Seguridad Informática
Sistema de Gestión de Seguridad de la
Información - SGSI
Ing. Yolima Mercado Palencia
Normativas y estándares más importantes en
el ámbito de SI utilizadas en Colombia
Ley Estatutaria 1581 de 2012 (Habeas Data): establece el marco legal Resolución 3564 de 2015: Emitida por la Superintendencia de Industria y
para la protección de datos personales en Colombia. Define los derechos Comercio (SIC), esta resolución establece los lineamientos para la
de privacidad de los individuos y las obligaciones de las organizaciones notificación de incidentes de seguridad de la información en Colombia.
que manejan información personal.
Resolución 276 de 2017: Esta resolución también emitida por la SIC Norma Técnica Colombiana NTC-ISO/IEC 27001: Adopta la norma
regula la inscripción de bases de datos en el Registro Nacional de Bases internacional ISO/IEC 27001 y establece los requisitos para la
de Datos y la implementación de políticas de tratamiento de datos implementación de un Sistema de Gestión de la Seguridad de la
personales. Información (SGSI) en Colombia.
Norma Técnica Colombiana NTC-ISO/IEC 27002: Complementaria a la Política de Ciberseguridad y Ciberdefensa Nacional: Colombia tiene una
NTC-ISO/IEC 27001, proporciona directrices detalladas para la política de ciberseguridad y ciberdefensa que aborda temas
implementación de controles de seguridad de la información. relacionados con la seguridad de la información en el ámbito nacional.
Decreto 1078 de 2015: Este decreto establece las normas Reglamento Técnico de Habeas Data (Resolución 886 de 2014): Regula
reglamentarias del sector de Tecnologías de la Información y las aspectos relacionados con la protección de datos personales en
Comunicaciones (TIC) en Colombia, incluyendo aspectos de seguridad de Colombia, incluyendo la notificación de incidentes de seguridad.
la información.
Resolución 337 de 2013 (Ciberseguridad): Esta resolución establece las Ley 527 de 1999 (Firma Electrónica y Comercio Electrónico): Aunque no
normas mínimas para la gestión de ciberseguridad en Colombia y regula es específica para la seguridad de la información, regula aspectos
los proveedores de servicios de Internet (ISP). relacionados con la firma electrónica y el comercio electrónico, lo que
tiene implicaciones para la seguridad de la información.
¿Qué es un Sistema de
Gestión de la Seguridad de la
Información - SGSI?
¿Qué es un Sistema de Gestión de la
Seguridad de la Información - SGSI?
Es un enfoque estructurado y sistemático para
administrar y proteger la información sensible de una
organización, su objetivo principal es garantizar la
confidencialidad, integridad y disponibilidad de la
información, así como gestionar los riesgos asociados a
su seguridad.
Conjunto de elementos interrelacionados (estructura
organizativa, políticas, planificación de actividades,
responsabilidades, procesos, procedimientos y
recursos) que utiliza una organización para establecer
una política y unos objetivos de seguridad de la
información y alcanzar dichos objetivos, basándose en
un enfoque de gestión de riesgos y mejora continua
Elementos clave en la implementación de un SGSI
Compromiso de la Alta Política de Seguridad de la Análisis de Riesgos: Realizar Controles de Seguridad:
Plan de Tratamiento de
Dirección: El apoyo y Información: Establecer una una evaluación de riesgos para Implementar controles
Riesgos: Desarrollar un plan
compromiso de la alta política de seguridad de la identificar las amenazas y técnicos, organizativos y físicos
para abordar los riesgos
dirección son fundamentales, información que refleje el vulnerabilidades que pueden para proteger la información.
identificados, lo que puede
deben respaldar la compromiso de la organización afectar la seguridad de la Esto puede incluir medidas
incluir la implementación de
implementación del SGSI y con la seguridad y los objetivos información y determinar su como firewall, encriptación,
controles de seguridad.
asignar los recursos necesarios. del SGSI impacto. autenticación, y más.
Auditorías y Revisiones: Documentación y
Gestión de Accesos: Controlar
Realizar auditorías internas y Gestión de Incidentes: Procedimientos: Documentar Concienciación y Capacitación:
y gestionar el acceso a los
revisiones periódicas para Desarrollar procedimientos políticas, procedimientos y Capacitar a los empleados en
sistemas y datos para
evaluar la conformidad con las para la detección, respuesta y directrices de seguridad de la materia de seguridad de la
garantizar que solo las
políticas de seguridad y la mitigación de incidentes de información, y asegurarse de información y fomentar una
personas autorizadas puedan
eficacia de los controles seguridad de la información. que estén disponibles para los cultura de seguridad.
acceder a la información.
implementados. empleados.
