ISO 27001: El estándar de seguridad de la información

Documentos relacionados
Basado en la ISO 27001:2013. Seguridad de la Información

CURSO IMPLEMENTADOR LÍDER ISO 27001

FUNDAMENTOS SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN ISO 27001:2005

POSTGRADO EN GESTIÓN Y AUDITORÍA DE SISTEMAS DE SEGURIDAD DE LA INFORMACIÓN ISO 27001

Sistema de Gestión de Seguridad de la Información

Los Sistemas de Gestión de Seguridad de la Información. Un modelo a seguir. T21: Gestión de la Seguridad de las Organizaciones

DIA 3, Taller SGSI: SELECCIÓN Y VIDA DE LOS CONTROLES DE SEGURIDAD

PRESENTACION PARA CLIENTES PLAN DE RECUPERACIÓN ANTE DESASTRES PARA LOS SISTEMAS DE INFORMACIÓN CRÍTICOS DE TIC - DRP

VENTAJAS Y OPORTUNIDADES EN LA IMPLANTACIÓN DEL ENS

VIª JORNADA DIFUSIÓN ENS AMETIC VALENCIA, 14 DE DICIEMBRE DE 2011 VENTAJAS Y OPORTUNIDADES EN LA IMPLANTACIÓN DEL ENS

SGSI Poniendo orden a la seguridad. Eduardo Bergasa eduardo.bergasa@unirioja.es

Gestionando la seguridad de la información T14: Esquema Nacional de Seguridad y las Administraciones Públicas (2ª parte)

Mejora de la Seguridad de la Información para las Pymes Españolas

SEGURIDAD INFORMATICA GENERALIDADES DE LA SEGURIDAD INFORMATICA

Estándares y Normas de Seguridad

EL ENS: APLICACIÓN PRÁCTICA

Implantación Exitosa de la Normativa sobre Seguridad de la Información en el Estado Uruguayo

CURSO TALLER. Implementador Norma ISO sobre Gestión de Seguridad de la Información

Implantación y Certificación de un Sistema de Gestión de Seguridad de la Información (SGSI)

Sistema de Gestión de la Seguridad de la Información, UNE-ISO/IEC 27001

I Programa Sectorial ANEI Gestión de la Seguridad de la Información. Presentación Madrid, 4 noviembre de Mario López de Ávila Muñoz

CAS-CHILE S.A. DE I. 2013

*[ Adecuación al Esquema Nacional de Seguridad: Un Enfoque Integral ]

ISO Juan David Gutiérrez Giovanni Zuccardi 1

Cómo aprovechar mejor el Webinar

Taller de transición de la norma ISO/IEC 27001:2005 a la ISO/IEC 27001:2013

Cómo afrontar con éxito la Certif icación ISO 27001:2005. Valencia, octubre Juan Carlos Serrano Antón

Gestión de Seguridad Informática

ANEXO TÉCNICO No. 2 SERVICIOS DE SEGURIDAD DE LA INFORMACION PARA LA SOLUCIÓN PROVISTA

Sistemas de Gestión de la Seguridad de la Información.

Cómo asegurar la continuidad de mi negocio ante desastres y catástrofes imprevistas?

Códigos de buenas prácticas de seguridad. UNE-ISO/IEC Antonio Villalón Huerta Grupo S2

1er Jornada Regional de Seguridad y Salud Laboral - Campana. De OHSAS a ISO La futura norma ISO 45001

Entendiendo los SGSI. De la norma a la obtención de beneficios. Entendiendo los SGSI_ pptx 26 de Marzo de 2015

Modulo III: Metodologías - ISO con MOSS

AsturSecurity - Consultoría y Auditoría Seguridad Integral

Implantación de un SGSI

ISO IMPLEMENTADOR LÍDER CERTIFICADO

TEMA 39 Código de buenas prácticas para la Gestión de la Seguridad de la Información. Norma UNE-ISO

Certificación. Contenidos 1. Implantación del SGSI. 2. Auditoría y certificación. 3. La entidad de certificación. 4.

Cómo hacer coexistir el ENS con otras normas ya

SEGURIDAD DE LA INFORMACIÓN

Master en Gestión Integrada en el Sector Sanitario: ISO 9001, ISO 13485, ISO e ISO 27001

SISTEMAS DE GESTIÓN AMBIENTAL EMPRESARIAL

BS ISO/IEC 27001:2005 SGSI SISTEMAS DE GESTION DE LA SEGURIDAD DE LA INFORMACION. Junio de 2008

CURSO DE ESQUEMA NACIONAL DE SEGURIDAD

ÍNDICE PRESENTACIÓN MISIÓN, VISIÓN, VALORES SERVICIOS. Consultoría Tecnológica. Desarrollo Tecnológico. Servicios Informáticos.

