0% encontró este documento útil (0 votos)
41 vistas22 páginas

Contexto y Alcance del SGSI en ISO 27001

La organización debe: 1) Determinar los aspectos internos y externos relevantes, así como las partes interesadas y sus requisitos de seguridad de la información. 2) Definir el alcance del sistema de gestión de seguridad de la información, incluyendo procesos, ubicaciones, tecnología y exclusiones. 3) Demostrar liderazgo y compromiso de la alta dirección con la seguridad de la información a través de la política, objetivos, recursos, comunicación y mejora continua.

Cargado por

dead20
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
41 vistas22 páginas

Contexto y Alcance del SGSI en ISO 27001

La organización debe: 1) Determinar los aspectos internos y externos relevantes, así como las partes interesadas y sus requisitos de seguridad de la información. 2) Definir el alcance del sistema de gestión de seguridad de la información, incluyendo procesos, ubicaciones, tecnología y exclusiones. 3) Demostrar liderazgo y compromiso de la alta dirección con la seguridad de la información a través de la política, objetivos, recursos, comunicación y mejora continua.

Cargado por

dead20
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

4.

CONTEXTO DE LA ORGANIZACION

4.1 Comprender la organización y su contexto 1

La organización debe determinar los aspectos externos e internos que son relevantes para
este propósito y que afectan su capacidad de lograr el(los) resultado(s) deseados de este
sistema de gestión de seguridad de la información.

NOTA: Determinar si estos aspectos se refiere a establecer el contexto externo e interno de la


organización considerado en la Cláusula 5.3 de ISO 31000:2009[5]. (ISO 31000:2018)

4.2 Comprender las necesidades y expectativas de las partes interesadas2 La organización


debe determinar:

a) las partes interesadas relevantes al sistema de gestión de seguridad de la


información; y

b) los requisitos de estas partes interesadas relevantes a la seguridad de la información.

NOTA: Los requisitos de las partes interesadas pueden incluir requisitos legales, regulatorios y
obligaciones contractuales

4.3 Determinar el alcance del sistema de gestión de seguridad3 de la información


1
Determinar que métodos se aplican para entender o conocer los aspectos externos e internos que son relevantes
para comprender la organización Ejemplo: Pestel, Foda, AMOFHIT, Etc.
2
Las partes interesadas son todos aquellos individuos, grupos u organizaciones que tengan algún beneficio o
perjuicio, relacionado con los intereses y actividades de la organización.
Las partes interesadas también pueden ser internas o externas, y deben ser consideradas como elementos
importantes para la planeación del SGSI, ya que en ocasiones pueden incluir requisitos legales o reglamentarios, así
como obligaciones contractuales.
Partes interesadas internos: directores, empleados, dueños de procesos o jefes de áreas. Las partes interesadas
varían de una organización a otra, y están directamente relacionadas con sus actividades primordiales.
Partes interesadas externas pueden ser: proveedores, clientes, usuarios, acreedores, gobiernos, sociedad u otros.

Sin embargo, en un sentido amplio, una parte interesada debería ser la entidad o persona que se beneficia de la
efectiva seguridad de la información plasmada a través del SGSI, y en sentido opuesto, quien puede verse afectado
si se presenta algún incidente de seguridad de la información, es decir que la lista no está limitada a lo antes
expuesto.

Por ello, la organización debe definir las partes interesadas que son relevantes para el sistema de gestión y los
requisitos de esas partes interesadas relevantes para la seguridad de la información, así como sus expectativas de
seguridad.

3
En el alcance del sistema, se debe determinar las partes o los procesos de la organización que van a ser incluidos dentro del
mismo, en este momento la empresa debe determinar cuáles son los procesos críticos para su organización, decidiendo que es lo
La organización debe determinar los límites y la aplicabilidad del sistema de gestión de
seguridad de la información para establecer su alcance.

Cuando se determina este alcance la organización debe considerar:

a) los aspectos externos e internos referidos en 4.1;

b) los requisitos referidos en 4.2; y

c) las interfaces y dependencias4 entre actividades realizadas


por la organización y las que son realizadas por otras organizaciones.

El alcance debe estar disponible como información documentada 5.


4.4 Sistema de gestión de seguridad de la información

La organización debe establecer, implementar, mantener y mejorar continuamente un


sistema de gestión de seguridad de la información, en conformidad con los requisitos de esta
Norma Técnica Peruana.

que quiere proteger y por donde debe empezar.

