You are on page 1of 13

1

Gestiones de Seguridad de la Informacin en las


Organizaciones
Crdenas, Fabin. fabian.cardenas@novasec.co,

implementacin tecnolgica, que constituye un


Resumen En este contenido, se presenta una propuesta control de seguridad especfico para la informacin,
para visualizar y organizar de mejor manera un conjunto de hasta proyectos tendientes a definir e implementar
actividades que permitan a las organizaciones controlar y
dirigir sus acciones y decisiones con respecto a mejorar la
modelos de seguridad que permitan hacer una
seguridad de su informacin, para llegar finalmente a obtener gestin continua de una estrategia de SI, que debe
un modelo de seguridad, coherente con la naturaleza del implementarse y mejorase a travs del tiempo.
negocio y alineado con la norma ISO/IEC 27001, para lograr
orientar con xito la implementacin de un SGSI 1. La norma internacional ISO/IEC 27001ha sido
Se presenta un conjunto de gestiones que deberan definir e
presentada al mundo, como un modelo para el
implementar las empresas para ir avanzando en el nivel de establecimiento, implementacin, operacin,
completitud y madurez de su modelo de seguridad de la seguimiento, revisin, mantenimiento y mejora de
informacin, teniendo como base la gestin de: un sistema de gestin de seguridad de la
informacin, lo cual a priori nos indica que se puede
Los Activos de Informacin.
Los Riesgos de SI2.
generar un marco formal a travs del cual se
Los Incidentes de SI. gestiona la seguridad de la informacin en las
El Cumplimiento. organizaciones. Es interesante ir a lo bsico y
La Continuidad del Negocio. preguntar: Qu es la seguridad de la informacin?
El Cambio y la Cultura Hacia la SI. que significa gestionar SI?.
La Estrategia de SI.

Para cada una de las gestiones se presenta su definicin, la La seguridad de la informacin es definida por la
relacin con cada una de las etapas del ciclo de mejora norma ISO/IEC 27001:2005 como: La
continua PHVA (Planear, Hacer, Verificar, Actuar) y la Preservacin de la confidencialidad, la integridad y
relaciones y dependencias que existen entre cada una de estas la disponibilidad de la informacin; adems puede
gestiones. involucrar otras propiedades tales como:
autenticidad, trazabilidad, no repudio y
fiabilidad[6], de otra forma, y en un sentido
I. INTRODUCCIN prctico, como elemento de valor al negocio, puede
Los esfuerzos realizados por las organizaciones para definirse como: La proteccin de la informacin
afrontar la problemtica de la seguridad de la contra una serie de amenazas para reducir el dao al
informacin, con relacin a los riesgos que conlleva negocio y maximizar las oportunidades y utilidades
la prdida de su confidencialidad, integridad o del mismo. Esta ltima definicin nos sugiere con
disponibilidad, ha llevado a que las mismas ms fuerza que la seguridad de la informacin es un
aumenten cada ao sus inversiones para minimizar tema estratgico y de negocio que debe ser atendido
en alguna proporcin el nivel de su exposicin al desde la alta direccin.
riesgo o el estado objetivo o subjetivo de
inseguridad que perciban. Estas inversiones se En este sentido gestionar es coordinar y dirigir una
traducen en proyectos que van desde una serie de actividades, con uno recursos disponibles,
para conseguir determinados objetivos, lo cual
1
implica amplias y fuertes interacciones
SGSI: Sistema de Gestin de Seguridad de la Informacin. NTC ISO/IEC
27001:2005.
2
SI: Seguridad de la Informacin
2

fundamentalmente entre el entorno, las estructuras, En esta gestin se requiere identificar, valorar y
los procesos y los productos que se deseen obtener3. clasificar los activos de informacin ms
importantes del negocio. Un activo de informacin
Teniendo en cuenta lo anterior, debemos reconocer en el contexto de un SGSI y con base en la norma
que la gestin de la seguridad de la informacin ISO/IEC 27001:2005 es: algo a lo que una
requiere de una estrategia alineada con el negocio y organizacin directamente le asigna un valor y por
sus objetivos, requiere de unos recursos y de un lo tanto la organizacin debe proteger [6].
conjunto de actividades dirigidas y coordinadas por
una organizacin de la seguridad que se extienda a Para las organizaciones esta definicin de activo de
travs de toda la organizacin, desde la alta informacin puede resultar muy amplia, por lo cual
direccin hasta los usuarios finales. es necesario establecer unos criterios qu permitan
identificar lo que es un activo de informacin y
En el desarrollo de este artculo se presenta cual es definir las distintas formas en las cuales se pueden
ese conjunto de actividades principales que deben reconocer estos en la organizacin.
llevarse a cabo dentro de una gestin de seguridad
de la informacin, en la cual existe un marco Se debe considerar como un activo de informacin
general que es el ciclo de mejora continua PHVA, principalmente a cualquier conjunto de datos4
bajo el cual se orquestan varias gestiones que creado o utilizado por un proceso de la
alineadas completan y soportan los objetivos de organizacin., as como el hardware y el software
seguridad de la informacin que normalmente se utilizado para su procesamiento o almacenamiento,
buscan satisfacer en las organizaciones. los servicios utilizados para su transmisin o
recepcin y las herramientas y/o utilidades para el
desarrollo y soporte de sistemas de informacin. En
PLANIFICAR
Establecer el SGSI
casos particulares, se puede considerar como un
activo de informacin a personas que manejen
datos, transacciones, o un conocimiento especifico
HACER ACTUAR
Partes Implementar y
Ciclo de Desarrollo
Mantenimiento y Mantener y mejorar Partes
muy importante para la organizacin (Por ejemplo:
Interesadas Operar el SGSI el SGSI
Mejora Interesadas
secretos industriales, manejo de claves importantes,
know how)
VERIFICAR
Requisitos y
Expectativas de
Hacer Seguimiento
y revisar el SGSI Gestin de la
Seguridad de la
Bajo esta gestin se persigue dar cumplimiento a
Seguridad de la
Informacin
Informacin
tres puntos principales:

