ISO 27001
ISO 27001
ISO/IEC 27001 es un estándar para la seguridad de la información (Information
technology - Security techniques - Information security management systems -
Requirements) aprobado y publicado como estándar internacional en octubre de
2005 por International Organization for Standardization y por la comisión
International Electrotechnical Commission.
ISO 27001 puede ser implementada en cualquier tipo de organización, con o sin
fines de lucro, privada o pública, pequeña o grande. Está redactada por los
mejores especialistas del mundo en el tema y proporciona una metodología para
implementar la gestión de la seguridad de la información en una organización.
También permite que una empresa sea certificada; esto significa que una entidad
de certificación independiente confirma que la seguridad de la información ha
sido implementada en esa organización en cumplimiento con la norma ISO 27001.
ISO 27001 se ha convertido en la principal norma a nivel mundial para la
seguridad de la información y muchas empresas han certificado su cumplimiento;
aquí se puede ver la cantidad de certificados en los últimos años:
Especifica los requisitos necesarios para establecer, implantar, mantener y
mejorar un sistema de gestión de la seguridad de la información (SGSI) según el
conocido como “Ciclo de Deming”: PDCA - acrónimo de Plan, Do, Check, Act
(Planificar, Hacer, Verificar, Actuar). Es consistente con las mejores prácticas
descritas en ISO/IEC 27002, anteriormente conocida como ISO/IEC 17799, con
orígenes en la norma BS 7799-2:2002, desarrollada por la entidad de
normalización británica, la British Standards Institution (BSI).
Estructura
La versión actual de la norma (NTC-ISO-IEC 27001:2013) se encuentra
normalizada por el Instituto Madrileño de Normas y Técnicas y Certificación
IMONTEC. .1 Dicha norma es una adopción idéntica (IDT) por traducción de la
norma ISO/IEC 27001:2013.1
Esta norma se encuentra dividida en dos partes; la primera se compone de 10
puntos entre los cuales se encuentran:
1. Objeto y campo de aplicación: Especifica la finalidad de la norma y su uso
dentro de una organización.
2. Referencias normativas
3. Término y definiciones: Los términos y definiciones usados se basan en la
norma ISO/IEC 27000.
4. Contexto de la organización: Se busca determinar las necesidades y
expectativas dentro y fuera de la organización que afecten directa o
indirectamente al sistema de gestión de la seguridad de la información. Adicional
a esto, se debe determinar el alcance.
5. Liderazgo: Habla sobre la importancia de la alta dirección y su compromiso
con el sistema de gestión, estableciendo políticas, asegurando la integración de
los requisitos del sistema de seguridad en los procesos de la organización, así
como los recursos necesarios para su implementación y operabilidad.
6. Planificación: Se deben valorar, analizar y evaluar los riesgos de seguridad de
acuerdo a los criterios de aceptación de riesgos, adicional mente se debe dar un
tratamiento a los riesgos de la seguridad de la información. Los objetivos y los
planes para logar dichos objetivos también se deben definir en este punto.
7. Soporte: Se trata sobre los recursos destinados por la organización, la
competencia de personal, la toma de conciencia por parte de las partes
interesadas, la importancia sobre la comunicación en la organización. La
importancia de la información documentada, también se trata en este punto.
8. Operación: El cómo se debe planificar y controlar la operación, así como la
valoración de los riesgos y su tratamiento.
9. Evaluación de desempeño: Debido a la importancia del ciclo PHVA (Planificar,
Hacer, Verificar, Actuar), se debe realizar un seguimiento, medición, análisis y
evaluación del sistema de gestión de la información.
10. Mejora: Habla sobre el tratamiento de las no conformidades, las acciones
correctivas y a mejora continua.
La segunda parte, está conformada por el anexo A, el cual establece los objetivos
de control y los controles de referencia.

14. iso 27001

  • 1.
  • 2.
    ISO 27001 ISO/IEC 27001es un estándar para la seguridad de la información (Information technology - Security techniques - Information security management systems - Requirements) aprobado y publicado como estándar internacional en octubre de 2005 por International Organization for Standardization y por la comisión International Electrotechnical Commission.
  • 3.
    ISO 27001 puedeser implementada en cualquier tipo de organización, con o sin fines de lucro, privada o pública, pequeña o grande. Está redactada por los mejores especialistas del mundo en el tema y proporciona una metodología para implementar la gestión de la seguridad de la información en una organización. También permite que una empresa sea certificada; esto significa que una entidad de certificación independiente confirma que la seguridad de la información ha sido implementada en esa organización en cumplimiento con la norma ISO 27001. ISO 27001 se ha convertido en la principal norma a nivel mundial para la seguridad de la información y muchas empresas han certificado su cumplimiento; aquí se puede ver la cantidad de certificados en los últimos años:
  • 4.
    Especifica los requisitosnecesarios para establecer, implantar, mantener y mejorar un sistema de gestión de la seguridad de la información (SGSI) según el conocido como “Ciclo de Deming”: PDCA - acrónimo de Plan, Do, Check, Act (Planificar, Hacer, Verificar, Actuar). Es consistente con las mejores prácticas descritas en ISO/IEC 27002, anteriormente conocida como ISO/IEC 17799, con orígenes en la norma BS 7799-2:2002, desarrollada por la entidad de normalización británica, la British Standards Institution (BSI).
  • 5.
    Estructura La versión actualde la norma (NTC-ISO-IEC 27001:2013) se encuentra normalizada por el Instituto Madrileño de Normas y Técnicas y Certificación IMONTEC. .1 Dicha norma es una adopción idéntica (IDT) por traducción de la norma ISO/IEC 27001:2013.1 Esta norma se encuentra dividida en dos partes; la primera se compone de 10 puntos entre los cuales se encuentran: 1. Objeto y campo de aplicación: Especifica la finalidad de la norma y su uso dentro de una organización. 2. Referencias normativas 3. Término y definiciones: Los términos y definiciones usados se basan en la norma ISO/IEC 27000.
  • 6.
    4. Contexto dela organización: Se busca determinar las necesidades y expectativas dentro y fuera de la organización que afecten directa o indirectamente al sistema de gestión de la seguridad de la información. Adicional a esto, se debe determinar el alcance. 5. Liderazgo: Habla sobre la importancia de la alta dirección y su compromiso con el sistema de gestión, estableciendo políticas, asegurando la integración de los requisitos del sistema de seguridad en los procesos de la organización, así como los recursos necesarios para su implementación y operabilidad. 6. Planificación: Se deben valorar, analizar y evaluar los riesgos de seguridad de acuerdo a los criterios de aceptación de riesgos, adicional mente se debe dar un tratamiento a los riesgos de la seguridad de la información. Los objetivos y los planes para logar dichos objetivos también se deben definir en este punto. 7. Soporte: Se trata sobre los recursos destinados por la organización, la competencia de personal, la toma de conciencia por parte de las partes interesadas, la importancia sobre la comunicación en la organización. La importancia de la información documentada, también se trata en este punto. 8. Operación: El cómo se debe planificar y controlar la operación, así como la valoración de los riesgos y su tratamiento.
  • 7.
    9. Evaluación dedesempeño: Debido a la importancia del ciclo PHVA (Planificar, Hacer, Verificar, Actuar), se debe realizar un seguimiento, medición, análisis y evaluación del sistema de gestión de la información. 10. Mejora: Habla sobre el tratamiento de las no conformidades, las acciones correctivas y a mejora continua. La segunda parte, está conformada por el anexo A, el cual establece los objetivos de control y los controles de referencia.