Está en la página 1de 50

NormaTcnicaPeruana:

NTPISO/IEC17799:2004EDI.
TECNOLOGIADELAINFORMACIN.CODIGODE
BUENASPRACTICASPARALAGESTIONDELA
SEGURIDADDELAINFORMACION.1EDICIN


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

ANTECEDENTES

DeconformidadconelDecretoSupremoN0662003
PCMyelROFdelaPCMaprobadoporelDecreto
SupremoN0672003PCM,laPresidenciadelConsejo
deMinistrosseencargadenormar,coordinar,integrary
promovereldesarrollodelaactividadinformticaenla
AdministracinPblica,impulsandoyfomentandoeluso
delasnuevastecnologasdelainformacinparala
modernizacinydesarrollodelEstado,actacomoente
rectordelSistemaNacionaldeInformtica,ydirigey
supervisalapolticanacionaldeinformticaygobierno
electrnico.


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

ANTECEDENTES
MedianteResolucindelaComisindeReglamentos
TcnicosyComercialesN00262004/CRTINDECOPI
seaprobcomoNormaTcnicaPeruanalaNTP
ISO/IEC17799:2004EDI.TecnologadelaInformacin.
Cdigodebuenasprcticasparalagestindela
seguridaddelainformacin.1Edicin
MedianteResolucinMinisterialN2242004PCMcon
fecha23deJuliode2004seaprobsuusoobligatorioen
todaslasEntidadesintegrantesdelSistemaNacionalde
Informtica,sealndosequeapartirdeldasiguientede
lapublicacindelapresenteResolucinsedeberaplicar
enlasEntidadesantesmencionadasenunplazode
dieciocho(18)mesesparasuimplantacin.

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

ANTECEDENTES

ISO/IEC17799:2000Informationtechnology
Codeofpracticeforinformationsecuritymanagement

UNEISO/IEC17799:2002Tecnologadela
informacin.
CdigodebuenasprcticasparalaGestindela
SeguridaddelaInformacin.


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

1.OBJETOYCAMPODEAPLICACIN

Estanormaofrecerecomendacionespararealizarla
gestindelaseguridaddelainformacinque
puedenutilizarseporlosresponsablesdeiniciar,
implantaromantenerlaseguridadenuna
organizacin.Persigueproporcionarunabase
comnparadesarrollarnormasdeseguridaddentro
delasorganizacionesyserunaprcticaeficazdela
gestindelaseguridad,ascomoproporcionar
confianzaenlasrelacionesentreorganizaciones.


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

2.TERMINOSYDEFINICIONES
2.1.SeguridaddelaInformacin
Preservacinde:
Confidencialidad.Aseguramientodequela
informacinesaccesiblesoloparaaquellosautorizadosa
teneracceso.
Integridad.Garantadelaexactitudyelcontenido
completodelainformacinylosmtodosdesu
procesamiento.
Disponibilidad.Aseguramientodequelosusuarios
autorizadostienenaccesocuandolorequieranala
informacinysusactivosasociados.


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

2.TERMINOSYDEFINICIONES

2.2.EvaluacindelRiesgo
Procesodeevaluacindelasamenazas,impactosy
vulnerabilidadesdelainformacinydelosmediosde
tratamientodelainformacinydesuprobable
ocurrencia.
2.3.GestindelRiesgo
Procesodeidentificacin,controlyminimizacino
eliminacin,auncostoaceptable,delosriesgosque
afectenalossistemasdeinformacin.


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

3.POLTICADESEGURIDAD

3.1.Polticadeseguridaddelainformacin
OBJETIVO:Dirigirydarsoportealagestindela
seguridaddelainformacin.
Lagerenciadeberaestablecerdeformaclaralaslneas
delapolticadeactuacinymanifestarsuapoyoy
compromisoalaseguridaddelainformacin,publicando
ymanteniendounapolticadeseguridadentodala
organizacin.
Documentodepolticadeseguridaddelainformacin.
Revisinyevaluacin.


