Mostrando las entradas con la etiqueta Control Operacional. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Control Operacional. Mostrar todas las entradas

miércoles, 26 de octubre de 2022

CON LOS CONTROLES NO ES SUFICIENTE. SIGUE NECESITANDO LA ISO 27001

La información es uno de los activos más importantes. Otras personas, empresas y países están dispuestos a pagar cualquier precio por la información que necesitan para obtener beneficios.

Ya hemos visto a través de la historia de cómo países han perdido guerras por la infiltración de la información y quedan vulnerables frente al “enemigo”, pero también podemos ver como el manejo de esa información de forma adecuada puede fortalecer nuestro sistema.

En seguridad de la información cuando hablamos de controles en seguida recurrimos al anexo A el cual es un guía, un documento el cual nos sirve para implementar controles enfocados específicamente a la norma ISO 27001 de Sistema de Gestión de Seguridad de la Información, los cuales nos van a permitir mejorar las condiciones de riesgos eminentes dentro de la organización.

Controles de Seguridad de la Información

El anexo A data en su versión actual, de 114 controles los cuales en la norma de seguridad de la información ISO 27001 son obligatorios en su aplicación, sin embargo, se puede encontrar con excepciones, estas se presentan cuando aplica no apuntan a algún riesgo valorado.

Con la aplicación de estos controles lo primero que se puede entender es que estos controles no apuntan al área informática de la organización, sino a todos los elementos que hacen parte de la organización, como por ejemplo el recurso humano o infraestructura entre otros elementos. Y los grupos que podemos encontrar son 14 descritos de la siguiente manera: Políticas de seguridad de la información, Organización de seguridad de la información, seguridad de los recursos humanos, gestión de recursos, control de acceso, criptografía, seguridad física y ambiental, seguridad operacional, seguridad de las comunicaciones, adquisición, desarrollo y mantenimiento  de sistemas, relaciones con los proveedores, gestión de incidentes en seguridad de la información, aspectos en seguridad de la información de la gestión de continuidad de negocio, y cumplimiento.

Sin embargo, lo que debemos tener en cuenta es que así, como hay controles que aplican a los diferentes riesgos, podemos encontrar aquellos controles que no aplican, pero también aquellos que no se encuentran y que por tal motivo no se pueden aplicar, ni crear a manera de imposición en sí mismo.

No son suficientes

Es por esto que los controles no se consideran suficientes para cumplir con los principios de la norma ISO 27001 los cuales corresponden a la Confiabilidad, Integridad y Disponibilidad de la información, además de los ítems que permiten generar documentos como políticas, liderazgo etc., en general los ítems que la conforman.

Es por esto que se cuenta con todo un paquete de normas y guías ISO que permiten que el sistema sea robusto adicional de sus controles, como por ejemplo la Norma ISO 9001 de calidad que permite que la implementación de un sistema de seguridad de la información en principio sea más fácil de implementar, esto debido a que ya hay una madurez en el manejo de los procesos y en general de todo el sistema dentro de la organización, se cuenta con guías como la ISO/IEC 27002 encargada de las buenas prácticas de la gestión de la seguridad de la información con la ayuda de sus 93 dominios, entre otras como la ISO 27301 de continuidad de negocio y así aproximadamente unas 20 guías que nos van a permitir potenciar no solo los controles sino nuestro SGSI.

Para el manejo de estos sistemas la tecnología hoy en día, cuenta con software configurables acuerdo a las necesidades de la organización, que permiten realizar una gestión óptimas del sistema en ejecución, control, análisis y toma de decisiones que permiten a las organizaciones cumplir con sus objetivos.

Tomado de: https://www.isotools.org/

jueves, 20 de octubre de 2022

INSPECCIONES DENTRO DE UNA EMPRESA: POR QUÉ SON CLAVES PARA LOS OBJETIVOS DE LOS PROCESOS?

Las inspecciones sobre el terreno en la empresa permiten controlar todos los procesos de producción, distribución y comercialización e identificación de cualquier anomalía, dentro de una empresa, por lo que es esencial llevarlas a cabo de forma eficaz y ordenada.

Las inspecciones en la empresa, llevadas a cabo de forma sistemática, son una herramienta preventiva que proporcionan información para poder definir o replantear los diferentes planes de acción y las prioridades de una empresa.

Las inspecciones son herramientas preventivas que ayudan a una empresa a detectar y controlar las condiciones o situaciones inusuales que se van produciendo al interior de la misma.