CURSO TALLER Norma ISO sobre Gestión de Seguridad de la Información

Plan de Continuidad de Operaciones

MÁSTER EN SISTEMAS DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN DE LA UNED

Sistema de Gestión de la Seguridad de la Información

ITINERARIO TECNOLOGICO- Gestión de la TECNOLOGÍA en Proyectos IT

ISO/IEC Sistema de Gestión de Seguridad de la Información

Certificación ISO Preparación

Estado: Aprobación Versión: 2.0 Fecha: 04/11/2009 Página 1 de 9 Documento: A5_Politica_Seguridad_V2

CURSO OFICIAL IMPLEMENTADOR LÍDER ISO 20000

Introducción a la ISO Sistemas de Gestión de Seguridad de Información. Carlos Ignacio Gamboa Hirales

ARTÍCULO: Validación de un método ágil para el análisis de riesgos de la información digital. AUTOR: Ing. Elvin Suarez Sekimoto

Auditorías de Seguridad: revisión como método de prevención. Vicente Aguilera Díaz Internet Security Auditors, S.L.

Aportaciones de Seguridad Lógica a la PIC T22 Contenidos mínimos de los Planes Estratégicos Sectoriales

Condiciones para que la Gerencia de Seguridad de. permanezca vigente.

BANCA y SEGUROS 2011 IT Compliance & etrust

Pragmatica C O N S U L T O R E S

Quíenes somos. Servicios de Auditoría y Formación de primera clase a nivel internacional

Lista de documentación obligatoria requerida por ISO/IEC (Revisión 2013)

Administración de Riesgos. Reglas Prudenciales en Materia de Administración de Riesgos

Implantación de un Sistema de Gestión de Seguridad de la Información según la

Gestión de la Seguridad de Activos Intelectuales

Seguridad y Competencias Profesionales Tema 3: Legislación y Normas en Materia de Seguridad Informática

SEGURIDAD GESTIONADA

Si quieres ser grande, piensa en grande

SISTEMA DE GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN ÍNDICE. PreparaTIC 6 junio 09. Ponente: Leonardo Ramírez Peña. Versión B

140 Horas académicas

Norma ISO 14001: 2004

Programa de Especialización en Auditoria de Tecnologías de Información (IT Audit)

TALLER DE BUENAS PRÁCTICAS PARA LA GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN

A qué huelen las nubes?: seguridad y privacidad del cloud computing

Plan de Seguridad Integral de los Sistemas de Información de la Diputación Foral de Gipuzkoa. Martes, 15 de Marzo de 2005

Integrando un BCMS a las prácticas de gestión de la empresa: nuevo enfoque y normativa

1. Seguridad de la Información Servicios... 4

Principales Novedades de la ISO 27001/ISO 27002

MAESTRÍA EN INGENIERÍA DE COMPUTACIÓN Y SISTEMAS CON MENCIÓN EN GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN

6 - Aspectos Organizativos para la Seguridad

DE RIESGOS DE TI. GESTIÓN 1. INTRODUCCIÓN

Technology and Security Risk Services Planes de Continuidad de Negocio

DIA 23, Taller SGSI. Andreu Bravo. Seguridad de la Información - Grupo Gas Natural º ENCUENTRO NACIONAL DE LA INDUSTRIA DE SEGURIDAD

Capítulo IV SEGURIDAD DE LA INFORMACIÓN ROLES Y ESTRUCTURA ORGANIZACIONAL

Somos profesionales que prestamos soporte a las empresas industriales y de servicios tanto en España como en los América Latina que requieran mejorar

Servicios de adaptación al marco legal vigente

Seguridad de la Información & Norma ISO27001

Implementando COBIT. Por: Víctor Julio Zúñiga.MBA

Seguridad de la Información. Seguridad. Ing. Max Lazaro Oficina Nacional de Gobierno Electrónico e Informática

TEMA 5.- SISTEMAS DE GESTIÓN MEDIOAMBIENTAL (II): LA NORMA ISO Y EL REGLAMENTO EMAS

POLÍTICA DE GESTIÓN DEL SERVICIO

Crecimiento Y Desarrollo EXPERTOS EN SISTEMAS DE GESTIÓN. Página 1 de 9

ISO Acceda directamente a las secciones de su interés o descargue en pdf el documento completo.

