lunes, 4 de noviembre de 2019

LOS INDICADORES EN LA GESTIÓN DE LAS ORGANIZACIONES MODERNAS


Los indicadores de gestión han cobrado una importancia muy grande en las organizaciones modernas, básicamente porque se ha hecho imprescindible crear una cultura de orientación en cuanto a los posibles niveles de la actividad de la empresa. 


Es bien sabido además que una fuerte orientación a resultados suele ir de la mano con el éxito del negocio, sea éste medido, en todos los resultados financieros o de cumplimiento de la misión institucional.


Con la experiencia en cuanto a los indicadores cumplen cuatro roles claves en la gestión de las empresas modernas. Esto ayuda a precisar propósitos y objetivos, facilitando la evaluación del desempeño. Esto permite que se tomen decisiones con base a los datos y al análisis utilizando el alineamiento de las personas.


Las áreas y los procesos en cuanto a los objetivos de la organización

Los indicadores permiten medir y analizar el cumplimiento de todos los propósitos organizacionales. De alguna forma, los indicadores no tienen vida propia son señalados a partir de los propósitos u objetivos en las empresas. Un indicador no tiene el más mínimo sentido si no representa algo que sea importante para la empresa, sólo se mide lo que es importante.

Por este motivo, podemos desarrollar indicadores a partir de todos y cada uno del resto de componentes del modelo del enfoque sistémico, debido a que, en cada uno de ellos se lleva a cabo de forma implícita los propósitos y los objetivos de la organización. Así tendremos indicadores que se encuentran relacionados con aspectos financieros o de cumplimento de la misión institucional, de los clientes y del mercado, de la gestión de los procesos, de la gestión de los recursos humanos, la estrategia y por último de la gestión del liderazgo.

Esta clasificación corresponde con la forma de entender el sistema presentado, si esta compresión cambia, entonces la clasificación de los grupos de indicadores deberá cambiar también. Es importante destacar que para identificar los indicadores se deben detallas de forma muy específica, se trata de objetivos debe ser representativos. Esto quiere decir que es necesario conocer de forma muy precisa qué es lo que la empresa tiene que conseguir en cada caso cuando aborda determinado objetivo.

Es este sentido, podemos decir que la calidad de los indicadores depende de la calidad de los objetivos o los propósitos de la organización que se encuentra detrás de ellos. Por este motivo es necesario que el objetivo se encuentre acompañado por un indicador. Un buen objetivo viene precedido por un buen indicador, por lo que un buen objetivo siempre facilita la identificación de un buen indicador.

Los indicadores de baja calidad tienen que ver con la poca claridad

Por estas consideraciones, lo usual es que la definición de indicador no se explica como algo principal, sino que frecuentemente se cree que existe una gran dificultad para imaginar indicadores, sino más bien, en la escala de claridad de los propósitos en la que se representan. La dificultad en la identificación de los indicadores se produce por una escasa compresión de todos los resultados y los procesos organizaciones que deseamos medir. En este caso, los indicadores a lo que hacemos referencia sólo se reflejan en la incompleta compresión.

En resumen, podemos decir que los indicadores de baja calidad tienen que ver con la poca claridad que existe en lo que se desea alcanzar, siendo a lo que se encuentra asociado.

Un pobre entendimiento de cómo se generan resultados organizaciones en el negocio, ofrece debilidades en la compresión de los temas de gestión y conocimiento de las mejores prácticas y la falta del dominio metodológico sobre cómo formular un indicador.

En el siguiente artículo hablaremos con mayor nivel de detalle, sin embargo, se puede adelantar algo con la siguiente definición: “la definición de indicador debe comenzar siempre por precisar el objetivo o propósito que está detrás del indicador, una vez que éste claro, el indicador aparece de forma relativamente fácil”.



Podemos poner el siguiente ejemplo:

Tenemos un proceso que todos podemos identificar en cualquier empresa. Pensamos en la inducción de personal, se trata de un proceso de recursos humanos que sigue al reclutamiento y la selección. Imaginemos ahora posibles objetivos de este proceso probables consensos organizaciones en torno a qué hay que hacer con la inducción.

Existe una tabla que representa las diferentes alternativas de objetivos que podríamos tener y una lista de indicadores que puede estar relativamente cerca de representar a cada uno de los objetivos. De la lectura de esta tabla podemos constatar que no existen buenos o malos indicadores para un proceso de inducción de personal. Lo que encontramos son diferentes propósitos u objetivos organizacionales relacionados con este proceso y que pueden, de alguna forma, inducirnos a determinados indicadores.

Aquí también se puede comprender con claridad por qué no es una buena decisión buscar indicadores sin haber conseguido antes definir unos propósitos claros.

Lo más importante es discutir en detalle todos los propósitos y objetivos de las organizaciones, a partir de ello, la formulación de indicadoresresulta una tarea mucho menos compleja de lo que uno imagina. Si no se discuten los propósitos quizá hubiésemos elegido indicadores muy básicos y superficiales como un número de horas de inducción o porcentaje de personas que pasan por la inducción. Los indicadores sólo serán relevantes en contextos muy específicos. Por ejemplo si la empresa nunca hubiera hecho una inducción o estuviera afrontando muchos problemas para implementar la inducción de personal.

Es importante anotar que más allá de este simple ejemplo construido aquí, se puede también desarrollar todos los objetivos más complejos, por lo que se llevará a determinar todos los indicadores o establecer más de un indicador.

Tomado de: https://www.isotools.org/

ANÁLISIS DEL AMBIENTE EXTERNO DE LAS ORGANIZACIONES

Si hay algo que nos caracteriza a los seres humanos es la capacidad de organizarnos, desde el inicio de la humanidad, esta se ha organizado para facilitar la tareas. 

Desde el principio la humanidad ha entendido que es mejor rodearse de sus iguales para la consecución de metas, los resultados son mejores aun cuando esas metas se comparten entre todos los miembros que trabajan por conseguirlo. Definitivamente al formar parte de una organización y ayudarla a cumplir sus objetivos, también se cumplen los de cada individuo que forma parte de ella, ya que esta es la motivación que tienen.

