sábado, 17 de enero de 2015

Apreciación de Riesgos y Oportunidades - ISO 27001:2013

El tema que nos ocupa hoy es la visión que la norma ISO 27001:2013 le da al apartado de análisis de riesgos que la norma ISO 27001:2007 desarrollaba. Por cierto y como apunte complementario, pese a que las referencias se hacen a la norma ISO 27001:2013, para aquellos que deseen acceder a su versión en castellano, decir que su nomenclatura correcta es UNE-ISO (IEC 27001:2014) y que ya está disponible para su adquisición.

En esencia, las modificaciones efectuadas no son excesivas, ya que la idea fundamental sigue estando vigente, es decir, efectuar una valoración lo más objetiva posible de las amenazas que pueden afectar a la organización y que, en el caso de que estas se materializaran, estimar el impacto que podría ocasionar a los activos de la organización.

Como bien conocemos, la norma ISO 27001 en sus dos versiones, hacen referencia a la aplicación de controles y salvaguardas (las incluidas en el Anexo A) que deben implementarse para que el impacto de las amenazas se vea reducido en un porcentaje respecto de la confidencialidad, integridad y disponibilidad, que son las bases de la seguridad. No entramos a efectuar diferenciaciones entre trazabilidad, ya que podría derivarse de alguna de las tres vertientes anteriores.

Expuesto el escenario general, se puede desgranar cada uno de los detalles que se establecen como nuevos o diferenciadores respecto de la anterior versión:




  • Referencia al alcance/contexto de la organización

 Las mediciones de los riesgos obtenidos y sus oportunidades de mejora deben hacer referencia específicamente al contexto de la organización y a los requisitos a cumplir, respecto de la organización, accionistas, partes interesadas y el entorno de la misma. También deben tenerse en cuenta las expectativas generadas en la organización, así como las necesidades de las partes interesadas.
Con ello se hace referencia a que el análisis de las organizaciones no deben ser genéricos, sino específicos para cada sector (por ejemplo no es lo mismo los riesgos que pueden afectar al sector energético que al sector telecomunicaciones) y efectuar acciones para el tratamiento y reducción de dichos riesgos.

  • Oportunidades y apreciación de riesgos

La organización no sólo debe centrarse en los riesgos encontrados, sino que este análisis o apreciación de riesgos deben entenderse como la base para dar cumplimiento al objetivo de mejora continua y si en caso de detección de anomalías o malfuncionamientos en la operación, corregirlo e implementar acciones de mejora para evitar la materialización de posibles amenazas en el proceso.

  • Enfoque a procesos

La apreciación de riesgos debe ser sistematizada y orientada a procesos, es decir, que se integre en el día a día de las operaciones de la organización. Esto no quiere indicar que se hagan apreciaciones de riesgos continuadas o semanales, pero sí tener estos aspectos en cuenta reportando a los Responsables de Seguridad o departamento que conforman parte del Comité de Seguridad, para que en sus revisiones trimestrales, semestrales o anuales, pongan dichas incidencias sobre la mesa para la mejora de los procesos en los que se detectaron las desviaciones u oportunidades de mejora.

  • Concepto de "dueños" de los riesgos

En la apreciación de riesgos y su posterior evaluación, deben determinarse los responsables que se van a encargar de dirigir y controlar las acciones de mejora (es decir, la aplicación e implementación de los controles del Anexo A de la norma ISO 27002:2013) para que exista una trazabilidad y no se detecten riesgos que luego no vayan a ser tratados, controlados y evaluados. De ahí la figura del responsable del riesgo o "dueño" del riesgo.



  • Criterios de aceptación de riesgos

Este aspecto ya se incluía en la ISO 27001:2007 y se refuerza en la ISO 27001:2013, en el que Dirección debe establecer los criterios o límites para el tratamiento de riesgos, por lo que aquellos riesgos que superen el umbral objetivo marcado, deberán ser tratados o gestionados.

