martes, 29 de marzo de 2022

LA NUEVA ISO 27007 2017 MUY ESPERADA POR LOS AUDITORES DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN

Las normas ISO son normas o estándares de seguridad establecidas por la Organización Internacional para la Estandarización (ISO) y la comisión electrotécnica internacional que se encargan de establecer estándares
y guías llevadas a cabo con sistemas de gestión y son aplicables a cualquier tipo de empresa internacional y mundial, con el fin de facilitar el comercio, facilitar el intercambio de información y contribuir a la trasferencia de tecnologías.

La familia ISO 27000

La familia de normas ISO 27000 son un conjunto de estándares de seguridad que proporcionan un marco para gestionar la seguridad.

Es necesario que se establezcan prácticas recomendadas en seguridad de la información para desarrollar, implantar y mantener especificaciones para los Sistemas de Gestión de la Seguridad de la Información utilizable en cualquier tipo de empresa, ya sea pública o privada, grande o pequeña, etc.

La seguridad de la información, según la norma ISO 27001, se basa en la preservación de la confidencialidad, integridad y disponibilidad, además de como los sistemas aplicados para su tratamiento.
  • Confidencialidad, la información no se pone a disposición ni se revela a individuos, entidades o procesos no autorizados.
  • Integridad, el mantenimiento de la exactitud y la complejidad de la información y sus métodos de proceso.
  • Disponibilidad, acceso y utilización de la información, además de los sistemas de tratamiento de la misma por parte de los individuos o procesos autorizados cuando lo requieran.
La guía ISO 27007

La norma ISO 27007 proporciona una guía para organismos de certificación acreditados, auditores internos, auditores externos y otros auditores contra la norma ISO 27001, es decir, auditar el Sistema de Gestión para dar cumplimiento a la norma.

La norma ISO 27007 se basa en gran medida en ISO 19011, el estándar para auditar sistemas de gestión, que ofrece orientación específica para el Sistema de Gestión de Seguridad de la Información.

El estándar cubre todos los aspectos específicos del Sistema de Gestión de Seguridad de la Información de la auditoría de cumplimiento:
  • Administración del programa de auditoría del Sistema de Gestión de Seguridad de la Información para determinar que se debe auditar, cuando y como, además de asignar los auditores apropiados, administrar todos los riesgos, mantener registros de auditoría, mejorar de forma continua el proceso, etc.
  • Realización de una auditoría, con los que se debe realizar una planificación, establecer una conducta, llevar a cabo las actividades clave de auditoría, incluyendo el trabajo de campo, realizar el análisis, los informes y el seguimiento.
  • Gestión de auditores del Sistema de Gestión de Seguridad de la Información, como puede ser competencias, habilidades, atributos y evaluación. 
La norma ISO 27007 proporciona una guía para organismos de certificación acreditados
La aplicación de la norma ISO 19011

El cuerpo principal de la norma aconseja sobre la aplicación de la norma ISO 19011 al contexto del Sistema de Gestión de Seguridad de la Información, con unos pocos comentarios explicativos no muy útiles. El anexo establece con más nivel de detalle todas las pruebas de auditoría específicas sobre el cumplimiento de la empresa tomando como referencia a la norma ISO 27001.

Para continuar nos deben proporcionar los productos y servicios que necesitamos, además las organizaciones manejan grandes cantidades de datos. La seguridad de la información es una gran preocupación para los consumidores y las organizaciones se alimentan de una serie de ciberataques de alto perfil.

Los estragos causados por estos ataques se deben a celebridades avergonzadas por fotos descuidadas, la pérdida de registros médicos, rescatar amenazas que ascienden a millones que han afectado incluso a las corporaciones más poderosas.

Cuando los datos contengan suficiente información personal, financiera o médica, las empresas tienen la obligación moral y legal de mantenerla a salvo de los ciberdelicuentes. 

En este momento entra en juego la familia de normas ISO 27000, éstas ayudan a las empresas a administrar la seguridad de actividad como puede ser la información financiera, propiedad intelectual, los detalles de empleados y la información que les ha sido confiados por terceros.

La norma ISO 27001 es el estándar más conocido de toda la familia, la norma proporciona todos los requisitos para un sistema de gestión de seguridad de la información. Es un estándar internacional en el que una empresa puede certificarse, aunque la certificación siempre es opcional.

Auditores

ISO 27007 «Tecnología de la información. Técnicas de seguridad. Directrices para la auditoría de sistemas de gestión de la seguridad de la información» ayuda a las empresas y auditores a preparase a fondo proporcionando una guía clara. Se publicó por primera vez en el año 2011, ahora se ha actualizado a ISO 27007 2017 para que se encuentre alineado con la norma ISO 27001 2013.

Tomado de: https://www.pmg-ssi.com/

lunes, 28 de marzo de 2022

EL CONCEPTO DEL CERO DEFECTOS Y LA CALIDAD

La pregunta clave es “¿se puede conseguir la perfección en la calidad?”, es decir la ausencia de “defectos o errores” en un Sistema de Gestión. 

Esta “perfección” fue la defendida y perseguida por Philip B. Crosby con objeto de lograr una mayor efectividad en las organizaciones eliminando o reduciendo al mínimo los costes de calidad.

Crosby definía la calidad como la conformidad de los requisitos y llegó a considerar “que en las empresas de servicios una de cada tres personas estaba dedicada a tiempo completo a rehacer las cosas, verificar las cifras o pedir disculpas a alguien” (impresionante verdad aunque a muchos consultores nos suene).

La mejora de la calidad y la búsqueda de la eficiencia de sus procesos debe implementarse en base a los denominados absolutos de la calidad:

- Primer absoluto. Definición de la calidad en relación a los requisitos establecidos, desde los acordados con el cliente hasta los necesarios para su ejecución o fabricación correcta (y gestión) por parte de toda la organización. Requiere que se hagan las cosas bien a la primera y para ello todo el personal debe conocer los requisitos establecidos, siendo la Dirección la responsable de “entregar” los medios y recursos necesarios (humanos, materiales, económicos, formativos, etc.) para su logro.

- Segundo absoluto. Afirmación de que la causa de la calidad es la prevención. La premisa básica consiste en evitar los errores no en su detección. Crosby defendía que la detección de errores conllevaba una sistemática de “inspección masiva” lo que provocaba una elevación de costes (aunque el sistema funcionase correctamente) a lo que había que sumar el coste de la resolución de la desviación. La idea final era que el producto o servicio no precisara la inspección al generar productos o servicios de calidad.

- Tercer absoluto. Determina que el único estándar válido es el cero defectos. El origen de las desviaciones en los Sistemas de Gestión se concentran en la falta de “conocimiento” y la falta de “atención” conllevando para su “subsanación” (ver también aplicación del Diagrama Causa-Efecto) la necesidad de reforzar la formación necesaria y acelerar los efectos de la Curva de la Experiencia con objeto de que los trabajos se hagan bien a la primera.

- Cuarto absoluto. Corresponde a que la única medida válida de la actuación de la empresa es el coste de calidad. Su cálculo se efectúa mediante el precio del incumplimiento o coste de errores y el precio de su cumplimiento (costes preventivos principalmente educacionales y formativos). Su conclusión anima a comprobar la relevancia de las “desviaciones” y por ende la mejora competitiva de implantar un sistema de gestión de calidad.

Crosby define catorce pasos para la mejora de la calidad:

1.  Compromiso de la Dirección. Conlleva la implicación fuerte de la Dirección con la calidad, fijando la correspondiente Política y comunicando de forma reiterada su compromiso (referencias en la ISO 9001, ISO 14001, modelo EFQM, etc.)