Sin embargo, existen diversos factores que afectan para bien o para mal la forma en que se consiguen los objetivos organizacionales. Entre estos factores tenemos la diversidad de cada una de las personas que conforman la organización. Y es que cada persona es un cumulo de experiencias, habilidades, aptitudes, fortalezas, debilidades, formas de aprender, de interactuar con sus colegas y un largo etcétera. También se sabe que la forma en como este dividida y jerarquizada la empresa, ya que esto influye directamente en la interacción entre departamentos, las responsabilidades de cada puesto de trabajo, y la coordinación de los trabajos a realizar. Estos dos apartados en conjunto forman el ambiente interno de una organización.
El éxito no se logra sólo con cualidades especiales. Es sobre todo un trabajo de constancia, de método y de organización. 
Víctor Hugo – Escritor Francés

Pero, se debe tomar en cuenta que con la tendencia actual, la apertura de mercados y los esfuerzos por tener un mundo globalizado, ya no se puede hablar de una organización como un ente aislado, perdido en los confines más recónditos del planeta. Se debe entender que una organización forma parte de algo más grande,  de un ambiente compuesto por otras organizaciones, proveedores, disposiciones gubernamentales, etcétera. Esta conexión con el medio es importante entenderla, ya que mucho se ha dicho sobre el ambiente interno; se han hecho estudios sobre las personas que componen las organizaciones el cómo entenderlos, coordinarlos, aprovechar su potencial, pero poco esfuerzos se han hecho para distinguir la influencia de todo lo que hay en el exterior de las empresa. Todos estos factores, tanto internos como externos definen lo que es cada organización. Por lo que muy seguramente nunca habrá dos organizaciones iguales, es por esta razón que es importante definir si se puede controlar de alguna forma las contribuciones externas y de qué forma se pueden aprovechar para hacer crecer la organización.

SUPUESTOS BÁSICOS DE LO QUE ES UNA ORGANIZACIÓN

Una organización es un sistema de actividades conscientemente coordinadas de dos o más personas. (Chiavenato, 2011)

Esto es, el conjunto de personas que se han unido y coordinado para obtener una objetivo en común, mediante la suma de todos sus esfuerzos. Para lo cual se debe tener disposición de contribuir, sacrificar en ocasiones las conductas personales para favorecer la coordinación y la habilidad de poder trabajar diligentemente en equipo.

Toda organización debe contar con una meta clara, que es lo que quiere lograr o con qué propósito se formó, ya que sin esto, no puede ni debe existir.

Debe tener un líder que coordine y establezca orden en la forma de hacer las cosas dentro y fuera de la organización.

Requiere recursos humanos, materia, financieros y tecnológicos para su operación, por lo que necesita formas eficientes para poder aprovisionarse de estos.

Definido lo anterior, a continuación se debe hacer una correcta diferenciación de los factores que influyen en la organización para lo cual e indispensable estudiar esta como un sistema abierto.

DEFINIENDO A LA ORGANIZACIÓN COMO SISTEMA Y SISTEMA ABIERTO
Para comenzar, se debe definir qué es un sistema:

Conjunto de cosas que relacionadas entre sí ordenadamente contribuyen a determinado objeto. (ASALE, 2017)

Un sistema es un conjunto de elementos relacionados dinámicamente que desarrollan una actividad para lograr determinado objetivo. (Chiavenato, 2011)

Si hablamos de una organización como sistema, se debe entender que es un conjunto de recursos (materias primas, personal, maquinaria, dinero) que sirven para que por medio de esfuerzo, coordinación y trabajo en equipo, se obtenga un producto, que después de comercializarlo ayude a lograr la meta de la organización, que es obtener ganancias.

Y es que la complejidad de las organizaciones es vasta, es tan vasta como la inventiva humana. La sociedad como la conocemos ahora es un conjunto de organizaciones, existen organizaciones con o sin fines de lucro, pero al final del día todas necesitan obtener ganancias para operar. Las organizaciones influyen todo lo que hacen, desean y son las personas. De igual forma las organizaciones son influenciadas por las personas que las conforman, por lo que podría decirse que es una relación simbiótica la tienen. No pueden existir organizaciones sin el elemento humano, así como no pueden existir personan sin organizarse para determinado fin.

Con lo anterior ahora se debe definir a la organización como un sistema abierto, para definir cómo influye el exterior en la empresa; el concepto de sistema abierto se toma de la física, concretamente de la termodinámica, la cual nos dice que:

En un sistema abierto puede darse transferencia de materia y de energía entre el sistema y el medio ambiente. (Candelas & Rodríguez, 2006)

Por lo que analizando una organización como un sistema abierto, tenemos que esta tiene una interacción total con el medio.


Sistema abierto, (Candelas & Rodríguez, 2006)

Aquí la organización toma el ambiente lo necesario para operar:

Materias primas (proveedores)
Son todas las organizaciones o personas que proporcionan los insumos de fabricación a las organizaciones para que produzcan bienes o servicios. Esto puede llegar a afectar la calidad de los productos el precio y la disponibilidad de los mismos.

Energía
Son todos los recursos naturales que necesita la organización para operar, tales como agua de afluentes, luz solar, metales, recursos maderables, etcétera.

Mano de obra
Se refiera a los posibles candidatos a formar parte de la organización. Escogidos o rechazados con base a sus competencias individuales, e identificación con la empresa.

Interacción en las salidas:

Aquí es donde se observan todas las erogaciones que realiza la organización al medio que la rodea, pueden ser:

Producto terminado
Es la que se obtiene al someter la materia prima a un proceso de manufactura dentro de la organización que después será comercializado para obtener una ganancia.

Clientes
Son los encargados de adquirir los bienes o servicios producidos por la organización. Esos están directamente relacionados con la demanda que debe satisfacerse. Son de vital importancia puesto que debe poner especial atención a sus preferencias para mantener o modificar los productos ofertados.

Aunque también existen otros factores que aunque la empresa no los necesita directamente para operar y mucho menos son consecuencia directa de sus operaciones definitivamente tienen injerencia en su desarrollo, crecimiento y la forma en que consigue sus objetivos.

Estos factores son:

Demanda
Es la cantidad de productos o servicios que debe producir la organización con base en el volumen que necesitan los clientes.

Competencia
La competencia, son todas las empresas que producen bienes o servicios y que se entran en pugna por los clientes, la competencia puede ser:

Competencia directa: Es cuando producen bienes o servicios similares a los de la organización, compitiendo por el mismo sector del mercado.
Competencia indirecta: Son empresas de productos o servicios que si bien no son similares, pueden influir en el cliente, y cambiar sus opciones compra a artículos diferentes a los ofertados por la organización.
Disposiciones gubernamentales.

