GOBIERNO Y
GESTION DE T.I.
CAPÍTULO III
[Link]. FRANCISCO XAVIER BELMONTE SANZ
SEPTIEMBRE DE 2025
Definición
Gobierno de la Seguridad de la Información:
Es el proceso de diseñar y mantener un marco y
una estructura de gestión que garantice que las
estrategias de seguridad de la información estén
alineadas con los objetivos del negocio, cumplan
con la legislación vigente, y cuenten con políticas,
controles internos y responsabilidades adecuadas
para una correcta gestión del riesgo.
Ámbito de aplicación
La Seguridad, está emergiendo como un aspecto
significativo de gobierno, como resultado de:
• Las redes sociales,
• La rapidez cada vez mayor de la información,
• La innovación permanente de servicios,
• Los cambios tecnológicos,
• La mayor dependencia en TI de las empresas,
• La sofisticación cada vez mayor de los agentes de
amenazas,
• BIG DATA,
• Data Science.
CLOUD COMPUTTING: IaaS, SaaS, PaaS, XaaS
Dependencia
GOBIERNO CORPORATIVO
GOBIERNO de TI
GOBIERNO de SEGURIDAD
INTRODUCCION
Para que la seguridad de la información aborde de manera
efectiva los constantes desafíos de proporcionar una protección
adecuada para los activos de información, es fundamental una
estrategia de seguridad de la información.
Debe documentar el objetivo y metas para el programa de
seguridad, según lo determine la Alta Gerencia de cada
Empresa y posteriormente esta estrategia establecerá la base
para implementar un efectivo GOBIERNO DE SEGURIDAD DE LA
INFORMACION.
INTRODUCCION
INTRODUCCION
El GOBIERNO se define, de manera general, como las reglas
que dirigen la organización (Empresa) que incluyen: Políticas,
estándares y procedimientos que se utilizan para establecer la
dirección y controlar las actividades de esa organización.
El primer paso para establecer GOBIERNO DE SEGURIDAD DE
LA INFORMACION (GSI) es que la Alta Dirección establezca en
términos de gestión de riesgos y niveles de riesgos aceptables.
INTRODUCCION
Un elemento de desarrollo de la estrategia es obtener
objetivos o el estado deseado de la seguridad de la
información. Para luego definir qué debe hacerse para
avanzar del estado actual al estado deseado, mediante
análisis de brechas (GAP)
El GSI debe estar integrado a la estructura del Gobierno
Corporativo de la Empresa, para garantizar que las metas de
la organización estén respaldadas
INTRODUCCION
Un GSI tiene que constituirse con:
➢ Políticas de seguridad
➢ Estándares
➢ Caso de Negocio
Respondiendo las ¿Por qué estamos haciendo esto?
¿Cuánto va a costar?
preguntas: ¿Qué valor de negocios esperamos obtener?
La estrategia debe tener presente que la seguridad de la
información nunca es estática.
Las amenazas, las vulnerabilidades y las exposiciones cambian
permanentemente, debido a factores internos y externos.
Seguridad de la Información
La Seguridad de la Información se convierte en una
parte Importante del Gobierno de TI.
La negligencia en este aspecto, reducirá la capacidad
de la Organización de mitigar riesgos, cuidarse de las
amenazas externas, mejorar o reducir sus
vulnerabilidades y finalmente el privarse de sacar
provecho de la oportunidades de TI para el
mejoramiento del proceso de Negocio.
Seguridad de la Información
Las Empresas hasta hace poco, dedicaban sus esfuerzos
de protección solo a los Sistemas de Información que
recopilan, procesan y almacenan información en lugar de
fijarse en la información en sí misma.
Actualmente la Seguridad de la Información tiene una
perspectiva más amplia, en el que se incluye los datos, la
información, el conocimiento en el que se basan , tienen
que contar con una protección adecuada.
También hoy se habla del servicio de Cloud Computing,
por lo tanto los servicios se extienden a diferentes
ubicaciones geográficas, fuera de la Empresa.
INTRODUCCION
La seguridad de los sistemas de información es
crítica para la gobernalidad y para el cumplimiento de
regulaciones como Sarbanes Oxley.
No hay un modelo de gobernalidad o de seguridad
“unitalla” (RESETA)
Sin embargo los principales estándares nos dan la
pauta para establecer los controles de seguridad
necesario
Jerarquía de controles
Los controles corporativos deberán estar soportados
por controles de seguridad.
Y los controles se dividen en tres niveles:
COBIT
COSO
Controles corporativos
COBIT
Controles de TI ITIL
TOGAF
Controles de seguridad ISO 27001
ISO 27002
ABC del Gobierno Corporativo de las empresas
• Definición y desarrollo de nuevos perfiles profesionales
que ligan tecnología y negocio (la llamada TIC-Suite)
– CEO (Chief Executive Officer)
– CFO (Chief Financial Officer)
– COO (Chief Operations Officer)
………………
– Chief Information Officer (CIO)
– Chief Information Security Officer (CISO) (OSI)
– Chief Risk Officer (CRO)
– Chief Privacy Officer (CPO)
– Chief Technical Officer (CTO)
INTRODUCCION
“La seguridad es tan sólida como el eslabón mas débil”.
