SlideShare una empresa de Scribd logo
1 de 27
Descargar para leer sin conexión
Seminario ISO 27001 
Formación y Consultoria en Sistemas de Gestión y Mejora Continua 
Secretaría de Cultura y Extensión Universitaria
Seminario 
ISO/IEC 27001 
Sistema de Gestión de 
Seguridad de la Información
Objetivos 
• Filosofía de la ISO 
• Seguridad de la Información 
• La norma ISO / IEC 27001:2013 
• Factores clave de éxito para su 
implementación
MISIÓN 
OBJETIVOS DEL 
NEGOCIO 
RIESGOS DEL 
NEGOCIO 
RIESGOS 
APLICABLES 
CONTROLES 
INTERNOS 
REVISIÓN 
ISO 9001 
ISO/IEC 27001 
ISO/IEC 22301 
ISO/IEC 20000 
ISO 14001 
OHSAS 18001 
ISO 26000 
Sistemas 
de Gestión 
Integrados
Información 
La información constituye un importante activo, 
esencial para las necesidades empresariales de 
una organización. La información puede existir de 
muchas maneras. Puede estar impresa o escrita 
en papel, puede estar almacenada 
electrónicamente, ser transmitida por correo o por 
medios electrónicos, se la puede mostrar en 
videos, o exponer oralmente en conversaciones. 
ISO / IEC 27000:2014
Términos y definiciones 
• Confidencialidad: Propiedad por la cual la información 
no esté disponible ni sea divulgada a individuos, 
organismos o procesos no autorizados. 
ISO 27000:2014, cláusula 2.12 
• Integridad: Propiedad de proteger la precisión y la 
totalidad de los activos. 
ISO 27000:2014, cláusula 2.40 
• Disponibilidad: Propiedad de estar accesible y ser 
utilizable a demanda por parte de un organismo 
autorizado 
ISO 27000:2014, cláusula 2.9
Seguridad de la información 
Preservación de la confidencialidad, integridad y 
disponibilidad de la información; además de otras 
propiedades, que también pueden estar 
involucradas como la autenticación, registro de 
responsabilidad (accountability), el no repudio y la 
confiabilidad. 
ISO 27000:2014
SGSI 
La parte del sistema global de gestión, basada en 
un enfoque de riesgos empresariales, para 
establecer, implementar, operar, monitorear, 
revisar, mantener y mejorar la seguridad de la 
información. 
Nota: El sistema de gestión incluye la estructura 
organizacional, políticas, actividades de 
planificación, responsabilidades, prácticas, 
procedimientos, procesos y recursos.
DO CHECK ACT 
8 
8 
Operación 
Operación 
9 
9 
Evaluación del 
desempeño 
Evaluación del 
desempeño 
10 
Mejora 
10 
Mejora 
7 
Apoyo 
Información 
Documentada 
Información 
Documentada 
Planificación y 
control operativo 
Planificación y 
control operativo 
Evaluación de 
riesgos de 
seguridad de 
información 
Evaluación de 
riesgos de 
seguridad de 
información 
Tratamiento de 
riesgos de 
seguridad de 
información 
Tratamiento de 
riesgos de 
seguridad de 
información 
Seguimiento, 
medición, 
análisis y 
evaluación 
Seguimiento, 
medición, 
análisis y 
evaluación 
AuAduidtoitroíarí ain itnetrenrana 
Revisión por la 
dirección 
Revisión por la 
dirección 
No 
No 
conformidades y 
conformidades y 
acciónes 
correctivas 
acciónes 
correctivas 
MMejeojroar ac ocnotnintiunaua 
7 
Apoyo 
RReceucrusrossos 
CComompepteetnecnicaia 
CConocniceinetniztiazcaicóinón 
CComomunuinciaccaicóinón 
4 
4 
Contexto de la 
Organización 
Contexto de la 
Organización 
5 
5 
Liderazgo 
Liderazgo 
6 
6 
PLAN 
Planificación 
Planificación 
Comprender la 
organización y su 
Comprender la 
organización y su 
contexto 
contexto 
Comprender las 
necesidades y 
expectativas de las 
partes interesadas 
Comprender las 
necesidades y 
expectativas de las 
partes interesadas 
Determinar el 
alcance del SGSI 
Determinar el 
alcance del SGSI 
SGSGSISI 
Liderazgo y 
compromiso 
Liderazgo y 
compromiso 
PoPloítliíctiaca 
Roles, 
Roles, 
responsabilidades 
y autoridades 
de la organización 
responsabilidades 
y autoridades 
de la organización 
Acciones para 
tratar riesgos y 
oportunidades 
Acciones para 
tratar riesgos y 
oportunidades 
Objetivos de SI y 
planes para 
alcanzarlos 
Objetivos de SI y 
planes para 
alcanzarlos 
PDCA y las cláusulas 
ISO/IEC 27001:2013
Cláusulas de la norma en el 
modelo PDCA de mejora 
continua 
Mejora Continua 
Mantener y 
Mejorar el SGSI 
10 
Implementar y 
Operar el SGSI 
8 
Establecer 
el SGSI 
4, 5, 6, 7 
Anexo A 
Partes 
Interesadas 
Requisitos y 
Expectativas 
de Seguridad 
de la 
Información 
Partes 
Interesadas 
Seguridad 
de la 
Información 
Gestionada 
Plan 
Monitorear y 
Revisar el SGSI 
9 
Do 
Check 
Act
Anexo A de la norma ISO 27001 
A 5 Políticas de seguridad de la información 
A 6 Organización de la seguridad de la información 
A 7 Seguridad de los recursos humanos 
A 8 Gestión de activos 
A 9 Control de accesos 
A 10 Criptografia 
A 11 Seguridad física y ambiental 
A 12 Seguridad de las operaciones 
A 13 Seguridad de las comunicaciones 
A 14 Adquisición, desarrollo y mantenimiento de los 
sistemas de información 
A 15 Relaciones con los proveedores 
A 16 Gestión de incidentes de seguridad de la información 
A 17 Aspectos de seguridad de la información en la gestión 
de la continuidad del negocio 
A 18 Cumplimiento 
Anexo A
Factores clave de éxito de una 
implementación ISO 27001 
1. Política y objetivos del SGSI. 
2. Gestión de riesgos. 
3. Compromiso de la Dirección. 
4. Metodología de mejora continua. 
5. Certificación del SGSI.
1. Política y objetivos del SGC 
• Establecer las directrices en la política (no en los objetivos). 
• Identificar objetivos de calidad SMART: 
– eSpecificos (Specific): ¿El objetivo es claro y no ambiguo? 
– Medibles (Measurable): ¿El objetivo tiene un criterio de 
medición? 
– Alcanzables (Achievable): ¿El objetivo es desafiante pero 
alcanzable? 
– Realista (Realistic): ¿El objetivo puede ser logrado con los 
recursos que tenemos? 
– a Tiempo (Timely): ¿El objetivo tiene definido cuándo se desea 
alcanzar? 
• Alinear los objetivos con las directrices de la política 
• Evidenciar a través de métricas el cumplimiento de los objetivos.
