ISO 27000: Sistema de Gestion de Seguridad de Informacion (SGSI)

Pues hombre, la verdad la falta de mensajes debe ser por que es un tema realmente desconocido por muchisima gente, manejado solo por personas que esten realmente vinculadas al tema de seguridad de la informacion (JAMAS confundir con seguridad informatica) y por entidades bancarias obligadas a manejar este tema por la circular 052.

Como nos ha ido? Tema agridulce. Aqui era algo totalmente desconocido, asociado erroneamente con calidad por el simple hecho de ser norma ISO, y que sigue en proceso de implementacion en lo que respecta a controles exigidos por norma.

Por que estan pensando en implementar este sistema de gestion en su Empresa? Que informacion manejan que amerite considerar la implementacion de un SGSI?
 
(JAMAS confundir con seguridad informatica)

En mi vasta ignorancia yo tenderia altamente a confundir estos terminos, pero entonces dejeme hacerle una pregunta, la seguridad informatica como tal debe estar incluida dentro de un SGSI, no necesariamente o son totalmente independientes?
 
Como siempre información útil. Tengo la ventaja que trabajo con extranjeros que siguen las reglas del juego siempre.
Escrito desde www.LANeros.mobi (Opera/9.60 (J2ME/MIDP; Opera Mini/4.2.13918/724; U; es) Presto/2.2.0)
 
En mi vasta ignorancia yo tenderia altamente a confundir estos terminos, pero entonces dejeme hacerle una pregunta, la seguridad informatica como tal debe estar incluida dentro de un SGSI, no necesariamente o son totalmente independientes?
La seguridad informatica hace parte del SGSI, pero no lo es todo. Si hacemos una aproximacion seria un 35% del SGSI.

Profundizo un poco: en la ISO 27.001 hay 11 dominios de control:

  1. Política de seguridad
  2. Organización de la seguridad
  3. Gestion de Activos
  4. Seguridad del personal
  5. Seguridad física y ambiental
  6. Manejo de las comunicaciones y las operaciones
  7. Control de acceso
  8. Desarrollo y mantenimiento de los sistemas
  9. Gestion de Incidentes
  10. Manejo de la continuidad de la empresa
  11. Cumplimiento o Conformidad
Como se puede ver, en cada uno de ellos entra de alguna manera la seguridad informatica, pero el SGSI es mucho mas que solo tener montada una adecuada Seguridad Informatica.

dominiosnorma.jpg

 
Disculpen no son 11 los dominios de la norma 27002:2005?

Muchachos una pregunta, es que siguiendo los lineamientos de la auditoria de sistemas moderna, quisiera saber si basado en un ciclo PHVA, podria combinar las siguentes metodologias recomendaciones...

Hacer un diagnostico en base al Cobit
Una vez obtenidos los hallazgos del diagnostico hacer un analisis de riesgo con Octave para priorizacion
Luego tomar la ISO 27000 y plasmar un conjunto de recomendaciones y buenas practicas atacando esto por las prioridades anteriormente

Agradezco todos los comentarios que se generen :) y estoy interesado en todo lo que tenga que ver con seguridad de la informacion, asi que si tienen algun material oportuno les agradezco todo el apoy que me brinden :)
 
Disculpen no son 11 los dominios de la norma 27002:2005?
En efecto, son 11, me comi el de incidentes pero ya actualice la lista.
Muchachos una pregunta, es que siguiendo los lineamientos de la auditoria de sistemas moderna, quisiera saber si basado en un ciclo PHVA, podria combinar las siguentes metodologias recomendaciones...

  1. Hacer un diagnostico en base al Cobit
  2. Una vez obtenidos los hallazgos del diagnostico hacer un analisis de riesgo con Octave para priorizacion
  3. Luego tomar la ISO 27000 y plasmar un conjunto de recomendaciones y buenas practicas atacando esto por las prioridades anteriormente
Vamos por partes: no se puede hablar de una implementacion de ISO 27.000 sin que exista un analisis de riesgos, un BIA, un SOA, etc, y el analisis de riesgos lo puedes hacer con la herramienta que quieras, dirigido a los activos de informacion que haya en tu empresa.

