🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

Norma ISO 27000

OIT - Organización Internacional del Trabajo

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
Norma ISO 27000
Autor
OIT - Organización Internacional del Trabajo
Categoría
Legal
Área del derecho
Cumplimiento
Año

Económicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932

14 BENEFICIOS PARA EL GOBIERNO EMPRESARIAL:

ARtICuLANdO COBIt CON ISO 27000 PARA LA ExItOSA IM183

PLANtACIóN dE uN GOBIERNO dE tI Víctor Manuel Montaño Ardila Recibido: Agosto 26 de 2010 Aceptado: Septiembre 29 de 2010 RESuMEN Este artículo establece los aspectos articulables entre estos dos modelos y define bases para la Concebir y mantener un adecuado modelo de construcción de un modelo robusto de GobierGobierno de TI es una de las grandes preocuno de TI a partir de la articulación de estándares paciones y responsabilidades de la alta gerencia de reconocimiento mundial y que les permite en las organizaciones modernas. Son muchas las ser considerados como las “mejores prácticas”. propuestas y recomendaciones que mundialmente se exponen, pero solo unas cuantas loPALABRAS CLAVE gran erigirse como las de mayor reconocimiento. Dentro de ellas se destaca el Modelo COBIT Dominios, Procesos, Actividades, Objetivos de como el de mejores lineamientos para la conscontrol, Gobierno de TI, Requerimientos de intrucción de un Gobierno de TI y la Norma ISO formación, Recursos de TI, Focos de Gobierno 27001 para la implantación de un adecuado Sisde TI. tema de Gestión de Seguridad de la Información. Resultado parcial del Proyecto de Investigación Guías para la Implantación de un Modelo de Gobierno de Tecnología Informática para las Empresas del Sector Industrial Colombiano cumpliendo con los Lineamientos Establecidos por los Estándares Denominados como Mejores Prácticas. Grupo GICADE.

Línea de Investigación: Empresa y Responsabilidad Social Empresarial. Ingeniero de Sistemas. Especialista en Auditoría a los Sistemas de Información. Especialista en Estudios Pedagógicos. Estudiante de Maestría en Administración de Empresas. Docente Tiempo Completo Programa de Contaduría Pública. vmontano@cuc.edu.co Económicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932

GOVERNMENt BuSINESS BENEFItS: 184 ARtICuLAtING wIth ISO 27000 COBIt FOR thE SuCCESSFuL IMPLEMENtAtION OF It GOVERNANCE Víctor Manuel Montaño Ardila ABStRACt information security management systems. This article describes the articulable aspects of these Conceiving and maintaining a sufficient model two models and provides a foundation for the for IT governance are among the primary conconstruction of a robust model of IT governance cerns and responsibilities of upper management through the joining of standards that are interin modern organizations. Many proposals and nationally recognized as best practices in their recommendations for addressing these issues respective areas. have been advanced worldwide, but only a select few have achieved the status of being widely KEY wORdS known. Of the latter, the COBIT model is recognized as having the strongest guidelines for Domains, Processes, Activities, Control objecIT governance, while the ISO 27001 has been tives, IT Governance, Information requirements, identified as the standard for implementation of IT Governance focus areas.

Económicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932

INtROduCCIóN • TI se encuentra alineada con la estrategia del negocio. La masiva incorporación de las tecnologías de • Los servicios y funciones de TI se proporciolas comunicaciones y la información al mundo de nan con el máximo valor posible o de la forma los negocios ha generado profundas transformamás eficiente. 185 ciones en las responsabilidades de la alta geren- • Todos los riesgos relacionados con TI son cocia en las organizaciones. nocidos y administrados y los recursos de TI están seguros. Estamos viviendo la era del conocimiento, en la cual la información se convierte en el recurso Es importante entender que hoy la inversión más importante para las organizaciones y la tecen TI no trata solamente de implementar sonología informática, como continente y estrucluciones tecnológicas, sino que se focalizan en tura para el almacenaje y procesamiento de ella, implementar cambios y transformaciones en la se erige como uno de los principales factores crí- organización posibilitados por TI. Esto genera ticos de éxito, es decir, gran parte del éxito de mayor complejidad y mayores riesgos que en el las organizaciones modernas depende de la adepasado, y la aplicación de las prácticas tradiciocuada gestión de la tecnología informática. Por nales de gestión no son suficiente. Entonces es ello los expertos en administración empresarial entendible que las inversiones de negocio basarecomiendan la necesidad de implantar procesos das en TI pueden proveer grandes beneficios, coordinados entre la alta gerencia y el área de pero solamente aplicando procesos de gobierno TI para movilizar sus recursos de la forma más y gestión apropiados y el total compromiso de eficiente en respuesta a requisitos regulatorios,

