Mostrando las entradas con la etiqueta NORMAS ISO. Mostrar todas las entradas
Mostrando las entradas con la etiqueta NORMAS ISO. Mostrar todas las entradas

lunes, 21 de noviembre de 2022

SISTEMA INTEGRADO DE GESTIÓN: UNA ÚNICA PLATAFORMA CON TODAS LAS SOLUCIONES PARA TU NEGOCIO

Conoce qué es la gestión integral, cómo implementarla y comprende cómo una única plataforma es capaz de transformar todos los procesos de tu empresa.

Un sistema integrado de gestión garantiza que todos los procesos y equipos estén alineados y trabajen por los mismos objetivos. Para hacerlo de la mejor manera, nada como una plataforma all-in-one, con todas las soluciones que tu empresa necesita.

Para tener un entorno corporativo que funcione, es fundamental tener una gestión integral e integrada.

Las empresas con sectores independientes, con diferentes objetivos, parecen luchar por objetivos individuales. Y eso, siendo sinceros, no tiene ningún sentido cuando se quiere lograr un mejor desempeño organizacional, obtener una ventaja competitiva y brindar una mayor satisfacción al cliente.

Pero lo cierto es que esta gestión descentralizada es muy común en el mercado, ya que no siempre es fácil integrar la empresa. Y cuanto más compleja es una organización, mayor es la necesidad de centralizar procesos y decisiones sin que los sectores pierdan su autonomía.

Por eso, en este post te mostraremos cómo poner en práctica la gestión integral y cuáles son las mejores plataformas para ello.

¿Qué es la gestión integral?

La gestión integral es una forma de gestionar una empresa basada en procesos y objetivos unificados. Diferentes sectores sirven a una administración conjunta, a favor de las mismas estrategias.

Al concentrar las diversas áreas en una vista integrada, el negocio se vuelve mucho más eficiente, mediante una comunicación más fluida y menos puntos muertos en su día a día. El resultado es un servicio o producto de mayor calidad para el cliente y audiencias más satisfechas en general. A largo plazo, se mejorará toda la cadena operativa del negocio.

¿Cómo implementar la gestión integral?

Para que la gestión integral se ponga en práctica es necesario crear una cultura organizacional concisa, en torno a los mismos objetivos, preferentemente segmentada en procesos.

La planificación estratégica es fundamental para diagnosticar la situación actual de la empresa y hacia dónde quiere llegar. Es decir, establecer metas globales e involucrar a los empleados de todas las áreas para que realicen sus funciones y ejecuten los procesos en base a estos objetivos.

Para ello, es necesario implementar un sistema integrado de gestión que abarque los procesos de negocio, de punta a punta. Una plataforma digital puede automatizar los procesos, trabajando de forma integrada.

¿Cómo puede una sola plataforma integrar todos los procesos de negocio?

Pero ¿qué tipo de plataforma es la adecuada para tu negocio? Aquí es importante comprender cuáles son los procesos y qué software corporativo es capaz de satisfacer estas demandas.

Una plataforma digital corporativa all-in-one es capaz de concentrar, en un mismo sistema, soluciones de CRM, Billing, E-commerce, Analytics, BPM, ECM, Reclutamiento y Selección (R&S) y otras soluciones.

Así, los procesos financieros, de inventario, de marketing, administrativos, de RR.HH., de ventas y otros pueden ser visualizados, ejecutados y transformados por la misma plataforma.

Esto facilita la comunicación entre áreas, ya que todas tienen acceso a los mismos procesos.

Organiza la rutina de cada empleado, asignando las responsabilidades y metas de cada uno a cada proceso.

Permite estandarizar las entregas.

Hace que los datos sean más confiables y seguros.

Y mejora el servicio al cliente.

Imagina, por ejemplo, la combinación de un Sistema BPMS con ECM y Analytics integrado. Un BPMS automatiza todos los procesos, insertándolos de forma transparente en el sistema, con reglas de negocio implementadas, plazos y responsables establecidos.

ECM (Enterprise Content Management) se encarga de almacenar, digitalizar, compartir e interpretar todos los documentos inherentes a estos procesos y, con Analytics, es posible procesar los datos incluidos en estos contenidos y analizarlos de forma inteligente. Los conocimientos extraídos de este análisis sirven como base para la toma de decisiones, haciendo que la empresa sea más eficiente y centrada en sus objetivos.

¿Cuáles son los beneficios de un sistema integrado de gestión?

Un sistema integrado de gestión, como uma plataforma all-in-one, funciona íntegramente en la nube, es decir, está disponible en un entorno online, con actualizaciones en tiempo real y disponible para todos los involucrados en los procesos (empleados, gerentes, proveedores, etc.).

No siempre es fácil encontrar una plataforma lista para usar que satisfaga tus necesidades comerciales particulares. Por lo tanto, es interesante tener una plataforma low-code, que tiene plantillas predefinidas que son más fáciles de programar y un simple sistema de "arrastrar y soltar" para personalizar las soluciones a la realidad de la empresa.

¿Cuáles son los beneficios de esto? 

Velo a continuación:

Eliminación de tareas repetitivas

Con información centralizada, se elimina la necesidad de actualizar sectores a través de correos electrónicos o incluso tomar información de forma manual. Todos tienen acceso a la misma información a través del sistema. Esto también reduce el reproceso, ya que la automatización puede evitar que se repita una tarea que ya se ha completado.

Seguridad y confiabilidad

Los procesos automatizados se insertan en entorno online y seguro, donde es posible comprobar la fiabilidad de la información.

Reducción de costos

La gestión integral permite eliminar las burocracias internas, prevenir fallos y reducir el tiempo necesario para completar las tareas. Todo esto acaba minimizando los costos operativos.

Estandarización y optimización de procesos

A través de un sistema todo en uno con BPM, es posible establecer estándares de proceso y actuar sobre ellos para optimizarlos. Todo el equipo estará enfocado en la mejora continua.

Transparencia de procesos

A través de un sistema all-in-one, todos los procesos que realizan los empleados se documentan en una única ubicación, lo que los hace más transparentes además de facilitar el mantenimiento, almacenamiento y búsqueda de la información.

Productividad incrementada

Toda esta mejora de la eficiencia hace que la empresa sea más productiva, con menos pasos innecesarios y pérdida de tiempo. Cada empleado es consciente de su función y objetivos, comprometiéndose más con el conjunto.

Mayor competitividad

Todos los beneficios mencionados anteriormente relacionados con la mejora de la productividad, la transparencia, la optimización de procesos y la reducción de costos generan una mayor competitividad de la empresa, ya que se pueden tomar decisiones más estratégicas.

¿Cómo implementar un sistema integrado de gestión?

Identifica tus necesidades

Primero es necesario realizar un análisis para identificar qué puntos de tu empresa se beneficiarían más con un sistema integrado de gestión. A partir de esta encuesta, del análisis de cuellos de botella y demandas, podemos verificar qué proceso debe iniciarse.

Elige un sistema de calidad

Hay muchos sistemas disponibles en el mercado, pero es necesario realizar un análisis cuidadoso para verificar si el sistema se ajusta a tu demanda.

Capacita a tus empleados

Realiza capacitación con los empleados para que puedan comprender el sistema y reconocer los recursos disponibles.