Certificación y Cumplimiento:
Evaluación de Terceros:
Mejora Continua: Establecer las organizaciones buscan Plan de Continuidad del Registro y Seguimiento:
Evaluar y gestionar los riesgos
un proceso de mejora continua certificarse de acuerdo con Negocio: Desarrollar un plan Mantener un registro de
de seguridad asociados con
para adaptar y mejorar el SGSI normativas específicas, como que permita a la organización eventos y acciones
proveedores y socios
a medida que cambian las ISO 27001, para demostrar su mantener la continuidad de sus relacionadas con la seguridad
comerciales que tengan acceso
amenazas y los requisitos de compromiso con la seguridad operaciones en caso de un de la información para
a la información de la
seguridad. de la información y el evento de seguridad grave. seguimiento y documentación.
organización.
cumplimiento normativo.
Beneficios de Implementar un SGSI
Protección de la Ayuda a proteger los activos de información sensibles de la organización, como datos de clientes, propiedad
Información Sensible intelectual y otra información crítica.
Cumplimiento Ayuda a garantizar que la organización cumple con las regulaciones y leyes relacionadas con la seguridad de
Normativo la información
La implementación de un SGSI demuestra el compromiso de la organización con la seguridad de la
Mejora de la Reputación
información y la privacidad de los datos.
Al identificar, evaluar y mitigar los riesgos de seguridad de la información, se reduce la probabilidad de
Reducción de Riesgos
incidentes de seguridad que podrían dañar la organización.
Un SGSI bien diseñado puede aumentar la eficiencia operativa al eliminar o automatizar tareas que antes eran
Eficiencia Operativa
manuales y costosas en términos de tiempo.
Resiliencia Empresarial Un SGSI bien planificado incluye planes de continuidad del negocio y recuperación ante desastres.
Ahorro de Costos a Aunque la implementación inicial de un SGSI puede requerir inversión de tiempo y recursos, a largo plazo
Largo Plazo puede ahorrar costos asociados con incidentes de seguridad y multas por incumplimiento normativo.
Mejora de la
A través de programas de formación y concienciación, los empleados adquieren un mayor conocimiento sobre
Concienciación de
prácticas de seguridad, lo que reduce el riesgo de errores humanos.
Seguridad
un SGSI sólido puede ser un factor competitivo, especialmente al ganar contratos con organizaciones que
Competitividad
exigen altos estándares de seguridad.
Al evaluar y ajustar constantemente los controles de seguridad y las políticas, la organización puede
Mejora Continua
adaptarse a las amenazas emergentes.
Ciclo PHVA en un SGSI
Planificar Hacer
Se establecen los objetivos y metas de
mejora. Las actividades incluyen la
identificación de problemas o áreas de 01 Se ejecutan las acciones
planificadas. Esto puede implicar la
mejora, la definición de medidas de
éxito, la determinación de enfoques y
estrategias para lograr los objetivos y la
planificación de recursos necesarios..
02 implementación de nuevos
procesos, la formación del personal,
la adquisición de recursos, etc.
Verificar
Actuar PHVA
Se realiza un seguimiento y se
Si los resultados son satisfactorios, se recopilan datos para evaluar si las
puede implementar el cambio a gran acciones implementadas han tenido
escala. Si los resultados no son los el efecto deseado. Se comparan los
esperados, se deben identificar las
causas de las desviaciones y ajustar el
plan en consecuencia. 04 03
resultados con los objetivos
establecidos en la etapa de
Planificación.
Pasos para la implementación de un SGSI
La implementación de un SGSI es un proceso continuo y cíclico que implica la colaboración de toda la organización, la mejora
continua es un aspecto fundamental, teniendo en cuenta que permite adaptar el sistema a las amenazas cambiantes y las
necesidades de la organización a lo largo del tiempo.
Compromiso de la Alta Deben mostrar su compromiso con la seguridad de la información y asignar recursos para la implementación
Dirección del SGSI.
Establecer un equipo de proyecto responsable de liderar la implementación del SGSI.
Inicio del Proyecto
Definir los objetivos, alcance y límites del SGSI.
Realizar un análisis de riesgos para identificar las amenazas y vulnerabilidades que pueden afectar la
Análisis de Riesgos seguridad de la información.
Evaluar el impacto y la probabilidad de los riesgos identificados.
Plan de Tratamiento de Desarrollar un plan que describa cómo se abordarán los riesgos identificados, incluyendo la implementación
Riesgos de controles de seguridad.
Definir políticas, procedimientos y controles de seguridad basados en los resultados del análisis de riesgos.
Diseño del SGSI Determinar roles y responsabilidades, incluyendo la designación de un Responsable de la Seguridad de la
Información (RSI).
