1. La resposta breu

Sí, però no pel fet d'utilitzar GitHub. Per a ISO 27001 has d'incloure la forja en l'abast, tractar-ne els riscos i conservar evidències. Per a ENS ALTA en SaaS, GitHub Enterprise Cloud aporta peces que Team no ofereix, encara que l'acceptació depèn del servei exacte, el contracte, la configuració, l'evidència reconeguda i l'auditor.

La regla que ho explica tot

Capacitat contractada no vol dir control implantat. Control implantat no vol dir evidència auditada. I la certificació del proveïdor no vol dir certificació del client.

2. El parany de la certificació heretada

La confusió més habitual és pensar que, com que GitHub té certificacions i funciona sobre Azure, aquesta conformitat ja cobreix el teu projecte. No és cert. Una certificació protegeix el perímetre concret que es va avaluar, no salta tota sola cap a dins.

Que serveis o regions concrets de Microsoft o Azure estiguin en un abast ENS no cobreix GitHub per pertinença societària ni perquè utilitzi la seva infraestructura. La certificació del proveïdor tampoc cobreix el teu entorn, la teva configuració ni el sistema que presta el teu servei. GitHub s'ha d'identificar i tractar com a proveïdor o dependència en l'abast, els riscos i les evidències.

Diagrama de quatre perímetres separats (Microsoft i Azure, servei de GitHub, entorn del client i sistema certificat) que mostra que una certificació exterior no s'hereta cap a dins.
Cada perímetre exigeix la seva pròpia evidència. Una certificació exterior no s'hereta cap al sistema del client.

3. Els cinc graons de l'evidència

Demostrar el compliment és pujar una escala de cinc graons. La majoria d'organitzacions es queden en el segon, el del proveïdor, i confonen el que GitHub declara amb el que elles poden provar.

Escala de cinc graons: normativa, proveïdor, contracte, entorn i auditor, amb el proveïdor destacat perquè moltes organitzacions s'hi aturen.
De la normativa a l'auditor. Una certificació exigeix recórrer tota l'escala amb evidències traçables.

El salt que gairebé ningú fa és del graó Proveïdor al graó Entorn: passar del que GitHub promet al que tu tens realment configurat, registrat i restaurable. És aquí on un pla barat deixa de ser suficient.

4. El que GitHub Team no et permet demostrar

GitHub Team no és insegur. Permet repositoris privats, 2FA, rols, regles de repositori i revisions. El problema per a un sistema ENS ALTA no és la seguretat del proveïdor, sinó la teva capacitat de demostrar govern, traçabilitat, jurisdicció i recuperació. Aquestes són les mancances que tenen més pes.

Dimensió GitHub Team Enterprise Cloud (UE + EMU)
IdentitatComptes personals, sense EMU, SAML ni SCIM.Usuaris gestionats des del teu IdP, SAML o OIDC i SCIM.
Auditoria180 dies i exportació manual, sense API.API i streaming d'auditoria cap al teu SIEM.
ResidènciaSense regió seleccionable per a GitHub.com.Codi i dades principals a la UE, amb excepcions.
XarxaSense llista d'IP permeses d'empresa.Restricció d'accés per xarxa.
SLASense l'SLA estàndard d'Enterprise.Compromís de disponibilitat amb crèdits.
CòpiaResiliència interna, sense una còpia lògica completa pròpia.La còpia externa independent depèn dels riscos, l'RPO, l'RTO i la responsabilitat compartida.
Seguretat del codiSecret Protection i Code Security com a complements.Govern central, tot i que les funcions avançades continuen sent complements.
Evidència cloudSense certificat reconegut localitzat del servei.Més evidències, però la conformitat ENS continua condicionada.

Pot formar part d'un SGSI ISO 27001 ben gestionat. Com a estat objectiu per a ENS ALTA, amb l'evidència pública disponible, no n'hi ha prou per si sol.

