martes, 8 de marzo de 2022

lunes, 7 de marzo de 2022

NOVEDADES DE LA ISO 27002 DE MEJORES PRÁCTICAS EN LA GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN

La gestión de la seguridad de la información, tanto la norma ISO 27001 como la 27002 tienen un objetivo común: proporcionar un marco de referencia para la definición e implantación de un Sistema de Gestión de la Seguridad de la Información (SGSI).

Sin embargo, existe una diferencia importante: la ISO 27001 es una norma certificable, mientras que la ISO 27002 es un compendio de recomendaciones y buenas prácticas.

A través de un SGSI óptimamente diseñado e implantado es posible identificar, eliminar o minimizar las amenazas y peligros, haciéndolos conocidos, asumidos, gestionados y minimizados por la organización de una forma documentada, sistemática y estructurada.

Las amenazas se pueden definir como eventos que puede afectar los activos de información y están relacionadas principalmente con: recursos humanos, eventos naturales o fallas técnicas como ataques informáticos externos, infecciones con malware, una inundación, un incendio o cortes de fluido eléctrico.

No obstante, es frecuente que el peligro se origine en simples despistes o falta de concienciación por parte de algún trabajador de la empresa: uso de una pulsera imantada, utilizar contraseñas inseguras o facilitarlas a personas no autorizadas, etc.

Aspectos claves y novedosos de la ISO 27002

Con un enfoque en el análisis de procesos, los 114 controles de la norma ISO 27002:2013 la convierten en un estándar actualizado a los nuevas necesidades de las empresas, teniendo en cuenta aspectos novedosos como la continuidad del negocio.
La norma ISO 27002 es un código de buenas prácticas para gestionar la seguridad de la información 
Es un estándar especialmente útil para los responsables de diseñar, implantar o mantener el SGSI de cualquier organización, independientemente de su sector y tamaño.

Los puntos principales de esta norma son:
  • Proporciona una base común para desarrollar las normas de seguridad dentro de las organizaciones.
  • Provee de prácticas eficaces para la implantación del SGSI adaptadas al contexto actual: protagonismo de las nuevas tecnologías, ataques informáticos cada vez más sofisticados o imperiosa necesidad de restablecer rápidamente el funcionamiento de una empresa cuando ya se ha producido un incidente.
  • Proteger adecuadamente a las empresas.
  • Maximizar el retorno de las inversiones y oportunidades de negocio.
  • Es un estándar flexible y autónomo, lo que garantiza su adaptación a cualquier tecnología o sistema que ya esté siendo utilizado por la empresa.
Los tres requisitos básicos

La ISO 27001 entiende que el SGSI de la empresa debe no sólo garantizar, sino también fundamentarse, en tres requisitos básicos:
  • Confidencialidad. Que la información sea únicamente accesible por las personas que estén autorizadas para ello.
  • Disponibilidad. El acceso a la información debe estar siempre accesible en el momento que se necesite.
  • Integridad. La información debe mantenerse completa e inalterada y en ningún caso puede ser manipulada sin autorización.
Estructura de la norma

La norma ISO 27002 se compone de 12 secciones que, en conjunto, cubren totalmente la gestión de la seguridad de la información:
  1. Evaluación y tratamiento de riesgos y amenazas
  2. Política de seguridad
  3. Aspectos organizativos para la seguridad
  4. Clasificación y control de activos
  5. Seguridad ligada al personal
  6. Seguridad física y del entorno
  7. Gestión de comunicaciones y operaciones
  8. Control de accesos
  9. Desarrollo y mantenimiento de sistemas
  10. Gestión de continuidad de negocio
  11. Conformidad con la legislación
  12. Gestión de los incidentes de seguridad de la información
Dentro de cada sección, se especifican los objetivos de los distintos controles para la seguridad de la información y para cada uno de los controles (un total de 114) se suministra una guía para su implantación.

Tomado de: https://www.isotools.org/

jueves, 3 de marzo de 2022

ALINEACIÓN DE LOS PROCESOS CON LA ESTRATEGIA CORPORATIVA

Independientemente del grado de avance de la iniciativa BPM que una organización pueda tener o su correspondiente nivel de madurez, es de crítica importancia poder garantizar que tanto la iniciativa de gestión por procesos como los procesos mismos estén alineados con los objetivos de la organización, de lo contrario existe un riesgo de que las actividades asociadas a BPM así como su gobierno no estén correctamente orientados, es decir, que la gestión por procesos pueda tener una dirección diferente y no ser coherente con la estrategia de la organización. 

Las consecuencias de omitir un ejercicio de alineación en este sentido se pueden manifestar desde casos como la generación de ineficiencias económicas y costos innecesarios, hasta generar un impacto negativo en los resultados estratégicos más importantes para la organización.

Es importante poder establecer con claridad relaciones de causalidad entre los resultados de las actividades y operación de la organización, que se expresan a través de los procesos de negocio, y el logro de los objetivos estratégicos.

Teniendo en cuenta lo anterior se pueden realizar ejercicios de alineación con la estrategia a través de diferentes contextos metodológicos, uno de estos contextos es ‘Enterprise Process Management’ (EPM), y su aplicación interviene en los primeros pasos del ciclo de vida de BPM. EPM es un enfoque que asegura la alineación de los procesos de negocio de extremo a extremo y la arquitectura de procesos, con la estrategia de la organización y la asignación de recursos, provee un modelo de gobierno para la gerencia y evaluación de iniciativas, y es dirigido por la necesidad de maximizar los resultados de los procesos en forma consistente con las estrategias de negocio. 

Por medio de este contexto también se pueden identificar herramientas y métodos para evaluar el nivel de madurez BPM de la organización. Dentro de los beneficios de la aplicación de EPM se encuentran: un enfoque en el cliente, claridad en la responsabilidad por el desempeño de los procesos críticos de la organización, es una herramienta para administrar la cadena de valor de la organización, promueve el compromiso y liderazgo de los participantes, y especialmente promueve el contexto necesario para engranar a la organización en la ejecución de su estrategia.

Uno de los conceptos fundamentales que se manejan en EPM es el concepto de portafolio de procesos, entendido como el conjunto de procesos de la organización, y estructurado para poder trabajar los procesos como elementos sobre los cuales se pueden realizar ejercicios de priorización, planeación, asignación de recursos y definición de parámetros específicos en términos de su contribución a los objetivos de la organización. 

Para efectos de priorizar los procesos en relación a su coherencia con la estrategia pueden formularse dos preguntas fundamentales: ¿Cuáles de mis procesos de negocio apalancan o tienen el mayor potencial de apalancar el logro de los objetivos estratégicos de mi organización?, ¿Cuáles de mis procesos de negocio satisfacen o deben satisfacer mis principales necesidades de negocio?; como se observa en el sentido de estas preguntas, lo que se busca esencialmente es identificar

dentro de la arquitectura de procesos, aquellos que generan un mayor impacto en mi negocio y sus objetivos, lo anterior para efectos de poder trabajar prioritariamente sobre estos en proyectos específicos dependiendo de sus requerimientos particulares. 

Este análisis invita a la revisión de los procesos menos críticos identificados en el proceso de priorización mencionado, en cuanto que se debe validar su presencia en caso de que no presenten un grado relevante de alineación estratégica o agregación de valor.

Se pueden aplicar igualmente criterios como lo es el caso de la revisión de los objetivos de los procesos, como base para identificar su estado de alineación con la estrategia, así como la revisión de sus indicadores y los valores que estos presentan, idealmente en perspectiva de reglas de negocio y acuerdos de nivel de servicio (ANSs) establecidos los cuales deben ser coherentes con los objetivos de la organización.