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

4.ASPECTOSORGANIZATIVOSPARALASEGURIDAD
4.1.Estructuraparalaseguridaddelainformacin
OBJETIVO:Gestionarlaseguridaddelainformacin
dentrodelaorganizacin.
Deberaestablecerseunaestructuradegestinpara
iniciarycontrolarlaimplantacindelaseguridaddela
informacindentrodelaorganizacin,encoordinacin
conlasgerenciasparaaprobarlapolticadeseguridad
delainformacin,asignarrolesdeseguridady
coordinarlaimplantacindelaseguridadentodala
organizacin.
Deberafomentarseunenfoquemultidisciplinariodela
seguridaddelainformacin.

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

4.ASPECTOSORGANIZATIVOSPARALASEGURIDAD
4.1.Estructuraparalaseguridaddelainformacin
Comitdegestindeseguridaddelainformacin.
Coordinacindelaseguridaddelainformacin.
Asignacinderesponsabilidadessobreseguridadde
la
informacin.
Procesodeautorizacinderecursosparael
tratamientodelainformacin.
Asesoramientodeespecialistasenseguridaddela
informacin.
Cooperacinentreorganizaciones.
Revisinindependientedelaseguridaddela
informacin.

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

4.ASPECTOSORGANIZATIVOSPARALASEGURIDAD
4.2.Seguridadenlosaccesosdeterceraspartes
OBJETIVO:Mantenerlaseguridaddequelosrecursos
detratamientodelainformacinydelosactivosde
informacindelaorganizacinseanaccesiblespor
terceros.

Deberacontrolarseelaccesodetercerosalos
dispositivosdetratamientodeinformacindela
organizacin.


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

4.ASPECTOSORGANIZATIVOSPARALASEGURIDAD

4.2.Seguridadenlosaccesosdeterceraspartes
Identificacinderiesgosporpartedeterceros

Tiposdeacceso
Motivosdeacceso
Subcontratadostrabajandoenlaorganizacin

Requisitosdeseguridadencontratosconterceros


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

4.ASPECTOSORGANIZATIVOSPARALASEGURIDAD
4.3.Outsourcing

OBJETIVO:Mantenerlaseguridaddelainformacin
cuandolaresponsabilidaddesutratamientoseha
externalizadoaotraorganizacin.

Losacuerdosdeoutsourcingdeberanincluirenel
contratoentrelaspartes,losriesgos,controlesy
procedimientosdeseguridadparasistemasde
informacin,entornosderedesyterminales.

Requisitosdeseguridadencontratosdeoutsourcing


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

5.CLASIFICACINYCONTROLDEACTIVOS
5.1.Responsabilidadsobrelosactivos
OBJETIVO:Mantenerunaproteccinadecuadasobre
losactivosdelaorganizacin.
Sedeberaadjudicarlaresponsabilidaddetodoslos
activosdeinformacinimportantesysedebera
asignarunpropietario.Laresponsabilidadsobrelos
activosayudaaasegurarquesemantienela
proteccinadecuada.Deberanidentificarselos
propietariosparatodoslosactivosimportantes,yse
deberaasignarlaresponsabilidaddelmantenimiento
deloscontrolesapropiados.
Inventariodeactivos

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

5.CLASIFICACINYCONTROLDEACTIVOS
5.2.Clasificacindelainformacin
OBJETIVO:Asegurarunniveldeproteccinadecuado
alosactivosdeinformacin.
Lainformacindeberaclasificarseparaindicarla
necesidad,prioridadesygradodeproteccin.
Lainformacintienegradosvariablesdesensibilidady
criticidad.Algunoselementosdeinformacinpueden
requerirunniveladicionaldeproteccinounuso
especial.
Guasdeclasificacin
Marcadoytratamientodelainformacin