En este sentido es importante ir ms all de tener 1) Inventario de Activos: Todos los activos deben
unos requisitos normativos y de conformidad con estar claramente identificados y se debe elaborar y
un estndar internacional y presentar los elementos mantener un inventario de todos los activos de
prcticos que permitan que las organizaciones informacin importantes de la organizacin.[6]
comprendan y dimensionen los esfuerzos que hay
que llevar a cabo para gestionar la seguridad de la Este inventario debe tener la valoracin de cada
informacin de manera sistemtica. activo, indicando bajo una escala definida por la
organizacin, por ejemplo, si es de alto, medio, o
bajo valor. Adicionalmente es importante que se
II. GESTIONES DE SEGURIDAD DE LA indique cuales son las propiedades ms importantes
INFORMACIN de proteger para cada activo en trminos de su
A. Gestin de Activos de Informacin CID5, valorando cada propiedad. Se debe indicar

Definicin
4
Dato: Unidad mnima que compone cualquier informacin, por lo
cual la informacin finalmente debe considerarse un conjunto
organizado de datos que tiene sentido y valor para la organizacin.
3 5
Adaptado de [4] CID: Confidencialidad, Integridad y Disponibilidad.
3

cual es la ubicacin del activo de informacin y


cuales son los procesos que lo utilizan.

2) Propiedad de los Activos: Toda la informacin y


los activos asociados con los servicios de
procesamiento de informacin deben ser
propiedad6 de una parte designada de la
organizacin [6]. En este sentido se puede 3) Directrices de Clasificacin: La informacin
determinar algunos entes que interactan con los debe clasificarse en trminos de su valor, de los
activos de informacin como lo son: requisitos legales, de su sensibilidad y la
importancia para la organizacin.[6]
Propietario de la Informacin: El cual es una parte
designada de la organizacin, un cargo, proceso, o Los niveles de clasificacin de la informacin para
grupo de trabajo que tiene la responsabilidad de cada organizacin pueden variar de alguna forma, y
definir quienes tienen acceso, que pueden hacer con normalmente se establecen en trminos de su
la informacin, y de determinar cuales son los confidencialidad, aunque puede establecerse un
requisitos para que la misma se salvaguarde ante esquema tan completo que abarque niveles de
accesos no autorizados, modificacin, prdida de la clasificacin por caractersticas de disponibilidad e
confidencialidad o destruccin deliberada y al integridad. Un esquema sencillo de clasificacin, en
mismo tiempo de definir que se hace con la trminos de confidencialidad, puede manejar dos
informacin una vez ya no sea requerida, as como niveles, por ejemplo, informacin pblica e
los tiempos de retencin asociados a la misma. informacin confidencial. Para otras organizaciones
dos niveles pueden ser no suficientes y en cambio
Custodio Tcnico: Es una parte designada de la puede existir informacin: pblica, de uso interno,
organizacin, un cargo, proceso, o grupo de trabajo confidencial y altamente confidencial.
encargado de administrar y hacer efectivos los
controles de seguridad (Toma de copias de En cualquier caso la organizacin deber definir
seguridad, asignar privilegios de: Acceso, que significa cada uno de esos niveles y los grados
Modificaciones, Borrado) que el propietario de la de discrecin necesarios para traducirlos a que se
informacin haya definido, con base en los implemente un tratamiento y manejo seguro de la
controles de seguridad y recursos disponibles en la misma para cada uno de los niveles de clasificacin
organizacin. definidos, esto como mnimo en cuanto:

Usuario: Cualquier persona que genere, obtenga, Los niveles de acceso permitidos.
transforme, conserve o utilice informacin de la Los mtodos de distribucin y/o
organizacin en papel o en medio digital, transmisin.
fsicamente o a travs de las redes de datos y los
sistemas de informacin de la organizacin. Son las Condiciones de almacenamiento.
personas u otros sistemas que utilizan la Condiciones de entrega de terceros.
informacin para propsitos propios de su labor, y
Destruccin.
que tendrn el derecho manifiesto de su uso dentro
del inventario de informacin. Para cada usuario se En este punto, el tema de manejo y tratamiento se
debera definir los derechos y niveles de acceso al establece con base en mejores prcticas de
activo de informacin (lectura, escritura, borrado, seguridad, que pueden ser aplicadas para cada nivel
entre otros.). de clasificacin de manera general para todos los
activos de dicho nivel. Si se requiere un nivel de
tratamiento y manejo particular para un activo de
6
El trmino Propietario identifica a un individuo o a una entidad que
tiene responsabilidad aprobada de la direccin por el control de la produccin, informacin, esto deber responder y justificarse a
el desarrollo, el mantenimiento, el uso y la seguridad de los activos. El travs de la identificacin de un riesgo especfico
trmino Propietario no implica que la persona tenga realmente los derechos
de propiedad de los activos.[6] sobre dicho activo, en la Gestin de Riesgos.
4