Una vez que tengas el analisis de riesgos, podras hacer el Analisis de Impacto (BIA), y la declaracion de aplicabilidad (SOA). Teniendo el BIA y el SOA empieza la identificacion e implementacion de controles para mitigar, transferir, etc los riesgos identificados, los cuales pueden asociarse a las buenas practicas que interpreto quieres dejar en un documento.

Ya con esto, podrias pensar en hacer la alineacion con COBIT e ITIL (si lo deseas) creando el documento de buenas practicas y recomendaciones que planeas realizar.
 
bueno estuve mirando como puede ser la vaina y puede ser asi entonces:

1. Realizar un censo de todos los activos competentes a la informacion de la organizacion
2. Por cada activo encontrado, obtener un conjunto de riesgos competentes
3. Hacer un mapa activo/riesgo (matriz), que en su interseccion nos indique los controles hallados (guardando la correspondiente evidencia)
4. En base al CoBit realizar un programa de auditoria (verificando la eficacia de los controles existentes)
5. Realizar un informe con los hallazgos encontrados
6. Ahora si tomar el ISO 27000 como criterio y realizar una comparacion de lo que tengo en la organizacion y los que en el estandar minimmente se pide para cumplir la norma
7. luego realizar las recomendaciones para que se apunte a cumplir la norma ya conociendo que hay y que falta.

Ahora pregunto estos puntos que cada uno son un mar de acciones por tomar, se puede afirmar que cumplen el analisis de riesgos, el Analisis de Impacto (BIA), y la declaracion de aplicabilidad (SOA)?

Si no fuese asi que mas aspectos deben tenerse en cuenta?

Por el momento no estamos interesados en ITIL ya que se pretende es obtener la certificacion ISO 27001
 
bueno estuve mirando como puede ser la vaina y puede ser asi entonces:

1. Realizar un censo de todos los activos competentes a la informacion de la organizacion
2. Por cada activo encontrado, obtener un conjunto de riesgos competentes
3. Hacer un mapa activo/riesgo (matriz), que en su interseccion nos indique los controles hallados (guardando la correspondiente evidencia)
4. En base al CoBit realizar un programa de auditoria (verificando la eficacia de los controles existentes)
5. Realizar un informe con los hallazgos encontrados
6. Ahora si tomar el ISO 27000 como criterio y realizar una comparacion de lo que tengo en la organizacion y los que en el estandar minimmente se pide para cumplir la norma
7. luego realizar las recomendaciones para que se apunte a cumplir la norma ya conociendo que hay y que falta.
Varias preguntas:

  1. Donde esta la documentación de procesos, procedimientos, instructivos y formatos?
  2. Ahora, específicamente del SGSI, donde queda la creación de Políticas y Normas por los 11 Dominios de la Norma?
  3. No veo mencion alguna al BCP o Plan de Continuidad de Negocios. Sin BCP no hay certificacion en SGSI.
  4. Plan de Tratamiento de Riesgos?
Ahora pregunto estos puntos que cada uno son un mar de acciones por tomar, se puede afirmar que cumplen el analisis de riesgos, el Analisis de Impacto (BIA), y la declaracion de aplicabilidad (SOA)?
A grandisimos rasgos, SI... pero el BIA es un documento que es sumamente delicado, e incluye el RPO y el RTO de cada activo de informacion.
Por el momento no estamos interesados en ITIL ya que se pretende es obtener la certificacion ISO 27001
Para certificarse en ISO 27001 tampoco es necesario aplicar Cobit.

Para finalizar, a manera informativa, en mi SGSI tengo hasta ahora 120 documentos creados.



IMPORTANTE: En este momento pueden encontrar GRATIS la ISO 27000:2009 en Ingles desde la misma pagina de la ISO en este link: ISO/IEC 27000:2009
 
NETWORKING con ISO 27000.

Buenas tardes a todos los participantes ACTIVOS y APORTANTES.

He comenzado con todo este tema hace un tiempo y aun estoy en proceso de inmersion en el, por que entiendo que es bastante amplio. El asunto es que me ha interesado mucho y quiero trabajarlo en grupo. Me gustaria saber de los participantes de este grupo que esten interesados en poder trabajar mas activamente, para que creemos una dinamica que nos permita generar conocimiento y compartirlo desinteresadamente, pero que sea un trabajo de TODOS.