Una vez identificados los procesos más críticos que pueden impactar la estrategia de la organización en términos de los clientes y el negocio, se puede proceder a planear iniciativas y proyectos que redunden en el mejoramiento u optimización de aquellos aspectos en estos que presenten mayor oportunidad. 

Para estos efectos se puede proceder con actividades como: la revisión de métricas de desempeño desde la perspectiva del cliente, validación de los parámetros principales de estos procesos tales como sus actividades e indicadores claves (KPIs), evaluación del desempeño actual y la correspondiente brecha con el desempeño deseado, generar planes de mejoramiento para cubrir las brechas identificadas con sus respectivos responsables, e implementar y controlar las mejoras respectivas.

Con los elementos mencionados previamente, se puede establecer una base para definir actividades e iniciativas con el objeto entender el vínculo y la conexión directa entre la arquitectura de procesos y la estrategia, y de esta forma poder enfocar esfuerzos especialmente en los procesos de mayor impacto sobre los objetivos de la organización de una forma consciente, deliberada y proactiva.

Autor. Enrique Saravia enriquesr@gmail.com Diciembre 2018.

Tomado de: https://www.its-solutions.net/

PASOS PARA CONSEGUIR UNA PLANIFICACIÓN ESTRATÉGICA EXITOSA

La planeación estratégica es una de esas actividades que no se puede tomar a la ligera ya que se trata de un proceso de construcción y como tal, debe tener unos cimientos sólidos para que todo lo que se ejecute sobre ellos tenga posibilidades de llegar todo lo alto que sea posible.

Una gran parte de las organizaciones que fracasan en el proceso de planificación estratégica a largo plazo lo hacen a causa de esto precisamente, de no contar con una base sólida sobre la que armar el plan de acción. No dar los pasos adecuados y tratar de apresurarse puede desembocar en los siguientes problemas:
  • Al tratar de construir sobre el y detectar las primeras incoherencias, los responsables se frustrarán y dejarán el documento en una estantería, posiblemente durante años.
  • Se abordan las últimas fases, más orientadas a la acción, sin haber pensado previamente en la dirección de esas acciones, con lo que las acciones tienden a abandonarse en el momento en que se detecta que no aportan lo suficiente o que van en la línea equivocada.
  • Se invierten recursos extra en estrategias que no llevan a ningún lugar o que, con suerte, no dan el rendimiento esperado.
Toda esta frustración surge a causa de no plantear suficientemente bien el plan estratégico y no seguir las etapas de la planificación en el orden correcto sin saltar ninguna.

Hoy veremos estas etapas de la planificación de forma que cualquier organización pueda conseguir unos resultados acordes con lo esperado.

Definición de la Visión organizacional

Puede parecer un paso sin frutos, pero tener claro el objetivo final de la organización y que este llegue a permear por todo el organigrama hará que las personas se enfoquen en el y tengan claro hacia donde se dirige la organización.

La visión es una declaración de donde pretende estar la organización a largo plazo, el sueño de la misma y debería se ilusionante, motivadora y soñadora.

Las grandes organizaciones han comenzado con una visión sumamente inspiradora. Google por ejemplo definía en sur orígenes la visión de “Organizar la información del mundo para que todos puedan acceder a ella y usarla”

Establecer los Valores y la cultura organizativa

Sabemos a donde queremos llegar y debemos establecer que tipo de organización queremos ser, cuales serán los principios que moverán a la organización.

Una cultura organizacional bien definida y compartida conseguirá que todos compartan valores como la orientación a resultados, el compañerismo, la solidaridad o la iniciativa.

Ser conscientes de donde estamos

Ya sabemos hacia donde queremos ir, tenemos claro nuestro objetivo final y ahora toca conocer en detalle en qué punto estamos para poder establecer el punto de partida.

Es fundamental realizar un análisis en profundidad de la organización para establecer este punto de inicio y comenzar con la previsión de cuales pueden ser las líneas estratégicas que nos impulsen a llegar a ese destino que fijamos.

En este punto es recomendable realizar un análisis DAFO, CAME, PESTEL, una Matriz de Ansoff e incluso el Diamante de Porter.

En esta fase es fundamental no escatimar recursos. Cuanto más dediquemos en esta fase menor resistencia encontraremos a la hora de ejecutar el plan de acción que resulte de la planificación estratégica.

Es fundamental analizar tanto el interior de la organización como el exterior para detectar cuales pueden ser las posibles amenazas y oportunidades de modo que podamos anticiparnos y reducir el riesgo o aprovechar al máximo la oportunidad que se presente.

Establecimiento de objetivos

Ahora que sabemos donde queremos llegar, que nos va a guiar hasta allí y el punto de partida que tenemos, toca materializarlo en cifras medibles. El acercamiento de la visión a largo plazo (5-6 años) a unos objetivos anuales la hará más real y conseguirá que el viaje no se haga tan largo y nos mantenga motivados.

Como todos los objetivos debería ser SMART y permitirnos alcanzar nuestra misión, aprovechar las oportunidades que se pudieran presentar, potenciar las fortalezas internas, salvar las amenazas y mejorar en las debilidades detectadas.

Para su establecimiento deberemos contar también con los recursos disponibles o que podemos llegar a tener.

Definición de líneas estratégicas

Las opciones para el cumplimiento de los objetivos pueden ser muchas, tantas que sería inviable ponerlas todas en marcha. Por ello en este paso es recomendable generar un listado de las posibles líneas estratégicas que nos llevarían a la consecución de los objetivos y, de entre ellas y previa evaluación a conciencia, extraer aquellas que mejores resultados puedan ofrecer y más eficientes puedan resultar.

Tan importante es escoger aquellas que más eficiente pudieran ser como medir nuestras fuerzas, siendo plenamente conscientes del momento en el que nos encontramos y siendo realistas con la capacidad de la que se dispondrá a medio plazo, de forma que las líneas estratégicas seleccionadas se puedan poner en marcha en su totalidad.

Deberían suponer un reto, pero deben ser realistas.

Diseño del Plan Estratégico

Cuando todo está clarificado solo queda alinearlo, establecer responsables, asignar recursos, definir indicadores, sistemas de medición y puntos de control. Para ello son muchas las metodologías disponibles.

No existe una mejor que otra, simplemente deberemos escoger la que más se adapte a la situación actual de la organización y adaptarla, si es necesario a las necesidades que se tengan.

 Tomado de: https://www.isotools.org/

7 FACTORES CLAVES DE ÉXITO DE LA PLANEACIÓN ESTRATÉGICA EN LOS SISTEMAS DE GESTIÓN

La planeación estratégica es un proceso que tiende a ser intrincado y complejo, no existe una receta infalible para alcanzar el éxito; no obstante, la naturaleza del proceso de planeación en sí, puede percibirse como una guía para direccionar el futuro de la organización y un marco para responder preguntas y resolver problemas actuales.
En la actualidad las organizaciones especifican mediante un plan, los objetivos y acciones a seguir, para encaminar su gestión en vista de superar las incertidumbres del ambiente organizacional, las fluctuaciones de los factores externos e internos hacen de esta labor un proceso más dinámico y colaborativo.

¿Qué es la planeación estratégica?

Fred David (2003, pág. 5) especifica la dirección estratégica también conocida como planeación estratégica diciendo: “es el arte y la ciencia de formular, implantar y evaluar las decisiones a través de las funciones que permitan a una organizacion lograr sus objetivos”.

Como lo sugiere esta definición, la planeación estratégica se enfoca en integrar la administración, el marketing, las finanzas y la contabilidad, la producción y las operaciones, la investigación y el desarrollo, y los sistemas de información, y cada uno de los procesos del sistema de gestión para lograr el éxito de una organización.