Se refiere a los organismos  regulatorios y leyes a los que está sujeta la organización para llevar a cabo sus operaciones. Estas están diseñadas para proteger a los clientes, de recibir un mal producto o servicio. Además protegen al medio ambiente de la contaminación relativa a los procesos de producción.

Orografía
Son las características de la zona geográfica en la que está ubicada la organización.

Clima
Son las condiciones meteorológicas a las que está sujeta la organización de acuerdo a su ubicación.

Fenómenos naturales
Son, lluvia, huracanes, incendios, etcétera; aquellos que pueden afectar el abasto de materia prima a la organización, así como el transporte de los empleados o producto terminado.


Relación de la organización con el entorno

Además de los recursos que toman del medio, las organizaciones necesitan de habilidades y competencias, las cuales solo se encuentran intrínsecas en las personas. Por lo que se hace particularmente necesario métodos que ayuden a reclutar mano de obra adecuada para las actividades que desempeñara dentro de la organización. Aunque aunado a identificar los prospectos adecuados desde antes de incorporarlos a la estructura organizacional, también es necesario identificar si son idóneos para desarrollarse y crecer junto con la organización. Cultivarlos y capacitarlos así como que se identifiquen con los objetivos.

Idalberto Chiavenato en su libro, Administración de los recursos humanos (Chiavenato, 2011), señala cuatro elementos esenciales de un sistema abierto:

  • Entradas o insumos: todo sistema recibe entradas o insumos del ambiente externo. Mediante las entradas (inputs), el sistema importa los recursos e insumos necesarios para su operación y consolidación.
  • Proceso u operación: es el núcleo del sistema, en donde las entradas se procesan o transforman en salidas o resultados. Por lo general está compuesto de subsistemas (áreas o partes) especializados en el proceso de cada tipo de recurso o insumo importado por el sistema.
  • Salidas o resultados: constituyen el resultado de la operación del sistema. Mediante las salidas (outputs) o resultados, el sistema exporta de nuevo al ambiente el producto de su operación.
  • Realimentación: significa la acción que ejercen las salidas sobre las entradas para mantener en equilibrio el funcionamiento del sistema. La realimentación (feedback) constituye, por tanto, una acción de retorno. La realimentación es positiva cuando la salida (por ser mayor) estimula y amplía la entrada para incrementar la operación del sistema. La realimentación es negativa cuando la salida (por ser menor) inhibe o reduce la entrada para disminuir la operación del sistema. De esta manera, la realimentación mantiene al sistema en funcionamiento dentro de ciertos límites. Cuando el sistema no alcanza tales límites, ocurre la realimentación positiva; cuando el sistema los sobrepasa, sucede la realimentación negativa.
  • Antes de aperturar una empresa o durante su desarrollo, se puede aplicar un análisis FODA (Fortalezas, Oportunidades, Debilidades y Amenazas). 
  • Esto con la finalidad de evaluar la situación de la empresa con base a los factores externos que influyen en ella.

CONCLUSIONES

Es muy importante no perder de vista la influencia, en ocasiones determinante los factores externos en las organizaciones, ya que pueden suponer el éxito o fracaso de las mismas. No se tienen bien establecido el impacto de estos factores en la productividad de la mayoría de las organizaciones o se tienen conocimientos empíricos.

Generalmente el líder de la organización será el encargado de identificar el rol de estos factores y de ser necesario, cambiarlos de amenazas a oportunidades de desarrollo de la organización.

BIBLIOGRAFÍA
  • ASALE, R.-. (2017). comunicación. Recuperado el 14 de marzo de 2017, a partir de http://dle.rae.es/?id=Y2AFX5s
  • Candelas, L. M. T., & Rodríguez, Q. A. V. (2006). Departamento de Fisicoquímica  Lenguaje Termodinámico.  Recuperado a partir de http://depa.fquim.unam.mx/amyd/archivero/APUNTESLENGUAJETERMODINAMICO_12043.pdf
  • Chiavenato. (2011). Administracion De Recursos Humanos (Edición: 9). México: MCGRAW HILL EDDUCATION.


Tomado de: https://www.gestiopolis.com

viernes, 1 de noviembre de 2019

¿CUÁLES SON LOS RIESGOS CORPORATIVOS MÁS IMPORTANTES PARA LAS ORGANIZACIONES?


Las grandes pérdidas por catástrofes naturales también son una preocupación creciente para las organizaciones, ya que en 2017 dejaron atrás un récord en desastres naturales. 

Sin ser casualidad, se incorpora por primera vez al ranking el cambio climático y la creciente volatilidad del clima como una de las 10 principales inquietudes de los empresarios.

Además, el impacto del riesgo de las nuevas tecnologías es el que más puestos ha escalado pasando del décimo puesto en 2017 al séptimo en 2018. Las organizaciones reconocen que innovaciones como la inteligencia artificial o la movilidad autónoma podrían generar nuevas responsabilidades y pérdidas a gran escala, así como oportunidades en el futuro.

Los 10 riesgos corporativos que más temor causan en 2018 son:



Interrupción de negocio
Este es el riesgo más importante por sexto año consecutivo, ocupando el primer puesto en más de 13 países de Europa, Asia, África y Oriente Medio. Ningún negocio es demasiado pequeño para que sea impactado. Las organizaciones se enfrentan a un número cada vez mayor de escenarios, que van desde incendios, desastres naturales y fallas en la cadena de suministro, hasta nuevos factores desencadenantes derivados de la digitalización e interconexión. 

Estos, normalmente se presentan sin daños físicos, pero redundan en grandes pérdidas financieras. Un desperfecto en los principales sistemas de TI, el terrorismo o eventos de violencia política, fallas de calidad del producto, o un cambio de regulación inesperado puede llevar a la empresa a una suspensión temporal o prolongada de sus operaciones con un efecto devastador de los ingresos.

Incidentes cibernéticos
Muchas amenazas como violaciones de datos, fallos en los sistemas, sofisticación de los ataques cibernéticos y fuga de información, determinando al ascenso de este riesgo año tras año. Los expertos aseguran que es el riesgo más subestimado, pero es el principal peligro a largo plazo.

Catástrofes naturales

Producto del cambio climático, las inundaciones, terremotos o tsunamis aumentan año tras año y los daños que se ocasionan implican pérdidas millonarias para las empresas. Después de un récord de 135 mil millones de dólares en pérdidas causas por los diferentes huracanes, las catástrofes naturales vuelven al podio de los tres riesgos principales a nivel mundial.

