CRITERIOS DE SEGURIDAD DE LA INFORMACIÓN Y CIBERSEGURIDAD
BAJO ISO/IEC 27001:2022 Y CONTROLES ISO/IEC 27002
CICLO DE GESTIÓN DE RIESGOS DE SEGURIDAD (ISO 27005)
IDENTIFICACIÓN DE ACTIVOS
Inventariar los activos de información críticos (bases de datos, software, infraestructura, personal) y asignar propietarios de activos (Asset Owners).
ANÁLISIS DE AMENAZAS
Identificar riesgos potenciales (phishing, malware, robo de credenciales, fallas físicas, accesos no autorizados) que amenacen el negocio.
EVALUACIÓN DE RIESGOS
Calcular el nivel de riesgo estimando la Probabilidad de ocurrencia y el Impacto en la Confidencialidad, Integridad y Disponibilidad (Tríada CID).
TRATAMIENTO DE RIESGOS
Determinar la opción de tratamiento más viable: Reducir (aplicar controles), Transferir (seguro), Evitar (cancelar actividad) o Aceptar formalmente.
APLICACIÓN DE CONTROLES
Implementar controles de seguridad técnicos, organizativos, físicos y de personas seleccionados del Anexo A de la norma ISO 27001:2022.
MONITOREO Y AUDITORÍA
Supervisar y auditar la efectividad de los controles de forma continua para actualizar la matriz de riesgos ante un entorno de amenazas dinámico.
LA TRÍADA DE SEGURIDAD (CID)
Garantizar que la información sea accesible únicamente para las personas autorizadas (control de accesos, cifrado).
Asegurar la exactitud y completitud de la información, previniendo alteraciones no autorizadas (firmas digitales, hashes).
Garantizar que los usuarios autorizados tengan acceso a la información y recursos cuando lo requieran (respaldos, redundancia).
MATRIZ DE TRATAMIENTO DE RIESGOS
| Impacto \ Probabilidad | Remota | Posible | Frecuente |
|---|---|---|---|
| Muy Alto | Riesgo Alto | Crítico (Urgente) | Crítico (Inaceptable) |
| Moderado | Riesgo Medio | Riesgo Alto | Crítico (Urgente) |
| Bajo | Aceptable | Aceptable | Riesgo Medio |
GRUPOS DE CONTROLES (ISO 27001:2022)
Políticas de seguridad, gestión de activos, auditorías internas y relaciones con terceros.
Investigación de antecedentes, acuerdos de confidencialidad y capacitación de concientización.
Seguridad perimetral, áreas de acceso restringido, protección contra desastres y cableado.
Cifrado de datos, antivirus, copias de seguridad, firewalls, gestión de vulnerabilidades y redes.
MEJORES PRÁCTICAS RECOMENDADAS
- Implementar autenticación multifactor (MFA) en todos los accesos administrativos de la red corporativa.
- Realizar capacitaciones periódicas de simulación de phishing para evaluar el eslabón humano de la seguridad.
- Establecer un proceso de copias de seguridad siguiendo la regla 3-2-1 (3 copias, 2 medios distintos, 1 fuera de sitio).
MARCO NORMATIVO Y CUMPLIMIENTO
- ISO/IEC 27001:2022 - Sistemas de Gestión de la Seguridad de la Información (SGSI). Cláusulas 6.1.2 (Evaluación) y Anexo A.
- ISO/IEC 27005:2022 - Directrices para la Gestión de Riesgos de Seguridad de la Información.
- Marcos complementarios de Gobierno y Control técnico: Marco de Ciberseguridad NIST y controles CIS.