Supervisa los resultados y mantén el sistema en funcionamiento

Es necesario monitorear las acciones en el sistema para verificar las mejoras con su implementación. No sirve de nada implementar un sistema como este y no monitorear el desempeño de tu empresa después de la implementación.

Desde los puntos de mejora planteados, serán implementados y monitoreados para verificar su eficiencia.

Tomado de: https://www.sydle.com/

 

jueves, 5 de mayo de 2022

CÓMO REALIZAR EL TRATAMIENTO DE RIESGOS SEGÚN ISO 31000

El objetivo del tratamiento de riesgos según ISO 31000:2018 es diseñar, evaluar, seleccionar e implementar acciones para abordar los riesgos identificados dentro de una organización.

El tratamiento de riesgos según ISO 31000:2018 es un proceso dinámico e iterativo que requiere:

  • Formular opciones para el tratamiento de riesgo.
  • Seleccionar la opción más adecuada.
  • Planificar e implementar el tratamiento de riesgos.
  • Evaluar la efectividad de las acciones implementadas.
  • Calificar el riesgo residual (aceptable o no aceptable).
  • Tratamiento para el riesgo residual no aceptable.

Cómo seleccionar las opciones de tratamiento de riegos según ISO 31000:2018

La selección de las opciones de tratamiento de riesgo que resulten más efectivas, requiere poner en una balanza los beneficios potenciales derivados de la efectividad de la acción propuesta, por un lado, y el coste, el esfuerzo y las desventajas que eventualmente pudiesen surgir como consecuencia de la implementación.

Las opciones de tratamiento de riesgos según ISO 31000:2018 no son excluyentes entre sí. Tampoco resultan eficaces en todas las circunstancias. Éstas pueden incluir una o varias de las siguientes acciones:

  • Eliminar el riesgo prescindiendo del proceso, la actividad o las circunstancias que lo generan.
  • Asumir el riesgo, aún aumentándolo, con el fin de incrementar una posible oportunidad.
  • Tomar acciones para disminuir la probabilidad del riesgo.
  • Implementar acciones que disminuyan el impacto negativo del riesgo..
  • Compartir el riesgo (cláusulas en contratos o comprar pólizas de seguros)
  • Retener el riesgo con base en información confiable.

Las variables con base en las cuales se realiza el tratamiento de riesgos según ISO 31000:2018 van más allá de las consideraciones económicas. Es preciso tener en cuenta las opiniones de las partes interesadas, las obligaciones y los objetivos de negocio de la organización.

El tratamiento de riesgos según ISO 31000:2018 aunque se diseñe e implemente en forma cuidadosa, puede no ofrecer los resultados esperados para la organización o para algunas partes interesadas. Por ello, el monitoreo y la revisión deben formar parte integral del proceso de tratamiento de riesgos a fin de garantizar que las acciones implementadas sigan siempre siendo efectivas.

 En el proceso de tratamiento de riesgos, es posible que aparezcan amenazas para las que no tengamos opciones disponibles. Cuando las opciones de tratamiento no modifican en forma sustancial el riesgo, este debe registrarse y mantenerse en observación permanente.

Implementar planes de tratamiento de riesgos según ISO 31000:2018

La razón para implementar planes de tratamiento de riesgos es definir y especificar la forma en que se adoptarán las opciones elegidas, para que todas las partes interesadas las entiendan y sea posible monitorear el progreso del plan.

El plan de tratamiento de riesgos según ISO 31000:2018 debe identificar con claridad el orden en que se deben implementar las acciones, y la forma en que se integrará con los procesos de gestión de la organización, todo ello de acuerdo con las necesidades de las partes interesadas.

La información provista en el plan de tratamiento de riesgos debe incluir:

  • Justificación para la elección de las opciones de tratamiento, incluyendo beneficios esperados.
  • Quiénes son los responsables de aprobar e implementar el plan.
  • Las acciones de tratamiento propuestas.
  • Recursos requeridos, incluyendo los necesarios en caso de contingencia.
  • Mediciones de rendimiento del plan.
  • Limitaciones del plan.
  • Acciones de monitoreo requeridas.
  • Plazos esperados para que se completen las acciones.

Tomado de: https://www.escuelaeuropeaexcelencia.com/

lunes, 18 de abril de 2022

CÓMO IMPLEMENTAR UN SISTEMA DE GESTIÓN DE RIESGOS SEGÚN ISO 31000

ISO 31000 convierte la planificación en una futura buena Gestión de Riesgos. Esta norma y el Risk Management debería considerarse una parte estratégica de la empresa, no aislada del resto.
La finalidad es generar valor a través del cumplimiento de los objetivos estratégicos estipulados con antelación.

Identificación en Gestión de Riesgos

Hay que hacer mucho énfasis en la definición de objetivos según ISO 31000:

  • Línea de negocio, procesos y subprocesos.
  • Procesos críticos.
  • Aspectos metodológicos.
  • Riesgo inherente.
  • Asignación de responsabilidad.

La identificación del riesgo se ha de llevar a cabo por un grupo multidisciplinario de expertos en la materia. En ella se ha de reconocer todas las amenazas posibles, dentro de cada uno de los procesos o ítems.

Análisis en Risk Management

El análisis se mide en función a la probabilidad del impacto que pueda ocasionar cualquier tipo de riesgo inherente a un proceso:

  • Metodología acorde al grado de madurez.
  • Cualitativa o cuantitativa.
  • Registro de eventos o incidentes.
  • Controles y su grado de efectividad.
Evaluación en Gestión de Riesgos

Tras haber establecido los objetivos de priorización, se procede a la evaluación:

  • Criterios de riesgo.
  • Apetito al riesgo.
  • Priorización de riesgos.

Tratamiento en Risk Management

Hay que tener en cuenta el riesgo y la cobertura que se va a establecer de acuerdo al apetito de riesgo establecido por la empresa:

  • Planes de acción.
  • Seguimiento de cumplimiento de plan de acción.
  • Razonabilidad del control y/o medidas de tratamiento.
  • Asignación de presupuesto.
  • Indicadores de efectividad.

Comunicación y consulta en Gestión de Riesgos

Los planes de comunicación pueden ser internos o externos:

  • Reportes internos o externos.
  • Informar y consultar.
  • Nivel y evolución indicadores de riesgo.
  • Seguimientos al perfil de riesgo.
  • Periodicidad.
  • Mantener eficiencia.

Revisión y monitoreo

Se realiza acorde a unos indicadores establecidos previamente:

  • Cumplimiento de políticas y procedimientos.
  • Efectividad del sistema.
  • Seguimiento al perfil de riesgo.
  • Periodicidad.
  • Responsabilidades.

La Gestión de Riesgos no hay que verla como una parte aislada, sino como un modelo que debe involucrar todos los procesos de la organización. ISO 31000 contribuye a la toma de decisiones.

Tomado de: https://www.ealde.es/

lunes, 14 de marzo de 2022

LA FAMILIA DE NORMAS ISO 27000

La Organización Internacional de Estandarización (ISO) recoge un extenso número de normas dentro de la familia de ISO 27000.
Cada norma tiene reservado una número dentro de una serie que van desde 27000 hasta 27019 y de 27030 a 27044. Vamos a realizar un repaso por todas las normas de la serie:

Esta estandarización contiene las definiciones y los términos que se utilizarán durante toda la serie 27000. Para aplicar cualquier normativa necesita conocer un vocabulario perfectamente definido, por lo que así evitaremos cualquier mala interpretación de conceptos técnicos y gestión. Esta norma es gratuita a diferencia de las demás de la serie de normas que sí que suponen un coste para su implementación.

