Está en la página 1de 7

calidad junio 2006 7/6/06 14:47 Pgina 12

EN PORTADA

La gestin de la seguridad
en la empresa:
Introduccin el personal y su know how, la proteccin de Si analizamos las tendencias actuales, y
Vivimos en un mundo globalizado y cada vez la informacin y los procesos de negocio es los diferentes esquemas y normas existen-
ms competitivo, en el que las empresas se cada vez ms estrecha. La clave est en que tes a nivel mundial para gestionar la seguri-
encuentran con nuevos desafos que hacen las organizaciones inviertan en aplicar herra- dad de la informacin en la empresa, pode-
necesaria la bsqueda de nuevas vas que les mientas que mejoren su seguridad, que les mos ver que existe toda una sopa de letras
permitan obtener una ventaja sostenible. En el permitan proteger y evitar en lo posible que y nmeros:
presente artculo pretendemos facilitar algu- los activos de mayor valor se pierdan ante
nas de las claves para gestionar la seguridad cualquier eventualidad, y en desarrollar e im- Referenciales nacionales e internacionales
de la informacin en la empresa. plementar enfoques y esquemas para el con- especficos.
Los Sistemas de Gestin de Seguridad de trol y gestin de las amenazas presentes y Normas creadas por agentes privados para
la Informacin (en adelante SGSI), as como futuras. la proteccin de datos.
las redes de trabajo de dichas organizacio-
nes, se estn viendo afectadas por amenazas como consecuencia de estas situaciones,
de seguridad, ataques y fraudes informticos,
problemas de sabotajes, virus informticos as como de la vulnerabilidad, dependencia
y otro tipo de contingencias, imprevistos y e inestabilidad actual de las organizaciones de
catstrofes mayores, con el posible riesgo de
eliminacin y prdida de informacin. sus SGSI, la seguridad de la informacin es uno
La relacin entre las tecnologas de la in- de los retos ms acuciantes para las empresas
formacin, la seguridad de las instalaciones,

[12] calidad >> junio 2006


calidad junio 2006 7/6/06 14:47 Pgina 13

de la informacin
ISO 27001
UNE 71502 Sistemas de Gestin de Seguridad de la Infor- Cronolgicamente a este primer gran hito
ISO / IEC 17799 macin. Requisitos, norma internacional que en la normalizacin de la gestin de la segu-
BS 7799 pretende sustituir a las anteriores y ser lder ridad de la informacin le han seguido las
BS 15000 de los SGSI. siguientes normas y etapas:
ISO 27001
Antecedentes: de los comienzos En 1998, tres aos despus, se publica la
que crean confusin si no se est verdade- de la gestin de seguridad de la norma BS 7799-2, en la que se recogen
ramente apoyado y asesorado por expertos a informacin hasta la ISO 27001:2005 especificaciones para la gestin de la
la hora de poder seleccionar una norma o un A primeros de la dcada de los 90, el Depar- seguridad de la informacin y se lanzan
sistema, que permita rentabilizar todas sus tamento de Comercio e Industria del Reino requerimientos certificables por primera vez.
inversiones en seguridad en trminos de in- Unido inici el desarrollo de una norma brit- En el ao 1999, se lanza la segunda edicin,
fraestructura, consultora para la implementa- nica (en adelante BS), para proteger y regular en la que se aade e-commence al alcan-
cin, formacin continua del personal, mejo- la gestin de la seguridad en la empresa, y ce de la norma. En aquella poca, la Organi-
ra tanto del hardware como del software, como respuesta a las peticiones de la indus- zacin Internacional de Normalizacin (ISO)
envo peridico de informacin a grupos de tria, el gobierno y los comerciantes para crear comienza a interesarse ya por los trabajos
inters (clientes, proveedores, empleados, una estructura comn de seguridad de la publicados por el Instituto ingls.
accionistas, administracin, etc.). informacin. La primera norma fue aprobada Tras una revisin de ambas partes de la
A finales del ao 2005 fue publicada ofi- oficialmente en 1995 (BS 7799:95) y nace norma, en diciembre del ao 2000, ISO
cialmente la norma ISO 27001: Tecnologas como un cdigo de buenas prcticas para la aprueba la norma ISO 17799 Parte 1, que
de la Informacin. Tcnicas de Seguridad. gestin de seguridad de la informacin. es el Cdigo de Prctica para los requisitos

