Mostrando entradas con la etiqueta VII ~ Tema de Discusion.. Mostrar todas las entradas
Mostrando entradas con la etiqueta VII ~ Tema de Discusion.. Mostrar todas las entradas

sábado, 27 de septiembre de 2008

Certificaciones ISO/IEC 27001.




Dentro del mercado de la informática el poseer una certificación en seguridad en la información es fundamental, ya que como bien se ha mencionado anteriormente, la protección de la información es fundamental e incluso vital para cualquier empresa u organización, ya que le ayuda a gestionar y proteger sus valiosos activos de información.


¿Qué es una certificación?

La certificación de una organización consiste en que un tercero acreditado, visite una organización, audite su sistema de gestión y emita un certificado que demuestre que esta organización cumple los principios establecidos en la norma de que se trate de certificar.

En esta ocasión hablaremos de la certificación ISO/IEC 27001, que como se ha mencionado en ocasiones anteriores, es la única norma internacional auditable que define los requisitos para un sistema de gestión de la seguridad de la información (SGSI). Dicha norma se ha creado para garantizar la selección de controles de seguridad adecuados.

La implementación de las normas ISO/IEC 27001 ayudan a proteger los activos de información y otorga confianza a cualquiera de las partes interesadas, sobre todo a los clientes. La norma adopta un enfoque por procesos para establecer, implementar, operar, supervisar, revisar, mantener y mejorar un sistema de gestión de la seguridad de la información.

¿Qué ventajas ofrece poseer una certificación ISO/IEC 27001?
El certificar un Sistema de Gestión de la Seguridad de la Información según la norma ISO/IEC 27001 puede aportar las siguientes ventajas a una organización:

-> Demuestra la garantía independiente de los controles internos y cumple los requisitos de gestión corporativa y de continuidad de la actividad comercial. 
-> Demuestra independientemente que se respetan las leyes y normativas que sean de aplicación. 
-> Proporciona una ventaja competitiva al cumplir los requisitos contractuales y demostrar a los clientes que la seguridad de su información es primordial. 
-> Verifica independientemente que los riesgos de la organización estén correctamente identificados, evaluados y gestionados al tiempo que formaliza los procesos, procedimientos y documentación de protección de la información. 
-> Demuestra el compromiso de la dirección de la organización con la seguridad de la información.  
-> El proceso de evaluaciones periódicas ayudan a supervisar continuamente el rendimiento y la mejora.


¿A que tipo de organizaciones esta orientada la certificación ISO/IEC 27001?

ISO/IEC 27001 es un conjunto de normas adecuadas para cualquier tipo de organización, grande o pequeña, de cualquier sector o parte del mundo. La norma es especialmente aplicada en sectores donde la protección de la información es crítica, como en finanzas, sanidad sector público y tecnología de la información (TI).

Además, la norma ISO/IEC 27001 es muy eficaz para organizaciones que gestionan la información por encargo de otros, por ejemplo, empresas de subcontratación de TI. Ya que garantiza a los clientes que su información está protegida.



Pasos para obtener una certificación ISO/IEC 27001 (o cualquier otra certificación ISO/IEC):

1. Elegir la norma en la que se desea certificar: antes de solicitar la norma deseada se debe estudiar su contenido y familiarizarse con los estándares a aplicar.

2. Contactar a un organismo acreditado para realizar la solicitud de la norma.

3. Cita con el equipo de evaluación: la organización de acreditación proporciona un miembro experto que proporciona ayuda para preparar la evaluación del sistema de gestión de seguridad de la información.

4. Considerar la capacitación: en el caso de ser primera vez tomando una acreditacion por parte de la empresa siempre se recomienda el considerar capacitar al personal correspondiente en el ámbito de las normas de seguridad.

5. Revisión y evaluación: realización de la revisión y análisis de los procesos operativos del sistema de gestión de seguridad de la información existente según la norma e identificar cualquier omisión o punto débil que deba resolverse antes de la evaluación formal. Una vez resueltas las posibles incidencias, se lleva a cabo una evaluación exhaustiva en las instalaciones de la empresa.

6. Certificació: Una vez concluida correctamente la evaluación, se emite un certificado de registro que explica claramente el alcance de la certificación. El certificado extendido, tiene una validez de tres años y un asesor visitará regularmente la organización para ayudar a garantizar que se continúa cumpliendo con los requisitos de la norma, además de brindar ayuda para la mejora continua de los sistemas.


sábado, 23 de agosto de 2008

Informacion




La información hoy en día, es uno de los más importantes activos no solo para las empresas y organizaciones, sino para cada individuo. Por este motivo la misma requiere ser asegurada y protegida en forma apropiada. La seguridad de la información es el conjunto de metodologías, prácticas y procedimientos que buscan proteger la información como activo valioso, con el fin de minimizar las amenazas y riesgos continuos a los que esta expuesta, a efectos de asegurar la continuidad del negocio, minimizar los daños a la organización y maximizar el retorno de inversiones y las oportunidades del negocio.