ISO 27001

La última versión de esta norma fue publicada en el año 2013. Es la norma principal de toda la serie ya que incluye todos los requisitos del Sistema de Gestión de Seguridad de la Información en las organizaciones. La ISO 27001 sustituye a la BS 7799-2 estableciendo unas condiciones de adaptación para aquellas empresas que se encuentren certificadas bajo esta última. En el Anexo A se enumeran los objetivos de control y los análisis que desarrolla la norma ISO27001 para que se puedan seleccionar las empresas durante el progreso de sus Sistemas de Gestión de Seguridad de la Información. La empresa podrá argumentar el hecho de no aplicar los controles que no se encuentren implementados ya que no es obligatorio.

ISO 27002

Es un manual de buenas prácticas en la que se describen los objetivos de control y las evaluaciones recomendables en cuanto a la seguridad de la información. Esta norma no es certificable. En ella podemos encontrar 39 objetivos de control y 133 controles agrupados en 11 dominios diferentes. Como se ha mencionado anteriormente, la norma ISO 27001 incluye un anexo que resume todos los controles que podemos encontrar en la norma ISO 27002.

ISO 27003

Es un manual para implementar un Sistema de Gestión de Seguridad de la Información y además, nos da la información necesaria para la utilización del ciclo PHVA (viene de las siglas Planificar, Hacer, Verificar y Actuar, en inglés “Plan, Do, Check, Act”) y todos los requerimientos de sus diferentes fases. El origen de esta norma se encuentra en el Anexo B de la norma BS7799-2 y en la serie de documentos publicados a lo largo de diferentes años con recomendaciones y guía de implementación.

ISO 27004

En este estándar se especifican las técnicas de medida y las métricas que son aplicables a la determinación de la eficacia de un Sistema de Gestión de Seguridad de la Información y los controles relacionados. Las métricas se utilizan para la medición de los componentes de las fases “implementar y utilizar” del ciclo Deming.

ISO 27005

Esta normativa establece las diferentes directrices para la gestión de los Riesgos en la Seguridad de la Información. Se trata de una norma de apoyo a los conceptos generales que vienen especificados en la ISO 27001 y se encuentra diseñada para ayudar a aplicar, de una forma satisfactoria, la seguridad de la información basada en un enfoque de gestión de riesgos. Para comprender a la perfección esta norma es necesario conocer todos los conceptos, modelos, procesos y términos descritos en la norma ISO-27001 e ISO 27002. Dicha norma se puede aplicar a todo tipo de organizaciones que tienen la intención de gestionar todos los riesgos que se puedan dar en la empresa en temas de seguridad de la información.

ISO 27006

Este estándar específica todos los requisitos para lograr la acreditación de las entidades de auditoría y certificación de Sistema de Gestión de Seguridad de la Información. ISO 27006 se trata de una versión revisada de la EA-7/03 (requisitos para la acreditación de entidades) que añade a la ISO/IEC 17021 (requisitos para entidades de auditoría y certificación de Sistemas de Gestión), los requisitos específicos de la ISO 27001 y los del Sistema de Gestión de Seguridad de la Información. Asimismo, esta norma ayuda a interpretar todos los criterios de acreditación de ISO/IEC 17021 cuando se aplican en organismos de certificación de la norma ISO 27001, pero no se trata de una norma de acreditación por sí misma.

ISO 27007

Es un manual de auditoría de un Sistema de Gestión de Seguridad de la Información. Es un estándar Internacional el cual ha sido creado para proporcionar un modelo para establecer, implementar, operar, monitorear, revisar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI).

ISO 27011

Es una guía de gestión de seguridad de la información específica para telecomunicaciones Ha sido elaborada conjuntamente con la Unión Internacional de Telecomunicaciones (ITU).

ISO 27031

Es una guía de continuidad de negocio basada en las tecnologías de la información y las comunicaciones. Explica los principios y conceptos de la tecnología de información y comunicación (TIC), la preparación para que continúe el negocio, y la descripción de los procesos y métodos necesarios para señalar e identificar todos los aspectos que sirvan para mejorar la preparación de las TIC de una empresa con la finalidad de garantizar la continuidad del negocio.

ISO 27032

Es un texto relativo a la ciber-seguridad. Se trata de un estándar que garantiza directrices de seguridad que desde la organización ISO han asegurado que “proporcionará una colaboración general entre las múltiples partes interesadas para reducir riesgos en Internet”. Más concretamente, ISO/IEC 27032 proporciona un marco seguro para el intercambio de información, el manejo de incidentes y la coordinación para hacer más seguros los procesos.

ISO 27033

Es una norma derivada de la norma de seguridad ISO/IEC 18028 de la red. Esta norma da una visión general de seguridad de la red y de los conceptos asociados. Explica las definiciones relacionadas y aporta orientación de la gestión de la seguridad de la red.

Consiste en 7 partes:
  • Gestión de seguridad de redes
  • Arquitectura de seguridad de redes
  • Marcos de redes de referencia
  • Aseguramiento de las comunicaciones entre redes mediante gateways
  • Acceso remoto
  • Salvaguardia de comunicaciones en redes mediante VPNs
  • Diseño e implementación de seguridad en redes.

ISO 37034

Es una guía de seguridad en aplicaciones.

ISO 27799

Se trata de un estándar de Gestión de Seguridad de la Información dentro del sector sanitario aplicado a la norma ISO 17799 (actual ISO 27002). Dicha norma no es desarrollada por el subcomité JTC1/SC27 sino que la lleva a cabo el comité técnico TC 215. Esta normativa define las directrices necesarias para apoyar la interpretación y la aplicación en la salud informática de la norma ISO 27002 y es un complemento a dicha norma. Esta especifica un conjunto detallado de controles y directrices de buenas prácticas para la gestión de la seguridad de la información por las empresas del sector sanitario.
SGSI

Los Sistemas de Gestión de Seguridad de la Información o SGSI, son un recurso que permiten a las organizaciones garantizar que todos los activos de la empresa están siendo manipulados adecuadamente y que no hay riesgos de fugas de información.

Tomado de: https://www.isotools.org/

domingo, 13 de marzo de 2022

ISO 27001: EL PAPEL DE LA ALTA DIRECCIÓN EN UN SGSI

La implicación de la alta gerencia de la organización es uno de los principales componentes para poder implementar un Sistema de Gestión de Seguridad de la Información (SGSI) según la norma ISO 27001.

Desde un primer momento, tenemos que asumir que el Sistema de Gestión de Seguridad de la Información afecta a la gestión del negocio y requiere que todas las acciones futuras y las decisiones que se tomen solo las puedan desarrollar la alta dirección de la organización.

No podemos considerar que el Sistema de Gestión de Seguridad de la Información o SGSI sea una cuestión meramente tecnológica o técnica de los niveles inferiores de la empresa sino todo lo contrario, la gerencia debe tener la responsabilidad de gestionar los riesgos y los impactos del negocio.