todos los niveles de dirección. operativos o del negocio. Esto es lo que hoy se denomina Gobierno de TI y propende por conforExpertos a nivel mundial han efectuado promar la estructura organizativa y directiva necesapuestas para la aplicación de un adecuado moderia para asegurar que TI soporte y facilite el delo de Gobierno de TI; no obstante, cada una de sarrollo de los objetivos estratégicos definidos. ellas individualmente muestra deficiencias en el tratamiento de algunos aspectos, por ello no es Las organizaciones continúan efectuando imposible seguir pensando de forma excluyente en portantes inversiones, con un alto y crítico la adopción de un modelo propuesto. Considecomponente de TI, orientadas al crecimiento o ramos que estableciendo aspectos comunes entransformación del negocio. La experiencia y los tre varios modelos podemos proponer la consresultados de un significativo volumen de investitrucción de un articulado de mayor robustez que gaciones empíricas han demostrado que tales inresponda de forma efectiva y eficiente a las neversiones generan en las organizaciones espacios cesidades de las organizaciones modernas. y oportunidades importantes para la creación de ventajas estratégicas cuando se gestionan dentro ANÁLISIS Y RESuLtAdOS dEL EStude un efectivo marco de gobierno. Muchas orgadIO nizaciones han creado valor gracias a la selección de oportunas inversiones y la efectiva gestión La oportunidad en la toma de decisiones, la nedesde su concepción, pasando por la implemencesidad de mantenerse permanentemente entetación, hasta la realización del valor esperado; sin

