Está en la página 1de 6

LA NORMA ISO27001 / BS 7799 Y LA APLICACIÓN EN LAS

line 1: 1ra Yolanda Quispe Flores.


line 2: Escuela Profesional de Ingenieria de line 1: 3ra Rebeca Villalba Cardenas
Sistemas line 2: Escuela Prosefional de Ingenieria
line 3: Universidad Nacional De Huancavelica de Sistemas
line 4: Pampas, Peru line 3: Universidad Nacional de Huancavelica
line 5: yolanda.quispe@unh.edu.pe line 4: Pampas, Peru
line 5: rebeca.villalba@unh.edu.pe line 1: 2nd
line 1: 2nd Angel Fernando Galvan Guillermo.
line 2: Escuela Prosefional de Ingenieria line 1: 4th Wendy Aponte Rodriguez
de Sistemas line 2: Escuela Profesional de Ingenieria de
line 3: Universidad Nacional de Huancavelica Sistemas
line 4: Pampas, Peru line 3: Universidad Nacional de Huancavelica
line 5: angel.galvan@unh.edu.pe line 4: Pampas, Peru
line 5: wendy.aponte@unh.edu.pe

Resumen INTRODUCCION
En este artículo se presenta una descripción de
En todas las organizaciónes la informacion es
los fundamentos de la norma ISO 27001 y su un recurso vital, por lo cual precisa ser protegida
aplicación en las organizaciones. Como caso de cualquier tipo de amenazas que puedan ir en
contra del éxito de la organización.
práctico se presenta una experiencia de
implementación de la norma en una En la actualidad todas las organizaciónes sin
importar el rubro, se enfrenta a una
organización, esta norma puede ser implantada vulnerabilidad de seguridad frente al avance
en una empresa con el objetivo de obtener la tecnologico del pais, como podemos ver que
gracias a la implementancion del teletrabajo en
certificación o simplemente como mejores estos tiempos de pandemia covid-19 tranjo
prácticas para perfeccionar algunos aspectos de muchos benificios a las empresas y a muchas
emprresas la implementacion del teletrabajo
seguridad en la empresa. Adicionalmente se ayudo a mantener su estabilidad economica.
indica como implementar estas buenas prácticas
El uso de la tecnologia de informacionen en las
en empresas pequeñas que no pueden realizar la empresas o organizaciones trajo mucho
certificación. benificios como la implementacion de
teletrabajo,transacciones comerciales en linea,
envio de documentos importes por gmail, uso de
aplicativos movilesy, entre otros, con ello el
crecimiento de las organizaciones y a la vez
Palabras claves: Delitos informáticos, amenazas ya que toda esta facilidad del uso de la
cibercrimen, legislación, derecho comparado, tecnologia ha generado ciertos problemas , los
Latinoamérica. cuales a algunas empresas ha generado perdidas
afectando en la continuidad de la empresa o
Abstract organización.
Keywords: Computer crimes, cybercrime, La mayoria de las organizaciones estan
legislation, comparative law, Latin America. estableciendo estrategias para garantizar la
informacion almacenada
Para la proteccion de la informacion rapida es de
suma importante implementar un SGSI