Desde el punto de vista del alcance del Sistema de Gestión de Seguridad de la Información, el término dirección de la organización debe estar contemplado siempre. Las tareas fundamentales del Sistema de Gestión de Seguridad de la Información que ISO 27001 asignan a la dirección en que se detallan los siguientes elementos:

Compromiso con la dirección

La alta dirección de la entidad debe comprometerse con la implementación, establecimiento, operación, monitorización, mantenimiento, revisión y mejora del Sistema de Gestión de Seguridad de la Información. Para ello, se pueden llevar a cabo las siguientes iniciativas:
  • Desarrollar una política de seguridad de la información.
  • Garantizar el cumplimiento de planes y objetivos de Sistema de Gestión de Seguridad de la Información.
  • Constituir roles y responsabilidades de seguridad de la información.
  • Informar a la empresa la importancia de alcanzar los objetivos de seguridad de la información y de cumplir con la política de seguridad.
  • Designar todos los recursos necesarios para llevar a cabo el SGSI.
  • Determinar todos los criterios de aceptación de riesgos y sus correspondientes niveles.
  • Asignar los recursos suficientes para todas las fases del SGSI.
  • Garantizar que se realizan todas las auditorías internas.
  • Llevar a cabo revisiones periódicas del SGSI.
Asignación de recursos

Para que se realicen todas las actividades vinculadas con el Sistema de Gestión de la Seguridad de la Información, es fundamental designar los recursos necesarios. Es tarea de la alta dirección la de garantizar que cuentan con los suficientes medios para:
  • Operar, establecer, implementar, monitorizar, revisar y mantener el Sistema de Gestión de Seguridad de la Información.
  • Poder asegurar que todos los procedimientos de seguridad de la información apoyan a los requerimientos de negocio.
  • Detallar todos los requerimientos necesarios para cumplir con la legislación vigente.
  • Suministrar todos los controles implementados de una forma correcta.
  • Desarrollar todas las revisiones cuando sea necesario.
  • Mejorar la eficiencia del Sistema de Gestión de Seguridad de la Información.
Formación y concienciación

Para conseguir el éxito de un Sistema de Gestión de Seguridad de la Información basado en la norma ISO-27001 es fundamental contar con dos elementos muy básicos como son la formación y la concienciación en Seguridad de la Información.

Por ello, la alta gerencia de la organización debe garantizar que todos los empleados tengan sus responsabilidades asignadas y definidas en el SGSI. Por lo que se deberá:
  • Decidir las competencias necesarias que debe tener cada trabajador de la empresa en función de las tareas que vaya a desempeñar.
  • Complacer las necesidades mediante planes de formación.
  • Analizar y evaluar la eficiencia de las acciones que ha desarrollado.
  • Conservar todos los registros de estudios, formación, habilidades, experiencia y cualificación.
La alta dirección tiene que garantizar que todos los empleados relevantes se involucren y se conciencien de la importancia de las actividades relacionadas con la seguridad de la información y el grado de contribución a la consecución de los objetivos del Sistema de Gestión de Seguridad de la Información.
Los directivos deben garantizar que los empleados se involucren en el Sistema de Gestión de Seguridad de la Información -SGSI 
Revisión de Sistema de Gestión de Seguridad de la Información

La tarea que se le debe a signar a la alta dirección de la organización es que, al menos una vez al año, revise el Sistema de Gestión de Seguridad de la Información, para poder garantizar que continúa siendo eficaz, eficiente y adecuado. Para ello, la gerencia debe recibir una serie de información para ayudarle en esa toma de decisiones y entre ellas destacamos las siguientes:
  • Amenazas o vulnerabilidades que no sean trasladadas adecuadamente en evaluaciones de riesgos anteriores.
  • Los resultados de las mediciones de eficacia.
  • Resultados de las auditorías y revisiones del SGSI.
  • Controlar todas las partes interesadas.
  • Productos, técnicas o procedimientos que puedan ser útiles para mejorar el rendimiento y eficiencia del SGSI.
  • Comunicar el estado de las distintas acciones preventivas y correctivas.
  • El estado de las acciones iniciadas a raíz de las diversas revisiones anteriores de la dirección de la organización.
  • Cualquier cambio que puede afectar al Sistema de Gestión de Seguridad de la Información.
  • Obtener recomendaciones de mejora.
Por otra parte, si nos centramos en todas las informaciones, la gerencia tiene que revisar el Sistema de Gestión de Seguridad de la Información y tomar las decisiones relativas y oportunas a:
  • Enriquecer y desarrollar la eficiencia del Sistema de Gestión de Seguridad de la Información.
  • Actualización del plan de tratamiento de riesgos y de la evaluación de riesgos.
  • Cambiar los controles y procedimientos que afecten a la seguridad de la información. De esta forma, obtendremos como respuesta cambios internos o externos en los requisitos de los negocios.
  • Necesidad de recursos.
  • Mejorar la forma de medir la eficacia de los controles.
Sistema de Gestión de Seguridad de la Información

Los Sistemas de Gestión de Seguridad de la Información pueden gestionarse a través de herramientas tecnológicas con una serie de aplicaciones específicas para esta temática tales como evaluación de riesgos de seguridad de la información o aplicaciones de autodiagnóstico que dan la posibilidad de automatizar la implantación y mantenimiento de la norma ISO-27001.

Tomado de: https://www.isotools.org/

jueves, 10 de marzo de 2022

ISO 27001: PILARES FUNDAMENTALES DE UN SGSI

El estándar ISO 27001 establece todos los requisitos necesarios a la hora de implementar un Sistema de Gestión de Seguridad de la Información (SGSI) en cualquier tipo de empresa.
La parte más importante de una empresa es la información. Evidentemente, la empresa contará con otro tipo de activos que también tendrán una destacada importancia, pero si la organización tiene algún problema en la Seguridad de la Información, ésta no podrá recuperarla. Esa es la principal razón por la que las empresas deben dedicar parte de su esfuerzo en garantizar la seguridad de la información corporativa.

Habitualmente, la gestión de la Seguridad de la Información en una empresa se encuentra desorganizada, por lo que no cuenta con un criterio común, es decir, cada departamento de la organización cuenta con sus propios procedimientos y políticas, que han sido constituidas sin contar con las necesidades generales de la empresa e incluso podemos hablar de que se encuentran alejadas de los objetivos del negocio.

Implementar un Sistema de Gestión de Seguridad de la Información basado en la norma ISO 27001 es la manera más eficiente de poder conseguir la coordinación y gestión necesaria para alcanzar los objetivos de la organización y además puede conseguir que la organización salga mucho más reforzada.

Un Sistema de Gestión de Seguridad de la Información según la ISO27001 genera una garantía con la que sabemos que poder realizar una adecuada gestión de la seguridad de la información en la organización. Para ello, se debe realizar un tratamiento según los diferentes niveles de riesgos cosechados como consecuencia de considerar los distintos efectos que se pueden producir sobre la información de la organización.

El Sistema de Gestión de Seguridad de la Información según la norma ISO-27001 genera un proceso de mejora continua y de gran flexibilidad frente a los cambios que se pueden producir en la empresa refiriéndonos a los procesos de negocio y a la tecnología, ya que ésta avanza a una gran velocidad.