  • Tratamiento de riesgos

Puede tomarse como referencia el Anexo A ISO 27001:2013, en el que se dispone un listado de controles que sirven para orientarse en las posibles acciones a efectuar para reducir los riesgos (pueden incluirse acciones adicionales además de las referidas en este Anexo A). Estas acciones pueden formar parte de un plan más complejo, llamado "Plan de Tratamiento de Riesgos" el  cual debe contener todas las acciones planificadas, con sus dueños y responsables en los que se intenta mediante salvaguardas técnicas u organizativas, reducir el posible impacto de las amenazas sobre los activos de información. Este plan de tratamiento de riesgos toma su importancia ya que es el origen de la eliminación de las conocidas como "Acciones preventivas" ya que el plan de tratamiento de riesgos aglutina todas estas actuaciones, y se pueden considerar como acciones preventivas en sí ya que los riesgos aún no se han materializado. Este plan de tratamiento de riesgos debe ser aprobado
por Dirección.

  • Declaración de aplicabilidad

Por último, y también referenciado en la anterior ISO 27001:2007, es otro de los aspectos que ganan en importancia y relevancia. La Declaración de aplicabilidad lista todos los controles implementados, y por tanto, es un aspecto que no debe ser pasado por alto, ya que proporciona una guía para la apreciación y gestión de riesgos y oportunidades. Se remarca la exigencia por parte de la norma ISO 27001:2013 de incluir en la misma las inclusiones y justificarlas, así como las exclusiones y decisiones de porqué se han omitido los controles.

Como se aprecia, los cambios no son excesivos, pero sí que conviene tenerlos en cuenta a la hora de implementar este apartado de Apreciación de Riesgos y Oportunidades, que debe ser información documentada por parte de la organización.

Espero que les haya sido de ayuda.

Saludos.

viernes, 12 de diciembre de 2014

ISO/IEC 27002:2013 Information Security Policies - Políticas de Seguridad de la información

Continuamos desarrollando y analizando algunas novedades que la ISO 27001:2013 contiene en su interior. En el artículo de hoy comenzamos por las categorías incluidas en la ISO 27002 referentes al apartado 5 de la ISO 27002, referente a las políticas de seguridad de la información.

5 . Políticas de Seguridad de la información

La estructura en sí es muy similar, si bien conceptualmente el espectro se ha ampliado. Consta de dos objetivos de control, respecto a la definición de la política y su posterior revisión.

En muchos casos se daba la situación de que en la política de seguridad de la información la dirección exponía las directrices y compromisos fundamentales de la organización de forma general, que debía ser comunicada a todo el personal afectado y difundida para su conocimiento por toda la organización.

Como principal diferencia de esta categoría que puede resaltarse respecto de la ISO 27002 de 2007 es el tratamiento de política, que en la versión anterior parecía querer centrarse en una política única que contemplara todos los aspectos y que en esta versión su enfoque y visión parecen querer abarcar  algunos aspectos adicionales que pueden ser de especial importancia o relevancia para la organización en materia de seguridad de la información.

En esta versión de 2013, como no podía ser de otra forma, se debe redactar una política de seguridad de la información, que permita conseguir los objetivos de seguridad de la organización, y como prueba del liderazgo de la dirección, debe estar aprobada por ella.

En cuanto al contenido, debe establecer los términos y requisitos relativos a la estrategia de negocio, al cumplimiento normativo, regulatorio y contractual, así como las presentes amenazas y las previstas para el futuro, con el fin de aplicar sistemas de tratamiento y reducción del impacto en caso de materialización de las mismas.

Además, debe hacer referencia a la definición de seguridad de la información, así como establecer y definir los objetivos que permitan incluir en los procesos de la organización la gestión de la seguridad de la información. El establecimiento de roles y responsabilidades, así como procedimientos de gestión de imprevistos, desviaciones o malfuncionamientos deben estar previstos.



Pese a la extensión, se puede afirmar que la política de seguridad no cambia en exceso salvo algunos matices entre la norma ISO 27001:2007 e ISO 27001:2013, si bien a continuación es donde puede entenderse la diferencia y la mejora respecto de la versión anterior.

