Regulaciones y políticas empresariales



Documentos relacionados
Proceso: AI2 Adquirir y mantener software aplicativo

EMPRESAS PÚBLICAS DE MEDELLÍN E.S.P. DIRECCIÓN CONTROL INTERNO PROYECTO NORMALIZACIÓN ACTIVIDAD DE AUDITORÍA INTERNA

Audit Tax Advisory. Risk Advisory. Connected for Success

LEY SARBANES - OXLEY AEDE, Alicante Marzo 2005

intercomarcal.com Juan Carlos Bajo officers- una- profesion- con- gran- futuro/

PROCEDIMIENTO AUDITORÍA INTERNA

Sistema de Gestión Integral con PAS 99, ISO 9001, ISO 27001, ISO

2. DEFINICIÓN DEL SISTEMA INTEGRADO DE GESTIÓN - SIG

Para poder controlar se tiene que medir! Por qué desarrollar una cultura de la medición en la empresa?

Patrocinio y Mantenimiento de las Iniciativas en Seguridad de la Información

Evaluación. del desempeño

Quienes Somos? Valor. Estrategia

Security Health Check

Is not jus power, is reliability and trust. Yei Systems S.A. de C.V.

AUDITORÍAS Y AUDITORES ISO 9000:2000

[Guía de auditoría AudiLacteos]

CUESTIONARIO AUDITORIAS ISO

Introducción. Definición de los presupuestos

POLITICA DE SISTEMA DE CONTROL INTERNO

ARQUITECTURA TÉCNICA ASIGNATURA: MATERIALES DE CONSTRUCCIÓN II CURSO: APUNTES TEMA 1: CONTROL DE CALIDAD

Portafolio de Servicios

Gestión de la Seguridad de Activos Intelectuales

REGLAMENTO COMITÉ DE AUDITORÍA COMPAÑÍA MUNDIAL DE SEGUROS S.A

ÁREA DE CALIDAD UALITY & ASSOCIATS ECONOMICS

COMO REALIZAR UN DIAGNÓSTICO INICIAL Y DEFINIR LA POLITICA DE SEGURIDAD PARA EL SISTEMA DE GESTIÓN EN CONTROL Y SEGURIDAD BASC

Capítulo VI. Después de haber analizado lo que es una organización, el factor humano y su

TALLER: ISO Ocean. Alejandro Tonatiuh López Vergara Geog. Miriam Ruiz Velasco

Puedes manejar todas las áreas de tu negocio?

Principales Cambios de la ISO 9001:2015

Mejores prácticas para diseñar y gestionar servicios TI garantizando su entrega, medición, seguridad, disponibilidad y mejora continua.

ENFOQUE ISO 9000:2000

Basado en la ISO 27001:2013. Seguridad de la Información

Administración de la identidad en el cumplimiento regulatorio Política Digital Óscar Caballero, CISSP

ISO 9000 Escuela de Ingeniería de Sistemas y Computación Desarrol o de Software II Agosto Diciembre 2007

AGENDA DE FOMENTO Y CALIDAD DEL EMPLEO REGIÓN DEL MAULE.

CAPÍTULO I. Introducción. Cuando se examina la gestión del departamento de alimentos y bebidas en un hotel,

La garantía del experto en seguridad adaptada

Evolución de la seguridad de la. la perspectiva de negocio. Wilmar Arturo Castellanos Morales

Caso práctico de Cuadro de Mando con Tablas Dinámicas

determinar la competencia necesaria de las personas que realizan, bajo su control, un trabajo que afecta a su desempeño ambiental;

COLEGIO DE CONTADORES PUBLICOS DE COSTA RICA TOMAS EVANS SALAZAR MAYO DEL 2014

VALORES CORPORATIVOS GRIFOLS

PRESENTACIÓN IMPLEMENTA CONSULTORES

Exsis Software & Soluciones S.A.S

Conferencia Nueva ISO 9001:2015

La norma ISO 19011:2011

Introducción. Enfoque de Control de CobiT Los Procesos del Modelo Mapeo de los Procesos