Los incidentes de seguridad de la


Principales Actividades en el Ciclo de Mejora informacin se generan sobre uno o ms
Continua PHVA activos de informacin del negocio.
Los activos de mucho valor para el negocio,
Planear: que posean necesidad de un alto grado de
Definir que es un activo de informacin para disponibilidad, normalmente estn en el
la organizacin. alcance de la gestin de la continuidad del
Establecer un mtodo de identificacin y negocio.
valoracin de activos de informacin.
Definir un esquema de clasificacin. B. Gestin de Riesgos de Seguridad de la
Establecer el tratamiento y manejo para los Informacin
activos de informacin en cada nivel de
clasificacin establecido.
Hacer: Definicin
Levantar la informacin de los activos de
informacin utilizados en los procesos de la Esta gestin es un conjunto de actividades para
organizacin. controlar y dirigir la identificacin y
Identificar y valorar los activos de administracin de los riesgos de seguridad de la
informacin. informacin, para as poder alcanzar los objetivos
Clasificar los activos de informacin. del negocio. El riesgo es una caracterstica de la
Hacer parte de las actividades del da a da, vida de los negocios por lo cual hay que tener un
en los procesos de la organizacin, el control sobre los mismos.
tratamiento y manejo definido para cada
nivel de clasificacin. La gestin de riesgos de SI debe garantizar que el
Verificar: impacto de las amenazas que podran explotar las
Revisar las valoraciones realizadas a los vulnerabilidades de la organizacin, en cuanto a la
activos de informacin si ocurren cambios seguridad de su informacin, estn dentro de los
en el negocio o en la tecnologa. lmites y costos aceptables.
Hacer una revisin de la calidad de la
informacin consignada en el inventario.
Aunque la naturaleza del negocio de cada
Realizar auditoras de cumplimiento del
organizacin puede ser diferente, o tener
tratamiento y manejo de acuerdo a los
niveles de clasificacin estipulados. variaciones que hacen que los riesgos sean
Actuar: distintos, es importante que la organizacin,
Realizar actualizaciones en la informacin independiente de la metodologa de identificacin,
del inventario de activos. evaluacin y tratamiento de riesgos que
Adelantar las recomendaciones producto de seleccione, tenga en cuenta el manejo de los
las auditoras realizadas. siguientes elementos para la gestin de riesgos de
seguridad de la informacin.
Algunas Relaciones y/o Dependencias
Vulnerabilidad: Es una falencia o debilidad que
La gestin de activos de informacin es un puede estar presente en la tecnologa, las personas
prerrequisito para la gestin de riesgos de o en las polticas y procedimientos de una
seguridad de la informacin. organizacin.
Cada vez que se reconozca un nuevo activo
de informacin o se genere un cambio en Amenaza: Es un ente o escenario interno o externo
alguno existente se deber realizar una que puede hacer uso de una vulnerabilidad para
revisin del riesgo para dicho activo. generar un perjuicio o impacto negativo en la
organizacin.
5

y amenazas para cada activo de


Riesgo: Es la definicin de un escenario bajo el informacin y describir el riesgo inherente.
cual una amenaza puede explotar una Evaluacin: Establecer la probabilidad de
vulnerabilidad, generando un impacto negativo al ocurrencia del riesgo e identificar el
negocio (por ejemplo, prdida de la continuidad, impacto sobre los recursos del negocio, en
incumplimiento, prdida de ingresos, entre otros). trminos de CID para cada recurso si es
posible.
Probabilidad: Es una cuantificacin para Tratamiento: Identificar los controles de
determinar en que nivel un hecho o seguridad a nivel tecnolgico,
acontecimiento pueda producirse. En este caso procedimiental o del talento humano
aplicado a la probabilidad de que una amenaza existentes, o los nuevos que sean
explote una vulnerabilidad para que se produzca o necesarios, para llevar los riesgos a los
se materialice un riesgo. niveles residuales aceptables para el
negocio, teniendo en cuenta una
Impacto: Es un efecto que ocurre a causa de la priorizacin de los riesgos que generan un
materializacin de un riesgo y que va en mayor impacto. Para este tratamiento se
detrimento de uno o ms de los recursos utiliza como referencia la norma ISO/IEC
importantes del negocio (Recursos: Financiero, 17799:2005, de la cual se pueden
Imagen, Ambiental, Humano, entre otros). seleccionar los objetivos de control y los
controles de seguridad a implementar, los
Tratamiento: Es el conjunto de acciones que debe cuales estn debidamente tipificados en 11
desarrollar la organizacin para poder bajar el dominios o reas de trabajo.
nivel de exposicin al riesgo, a travs de la Monitoreo: Revisar peridicamente si las
disminucin de la probabilidad o del impacto, o condiciones cambiantes de la organizacin
por ejemplo, cesar la actividad que de origen al pueden sugerir cambios en la informacin
riesgo en un caso muy extremo. Comnmente el definida para la identificacin y evaluacin
tratamiento se realiza a travs de la de los riesgos.
implementacin de controles de seguridad de la Comunicacin: Informar a los diferentes
informacin. niveles de la organizacin y a los
interesados en la gestin de riesgos, acerca
Riesgo Puro: Es el nivel de impacto ante el riesgo de las acciones realizadas y los planes de
que existe antes de aplicar cualquier accin de tratamiento a ejecutar para asegurar los
tratamiento. recursos necesarios para las tareas a llevar
a cabo.
Riesgo Residual: Es el nivel de impacto ante el En el proceso de gestin de riesgos las decisiones
riesgo que persiste despus de aplicar cualquier ms importantes tienen que ver con el tratamiento
accin de tratamiento. El riesgo residual siempre que se determine para cada riesgo, mediante un
deber ser menor que el riesgo puro. esfuerzo continuo de llevar los riesgos a unos
niveles aceptables, bajo un esquema de costo-
La gestin de riesgos de SI representa una de las beneficio para la organizacin.
labores ms dispendiosas, pero al mismo tiempo
ms importantes, dentro del modelo de
implementacin de un SGSI. Lo anterior se indica Principales Actividades en el Ciclo de Mejora
Continua PHVA
dado que las actividades recomendadas a realizar
como mnimo son: Planear:

Identificacin: Identificar vulnerabilidades


6

Definir la metodologa para la vulnerabilidades de los activos de


identificacin, evaluacin y tratamiento del informacin que estuvieron involucrados,
riesgo. para verificar si se tienen ya evaluados o no
Establecer los recursos del negocio sobre los los elementos que se identificaron y
cuales de medirn los impactos. analizaron como causas del incidente de SI.
Establecer los criterios para definir los Algunos riesgos de seguridad identificados
niveles de riesgos aceptables. generan la necesidad de tratamiento a travs
Identificar la manera como se desplegarn y de planes de continuidad del negocio
ejecutaran los planes de accin para el (entrada a la gestin de a continuidad del
tratamiento de los riesgos. negocio).
Hacer: La gestin del cambio y la cultura de SI
Identificar vulnerabilidades, amenazas y debe ser un instrumento a travs de cual se
riesgos de SI. comunique a la organizacin la importancia
Determinar la probabilidad de ocurrencia de la SI para mitigar los riesgos
del riesgo identificados e esta gestin.
Determinar el impacto al negocio sobre sus La gestin de riesgo, en su etapa de
recursos del mismo. tratamiento, genera una serie de planes y
Definir los planes de tratamiento de riesgo. proyectos a corto, mediano y largo plazo y a
Verificar: diferentes niveles, a los cuales se les debe
Monitorear si se realizan nuevas hacer seguimiento a travs de la gestin de
evaluaciones de riesgos con base en los la estrategia de SI.
cambios en el negocio.
Hacer seguimiento a la implementacin de C. Gestin de Incidentes de Seguridad de la
los planes de accin para el tratamiento de Informacin
los riesgos.
Revisar si los niveles de riesgos son
Definicin
aceptables o no.
Actuar:
Para comprender el objetivo de esta gestin hay que
Realizar actualizaciones en la evaluacin de
recurrir a las siguientes definiciones base:
riesgos existentes.
Determinar acciones de mejora para las
Evento de seguridad de la informacin: un evento
desviaciones que se presenten en el
de seguridad de la informacin es la presencia
despliegue de los planes de accin para el
identificada de un estado que indica un
tratamiento de los riesgos.
incumplimiento posible de la poltica de seguridad
de la informacin, una falla de los controles de
Algunas Relaciones y/o Dependencias
seguridad, o una situacin desconocida que puede
ser pertinente para la seguridad de la informacin.
La gestin de activos de informacin es uno
de los principales insumos de esta gestin.
Incidente de seguridad de la informacin: un
Adicionalmente, aunque no se presentan
incidente de seguridad de la informacin est
como gestiones sino como actividades de SI,
indicado por un solo evento o una serie de eventos
las pruebas de vulnerabilidades e intrusin
inesperados o no deseados de seguridad de la
lgica y fsica, los diagnsticos de capacidad
informacin, que tienen una probabilidad
de la infraestructura de TI y los diagnsticos
significativa de comprometer las operaciones del
de cumplimiento con normas y estndares de
negocio y amenazar la seguridad de los activos de
seguridad, son insumos para determinar
informacin.
amenazas, vulnerabilidades e impactos para
la gestin de riesgos.
Los incidentes de seguridad de la informacin son
Cada vez que se suscite un incidente de SI
hechos inevitables sobre cualquier ambiente de
se debe revisar y evaluar las amenazas y
7

informacin, y estos pueden ser bastante notorios e malicioso, y posteriormente se procede a la


