Tabla de Contenidos

Tema 2: Sistema de gestión de seguridad de la administración

Familia ISO/IEC 27000

Un sistema de gestión es una forma de hacer la gestión basándonos en una serie de documentación. Es un conjunto de elementos interrelacionados de una organización para establecer unos objetivos, así como los recursos y políticas para alcnazarlos. Los objetivos generalmente son los siguientes:

La familia 27000 es una serie de normas, donde la 27001 es la certificable.

ISO/IEC 27001

Especifica los requisitos para especificar, manter y mejorar un SGSI.

Perspectivas

Fundamentos

Evolución

Comenzó a finales de los 90 con normas nacionales, tomándose como referencia la norma británica BS 7799-2 y fue evolucionando con los años:

Estructura

  1. Ámbitos de la norma
  2. Alcance
  3. Términos y definiciones de la norma 27001
  4. contexto organizacional y de las partes interesadas
  5. Liderazgo en seguridad de la información y apoyo de alto nivel para la política
  6. Planificación de un sistema de gestión de seguridad de la información: Evaluación de riesgos y tratamiento de riesgos
  7. Apoyar un sistema de gestión de seguridad de la información
  8. Hacerun sistema de gestión de la seguridad de la información
  9. Revisar el funcionamiento del sistema
  10. Acciones correctivas
  11. Anexo A: Lista de los controles y sus objetivos.

ISO 27001 y el Ciclo Deming (PDCA)

1. Alcance

Este documento establece los requisitos para elaborar un sistema de gestión de la información, incluyendo requisitos para la evaluación y tratamiento de riesgos. Cualquier requisito excludio debe ser justificado y aceptado por los auditores. Esta parte tiene en cuenta los controles genéricos, estos controles deben ser conocidos.

2. Referencias normativas

Se referencian las normativas usadas como la 27001.

3. Términos y definiciones

Terminos y definiciones relevantes en el contexto

4. Contexto de la organiación

Cubre varios puntos:

5. Liderazgo

6. Plan

6.1 Acciones para abordar riesgos y oportunidades

6.2 Objetivos de seguridad de la información y planificación para alcanzarlos

6.3 Planificación de los cambios

Cuando la orgnaización determine la necesidad de los cambios en el SGSI… INCOMPLETO

7. Soporte

ISO/IEC 27002

Esquema Nacional de Seguridad