NORMA ISO 27001
ISO 27001 es una norma
internacional emitida por la Organización Internacional de Normalización (ISO)
y describe cómo gestionar la seguridad de la información en una empresa. La
revisión más reciente de esta norma fue publicada en 2013 y ahora su nombre
completo es ISO/IEC 27001:2013
ISO
27001 puede ser implementada en cualquier tipo de organización, con o sin fines
de lucro, privada o pública, pequeña o grande. Está redactada por los mejores
especialistas del mundo en el tema y proporciona una metodología para
implementar la gestión de la seguridad de la información en una organización.
También permite que una empresa sea certificada, esto significa que una entidad
de certificación independiente confirma que la seguridad de la información ha
sido implementada en esa organización en cumplimiento con la norma ISO 27001.
¿Cómo funciona la ISO 27001?
El
eje central de ISO 27001 es proteger la confidencialidad, integridad y
disponibilidad de la información en una empresa. Esto lo hace investigando
cuáles son los potenciales problemas que podrían afectar la información y luego
definiendo lo que es necesario hacer para evitar que estos problemas se
produzcan.
Importancia de la ISO 27001
Hay
4 ventajas comerciales esenciales que una empresa puede obtener con la
implementación de esta norma para la seguridad de la información:
Cumplir con los requerimientos legales: cada
vez hay más normativas y requerimientos contractuales relacionados con la
seguridad de la información. La buena noticia es que la mayoría de ellos se
pueden resolver implementando ISO 27001 ya que esta norma le proporciona una
metodología perfecta para cumplir con todos ellos.
Obtener una ventaja comercial:
si la empresa obtiene la certificación y los competidores no, es posible que se
obtenga una ventaja sobre ellos ante los ojos de los clientes.
Menores costos: la
filosofía principal de ISO 27001 es evitar que se produzcan incidentes de
seguridad, y cada incidente, cuesta dinero; por lo tanto, evitándolos la
empresa va a ahorrar mucho dinero.
Una mejor organización:
en general, las empresas de rápido crecimiento no tienen tiempo para hacer una
pausa y definir sus procesos y procedimientos; La implementación de ISO 27001
ayuda a resolver este tipo de situaciones ya que alienta a las empresas a
escribir sus principales, lo que les permite reducir el tiempo perdido de sus
empleados.
¿Cómo se forma ISO 27001?
ISO/IEC
27001 se divide en 11 secciones más el anexo A; las secciones 0 a 3 son
introductorias (y no son obligatorias para la implementación), mientras que las
secciones 4 a 10 son obligatorias, lo que implica que una organización debe implementar
todos sus requerimientos si quiere cumplir con la norma. Los controles del
Anexo A deben implementarse sólo si se determina que corresponden en la declaración
de aplicabilidad.
SECCIONES DE LA ISO 27001
Sección 0 – Introducción: explica el objetivo de ISO 27001 y su
compatibilidad con otras normas de gestión.
Sección 1 – Alcance:
explica que esta norma es aplicable a cualquier tipo de organización.
Sección 2 – Referencias normativas:
hace referencia a la norma ISO/IEC 27000 como estándar en el que se
proporcionan términos y definiciones.
Sección 3 – Términos y definiciones: hace
referencia a la norma ISO/IEC 27000.
Sección 4 – Contexto de la
organización: esta sección es parte de la fase de planificación del
ciclo PDCA y define los requerimientos para comprender cuestiones externas e
internas, también define las partes interesadas, sus requisitos y el alcance
del SGSI.
Sección 5 – Liderazgo: esta
sección es parte de la fase de planificación del ciclo PDCA y define las
responsabilidades de la dirección, el establecimiento de roles y
responsabilidades y el contenido de la política de alto nivel sobre seguridad
de la información.
Sección 6 – Planificación:
esta sección es parte de la fase de planificación del ciclo PDCA y define los
requerimientos para la evaluación de riesgos, el tratamiento de riesgos, la declaración
de aplicabilidad, el plan de tratamiento de riesgos y la determinación de los
objetivos de seguridad de la información.
Sección 7 – Apoyo:
esta sección es parte de la fase de planificación del ciclo PDCA y define los
requerimientos sobre disponibilidad de recursos, competencias, concienciación,
comunicación y control de documentos y registros.
Sección 8 – Funcionamiento: esta
sección es parte de la fase de Planificación del ciclo PDCA y define la
implementación de la evaluación y el tratamiento de riesgos, como también los
controles y demás procesos necesarios para cumplir los objetivos de seguridad
de la información.
Sección 9 – Evaluación del desempeño:
esta sección forma parte de la fase de revisión del ciclo PDCA y define los
requerimientos para monitoreo, medición, análisis, evaluación, auditoría
interna y revisión por parte de la dirección.
Sección 10 – Mejora: esta
sección forma parte de la fase de mejora del ciclo PDCA y define los
requerimientos para el tratamiento de no conformidades, correcciones, medidas
correctivas y mejora continua.
Anexo A –
este anexo proporciona un catálogo de 114 controles (medidas de seguridad)
distribuidos en 14 secciones (secciones A.5 a A.18).
Para implementar la norma ISO 27001 en una empresa:
- Obtener el apoyo de la dirección.
- Utilizar una metodología para gestión de proyectos.
- Definir el alcance del SGSI.
- Redactar una política de alto nivel sobre seguridad de la información.
- Definir la metodología de evaluación de riesgos.
- Realizar la evaluación y el tratamiento de riesgos.
- Redactar la declaración de aplicabilidad.
- Redactar el plan de tratamiento de riesgos.
- Definir la forma de medir la efectividad de sus controles y de su SGSI.
- Implementar todos los controles y procedimientos necesarios.
- Implementar programas de capacitación y concienciación.
- Realizar todas las operaciones diarias establecidas en la documentación de su SGSI.
- Monitorear y medir su SGSI.
- Realizar la auditoría interna.
- Realizar la revisión por parte de la dirección.
- Implementar medidas correctivas.
No hay comentarios.:
Publicar un comentario