1. La resposta breu
Sí, però no pel fet d'utilitzar GitHub. Per a ISO 27001 has d'incloure la forja en l'abast, tractar-ne els riscos i conservar evidències. Per a ENS ALTA en SaaS, GitHub Enterprise Cloud aporta peces que Team no ofereix, encara que l'acceptació depèn del servei exacte, el contracte, la configuració, l'evidència reconeguda i l'auditor.
Capacitat contractada no vol dir control implantat. Control implantat no vol dir evidència auditada. I la certificació del proveïdor no vol dir certificació del client.
2. El parany de la certificació heretada
La confusió més habitual és pensar que, com que GitHub té certificacions i funciona sobre Azure, aquesta conformitat ja cobreix el teu projecte. No és cert. Una certificació protegeix el perímetre concret que es va avaluar, no salta tota sola cap a dins.
Que serveis o regions concrets de Microsoft o Azure estiguin en un abast ENS no cobreix GitHub per pertinença societària ni perquè utilitzi la seva infraestructura. La certificació del proveïdor tampoc cobreix el teu entorn, la teva configuració ni el sistema que presta el teu servei. GitHub s'ha d'identificar i tractar com a proveïdor o dependència en l'abast, els riscos i les evidències.
3. Els cinc graons de l'evidència
Demostrar el compliment és pujar una escala de cinc graons. La majoria d'organitzacions es queden en el segon, el del proveïdor, i confonen el que GitHub declara amb el que elles poden provar.
El salt que gairebé ningú fa és del graó Proveïdor al graó Entorn: passar del que GitHub promet al que tu tens realment configurat, registrat i restaurable. És aquí on un pla barat deixa de ser suficient.
4. El que GitHub Team no et permet demostrar
GitHub Team no és insegur. Permet repositoris privats, 2FA, rols, regles de repositori i revisions. El problema per a un sistema ENS ALTA no és la seguretat del proveïdor, sinó la teva capacitat de demostrar govern, traçabilitat, jurisdicció i recuperació. Aquestes són les mancances que tenen més pes.
| Dimensió | GitHub Team | Enterprise Cloud (UE + EMU) |
|---|---|---|
| Identitat | Comptes personals, sense EMU, SAML ni SCIM. | Usuaris gestionats des del teu IdP, SAML o OIDC i SCIM. |
| Auditoria | 180 dies i exportació manual, sense API. | API i streaming d'auditoria cap al teu SIEM. |
| Residència | Sense regió seleccionable per a GitHub.com. | Codi i dades principals a la UE, amb excepcions. |
| Xarxa | Sense llista d'IP permeses d'empresa. | Restricció d'accés per xarxa. |
| SLA | Sense l'SLA estàndard d'Enterprise. | Compromís de disponibilitat amb crèdits. |
| Còpia | Resiliència interna, sense una còpia lògica completa pròpia. | La còpia externa independent depèn dels riscos, l'RPO, l'RTO i la responsabilitat compartida. |
| Seguretat del codi | Secret Protection i Code Security com a complements. | Govern central, tot i que les funcions avançades continuen sent complements. |
| Evidència cloud | Sense certificat reconegut localitzat del servei. | Més evidències, però la conformitat ENS continua condicionada. |
Pot formar part d'un SGSI ISO 27001 ben gestionat. Com a estat objectiu per a ENS ALTA, amb l'evidència pública disponible, no n'hi ha prou per si sol.
5. Què canvia amb GitHub Enterprise Cloud
A 22 de juliol de 2026, dins de l'oferta SaaS pública analitzada de GitHub, Enterprise Cloud amb residència a la UE i Enterprise Managed Users és l'únic pla que reuneix aquestes peces. Les funcions, les retencions, l'SLA, la residència i els complements poden canviar.
Comptes gestionats des del teu IdP, SAML o OIDC i SCIM per gestionar altes i baixes reals.
Codi i dades principals a la Unió, amb excepcions documentades.
API i streaming del registre per recopilar, retenir i correlacionar esdeveniments.
Llista d'IP permeses per imposar el mateix accés que a la resta del sistema.
Compromís de disponibilitat i una base contractual més sòlida per negociar.
SOC 1, SOC 2 Type II, CSA STAR i documentació addicional de continuïtat.
6. Enterprise aporta peces, no certificats
Comprar Enterprise no et certifica. En ISO 27001 se certifica l'SGSI dins d'un abast definit. En ENS se certifica la conformitat dels sistemes inclosos.
Viable amb criteri
No imposa cap marca ni pla. Fins i tot Team pot formar part d'un SGSI certificat si tractes els riscos, controles la identitat, els registres i la còpia, i conserves evidències. Enterprise redueix l'esforç probatori.
Condicionat
En categoria ALTA, el reforç d'op.nub.1 exigeix que els sistemes d'informació que suporten els serveis cloud subministrats per tercers siguin conformes amb l'ENS o disposin d'una certificació equivalent el procediment de la qual sigui reconegut per l'Organisme de Certificació del CCN. Enterprise ajuda, però l'acceptació depèn del servei exacte, el contracte, la configuració i l'auditor.
A 22 de juliol de 2026 no he localitzat prou evidència pública d'un certificat reconegut que identifiqui el servei, la regió i l'abast avaluats de GitHub. Cal demanar-lo i comprovar-lo, no donar-lo per fet.
7. Si l'evidència no arriba, canvies l'abast
Quan no pots obtenir l'evidència reconeguda per al servei exacte, no et quedes sense alternatives. Tens dos camins, i cap no és automàtic.