La norma ISO 27001:2013 hace hincapié en que como despliegue de esta política de seguridad, es relevante definir otras políticas de menor nivel que informen de una manera más detallada a los interesados en la gestión de procesos específicos, con la finalidad de guiar a los usuarios y afectados por las políticas de seguridad de la información con el objeto de facilitar su cumplimiento.

En ocasiones, los responsables de áreas, departamentos, personal de la organización o incluso los "stakeholders" o partes interesadas (como pueden ser accionistas u otros participantes de relevancia) no acababan de comprender algunos mensajes incluidos en las políticas de alto nivel, bien por su complejidad, bien por su desconocimiento en la materia.

Con esta aclaración, la norma ISO 27001:2013 desea tener hojas de ruta establecidas para aspectos relevantes en cuanto a seguridad de la información se refiere y que no dejen lugar a dudas o equívocos. Algunas políticas de menor nivel a definir y que ayudan notablemente a la consecución de objetivos son:
  • Políticas de control de acceso
  • Políticas de asignación de privilegios y roles
  • Políticas de segmentación / segregación de la información así como de los responsables de los mecanismos de asignación de permisos y privilegios.
  • Políticas de manejo y clasificación de la información.
  • Políticas de copias de seguridad, respaldo y redundancia de datos.
  • Políticas de alta disponibilidad y recuperación
  • Políticas de seguridad con los proveedores y distribuidores.
  • Políticas de gestión de controles criptográficos
  • Políticas de gestión de la seguridad de la información en el puesto de trabajo.
Existen muchas más políticas que pueden establecerse, pero a modo de ejemplo son suficientes para alertar a los intervinientes y participantes de los SGSI de la importancia de una correcta definición por parte de la alta dirección de las directrices en materia de seguridad de la información.

Estas directrices se recomienda encarecidamente sean difundidas a todo el personal de las organizaciones, para la creación de una verdadera cultura de seguridad de la información en la empresa y que con toda seguridad, redundará en una mayor eficacia y eficiencia en los procesos de la organización, con un cumplimiento de objetivos de seguridad y una reducción en la desviación o incumplimiento de los indicadores (PKI's) y objetivos de control del SGSI.

Como conclusión, la norma ISO 27001:2013 advierte de la posibilidad de que las políticas puedan contener información confidencial o clasificada de la organización, error que puede encontrarse en algunos SGSI implementados, en el que el acceso a dicha información por parte de usuarios avanzados pueden suponer una seria amenaza para nuestro sistema de información, por lo que remarcamos la importancia de confeccionar políticas y directrices, no procedimientos operativos o instrucciones de trabajo para este cometido.

Espero que les haya sido de utilidad este resumen y... hasta la próxima.

¡Saludos!


domingo, 16 de noviembre de 2014

ISO 27001:2013: Requisitos

Respecto de la norma ISO27001:2013, cabe destacar que pese a los cambios estructurales, en esencia sigue dividida en dos partes fundamentales, los requisitos y los controles específicos. Hoy nos centraremos en los requisitos.

Éstos comprenden de los puntos 4 a 10 de la norma. Es importante incidir que, cualquier sistema de gestión que quiera certificarse por la norma ISO27001:2013 deberá incluir estos puntos referenciados. La ausencia de alguno de ellos, impediría la obtención de la certificación.
A continuación se exponen cada uno de los requisitos con una breve reseña de lo que debería contener para optar con garantías a pasar una auditoría, y con algún punto adicional como es el primero de alcance que no debe ser obviado.

1 Alcance

 

Punto de partida de los sistemas de gestión, debe quedar reflejado de forma clara y exacta qué procesos o qué partes del negocio de la organización queremos certificar o aplicar el SGSI. 
Es un requisito que debe estar documentado para su revisión.
En él se debe incluir los procesos a certificar, y también como complemento, las exclusiones o apartados que no deseamos sean auditados.
Cuanta mayor sea la aclaración, mayor facilidad encontrará el auditor para efectuar su labor.
 