junio 2006 << calidad [13]


calidad junio 2006 7/6/06 14:47 Pgina 14

de gestin de seguridad de la informacin ISO/IEC 15408: Information Technology- ISO 27001 se ha creado entre otras cuestiones
(no certificable). Esta norma est formada security techniques-evaluation criteria. para garantizar su adecuacin y proporcionar
por un conjunto completo de controles que ISO/IEC 12207: Software life cycle pro- controles de seguridad que protejan adecuada-
conforman las buenas prcticas de seguri- cesses. mente los activos de la informacin y propor-
dad de la informacin, y que pueden ser ISO/IEC 18045: Methodology for IT cionar confianza a los consumidores, clientes
aplicadas por toda organizacin con inde- security evaluation. y otras partes interesadas.
pendencia de su tamao. ISO/IEC 13569: Banking and related
En el ao 2002 se realiza la revisin de la financial services-information security Cul es la relacin existente entre ISO
parte 2 la certificable de la BS (BS guidelines. 27001 e ISO/IEC 17799?
7799-2:2002), con el fin de armonizarla ISO/IEC TR 13335: Information techno- ISO 27001 lanza y prepara los requisitos para
con otras normas de gestin tales como la logy guidelines for the management of IT un SGSI; ISO/IEC 17799 debe ayudar a pre-
ISO 9001:2000 y la ISO 14001:1996, as security. parar todo lo concerniente desde un punto de
como con los principios de la Organiza- ISO/IEC TR 15504: Software process vista de partida para el desarrollo especfico
cin para la Cooperacin y el Desarrollo assessment. de mejoras y pautas aplicables para cada
Econmicos (OCDE). BS ISO/IEC 90003:2004: Software engi- organizacin y alcance especfico del SGSI.
Ese mismo ao la norma es publicada neering. Guidelines for the application of No todos los controles que aparecen docu-
norma UNE (UNE-EN ISO/IEC 17799/ ISO 9001:2000 to computer software. mentados en la Gua o Cdigo de Prctica,
1:2002) sin apenas modificacin y se esta- TickIT V5.0: Using ISO 9001:2000 for sern aplicables, y depender del tamao y
blece exclusivamente en Espaa otra nor- software quality management system tipo de organizacin, complejidad, produc-
ma, la UNE 71502. construction, certification and continual tos, niveles de competencia de su personal,
En el ao 2005 se publica la norma ISO improvement. etc. La gua puntualiza adems que las reco-
27001, norma certificable y que reemplaza- BS 15000: IT Service Management. mendaciones debern ser elegidas y utilizadas
r a la actual BS 7799-2. siempre contemplando la legislacin regla-
Finalmente, cabe sealar dos aspectos tam- Desglose y anlisis de los aspectos mentaria aplicable a la organizacin en fun-
bin novedosos y muy interesantes, dado ms relevantes de la norma ISO 27001 cin del alcance del SGSI.
que est previsto igualmente la aprobacin La ISO 27001 proporciona requisitos para un
de la norma ISO 27002, el Cdigo de Prc- SGSI que permitirn a la organizacin estable- SGSI: Tres conceptos bsicos
tica que sustituir a la actual ISO 17799: cer, implantar, operar, supervisar o en trminos Los tres conceptos bsicos o pilares de la
2005 y otra norma que ampliar a las exis- de norma monitorizar, revisar, mantener y seguridad de la informacin son C-I-D:
tentes (ISO 27004), que establecer las mejorar un SGSI documentado en el contexto
mtricas y medidas del sistema de gestin de la actividad de la organizacin, teniendo en confidencialidad
de la seguridad, buscando su eficiencia. Por cuenta sus problemticas y riesgos de seguri- integridad y
lo tanto, en un futuro cercano existirn las dad o de otro tipo, intrnsecos a su negocio. La disponibilidad
Normas 27001-Certificable; 27002-Cdigo
de Prctica y 27004-Mtricas y Medidas del Grfico 1