El SGSI se basa en tres pilares fundamentales:
  • Confidencialidad: es la garantía de acceso a la información de los usuarios que se encuentran autorizados para tal fin.
  • Integridad: es la preservación de la información completa y exacta.
  • Disponibilidad: es la garantía de que el usuario accede a la información que necesita en ese preciso momento.
El Sistema de Gestión de Seguridad de la Información tiene que tener en cuenta los tres pilares fundamentales para realizar el tratamiento de los riesgos de la organización ya que la implementación de los controles de seguridad son los activos de la organización.
El ciclo PHVA en un Sistema de Gestión de Seguridad de la Información.
Sistema de Gestión de Seguridad de la Información

Implantar un Sistema de Gestión de Seguridad de la Información se encuentra basado en la norma ISO-27001. Este estándar internacional presenta un sistema de gestión basado en el ciclo de Deming: Planificar, Hacer, Verificar y Actuar, cuyas siglas en inglés son PHVA. El ciclo Deming o ciclo PHVA, supone la implementación de un Sistema de Gestión que se centra en la mejora continua que requiere de una constate evolución para adaptarse a los cambios que se producen en la organización e intentar conseguir el mayor nivel de eficacia operativa.

Procedemos a describir todas las actividades que realizan en cada una de las cuatro fases del ciclo Deming (PHVA):
  • Planificar: durante esta fase tiene lugar la creación de un Sistema de Gestión de Seguridad de la Información, con la definición del alcance y la política de seguridad. Para comenzar debemos realizar una análisis de riesgos que refleje la situación actual de la entidad. Una vez realizado el análisis obtendremos unos resultados que definirán el plan de tratamiento de riesgos que conlleva la implementación en la empresa de unos controles de seguridad con el objetivo de mitigar los diferentes riesgos no asumidos por la dirección.
  • Hacer: durante esta fase de la implementación nos centramos en el plan de tratamiento de riesgos, es decir, su ejecución. Se debe incluir la formación y la conciencias de los trabajadores de la organización en materia de seguridad y deben conocer la definición de métricas e indicadores que se utilizarán para evaluar la eficacia de los diferentes controles implementados.
  • Verificar: esta fase conlleva la realización de diferentes tipos de revisión en los que se comprobarán la correcta implementación del Sistema de Gestión de Seguridad de la Información según ISO 27001. Para ello, se deben realizar auditorías internas independientes y objetivas, además de llevar a cabo una revisión global del Sistema de Gestión de Seguridad de la Información por la alta dirección de la empresa, persiguiendo el fin de marcarse nuevas metas a cumplir durante el próximo ciclo del SGSI.
  • Actuar: El resultado obtenido de las revisiones debe quedar reflejado en la definición e implementación de las diferentes acciones correctivas, preventivas o de mejora con las que se consigue avanzar en la consecución del Sistema de Gestión de Seguridad de la Información siendo un sistema eficaz y eficiente.
Para implementar un Sistema de Gestión de Seguridad de la Información que se deben utilizar las dos normas, es decir, la ISO 27001 en la que se describe el ciclo PHVA de gestión de sistemas y el estándar internacional ISO27002 en la que encontramos la guía de implantación de los diferentes tipos de controles de seguridad.

La norma tiene 11 dominios diferentes de controles que pretenden cubrir todos los ámbitos de una entidad donde debe existir la seguridad de la información. Los dominios se encuentran divididos en 39 objetivos de control que, a su vez, abarcan 133 controles de seguridad.

Se deben seleccionar los diferentes controles que se deben llevar a cabo para definir el plan de tratamiento de riesgos, se debe nutrir de los 133 controles que encontramos en la norma ISO 27002. El anexo A del estándar internacional ISO27001 engloba una lista con los diferentes controles que sirven de unión entre ambas normas internacionales.

SGSI

La Seguridad de la Información en las organizaciones se ha convertido en un motivo de preocupación y compromiso.

Tomado de: https://www.isotools.org/

jueves, 10 de febrero de 2022

NORMAS ISO DE SEGURIDAD DE LA INFORMACIÓN. CONOCIENDO LA ISO 27001

La sociedad en su constante evolución y adquisición de elementos, que para sí tienen un gran valor, ha inventado variedad de mecanismos que le permiten salvaguardar elementos de gran valor o información que no debe de ser de conocimiento al público. 

En su necesidad de proteger su patrimonio se ha visto obligado a diseñar todo tipo de reglas, mecanismos y elementos que le ayuden a proteger esta información.

Desde el siglo pasado la llegada de la tecnología entre la década de los 80 y los 90, la sociedad se ha visto sumergida en una constante evolución de los sistemas de seguridad informática, en donde se encuentran los nuevos métodos de guardar la información, pero entre más evoluciona la tecnología más vulnerable se vuelve está en el sistema.

Es importante tener en cuenta que una cosa es seguridad de la información y otra es seguridad informática, pues en la primera protejo la información integral del sujeto, en la segunda protejo datos dentro de un ordenador o sistema informático como tal.

Pilares de la seguridad de la información

Debido a lo anteriormente misionado salen conceptos como Seguridad de la información la cual, dentro de las normas de los Sistema de Gestión, corresponde a la ISO 27001. Esta se centra en tres pilares fundamentales, Confidencialidad, Integridad y disponibilidad, los cuales se describen así:

Confidencialidad: es prevenir la divulgación no autorizada de la información a individuos, entidades o procesos no autorizados.

Integridad: supone que la información se mantenga exacta y completa, ante accidentes o intentos maliciosos. Sólo se podrá modificar la información mediante autorización del responsable.

Disponibilidad: se debe garantizar que el sistema informático se mantenga trabajando sin sufrir ninguna degradación en cuanto a accesos. Es necesario que se ofrezcan los recursos que requieran los usuarios autorizados cuando se necesiten. La información deberá permanecer accesible a responsables autorizados.

Para poder realizar el desarrollo de este sistema es necesario intégralo con el proceso de gestión de riesgos el cual genera seguridad a las partes interesadas de la adecuada gestión de sus riesgos. El método es ponderar cada uno de los principios de acuerdo al registro o elementos a custodiar, realizar una evaluación antes de controles, luego colocar controles y nuevamente evaluar para así ubicarlo en una zona en donde no represente riesgo para la organización.

La seguridad de la información bajo la Norma internacional maneja la misma estructura, términos y definiciones por lo cual contiene la misma coexistencia frente a las demás normas conservando así el mismo enfoque de implementación estratégica para las organizaciones en cumplimiento de las normas del Sistema de Gestión de Calidad.

