Mostrando las entradas con la etiqueta ISO 27001. Mostrar todas las entradas
Mostrando las entradas con la etiqueta ISO 27001. Mostrar todas las entradas

miércoles, 15 de febrero de 2023

ESTRATEGIAS PARA LA MITIGACIÓN DE LOS RIESGOS DE SEGURIDAD DE LA INFORMACIÓN

La gestión de riesgos se trata de identificar y proteger los activos valiosos de una organización. Los procedimientos de gestión de riesgos son procesos fundamentales para preparar a las organizaciones para un futuro ataque de ciberseguridad, para evaluar la resistencia de los productos y servicios a posibles ataques antes de comercializarlos y para prevenir el fraude en la cadena de suministro.

Los riesgos deben gestionarse porque las amenazas pueden tener consecuencias sustanciales para la organización o incluso amenazar su existencia. Pero ¿qué es el riesgo?

  • Es el efecto de la incertidumbre sobre los objetivos (ISO 31000:2018).
  • Efecto sobre la incertidumbre: Directivas ISO, Parte 1, Anexo SL, Apéndice 2]

La gestión de riesgos, por su parte, incluye actividades coordinadas para dirigir y controlar una organización con respecto al riesgo. Una parte fundamental de este proceso es la evaluación de riesgos, que es un proceso general de identificación de riesgos, análisis de riesgos y evaluación de riesgos. Los riesgos se pueden mitigar, transferir y aceptar.

La mitigación de riesgos es la respuesta que abordaremos para manejar los riesgos identificados. Los estándares de gestión de riesgos como ISO/IEC 27005 o EN 303 645 son ejemplos útiles y nos indican qué hacer.

Cuando una organización tiene la intención de lograr la conformidad con los requisitos de un estándar de sistema de gestión como en ISO/IEC 27001:2017, los requisitos que abordan la gestión de riesgos se pueden encontrar en estas cláusulas:

  • 6.1 Acciones para abordar riesgos y oportunidades
  • 8.2 Evaluación de riesgos de seguridad de la información
  • 8.3 Mitigación de riesgos de seguridad de la información.

Objetivos de la gestión de riesgos

El principal objetivo de la gestión de riesgos dentro de una organización es determinar las posibles incertidumbres o amenazas, proteger contra las consecuencias resultantes y permitir la consecución de los objetivos empresariales.

La gestión de riesgos puede abordar tipos individuales de riesgos, como el riesgo empresarial, el riesgo de mercado, el riesgo crediticio, el riesgo operativo, el riesgo de proyecto, el riesgo de desarrollo, el riesgo de la cadena de suministro, el riesgo de infraestructura, los riesgos de componentes o varios de los tipos de riesgo enumerados o todos ellos. Esta lista no es exhaustiva y, según el tipo de negocio que tenga una organización, pueden existir tipos de riesgos adicionales y ser relevantes.

3 estrategias clave para la mitigación de riesgos

  • Magerit: es una metodología muy completa que permite orientar los esfuerzos para la gestión de riesgos de seguridad de la información de forma estructurada. Viene preconfigurado dependiendo del tipo de activo y tecnología, además incluye los riesgos más típicos de cada activo. Es una ventaja importante porque permite inmediatamente reconocer las características del riesgo y, en consecuencia, la forma de cómo enfrentarlos.
  • ISO/IEC 27005: tiene una estructura que es muy coherente con la norma ISO 31000, también permite hacer una asociación entre amenazas y vulnerabilidades, que hace que la gestión sea más coherente en cuanto a que no se pueden evitar las amenazas, pero sí se pueden gestionar las vulnerabilidades. Las características que tiene la guía es que es muy generalista, pero a pesar de eso permite orientar para encontrar vulnerabilidades más precisas con apoyo de otras tecnologías o bases de datos, por ejemplo, las bases de datos de vulnerabilidades que se publican cada cierto tiempo o con el uso de sistemas como SIEM.
  • COBIT: es una de las estrategias más robustas, y esto lo hace muy bueno, pero requiere competencias muy específicas de las personas que lo ejecutan y de todo un despliegue de las buenas prácticas y enfoque COBIT para que sea efectivo. Si esto se hace, la organización tendrá una capacidad de respuesta de muy alto nivel y adecuado a las características cambiantes del entorno. De las 3 estrategias, esta es la más difícil de implementar, pero también una vez que una organización las logra implementar son de muy alto valor porque su capacidad de respuesta está muy adecuada a la dinámica del entorno actual.

¿Con cuál nos quedamos? Nosotros tenemos nuestras preferencias pero en cada organización se deberá seleccionar la que mejor se adapte a la cultura organizacional y la tecnología empleada para la gestión de riesgos.

Tomado de: https://www.isotools.org/

viernes, 3 de febrero de 2023

LAS 11 MEJORES PRÁCTICAS DE PROTECCIÓN EN SEGURIDAD DE LA INFORMACIÓN

Los riesgos de seguridad de la información son numerosos y muy reales, dice Dejan Kosutic, experto en ciberseguridad. 

Por eso proteger nuestros activos es un deber y un derecho que requiere una dirección y un compromiso claros desde arriba, la asignación de recursos adecuados, arreglos para promover buenas prácticas de seguridad de la información en toda la organización y el establecimiento de un entorno seguro. 

Pero ¿cuáles deben ser esas prácticas que garantizaran la preservación de la confidencialidad, integridad y disponibilidad de la información en la organización? Hicimos un compendio y te contamos todo sobre las 11 más importantes.