Gestión del Compliance ISO 19600:2014. Presentación Rev.00

Los diez trabajos mejor pagados en seguridad TI (Ten Top-Paying Tech Security Jobs)

POLÍTICA PARA LA GESTIÓN INTEGRAL DE RIESGOS EN IBERPLAST

REPORTE DE CUMPLIMIENTO ISO 17799

CONTROL ADMINISTRATIVO E INDICADORES DE GESTIÒN

DE RESPONSABILIDAD GLOBAL

0. Introducción Antecedentes

Guía para implementar mejores prácticas ambientales en organizaciones


CONTRATAS Y SUBCONTRATAS NOTAS

VENTAJAS Y RIESGOS DE LA TECNOLOGÍA INFORMÁTICA Y COMUNICACIONES (TIC), EN EL EJERCICIO DE LA REVISORÍA FISCAL.

Los riesgos de un ambiente de negocios en constante transformación

Bechtle Solutions Servicios Profesionales

PROCESO DE DESARROLLO ORGANIZACIONAL MINISTERIO DE SALUD DE COSTA RICA

INTRODUCCIÓN CAPITULO I 1.1 PLANTEAMIENTO DEL PROBLEMA.

Improving performance, reducing risk. Proceso de Actualización Normas de Sistemas de Gestión ISO 9001 de Calidad ISO de Medio Ambiente

CALIDAD TOTAL. Visión estratégica y buena gestión son los ingredientes fundamentales.

En la misma dirección. Uniendo al Gobierno, Riesgo y Cumplimiento (GRC)

INTRODUCCIÓN QUIÉNES SOMOS NUESTRO OBJETIVO

ESTRUCTURA DEL MODELO ESTÁNDAR DE CONTROL INTERNO

CAPÍTULO I INTRODUCCIÓN

CÓDIGO DE BUENAS PRÁCTICAS

Aula Antilavado (Multimedia E-Learning) Entrenamiento ALD para empresas del sector de los seguros

GUÍA GESTIÓN DE RIESGOS DE FRAUDE GUÍA DE GOBIERNO CORPORATIVO PARA EMPRESAS SEP

LA VENTAJA COMPETITIVA Y LA VENTAJA

XITH. Auditorias de seguridad en TI. Presentación del servicio CONOCIMIENTO ESTRATEGIA CRECIMIENTO

Recursos Humanos: Creando valor para el negocio

Tecnologías y servicios para la Administración Pública del S.XXI

GUIA SOBRE LOS REQUISITOS DE LA DOCUMENTACION DE ISO 9000:2000

SUPERVISION BASADA EN RIESGOS

Charlas para la Gestión del Mantenimiento Fernando Espinosa Fuentes

ISO 31000: La gestión de riesgos como componente integral de la gestión empresarial

Quiénes Somos? Soluciones y sistemas de gestión gubernamental. Servicios: Algunos. TGC Trámites. TGC Comercial. TGC Análisis.

Boost Your Marketing Success

ISO9001:2015. Todos los certificados emitidos en este periodo tienen una fecha de caducidad de 15 de septiembre de 2018.

BOLETIN 3020, CONTROL DE CALIDAD PARA TRABAJOS DE AUDITORÍA, DE LAS NORMAS DE AUDITORÍA. VIGENTE A PARTIR DEL 1 DE ENERO DE 2010.

Retos y desafíos de un Sistema de Gestión de Seguridad de la Información

COBIT 5. Niveles de Capacidad Desafío de formalización de procesos Costos y Beneficios. A/P Cristina Borrazás, CISA, CRISC, PMP

Mestrado em Tecnologia da Informação. Segurança da Informação

CAPITULO I. Introducción. En la actualidad, las empresas están tomando un papel activo en cuanto al uso de sistemas y

Los 8 principios de la calidad - un enfoque para restaurantes

Índice. Quiénes Somos? Nuestra Razón de Ser. Nuestros Valores. Nuestra visión. Catálogo de Servicios. Por qué elegirnos

PLAN DE IMPLEMENTACION

Taller de Capacitación: Metodología para el Monitoreo del Sistema de Control Interno Empresas de la Corporación FONAFE

Los indicadores de gestión como herramienta

Consejos de Administración de empresas cotizadas 2014

Política General de Control y Gestión de Riesgos

Taller de transición de la norma ISO/IEC 27001:2005 a la ISO/IEC 27001:2013

Boletín Asesoría Gerencial*

Cuáles son los mecanismos de supervisión de un fondo de pensiones?