5. Què canvia amb GitHub Enterprise Cloud

A 22 de juliol de 2026, dins de l'oferta SaaS pública analitzada de GitHub, Enterprise Cloud amb residència a la UE i Enterprise Managed Users és l'únic pla que reuneix aquestes peces. Les funcions, les retencions, l'SLA, la residència i els complements poden canviar.

1Identitat corporativa

Comptes gestionats des del teu IdP, SAML o OIDC i SCIM per gestionar altes i baixes reals.

2Residència UE

Codi i dades principals a la Unió, amb excepcions documentades.

3Auditoria al teu SIEM

API i streaming del registre per recopilar, retenir i correlacionar esdeveniments.

4Perímetre de xarxa

Llista d'IP permeses per imposar el mateix accés que a la resta del sistema.

5SLA i contracte

Compromís de disponibilitat i una base contractual més sòlida per negociar.

6Més evidències

SOC 1, SOC 2 Type II, CSA STAR i documentació addicional de continuïtat.

6. Enterprise aporta peces, no certificats

Comprar Enterprise no et certifica. En ISO 27001 se certifica l'SGSI dins d'un abast definit. En ENS se certifica la conformitat dels sistemes inclosos.

ISO 27001

Viable amb criteri

No imposa cap marca ni pla. Fins i tot Team pot formar part d'un SGSI certificat si tractes els riscos, controles la identitat, els registres i la còpia, i conserves evidències. Enterprise redueix l'esforç probatori.

ENS ALTA

Condicionat

En categoria ALTA, el reforç d'op.nub.1 exigeix que els sistemes d'informació que suporten els serveis cloud subministrats per tercers siguin conformes amb l'ENS o disposin d'una certificació equivalent el procediment de la qual sigui reconegut per l'Organisme de Certificació del CCN. Enterprise ajuda, però l'acceptació depèn del servei exacte, el contracte, la configuració i l'auditor.

A 22 de juliol de 2026 no he localitzat prou evidència pública d'un certificat reconegut que identifiqui el servei, la regió i l'abast avaluats de GitHub. Cal demanar-lo i comprovar-lo, no donar-lo per fet.

7. Si l'evidència no arriba, canvies l'abast

Quan no pots obtenir l'evidència reconeguda per al servei exacte, no et quedes sense alternatives. Tens dos camins, i cap no és automàtic.

Opció A

Un altre servei cloud que sí que aporti la certificació reconeguda per a la teva categoria, amb el seu contracte i la seva configuració.

Opció B

Una forja inclosa en l'abast d'un sistema amb certificació ENS de categoria ALTA o contractada com a servei prestat mitjançant aquest sistema. L'autoallotjament no dona conformitat automàtica: assumeixes l'aplicació de pedaços, el hardening, l'alta disponibilitat, la còpia, les claus, els registres, la seguretat física i l'operació contínua.

L'arquitectura més defensable separa GitHub de l'accés directe a producció, construeix en runners controlats, signa els artefactes i extreu els registres i les còpies fora del domini de GitHub. Així, una intrusió en el repositori no fa caure el teu sistema.

8. Annexos per justificar la decisió

Aquests annexos resumeixen el material que sustenta l'anàlisi. Serveixen per portar la conversa al proveïdor i a l'auditor amb preguntes concretes.

Nivells d'evidència

NivellQuè significa
NNormativa. Obligació d'una font oficial.
VProveïdor. Capacitat o compromís que declara GitHub.
CContracte. Obligació comprovada en el document signat.
TEntorn. Control verificat en el teu entorn real.
AAuditor. Acceptació formal de l'entitat certificadora.