involucrar un impacto fuerte sobre la informacin recuperacin a travs de la restauracin de
de la organizacin. los servicios afectados usando
procedimientos de recuperacin y quizs de
Existe una gran cantidad de mtodos para afrontar continuidad.
los incidentes, pero si no se est preparado Actividades post incidente: Las actividades
adecuadamente para la gestin de los mismos es Post-Incidente bsicamente se componen del
muy probable que no se manejen correctamente y reporte apropiado del incidente, de la
dentro de los tiempos necesarios, impidiendo generacin de lecciones aprendidas, del
adicionalmente que se pueda aprender de la establecimiento de medidas disciplinarias y
ocurrencia y el atencin de los mismos. penales de ser necesarias y el registro en la
base de conocimiento para alimentar
El objetivo principal de la Gestin de incidentes es indicadores de gestin del SGSI.
definir un proceso que permita manejar
adecuadamente los incidentes a travs de un Adicionalmente la organizacin debe reconocer
esquema que involucra las siguientes actividades de cuales son los tipos de incidentes que debe
manera cclica: identificar y manejar, determinando los diferentes
niveles de severidad para as determinar el
Preparacin para la gestin de Incidentes: tratamiento adecuado a cada uno de estos en cada
En la preparacin se debe procurar por una de las actividades antes descritas.
obtener los recursos de atencin de
incidentes y las herramientas necesarias para La norma NTC-ISO/IEC 27001:2005 entrega unos
los dems procesos del ciclo de vida. Se lineamientos a tener en cuenta a la hora de
deben validar los procedimientos existentes, establecer la Gestin de los incidentes de seguridad,
programas de capacitacin y propender por definiendo unos controles necesarios para dar
la mejora de los mismos de ser necesario. La cumplimiento a estos lineamientos.
preparacin tambin involucra un
componente de prevencin de Incidentes. La Norma plantea los siguientes puntos a
Deteccin y anlisis: La fase de deteccin y desarrollar sobre la gestin de incidentes:
anlisis se puede descomponer en dos
elementos: Reporte sobre los eventos y las debilidades de la
seguridad de la informacin.
Clasificacin de incidentes de acuerdo a la
poltica y a las revisiones de esta o Reporte sobre los eventos de seguridad
clasificacin con base en la experiencia de la informacin
generada por los incidentes ocurridos. o Reporte sobre las debilidades en la
seguridad
Identificacin y gestin de elementos
Indicadores de un incidente, los indicadores Gestin de los incidentes y las mejoras en la
son los eventos que nos sealan que seguridad de la informacin
posiblemente un incidente ha ocurrido.
o Responsabilidades y procedimientos
Contencin, Erradicacin y Recuperacin: o Aprendizaje debido a los incidentes de
Se deben establecer mecanismos para evitar seguridad de la informacin
que el incidente se propague y pueda o Recoleccin de evidencias.
generar mas daos a travs de toda la
infraestructura, para lograr esto se debe Si se est manejando un modelo de seguridad de
definir una estrategia de contencin. En este conformidad con la norma ISO/IEC 27001:2005 se
proceso se elimina cualquier rastro dejado
pro el incidente, por ejemplo cdigo
8

debern entonces incluir estos elementos dentro de deben estar alineados con los planes de
las cuatro actividades anteriormente planteadas. continuidad del negocio.
Ciertos incidentes de seguridad deben estar
Principales Actividades en el Ciclo de Mejora formalmente tipificados, de tal forma que
Continua PHVA cuando se presenten sean el elemento
disparador de la declaracin formal de la
Planear: ejecucin de un plan de continuidad de
Preparacin para la gestin de incidentes. negocio.
Definicin de los procedimientos de
Deteccin y anlisis, Contencin, D. Gestin del Cumplimiento
Erradicacin y Recuperacin.
Clasificacin de los incidentes y su grado de
Esta gestin permite identificar y administrar los
severidad.
riesgos de carcter jurdico que puede afrontar la
Definicin de los elementos indicadores de
organizacin, con respecto a incidentes presentados
un incidente.
sobre sus activos de informacin, que se puede
Hacer:
generar sobre diferentes componentes como son:
Detectar y analizar incidentes.
comercio electrnico, proteccin de datos, habeas
Contener, Erradicar y Recuperarse de un
data, los incidentes informticos y su connotacin
incidente
en trminos de responsabilidad penal y civil,
Comunicar y escalar los incidentes.
contratacin informtica y telemtica, contratacin
Documentar los incidentes de seguridad.
laboral, contratacin con terceros, derecho a la
Verificar:
intimidad, la legislacin propia del sector o
Pruebas y auditoras a los procedimientos de
industria, entre otros.
atencin de incidentes.
Lo que se busca es que se identifiquen los posibles
Actuar:
riesgos que no han sido atendidos en las reas
Definir acciones preventivas y correctivas
legales antes mencionadas y para lo cual la empresa
con base en los incidentes ocurridos.
se podra encontrar vulnerable y a travs de esta
gestin atenderlos.
Algunas Relaciones y/o Dependencias
Esta gestin aunque es muy parecida a la gestin de
Un incidente de SI debe ser analizado
riesgos de seguridad de la informacin, en algunas
adicionalmente para determinar su
ocasiones puede no tener la misma naturaleza ni
connotacin de responsabilidad penal y
atenderse a travs de los mismos mtodos para la
civil, para que de esta forma la disminucin
identificacin y evaluacin de los riesgos. En
de los nuevos riesgos identificados y las
algunos casos por que la identificacin y evaluacin
actuaciones requeridas se administren en la
no se realiza por cada activo de informacin sino se
gestin del cumplimiento.
determina un nivel de exposicin al riesgo general
Los incidentes de seguridad deben
de la organizacin, dado que son temas
comunicarse para que la organizacin
transversales a la organizacin, y en otras ocasiones
aprenda de los mismos y no vuelvan a
por que es difcil de cuantificar el impacto sobre
ocurrir. En este sentido debe incluirse el
todos los recursos del negocio y no aplicaran las
manejo de lecciones aprendidas en las
escalas determinadas de impacto sino que se
comunicaciones y capacitaciones realizadas
manejaran elemento ms generales.
en la gestin del cambio y cultura en SI.
Un incidente de seguridad puede dar lugar a
Con esta gestin se aborda la seguridad de la
la identificacin de nuevos riesgos de
informacin desde el mbito jurdico, y por ende el
seguridad de la informacin.
tratamiento se realiza a travs de controles jurdicos
Los procedimientos de contencin,
con base en la ley del pas, o los que apliquen a
erradicacin y recuperacin ante incidentes
nivel internacional, o en un caso especfico al
9