Dentro del Alcance deben quedar definidas las actividades de la organización, las ubicaciones físicas que van a verse involucradas,
la tecnología de la organización y las áreas que quedaran excluidas en la implantación del sistema. Es importante que durante esta
fase se estime los recursos económicos y de personal que se van a dedicar a implantar y mantener el sistema de nada sirve que la
organización realice un esfuerzo importante dentro de la información si después no es capaz de mantenerla.

Por tanto el alcance describe la extensión y los límites del SGSI, por lo que puede estar definido en términos de los
activos de información, la ubicación física, las unidades organizacionales, actividades o procesos de mayor
importancia para la organización, es decir, se trata de la selección de los elementos críticos a proteger.

La definición del alcance es un requisito (de carácter obligatorio) descrito en la cláusula 4.3 de ISO/IEC 27001:2013
(NTP-ISO/IEC 27001:2014), por lo que las características de este requisito tienen la intención de dejar en claro todo
lo que es de interés para el sistema de gestión, relacionándose con las actividades esenciales, es decir, aquellas que
permiten cumplir con la misión y los objetivos generales de la organización.
Se trata de la primera decisión trascendente que debe considerarse, ya que determina exactamente lo que será
protegido por la organización y la magnitud de los recursos necesarios para la implementación y operación del
sistema de gestión. Una vez definido, el alcance debe estar disponible como información documentada.

4
Interfaces y dependencias de actividades en la organización

Finalmente, como parte de la definición del alcance descrita en los requisitos del estándar, se deben identificar
las interfaces y dependencias entre actividades desempeñadas por la organización, y aquellas que se realizan por
otras organizaciones.

Una forma de abordar la definición del alcance es a través del enfoque de procesos, por lo que la organización
necesita identificar los procesos que soportan las actividades críticas (dependencias), así como los puntos por los
cuales interactúan entradas y salidas de esos procesos (interfaces).

Para definir las interfaces, se puede tratar de identificar todos los puntos finales que se encuentran bajo
control. Por ejemplo, límites lógicos, como la red local, o límites físicos, como inmuebles u oficinas. Otro enfoque
para la identificación de las interfaces es a través de la interacción de las personas, los procesos y la tecnología.

5
Son documentos obligatorios para mostrar, debes documentar
El alcance puede ser a Procesos o Areas, es mejor certifica un proceso y luego otro proceso

Acá defino el alcance al proceso

Dependencias e interfaces de un proceso


Ventas – TI – PROCESO 4 (X) DEPENDENCIA

QUE TIENE UN PROCESO QUE VINCULA CON LA SEGURIDAD DE LA INFORMACION: RECURSOS


que son activos

Los recursos son los activos, Amenazas y Vulnerabilidades y Riesgos

Que afectan

C.I.A
5. LIDERAZGO

5.1 Liderazgo y compromiso

La alta dirección debe demostrar liderazgo y compromiso respecto del sistema de gestión de
seguridad de la información6:

a) asegurando que la política de seguridad de la información 7 y los objetivos de


seguridad de la información son establecidos y compatibles con la dirección estratégica de la
organización;
6
Se debe haber un documento de respaldo, el compromiso, el alcance lo debe determinar la gerencia
7
La política de seguridad de la información es un documento que establece los propósitos y objetivos de una
organización en relación con esta materia, consiste en desarrollar el marco de actuación apropiado para
salvaguardar la información de la empresa. Su objetivo principal es indicar el propósito y objetivo del Sistema de
Gestión de Seguridad de la Información (SGSI). a diferencia de los procesos y procedimientos, las políticas no
incluyen instrucciones específicas y puntuales sobre cómo llevar a cabo esta tarea.

Las políticas son, en esencia, un conjunto de directrices estratégicas promulgadas por una organización para
garantizar que todos los empleados, usuarios o interesados las adopten y diseñen procesos y procedimientos que
sigan estos principios de modo alineado.

Además de indicar la finalidad de la política de seguridad, se debe señalar cómo se prevé conseguirlo, cómo ha sido
aprobada y cómo se realizará su seguimiento, ya que debe revisarse de forma continua. Es importante destacar
que esta política tiene que adaptarse a las características de la organización, comunicarse a todos los interesados y
contar con el compromiso de la alta dirección.