PUBLICACIÓN INFORMATIVA DE LA ASOCIACIÓN ESPAÑOLA DE FINANCIEROS DE EMPRESA N 64. MARZO

GLOSARIO DE TÉRMINOS

Transcripción:

Regulaciones y políticas empresariales

Agenda Antecedentes - Cuál es el origen de todo esto? Contexto actual en el negocio Enfoque práctico recomendado Resultados del compliance Conclusiones

Si nada es evidente de por sí, nada es comprobable, y si nada es obligatorio por sí mismo, nada es obligatorio en absoluto. Clive Staples Lewis. Escritor británico

Antecedentes - Cuál es el origen de todo esto? - Qué es el compliance? - Quiénes deben lograrlo? - Problemática actual

Qué es el compliance? Compliance El compliance es la medida del nivel de aseguramiento de que se cumple con los requerimientos, regulaciones y leyes aplicables para la organización. El resultado es binario: se cumple/no se cumple, para obtener algún beneficio.

Quiénes deben lograrlo? El compliance no está encaminado a personal interno, a los auditores, a las terceras partes. Las organizaciones y su forma de operar son las que logran el compliance. Personas Datos/Información Aplicaciones/procesos Compliance Plataformas, redes, infraestructura Infraestructura física Ambiente de operación y procesamiento de TI

Problemática actual De acuerdo al CSI/FBI, el compliance con leyes y regulaciones es una de las tres áreas más prioritarias para las organizaciones desde el 2006. Los ejercicios de compliance han creado una cultura del terror entre las organizaciones susceptibles de lograrlo. Las organizaciones no tienen un entendimiento claro de qué cumplir y cómo cumplir. No todas las regulaciones y leyes, son relevantes para todas las situaciones y todas las organizaciones.

Problemática actual El número de regulaciones que deben cumplirse se incrementa copiosa y permanentemente. Cuando el cumplimiento es aplicable al negocio o la organización, tendrá sanciones por no lograrlo.

Problemática actual Los controles y procesos de la operación de TI, no se preparan para cumplir. cuando si se hacen para cumplir, no se pueden operar. Los controles o las actividades de control no dejan registros de su ejecución. El ambiente de operación y procesamiento es complejo: demasiada infraestructura, demasiados fabricantes, productos requerimientos internos, y Además hay que operar!!!

Contexto actual en el negocio -Enfoque actual para lograr cumplimiento -Consecuencias de la visión actual

Contexto actual en el negocio El ambiente de operación y procesamiento de TI no se ha hecho pensando en cumplir solamente operar y entregar servicios. Personas Datos/Información Aplicaciones/procesos Plataformas, redes, infraestructura Infraestructura física Ambiente de operación y procesamiento de TI REQUERIMIENTOS REGULATORIOS Sarbanes Oxley, BASEL II, HIPAA, PRIVACY DATA PROTECTION, CNBV, CNSF, BANXICO BRECHA DE CUMPLIMIENTO REQUERIMIENTOS DE INDUSTRIA SAS 70 PCI ISO BRECHA DE CUMPLIMIENTO REQUERIMIENTOS INTERNOS/ CORPORATIVOS POLITICA CORPORATIVAS ESTÁNDARES CORPORATIVOS BRECHA DE CUMPLIMIENTO

Contexto actual en el negocio Debido a la falta de entendimiento y los lineamientos internos (marco normativo), atendemos a gurús, el top ten de Internet, los foros y las evaluaciones previas de auditoría. Se trabaja en la creación de los registros o evidencias de las actividades de control de manera puntual con esfuerzos aislados. En algunos casos, se adecua la operación a los requerimientos del cumplimiento, sin considerar las necesidades de la organización con esfuerzos mientras descansan. Operación diaria Para cumplimiento 9:00 am 6:00 pm Para cumplimiento