rado de los movimientos comerciales mundiales embargo, cuando no existe un gobierno efectivo y poder vincular a los interesados (stakeholders) y una buena gestión, estas inversiones generan y al entorno en general a través de los sistemas una oportunidad igualmente significativa para de información son intereses primordiales de erosionar o destruir valor. las empresas modernas para asegurar su vigencia ante las exigencias de un mundo globalizado, La existencia de un adecuado modelo de Goexpone Manuel Castells en sus trabajos sobre bierno de TI garantiza que: Económicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932 Globalización, Tecnología, Trabajo, Empleo y Emincrementando la oportunidad en la entrega de presa. información, reduciendo los costos asociados, ampliando la gama y niveles de servicio, sustenObtener un mayor beneficio, incrementar el tados en paradigmas de calidad, minimizando los volumen de sus operaciones, ofrecer propuesriesgos por su aplicación y que pudieran impac186 tas de calidad superiores a la competencia y que tar significativamente a la organización. redunden en lealtad de sus clientes, crear valor para sus propietarios y brindar un ambiente laEl establecimiento de una estructura de reboral motivador y de crecimiento para sus emlaciones y procesos para dirigir y controlar la pleados son premisas alrededor de las cuales se empresa con el objeto de alcanzar los objetivos construyen los objetivos de las organizaciones corporativos y agregar valor mientras se equilimodernas y cuyo interés fundamental es manbran los riesgos y el retorno sobre Tecnología tener una competitividad sustentable en el largo Informática (TI) y sus procesos constituyen el plazo, afirma Fernando Grosso en la propuesta concepto de Gobierno de TI, el cual, de acuerde su Modelo para el Desarrollo de la Competitivido con el marco de referencia expuesto por el dad de la Empresa. Modelo COBIT - Objetivos de Control para la Información y Tecnología Relacionada, es resPara lograr lo anteriormente expuesto las orponsabilidad de los ejecutivos, del consejo de ganizaciones requieren de la implantación de una directores y consta de liderazgo, estructuras y infraestructura de Tecnología Informática (TI) procesos organizacionales que garantizan que TI capaz de responder de forma oportuna, efectien la empresa sostiene y extiende las estrategias va, eficiente y segura a sus exigencias, es decir, la y objetivos organizacionales. tecnología se convierte en uno de sus principales factores críticos de éxito y la dependencia contiEn su propuesta el Modelo COBIT y otros núa en aumento. estándares diseñados para la organización, administración y seguridad de la información y la Estamos viviendo la era de la información, los TI, considerados mundialmente como “Mejores tiempos en que esta se convierte en el princiPrácticas”, establecen que la tecnología informá- pal recurso para las organizaciones, por ello estica debería gestionarse como un negocio dentro tas deben entender y convencerse de que las del negocio cuyo objetivo principal es sostener tecnologías de la información forman una parte y proveer recursos para el crecimiento y conintegral de ellas y no una mera función técnica; solidación de la empresa; como consecuencia la deben concientizarse de su importancia y acepgerencia debe entender su importancia e incluir tar formalmente la responsabilidad de los niveles el Gobierno de TI dentro de su agenda. gerenciales sobre la gestión de los sistemas de información. Las actividades inherentes al Gobierno de TI Para las organizaciones modernas, la informapropuestas por el Modelo COBIT se clasifican en ción y la tecnología, representan una de las incinco áreas focales así: Ver Figura 1. versiones más valiosas, por tanto las administraciones deben priorizar las expectativas respecto Alineación Estratégica se enfoca en garana la función de los servicios de Tecnología Infortizar el vínculo entre los planes de negocio y de mática (TI) como área de soporte o apoyo a las TI; en definir, mantener y validar la propuesta actividades funcionales de la empresa y meritode valor de TI; y en alinear las operaciones de TI riamente sujeta a control sobre sus responsabicon las operaciones de la empresa. lidades y los recursos asignados. El objetivo, con respecto a la tecnología informática, es aumentar Entrega de Valor se refiere a ejecutar la prosu productividad, funcionalidad y masificación, puesta de valor a todo lo largo del ciclo de enEconómicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932 Figura 1. Áreas focales del gobierno de tI 187 trega, asegurando que TI genere los beneficios penden por crear efectivos sistemas de control prometidos en la estrategia, concentrándose en que garanticen tener seguridad razonable de

optimizar los costos y en brindar el valor intrínque su principal recurso (LA INFORMACIÓN) seco de TI. se encuentra adecuadamente protegida. Modelos como el COBIT, construidos para obtener Administración de Recursos se trata de la una adecuada organización y administración de inversión óptima, así como de la administración TI en los negocios plantean acciones y generan adecuada de los recursos críticos de TI: aplicacompromisos tendientes a proteger la inforciones, información, infraestructura y personas. mación, pero sus propuestas, fundamentadas en una apropiada comunicación e información Administración de Riesgos requiere conde los objetivos institucionales y la definición ciencia de los riesgos por parte de los altos de políticas claras y concisas, no son suficientes ejecutivos de la empresa y la inclusión de las para brindar la protección requerida. Por ello es responsabilidades de administración de riesgos necesario acudir a los lineamientos planteados dentro de la organización. por otros estándares, igualmente categorizados como “Mejores Prácticas” y tratar de encontrar Medición del desempeño monitorea la espuntos de articulación donde se pueda robustetrategia de implementación, la terminación del cer el modelo base hasta obtener una propuesta proyecto, el uso de los recursos, el desempeño aceptable en lo relativo a protección, esto sin de los procesos y la entrega del servicio. perder la esencia de ninguno de los modelos participantes, es decir, la existencia de un modelo La aplicación de las “Mejores Prácticas” brinda tranquilidad a los diferentes niveles y funcionano es excluyente.