ISO 27001 no enumera los problemas específicos que deben abordarse en la política entendiendo que cada
organización tiene sus propios desafíos y requisitos. Pero sí proporciona un marco alrededor del que se debe
trabajar.

Así, una política de seguridad de la información coherente y adecuada debería:

 Proporcionar una directriz clara sobre el tratamiento de la seguridad de la información en la organización.

 Indicar los objetivos de este sistema.

 Incluir información sobre cómo se cumplirá con los objetivos comerciales y con los requisitos
contractuales, legales o reglamentarios.

 Asumir un compromiso de mejorar continuamente el SGSI.

 Determinar el alcance del sistema.


b) asegurando la integración de los requisitos del sistema de gestión de seguridad de la
información en los procesos de la organización;

c) asegurando que los recursos necesarios para el sistema de gestión de seguridad de la


información estén disponibles;

d) comunicando la importancia de una efectiva gestión de seguridad de la información y


en conformidad con los requisitos del sistema de gestión de seguridad de la información;

e) asegurando que el sistema de gestión de seguridad de la información logre su(s)


resultado(s) previsto(s);

f) dirigiendo y apoyando a las personas para que contribuyan con la efectividad del
sistema de gestión de seguridad de la información;

g) promoviendo la mejora continua; y

h) apoyando a otros roles relevantes de gestión para demostrar su liderazgo tal como se
aplica a sus áreas de responsabilidad.

5.2 Política

La alta dirección debe establecer una política de seguridad de la información que:

a) es apropiada al propósito de la organización;

b) incluye objetivos de seguridad de la información (véase 6.2) o proporciona el marco de


referencia para fijar los objetivos de seguridad de la información;

c) incluye un compromiso de satisfacer requisitos aplicables relacionados a la seguridad


de la información; e

d) incluye un compromiso de mejora continua del sistema de gestión de seguridad de la


información.

La política de seguridad de la información debe:

e) estar disponible como información documentada;

f) estar comunicada dentro de la organización; y

g) estar disponible a las partes interesadas, según sea apropiado. (4.2.a)

 Asignar responsables de las operaciones, de la coordinación en el día a día, de la ejecución general, de la


evaluación de riesgos y de la práctica de auditorías, inspecciones e investigación de incidentes.

 Determinar mecanismos y procedimientos para la medición de los objetivos de seguridad y la


periodicidad con la que se informará acerca de los indicadores, el rendimiento y los resultados.

Teniendo como base lo que debe aparecer en la política, lo que sigue es considerar algunas buenas
prácticas para la redacción y comunicación de esta, que es en definitiva, el eje central de la gestión de
seguridad de la información. Entre ellas figura emplear un lenguaje y un medio que resulte lo más eficaz
posible a la hora de hacer llegar el contenido de este documento a empleados y otras partes interesadas :
lenguaje comprensible, ligero; formato fácilmente accesible.
Como requisito el 5.2 se vincula con el 5.1.a (política de la organización)

Todos los puntos se vinculan entre si

Una política debe tener máximo una pagina: a. b, c, d (lo demás es relleno)

La organización puede tener una política integrada con medio ambiente, calidad,

MAXIMO UNA PAGINA Y LO FIRMA LA ALTA GERENCIA, le da

5.3 Roles, responsabilidades y autoridades organizacionales

La alta dirección debe asegurar que las responsabilidades y la autoridad para los roles
relevantes a la seguridad de la información estén asignadas y comunicadas.

La alta dirección debe asignar la responsabilidad y la autoridad para:

a) asegurar que el sistema de gestión de seguridad de la información esté conforme a los


requisitos de esta Norma Técnica Peruana; y

b) reportar sobre el desempeño del sistema de gestión de seguridad de la información a


la alta dirección.

NOTA: La alta dirección también puede asignar responsabilidades y la autoridad para reportar
desempeño del sistema de gestión de seguridad de la información dentro de la organización.