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

6.SEGURIDADLIGADAALPERSONAL
6.1.Seguridadenladefinicindeltrabajoylos
recursos
OBJETIVO:Reducirlosriesgosdeerroreshumanos,
robos,fraudesomalusodelasinstalacionesylos
servicios.
Laseguridaddeberacontemplarsedesdelasetapas
deseleccindepersonal,incluirseenloscontratosy
seguirseduranteeldesarrollodelarelacinlaboral.
Inclusindelaseguridadenlasresponsabilidades

laborales
Seleccinypolticadepersonal

Acuerdosdeconfidencialidad
NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

6.SEGURIDADLIGADAALPERSONAL
6.2.Formacindeusuarios
OBJETIVO:Asegurarquelosusuariossonconsientes
delasamenazasyriesgosenelmbitodelaseguridad
delainformacin,yqueestnpreparadospara
sostenerlapolticadeseguridaddelaorganizacinen
elcursonormaldesutrabajo.
Losusuariosdeberanrecibirformacinen
procedimientosdeseguridadyenelusocorrecto
delosrecursosdetratamientodeinformacinpara
minimizarlosposiblesriesgosenlaseguridad.
Formacinycapacitacinenseguridaddela

informacin
NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

6.SEGURIDADLIGADAALPERSONAL
6.3.Respuestaanteincidenciasymalos
funcionamientosdelaseguridad
OBJETIVO:Minimizarlosdaosprovocadospor
incidenciasdeseguridadyporelmalfuncionamiento,
controlndolosyaprendiendodeellos.
Deberainformarsedelasincidenciasqueafectenala
seguridaddelainformacinporloscanalesdela
organizacinadecuados,lomsrpidamenteposible.
Comunicacindelasincidenciasdeseguridad
Comunicacindelasdebilidadesdeseguridad
Comunicacindelosfallosdelsoftware
Aprendiendodelasincidencias
Procedimientodisciplinario

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

7.SEGURIDADFSICAYDELENTORNO
7.1.reasseguras
OBJETIVO:Evitaraccesosnoautorizados,daose
interferenciascontraloslocalesylainformacindela
organizacin.
Losrecursosparaeltratamientodeinformacincrticao
sensibleparalaorganizacindeberanubicarseenreas
segurasprotegidas.
Permetrodeseguridadfsica
Controlesfsicosdeentradas
Seguridaddeoficinas,despachosyrecursos
Eltrabajoenlasreasseguras
reasaisladasdecargaydescarga

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

7.SEGURIDADFSICAYDELENTORNO
7.2.Seguridaddelosequipos
OBJETIVO:Evitarprdidas,daosocomprometerlos
activosascomolainterrupcindelasactividadesdela
organizacin.
Instalacinyproteccindeequipos
Suministroelctrico
Seguridaddelcableado
Mantenimientodeequipos
Seguridaddeequiposfueradeloslocalesdela
organizacin
Seguridadenelreusooeliminacindeequipos


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

7.SEGURIDADFSICAYDELENTORNO
7.3.Controlesgenerales
OBJETIVO:Prevenirlasexposicionesariesgoorobosde
informacinyderecursosdetratamientodeinformacin.
Lainformacinylosrecursosdetratamientode
informacindeberanestarprotegidosdesudifusin,
modificacinnoautorizadaorobo;sedeberaninstalar
medidasycontrolesparaminimizarlasprdidasylos
daos.
Polticadepuestodetrabajodespejadoybloqueode
pantalla
Extraccindepertenencias


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

8.GESTINDECOMUNICACIONESYOPERACIONES
8.1.Proc.yresponsabilidadesdeoperacin
OBJETIVO:Asegurarlaoperacincorrectayseguradelos
recursosdetratamientodeinformacin.
Sedeberanestablecerresponsabilidadesyprocedimientos
paralagestinyoperacindetodoslosrecursosde
tratamientodeinformacin.
Documentacindeprocedimientosoperativos
Controldecambiosoperacionales
Procedimientosdegestindeincidencias
Segregacindetareas
Separacindelosrecursosparadesarrolloypara
produccin
Gestindeserviciosexternos

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

8.GESTINDECOMUNICACIONESYOPERACIONES
8.2.Planificacinyaceptacindelsistema
OBJETIVO:Minimizarelriesgodefallosdelossistemas.

