Gestion De Seguridad Informatica
jennyYuly6 de Noviembre de 2013
3.142 Palabras (13 Páginas)415 Visitas
Gestión de la seguridad de la información
La norma ISO 27001 define cómo organizar la seguridad de la información en cualquier tipo de organización, con o sin fines de lucro, privada o pública, pequeña o grande. Es posible afirmar que esta norma constituye la base para la gestión de la seguridad de la información.
La ISO 27001 es para la seguridad de la información lo mismo que la ISO 9001 es para la calidad: es una norma redactada por los mejores especialistas del mundo en el campo de seguridad de la información y su objetivo es proporcionar una metodología para la implementación de la seguridad de la información en una organización. También permite que una organización sea certificada, lo cual significa que una entidad de certificación independiente ha confirmado que la seguridad de la información se ha implementado en esa organización de la mejor forma posible.
A raíz de la importancia de la norma ISO 27001, muchas legislaturas han tomado esta norma como base para confeccionar las diferentes normativas en el campo de la protección de datos personales, protección de información confidencial, protección de sistemas de información, gestión de riesgos operativos en instituciones financieras, etc.
Cuatro fases del sistema de gestión de seguridad de la información
La norma ISO 27001 determinan cómo gestionar la seguridad de la información a través de un sistema de gestión de seguridad de la información. Un sistema de gestión de este tipo, igual que las normas ISO 9001 o ISO 14001, está formado por cuatro fases que se deben implementar en forma constante para reducir al mínimo los riesgos sobre confidencialidad, integridad y disponibilidad de la información.
Las fases son las siguientes:
La Fase de planificación: esta fase sirve para planificar la organización básica y establecer los objetivos de la seguridad de la información y para escoger los controles adecuados de seguridad (la norma contiene un catálogo de 133 posibles controles).
La Fase de implementación: esta fase implica la realización de todo lo planificado en la fase anterior.
La Fase de revisión: el objetivo de esta fase es monitorear el funcionamiento del SGSI mediante diversos “canales” y verificar si los resultados cumplen los objetivos establecidos.
La Fase de mantenimiento y mejora: el objetivo de esta fase es mejorar todos los incumplimientos detectados en la fase anterior.
El ciclo de estas cuatro fases nunca termina, todas las actividades deben ser implementadas cíclicamente para mantener la eficacia del SGSI.
Documentos de ISO 27001
La norma ISO 27001 requiere los siguientes documentos:
el alcance del SGSI.
la política del SGSI.
procedimientos para control de documentación, auditorías internas y procedimientos para medidas correctivas y preventivas.
todos los demás documentos, según los controles aplicables.
metodología de evaluación de riesgos.
informe de evaluación de riesgos.
declaración de aplicabilidad.
plan de tratamiento del riesgo.
registros.
La cantidad y exactitud de la documentación depende del tamaño y de las exigencias de seguridad de la organización; esto significa que una docena de documentos serán suficientes para una pequeña organización, mientras que las organizaciones grandes y complejas tendrán varios cientos de documentos en su SGSI.
La Fase de planificación
Esta fase está formada por los siguientes pasos:
determinación del alcance del SGSI.
Redacción de una Política de SGSI.
Identificación de la metodología para evaluar los riesgos y determinar los criterios para la aceptabilidad de riesgos.
Identificación de activos, vulnerabilidades y amenazas.
Evaluación de la magnitud de los riesgos.
Identificación y evaluación de opciones para el tratamiento de riesgos.
Selección de controles para el tratamiento de riesgos.
Obtención de la aprobación de la gerencia para los riesgos residuales.
Obtención de la aprobación de la gerencia para la implementación del SGSI.
Redacción de una declaración de aplicabilidad que detalle todos los controles aplicables, determine cuáles ya han sido implementados y cuáles no son aplicables.
La Fase de implementación
Esta fase incluye las siguientes actividades:
Redacción de un plan de tratamiento del riesgo que describe quién, cómo, cuándo y con qué presupuesto se deberían implementar los controles correspondientes.
Implementación de un plan de tratamiento del riesgo.