4 Contexto de la organización

 

Deben tenerse claros qué problemas pudieran ocasionarse en la organización derivado de la actividad o de los mercados o países donde opere, tanto relativos a la propia organización como a problemas que surjan que pudieran ser ajenos a ella.
Algunos deben referirse a las partes interesadas, como por ejemplo requisitos legales derivados de la ejecución de un contrato.
Por otra parte, la actividad y los procesos de la organización determinan también la política de seguridad, objetivos y el estudio de los riesgos así como sus posibles consecuencias en caso de materialización.
Parece claro este aspecto, no siendo aplicables los mismos riesgos y amenazas a unos sistemas SCADA que a una pyme de envío de paquetería.


5 Liderazgo
 
Este aspecto se relaciona directamente con la alta dirección, referidos a los compromisos que adquiere tras la implementación y puesta en operación de un SGSI.
Algunos de los puntos clave que afectan a la dirección son:
  • Provisión de recursos para su implementación
  • Comunicación de la importancia de la seguridad de la información en los procesos de la organización.
  • Definiendo responsabilidades y asignándolas, comunicándolas apropiadamente.
Toda la organización debe estar involucrada en la seguridad de la información, incluida dentro de los procesos de la organización y, como es comprensible, la dirección debe ser pieza tractora y fundamental del cumplimiento de la misma y dando ejemplo al resto de los empleados y de la organización para la creación de una verdadera "cultura de seguridad".


6 Planificación

Los objetivos del SGSI deben ser definidos de forma clara en función del contexto y actividad de la organización.
Para ello se deben implementar planes concretos, con unas metas y objetivos prefijados (todos ellos realizables), asignando el personal y otros recursos necesarios para la puesta en marcha.
La migración de las plataformas existentes en la organización a una estructura SaaS pudiera ser un buen ejemplo en el que sin una planificación de plazos concreta respecto del hardware, software y personal involucrado en la implantación podría ser un cúmulo de despropósitos y retrasos en la entrega o implantación.


7 Soporte

Alineado con las responsabilidades de la alta dirección, es un aspecto que permite sostener las actuaciones en cuanto a seguridad se refiere. Muy relacionado con los recursos a suministrar para el éxito de las operaciones.
El soporte debe ser tanto hardware, como software y de personal (en muchos casos se obvia el conocimiento del mismo y suele resultar punto clave para la implementación satisfactoria de soluciones complejas).
La documentación de los procesos de trabajo e instrucciones de seguridad es otro punto fuerte a revisar para la integración y conocimiento de la seguridad en todos los niveles de la organización (plan de comunicación empresarial).


8 Operaciones

Los procesos de seguridad de la información deben ser verificados. Para ello, un plan de identificación y tratamiento de riesgos puede ser una buena herramienta para detectar en los procesos a certificar que éstos se implementan de forma correcta.
Los procesos de asignación de permisos en el sistema deben mantener siempre la independencia respecto de los perfiles que autorizan los accesos (Directores de departamento o área) de los perfiles que implementan esa solución en el sistema de información (Técnicos TI).


9 Evaluaciones del desempeño

Herramientas de medición del estado del SGSI, verificando que se cumplen los objetivos previstos. Pueden ser por ejemplo auditorías internas o externas, reuniones por dirección para la mejora de los procesos y de la aplicación de seguridad en los mismos o revisiones planificadas para que técnicos efectúen comprobaciones minuciosas respecto de los parámetros establecidos.
La gestión de incidentes, reclamaciones o la participación mediante buzones de sugerencias son otros inputs a tener en cuenta para estas evaluaciones.
La monitorización del sistema también es una muy buena fuente de conflictos y diferencias entre lo que "debería ser" y lo que al final sucedió.


10 Mejora

Muy relacionado con el punto anterior, tras la ejecución de las auditorías, se efectúan planes de mejora para subsanar dichas deficiencias. Como novedad, la versión ISO 27001:2013 suprime el concepto de acción preventiva.
La razón de la misma es que se focaliza y gana en importancia las evaluaciones de riesgos y los planes de gestión del riesgo. Si se efectúan verificaciones y estudios sobre los riesgos que aplican a los generadores o grupos electrógenos (por poner un ejemplo), ya se puede considerar como una acción preventiva ( en el supuesto caso de que se vean acciones de mejora y derivado de la evaluación de riesgos se pongan planes en marcha para su optimización).