Desarrollo de los mercados
La volatilidad, el aumento de la competencia y el ingreso de nuevos actores al mercado, además de la creciente digitalización y la incorporación de nuevas tecnologías, dejó de ser la segunda preocupación del mundo corporativo para pasar al cuarto puesto.

Cambios en legislaciones y regulaciones
Se mantiene en la quinta posición como hace ya dos años. El proteccionismo se encuentra en la mente de las organizaciones debido a que las nuevas barreras al comercio, esto demuestra que la concentración de impedimentos proviene de la política.


Los acuerdos comerciales globales y las plataformas multilaterales quedan en segundo plano, ya que la fragmentación económica y financiera se convierte en la norma, la guerra fiscal, las condiciones monetarias y regulatorias desiguales entre regiones y la politización de las monedas amenazan los flujos de capital. Los principales riesgos políticos siguen siendo los factores económicos, ya que los precios del petróleo siguen siendo bajos y los riesgos de secesión continúan en Europa a medida que prevalecen los desequilibrios económicos.

Fuegos y explosiones
Son eventos que siguen aumentado su relevancia en la planificación de negocio. El análisis de más de 11000 siniestros industriales, muestran que los incidentes de incendio y explosión son la segunda causa principal de pérdidas para las organizaciones en general y que el impacto de la interrupción de las operaciones a menudo pueden superar el daño físico causado.

Nuevas tecnologías
También se puede clasificar como el segundo mayor riesgo para un futuro a largo plazo después de los incidentes cibernéticos, con los que está estrechamente relacionado.

Pérdida de reputación y valor de marca
Ante un mundo tan desafiante, permanecer sin daños operativos toma cada vez mucha más relevancia. En una época en la que la crisis se puede propagar de forma general en cuestión de minutos gracias a las redes sociales y las cadenas de suministro, el riesgo de daños en la reputación de muchas fuentes se ha disparado de forma exponencial.

Riesgos asociados a la política y violencia
La percepción de las organizaciones sobre la amenaza planteada por los riesgos políticos y la violencia se mantienen de forma relativa sin cambios año tras año. Sin embargo, los encuestados se encuentran mucho más preocupados por el terrorismo. Las empresas no tienen que ser la víctima directa para sentir los efectos. Si ocurre un ataque cerca, el área circundante puede cerrarse e impactar en las operaciones.



Cambio climático y volatilidad del clima
Mientras que el año pasado esta posición se ocupó por los desarrollos macroeconómicos, en 2018 ingresó otra vez en el top 10 la preocupación por los cambios naturales. En el año 2017 se generaron muchas pérdidas, lo que puso fin a una racha de años relativamente benignos según los estándares. Y se teme que lo sucedido en 2017 sea un presagio de una mayor intensidad y frecuencia de los desastres naturales. El potencial de pérdida para las organizaciones se ve agravado por la rápida urbanización en las zonas costeras. 

Los expertos en la materia, consideran que la preparación y la mitigación de estos riesgos pueden ser la clave para encontrar soluciones a esta creciente preocupación.

La norma internacional ISO 31000 es la herramienta idónea para gestionar los riesgos en la organización. Invitamos a conocerla y aplicarla en las organizaciones.

Tomado de: https://www.isotools.org

jueves, 31 de octubre de 2019

¿CUÁNDO SOMOS MÁS COMPETITIVOS QUE OTRAS EMPRESAS EN EL EXTRANJERO?

Podemos llevar meses o años vendiendo un producto o servicio de forma estable o creciente, pero inevitablemente va a llegar un punto en que, sin avances significativos a nivel tecnológico, ese producto va a entrar en un estancamiento progresivo y posteriormente en declive. 

¿Qué hacer cuando detectamos este cambio de tendencia?

Las fases de del ciclo de madurez de un producto pasan por un periodo de introducción en que los geeks tecnológicos o del sector va a ser quienes se conviertan en nuestros principales clientes. Capaces de pagar precios más elevados por no esperar, supondrán la fase de testeo más importante de todo el ciclo, con una competencia menor y unas posibilidades de mejora amplias.

¿En qué momento pensar en una estrategia de internacionalización como solución a los problemas de estancamiento posteriores a la fase de difusión y crecimiento de ese producto o servicio?

Bien, esta reflexión debe hacerse sobre tres premisas:

La primera es a nivel interno, y debe responder a qué medios tenemos para abrirnos al exterior. Previamente a definir la estrategia de internacionalización, deberemos analizar la capacidad productiva de la empresa, los conocimientos de otros mercados, y la forma o canal de venta que adoptaremos en el extranjero (franquicia, distribuidor, marca blanca, marca propia…)

Una segunda reflexión viene a través de la competencia nacional. ¿Ha aumentado hasta tal nivel que acelera la decisión de abrirse a una estrategia de internacionalización? Puede suceder que no haga falta llegar a la etapa de estancamiento del ciclo de madurez del producto para abordar una estrategia de internacionalización y empezar a posicionarse en el extranjero. La saturación de la oferta nacional puede precipitar estos hechos y adelantar una salida prematura a otros mercados con tal de poder mantener unos ingresos esperados y necesarios.

Finalmente, una tercera reflexión a hacer y que puede resultar clave es analizar en qué punto del ciclo de madurez se encuentran nuestros productos en el extranjero. En otras palabras, ¿podemos anticiparnos a la competencia extranjera? ¿Podemos hacernos un hueco en la cuota de mercado?

Y es que de ser así, tenemos algo más a nuestro favor en la estrategia de internacionalización como es el know-how de todo lo que conlleva la producción y entrega de nuestros productos o la implementación y calidad de nuestros servicios si fuera el caso.

Entender estas tres variantes puede determinar el éxito o fracaso de toda estrategia de internacionalización, por lo que realizar un estudio detallado sobre cada una de ellas resultará imprescindible para la viabilidad de la empresa en el corto y medio plazo.

Si estáis pensando en lanzaros a la internacionalización, en tal caso os dejo aquí una guía gratuita con los principales métodos de entrada en mercados extranjeros y así conocer si es una situación apta para vuestro caso particular.

Tomado de: http://www.five365.com

QUÉ INCLUIR EN UNA POLÍTICA DE ACCESO REMOTO ISO 27001


El acceso remoto representa un verdadero reto para los directores de TI, que ven en ello un riesgo latente de seguridad y hacia el cumplimiento de ISO 27001. 