2. Gestión de riesgos 
• Participación de todo el personal involucrado: 
– Dueños deben fijar la valoración o importancia de los activos en 
función del negocio 
– Custodios deben determinar los medios técnicos para 
protegerlos, en función de las definiciones de los dueños 
• Compromiso de la Dirección con la gestión de los 
riesgos (ver factor clave de éxito 3). 
• Revisiones periódicas de la gestión de riesgos y 
aprendizaje de los incidentes de seguridad. 
• Contar con un encargado de riesgos idóneo 
técnicamente y para moderar un proceso de 
comunicaciones interpersonales y liderar las 
negociaciones entre dueños y custodios.
Definir: 
 Alcance, 
 Política y 
 Metodología 
Identificar: 
 Activos, 
 Vulnerabilidades 
 Amenazas y 
 Controles 
Analizar: 
 Riesgos 
 Costo / Beneficio 
 Decidir tratamiento de riesgos 
 Aceptar riesgo residual 
Controles: 
 Seleccionar 
 SOA 
 Implantar 
 Seguros 
 Proveedores 
 Conocer y 
Aceptar las 
consecuencias 
 Cese de la 
actividad que 
lo origina 
Planificar Identificar y 
analizar 
Dirección 
Mitigar 
riesgo 
Transferir 
riesgo 
Aceptar 
riesgo 
Evitar 
riesgo 
Análisis y 
valoración de 
riesgos 
Tratamiento 
de riesgos
3. Compromiso de la dirección 
• Establecer la política, objetivos y comunicar a la 
organización la importancia de alcanzarlos. 
• Aprobación de la Declaración de aplicabilidad. 
• Provisión de los recursos. 
• Decidir los criterios de aceptación de riesgos. 
• Asegurar que el programa de auditorías internas 
mejora con el tiempo. 
• Revisión por la dirección.
La Mejora Continua 
Auditoría Auditoría Auditoría 
Control Puntos de Auditoría 
Operación “Normal” de la Seguridad 
Tiempo 
Nivel de Seguridad de la empresa 
Seguridad operativa débil 
Seguridad operativa más fuerte 
Mejora continua 
Preparación para la Auditoría
Modelo de madurez de Philip Crosby 
1. Incertidumbre: 
realidad confusa y 
sin compromiso. 
3. Ilustración: compromiso 
de mejora, enfrentando 
los problemas sin desviar 
la acción a otros. 
2. Despertar: reconocimiento de la 
importancia de la gestión de la 
calidad pero sin un compromiso de 
invertir en ella. 
5. Certeza: 
4. Sabiduría: 
gestión de la 
calidad como 
parte esencial 
de los sistemas 
de la empresa. 
participación, 
medición precisa e 
intentos de hacer 
permanentes las 
mejoras logradas.
5. Certificación del SGSI 
• Es un proceso posterior a la 
implementación, pero independiente. 
• La realizan varios organismos prestigiosos 
que determinan si el SGSI cumple con los 
requisitos de ISO 27001. 
• Facilita el apoyo de la Dirección. 
• Alínea a las personas vinculadas con el 
SGSI dentro de un objetivo compartido.
Proceso de certificación 
CICLO 
PERIODICO 
Implantación del 
Sistema de 
Gestión de la 
Seguridad de la 
Información 
Solicitud de la 
Certificación 
FASE I 
Análisis de 
Documentación 
FASE II 
Auditoría de 
Certificación 
Aprobación 
NO 
Visita 
Adicional 
Auditoria SI 
anual 
de 
Mantenimiento 
Visita Adicional 
Aprobación 
Mantenimiento 
de 
Certificado 
NO 
SI 
Emisión de 
Certificado
Esfuerzo de certificación 
La organización debe evidenciar: 
• Adherencia con su política de SGSI, objetivos y 
procedimientos 
• Que el SGSI concuerda con todos los requisitos normativos y 
que alcanza los objetivos de la política de seguridad de la 
información 
La auditoría de certificación se focaliza en: 
• Evaluar los riesgos relativos a la seguridad de la información 
y que esa evaluación produzca resultados comparables y 
reproducibles 
• La documentación obligatoria 
• La selección de controles y objetivos de control identificados 
durante el proceso de gestión de riesgos.
Esfuerzo de certificación 
La auditoría de certificación se focaliza en (continuación): 
• Revisión de la eficacia del SGSI y las métricas de la eficacia de los 
controles de seguridad de la información, reporte y revisión versus 
los objetivos del SGSI 
• Auditorías internas y revisiones de la Dirección 
• Responsabilidad de la Dirección en función de la política de 
seguridad de la información 
• La correspondencia entre los controles seleccionados e 
implantados, SOA, y los resultados de la evaluación y tratamiento 
de riesgos, y la política y objetivos del SGSI 
• La implementación de controles, teniendo en cuenta las métricas de 
la eficacia de los controles de la organización, para determinar si 
los controles implementados son efectivos para alcanzar los 
objetivos establecidos 
• Programas, procedimientos, registros, auditorías internas, y 
revisiones de la eficacia para asegurar que son trazabables hacia la 
gestión de riesgos, la política y objetivos del SGSI
Beneficios de la certificación 
• Asegura la eficacia de la gestión de la seguridad de la información a 
través del cumplimiento de una norma de reconocimiento 
internacional 
• Facilita el apoyo de la Dirección 
• Mejora la conciencia, responsabilidad y sensibilización del personal 
hacia la seguridad de la información 
• Incrementa la confianza de clientes y socios estratégicos por la 
garantía de calidad, confidencialidad comercial y cumplimiento de 
leyes y reglamentaciones 
• Implementa la seguridad de la información en los procesos de 
negocio a través de la gestión de los mismos y no por la compra 
sistemática de productos y tecnología (revisión de los riesgos y 
controles a lo largo del tiempo) 
• Integra al SGSI con otros sistemas de gestión como SGC y SGA 
• Robustece la imagen de la empresa a nivel local e internacional 
(elemento diferenciador de la competencia)
¿Preguntas? 
?
Próximo Curso 
Auditor Interno en Seguridad de la 
Información ISO/IEC 27001; 19011 
Viernes 17, 24 y 31 de octubre de 9 a 18 hs. 
Informes: calidad@sceu.frba.utn.edu.ar 
Tel.: 4867-7500 Int. 7710
Novedades 2015 
Diplomatura en Sistemas de Gestión de 
Servicios de Tecnología y Seguridad de la 
Información 
120 hs.
MUCHAS GRACIAS