Sistema de Gestin de la Seguridad.


nicamente como referencia complementa- Disponibilidad Disponibilidad
ria hemos credo interesante incluir a nues- La informacin es un rea crtica Solamente deben acceder a la
tros lectores, algunas de las normas y mo- del negocio y tiene que estar informacin correspondiente en
disponible para los usuarios cada caso, aquellos que estn
delos relacionados con las Tecnologas de autorizados. autorizados para ello.
la Informacin, y que existen mundialmen-
te adems de la ISO 27001 y que la com-
Integridad
plementan en funcin de la organizacin y
En las reas crticas del negocio la
del alcance de los procesos de negocio a
informacin es confiable y completa.
implantar y, en su caso, certificar:

[14] calidad >> junio 2006


calidad junio 2006 7/6/06 14:47 Pgina 15

El SGSI es la mejor manera de supervisar, de proteccin. Es a este nivel que intervienen implementar el Sistema. Se deberan
controlar, revisar peridicamente el trabajo de los sistemas de gestin de la seguridad de identificar, por ejemplo, directrices corpo-
la organizacin en materia de seguridad de la la informacin permitiendo coordinar los es- rativas aplicables y requisitos legales. Ade-
informacin, proporcionando una direccin fuerzos para alcanzar una seguridad ptima ms de esto, el contexto de la actividad de
de las actividades relacionadas con la seguri- (ver grfico 2). la organizacin debera quedar reflejado en
dad de la informacin en respuesta a los fac- Un sistema de gestin debe incluir un m- las polticas y objetivos de seguridad y se
tores de cambio por agentes internos o exter- todo de evaluacin, medidas de proteccin debera considerar al definir el alcance del
nos. Todo individuo dentro de la organizacin y un proceso de documentacin y de revi- SGSI. Durante esta fase la organizacin
debe aceptar su responsabilidad para mejorar sin. Esto ltimo es el principio del Modelo tambin disea un procedimiento formal
el SGSI. del PDCA (Establecer-Implantar-Monitorizar para la continua identificacin y evaluacin
y Verificar-Actuar, manteniendo y mejorando de riesgos y la seleccin de los objetivos
Compatibilidad con otras normas el SGSI). Este modelo popularizado por W. de control y controles que le permitirn
internacionales Edwards Deming (y conocido como el Ciclo gestionar estos riesgos. Al final de este
Una de las fortalezas y claves del xito de la Deming) recuerda fuertemente al modelo de proceso, la organizacin prepara la decla-
nueva ISO 27001 es que la estructura de gestin de la calidad ISO 9001 (ver grfico 3). racin de aplicabilidad.
la norma est relacionada, construida y docu- DO. Hacer, implementar. Es importante
mentada, como el resto de las siguientes nor- PLAN. En esta fase necesaria para la plani- centrarse inicialmente en el desarrollo e
mas ISO de gestin: ficacin, definicin y el establecimiento del implementacin de un plan efectivo y a
SGSI, es importante considerar el entorno medio y largo plazo para la atenuacin de
1. Serie ISO 9000, tanto la norma ISO 9001, de la actividad de la organizacin que los riesgos. Durante esta fase, los controles
como las Directrices de mejora del desem-
Grfico 2
peo (9004) como el vocabulario y termi-
nologa (ISO 9000). Requisito
2. Norma ISO 14001 para Sistemas de Ges-
tin Medioambiental. Conforme?
Planificar Hacer Comprobar S
3. Norma ISO 19011, que proporciona las
guas para auditores de sistemas de cali-
dad y/o medio ambiente. Accin Accin No
Feed back
preventiva correctiva

