Está en la página 1de 8

Asignatura Datos del alumno Fecha

Sistemas de Gestión de Apellidos: Villanueva Arquinigo


la Seguridad de la 25/06/2021
Información Nombre: Jesus Angel

Análisis comparativo ITIL/ISO 27001/O-ISM3

Jesus Angel Villanueva Arquinigo


Maestría en Seguridad Informática, UNIR
Sistemas de Gestión de la Seguridad de la Información
Mg. María del Carmen García de Ureña
25 de junio de 2021
Análisis comparativo ITIL/ISO 27001/O-ISM3

En la siguiente tabla, estableceré las diferencias o correspondencias en el ámbito y aplicabilidad, audiencia y el marco conceptual de la guía de
buenas prácticas ITIL, la norma ISO 27001 y el modelo de madurez OISM3.

Análisis comparativo ITIL/ISO 27001/O-ISM3


Criterio ITIL ISO 27001 O-ISM3
El enfoque de ITIL eleva el perfil de la gestión “Proporciona los requisitos para el Su objetivo es garantizar que los procesos de
de los servicios en las organizaciones e establecimiento, implementación, seguridad en cualquier organización se
industrias ubicándolas en un contexto más mantenimiento y mejora continua de un sistema implementen para operar a un nivel
estratégico. Su enfoque tiende a estar en la de gestión de la seguridad de la información. El consistente con los requisitos comerciales de
gestión integral de productos y servicios, desde establecimiento e implementación de un sistema esa organización. Define un número completo
la demanda hasta el valor. Proporciona una de gestión de la seguridad de la información por pero manejable de procesos de seguridad de
orientación que las organizaciones necesitan una organización está condicionado por sus la información suficiente para las necesidades
para abordar los nuevos desafíos de la gestión de necesidades y objetivos, sus requisitos de de la mayoría de las organizaciones, con los
servicios y aprovechar el potencial de la seguridad, los procesos organizativos utilizados controles de seguridad relevantes
tecnología moderna. Es diseñado para garantizar y su tamaño y estructura” (UNE-ES, 2017). identificados dentro de cada proceso como un
Ámbito y un sistema flexible, coordinado e integrado para subconjunto esencial de ese proceso (The
Aplicabilidad la eficaz gobernanza y gestión de servicios de TI “Esta norma internacional puede ser utilizada Open Group, 2011).
(AXELOS, 2019). por partes internas y externas para evaluar la
capacidad de la organización para cumplir con
ITIL “es una serie de normas y buenas prácticas sus propios requisitos de seguridad” (UNE-ES,
usadas principalmente en la gobernanza de 2017).
tecnología, donde se involucra el desarrollo,
implementación, mantenimientos y operaciones
relacionadas. Dichas normas dan descripciones
detalladas de un extenso conglomerado de
procedimientos de gestión, creados con la
finalidad de ayudar a las organizaciones a lograr
la eficiencia y calidad en las operaciones de sus
departamentos TI” (InGenio Learning, 2020).
Su audiencia abarca desde estudiantes de TI y Esta norma internacional, es útil “para aquellas Está dirigido a organizaciones de diferentes
negocios dando sus primeros pasos en la gestión organizaciones que deciden implantar un sistema sectores comerciales y países que tienen
de servicios hasta profesionales experimentados de gestión que cumpla con los requisitos de dos diferentes requisitos comerciales y tolerancias
familiarizados con versiones anteriores de ITIL o más normas de sistemas de gestión” (UNE-ES, de riesgo. Ayuda a los gerentes de seguridad
y otras fuentes de buenas prácticas de la 2017). de la información a evaluar su propio entorno
industria (AXELOS, 2019). operativo y a planificar sus procesos de
Audiencia “La norma ISO 27001 es adecuada para administración de seguridad para que sean
cualquier organización, grande o pequeña, de consistentes y rentables para los objetivos
cualquier sector o parte del mundo. También comerciales de su organización (The Open
puede ir dirigida a organizaciones que gestionan Group, 2011).
la información por encargo de otros y se utiliza
para demostrar a los clientes que su información
está protegida” (OCA Group, s. f.).
 Procesos: Un conjunto de actividades  Procesos: “Conjunto de actividades  Proceso: Es la unidad atómica más
interrelacionadas o interactivas que interrelacionadas o interactivas que pequeña del estándar. Todo lo que
transforman las entradas en salidas. Un transforman entradas en salidas” hace ISM3 se centra en el concepto de
