Sunteți pe pagina 1din 4

NTC -ISO

2700-1
ISO/IEC 27000 es un conjunto de estndares desarrollados -o en fase de desarrollo por ISO (International Organization for Standardization) e IEC (International
Electrotechnical Commission), que proporcionan un marco de gestin de la seguridad de la informacin utilizable por cualquier tipo de organizacin, pblica o
privada, grande o pequea.

La serie 27000
Origen
A semejanza de otras normas ISO, la 27000 es
realmente una serie de estndares. Los rangos de
numeracin reservados por ISO van de 27000 a
Desde 1901, y como primera entidad 27019 y de 27030 a 27044.
de normalizacin a nivel mundial,
BSI (British Standards Institution, la
organizacin britnica equivalente a
AENOR en Espaa) es responsable
de la publicacin de importantes ISO 27000: En fase de desarrollo; ISO 27002: Desde el 1 de Julio de ISO 27005: Publicada el 4 de Junio de
normas como: su fecha prevista de publicacin 2007, es el nuevo nombre de ISO 2008. Establece las directrices para la
es Noviembre de 2008. Contendr 17799:2005, manteniendo 2005 gestin del riesgo en la seguridad de la
trminos y definiciones que se como ao de edicin. Es una gua informacin. Apoya los conceptos
emplean en toda la serie 27000. de buenas prcticas que describe generales especificados en la norma
La aplicacin de cualquier los objetivos de control y controles ISO/IEC 27001 y est diseada para
estndar necesita de un recomendables en cuanto a ayudar a la aplicacin satisfactoria de la
*979 Publicacin BS 5750 - ahora ISO vocabulario claramente definido, seguridad de la informacin. No es seguridad de la informacin basada en
9001 que evite distintas certificable. Contiene 39 objetivos un enfoque de gestin de riesgos.
*1992 Publicacin BS 7750 - ahora ISO interpretaciones de conceptos de control y 133 controles,
14001 tcnicos y de gestin. Esta norma agrupados en 11 dominios. ISO 27006: Publicada el 13 de Febrero
*1996 Publicacin BS 8800 - ahora est previsto que sea gratuita, a de 2007. Especifica los requisitos para
OHSAS 18001 diferencia de las dems de la ISO 27003: En fase de desarrollo; la acreditacin de entidades de auditora
*La norma BS 7799 de BSI aparece por serie, que tendrn un coste. su fecha prevista de publicacin y certificacin de sistemas de gestin de
primera vez en 1995 es Mayo de 2009. Consistir en seguridad de la informacin.
*La primera parte de la norma (BS 7799- ISO 27001: Publicada el 15 de una gua de implementacin de
1) Octubre de 2005. Es la norma SGSI e informacin acerca del uso ISO 27007: En fase de desarrollo; su
*Las dos partes de la norma BS 7799 se principal de la serie y contiene los del modelo PDCA y de los fecha prevista de publicacin es Mayo
revisaron en 1999 y la primera parte se requisitos del sistema de gestin requerimientos de sus diferentes de 2010. Consistir en una gua de
adopt por ISO, sin cambios de seguridad de la informacin. fases. auditora de un SGSI.
sustanciales, como ISO 17799 en el ao Tiene su origen en la BS 7799-
2000. 2:2002 y es la norma con arreglo ISO 27004: En fase de desarrollo; ISO 27011: En fase de desarrollo; su
*En 2002, se revis BS 7799-2 para a la cual se certifican por su fecha prevista de publicacin fecha prevista de publicacin es finales
adecuarse a la filosofa de normas ISO auditores externos los SGSI de es Noviembre de 2008. de 2008. Consistir en una gua de
de sistemas de gestin. las organizaciones. Sustituye a la Especificar las mtricas y las gestin de seguridad de la informacin
BS 7799-2, habindose tcnicas de medida aplicables especfica para telecomunicaciones,
establecido unas condiciones de para determinar la eficacia de un elaborada conjuntamente con la ITU
transicin para aquellas empresas SGSI y de los controles (Unin Internacional de
certificadas en esta ltima. relacionados. Telecomunicaciones).
NTC -ISO 2700-1

ISO 27031: En fase de desarrollo; su 4. Beneficios 5. Cmo adaptarse?