El 5.3 tiene relación con el requisito 5.1.h

Liderazgo. Establece roles y responsabilidades, entrega recursos y


6. PLANIFICACIÓN

6.1 Acciones para tratar los riesgos y las oportunidades

6.1.1 Generalidades

Cuando se planifica para el sistema de gestión de seguridad de la información, la organización


debe considerar los asuntos referidos en el numeral 4.1 y los requisitos referidos en el numeral
4.2 y determinar los riesgos y oportunidades que necesitan ser tratados para:

a) asegurar que el sistema de gestión de seguridad de la información pueda lograr su(s)


resultado(s) esperado(s);

Como evalúo que se cumple el SGI, BUSCA MANTENER LA C.I.A.

Evaluación del riesgo positivo y negativo.

b) prevenir, o reducir, efectos indeseados; y

c) lograr la mejora continua.

La organización debe planificar:

d) acciones que traten estos riesgos y oportunidades; y

e) como

1) integrar e implementar estas acciones en sus procesos del sistema de gestión de


seguridad de la información; y

2) evaluar la efectividad de estas acciones.

6.1.2 Valoración del riesgo de seguridad de la información (vinculado ISO 31000)

La organización debe definir y aplicar un proceso de valoración del riesgo de seguridad de la


información que:

a) establezca y mantenga criterios de riesgo de seguridad de la información que incluyan;

1) los criterios de aceptación de los riesgos; y

2) los criterios para realizar valoraciones de riesgo de seguridad de la información;


b) asegure que las valoraciones repetidas de riesgos de seguridad de la información
produzcan resultados consistentes, válidos y comparables;

Esto se hace con un instructivo, una receta, paso a paso

c) identifique los riesgos de seguridad de la información

1) aplicando el proceso de valoración de riesgos de seguridad de la información para


identificar riesgos asociados con la pérdida de confidencialidad, integridad y disponibilidad
para la información dentro del alcance del sistema de gestión de seguridad de la información;
e

2) identificando a los propietarios de riesgos;

d) analice los riesgos de seguridad de la información:

1) valorando las consecuencias potenciales que resultarían si los riesgos identificados en


6.1.2 c) 1) fueran a materializarse;

2) valorando la probabilidad realista de la ocurrencia de los riesgos identificados en 6.1.2


c) 1); y

3) determinando los niveles de riesgo;

(ESTO SE LLAMA EL MAPA DE CALOR, PERO LA PARTE MAS IMPORTANTE ES IDENTIFICAR


CORRECTAMENTE EL RIESGO)

e) evalúe los riesgos de seguridad de la información:

1) comparando los resultados del análisis de riesgo con los criterios de riesgo
establecidos en 6.1.2 a); y

Debemos establecer los riesgos y avaluamos el riesgo, para ver la clase de riesgo si es latente
por ejemplo

2) priorizando los riesgos analizados para el tratamiento de riesgos.


La organización debe retener información documentada sobre el proceso de valoración de
riesgos de seguridad de la información.

CRITERIOS: CUANTOS MUERTOS QUIERES TENER SI EXISTE UN TERREMOTO, CON UN 30%


PUEDES VIVIR, LOS CRITERIOS SON DISTINTOS YA QUE CADA PERSONA LOS PUEDE
CONSIDERAR DE DISTINTAS FORMAS

EL DUENO DEL ACTIVO ES EL PROCESO, por que nos


interesan (4.1.3) definimos interfaces y dependencias y
esos son procesos y esos procesos tiene recursos y esos
recursos producen riesgos en función de su……..

INFORMACION DOCUMENTADA QUE DEBEMOS TENER


ALCANCE 4.3
Política 5.2 (5.2.e)
Evaluación de Riesgo (6.1.2)
6.1.3 Tratamiento de riesgos de seguridad de la información. (vinculado ISO 31000)

La organización debe definir y aplicar un proceso de tratamiento de riesgos de seguridad de la


información para:

a) seleccionar opciones de tratamiento de riesgos de seguridad de la información


apropiadas, tomando en cuenta los resultados de la valoración de riesgos;

27005 ISO/IEC 27005. Gestión de riesgos de la Seguridad la Información.

(ISO DE EVALUACION DE RIESGO), NOS DA ALGUNOS OPCIONES QUE DEBES PONERLO TU

b) determinar todos los controles que son necesarios para implementar la(s) opción(es)
elegida(s) de tratamiento de riesgos de seguridad de la información;

NOTA: Las organizaciones pueden diseñar controles según se requiera, o identificarlos de


cualquier fuente.