proceso toma una o más entradas (INGERTEC, s. f.). proceso. Los procesos tienen
definidas y las convierte en salidas  Política: “Intenciones y dirección de una capacidades y se gestionan mediante
definidas. Los procesos definen la organización, según lo expresado prácticas de gestión (The Open
secuencia de acciones y sus formalmente por su alta dirección” Group, 2011).
Marco conceptual dependencias (AXELOS, 2019). (INGERTEC, s. f.).  Políticas: Documentos para
 Políticas: Establecen los requisitos de  Sistema de Gestión: “Conjunto de especificar requisitos, prioridades y
comportamiento en toda la organización elementos interrelacionados o reglas para el proceso (The Open
y, cuando sea relevante, de proveedores, interactivos de una organización para Group, 2011).
socios y otras partes interesadas. Se establecer políticas y objetivos y
deben establecer políticas con respecto a procesos para alcanzar esos objetivos”
qué solicitudes de servicio se cumplirán (INGERTEC, s. f.).
con aprobaciones limitadas o incluso sin  Medida: “Variable a la que se asigna un
aprobaciones adicionales para que el valor como resultado de la medida”  Capacidad: Las métricas de un
cumplimiento pueda ser simplificado. (INGERTEC, s. f.). proceso habilitan sus prácticas de
Debe incluirse para documentar y  Medición: “Proceso para determinar un gestión y revelan su capacidad. Desde
redirigir las solicitudes que se envían valor” (INGERTEC, s. f.). el punto de vista de un auditor, la
como solicitudes de servicio, pero que en  Organización: “Persona o grupo de métrica de un proceso determina su
realidad deberían gestionarse como personas que tiene sus propias funciones capacidad (The Open Group, 2011).
incidencias o cambios. (AXELOS, con responsabilidades, autoridades y  Madurez: los procesos ISM3
2019). relaciones para lograr sus objetivos” seleccionados recopilados y operados
 Gestión de servicios: Un conjunto de (INGERTEC, s. f.). con una capacidad suficiente
capacidades organizativas especializadas  Parte interesada: “Persona u determinan la madurez de la gestión
para generar valor para los clientes en organización que puede afectar, verse de seguridad de la información de una
forma de servicios (AXELOS, 2019). afectada o percibirse como afectada por organización o simplemente madurez.
 Valor: Los beneficios percibidos, la una decisión o actividad” (INGERTEC, La madurez y los niveles de capacidad
utilidad y la importancia de algo. s. f.). se pueden utilizar como base para el
 Organización: Una persona o un grupo  Alta dirección: “Persona o grupo de desarrollo de un esquema de
de personas que tiene sus propias personas que dirige y controla una certificación, que sería de especial
funciones con responsabilidades, organización al nivel más alto” valor para las autoridades de
autoridades y relaciones para lograr sus (INGERTEC, s. f.). certificación (auditores) (The Open
objetivos (AXELOS, 2019).  Seguridad de información: “Preservación Group, 2011).
 Cliente: Una persona que define los de la confidencialidad, integridad y  Dueño del proceso: Persona o equipo
requisitos de un servicio y toma disponibilidad de la información” responsable de la ejecución de un
responsabilidad por los resultados del (INGERTEC, s. f.). proceso (The Open Group, 2011).
consumo de servicios (AXELOS, 2019).  Sistema de Seguridad de la Información:  Rol: Un conjunto de
 Usuario: Una persona que usa servicios “Conjunto de elementos responsabilidades asignadas a una
(AXELOS, 2019). interrelacionados o interactuantes persona o un equipo (The Open
 Patrocinador: Persona que autoriza (estructura organizativa, políticas, Group, 2011).
presupuesto para consumo de servicios planificación de actividades,
(AXELOS, 2019). responsabilidades, procesos,
procedimientos y recursos) que utiliza
una organización para establecer una
 Servicios: Un medio para posibilitar la política y unos objetivos de seguridad de  Cliente: Como en la definición de
creación conjunta de valor al facilitar los la información y alcanzar dichos ITIL, un cliente es el rol que
resultados que los clientes quieren lograr, objetivos, basándose en un enfoque de proporciona recursos y establece
sin que el cliente tenga que gestionar gestión del riesgo y de mejora continua” requisitos para un proceso y un dueño
costos y riesgos específicos (AXELOS, (ISO27000.ES, s. f.). del proceso (The Open Group, 2011).
2019).  Objetivo: “Un objetivo se define como  Usuario: Alguien autorizado para usar