Más contenido relacionado

La actualidad más candente

BSides Algiers - Normes ISO 2700x - Badis Remli
BSides Algiers - Normes ISO 2700x - Badis RemliBSides Algiers - Normes ISO 2700x - Badis Remli
BSides Algiers - Normes ISO 2700x - Badis RemliShellmates
 
Norma iso 27001
Norma iso 27001 Norma iso 27001
Norma iso 27001 Jose Rafael
 
Introducción a la Norma ISO 27001
Introducción a la Norma ISO 27001Introducción a la Norma ISO 27001
Introducción a la Norma ISO 27001Yesith Valencia
 
Gestión de riesgos de seguridad de la información - ISO 27005
Gestión de riesgos de seguridad de la información - ISO 27005Gestión de riesgos de seguridad de la información - ISO 27005
Gestión de riesgos de seguridad de la información - ISO 27005Maricarmen García de Ureña
 
Why ISO27001 For My Organisation
Why ISO27001 For My OrganisationWhy ISO27001 For My Organisation
Why ISO27001 For My OrganisationVigilant Software
 
9-Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.1 ISO 2...
9-Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.1 ISO 2...9-Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.1 ISO 2...
9-Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.1 ISO 2...Luis Fernando Aguas Bucheli
 
Curso ISO 27001:2013. Introducción a la ciberseguridad. Recursos
Curso ISO 27001:2013. Introducción a la ciberseguridad. RecursosCurso ISO 27001:2013. Introducción a la ciberseguridad. Recursos
Curso ISO 27001:2013. Introducción a la ciberseguridad. RecursosGonzalo de la Pedraja
 
Certificación de Sistemas de Gestión de Seguridad de la Información según ISO...
Certificación de Sistemas de Gestión de Seguridad de la Información según ISO...Certificación de Sistemas de Gestión de Seguridad de la Información según ISO...
Certificación de Sistemas de Gestión de Seguridad de la Información según ISO...CRISEL BY AEFOL
 
Awareness ISMS ISO 27001:2013
Awareness ISMS ISO 27001:2013Awareness ISMS ISO 27001:2013
Awareness ISMS ISO 27001:2013Ali Fuad R
 
DIFERENCIAS Y SIMILITUDES ISO27001 Y ISO27002
DIFERENCIAS Y SIMILITUDES ISO27001 Y ISO27002DIFERENCIAS Y SIMILITUDES ISO27001 Y ISO27002
DIFERENCIAS Y SIMILITUDES ISO27001 Y ISO27002Miguel Cabrera
 

La actualidad más candente (20)

BSides Algiers - Normes ISO 2700x - Badis Remli
BSides Algiers - Normes ISO 2700x - Badis RemliBSides Algiers - Normes ISO 2700x - Badis Remli
BSides Algiers - Normes ISO 2700x - Badis Remli
 
Sgsi
SgsiSgsi
Sgsi
 
Norma iso 27001
Norma iso 27001 Norma iso 27001
Norma iso 27001
 
Presentacion SGSI
Presentacion SGSIPresentacion SGSI
Presentacion SGSI
 
Curso SGSI
Curso SGSICurso SGSI
Curso SGSI
 
Guía de implementación iso 27001:2013
Guía de implementación iso 27001:2013Guía de implementación iso 27001:2013
Guía de implementación iso 27001:2013
 
Introducción a la Norma ISO 27001
Introducción a la Norma ISO 27001Introducción a la Norma ISO 27001
Introducción a la Norma ISO 27001
 
Gestión de riesgos de seguridad de la información - ISO 27005
Gestión de riesgos de seguridad de la información - ISO 27005Gestión de riesgos de seguridad de la información - ISO 27005
Gestión de riesgos de seguridad de la información - ISO 27005
 
ISO 27001 Benefits
ISO 27001 BenefitsISO 27001 Benefits
ISO 27001 Benefits
 
ISO 27005 Risk Assessment
ISO 27005 Risk AssessmentISO 27005 Risk Assessment
ISO 27005 Risk Assessment
 
Why ISO27001 For My Organisation
Why ISO27001 For My OrganisationWhy ISO27001 For My Organisation
Why ISO27001 For My Organisation
 
ISO 27001
ISO 27001ISO 27001
ISO 27001
 
9-Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.1 ISO 2...
9-Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.1 ISO 2...9-Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.1 ISO 2...
9-Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.1 ISO 2...
 
Curso ISO 27001:2013. Introducción a la ciberseguridad. Recursos
Curso ISO 27001:2013. Introducción a la ciberseguridad. RecursosCurso ISO 27001:2013. Introducción a la ciberseguridad. Recursos
Curso ISO 27001:2013. Introducción a la ciberseguridad. Recursos
 
Certificación de Sistemas de Gestión de Seguridad de la Información según ISO...
Certificación de Sistemas de Gestión de Seguridad de la Información según ISO...Certificación de Sistemas de Gestión de Seguridad de la Información según ISO...
Certificación de Sistemas de Gestión de Seguridad de la Información según ISO...
 
Awareness ISMS ISO 27001:2013
Awareness ISMS ISO 27001:2013Awareness ISMS ISO 27001:2013
Awareness ISMS ISO 27001:2013
 
NTC ISO/IEC 27001
NTC ISO/IEC 27001 NTC ISO/IEC 27001
NTC ISO/IEC 27001
 
Implémenter et gérer un projet iso 27001
Implémenter et gérer un projet iso 27001Implémenter et gérer un projet iso 27001
Implémenter et gérer un projet iso 27001
 
DIFERENCIAS Y SIMILITUDES ISO27001 Y ISO27002
DIFERENCIAS Y SIMILITUDES ISO27001 Y ISO27002DIFERENCIAS Y SIMILITUDES ISO27001 Y ISO27002
DIFERENCIAS Y SIMILITUDES ISO27001 Y ISO27002
 
Iso 27001
Iso 27001Iso 27001
Iso 27001
 

Destacado

Destacado (6)

Iso 27001 Jonathan Blas
Iso 27001   Jonathan BlasIso 27001   Jonathan Blas
Iso 27001 Jonathan Blas
 
Introduccion ISO 27001 SGSI
Introduccion ISO 27001 SGSIIntroduccion ISO 27001 SGSI
Introduccion ISO 27001 SGSI
 
Familia ISO/IEC 27000 evolución a septiembre 2014
Familia ISO/IEC 27000 evolución a septiembre 2014Familia ISO/IEC 27000 evolución a septiembre 2014
Familia ISO/IEC 27000 evolución a septiembre 2014
 
Norma iso 27001
Norma iso 27001Norma iso 27001
Norma iso 27001
 
Resumen Norma Iso 27001
Resumen Norma Iso 27001Resumen Norma Iso 27001
Resumen Norma Iso 27001
 
Caso práctico implantación iso 27001
Caso práctico implantación iso 27001Caso práctico implantación iso 27001
Caso práctico implantación iso 27001
 

Similar a Seminario ISO 27001 - 09 Septiembre 2014 en UTN BA

Sistema de gestion de la informacion heidy villatoro
Sistema de gestion de la informacion heidy villatoroSistema de gestion de la informacion heidy villatoro
Sistema de gestion de la informacion heidy villatoroHeissel21
 
Auditoria de Sistemas Informacion como un activo.
Auditoria de Sistemas Informacion como un activo.Auditoria de Sistemas Informacion como un activo.
Auditoria de Sistemas Informacion como un activo.peponlondon
 
Seguridad De La InformacióN
Seguridad De La InformacióNSeguridad De La InformacióN
Seguridad De La InformacióNmartin
 
MARCO DE REFERENCIA SEGURIDAD DE INFORMACIÓN
MARCO DE REFERENCIA SEGURIDAD DE INFORMACIÓNMARCO DE REFERENCIA SEGURIDAD DE INFORMACIÓN
MARCO DE REFERENCIA SEGURIDAD DE INFORMACIÓNMiguel Cabrera
 
Sistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacionSistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacionCinthia Yessenia Grandos
 
Sistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacionSistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacionDarwin Calix
 
27001:2013 Seguridad orientada al negocio
27001:2013 Seguridad orientada al negocio27001:2013 Seguridad orientada al negocio
27001:2013 Seguridad orientada al negocioFabián Descalzo
 
Auditoria inf.
Auditoria inf.Auditoria inf.
Auditoria inf.Fer22P
 
Presentación politicas juan jose mejia
Presentación politicas juan jose mejiaPresentación politicas juan jose mejia
Presentación politicas juan jose mejiajjm5212
 