Para que la Seguridad de la información sea efectiva en toda la
organización, todos deben tener responsabilidades relacionadas
con la seguridad de la información o la gestión de riesgos.
La mayoría de los empleados harán casi todo lo que se les solicita
todo el tiempo requerido, si están claramente conscientes de sus
responsabilidades y las consecuencias de no hacerlo.
INTRODUCCION
“Lo que NO se puede medir NO puede gestionarse”
INTRODUCCION
La Seguridad de la información siempre es gestionada sin
métricas apropiadas, por lo que los Gerentes de Seguridad de
la información deben definir un conjunto de métricas
efectivas de seguridad para aumentar la supervisión, la
responsabilidad del desempeño y la carga de trabajo.
Las métricas se deben considerar en tres niveles::
➢ Operativo
➢ Gerencial
➢ Estratégico
IMPORTANCIA DEL G.S.I.
Para toda organización el GSI es cada vez más critico, ya que la
dependencia de información se ha convertido en esencial para
la supervivencia.
Los Sistemas y procesos que manejan información se han
extendido a través de organizaciones en todo el mundo, esta
dependencia en la información y sus sistemas relacionados
han hecho del GSI un aspecto critico del Gobierno Corporativo.
IMPORTANCIA DEL G.S.I.
El entendimiento de la importancia del GSI y que la
dependencia de la información se ha convertido en esencial
para tener beneficios como:
✓ Brindar confianza en el cumplimiento de políticas
✓ Tratar la creciente posibilidad de que la organización y la Alta
Dirección se enfrenten de manera habitual a la
responsabilidad civil o legal como resultado de imprecisiones
de información o por la ausencia del debido cuidado para
protegerla.
✓ Entregar Informes y reportes confiables, con la seguridad
que los datos y estadísticas son reales y la información
integra
IMPORTANCIA DEL G.S.I.
✓ Aumentar la previsibilidad y reducir la incertidumbre
en las operaciones de negocio
✓ Reducir los riesgos a niveles definibles y aceptables.
✓ Proveer un nivel de certeza de que las decisiones
críticas no se basan en información defectuosa.
IMPORTANCIA DEL G.S.I.
✓ Proporcionar una base sólida para:
❖ una gestión de riesgos eficiente y efectiva
❖ una mejora de procesos
❖ una respuesta rápida a incidentes
❖ una alta gestión de continuidad.
IMPORTANCIA DEL G.S.I.
✓ Brindar una mayor confianza en las interacciones con socios
comerciales.
✓ Mejorar la confianza en las relaciones con clientes.
✓ Proteger la reputación de la organización
✓ Permitir nuevas y mejores formas de procesar las
transacciones electrónicas.
GOBIERNO DE SEGURIDAD DE LA INFORMACIÓN
Se concentra mucha atención, con motivadores de
valor específico:
• Integridad de la información
• Disponibilidad de servicios
• Confidencialidad de la información, con la protección de
los activos de información
IMPORTANCIA DEL “GOBIERNO DE
SEGURIDAD DE LA INFORMACIÓN”
• La seguridad de información (infosec) abarca todos
los procesos de información, tanto físicos como
electrónicos, independientemente de si ellos
involucran personas y tecnología o relaciones con
socios de negocio, clientes o terceros.
IMPORTANCIA DEL “GOBIERNO DE
SEGURIDAD DE LA INFORMACIÓN”
• A la seguridad de información le concierne
todos los aspectos de información y su
protección de todos los puntos de su ciclo
de vida dentro de la organización,
(incluyendo las 7 fases del Ciclo de vida de
un Sistema).
IMPORTANCIA DEL “GOBIERNO DE
SEGURIDAD DE LA INFORMACIÓN”
Debe ser tratado por los niveles más altos de la
organización.
Es parte del gobierno corporativo.
La Alta dirección y el consejo de dirección son
responsables y deben proporcionar:
• Liderazgo
• Estructura Organizacional
• Procesos
• ProveerMETAS Y
dirección estratégica a las actividades
de seguridad, en términos de las
OBJETIVOS
características del negocio o empresa, su
ubicación, sus activos, y tecnología (ISO
27001).
• Asegurar que el riesgo de seguridad de la
información se gestione apropiadamente.
• También ayuda a asegurar que los recursos de
información son utilizados responsablemente.
¿ Qué es necesario, para el GSI ?
• La seguridad debe ser relevante para la organización
• La seguridad no pueden ser buenas intenciones ya
sea de las altas autoridades o de los mismos
encargados de la seguridad
• La seguridad finalmente es responsabilidad de toda
la organización
¿ Qué es necesario, para el GSI ?
• Se requiere separar en el presupuesto, para
implementar seguridad, por eso la importancia
de una “venta” adecuada
• Si no hay una verdadera cultura de riesgos en la
organización es muy difícil pensar en una
cultura en seguridad
¿ Qué NO es hacer Gobierno de
Seguridad?