En relación a esto Peter Drucker sabiamente expreso lo siguiente: «La planificación a largo plazo no se ocupa de las decisiones futuras sino del futuro con las decisiones actuales«, de modo que el propósito de la planeación estratégica es crear y aprovechar oportunidades nuevas y diferentes para el futuro; en contraste, la planeación a largo plazo busca optimizar las tendencias de hoy para el mañana.

Términos claves de la planeación estratégica
  • Visión: Aspiración de aquello que una organización (3.2.1) querría llegar a ser, tal como lo expresa la alta dirección (3.1.1) [FUENTE: ISO 9000:2015, 3.5.10]
  • Misión: Propósito de la existencia de la organización (3.2.1), tal como lo expresa la Comprensión de la organización y de su contexto alta dirección (3.1.1) [FUENTE: ISO 9000:2015, 3.5.11]
  • Objetivos: Resultado a lograr. Un objetivo puede ser estratégico, táctico u operativo. [FUENTE: ISO 9000:2015, 3.7.1]
  • Estrategia: Plan para lograr un objetivo (3.7.1) a largo plazo o global [FUENTE: ISO 9000:2015, 3.5.12]
  • Oportunidades y amenazas externas: Las oportunidades y amenazas son factores del contexto que están fuera del control de la organización. Son las tendencias y acontecimientos económicos, sociales, culturales, demográficos, ambientales, políticos, legales, gubernamentales, tecnológicos y competitivos que podrían beneficiar o perjudicar de modo significativo a una organización en el futuro
  • Fortalezas y debilidades internas: Las oportunidades y amenazas son las actividades que una organización puede controlar y cuyo desempeño es muy bueno o muy malo.
La planeación estratégica puede percibirse como una guía para direccionar el futuro de la organización y un marco para resolver problemas actuales.
Factores claves de la planeación estratégica aplicada a los Sistemas de Gestión

  1. Comprensión de la organización y de su contexto: ¿Cuáles son las cuestiones internas y externas de mi entorno actual? ¿Cómo me impactan? La planeación estratégica no debe ser en un mecanismo burocrático que se perpetúe a sí mismo, por el contrario, debe ser un proceso de aprendizaje e introspectivo que involucre a gerentes y colaboradores de la organización con los problemas estratégicos clave y las alternativas factibles para resolverlos.
  2. Partes interesadas pertinentes: ¿Quiénes son los grupos o actores de interés? ¿Cómo estas pueden impactar mi capacidad de lograr los resultados deseados? Para lograr una planeación estratégica efectiva es necesario tener visión global y sistémica en la que los actores (sociedad, clientes, proveedores, entre otros) pueden desempeñar un papel crítico en el logro de los resultados deseados.
  3. Liderazgo y compromiso: ¿Quiénes deben definir la estrategia? ¿Quiénes deben participar en la implementación de estrategia? La planeación estratégica es un proceso que no debe delegarse a un “planeador”, el liderazgo del proceso debe ser colaborativo entre todos los gerentes o afines, quienes serán los responsables de promover el compromiso con el sistema a todos los niveles, donde cada colaborador debe reconocer fácilmente como aporta al logro de los objetivos organizacionales, mediante la ejecución de sus funciones.
  4. Riesgos y Oportunidades: ¿Cuáles son los riesgos y oportunidades que son necesarios abordar? Al planificar los objetivos y al establecer las estrategias a implementar, además de conocer el contexto e identificar las partes interesadas pertinentes, es necesario definir los riegos y oportunidades a abordar para aumentar los efectos deseados y minimizar o eliminar los efectos no deseados.
  5. Integración de estrategia y cultura: ¿Está alineada la Cultura organizacional con la estrategia? La cultura organizacional se define como “un patrón de comportamiento desarrollado por una organización conforme ha ido aprendiendo a manejar sus problemas de adaptación externa e integración interna, y que ha funcionado lo suficientemente bien como para considerarse válido y transmitirse a los nuevos miembros como la manera correcta de percibir, pensar y sentir”, en efecto cuando la cultura de una organización se opone a las nuevas estrategias, el resultado será la confusión y la desorientación; y los cambios estratégicos pueden ser ineficaces, mientras, si las estrategias permiten aprovechar las fortalezas culturales, como una fuerte ética del trabajo, entonces la gerencia podrá efectuar cambios frecuentes con facilidad y rapidez.
  6. Alinear estructura y estrategia: ¿El plan estratégico está alineado con la planificación operativa? Kaplan y Norton en su libro Alineación, sugieren como primera medida, definir una estrategia para crear las sinergias del negocio y la forma en que necesitan trabajar unidas todas las partes de la organización para generar una propuesta de valor distintiva para los clientes, luego tienen que comunicar las estrategias a toda la organización para que cada unidad de negocio, departamento e individuo entienda la misión, visión, los objetivos y la estrategia y logre contribuir con ella.
  7. Canal de comunicación asertivo: El sistema de comunicación de una organización determina si las estrategias podrán implementarse con éxito. Una buena comunicación bidireccional es esencial si se quiere conseguir el apoyo de los diferentes departamentos para los objetivos. El proceso de administración estratégica se facilita mucho cuando se alienta a los colaboradores a expresar sus preocupaciones, revelar sus problemas, y dar recomendaciones y sugerencias. Una de las principales razones para instituir la administración estratégica es conformar y apoyar redes de comunicación eficaces en toda la organización. No comunicar seriamente el plan a los colaboradores y dejar que continúen trabajando sin saber nada, tiende a tergiversar o dar interpretaciones erróneas de los objetivos.
Identificar y controlar estos factores contribuye de manera transversal en las etapas de planeación estratégica, sin embargo, es la madurez de la organización, la que marcara la diferencia en los resultados del direccionamiento estratégico, es imposible que una organización en su primer intento logre todos los resultados deseados.

Etapas de la planeación estratégica

Análisis situacional (del contexto y las partes interesadas)
El primer paso es realizar un análisis del contexto y las partes interesadas pertinentes. Necesitas conocer tu situación actual con relación al mercado, la competencia, los riegos, las oportunidades y el funcionamiento interno. Esto también implica identificar las oportunidades y amenazas externas de la organización y determinar las fortalezas y debilidades internas. Se recomienda usar una combinación de técnicas de identificación de factores tanto internos como externos, como la matriz de perfil competitivo, matriz EFI, matriz EFE, matriz DOFA o SWOT, y luego aplicar alguna técnica de priorización y focalización de las variables de interés como el Análisis estructural.

Formulación de Estrategias (Definir objetivos y acciones concretas)
Hablamos de las tácticas que componen al plan estratégico general para lograr su ejecución. Esto implica seleccionar líderes, asignar tareas, establecer recursos disponibles, definir plazos, orientar la gestión y comunicar debidamente las situaciones o dificultades a enfrentar durante esta etapa.

La formulación de estrategias implica desarrollar una visión y misión, establecer objetivos a largo plazo, generar estrategias alternativas y elegir las estrategias particulares que se han de seguir. Entre los temas implicados en la formulación de estrategias están: decidir en qué nuevos negocios incursionar, qué negocios abandonar, cómo asignar los recursos, expandir operaciones o diversificarse, ingresar a mercados internacionales, fusionarse o formar una sociedad, y cómo evitar una adquisición hostil.

Implementación de estrategias
La implementación de la estrategia requiere que la organización establezca objetivos anuales, cree estrategias (desagregación de objetivos a largo, mediano y corto plazo), motive a los empleados y asigne recursos para que las estrategias formuladas puedan ejecutarse. La implementación de la estrategia suele conocerse como la “etapa de acción”.

Implementar una estrategia significa movilizar tanto a empleados como a la alta gerencia para poner en práctica las estrategias formuladas. Considerada a menudo como la etapa más difícil de la administración estratégica, la implementación requiere de disciplina, compromiso y sacrificio. Una implementación exitosa depende de la habilidad de la alta gerencia para motivar a los colaboradores, lo cual es más un arte que una ciencia.