¿Cuál es el objetivo de las Inspecciones dentro de la Empresa?

El objetivo de las inspecciones en terreno es llevar a cabo un control a nivel administrativo que permita analizar los procesos de producción, distribución y comercialización e identificar cualquier anomalía que pueda derivar en diferentes situaciones que suponen un riesgo para los trabajadores, clientes y para la empresa en general.

Otros objetivos de las inspecciones en terreno son:

  • Evaluar la administración y gestión del negocio.
  • Identificar problemas imprevistos en el lugar de trabajo.
  • Identificar carencias y deficiencias de los equipos de trabajo.
  • Evaluar el trato que se ofrece a proveedores y a clientes.
  • Evaluar los sistemas contables y los sistemas de control internos.
  • Detectar cualquier problema que pueda surgir en una organización.
  • Identificar los efectos indeseados de cambios introducidos en el proceso productivo o en la gestión administrativa.
  • Proponer soluciones a los problemas o deficiencias encontrados.

Las inspecciones en terreno tienen que ser llevadas a cabo por personas capacitadas que, además, deben contar con los impactos necesarios para llevar a cabo esta labor de forma eficaz y segura.

Tipos de inspecciones en la Empresa

Existen diferentes criterios para llevar a cabo una clasificación de los tipos de inspecciones en terreno y éstos se encuentran relacionados con las metas y objetivos definidos para la empresa.

A continuación, te mostramos una de las clasificaciones más recurrentes a nivel de empresa y que se basa en la planificación de las visitas.

✔️ Inspecciones informales
Este tipo de inspecciones puede ser llevada a cabo por cualquier persona, en cualquier momento. No necesitan cronograma y no son sistemáticas y permiten identificar diferentes situaciones que son muy obvias. No se requiere la realización de un informe especial con los resultados conseguidos y las situaciones detectadas son reportadas de forma inmediata.

✔️ Inspecciones planeadas
Las inspecciones en terreno responden a un plan que ha sido previamente estructurado y deben ser llevadas a cabo por personal especializado en la materia. En general, para este tipo de inspecciones la empresa establece un cronograma junto con un programa de ejecución de las inspecciones y de análisis de los hallazgos llevados a cabo.

✔️ Inspecciones especiales
Este tipo de inspecciones se encuentran ligados a tareas que involucran un mayor nivel de riesgos. En general, se emplean para revisar cambios en equipos y procesos de producción con los que analizar accidentes o incidentes ya ocurridos.

¿Cómo realizar inspecciones en la empresa?
Un primer paso para llevar a cabo una exitosa inspección en terreno es crear una check list o una lista de chequeo que es una herramienta que permite llevar a cabo verificaciones sistemáticas de actividades o productos de forma que el trabajador o inspector no olvide ningún ítem importante. También sirve para dejar constancia de cuáles han sido los puntos inspeccionados. Es muy importante que las listas de control incluyan todos los aspectos que puedan aportar datos de interés a la empresa.

Las listas de chequeos pueden llevarse a cabo de forma tradicional, utilizando papel y lápiz, o de forma digital, usando una aplicación móvil.

¿Por qué es conveniente realizar una check list usando una aplicación móvil?
Llevar a cabo un check list utilizando un smartphone presenta diferentes ventajas sobre el uso de métodos más tradiciones. Algunos de los beneficios son:
  • No necesitan conexión a Internet.
  • Las aplicaciones digitales para realizar check lists poseen mecanismos de geo posicionamiento que permiten que el formulario se ejecute desde el punto real de chequeo.
  • Permiten controlar los tiempos de ejecución de las inspecciones en terreno.
  • No requieren del uso de papel.
  • Evitan la pérdida de datos que se produce cuando se trabaja en papel.
  • Los informes y datos son enviados y subidos a una base de datos inmediatamente.
  • Entregan información de las inspecciones en terreno en tiempo real.
  • Detectan anomalías con mayor eficacia.
Al realizar las inspecciones en terreno en papel, se pueden presentar una serie de problemas, que pueden ser:

  • Las inspecciones en terreno en papel conllevan una duplicación del trabajo, ya que, generalmente, requieren de una persona que rellene los formularios de inspección y de otra que se encargue de introducir los mismos en los correspondientes sistemas.
  • Las inspecciones en terreno en papel son ineficientes e inconsistentes. En cambio, las realizadas con aplicaciones móviles permiten homogeneizar los criterios.
La recogida manual de datos es lenta, por lo que aumenta la carga administrativa y conlleva el riesgo de pérdida de documentación.