Por último, y no menos importante, se encuentra la declaración de aplicabilidad (Statement of Applicability) que junto con el establecimiento de un plan de evaluación y gestión del riesgo, son algunos de los requisitos fundamentales de la norma ISO 27001:2013.

En ella se deben incluir (o excluir justificadamente) los riesgos que no aplican a la organización, bien por no efectuarse en la misma, bien porque los riesgos son asumidos o por cualquier otra causa justificada, así como los riesgos a tratar por su probabilidad de ocurrencia. Estos riesgos se trazan con los controles incluidos en el Anexo A de la norma, que ampliaremos en siguientes post.

Espero que les haya servido.

Saludos a todos.

sábado, 1 de noviembre de 2014

ISO 27001:2013 Cambios fundamentales en la estructura de la norma

Durante Octubre de 2013 se publicó la nueva norma ISO 27001:2013 sobre sistemas de gestión de seguridad de la información. Como novedades, la norma modifica su estructura fundamental, alineándose con el resto de normativas ISO, pasando el Anexo A referente a los requisitos a estar estructurado en 10 puntos fundamentales conforme el Anexo SL. Los puntos son los siguientes:
  1. Alcance (Scope)
  2. Normativa de referencia (Normative references)
  3. Términos y definiciones (Terms and definitions)
  4. Contexto o enfoque de la organización ( Context of the organization)
  5. Liderazgo (Leadership)
  6. Planificación (Planning)
  7. Soporte (Support)
  8. Operación (Operation)
  9. Valoración/evaluación del cumplimiento (Performance evaluation)
  10. Mejora continua (Improvement)
Con ello se facilita la integración con otros sistemas de gestión al estar alineados los puntos de las normas ISO. Puede llamar la atención la importancia y el peso dentro de las organizaciones de apartados que hasta la fecha pudieran estar incluidos en otros, como puede ser los de Liderazgo o Soporte y la nueva orientación o enfoque a procesos de la organización.

Por otra parte, la norma sigue estableciendo los objetivos y controles a implementar, si bien se estructuran en dominios (14), objetivos (35) y controles de seguridad (113).

Fuente: Capítulo Colombia Board Member

Los experimentados en la norma notarán el cambio en la estructura de este apartado, ya que en la norma de 2005, existían 11 dominios y 133 controles de seguridad, por lo que se han agrupado algunos y modificado según la evolución de la tecnología (mayor enfoque a movilidad y cifrado, así como SLA's para partners y partes interesadas).

Como límite, las organizaciones tienen hasta el día 1 de octubre de 2015 para adecuar sus sistemas a la ISO 27001:2013, si bien es cierto que las organizaciones que deseen implantar su sistema, deberán hacerlo tomando como referencia la nueva norma.

Para las empresas que ya tuvieran el certificado en su poder, el límite para efectuar auditorías sobre la norma de 2005 es el 1 de abril de 2015.

Tras su análisis, y a modo de adelanto, os suministramos un listado de los controles que han sido eliminados o modificados, así como los controles que se han incorporado nuevos a la nueva norma:

Controles modificados:

  • A.6.1.1 Comité de gestión para la seguridad de la información --> Roles de la seguridad de la información y sus responsabilidades.
  • A.6.1.2 Coordinación de seguridad de la información --> Contacto con autoridades
  • A.6.1.4 Procesos de autorización de recursos para el procesado de la información --> Seguridad de la información en la gestión de proyectos
  • A.6.2.1 Identificación de riesgos derivados del acceso de terceros --> Política de dispositivo móvil
  • A.6.2.2 Tratamiento de la seguridad en la relación con los clientes --> Trabajo a distancia
  • A.12.2.1 Validación de datos de entrada --> Controles contra malware