  • Investigar sobre la legislación y demás requisitos aplicables y cumplirlos: Antes de que la seguridad de la información fuese una preocupación tuya, en tu país seguramente hicieron algunas gestiones para lograr la protección, mediante leyes y reglamentos que abarcan desde la constitución nacional, el código penal y leyes de protección de datos. Por lo tanto, podrías empezar por consultar cuáles son esas leyes, cuáles de ellas aplican a tu negocio y a qué sanciones te enfrentas en caso de incumplir. No solo el Estado tiene requisitos, muchos proveedores, clientes y partes interesadas también cuentan con políticas que debes atender. En este sentido, también es necesario revisar las obligaciones contractuales, códigos, licencias, cláusulas, reglas de control de acceso, acuerdos de confidencialidad, derechos de autor, entre otros.
  • Definir los beneficios de la SI para conseguir el apoyo de la alta gerencia: aunque seamos muy bienintencionados, nuestros planes no prosperarán sin el compromiso ni los recursos emanados por la alta gerencia. A ellos les compete tomar las mejores decisiones para la empresa y cuidar todo lo concerniente a la organización. Y esto puede lograrse si los directivos están bien informados y protegen la información al implementar controles eficaces. Si aún la gerencia no está convencida, puedes argumentar que si la organización se involucra en un proyecto de seguridad de la información (SI). Podrán cumplir con las leyes y requisitos en materia de SI y así evitarán multas y sanciones. Además, proteger la información es una ventaja competitiva capaz de generar confianza en clientes actuales y potenciales. ¿Aún no los has convencido? Cuéntales que los incidentes de SI son costosísimos a nivel económico, reputacional, financiero, administrativo y operativo. Un proyecto de SI puede salvarlos de la debacle gracias a controles preventivos y a la optimización de los procesos.
  • Establecer los objetivos para la ciberseguridad: Sabemos que tu meta es la seguridad de la información, pero esto es demasiado amplio como para llevarlo a cabo de forma ordenada y medible. Cuando plantees tus objetivos deberías establecer qué se va a hacer, qué recursos se requerirán, quién será responsable, cuándo se finalizará y cómo se evaluarán los resultados, incluidos los indicadores de seguimiento de los avances. Estos podrían ser algunos ejemplos: Mitigar los riesgos en al menos 10% para finales del año 2022 o mejorar el desempeño de los controles en al menos 5% para finales del año 2022.
  • Asignar responsabilidades y responsables: ¿Quién se encargará de qué? Parece sencillo, pero muchas veces el personal no tiene claro cuáles son sus obligaciones en materia de SI. Por eso debemos encargarnos de que no haya lugar a dudas. ¿Cómo empezamos? Una buena forma sería informar que todos los trabajadores de la organización deben involucrarse y todos tienen responsabilidades en cuanto a SI. Y todos deben ceñirse a la política de SI. Un documento que establece cuál es la posición de la empresa e identifica las funciones y responsabilidades de todos los empleados. Los proveedores, personal externo y terceros también deben cumplir con la política y procedimientos de la empresa. Lo adecuado sería proporcionar una estructura de gestión de arriba hacia abajo y un mecanismo práctico para coordinar los esfuerzos relacionados con la SI.
  • ¿Cuál será el marco referencial para alcanzar la SI?: Existen diferentes métodos para implementar proyectos de seguridad de la información. Algunos de ellos son particularmente eficaces, como la norma ISO/IEC 27001. El estándar ofrece controles (solo debemos escoger los aplicables al negocio), ayuda a tratar riesgos e identificar oportunidades, entre otros. Podemos optar por otros marcos de referencia, todo dependerá de nuestros objetivos de SI, beneficios que deseemos obtener, obligaciones legales y contractuales.
  • Hacer que la SI sea rentable: Vale la pena ser precavidos y eficientes, pero no es válido. Implementar controles innecesarios, que malbaratarán los recursos. Necesitamos crear controles para atender riesgos reales y significativos.
  • Entender que la SI va más allá de la seguridad informática: una seguridad de la información eficaz requiere un enfoque integral y considerar todas las áreas de la empresa. Debe ir más allá del alcance estrecho de TI y abordar los problemas de la organización. Si los controles de seguridad fallan, la totalidad de la compañía puede verse comprometida para seguir laborando, por ejemplo. Y eso atentaría contra la continuidad del negocio.
  • Organizar la implementación: No te queremos engañar, un proyecto de SI es complejo y hay que estructurarlo de manera ordenada. Para eso te pediremos que concretes: qué quieres lograr, quién será el responsable del proyecto, qué persona de la alta gerencia se involucrará, cuáles serán los pasos a seguir y en qué tiempo deberán lograrse los objetivos y cuáles serán estos. También será fundamental determinar qué recursos se necesitarán. Si se requerirán servicios de consultores externos o se formará al personal existente, decidir si se implementará un sistema de gestión y se certificará este y qué equipos de tecnología debemos adquirir.
  • Implementar las medidas de protección, evaluación y mitigación de riesgos: parte de un proyecto de SI es saber cuáles son los riesgos que acechan a la organización y cuáles son las formas más directas, económicas y efectivas para mitigarlos. Con esa base estableceremos controles, medidas y un plan de acción.
  • Capacitación y concienciación: Asegurar la protección de la información es difícil. Hay que conducirse con mayor cuidado, memorizar contraseñas largas que hay que cambiar cada cierto tiempo, prestar mayor atención a leyes y reglas, aprender… Esto hace que haya que explicar a los empleados por qué es importante preservar la SI, por qué estos esfuerzos valen la pena, qué ganan con la protección de datos y cómo podemos lograr nuestros objetivos. Las inducciones, videos explicativos, charlas y entrega de material didáctico nunca estarán de más.
  • Esto nunca termina: La seguridad de la información debe reevaluarse periódicamente. Como ocurre con todo, las necesidades, obligaciones, procesos, empleados, objetivos y leyes cambian. Un buen programa de seguridad de la información debe ser reevaluado al menos una vez al año. Las revisiones por la dirección y auditorías pueden ser de gran ayuda para revisar los resultados de mediciones, de auditorías internas, qué incidentes se han presentado, nuevas amenazas identificadas, inversiones necesarias, propuestas de cambio en la política, entre otros.

Tomado de: https://www.isotools.org/

miércoles, 26 de octubre de 2022

CON LOS CONTROLES NO ES SUFICIENTE. SIGUE NECESITANDO LA ISO 27001

La información es uno de los activos más importantes. Otras personas, empresas y países están dispuestos a pagar cualquier precio por la información que necesitan para obtener beneficios.

Ya hemos visto a través de la historia de cómo países han perdido guerras por la infiltración de la información y quedan vulnerables frente al “enemigo”, pero también podemos ver como el manejo de esa información de forma adecuada puede fortalecer nuestro sistema.

En seguridad de la información cuando hablamos de controles en seguida recurrimos al anexo A el cual es un guía, un documento el cual nos sirve para implementar controles enfocados específicamente a la norma ISO 27001 de Sistema de Gestión de Seguridad de la Información, los cuales nos van a permitir mejorar las condiciones de riesgos eminentes dentro de la organización.

Controles de Seguridad de la Información

El anexo A data en su versión actual, de 114 controles los cuales en la norma de seguridad de la información ISO 27001 son obligatorios en su aplicación, sin embargo, se puede encontrar con excepciones, estas se presentan cuando aplica no apuntan a algún riesgo valorado.

Con la aplicación de estos controles lo primero que se puede entender es que estos controles no apuntan al área informática de la organización, sino a todos los elementos que hacen parte de la organización, como por ejemplo el recurso humano o infraestructura entre otros elementos. Y los grupos que podemos encontrar son 14 descritos de la siguiente manera: Políticas de seguridad de la información, Organización de seguridad de la información, seguridad de los recursos humanos, gestión de recursos, control de acceso, criptografía, seguridad física y ambiental, seguridad operacional, seguridad de las comunicaciones, adquisición, desarrollo y mantenimiento  de sistemas, relaciones con los proveedores, gestión de incidentes en seguridad de la información, aspectos en seguridad de la información de la gestión de continuidad de negocio, y cumplimiento.

Sin embargo, lo que debemos tener en cuenta es que así, como hay controles que aplican a los diferentes riesgos, podemos encontrar aquellos controles que no aplican, pero también aquellos que no se encuentran y que por tal motivo no se pueden aplicar, ni crear a manera de imposición en sí mismo.

No son suficientes

Es por esto que los controles no se consideran suficientes para cumplir con los principios de la norma ISO 27001 los cuales corresponden a la Confiabilidad, Integridad y Disponibilidad de la información, además de los ítems que permiten generar documentos como políticas, liderazgo etc., en general los ítems que la conforman.

Es por esto que se cuenta con todo un paquete de normas y guías ISO que permiten que el sistema sea robusto adicional de sus controles, como por ejemplo la Norma ISO 9001 de calidad que permite que la implementación de un sistema de seguridad de la información en principio sea más fácil de implementar, esto debido a que ya hay una madurez en el manejo de los procesos y en general de todo el sistema dentro de la organización, se cuenta con guías como la ISO/IEC 27002 encargada de las buenas prácticas de la gestión de la seguridad de la información con la ayuda de sus 93 dominios, entre otras como la ISO 27301 de continuidad de negocio y así aproximadamente unas 20 guías que nos van a permitir potenciar no solo los controles sino nuestro SGSI.

Para el manejo de estos sistemas la tecnología hoy en día, cuenta con software configurables acuerdo a las necesidades de la organización, que permiten realizar una gestión óptimas del sistema en ejecución, control, análisis y toma de decisiones que permiten a las organizaciones cumplir con sus objetivos.

Tomado de: https://www.isotools.org/

lunes, 3 de octubre de 2022

ISO 27001 CÓMO PUEDE AYUDARLE A ESTAR PREPARADO PARA SUPERAR UNA VIOLACIÓN DE SEGURIDAD DE LA INFORMACIÓN

Las violaciones de datos son un gran problema para todas las organizaciones. 