En esta fase son comunes las inconsistencias entre lo planificado y el resultado real, cada área y/o departamento debe decidir las respuestas a preguntas como “¿Qué debemos hacer para implementar la parte que nos toca en la estrategia organizacional?” y “¿Cómo podemos hacerlo de la mejor forma?” El reto de la implementación es estimular a los gerentes y empleados de toda la organización para que trabajen con orgullo y entusiasmo en pos del logro de los objetivos establecidos.

Evaluación de estrategias
La alta gerencia requiere saber si ciertas estrategias no están funcionando bien; la evaluación de la estrategia es el medio principal para obtener esta información. La medición se hace mediante cuadros de mandos integrales y el cumplimiento de los objetivos y se analizan las causas de los incumplimientos, en efecto todas las estrategias están sujetas a modificaciones futuras. Esta evaluación de estrategias consta de tres actividades fundamentales:
  1. Revisar los factores externos e internos en función de los cuales se formulan las estrategias actuales.
  2. Medir el desempeño.
  3. Aplicar acciones correctivas. La evaluación de estrategias es necesaria porque el éxito de hoy, no garantiza el éxito de mañana. El éxito siempre genera problemas nuevos y diferentes; y solo las organizaciones capaces de anticipar los cambios y adaptarse a los mismos perduran en el tiempo.
Monitoreo y ajustes
La planificación estratégica debe regirse por un seguimiento y medición continuo. Esta actividad de monitoreo sirve para corregir las desviaciones, entender los objetivos inconclusos, verificar la capacidad real de cada proceso y de la organización y así lograr los resultados planificados. Son una fuente de información sobre el cumplimiento de los costos.

Hasta el plan estratégico con la técnica más perfecta servirá de poco si no se implementa. El cambio se produce a través de la implementación y la evaluación, no a través del plan. Se logra más con un plan técnicamente imperfecto bien implementado, que con un plan perfecto que nunca se pone en práctica.

Herramientas de la planificación estratégica
  • Análisis competitivo: modelo de las cinco fuerzas de Porter
  • Análisis industrial: la matriz de evaluación de factores externos (EFE)
  • Matriz de perfil competitivo (MPC)
  • Matriz de evaluación de factores internos (EFI)
  • Análisis estructural / Planificación prospectiva
  • Matriz FODA / DAFO o SWOT
  • Cuadro de mando integral / Balanced Scorecard
Tomado de: https://www.isotools.org/

lunes, 28 de febrero de 2022

POR QUÉ LOS GERENTES DE CALIDAD SON LOS LÍDERES QUE NECESITA EL SECTOR MANUFACTURERO

Las organizaciones del sector manufacturero, cada día más competitivo, se enfrentan a una interesante disyuntiva: reducir costes, aumentando la calidad. 

El reto lo asumen los gerentes de calidad que, así, se convierten en los líderes que el sector requiere ante tan complejas circunstancias.

Es necesario entonces desarrollar una estrategia proactiva que permita a la industria satisfacer las necesidades de los clientes, consumiendo menos recursos financieros. Los gerentes de calidad se encuentran en la posición ideal para liderar estos procesos con éxito. ¿Cómo pueden hacerlo?

Cómo los gerentes de calidad pueden liderar las estrategias que necesita el sector manufacturero

El sector manufacturero es una industria que trabaja bajo la competitividad del mercado. Se trata, por tanto, del momento histórico para los gerentes de calidad:

El enfoque constante en la calidad

Los gerentes de calidad se centran en esto mismo, en la calidad. Lo que significa que la satisfacción de las necesidades de los clientes y de sus expectativas siempre están presentes en sus objetivos y en las decisiones que toman.

Y uno de esos objetivos es verificar que todos los clientes obtengan productos que superan sus expectativas de calidad. Esto asegura que las organizaciones cuenten con un alto número de clientes recurrentes, fidelizados, que dan tranquilidad a los estados financieros.

Así se contradice el mito de que el área de calidad es un obstáculo a superar en el camino de la organización. Deja de verse como un ámbito en el que los inspectores buscan problemas donde no los hay o magnifican pequeños fallos para convertirlos en dramáticos incidentes.

La verdad es que los gerentes de calidad creen en su organización y piensan que puede alcanzar la excelencia. Por eso están alerta con el fin de abordar de manera inmediata las no conformidades o los hallazgos que comprometan la calidad del producto, antes de que los detecte un inspector al final del proceso de producción; o lo que es peor, antes que los descubra el cliente con el producto en sus manos.
El liderazgo de los Gerentes Calidad impulsa la estrategia de negocios y el éxito de las organizaciones. Cómo lo hacen?
No conformidades como elemento de inteligencia empresarial

Los líderes de calidad tienen un conocimiento y una comprensión integral de la estrategia de negocios de la organización. Conocen los pequeños detalles, los procesos internos, lo que los clientes desean obtener y lo que esperan de los productos en un futuro cercano.

Por ello pueden identificar los puntos en donde las cosas pueden salir mal y adelantarse a los acontecimientos implementando acciones preventivas. Marcan, de este modo, una tendencia constante de mejora de la calidad, evitando así los costes que estos problemas podrían suponer.

El enfoque en la acción preventiva permite a los gerentes de calidad identificar las áreas que requieren atención inmediata, eliminando costes de retrabajo, inspecciones adicionales o devoluciones.

Estas son las decisiones basadas en un sistema eficiente que todas las organizaciones tratan de obtener y que convierte el área de calidad en un socio estratégico en inteligencia de negocios.

Fuerza estabilizadora

En muchas organizaciones cada ubicación e, incluso cada área o departamento, opera bajo sus propias reglas. No es común el intercambio de ideas para implementar mejores prácticas comerciales o de calidad.

El área de calidad, liderada por su gerente, unifica los criterios y los objetivos en un Sistema de Gestión que debe ser adoptado por todas las ubicaciones y todas las áreas de la organización. Se convierte en una fuerza estabilizadora que promueve la calidad y la excelencia en todos y cada uno de los procesos y procedimientos en la organización, aunque no tengan relación directa con la producción.

Cuando se construye la reputación de calidad y confiabilidad, el impacto de no cumplir con las expectativas de los clientes, puede ser devastador. Es por ello que los gerentes de calidad son los líderes que requiere el sector manufacturero.

Entonces, la conclusión es clara. Necesitamos los mejores líderes en el área de calidad. La manera de obtenerlos es a través de la formación.

Tomado de: https://www.escuelaeuropeaexcelencia.com/

jueves, 24 de febrero de 2022

LA TRILOGÍA DE LA CALIDAD DE JURAN

Juran junto a Deming fue partícipe de las enseñanzas de la mejora de la calidad en la industria japonesa de los años 50 del pasado siglo. Su publicación Quality Control Handbook (publicado en 1951) se trata de uno de los manuales de calidad más completos que existen.

Juran definía la calidad como la adecuación al uso, la cual se logra:

1.      Consiguiendo la adecuación del diseño del producto (calidad de diseño)

2.    Contrastando el grado de conformidad del producto con el diseño previo (calidad de fabricación o de conformidad).

Una de sus principales aportaciones es la llamada trilogía de la calidad que expone claramente la relación existente entre la planificación de la ejecución o realización de un producto o servicio, su control y la mejora progresiva de su calidad*.

*Nota. El enfoque de Juran determinaba que la calidad “no surge de un modo accidental” sino que debe ser programada o planificada.