Deberanrealizarseproyeccionesdelosrequisitosfuturos
decapacidadparareducirelriesgodesobrecargadel
sistema.Sedeberaestablecer,documentaryprobar,antes
desuaceptacin,losrequisitosoperacionalesdelos
sistemasnuevos.

Planificacindelacapacidad
Aceptacindelsistema


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

8.GESTINDECOMUNICACIONESYOPERACIONES
8.3.Proteccincontrasoftwaremalicioso
OBJETIVO:Protegerlaintegridaddelsoftwareydela
informacin.

Serequierenciertasprecaucionesparaprevenirydetectar
laintroduccindesoftwaremalicioso.

Medidasycontrolescontrasoftwaremalicioso


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

8.GESTINDECOMUNICACIONESYOPERACIONES
8.4.Gestininternaderespaldoyrecuperacin
OBJETIVO:Mantenerlaintegridadyladisponibilidaddelos
serviciosdetratamientodeinformacinycomunicacin.

Sedeberanestablecerprocedimientosrutinariospara
conseguirlaestrategiaaceptadaderespaldohaciendo
copiasdeseguridad,ensayandosuoportunarecuperacin,
registrandoeventosofallosymonitoreandoelentornode
losequiposcuandoproceda.
Recuperacindelainformacin
Diariosdeoperacin
Registrodefallos

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

8.GESTINDECOMUNICACIONESYOPERACIONES
8.5.Gestinderedes
OBJETIVO:Asegurarlasalvaguardadelainformacinen
lasredesylaproteccindesuinfraestructuradeapoyo.

Lagestindelaseguridaddelasredesquecruzanlas
fronterasdelaorganizacinrequiereunaatencinquese
concretaencontrolesymedidasadicionalesparaproteger
losdatossensiblesquecirculanporlasredespblicas.

Controlesdered


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

8.GESTINDECOMUNICACIONESYOPERACIONES
8.6.Utilizacinyseguridaddelosmediosdeinf.
OBJETIVO:Evitardaosalosactivoseinterrupcionesde
lasactividadesdelaorganizacin.
Sedeberanestablecerlosprocedimientosoperativos
adecuadosparaprotegerlosdocumentos,medios
informticos(discos,cintas,etc.),datosdeentradao
salidaydocumentacindelsistema,dedao,roboy
accesonoautorizado.
Gestindemediosremovibles
Eliminacindemedios
Procedimientosdemanipulacindelainformacin
Seguridaddeladocumentacindesistemas

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

8.GESTINDECOMUNICACIONESYOPERACIONES
8.7.Intercambiodeinformacinysoftware
OBJETIVO:Evitarlaprdida,modificacinomalusodela
informacinintercambiadaentreorganizaciones.
Sedeberanrealizarlosintercambiossobrelabasede
acuerdosformales.Sedeberanestablecer
procedimientosynormasparaprotegerlosmediosen
trnsito.
Acuerdosparaintercambiodeinformacinysoftware
Seguridaddemediosentrnsito
Seguridadencomercioelectrnico
Seguridaddelcorreoelectrnico
Seguridaddelossistemasofimticos
Sistemaspblicamentedisponibles

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

9.CONTROLDEACCESOS
9.1.Requisitosparaelcontroldeaccesos
OBJETIVO:Controlarlosaccesosalainformacin.

Sedeberacontrolarelaccesoalainformacinylos
procesosdelnegociosobrelabasedelosrequisitosde
seguridadynegocio.