Las empresas cuentan con el índice de nivel de violación de datos, hay empresas que han detectado más de 2 millones de registros que se vieron comprometidos en violaciones de datos divulgados de forma pública. Esto es el equivalente a más de 7 millones de registros por día, o 82 registros por segundo.

A pesar de esto, existe esperanza para el futuro. El incremento de la atención de los medios sobre la seguridad cibernética ha llevado a muchos, a firmar que las empresas ahora pondrán mayor énfasis en la prevención de ataques.

El escándalo protagonizado por Facebook hace poco ha dado lugar a que se tome mayor conciencia, y se espera que las organizaciones aprovechen esta oportunidad para reconsiderar su actitud y enfoque hacia la seguridad de los datos.

La respuesta al problema por parte de varios gobiernos nacionales, habrá un movimiento hacia pautas operativas y marcos regulatorios más estrictos para las compañías internacionales que se ocupan principalmente de los datos.

La forma más efectiva para que las empresas mejoren su postura de seguridad cibernética es implantar un Sistema de Gestión de Seguridad de la Información. La norma ISO 27001 describe las mejores prácticas para un Sistema de Gestión de Seguridad de la Información. Certificar la norma ISO 27001 puede ser un trabajo duro e involucra a toda la empresa, pero tiene beneficios significativos a largo plazo.

El proyecto de implantación puede durar de tres meses a un año y, sin embargo, a medida que avance, debe tener en cuenta el tamaño de su empresa, las amenazas pueden enfrentar y las medidas que ya tiene implantadas.

Existen diferentes motivos por los que implementar la norma ISO 27001. Dicha norma describe cuales son las buenas prácticas a la hora de implementar un Sistema de Gestión de Seguridad de la Información. Es necesario que se ayude a las empresas a mejorar la seguridad, cumplir con las regularidades, proteger y mejorar su reputación. 

La ISO 27001 demuestra a los clientes que ha tomado las medidas para proteger su negocio.
Beneficios de la certificación ISO 27001

La certificación según ISO 27001 demuestra a los clientes existentes y potenciales que ha tomado las medidas necesarias para proteger su negocio y es una prueba de buenas prácticas de seguridad internas efectivas, lo que le brinda una ventaja competitiva.

Otras formas de certificación de la norma ISO 27001 que pueden ser beneficiosas para su empresa:
  • Evite las multas. ISO 27001 es el punto de referencia mundial aceptado para la gestión eficaz de los activos de información. Permite a las organizaciones evitar las costosas penalizaciones asociadas con el incumplimiento de los requisitos de protección de datos y las pérdidas financieras resultantes de la violación de datos.
  • Protege tu reputación. Los ataques cibernéticos están aumentando y pueden tener un impacto masivo en su organización y su reputación. Un sistema de gestión de seguridad de la información certificado por ISO 27001 ayuda a proteger su organización y lo mantiene fuera de los titulares.
  • Cumplir con los requisitos comerciales, legales, contractuales y reglamentarios. La certificación ISO 27001 también cumple con los estrictos requisitos reglamentarios, como el Reglamento general de protección de datos, la Directiva sobre seguridad de redes y sistemas de información y otras leyes de seguridad cibernética.
  • Mejorar la estructura y el enfoque. Cuando una organización crece rápidamente, no pasa mucho tiempo antes de que haya confusión sobre la responsabilidad de los activos de información. ISO 27001 ayuda a las organizaciones a establecer responsabilidades de riesgo de información claras.
  • Reducir la necesidad de auditorías frecuentes. La certificación ISO 27001 se acepta a nivel mundial y demuestra una seguridad efectiva, lo que reduce la necesidad de repetir las auditorías de los clientes.
Tomado de: https://www.pmg-ssi.com/

jueves, 22 de septiembre de 2022

CÓMO EVALUAR SU ORGANIZACIÓN PARA LA TRANSFORMACIÓN DIGITAL?

Saber en qué estado nos encontramos para determinar el gap con los objetivos establecidos y con ello poder determinar que necesitamos para recorrer ese camino.

La Transformación Digital es una gran oportunidad para conseguir nuevas ventajas competitivas que nos permitan avanzar en un mercado cada vez más globalizado y digitalizado. Esto solo se conseguirá si la organización cambia su cultura y estructuras para contar con la tecnología como principal aliada en la mejora del desempeño, el aumento del alcance y la consecución de mejores resultados.

Claves para la Transformación Digital

Para que el proceso de Transformación Digital sea exitoso será necesario cumplir con una serie de claves:
  • Implicación absoluta y convencimiento de la dirección de la organización: Los líderes de la organización son la guía de los demás, el ejemplo a seguir y quienes, con su actitud y comportamientos sientan las bases de la actitud y comportamientos de quienes forman parte de sus equipos. Si ellos no están convencidos y no apoyan el proceso de Transformación Digital de forma incuestionable, el resto de la organización tampoco lo hará y será imposible dar cumplimiento al resto de claves.
  • Participación e implicación de todo el equipo humano: Una vez los líderes están convencidos y guían el proceso, todos los integrantes de la organización deben conocerlo, compartirlo y ayudar en su consecución en la medida en la que afecte a sus propias áreas de operación y aquellas con las que se relacionan. Con la implicación no solo apoyarán su consecución si no que llegarán a verlo como una oportunidad de desarrollo personal y profesional ya que adquirirán competencias que de otro modo serían inalcanzables.
  • Cambio cultural profundo: Conseguida la implicación de las personas será más sencillo una de las claves más difíciles de conseguir para abordar con éxito la Transformación Digital, el cambio de cultura organizativa. Las reglas del juego cambiarán en la organización y ya no será admitida una cultura organizacional mediocre en la que simplemente uno haga lo que debe. Gracias a la Transformación Digital será más sencillo que cada persona conozca sus resultados, lo que aporta, cómo mejorar en su área y en aquellas con las que está relacionado.
  • Disponer de los recursos adecuados en el momento adecuado: A pesar de que el departamento de TI sea quien más tenga que decir en el proceso, estos deben contar con los medios adecuados, no solo tecnológicos, también en personas. Disponer de los perfiles correctos en cada momento será clave para avanzar en la buena dirección, evitar tener que dar pasos atrás y con todo ello maximizar la inversión realizada en la Transformación Digital.
  • Medir, medir, y volver a medir: El proceso de Transformación Digital no es barato, suele requerir gran esfuerzo e inversión, tanto en tecnología como en horas hombre. Para evitar desperdicios y llegar a los objetivos será imprescindible un gran control sobre el proyecto y los resultados que se van consiguiendo.
Evaluar el estado de Transformación Digital en función a las claves para su consecución

Para conocer el estado en el que nos encontramos y con ello la capacidad que tenemos para abordar la Transformación Digital de la organización será necesario determinar en qué punto se encuentra la organización. Para esta evaluación se deberá analizar de forma profunda las siguientes áreas:

Cultura organizacional

Deberemos determinar cómo de alineada está la organización en su conjunto con valores como la transparencia, la colaboración, diversidad, flexibilidad, pasión o innovación. Cuanto mayor sea el alineamiento con estos valores más sencillo será abordar el cambio.

Sistemas de comunicación

¿Cómo es la comunicación entre los colaboradores? ¿Se cuenta con redes sociales internas y se utilizan de forma frecuente? ¿Cómo se comparte el conocimiento?. Teniendo en cuenta que la comunicación será clave para llevar la Transformación Digital por buen camino, cuanto mejor, más completa y transversal sea la comunicación más fácil será alcanzar los objetivos.

Entornos de trabajo

¿Son flexibles los entornos de trabajo? ¿Se promueve la flexibilidad horaria, entornos colaborativos y la toma de decisiones consensuadas? ¿Qué nivel de motivación existe?. El cambio cultural está muy ligado al entorno de trabajo y al liderazgo de la organización. A más flexibilidad, empoderamiento, implicación y motivación, más fácil será el proceso.