fecha prevista de publicacin es Mayo
de 2010. Consistir en una gua de
continuidad de negocio en cuanto a
tecnologas de la Establecimiento de una metodologa de Arranque del proyecto
Informacin y comunicaciones. gestin de la seguridad clara y
estructurada.
ISO 27032: En fase de desarrollo; su Reduccin del riesgo de prdida, robo o *Compromiso de la Direccin: una de las
fecha prevista de publicacin es corrupcin de informacin. bases fundamentales sobre las que iniciar
Febrero de 2009. Consistir en una Los clientes tienen acceso a la un proyecto de este tipo es el apoyo claro y
gua relativa a la ciber seguridad. informacin a travs medidas de decidido de la Direccin de la organizacin.
seguridad. No slo por ser un punto contemplado de
ISO 27033: En fase de desarrollo; su Los riesgos y sus controles son forma especial por la norma sino porque el
fecha prevista de publicacin es entre continuamente revisados. cambio de cultura y concienciacin que
2010 y 2011. Es una norma consistente Confianza de clientes y socios lleva consigo el proceso hacen necesario el
en 7 partes: gestin de seguridad de estratgicos por la garanta de calidad y impulso constante de la Direccin.
redes, arquitectura de seguridad de Confidencialidad comercial. *Planificacin, fechas, responsables: como
redes, escenarios de redes de Las auditoras externas ayudan en todo proyecto de envergadura, el tiempo
referencia, aseguramiento de las cclicamente a identificar las debilidades y el esfuerzo invertidos en esta fase
comunicaciones entre redes mediante del sistema y las reas a mejorar. multiplican sus efectos positivos sobre el
gateways, acceso remoto, Posibilidad de integrarse con otros resto de fases.
aseguramiento de comunicaciones en sistemas de gestin (ISO 9001, ISO
redes mediante VPNs y diseo e 14001, OHSAS 18001L).
implementacin de seguridad en redes. Continuidad de las operaciones Planificacin
necesarias de negocio tras incidentes de
ISO 27034: En fase de desarrollo; su gravedad.
fecha prevista de publicacin es Conformidad con la legislacin vigente
Febrero de 2009. Consistir en una sobre informacin personal, propiedad * Definir alcance del SGSI: en funcin de caractersticas del
gua de seguridad en aplicaciones. intelectual y otras. negocio, organizacin, localizacin, activos y tecnologa,
Imagen de empresa a nivel internacional definir el alcance y los lmites del SGSI (el SGSI no tiene por
ISO 27799: Publicada el 12 de Junio y elemento diferenciador de la qu abarcar toda la organizacin; de hecho, es
de 2008. Es un estndar de gestin de competencia. recomendable empezar por un alcance limitado.
seguridad de la informacin en el Confianza y reglas claras para las * Definir poltica de seguridad: que incluya el marco general
sector sanitario aplicando ISO 17799 personas de la organizacin. y los objetivos de seguridad de la informacin de la
(actual ISO 27002). Esta norma, al Reduccin de costes y mejora de los organizacin, tenga en cuenta los requisitos de negocio,
contrario que las anteriores, no la procesos y servicio. legales y contractuales en cuanto a seguridad, est alineada
desarrolla el subcomit Aumento de la motivacin y satisfaccin con la gestin de riesgo general, establezca criterios de
JTC1/SC27, sino el comit tcnico TC del personal. evaluacin de riesgo y sea aprobada por la Direccin.
215. ISO 27799:2008 define directrices Aumento de la seguridad en base a la
para apoyar la interpretacin y gestin de procesos en vez de en la
aplicacin en la salud informtica de la compra sistemtica de productos y
norma ISO / IEC 27002 y es un tecnologas.
complemento de esa norma.
NTC -ISO 2700-1