10 - Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.2 IS...
10 - Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.2 IS...10 - Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.2 IS...
10 - Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.2 IS...Luis Fernando Aguas Bucheli
 
Admon publicaypolitcasinfo
Admon publicaypolitcasinfoAdmon publicaypolitcasinfo
Admon publicaypolitcasinfoAdalinda Turcios
 
Norma ISO 9001_2015.pptx
Norma ISO 9001_2015.pptxNorma ISO 9001_2015.pptx
Norma ISO 9001_2015.pptxJeimParamo
 
iso_27001.pptx
iso_27001.pptxiso_27001.pptx
iso_27001.pptxAreaTIC1
 
Presentación Administración y Política
Presentación Administración y PolíticaPresentación Administración y Política
Presentación Administración y PolíticaGengali
 
Seguridad De La Información
Seguridad De La InformaciónSeguridad De La Información
Seguridad De La Informaciónferd3116
 

Similar a Seminario ISO 27001 - 09 Septiembre 2014 en UTN BA (20)

Claconsi 2012 bsi-lecciones aprendidas sgsi
Claconsi 2012   bsi-lecciones aprendidas sgsiClaconsi 2012   bsi-lecciones aprendidas sgsi
Claconsi 2012 bsi-lecciones aprendidas sgsi
 
Sistema de gestion de la informacion heidy villatoro
Sistema de gestion de la informacion heidy villatoroSistema de gestion de la informacion heidy villatoro
Sistema de gestion de la informacion heidy villatoro
 
Auditoria de Sistemas Informacion como un activo.
Auditoria de Sistemas Informacion como un activo.Auditoria de Sistemas Informacion como un activo.
Auditoria de Sistemas Informacion como un activo.
 
Seguridad De La InformacióN
Seguridad De La InformacióNSeguridad De La InformacióN
Seguridad De La InformacióN
 
MARCO DE REFERENCIA SEGURIDAD DE INFORMACIÓN
MARCO DE REFERENCIA SEGURIDAD DE INFORMACIÓNMARCO DE REFERENCIA SEGURIDAD DE INFORMACIÓN
MARCO DE REFERENCIA SEGURIDAD DE INFORMACIÓN
 
Sistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacionSistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacion
 
SGSI 27001
SGSI 27001SGSI 27001
SGSI 27001
 
UNE-ISO/IEC 27001
UNE-ISO/IEC 27001UNE-ISO/IEC 27001
UNE-ISO/IEC 27001
 
Sistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacionSistema de gestión de la seguridad de la informacion
Sistema de gestión de la seguridad de la informacion
 
27001:2013 Seguridad orientada al negocio
27001:2013 Seguridad orientada al negocio27001:2013 Seguridad orientada al negocio
27001:2013 Seguridad orientada al negocio
 
Presentación sgsi janethpiscoya
Presentación sgsi janethpiscoyaPresentación sgsi janethpiscoya
Presentación sgsi janethpiscoya
 
Auditoria inf.
Auditoria inf.Auditoria inf.
Auditoria inf.
 
Presentación politicas juan jose mejia
Presentación politicas juan jose mejiaPresentación politicas juan jose mejia
Presentación politicas juan jose mejia
 
10 - Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.2 IS...
10 - Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.2 IS...10 - Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.2 IS...
10 - Unidad 3: Marcos de Referencia para Seguridad de la Información - 3.2 IS...
 
NORMA ISO.pptx
NORMA ISO.pptxNORMA ISO.pptx
NORMA ISO.pptx
 
Admon publicaypolitcasinfo
Admon publicaypolitcasinfoAdmon publicaypolitcasinfo
Admon publicaypolitcasinfo
 
Norma ISO 9001_2015.pptx
Norma ISO 9001_2015.pptxNorma ISO 9001_2015.pptx
Norma ISO 9001_2015.pptx
 
iso_27001.pptx
iso_27001.pptxiso_27001.pptx
iso_27001.pptx
 
Presentación Administración y Política
Presentación Administración y PolíticaPresentación Administración y Política
Presentación Administración y Política
 
Seguridad De La Información
Seguridad De La InformaciónSeguridad De La Información
Seguridad De La Información
 

Más de Gestión de la Calidad de UTN BA

Seminario "Beneficios de la implementación de Lean Six Sigma"
Seminario "Beneficios de la implementación de Lean Six Sigma" Seminario "Beneficios de la implementación de Lean Six Sigma"
Seminario "Beneficios de la implementación de Lean Six Sigma" Gestión de la Calidad de UTN BA
 
Diplomatura Gestión del Medio Ambiente y Auditor Líder en Medio Ambiente
Diplomatura Gestión del Medio Ambiente y Auditor Líder en Medio AmbienteDiplomatura Gestión del Medio Ambiente y Auditor Líder en Medio Ambiente
Diplomatura Gestión del Medio Ambiente y Auditor Líder en Medio AmbienteGestión de la Calidad de UTN BA
 
Novedades de ISO 9001:2015 - IV Congreso de Sistemas de Gestión y Mejora Cont...
Novedades de ISO 9001:2015 - IV Congreso de Sistemas de Gestión y Mejora Cont...Novedades de ISO 9001:2015 - IV Congreso de Sistemas de Gestión y Mejora Cont...
Novedades de ISO 9001:2015 - IV Congreso de Sistemas de Gestión y Mejora Cont...Gestión de la Calidad de UTN BA
 
Programas para Pymes - IV Congreso Nacional de Sistemas de Gestión y Mejora C...
Programas para Pymes - IV Congreso Nacional de Sistemas de Gestión y Mejora C...Programas para Pymes - IV Congreso Nacional de Sistemas de Gestión y Mejora C...
Programas para Pymes - IV Congreso Nacional de Sistemas de Gestión y Mejora C...Gestión de la Calidad de UTN BA
 
Acumar - IV Congreso Nacional de Sistemas de Gestión y Mejora Continua
Acumar - IV Congreso Nacional de Sistemas de Gestión y Mejora ContinuaAcumar - IV Congreso Nacional de Sistemas de Gestión y Mejora Continua
Acumar - IV Congreso Nacional de Sistemas de Gestión y Mejora ContinuaGestión de la Calidad de UTN BA
 
Filosofía Lean - IV Congreso Nacional de Sistemas de Gestión y Mejora Continua
Filosofía Lean - IV  Congreso Nacional de Sistemas de Gestión y Mejora ContinuaFilosofía Lean - IV  Congreso Nacional de Sistemas de Gestión y Mejora Continua
Filosofía Lean - IV Congreso Nacional de Sistemas de Gestión y Mejora ContinuaGestión de la Calidad de UTN BA
 
Barreras que Impiden la maduración de un sistema de gestión (QDS)
Barreras que Impiden la maduración de un sistema de gestión (QDS)Barreras que Impiden la maduración de un sistema de gestión (QDS)
Barreras que Impiden la maduración de un sistema de gestión (QDS)Gestión de la Calidad de UTN BA
 
Barreras que Impiden la maduración de un sistema de gestión (UTN.BA)
Barreras que Impiden la maduración de un sistema de gestión (UTN.BA)Barreras que Impiden la maduración de un sistema de gestión (UTN.BA)
Barreras que Impiden la maduración de un sistema de gestión (UTN.BA)Gestión de la Calidad de UTN BA
 
