Iso 27001 Sistema Gestion Seguridad Informacion
Iso 27001 Sistema Gestion Seguridad Informacion
Iso 27001 Sistema Gestion Seguridad Informacion
ISO
27001
Aspectos clave de su diseño e implantación
La norma ISO 27001: Aspectos claves de su diseño e
implantación
Índice
1. El Sistema de Gestión de
Seguridad de la Información
(SGSI) basado en la norma ISO
27001. Aspectos claves y
relación con las normas ISO
22301 e ISO/IEC 20000
3
La norma ISO 27001: Aspectos claves de su diseño e
implantación
Por otro lado, también permite establecer los controles y estrategias más ade-
cuadas para eliminar o minimizar dichos peligros.
Como ocurre con todas las normas ISO, la 27001 es un sistema basado en enfo-
que basado en el ciclo de mejora continua o de Deming. Dicho ciclo consiste,
como ya sabemos, en Planificar-Hacer-Verificar-Actuar, por lo que se le conoce
también como ciclo PDCA (acrónimo de sus siglas en inglés Plan-Do-Check-Act).
4
La norma ISO 27001: Aspectos claves de su diseño e
implantación
5
La norma ISO 27001: Aspectos claves de su diseño e
implantación
Otra noma relacionada con la ISO 27001 es el estándar ISO/IEC 20000, de ges-
tión de la calidad de los servicios TI (Tecnologías de la Información): hosting,
páginas web, elearning, desarrollo de software. Todo ello val ligado a la continui-
dad del negocio y de los servicios de información y, en conjunto, sirve para garan-
tizar un servicio seguro, sin interrupciones importantes y de calidad.
6
La norma ISO 27001: Aspectos claves de su diseño e
implantación
2. Análisis y evaluación de
riesgos: identifi de
amenazas,
consecuencias y criticidad
Una amenaza se puede definir como cualquier evento que puede afectar los
activos de información y se relaciona, principalmente, con recursos humanos,
eventos naturales o fallas técnicas. Algunos ejemplos pueden ser: ataques infor-
máticos externos, infecciones con malware, una inundación, un incendio o cortes
de fluido eléctrico.
Pero en ocasiones basta una omisión o despiste por parte del personal de la em-
presa, como el uso de una simple pulsera imantada, para que se pueda llegar a
producir un daño grave, e incluso irreparable, de la información.
7
La norma ISO 27001: Aspectos claves de su diseño e
implantación
8
La norma ISO 27001: Aspectos claves de su diseño e
implantación
Riesgo aceptable
No se trata de eliminar totalmente el riesgo, ya que muchas veces no es posible
ni tampoco resultaría rentable, sino de reducir su posibilidad de ocurrencia y
minimizar las consecuencias a unos niveles que la organización pueda asumir,
sin que suponga un perjuicio demasiado grave a todos los niveles: económico,
logístico, de imagen, de credibilidad, etc.
Riesgo residual
Se trata del riesgo que permanece y subsiste después de haber implemen-
tado los debidos controles, es decir, una vez que la organización haya desarro-
llado completamente un SGSI. Es un reflejo de las posibilidades de que ocurra
un incidente, pese a verse implantado con eficacia las medidas evaluadoras y
correctoras para mitigar el riesgo inherente.
Dicho responsable no tiene por qué ser la persona que finalmente ejecuta los
controles, sino alguien que se responsabiliza de que realmente los controles se
están llevando a cabo acorde a lo establecido.
9
La norma ISO 27001: Aspectos claves de su diseño e
implantación
3. La implementación de controles
Con el objetivo de que cada riesgo identifi previamente quede cubierto y pue-
da ser auditable, la norma ISO 27001 establece en su última versión: ISO/IEC
27001:2013 hasta 113 puntos de control (en la versión anterior del 2005 eran
133).
• Controles operacionales.
