Capitulo 5
1. Introducción:
La implantación de un Sistema de Gestión de Seguridad de la Información (SGSI) es una
decisión estratégica que requiere la participación de toda la organización y el apoyo de la
dirección. Su alcance dependerá de las necesidades y objetivos de la empresa, así como de
su estructura.
2. Implantación del SGSI:
El proceso de implantación del SGSI debe seguir un enfoque metodológico y contar con el
apoyo de expertos. La duración estimada es de entre seis meses y un año. Se recomienda
utilizar el modelo PDCA (Planificar, Hacer, Verificar y Actuar) para la implementación y
mejora continua del sistema.
3. Documentación y controles:
La documentación del SGSI debe ser clara, completa y estar organizada de forma
jerárquica. Las políticas establecen las bases de la seguridad, los procedimientos detallan
cómo alcanzar los objetivos, las instrucciones describen los pasos técnicos y los registros
evidencian la implementación y el cumplimiento.
4. Modelo PDCA:
El modelo PDCA se compone de cuatro fases:
• Planificación: Se evalúa la situación actual de la seguridad de la información
y se identifican los riesgos.
• Ejecución: Se implantan los controles de seguridad seleccionados en la fase
de planificación.
• Seguimiento: Se evalúa la eficacia de los controles implantados.
• Mejora: Se llevan a cabo acciones para mejorar el sistema y corregir las
desviaciones detectadas.
Conclusión:
La implantación de un SGSI es un proceso continuo que requiere compromiso y dedicación
por parte de toda la organización. La utilización del modelo PDCA y la adecuada
documentación son claves para el éxito de la implementación.
Capítulo 6
El diseño de un Sistema de Gestión de Seguridad de la Información (SGSI) es crucial para
proteger la información de una organización. Este proceso implica definir cuatro aspectos
fundamentales:
1. Alcance del Sistema:
-Determinar las partes o procesos de la organización que estarán bajo el SGSI.
-Identificar procesos críticos, activos a proteger y puntos de partida.
-Definir actividades, ubicaciones físicas, tecnología y áreas excluidas.
-Estimar recursos económicos y de personal necesarios.
2. Política de Seguridad:
-Establecer directrices para la seguridad de la información según las necesidades de la
organización y la legislación vigente.
-Definir pautas de actuación en caso de incidentes y responsabilidades.
-Delimitar qué se protege, de quién y por qué.
-Especificar lo permitido y no permitido, límites de comportamiento y respuestas ante
transgresiones.
-Identificar riesgos a los que está sujeta la organización.
Requisitos de la Política de Seguridad:
-Redactada de manera accesible para todo el personal.
-Aprobada y publicada por la dirección.
-De dominio público dentro de la organización.
-Referencia para resolución de conflictos y cuestiones de seguridad.
-Definir responsabilidades asociadas a la autoridad en la empresa.
-Proteger al personal, la información, la reputación y la continuidad del negocio.
-Personalizada para cada organización.
-Señalar normas, reglas y medidas de seguridad necesarias.
Contenido de la Política de Seguridad:
-Definición de seguridad de la información, objetivos, alcance e importancia.
-Declaración de la dirección apoyando objetivos y principios de seguridad de la
información.
-Explicación breve de las políticas.
-Definición de responsabilidades generales y específicas (roles, no personas).
-Referencias a documentación que sustenta la política.
Actualización de la Política de Seguridad:
-Revisión y modificación anual.
-Revisión y actualización tras incidentes de seguridad graves.
-Revisión y actualización tras auditorías fallidas del sistema.
-Revisión y actualización ante cambios en la estructura de la organización.
3. Organización de la Seguridad:
-Revisar aspectos organizativos de la entidad y asignar nuevas responsabilidades.
-Designar un responsable de seguridad para coordinar las acciones de seguridad en la
empresa.
-Asignar un responsable de gestión de riesgos para identificar, analizar y evaluar riesgos.
-Designar un responsable de formación y concienciación para educar al personal sobre
seguridad de la información.
4. Programas de Concienciación y Formación del Personal:
-Capacitar al personal sobre la importancia de la seguridad de la información y su rol en su
protección.
-Brindar información sobre las políticas, procedimientos y prácticas de seguridad de la
organización.
-Sensibilizar sobre los riesgos a los que está sujeta la información y cómo prevenirlos.
-Entrenar al personal para identificar, reportar y responder a incidentes de seguridad.
-Actualizar continuamente los programas de capacitación para reflejar los cambios en el
entorno de amenazas.
La implementación de un SGSI bien diseñado, con los cuatro aspectos mencionados
anteriormente, ayuda a las organizaciones a proteger su información de manera efectiva,
cumplir con las regulaciones y mejorar su postura general de seguridad.