Tabla de Contenidos

Evaluación, Auditoría y Certificación

Las certificaciones tienen los siguientes beneficios:

Cumplimiento, Certificación y Acreditación

Certificación y Acreditación en España

En españa está la Entidad Nacional de Acreditación (ENAC). Tiene los siguietes servicios de acreditación:

ISO 27001

ISO 27001: La Certificación

Se suelen seguir los siguientes pasos:

ISO 27001: El ciclo de certificación

  1. Revisión de preparación
  2. Certificación
  3. Auditoría de supervisión: Comienza el cliclo, estas auditorías revisan las auditorías internas, gestión de las revisiones, acciones correctivas y preventivas, mejoras…
  4. Auditoría de recertificación: Revisa el sistema completo de forma menos profunda que la primera audotoría, centrándose en las capacidades de mejora.

Documentos y registros necesarios

  1. Alcance del sistema de gestión de seguridad de la información
  2. Política de seguridad de la información
  3. Proceso de evaluación de riesgos
  4. Proceso de tratamiento de riesgos
  5. Objetivos de seguridad de la información
  6. Evidencia de la competencia de las personas que trabajan en SI
  7. Otros documentos relacionados con el SGSI considerados necesarios en la organización
  8. Documentos de planificación y control operacional
  9. Resultados de las evaluaciones de riesgo
  10. Decisiones con respecto al tratamiento del riesgo
  11. Evidencia del seguimiento y medición de seguridad de la información
  12. Porgrama de auditoría interna sobre SGSI y sus resultados
  13. Evidencia de las principales revisiones de la gestión del SGSI
  14. Evidencia de las no conformidades identificadas y acciones correctivas que surjan

Problemas comunes

Esquema Nacional de Seguridad (ENS)

RD 3/2010 Artículo 34: Auditoría de seguridad

La adecuación al ENS requiere el tratamiento de las siguientes cuestiones:

Consejo de Certificación del ENS (CoCENS)

Organo colegiado, regulado por la sección 3 del capítulo II del título preliminar de la Ley 40/2015 y por la guia CCN-STIC 809 de Declaración y Certificación de Conformidad con el ENS. Fue creado para ayudar a la implantación del ENS. Hay los siguientes informes CoCENS:

La Certificación y conformidad con el ENS conlleva:

Auditoría

Es un proceso sistemático, independiente y documentado para obtener evidencias y evaluar el objetivo para determinar hasta que extensión se han cumplido los objetivos a auditar. En las auditorías existen los siguientes fundamentos:

Auditoría Interna

También conocidas como First-Party. Son realizadas en nombre de o por la organización para revisar la gestión y otros propósitos.

Auditoría externa

También conocidas como second-party o thir-party. Las Second party son realizadas por grupos interesados en la organización. Las Third Party son realizadas por organizaciones auditoras independientes.

Auditorías combninadas

Principios para auditores y gestores de auditorías

Principios del proceso de auditoría

Estudio de alcance y pre-auditoria

Planificación y preparación de la auditoría