Barreras que Impiden la maduración de un sistema de gestión (TUV)
Barreras que Impiden la maduración de un sistema de gestión (TUV)Barreras que Impiden la maduración de un sistema de gestión (TUV)
Barreras que Impiden la maduración de un sistema de gestión (TUV)Gestión de la Calidad de UTN BA
 
Barreras que Impiden la maduración de un sistema de gestión (DGREYC)
Barreras que Impiden la maduración de un sistema de gestión (DGREYC)Barreras que Impiden la maduración de un sistema de gestión (DGREYC)
Barreras que Impiden la maduración de un sistema de gestión (DGREYC)Gestión de la Calidad de UTN BA
 
Medición de la calida en organizaciones prestadoras de servicios- IV Congres...
Medición de la calida en organizaciones prestadoras de servicios- IV  Congres...Medición de la calida en organizaciones prestadoras de servicios- IV  Congres...
Medición de la calida en organizaciones prestadoras de servicios- IV Congres...Gestión de la Calidad de UTN BA
 

Más de Gestión de la Calidad de UTN BA (20)

Slideshare
SlideshareSlideshare
Slideshare
 
Seminario "Beneficios de la implementación de Lean Six Sigma"
Seminario "Beneficios de la implementación de Lean Six Sigma" Seminario "Beneficios de la implementación de Lean Six Sigma"
Seminario "Beneficios de la implementación de Lean Six Sigma"
 
Beneficios de la aplicación de Six Sigma
Beneficios de la aplicación de Six SigmaBeneficios de la aplicación de Six Sigma
Beneficios de la aplicación de Six Sigma
 
Certificacion calidad ley_software_contac_center-1
Certificacion calidad ley_software_contac_center-1Certificacion calidad ley_software_contac_center-1
Certificacion calidad ley_software_contac_center-1
 
Certificacion calidad ley_software_contac_center-2
Certificacion calidad ley_software_contac_center-2Certificacion calidad ley_software_contac_center-2
Certificacion calidad ley_software_contac_center-2
 
Simposio en Desafíos Ambientales en Buenos Aires
Simposio en Desafíos Ambientales en Buenos AiresSimposio en Desafíos Ambientales en Buenos Aires
Simposio en Desafíos Ambientales en Buenos Aires
 
Curso Introducción a ISO 9001
Curso Introducción a ISO 9001Curso Introducción a ISO 9001
Curso Introducción a ISO 9001
 
Diplomatura Gestión del Medio Ambiente y Auditor Líder en Medio Ambiente
Diplomatura Gestión del Medio Ambiente y Auditor Líder en Medio AmbienteDiplomatura Gestión del Medio Ambiente y Auditor Líder en Medio Ambiente
Diplomatura Gestión del Medio Ambiente y Auditor Líder en Medio Ambiente
 
Curso Auditor Interno en OHSAS 18001
Curso Auditor Interno en OHSAS 18001Curso Auditor Interno en OHSAS 18001
Curso Auditor Interno en OHSAS 18001
 
Taller de no conformidades
Taller de no conformidadesTaller de no conformidades
Taller de no conformidades
 
Curso Auditor interno en iso 9001
Curso Auditor interno en iso 9001Curso Auditor interno en iso 9001
Curso Auditor interno en iso 9001
 
Novedades de ISO 9001:2015 - IV Congreso de Sistemas de Gestión y Mejora Cont...
Novedades de ISO 9001:2015 - IV Congreso de Sistemas de Gestión y Mejora Cont...Novedades de ISO 9001:2015 - IV Congreso de Sistemas de Gestión y Mejora Cont...
Novedades de ISO 9001:2015 - IV Congreso de Sistemas de Gestión y Mejora Cont...
 
Programas para Pymes - IV Congreso Nacional de Sistemas de Gestión y Mejora C...
Programas para Pymes - IV Congreso Nacional de Sistemas de Gestión y Mejora C...Programas para Pymes - IV Congreso Nacional de Sistemas de Gestión y Mejora C...
Programas para Pymes - IV Congreso Nacional de Sistemas de Gestión y Mejora C...
 
Acumar - IV Congreso Nacional de Sistemas de Gestión y Mejora Continua
Acumar - IV Congreso Nacional de Sistemas de Gestión y Mejora ContinuaAcumar - IV Congreso Nacional de Sistemas de Gestión y Mejora Continua
Acumar - IV Congreso Nacional de Sistemas de Gestión y Mejora Continua
 
Filosofía Lean - IV Congreso Nacional de Sistemas de Gestión y Mejora Continua
Filosofía Lean - IV  Congreso Nacional de Sistemas de Gestión y Mejora ContinuaFilosofía Lean - IV  Congreso Nacional de Sistemas de Gestión y Mejora Continua
Filosofía Lean - IV Congreso Nacional de Sistemas de Gestión y Mejora Continua
 
Barreras que Impiden la maduración de un sistema de gestión (QDS)
Barreras que Impiden la maduración de un sistema de gestión (QDS)Barreras que Impiden la maduración de un sistema de gestión (QDS)
Barreras que Impiden la maduración de un sistema de gestión (QDS)
 
Barreras que Impiden la maduración de un sistema de gestión (UTN.BA)
Barreras que Impiden la maduración de un sistema de gestión (UTN.BA)Barreras que Impiden la maduración de un sistema de gestión (UTN.BA)
Barreras que Impiden la maduración de un sistema de gestión (UTN.BA)
 
Barreras que Impiden la maduración de un sistema de gestión (TUV)
Barreras que Impiden la maduración de un sistema de gestión (TUV)Barreras que Impiden la maduración de un sistema de gestión (TUV)
Barreras que Impiden la maduración de un sistema de gestión (TUV)
 
Barreras que Impiden la maduración de un sistema de gestión (DGREYC)
Barreras que Impiden la maduración de un sistema de gestión (DGREYC)Barreras que Impiden la maduración de un sistema de gestión (DGREYC)
Barreras que Impiden la maduración de un sistema de gestión (DGREYC)
 
Medición de la calida en organizaciones prestadoras de servicios- IV Congres...
Medición de la calida en organizaciones prestadoras de servicios- IV  Congres...Medición de la calida en organizaciones prestadoras de servicios- IV  Congres...
Medición de la calida en organizaciones prestadoras de servicios- IV Congres...
 