rios de la organización sobre el efectivo, eficiente y seguro apoyo de TI a la operatividad corpoEn nuestro análisis hemos determinado que el rativa. Ver Tabla 1. Modelo COBIT se constituirá en el eje central de un robusto modelo que puede brindar mejor Las organizaciones exitosas entienden los riesnivel de protección que el ofrecido de forma ingos asociados con la implantación de TI y prodividual. Económicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932 tabla 1 Grupos de interés en aspectos de gestión de tI ¿Quién tiene interés primario? Aspectos de alta gestión basados en Cobit Alta Gerencias Gerencia Auditoría/ 188 dirección Funcionales de tI Cumplimiento Planificar y Organizar ¿TI está alineada con las estrategias del negocio? √ √ √ ¿La empresa está logrando el uso óptimo de los recursos internos y externos? √ √ √ √ ¿Todo el personal de la empresa entiende los objetivos de TI? √ √ √ √ ¿Se ha entendido el impacto de TI en los riesgos de la empresa? √ ¿Se ha establecido la responsabilidad de la gestión de los riesgos de TI? ¿Se han entendido y se están gestionando los riesgos de TI? √ √ √ ¿La calidad de los sistemas es apropiada para las necesidades de la empresa? √ √ Adquirir e Implementar ¿Es probable que los nuevos proyectos entreguen soluciones que satisfagan las necesidades del negocio? √ √ ¿Es probable que los nuevos proyectos se entreguen a tiempo y dentro del presupuesto? √ √ √

¿Los nuevos sistemas trabajarán correctamente cuando se implementen? √ √ √ ¿Los cambios serán realizados sin trastornar la actual operación del negocio? √ √ Entrega y Soporte ¿Los servicios de TI se entregan en línea con los requerimientos y las prioridades del negocio? √ √ ¿Están optimizados los costos de TI? √ √ √ ¿El personal está capacitado para utilizar los sistemas de TI en forma productiva y segura? √ √ ¿Los sistemas de TI tienen adecuada confidencialidad, integridad y disponibilidad? √ √ √ Monitorear y Evaluar ¿Se puede medir el desempeño de TI y detectar los problemas antes que sea demasiado tarde? √ √ √ ¿Los controles internos están operando eficazmente? √ √ ¿La empresa está cumpliendo las disposiciones regulatorias? √ √ √ √ ¿El gobierno de TI es eficaz? √ √ √ √ Económicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932 EStÁNdAR ISO 27000 (para la Gestión de seguridad –que nunca podrá ser absoluta– sino la Seguridad de la Información) asegurar que los riesgos de la seguridad de la información sean conocidos, asumidos, gestioLos estándares pertenecientes a la familia de la nados y minimizados por la organización de una Norma ISO 27000 apuntan a proveer lineamienforma documentada, sistemática, estructurada, 189 tos efectivos para la Gestión de la Seguridad de continua, repetible, eficiente y adaptada a los la Información en las organizaciones. Cada uno cambios que se produzcan en la organización,