Controles eliminados:

  • A.10.2.1 Provisión de servicios
  • A.10.7.4 Seguridad de la documentación del sistema
  • A.10.8.5 Sistema de información empresariales
  • A.10.10.2 Supervisión del uso del sistema
  • A.10.10.5 Registro de fallos
  • A.11.4.2 Autenticación de usuario para conexiones externas
  • A.11.4.3 Identificación de los equipos en las redes
  • A.11.4.4 Diagnóstico remoto y protección de los puertos de configuración
  • A.11.4.6 Control de la conexión a la red
  • A.11.6.2 Aislamiento del sistemas sensibles
  • A.12.2.2 Control de procesamiento interno
  • A.12.2.3 Integridad de los mensajes
  • A.12.2.4 Validación de datos de salida
  • A.12.5.4 Fugas de la información
  • A.15.1.5 Prevención del uso indebido de los recursos de tratamiento de la información
  • A.15.3.2 Protección de las herramientas de auditoría de los sistemas de información
     
Controles incorporados:

  • A.6.1.4 Seguridad de la información en la gestión de proyectos
  • A.12.6.2 Restricciones en la instalación de software
  • A.14.2.1 Política de desarrollo de seguridad
  • A.14.2.5 Desarrollo de procedimientos para el sistema
  • A.14.2.6 Desarrollo de un entorno seguro
  • A.14.2.8 Sistema de prueba de seguridad
  • A.15.1.1 Información de seguridad para las relaciones de proveedores
  • A.15.1.3 Cadena de suministro ICT
  • A.16.1.4 Evaluación y decisión de los eventos de seguridad de la información
  • A.16.1.5 Respuesta a incidentes de seguridad de la información
  • A.17.1.2 Implementación de la continuidad de la seguridad de la información
  • A.17.2.1 Disponibilidad de las instalaciones para procesamiento de información
Como se puede observar, no son pocos los cambios, pero se comentarán en próximas entradas.

Espero les haya podido servir de ayuda para una visión general de la nueva norma ISO27001:2013.

Saludos a todos.

jueves, 21 de junio de 2012

Curso ISO 27001 en la Pyme

Me complace anunciaros, que a partir del próximo día 25 de junio, impartimos en colaboración con la Confederación de Empresarios de Zaragoza un curso de Seguridad de la Información orientado a la pequeña y mediana empresa.

En él, se desglosan los apartados de la norma ISO 27001 y los beneficios que ella puede aportar a cualquier organización, bien de apertura de mercados, gestión de seguridad, análisis de riesgos o incluso gestión de comunicaciones, personal y partners.

Se aportará una visión de cómo afrontar una implantación de un SGSI y se abarcarán los controles más relevantes de la norma ISO 27002, sus objetivos y modos de implantación más importantes sin que suponga un excesivo coste a la organización.

El curso dura 120 horas y se impartirá en Qualitas Management.

Espero que os interese!!


sábado, 2 de junio de 2012

Incidentes de seguridad

Tras mucho tiempo de ausencia, vuelvo a retomar estas líneas para comentaros una situación vivida esta semana pasada.

Por diversos motivos, abrí una cuenta en una entidad financiera, en cuyo proceso no hubo problema alguno. Al poco tiempo comencé a efectuar mis transacciones y parecía eficaz.

A la semana de comenzar a operar, recibo en mi correo una notificación con un texto similar a este: "Enhorabuena Dionisio, gracias por confiar en nosotros. Para comenzar a operar deberá remitirnos los datos de..."

Ni que decir tiene, que rápidamente notifiqué dicho error al administrador o responsable del site, el cual adujo textualmente: "ha ocurrido un fallo en el servidor", a lo cual yo me pregunté... ¿Será el primero?¿Cuántas personas más habrán recibido emails cuyo destinatario es erróneo?¿Estoy a salvo?

Afortunadamente, el email no contenía las claves para operar en dicha plataforma, sino que era una bienvenida previa, pero aún así, me hace desconfiar en futuros errores. Mi pregunta es...