negocio por parte de un ente regulador o de control, Esta gestin desarrolla y administra una capacidad
y los reglamentos internos disciplinarios y de para responder ante incidentes destructivos y
trabajo. perjudiciales relacionados con la seguridad de la
informacin que impidan continuar con las
Principales Actividades en el Ciclo de Mejora funciones y operaciones crticas del negocio,
Continua PHVA adems debe tender por la recuperacin de estos
escenarios tan rpida y eficazmente como se
Planear: requiera. Esta gestin debe permitir reducir el riesgo
Estudiar las reas legales que apliquen y que comercial y operacional de la organizacin.
puedan generar riesgos a la organizacin y
determinar como se abordara su Esta gestin tiene como actividades principales las
identificacin, evaluacin y tratamiento. siguientes:
Hacer: Realizar un anlisis de impacto al negocio
Identificar y evaluar los riesgos de (BIA).
cumplimiento y definir su tratamiento. Identificar y priorizar los recursos que
Implementar los controles jurdicos soportan la actividad de los procesos de la
indicados en el tratamiento. organizacin.
Verificar: Elegir las estrategias apropiadas de
Revisar los controles jurdicos establecidos recuperacin.
para determinar si siguen siendo suficientes Elaborar planes de recuperacin (DRP).
de acuerdo a cambios que se susciten en el Desarrollar planes de continuidad para la
negocio o el entorno jurdico nacional e funciones crticas del negocio (BCP).
internacional. Capacitar al personal en la ejecucin y
Actuar: mantenimiento de los planes.
Realizar las acciones de cambio o mejora a Revisar y mantener los planes por cambio en
los controles jurdicos establecidos. el negocio o en la infraestructura.
Almacenar de manera segura los planes y
Algunas Relaciones y/o Dependencias contar con medios alternos de
comunicacin.
La gestin de riesgos de SI puede ser Probar y auditar los planes.
utilizada como una entrada para la gestin
de cumplimiento, en cuanto a identificar Dentro de esta gestin se tiene que tener en cuenta
ciertos activos de informacin que presenten que los objetivos principales son: Mantener las
riesgos que puedan generar un impacto funciones crticas del negocio en los niveles
importante sobre las reas legales. aceptables que generen las menores prdidas
La clasificacin de los incidentes permite posibles, recuperarse rpida y eficazmente,
identificar las actuaciones que a nivel legal minimizar el impacto generado por la prdida de la
se tendran que llevar a cabo al momento de continuidad, responder en forma sistemtica,
presentarse un incidente de SI, aprender y ajustar los planes para reducir la
principalmente en la etapa post incidente. probabilidad de que el incidente vuelva a ocurrir,
Los controles jurdicos a implementar para resolver posibles problemas legales y operativos
el tratamiento de riesgos de incumplimiento que se puedan suscitar y que no hayan sido
generan cambios o proyectos a los cuales se previstos en el BIA.
les tiene que hacer seguimiento en la gestin
de la estrategia de SI. De los elementos mnimos a tener en cuenta en las
estrategias de recuperacin y continuidad estn:
E. Gestin de la Continuidad del Negocio
Las mximas ventanas de interrupcin.
10

Los objetivos de tiempo de recuperacin


(RTO, tiempos mximo tolerado para la La gestin de la continuidad del negocio
recuperacin). debe responder a la necesidad de mitigacin
Objetivos de punto de recuperacin (RPO, de varios riesgos de SI que pueden afectar
mxima antigedad de los datos tolerada una varios activos de informacin del negocio.
vez recuperada la continuidad). Algunos riesgos identificados en la gestin
Objetivos de entrega de servicio (SDO, del cumplimiento generan la necesidad de
niveles de servicio que se tienen que contar con planes de continuidad sobre
soportar mientras persiste la eventualidad) ciertos funciones crticas del negocio que
El mximo tiempo de funcionamiento en ciertos entes reguladores del sector exigen.
modo alterno o de contingencia. La gestin de riesgos de SI puede ser
utilizado como un insumo muy importante
Esta gestin debe responder a la necesidad de para identificar los riesgos asociados con la
continuidad para riesgos de seguridad identificados prdida de la continuidad del negocio y as
que impacten principalmente la disponibilidad de establecer un panorama ms completo de
los activos de informacin, y adems que de perdida de continuidad en el BIA.
respuesta a la proteccin ante incumplimientos de
niveles de servicios y clusulas contractuales, que F. Gestin del Cambio y la Cultura hacia la SI
puedan generar un detrimento principalmente en los
recursos financieros y de imagen en las relaciones Esta gestin se enfoca a lograr un nivel alto de
con socios de negocio, proveedores y clientes. compromiso y actuacin de todos los integrantes de
la organizacin en el SGSI como parte fundamental
Principales Actividades en el Ciclo de Mejora
del sistema. Esta gestin se convierte en un medio
Continua PHVA
de vital importancia para difundir la estrategia de
seguridad de la informacin a los diferentes niveles
Planear:
de la organizacin, para generar un cambio positivo
Definir la metodologa y los recursos del
hacia los nuevos papeles que entrarn a jugar las
negocio que van a ser analizados en el BIA.
personas en la proteccin de los activos de
Definir los objetivos de continuidad y
informacin del negocio. El hecho de no tener un
recuperacin.
nivel adecuado de sensibilizacin en SI deja en una
Hacer:
situacin de riesgo a la organizacin.
Desarrollar e implementar los planes de
continuidad y recuperacin.
La cultura en SI debera buscarse con base en la
Capacitar al personal en la ejecucin y
siguiente definicin: Es el conjunto de
mantenimiento de los planes.
presunciones bsicas que desarrolla un grupo dado,
Disear e implementar la infraestructura de
a medida que va aprendiendo a enfrentarse con sus
TI y de procesos que dar soporte a la
problemas de adaptacin externa e integracin
ejecucin de los planes.
interna, y que han ejercido la suficiente influencia
Verificar:
como para que puedan considerarse vlidas y en
Revisar y mantener los planes por cambio en
consecuencia puedan ensearse a los nuevos
el negocio o en la infraestructura.
miembros de una organizacin, como el modo
Realizar pruebas y auditoras a los planes de
correcto de percibir, pensar, sentir y actuar y que
continuidad y recuperacin.
estos puedan reforzarlos.[2]
Actuar:
Actualizar los planes de continuidad y
Como parte de esta gestin se realizan las siguientes
recuperacin.
actividades bsicas:
Reforzar debilidades detectadas en las
pruebas y auditorias.
Establecer los diferentes grupos objetivos
que puedan existir y definir una estrategia
Algunas Relaciones y/o Dependencias
11