de los estándares pertenecientes a la familia tielos riesgos, el entorno y las tecnologías.1 ne un objetivo que exponemos a continuación: El SGSI apunta a proteger la información de la  ISO 27000: Contiene términos y definicioorganización independientemente del medio en que se encuentre contenida y se extiende hasnes que se emplean en toda la serie 27000. ta la información confidencial de trabajadores y  ISO 27001: Contiene la estructura y requecolaboradores; esta acción se logra mediante la rimientos para la implantación de un Sistema identificación y evaluación de los riesgos asociade Gestión de la Seguridad de la Información dos con la información que afectan al negocio, (SGSI). con el objeto de proveer actividades, procesos  ISO 27002: Establece y describe los objetiy procedimientos para su apropiado control, travos de control y controles recomendables a tamiento y mejora continua evitando inversiones tener en cuenta para la construcción de un innecesarias producto de una errada valoración adecuado SGSI. Anexo A de ISO 27001. de dichos riesgos. Lo importante es proveer ni-  ISO 27003: Contiene una guía de implemenveles adecuados de confidencialidad, integridad tación de SGSI e información acerca del uso y disponibilidad de información sensitiva, lo cual del modelo PDCA y de los requerimientos de es necesario para lograr resultados deseables en sus diferentes fases. lo relativo a competitividad, rentabilidad, confor-  ISO 27004: Especifica las métricas y las técmidad legal e imagen empresarial, es decir, facinicas de medida aplicables para determinar la litar la obtención de los objetivos corporativos y eficiencia y efectividad de la implantación de asegurar beneficios económicos. un SGSI y de los controles relacionados.  ISO 27005: Consiste en una guía para la gesPara la concepción, operatividad, mantenitión del riesgo de la seguridad de la informamiento y mejora del SGSI propuesto, el estándar ción y servirá, por tanto, de apoyo a la ISO ISO 27001 adopta la metodología para la Gestión 27001 y a la implantación de un SGSI. del riesgo definida por el estándar AS/NZ 4360 y  ISO 27006: Especifica el proceso de acrediclasifica las acciones a desarrollar dentro del citación de entidades de certificación y el regisclo de la administración PHVA (Planear - Hacer tro de SGSI. - Verificar - Actuar), de la siguiente manera: Ver Figura 2. El Estándar Internacional ISO 27001, diseñado por la Organización Internacional de Estanda-  Planear: Establecer el SGSI. rización - ISO y la Comisión Electrotécnica In-  hacer: Implementar y utilizar el SGSI. ternacional - IEC, es un modelo para establecer,  Verificar: Monitorear y revisar el SGSI. implementar, operar, monitorear, revisar, man-  Actuar: Mantener y mejorar el SGSI. tener y mejorar un Sistema de Gestión de la Seguridad de la Información (SGSI). ASPECtOS ARtICuLABLES ENtRE MOdELO COBIt Y LA NORMA ISO 27000

El propósito de un Sistema de Gestión de la Seguridad de la Información no es garantizar la El Marco de Referencia de COBIT consta de ob1. Tomado de “Preguntas más Frecuentes, doc_faq_all.pdf pág. 8”, www.iso27000.es Económicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932

FIGuRA 2

Modelo para la Gestión de Riesgos 190

Fuente: www.ISO27000.es jetivos de control de TI de alto nivel y de una manejados por Procesos de TI para lograr Metas estructura general para su clasificación y presende TI que respondan a los Requerimientos del tación. La teoría subyacente para la clasificación Negocio. Este es el principio básico del marco seleccionada se refiere a que existen, en esencia, de trabajo COBIT. Ver Figura 3. tres niveles de actividades de TI al considerar la administración de sus recursos. Comenzando La versión COBIT 4.1 dispone de cuatro dopor la base, encontramos las actividades y tareas minios: Planificar y organizar, Adquirir e implannecesarias para alcanzar un resultado medible. tar, Entrega y soporte, y Monitorear y evaluar.

Las actividades cuentan con un concepto de ciclo Dentro de estos se encuentran distribuidos 34 de vida, mientras que las tareas son consideradas procesos (10, 7, 13 y 4) respectivamente que más discretas. contienen 310 actividades de control. Los procesos se definen en un nivel superior Dentro del Marco de Navegación del Modelo como una serie de actividades o tareas conjunCOBIT para cada uno de los Procesos dispuestas con “cortes” naturales (de control). En el nivel tos dentro de cada Dominio se identifican gráfica más alto, los procesos son agrupados de manera y claramente los Requerimientos de Informanatural en dominios. Su agrupamiento natural es ción (indicando su importancia con P = Primaria y denominado frecuentemente como dominios de S = Secundaria), el Área Focal de Gobierno de responsabilidad en una estructura organizacional TI (maneja dos tonalidades de azul para destacar y está en línea con el ciclo administrativo o ciclo el interés Primario o Secundario por cada foco) y de vida aplicable a los procesos de TI. los Recursos de TI (marcando con un “chulo” a los involucrados en cada proceso) implicados. Ver La siguiente figura muestra el Cubo de COBIT, Figura 4. donde puede evidenciarse la relación entre los Procesos de TI, los Requerimientos de InforLa Norma ISO 27001 en su modelo para la mación del Negocio y los Recursos de TI que construcción del Sistema de Gestión de la Segulo soportan. En síntesis, los Recursos de TI son ridad de la Información - SGSI establece 11 DoEconómicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932

FIGuRA 3

El Cubo de Cobit 191

Fuente: Cobit 4.1 - ISACA

FIGuRA 4

Criterios de información, áreas focales y recursos del Gobierno de tI minios (cuadros que conforman el marco de la  No Repudio: Suficiencia en evidencias de acFigura 5), disponiendo para cada uno de ellos ciones realizadas.

