0% encontró este documento útil (0 votos)
11 vistas3 páginas

Sintesis

La implantación de un Sistema de Gestión de Seguridad de la Información (SGSI) es un proceso estratégico que requiere la participación de toda la organización y el uso del modelo PDCA para su implementación. Se deben definir el alcance del sistema, establecer una política de seguridad clara, organizar la seguridad y capacitar al personal para proteger la información. Un SGSI bien diseñado ayuda a las organizaciones a cumplir regulaciones y mejorar su postura de seguridad.

Cargado por

rodolfo lorenzo
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
11 vistas3 páginas

Sintesis

La implantación de un Sistema de Gestión de Seguridad de la Información (SGSI) es un proceso estratégico que requiere la participación de toda la organización y el uso del modelo PDCA para su implementación. Se deben definir el alcance del sistema, establecer una política de seguridad clara, organizar la seguridad y capacitar al personal para proteger la información. Un SGSI bien diseñado ayuda a las organizaciones a cumplir regulaciones y mejorar su postura de seguridad.

Cargado por

rodolfo lorenzo
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Capitulo 5

1. Introducción:
La implantación de un Sistema de Gestión de Seguridad de la Información (SGSI) es una
decisión estratégica que requiere la participación de toda la organización y el apoyo de la
dirección. Su alcance dependerá de las necesidades y objetivos de la empresa, así como de
su estructura.
2. Implantación del SGSI:
El proceso de implantación del SGSI debe seguir un enfoque metodológico y contar con el
apoyo de expertos. La duración estimada es de entre seis meses y un año. Se recomienda
utilizar el modelo PDCA (Planificar, Hacer, Verificar y Actuar) para la implementación y
mejora continua del sistema.
3. Documentación y controles:
La documentación del SGSI debe ser clara, completa y estar organizada de forma
jerárquica. Las políticas establecen las bases de la seguridad, los procedimientos detallan
cómo alcanzar los objetivos, las instrucciones describen los pasos técnicos y los registros
evidencian la implementación y el cumplimiento.
4. Modelo PDCA:
El modelo PDCA se compone de cuatro fases:
• Planificación: Se evalúa la situación actual de la seguridad de la información
y se identifican los riesgos.
• Ejecución: Se implantan los controles de seguridad seleccionados en la fase
de planificación.
• Seguimiento: Se evalúa la eficacia de los controles implantados.
• Mejora: Se llevan a cabo acciones para mejorar el sistema y corregir las
desviaciones detectadas.
Conclusión:
La implantación de un SGSI es un proceso continuo que requiere compromiso y dedicación
por parte de toda la organización. La utilización del modelo PDCA y la adecuada
documentación son claves para el éxito de la implementación.

Capítulo 6
El diseño de un Sistema de Gestión de Seguridad de la Información (SGSI) es crucial para
proteger la información de una organización. Este proceso implica definir cuatro aspectos
fundamentales:

1. Alcance del Sistema:

-Determinar las partes o procesos de la organización que estarán bajo el SGSI.


-Identificar procesos críticos, activos a proteger y puntos de partida.
-Definir actividades, ubicaciones físicas, tecnología y áreas excluidas.
-Estimar recursos económicos y de personal necesarios.

2. Política de Seguridad:

-Establecer directrices para la seguridad de la información según las necesidades de la


organización y la legislación vigente.
-Definir pautas de actuación en caso de incidentes y responsabilidades.
-Delimitar qué se protege, de quién y por qué.
-Especificar lo permitido y no permitido, límites de comportamiento y respuestas ante
transgresiones.
-Identificar riesgos a los que está sujeta la organización.

Requisitos de la Política de Seguridad:

-Redactada de manera accesible para todo el personal.


-Aprobada y publicada por la dirección.
-De dominio público dentro de la organización.
-Referencia para resolución de conflictos y cuestiones de seguridad.
-Definir responsabilidades asociadas a la autoridad en la empresa.
-Proteger al personal, la información, la reputación y la continuidad del negocio.
-Personalizada para cada organización.
-Señalar normas, reglas y medidas de seguridad necesarias.

Contenido de la Política de Seguridad:

-Definición de seguridad de la información, objetivos, alcance e importancia.


-Declaración de la dirección apoyando objetivos y principios de seguridad de la
información.
-Explicación breve de las políticas.
-Definición de responsabilidades generales y específicas (roles, no personas).
-Referencias a documentación que sustenta la política.

Actualización de la Política de Seguridad:


-Revisión y modificación anual.
-Revisión y actualización tras incidentes de seguridad graves.
-Revisión y actualización tras auditorías fallidas del sistema.
-Revisión y actualización ante cambios en la estructura de la organización.

3. Organización de la Seguridad:

-Revisar aspectos organizativos de la entidad y asignar nuevas responsabilidades.


-Designar un responsable de seguridad para coordinar las acciones de seguridad en la
empresa.
-Asignar un responsable de gestión de riesgos para identificar, analizar y evaluar riesgos.
-Designar un responsable de formación y concienciación para educar al personal sobre
seguridad de la información.

4. Programas de Concienciación y Formación del Personal:

-Capacitar al personal sobre la importancia de la seguridad de la información y su rol en su


protección.
-Brindar información sobre las políticas, procedimientos y prácticas de seguridad de la
organización.
-Sensibilizar sobre los riesgos a los que está sujeta la información y cómo prevenirlos.
-Entrenar al personal para identificar, reportar y responder a incidentes de seguridad.
-Actualizar continuamente los programas de capacitación para reflejar los cambios en el
entorno de amenazas.

La implementación de un SGSI bien diseñado, con los cuatro aspectos mencionados


anteriormente, ayuda a las organizaciones a proteger su información de manera efectiva,
cumplir con las regulaciones y mejorar su postura general de seguridad.

También podría gustarte