Polticadecontroldeaccesos
Polticayrequisitosdenegocio
Reglasdeloscontrolesdeaccesos


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

9.CONTROLDEACCESOS
9.2.Gestindeaccesodeusuarios
OBJETIVO:Evitaraccesosnoautorizadosalossistemas
deinformacin.
Sedeberaestablecerprocedimientosformalespara
controlarlaasignacindelosderechosdeaccesoalos
sistemasyservicios,deberancubrirtodaslasetapasdel
ciclodevidadelaccesodelosusuarios,desdeelregistro
inicialhastalabajadelregistrodelosusuarios.
Registrodeusuarios
Gestindeprivilegios
Gestindecontraseasdeusuario
Revisindelosderechosdeaccesodelosusuarios

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

9.CONTROLDEACCESOS
9.3.Responsabilidadesdelosusuarios
OBJETIVO:Evitarelaccesodeusuariosnoautorizados.

Unaproteccineficaznecesitalacooperacindelos
usuariosautorizados,deberanserconscientesdesus
responsabilidadesenelmantenimientodelaeficaciade
lasmedidasdecontroldeacceso,enparticularrespectoal
usodecontraseasyalaseguridaddelmaterialpuestoa
sudisposicin.

Usodecontraseas
Equipoinformticodeusuariodesatendido


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

9.CONTROLDEACCESOS
9.4.Controldeaccesoalared
OBJETIVO:Proteccindelosserviciosdelared.
Deberacontrolarseelaccesoalosserviciosalasredes
internasyexternas.
Polticadeusodelosserviciosdelared
Rutaforzosa
Autenticacindeusuariosparaconexionesexternas
Autenticacindenodosdelared
Proteccinapuertosdediagnsticoremoto
Segregacinenlasredes
Controldeconexinalasredes
Controldeenrutamientoenlared
Seguridaddelosserviciosdered

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

9.CONTROLDEACCESOS
9.5.Controldeaccesoalsistemaoperativo
OBJETIVO:Evitaraccesosnoautorizadosalos
computadores.
Lasprestacionesdeseguridadaniveldesistemaoperativo
sedeberanutilizarpararestringirelaccesoalosrecursos
delcomputador.
Identificacinautomticadeterminales
Procedimientosdeconexindeterminales
Identificacinyautenticacindelusuario
Sistemadegestindecontraseas
Utilizacindelasfacilidadesdelsistema
Proteccindelusuariofrenteacoacciones
Desconexinautomticadeterminales

Limitacindeltiempodeconexin
NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

9.CONTROLDEACCESOS
9.6.Controldeaccesoalasaplicaciones
OBJETIVO:Evitarelaccesonoautorizadoalainformacin
contenidaenlossistemas.
Sedeberanusarlasfacilidadesdeseguridadlgicadentro
delossistemasdeaplicacin
pararestringirelacceso.
Sedeberanrestringirelaccesolgicoalsoftwareyala
informacinsloalosusuarios
autorizados.

Restriccindeaccesoalainformacin
Aislamientodesistemassensibles

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

9.CONTROLDEACCESOS
9.7.Seguimientodeaccesosyusosdelsistema
OBJETIVO:Detectaractividadesnoautorizadas.
Deberaefectuarseunseguimientoycontroldelos
sistemasparadetectardesviacionesdelapolticade
controldeaccesosyregistrarloseventosobservables
queproporcionenevidenciasencasodeincidenciasde
seguridad.

Registrodeincidencias
Seguimientodelusodelossistemas
Sincronizacinderelojes


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

9.CONTROLDEACCESOS
9.8.Informticamvilyteletrabajo
OBJETIVO:Garantizarlaseguridaddelainformacin
cuandoseusandispositivosdeinformticamvily
teletrabajo.
Laproteccinrequeridadeberaserproporcionalalos
riesgosquecausanestasformasespecficasdetrabajo.