Agilidad organizativa

¿Nos resulta fácil cambiar procesos y adaptarnos a los cambios? ¿Las estructuras son rígidas y burocráticas o son flexibles y ágiles? Cuanto más sencillo resulte aplicar cambios en la organización más fácil será avanzar en el proceso. Para ello es de extrema utilidad trabajar con sistemas como OKR, Kanban o metodologías Lean.

Responsable de Transformación Digital

Esta pregunta es sencilla. Si no existe una figura responsable del cambio el proyecto no llegará ni siquiera a terminar de plantearse. Esta persona debe contar con una serie de competencias y capacidades muy concretas, de modo que, el proceso de selección será clave.

Grado de integración de tecnologías móviles

En la Transformación Digital el uso del móvil, la conectividad y con ello la multicanalidad son esenciales. A mayor introducción de la tecnología móvil (desde redes sociales a otras aplicaciones de organización y gestión) más fácil será el avance del proyecto.

Empleo de nuevas tecnologías y herramientas en cada área

En este punto será necesario identificar si en las distintas áreas se utilizan herramientas digitales, se analizan fuentes de datos, se integran sistemas de medición o por el contrario se realiza una gestión más manual. Nos referimos al uso de herramientas digitales para recruiting, CRM, analítica de datos, CRM o automatizaciones de marketing y comunicación (tanto externa como interna).

Con esta evaluación podremos hacernos una idea del estado de Transformación Digital con el que cuenta la organización y qué necesitaremos para alcanzar los objetivos planificados.


Tomado de: https://www.isotools.org/

sábado, 27 de agosto de 2022

CAPACITACIÓN EN SEGURIDAD DE LA INFORMACIÓN. CLAVE PARA MINIMIZAR EL RIESGO

La capacitación es clave para las organizaciones y cuando hablamos de Seguridad de la Información aún más ya que existe un alto riesgo de continuidad de negocio por un bajo nivel de cualificación.

Habitualmente, el error humano o las malas prácticas en materia de TI son las principales causas de eventos de riesgo en esta materia.

Estas capacitaciones y formaciones permiten que los recursos dentro de la organización, sin importar su nivel intelectual o formación profesional, desarrollen habilidades y mejoren el rendimiento en sus procesos, ganen confianza, cuenten con una capacidad resolutiva ante posibles vulnerabilidades, mejora la conducta de los recursos, ayuda a que se generen nuevos cambios tanto internos como externos, se mejoren las relaciones y los empleados se sientan valorados dentro de la organización. 

Dentro de la capacitación y formación de un sistema de seguridad de la información, se debe partir de la norma internacional ISO 27001 y sus derivaciones. Toda la familia de normas ISO 27000 son de gran importancia. La ISO27001 en seguridad de la información como elemento principal desde donde se implementa el sistema en las organizaciones, teniendo en cuenta sus elementos bases que son la Confiabilidad, Integridad y Confidencialidad con el fin de gestionar la privacidad de los datos, su protección y enfocarse en la gestión del riesgo, establecer las causas e instaurar controles para su tratamiento.

Cómo debe ser la capacitación en Seguridad de la Información

Se debe realizar un recorrido por las normas ISO que refuerzan esa implementación de la norma ISO 27001, como la norma ISO 27017 encargada de los controles para los clientes y proveedores; Norma ISO 27018 enfocada a las buenas prácticas referentes a los controles y protección de datos para los servicios en la nube de los proveedores y Norma ISO 27032 y la más reciente encargada de la ciberseguridad, ya que es uno de los elementos que llega como refuerzo más fuerte en el sistema de seguridad de la información, por factores que representan mayores riesgos. 

Para desarrollar una adecuada capacitación y formación la organización debe tener establecido un sistema de seguridad de la información el cual establezca las necesidades y expectativas del sistema y la participación de los Steakholders. Debe haber un compromiso por parte de la alta dirección en cuanto a la planificación de las capacitaciones y el objetivo que debe cumplir. Deben ser conscientes del factor costos beneficio que pueden tener las capacitaciones, pues, aunque no se desconoce que una capacitación de seguridad de la información es de un alto costo, esto va a permitir generar un mayor rendimiento para todos sus colaboradores.

Beneficios de la capacitación en Seguridad de la Información

Estos son algunos de los beneficios que las organizaciones obtendrían al capacitar a sus empleados en sistemas de seguridad de la información: 

Identificación: No solo le permite la identificación de los riesgos evaluación y control, le permite identificar esas habilidades que las personas capacitadas desconocen y les permiten realizar su labor de manera efectiva, eficaz y eficiente.

Eficiencia del Sistemas: Permite que los recursos capacitados puedan realizar un eficiente análisis de los controles no solo en el sistema, si no en sus inventarios los cuales son administrados por cada dueño del proceso, que debe calificar la vulnerabilidad de sus inventarios y ser el custodio de sus activos.

Satisfacción Organizacional: Los recursos al ser capacitados y formados de la forma adecuada genera un valor agregado no solo para sí mismos, sino para la organización, generando confianza en la protección de sus procesos, generando mayor desarrollo y actualización de nuevas tecnologías corporativas, ya que sus empleados se encuentran motivados, sienten el compromiso con la organización, y se centran en cumplir los objetivos de la organización.

Evaluación de la Capacitación y Formación: Este es tal vez el proceso más sencillo que corre por parte de la organización, pues es donde sus recursos empiezan a mostrar sus habilidades en la gestión del sistema de seguridad de la información y materializan lo aprendido.
 
En conclusión, una buena capacitación y formación permite que el recurso humano sea eficiente, efectivo, resolutivo, frentes a los sistemas de seguridad de la información, gestionando sus principios fundamentales enfocados en la confidencialidad, integridad y confiabilidad de sus activos, gestión de riesgos, prevención de ataques cibernéticos, gestión en la nube, entre otros. Es por eso que las herramientas tecnológicas como Software especializados parametrizables permiten no solo capacitar el personal, si no gestionar el sistema. 

Tomado de: https://www.isotools.org/

jueves, 11 de agosto de 2022

TRANSFORMACIÓN DIGITAL DEL GOBIERNO CORPORATIVO, LA CLAVE DEL ÉXITO DE LAS EMPRESAS

La transformación digital está en el centro de las empresas hoy en día.
 

Actualmente las organizaciones, para garantizar el cumplimiento de los objetivos, crean espacios de trabajo donde todas las partes interesadas pueden comunicarse y hacer gestión de forma eficaz sin necesidad de recurrir a la presencialidad y que, por el contrario, cuentan con herramientas que permiten el manejo de las actividades en tiempo real.

La transformación digital ha tenido su entrada fuerte en el momento en que el modelo de trabajo se vio enfrentado a nuevos retos que la emergencia sanitaria trajo a todas las organizaciones, las cuales debían garantizar el cuidado del personal colaborador y la operatividad de todos los procesos. Esto llevo a que se adoptara en corto plazo medios digitales para garantizar la continuidad del negocio.

Implementar canales digitales para la gestión de los procesos, contempla varios aspectos que se deben tener en cuenta como son:
  • Equipos tecnológicos: estos deben estar dotados con dispositivos de audio y video para reuniones virtuales, estructura de buen desempeño que no limite al colaborador en el procesamiento de la información.
  • Aplicaciones: la organización debe adquirir software que aporte a la gestión en general y que permita interactuar a las partes interesadas en la ejecución de actividades.
  • Conectividad: para la ejecución de actividades de forma eficaz, la conexión a internet debe ser de última generación y que no tenga intermitencia para que no falle la comunicación.
Algo importante en este punto, es la formación y capacitación que tengan los colaboradores en el manejo de estos sistemas, por que de nada sirve contar con una red tecnológica eficiente si los colaboradores no tienen conocimiento de cómo aprovechar al máximo.