La política de acceso remoto ISO 27001 es la que protege de ese riesgo y cobra así especial importancia. Por ello, analizamos este documento y a detallamos los elementos que deben estar presentes en él.


El reto que implica la política de acceso remoto ISO 27001

Cada vez son más los trabajadores que deben acceder de forma remota a la información de sus organizaciones. Los trabajos que realizan algunos empleados durante un viaje de negocios, o cuando están en casa, sumados a las diferentes modalidades de teletrabajo implican necesariamente la necesidad de conceder permisos para acceso remoto.

Se trata de modalidades de trabajo convenientes para la empresa y sus trabajadores. Pero no por ello se debe descuidar la seguridad y la protección de la información y los datos de la organización. Así, se vuelve cada vez más necesaria una política de acceso remoto ISO 27001.

¿Qué se debe considerar en la política de acceso remoto ISO 27001?

Hasta el momento tenemos claro que las organizaciones necesitan una política de acceso remoto ISO 27001. En este documento, se establecen las condiciones, restricciones, procedimientos y mecanismos operativos necesarios para permitir el acceso remoto con seguridad.

Para ello, la política de acceso remoto ISO 27001 debe tener en cuenta:
  • La seguridad física de las instalaciones, edificios y su entorno.
  • La concienciación de los teletrabajadores sobre la necesidad de proteger sus contraseñas de acceso, y no compartirlas con nadie, ni siquiera con los miembros de su familia.
  • El compromiso de los empleados de no realizar actividades ilícitas ni vulnerar las políticas de la organización o utilizar el acceso remoto suministrado para obtener lucro comercial.
  • Los teletrabajadores, o cualquier empleado al que se le autorice el acceso remoto, deben comprometerse a configurar sus dispositivos de tal forma que, al terminar la sesión, se deshabiliten las opciones de acceso remoto.
  • Debe justificarse la necesidad de acceder a los datos internos o al sistema. Asimismo debe definirse el tipo de trabajo y la sensibilidad y clasificación de la información.
  • Los datos transmitidos durante una sesión de acceso remoto deben encriptarse y el acceso debe autorizarse por autenticación multifactor. Es necesario prohibir el almacenamiento y procesamiento de los datos a los que se accede.
  • La capacidad de los usuarios de acceso remoto debe limitarse a ciertas operaciones y debe existir una política sobre la eliminación de la autorización, devolución de equipos o cambio de contraseñas, cuando las actividades de teletrabajo finalizan o dejan de realizarse.
  • Cada conexión debe registrarse para asegurar la trazabilidad en caso de un incidente. El acceso no autorizado a estos registros debe ser investigado y atendido. El registro a prueba de manipulaciones de firewall y dispositivos VPN mejora la confiabilidad de la pista de auditoría.
  • Debe existir una política de aceptación y rechazo en el firewall. Esta debe ser planificada y configurada.
  • El modo de operación del cortafuegos debe configurarse como “stateful”, para tener los registros completos.

Los controles de seguridad necesarios para cumplir con la política de acceso remoto ISO 27001

Como venimos diciendo, aunque el acceso remoto supone riesgos, constituye una forma de conectividad esencial para el funcionamiento de las organizaciones en este siglo. En aras de mitigar esos riesgos, la política de acceso remoto ISO 27001 define reglas para eliminar la exposición potencial derivada del uso no autorizado; propone controles de seguridad que consisten en:
  • Asegurar, controlar y encriptar mediante el uso de firewalls y redes virtuales VPN seguras.
  • Si la organización define dentro de su política el uso de un dispositivo BYOD, el host debe cumplir con los requisitos definidos en la política de configuración de software y hardware de la organización.
  • Los host que se utilicen para conectarse a la red de la organización deben ser actualizados y enviados con la firma de antivirus.
  • La VPN dividida debe evitarse en tanto que la política lo permita.
  • Los usuarios deben aceptar la política de la organización al momento de acceder.
  • Asegurar que más de un dispositivo esté configurado en modo “alta disponibilidad”.

Tomado de: https://www.escuelaeuropeaexcelencia.com

¿QUÉ FUNCIÓN TIENE EL LIDERAZGO Y EL COMPROMISO EN LA ISO 37001?


La Organización Internacional de Estandarización (ISO) publicó la norma ISO 37001 “Sistemas de Gestión Anti-sobornos” en la que se establece todos los requisitos necesarios para implementar un Sistema de Gestión Anti-soborno en las empresas ayudándolas a prevenir, detectar y gestionar de forma adecua posibles conductas delictivas.

Dentro del contexto de la norma ISO 37001, el soborno se entiende como oferta, promesa, entrega, aceptación o solicitud de una ventaja indebida de cualquier valor, ya sea de forma directa o indirecta, e independientemente de su ubicación, en violación de ley aplicable, como incentivo o recompensa para que una persona actúe o deje de actuar en relación con el desempeño de las obligaciones de esa persona.



