FUNDAMENTOS SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN ISO 27001:2005



Documentos relacionados
ARQUITECTURA TÉCNICA ASIGNATURA: MATERIALES DE CONSTRUCCIÓN II CURSO: APUNTES TEMA 1: CONTROL DE CALIDAD

Gestionando la seguridad de la información T14: Esquema Nacional de Seguridad y las Administraciones Públicas (2ª parte)

Sistema de Gestión de la Seguridad de la Información, UNE-ISO/IEC 27001

Taller de transición de la norma ISO/IEC 27001:2005 a la ISO/IEC 27001:2013

CURSO TALLER. Implementador Norma ISO sobre Gestión de Seguridad de la Información

SISTEMA DE GESTIÓN DE CALIDAD BASADO EN ISO 9001: 2015 EQUIPO TÉCNICO NÚMERO 5

Mejora de la Seguridad de la Información para las Pymes Españolas

BS ISO/IEC 27001:2005 SGSI SISTEMAS DE GESTION DE LA SEGURIDAD DE LA INFORMACION. Junio de 2008

SEGURIDAD INFORMATICA GENERALIDADES DE LA SEGURIDAD INFORMATICA

Resumen Norma ISO

ISO IMPLEMENTADOR LÍDER CERTIFICADO

Gestión de Seguridad Informática

Norma NTC-ISO/IEC Sistema de Gestión de Seguridad de Información

Estándares de Seguridad

Sistema de Gestión de Seguridad de la Información

PROCEDIMIENTO DE AUDITORIAS INTERNAS

Códigos de buenas prácticas de seguridad. UNE-ISO/IEC Antonio Villalón Huerta Grupo S2

Norma ISO 9001: Sistema de Gestión de la Calidad

POSTGRADO EN GESTIÓN Y AUDITORÍA DE SISTEMAS DE SEGURIDAD DE LA INFORMACIÓN ISO 27001

PROTECCIÓN DEL PATRIMONIO TECNOLÓGICO

COMITÉ TECNICO DE NORMALIZACION DE GESTION Y ASEGURAMIENTO DE LA CALIDAD

Nueva ISO 9001 Una norma que se adapta a su tiempo

//

1.1. Sistema de Gestión de la Calidad

DIA 3, Taller SGSI: SELECCIÓN Y VIDA DE LOS CONTROLES DE SEGURIDAD

MANUAL DE REFERENCIA

Sistemas de Gestión de Calidad. Control documental

PROGRAMA DE GESTIÓN DOCUMENTAL

CUESTIONARIO AUDITORIAS ISO

Los Sistemas de Gestión de Seguridad de la Información. Un modelo a seguir. T21: Gestión de la Seguridad de las Organizaciones

DOCUMENTO TECNICO PROGRAMA DE MEJORAMIENTO DE LA GESTIÓN (PMG) PROGRAMA MARCO AÑO 2013

SISTEMA DE GESTIÓN DE LA CALIDAD EN SALUD

El sistema de gestión de documentos y su relación con otros sistemas de gestión

GESTIÓN CALIDAD AUDITORIAS INTERNAS DE CALIDAD

TEMA 39 Código de buenas prácticas para la Gestión de la Seguridad de la Información. Norma UNE-ISO

PROGRAMA DEL CURSO. SEGURIDAD EN EQUIPOS INFORMATICOS MF0486_3 90 horas MEDIO-AVANZADO DURACION:

MANUAL DE REFERENCIA

Basado en la ISO 27001:2013. Seguridad de la Información

SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN ISO 27001:2013 AUDITOR LÍDER

LINEAMIENTOS PARA AUDITORÍAS INTERNAS Y LAS AUDITORÍAS INTERNAS DE CALIDAD

SEGURIDAD PARA EL ACCESO A LA INFORMACIÓN DE LAS ENTIDADES DEL ESTADO

MANUAL DE REFERENCIA

MANUAL DEL SISTEMA INTEGRADO DE GESTION ISO 9001:2008 Y OHSAS 18001:2007 CAPITULO IV

ISO/IEC Sistema de Gestión de Seguridad de la Información

MODELOS DE GESTIÓN DE LA CALIDAD ORIENTADOS A LA CERTIFICACIÓN

VISIÓN GENERAL DEL SISTEMA INTEGRADO DE CALIDAD, MEDIOAMBIENTE Y PREVENCIÓN

Implantación Exitosa de la Normativa sobre Seguridad de la Información en el Estado Uruguayo