Estándares de seguridad de la información:
ISO/IEC 27000-series
ISO/IEC 27001
ISO/IEC 17799



ISO/IEC 27000-series

La serie de normas ISO/IEC 27000 son estándares de seguridad publicados por la Organización Internacional para la Estandarización (ISO) y la Comisión Electrotécnica Internacional (IEC).
La serie contiene las mejores prácticas recomendadas en Seguridad de la información para desarrollar, implementar y mantener Especificaciones para los Sistemas de Gestión de la Seguridad de la Información (SGSI). la mayoría de estas normas se encuentran en preparación e incluyen:
ISO/IEC 27000 - es un vocabulario estandard para el SGSI. Se encuentra en desarrollo actualmente.
ISO/IEC 27001 - es la certificación que deben obtener las organizaciones. Norma que especifica los requisitos para la implantación del SGSI. Es la norma más importante de la familia. Adopta un enfoque de gestión de riesgos y promueve la mejora continua de los procesos. Fue publicada como estandar internacional en octubre 2005.
ISO/IEC 27002 - Information technology - Security techniques - Code of practice for information security management. Es código de buenas prácticas para la gestión de seguridad de la información.
ISO/IEC 27003 - son directrices para la implementación de un SGSI. Es el soporte de la norma ISO/IEC 27001. Se encuentra preparación y probablemente sea publicada en 2008.
ISO/IEC 27004 - son métricas para la gestión de seguridad de la información. Es la que proporciona recomendaciones de quién, cuándo y cómo realizar mediciones de seguridad de la información. Se encuentra preparación y probablemente sea publicada en 2008.
ISO/IEC 27005 - trata la gestión de riesgos en seguridad de la información. Es la que proporciona recomendaciones y lineamientos de métodos y técnicas de evaluación de riesgos de Seguridad en la Información, en soporte del proceso de gestión de riesgos de la norma ISO/IEC 27001
ISO/IEC 27006 - Requisitos para la acreditación de las organizaciones que proporcionan la certificación de los sistemas de gestión de la seguridad de la información. Esta norma especifica requisitos específicos para la certificación de SGSI y es usada en conjunto con la norma 17021-1, la norma genérica de acreditación. Fue publicada en febrero de 2007.
ISO/IEC 27799 - es una guía para implementar ISO/IEC 27002 en la industria de la salud. Se encuentra en una etapa de preparación.


ISO/IEC 27001

El estándar para la seguridad de la información ISO/IEC 27001 (Information technology - Security techniques - Information security management systems - Requirements) fue aprobado y publicado como estándar internacional en Octubre de 2005 por International Organization for Standardization y por la comisión International Electrotechnical Commission.
Especifica los requisitos necesarios para establecer, implantar, mantener y mejorar un Sistema de Gestión de la Seguridad de la Información (SGSI) según el conocido “Ciclo de Deming”: PDCA - acrónimo de Plan, Do, Check, Act (Planificar, Hacer, Verificar, Actuar).

ISO/IEC 17799


ISO/IEC 17799 (también ISO 27002) es un estándar para la seguridad de la información publicado por primera vez como ISO/IEC 17799:2000 por International Organization for Standardization y por la comisión International Electrotechnical Commission en el año 2000 y con el título de Information technology - Security techniques - Code of practice for information security management. Tras un periodo de revisión y actualización de los contenidos del estándar se publicó en el año 2005 el documento actualizado denominado ISO/IEC 17799:2005.


Enlaces a otros sitios web que sirvan de referencia o para ampliar información acerca del tema.

~~> http://www.iso.org/

~~> http://www.iso27000.es/

domingo, 13 de julio de 2008

ISO 27000 ~ Estándares de seguridad para la informacion.

INTRODUCCION.

La información es un activo vital para el éxito y la continuidad en el mercado de cualquier organización. El aseguramiento de dicha información y de los sistemas que la procesan es, por tanto, un objetivo de primer nivel para la organización.

Para la adecuada gestión de la seguridad de la información, es necesario implantar un sistema que aborde esta tarea de una forma metódica, documentada y basada en unos objetivos claros de seguridad y una evaluación de los riesgos a los que está sometida la información de la organización.

ISO/IEC 27000 es un conjunto de estándares desarrollados -o en fase de desarrollo- por ISO (International Organization for Standardization) e IEC (International Electrotechnical Commission), que proporcionan un marco de gestión de la seguridad de la información utilizable por cualquier tipo de organización, pública o privada, grande o pequeña.

HISTORIA.

Desde 1901, y como primera entidad de normalización a nivel mundial, BSI (British Standards Institution) es responsable de la publicación de importantes normas como:

  • 1979 Publicación BS 5750 - ahora ISO 9001
  • 1992 Publicación BS 7750 - ahora ISO 14001
  • 1996 Publicación BS 8800 - ahora OHSAS 18001

La norma BS 7799 de BSI aparece por primera vez en 1995, con objeto de proporcionar a cualquier empresa -británica o no- un conjunto de buenas prácticas para la gestión de la seguridad de su información.

La primera parte de la norma (BS 7799-1) es una guía de buenas prácticas, para la que no se establece un esquema de certificación. Es la segunda parte (BS 7799-2), publicada por primera vez en 1998, la que establece los requisitos de un sistema de seguridad de la información (SGSI) para ser certificable por una entidad independiente.

Las dos partes de la norma BS 7799 se revisaron en 1999 y la primera parte se adoptó por ISO, sin cambios sustanciales, como ISO 17799 en el año 2000.

En 2002, se revisó BS 7799-2 para adecuarse a la filosofía de normas ISO de sistemas de gestión.

En 2005, con más de 1700 empresas certificadas en BS7799-2, este esquema se publicó por ISO como estándar ISO 27001, al tiempo que se revisó y actualizó ISO17799. Esta última norma se renombra como ISO 27002:2005 el 1 de Julio de 2007, manteniendo el contenido así como el año de publicación formal de la revisión.