Estructura de numerales ISO 27001

La estructura corresponde en sus numerales así:
  1. Introducción: Donde encontramos generalidades y compatibilidad frente atrás normas del sistema de Gestión.
  2. Objetivo y Campo de Aplicación: Donde la norma específica los requisitos para la organización, implementación y mejoras en el sistema de gestión de seguridad de la información frente al contexto organizacional.
  3. Normas Para Consulta: cita información de donde se sacaron los documentos utilizados en la norma.
  4. Términos y Definiciones: Para hablar de este término lo que recurrimos es al desarrollo de la norma del literal 4 al 10, en donde encontraremos conceptos y descripciones de lo plasmado en cada literal de la norma.
  5. Contexto de la Organización: Es donde la organización establece los alcances de la norma a nivel interno y externo, en general el alcance de la implementación.
  6. Liderazgo: Es el trabajo de la alta dirección en las organizaciones donde se demuestra el liderazgo y compromiso con la implementación, se establecen las políticas y los objetivos, la integración de los procesos, los elemento que se necesitan en la implementación y cuales están disponibles dentro de la organización, el apoyo por parte del recurso humano, aquellos agentes responsables y los roles que cumplen dentro del sistema. en general esos elementos internos que ayudan a su implementación.
  7. Planificación: La intención con la planificación es realizar una ejecución del sistema de manera organizada, donde se puedan obtener los mejores resultados.
  8. Soporte: Correspondiente a la capacidad del recurso humano para interactuar con el sistema y la documentación que la respalda.
  9. Operación: Esta corresponde a los procesos que desarrollan las organizaciones, en cuento a control de la operación, apreciación del riesgo, planes de tratamiento, enfocado a aquello que mueve internamente a nuestra organización.
  10. Evaluación del desempeño: Corresponde a la evaluación de la Seguridad Informática en nuestra organización, incluyendo las metodologías del sistema, auditorías internas y externas y revisión por parte de la dirección.
  11. Mejora: Enfocado a las acciones que deben tomar las organizaciones frente a las no conformidades o hallazgos encontrados en el proceso de implementación, y a la mejora continua a la cual se somete la organización frente al sistema de gestión de seguridad de la información
En conclusión, la Norma de Seguridad de la Información ISO integra todos sus numerales con algunas variaciones en este caso a la Norma ISO 27001, con el fin de desarrollar toda su estrategia en los tres pilares fundamentales los cuales corresponden a la Confidencialidad, Integridad y disponibilidad, que conjunto con un sistema de riesgos, nos permite hacer nuestros sistemas de seguridad de la información menos vulnerables en las Organizaciones.

Tomado de: https://www.isotools.org

PASOS Y CONSIDERACIONES FRENTE A LA CERTIFICACIÓN DE LAS NORMAS ISO

En la actualidad, las normas ISO son una de las formas más efectivas para la optimización de los procesos inherentes a las empresas.

Aunque ya se ha comentado en varios de los artículos que se han ido publicando, las normas ISO no son obligatorias ni tienen rango de ley. Por el contrario, son normas de carácter voluntario y no todas son certificables. 

Además, el beneficio de implementar una o varias normas ISO en una empresa es bastante amplio.

Así, las empresas que las implementan y certifican, adquieren una ventaja competitiva y de mercado que, en ocasiones, las hace prácticamente imprescindibles para seguir existiendo.

Las normas ISO abarcan gran cantidad de temáticas de gran importancia, como es la calidad, el medio ambiente, la seguridad y salud laboral, la responsabilidad social, seguridad de la información, o la propia gestión de riesgos.

En este sentido, una empresa puede implementar tantas normas ISO como quiera y convenga, y certificarse en cada una de ellas.

Certificarse en una norma ISO denotan compromiso en la mejora y calidad, y es por ello que es un distintivo y referente de cara a clientes y mercados potenciales.

Obtener la certificación con la ayuda de un software

Cuando la empresa implementa alguna de las normas ISO, debe establecer una estrategia que incluya objetivos afines a la misma.

A este respecto, software como ISOTools son de gran ayuda para integrar la estrategia y hacer que el Sistema de Gestión basado en la norma implementada, funcione de manera correcta.

Así, aunque existen otras herramientas que permiten la gestión de normas concretas, ISOTools se adapta a todas las que tenga implementadas, considerando tanto el contexto como las características más específicas de la empresa.

Aplicaciones como gestor documental, son esenciales para cumplir con la estrategia de las normas ISO implementadas.

Consideraciones frente a la solicitud del certificado de normas ISO

Implementar una norma ISO, no obliga a solicitar la certificación, si no que puede simplemente cumplir con parte de los requisitos de esta a modo de mejoramiento interno.

Certificarse cuesta tiempo y dinero

Es decir, si una organización decide que es el momento de solicitar la certificación, debe considerar la madurez del Sistema de gestión implementado y el tiempo y dinero que ese camino va a costar.

Igualmente, estudiar la necesidad de obtener la certificación es imprescindible, para que no resulte en una pérdida económica y de inversión de tiempo por parte de los responsables.

Además, una vez obtenida la certificación, la preocupación será mantenerla en el tiempo, hasta que, pasados tres años, se revise y verifiquen la continuidad.

Obligatoriedad del diseño de una estrategia

Ya no es la obligatoriedad, sino la necesidad de que la estrategia y los objetivos del Sistema de Gestión estén alineados, de manera que este funcione correctamente y sea efectivo.

En la estrategia se concretan hasta los más mínimos detalles de actuación del Sistema de Gestión frente a cualquier cambio, incidencia, mejora, etc.

Evidentemente, la estrategia va a ser características de cada empresa, y más compleja cuanto mayor es la organización.

Revisiones de las normas ISO

Cada cierto tiempo y de manera regular, las normas ISO son revisadas, con objeto de optimizarlas y mejorarlas.

Esto ocurre cuando la Comisión ISO lo decide, y entonces se pone en marcha la revisión de la norma y, transcurrido un tiempo prudencial es publicada.

Una vez publicada, las empresas con certificaciones de la versión anterior, dispondrán de un periodo de 3 años para realizar la transición.

Aquí se puede poner de ejemplo la norma ISO 9001:2015, cuyo periodo para la transición terminó en septiembre de este mismo año, tras haber sido publicada en septiembre de 2015.

En cuanto a la transición a la nueva versión, también supondrá unos costes, pero no comparables a los asociados a la certificación.

Organismos de certificación

Las empresas que llevan a cabo las auditorías de certificación, deben estar acreditadas por un organismo de acreditación oficial.
Implementar una norma ISO, no obliga a solicitar la certificación…
Pasos para conseguir la certificación
Recopilar información

Esta fase es la más importante de todas, ya que de ella dependerán las demás. A este respecto, es preciso disponer de la norma, la cual puede adquirirse comprándola a través de los organismos oficiales (como ISO o UNE).

No obstante, a no ser que se disponga de personal especializado, lo más usual es acudir a una consultora que de apoyo.

Contacto con el organismo de certificación

En este punto, el organismo de certificación debe considerar si la empresa está preparada para proceder con el proceso de certificación.

Si la considera apta, elabora una oferta, cuyos detalles variarán en función de la complejidad y tamaño de la empresa, ya que de ello dependerá el tiempo a emplear.

Mediciones de referencia

Cuando la empresa acepta la oferta, se procede con las mediciones de cero o referencia. Es así como valoran el grado de cumplimiento con los requisitos de la norma y en qué aspectos debe mejorar.

Desarrollo de la estrategia

Si se detectan debilidades, significa que la estrategia debe mejorarse, para lo cual, en muchas ocasiones es necesario el apoyo de una consultora.

Elegir un Software de gestión

La carga de trabajo y el desarrollo documental es muy amplio, por lo que recurrir a un software puede ser la opción más adecuada.

En este sentido, hay que tener precaución, e investigar las diferentes opciones en base a la norma o normas ISO que se hayan implementado.

Inspección

Una vez mejorada la estrategia y aplicadas las correcciones presentadas por el organismo de certificación, se realiza una segunda inspección. Si entonces se valora como apta, la empresa obtiene el certificado.