 Producto: Una configuración de los un resultado a lograr. Un objetivo puede un sistema de información (The Open
recursos de una organización diseñada ser estratégico, táctico u operacional” Group, 2011).
para ofrecer valor para un consumidor (INGERTEC, s. f.).  Stakeholder: Accionista, propietario,
(AXELOS, 2019).  Riesgo: “Efecto de la incertidumbre tenedor de bonos, miembro no
 Oferta de servicios: Una descripción sobre los objetivos” (INGERTEC, s. f.). ejecutivo de la junta u otro, que tiene
formal de uno o más servicios, diseñada  Auditoría: “Proceso sistemático, un interés en el desempeño de la
para abordar las necesidades de un grupo independiente y documentado para organización, pero no tiene un rol
de consumidores objetivo. Una oferta de obtener evidencia de auditoría y directo en la administración (The
servicio puede incluir bienes, acceso a evaluarla objetivamente para determinar Open Group, 2011).
recursos y acciones de servicio hasta qué punto se cumplen los criterios
(AXELOS, 2019). de auditoría” (INGERTEC, s. f.).
 Producción: Un entregable tangible o  Disponibilidad: “Propiedad de ser
intangible de una actividad (AXELOS, accesible y utilizable a solicitud de una
2019). entidad autorizada” (INGERTEC, s. f.).
 Resultado: Un resultado para un  Confidencialidad: “Propiedad por la que
stakeholder habilitado por uno o más la información no se pone a disposición o
productos (AXELOS, 2019). se divulga a personas, entidades o
 Costo: La cantidad de dinero gastada en procesos no autorizados” (INGERTEC,
una actividad o recurso específico s. f.).
(AXELOS, 2019).  Integridad: “Propiedad de la exactitud y
la integridad” (INGERTEC, s. f.).
 Mejora continua: “Actividad recurrente
para mejorar el rendimiento”
 Riesgo: Un posible evento que podría (INGERTEC, s. f.).
causar daños o pérdidas o dificulta
alcanzar los objetivos. También se puede
definir como la incertidumbre del
resultado y puede ser utilizado en el
contexto de la medición de la
probabilidad de resultados positivos y
resultados negativos (AXELOS, 2019).
 Utilidad: La funcionalidad ofrecida por
un producto o servicio para cumplir con
una necesidad. La utilidad se puede
resumir como "lo que hace el servicio" y
se puede utilizar para determinar si un
servicio es "adecuado para su propósito".
Para tener utilidad, un servicio debe
apoyar el desempeño del consumidor o
eliminar limitaciones del consumidor.
Muchos servicios hacen ambas cosas
(AXELOS, 2019).
De acuerdo al análisis, el concepto de proceso está bien definido en los tres como la parte fundamental de toda la organización. El concepto es
compartido de manera idéntica entre ITIL y la norma ISO27001 y en el caso de O-ISM3 se establece que es la unidad más pequeña y en la cual se
centra todo este modelo de madurez.
Además, hay una correspondencia similar sobre el concepto de política. Los tres la definen como una serie de procedimientos y directrices hacia los
Correspondencia que se orienta la organización.
s Podemos hacer un contraste también en el sentido de que los elementos de la norma ISO 27001 se enfocan en la gestión de la seguridad de la
información y construir un SGSI para satisfacer requisitos de una auditoría. En cambio, O-ISM3 establece un marco para implementar y construir un
conjunto de procesos de seguridad que permite medir lo que las personas hacen las actividades que respaldan a la seguridad. Por otro lado, ITIL
brinda una serie de herramientas de buenas prácticas para servicios de TI en general que pueden adoptar elementos de la norma ISO27001 y
metodologías de O-ISM3 para sus procesos de seguridad.
Referencias:

AXELOS. (2019). ITIL Foundation. TSO.

InGenio Learning. (2020). ITIL. Todo lo que necesitas saber sobre esta gran
herramienta. https://ingenio.edu.pe/itil-todo-lo-que-necesitas-saber/

Asociación Española de Normalización. (2017). ISO/IEC 27001.

OCA Group. (s. f.). ISO/IEC 27001. Gestión de la seguridad de la información.


https://ocacert.com/certificacionISO27001.php#:~:text=A%20qui%C3%A9n%20va
%20dirigido,y%20tecnolog%C3%ADa%20de%20la%20informaci%C3%B3n.

INGERTEC. (s. f.). Referencias Normativas ISO 27000.


https://normaiso27001.es/referencias-normativas-iso-27000/#ISO27000

ISO27000.ES. (s. f.). Glosario. https://www.iso27000.es/glosario.html

The Open Group. (2011). Open Information Security Management Maturity Model(O-
ISM3). The Open Group.

También podría gustarte