Poner en práctica los controles y procedimientos de seguridad definidos en el diseño del SGSI.
Implementación
Proporcionar formación a los empleados para que comprendan y cumplan las políticas de seguridad.
Pasos para la implementación de un SGSI
Documentación Documentar todos los elementos del SGSI, incluyendo políticas, procedimientos y registros de seguridad.
Auditorías Internas y Realizar auditorías internas para evaluar el cumplimiento de las políticas de seguridad y la eficacia de los
Revisión controles implementados.
Contratar a un organismo de certificación o entidad externa para realizar una auditoría de conformidad con
Auditoría Externa y
estándares como ISO 27001.
Certificación
Obtener la certificación si es necesario o requerido.
Basándose en los resultados de las auditorías y las revisiones, realizar mejoras en el SGSI de manera
Mejora Continua continua.
Adaptar el SGSI a cambios en el entorno de amenazas y en las necesidades de la organización.
Registro y Mantener registros precisos de eventos de seguridad y acciones tomadas en respuesta a incidentes o
Documentación desviaciones.
Implementar un proceso formal de gestión de cambios para evaluar y autorizar modificaciones en los
Gestión de Cambios
sistemas, procesos o controles que puedan afectar la seguridad de la información.
Concienciación y Continuar con programas de formación y concienciación para el personal para mantener su conocimiento
Capacitación Continua sobre la seguridad de la información y las políticas de seguridad.
Roles y responsabilidades necesarios en la
gestión de SI
• Responsable de la Seguridad de la Información (RSI) o CISO (Chief Information Security Officer):
✓ Es el líder principal de la seguridad de la información en la organización.
✓ Define la estrategia de seguridad y establece políticas y procedimientos de seguridad.
✓ Supervisa la implementación y el cumplimiento de los controles de seguridad.
✓ Coordina las respuestas a incidentes de seguridad.
✓ Informa regularmente a la alta dirección sobre la postura de seguridad de la organización.
• Equipo de Seguridad de la Información:
✓ Puede incluir expertos en seguridad de la información, analistas de seguridad, administradores de sistemas y otros
profesionales de seguridad.
✓ Trabajan en estrecha colaboración con el RSI para implementar y mantener controles de seguridad.
✓ Llevan a cabo análisis de riesgos, supervisan eventos de seguridad, realizan pruebas de penetración y responden a
incidentes de seguridad.
• Usuario Final:
✓ Todos los empleados de la organización tienen un papel en la seguridad de la información.
✓ Deben seguir las políticas de seguridad, informar sobre incidentes de seguridad y participar en programas de
formación y concienciación.
Roles y responsabilidades necesarios en la
gestión de SI
• Responsable de Cumplimiento Normativo:
✓ Asegura que la organización cumple con las regulaciones y estándares de seguridad de la información aplicables.
✓ Supervisa las auditorías y las evaluaciones de conformidad.
• Equipo de Gestión de Riesgos:
✓ Realiza análisis de riesgos, identifica amenazas y vulnerabilidades y recomienda medidas de mitigación.
✓ Colabora estrechamente con el equipo de seguridad para abordar los riesgos identificados.
• Responsable de Continuidad del Negocio:
✓ Se encarga de la planificación y ejecución de estrategias para garantizar la continuidad de las operaciones en caso de un
evento de seguridad grave o desastre.
• Proveedor de Servicios de Seguridad Gestionada:
✓ En organizaciones más grandes o que requieren servicios especializados, pueden contratarse proveedores de servicios de
seguridad gestionada para supervisar la seguridad de la red y sistemas de la organización.
• Auditor Interno y Externo:
✓ Realizan auditorías y evaluaciones periódicas de los controles de seguridad de la organización para garantizar el
cumplimiento y la efectividad.
• Comité de Seguridad de la Información:
✓ En organizaciones grandes, puede establecerse un comité de seguridad de la información que reúna a representantes de
distintos departamentos para abordar aspectos de seguridad y tomar decisiones estratégicas.
ACTIVIDAD
Conformar equipos de dos integrantes y dar respuesta a los siguiente:
1. ¿ Que son las auditorías y la certificación en un SGSI?
2. ¿Qué tipo de auditorías existen en un SGSI? ¿Qué actividades se realiza en cada una de
ellas?
3. Cuáles son los beneficios de las auditorías y la certificación en un SGSI.
4. importancia de la revisión constante y la mejora de los procesos de seguridad de la
información para mantener la eficacia del SGSI.
5. Investigar sobre casos de organizaciones que han implementado con éxito un SGSI,
seleccionar uno relacionando información relevante y los beneficios que han obtenido a
partir de ello.