Con la ISO 27001 y en funcin del alcance


Grfico 3
del SGSI, la organizacin deber controlar y
garantizar igualmente el cumplimiento de las
leyes y reglamentaciones aplicables (por ejem- Partes
PLAN
Partes
interesadas interesadas
plo: medidas de nivel bajo-medio-alto aplica- Establecer
el SGSI
bles a la organizacin establecidos por la Ley
Orgnica de Proteccin de Datos en Espaa).
DO
ACT
Implantar
Mejora continua basada en el ciclo P-D-C-A Mantener y
y operar
mejorar el SGSI
Es evidente que la seguridad de la informa- el SGSI

cin no se termina en la implementacin


de un firewall o con la contratacin de una
Requisitos de Seguridad
empresa de seguridad. Es necesario integrar CHECK
seguridad de la de la
Establecer
las mltiples iniciativas puestas en ejecucin informacin y informacin
el SGSI
expectativas gestionada
dentro de una estrategia global con el fin de
que cada elemento ofrezca un nivel ptimo

junio 2006 << calidad [15]


calidad junio 2006 7/6/06 14:47 Pgina 16

seleccionados en la fase de planificacin Grfico 4: ndice de la estructura


de la norma ISO 27001 en una organizacin
se implementarn para alcanzar los objeti- de la ISO 27001 requiere la implicacin de todas las unidades
vos de control. En esta fase se inicia el Plan 1. Alcance
operativas.
de Formacin para incrementar la concien- 1.1. General
ciacin y conocimiento del personal que 1.2. mbito de aplicacin PASO 2: Alcance del SGSI
2. Referencias normativas
garantice la correcta implementacin de Definicin del alcance del SGSI, etapa clave
3. Trminos y definiciones
los controles. para el xito posterior del proyecto:
4. Elementos del Sistema de Gestin de Seguridad
CHECK. Seguimiento, monitorizacin y de la Informacin
revisin del SGSI. Realizacin peridica de 4.1. Requisitos generales Alcance del SGSI: qu unidades operati-
4.2. Establecimiento y gestin del SGSI
auditoras internas del SGSI y seguimiento 4.2.1. Establecimiento del SGSI
vas y actividades estarn dentro del entor-
regular de la eficiencia del sistema. La 4.2.2. Implantacin y operativa del SGSI no de seguridad de la informacin?
organizacin tambin revisa el nivel de los 4.2.3. Revisin y monitorizacin del SGSI Limitaciones del SGSI: caractersticas es-
4.2.4. Mantenimiento y mejora del SGSI
riesgos residuales. 4.3. Requisitos de la Documentacin pecficas de la organizacin (tamao, cam-
ACT. Actuar, mantener y mejorar el SGSI. 4.3.1. General po de accin, etc.), ubicacin de la organi-
4.3.2. Control de los documentos
Cuando se han identificado las vulnera- 4.3.3. Control de los registros
zacin, activos (inventario de todos los
bilidades y debilidades, se deben llevar a 5. Responsabilidad de la Direccin datos crticos), tecnologa.
cabo las medidas correctivas y preventi- 5.1. Compromiso de la Direccin Conexiones o Interfaces: se debern tener
5.2. Gestin de Recursos
vas apropiadas para mejorar el SGSI, as en cuenta por parte de la organizacin las
5.2.1. Provisin de recursos