2. Equipo de mejora de la calidad. La formación de un grupo que dirija y controle el proceso de mejora así como la comunicación entre las diferentes áreas y estamentos de la empresa.

3. Medida de la calidad. Se deben cuantificar los problemas detectados y comprobar la eficacia de las acciones (entrada en la versión 2008 de la Norma ISO 9001).

4. Análisis de costes de calidad. Se debe interiorizar este concepto en la empresa con objeto de hacer ver su “peso” a los diferentes actores de la empresa (asignatura pendiente en muchas entidades donde me incluyo, en muchas ocasiones, como consultor de empresas).

5.Toma de conciencia por parte de todos los trabajadores. La formación y educación del personal de modo que se fomente su interés por la calidad y la transmisión del compromiso de la Dirección se considera un punto relevante en la sistemática de Crosby.

6. Implantación de medidas correctivas. La identificación y resolución de los problemas partiendo de un análisis de sus causas demandan la necesidad de un procedimiento sistemático en la empresa.

7. Planificación del día cero defectos. Crosby determina que se planifique la inauguración formal del programa de cero defectos contando con las opiniones de todos los implicados en la mejora continua.

8. Educación a los trabajadores. La formación debe efectuarse de un modo “dirigido” a cada trabajador.

9. Día de cero defectos. Se marca un día de comienzo formal de la planificación efectuada. Supone un cambio de enfoque en la organización y el compromiso de toda la entidad para conseguir dicho objetivo (esta acción marca un antes y un después en el Sistema).

10. Establecimiento de objetivos. El planteamiento de objetivos individuales para los trabajadores es inherente al sistema (se acerca más a la norma 9001 que conocemos pero de un modo mas particular).

11. Eliminación de las causas del error. La “posesión” por parte de la organización de un buen sistema de comunicación que transmita las observaciones de los trabajadores en relación a los procesos y sus actuaciones se considera vital para conseguir la mejora progresiva del Sistema (nos acerca a metodologías como el Kaizen o el 5s).

12. Reconocimiento del personal. El proceso se complemento con la fijación de un sistema de reconocimiento para todos los trabajadores por igual (y no basado únicamente en incentivos económicos).

13. Consejos de calidad. Se marcan reuniones periódicas de los diferentes responsables del sistema para “compartir experiencias” (podemos recordar el punto de Revisión del Sistema de la Norma 9001).

14. Volver a empezar. Tal y como conocemos por el Ciclo de Deming el proceso de mejora continua no tiene fin pues siempre se detectan nuevas líneas de mejora.

En resumen la metodología de Crosby integra conceptos clave como la concienciación y compromiso de la Dirección con participación de los trabajadores en el desarrollo correcto de sus tareas (el concepto de hacer las cosas bien a la primera se posiciona como más relevante) y el enfoque de la fuerte promoción de la realización de acciones formativas (con objeto de que el personal conozca y cumpla con los requisitos del cliente) junto con la visión del “coste” de la calidad enfocado la “perfección” en las tareas desarrolladas, acercándonos a la trilogía de la calidad de Juran, eliminando la llamada "fábrica fantasma" y sus beneficios claramente medibles por la empresa en aras de los procesos de implantación y mantenimiento de los Sistemas de Gestión de Calidad en las organizaciones.

“La calidad no cuesta. No se regala pero sí es gratuita”

Philip B. Crosby empresario y consultor estadounidense.

Autor: José Daniel Blanco Alonso

Tomado de: https://dbcalidad.blogspot.com/

viernes, 25 de marzo de 2022

ISO 27002. LA IMPORTANCIA DE LAS BUENAS PRÁCTICAS EN LOS SISTEMAS DE SEGURIDAD DE LA INFORMACIÓN

El objetivo que persigue la norma ISO 27002 es que la organización conozca de forma precisa todos los activos que posee. 

Esta información es una parte muy importante de la administración de riesgos.

Algunos ejemplos de activos son:
  • Recursos de información: bases de datos y archivos, la documentación de los sistemas, los manuales de usuario, el material utilizado durante la capacitación, los procedimientos operativos, los planes de continuidad y contingencia, etc.
  • Recursos de software: software de aplicaciones, sistemas operativos, herramienta utilizadas para llevar a cabo los desarrollos, etc.
  • Activos físicos: equipamiento informático, equipos de comunicación, mobiliario, etc.
  • Servicios: los servicios informáticos y de comunicaciones.
Los activos de información tienen que estar clasificados según la sensibilidad y criticidad de la información que contienen o que se dedican a cumplir con el objetivo de establecer como se debe tratar y proteger la información.

Las pautas de clasificación deben prever y contemplar el hecho de que la clasificación de un ítem de información determinado no necesariamente tiene que mantenerse de forma invariable por siempre, y que se puede cambiar según la política determinada por la propia organización. Es necesario que se considere la cantidad de categorías a la hora de definir toda la clasificación según los esquemas que se pueden llevar a cabo de forma compleja en la organización y pueden resultar muy poco prácticos.

La responsabilidad sobre los activos

Según establece la norma ISO 27002 es necesario justificar los activos y que cuenten con un propietario que debe estar correctamente identificado. Los propietarios de los activos tendrán la responsabilidad de mantener los controles necesarios.

La implantación de los controles específicos se puede delegar por parte del propietario de forma conveniente. No obstante, el propietario será el responsable de la adecuada protección de todos los activos.

La persona o entidad que será la responsable de un activo, debe contar con la aprobación del órgano de dirección, para establecer el control de la producción, el desarrollo, el mantenimiento, la utilización y la seguridad de todos los activos. 

El término propietario no significa que la persona responsable disponga de los derechos de propiedad reales del activo, simplemente se dedica a proteger que no le suceda nada.

Será necesario realizar y mantener un inventario de activos de información, que debe ser mostrado a los propietarios de los activos y los detalles relevantes.

Utilizar un código de barras facilita las tareas que se deben realizar a la hora de hacer inventario y vincular los equipos de TI que entran y salen de las instalaciones.

¿Cuáles son las actividades de control del riesgo que se llevan a cabo?

Las actividades de control de riesgos que se tienen que llevar a cabo son:
  • Realizar un inventario de activos. Todos los activos deben encontrase claramente identificados, confeccionados y mantenidos en un inventario.
  • Proteger la propiedad de los activos. Todos los activos del inventario deben estar asociados a un responsable designado por la organización.
  • Uso aceptable de los activos. Se tendrá que identificar, documentar e implementar la regulación para el uso adecuado de la información y los activos que se encuentran asociados a recursos de tratamiento de la información.
  • Devolución de los activos. Una vez que finalice el acuerdo, los responsables deberán devolver todos los activos a la organización, por este motivo es necesario que cuenten con un contrato de prestación de servicios. 
El objetivo de ISO 27002 es que la organización conozca todos los activos que posee, ya que es un parte muy importante de la administración de riesgos.
Clasificar la información

Es necesario que se realice una clasificación de la información en la que se indica la necesidad, las prioridades. También habrá que clasificar el nivel de protección que se necesite para llevar a cabo el tratamiento.

La información tiene diversos grados de sensibilidad y criticidad. En algunos casos se pueden requerir niveles de protección que resulten adicionales o de un tratamiento especial. Tiene que utilizarse un esquema de clasificación de la información con el que se definirán de forma adecuada los niveles de protección. También se comunicará la necesidad de las medidas especiales para llevar a cabo el tratamiento adecuado.

Es necesario que se distingan todos los requisitos de seguridad, según el acuerdo alcanzado con el riesgo. Es necesario que se comience por controlar la confidencialidad, pero no olvide los requisitos de integridad y disponibilidad.