Planificacin Implementacin Seguimiento Seguimiento

*Revisar regularmente la eficacia *Actualizar planes de


*Implantar plan de tratamiento del SGSI: en funcin de los seguridad: teniendo en
de riesgos: con la meta de resultados de auditoras de cuenta los resultados de la
mplementacin
*Definir el enfoque de evaluacin *Seleccin de controles: alcanzar los objetivos de seguridad, incidentes, monitorizacin y las
de riesgos: definir una seleccionar controles para el control identificados. mediciones de eficacia, revisiones.
metodologa de evaluacin de tratamiento el riesgo en funcin *Implementar los controles: sugerencias y feedback de todos *Registrar acciones y
riesgos apropiada para el SGSI y de la evaluacin anterior. todos los que se los interesados. eventos que puedan tener
las necesidades de la Aprobacin por parte de la seleccionaron en la fase *Medir la eficacia de los impacto en la eficacia o el
organizacin, desarrollar criterios *Direccin del riesgo residual y anterior. controles: para verificar que se rendimiento del SGSI: sirven
de aceptacin de riesgos y autorizacin de implantar el *Formacin y concienciacin: cumple con los requisitos de como evidencia documental
determinar el nivel de riesgo SGSI: hay que recordar que los de todo el personal en lo seguridad. de conformidad con los
aceptable. riesgos de seguridad de la relativo a la seguridad de la *Revisar regularmente la requisitos y uso eficaz del
*Identificar amenazas y informacin son riesgos de informacin. evaluacin de riesgos: los SGSI.
vulnerabilidades: todas las que negocio y slo la Direccin *Desarrollo del marco cambios en la organizacin,
afectan a los activos del puede tomar decisiones sobre normativo necesario: normas, tecnologa, procesos y objetivos
inventario. su aceptacin o tratamiento. manuales, procedimientos e de negocio, amenazas, eficacia Mejora continua
*Identificar los impactos: los que *Confeccionar una Declaracin instrucciones. de los controles o el entorno
podra suponer una prdida de la de Aplicabilidad: la llamada SOA *Gestionar las operaciones tienen una influencia sobre los
confidencialidad, la integridad o la (Statement of Applicability) es del SGSI y todos los recursos riesgos evaluados, el riesgo *Implantar mejoras: poner
disponibilidad de cada uno de los una lista de todos los controles que se le asignen. residual y el nivel de riesgo en marcha todas las
activos. seleccionados y la razn de su *Implantar procedimientos y aceptado. mejoras que se hayan
*Anlisis y evaluacin de los seleccin, los controles controles de deteccin y *Realizar regularmente propuesto en la fase
riesgos: evaluar el dao actualmente implementados y la respuesta a incidentes de auditoras internas: para anterior.
resultante de un fallo de justificacin de cualquier control seguridad. determinar si los controles, *Acciones correctivas: para
seguridad (es decir, que una del Anexo A excluido. Es, en procesos y procedimientos del solucionar no
amenaza explote una definitiva, un resumen de las SGSI mantienen la conformidad conformidades detectadas.
vulnerabilidad) y la probabilidad decisiones tomadas en cuanto al Seguimiento con los requisitos de ISO 27001, *Acciones preventivas: para
de ocurrencia del fallo; estimar el tratamiento del riesgo. el entorno legal y los requisitos y prevenir potenciales no
nivel de riesgo resultante y objetivos de seguridad de la conformidades.
determinar si el riesgo es *Ejecutar procedimientos y organizacin, estn *Comunicar las acciones y
aceptable (en funcin de los controles de monitorizacin y mejoras: a todos los
niveles definidos previamente) o
Implementacin revisin: para detectar errores en
implementados y mantenidos
interesados y con el nivel
con eficacia y tienen el
requiere tratamiento. resultados de procesamiento, rendimiento esperado. adecuado de detalle.
*Identificar y evaluar opciones identificar brechas e incidentes de *Revisar regularmente el SGSI *Asegurarse de que las
para el tratamiento del riesgo: el *Definir plan de tratamiento de seguridad, determinar si las mejoras alcanzan los
por parte de la Direccin: para
riesgo puede reducido (mitigado riesgos: que identifique las actividades de seguridad de la objetivos pretendidos: la
determinar si el alcance definido
mediante controles), eliminado (p. acciones, recursos, informacin estn desarrollndose eficacia de cualquier
sigue siendo el adecuado,
ej., eliminando el activo), responsabilidades y prioridades en como estaba planificado, detectar accin, medida o cambio
identificar mejoras al proceso del
aceptado (de forma consciente) o la gestin de los riesgos de y prevenir incidentes de seguridad debe comprobarse
SGSI, a la poltica de seguridad
transferido (p. ej., con un seguro seguridad de la informacin. mediante el uso de indicadores y siempre.
o a los objetivos de seguridad de
o un contrato de outsourcing). comprobar si las acciones la informacin.
tomadas para resolver incidentes
de seguridad han sido eficaces.
NTC -ISO 2700-1