(LA NORMA TE HABILITA QUE USES OTROS ESTANDARES DE OTRA NORMA) SI NO


ENCUENTRAS EL CONTROL EN LA 27001

c) Comparar los controles determinados en 6.1.3 b) con aquellos del Anexo A y verificar
que no se ha omitido ningún control necesario;

NOTA 1: El Anexo A contiene una lista integral de objetivos de control y controles. Los usuarios
de esta Norma Técnica Peruana pueden dirigirse al Anexo A para asegurar que no se deje de
lado ningún control necesario.

QUE DOCUMENTO SERIA EL DOCUMENTOS A: ES LA 27002 (RECIEN APARECE EN ESTE


DOCUMENTOS, OBJETIVO DE CONTROL O ADICIONALES, NO DEBEN PREOCUPARNOS
PORQUE APARECEN LOS CREAMOS, LOS BUSCAMOS EN OTRAS NORMAS)
NOTA 2: Los objetivos de control están incluidos implícitamente en los controles escogidos. Los
objetivos de control y los controles listados en el Anexo A no son exhaustivos y pueden ser
necesarios objetivos de control y controles adicionales.

d) producir una Declaración de Aplicabilidad que contenga los controles necesarios


(véase 6.1.3 b) y c)) y la justificación de las inclusiones ya sea que se implementen o no, así
como la justificación de excluir controles del Anexo A;

e) formular un plan de tratamiento de riesgos de seguridad de la información; y

f) obtener la aprobación, por parte de los propietarios de riesgos, del plan de


tratamiento de riesgos de la seguridad de la información y la aceptación de los riesgos
residuales de la seguridad de la información.

La organización debe retener información documentada sobre el proceso de tratamiento de


riesgos de seguridad de la información.

NOTA: El proceso de valoración y tratamiento de riesgos de seguridad de la información en


esta Norma Técnica Peruana se alinea con los principios y lineamientos genéricos
proporcionados en ISO 31000[5]

MAS DOCUMENTOS
4) PRODUCIR producir una Declaración de Aplicabilidad (ES OTRO DOCUMENTO)
5) formular un plan de tratamiento de riesgos de seguridad de la información

6.2 Objetivos de seguridad de la información y planificación para conseguirlos

La organización debe establecer objetivos de seguridad de la información a niveles y


funciones relevantes.

Los objetivos de seguridad de la información deben:


a) ser consistentes con la política de seguridad de la información;
5.1.2 CON EL 6.2.A

b) ser medibles (si es práctico);

c) tomar en cuenta requisitos aplicables de seguridad de la información y


resultados de la valoración y tratamiento de riesgos;
EL 6.2.C SE VINCULA CON EL REQUISITO 6.1.3

d) ser comunicados; y

e) ser actualizados según sea apropiado.

La organización debe retener información documentada sobre los objetivos de


seguridad de la información.

Cuando planifique cómo lograr sus objetivos de seguridad de la información, la


organización debe determinar:

f) qué se hará;

g) qué recursos serán requeridos;

h) quién será responsable;

i) cuándo se culminará;

j) cómo los resultados serán evaluados.


5.1 con el 6.2 con cual de los puntos que están en el 5.1 se vincula:
5.1.a = se relaciona= hay esta los objetivos de seguridad de la información se vincula
con la 6.2
6to documento = debe tener INFORMACION DOCUMENTADA, CADA VEZ QUE LA
NORMA DIGA DEBE TENER INFORMACION DOCUMENTO …..

7. SOPORTE

7.1 Recursos

La organización debe determinar y proporcionar los recursos necesarios para el


establecimiento, implementación, mantenimiento y mejora continua del sistema de gestión de
seguridad de la información.

RELACIONES DE REQUISITOS QUE SE VINCULA:

7.1 SE RELACIONA CON EL 4.4

Si no hay recursos no se puede implementar

No esta directamente relacionado pero si fuertemente

Que recursos necesitas y puedes decir necesito estos recursos

7.2 Competencia

La organización debe:

a) Determinar la competencia necesaria de la(s) persona(s) que trabajan bajo su control


que afecta su desempeño en seguridad de la información;
b) Asegurar que estas personas son competentes sobre la base de educación,
capacitación, o experiencia adecuados;

c) Cuando sea aplicable, tomar acciones para adquirir la competencia necesaria y evaluar
la efectividad de las acciones tomadas; y

d) Retener información documentada apropiada como evidencia


de competencia.