como las planificaciones temporales de 5.2.2. Formacin, conocimiento y competencia relaciones con otros sistemas, otras orga-
estas mejoras. 6. Auditoras internas del SGSI nizaciones y proveedores externos.
7. Revisin del SGSI Requerimientos de Seguridad del SGSI: de
7.1. General
Cmo crear e implementar su naturaleza legal o del negocio.
7.2. Entradas para la revisin
Sistema de Gestin de Seguridad 7.3. Salidas a la revisin Exclusiones y justificacin de las exclusio-
de la Informacin? 8. Mejora continua del SGSI nes (Declaracin de aplicabilidad).
Los siguientes pasos exponen, de modo 8.1. Mejora continua Contexto estratgico: las medidas de
8.2. Accin correctiva
sucinto y muy prctico, el mtodo que habi- 8.3. Accin preventiva seguridad planificadas deben tener en
tualmente han venido utilizando las organiza- Hay tambin tres anexos: cuenta la posicin actual y futura de la
ciones que han implantado y posteriormente Anexo A: Objetivos de Control y Controles (inclui- organizacin para alcanzar las metas fija-
dos en una tabla)
certificado BS7799 con xito, los cuales son das por la direccin.
Anexo B: OECD principios de la norma internacional
aplicables igualmente para el desarrollo de la Recopilacin de la documentacin existen-
Anexo C: Relacin entre ISO 9001, 14001 y la nor-
ISO 27001. ma internacional ISO 27001 te: para simplificar y mejorar la eficacia del
proceso desde el inicio, es necesaria una
PASO 1: Inicio del proyecto establecida requerir con toda seguridad revisin de la documentacin existente pa-
En esta primera etapa se pretende asegurar ajustes, as como una mejora continua. ra evaluar el alcance de las medidas exis-
para el xito de todo el proyecto, el compro- Respecto al equipo inicial del proyecto tentes, como el manual de gestin de cali-
miso de la direccin general y seleccionar y (coordinadores, grupos de trabajo, etc.), se dad de la norma ISO 9001, el de la 14001
formar a los miembros del equipo inicial del debe formar un comit de direccin del pro- en su caso, o el manual de polticas de se-
proyecto. yecto que puede estar compuesto por un guridad.
Para reducir la duracin del proceso, el director ejecutivo, el director del proyecto y Redaccin de un inventario documental
apoyo de la direccin debe estar presente a representantes de las diferentes unidades por los responsables de departamento
todos los niveles: operativo, tcnico y presu- operativas implicadas. Es habitual que en (ejemplos):
puestario, as como en el de la planificacin algunas organizaciones grandes, el respon- a. Documentos de la poltica de seguridad.
temporal. La direccin general debe com- sable de seguridad pueda llevar a cabo gran b. Normas y procedimiento de las polticas
prender que su apoyo necesariamente conlle- parte de las tareas del director del proyecto. (administrativos o tcnicos).
va un esfuerzo continuo. La infraestructura En la mayora de los casos, la implementacin c. Informes de evaluacin de riesgos.