Informticamvil
Teletrabajo


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

10.DESARROLLOYMANTENIMIENTODESISTEMAS
10.1.Requisitosdeseguridaddelossistemas
OBJETIVO:Asegurarquelaseguridadestimbuida
dentrodelossistemasdeinformacin.
Estoincluirlainfraestructura,lasaplicacionesde
negocioylasaplicacionesdesarrolladasporusuarios.Los
requisitosdeseguridaddeberanseridentificadosy
consensuadosantesdedesarrollarlossistemasde
informacin.
Anlisisyespecificacindelosrequisitosdeseguridad


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

10.DESARROLLOYMANTENIMIENTODESISTEMAS
10.2.Seguridaddelasaplicacionesdelsistema
OBJETIVO:Evitarprdidas,modificacionesomalusode
losdatosdeusuarioenlasaplicaciones.
Sedeberandiseardentrodelasaplicacioneslas
medidasdecontrolylaspistasdeauditoraolosregistros
deactividad,deberanincluirlavalidacindelosdatosde
entrada,eltratamientointernoylosdatosdesalida.
Validacindelosdatosdeentrada
Controldelprocesointerno
reasderiesgo
Verificacionesycontroles
Autenticacindemensajes

Validacindelosdatosdesalida
NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

10.DESARROLLOYMANTENIMIENTODESISTEMAS
10.3.Controlescriptogrficos
OBJETIVO:Protegerlaconfidencialidad,autenticidado
integridaddelainformacin.
Sedeberanusarsistemasytcnicascriptogrficaspara
protegerlainf.sometidaariesgo,cuandootrasmedidasy
controlesnoproporcionenlaproteccinadecuada.
Polticadeusodeloscontrolescriptogrficos
Cifrado
Firmasdigitales
Serviciosdenorepudio
Gestindeclaves
Proteccindeclavescriptogrficas

Normas,procedimientosymtodos

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

10.DESARROLLOYMANTENIMIENTODESISTEMAS
10.4.Seguridaddelosarchivosdelsistema
OBJETIVO:Paraasegurarquelosproyectosde
TecnologadelaInformacin(TI)ylasactividades
complementariasseanllevadasacabodeunaforma
segura.
Elaccesoalosarchivosdelsistemadeberaser
controlado.Elmantenimientodelaintegridaddelsistema
deberaserresponsabilidaddelgrupodedesarrolloode
lafuncindelusuarioaquienpertenezcalasaplicaciones
delsistemaoelsoftware.
Controldelsoftwareenproduccin
Proteccindelosdatosdepruebadelsistema

Controldeaccesoalalibreradeprogramasfuente
NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

10.DESARROLLOYMANTENIMIENTODESISTEMAS
10.5.Seguridadenlosprocesosdedesarrolloy
soporte
OBJETIVO:Mantenerlaseguridaddelsoftwarede
aplicacinylainformacin.
Sedeberancontrolarestrictamentelosentornosdel
proyectoydesoporte.Losdirectivosresponsablesdelos
sistemasdeaplicacionestambinlodeberanserdela
seguridaddelentornodelproyectoosusoporte.
Procedimientosdecontroldecambios
Revisintcnicadeloscambiosenelsistema
operativo
Restriccionesenloscambiosalospaquetesdesw

CanalesencubiertosycdigoTroyano
NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

11.GESTINDECONTINUIDADDELNEGOCIO
11.1.Aspectosdelagestindecontinuidaddelnegocio
OBJETIVO:Reaccionaralainterrupcindeactividadesdel
negocioyprotegersusprocesoscrticosfrenteagrandes
fallosodesastres.
Sedeberaimplantarunprocesodegestindecontinuidad
delnegocioparareducir,anivelesaceptables,la
interrupcincausadaporlosdesastresyfallasdeseguridad
mediantecontrolespreventivosyderecuperacin.
Procesodegestindelacontinuidaddelnegocio
Continuidaddelnegocioyanlisisdeimpactos
Redaccineimplantacindeplanesdecontinuidad
Marcodeplanificacinparalacontinuidaddelnegocio
Prueba,mantenimientoyreevaluacindelosplanesde
continuidad