La llamada trilogía de la calidad consta de:

- La planificación de la calidad. Se basa en la determinación de las necesidades de nuestros clientes (actuales y potenciales) y considerando que dichas necesidades evolucionan con el tiempo (lo cual añade algo de complicación al tema).  Dentro de esta fase “el salto” de Juran fue el de comenzar por la identificación de clientes (¿visión o enfoque comercial?) tanto externos como internos; es decir consideraba como cliente al personal de la empresa que se ve afectado por la línea de trabajo del artículo o servicio. Todos los requisitos recogidos de los “clientes” deben ser transferidos al diseño y proceso de trabajo de la entidad.

- El control de la calidad. Considerado como una sistemática de aporte de valor a la empresa al entenderse como retroalimentación en el cual son partícipes todos los trabajadores (actores) de la entidad (la llamada “autosupervisión”) de modo que se pueda comparar lo planificado inicialmente con lo realmente obtenido pudiéndose actuar sobre errores o desviaciones detectadas (determina por tanto la formación del personal como fundamental en su sistemática).

- La mejora de la calidad. La información recogida y tratada de la fase de control corresponde con las ideas posteriores para la adopción de modificaciones con objeto de ir elevando el nivel de calidad de los procesos.

Con objeto de resolver posibles problemas con el objetivo de la mejora progresiva de la calidad Juran propuso la siguiente secuencia:

1.      Probar la necesidad de mejora.

2.      Señalar los trabajos de mejora.

3.      Estructurar los equipos para cada trabajo.

4.      Diagnóstico de las causas de la desviación.

5.      Ofrecer una solución y comprobar su efectividad.

6.      Gestionar la resistencia al cambio por parte del personal.

7.      Determinar controles para fijar y mantener las mejoras conseguidas.

De un modo similar a Deming, Juran consideraba la calidad de arriba-debajo de modo que debe ser la Dirección la que lidere la calidad y gestione el cambio.

Otro de los aportes “revolucionarios” de Juran fue el de aplicar el diagrama de Pareto para la mejora de la calidad diferenciando los pocos problemas vitales de los muchos problemas triviales (proporción 20-80**). Así llegó a definir dos tipos de “anomalías”:

- Los problemas esporádicos. Fallos muy importantes que precisan de solución rápida.

- Los problemas crónicos. Errores repetitivos que se suceden en el tiempo y donde el correcto análisis con el fin de entrar en el proceso de mejora continua desempeña un papel relevante para su resolución mediante su análisis y adopción de medidas.

**Nota. La relación 80/20 se ha demostrado en diferentes campos siendo aplicada a la calidad  que el 80 % de las desviaciones de una entidad son debidos a un 20 % de las posibles causas.

La filosofía de Juran parte de dos conceptos diferentes pero con una relación intrínseca: la calidad orientada a los ingresos teniendo en cuenta las características del producto o servicios que conlleva la aprobación del cliente (este aporte relaciona que una mejor calidad conlleva un mayor coste). Por otro lado la calidad considerando los costes por lo que la disminución o ausencia de fallos (nos acercamos a Crosby y a Feigenbaum) conlleva a que una “mejor calidad” cuesta menos (ver los 10 Principios Fundamentales de la Calidad Total).

Por otro lado Juran consideraba la existencia de un mayor “número” de factores que intervienen en la calidad de un producto o servicio más allá de las pruebas que se efectúen en busca de fallos haciendo partícipe el factor humano en el proceso y la relevancia del mismo (ver también artículo de El método 5s y la calidad).

“Lo que quiero hacer no tiene fin debido a que estoy en la frontera sin fin de una rama del conocimiento; puedo ir tan lejos como los años me lo permitan.”

Joseph Juran. Consultor de gestión. Considerado experto en calidad y su gestión.

Autor: José Daniel Blanco Alonso

 Tomado de: https://dbcalidad.blogspot.com/

lunes, 21 de febrero de 2022

FACTORES CLAVE DE ÉXITO EN LA PLANEACIÓN ESTRATÉGICA DE LA ORGANIZACIÓN

La planeación estratégica de la organización es fundamental para éxito de cualquier compañía. Solo aquellas que tienen un objetivo claro y conciso, un plan de acción alineado perfectamente a su consecución y gestionan los recursos de forma eficiente para llegar la meta, conseguirán un crecimiento acorde con lo esperado y resultados realmente satisfactorios.

Esta es una forma muy resumida de decir que la planeación estratégica no es solo contar con planes de acción aislados o incluso anuales, ni el resultado de emplear alguna metodología durante los primeros meses del año. La Planeación Estratégica (con mayúsculas) va mucho más allá y requiere de la participación de toda la organización, desde el primero al último.

Si nos fijamos en uno de los modelos más clásicos, el Balanced Scorecard, encontraremos una perspectiva financiera, de clientes, de procesos, de aprendizaje y algo más abajo unos valores y elementos de la cultura organizacional que deberían guiar toda esta pirámide hasta la consecución de los resultados fijados como objetivo en la perspectiva financiera.

Para ello en primer lugar se definen objetivos financieros, por qué vías los vamos a conseguir, qué necesitamos hacer para conseguirlos y los recursos que son necesarios para poner todo esto en marcha.

Hasta aquí hemos visto llegar a muchas organizaciones, sin embargo, a la hora de comenzar a trabajar para alcanzar las metas, comienzan a producirse brechas, incumplimientos de objetivos y plazos, frustraciones y otras consecuencias más desagradables incluso. 

En muchos de los casos por no haber tenido en cuenta los factores críticos de cualquier sistema de Gestión estratégica (llámese BSC, Hoshin Kanri o cualquier otra metodología empleada).

Factores Clave del Éxito para la Planeación estratégica:

Implicación de todos los líderes de la organización.

Por mucho que se planifique, por muchos recursos (de tiempo y económicos) empleados en el plan estratégico, por muy concienzudo que sea el proceso de análisis y planificación, la implicación total y absoluta de los líderes de la organización será la piedra angular que la guiará al éxito o al fracaso.

Los líderes de la organización son los que deberán mantener a todas las personas alienadas en la consecución de objetivos, hacer que las cosas pasen y pasen tal como se ha definido en la planeación estratégica de la organización. Obviamente, si estas personas con responsabilidad, no comparten la visión, los objetivos y el camino que toma la organización, llegar a buen puerto será imposible.

La alineación debe ser de todos ya que, a fin de cuentas, una cadena es tan frágil como el más débil de sus eslabones.

Claridad, de pensamiento y comunicación.

Acabamos de hablar sobre los líderes, y estos deben comunicar de forma clara, eficaz e inequívoca la estrategia a todo el equipo, y deben hacerlo de forma que no solo se entienda, debe llegar a compartiese y conseguir que cada persona la identifique como propia.

Para ello será fundamental que cada persona, cada integrante de un equipo, sea cual sea su participación en la cadena de valor, entienda cual es su contribución al resultado final y con ello se pueda conseguir que el resultado final sea mayor que la suma de cada una de sus partes. Todo suma y todo es importante, desde el primer contacto del cliente con la marca.

Para conseguirlo suele ser muy útil el empleo de metodologías como el Service Blueprint, de la que hablaremos en próximos artículos. Gracias a esta podemos llegar a definir de forma clara como afecta cada proceso que se desarrolla en la organización a la experiencia final del cliente.

Cultura organizacional y valores.

La cultura y los valores son los que guían las acciones y comportamientos de los integrantes de una organización y el hecho de que estos sean compartidos, interiorizados y su empleo premiado, tiene un impacto de gran calado en la organización.

De la forma en la que definamos nuestros valores y los comuniquemos dependerá el que en una organización cada cual reme para su lado o todos se enfoquen en el bien común. Por supuesto, para que la cultura y valores sean compartidos, se debe predicar con el ejemplo y tenerlos en cuenta ya desde la selección de personal.

Constancia y procesos de gestión.