[16] calidad >> junio 2006


calidad junio 2006 7/6/06 14:47 Pgina 17

d. Planes de tratamiento de riesgos. aceptar el riesgo, evitar el riesgo y transferen- documentos creados y se complementa con
e. Documentos que indiquen la existencia cia del riesgo. la formacin del personal en las etapas en
de controles de seguridad y su gestin; que sea necesario.
por ejemplo, informes y planes de audi- PASO 5: Programa de Formacin
tora, informes de incidencias, etc. y Sensibilizacin para el Personal PASO 7: Ajustes y preparacin
La organizacin debe asegurarse de que para la Auditora de Certificacin
PASO 3: Evaluacin de riesgos todos los miembros del personal con respon- El Diagnstico es uno de los pasos previos e
Con independencia del tipo o tamao de la sabilidades especficas en el SGSI estn debi- imprescindibles de toda organizacin que
empresa, todas las organizaciones son vulne- damente formados, cualificados y capacitados desee y tenga como objetivo la certificacin
rables a las amenazas que ponen en peligro la para realizar sus funciones. La organizacin de acuerdo a la norma ISO 27001, con el fin
confidencialidad, integridad y disponibilidad debe tambin asegurarse de que el personal de validar si el sistema sigue las especifica-
de la informacin importante. necesario est concienciado de la importan- ciones necesarias para la implantacin de su
Cuanto antes se adopten las medidas co- cia de sus actividades en la seguridad de la marco de gestin.
rrectivas, la seguridad representar un menor informacin y de cmo contribuyen ellos a Otro de los pasos que es un requisito sine
coste y ser ms efectiva. Para poder realizar alcanzar los objetivos del SGSI. qua non para el xito de la auditora es la
una identificacin y seleccin de controles Es importante desarrollar un programa Declaracin de Aplicabilidad, que deber ser
ms sencillos que permitan una mejor ges- de formacin y sensibilizacin con el fin de obligatoriamente realizada antes de la audi-
tin de los recursos humanos y financieros se educar a todos los empleados. Los emplea- tora.
debe conocer la fuente y naturaleza de las dos tienen que entender y respetar las buenas Este documento (que se convertir en un
amenazas. prcticas de seguridad de la informacin. registro imprescindible del SGSI de cara a la
auditora de certificacin) proporciona la jus-
Aplicabilidad de los controles de la ISO PASO 6: Documentacin e implantacin tificacin para la aplicabilidad o no aplica-
17799: diagnstico preliminar. del SGSI bilidad de cada control ISO 27001 del SGSI
Identificacin y evaluacin de activos, La documentacin de un SGSI es una exigen- en cuestin, incluyendo tambin dnde es
datos a proteger. cia necesaria y previa a la implantacin del aplicable el estado de implantacin de cada
Identificacin y evaluacin de amenazas sistema y se articula en torno a dos puntos control.
y vulnerabilidades. estratgicamente claves: En la Declaracin de Aplicabilidad deben
ser explicados los objetivos, los controles
PASO 4: Tratamiento y administracin La descripcin de la estrategia de la or- seleccionados, y las razones para su selec-
del riesgo ganizacin, sus objetivos, la evaluacin de cin, como as tambin las razones para la
En este paso es bsico conocer cmo la riesgos y las medidas adoptadas para evi- exclusin de cualquier medida de la norma
seleccin y la implantacin de los controles tar o atenuar los mismos. ISO 27001.
permite reducir los riesgos a un nivel acepta- El control y el seguimiento del funciona-
ble por la organizacin. Esta gestin general- miento del SGSI. Es usual plantear por lo PASO 8: Control y mejora continua
mente es una funcin de la: menos cuatro niveles de documentacin Control y mejora continua del SGSI de acuer-
como muestra el grfico 5: do al Ciclo de DEMING (P-D-C-A) estableci-
Poltica de seguridad inicial. do en la norma debindose realizar antes de
Nivel de seguridad requerido. Una vez realizado lo anterior, o en para- la Auditora de Certificacin en funcin de los
Resultados de la evaluacin de riesgos. lelo, se lleva a cabo la implantacin de los resultados del diagnstico.
Reglamentacin y legislacin aplicable.
Grfico 5
Regulaciones y restricciones del negocio
Nivel 1 Manual de seguridad Poltica, evaluacin de riesgo, declaracin de aplicabilidad
existentes.
Nivel 2 Procedimientos Procesos: Qu-quin-cundo-dnde?
Nivel 3 Fichas de trabajo, formularios, etc. Descripcin de cmo se realizan los trabajos y actividades
En general existen cuatro opciones para Nivel 4 Registros Este nivel proporciona pruebas objetivas de conformidad con
el tratamiento del riesgo: reducir el riesgo, las exigencias del SGSI

junio 2006 << calidad [17]