¿Dispondrá de validación de datos de entrada?¿Comprobaciones y testing de errores?¿Dispondrá de un registro de logs?¿Porqué no fueron ellos quienes detectaron la incidencia?¿Mantenimiento preventivo del servidor?¿Comprobación diaria de bases de datos e integridad de la información?¿Existirá una política de manejo de software?¿El personal estará formado?

Son muchas preguntas las que me vienen a la cabeza (por poner unas cuantas). Obviamente nadie está a salvo de cometer un error, pero en plataformas en las que intervienen transferencias monetarias, deben tener una intensiva labor de testing antes de ponerse en funcionamiento, y en esta que os relato, más vale que sea un pequeño bug, porque no me quiero ni imaginar las deficiencias que pudieran tener de no ser así.

Por ello, aunque hoy en día lo fundamental es la supervivencia de las organizaciones, nunca está de más el prestarle un poquito de atención a la seguridad. ¿Y si publicara a diestro y siniestro la compañía afectada, con el fallo en cuestión, nombre de la organización, distribución en redes sociales, etc...? La continuidad de la organización estaría seriamente comprometida, ya que está comprobado que es complicado sobrevivir tras ser salpicado por un incidente de inseguridad y que se hagan eco los medios de comunicación.

Menos mal que la compañía en cuestión y Dionisio pueden estar tranquilos... maldita honradez...




viernes, 7 de octubre de 2011

La gestión de la seguridad en la PYME

La gestión de la seguridad de la información es una inversión de tiempo, trabajo y dinero con el fin de que las potenciales amenazas que acechan a nuestra organización, a los procesos de negocio y a las personas que participan en ellas, se reduzcan de forma progresiva.

Esto, en grandes empresas y cuando existe un compromiso evidente por parte de dirección, facilita de forma sustancial la implantación e implementación de sistemas de gestión, ya que se dispone de grandes departamentos con personal muy cualificado y recursos que no están disponibles para la mayoría de empresas de mediano tamaño, y muchísimo menos, de las PYME's.

Sin embargo, el tejido empresarial, suele estar formado en su mayor parte por pequeñas empresas (ver link), cuya capacidad de recursos y departamentos suele reducirse a 1, 2 o 5 personas en el mejor de los casos.

Para llevar a cabo una implantación de este calibre, se necesitan fundamentalmente varios aspectos que definen y sientan las bases del éxito o el fracaso del proyecto:


  • Compromiso por dirección: Debe establecer pautas y normas, así como facilitar recursos suficientes para la mejora del sistema de gestión, así como elementos adicionales de protección (provisión de recursos e inversión en infraestructura)
  • Un correcto análisis de riesgos: Los riesgos que acechan a la organización y a su proceso de negocio deben ser evaluados con rigor, y no meramente por sospechas, dichos o falsas creencias sin que hayan sido sometidas a un profundo análisis.
  • Formación del personal: Las labores de implantación, documentación y configuración de los sistemas, así como otras labores de gestión, deben estar correctamente dirigidas y enfocadas a la consecución de objetivos tangibles, por lo que puede ser necesario formar al personal en esas tareas o capacidades que no dispongan
  • ¡¡Marcar objetivos reales!! Las direcciones de las PYME's suelen tener en algunos casos ideas u objetivos excesivamente complejos o ni siquiera alcanzables ( "debemos estar certificados en 2 meses"; "no debemos tener ningún riesgo de seguridad de aquí a 5 meses";...)
  • Formular acciones de gestión del riesgo, así como un plan de continuidad de negocio "eficaz": Las organizaciones también deben disponer de planes "b" en caso de colapso o catástrofe, por lo que lo impensable o improbable no quiere decir que sea imposible.

Con estas directrices, y por supuesto, el mantenimiento de un sistema de gestión correctamente implantado y fundamentado en el ciclo de mejora continua PDCA, cualquier empresa, por pequeña que sea su estructura, si está bien organizada, provista de recursos, con un buen asesoramiento y apoyada por dirección, debería ser capaz de poder conseguir una certificación ISO 27001.