La planeación estratégica es algo que debe formar parte del día a día de la organización, debe ser una constante y no depender únicamente e esfuerzos al final o el inicio de un ciclo. Solo de esta manera se mantiene el foco claro en los objetivos y evitamos cambiar de rumbo en función de urgencias, falsas prioridades o la mera dejadez.

Mantener un proceso estructurado de gestión estratégica y que esta sea revisada periódicamente por la dirección conseguirá que, aunque se produzcan desviaciones, se pueda retomar el camino antes de que sea tarde.

Metodología apropiada.

Metodologías para la gestión estratégica hay muchas, ninguna mejor que otra, simplemente con enfoques y utilidades distintas. Posiblemente la que sea ideal para una organización suponga un desastre para otra. Es más, podrías pensar si lo que necesitas es una combinación entre varias de estas metodologías para el largo y corto plazo como, por ejemplo, Balanced Scorecard + OKR, de lo que también hablaremos en futuros artículos.

Gracias a una metodología podremos seguir de forma constante el mismo proceso mental para la definición y el seguimiento, lo que ayudará a la constancia de la que hablamos en el punto anterior y nos hará mantener el foco.

Contar con las herramientas adecuadas

Contando con que la estrategia sea ganadora, que se comunique perfectamente, esté alineada y apoyada por unos valores fuertes y compartidos y que se mantenga el enfoque en el tiempo, si no medimos, no podremos saber si avanzamos en la línea que queremos.

El seguimiento de la estrategia debe basarse (además de en otros factores) en indicadores, en KPIs que nos indiquen sobre lo que debemos trabajar para alcanzar la meta, y para ello, necesitaremos un sistema de gestión que facilite la recabación de información con la que alimentar estos indicadores y nos permita extraer informes útiles y claros para la toma de decisión.

El riesgo de no contar con un sistema de gestión adecuado es la frustración por el exceso de recursos (de tiempo y económicos) empleados, el coste de oportunidad que estos recursos implican y, por tanto, la tendencia al abandono y el olvido.

Seguimiento constante y evaluación

En línea con el punto anterior, será imprescindible que mantengamos el control sobre el avance en plan estratégico con varios objetivos:

  • Mejora continua. Nadie tiene una varita mágica, nos podemos equivocar, o puede ser que lo que estaba clarísimo hace 3 meses, ahora sea una incertidumbre (entornos VUCA). Por ello será necesario un proceso de mejora continua PDCA en relación a la gestión estratégica.
  • Mantener el enfoque. Cuando dejamos de tener el objetivo claro tendemos a enfocarnos en lo cómodo, lo urgente o lo que nos resulta más agradable, esto forma parte de la naturaleza humana. La evaluación, comunicación y feedback constante ayudará a todos los integrantes de la organización a orientarse a la consecución de los objetivos.
Tomado de: https://www.isotools.org/

CUÁLES SON LOS ERRORES MÁS COMUNES DEL PLAN DE ACCIÓN?

Realizar un plan de acción se puede convertir en un trabajo muy estresante en un Sistema de Gestión a la hora de poner en marcha las auditorías. 

Es necesario contar con un informe final y las felicitaciones o caras poco agradables ya finaliza en este momento. Los coordinadores y responsables del sistema de gestión.

La parte más emocionante es la de levantar el plan de acción. Aunque en algunas ocasiones solo se levanten 2 no conformidades, la realidad es que lo normal es lidiar con un gran número de hallazgos es lo más común. Y aún así, que todas sean al mismo tiempo, lo que puede generar una ansiedad por finalizar este proceso de verificación.

¿Cómo hacer un plan de acción?

Paso 1: Entiende la no conformidad

Deberás estar seguro de conocer bien la no conformidad que aparece en el informe de auditoría.

Para que no se quede ninguna duda, aprovecha el momento en el que el auditor se encuentra cerrando la auditoría cuando te está leyendo los hallazgos de auditoría. Es ahí cuando deberás preguntar cualquiera duda que surja sobre la no conformidad para asegurarte que la entiendes para poder trabajarla luego.

Paso 2: Corregir para cerrar la no conformidad

Es necesario centrarse en solucionar la no conformidad de una manera inmediata. Se deberá buscar una corrección en la que elimine esta situación de no conformidad.

Paso 3: Analizar la causa raíz

Se deberá estudiar con cierto detenimiento el por qué ha aparecido la no conformidad. Es necesario preguntarte para ello varias veces el por qué ha aparecido hasta que llegues a la causa origen, la causa raíz que ha llevado a que aparezca este incumplimiento.

Paso 4: Establecer la acción correctiva

Cuando se tiene identificada la causa raíz, deberás planificar la acción correctiva que elimine la causa raíz. Es muy fácil establecer esta acción correctiva si tienes bien identificado la causa principal o causa.

Las cosas no se implantan por sí solas. Es necesario concretar cómo se va a llevar a cabo esta acción correctiva, que va a cambiar y quién o quienes se van a encargar de llevarlo a cabo.

En el caso de que existen diferentes causas es necesario que te preguntes si con una sola acción correctiva es suficiente para eliminar las diferentes causas o por el contrario necesitas implementar una acción correctiva por cada una de las causas raíces que se han identificado.

Paso 5: Verificar la eficacia de la acción correctiva

En este paso se realizará una comprobación de lo que se está implementado está funcionando. Lo sabrás porque la próxima vez que suceda una situación parecida a la que se origina la no conformidad, ahora gracias a la acción correctiva que se encuentra implementada, no existe desviación y, por lo tanto, no aparece la no conformidad.

En este caso ya sabrás si la acción correctiva implantada ha funcionado. De lo contrario significaría que no has analizado bien la causa raíz o has implantado de forma incorrecta la acción correctiva.

Ahora vamos a ver cuales son los errores más comunes que se suelen cometer a la hora de realizar un plan de acción:
  • No se hace un buen análisis de la causa.
  • Establecer una corrección que no abarca todos los diferentes aspectos de la no conformidad.
  • Programar las acciones sin tener en cuenta las prioridades, y la repercusión de cada actividad en otra.
  • Planificar sin tener en cuenta lo que no ha funcionado y sin definid responsables directos y personal involucrado.
  • Ejecutar sin dejar evidencias claras y demostrables.
  • No establecer bien las fechas de seguimiento posterior a la ejecución.
  • No medir la eficacia del plan de acción teniendo en cuenta los recursos con los que se cuentan.
Algunas recomendaciones para evitar estos errores son:
  • Utilizar una herramienta para establecer la causa, que se ajusta al tamaño y estructura de los procesos.
  • Leer todos los verbos y detalles que se encuentren en la no conformidad con lo que poder verificar que en la corrección se den respuestas con acciones específicas.
  • Establecer todas las actividades que se deberán ejecutar y ordenar su ejecución por prioridad. Organizar las que se pueden hacer en paralelo y las que no son consecutivas.
  • Antes de establecer una acción se deberá recordar si fue eficaz o no.
  • Documentar mediante fotos, procedimientos, minutas y demás registros internos o externos que sean necesarios para demostrar la ejecución.
  • Es necesario realizar la evaluación y establecer los tiempos necesarios para el cierre.
  • Utilizar las revisiones por la dirección o reuniones que ya se encuentran programadas para revisar en qué estado se encuentran los hallazgos.

 Tomado de: https://www.nueva-iso-9001-2015.com/

lunes, 14 de febrero de 2022

CÓMO HACER UN INFORME DE AUDITORÍA DE CLASE MUNDIAL?

El Informe de auditoría es el producto más valioso de un proceso de auditoría de sistemas de gestión, sin embargo, en muchas ocasiones puede ser un registro extenso y una exposición del checklist usado durante la auditoria.