El nivel de seguridad en las organizaciones


INPORTANCIA DE LA SEGURIDAD DE complementa con un análisis cualitativo
LA INFORMACION EN LAS
y cuantitativo (si es necesario) de los
ORGANIZACIONES
La seguridad de las informaciones es muy riesgos identificados y la planificación
inportante Según Atehortúa & Bustamante de la respuesta y los controles necesarios
(2008) la informacion es un activo vital para el para la mitigación de estos.
éxito y la continuidad en el mercado de  Hacer (“Do”): implantación y operación
cualquier organización. El aseguramientto de del Sistema de Gestión de Seguridad de
dicha informacion y de los sistemas que la la Información definido y desarrollado.
procesan es, por tano, un objetivo de primer  Verificar (“Check”): revisar y evaluar su
nivel para las organizaciones (pág. 31) eficacia y eficiencia. Si el desempeño no
es el esperado analizar las causas y
La norma define de manera genérica, determinar las mejoras.
independientemente de los factores ambientales  Actuar (“Act”): mejora continua del
de organización (entorno, contexto, activos de SGSI.
las TIC, información, cultura organizacional,  Estructura del estándar:
etc.) tanto internos como externos a la misma y 1- Objeto y campo de aplicación: objetivos y
de los activos de los procesos de la organización uso de la norma en el contexto de las diferentes
(políticas, procedimientos, procesos, etc.), cómo organizaciones.
se planifica, implanta, verifica y controla un 2- Referencias normativas del estándar.
Sistema de Gestión de Seguridad de la 3- Términos y definiciones utilizados en el
Información, a partir de la realización de un desarrollo de la norma.
análisis de riesgos y de la planificación e 4- Contexto de la organización: requisitos y
implantación de la respuesta a los mismos para expectativas de los interesados tanto a nivel
su mitigación. Es decir, cualquier empresa u interno como externo y que influirán en el SGSI
organización puede desplegar un SGSI y determinación del alcance de este.
siguiendo este estándar. 5- Liderazgo: importancia de la implicación de
La ISO 27001 se basa en la teoría de gestión de la gerencia con el sistema, mediante el
la calidad PDCA (también conocida como ciclo establecimiento de políticas, integrando el SGSI
de Deming), como se podrá observar en la en los procesos de la organización, y asegurando
estructura de esta. los recursos necesarios.
 Planificar (“Plan”): etapa inicial de 6- Planificación: es imprescindibles detectar,
diseño del SGSI en la que se realiza la analizar y valorar los riesgos de seguridad de la
identificación inicial de los riesgos información tomando como referencia los
asociados con la Seguridad de la umbrales aceptables de riesgo de la organización
información. Esta cuestión se
(apetito al riesgo), así como planificar los departamentos de tecnologías de
estrategias de respuesta (mitigación). información”, “se nota que poco a poco el
7- Soporte: recursos necesarios para la mercado de especialistas en seguridad de la
capacitación y concienciación del personal, información toma fuerza, pero aún la oferta de
además de la importancia de la comunicación y programas académicos formales se encuentra
la propia información. limitada, lo que hace que las organizaciones
8- Operación: cómo operar el sistema e opten por contratar a profesionales con poca
implantar la respuesta a los riesgos. experiencia en seguridad y formarlos
9- Evaluación de desempeño: pautas para la localmente”.
monitorización, seguimiento y control del SGSI Identificada la problemática anterior y según los
y la evaluación de su eficiencia y eficacia. resultados de estudios de mencionados es
10- Mejora: se centra en cómo abordar las no necesario diseñar estrategias que permitan a las
conformidades con la norma, las acciones empresas mejorar los mecanismos que poseen
correctivas que hay que implementar y la mejora para preservar su activo más importante, la
periódica del Sistema de Gestión de Seguridad información.
de la Información.
11- Anexo A: definición de los controles para
mejorar la seguridad de la información. FUNDAMENTOS DEL SISTEMA DE
Sin duda, la ISO 27001 es fundamental para
GESTIÓN DE LA SEGURIDAD 27001
gestionar la seguridad de la información en
organismos y empresas independientemente de La norma iso 27001 es una norma internacional
su tamaño, objetivos o estructura. auditable en la auditoria de sitemas que son
En la actualidad dado el incremento de la presisas lo que son los requisitos para una buena
utilización del internet, la evolución de la gestion en las empresas o organizaciones con
tecnología y la falta de conocimiento para una buena segurgirar de informmacion
mitigar riesgos de ataques, ha generado Según el autor Sanchez sola (p. 36) norma se ha
innumerables amenazas que aprovechan concebido para garanteisar la selecion de los
vulnerabilidades de las empresas para controles de seguridad adecuada y prorcionados.
materializar riesgos y generar un impacto Esto ayuda a proteger los activos y otorga
negativo en las organizaciones, ocasionando que confianza a cualquiera de la partes interadas
se pierdan alguna o todas las características que sobre todo a los cliente
debe preservar la información: disponibilidad, Vemos algunos puntos mecionados de la
integridad, confidencialidad. auditoria de sistemas ISO 27001
“En Colombia el ISO 27000, ITIL y el Cobit 4.1  Politica de seguridad: esta politica tiene
son el estándar y las buenas prácticas que están como prosito de proteger la informacion
en las áreas de seguridad de la información o en de la empresa, para la emplementacion
de medidas de seguridad. Es un conjunto  Control de acceso: según Razieh &
de reglas aplicas a las actividades al Nasser Modiri, (abril de 2012) ”Este
majejo de informacion de una enditada dominio confirma que el acceso de los
esta politica de segurida tiene respectivos de ssietma de informacion
comoproposito de proteger la searestringido al personal autorizado.”
informacion y los activos de la empresa Como tambien se aborda la También se
Las politicas son como una guia para estas aborda la detección de movimiento no
seguro de la protecion y la integridad de los autorizadasen este dominio (pág. 20).
datos dentro de los sitemas y procedimientos El SGSI después ha implantado en la
manuales en la empresa cordova rodiguiez, empresa certificadora, la cual realiza con
norma edith [p. 1]. varias fases
 Asignación de responsabilidades de  Pre auditoria: voluntariamente
seguridad: este punto debe existir un puede realizar una auditoria de
responsable en todo en el desarrollo de sitemas que manifiesta
las actividades. Tabien el proceso de informacion del situacion
estandar ISO 27001 consiste en obtener actual
un certificado precisamente con todo los  Fase 1: no necesariamente
requisitos de la norma de certificacion tiene que ser en sitio puesto
entidad que se da la documentación la
 Formación y capacitación para la información requerida por la
seguridad: La norma ISO 27001 propia empresa
establece que las personas relacionadas  Fase 2: esta fase es de detalles
con el Sistema de Gestión de Seguridad de la auditoria dentro de la
de la Información deben estar capacitada empresa en la que ven las
 Registro de incidencias de seguridad: en políticas de la implantación de
este punto es muy importante que se los controles de seguridad
debe realizar registro de los elementos  Certificación: es necesario
superar una auditoría de
 Gestión de continuidad del negocio: certificación tres años, formal
SGSI debe estar considerar en mantener completa como la descrita
la continuidad del negocio dentro de la para las Fases I y Fase II
organización, por lo tanto este desarrollo aunque, en este caso, no hay
no puede extraviace en el trancurso de la separación de fases aunque los
implementación del sistema de seguridad tiempos [ CITATION ISO \l
de la norma ISO 27001. es-PE ]
HERRAMIENTAS PARA MODELAR Esta norma ISO 27001 internacional especifica

PROCESOS DE LA NORMA ISO 27001 los requesitos para establecer, implantar poner

controlar revisar, mantener y mejorat SGSI


Las herramientas se tiene que aplicar según a los

direfentes objetivos qu tenga en cuenta las

organizaciones con seguridad garantizado :

También podría gustarte