Normas y María Teresa Bermúdez M. 2013

140 Horas académicas

FUNDACIÓN HOSPITAL INFANTIL UNIVERSITARIO DE SAN JOSÉ

Seguridad de la Información & Norma ISO27001

PRESENTACION PARA CLIENTES PLAN DE RECUPERACIÓN ANTE DESASTRES PARA LOS SISTEMAS DE INFORMACIÓN CRÍTICOS DE TIC - DRP

BIBLIOTECA VIRTUAL EN SALUD BVS-RD PLAN DE ACCION

Sistema de Gestión de la Seguridad de la Información

ÁREA: CALIDAD DE ATENCIÓN DE USUARIOS SISTEMA: SEGURIDAD DE LA INFORMACIÓN

Estándares y Normas de Seguridad

Al finalizar el curso los profesionales estarán en la capacidad de: PROGRAMA DE FORMACIÓN EN SISTEMAS DE GESTIÓN INTEGRAL - HSEQ

CONSEJO DE NORMALIZACIÓN Y CERTIFICACIÓN DE COMPETENCIA LABORAL NORMAS TÉCNICAS DE COMPETENCIA LABORAL

Ejemplo Manual de la Calidad

ISO 9000 Escuela de Ingeniería de Sistemas y Computación Desarrol o de Software II Agosto Diciembre 2007

Seminario en Norma ISO Introducción a la familia de Normas ISO SEMINARIO Escuela de Calidad y Productividad

MODELOS DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN MADRID, 27 DE MAYO DE 2013

Estándares de gestión en Seguridad Integral

ENFOQUE ISO 9000:2000

Gestión del Servicio de Tecnología de la información

Introducción a la ISO Sistemas de Gestión de Seguridad de Información. Carlos Ignacio Gamboa Hirales

PROCEDIMIENTO DE AUDITORIA INTERNAS DE CALIDAD

Datos P oc o eso I f n or o ma m ció i n

PROCESO: GESTION INFORMÁTICA PROCEDIMIENTO: GESTION DE CONFIGURACIONES

Cómo afrontar con éxito la Certif icación ISO 27001:2005. Valencia, octubre Juan Carlos Serrano Antón

Resumen General del Manual de Organización y Funciones

Introducción a la Gestión de Proyectos y Conceptos Básicos

Coordinador de Sistemas Informáticos- Jefe Unidad Técnica II

PROGRAMA DEL CURSO OHSAS OHSAS SISTEMA INTEGRADO DE SEGURIDAD Y SALUD, CALIDAD Y MEDIO AMBIENTE

ISO Juan David Gutiérrez Giovanni Zuccardi 1

PROCEDIMIENTO DE AUDITORIAS INTERNAS. CALIDAD INSTITUCIONAL Versión: 02

Resumen General del Manual de Organización y Funciones

Gobierno, riesgo y cumplimiento

INDICADORES DE GESTIÓN

INGENIERÍA EN TECNOLOGÍAS DE LA INFORMACIÓN Y COMUNICACIÓN EN COMPETENCIAS PROFESIONALES ASIGNATURA DE ADMINISTRACIÓN DE PROYECTOS DE T.I.

Is not jus power, is reliability and trust. Yei Systems S.A. de C.V.

DISEÑO DE ACCIONES DE FORMACIÓN COMPLEMENTARIA

ISO 9001:2015 Cuestionario de autoevaluación

Política de Gestión de Incidentes de Seguridad de la Información

Estamos CERCA de ti, para que llegues LEJOS

Nombre del Documento: RECURSOS, FUNCIONES, RESPONSABILIDADES Y AUTORIDAD. Referencia a la Norma ISO 9001: e ISO

MANUAL NIVEL DE REVISIÓN 2 MANUAL DE PROCESOS

INSTITUCIÓN EDUCATIVA LA ESPERANZA AUDITORIAS INTERNAS. CÓDIGO: A1-IN01 VERSIÓN: 1 PÁGINA 1 de 6

INTRODUCCION A LA NORMA ISO

Universidad Tecnológica de Panamá Calidad Institucional. Procedimiento para Auditoría Interna de Calidad

1. Seguridad de la Información Servicios... 4

La Empresa. Gestión de Objetivos y Programas de la Seguridad y. Salud en el Trabajo Norma OHSAS 18001:2007

Sistemas de gestión de la calidad. ISO 9001:2008/Cor.1:

Entendiendo los SGSI. De la norma a la obtención de beneficios. Entendiendo los SGSI_ pptx 26 de Marzo de 2015

Principales Cambios de la ISO 9001:2015

CAPACITACIÓN CALIDAD-MECI ABRIL 2013

Tecnología de la información. Técnicas de seguridad (ISO/IEC 27001:2005) LAS OBSERVACIONES A ESTE DOCUMENTO HAN DE DIRIGIRSE A:

La documentación en el Sistema de Calidad

Transcripción:

FUNDAMENTOS SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN ISO 27001:2005

Sistema de Gestión SISTEMA PARA ESTABLECER LA POLÍTICA Y LOS OBJETIVOS Y PARA LOGRAR DICHOS OBJETIVOS (ISO 9000 numeral 3.2.2) SISTEMA: conjunto SISTEMA: de elementos mutuamente conjunto de elementos relacionados o que mutuamente interactúan. relacionados (ISO 9000 o numeral que interactúan. 3.2.1) (ISO 9000 numeral 3.2.1) GESTIÓN: actividades coordinadas para dirigir y controlar una organización. (ISO 9000 numeral 3.2.6)

Seguridad de la Información SEGURIDAD SISTMA PARA DE ESTABLECER LA INFORMACIÓN: LA POLÍTICA Y LOS OBJETIVOS Y y disponibilidad de la información. PARA LOGRAR DICHOS OBJETIVOS (ISO 27001 numeral 3.13) (ISO 9000 numeral 3.2.2) preservación de la confidencialidad, integridad INFORMACIÓN: datos que poseen significado. (ISO 9000 numeral 3.7.1.) SEGURIDAD: mecanismo que previene algún riesgo o que asegura el buen funcionamiento de algo, precaviendo que éste falle.

Algunos aspectos importantes Metodología estructurada. Reconocimiento internacional. Independencia de tecnologías específicas. Desarrollado y mantenido por consenso: industria, consumidores, gobierno, academia, etc. Certificable. Evidencia el cumplimiento de requisitos.

Estructura de la norma 0 1 2 3 4 5 6 7 8 Introducción. Objeto. Referencias normativas. Términos y definiciones. Sistema de gestión de la seguridad de la información. Responsabilidad de la dirección. Auditorías internas del SGSI. Revisión del SGSI por la dirección. Mejora del SGSI. Anexos: A. (Normativo) Objetivos de control y controles. B. Principios de la OCDE y de esta norma internacional. C. Correspondencia entre ISO 9001, ISO 14001 e ISO 27001.

4. Sistema de Gestión de la Seguridad de la Información 4.1 Requisitos Generales. 4.2 Establecimiento y gestión del SGSI. 4.3 Requisitos de documentación.

4.2.1 Establecimiento del SGSI Elaborar una declaración de aplicabilidad. Obtener la aprobación de la dirección para implementar y operar el SGSI. Obtener la aprobación de la dirección sobre los riesgos residuales propuestos. Seleccionar los objetivos de control y los controles para el tratamiento de los riesgos. Identificar y evaluar las opciones para el tratamiento de los riesgos. Analizar y evaluar los riesgos. Identificar los riesgos. Definir un enfoque organizacional para la valoración del riesgo. Definir una política de SGSI en términos de las características del negocio, la organización, su ubicación, sus activos y tecnología. Definir el alcance y los límites del SGSI en términos de las características del negocio, la organización, su ubicación, sus activos, tecnología e incluir los detalles y justificación de cualquier exclusión del alcance. MA-30A-V4

4.3 Requisitos de documentación 4.3.1 Generalidades. 4.3.2 Control de documentos. 4.3.3 Control de registros.

5. Responsabilidad de la dirección 5.1. Compromiso de la dirección. 5.2. Gestión de recursos. 5.2.1. Provisión de recursos. 5.2.2. Formación, toma de conciencia y competencia. MA-30A-V4

5.1 Compromiso de la dirección POLÍTICA Y OBJETIVOS DEL SGSI PLANES DE SEGURIDAD FUNCIONES Y RESPONSABILIDADES COMUNICACIÓN RECURSOS SUFICIENTES CRITERIOS DE ACEPTACIÓN DE RIESGOS Y LOS NIVELES DE RIESGO ACEPTABLES ASEGURANDO LA REALIZACIÓN DE LAS AUDITORÍAS INTERNAS REVISIONES POR LA DIRECCIÓN MA-30A-V4

Anexos ANEXO A. Normativo. Objetivos de control y controles. ANEXO B. Informativo. Principios de la OCDE y de esta norma internacional. ANEXO C. Informativo. Correspondencia con ISO 9001 y 14001. MA-30A-V4

Dominios de control Estratégico Táctico Operativo Política de seguridad Organización de la seguridad de la información Gestión de activos Control de acceso Cumplimiento Seguridad de los recursos humanos Gestión de incidentes de Seguridad Seguridad física y del entorno Adquisición, desarrollo y mantenimiento de Sistemas Gestión de comunicaciones y operaciones Gestión de la continuidad del negocio Seguridad organizacional. Seguridad lógica. Seguridad física. Seguridad legal. MA-30A-V4