• Hacer gobernabilidad en el papel para efectos de
cumplimiento
• No tener objetivos y metas que den valor a la
organización
• No tener métricas de cumplimiento
• No hacer el seguimiento debido y conocer con certeza
donde estamos.
¿Cómo obtener el compromiso de
la alta dirección?
• Se recomienda realizar una presentación
formal a la Alta Dirección como un medio para
comunicar y sensibilizar sobre los aspectos
clave del programa de seguridad.
• Mostrar que todo lo propuesto está alineado a
los objetivos definidos como Gobierno
Corporativo
¿Cómo obtener el compromiso de la
alta dirección?
• La aceptación se puede hacer mediante la aplicación de los
aspectos de un caso de negocio en el proceso, incluyendo:
▪ Alinear los objetivos de seguridad con los objetivos de
negocio.
▪ Identificar las posibles consecuencias de no alcanzar
determinados objetivos.
▪ Identificar temas del presupuesto de tal forma que la alta
dirección pueda cuantificar los costos del programa de
seguridad.
▪ Las métricas y el monitoreo que se incluirán en el programa de
seguridad.
Resultados del Gobierno de Seguridad de la
Información efectivo
Alineación estratégica: Gestión de recursos:
Alineada con la estrategia Utilizar la infraestructura de
de negocio para respaldar seguridad con eficiencia y eficacia
los objetivos
Medición de desempeño:
Gestión de riesgos: Monitorear y reportar
Mitigar los riesgos y para garantizar que se
reducir el impacto a un alcancen los objetivos
nivel aceptable
Integración:
Integrar a toda la
Entrega de valor:
organización para garantizar
Optimizar las inversiones
que los procesos operan de
en seguridad para apoyar
acuerdo con lo planeado
los objetivos del negocio.
Responsabilidades
• RIESGOS (OSI) • TI (CIO)
✓ Definición de Políticas de
Seguridad ✓Implementaciones
✓ Asegurar la ✓Ejecución de
implementación de las
Políticas definidas acciones
✓ Verificar y generar ✓Cumplimiento de las
controles
Políticas
✓ Crear un BIA
✓ Clasificar la información ✓Segregación de
institucional Funciones
✓ Definir propietarios de la
información ✓Control de RRHH
✓Responsables de los
Servicios de TI
¿ Como logramos
Gobernabilidad
“El crecimiento ?
en la frecuencia y sofisticación de
los ataques cibernéticos ahora requiere un
cambio en el pensamiento de que la gestión de
los riesgos de ciberseguridad no es simplemente
un asunto de TI, si no más bien un asunto del CEO
y de la Junta Directiva.”
¿ COMO LOGRAMOS GOBERNABILIDAD ?
• Basadas en las mejores prácticas
(ISO-27002)
• Aprobadas al más alto nivel
• Comunicadas a todos los funcionarios y terceros.
• Se deben actualizar frecuentemente, al menos una
vez al año.
• Deben cumplir con las regulaciones locales.
• Probar con frecuencia el conocimiento que tienen los
funcionarios y terceros de las políticas
¿ Como logramos Gobernabilidad ?
CLASIFIQUE SU INFORMACION
• Confidencial
• Privada
• De uso interno
• Pública
La clasificación de la información debe estar normada y
los funcionarios deben ser capacitados para que
clasifiquen la información en forma correcta.
La organización debe tener un vocero autorizado.
¿ Como logramos Gobernabilidad ?
CAPACITACIÓN Y CONCIENTIZACIÓN
• A los funcionarios internos EN SEGURIDAD
• A los funcionarios de terceros
• Al equipo de seguridad de la información
(Certificación en Ciberseguridad de ISACA)
• A los clientes
REALIZANDO PRUEBAS DE SEGURIDAD
• A los equipos donde se sospeche incumplimiento de
las políticas
• Pruebas de Ingeniería Social
• Revisión física en el sitio (basureros, papeles
confidenciales expuestos, dispositivos de
almacenamiento expuestos)
¿ Como logramos Gobernabilidad ?
TENGA CLARO CUALES SON SUS
ACTIVOS MAS VALIOSOS
• Identifique los activos.
• Valore sus riesgos.
• Defina las medidas correctivas.
• De seguimiento al plan correctivo.
• El estándar ISO-27005 (Riesgos en
Seguridad de la Información) ayuda a
definir un esquema de trabajo para la
evaluación
¿ Como logramos Gobernabilidad ?
SEGURIDAD CORPORATIVA
• Seguridad perimetral
• Seguridad a lo interno de la red
• Seguridad aplicada por terceros que se conectan a
nuestra red interna.
• Valore que tan seguros son sus procesos (riesgos y
controles)
• Construya la seguridad cuando desarrolla sus
aplicaciones críticas.
• Certifique sus aplicaciones cuando son
desarrolladas por terceros.
• Realice pruebas de penetración a la red con terceros
confiables
¿ ALGUNA PREGUNTA ?
ESPECIALIDADES
CERTIFICADAS
¿ ALGUNA PREGUNTA ?
FIN
CAPITULO 2
ESPECIALIDADES
CERTIFICADAS