Está en la página 1de 3

136

Normas y Estándares

Análisis de ISO-27001:2005
UN ANÁLISIS DE LA SITUACIÓN ACTUAL QUE PRESENTA ISO/IEC PARA CUALQUIER
EMPRESA QUE DESEE PLANIFICAR E IMPLEMENTAR UNA POLÍTICA DE SEGURIDAD
ORIENTADA A UNA FUTURA CERTIFICACIÓN DENTRO DE ESTE ESTÁNDAR

ben exigir mutuamente niveles concre- nismos nacionales que son miembros
tos y adecuados de seguridad informá- de ISO o IEC participan en el desarro-
tica, sino se abren brechas de seguri- llo de Normas Internacionales a través
Alejandro dad entre sí... este estándar apunta a de comités técnicos establecidos por la
Corletti Estrada
poder exigir dichos niveles; y ya no organización respectiva para tratar con
DIRECTOR DIVISIÓN puede caber duda que las empresas, los campos particulares de actividad
SEGURIDAD
para competir con sus productos (sean técnica. Los comités técnicos de ISO e
NCS
de la índole que fueren) en este mer- IEC colaboran en los campos de inte-
cado cibernético actual, tienen cada rés mutuo. Otras organizaciones inter-
vez más necesidad de interrelacionar nacionales, gubernamentales y no gu-

S
e debe dejar claro que el tema sus infraestructuras de información... bernamentales, en relación con ISO e
de certificación en aspectos de IEC, también forman parte del trabajo.
seguridad, tal vez aún no ha En el campo de tecnología de infor-
sido considerado con la seriedad que mación, ISO e IEC han establecido unir
merece en el ámbito empresarial, pero 1870 organizaciones en un comité técnico, ISO/IEC JTC 1 (Join

57 países han reconocido


no cabe duda que lo será en el muy Technical Committee Nº1). Los borra-
corto plazo. Justamente, la sensación dores de estas Normas Internacionales
que deja el análisis de esta norma, es
que se está gestando con toda riguro-
la importancia y los adoptadas por la unión de este comité
técnico son enviados a los organismos
sidad este hecho, y que como cual-
quier otra certificación ISO, este
beneficios de esta de las diferentes naciones para su
votación. La publicación, ya como una
estándar internacional ha sido desarro- nueva norma Norma Internacional, requiere la apro-
llado (por primera vez con relación a la bación de por lo menos el 75% de los
seguridad, a juicio de este autor) con organismos nacionales que emiten su
toda la fuerza y detalle que hacía falta voto.El Estándar Internacional ISO/
para empezar a presionar al ámbito ISO-27001 en este sentido es una IEC 17799 fue preparado inicialmente
empresarial sobre su aplicación. Es muy buena y sólida opción. por el Instituto de Normas Británico
decir, se puede prever, que la certi- (como BS 7799) y fue adoptado, bajo
ficación ISO-27001, será casi una la supervisión del grupo de trabajo
obligación de cualquier empresa
ORIGEN Y POSICIONAMIENTO «Tecnologías de la Información», del
que desee competir en el mercado
DEL ESTÁNDAR Comité Técnico de esta unión entre
en el corto plazo, lo cual es lógico, ISO (Organización Internacional de ISO/IEC JTC 1, en paralelo con su
pues si se desea interrelacionar siste- Estándares) e IEC (Comisión Interna- aprobación por los organismos nacio-
mas de clientes, control de stock, fac- cional de Electrotécnia) conforman un nales de ISO e IEC.
turación, pedidos, productos, etc. en- especializado sistema especializado El estándar ISO/IEC 27001 es el
tre diferentes organizaciones, se de- para los estándares mundiales. Orga- nuevo estándar oficial, su título com-