Contexto actual en el negocio Se asigna a personal de áreas operativas para preparar el cumplimiento. Se logra el cumplimiento sin valor cumplimos por cumplir y ahora?? (esto es como jugar al 1 0) Además, se enfrenta el reto de incoporar temas complejos de seguridad y control en la operación diaria pero no somos expertos!!! Medición n del riesgo Marco normativo interno Función n de seguridad Personas Datos/Información Aplicaciones/procesos Plataformas, redes, infraestructura Infraestructura física Ambiente de operación y procesamiento de TI Estrategia de Seguridad

Consecuencias de la visión actual Se crea un ambiente de operación y procesamiento fragmentado: Se trabaja para el compliance externo Se trabaja para el compliance interno Se trabaja para los requerimientos de la organización POLITICA CORPORATIVAS ESTÁNDARES CORPORATIVOS Sin embargo, ninguno representa la realidad operativa y las carencias de la organización. Los esfuerzos para cumplimiento se vuelven una tarea recurrente y tortuoso.

Enfoque práctico recomendado

Enfoque práctico recomendado No existe una receta secreta ni la fórmula mágica para lograr el cumplimiento. Sin embargo, proponemos el siguiente modelo flexible y general. Revisión de la aplicabilidad Identificar los requerimientos que son aplicables a la organización. Determinar que de los requerimientos aplicables son relevantes para el enfoque y necesidades de la organización. Análisis de brecha en el cumplimiento Evaluar en que nivel de cumplimiento estamos actualmente respecto. Enfoque de cumplimiento definido y cumplimiento implementado. Plan de acción Formular un plan de acción correctivo (quick fixes) Crear un plan estratégico de seguridad de la información y control Determinar los requerimientos de seguridad de la organización Fortalecer el marco de control interno e implementar controles con base en políticas Soluciones para automatizar el cumplimiento Automatizar las actividades de cumplimiento Controlar, medir y mejorar las actividades de preparación y ejecución de los ejercicios de revisión del cumplimiento.

Enfoque práctico recomendado En el caso de fortalecer e implementar las regulaciones empresariales, podríamos considerar:. Normatividad corporativa Requerimientos corporativos Diseño Revisión Normatividad Normatividad para para Seguridad Seguridad de de la la Información Información SOX, SAS 70, PCI BASEL II, ISO, HIPAA Autorización Implementación Requerimientos Requerimientos para para procesos procesos

Resultados del compliance

Resultados del compliance Después de tanto esfuerzo y tanto dolor, qué beneficios obtiene la organización: Se obtienen ventajas competitivas en la industria y segmento del mercado La seguridad se coloca como un tópico de relevancia organizacional Se amplía la visión de las causas de las desviaciones del cumplimiento y el estado actual de implementación de los controles. La organización se conoce a sí misma respecto de sus requerimientos de seguridad y operación internos Las políticas empresariales atenderán necesidades internas de seguridad y operación, y requerimientos regulatorios aplicables

Conclusiones

Conclusiones El compliance empresarial no es un juicio de la Santa Inquisición. Definitivamente es un ejercicio que requiere esfuerzo considerable, pero el trabajo de valor se hace en el día a día, en nuestor marco normativo. Es un proceso que transforma la organización no es un proyecto finito. Busquemos un enfoque colaborativo, hagamos el trabajo positivo todos los días, y dejemos hacer el trabajo de revisión.

Conclusiones Nadie está obligado a lo imposible, Lo que no está prohibido está permitido, por lo que: El compliance debe ser una muestra de la efectividad y éxito de su operación y soporte a los procesos de su organización, basado en su marco normativo vigente e implementado.

Preguntas?? Gracias por su atención Roque C. Juárez, CISSP, CISA, CISM IBM Information Security rjuarez@mx1.ibm.com