Objetivos de Control y Controles (e involucra tres recursos a saber: las Personas, los Procesos Como puede observarse los tres primeros y los Sistemas Informáticos. Criterios igualmente son considerados directamente por el Modelo COBIT dentro de los ReUn Sistema de Gestión de la Seguridad de la querimientos de Información del Negocio y los eleInformación (SGSI) es una forma sistemática de mentos utilizados para el No Repudio pueden ser abordar la gestión de la información empresarial claramente identificados dentro de la propuesta para protegerla concentrándose en cuatro Cride COBIT. Estos criterios constituyen los printerios fundamentales: cipales aspectos para la articulación de los dos modelos.  Confidencialidad: Acceso únicamente por autorizados. Para establecer cómo y cuáles aspectos podrán  Integridad: Exactitud y completitud. articularse entre los modelos, se analizarán to-  Disponibilidad: Acceso de los usuarios autodos los Procesos pertenecientes a cada uno de los rizados cuando lo requieran. Dominios establecidos en la estructura del MoEconómicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932 delo COBIT identificando aquellos donde exista mejorar la seguridad de la información corporacoincidencia dentro de los Requerimientos de Intiva. Expone, en distintos campos, una serie de formación establecidos por el Modelo COBIT y aspectos a tratar en relación a la seguridad, los los Criterios definidos por la Norma ISO 27001, objetivos de seguridad a lograr, los controles a las cuales son: Disponibilidad, Confidencialidad e considerar para cada objetivo y un conjunto de

192 Integridad y No Repudio. “sugerencias” para cada uno de esos controles. FIGuRA 5 dominios de la Norma ISO 27001 El beneficio de la articulación de estos dos moPor su parte la ISO 27001 habla de los controdelos consiste en obtener una “mejor práctica” les de forma residual. El núcleo de la ISO 27002 para la implantación de las actividades de conqueda reducido a un listado de objetivos de control que permitirán lograr la adecuada, efectiva y trol y controles incluidos en un anexo (normatieficiente implementación del proceso propuesvo, pero anexo). No aparecen en el cuerpo de to por el Modelo COBIT. En palabras simples la norma, porque en absoluto son la parte más la Norma ISO 27001, apropiando las recomenimportante. El foco de la ISO 27001 es la gesdaciones de Objetivos de Control y Controles extión de la seguridad, en forma de SISTEMA DE puestos en la Norma ISO 27002 (Anexo A), define el ¿cómo hacerlo? para la implantación del GESTIÓN, es decir, lo que importa en esta es ¿qué hacer? propuesto por el Modelo COBIT que los riesgos se analicen y se gestionen, que la en cada uno de los Procesos factibles de articuseguridad se planifique, se implemente y, sobre lar. todo, se revise, se corrija y mejore. Para claridad del lector no familiarizado con las En la Figura Nº 6 presentamos un esquema de Normas ISO 27001 e ISO 27002, considero imla forma como la Norma ISO 27001 plantea sus portante hacer la siguiente aclaración para evitar

recomendaciones para concretar la implantación confusiones conceptuales o imaginar un lapsus de un Objetivo de Control. por parte de este escritor. La Norma ISO 27002 es una guía para, en disEn la tabla que exponemos a continuación tintos ámbitos, conocer qué se puede hacer para destacamos, por cada Dominio del Modelo COEconómicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932

FIGuRA 6

Esquema del dominio A. 8. Norma ISO 27001:2005 - Seguridad Ligada al Personal A.8.3 Terminación de Contrato o Cargo de un Empleado Objetivo: Asegurar que empleados, contratistas o terceros realicen su retiro de la empresa de forma organizada.

Control: 193

Establecer un procedimiento con responsabilidades y funciones A.8.3.1. Terminación de responsabilidades claramente definidas para registrar la terminación de contrato de empleados, contratistas y terceros.