Último

21 MARZO DIA INTERNACIONAL DOS BOSQUES.pdf
21 MARZO DIA INTERNACIONAL DOS BOSQUES.pdf21 MARZO DIA INTERNACIONAL DOS BOSQUES.pdf
21 MARZO DIA INTERNACIONAL DOS BOSQUES.pdfceeabarcia
 
Concurso de Innovación Pedagógica T2 FONDEP 2024 Ccesa007.pdf
Concurso de Innovación Pedagógica  T2  FONDEP 2024 Ccesa007.pdfConcurso de Innovación Pedagógica  T2  FONDEP 2024 Ccesa007.pdf
Concurso de Innovación Pedagógica T2 FONDEP 2024 Ccesa007.pdfDemetrio Ccesa Rayme
 
La Gatera de la Villa nº 51. Revista cultural sobre Madrid..
La Gatera de la Villa nº 51. Revista cultural sobre Madrid..La Gatera de la Villa nº 51. Revista cultural sobre Madrid..
La Gatera de la Villa nº 51. Revista cultural sobre Madrid..La Gatera de la Villa
 
U2_EA2_descargable TICS PRESENCIAL 2.pdf
U2_EA2_descargable TICS PRESENCIAL 2.pdfU2_EA2_descargable TICS PRESENCIAL 2.pdf
U2_EA2_descargable TICS PRESENCIAL 2.pdfJavier Correa
 
EL ECLIPSE DE LA PAZ (cuento literario). Autor y diseñador JAVIER SOLIS NOYOLA
EL ECLIPSE DE LA PAZ (cuento literario). Autor y diseñador JAVIER SOLIS NOYOLAEL ECLIPSE DE LA PAZ (cuento literario). Autor y diseñador JAVIER SOLIS NOYOLA
EL ECLIPSE DE LA PAZ (cuento literario). Autor y diseñador JAVIER SOLIS NOYOLAJAVIER SOLIS NOYOLA
 
plan espacios inspiradores para nivel primaria
plan espacios inspiradores para nivel primariaplan espacios inspiradores para nivel primaria
plan espacios inspiradores para nivel primariaElizabeth252489
 
Herbert James Drape. Erotismo y sensualidad.pptx
Herbert James Drape. Erotismo y sensualidad.pptxHerbert James Drape. Erotismo y sensualidad.pptx
Herbert James Drape. Erotismo y sensualidad.pptxArs Erótica
 
Escrito administrativo técnico y comerciales
Escrito administrativo técnico y comercialesEscrito administrativo técnico y comerciales
Escrito administrativo técnico y comercialesmelanieteresacontrer
 
CIENCIAS SOCIALES SEGUNDO TRIMESTRE CUARTO
CIENCIAS SOCIALES SEGUNDO TRIMESTRE CUARTOCIENCIAS SOCIALES SEGUNDO TRIMESTRE CUARTO
CIENCIAS SOCIALES SEGUNDO TRIMESTRE CUARTOCEIP TIERRA DE PINARES
 
La Congregación de Jesús y María, conocida también como los Eudistas, fue fun...
La Congregación de Jesús y María, conocida también como los Eudistas, fue fun...La Congregación de Jesús y María, conocida también como los Eudistas, fue fun...
La Congregación de Jesús y María, conocida también como los Eudistas, fue fun...Unidad de Espiritualidad Eudista
 
Revista digital primer ciclo 2024 colección ediba
Revista digital primer ciclo 2024 colección edibaRevista digital primer ciclo 2024 colección ediba
Revista digital primer ciclo 2024 colección edibaTatiTerlecky1
 
ficha de aplicacion para estudiantes El agua para niños de primaria
ficha de aplicacion para estudiantes El agua para niños de primariaficha de aplicacion para estudiantes El agua para niños de primaria
ficha de aplicacion para estudiantes El agua para niños de primariamichel carlos Capillo Dominguez
 
EL BRILLO DEL ECLIPSE (CUENTO LITERARIO). Autor y diseñador JAVIER SOLIS NOYOLA
EL BRILLO DEL ECLIPSE (CUENTO LITERARIO). Autor y diseñador JAVIER SOLIS NOYOLAEL BRILLO DEL ECLIPSE (CUENTO LITERARIO). Autor y diseñador JAVIER SOLIS NOYOLA
EL BRILLO DEL ECLIPSE (CUENTO LITERARIO). Autor y diseñador JAVIER SOLIS NOYOLAJAVIER SOLIS NOYOLA
 
La poesía del encarcelamiento de Raúl Zurita en el aula: una propuesta didáctica
La poesía del encarcelamiento de Raúl Zurita en el aula: una propuesta didácticaLa poesía del encarcelamiento de Raúl Zurita en el aula: una propuesta didáctica
La poesía del encarcelamiento de Raúl Zurita en el aula: una propuesta didácticaIGNACIO BALLESTER PARDO
 
Presentación: Actividad de Diálogos adolescentes.pptx
Presentación: Actividad de  Diálogos adolescentes.pptxPresentación: Actividad de  Diálogos adolescentes.pptx
Presentación: Actividad de Diálogos adolescentes.pptxNabel Paulino Guerra Huaranca
 
sociales ciencias segundo trimestre tercero
sociales ciencias segundo trimestre tercerosociales ciencias segundo trimestre tercero
sociales ciencias segundo trimestre terceroCEIP TIERRA DE PINARES
 

Último (20)

21 MARZO DIA INTERNACIONAL DOS BOSQUES.pdf
21 MARZO DIA INTERNACIONAL DOS BOSQUES.pdf21 MARZO DIA INTERNACIONAL DOS BOSQUES.pdf
21 MARZO DIA INTERNACIONAL DOS BOSQUES.pdf
 
Concurso de Innovación Pedagógica T2 FONDEP 2024 Ccesa007.pdf
Concurso de Innovación Pedagógica  T2  FONDEP 2024 Ccesa007.pdfConcurso de Innovación Pedagógica  T2  FONDEP 2024 Ccesa007.pdf
Concurso de Innovación Pedagógica T2 FONDEP 2024 Ccesa007.pdf
 
Power Point E. Sab: Adoración sin fin...
Power Point E. Sab: Adoración sin fin...Power Point E. Sab: Adoración sin fin...
Power Point E. Sab: Adoración sin fin...
 
La Gatera de la Villa nº 51. Revista cultural sobre Madrid..
La Gatera de la Villa nº 51. Revista cultural sobre Madrid..La Gatera de la Villa nº 51. Revista cultural sobre Madrid..
La Gatera de la Villa nº 51. Revista cultural sobre Madrid..
 
Tema 5.- BASES DE DATOS Y GESTIÓN DE LA INF. PARA EL MARKETING.pdf
Tema 5.- BASES DE DATOS Y GESTIÓN DE LA INF. PARA EL MARKETING.pdfTema 5.- BASES DE DATOS Y GESTIÓN DE LA INF. PARA EL MARKETING.pdf
Tema 5.- BASES DE DATOS Y GESTIÓN DE LA INF. PARA EL MARKETING.pdf
 
U2_EA2_descargable TICS PRESENCIAL 2.pdf
U2_EA2_descargable TICS PRESENCIAL 2.pdfU2_EA2_descargable TICS PRESENCIAL 2.pdf
U2_EA2_descargable TICS PRESENCIAL 2.pdf
 
EL ECLIPSE DE LA PAZ (cuento literario). Autor y diseñador JAVIER SOLIS NOYOLA
EL ECLIPSE DE LA PAZ (cuento literario). Autor y diseñador JAVIER SOLIS NOYOLAEL ECLIPSE DE LA PAZ (cuento literario). Autor y diseñador JAVIER SOLIS NOYOLA
EL ECLIPSE DE LA PAZ (cuento literario). Autor y diseñador JAVIER SOLIS NOYOLA
 
plan espacios inspiradores para nivel primaria
plan espacios inspiradores para nivel primariaplan espacios inspiradores para nivel primaria
plan espacios inspiradores para nivel primaria
 
Herbert James Drape. Erotismo y sensualidad.pptx
Herbert James Drape. Erotismo y sensualidad.pptxHerbert James Drape. Erotismo y sensualidad.pptx
Herbert James Drape. Erotismo y sensualidad.pptx
 
Escrito administrativo técnico y comerciales
Escrito administrativo técnico y comercialesEscrito administrativo técnico y comerciales
Escrito administrativo técnico y comerciales
 
CIENCIAS SOCIALES SEGUNDO TRIMESTRE CUARTO
CIENCIAS SOCIALES SEGUNDO TRIMESTRE CUARTOCIENCIAS SOCIALES SEGUNDO TRIMESTRE CUARTO
CIENCIAS SOCIALES SEGUNDO TRIMESTRE CUARTO
 
La Congregación de Jesús y María, conocida también como los Eudistas, fue fun...
La Congregación de Jesús y María, conocida también como los Eudistas, fue fun...La Congregación de Jesús y María, conocida también como los Eudistas, fue fun...
La Congregación de Jesús y María, conocida también como los Eudistas, fue fun...
 