Muchas empresas han optado por introducir soluciones tecnológicas más desarrolladas en sus procesos de auditoría y en las inspecciones en terreno. Al llevar a cabo estas últimas utilizando aplicaciones móviles, tu organización podrá ahorrar tiempo y dinero, y podrá conseguir información mucho más precisa que le permitirá tomar decisiones adecuadas en el momento correcto.

Tomado de: http://eqssa.com/

lunes, 27 de junio de 2022

FIRMA ELECTRÓNICA EN GESTIÓN DE INCIDENTES Y CONTROL OPERACIONAL. ¿CÓMO AYUDA AL CUMPLIMIENTO?

Las actividades definidas dentro de los procesos se definen de acuerdo al nivel de responsabilidad que debe asumir un cargo o rol. 

Esto permite clasificar su criticidad con base en el impacto que genera la materialización de un riesgo, sea por falta de un sistema de gestión que permita evaluarlos o por la aplicación de controles que no se alinean al estado real de la organización.

Todo dentro de la organización se debe controlar cualquiera actividad, procesos y/o sistemas de gestión. Esta cadena de responsabilidad inicia desde la ejecución de tareas en la parte operativa. Además, tendrá seguimiento para evaluar si se hace de forma correcta o se identifican fallas que generen incidentes. Cabe aclarar que los seguimientos deben estar a cargo de superiores y no del mismo ejecutante.

Control operacional

Las herramientas de análisis de información de procesos, son denominadas controles operacionales. Permiten identificar eventos asociados a la operación continua de la organización, por medio de la aplicación de metodologías que muestran un panorama completo del comportamiento del entorno, identificando situaciones inusuales y sus cambios en el paso del tiempo.

Dentro de las metodologías de control más utilizadas encontramos las inspecciones. Estas permiten revisar directamente en campo la ejecución de las tareas y si están de acuerdo a los procedimientos documentados. De aquí nace la información que será objeto de consulta por miembros de otros equipos de trabajo teniendo en cuenta que debe ser clara y legible.

Herramientas del control operacional

La recopilación de información se hace a través de un formato que al ser gestionado se identificara como registro. Este formato aporta una estructura organizada que permite al responsable de la inspección, optimizar los tiempos de aplicación, enfocando las preguntas puntualmente para lograr por parte del responsable de proceso los datos importantes para el análisis en el menor tiempo posible.

Es importante tener la información documentada sea en medio físico o digital. Sin embargo, debe haber un mecanismo que permita validar su veracidad y autenticidad, para que pueda formar parte de la base de datos de consulta de la organización para todas las partes interesadas.

¿Qué mecanismo garantiza la confiabilidad en la información?

Los incidentes y controles operacionales se constituyen como procesos dentro de la organización. Cada uno cuenta con un responsable quien debe documentar la ejecución de sus actividades con mayor frecuencia. Al ser procesos de alto nivel jerárquico tiene asociados riesgos de alto impacto negativo.

Los responsables de estos procesos hacen uso de la firma digital para garantizar que la información documentada es real. Cuando se requiere la firma en documentos físicos, solicitud de la firma se establece en un espacio en la estructura del registro. Sin embargo, la firma física tiene gran número de riesgos asociados.

La automatización de los procesos ha llevado a que en la actualidad la firma digital tome fuerza. Este mecanismo permite a los responsables de los diferentes procesos, interactuar en tiempo real sin necesidad de estar en la misma ubicación para validar información. El éxito de la firma digital es posible de acuerdo a los mecanismos de comunicación y transferencia de documentos.

La firma digital tiene riesgos asociados de alto impacto. Al manejarse por medio de plataformas tecnológicas es posible garantizar mayor seguridad. Esto es posible por permitir que los controles se apliquen con mayor frecuencia y en la mayoría de los casos de forma automática, programando la aplicación para que lo ejecute dejando registro de la ejecución y reportando fallas de funcionamiento.

Es importante para la implementación de mecanismos con el uso de aplicaciones tecnológicas, contar con un aliado confiable que garantice la efectividad de las actividades que se automaticen y reduzcan o eliminen los riesgos presentes en este proceso.

La organización pasa por revisión de sus procesos al momento que se implementan sistemas de gestión. Aquí, un ente certificador asume la responsabilidad o cuando un por acuerdos comerciales con otras empresas. La revisión por partes interesadas también se aplica con base en el orden definido en una estructura donde uno de los puntos clave es la gestión documental.

 Tomado de: https://www.isotools.org/