Seguimiento anual

El Sistema de Gestión siempre está sujeto a mejoras, por lo que se realizan controles o seguimiento anuales para evaluar su desempeño y renovar la certificación.

En caso de detectar no conformidades, se le ofrece darles solución en un periodo de tiempo determinado, que dependerá de la gravedad de la misma.

Tomado de: https://www.isotools.org/

domingo, 6 de febrero de 2022

QUÉ SON LOS CÍRCULOS DE CALIDAD?

Los círculos de calidad se conocen como el resultado que existe entre la interacción entre el método estadístico estadounidense de Control de Calidad y prácticas organizativas japonesas.

Cuando finalizó la Segunda Guerra Mundial, los japoneses sentían que la única forma de volver a poner en pie su economía, era eliminar su reputación a la hora de producir productos muy baratos, pero de mala calidad. Esto era necesario para encontrar un hueco en el mercado internacional.

En este caso, las fuerzas aliadas de Japón pidieron a Estados Unidos que les enviara expertos en gestión para formar a los japones y así poder mejorar sus industrias. Edward Deming fue el primero en capacitar al personal de administración de Japón, y después, Joseph Juran también ofreció sus conferencias sobre calidad.

Las enseñanzas de estos dos expertos supusieron una base. En el año 1949 se inició en Japón el movimiento de calidad. Más tarde en 1961 la idea se formalizó y fue expandida por otros como el Dr. K. Ishikawa.

Dr. K. Ishikawa fue uno de los primeros que se involucraron en todo este proceso. Él pensaba que era muy importante educar a los empleados de planta de igual forma que se hacía con los empleados de administración. Pensaba que el conocimiento estadístico elemental es el más importante para los empleados de planta con el fin de mantener un mejor control en su trabajo diario.

Se ofrecen muchas interpretaciones del concepto de círculos de calidad, cada autor lo define de forma diferente, pero todos coinciden en:

El círculo de calidad es un pequeño grupo de trabajadores del mismo área o trabajo similar al que se reúnen de forma voluntaria regularmente durante aproximadamente el tiempo de un año.

¿Cuál es el propósito del círculo de calidad?

Los círculos de calidad se organizan dentro de un departamento de trabajo con el fin de poder estudiar y minimizar los problemas que se encuentran relacionados con la producción.

Son equipos de resolución de problemas que usan métodos estadísticos simples con los que poder investigar y decidir cuales son la soluciones a los problemas. Los círculos de calidad en otras partes del mundo son similares a los japoneses, pero se suelen crear equipos específicos de control de calidad.

El concepto de círculo de calidad se basa en el supuesto de que las causas de los problemas de calidad o productividad no se conocen para los empleados o para la gerencia de la organización. También es necesario asumir que los trabajadores tienen conocimiento práctico, tienen creatividad y pueden ser entrenados para utilizarlos en la resolución de problemas laborales.

Los círculos de calidad, sin embargo, son un enfoque de construcción de personales, en lugar de utilizar a las personas.

¿Cuáles son las características de los círculos de calidad?
  • El círculo de calidad es un pequeño grupo de trabajadores. Suele estar formado un grupo de 8 a 10 trabajadores. Un círculo con menos de 5 miembros pierde su fuerza debido a la alta tasa de absentismo. Esto puede hacer que un círculo se vuelva inactivo. Más de 15 personas en un círculo de calidad puede generar ausencia de oportunidades para la participación activa de cada uno.
  • Se organiza para una misma zona de trabajo. El círculo de calidad se encuentra conformado por un grupo de trabajadores que llevan a cabo tareas semejantes.
  • Los círculos de calidad son voluntarios. Los colaboradores de la organización conforman círculos de calidad por voluntad propia. No se puede imponer, presionar u obligar a ningún empleado que conforme un círculo. Por lo que, la existencia de los círculos depende de la decisión de cada integrante.
  • Se deben reunir cada semana. Las reuniones deben ser como mínimo una vez a la semana y con una duración de una hora. La regularidad es muy significativa y debe respetarse.
  • Los círculos de calidad identifican, analizan y resuelven problemas relacionados con el trabajo.
  • Círculo de calidad, rendimiento total. Cuando los círculos de calidad van resolviendo problemas, el rendimiento total del área de trabajo mejora de forma continua. Esto da como resultado ganancias a la empresa que pueden resultar imperceptibles.
Beneficios de los círculos de calidad

Dentro de los beneficios de esta metodología podremos encontrar:
  • Contribuir a la mejora de la calidad en la organización
  • Solución de problemas detectados
  • Concientización, sensibilización, integración y comunicación de los colaboradores, mejorando el clima laboral.
  • Formación continua a través del intercambio de conocimiento, motivación y creación de conciencia y orgullo por el trabajo bien hecho.
  • Fomentar un ambiente de colaboración y de apoyo recíproco en favor del mejoramiento de los procesos operativos y de gestión.
  • Mejorar la comunicación entre los trabajadores y los directivos o gerentes. 

Tomado de: https://www.nueva-iso-9001-2015.com/

viernes, 21 de enero de 2022

ISO 32000: EVOLUCIÓN DEL ESTÁNDAR MUNDIAL PARA DOCUMENTOS ELECTRÓNICOS

El formato PDF ha ejemplificado el valor de las normas. Si la especificación para PDF no hubiera sido publicada desde la introducción de la tecnología en 1993, el PDF sería uno más de los numerosos formatos de documentos. 

Más que cualquier otro factor, fue la decisión de Adobe de hacer la especificación de PDF libremente disponible la que permitió un ecosistema de desarrolladores.

La versión 1.7 de Adobe PDF se convirtió en la norma ISO 32000 en 2008. Desde entonces, los miembros de ISO/TC 171/SC 2/WG 8, el grupo de trabajo responsable de la norma ISO 32000, han continuado el desarrollo de la especificación, con la versión recién publicada definida como PDF 2.0.

La proposición de valor del PDF – la razón por la cual el formato PDF es de actualmente en todo el mundo el estándar utilizado para los documentos electrónicos- es el hecho mismo de la normalización. Se supone que los archivos PDF son totalmente independientes e interoperables, funcionando correctamente con el software PDF de cada proveedor. 

Los usuarios finales deben ser capaces de obtener resultados equivalentes independientemente de la elección de software que lleven a cabo. Esta característica fundamental –que los archivos PDF siempre sean visualizados y se opere con ellos de la misma forma- es la razón principal para el éxito de la tecnología.

En PDF 2.0, los fundamentos de PDF siguen siendo los mismos, pero el valor para los usuarios ha aumentado. Quizás la mejora más importante es también la más sutil. PDF 2.0 aborda ambigüedades, corrige errores, moderniza muchas características, actualiza referencias normativas y seis cláusulas críticas, totalizando el 14% de la especificación de 972 páginas que se reescribieron por completo.

Nuevas características

Estos cambios que se incorporan facilitan la comprensión y la implementación exitosa de la norma ISO 32000 con una mejor interoperabilidad. En resumen, PDF 2.0 hará más fácil y menos costoso para los desarrolladores mejorar su soporte para PDF en todos los niveles.