para las actividades de gestin del cambio y La gestin del cambio debe comunicar de la
la comunicacin que debe llegar a cada mejor manera a la organizacin la estrategia
grupo, si es posible, con base en los niveles de SI y el panorama de riesgos de SI y sus
de resistencia al cambio observados impactos a la organizacin y principalmente
histricamente y utilizando a los lderes y sobre el recurso humano.
stakeholders que puedan influenciar de Los planes de capacitacin definidos en esta
manera positiva el desarrollo de las gestin deben estar alineados con los planes
actividades planteadas.[3] y proyectos de tratamiento de riesgos para
Definir las herramientas y medios a travs que las personas estn preparadas para hacer
de los cuales se desplegar la estrategia de uso de nuevas tecnologas, procedimientos o
gestin de cambio. tener nuevas actuaciones con respecto a la
Comunicar la estrategia de SI y las mejores SI.
prcticas y hbitos de comportamiento que La gestin del cambio y cultura en seguridad
son importantes para poder obtener un nivel debe ser una de las primeras en realizarse en
adecuado de proteccin de los activos de el SGSI, y debe ser lo suficientemente
informacin. exitosa para que todas las dems gestiones
Definir los planes de capacitacin se soporten en la buena actuacin y
requeridos para generar las competencias compromiso del recurso humano, con
necesarias en el personal, para que lleven a respecto a las actividades que hay que
cabo las actividades de seguridad de la desplegar a travs de toda la organizacin.
informacin que sean desplegadas hacia sus
procesos y que se interiorice la importancia G. Gestin de la Estrategia de SI
de la SI.
Realizar una medicin peridica de la Para poder controlar y dirigir todas estas gestiones
efectividad de los planes desarrollados y de se hace necesario que la organizacin despliegue las
los niveles de aprendizaje y comportamiento mismas desde el ms alto nivel de la organizacin, a
de las personas, para en caso de falencias travs de:
establecer cambios y mejoras en la
estrategia. Declaraciones Formales de Intencin y
Compromiso: Estas se materializan a travs de
Principales Actividades en el Ciclo de Mejora polticas organizacionales que la alta direccin
Continua PHVA presenta a la organizacin (Por ejemplo: Poltica de
SI, Poltica del SGSI o de la Informacin). Estas
Planear: declaraciones podra estas conformada por una
Establecer una estrategia de gestin de general y una para cada gestin de seguridad. Todos
cambio y formacin de cultura de SI.. los dems niveles de documentacin relacionados
Hacer: con la SI a travs de la organizacin, (Normas,
Desarrollar los planes y programas de Procedimientos, guas, etc) deben estar alineados y
gestin de cambio y sensibilizacin en SI. deben apoyar estas declaraciones de alto nivel, para
Desarrollar los planes de capacitacin. que las mismas sean operativas y coherentes a
Verificar: travs de las diferentes gestiones de seguridad.
Revisar y medir peridicamente la De esta declaracin y compromiso tambin hace
efectividad de los planes implementados. parte el alcance que la alta direccin se compromete
Actuar: a tener dentro de la gestin, la cual puede hacerse
Realizar las acciones de cambio o mejora a solo para los procesos ms importantes y para los
los planes de gestin de cambio y activos del negocio de mayor valor inicialmente,
capacitacin. teniendo una visin de implementacin incremental
a travs del tiempo en donde dicho alcance puede
Algunas Relaciones y/o Dependencias
12

aumentar progresivamente, lo cual es lo y del alcance, nivel de madurez y completitud la