La norma ISO 37001 trata el liderazgo y el compromiso o para la gestión anti-soborno. Esta norma para la gestión de riesgos expone que cuando la empresa cuente con un órgano de gobierno, dicho órgano debe demostrar su liderazgo y compromiso con respecto al sistema de gestión anti-soborno mediante:
  • Aprobación de la política anti-soborno de la organización.
  • Asegurar que la estrategia de la organización y la política anti-soborno se encuentran alineadas.
  • Recibir y revisar la información sobre el contenido y el funcionamiento del sistema de gestión anti-soborno de la empresa.
  • Requerir que los recursos adecuados y apropiados, necesarios para el funcionamiento eficaz del sistema de gestión anti-soborno, sean asignados y distribuidos.
  • Ejercer una supervisión razonable sobre la implementación del sistema de gestión anti-soborno de la empresa por la alta dirección y su eficacia.
Las actividades deben llevarse a cabo por la alta dirección, si la empresa no tiene un órgano de gobierno. La dirección de la organización tiene que demostrar el liderazgo y el compromiso con respecto al sistema de gestión anti-soborno:
  • Asegurándose de que el sistema de gestión anti-soborno, incluyendo la política y los objetivos, se establezca, se implante, se mantenga y se revise para abordar de forma adecuada los riesgos que pueden surgir de los sobornos de la organización.
  • Asegurarse de la integración de los requisitos del sistema de gestión anti-soborno en los procesos de la empresa.
  • Desplegar recursos suficientes y adecuados para el funcionamiento eficaz del sistema de gestión anti-soborno.
  • Comunicar interna y externamente lo relacionado con la política anti-soborno.
  • Comunicar de forma internamente la importancia de la gestión eficaz anti-soborno y la conformidad con los requisitos del sistema de gestión anti-soborno.
  • Asegurar que el sistema de gestión anti-soborno esté diseñado de forma adecuada para conseguir sus objetivos.
  • Dirigir y apoyando al personal para contribuir a la eficacia del sistema de gestión anti-soborno.
  • Promoviendo una cultura anti-soborno apropiada dentro de la empresa.
  • Promover la mejora continua.
  • Apoyar a otros roles pertinentes de la dirección, para demostrar su liderazgo en la prevención y detección de soborno en la medida en la que se aplique a sus áreas de responsabilidad.
  • Fomentar el uso de los procedimientos para reportar la sospecha de soborno y el soborno real.
  • Asegurarse de que ningún miembro del personal sufrirá represalias, discriminación o medidas disciplinarias o por informes hechos de buena fe o sobre la base de una creencia razonable de violación o sospecha de violación a la política anti-soborno de la empresa, o por negarse a participar en el soborno, incluso si tal negativa puede dar lugar a la pérdida de negocios para la organización, excepto cuando el individuo participó en la violación.
  • Reportar en intervalos planificados, al órgano de gobierno, si existe, sobre el contenido y el funcionamiento del sistema de gestión anti-soborno y de las denuncias de soborno graves y/o sistemáticas.
Cómo adaptar los sistemas de cumplimiento pena establecidos a la norma ISO 37001

Para realizar la adaptación y cumplir con lo que establece la norma ISO 37001 se deben seguir los siguientes pasos:
  • Adaptar el mapa de riesgos que se encuentre implementado en la sociedad.
  • Definir el ámbito de aplicación, es decir, si afecta a toda la organización en sectores determinados.
  • Archivo de la documentación acreditativa que demuestre que el riesgo de soborno se encuentra siendo un objetivo o mecanismo para designar e implementar el sistema anti-soborno.
  • Fijar los contactos de información socios comerciales, proveedores, clientes, suministradores, sector público.
  • Establecer todos los controles necesarios como puede ser la auditoría previa.
  • Especial consideración a los pagos de facilitación o trámite.


Tomado de: https://www.isotools.org/

MAPA DE PROCESOS DE LOS SISTEMAS DE GESTIÓN INTEGRADOS

De manera general, la integración significa llevar a cabo una combinación, es decir, poner todas las prácticas de gestión interna dentro de un sistema, de tal manera que los componentes de dicho sistema no estén separados, sino vinculados para formar una parte integral del sistema de gestión de la empresa, es lo que se denomina “enfoque de gestión basado en procesos".

Partiendo de este enfoque de gestión como base para la integración, se puede afirmar que un sistema integrado de gestión puede definirse a través de un conjunto de procesos, interrelacionados entre sí, orientados hacia el cumplimiento de una política de gestión y unos objetivos, relativos a las áreas de gestión que se integran.

Uno de los instrumentos más utilizados en el diseño de sistemas de gestión es la elaboración del mapa de procesos. Un mapa de procesos es una representación gráfica que nos ayuda a visualizar todos los procesos que existen en una empresa y su interrelación entre ellos. Antes de realizar el mapa de procesos habrá que identificar todos los procesos.

Así pues, hay que determinar el grado de integración del mismo a partir del grado de integración de cada uno de los procesos que lo forman; esto quiere decir que se evalúa a través de la valoración del comportamiento individual de cada proceso de conjunto, esto sirve para identificar que procesos están integrados y cuáles no lo están.

https://www.isotools.org/2014/08/18/mapa-de-procesos-de-los-sistemas-de-gestion-integrados/

martes, 22 de octubre de 2019

¿SE DEBEN GESTIONAR LOS RIESGOS EN EL SECTOR TURÍSTICO?

La norma internacional ISO 31000 es el estándar ideal para llevar a cabo una adecuada gestión de riesgo. 

La gestión del riesgo se entiende como la planificación en el uso de la incertidumbre provocada de una amenaza, a través de una serie de actividades como la identificación, análisis, evaluación e incluso mitigación del riesgo para minimizar sus efectos negativos o en el peor de los casos aceptando las consecuencias.


Las organizaciones vinculadas a las actividades del sector turístico son las responsables de gestionar los riesgos que se producen en este tipo de sector. Entre los riesgos mas comunes destacamos:
  • Los recursos humanos con los que cuenta la organización, la profesionalidad de los trabajadores es un factor clave. La mala gestión de este tipo de recursos puede ocasionar la aparición de riesgos para la organización. Por ello es necesario prestar atención al talento, innovación y capacitación, lo que permitiría ofrecer servicios y productos de calidad.
  • Los hurtos llevados a cabo por el personal de la organización y por los usuarios de esta supone uno de los principales riesgos a los que las empresas del sector turístico debe de hacerle frente. Una de las soluciones es realizar periódicamente auditorias en todos los departamentos de la organización.
  • Suplantación de la identidad, en muchas ocasiones se da el caso en el que ciertas organizaciones gestionan servicios y productos de las empresas turísticas sin realmente haber contratado estos. La consecuencia es que los clientes que se suponen que han reservado este tipo de servicios cuando llega al establecimiento no puede disfrutar de ello y las organizaciones reciben un elevado número de quejas ante este tema.
  • Contratación de servicios a través de internet, en estos casos es necesario el uso de una tarjeta para realizar el pago y es muy posible que no sea la tarjeta del cliente que va a disfrutar de este tipo de servicios.
  • La elaboración de nuevas normativas ambientales que suponen un coste añadido.
La ISO-31000 se convierte en una solución perfecta para las organizaciones del sector turístico, es una herramienta que permite proceder a la correcta gestión de estos riesgos. Es importante destacar que la norma ISO 31000 está estructurada según tres elementos que dan la posibilidad de gestionar los riesgos de un modo efectivo:

– Los principios para la gestión de riesgos.

– La estructura de soporte.

– El proceso de gestión de riesgos.

