Mariasanta’s Weblog

Just another WordPress.com weblog

SGSI (1ª PARTE): PLANEAR enero 7, 2009

Archivado en: General,ISO 27001,SGSI — mariasanta @ 11:26 am
Tags: , ,

 

Tal y como hago referencia en el anterior post denominado “CONCEPTO Y BENEFICIOS DE LA SGSI”, existen una serie de pasos para la implantación de un Sistema de Gestión de la Seguridad de la Información (SGSI), el primero de ellos es PLANEAR (Creación del SGSI), que es el momento de definir la política, objetivos, procesos y procedimiento del SGSI relevantes para gestionar el riesgo y mejorar la seguridad de la información, con el fin de obtener resultados acordes con las políticas y objetivos generales de la organización.

 

Para la creación de la SGSI, la organización debe hacer lo siguientes:

 

Definir el alcance según las características de la actividad empresarial, la organización, su ubicación, activos y tecnología.

 

Definir la política de la SGSI, cuyo documento deberá contener, al menos:

a.      Una definición de Seguridad de la Información y sus objetivos globales, el alcance de la seguridad y su importancia como mecanismo que permite compartir la información.

b.      Establecer objetivos de gerencia como soporte de los objetivos y principios de la Seguridad de la Información.

c.      Objetivos de control, incluyendo la estructura de evaluación y gestión del riesgo.

d.      Explicación de las políticas, principios, normas y requisitos de conformidad más importantes para la organización.

e.      Responsabilidades generales y específicas en materia de gestión de la seguridad de la información, incluida la comunicación de las incidencias de seguridad.

f.       Referencias a documentación que pueda sustentar la política.

 

Definir el enfoque de la evaluación de riesgos de la organización

a.      Establecer metodologías para la evaluación de riesgos, las necesidades del negocio  en materia de seguridad de la información de la empresa y los requisitos legales y reglamentarios.

b.      Desarrollar criterios de aceptación de riesgo y fijar los niveles de riesgo aceptables.

 

Identificar los riesgos, se basa en la identificación de los activos, así como las amenazas y vulnerabilidades que afectan a los mismos.

 

Analizar y valorar los riesgos

a.      Evaluar los efectos en la actividad de la organización que pudieran derivarse de eventuales fallos de seguridad, con la consecuente perdida de confidencialidad, integridad y disponibilidad de los activos.

b.      Evaluar la probabilidad de que se produzcan fallos de seguridad debido a las amenazas y vulnerabilidades existentes.

c.      Estimar los niveles de riesgo.

d.      Determinar si los riesgos son aceptables o si requieren un tratamiento.

 

Identificar y evaluar las opciones para el tratamiento de riesgos

Para cada uno de los riesgos identificados, se toma una decisión para el tratamiento del riesgo, entre los que se pueden incluir:

a.      La aplicación de controles apropiados para el tratamiento del riesgo.

b.      Evitar la realización de acciones que puedan causar que estos riesgos ocurran.

c.      Transferir los riesgos asociados a terceros como son los proveedores.

 

Se deben seleccionar e implementar controles para conocer los requerimientos identificados por una evaluación de riesgos. Los controles deben asegurarse de que los riesgos son reducidos a un nivel aceptable tomando en cuenta:

a.      Exigencias de las legislaciones y regulaciones nacionales e internacionales.

b.      Objetivos organizacionales.

c.      Exigencias operacionales.

d.      Costo de la implementación y operación en relación con los riesgos que serán reducidos.

 

Se debe tener en cuenta que ningún conjunto de controles puede alcanzar completa seguridad y que una gestión adicional deberá implementarse para monitorear, evaluar y mejorar la eficiencia y efectividad de los controles de seguridad para apoyar las necesidades de la organización.

 

 

 

 

 

 

CONCEPTO Y BENEFICIOS DE LA SGSI diciembre 29, 2008

Archivado en: General,ISO 27001,SGSI — mariasanta @ 4:31 pm

 

SGSI, son las siglas que se usan para referirse a un Sistema de Gestión de la Seguridad de la Información y sobre el citado concepto se ha elaborado la Norma Iso 27001 en la que se recogen las pautas para establecer, implantar, operar, monitorear, revisar, mantener y mejorar, en un  contexto global, los riesgos que pueden afectar a una organización.

 

En la sociedad actual, uno de los principales activos de las empresas  es la información que poseen, y éstos deben ser protegidos de manera conveniente frente a las amenazas que puedan poner en peligro la continuidad de la empresa.

 

Se debe tener en cuenta, que es imposible garantizar un nivel de protección total de la información, por muchos recursos humanos y económicos que se destinen al efecto, por lo que, lo que se pretende conseguir en que los posibles riesgos, sean conocidos, asumidos, gestionados y minimizados por parte de la organización, de modo documentado, estructurado y sistemático. Seguridad de la información, es determinar que debe ser protegido y por qué, de que debe ser protegido y como protegerlo.

 

Los pilares básicos del  SGSI son:

  • CONFIDENCIALIDAD: La información no se revela a personas o entidades no autorizadas.
  • INTEGRIDAD: La información está como se pretende, sin modificaciones inapropiadas.
  • DISPONIBILIDAD: Los usuarios tienen acceso a la información y a los activos asociados cuando lo requieran.

 

A continuación se detallan los pasos que se deben seguir en los procesos de un SGSI, que son los siguientes:

 

PLANEAR (establecer el SGSI)

Establecer la política, objetivos, procesos y procedimientos del SGSI pertinentes para gestionar el riesgo y mejorar la seguridad de la información, a fin de entregar resultados conforme a las políticas y objetivos generales de la organización.

 

HACER (implementar y operar el SGSI)

Implementar y operar la política, controles, procesos y procedimientos del SGSI.

 

COMPROBAR (monitorear y revisar el SGSI)

Evaluar y, donde corresponda, medir el desempeño del proceso según la política, objetivos y experiencia práctica del SGSI e informar los resultados a la Gerencia para su examen.

 

ACTUAR (mantener y mejorar el SGSI)

Tomar medidas correctivas y preventivas, basado en los resultados de la auditoria interna del SGSI y el examen de la gerencia u otra información pertinente, para lograr una mejora continua del SGSI.

 

 
Seguir

Get every new post delivered to your Inbox.