Revista digital primer ciclo 2024 colección ediba
Revista digital primer ciclo 2024 colección edibaRevista digital primer ciclo 2024 colección ediba
Revista digital primer ciclo 2024 colección ediba
 
ficha de aplicacion para estudiantes El agua para niños de primaria
ficha de aplicacion para estudiantes El agua para niños de primariaficha de aplicacion para estudiantes El agua para niños de primaria
ficha de aplicacion para estudiantes El agua para niños de primaria
 
VISITA DE ESTUDO À CRUZ VERMELHA _
VISITA DE ESTUDO À CRUZ VERMELHA                   _VISITA DE ESTUDO À CRUZ VERMELHA                   _
VISITA DE ESTUDO À CRUZ VERMELHA _
 
EL BRILLO DEL ECLIPSE (CUENTO LITERARIO). Autor y diseñador JAVIER SOLIS NOYOLA
EL BRILLO DEL ECLIPSE (CUENTO LITERARIO). Autor y diseñador JAVIER SOLIS NOYOLAEL BRILLO DEL ECLIPSE (CUENTO LITERARIO). Autor y diseñador JAVIER SOLIS NOYOLA
EL BRILLO DEL ECLIPSE (CUENTO LITERARIO). Autor y diseñador JAVIER SOLIS NOYOLA
 
La poesía del encarcelamiento de Raúl Zurita en el aula: una propuesta didáctica
La poesía del encarcelamiento de Raúl Zurita en el aula: una propuesta didácticaLa poesía del encarcelamiento de Raúl Zurita en el aula: una propuesta didáctica
La poesía del encarcelamiento de Raúl Zurita en el aula: una propuesta didáctica
 
Presentación: Actividad de Diálogos adolescentes.pptx
Presentación: Actividad de  Diálogos adolescentes.pptxPresentación: Actividad de  Diálogos adolescentes.pptx
Presentación: Actividad de Diálogos adolescentes.pptx
 
sociales ciencias segundo trimestre tercero
sociales ciencias segundo trimestre tercerosociales ciencias segundo trimestre tercero
sociales ciencias segundo trimestre tercero
 
Actividad de bienestar docente 2016 Pereira
Actividad de bienestar docente 2016 PereiraActividad de bienestar docente 2016 Pereira
Actividad de bienestar docente 2016 Pereira
 