calidad junio 2006 7/6/06 14:47 Pgina 18

Cmo se desarrolla el proceso el equipo auditor, itinerario, tiempos, recursos los riesgos, pudiendo obtener un mejor
de certificacin? necesarios, etc. conocimiento de los sistemas de informa-
Es indudable que una de las grandes ventajas En la fecha programada se llevar a cabo la cin, sus debilidades y los medios de pro-
para una empresa certificada es su reconoci- auditora en la instalacin/instalaciones de teccin.
miento externo. Disponer de la certificacin la organizacin donde est desplegado e im- 7. Garantiza una mejor disponibilidad de los
supone que una tercera parte independiente plantado el SGSI. documentos, informacin y datos.
y acreditada para ello, avala que los niveles 8. Evita prdidas, robos, descuidos, etc., con
del SGSI cumplen los estndares internacio- Ventajas de los Sistemas de Gestin los activos de informacin en la organi-
nalmente aceptados de buenas prcticas para de Seguridad de la Informacin zacin.
la gestin de la seguridad de la informacin. Evidentemente slo por el hecho de utilizar la 9. Garantiza la conformidad y el cumplimien-
El proceso de certificacin ISO 27001 es norma ISO 17799 o de obtener la certificacin to a las autoridades competentes de los
muy sencillo y es completamente voluntario. ISO 27001 no es razn suficiente para esta- aspectos referentes a la reglamentacin y
Las organizaciones que hayan completado blecer que una organizacin est segura al leyes aplicables, pudiendo evidenciarlo
con xito el proceso de certificacin pueden 100%; la seguridad completa no existe a mediante registros. En este aspecto la nor-
obtener una mayor confianza en su capacidad menos que se d una inactividad total... No ma es complementaria a su vez de otras
para gestionar la seguridad de la informacin. obstante, la adopcin de esta norma propor- normas y legislaciones ya existentes: por
La auditora se realiza en dos fases: ciona de un modo indiscutible ventajas que ejemplo, en Espaa para la proteccin de
todo buen directivo debera tener en cuenta. los datos de carcter personal, auditando
1. Revisin de la documentacin (fase 1): adems su cumplimiento peridico (cada
Uno de los objetivos de la auditora fase 1 es 1. Aumenta el compromiso de la organiza- ao), por una entidad de Certificacin
la revisin de la documentacin, que permite cin, dado que el sistema permite garanti- Independiente; y otras a nivel internacional
a la Entidad de Certificacin la comprensin zar y demostrar la eficacia de los esfuerzos como: HIPAA, Privacy Act of 1974, Com-
del SGSI dentro del contexto de la poltica de desarrollados para asegurar la organiza- puter Security Act of 1987, National Infras-
seguridad, objetivos y aproximacin a la ges- cin en todos sus niveles. tructure Act of 1996, Gramm-Leach-Bliley
tin de riesgos. sta tambin sirve como un 2. Salvaguarda ventajas competitivas sobre Act of 1999, Government Information
punto de referencia til a la hora de preparar tcnicas avanzadas en gestin, mejora de Security Reform Act of 2001.
la auditora de fase 2 y ofrece una oportunidad procesos, nuevos desarrollos de software, 10. Facilita los procesos de formacin y
para evaluar el grado de preparacin de la etc. conocimiento del personal en materia de
organizacin. 3. Incrementa la confianza de los clientes, seguridad de la informacin, siendo una
Dicha fase puede complementarse, en fun- usuarios y otras partes interesadas con herramienta compatible y complementa-
cin de la complejidad del SGSI, con una respecto a la informacin (por ejemplo de ria con otros Sistemas de Gestin (ISO
visita a las instalaciones de la organizacin carcter personal, confidencial, etc.) que 9001 e ISO 14001) y pudiendo realizarse
con el fin de comprobar y/o aclarar diferentes maneja la empresa. una Auditora Integrada de su Sistema de
aspectos del SGSI que sean requisitos obli- 4. Obtiene reducciones en las primas de su Gestin (por ejemplo calidad e informa-
gatorios para el xito de la auditora de certi- seguro, vinculadas a una posible disminu- cin) por un auditor independiente califi-
ficacin. cin de los incidentes en materia de segu- cado para ambas normas.
ridad de la informacin. 11. Genera confianza entre organizaciones
2. Auditora in situ (fase 2) 5. Permite acceder a concursos pblicos, que intercambian informacin, tanto a
Esta auditora est guiada por las conclu- seleccin de proveedores, etc., al tener un nivel nacional como internacional.
siones del informe de auditora de fase 1. Se SGSI certificado.
redactar el plan de auditora basndose en 6. Mejora la eficacia de las operaciones, per- RAMN ROBLES, LVARO RODRGUEZ DE ROA
estas conclusiones, y se enviar con la debi- sonas y procesos relacionados con la / Comit de Entidades de Certificacin
da antelacin a la organizacin proponiendo seguridad de la informacin; la gestin de de la AEC

[18] calidad >> junio 2006

También podría gustarte