recomendado. cual quieran llegar en el tema de seguridad de la
informacin. Algunos de estos marcos o modelos
Definicin de Roles, Responsabilidades y Recursos: que apoyan la gestin y que en la mayora de los
Se debe definir quien y con que recursos se casos se complementan y comparten recursos son:
ejecutarn las diferentes actividades del ciclo COBIT, ISO/IEC 27001:2005, ISO/IEC
PHVA de cada una de las gestiones. Ms que 17799:2005, ISO 9001:2000, ISM3, ITIL, entre
preocuparse inicialmente por una estructura otros.
organizacional (Unidad, rea o Direccin) lo que se
debe definir es a travs de la organizacin quien Finalmente estos marcos o modelos influenciarn la
tiene que responsabilidades en los diferentes manera como se desplieguen las diferentes
niveles, desde la alta direccin hasta los usuarios gestiones aqu presentadas, en este artculo los
finales. elementos presentados aunque de manera genrica,
Una estructura organizacional especfica puede estn orientados a la conformidad con la norma
quedar muy limitada al momento de asignrsele ISO/IEC 27001:2005.
algunas responsabilidades que en realidad deben
estar sobre las personas que ejecutan los procesos Principales Actividades en el Ciclo de Mejora
de la organizacin, para que las actividades de Continua PHVA
seguridad hagan parte del da a da y se desplieguen
y se apropien en las personas. Las actividades de esta gestin se dan en un mayor
Un rea de seguridad de la informacin deber estar nivel, ya que de manera general integra a las dems
orientada a orquestar y dirigir estas gestiones y gestiones estableciendo el marco de gestin
poder enmarcarlas dentro del SGSI de manera estratgico del SGSI.
integral.
Planear:
Medicin y Control: Los resultados de los esfuerzos Definir la estrategia y polticas de SI.
realizados y el estado de la seguridad de la Definir la organizacin de la seguridad.
informacin debe incluirse en los mecanismos y Definir los objetivos de la seguridad de la
herramientas de apoyo a la toma de decisiones de la informacin.
organizacin. Por esta razn es importante que cada Definir los indicadores de gestin y la
gestin posea indicadores de desempeo de sus metodologa de despliegue y medicin.
actividades ms representativas, y que estos a su Definir el alcance del SGSI.
vez representen un nivel de indicadores que estn Hacer:
alineados con los indicadores de mayor nivel, que Comunicar y establecer la estrategia de SI.
hacen posible el logro de los objetivos corporativos. Medir los indicadores definidos.
Es necesario que se utilicen herramientas de Implementar las acciones que conlleven a
medicin y control mediante cuadros de mando desplegar las diferentes gestiones de
gerenciales y metodologas para su despliegue y seguridad de la informacin. En el SGSI
organizacin (por ejemplo: Un BSC Balanced Verificar:
Scorecard). Hacer seguimiento a los planes de
implementacin de las diferentes gestiones
Modelo de gobierno de la Seguridad de la de SI del SGSI.
Informacin: Se busca que la estrategia de Revisar los productos y resultado de las
seguridad de la informacin tenga un marco de pruebas y auditoras que deben generarse a
gestin formal, lo cual puede establecerse a travs partir de las diferentes gestiones.
de la decisin organizacional de estar en Revisar el resultado de las diferentes
conformidad o cumplimiento con uno o ms gestiones con base en los indicadores de SI.
modelos ampliamente aceptados mundialmente. La Actuar:
escogencia de dicho marco depender del tipo de
organizacin, su tamao, sus objetivos de seguridad
13

Ejecutar las acciones preventivas y [2] Glosario Institucional, Polica Nacional de Colombia,
correctivas generadas en las diferentes www.policia.gov.co/inicio/portal/portal.nsf/paginas/Glosa
rioInstitucional.
gestiones de seguridad.. [3] Jones. John. 10 Principles of Change Management, tools
and techniques to help companies transform quickly,
Es importante que no se pierda de vista que una 2004, pp. 1-4.
gestin puede haber realizado el cierre del ciclo [4] Marecos. Edgardo, Conceptos Claves Acerca de la Salud,
PHVA una o ms veces, mientras que una gestin Revista de Postgrado de la Ctedra VIa Medicina, 2001,
pp. 17-19.
ms joven apenas est en la mitad de su primer [5] ISACA, Manual de Preparacin del Examen CISM, 2005,
ciclo (gestin planeada y en implementacin), lo pp. 53-82, 186-225.
cual nos ayuda a entender precisamente el concepto [6] NTC-ISO/IEC 27001:2005, ICONTEC, 2006.
de mejora continua, en el sentido en que las
diferentes gestiones van madurando y Autor
completndose a travs del tiempo, hasta que el
SGSI es ms fcil de operar y mantener. Fabin Alberto Crdenas Varela

III. CONCLUSIONES

La gestin de la seguridad basada en modelos tan


completos y a la vez complejos representan un reto
en cuanto a la implementacin para las
organizaciones, las cuales deben entender las
implicaciones y el nivel de esfuerzo requerido, para
lo cual se debe planificar muy bien para llegar a
tener una estrategia de implementacin exitosa.

Las normas de seguridad de la informacin nos


indican comnmente los elementos del que hacer
o el debe hacer, pero en su gran mayora no es de
su alcance el cmo hacerlo o el as se hace. A
pesar de que se estn haciendo esfuerzos por
acompaar estas normas con guas de
implementacin, para nuestras organizaciones
generar mayor valor el compartir las experiencias
reales de implementacin de las compaas y el
cmo de vencer ciertos retos en la definicin e
implementacin de un SGSI.

La implementacin de Sistemas de Gestin de


Seguridad de la Informacin debe ser una iniciativa
de debida diligencia de la alta direccin de las
organizaciones, bajo el cual se gestionar la
seguridad de la informacin para convivir de la
mejor manera con los riesgos inherentes a la
naturaleza de cualquier negocio.

REFERENCIAS
[1] Calder. Alan, Nueve Claves para el xito, una visin de la
implementacin de la norma NTC-ISO/IEC 27001,
ICONTEC, 2006, pp. 13-38.

You might also like