Ahora bien, si le preguntamos a diferentes auditores, sobre el ¿Cuál es el propósito de los informes de auditoría interna?, algunos podrían responder que es comunicar los hallazgos de la auditoria y hacer recomendaciones para mejorar el sistema de gestión, otros podrían manifestar, que es describir el grado de cumplimiento de los objetivos, el alcance y los resultados planificados del sistema de gestión, y si se continúa la búsqueda de respuestas diferentes, tal vez, alguno diría, que el objetivo final de los informes de auditoría interna es orientar a los auditados a actuar en relaciona la mejora.

Si leyó bien orientar, un informe de auditoría de clase mundial, es persuasivo, por ende, debe ser un documento conciso que proporcione los hechos clave (no conformidades, observaciones, mejoras, riesgos, etc), y capture de manera completa y clara la evidencia principal de lo que se observó durante la auditoría, de manera que sirva como base p el establecimiento de acciones a futuro.

¿Qué es un informe de auditoría?

El informe de auditoría es un registro completo, preciso, conciso y claro de la auditoría, y su vez una herramienta importante para demostrar que la organización cumple con unos requisitos especificados, en normas, documentos legales y reglamentarios, documentos internos, u otros similares.

¿Quién elabora el informe de auditoría?

El informe de auditoría es responsabilidad del líder del equipo auditor, de acuerdo con el programa de auditoría.

¿Cuáles son los elementos que debería contener un informe de auditoría?

La estructura y el contenido de un informe de auditoría pueden variar según los objetivos y el alcance de la auditoría, el tamaño y la naturaleza de la organización que se audita, e incluso las partes interesadas a las cuales va dirigido, no obstante, hay ciertos elementos comunes, que se deberían incluir o hacer referencia.

Al contrastar la guia Auditing Practices Group Guidance on Audit Reports (ISO &IAF,2016) y la Norma Internacional ISO 19001:2018 Directrices para la auditoría de los sistemas de gestión en su requisito 6.5.1, se recomienda incluir dentro de la estructura del informe del informe de auditoría, los siguientes elementos ejemplificados, sin condicionarse, ni limitarse a ellos:

I SECCIÓN DE DESCRIPCIÓN GENERAL

Incluye los datos relevantes de identificación y alcance de la auditoria:

Objetivos de la auditoría; Se debe identificar claramente el objetivo que se pretende lograr con la ejecución de la auditoria

“Determinar la conformidad del sistema de gestión de la calidad con los requisitos de la norma ISO 9001:2015”.

Alcance de la auditoría: Se debe describir los datos de la organización, las ubicaciones físicas y virtuales, las funciones, las unidades organizacionales, las actividades y los procesos auditados, así como el periodo de tiempo cubierto, la extensión y límites de la auditoría.

“El alcance de la auditoría abarcó la evidencia objetiva del periodo 2019 al 2010 en los siguientes elementos:
  1. Planta de producción de Empresa XXX, ubicada en la dirección XXX, (líneas de producción, almacenes, laboratorios, talleres, oficinas, instalaciones auxiliares, entre otros.).
  2. Todos los procesos, productos y servicios en el alcance del sistema de gestión de la calidad
  3. Todas las áreas y personal de la organización involucrados en el alcance del sistema de gestión de la calidad”
Cliente de la auditoría; Se debe identificar claramente a la organización o persona que solicita la auditoría, por ejemplo “ISOTools Excellence”.

Equipo auditor: Identificación del equipo auditor y de los participantes del auditado en la auditoría.

Fechas de auditoria: Si la organización cuanta con más de una sede en este apartado se describen las fechas y ubicaciones donde se realizaron las actividades de auditoría.

Criterios de auditoría; Conjunto de requisitos (3.23) usados como referencia frente a la cual se compara la evidencia objetiva (3.8). NOTA 2 a la entrada: Los requisitos pueden incluir políticas, procedimientos, instrucciones de trabajo, requisitos legales, obligaciones contractuales, etc.

“Los criterios de la auditoría incluyen la norma ISO 9001:2015 de requisitos de sistema de gestión de la calidad, la información documentada establecida por la organización para cumplir los requisitos de la norma y documentos de origen externo aplicables”

II SECCIÓN: DESARROLLO DE LA AUDITORA: INCLUYE LOS DATOS RELEVANTES DE LA METODOLOGÍA Y ACTIVIDADES DESARROLLADAS DURANTE DE LA AUDITORIA:

1. Metodología de muestreo usada: Las auditorías, por naturaleza, son un ejercicio de muestreo; como tales, hay un riesgo de que las evidencias de la auditoría examinadas no sean representativas.

“La auditoría se realizó por toma de muestras aleatorias, por lo cual las evidencias de las actividades y resultados tienen asociado un nivel de incertidumbre, al no ser posible verificar toda la información documentada…En la revisión del cumplimiento de la conformidad del producto se tomó la siguiente muestra: […]. “

Resumen del proceso de auditoria: Descripción general y breve del proceso de auditoría, incluyendo cualquier obstáculo encontrado que pueda disminuir la confianza en las conclusiones de la auditoría, y los comentarios de las actividades no ejecutadas, así como de las áreas / procesos incluidos en el alcance que no fueron auditado.

Referencia cruzada al plan de auditoría cuando sea apropiado.

Políticas de seguridad de la información utilizadas, incluyendo una declaración sobre la naturaleza confidencial de los contenidos, cuando aplique.

“El equipo auditor manejó la información documentada suministrada por la Organización en forma confidencial y la retornó a la Organización, en forma física o eliminó la entregada en otro medio, solicitada antes y durante el proceso de auditoría”

III RESULTADOS DEL PROCESO DE AUDITORÍA

Incluye los datos relevantes de los hallazgos, identificación de riesgos, oportunidades para la mejora o el registro de buenas prácticas, conclusiones, recomendaciones o cualquier otra información resultante de la auditoria.

Hallazgos de la auditoría y las evidencias relacionadas: Debe incluir los resultados de la evaluación de la evidencia de la auditoría recopilada frente a los criterios de auditoría.

No conformidades: Incumplimiento de un requisito. Si las No conformidades de la auditoría, están relacionadas con la evaluación de requisitos legales (incluyendo los reglamentarios), se describirán como “no cumplimientos”.

Los procesos de Mantenimiento, y Compras, no tienen documentado su análisis de riesgos y oportunidades conforme al requisito 4.4 de la norma ISO 9001:2015

Observaciones: Incumplimiento parcial o potencial de un requisito, representan «áreas de preocupación» significativas (que podrían convertirse en una no conformidad a menos que se resuelva efectivamente).

No se ha evaluado la competencia del personal de algunas áreas de la organización (ej.: áreas de Finanzas y Administración, y Gerencia de Planta).

Oportunidades de Mejora: Implica un aumento de capacidad y por ende un beneficio potencial.

“Conviene mejorar la claridad, exactitud, facilidad de acceso, orden e integridad de los registros y demás documentos de evidencia de la trazabilidad de los proyectos”.

Conclusiones de la auditoría; Debe incluir los resultados de la auditoría, una vez se analizan los objetivos de la auditoría y todos los hallazgos de la auditoría, incluyendo las conclusiones de la auditoría sobre la conformidad del SGC de la organización con el estándar que se evalúa y cualquier recomendación:
  1. Conclusiones grado en el que se han cumplido los criterios de la auditoría;
  2. Un resumen cubriendo las conclusiones de la auditoría y los principales hallazgos de la auditoría que las apoyan,
  3. Resultados de la evaluación de cumplimiento de requisitos legales, estatutarios, reglamentarios y/o contractuales.
  4. Resultados de los indicadores clave de rendimiento
  5. Resultados de las Acciones tomadas para tratar Hallazgos de auditoría anteriores
  6. Impacto de los cambios en, por ejemplo: propiedad; instalaciones y equipos; personal clave; sistemas de gestión, etc.
  7. Buenas prácticas identificadas,
  8. Cualquier implicación para el programa de auditoría o las auditorías posteriores,
“La evaluación realizada mediante la auditoría interna demuestra que la organización mantiene un SGC operativo, conveniente y adecuado, cuya información documentada y sistema de registros evidencia un cumplimiento de un % con los requisitos aplicables de la norma ISO 9001:2015”.