Puedes poner el perfil de puesto, el legajo del personal

NOTA: Las acciones aplicables pueden incluir, por ejemplo: la provisión de capacitación a,
mentoría a, o reasignación de los actuales empleados; o la contratación de personas
competentes.

7.3 Concientización

Las personas que trabajan bajo el control de la organización deben ser conscientes de:

a) la política de seguridad de información;

b) su contribución a la efectividad del sistema de gestión de seguridad de la información,


incluyendo los beneficios de un mejor desempeño de la seguridad de la información; y

c) las implicancias de no tener conformidad con los requisitos del sistema de gestión de
seguridad de la información. (SU RESPONSABILIDAD MINIMA DE NO TENER, SI NO LO HACES
TE VAMOS A AMONESTAR)

QUIEN DEBE BRINDAR EN LA ORGANIZACIÓN ES EL LLAMADO A DAR CAPACITACION SOBRE LA


POLITICA DE LA SEGURIDAD DE LA INFORMACION = AREA DE RECURSOS HUMANOS

7.4 Comunicación

La organización debe determinar la necesidad de comunicaciones internas y externas


relevantes al sistema de gestión de seguridad de la información incluyendo:
a) qué comunicar;

b) cuándo comunicar;

c) a quién comunicar;

d) quién debe comunicar; y

e) los procesos por los cuales la comunicación debe ser efectuada.

7.5 Información documentada

7.5.1 Generalidades

El sistema de gestión de seguridad de la información de la organización debe incluir:

a) información documentada requerida por esta Norma Técnica Peruana; e

b) información documentada determinada por la organización como necesaria para la


efectividad del sistema de gestión de seguridad de la información.

NOTA: La extensión de la información documentada para un sistema de gestión de seguridad


de la información puede diferir de una organización a otra debido a:

1) el tamaño de la organización y su tipo de actividades, procesos, productos y servicios;

2) la complejidad de los procesos y sus interacciones; y

3) la competencia de las personas.


AUDITORIA SIEMPRE AGARRA ESTE PUNTO 7.5.2 ES DECIR DEBE CUMPLIRSE

7.5.2 Creación y actualización

Cuando se crea y actualiza información documentada, la organización debe asegurar:

a) identificación y descripción apropiados (por ejemplo, un título, fecha, autor, o número


de referencia);

b) formato (por ejemplo el lenguaje, versión de software, gráficos) y medios (por ejemplo
papel, electrónico) apropiados; y

c) revisión y aprobación apropiadas para su conveniencia y adecuación.

7.5.3 Información documentada

La información documentada requerida por el sistema de gestión de seguridad de la


información y por esta Norma Técnica Peruana se debe controlar para asegurar:

a) que esté disponible y sea conveniente para su uso donde y cuando sea necesaria; y

b) que esté protegida adecuadamente (por ejemplo de


pérdidade confidencialidad, uso impropio, o pérdida de integridad).

Para el control de la información documentada, la organización debe realizar las siguientes


actividades, según sea aplicable:
c) distribución, acceso, recuperación y uso;

d) almacenamiento y preservación, incluyendo la preservación de legibilidad;

e) control de cambios (por ejemplo control de versiones); y

f) retención y disposición.

La información documentada de origen externo, determinada por la organización como


necesaria para la planificación y operación del sistema de gestión de seguridad de la
información, debe ser identificada según sea apropiado y controlarse.

NOTA: El acceso implica una decisión respecto de la autorización de solamente ver la


información documentada, o el permiso y la autoridad de ver y cambiar la información
documentada, etc.

8. OPERACIÓN

8.1 Planificación y control operacional

La organización debe planificar, implementar y controlar los procesos necesarios para cumplir
con los requisitos de seguridad de la información e implementar las acciones determinadas en
6.1. La organización debe también implementar planes para lograr los objetivos de seguridad
de la información determinados en 6.2.
La organización debe mantener información documentada en la medida necesaria para estar
segura de que los procesos se han llevado a cabo tal como fueron planificados.

La organización debe controlar los cambios planeados y revisar las consecuencias de cambios
no intencionados, actuando para mitigar cualquier efecto adverso, según sea necesario.

La organización debe asegurar que los procesos tercerizados son determinados y controlados.