Cómo organizar el Departamento de Seguridad

SISTEMA DE GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN (SGSI) AUDITOR/AUDITOR LÍDER, AUDITOR INTERNO O MANAGER

TEMA XIV. Concepto de seguridad

Sistema de Gestión Integral con PAS 99, ISO 9001, ISO 27001, ISO

Transcripción:

Índice Introducción Metodología de un SGSI según ISO 27001 Cambios / mejoras en ISO 27001 A.6 Mejoras en las relaciones con terceras partes A.8 Mejoras en el control de las personas A.13 Mejoras en el registro de incidentes / debilidades A.14 Mejoras en la gestión de continuidad de negocio Beneficios de implantación de un SGSI Conclusiones

Introducción Incidentes de seguridad: Quien es quien 30 % Incidentes Externos Otros Incidentes seguridad externos Virus Incidentes seguridad internos 70 % Incidentes internos Errores de usuario

Introducción Impacto de incidentes de seguridad en el negocio:

Introducción MANTENIMIENTO AUDITORÍAS F O R M A C I Ó N SISTEMA GESTIÓN Your DE LA SEGURIDAD DE LA INFORMACIÓN Network (SGSI) ISO 27001 SNOC HERRAMIENTAS LOPD / LSSI

Introducción BS 7799 / ISO 27001 Evolution Año 1999 Año 2000 2002 Año 2005 (Junio) Año 2006 (Enero) Año 2007 BS BS 7799 1 ISO 17799 (2000) ISO 17799 (2005) ISO 27002 ISO BS 7799 2 BS 7799-2:2002 BS 7799-2 (2005) ISO 27001 UNE 71502 + ISO 27004 Indicadores y Cuadros de mando (2007)

Metodología de un SGSI según ISO 27001 Fase 1 Definir la política Documento de la política Fase 2 Fase 3 Fase 4 Fase 5 Análisis Activos de Información Riesgos, amenazas y vulnerabilidades Gestión de riesgos desde el punto de vista organizacional Grado de aseguramiento requerido Sección 5 de la ISO 27001 objetos de control y controles Controles adicionales que no sean de ISO 27001 Definir el alcance del SGSI Análisis de riesgos Gestionar el riesgo Seleccionar objetos de control y controles a implementar Alcance del SGSI Análisis de riesgo Resultados y conclusiones Controles seleccionados Objetos de control y controles seleccionados Fase 6 Preparar una declaración de aplicabilidad Declaración de aplicabilidad Implementación

Cambios / Mejoras en ISO 27001 4.2.2 Implement and operate the ISMS 4.2.2 Implement and operate the ISMS Item d) Define how to measure the effectiveness has been added This is possibly the biggest change in that as well as implementing and operating the ISMS, it is now required to define how to measure the effectiveness of controls or groups of controls, and that it shall be specified how these measurements are to be used to assess control effectiveness to produce comparable and reproducible results. This could cause some major problems for clients.

A.6 Mejora en las relaciones con terceras partes

A.8 Mejoras en el control sobre las personas

A.8 Mejoras en el control sobre las personas

A.8 Mejoras en el control sobre las personas

A.13 Mejoras en el registro de incidentes / debilidades

A.13 Mejoras en el registro de incidentes / debilidades

A.14 Mejoras en la gestión de continuidad de negocio

A.14 Mejora en la gestión de continuidad de negocio

Beneficios de implantación de un SGSI Estructura e inversiones adecuadas, costo correcto Control y clasificación de activos Dirección de operaciones y comunicaciones Política de Seguridad Evaluación de riesgos internos y a terceros Gestión de las personas: Seguridad del personal Desarrollo y mantenimiento de sistemas Dirección de Planes de Contingencia Cumplimiento con la legislación

Conclusiones La Seguridad en TIC es un proceso que afecta a toda la organización. Las organizaciones deben definir una estrategia de seguridad basada en el negocio y no en la tecnología. La seguridad que proporciona un SGSI es permanente puesto que es un proceso, y no acciones puntuales. El enfoque de la Seguridad debe ser integral, si no puede conducir a una falsa sensación de seguridad y al fracaso La seguridad de la información se basa en las personas.

Objetivo: La protección (seguridad) de nuestro negocio (la información) mediante las personas COMPORTAMIENTO Aceptación Concienciado Formado Informado Proactivo TIEMPO