Las actividades que se realizan para establecer el control del riesgo
  • Clasificación. La información se tendrá que clasificar en relación al valor que tenga, los requisitos legales, la sensibilidad del documento y lo crítico que sea para la empresa.
  • Etiquetado y manipulado de la información. Se tendrán que llevar a cabo una serie de procedimientos para establecer un etiquetado y tratamiento de la información según el esquema de clasificación que se ha realizado por la empresa.
  • Manipulación de los activos. Se tienen que desarrollar e implementar procedimientos para la manipulación de todos los activos según el esquema de clasificación que se ha generado por la propia empresa.

Tomado de: https://www.isotools.org/

ISO 17025: ¿ES NECESARIA EN LA INDUSTRIA ALIMENTARIA?

La norma ISO 17025 determina los requisitos generales que deben cumplimentar los laboratorios de ensayo y/o calibración de cualquier tipo de sector.

La acreditación ISO17025 demuestra que el laboratorio de ensayo y/o calibración cumple con los estándares de calidad exigidos por dicha norma y por lo tanto los productos que analizan también cuentan con la calidad exigida por la sociedad.

En el caso de las industrias alimentarias, la acreditación ISO-17025 es un modo de garantizar que sus productos se pueden consumir sin ningún problema, consiguiendo que la confianza de los consumidores se incremente. Además no hay que olvidar que este tipo de productos tienen fecha de caducidad y su mala gestión puede ocasionar pérdidas economías y perjuicios en la salud de las personas.

El deterioro que sufren los alimentos causan enfermedades e incluso defunciones en el peor de los casos, por ello estas organizaciones ven que el estándar internacional ISO 17025 es la perfecta herramienta para asegurar que todos procesos que se llevan a cabo en sus laboratorios cumplen con los requisitos de la norma, por lo que la vigilancia que existe en sus productos aportan la confianza necesaria para consumirlos sin ningún problema.

Las organizaciones que implanten la ISO17025 ofrecen a todos sus clientes la máxima confianza en materia de seguridad y calidad alimenticia e incluso refuerzan la relación existente entre los productores y comercializadores de alimentos.

Por otra parte, las empresas del sector alimentario que trabajan con un Sistema de Gestión de Calidad para Laboratorios de Ensayo y Calibración, reducen los riesgos potenciales que pueden generarse de su actividad, evitando que los consumidores rechacen productos que estén en mal estado.

 Tomado de: https://www.isotools.org/

jueves, 24 de marzo de 2022

LOS VALORES DE UNA EMPRESA Y LA IDENTIDAD CORPORATIVA

Las empresas son iniciativas humanas. Por eso no es extraño que se asocien con principios. Si vas a lanzar tu propio negocio, es importante que reflexiones sobre este tema.

Los valores de empresa son un elemento fundamental de la identidad corporativa. Voy a analizar los más habituales y explicarte como definir los tuyos propios.

Definición de los valores de una empresa

La expresión valores de empresa, o valores corporativos, procede del término anglosajón “corporate values”. Se refiere a los principios en los que se basa la actuación de la empresa. Tienen una influencia sobre el día a día del negocio, y también por supuesto sobre la estrategia de la empresa.

Esos principios pueden tener diferentes lecturas. Algunos se apoyan en valores morales, otros están enfocados a beneficios para la sociedad. Por supuesto abundan los principios estratégicos, pero no son los únicos. Como verás a continuación, hay muchos caminos posibles.

Esos valores corporativos reflejan la filosofía del empresario, su visión sobre la forma de gestionar el negocio.

Principales valores de empresa
Valores estratégicos

Son aquellos principios que influencian la estrategia de la empresa. Sin duda muchos de ellos te van a resultar muy familiares.
  • Innovación. Va mucho más allá de avances tecnológicos. Se puede innovar en todo. Simplemente se trata de ser creativo para aportar mejores soluciones a los problemas de tus clientes.
  • Satisfacción cliente. Un elemento que casi todas las empresas tienen en el corazón de su estrategia. Un cliente satisfecho genera más negocio. Un cliente molesto puede perjudicar mucho la imagen del negocio.
  • Rendimiento y productividad. El reto de conseguir los mejores resultados a partir de los recursos disponibles.
  • Saber hacer. Los conocimientos y las técnicas claves pueden ser una buena forma de destacar para un negocio.
  • Ambición y éxito. Algunos negocios se montan con la ambición de conquistar el mundo.
  • Trabajo en equipo. La mejor forma de conseguir grandes resultados, sin duda. Como decía Ray Kroc: “Ninguno de nosotros es tan bueno como todos nosotros juntos.”
  • Calidad y excelencia. Muchas empresas apuestan por este objetivo: tener un producto o servicio de gran calidad. También es frecuente apuntar hacia la excelencia en todos los aspectos.
  • Servicio. En nuestra economía terciaria, el servicio es la clave. Tiene que ser este valor añadido que nos diferencia de la competencia. No es una sorpresa que tantas empresas lo incluyan como un principio fundamental.
  • Flexibilidad y adaptabilidad. En un mundo tan cambiante, son unas cualidades muy beneficiosas.
Principios sociales

Las empresas se componen de personas. Quieran o no, hacen parte de la sociedad. Pagan sus impuestos, cumplen con las leyes, hasta tienen personalidad jurídica. Pero una cosa es simplemente atajar las normas, y otra es intentar tener un impacto positivo que beneficie al conjunto de la sociedad. Los valores corporativos que voy a listar a continuación tienen este objetivo.
  • Sostenibilidad. Muchos problemas afectan el medio ambiente. Estamos enfrentándonos al cambio climático, pero también hay otros desastres como el hecho de que nuestros océanos se hayan llenado de plásticos. Por eso, muchas empresas integran en sus valores la prioridad de actuar de forma sostenible.
  • Igualdad. Un negocio puede contribuir a una sociedad más igualitaria, con decisiones que ayuden a reducir algunos de los desajustes más flagrantes hoy en día.
  • Salud. El valor empresarial enfocado a la salud no tiene por qué ser una exclusividad de las empresas farmacéuticas o de sanidad. Cualquier empresa puede luchar contra el sedentarismo en el puesto de trabajo, por solo poner un ejemplo.
  • Calidad de vida. Es un concepto quizás más difícil de definir, pero muchas empresas, por sus actos o por sus productos pueden simplificarles la vida a sus clientes, empleados, socios o a toda la sociedad en general.
  • Responsabilidad social. Hace unos meses publiqué un artículo detallado sobre la responsabilidad social corporativa. Te invito a que lo leas para entender por qué es un principio muy interesante para una empresa.
Valores morales

Resultaría muy raro escribir un artículo sobre valores corporativos sin hablar de principios morales. Recuerda, hablamos de la filosofía de una empresa, impulsada por el empresario, gerente o emprendedor. Es probable que quiera incluir en su proyecto algunos de los valores que considera más importante al nivel personal. Veamos los más habituales.
  • Integridad. Se trata de actuar con ética y rectitud. Evidentemente, eso implica cumplir con las leyes, pero va mucho más allá. Una empresa íntegra procurará siempre operar de forma intachable.
  • Lealtad. Las empresas suelen exigir la lealtad a sus empleados, pero lo lógico es ofrecer lo mismo a todos los socios: clientes, proveedores y por supuesto empleados.
  • Confianza. Un negocio es una aventura humana. Y en las relaciones humanas, si se quiere ir lejos y obtener resultados, hace falta confianza.
  • Respeto. En una empresa, se puede llegar a tener amistad con compañeros o clientes, pero no es necesario. Sin embargo, sin el respeto entre las personas, no se puede trabajar eficazmente.
  • Responsabilidad. El éxito tiene muchos padres, pero el fracaso es huérfano. Asumir las responsabilidades es un reto importante para una empresa, pero también un valor poderoso.
  • Equidad. La justicia es un objetivo complicado de alcanzar, pero si se opera en base a criterios objetivos, olvidando preferencias personales, es posible acercarse.
Otros valores