Aspectos Clave Riesgos Consejos bsicos Consejos bsicos

Fundamentales *Exceso de tiempos de *Comprender en detalle el *Servirse de lo ya


implantacin: con los proceso de implantacin: implementado: otros
consecuentes costes iniciarlo en base a cuestiones estndares como ISO 9001
*Compromiso y apoyo de la descontrolados, exclusivamente tcnicas es son tiles como estructura de
Direccin de la organizacin. desmotivacin, alejamiento un error frecuente que trabajo, ahorrando tiempo y
*Definicin clara de un alcance de los objetivos iniciales, etc. rpidamente sobrecarga de esfuerzo y creando sinergias;
apropiado. *Temor ante el cambio: problemas la implantacin; es conveniente pedir ayuda e
*Concienciacin y formacin del resistencia de las personas. adquirir experiencia de otras implicar a auditores internos y
personal. *Discrepancias en los comits implantaciones, asistir a responsables de otros
*Evaluacin de riesgos exhaustiva de direccin. cursos de formacin o contar sistemas de gestin.
y adecuada a la organizacin. Delegacin de todas las con asesoramiento de *Reservar la dedicacin
*Compromiso de mejora continua. responsabilidades en consultores externos necesaria diaria o semanal: el
*Establecimiento de polticas y departamentos tcnicos. especializados. personal involucrado en el
normas. *No asumir que la seguridad *Gestionar el proyecto fijando proyecto debe ser capaz de
*Organizacin y comunicacin. de la informacin es inherente los diferentes hitos con sus trabajar con continuidad en el
*Integracin del SGSI en la a los procesos de negocio. objetivos y resultados. proyecto.
organizacin. *Planes de formacin y *La autoridad y compromiso *Registrar evidencias: deben
concienciacin inadecuados. decidido de la Direccin de la recogerse evidencias al menos
*Calendario de revisiones que empresa -incluso si al inicio el tres meses antes del intento
Factores de xito no se puedan cumplir. alcance se restringe a un de certificacin para demostrar
*Definicin poco clara del alcance reducido- evitarn un que el SGSI funciona
*La concienciacin del empleado alcance. muro de excusas para adecuadamente.
por la seguridad. Principal objetivo *Exceso de medidas tcnicas desarrollar las buenas
a conseguir. en detrimento de la prcticas, adems de ser uno
*Realizacin de comits de formacin, concienciacin y de los puntos fundamentales
direccin con descubrimiento medidas de tipo organizativo. de la norma.
continuo de no conformidades o *Falta de comunicacin de los *La certificacin como
acciones de mejora. progresos al personal de la objetivo: aunque se puede
*Creacin de un sistema de gestin organizacin. alcanzar la conformidad con
de incidencias que recoja la norma sin certificarse, la
notificaciones continuas por parte certificacin por un tercero
de los usuarios (los incidentes de asegura un mejor enfoque, un
seguridad deben ser reportados y Consejos bsicos objetivo ms claro y tangible
analizados). y, por lo tanto, mejores
*La seguridad absoluta no existe, Mantener la sencillez y opciones de alcanzar el xito.
se trata de reducir el riesgo a restringirse a un alcance *No reinventar la rueda:
niveles asumibles. manejable y reducido: un aunque el objetivo sea ISO
*La seguridad no es un producto, centro de trabajo, un proceso 27001, es bueno obtener
es un proceso. de negocio clave, un nico informacin relativa a la
*La seguridad no es un proyecto, centro de proceso de datos o gestin de la seguridad de la
es una actividad continua y el un rea sensible concreta; informacin de otros mtodos
programa de proteccin requiere el una vez conseguido el xito y y marcos reconocidos.
soporte de la organizacin para observados los beneficios,
tener xito. ampliar gradualmente el
*La seguridad debe ser inherente a alcance en sucesivas fases.
los procesos de informacin y del
negocio.

S-ar putea să vă placă și