Riesgos y Oportunidades de la auditoría; Debe incluir los comentarios sobre los riesgos y oportunidades asociados al logro de los resultados deseados y al mantenimiento del sistema de gestión.

Riesgos

– Limitaciones identificadas en el proceso de auditoría, incluyendo cuestiones sobre la disponibilidad de las evidencias, los recursos o la confidencialidad, con las justificaciones relacionadas.

“Mejorar por parte de los entrevistados la preparación de documentos, registros y otras evidencias para tenerlos fácilmente accesibles durante la entrevista de auditoría y optimizar el tiempo de evaluación”

– Debilidades verificables del sistema de gestión auditado, o del proceso de auditoría.

“Poco conocimiento sobre la identificación y tratamiento de producto no conformes”

Oportunidades

– Oportunidades resultantes del monitoreo de información relacionada con la satisfacción y las percepciones de las partes interesadas sobre el desempeño de la organización en relación a la calidad

“Incrementar el uso de las TIC como estrategia de optimización de la gestión y los servicios brindados”.

– Fortalezas verificables del sistema de gestión auditado, o del proceso de auditoría.

“Excelente compromiso de todo el personal pertinente para la realización de la auditoría interna, incluyendo flexibilidad para ajustarse a los tiempos programados”.

Observaciones de la auditoria:

  1. Divergencias en los resultados: Cualquier opinión divergente sin resolver entre el equipo auditor y el auditado;
  2. Análisis de la eficacia del sistema de gestión auditado, donde se exprese si el «alcance» sigue siendo relevante, adecuado y aplicable, después de tener en cuenta los cambios internos y externos pertinentes.
  3. Recurrencia de no conformidades detectadas en auditorías previas a la auditoria interna
  4. Análisis del proceso de auditoría interna
  5. Análisis de la revisión del sistema por la dirección 
El informe de auditoría es un registro completo, preciso, conciso y claro de la #auditoría, y su vez una herramienta importante para demostrar que la organización cumple con unos requisitos especificados, en normas, documentos legales y reglamentarios.

Tomado de: https://www.nueva-iso-9001-2015.com/ 

jueves, 10 de febrero de 2022

NORMAS ISO DE SEGURIDAD DE LA INFORMACIÓN. CONOCIENDO LA ISO 27001

La sociedad en su constante evolución y adquisición de elementos, que para sí tienen un gran valor, ha inventado variedad de mecanismos que le permiten salvaguardar elementos de gran valor o información que no debe de ser de conocimiento al público. 

En su necesidad de proteger su patrimonio se ha visto obligado a diseñar todo tipo de reglas, mecanismos y elementos que le ayuden a proteger esta información.

Desde el siglo pasado la llegada de la tecnología entre la década de los 80 y los 90, la sociedad se ha visto sumergida en una constante evolución de los sistemas de seguridad informática, en donde se encuentran los nuevos métodos de guardar la información, pero entre más evoluciona la tecnología más vulnerable se vuelve está en el sistema.

Es importante tener en cuenta que una cosa es seguridad de la información y otra es seguridad informática, pues en la primera protejo la información integral del sujeto, en la segunda protejo datos dentro de un ordenador o sistema informático como tal.

Pilares de la seguridad de la información

Debido a lo anteriormente misionado salen conceptos como Seguridad de la información la cual, dentro de las normas de los Sistema de Gestión, corresponde a la ISO 27001. Esta se centra en tres pilares fundamentales, Confidencialidad, Integridad y disponibilidad, los cuales se describen así:

Confidencialidad: es prevenir la divulgación no autorizada de la información a individuos, entidades o procesos no autorizados.

Integridad: supone que la información se mantenga exacta y completa, ante accidentes o intentos maliciosos. Sólo se podrá modificar la información mediante autorización del responsable.

Disponibilidad: se debe garantizar que el sistema informático se mantenga trabajando sin sufrir ninguna degradación en cuanto a accesos. Es necesario que se ofrezcan los recursos que requieran los usuarios autorizados cuando se necesiten. La información deberá permanecer accesible a responsables autorizados.

Para poder realizar el desarrollo de este sistema es necesario intégralo con el proceso de gestión de riesgos el cual genera seguridad a las partes interesadas de la adecuada gestión de sus riesgos. El método es ponderar cada uno de los principios de acuerdo al registro o elementos a custodiar, realizar una evaluación antes de controles, luego colocar controles y nuevamente evaluar para así ubicarlo en una zona en donde no represente riesgo para la organización.

La seguridad de la información bajo la Norma internacional maneja la misma estructura, términos y definiciones por lo cual contiene la misma coexistencia frente a las demás normas conservando así el mismo enfoque de implementación estratégica para las organizaciones en cumplimiento de las normas del Sistema de Gestión de Calidad.

Estructura de numerales ISO 27001

La estructura corresponde en sus numerales así:
  1. Introducción: Donde encontramos generalidades y compatibilidad frente atrás normas del sistema de Gestión.
  2. Objetivo y Campo de Aplicación: Donde la norma específica los requisitos para la organización, implementación y mejoras en el sistema de gestión de seguridad de la información frente al contexto organizacional.
  3. Normas Para Consulta: cita información de donde se sacaron los documentos utilizados en la norma.
  4. Términos y Definiciones: Para hablar de este término lo que recurrimos es al desarrollo de la norma del literal 4 al 10, en donde encontraremos conceptos y descripciones de lo plasmado en cada literal de la norma.
  5. Contexto de la Organización: Es donde la organización establece los alcances de la norma a nivel interno y externo, en general el alcance de la implementación.
  6. Liderazgo: Es el trabajo de la alta dirección en las organizaciones donde se demuestra el liderazgo y compromiso con la implementación, se establecen las políticas y los objetivos, la integración de los procesos, los elemento que se necesitan en la implementación y cuales están disponibles dentro de la organización, el apoyo por parte del recurso humano, aquellos agentes responsables y los roles que cumplen dentro del sistema. en general esos elementos internos que ayudan a su implementación.
  7. Planificación: La intención con la planificación es realizar una ejecución del sistema de manera organizada, donde se puedan obtener los mejores resultados.
  8. Soporte: Correspondiente a la capacidad del recurso humano para interactuar con el sistema y la documentación que la respalda.
  9. Operación: Esta corresponde a los procesos que desarrollan las organizaciones, en cuento a control de la operación, apreciación del riesgo, planes de tratamiento, enfocado a aquello que mueve internamente a nuestra organización.
  10. Evaluación del desempeño: Corresponde a la evaluación de la Seguridad Informática en nuestra organización, incluyendo las metodologías del sistema, auditorías internas y externas y revisión por parte de la dirección.
  11. Mejora: Enfocado a las acciones que deben tomar las organizaciones frente a las no conformidades o hallazgos encontrados en el proceso de implementación, y a la mejora continua a la cual se somete la organización frente al sistema de gestión de seguridad de la información
En conclusión, la Norma de Seguridad de la Información ISO integra todos sus numerales con algunas variaciones en este caso a la Norma ISO 27001, con el fin de desarrollar toda su estrategia en los tres pilares fundamentales los cuales corresponden a la Confidencialidad, Integridad y disponibilidad, que conjunto con un sistema de riesgos, nos permite hacer nuestros sistemas de seguridad de la información menos vulnerables en las Organizaciones.

Tomado de: https://www.isotools.org