CRITERIOS DE SEGURIDAD DE LA INFORMACIÓN Y CIBERSEGURIDAD

BAJO ISO/IEC 27001:2022 Y CONTROLES ISO/IEC 27002

ISO/IEC 27001:2022 Requisitos del SGSI
ISO/IEC 27002:2022 Controles de Seguridad

ACTIVO DE INFORMACIÓN: Se refiere a cualquier información o dato de valor para la Compañía que deba protegerse, ya sea en formato digital, impreso o de conocimiento del personal.

AMENAZA Y VULNERABILIDAD: Una amenaza es una causa potencial de un incidente no deseado, mientras que una vulnerabilidad es una debilidad de un activo que puede ser explotada por una o más amenazas.

Foto de perfil

Marcelo Giménez

Seguridad de la Información y Cumplimiento

Especializado en Gobierno de TI, Gestión de Riesgos Tecnológicos , Sistemas de Gestión (SGSI) y Seguridad de la Información.

CICLO DE GESTIÓN DE RIESGOS DE SEGURIDAD (ISO 27005)

1

IDENTIFICACIÓN DE ACTIVOS

Inventariar los activos de información críticos (bases de datos, software, infraestructura, personal) y asignar propietarios de activos (Asset Owners).

2

ANÁLISIS DE AMENAZAS

Identificar riesgos potenciales (phishing, malware, robo de credenciales, fallas físicas, accesos no autorizados) que amenacen el negocio.

3

EVALUACIÓN DE RIESGOS

Calcular el nivel de riesgo estimando la Probabilidad de ocurrencia y el Impacto en la Confidencialidad, Integridad y Disponibilidad (Tríada CID).

4

TRATAMIENTO DE RIESGOS

Determinar la opción de tratamiento más viable: Reducir (aplicar controles), Transferir (seguro), Evitar (cancelar actividad) o Aceptar formalmente.

5

APLICACIÓN DE CONTROLES

Implementar controles de seguridad técnicos, organizativos, físicos y de personas seleccionados del Anexo A de la norma ISO 27001:2022.

6

MONITOREO Y AUDITORÍA

Supervisar y auditar la efectividad de los controles de forma continua para actualizar la matriz de riesgos ante un entorno de amenazas dinámico.

LA TRÍADA DE SEGURIDAD (CID)

C CONFIDENCIALIDAD

Garantizar que la información sea accesible únicamente para las personas autorizadas (control de accesos, cifrado).

I INTEGRIDAD

Asegurar la exactitud y completitud de la información, previniendo alteraciones no autorizadas (firmas digitales, hashes).

D DISPONIBILIDAD

Garantizar que los usuarios autorizados tengan acceso a la información y recursos cuando lo requieran (respaldos, redundancia).

MATRIZ DE TRATAMIENTO DE RIESGOS

Impacto \ Probabilidad Remota Posible Frecuente
Muy Alto Riesgo Alto Crítico (Urgente) Crítico (Inaceptable)
Moderado Riesgo Medio Riesgo Alto Crítico (Urgente)
Bajo Aceptable Aceptable Riesgo Medio
Crítico Alto Medio Aceptable

GRUPOS DE CONTROLES (ISO 27001:2022)

5
CONTROLES ORGANIZATIVOS (37)

Políticas de seguridad, gestión de activos, auditorías internas y relaciones con terceros.

6
CONTROLES DE PERSONAS (8)

Investigación de antecedentes, acuerdos de confidencialidad y capacitación de concientización.

7
CONTROLES FÍSICOS (14)

Seguridad perimetral, áreas de acceso restringido, protección contra desastres y cableado.

8
CONTROLES TECNOLÓGICOS (34)

Cifrado de datos, antivirus, copias de seguridad, firewalls, gestión de vulnerabilidades y redes.

MEJORES PRÁCTICAS RECOMENDADAS

  • Implementar autenticación multifactor (MFA) en todos los accesos administrativos de la red corporativa.
  • Realizar capacitaciones periódicas de simulación de phishing para evaluar el eslabón humano de la seguridad.
  • Establecer un proceso de copias de seguridad siguiendo la regla 3-2-1 (3 copias, 2 medios distintos, 1 fuera de sitio).

MARCO NORMATIVO Y CUMPLIMIENTO

  • ISO/IEC 27001:2022 - Sistemas de Gestión de la Seguridad de la Información (SGSI). Cláusulas 6.1.2 (Evaluación) y Anexo A.
  • ISO/IEC 27005:2022 - Directrices para la Gestión de Riesgos de Seguridad de la Información.
  • Marcos complementarios de Gobierno y Control técnico: Marco de Ciberseguridad NIST y controles CIS.