas, procesos y tecnología, con énfasis en preservar la confidencialidad, integridad y disponibilidad de la información.
Esto no significa que una plataforma certificada sea imposible de atacar. La ISO/IEC 27001 busca que la organización conozca sus riesgos y establezca medidas para prevenir, detectar y responder ante incidentes. También contempla controles relacionados con los accesos y la protección de los activos de información.
Otro aspecto relevante es la continuidad. La norma exige mantener y mejorar el sistema de gestión, por lo que la certificación no debe entenderse como una evaluación aislada, sino como parte de un proceso permanente de revisión y mejora.
Asimismo, LigoPay señala que mantiene un SGSI certificado bajo ISO/IEC 27001 y que su alcance incluye operaciones de ciberseguridad vinculadas con transferencias inmediatas. La compañía también informa que superó su primera auditoría de seguimiento, instancia destinada a verificar la continuidad de los controles y las mejoras implementadas.