Control: Todos los empleados, contratistas o terceros que hayan prestaA.8.3.2. Reintegro de activos do sus servicios a la empresa deben retornar todos los activos y herramientas que les fueron entregados para el desarrollo de sus funciones y labores.

Control: Todos los permisos otorgados a empleados, contratistas o terceA.8.3.3. Remoción de los derechos de acceso ros para acceder a los sistemas de información de la empresa deberán ser removidos al finalizar el contrato o si se efectúa alguna reasignación.

BIT, los Procesos articulables con la Norma ISO información suficiente y necesaria para apoyar

27002. Expondremos la declaración del Proceso, la implantación de cada actividad establecida en los Focos de Gobierno de TI hacia los que apuncada proceso. Para las dos primeras columnas ta, los Requerimientos de Información que satisantepondremos a cada ítem una P (Primaria) o face, los Recursos involucrados y los Objetivos una S (Secundaria) para señalar el grado de imde Control de la Norma ISO 27002 que poseen portancia de cada uno de ellos.

COBIt 4.1. dominio: Planificar y Organizar - PO PO2: definir la arquitectura de información La función de los sistemas de información crea y actualiza periódicamente el modelo de información del negocio y define los sistemas apropiados para optimizar el uso de esta información. Esto abarca el desarrollo de un diccionario de datos y las reglas de sintaxis de datos de la organización, el esquema de clasificación de los datos y los niveles de seguridad. Este proceso mejora la calidad de la gestión de toma de decisiones, al garantizar la entrega de información confiable y segura, facilitando la racionalización de los recursos de sistemas de información para satisfacer adecuadamente las estrategias empresariales. Este proceso de TI también es necesario para consolidar la responsabilidad de reportar el estado de la integridad y la seguridad de los datos, ampliando la eficacia y el control del intercambio de información entre las aplicaciones y la organización. Focos de Gobierno de tI Requerimientos Recursos Objetivos de Control de de Información Involucrados ISO/IEC 27002:2005

P. Alineación Estratégica P. Eficiencia • Aplicaciones 7. Gestión de Activos

P. Administración de Recursos P. Integridad • Información 10. Gestión de Comunicaciones y Operaciones

S. Administración de Riesgos S. Efectividad 11. Control de Acceso

S. Entrega de Valor S. Confidencialidad PO3: determinar la orientación tecnológica La función de servicios de información determina la dirección tecnológica para apoyar al negocio. Esto requiere la creación de un plan de infraestructura tecnológica y un consejo de arquitectura que establece y gestiona expectativas claras y realistas de lo que la tecnología puede ofrecer en términos de productos, servicios y mecanismos de entrega. El plan se actualiza periódicamente y abarca aspectos tales como la arquitectura de sistemas, dirección tecnológica, planes de adquisición, estándares, estrategias de migración y contingencia. Esto permite una respuesta oportuna a los cambios en el entorno competitivo, las economías de escala sobre el personal y las inversiones en sistemas de información, así como una mejor interoperabilidad de plataformas y aplicaciones.

Económicas CUC/Volumen 31, Número 31/Enero - Diciembre de 2010/Barranquilla - Colombia/ISSN 0120 3932 Focos de Gobierno de tI Requerimientos Recursos Objetivos de Control de de Información Involucrados ISO/IEC 27002:2005

P. Administración de Recursos P. Efectividad • Aplicaciones 5. Política de Seguridad

S. Alineación Estratégica P. Eficiencia • Infraestructura 6. Aspectos Organizativos de Seguridad de Información

S. Administración de Riesgos 10. Gestión de Comunicaciones y Operaciones

194

S. Entrega de Valor 11. Control de Acceso

14. Gestión de la Continuidad del Negocio PO4: definir los procesos, organización y relaciones de tI

Una organización de TI está definida con base en las necesidades de personal, las aptitudes, funciones, obligación de rendir cuentas, autoridad, roles, responsabilidades y la supervisión. Esta organización se incrusta en un marco de procesos de TI que garantice la transpar

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...