Tecnología y metodología para GRC Digital

Adoptar medios tecnológicos digitales, debe permitir el acceso a los usuarios a las aplicaciones correspondientes al mismo tiempo que debe dar seguridad y garantizar la integridad de la información y suplantación de usuarios. Es importante identificar que recursos de este tipo requiere la organización y de esta manera hacer un cambio efectivo cuidando los intereses económicos.

Cambiar la metodología de trabajo tradicional donde la presencialidad debe ser al 100% generó impacto negativo en la dirección de las organizaciones. Esto fue así al no contar con estructuras digitales que garantizaran la operatividad de los procesos desde una ubicación diferente a la oficina de trabajo. En la mayoría de los casos implementar el nuevo modelo no es posible a corto plazo.

Tener medios de tecnológicos para cambiar el modelo laboral trae muchos beneficios, sin embargo, se debe tener claro que un lugar diferente a la oficina, tiene asociadas distracciones que pueden afectar el tiempo laboral y que si no se manejan afectaría directamente el rendimiento y desempeño general de la persona y el proceso al no aportar al alcance los objetivos corporativos.

Lograr la adquisición de recursos digitales y la formación a las partes interesadas permite a la organización avanzar de forma acelerada en la gestión. De este modo se pueden optimizar los tiempos de respuesta y permitir enfocar esfuerzos en actividades criticas que requiere mayor atención y gestión de recursos.

Oportunidad de mejora

La transformación digital es una oportunidad de mejora que se debe aprovechar en beneficio de todas las partes interesadas. Esto es en temas de adaptabilidad y aprendizaje como una cultura de mejoramiento continua en la organización. Al implementar estas herramientas y metodologías, se abre un espacio para que la ubicación geográfica de personas no limite la ocupación de un cargo.

Permitir el acceso a personas que se encuentren en otra ciudad no limita la adquisición de talento necesario para el desempeño de un cargo. Es notable como la transformación digital aporta a todos los procesos de la organización y así poder obtener en menor tiempo resultados.

La implementación de medios digitales, al ser un proceso corporativo, se compone de actividades que hacen posible su funcionamiento. Sin embargo, no hay que dejar de lado los riesgos que están asociados a cada una de ellas. Estos deben evaluarse para aplicar controles que no afecten su implementación.

 Tomado de: https://www.isotools.org/

jueves, 28 de julio de 2022

CÓMO CREAR UN PLAN DE TRANSFORMACIÓN DIGITAL

La transformación digital en las organizaciones requiere una correcta planificación, realista y enfocada a objetivos para que tenga posibilidades de llegar a completarse.

Para completar la adaptación a las últimas tendencias del mercado y poder llegar a ser sostenibles en el tiempo, todas las organizaciones deben acometer un proceso de transformación digital. Gracias a esto serán capaces de sacar rendimiento de las oportunidades, reducir el impacto de las posibles amenazas y ser mucho más eficientes.

Alcanzar los objetivos de transformación digital no es algo que se consiga de la noche a la mañana ni que salga de una idea en una reunión. Como su nombre indica, implica una transformación de la organización y por tanto, se hace necesario un plan completo de transformación digital.

¿Qué es un Plan de Transformación Digital?

El plan de Transformación Digital es documento que guiará a la organización en el camino al éxito para alcanzar sus objetivos en los próximos años. Se trata, por tanto, de algo que impacta directamente en la estrategia a medio y largo plazo de la organización y debe contar con todo el compromiso de la dirección y mandos intermedios.

¿Cómo crear un Plan de Transformación Digital?

La creación de un Plan de Transformación Digital debe pasar por un proceso muy similar al de la creación de un plan estratégico. Se han de seguir una serie de etapas y alcanzar metas en cada una de ellas para llegar a obtener el camino hacia el éxito.

Etapa 1: Análisis

La etapa de análisis será fundamental para conseguir nuestro plan de transformación digital. Gracias a un análisis minucioso obtendremos la foto actual de la organización en cuestión de digitalización y, por tanto, el punto de partida.

En esta etapa deberemos:
  • Elaborar un informe del estado actual de la organización respecto al estado de transformación digital. En este informe se deberán contemplar la organización, las personas que componen cada área, los procesos, herramientas que se utilizan o entradas y salidas de procesos entre otras. Con ello se pretende obtener un conocimiento detallado al tiempo que global que sirva de base para trabajar.
  • Detectar fortalezas, amenazas, oportunidades y debilidades para cada área, especialmente aquellas en las que más impacto pueda tener la transformación digital. Gracias a este análisis DAFO podremos hacernos una idea del esfuerzo que supondrá acometer la transformación digital y si tenemos, por ejemplo, que falsear el grado de complejidad de las nuevas tecnologías a implementar.
Etapa 2: Planificación

Con el análisis inicial es hora de determinar hasta dónde deseamos llegar gracias a la transformación digital, establecer los objetivos y decidir cómo vamos a llegar hasta ellos.

En esta segunda etapa necesitaremos:
  • Establecer objetivos. Estos objetivos de transformación digital deben ser cuantificables, medibles y específicos. Como buenos objetivos han de estar acotados en el tiempo y contar con responsables e hitos.
  • Establecer acciones para cada objetivo. Esto no debe confundirse con tomarlos como aislados. Cada objetivo ha de contar con acciones asociadas aunque una acción pueda impactar a la vez en varios objetivos de transformación digital.
  • Elaborar un calendario para la ejecución de las acciones. En este punto es fundamental asegurarse de que sea realista. Con proyectos de esta magnitud suele pasar que no se tienen en cuenta las interrelaciones entre procesos o la temporalidad de los cambios no se ajusta con una previsión realista de recursos y, como consecuencia, comienzan los retrasos, aplazamientos, implementaciones parciales y abandonos a medio camino por frustración.
Etapa 3: Pasar a la acción

Llega la hora del gran reto, poner en marcha lo planificado y asegurarse de que no se producen desviaciones o de que estas no afecten al objetivo final.

Es aquí donde las organizaciones comienzan a notar que el papel lo soporta todo y que la realidad tiene barreras y frenos a la transformación digital que deberemos superar si queremos llegar a buen puerto.

Para conseguirlo deberemos:
  • Poner en marcha un sistema de medición. Si no tomas medidas y controlar que la implementación se está ejecutando según lo establecido de forma minuciosa comenzarán a aparecer desviaciones y con ello diferencias entre los resultados.
  • Establecer responsables y mantenerlos alineados con los objetivos. En este punto será de especial importancia la implicación de todos los responsables de proceso, mandos intermedios y alta dirección, además de contar con la figura del responsable de transformación digital.
  • Reclutar los talentos necesarios. Teniendo en cuenta que los perfiles tecnológicos serán los más predominantes para abordar los nuevos procesos, es más que posible que se deba formar al equipo y realizar una selección de personal acorde a los nuevos requerimientos.
A lo largo de todo este proceso será clave, además, contar con los partners adecuados que nos ayuden y guíen con las mejores prácticas fruto de la experiencia. Su apoyo será clave, no solo a nivel tecnológico si no a nivel de consultoría si queremos alcanzar los resultados esperados.

Serán muchas y variadas las tecnologías que deberá implementar y no se puede ser un experto en todas ellas, de ahí que la figura del partner, experto en ciertas áreas, sea un factor diferencial entre un proyecto que alcanza el éxito y uno que fracasa.

Tomado de: https://www.isotools.org/

viernes, 20 de mayo de 2022

PERSONAS CLAVE PARA LA TRANSFORMACIÓN DIGITAL EN LAS ORGANIZACIONES

La transformación digital, es un proceso complejo que implica algo más que la adopción de tecnologías. 