Cada empresa, según su parecer, puede añadir más puntos de control si lo consi-
dera conveniente, así como personalizarlos para adaptarlos a su propio Plan de
Control Operacional, pero siempre deben estar alineados a lo que pide la norma.
10
La norma ISO 27001: Aspectos claves de su diseño e
implantación
4. Defi de un plan de
tratamiento de los riesgos o
esquema de mejora
Una vez realizado el análisis, se debe definir un plan de tratamiento o esquema
de mejora, en el que se tengan en cuenta las distintas consecuencias poten-
ciales de esos riesgos, estableciendo una criticidad para cada uno de ellos y así
poder evaluar con objetividad las diferentes amenazas.
Eliminar el riego
Si el riesgo es muy crítico, hasta el punto de que pueda poner en peligro la propia
continuidad de la organización, ésta debe poner todos los medios para tratar de
eliminarlo, de manera que haya un posibilidad cero de que la amenaza se lle-
gue realmente a producir.
mitigarlo
En la gran mayoría de ocasiones no es posible llegar a la eliminación total
del riesgo, ya sea porque es imposible técnicamente o bien porque la empresa
decida que no es un riesgo suficientemente crítico. En estos casos la organi-
zación puede aceptar el riego, ser consciente de que la amenaza para la informa-
ción existe y dedicarse a monitorearlo con el fin de controlarlo.
trasladarlo
Esta opción está relacionada con la contratación de algún tipo de seguro que com-
pense las consecuencias económicas de una pérdida o deterioro de la información.
Sea cual el plan de tratamiento elegido por la empresa, la gestión de riesgos debe
garantizar a la organización la tranquilidad de tener suficientemente identificados
los riesgos y los controles pertinentes, lo cual le va a permitir actuar con eficacia
ante una eventual materialización de los mismos.
11
La norma ISO 27001: Aspectos claves de su diseño e
implantación
En cualquier caso, a la hora de elegir una u otra opción la empresa debe mante-
ner el equilibrio entre el costo que tiene una actividad de control, la importancia
del activo de la información para los procesos de la empresa y el nivel de critici-
dad del riesgo.
12
La norma ISO 27001: Aspectos claves de su diseño e
implantación
La empresa debe decidir qué tipo de rango necesita para cada control con el fin
de asegurar la seguridad de la información, teniendo en cuenta que los contro-
les de carácter preventivo son más eficaces que los correctivos.
5. El alcance de la gestión
En la planeación para la implementación de un SGSI es muy importante definir
el alcance para la implementación del sistema en una organización.
13
La norma ISO 27001: Aspectos claves de su diseño e
implantación
nORmALmEntE LA dEtERmInACIón
dEL ALCAnCE dE LA GEStIón SE
REALIzA bIEn pOR LÍnEAS dE
nEGOCIO O pOR mACRO pROCESOS.
pOR EjEmpLO, SI unA EmpRESA tIEnE
dOS LÍnEAS dE nEGOCIO:
unA dE ASESORAmIEntO
COntAbLE y OtRO fISCAL, ES
pOSIbLE quE dECIdA pRIORIzAR
LA pRImERA ACtIvIdAd, LA
COntAbILIdAd, pOR COnSIdERARLA
máS vuLnERAbLE En mAtERIA dE
SEGuRIdAd dE LA InfORmACIón.
Por lo general, las primeras áreas que se deben considerar son aquellas que,
por sus funciones y responsabilidades, ayudan en primera instancia a dar cum-
plimiento a la misión institucional.
14
La norma ISO 27001: Aspectos claves de su diseño e
implantación
6. Contexto de organización
El análisis de contexto de la organización es fundamental para el SGSI, ya que
nos permite determinar los problemas internos y externos de la organización,
así como sus debilidades, amenazas, fortalezas y oportunidades que nos puedan
afectar.
