Bussines Strategy and IT Integrated

ISO 27001: Seguridad de la Información

La norma ISO 27001 define cómo organizar la seguridad de la información en cualquier tipo de organización, con o sin fines de lucro, privada o pública, pequeña o grande. Es posible afirmar que esta norma constituye la base para la gestión de la seguridad de la información.

La ISO 27001 es para la seguridad de la información lo mismo que la ISO 9001 es para la calidad: es una norma redactada por los mejores especialistas del mundo en el campo de seguridad de la información y su objetivo es proporcionar una metodología para la implementación de la seguridad de la información en una organización. También permite que una organización sea certificada, lo cual significa que una entidad de certificación independiente ha confirmado que la seguridad de la información se ha implementado en esa organización de la mejor forma posible.

A raíz de la importancia de la norma ISO 27001, muchas legislaturas han tomado esta norma como base para confeccionar las diferentes normativas en el campo de la protección de datos personales, protección de información confidencial, protección de sistemas de información, gestión de riesgos operativos en instituciones financieras, etc.


CUATRO FASES DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN

La norma ISO 27001 determina cómo gestionar la seguridad de la información a través de un sistema de gestión de seguridad de la información. Un sistema de gestión de este tipo, igual que las normas ISO 9001 o ISO 14001, está formado por cuatro fases que se deben implementar en forma constante para reducir al mínimo los riesgos sobre confidencialidad, integridad y disponibilidad de la información.

Las fases son las siguientes:

  • Planificación: Esta fase sirve para planificar la organización básica y establecer los objetivos de la seguridad de la información y para escoger los controles adecuados de seguridad (la norma contiene un catálogo de 133 posibles controles).
  • Implementación: Esta fase implica la realización de todo lo planificado en la fase anterior.
  • Revisión: El objetivo de esta fase es monitorear el funcionamiento del SGSI mediante diversos “canales” y verificar si los resultados cumplen los objetivos establecidos.
  • Mantenimiento y Mejora: El objetivo de esta fase es mejorar todos los incumplimientos detectados en la fase anterior.

El ciclo de estas cuatro fases nunca termina, todas las actividades deben ser implementadas cíclicamente para mantener la eficacia del SGSI.


FASE DE IMPLEMENTACIÓN

Esta fase incluye las siguientes actividades:

  • Redacción de un plan de tratamiento del riesgo que describe quién, cómo, cuándo y con qué presupuesto se deberían implementar los controles correspondientes.
  • Implementación de un plan de tratamiento del riesgo.
  • Implementación de los controles de seguridad correspondientes.
  • Determinación de cómo medir la eficacia de los controles.
  • Realización de programas de concienciación y capacitación de empleados.
  • Gestión del funcionamiento normal del SGSI.
  • Gestión de los recursos del SGSI.
  • Implementación de procedimientos para detectar y gestionar incidentes de seguridad.


FASE DE VERIFICACIÓN

Esta fase incluye lo siguiente:

  • Implementación de procedimientos y demás controles de supervisión y control para determinar cualquier violación, procesamiento incorrecto de datos, si las actividades de seguridad se desarrollan de acuerdo a lo previsto, etc.
  • Revisiones periódicas de la eficacia del SGSI.
  • Medición la eficacia de los controles.
  • Revisión periódica de la evaluación de riesgos.
  • Auditorías internas planificadas.
  • Revisiones por parte de la dirección para asegurar el funcionamiento del SGSI y para identificar oportunidades de mejoras.
  • Actualización de los planes de seguridad para tener en cuenta otras actividades de supervisión y revisión.
  • Mantenimiento de registros de actividades e incidentes que puedan afectar la eficacia del SGSI.


FASE DE MANTENIMIENTO Y MEJORA

Esta fase incluye lo siguiente:

  • Implementación en el SGSI de las mejoras identificadas.
  • Toma de medidas correctivas y preventivas y aplicación de experiencias de seguridad propias y de terceros.
  • Comunicación de actividades y mejoras a todos los grupos de interés.
  • Asegurar que las mejoras cumplan los objetivos previstos.


OTRAS NORMAS RELACIONADAS CON LA SEGURIDAD DE LA INFORMACIÓN

Además de la ISO 27001 (antiguamente BS 7799-2), la norma ISO 27002 (antiguamente ISO 17799) es una norma “auxiliar” que proporciona más información sobre cómo implementar los controles de seguridad especificados en la ISO 27001.

Otras normas que también pueden resultar útiles son la ISO 27005, que describe los procedimientos de evaluación de riesgos con mayor profundidad, y la BS 25999-2, que proporciona una descripción detallada de la gestión de la continuidad del negocio.


Inicio | Quienes Somos | Soluciones | Clientes | Contactenos

Av. Primavera #517 Of. 501 Centro Empresarial Primavera – Urbanización Chacarilla del Estanque, San Borja
Lima – Perú
Fijo: (511) 250-9110 
Copyright 2017© Derechos Reservados NEtComp

www.netcompperu.com | 2014