En esta categoría he incluido otros principios que me costaba incluir en las otras categorías y me parecieron dignos de mención.
  • Tradición. Parece la antítesis de la innovación, pero no son necesariamente incompatibles. Muchas empresas destacan la tradición como un valor importante, sin duda para apelar a algunos sentimientos de los consumidores.
  • Desarrollo personal. El trabajo ocupa la mayor parte del tiempo que pasamos despiertos. Es lógico pensar que la empresa pueda ser un lugar que permita el desarrollo personal de las personas.
  • Pasión. Ya lo comenté hace unos meses. Para mi emprender es resolver con pasión un problema. Pero la pasión puede tomar muchas más formas en el mundo empresarial.
Como definir los valores para tu empresa

Si has llegado a este artículo, quizás sea porque quieres definir los principios corporativos de tu negocio. Te quiero ayudar con algunos consejos.

Tres preguntas importantes

¿Cuáles son los valores que consideras más importante como persona? Evidentemente, tu negocio va a ser el reflejo de tu personalidad, al menos en parte. Para definir los valores empresariales, tienes que conocer los tuyos propios.

¿Cuáles son tus objetivos empresariales? Ya te imaginas que los principios que escojas tendrán que ser coherentes con los objetivos que tienes para tu negocio, y por eso tienes que pararte a definirlos primero.

¿Qué identidad corporativa quieres proyectar? Evidentemente, tiene sentido que los valores que vayas a poner en el centro de tu actividad empresarial coinciden con la imagen de tu negocio. Quiero decir con eso que tus clientes, tus empleados o el resto de tus socios deberían percibir esos valores. Tu estrategia de marketing se encargará de ello. Pero por eso tienes que asegurar la coherencia de esa imagen con los valores que estás definiendo.

Si respondes a esas tres preguntas, ya tendrás una visión bastante clara de tus valores corporativos.

Consejos para elegir tus valores

Justo te estaba comentando el tema del marketing. Con eso tienes que tener mucho cuidado. Los valores que elijas los tendrás que aplicar. No vale decir que eres una empresa sostenible y luego que tu esfuerzo para cuidar el medioambiente sea ridículo. Tus valores son elementos fundamentales de tu negocio, no los elijas a la ligera solo por quedar bien.

No te pases con el número de conceptos. Con cuatro o cincos valores fundamentales es suficiente. No se trata de listarlos todos. Solamente menciona aquellos que definen la identidad de tu empresa.

Intenta ser concreto. Los valores muy generales suenan a promesas electorales vacías. Si concretas y luego actúas en consecuencia, tus clientes confiaran en que cumples con los valores que defiendes.

Valores de empresa e identidad corporativa

La identidad es lo que nos define como persona. Para las empresas sucede algo parecido. Para describir la personalidad de una persona seguramente hablarás de sus cualidades y defecto, entre otras características. En el caso de una empresa, sin duda los valores corporativos juegan un papel esencial en la definición de la identidad empresarial. Y hablo desde el punto de vista de percepción y filosofía, no del color del encabezado de los documentos. 

Te dejamos una tarea: 
Investiga qué técnicas existen para que los valores corporativos se difundan en tu organización, permeen todos los niveles y sean apropiados debidamente por los colaboradores.

¿Qué valores has elegido para tu empresa? Puedes compartirlos en la sección de comentarios. Moderamos cada mensaje. 

Tomado de: https://crearmiempresa.es/

martes, 22 de marzo de 2022

ISO 27001: TÉRMINOS Y CONDICIONES DE SEGURIDAD PARA LOS TRABAJADORES

Una forma de garantizar que las personas conozcan todos los roles y las responsabilidades en una empresa será definidas de forma clara en las políticas y los procedimientos.
Pero esta solución tiene una limitación, solo cubre a las personas que trabajan en la organización o tienen acceso a la información.

Cuando la empresa selecciona a los candidatos adecuados, es importante que se garantice que la información se encontrará adecuadamente protegida incluso en las primeras etapas. ¿Cómo se puede conseguir esto cuando un candidato aún no ha tenido acceso a las políticas y procedimientos de la empresa? Durante el post de hoy queremos establecer una serie de términos y condiciones de seguridad para los trabajadores según la norma ISO 27001.

Cómo hacer que los términos y condiciones de seguridad sean importantes

Los términos y condiciones de trabajo son las reglas generales por las que los jefes y los trabajadores o el personal contratado que trabajan en nombre de la empresa acuerdan para realizar el trabajo. De forma norma se presentan durante el proceso de pre empleo en documentos como los términos y condiciones de empleo, contrato de trabajo, etc.

Los documentos cumplen con una gran lista de elementos como el tiempo de trabajo, la remuneración y las condiciones del lugar de trabajo. Sin embargo, con la creciente preocupación sobre el impacto potencial de la pérdida o divulgación no autorizada, o la alteración de la información, las empresas deberán comenzar a incluir elementos de protección de información de diferentes acuerdos.

En diferentes situaciones los términos y condiciones de empleo son requisitos legales para el establecimiento de una relación de trabajo, incluyendo términos y condiciones de seguridad que se encuentran relacionados con la confidencialidad, protección de datos, ética, utilización apropiada de los equipos e instalaciones de la empresa y el uso de las mejores prácticas, una empresa puede mejorar su protección o soporte en caso de que se realicen acciones legales que involucren incidentes de seguridad de la información.

Contratos de trabajo contractuales según ISO 27001

La norma de gestión, ISO 27001 no nos dice que debe incluir en términos de seguridad y condiciones de empleo, solo qué objetivos tienen que conseguirse, mediante el control de los términos y condiciones de empleo. Es necesario que se declare de manera formal a los empleados, contratistas, y a las empresas las mismas responsabilidades para la seguridad de la información.

Es necesario que se cumpla con dicho objetivo, las empresas tienen tres alternativas:
  • Se incluye el contenido completo de todas las políticas de seguridad de la información según el acuerdo. Si bien dicha opción facilita la cobertura ideal para presentar el comportamiento esperado hacía la seguridad de la información en una etapa temprana de empleo, esto puede hacer que el documento sea confuso, ilegible o ineficaz en la práctica.
  • Incluir versiones resumidas de todas las políticas de seguridad de la información. Los documentos cortos son mucho más legibles, pero si se resumen mucho, los elementos más importantes pueden quedar fuera y no se conocidos hasta que la persona tenga contacto con las políticas completas, proporcionando una sensación de seguridad falta para las partes interesadas. 
Los términos y condiciones de trabajo son las reglas generales.
  • Incluir una parte de contenido completo y parte de las versiones resumidas de las políticas de seguridad de la información mucho más relevantes. Este enfoque representa la relación más rentable en relación con la preservación de la seguridad y el uso práctico, y se puede conseguir resumiendo sólo las políticas que se califican como menos riesgosas según los resultados objetivos de una evaluación de riesgos. Debe mantener el contenido completo de las políticas que cubren todos los riesgos de áreas.