Sin embargo, el PDF 2.0 incluye muchas características completamente nuevas, además de las mejoras a la especificación existente:
  • Los documentos no cifrados permiten que los archivos PDF protegidos se entreguen dentro de un documento de «carta de presentación» legible.
  • Hay un nuevo soporte para anotaciones de Rich Media, características geoespaciales y PRC, un formato 3D.
  • Los archivos asociados, introducidos por primera vez con PDF/A-3, amplían ahora a cualquier documento PDF 2.0 la posibilidad de incluir metadatos legibles por máquina sobre los archivos adjuntos al PDF.
  • Los usuarios se benefician de una mayor capacidad para incluir fuentes, datos y otros formatos de archivo como parte de su documento PDF.
Las nuevas características de PDF 2.0 facilitan la comprensión e integración de la #ISO32000
  • La Cláusula 14.8 sobre etiquetado PDF ha sido completamente revisada con un conjunto de etiquetas revisadas, soporte para espacios de nombres, compatibilidad con MathML y ​​sugerencias de pronunciación. El resultado serán documentos más accesibles que también son mucho más fáciles de reutilizar para la extracción de texto o la conversión a HTML para dispositivos pequeños entre otros.
  • Las características de firma digital se han actualizado para cumplir con las últimas especificaciones, lo que permite a los usuarios nuevas opciones para verificar documentos firmados digitalmente.
  • PDF ahora admite cifrado AES de 256 bits, un estándar de generación de corriente.
Gestión de documentos

PDF 2.0, es la primera especificación de PDF desarrollada enteramente dentro de las directrices y el proceso de ISO. Es más claro, más limpio, soporta tecnologías no propietarias y asegura un campo de juego nivelado para los vendedores de software que crean, exhiben, editan o procesan documentos electrónicos PDF. Además de mantenerse fiel al valor básico de PDF, PDF 2.0 proporciona una base sólida para nuevos casos de uso, capacidades y flujos de trabajo.

La ISO 32000 – 2 ha sido desarrollada por el comité técnico ISO/TC 171, “Aplicaciones de gestión de documentos”, el subcomité SC 2, “Formatos de archivo de documentos, sistemas EDMS y autenticidad de información”, cuya secretaría está a cargo de ANSI, el miembro de ISO para los Estados Unidos.

Si desea conocer más acerca de esta la ISO 32000 y del resto de normas ISO, Sistemas de Gestión y Modelos de Excelencia puede visitar los distintos artículos que publicamos de manera diaria en nuestro blog.

Tomado de: https://www.isotools.org/

jueves, 20 de enero de 2022

PASOS PARA OBTENER LA CERTIFICACIÓN EN LAS NORMAS ISO

En la actualidad, la Certificación en las Normas ISO son una de las formas más efectivas para la optimización de los procesos inherentes a las empresas.

Aunque ya se ha comentado en varios de los artículos que se han ido publicando, las Normas ISO no son obligatorias ni tienen rango de ley. Por el contrario, son normas de carácter voluntario y no todas son certificables.

Además, el beneficio de implementar la Certificación en las Normas ISO, una o varias, en una empresa es bastante amplio.
Las empresas que las implementan y certifican, adquieren una ventaja competitiva y de mercado que, en ocasiones, las hace prácticamente imprescindibles para seguir existiendo.
Las Normas ISO abarcan gran cantidad de temáticas de gran importancia, como es la calidad, el medio ambiente, la seguridad y salud laboral, la responsabilidad social, seguridad de la información, o la propia gestión de riesgos.

En este sentido, una empresa puede implementar tantas Normas ISO como quiera y convenga, y certificarse en cada una de ellas.

Certificarse en una Norma ISO denotan compromiso en la mejora y calidad, y es por ello que es un distintivo y referente de cara a clientes y mercados potenciales.

Consideraciones frente a la solicitud del certificado de Normas ISO



Implementar una Norma ISO, no obliga a solicitar la certificación, si no que puede simplemente cumplir con parte de los requisitos de esta a modo de mejoramiento interno.

Certificarse cuesta tiempo y dinero

Si una organización decide que es el momento de solicitar la certificación, debe considerar la madurez del Sistema de gestión implementado y el tiempo y dinero que ese camino va a costar.

Igualmente, estudiar la necesidad de obtener la certificación es imprescindible, para que no resulte en una pérdida económica y de inversión de tiempo por parte de los responsables.

Además, una vez obtenida la certificación, la preocupación será mantenerla en el tiempo, hasta que, pasados tres años, se revise y verifiquen la continuidad.

Obligatoriedad del diseño de una estrategia

Ya no es la obligatoriedad, sino la necesidad de que la estrategia y los objetivos del Sistema de Gestión estén alineados, de manera que este funcione correctamente y sea efectivo.

En la estrategia se concretan hasta los más mínimos detalles de actuación del Sistema de Gestión frente a cualquier cambio, incidencia, mejora, etc.

La estrategia va a ser característica de cada empresa, y más compleja cuanto mayor es la organización.

Revisiones de las Normas ISO

Cada cierto tiempo y de manera regular, las Normas ISO son revisadas, con objeto de optimizarlas y mejorarlas.

Esto ocurre cuando la Comisión ISO lo decide, y entonces se pone en marcha la revisión de la norma y, transcurrido un tiempo prudencial es publicada.

Pasos para conseguir la Certificación en las Normas ISO

Recopilar información

Esta fase es la más importante de todas, ya que de ella dependerán las demás. A este respecto, es preciso disponer de la norma, la cual puede adquirirse comprándola a través de los organismos oficiales (como ISO o UNE).

No obstante, a no ser que se disponga de personal especializado, lo más usual es acudir a una consultora que de apoyo.

Contacto con el organismo de certificación

En este punto, el organismo de certificación debe considerar si la empresa está preparada para proceder con el proceso de certificación.

Si la considera apta, elabora una oferta, cuyos detalles variarán en función de la complejidad y tamaño de la empresa, ya que de ello dependerá el tiempo a emplear.

Consultor

La elección de consultor, que es la persona que no solo asesora sino que además orienta el desarrollo del proyecto 'in situ', es un asunto clave y determinante dentro del mismo.  Por eso, es deseable que dicho personaje evidencie su experiencia y conocimiento en el manejo de estos procesos y gestiones y que también domine las (s) norma (s) a certificar.

Mediciones de referencia

Cuando la empresa acepta la oferta, se procede con las mediciones de cero o referencia. Es así como valoran el grado de cumplimiento con los requisitos de la norma y en qué aspectos debe mejorar.

Desarrollo de la estrategia

Si se detectan debilidades, significa que la estrategia debe mejorarse, para lo cual, en muchas ocasiones es necesario el apoyo de una consultora.

Elegir un Software de gestión (opcional)

La carga de trabajo y el desarrollo documental es muy amplio, por lo que recurrir a un software puede ser la opción más adecuada.

En este sentido, hay que tener precaución, e investigar las diferentes opciones en base a la norma o Normas ISO que se hayan implementado.

Inspección

Una vez mejorada la estrategia y aplicadas las correcciones presentadas por el organismo de certificación, se realiza una segunda inspección. Si entonces se valora como apta, la empresa obtiene el certificado.

Seguimiento anual

El Sistema de Gestión siempre está sujeto a mejoras, por lo que se realizan controles o seguimiento anuales para evaluar su desempeño y renovar la certificación.

En caso de detectar no conformidades, se le ofrece darles solución en un periodo de tiempo determinado, que dependerá de la gravedad de la misma.

Tomado de: http://eqssa.com/