Un altre servei cloud que sí que aporti la certificació reconeguda per a la teva categoria, amb el seu contracte i la seva configuració.
Una forja inclosa en l'abast d'un sistema amb certificació ENS de categoria ALTA o contractada com a servei prestat mitjançant aquest sistema. L'autoallotjament no dona conformitat automàtica: assumeixes l'aplicació de pedaços, el hardening, l'alta disponibilitat, la còpia, les claus, els registres, la seguretat física i l'operació contínua.
L'arquitectura més defensable separa GitHub de l'accés directe a producció, construeix en runners controlats, signa els artefactes i extreu els registres i les còpies fora del domini de GitHub. Així, una intrusió en el repositori no fa caure el teu sistema.
8. Annexos per justificar la decisió
Aquests annexos resumeixen el material que sustenta l'anàlisi. Serveixen per portar la conversa al proveïdor i a l'auditor amb preguntes concretes.
Nivells d'evidència
| Nivell | Què significa |
|---|---|
| N | Normativa. Obligació d'una font oficial. |
| V | Proveïdor. Capacitat o compromís que declara GitHub. |
| C | Contracte. Obligació comprovada en el document signat. |
| T | Entorn. Control verificat en el teu entorn real. |
| A | Auditor. Acceptació formal de l'entitat certificadora. |
Deu preguntes de due diligence a GitHub
- Certificat reconegut pel CCN per al servei, la regió i l'abast exactes, si existeix.
- Certificat ISO 27001 i SOC 2 Type II vigents, amb abast, entitat, ubicacions i exclusions.
- Mapa d'ubicacions del codi, els registres, les còpies, el suport i la telemetria.
- Llista de subencarregats, països i mecanisme de canvi i notificació.
- Xifratge, gestió de claus, rotació i opcions de clau gestionada pel client.
- RPO i RTO per component i resultats recents de proves de recuperació.
- Esdeveniments disponibles, retenció, lliurament al SIEM i recuperació després d'una interrupció.
- Termini de notificació per a compromisos de codi, no només de dades personals.
- Dret d'auditoria, cooperació amb l'entitat certificadora i accés a evidència forense.
- Portabilitat de tots els actius i prova real de migració de sortida.
Preguntes freqüents
Puc tenir el meu codi a GitHub i certificar-me en ISO 27001?
Sí. La ISO 27001 no imposa plataforma ni pla. GitHub s'identifica i es tracta com a proveïdor o dependència dins de l'abast de l'SGSI, els riscos i les evidències. Team no ho impedeix per si sol, encara que Enterprise redueix l'esforç d'identitat, auditoria, supervisió i prova.
GitHub Team serveix per a un sistema ENS de categoria ALTA?
Com a estat objectiu, amb l'evidència pública disponible, no n'hi ha prou per si sol. Li falten identitat corporativa, auditoria exportable al teu SIEM, residència seleccionable, SLA estàndard i una còpia lògica completa que puguis demostrar. Es pot mantenir com a transició temporal amb el risc residual acceptat per escrit i una data de migració.
La certificació de GitHub o d'Azure em val a mi?
No s'hereta. Una certificació cobreix el perímetre avaluat del proveïdor, no el teu entorn ni el sistema que presta el teu servei. Només compten els serveis, les regions i els abasts concrets certificats de Microsoft o Azure. GitHub s'ha de tractar en l'abast, els riscos i les evidències com a proveïdor o dependència crítica.
Què em dona GitHub Enterprise Cloud que no tingui Team?
Enterprise Managed Users amb SAML o OIDC i SCIM, residència a la UE per al codi i les dades principals, API i streaming d'auditoria cap al teu SIEM, llista d'IP permeses, SLA amb crèdits i més evidències. La còpia externa independent es decideix segons els riscos, l'RPO, l'RTO i la responsabilitat compartida.
Comprar Enterprise em deixa certificat en ENS ALTA?
No. Enterprise aporta les peces, però no acredita per si sol la conformitat. L'acceptació depèn del servei exacte, el contracte, la configuració, una certificació equivalent el procediment de la qual reconegui l'Organisme de Certificació del CCN i l'auditor.
Si no aconsegueixo aquesta evidència reconeguda, què faig?
Tens dos camins. Canviar a un altre servei cloud que sí aporti la certificació reconeguda per a la teva categoria, o fer servir una forja inclosa en l'abast d'un sistema amb certificació ENS de categoria ALTA. Autoallotjar no dona conformitat automàtica: trasllada al teu equip l'aplicació de pedaços, l'alta disponibilitat, la còpia, les claus, els registres i l'operació contínua.
Fonts oficials consultades
Data de tall: 22 de juliol de 2026. Verifica els enllaços abans d'una auditoria o una contractació.
- Real Decreto 311/2022, Esquema Nacional de Seguridad
- CCN-STIC 825, ENS y certificaciones ISO 27001
- CCN-STIC 823, seguridad en entornos cloud
- ISO/IEC 27001:2022
- GitHub: planes y funcionalidades
- GitHub Enterprise Cloud con residencia de datos
- GitHub Enterprise Cloud: streaming del registro de auditoría
- GitHub: informes de cumplimiento
- GitHub Data Protection Agreement
- Microsoft: alcance ENS de los servicios
Nota sobre l'evidència. Quan no s'ha localitzat documentació pública, s'ha d'entendre com a absència d'evidència localitzada, no com una afirmació absoluta d'inexistència.
El vostre codi crític s'ha de defensar davant d'una auditoria?
Puc revisar on viu el vostre codi, quines evidències us falten i quina arquitectura us permet demostrar el compliment sense sobredimensionar el projecte.