Tomado de: https://www.isotools.org/

ISO 50001: LA IMPORTANCIA DE GESTIONAR LA EFICIENCIA ENERGÉTICA EN EL SECTOR DE LA CONSTRUCCIÓN


El sector de la construcción está sufriendo mayores exigencias a la hora de cumplir los requerimientos ambientales, ya que los estándares son cada vez más elevados.
La necesidad de crear nuevas infraestructuras como aeropuertos, polígonos industriales, zonas comerciales, oficinas, áreas residenciales, puertos marítimos… se debe al incremento de la población y la urbanización.

La sociedad cada día demanda más confort, para mejorar su calidad de vida por ello exige soluciones energéticas que les proporcione las soluciones más adecuadas.

Con la norma ISO 50001, las organizaciones del sector de la construcción pueden realizar un uso eficiente de los diferentes tipos de energía que emplee la organización. Por ello en el sector de la construcciones importante contemplar que tipo de construcciones realizan sus empresas, por ejemplo pueden estar especializadas en un tipo de construcción o por el contrario se encargan de la construcción de edificios, carreteras, túneles, etc.

La gestión de la eficiencia energética implica ciertas ventajas como:

– Certificación ISO 50001.

– Cultura energética en la empresa.

– Utilización de mejoras energéticas en obras de nueva y vieja construcción.

Pero no podemos olvidar que pueden presentarse importantes dificultades, a las que la organización debe de hacerle frente:

– Control de los equipos de medición empleados.

– Necesidad de indicadores y objetivos para la mejora de tipos de obra o fases.

– Periódica actualización de los balances de materia y energía.

En el sector de la construcción, el estándar internacional ISO-50001 puede integrarse con los sistemas de gestión de la calidad y medio ambiente regulados por la ISO 9001 e ISO 14001 respectivamente.

Durante las distintas fases de obra se hace necesario realizar auditorías energéticas de un modo continuo.


Tomado de: https://www.isotools.org

INSPECCIONES EN TERRENO: PRINCIPALES PROBLEMAS


El objetivo que persigue la realización de las inspecciones en terreno es apreciar la solvencia actual y futura de la empresa. 


Más específicamente, el objetivo de comparar el perfil de riesgo de la empresa y su capacidad para afrontarlo y detectar cualquier problema que pueda afectar la capacidad que tiene la organización para conseguir cumplir con sus obligaciones, con los asegurados en el largo plazo.


La inspección en terreno no debe estar limitada con la detección de problemas de la empresa. Los supervisores también deben ahondar en las razones que existen y en identificar todas las soluciones.


Los objetivos se pueden separar en objetivos intermedios:
  • Valorar todos los activos y analizar la adecuación de las tarifas.
  • Evaluar la conducta técnica del negocio.
  • Evaluar el trato que se les ofrece a los clientes y determinar si se utilizan actividades ilegales o impropias que suponga un costo a la organización.
  • Evaluar los sistemas contables y los controles internos, además de obtener la opinión de la administración corporativa.
  • Detectar los problemas que pueden surgir en la organización de la empresa.
Procedimiento de la inspección en terreno

Después de realizar un análisis de la información financiera y estadística enviada por las compañías, el supervisor deberá desarrollar un programa que se encuentre basado en el análisis sistemático de los antecedes de las empresas, para las inspecciones en terreno que serán llevadas a cabo dentro de los próximo meses.

Este plan tendrá en cuenta la frecuencia con la que se realizan las inspecciones en terreno y el perfil de riesgo que tiene la organización. Las inspecciones en terreno son más frecuentes y mucho más profundas cuando hablamos de organizaciones que se encuentran en una posición de dificultad económica o financiera. Sin embargo, un cambio importante en la administración y en el plan de negocios de la empresa, todo esto puede ser una razón suficiente para realizar una nueva inspección en terreno.

El plan de la inspección en terreno se debe mantener actualizado, ya que pueden surgir nuevas prioridades durante todo el año. El tiempo que lleva la realización de una inspección en terreno puede ser de varios días hasta meses dependiendo mucho del tipo de negocio, del tamaño y de los problemas que se puedan presentar.

Una inspección en terreno debe comenzar con una visión global de la empresa de forma que se deberá realizar una planificación y enfocar de forma correcta el área de trabajo. La revisión debe ser llevada a cabo por un conjunto de administradores y debe quedar registrada en una agenda de trabajo.

La realización de las inspecciones en terreno pueden ser de una manera convencional, es decir, manualmente. Esto puede suponer algunos problemas:
  • Pérdida de datos, ya que si se trabaja en papel es fácil que se puedan perder y se deberá volver a comenzar.
  • Si se trabaja en papel, quedarse sin espacio en las oficinas es un factor muy importante que se debe tener en cuenta.
  • Debemos tener plena confianza en la persona que realiza las inspecciones en terreno, pero puede ser que no quede constancia de que realmente estuvo en el lugar indicado.
  • Una organización que cuente con muchas zonas en las que realizar inspecciones en terreno puede tener el problema de que le sea muy difícil homogenizar los criterios a seguir en todas sus localizaciones.
  • Al realizar el informe debe estar comprobando manualmente todos los datos, lo que puede generar errores humanos que varíen las cifras.
  • Puede ser que a la persona encargada de realizar la inspección en terreno se le pase la fecha en la que debe asistir, variando el calendario que tenía previsto.
Para evitar todos estos inconvenientes se puede automatizar el proceso, solucionando todos los problemas mencionados anteriormente:
  • La persona encargada de realizar la inspección en terreno, lo puede realizar directamente en la zona gracias a la utilización de una tablet o smarphone.
  • No es necesario contar con internet directamente en el lugar a inspeccionar, ya que se guardarán los datos y se podrán sincronizar en el momento en que se disponga de internet.
  • Al utilizar un smarphone o tablet quedará registrada la geoposición, con lo que se podrá verificar que la inspección ha sido llevada a cabo satisfactoriamente en la localización concreta.
  • Quedará registrado el tiempo que se ha tardado en realizar la inspección en el terreno.
  • Se puede homogeneizar los criterios necesarios para comprobar que cumple o no cumple con los requisitos establecidos.
  • Se puede establecer como predefinido un texto que corresponda con cierta No Conformidad, lo que hace que se gane más tiempo para otros temas.
  • Como todo queda informatizado es mucho más sencillo realizar un seguimiento de los hallazgos encontrados. Se genera un informe automáticamente, evitando los errores humanos que pueden darse en el caso de que se tengan que pasar los datos manualmente. Se pueden tomar las medidas necesarias mucho más rápido, evitando riesgos mayores.
  • La comunicación entre el inspector y la persona responsable del área en cuestión será mucho más fluida y sencilla.
  • Se pueden establecer acciones de mejora o resolución de errores de una forma rápida y sencilla.
  • Los informes se pueden enviar directamente a la central para que pueda realizar las gestiones necesarias en cada caso.