En el entorno actual, la mera adopción de gestores documentales en la nube no es suficiente para competir en igualdad de condiciones.

Para que la organización siga siendo competitiva y tenga oportunidad de ocupar un puesto en el mercado, necesitará un cambio completo que la lleve a ser más eficaz y eficiente, ocupar el mínimo tiempo posible en labores administrativas y de gestión y dedicar esos recursos a la creación de valor para los clientes.

Transformación digital. Más personas que tecnología

Finalmente, cualquier organización está compuesta de personas, que son las que determinan el carácter de la misma, interiorizan su cultura, ponen en práctica los valores y se desarrollan personal y profesionalmente alineadas hacía unos objetivos corporativos guiados por las líneas de acción marcadas.

Partiendo de esta base, si las personas no están comprometidas y convencidas de la utilidad de la transformación digital el proceso no terminará de completarse nunca.

Para que la organización pueda implementar una transformación digital completa será necesario comenzar con las personas, con la cultura y los valores de la organización que finalmente son los que marcan el comportamiento de quienes deben adoptar esta transformación en su día a día.

Cambio de mentalidad para la transformación digital.

En ocasiones, sobre todo cuando las personas que componen la organización llevan mucho tiempo trabajando en las mismas y pertenecen a grupos de edad maduros, encontramos gran cantidad de frenos ante un proceso de transformación digital.

Es normal si tenemos en cuenta que las personas, por naturaleza, suelen tener miedo al cambio, algo que se ve acrecentado cuanto mayor es la edad y menor su capacidad de adaptación.

El cambio debe ser paulatino y siempre contar con un objetivo claro, algo que comparten (o deberían compartir) todos los integrantes de la organización: aportar el máximo beneficio para el cliente.

El cliente final es lo único que comparten en muchas ocasiones todos los integrantes de la organización, es el motivo final de su trabajo y en el que que todos impactan en mayor o menor medida.

Si la cultura organizacional está bien definida y cuenta con el cliente como pilar central sobre la que se articulan el resto de componentes de la organización, contar con un objetivo claro enfocado en la maximización del valor transmitido, será mucho más sencillo que el proceso de transformación digital sea compartido por todos. Obviamente, para ello, el objetivo de la transformación digital también debe estar orientado a la mejora del valor percibido por el cliente.

Personas clave en la transformación digital

Las personas, a través del cambio en la cultura organizacional son la clave para que el camino sea más fácil, sin embargo no es el único que deberá afrontar la organización. Este cambio cultural debe partir de la alta dirección y ser transmitido con eficacia por todo el organigrama, para lo que será imprescindible contar con varias figuras clave:

Alta dirección:

Su compromiso con el cliente debe ser máximo y tener claro el objetivo final de todo el proceso. Es su obligación, poner la vista y el foco en el largo plazo y transmitirlo correctamente a los eslabones inferiores de la cadena.

Mandos intermedios:

Finalmente son quienes más capacidad de transmisión tienen hacia todas las personas de la organización, quienes más tiempo pasan con líderes de procesos y responsables. Son ellos quienes deberán conocer al detalle sus respectivas áreas y los procesos que las integran de forma que puedan liderar el cambio cultural, tecnológico y de reingeniería de procesos que implica la transformación digital.

Director de Transformación Digital:

Dentro de la figura de mandos intermedios deberá existir una figura clave, el responsable del proceso de transformación digital que será la cabeza visible que mantenga el foco puesto en los objetivos. Esta persona deberá ser quien, con ayuda, planifique, guíe, coordine y verifique que el proceso de transformación digital se está completando en plazo y bajo los estándares marcados.

Líderes de proceso:

Su papel es clave ya que son los mayores conocedores de los detalles menores de los procesos y las personas que se ven implicadas en ellos. Son quienes más control tienen sobre los recursos y en quienes deberá apoyarse la implementación de nuevas tecnologías.

Serán ellos quienes podrán aportar ideas en la reingeniería de procesos o acerca de las necesidades técnicas necesarias para alcanzar los objetivos.

Área de TI:

No todas las organizaciones cuentan con un área de Tecnologías de la Información preparada para el cambio debido al grado de especialización que será necesario en ciertas materias técnicas. Por este motivo suele ser necesario reforzar el área con personas jóvenes y altamente cualificadas que aporten conocimiento especializado y nuevas ideas.

El área de TI a menudo puede tener poco contacto con el resto de integrantes de la organización y esto es algo que debe cambiar también para que el proceso de transformación digital marche según lo planificado. Su implicación en cada proceso y la relación con las personas que los ejecutan debe ser estrecha para saber captar sus necesidades y traducirlas a la tecnología necesaria en base a los objetivos.

 Tomado de: https://www.isotools.org/

lunes, 4 de abril de 2022

TRANSFORMACIÓN DIGITAL: IMPACTOS Y RETOS PARA LAS ORGANIZACIONES

Los últimos años han supuesto un acelerante para las organizaciones, que han visto cómo la "Transformación Digital", en mayor o menor medida, se convertía en algo imprescindible para la supervivencia de la empresa. 

En este sentido, la Transformación Digital ya no es una opción para las organizaciones. 

Las organizaciones han tenido que adaptarse rápidamente a la nueva situación, sin embargo, no todas han obtenido el resultado esperado. Mientras algunas organizaciones han visto incrementados sus ingresos, obtenido nuevas oportunidades de mercado y han fortalecido su posición competitiva, otras han sido superadas y por tanto han perdido cuota de mercado o incluso han tenido que cerrar.

¿Qué impactos han obtenido aquellas que implementan procesos de transformación digital con éxito? ¿Qué ha causado que otras, por mucha inversión y esfuerzo, no consigan los resultados esperados?

Impactos de la Transformación Digital en las organizaciones

Aquellas organizaciones que han conseguido implementar satisfactoriamente, en mayor o menor profundidad, transformación digital en sus procesos, han obtenido resultados más allá de la supervivencia. Han conseguido nuevas oportunidades y mejoras de calado tanto internas como externas.
  • Reducción de costos en Tecnologías de la Información: La contratación de servicios cloud en lugar de contar con instalaciones ya aporta gran cantidad de beneficios. No solo por la reducción de costos, que es evidente, también se producen mejoras en otras áreas. Entre ellas, la estandarización, la estabilidad de los servicios, la disponibilidad de actualizaciones, accesibilidad de la información y documentación o la reducción de reprocesos por no contar con la información actualizada entre otros.
  • Mejora de la productividad: En ocasiones no somos conscientes de la cantidad de tiempo que se emplea en procesos manuales o soportados por documentos físicos. Esto supone un gran perjuicio a la organización tanto en costos de horas hombre como en costos directos de papel, impresiones o almacenamiento físico de archivos.
  • Nuevas oportunidades de negocio: Gracias a la transformación digital muchas organizaciones han comenzado a comercializar online sus productos, acceder a clientes potenciales fuera de su zona habitual de influencia e incluso entrar en mercados extranjeros. Este impacto se ha visto reforzado por el cambio en los comportamientos del consumidor, que durante los últimos dos años ha variado sus hábitos de consumo. Los clientes potenciales (la demanda) también han sufrido su propia transformación digital.
  • Mejora de la experiencia del cliente: Los clientes cada vez reclaman servicios y atención más ágil, rápida y eficaz, tendiendo a abandonar a las organizaciones que no son capaces de darles una respuesta, sí no inmediata en cuestión de horas, independientemente de donde esté ubicada. Gracias a la adopción de las nuevas tecnologías las organizaciones han sido capaces de mejorar en gran medida la disponibilidad de sus servicios de atención al cliente y asesoría comercial.
  • Mejora de la satisfacción del equipo humano: Está claro que cada persona ha aceptado el teletrabajo y la 'semipresencialidad' con mayor o menor agrado, pero todas coinciden en que han visto mejorada la calidad de vida, la conciliación familiar y la productividad. Por supuesto esto depende de las condiciones de vida y circunstancia de cada persona, pero, en líneas generales y en base a la información recogida en los múltiples estudios que se han publicado en el último año, la satisfacción de los equipos se ha visto mejorada.
Estos impactos positivos son solo el principio. Con el aumento de la productividad, las oportunidades, la satisfacción y la reducción de costos la organización entrará en una dinámica de crecimiento de la que derivarán nuevas oportunidades de mejora. Todo ello si es bien gestionada y si cuenta con unos objetivos y estrategias clara y bien definidas para su consecución

Comencemos por el principio. La Transformación Digital no se consigue de forma aislada.