Aspectos de las políticas de seguridad de la información

A la hora de trabajar con versiones resumidas para las alternativas “b” o “c”, es necesario que se vean las recomendaciones que ofrece la norma ISO 27002, siendo un estándar de soporte para la implantación de ISO 27001 en los controles del Anexo A. La norma ISO 27002 recomienda que los aspectos incluyan:
  • Condiciones para conseguir el acceso a la información sensible, y que estas condiciones deben cumplirse antes de que el personal nuevo pueda acceder a las instalaciones y a la información.
  • Derechos y responsabilidades de todas las partes involucradas con respecto a los requisitos legales, tales como los requisitos para la protección de la información protegida o privado pajo el GDPR de la Unión Europea.
  • Responsabilidades con respecto a la clasificación y el manejo de todos los activos que se relacionan con la información, ya sea propiedad de la empresa o recibida de terceros.
Las acciones que se deben tomar si las partes involucradas violan los requisitos de seguridad.

Es muy importante tener en cuenta que los términos y condiciones de seguridad deberán continuar, durante un periodo que sea definido una vez finalice la relación laboral.

Tomado de: https://www.pmg-ssi.com/

ISO 17025 DE ESPECIAL INTERÉS EN LA INDUSTRIA MINERA

ISO 17025 es una norma de calidad, fundamentada es la serie ISO 9000, la cual establece los requisitos que los laboratorios de ensayo y calibración deben cumplir.

ISO-17025 también es útil en el sector minero, ya que las empresas de este sector cuentan con sus propios laboratorios para realizar análisis concretos y de este modo obtiene resultados más rápidos y eficaces.

En los laboratorios mineros suele haber equipos muy desarrollados que les permita llevar a cabo ensayos y análisis químicos. Los análisis que se suelen realizar son: de aguas, petrográficos o de proceso de minerales.

El sector minero por tanto, requiere de análisis concretos por lo que seria conveniente que los laboratorios que les ofrecen estos servicios trabajen según los requisitos de la ISO17025. Los laboratorios que estén acreditados bajo esta norma proporcionaran resultados validos y de calidad.

Entre los recursos minerales encontramos yacimientos petroleros, de cobre, centros mineros de plata, hierro, oro, zinc y plomo.

Los beneficios que genera la implantación de la ISO 17025 en los laboratorios mineros son:

Beneficios para los trabajadores:
  • Suprime competencias negativas.
  • Impulsa la resolución objetiva de problemas.
  • Satisfacción y motivación entre el personal.
  • Operación sistémica de un equipo de alto funcionamiento.
Beneficios en el proceso analítico:
  • Uso de herramientas estadísticas para realizar la evaluación y mejora de los procesos.
  • La calidad permite aumentar la exactitud y precisión.
  • Programas de mantenimiento favorece la optimización de la disponibilidad de instrumentos.
  • Programas de adquisición de bienes y servicios concretos.
  • Disminuye y elimina reprocesos o reensayos.
  • Supone mejoras en la planificación y entrega de resultados de ensayo.
  • Minimización de costes por gestión de reactivos y proveedores.
  • Programas de capacitación y selección del personal.
La ISO aporta otros beneficios generales, estos también se pueden aplicar en el sector minero:
  • Garantiza la capacidad técnica del laboratorio.
  • Aceptación nacional e internacional de los análisis, calibraciones y mediciones realizadas en el laboratorio acreditado.
  • Incrementa la confianza de los clientes.
  • Genera nuevas oportunidades de negocio.
  • Disminuye el número de comprobaciones de los resultados obtenidos.
En muchos países, la minería es uno de los sectores más importantes económicamente hablando. Este sector aporta grandes beneficios, uno de los sectores más importantes económicamente hablando. Este sector aporta grandes beneficios, su producción se ha ido duplicando en países como Perú.

Tomado de: https://www.isotools.org/

LA ACREDITACIÓN ISO 17025 EN LA INDUSTRIA

En la norma ISO17025 quedan incluidos los requisitos del estándar internacional ISO 9001. 

En el caso de las organizaciones del sector industria, es necesario contar con Laboratorios de Ensayo y/o Calibración acreditados bajo la ISO-17025 o bien contratar uno que lo esté para comprobar que sus productos tienen la calidad exigida ya que el procedimiento llevados a cabo en dichos laboratorios se realiza según los requisitos de esta norma.

La acreditación ISO 1725 en este tipo de organizaciones hace que:
  • Los riesgos disminuyan, haciendo posible que el funcionamiento del laboratorio sea el correcto y cumpla con los requisitos de las normas vigentes.
  • El personal del laboratorio se comprometa para cumplir con los requisitos exigidos por los clientes de la organización.
  • Se conserve la competencia debido a la realización de evaluaciones periódicas por parte del organismo acreditador.
  • El sistema de gestión del laboratorio mejora continuamente.
  • Los conocimientos del personal del laboratorio aumenten debido a la realización de capacitaciones periódicas y evaluaciones que garanticen que estas capacitaciones han tenido éxito.
  • La imagen de la organización mejora gracias al incremento de la confianza y satisfacción de los clientes.
  • Se produzcan convenios entre el organismo acreditador y los países para que dote a los laboratorios de reconocimiento internacional.
  • Este reconocimiento internacional conlleva a una ampliación del número de clientes, incluso evita costos añadidos ya que es posible realizar pruebas en otros países.
  • Se incremente la productividad del laboratorio debido a que se identifica y revisan las necesidades de los clientes y porque las normas y documentos están disponibles y actualizados.
  • Las calibraciones y/o ensayos no tengan que repetirse, la calidad de los procesos de laboratorios acreditados bajo la ISO-17025 es muy alta.
  • Las competencias del personal del laboratorio mejoren.
  • Disminuyan los errores producidos en el laboratorio.
  • Se incremente la satisfacción de los clientes, disminuyendo el número de quejas y reclamaciones.

 Tomado de: https://www.isotools.org/

martes, 15 de marzo de 2022

INFORMACIÓN DOCUMENTADA ¿QUÉ DOCUMENTACIÓN SE MANTIENE EN LA NUEVA VERSIÓN?

Las anteriores versiones de ISO-EN-UNE 9001 hacía referencia al “Control de Registros” y se hacía alusión al término “Registro” en varios puntos de la norma.
En la nueva versión, publicada en el año 2015, ya no se hace referencia al “Control de Registros” sino que en el punto 7.5 se refiere a “Información documentada”. El término “Registro” se redacta como “conservar información documentada como evidencia”.

La información documentada engloba todas aquellas evidencias de lo realizado en el mantenimiento e implantación del sistema de gestión de calidad. Además, son la base para comprobar la evolución y las mejoras de los procesos del sistema de gestión de calidad.

Es importante diferenciar entre:
  • Formato o impreso: Modelo o plantilla que nos da la posibilidad de rellenar. Por ejemplo, un parte de trabajo.
  • Registro: Modelo cumplimentado como resultado de la realización de una tarea del sistema.
Los factores que influyen para tener un control de la información documentada son los siguientes:
  • Recuperación: implantar medidas para el acceso a anteriores registros.
  • Retención: se necesita fijar el tiempo de conservación de la información documentada. En algunas ocasiones los requisitos legales establecen el tiempo mínimo de almacenamiento. Otras veces, el tiempo de conservación son tres años, coincidiendo con el plazo de concesión de los certificados.
  • Almacenamiento: Fijar el sitio de almacenamiento ya sea presencial, local o nube.
  • Identificación: La identificación de la información documentada se realiza por medio de la codificación. Suelen tener el código de la plantilla y otros datos identificativos como fecha, número correlativo, responsable.
  • Protección: con el objetivo de evitar su posible pérdida. Una buena práctica es crear copias de seguridad de los registros digitales de la organización.
A continuación, vamos a enumerar cuáles son documentos obligatorios y cuáles son opcionales en la documentación requerida en la nueva certificación ISO 9001:

Documentos obligatorios cláusula ISO 9001:2015
  • Alcance del Sistema de Gestión de la Calidad 3
  • Política de Calidad 2
  • Objetivos de Calidad y Planes para alcanzarlos 2
  • Procedimientos para el Control de Procesos externamente prestados, productos y servicios externalizados 4.1
Documentos no obligatorios (normalmente no necesarios) cláusula ISO 9001:2015
  • Determinar Contexto de la Organización y las Partes Interesadas 1,4.2
  • Procedimientos para abordar los Riesgos y Oportunidades 1
  • Estrategias de Competencia, Formación y Sensibilización 2,7.3
  • Procedimiento para el Control de Documentos y Registros 5
  • Procedimiento de Ventas 2
  • Procedimiento de Diseño y Desarrollo 3
  • Procedimiento para la Producción y Prestación de Servicios 5
  • Régimen de Depósito 5.4
  • Procedimiento para la Satisfacción del Cliente 1.2
  • Procedimiento para la Auditoría Interna 2
  • Procedimiento para la Revisión de la Gestión 3
  • Procedimiento de Inconformidad y Acción Correctiva 2
El «Manual de Calidad» era un requisito en las versiones anteriores, y ya no es un requisito obligatorio en esta versión.

En este caso, la empresa decide sin conservar o no el manual de calidad. En muchas empresas este manual de calidad, era una guía para todo el sistema de gestión ambiental, donde hacía alusión a todos los procedimientos documentados. Se encontraba la política de calidad, el alcance del sistema de gestión de calidad y las justificaciones de las exclusiones de algún punto de la norma. En algunas empresas, con el tiempo se ha convertido en un documento de venta destinado a las partes interesadas. Actualmente la política, el alcance y las justificaciones de exclusión debe seguir estando documentado, con la diferencia que el auditor ya no pedirá el manual de calidad.

El término “Registro” se redacta como “conservar información documentada como evidencia”.

La versión 2015 solicita mayor evidencia en los resultados y en las acciones llevadas a cabo. Por lo que algunas informaciones documentadas pueden ser validadas presentando objetivos, resultados de revisiones… toda esta información es en lo que se basa el ciclo de mejora continua. Esto puede permitir a las empresas revisar toda la documentación de su sistema de gestión de calidad, y mantener toda información documentada obligatoria.

Los documentos del sistema de gestión de calidad tienen sus desventajas ya que estos documentos escritos deben mantenerse actualizados, revisados y aprobados por una o varias personas, de forma que no lleguen a quedarse obsoleto. A esto hay que incluirle las circunstancias externas como cambio de puesto de las personas de la organización y bajas de esas personas responsables de esos documentos.

¿Cómo elegir qué información documentada conservar con el cambio de la nueva norma?

Para tomar esta decisión podemos estudiar estos tres motivos:
  • Si el documento trata un riesgo interno o externo es importante mantenerlo redactado y actualizado.
  • Otro motivo a tener en cuenta es, si el documento explica un proceso nuevo o poco conocido por el personal de la empresa. De forma que no se pierdan conocimientos y formas de trabajar.
  • Por el contrario, se trata de un documento solicitado por la norma.
Como conclusión, podemos indicar que la información documentada debe ser un valor añadido en el sistema y no una carga para la empresa.

La importancia de contar con un gestor documentar para la gestión de la información documentada

Documentar el conocimiento de la organización se ha convertido en una ventaja competitiva en el mercado actual, esto debido a la necesidad de las organizaciones de adaptar de forma rápida los sistemas a los cambios del entorno.

El gestor documental aporta a los usuarios la posibilidad de gestionar la información desde la solicitud de la creación de un documento, hasta su archivo definitivo. Es posible generar y configurar flujos para la creación, revisión, aprobación y publicación de los documentos del sistema de gestión, contando, además, con mecanismos para notificar de cualquier cambio a los participantes de un flujo.

Tomado de: https://www.nueva-iso-9001-2015.com/

lunes, 14 de marzo de 2022

ISO 27001: PASOS PARA LA IMPLANTACIÓN DE LA POLÍTICA DE SEGURIDAD Y LOS PROCEDIMIENTOS

Durante la lectura de este post conocerá mejor cómo debe realizar una política o un procedimiento de seguridad en el momento de implementar un Sistema de Gestión de Seguridad de la Información según la norma ISO 27001.

Gracias a la experiencia y a los conocimientos que tenemos sobre este tema, podemos mostrarle los pasos que se deben de seguir y que pueden ser utilizados en cualquier tipo de empresa, independientemente de su actividad o tamaño. Asimismo, se pueden aplicar a otros tipos de Sistemas de Gestión que no tienen por qué estar relacionados con el estándar ISO 27001.

En primer lugar, debemos de estudiar los requisitos del sistema, es decir, tenemos que saber si hay alguna legislación que nos obligue a incluir algún elemento específico por escrito (como, por ejemplo, pudiera ser el contrato de un cliente). Igualmente, debemos conocer la legislación que nos influye y, sobre todo, los documentos con los que ya cuenta nuestra entidad. Sin olvidar, todos los requisitos de la norma ISO-27001, siempre y cuando se tenga la intención de cumplirlas.

En segundo lugar, debemos tener en cuenta todos los resultados recibidos del análisis de riesgos que determinará todos los temas que se deben abordar en el documento -hablamos del grado-, es decir, es probable que sea necesario clasificar la información de acuerdo a la confidencialidad.

Este último paso puede tener menor importancia dependiendo de si el procedimiento o la política no se encuentra relacionada con la seguridad de la información o la continuidad del negocio. Los principios de gestión de riesgos se pueden aplicar a distintas áreas de la empresa, como pueden ser:
  • Gestión de la Calidad ISO 9001
  • Gestión Ambiental ISO 14001, etc.
El siguiente y tercer paso es alinear y optimizar los documentos del Sistema de Gestión de Seguridad de la Información basado en la ISO 27001 ya que es fundamental conocer la cantidad total de documentos. Lo buen es administrar un solo documento, especialmente si el grupo de lectores se dirige al mismo. No es aconsejable redactar un documento de cien páginas ya que no se puede administrar de una forma coherente.

Es importante tener en cuenta el cuidar minuciosamente la alineación de los documentos con otros que se encuentren redactados de forma muy similar, ya que es posible definir los temas que ya han sido definidos en otro documento. Por ello, es muy importante conocer si se debe ampliar el documento ya existente o redactar uno nuevo.

En el caso de que tengamos que redactar un nuevo documento sobre un tema que ya se encuentre en otro, debes asegurarte de no repetirte y no escribir el mismo tema en los dos documentos. En este caso, sería una pesadilla actualizar los dos documentos. En el momento que sea necesario, es mucho mejor que un documento haga referencia a otro pero sin repetir lo mismo.

El cuarto paso sería el de la estructura del documento, es decir, la empresa tiene que definir un formato para todos sus documentos, debe tener disponible una plantilla con las fuentes, los encabezados, los pies de página, la distancia en los márgenes y demás aspectos predeterminados.
Los 7 pasos para implantar la política de seguridad y los procedimientos de un SGSI.
En el caso de que ya tenga implementada la norma ISO 27001, tiene que respetar el procedimiento para controlar los documentos. El tipo de procedimiento no define el formato en el que se debe encontrar el documento sino que genera las reglas para su aprobación, distribución, etc.

El quinto paso será el de redactar el documento. El criterio que debemos seguir es que cuanto más pequeña sea la organización y menores los riesgos, menos complejo será el documento. No nos sirve de nada redactar un extenso y completo documento que nadie leerá. Las personas que lean el documento, le prestarán la atención adecuada en función del tiempo del que dispongan y la cantidad de líneas que se encuentre.