Miremos si este es el medio o como lo podemos hacer de una forma abierta y agil.

Un saludo.

VT
 
Hola Amigos

Me permito informarles acerca de la nueva norma de gestión del riesgos ISO 31000:2009 que reemplaza a la norma australiana de riesgo AS/NZS 4360:2004.

Una nueva norma internacional ISO 31000:2009, de gestión de riesgos - Principios y directrices, ayudará a las organizaciones de todos los tipos y tamaños de gestión de riesgos efectiva. Establece los principios, el marco y un proceso para la gestión de cualquier tipo de riesgo en una forma transparente, sistemática y fiable en cualquier ámbito o contexto. Al mismo tiempo, la ISO publica la Guía ISO 73:2009, el vocabulario de gestión de riesgos, que complementa la norma ISO 31000, proporcionando una colección de términos y definiciones relativas a la gestión del riesgo. Kevin W. Knight AM, Presidente del grupo de trabajo ISO que ha desarrollado el estándar explica: "Todas las organizaciones, no importa cuán grande o pequeño, frente a factores internos y externos que generan incertidumbre sobre si serán capaces de alcanzar sus objetivos. El efecto de esta incertidumbre es el «riesgo» y es inherente a todas las actividades. "

"De hecho-continuó-" se puede argumentar que la crisis financiera mundial como resultado del fracaso de las juntas y de gestión ejecutiva para gestionar eficazmente los riesgos. La ISO 31000 se espera que ayude a la industria y el comercio, públicos y privados, con confianza salir de la crisis ". La norma recomienda que las organizaciones desarrollar, aplicar y mejorar continuamente un marco de gestión del riesgo como un componente integral de su sistema de gestión.

"ISO 31000 es un documento práctico que pretende ayudar a las organizaciones en el desarrollo de su propio enfoque de la gestión del riesgo. Pero esto no es un estándar que las organizaciones pueden solicitar la certificación al. Mediante la aplicación de la norma ISO 31000, las organizaciones pueden comparar sus prácticas de gestión de riesgo con un punto de referencia reconocido internacionalmente, establecen los principios racionales para la ordenación eficaz. La Guía ISO 73 más se asegurará de que todas las organizaciones están en la misma página cuando se habla de riesgo ", dijo Knight.

ISO 31000 está diseñado para ayudar a las organizaciones:

  • Incrementar la posibilidad de alcanzar los objetivos trazados.
  • Fomentar una gestión proactiva
  • Ser consciente de la necesidad de identificar y tratar los riesgos en toda la organización
  • Mejorar la identificación de las oportunidades y amenazas
  • Cumplir con las exigencias legales y reglamentarias y las normas internacionales
  • Mejorar los informes financieros
  • Mejorar la gobernabilidad
  • Mejorar la confianza de los inversionistas
  • Establecer una base confiable para la toma de decisiones y la planificación de resultados
  • Mejorar los controles
  • Efectivamente asignar y utilizar recursos para el tratamiento del riesgo
  • Mejorar la eficacia y eficiencia operativa
  • Mejorar la salud y de seguridad, así como la protección delmedio ambiente
  • Mejorar la prevención de pérdidas y de manejo de incidentes
  • Reduzca al mínimo las pérdidas
  • Mejorar el aprendizaje organizacional
  • Mejorar la capacidad de resistencia de la organización.
ISO 31000 y la Guía ISO 73 puede aplicarse a cualquier entidad pública, privada o empresa de la comunidad, asociación, grupo o individuo. Los documentos serán de utilidad para:

  • Los responsables de la aplicación de la gestión del riesgodentro de sus organizaciones
  • Aquellas personas que necesitan para garantizar que unaorganización gestiona el riesgo
  • Aquellos que necesitan para evaluar una organización de las prácticas en la gestión de riesgo
  • Los desarrolladores de los estándares, guías de procedimientos y códigos de prácticas relativos a la gestión del riesgo.

Tomado de ISO - News - New ISO standard for effective management of risk
 

Los últimos temas