La Transformación digital requiere un cambio profundo en la cultura organizacional, de ahí que precisamente las organizaciones más jóvenes han sido las que mejores resultados han obtenido. La razón es sencilla, estas organizaciones contaban con menos frenos para adoptar las nuevas tecnologías, y menos estructura para adaptar procesos y procedimientos. Además, para la transformación digital, la juventud suele ser una ventaja ya que este tipo de perfiles se adaptan mejor al cambio y ya tienen hábitos relacionados con las tecnologías que se implementarán en el proceso de transformación digital.

Para la transformación digital se necesita un entorno orientado a la innovación y las nuevas tecnologías, así como una cultura organizacional que permita dicha innovación, que fomente la participación y premie la iniciativa orientada hacia objetivos concretos.

Cualquier organización puede comenzar un proceso de transformación digital, invertir en consultoría, tecnología y capacitación. Estos cambios no se asentarán si, antes y durante este proceso de transformación digital, no se hace un esfuerzo para el cambio de la cultura organizacional. Ello implica todo el conjunto de creencias, valores y principios que dan carácter propio a la organización y que sus trabajadores tienen interiorizados. Es aquí donde está el secreto de que un proceso de transformación digital llegue a buen puerto, en las personas.

Debemos tener en cuenta que la transformación digital no consiste solo en la adquisición de tecnología. Consiste en un cambio profundo de la organización que pasará por el replanteamiento de la práctica totalidad de los procesos en todas las áreas y en los que todas las personas están implicadas. Si estas personas no aportan y no se suman a estos nuevos procesos, difícilmente se podrán obtener resultados satisfactorios.

Pero esta no es la única barrera que podemos encontrar.

Barreras para la transformación digital

Aunque la mayoría de barreras que vamos a ver se derivan precisamente de las personas, cada una se debe afrontar de forma distinta:

Resistencia al cambio y miedo ante el riesgo

Puede parecer algo natural. La mayoría de las personas buscan la estabilidad en su entorno familiar y laboral, de ahí que ante un cambio evidente e inevitable se produzca rechazo, miedo e incluso lucha.

En función del puesto en el que se produzca esta resistencia al cambio, las consecuencias serán de mayor o menor calado. Si se trata de un puesto de dirección, por bajo que sea el nivel, inevitablemente causará que la transformación digital de su área no sea ni fácil ni rápida.

Para afrontar la resistencia es fundamental la comunicación interna con transparencia y claridad, así como un liderazgo firme y capaz de desarrollar a las personas.

Falta de las competencias adecuadas en la organización

En organizaciones muy asentadas y acomodadas en su mercado es habitual descubrir que muy pocas personas en la organización cuentan con las competencias tecnológicas mínimas para afrontar el cambio, y menos aún para impulsarlo.

La transformación digital implica a toda la organización, no solo al área de TI. No es suficiente contar con un muy buen perfil tecnológico o un partner cualificado. Será necesario que todas las personas implicadas en el cambio adquieran las competencias mínimas necesarias, y para ello las capacitaciones y el seguimiento serán fundamentales.

Estas capacitaciones, a su vez, ayudarán al proceso de cambio de la cultura organizacional que comentábamos.

Obviamente, en cualquier caso, será necesario contar con perfiles impulsores del cambio que, además, tengan las competencias tecnológicas necesarias para liderar la transformación digital.

Liderazgo insuficiente

Para un proceso de transformación digital completo la organización deberá contar con el compromiso total de la dirección y los mandos intermedios. Además del compromiso, ante un cambio tan profundo, los mandos intermedios no solo deben ser capaces de organizar el trabajo diario, deben ser capaces de liderar y orientar a cada integrante del equipo en su desarrollo personal y profesional.

Seguridad de la información

Suele ser uno de los principales frenos ante un proceso de transformación digital: las dudas y el miedo respecto a la seguridad. Y se trata además de uno de los puntos más sencillos de resolver. De hecho, al contar con servicios en la nube, parte de la responsabilidad en lo que respecta a la seguridad de la información, se transmite al partner seleccionado, lo cual libera recursos para mejorar aquellas áreas más cercanas a la organización.

Complejidad en los Sistemas anteriores

Si la organización ya inició un proceso de digitalización anterior es posible que cuente con sistemas de la información obsoletos o con poca capacidad de crecimiento, pudiendo contar con gran cantidad de aplicaciones y datos en múltiples plataformas con las que se opera de forma precaria.

El proceso de migración no es fácil ni sencillo, pero para ello existen profesionales especializados y con amplia experiencia. Debes asegurarte de que el nuevo partner sea capaz de darte una solución adecuada.

Presupuesto

No podía faltar. El presupuesto siempre es un problema para cualquier organización con recursos limitados, pero esto no tiene por qué ser así. 

La transformación digital no es un costo, es una inversión que debe tener un retorno, y este retorno es lo que se debe tener en cuenta a la hora de acometer el proyecto. Una vez la organización tenga en cuenta el ahorro en tiempo, recursos materiales, recursos humanos, reprocesos, costos de oportunidad y las oportunidades que puede generar con la transformación digital, se podrá calcular un retorno de la inversión. Con ello el área financiera podrá realizar las gestiones necesarias para que la organización crezca al ritmo que demanda el mercado.

Tomado de: https://www.isotools.org/

 

martes, 29 de marzo de 2022

LA NUEVA ISO 27007 2017 MUY ESPERADA POR LOS AUDITORES DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN

Las normas ISO son normas o estándares de seguridad establecidas por la Organización Internacional para la Estandarización (ISO) y la comisión electrotécnica internacional que se encargan de establecer estándares
y guías llevadas a cabo con sistemas de gestión y son aplicables a cualquier tipo de empresa internacional y mundial, con el fin de facilitar el comercio, facilitar el intercambio de información y contribuir a la trasferencia de tecnologías.

La familia ISO 27000

La familia de normas ISO 27000 son un conjunto de estándares de seguridad que proporcionan un marco para gestionar la seguridad.

Es necesario que se establezcan prácticas recomendadas en seguridad de la información para desarrollar, implantar y mantener especificaciones para los Sistemas de Gestión de la Seguridad de la Información utilizable en cualquier tipo de empresa, ya sea pública o privada, grande o pequeña, etc.

La seguridad de la información, según la norma ISO 27001, se basa en la preservación de la confidencialidad, integridad y disponibilidad, además de como los sistemas aplicados para su tratamiento.
  • Confidencialidad, la información no se pone a disposición ni se revela a individuos, entidades o procesos no autorizados.
  • Integridad, el mantenimiento de la exactitud y la complejidad de la información y sus métodos de proceso.
  • Disponibilidad, acceso y utilización de la información, además de los sistemas de tratamiento de la misma por parte de los individuos o procesos autorizados cuando lo requieran.
La guía ISO 27007

La norma ISO 27007 proporciona una guía para organismos de certificación acreditados, auditores internos, auditores externos y otros auditores contra la norma ISO 27001, es decir, auditar el Sistema de Gestión para dar cumplimiento a la norma.