8.2 Evaluación de riesgos de seguridad de la información

Los riesgos son dinámicos, constantemente se deben hacer la evaluación de riesgos, la


organización debe planificar esas revisiones, AL MENOS SE CONSIDERA UNA VEZ AL AÑO,
ESOS SE DEBE HACER A CADA MINUTO, CUANDO SE DETERMINA NUEVOS PROCESOS O SE
MODIFICA EL ALCANSE

COMO SE IDENTIFICA EL RIESGO: recursos y vulnerabilidades, amenazas, esos produce un


riesgo, ese activo (RECURSO) VIENE DEL PROCESO

La organización debe realizar evaluaciones de riesgos de seguridad de la información en


intervalos planificados o cuando cambios significativos se propongan u ocurran, tomando en
cuenta los criterios establecidos en 6.1.2 a).

La organización debe retener información documentada de los resultados de las evaluaciones


de riesgos de seguridad de la información.

8.3 Tratamiento de riesgos de seguridad de la información

La organización debe implementar el plan de tratamiento de riesgos de seguridad de la


información.

La organización debe retener información documentada de los resultados del tratamiento de


riesgos de seguridad de la información.

PORQUE HACEMOS TRATAMIENTO DEL RIESGO = DE ACUERDO AL PUNTO 6.1.3 (PRIMERA


LINEA)

6.1.2.a CRITERIOS, SI NO ESTA EN TU CRITERIO DEBES REVISAR EL RIESGO O OBIARLO


9. EVALUACIÓN DEL DESEMPEÑO

9.1 Monitoreo, medición, análisis y evaluación8

La organización debe evaluar el desempeño de la seguridad de la información y la efectividad


del sistema de gestión de seguridad de la información.

La organización debe determinar:

a) qué necesita ser monitoreado y medido, incluyendo procesos y controles de seguridad


de la información;

b) los métodos para monitoreo, medición, análisis y evaluación, según sea aplicable, para
asegurar resultados válidos;

NOTA: Los métodos seleccionados deberían producir resultados comparables y reproducibles


para ser considerados válidos.

c) cuándo el monitoreo y medición debe ser realizado;

d) quién debe monitorear y medir;

e) cuándo los resultados del monitoreo y medición deben ser analizados y evaluados; y

8
Consejos prácticos para medir un sistema de gestión de la calidad según la cláusula 9.1 de la norma ISO 9001:2015
El desempeño y la eficacia del Sistema de Gestión de la Calidad se alcanzan conforme la organización proporciona,
de forma consistente, productos y servicios que satisfacen los requisitos del cliente. Medir un Sistema de Gestión
de la Calidad, según la clausula 9.1 de ISO 9001, implica determinar métodos de monitoreo, análisis y evaluación
adecuados para obtener información válida sobre el desempeño del sistema y la satisfacción del cliente.

Medir un Sistema de Gestión de la Calidad significa evaluar en qué medida el resultado planificado ha sido
alcanzado. Y calcular la eficiencia implica examinar la cantidad de recursos materiales, financieros, tecnológicos y
humanos que fueron destinados para la generación del resultado.

[Link]
calidad-segun-la-clausula-9-1-de-la-norma-iso-9001-2015/
f) quién debe analizar y evaluar estos resultados.

La organización debe retener información documentada apropiada como


evidencia del monitoreo y los resultados de la medición.

9.2 Auditoría interna

La organización debe conducir auditorías internas en intervalos planificados para proporcionar


información sobre si el sistema de gestión de seguridad de la información:

a) está en conformidad con

1) los requisitos de la propia organización para su sistema de gestión de seguridad de la


información; y

2) los requisitos de esta Norma Técnica Peruana;

b) está efectivamente implementado y mantenido.

La organización debe:

c) planificar, establecer, implementar y mantener uno o varios programas de auditoría,


incluyendo la frecuencia, métodos, responsabilidades, requisitos e informes de planificación.
Los programas de auditoría deben tomar en consideración la importancia de los procesos
concernientes y los resultados de auditorías previas;

d) definir los criterios y el alcance de cada auditoría;

e) seleccionar a los auditores y conducir auditorías que aseguren objetividad e


imparcialidad del proceso de auditoría;

f) asegurar que los resultados de las auditorías se reporten a los gerentes relevantes; y
g) retener información documentada como evidencia del (de los) programa(s) de
auditoría y los resultados de la auditoría.

También podría gustarte