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

12.CUMPLIMIENTO
12.1.Cumplimientoconlosrequisitoslegales
OBJETIVO:Evitarlosincumplimientosdecualquierleycivil
openal,requisitoreglamentario,regulacinuobligacin
contractual,ydetodorequisitodeseguridad.
Identificacindelalegislacinaplicable
Derechosdepropiedadintelectual(DPI)
Salvaguardadelosregistrosdelaorganizacin
Proteccindelosdatosydelaprivacidaddela
informacinpersonal
Evitarelmalusodelosrecursosdetratamientodela
informacin
Regulacindeloscontrolescriptogrficos
Recopilacindepruebas
NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

12.CUMPLIMIENTO
12.2.Revisionesdelapolticadeseguridadydela
conformidadtcnica
OBJETIVO:Asegurarlaconformidaddelossistemascon
laspolticasynormasdeseguridad.
Sedeberanhacerrevisionesregularesdelaseguridadde
lossistemasdeinformacin.stassedeberanatenera
laspolticasdeseguridadapropiadasyseauditarel
cumplimientodelasnormasdeimplantacindela
seguridadenlossistemasdeinformacin.

Conformidadconlapolticadeseguridad
Comprobacindelaconformidadtcnica

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

12.CUMPLIMIENTO
12.3.Consideracionessobrelaauditoradesistemas
OBJETIVO:Maximizarlaefectividadyminimizarlas
interferenciasenelprocesodeauditoradelsistema.
Sedeberanestablecercontrolesparasalvaguardarlos
sistemasoperativosylasherramientasdeauditora
durantelasauditorasdelsistema.Tambinserequiere
proteccinparasalvaguardarlaintegridadyevitarelmal
usodelasherramientasdeauditora.
Controlesdeauditoradesistemas
Proteccindelasherramientasdeauditoradesistemas


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

CONCLUSIONES

Lainformacineshoydaunodelosactivosmas
importantesdelasorganizacionesycomotal
requieredeunaadecuadaproteccindeunamplio
espectrodeamenazas,conelfindeasegurarla
continuidaddelaoperacindelaorganizacin,esto
minimizariesgosymaximizalautilizacindesus
inversiones.

Cualquieraquesealaformaquetomelainformacin
estadebeserprotegida.


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

CONCLUSIONES

Sedefinelaseguridaddelainformacincomola
preservacindelaconfidencialidad,integridady
disponibilidaddelainformacinysuobjetoes
proporcionarrecomendacionespararealizarla
gestindelaseguridaddelainformacinenlas
organizaciones,seutilizaranporlosresponsablesde
iniciar,implantaromantenerlaseguridadenuna
organizacin.


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

CONCLUSIONES
Tieneporobjetoproporcionarunabasecomn
paradesarrollarnormasdeseguridaddentrodelas
organizacionesdelaAdministracinPblicayseruna
prcticaeficazdelagestindelaseguridad,as
comoproporcionarconfianzaenlasrelacionesde
intercambiodeinformacinentreorganizaciones
pblicas.

Laflexibilidaddelanormaesintencional,porcuanto
esdifcilcontarconunanormaqueseapliqueauna
variedaddeentornosdetecnologadelainformacin
yqueseacapazdedesarrollarseconelcambiante
mundodelatecnologa.

NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

PLAZOPARASUIMPLEMENTACIN
Seaprobsuusoobligatorioapartirdeldasiguiente
delapublicacindelapresenteResolucinteniendo
comoplazoparasuimplantacindieciocho(18)
meses.

23072004 23062005 23012006

11meses 7meses


NormaTcnicaPeruana:NTPISO/IEC17799:2004EDI.

GRACIASPORSUATENCIN.

También podría gustarte