Deu preguntes de due diligence a GitHub

  1. Certificat reconegut pel CCN per al servei, la regió i l'abast exactes, si existeix.
  2. Certificat ISO 27001 i SOC 2 Type II vigents, amb abast, entitat, ubicacions i exclusions.
  3. Mapa d'ubicacions del codi, els registres, les còpies, el suport i la telemetria.
  4. Llista de subencarregats, països i mecanisme de canvi i notificació.
  5. Xifratge, gestió de claus, rotació i opcions de clau gestionada pel client.
  6. RPO i RTO per component i resultats recents de proves de recuperació.
  7. Esdeveniments disponibles, retenció, lliurament al SIEM i recuperació després d'una interrupció.
  8. Termini de notificació per a compromisos de codi, no només de dades personals.
  9. Dret d'auditoria, cooperació amb l'entitat certificadora i accés a evidència forense.
  10. Portabilitat de tots els actius i prova real de migració de sortida.
Preguntes freqüents

Preguntes freqüents

Puc tenir el meu codi a GitHub i certificar-me en ISO 27001?

Sí. La ISO 27001 no imposa plataforma ni pla. GitHub s'identifica i es tracta com a proveïdor o dependència dins de l'abast de l'SGSI, els riscos i les evidències. Team no ho impedeix per si sol, encara que Enterprise redueix l'esforç d'identitat, auditoria, supervisió i prova.

GitHub Team serveix per a un sistema ENS de categoria ALTA?

Com a estat objectiu, amb l'evidència pública disponible, no n'hi ha prou per si sol. Li falten identitat corporativa, auditoria exportable al teu SIEM, residència seleccionable, SLA estàndard i una còpia lògica completa que puguis demostrar. Es pot mantenir com a transició temporal amb el risc residual acceptat per escrit i una data de migració.

La certificació de GitHub o d'Azure em val a mi?

No s'hereta. Una certificació cobreix el perímetre avaluat del proveïdor, no el teu entorn ni el sistema que presta el teu servei. Només compten els serveis, les regions i els abasts concrets certificats de Microsoft o Azure. GitHub s'ha de tractar en l'abast, els riscos i les evidències com a proveïdor o dependència crítica.

Què em dona GitHub Enterprise Cloud que no tingui Team?

Enterprise Managed Users amb SAML o OIDC i SCIM, residència a la UE per al codi i les dades principals, API i streaming d'auditoria cap al teu SIEM, llista d'IP permeses, SLA amb crèdits i més evidències. La còpia externa independent es decideix segons els riscos, l'RPO, l'RTO i la responsabilitat compartida.

Comprar Enterprise em deixa certificat en ENS ALTA?

No. Enterprise aporta les peces, però no acredita per si sol la conformitat. L'acceptació depèn del servei exacte, el contracte, la configuració, una certificació equivalent el procediment de la qual reconegui l'Organisme de Certificació del CCN i l'auditor.

Si no aconsegueixo aquesta evidència reconeguda, què faig?

Tens dos camins. Canviar a un altre servei cloud que sí aporti la certificació reconeguda per a la teva categoria, o fer servir una forja inclosa en l'abast d'un sistema amb certificació ENS de categoria ALTA. Autoallotjar no dona conformitat automàtica: trasllada al teu equip l'aplicació de pedaços, l'alta disponibilitat, la còpia, les claus, els registres i l'operació contínua.

Pas següent

Si això afecta el teu projecte

T'ha estat útil?

Comparteix-lo amb qui decideix on viu el vostre codi.

Aquesta anàlisi està pensada per a responsables de TI, seguretat i direcció que treballen amb el sector públic o amb clients exigents.

LinkedIn

Fonts oficials consultades

Data de tall: 22 de juliol de 2026. Verifica els enllaços abans d'una auditoria o una contractació.

Nota sobre l'evidència. Quan no s'ha localitzat documentació pública, s'ha d'entendre com a absència d'evidència localitzada, no com una afirmació absoluta d'inexistència.

Primera valoració

El vostre codi crític s'ha de defensar davant d'una auditoria?

Puc revisar on viu el vostre codi, quines evidències us falten i quina arquitectura us permet demostrar el compliment sense sobredimensionar el projecte.