Un buen sistema es involucrar a los empleados en la redacción o facilitándoles que aporten información a la hora de redactar el mismo. De esta forma, comprenderán lo necesario que es.

El sexto paso es conseguir la aprobación del documento ya que, una vez que esté redactado, lo importante es que se apruebe el documento. Además, se debe conocer quién es la persona con suficiente poder en la organización para poder aprobar el documento.

La persona con suficiente poder para aprobarlo debe comprenderlo, aprobarlo y requerir activamente su implementación. Parece un aspecto sencillo pero no lo es. Este paso es el que genera más fracasos durante la implementación.

El último paso que debemos seguir es la capacitación y la concienciación de sus empleados.

Este paso puede ser el más importante pero, por desgracia, es el que más se olvida. Los empleados deben encontrarse mucho más involucrados en el proceso ya que si solo reciben cambios que le van a hacer trabajar más no lo van a recibir con el suficiente interés.

Por todo esto, es fundamental explicarles a los trabajadores por qué es necesaria la política de seguridad de la información o los procedimientos. Tanto es así que es importante no solo para la organización sino también para todas las personas que trabajan en ésta.

De vez en cuando hace falta capacitar a los empleados ya que sería incorrecto que asumieran responsabilidades sin contar con la preparación y conocimientos necesarios.

Aunque parezca que se ha llegado al final de la implementación de sus documentos, no es así. No es suficiente contar con una política de seguridad y un procedimiento perfecto, sino que lo más importante es mantenerlo.

El documento debe ser actualizado y mejorado continuamente, y de eso, se tiene que responsabilizar alguien. Normalmente suele ser la misma persona que lo redacta.

No es suficiente con contar con una buena plantilla para poder redactar los documentos necesarios, sino que se necesita un enfoque sistemático para poder contar con la política de seguridad o los procedimientos exitosos. Lo necesario es realizar un enfoque sistemático a la hora de llevar a cabo la implementación del Sistema de Gestión de Seguridad de la Información según la norma ISO-27001.

Como conclusión debemos tener claro que el documento no es un fin en sí mismo, es solo una herramienta para poder realizar las actividades y los procesos sin problemas.

Tomado de: https://www.isotools.org/

LA FAMILIA DE NORMAS ISO 27000

La Organización Internacional de Estandarización (ISO) recoge un extenso número de normas dentro de la familia de ISO 27000.
Cada norma tiene reservado una número dentro de una serie que van desde 27000 hasta 27019 y de 27030 a 27044. Vamos a realizar un repaso por todas las normas de la serie:

Esta estandarización contiene las definiciones y los términos que se utilizarán durante toda la serie 27000. Para aplicar cualquier normativa necesita conocer un vocabulario perfectamente definido, por lo que así evitaremos cualquier mala interpretación de conceptos técnicos y gestión. Esta norma es gratuita a diferencia de las demás de la serie de normas que sí que suponen un coste para su implementación.

ISO 27001

La última versión de esta norma fue publicada en el año 2013. Es la norma principal de toda la serie ya que incluye todos los requisitos del Sistema de Gestión de Seguridad de la Información en las organizaciones. La ISO 27001 sustituye a la BS 7799-2 estableciendo unas condiciones de adaptación para aquellas empresas que se encuentren certificadas bajo esta última. En el Anexo A se enumeran los objetivos de control y los análisis que desarrolla la norma ISO27001 para que se puedan seleccionar las empresas durante el progreso de sus Sistemas de Gestión de Seguridad de la Información. La empresa podrá argumentar el hecho de no aplicar los controles que no se encuentren implementados ya que no es obligatorio.

ISO 27002

Es un manual de buenas prácticas en la que se describen los objetivos de control y las evaluaciones recomendables en cuanto a la seguridad de la información. Esta norma no es certificable. En ella podemos encontrar 39 objetivos de control y 133 controles agrupados en 11 dominios diferentes. Como se ha mencionado anteriormente, la norma ISO 27001 incluye un anexo que resume todos los controles que podemos encontrar en la norma ISO 27002.

ISO 27003

Es un manual para implementar un Sistema de Gestión de Seguridad de la Información y además, nos da la información necesaria para la utilización del ciclo PHVA (viene de las siglas Planificar, Hacer, Verificar y Actuar, en inglés “Plan, Do, Check, Act”) y todos los requerimientos de sus diferentes fases. El origen de esta norma se encuentra en el Anexo B de la norma BS7799-2 y en la serie de documentos publicados a lo largo de diferentes años con recomendaciones y guía de implementación.

ISO 27004

En este estándar se especifican las técnicas de medida y las métricas que son aplicables a la determinación de la eficacia de un Sistema de Gestión de Seguridad de la Información y los controles relacionados. Las métricas se utilizan para la medición de los componentes de las fases “implementar y utilizar” del ciclo Deming.

ISO 27005

Esta normativa establece las diferentes directrices para la gestión de los Riesgos en la Seguridad de la Información. Se trata de una norma de apoyo a los conceptos generales que vienen especificados en la ISO 27001 y se encuentra diseñada para ayudar a aplicar, de una forma satisfactoria, la seguridad de la información basada en un enfoque de gestión de riesgos. Para comprender a la perfección esta norma es necesario conocer todos los conceptos, modelos, procesos y términos descritos en la norma ISO-27001 e ISO 27002. Dicha norma se puede aplicar a todo tipo de organizaciones que tienen la intención de gestionar todos los riesgos que se puedan dar en la empresa en temas de seguridad de la información.

ISO 27006

Este estándar específica todos los requisitos para lograr la acreditación de las entidades de auditoría y certificación de Sistema de Gestión de Seguridad de la Información. ISO 27006 se trata de una versión revisada de la EA-7/03 (requisitos para la acreditación de entidades) que añade a la ISO/IEC 17021 (requisitos para entidades de auditoría y certificación de Sistemas de Gestión), los requisitos específicos de la ISO 27001 y los del Sistema de Gestión de Seguridad de la Información. Asimismo, esta norma ayuda a interpretar todos los criterios de acreditación de ISO/IEC 17021 cuando se aplican en organismos de certificación de la norma ISO 27001, pero no se trata de una norma de acreditación por sí misma.

ISO 27007

Es un manual de auditoría de un Sistema de Gestión de Seguridad de la Información. Es un estándar Internacional el cual ha sido creado para proporcionar un modelo para establecer, implementar, operar, monitorear, revisar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI).

ISO 27011

Es una guía de gestión de seguridad de la información específica para telecomunicaciones Ha sido elaborada conjuntamente con la Unión Internacional de Telecomunicaciones (ITU).

ISO 27031

Es una guía de continuidad de negocio basada en las tecnologías de la información y las comunicaciones. Explica los principios y conceptos de la tecnología de información y comunicación (TIC), la preparación para que continúe el negocio, y la descripción de los procesos y métodos necesarios para señalar e identificar todos los aspectos que sirvan para mejorar la preparación de las TIC de una empresa con la finalidad de garantizar la continuidad del negocio.

ISO 27032

Es un texto relativo a la ciber-seguridad. Se trata de un estándar que garantiza directrices de seguridad que desde la organización ISO han asegurado que “proporcionará una colaboración general entre las múltiples partes interesadas para reducir riesgos en Internet”. Más concretamente, ISO/IEC 27032 proporciona un marco seguro para el intercambio de información, el manejo de incidentes y la coordinación para hacer más seguros los procesos.