Seminario ISO 27001 - 09 Septiembre 2014 en UTN BA

  • 1. Seminario ISO 27001 Formación y Consultoria en Sistemas de Gestión y Mejora Continua Secretaría de Cultura y Extensión Universitaria
  • 2. Seminario ISO/IEC 27001 Sistema de Gestión de Seguridad de la Información
  • 3. Objetivos • Filosofía de la ISO • Seguridad de la Información • La norma ISO / IEC 27001:2013 • Factores clave de éxito para su implementación
  • 4. MISIÓN OBJETIVOS DEL NEGOCIO RIESGOS DEL NEGOCIO RIESGOS APLICABLES CONTROLES INTERNOS REVISIÓN ISO 9001 ISO/IEC 27001 ISO/IEC 22301 ISO/IEC 20000 ISO 14001 OHSAS 18001 ISO 26000 Sistemas de Gestión Integrados
  • 5. Información La información constituye un importante activo, esencial para las necesidades empresariales de una organización. La información puede existir de muchas maneras. Puede estar impresa o escrita en papel, puede estar almacenada electrónicamente, ser transmitida por correo o por medios electrónicos, se la puede mostrar en videos, o exponer oralmente en conversaciones. ISO / IEC 27000:2014
  • 6. Términos y definiciones • Confidencialidad: Propiedad por la cual la información no esté disponible ni sea divulgada a individuos, organismos o procesos no autorizados. ISO 27000:2014, cláusula 2.12 • Integridad: Propiedad de proteger la precisión y la totalidad de los activos. ISO 27000:2014, cláusula 2.40 • Disponibilidad: Propiedad de estar accesible y ser utilizable a demanda por parte de un organismo autorizado ISO 27000:2014, cláusula 2.9
  • 7. Seguridad de la información Preservación de la confidencialidad, integridad y disponibilidad de la información; además de otras propiedades, que también pueden estar involucradas como la autenticación, registro de responsabilidad (accountability), el no repudio y la confiabilidad. ISO 27000:2014
  • 8. SGSI La parte del sistema global de gestión, basada en un enfoque de riesgos empresariales, para establecer, implementar, operar, monitorear, revisar, mantener y mejorar la seguridad de la información. Nota: El sistema de gestión incluye la estructura organizacional, políticas, actividades de planificación, responsabilidades, prácticas, procedimientos, procesos y recursos.
  • 9. DO CHECK ACT 8 8 Operación Operación 9 9 Evaluación del desempeño Evaluación del desempeño 10 Mejora 10 Mejora 7 Apoyo Información Documentada Información Documentada Planificación y control operativo Planificación y control operativo Evaluación de riesgos de seguridad de información Evaluación de riesgos de seguridad de información Tratamiento de riesgos de seguridad de información Tratamiento de riesgos de seguridad de información Seguimiento, medición, análisis y evaluación Seguimiento, medición, análisis y evaluación AuAduidtoitroíarí ain itnetrenrana Revisión por la dirección Revisión por la dirección No No conformidades y conformidades y acciónes correctivas acciónes correctivas MMejeojroar ac ocnotnintiunaua 7 Apoyo RReceucrusrossos CComompepteetnecnicaia CConocniceinetniztiazcaicóinón CComomunuinciaccaicóinón 4 4 Contexto de la Organización Contexto de la Organización 5 5 Liderazgo Liderazgo 6 6 PLAN Planificación Planificación Comprender la organización y su Comprender la organización y su contexto contexto Comprender las necesidades y expectativas de las partes interesadas Comprender las necesidades y expectativas de las partes interesadas Determinar el alcance del SGSI Determinar el alcance del SGSI SGSGSISI Liderazgo y compromiso Liderazgo y compromiso PoPloítliíctiaca Roles, Roles, responsabilidades y autoridades de la organización responsabilidades y autoridades de la organización Acciones para tratar riesgos y oportunidades Acciones para tratar riesgos y oportunidades Objetivos de SI y planes para alcanzarlos Objetivos de SI y planes para alcanzarlos PDCA y las cláusulas ISO/IEC 27001:2013
  • 10. Cláusulas de la norma en el modelo PDCA de mejora continua Mejora Continua Mantener y Mejorar el SGSI 10 Implementar y Operar el SGSI 8 Establecer el SGSI 4, 5, 6, 7 Anexo A Partes Interesadas Requisitos y Expectativas de Seguridad de la Información Partes Interesadas Seguridad de la Información Gestionada Plan Monitorear y Revisar el SGSI 9 Do Check Act
  • 11. Anexo A de la norma ISO 27001 A 5 Políticas de seguridad de la información A 6 Organización de la seguridad de la información A 7 Seguridad de los recursos humanos A 8 Gestión de activos A 9 Control de accesos A 10 Criptografia A 11 Seguridad física y ambiental A 12 Seguridad de las operaciones A 13 Seguridad de las comunicaciones A 14 Adquisición, desarrollo y mantenimiento de los sistemas de información A 15 Relaciones con los proveedores A 16 Gestión de incidentes de seguridad de la información A 17 Aspectos de seguridad de la información en la gestión de la continuidad del negocio A 18 Cumplimiento Anexo A
  • 12. Factores clave de éxito de una implementación ISO 27001 1. Política y objetivos del SGSI. 2. Gestión de riesgos. 3. Compromiso de la Dirección. 4. Metodología de mejora continua. 5. Certificación del SGSI.
  • 13. 1. Política y objetivos del SGC • Establecer las directrices en la política (no en los objetivos). • Identificar objetivos de calidad SMART: – eSpecificos (Specific): ¿El objetivo es claro y no ambiguo? – Medibles (Measurable): ¿El objetivo tiene un criterio de medición? – Alcanzables (Achievable): ¿El objetivo es desafiante pero alcanzable? – Realista (Realistic): ¿El objetivo puede ser logrado con los recursos que tenemos? – a Tiempo (Timely): ¿El objetivo tiene definido cuándo se desea alcanzar? • Alinear los objetivos con las directrices de la política • Evidenciar a través de métricas el cumplimiento de los objetivos.
  • 14. 2. Gestión de riesgos • Participación de todo el personal involucrado: – Dueños deben fijar la valoración o importancia de los activos en función del negocio – Custodios deben determinar los medios técnicos para protegerlos, en función de las definiciones de los dueños • Compromiso de la Dirección con la gestión de los riesgos (ver factor clave de éxito 3). • Revisiones periódicas de la gestión de riesgos y aprendizaje de los incidentes de seguridad. • Contar con un encargado de riesgos idóneo técnicamente y para moderar un proceso de comunicaciones interpersonales y liderar las negociaciones entre dueños y custodios.
  • 15. Definir:  Alcance,  Política y  Metodología Identificar:  Activos,  Vulnerabilidades  Amenazas y  Controles Analizar:  Riesgos  Costo / Beneficio  Decidir tratamiento de riesgos  Aceptar riesgo residual Controles:  Seleccionar  SOA  Implantar  Seguros  Proveedores  Conocer y Aceptar las consecuencias  Cese de la actividad que lo origina Planificar Identificar y analizar Dirección Mitigar riesgo Transferir riesgo Aceptar riesgo Evitar riesgo Análisis y valoración de riesgos Tratamiento de riesgos
  • 16. 3. Compromiso de la dirección • Establecer la política, objetivos y comunicar a la organización la importancia de alcanzarlos. • Aprobación de la Declaración de aplicabilidad. • Provisión de los recursos. • Decidir los criterios de aceptación de riesgos. • Asegurar que el programa de auditorías internas mejora con el tiempo. • Revisión por la dirección.
  • 17. La Mejora Continua Auditoría Auditoría Auditoría Control Puntos de Auditoría Operación “Normal” de la Seguridad Tiempo Nivel de Seguridad de la empresa Seguridad operativa débil Seguridad operativa más fuerte Mejora continua Preparación para la Auditoría
  • 18. Modelo de madurez de Philip Crosby 1. Incertidumbre: realidad confusa y sin compromiso. 3. Ilustración: compromiso de mejora, enfrentando los problemas sin desviar la acción a otros. 2. Despertar: reconocimiento de la importancia de la gestión de la calidad pero sin un compromiso de invertir en ella. 5. Certeza: 4. Sabiduría: gestión de la calidad como parte esencial de los sistemas de la empresa. participación, medición precisa e intentos de hacer permanentes las mejoras logradas.
  • 19. 5. Certificación del SGSI • Es un proceso posterior a la implementación, pero independiente. • La realizan varios organismos prestigiosos que determinan si el SGSI cumple con los requisitos de ISO 27001. • Facilita el apoyo de la Dirección. • Alínea a las personas vinculadas con el SGSI dentro de un objetivo compartido.
  • 20. Proceso de certificación CICLO PERIODICO Implantación del Sistema de Gestión de la Seguridad de la Información Solicitud de la Certificación FASE I Análisis de Documentación FASE II Auditoría de Certificación Aprobación NO Visita Adicional Auditoria SI anual de Mantenimiento Visita Adicional Aprobación Mantenimiento de Certificado NO SI Emisión de Certificado
  • 21. Esfuerzo de certificación La organización debe evidenciar: • Adherencia con su política de SGSI, objetivos y procedimientos • Que el SGSI concuerda con todos los requisitos normativos y que alcanza los objetivos de la política de seguridad de la información La auditoría de certificación se focaliza en: • Evaluar los riesgos relativos a la seguridad de la información y que esa evaluación produzca resultados comparables y reproducibles • La documentación obligatoria • La selección de controles y objetivos de control identificados durante el proceso de gestión de riesgos.
  • 22. Esfuerzo de certificación La auditoría de certificación se focaliza en (continuación): • Revisión de la eficacia del SGSI y las métricas de la eficacia de los controles de seguridad de la información, reporte y revisión versus los objetivos del SGSI • Auditorías internas y revisiones de la Dirección • Responsabilidad de la Dirección en función de la política de seguridad de la información • La correspondencia entre los controles seleccionados e implantados, SOA, y los resultados de la evaluación y tratamiento de riesgos, y la política y objetivos del SGSI • La implementación de controles, teniendo en cuenta las métricas de la eficacia de los controles de la organización, para determinar si los controles implementados son efectivos para alcanzar los objetivos establecidos • Programas, procedimientos, registros, auditorías internas, y revisiones de la eficacia para asegurar que son trazabables hacia la gestión de riesgos, la política y objetivos del SGSI
  • 23. Beneficios de la certificación • Asegura la eficacia de la gestión de la seguridad de la información a través del cumplimiento de una norma de reconocimiento internacional • Facilita el apoyo de la Dirección • Mejora la conciencia, responsabilidad y sensibilización del personal hacia la seguridad de la información • Incrementa la confianza de clientes y socios estratégicos por la garantía de calidad, confidencialidad comercial y cumplimiento de leyes y reglamentaciones • Implementa la seguridad de la información en los procesos de negocio a través de la gestión de los mismos y no por la compra sistemática de productos y tecnología (revisión de los riesgos y controles a lo largo del tiempo) • Integra al SGSI con otros sistemas de gestión como SGC y SGA • Robustece la imagen de la empresa a nivel local e internacional (elemento diferenciador de la competencia)
  • 25. Próximo Curso Auditor Interno en Seguridad de la Información ISO/IEC 27001; 19011 Viernes 17, 24 y 31 de octubre de 9 a 18 hs. Informes: calidad@sceu.frba.utn.edu.ar Tel.: 4867-7500 Int. 7710
  • 26. Novedades 2015 Diplomatura en Sistemas de Gestión de Servicios de Tecnología y Seguridad de la Información 120 hs.