Tomado de: https://www.isotools.org

ISO 26000: FACTOR CLAVE EN EL SECTOR DE LA CONSTRUCCIÓN

La norma ISO 26000 apoya a la implantación de una Responsabilidad Social Empresarial o también conocida como RSE, en sectores como el de la construcción.

A través de la responsabilidad social, este sector muestra cual es la preocupación por la situación de los trabajadores del gremio.

Muchas de las empresas del sector de la construcción tienen establecidos programas de responsabilidad social, en los que se incluyen componentes como:
  • Formación, mediante la cual pretenden fomentar procesos educativos que ofrezcan a los trabajadores las competencias básicas y las específicas para su ocupación entre otras.
  • Fortalecimiento de la situación laboral.
  • Prevención de accidentes en el lugar de trabajo y seguridad industrial.
  • Permitir el acceso a bienes y vivienda para motivar el ahorro de los trabajadores.
  • Promover valores, la convivencia, la familia, un buen uso del tiempo libre, con la única finalidad de entablar buenas relaciones personales, familiares y sociales.
La implantación de la ISO-26000 y por tanto de programas de Responsabilidad Social Empresarial conllevan los siguientes beneficios:
  • Surge el sentido de propiedad, compromiso e identificación de los trabajadores con las organizaciones y sus proyectos.
  • Reconocimiento con la misión y visión empresarial.
  • Elección de los mejores profesionales para la organización ya que la RSE se convierte en un criterio principal de elección.
  • Incremento de la permanencia de los contratos laborales en la organización y reducción de los costes para la selección de personal.
  • La imagen y reputación de la organización se ven favorecidas.
  • Disminución de incapacidades.
  • Se crea conciencia por el cuidado y respeto del entorno de trabajo y de la seguridad a individual como general.
  • La calidad del producto final se incrementa.
  • Aumenta la satisfacción de los clientes.
  • El rendimiento de las actividades y el enriquecimiento del clima laboral se acrecientan.
Estos beneficios se consiguen gracias a la adopción de una Responsabilidad Social Empresarial basada en la norma ISO26000. Esta norma permite a través de distintas actividades la mejora de la calidad de vida de los trabajadores del sector de la construcción, logrando al mismo tiempo facilitar el desempeño de sus funciones y a optimizar sus procesos.


Tomado de: https://www.isotools.or

sábado, 19 de octubre de 2019

ISO DIS 22301: PLANIFICACIÓN Y CONTROL OPERACIONAL


No cabe duda de que la planificación es uno de los aspectos clave de cara a establecer un Sistema de Gestión de Continuidad de Negocio. 

La gerencia de la organización juega un papel clave dentro de este ámbito, ya que desde una posición estratégica como la que ocupan es desde donde mejor se puede plantear este aspecto.

Según el borrador ISO DIS 22301, la organización debe planificar, implementar y controlar los procesos necesarios para cumplir con los requisitos, y para implementar las acciones determinadas para enfrentar riesgos y oportunidades mediante:
  • El establecimiento de criterios para los procesos.
  • Implementar el control de los procesos de acuerdo con los criterios establecidos.
  • Mantener la información documentada en la medida necesaria para tener confianza en que los procesos se han llevado a cabo según lo planeado.
La organización deberá efectuar un control de los cambios planificados y revisar las consecuencias de los cambios no deseados, tomando las medidas oportunas para mitigar cualquier efecto adverso, según se considere necesario.

La organización también debe garantizar que los procesos subcontratados y la cadena de suministro estén controlados de manera adecuada.



Análisis de impacto empresarial y evaluación de riesgos

La importancia de una evaluación de riesgos llevada a cabo de manera correcta, junto con un análisis de impacto empresarial, ayuda a la compañía a identificar cuáles son los principales riesgos para sus actividades y recursos más críticos. La información que se obtiene a través de este análisis ayuda a los altos cargos identificar dónde los riesgos superan su capacidad de asunción de riesgo y prepara el terreno para llevar a cabo estrategias y planes de continuidad de negocio para minimizar la probabilidad de que se produzca una interrupción, reduciendo el período de la misma o limitando el impacto en la entrega de los principales productos y servicios de la organización.

Como indica ISO DIS 22301, la organización debe implementar y mantener un proceso para analizar el impacto en el negocio y evaluar riesgos de interrupción que establecen el contexto, definen criterios y evalúan el impacto potencial de una determinada ruptura. Se deberá determinar el orden en que se llevan a cabo el análisis de impacto empresarial y la evaluación de riesgos.

Según #ISODIS22301, la organización debe planificar, implementar y controlar los procesos necesarios para cumplir con los requisitos e implementar acciones para enfrentar riesgos y oportunidades.

Mediante este análisis se debe identificar y seleccionar las estrategias y soluciones de continuidad del negocio apropiadas. Teniendo en cuenta sus costes asociados para:
  1. Responder a las interrupciones a tiempo.
  2. Continuar y recuperar las actividades priorizadas y sus recursos requeridos para cumplir con la entrega de productos y servicios en el límite de tiempo acordado.
Para aquellas actividades que tengan prioridad, la organización debe identificar y seleccionar las estrategias y soluciones adecuadas, teniendo en cuenta los objetivos de continuidad del negocio y la cantidad y el tipo de riesgo que la organización puede o no puede tomar, para así:
  • Minimizar la probabilidad de interrupción.
  • Acortar el período de interrupción.
  • Mitigar el impacto de la interrupción en los productos y servicios de la organización.
La organización deberá determinar los recursos necesarios para implementar el negocio seleccionando soluciones de continuidad. Estos tipos de recursos considerados deben incluir, entre otros, los siguientes:
  1. Personas
  2. Información y datos
  3. Infraestructura física, como por ejemplo edificios, lugares de trabajo u otras instalaciones y servicios públicos asociados
  4. Equipos y consumibles
  5. Sistemas de tecnología de la información y la comunicación (TIC)
  6. Transportes
  7. Finanzas
  8. Socios y proveedores
La organización debe implementar las soluciones de continuidad de negocios seleccionadas para que puedan activarse cuando sea necesario.


Tomado de: https://www.isotools.org/