La norma ISO no especifica el método a utilizar para el análisis del contexto, sien-
do del método DAFO uno de los más comunes y aceptados. Sea cual sea el siste-
ma elegido, es fundamental someter a valoración tanto el contexto interno (pro-
ductos y servicios) como externos (logística o clima organizacional).
LA ORGAnIzACIón dEbE
pREOCupARSE, y pOR tAntO
dEtERmInAR, qué CuEStIOnES
O ASpECtOS IntERnOS y ExtERnOS
EStán InvOLuCRAdOS En EL
pROpóSItO dE
LA mISmA y puEdEn AfECtAR A LA
CApACIdAd dE ALCAnzAR LOS
RESuLtAdOS pREvIStOS pARA Su SGSI
15
La norma ISO 27001: Aspectos claves de su diseño e
implantación
7. partes interesadas
Para poder realizar un correcto análisis de riesgo es preciso definir un contexto
de la organización y comprender las necesidades y expectativas de todas las
partes interesadas:
• La sociedad en general.
fijación de objetivos
Es necesario fijar unos objetivos para la gestión de riegos, los cuales deben
poder ser medibles, aunque no es necesario que sean cuantificables.
Otro aspecto básico es que estos objetivos deben ser efi comu-
nicados al conjunto de los empleados de la empresa, puesto que todos los
profesionales deben ser conscientes de que participan en un objetivo común,
y que un descuido o una mala actitud pueden acarrear consecuencias muy
negativas.
Además, todas las personas que trabajan en la organización deben poseer las
competencias necesarias en materia de seguridad de la información según
su puesto o función en la empresa.
Por otro lado, cada objetivo defi tiene que estar asociado a unos indi-
cadores que permitan realizar un seguimiento del cumplimiento de las acti-
vidades.
16
La norma ISO 27001: Aspectos claves de su diseño e
implantación
9. El proceso documental
La norma ISO 27001 da mucha importancia a la documentación, estableciendo
de manera muy estricta cómo se debe gestionar la documentación y exigiendo
que la organización cuente con un procedimiento documentado para gestionar
toda la información. Esta cuestión es fundamental para la obtención de la
certifi .
17
La norma ISO 27001: Aspectos claves de su diseño e
implantación
18
La norma ISO 27001: Aspectos claves de su diseño e
implantación
Durante el seguimiento de las actividades realizadas, se tiene que incluir una ve-
rificación de las acciones que se han llevado a cabo, además de un informe en
el que se plasmen los resultados obtenidos.
19
La norma ISO 27001: Aspectos claves de su diseño e
implantación
Este software, permite integrar la ISO 27001 con otras normas, como ISO 9001,
ISO 14001 y OHSAS 18001 de una forma sencilla gracias a su estructura modular.
20
La norma ISO 27001: Aspectos claves de su diseño e
implantación
Aunque la norma ISO 27001 es perfectamente válida como guía o base para la
implementación de un SGSI en cualquier empresa u organización, con indepen-
dencia de su tamaño o sector, resulta especialmente interesante, y casi nece-
saria, en los siguientes sectores:
• Salud.
• Sector público.
• Sector financiero.
Sector de la salud
La definición y puesta en marcha de un SGSI basado en la norma ISO es especial-
mente atractiva para las organizaciones médicas, tanto públicas como privadas,
por los siguientes motivos:
Sector público
El sector público y la administración en general también son ámbitos muy intere-
sados en la esta norma ISO 27001. El principal motivo es que permiten poner en
marcha sistemas y protocolos que garanticen la confidencialidad y gestión
adecuada de la gran cantidad de datos que manejan, muchos de ellos perso-
nales y con un alto nivel de criticidad.
21
La norma ISO 27001: Aspectos claves de su diseño e
implantación
Sector financiero
La ISO 27001 es muy necesaria para el sector financiero en general, y el de las
grandes empresas en particular, con el fin de asegurar los recursos humanos y
financieros de las organizaciones.
22
La norma ISO 27001: Aspectos claves de su diseño e implantación
www.isotools.org
23