La norma ISO 27007 se basa en gran medida en ISO 19011, el estándar para auditar sistemas de gestión, que ofrece orientación específica para el Sistema de Gestión de Seguridad de la Información.

El estándar cubre todos los aspectos específicos del Sistema de Gestión de Seguridad de la Información de la auditoría de cumplimiento:
  • Administración del programa de auditoría del Sistema de Gestión de Seguridad de la Información para determinar que se debe auditar, cuando y como, además de asignar los auditores apropiados, administrar todos los riesgos, mantener registros de auditoría, mejorar de forma continua el proceso, etc.
  • Realización de una auditoría, con los que se debe realizar una planificación, establecer una conducta, llevar a cabo las actividades clave de auditoría, incluyendo el trabajo de campo, realizar el análisis, los informes y el seguimiento.
  • Gestión de auditores del Sistema de Gestión de Seguridad de la Información, como puede ser competencias, habilidades, atributos y evaluación. 
La norma ISO 27007 proporciona una guía para organismos de certificación acreditados
La aplicación de la norma ISO 19011

El cuerpo principal de la norma aconseja sobre la aplicación de la norma ISO 19011 al contexto del Sistema de Gestión de Seguridad de la Información, con unos pocos comentarios explicativos no muy útiles. El anexo establece con más nivel de detalle todas las pruebas de auditoría específicas sobre el cumplimiento de la empresa tomando como referencia a la norma ISO 27001.

Para continuar nos deben proporcionar los productos y servicios que necesitamos, además las organizaciones manejan grandes cantidades de datos. La seguridad de la información es una gran preocupación para los consumidores y las organizaciones se alimentan de una serie de ciberataques de alto perfil.

Los estragos causados por estos ataques se deben a celebridades avergonzadas por fotos descuidadas, la pérdida de registros médicos, rescatar amenazas que ascienden a millones que han afectado incluso a las corporaciones más poderosas.

Cuando los datos contengan suficiente información personal, financiera o médica, las empresas tienen la obligación moral y legal de mantenerla a salvo de los ciberdelicuentes. 

En este momento entra en juego la familia de normas ISO 27000, éstas ayudan a las empresas a administrar la seguridad de actividad como puede ser la información financiera, propiedad intelectual, los detalles de empleados y la información que les ha sido confiados por terceros.

La norma ISO 27001 es el estándar más conocido de toda la familia, la norma proporciona todos los requisitos para un sistema de gestión de seguridad de la información. Es un estándar internacional en el que una empresa puede certificarse, aunque la certificación siempre es opcional.

Auditores

ISO 27007 «Tecnología de la información. Técnicas de seguridad. Directrices para la auditoría de sistemas de gestión de la seguridad de la información» ayuda a las empresas y auditores a preparase a fondo proporcionando una guía clara. Se publicó por primera vez en el año 2011, ahora se ha actualizado a ISO 27007 2017 para que se encuentre alineado con la norma ISO 27001 2013.

Tomado de: https://www.pmg-ssi.com/

martes, 22 de marzo de 2022

ISO 27001: TÉRMINOS Y CONDICIONES DE SEGURIDAD PARA LOS TRABAJADORES

Una forma de garantizar que las personas conozcan todos los roles y las responsabilidades en una empresa será definidas de forma clara en las políticas y los procedimientos.
Pero esta solución tiene una limitación, solo cubre a las personas que trabajan en la organización o tienen acceso a la información.

Cuando la empresa selecciona a los candidatos adecuados, es importante que se garantice que la información se encontrará adecuadamente protegida incluso en las primeras etapas. ¿Cómo se puede conseguir esto cuando un candidato aún no ha tenido acceso a las políticas y procedimientos de la empresa? Durante el post de hoy queremos establecer una serie de términos y condiciones de seguridad para los trabajadores según la norma ISO 27001.

Cómo hacer que los términos y condiciones de seguridad sean importantes

Los términos y condiciones de trabajo son las reglas generales por las que los jefes y los trabajadores o el personal contratado que trabajan en nombre de la empresa acuerdan para realizar el trabajo. De forma norma se presentan durante el proceso de pre empleo en documentos como los términos y condiciones de empleo, contrato de trabajo, etc.

Los documentos cumplen con una gran lista de elementos como el tiempo de trabajo, la remuneración y las condiciones del lugar de trabajo. Sin embargo, con la creciente preocupación sobre el impacto potencial de la pérdida o divulgación no autorizada, o la alteración de la información, las empresas deberán comenzar a incluir elementos de protección de información de diferentes acuerdos.

En diferentes situaciones los términos y condiciones de empleo son requisitos legales para el establecimiento de una relación de trabajo, incluyendo términos y condiciones de seguridad que se encuentran relacionados con la confidencialidad, protección de datos, ética, utilización apropiada de los equipos e instalaciones de la empresa y el uso de las mejores prácticas, una empresa puede mejorar su protección o soporte en caso de que se realicen acciones legales que involucren incidentes de seguridad de la información.

Contratos de trabajo contractuales según ISO 27001

La norma de gestión, ISO 27001 no nos dice que debe incluir en términos de seguridad y condiciones de empleo, solo qué objetivos tienen que conseguirse, mediante el control de los términos y condiciones de empleo. Es necesario que se declare de manera formal a los empleados, contratistas, y a las empresas las mismas responsabilidades para la seguridad de la información.

Es necesario que se cumpla con dicho objetivo, las empresas tienen tres alternativas:
  • Se incluye el contenido completo de todas las políticas de seguridad de la información según el acuerdo. Si bien dicha opción facilita la cobertura ideal para presentar el comportamiento esperado hacía la seguridad de la información en una etapa temprana de empleo, esto puede hacer que el documento sea confuso, ilegible o ineficaz en la práctica.
  • Incluir versiones resumidas de todas las políticas de seguridad de la información. Los documentos cortos son mucho más legibles, pero si se resumen mucho, los elementos más importantes pueden quedar fuera y no se conocidos hasta que la persona tenga contacto con las políticas completas, proporcionando una sensación de seguridad falta para las partes interesadas. 
Los términos y condiciones de trabajo son las reglas generales.
  • Incluir una parte de contenido completo y parte de las versiones resumidas de las políticas de seguridad de la información mucho más relevantes. Este enfoque representa la relación más rentable en relación con la preservación de la seguridad y el uso práctico, y se puede conseguir resumiendo sólo las políticas que se califican como menos riesgosas según los resultados objetivos de una evaluación de riesgos. Debe mantener el contenido completo de las políticas que cubren todos los riesgos de áreas.

Aspectos de las políticas de seguridad de la información

A la hora de trabajar con versiones resumidas para las alternativas “b” o “c”, es necesario que se vean las recomendaciones que ofrece la norma ISO 27002, siendo un estándar de soporte para la implantación de ISO 27001 en los controles del Anexo A. La norma ISO 27002 recomienda que los aspectos incluyan:
  • Condiciones para conseguir el acceso a la información sensible, y que estas condiciones deben cumplirse antes de que el personal nuevo pueda acceder a las instalaciones y a la información.
  • Derechos y responsabilidades de todas las partes involucradas con respecto a los requisitos legales, tales como los requisitos para la protección de la información protegida o privado pajo el GDPR de la Unión Europea.
  • Responsabilidades con respecto a la clasificación y el manejo de todos los activos que se relacionan con la información, ya sea propiedad de la empresa o recibida de terceros.
Las acciones que se deben tomar si las partes involucradas violan los requisitos de seguridad.

Es muy importante tener en cuenta que los términos y condiciones de seguridad deberán continuar, durante un periodo que sea definido una vez finalice la relación laboral.

Tomado de: https://www.pmg-ssi.com/