ISO 27033

Es una norma derivada de la norma de seguridad ISO/IEC 18028 de la red. Esta norma da una visión general de seguridad de la red y de los conceptos asociados. Explica las definiciones relacionadas y aporta orientación de la gestión de la seguridad de la red.

Consiste en 7 partes:
  • Gestión de seguridad de redes
  • Arquitectura de seguridad de redes
  • Marcos de redes de referencia
  • Aseguramiento de las comunicaciones entre redes mediante gateways
  • Acceso remoto
  • Salvaguardia de comunicaciones en redes mediante VPNs
  • Diseño e implementación de seguridad en redes.

ISO 37034

Es una guía de seguridad en aplicaciones.

ISO 27799

Se trata de un estándar de Gestión de Seguridad de la Información dentro del sector sanitario aplicado a la norma ISO 17799 (actual ISO 27002). Dicha norma no es desarrollada por el subcomité JTC1/SC27 sino que la lleva a cabo el comité técnico TC 215. Esta normativa define las directrices necesarias para apoyar la interpretación y la aplicación en la salud informática de la norma ISO 27002 y es un complemento a dicha norma. Esta especifica un conjunto detallado de controles y directrices de buenas prácticas para la gestión de la seguridad de la información por las empresas del sector sanitario.
SGSI

Los Sistemas de Gestión de Seguridad de la Información o SGSI, son un recurso que permiten a las organizaciones garantizar que todos los activos de la empresa están siendo manipulados adecuadamente y que no hay riesgos de fugas de información.

Tomado de: https://www.isotools.org/

domingo, 13 de marzo de 2022

ISO 27001: EL PAPEL DE LA ALTA DIRECCIÓN EN UN SGSI

La implicación de la alta gerencia de la organización es uno de los principales componentes para poder implementar un Sistema de Gestión de Seguridad de la Información (SGSI) según la norma ISO 27001.

Desde un primer momento, tenemos que asumir que el Sistema de Gestión de Seguridad de la Información afecta a la gestión del negocio y requiere que todas las acciones futuras y las decisiones que se tomen solo las puedan desarrollar la alta dirección de la organización.

No podemos considerar que el Sistema de Gestión de Seguridad de la Información o SGSI sea una cuestión meramente tecnológica o técnica de los niveles inferiores de la empresa sino todo lo contrario, la gerencia debe tener la responsabilidad de gestionar los riesgos y los impactos del negocio.

Desde el punto de vista del alcance del Sistema de Gestión de Seguridad de la Información, el término dirección de la organización debe estar contemplado siempre. Las tareas fundamentales del Sistema de Gestión de Seguridad de la Información que ISO 27001 asignan a la dirección en que se detallan los siguientes elementos:

Compromiso con la dirección

La alta dirección de la entidad debe comprometerse con la implementación, establecimiento, operación, monitorización, mantenimiento, revisión y mejora del Sistema de Gestión de Seguridad de la Información. Para ello, se pueden llevar a cabo las siguientes iniciativas:
  • Desarrollar una política de seguridad de la información.
  • Garantizar el cumplimiento de planes y objetivos de Sistema de Gestión de Seguridad de la Información.
  • Constituir roles y responsabilidades de seguridad de la información.
  • Informar a la empresa la importancia de alcanzar los objetivos de seguridad de la información y de cumplir con la política de seguridad.
  • Designar todos los recursos necesarios para llevar a cabo el SGSI.
  • Determinar todos los criterios de aceptación de riesgos y sus correspondientes niveles.
  • Asignar los recursos suficientes para todas las fases del SGSI.
  • Garantizar que se realizan todas las auditorías internas.
  • Llevar a cabo revisiones periódicas del SGSI.
Asignación de recursos

Para que se realicen todas las actividades vinculadas con el Sistema de Gestión de la Seguridad de la Información, es fundamental designar los recursos necesarios. Es tarea de la alta dirección la de garantizar que cuentan con los suficientes medios para:
  • Operar, establecer, implementar, monitorizar, revisar y mantener el Sistema de Gestión de Seguridad de la Información.
  • Poder asegurar que todos los procedimientos de seguridad de la información apoyan a los requerimientos de negocio.
  • Detallar todos los requerimientos necesarios para cumplir con la legislación vigente.
  • Suministrar todos los controles implementados de una forma correcta.
  • Desarrollar todas las revisiones cuando sea necesario.
  • Mejorar la eficiencia del Sistema de Gestión de Seguridad de la Información.
Formación y concienciación

Para conseguir el éxito de un Sistema de Gestión de Seguridad de la Información basado en la norma ISO-27001 es fundamental contar con dos elementos muy básicos como son la formación y la concienciación en Seguridad de la Información.

Por ello, la alta gerencia de la organización debe garantizar que todos los empleados tengan sus responsabilidades asignadas y definidas en el SGSI. Por lo que se deberá:
  • Decidir las competencias necesarias que debe tener cada trabajador de la empresa en función de las tareas que vaya a desempeñar.
  • Complacer las necesidades mediante planes de formación.
  • Analizar y evaluar la eficiencia de las acciones que ha desarrollado.
  • Conservar todos los registros de estudios, formación, habilidades, experiencia y cualificación.
La alta dirección tiene que garantizar que todos los empleados relevantes se involucren y se conciencien de la importancia de las actividades relacionadas con la seguridad de la información y el grado de contribución a la consecución de los objetivos del Sistema de Gestión de Seguridad de la Información.
Los directivos deben garantizar que los empleados se involucren en el Sistema de Gestión de Seguridad de la Información -SGSI 
Revisión de Sistema de Gestión de Seguridad de la Información

La tarea que se le debe a signar a la alta dirección de la organización es que, al menos una vez al año, revise el Sistema de Gestión de Seguridad de la Información, para poder garantizar que continúa siendo eficaz, eficiente y adecuado. Para ello, la gerencia debe recibir una serie de información para ayudarle en esa toma de decisiones y entre ellas destacamos las siguientes:
  • Amenazas o vulnerabilidades que no sean trasladadas adecuadamente en evaluaciones de riesgos anteriores.
  • Los resultados de las mediciones de eficacia.
  • Resultados de las auditorías y revisiones del SGSI.
  • Controlar todas las partes interesadas.
  • Productos, técnicas o procedimientos que puedan ser útiles para mejorar el rendimiento y eficiencia del SGSI.
  • Comunicar el estado de las distintas acciones preventivas y correctivas.
  • El estado de las acciones iniciadas a raíz de las diversas revisiones anteriores de la dirección de la organización.
  • Cualquier cambio que puede afectar al Sistema de Gestión de Seguridad de la Información.
  • Obtener recomendaciones de mejora.
Por otra parte, si nos centramos en todas las informaciones, la gerencia tiene que revisar el Sistema de Gestión de Seguridad de la Información y tomar las decisiones relativas y oportunas a:
  • Enriquecer y desarrollar la eficiencia del Sistema de Gestión de Seguridad de la Información.
  • Actualización del plan de tratamiento de riesgos y de la evaluación de riesgos.
  • Cambiar los controles y procedimientos que afecten a la seguridad de la información. De esta forma, obtendremos como respuesta cambios internos o externos en los requisitos de los negocios.
  • Necesidad de recursos.
  • Mejorar la forma de medir la eficacia de los controles.
Sistema de Gestión de Seguridad de la Información

Los Sistemas de Gestión de Seguridad de la Información pueden gestionarse a través de herramientas tecnológicas con una serie de aplicaciones específicas para esta temática tales como evaluación de riesgos de seguridad de la información o aplicaciones de autodiagnóstico que dan la posibilidad de automatizar la implantación y mantenimiento de la norma ISO-27001.

Tomado de: https://www.isotools.org/