nº 4 „ julio / agosto 2006


137
Normas y Estándares

pleto en realidad es: BS 7799-2:2005 2:2005) – Publicado el 15 de octubre security management measurement
(ISO/IEC 27001:2005). También fue del 2005 (bajo desarrollo)
preparado por este JTC 1 y en el sub- „ ISO/IEC 27002 Code of practice „ ISO/IEC 27005 Information
comité SC 27, IT «Security for information security management - security risk management (basado e
Techniques». La versión que se consi- Actualmente ISO/IEC 17799:2005, incorporado a ISO/IEC 13335 MICTS
derará en este texto es la primera edi- Part 2) (bajo desarrollo).
ción, de fecha 15 de octubre de 2005,
si bien en febrero de 2006 acaba de
salir la versión cuatro del mismo.
Los requerimientos de este
1870 organizaciones en 57 países
han reconocido la importancia y los
estándar internacional,
beneficios de esta nueva norma. A
fines de marzo de 2006, son seis las
son genéricos y aplicables a
empresas españolas que poseen esta la totalidad de las
certificación declarada.
El conjunto de estándares que organizaciones
aportan información de la familia ISO-
2700x que se puede tener en cuenta
son:
„ ISO/IEC 27000 Fundamentals and publicado el 15 de junio del 2005
vocabulary „ ISO/IEC 27003 ISMS implemen-
„ ISO/IEC 27001 ISMS - tation guidance (bajo desarrollo)
Requirements (revised BS 7799 Part „ ISO/IEC 27004 Information

nº 4 „ julio / agosto 2006


138
Normas y Estándares

tre UKAS y el Departamento de Co-


mercio e Industria de Reino Unido),
pueden elegir acerca de qué estándar
aplicar, a partir del 23 de julio del
2006, la única certificación que se
deberá aplicar será la ISO/IEC
27001:2005. Ante cualquier no con-
formidad con la aplicación de la mis-
ma motivada claramente por su tran-
sición, se establece un plazo de un
año para solucionarla, es decir, hasta
el 23 de julio de 2007.

PRESENTACION DE ESTE TEXTO


La presente serie de artículos es un
muy breve resumen de los aspectos
más importantes a tener en cuenta
Actualmente el ISO-27001:2005 cual afecta directamente a las empre- para la aplicación del Estándar Inter-
es el único estándar aceptado sas) durante los primeros seis meses nacional ISO-27001:2005. Se debe
internacionalmente para la administra- dejar claro que este es la versión ac-
ción de la seguridad de la información tual del ISO-17799:2002, y dentro
y aplica a todo tipo de organizaciones, La publicación requiere del primero se detallan claramente
tanto por su tamaño como por su acti-
la aprobación de por lo
todos los aspectos de compatibilidad
vidad. entre ellos. El verdadero enfoque que
A los efectos de la certificación, la
transición entre ambas normas que-
menos el 75% de los se debe encarar para tratar de alcan-
zar la compatibilidad con este estándar
da propuesta (o establecida) por el
TPS-55 de UKAS (United Kingdom
organismos nacionales es aplicar la Norma ISO-27001 con
todo detalle y a través del seguimiento
Acreditation Service): «Transition
Statement Regarding Arrangements
que emiten su voto de todos los aspectos que propone, se
estará cumplimentando también con la
for the Implementation of ISO anterior (lo cual no elude el hecho que
27001:2005». Establece que las em- (desde que se firmó el acuerdo «MoU: se deba conocer también esta prede-
presas (en realidad los auditores, lo Memorandum of Understanding» en- cesora).

CONSIDERACIONES CLAVE DEL ESTANDAR

L a propuesta de esta
norma, no está
orientada a despliegues
dad de la información», por
ello propone toda una se-
cuencia de acciones ten-
System)» (como podrán
apreciar que se recalcará
repetidas veces a lo largo del
„ ISMS.
„ Valoración de riegos
(Risk Assesment)
tecnológicos o de infraes- dientes al «establecimiento, mismo). El ISMS, es el pun- „ Controles
tructura, sino a aspectos implemanetación, opera- to fuerte de este estándar. El desarrollo de estos
netamente organizativos, ción, monitorización, revi- Los detalles que confor- puntos y la documenta-
es decir, la frase que po- sión, mantenimiento y mejo- man el cuerpo de esta nor- ción que generan, es lo
dría definir su propósito ra del ISMS (Information ma, se podrían agrupar en que se tratará en esta serie
es «Organizar la seguri- Security Management tres grandes líneas: de artículos

nº 4 „ julio / agosto 2006

También podría gustarte