Norma
ISO que rige los sistemas de datos
|
|
ISO/IEC 27001 |
Especifica
los requisitos necesarios para establecer, implantar, mantener y mejorar un sistema de gestión de la seguridad
de la información (SGSI) según el conocido como “Ciclo de Deming”: PDCA - acrónimo de Plan, Do,
Check, Act (Planificar, Hacer, Verificar, Actuar). Es
consistente con las mejores prácticas descritas en ISO/IEC 27002,
anteriormente conocida como ISO/IEC 17799, con orígenes en la norma BS
7799-2:2002, desarrollada por la entidad de normalización británica, la British Standards Institution (BSI). |
ISO 27001:2013
|
|
Beneficios que aporta este a los objetivos de
la organización
|
|
|
Proporciona una ventaja
competitiva al cumplir los requisitos contractuales y demostrar a los
clientes que la seguridad de su información es primordial.
|
|
|
Certificación
|
La certificación de un SGSI es un
proceso mediante el cual una entidad de certificación externa, independiente
y acreditada audita el sistema, determinando su conformidad con ISO/IEC
27001, su grado de implantación real y su eficacia y, en caso positivo, emite
el correspondiente certificado.
Antes de la publicación del
estándar ISO 27001, las organizaciones interesadas eran certificadas según el
estándar británico BS 7799-2.
Desde finales de 2005, las
organizaciones ya pueden obtener la certificación ISO/IEC 27001 en su primera
certificación con éxito o mediante su recertificación trienal, puesto que la
certificación BS 7799-2 ha quedado reemplazada.
El Anexo C de la norma muestra las
correspondencias del Sistema de Gestión de la Seguridad de la Información
(SGSI) con el Sistema de Gestión de la Calidad según ISO 9001:2000
y con el Sistema de Gestión Medio Ambiental según ISO 14001:2004 (ver ISO 14000),
hasta el punto de poder llegar a certificar una organización en varias normas
y con base en un sistema de gestión común.
|
Serie 27000
|
La seguridad de la información
tiene asignada la serie 27000 dentro de los estándares
ISO/IEC:
|
Otros SGSI
|
|
|
SOGP
|
|
Otro SGSI
que compite en el mercado es el llamado "Information Security Forum's
Standard of Good Practice" (SOGP). Este SGSI es más una "best
practice" (buenas prácticas), basado en las experiencias del ISF. |
|
ISM3
|
|
Information
Security Management Maturity Model ("ISM3") (conocida como
ISM-cubed o ISM3) está construido en estándares como ITIL, ISO 20000, ISO 9001, CMM, ISO/IEC 27001, e información general de
conceptos de seguridad de los gobiernos. |
|
ISM3 puede
ser usado como plantilla para un ISO
9001 compliant. Mientras que la ISO/IEC 27001 está basada en
controles. ISM3 está basada en proceso e incluye métricas de proceso. |
|
COBIT
|
|
En el caso
de COBIT, los controles son
aún más amplios que en la ISO-IEC 27001. La versión más actual es la COBIT 5. |