Implementación de los controles de seguridad correspondientes.
Determinación de cómo medir la eficacia de los controles.
Realización de programas de concienciación y capacitación de empleados.
Gestión del funcionamiento normal del SGSI.
Gestión de los recursos del SGSI.
Implementación de procedimientos para detectar y gestionar incidentes de seguridad.
La Fase de verificación
Esta fase incluye lo siguiente:
Implementación de procedimientos y demás controles de supervisión y control para determinar cualquier violación, procesamiento incorrecto de datos, si las actividades de seguridad se desarrollan de acuerdo a lo previsto, etc.
Revisiones periódicas de la eficacia del SGSI.
Medición la eficacia de los controles.
Revisión periódica de la evaluación de riesgos.
Auditorías internas planificadas.
Revisiones por parte de la dirección para asegurar el funcionamiento del SGSI y para identificar oportunidades de mejoras.
Actualización de los planes de seguridad para tener en cuenta otras actividades de supervisión y revisión.
Mantenimiento de registros de actividades e incidentes que puedan afectar la eficacia del SGSI.
La fase de mantenimiento y mejora
Esta fase incluye lo siguiente:
implementación en el SGSI de las mejoras identificadas.
Toma de medidas correctivas y preventivas y aplicación de experiencias de seguridad propias y de terceros.
Comunicación de actividades y mejoras a todos los grupos de interés.
Asegurar que las mejoras cumplan los objetivos previstos.
El hecho de certificar un SGSI según la norma ISO/IEC 27001 puede aportar las siguientes ventajas a la organización:
Demuestra la garantía independiente de los controles internos y cumple los requisitos de gestión corporativa y de continuidad de la actividad comercial.
Demuestra independientemente que se respetan las leyes y normativas que sean de aplicación.
Proporciona una ventaja competitiva al cumplir los requisitos contractuales y demostrar a los clientes que la seguridad de su información es primordial.
Verifica independientemente que los riesgos de la organización estén correctamente identificados, evaluados y gestionados al tiempo que formaliza unos procesos, procedimientos y documentación de protección de la información.
Demuestra el compromiso de la cúpula directiva de su organización con la seguridad de la información.
El proceso de evaluaciones periódicas ayuda a supervisar continuamente el rendimiento y la mejora.
Nota: las organizaciones que simplemente cumplen la norma ISO/IEC 27001 o las recomendaciones de la norma del código profesional, ISO/IEC 17799 no logran estas ventajas.
COMUNICACION EXTERNA
La comunicación exterior de una empresa es el conjunto de actividades generadoras de mensajes dirigidos a crear, mantener o mejorar la relación con los diferentes públicos objetivo del negocio, así como a proyectar una imagen favorable de la compañía o promover actividades, productos y servicios.
La comunicación externa es la trasmisión y recepción de datos, pautas, imágenes, referidas a la organización y a su contexto. Para la organización que tiene su atención centrada en sus clientes, es fundamental mantener un doble flujo de comunicación: Recibir información sobre las variaciones en la dinámica del contexto socio-político y económico en que desarrolla su labor, para poder definir su estrategia y sus políticas; y proyectar sobre el ámbito social una imagen de empresa fundada en información sobre su dinámica interna y su acción objetiva sobre el medio social. Los interlocutores privilegiados de esa comunicación son los clientes, los proveedores, la opinión pública y el gobierno
HACIA EL EXTERIOR DE LA EMPRESA (COMUNICACIÓN EXTERNA)
HACIA EL MERCADO
Comunicación al público
Comunicación profesional
Comunicación con los colaboradores
HACIA EL ENTORNO SOCIAL
Comunicación financiera
Comunicación política Comunicación con la Opinión pública
Comunicación social (Medios de comunicación)
HACIA EL EXTERIOR DE LA EMPRESA (COMUNICACIÓN EXTERNA)
2.1 HACIA EL MERCADO
• Comunicación al público:
Consumidores: No es lo mismo consumidor que comprador: consumidor es quien consume el producto (quien lo utiliza directamente) y un comprador sin embargo puede ser un mero intermediario.
...