Proceso de auditoria de certificacion:verificar la correcta implantacion de
las normativas relativas a la gestion de la seguridad de la informacion
Modelo PDCA
Planificar
Hacer
Actuar
Verificar
Visiones para realizar los
cambios en el SGSI
Registros: Evidencias del funcionamiento del SGSI
Metricas e indicadores: Indices que se puedan
emplear para evaluar la evolucion del
funcionamiento del SGSI
Ventajas de la Certificacion
Ventajas segun la implantacion de un SGSI segun algunas de las normas UNE
71502 o ISO/IEC 27001
Conocer y analizar sus riesgos, identificando amenazas,
vulnerabilidades e impactos en la actividad empresarial.
Prevenir, eliminar o reducir eficazmente el nivel de riesgo mediante la implantacion de los
controles adecuados, preparandose ante posibles emergencias y garantizando la continuidad
del negocio.
Asegurar su compromiso con el cumplimiento de la legislacion vigente sobre proteccion
de datos de caracter personal, servicios de la sociedad de la informacion, comercio
electronico, etc...
Planificar, organizar y estructurar los recursos asignados a seguridad de la informacion.
Definir objetivos y metas que permitan aumentar el
grado de confianza en la seguridad.
Establecer procesos y actividades de revision, mejora continua y
auditoria de la gestion y tratamiento de la informacion
Integrar la gestion de la seguridad de la informacion con el resto de
sistemas de inforamcion implantados en la empresa.
Ventajas Externas e Internas
Externas
Aumentar la credibilidad y confianza de
clientes y administracion
Facilitar el intercambio y acceso a mercados externos
Evitar o disminuir evaluaciones sobre nuestros productos o servicios
Ser un elemento diferenciador por la competencia
Fidelizar a los clientes
Facilitar la compra al consumidor
Internas
Proporcionar confianza a las personas de la organizacion
Reducir costes
aumentar la motivacion del personal
Mejorar la satisfaccion del cliente interno
Mejorar la satisfaccion del personal
Mejorar los procesos
MEjorar el producto o servicio
Proceso de auditoria
Tratar de evalauar la efectividad de la
organizacion con respecto al uso de los
recursos
Evalauar los sistemas y procesos que se desarrollan en la organizacion.
Detectar y prevenir posibles errores y fraudes
Evalauar el riesgo y los sistemas de
seguridad de las organizaciones
Evaluar los planes de
contingencia y de recuperacion
en caso de desastres
Auditoria Documental
Documentacion minima a revisar
Politica de seguridad de la organizacion
Alcance de la certificacion
Analisis de riesgos de la organizacion
La seleccion de controles de acuerdo con
la declaracion de aplicabilidad
Revision de la documentacion de los controles seleccionados
Politica de seguridad de la organizacion
Se revisara
La definicion de la seguridad
El soporte de la direccion a la implantacion del SGSI
Las explicaciones breves sobre politicas, principios,
practicas y cumplimientos de seguridad
La definicion de responsabilidades
Las referencias a otros documentos
Alcance de la certificacion
Analisis de riesgos de la organizacion
Seleccion de controles de acuerdo con la
declaracion de aplicabilidad
Motivos para no implementacion de un control
No existe un riesgo que lo justifique
Falta de presupuesto
No hay viabilidad tecnologia
No se puede implantar por falta de tiempo
No es aplicable
Revision de la documentacion de los controles seleccionados
Esta fechada y disponible
Dispone de control de versiones
Aparecen reflejados los diversos puntos de la normativa ISO/IEC 17799
Situaciones posibles:
El auditor no detecta no conformidades
El auditor detecta no conformidades menores
El auditor detecta grandes no conformidades
Auditoria in-situ
Objetivos:
Confirmar que la org. cumple con sus
politicas y procedimientos
Comprobar que el SGSI
desarrollado es conforme con las
especificaciones de la norma
Verificar que el SGSI esta logrando
los objetivos que la organizacion se
ha marcado
Planificacion de la auditoria
Lamuestra deberá:
Incluir todos los controles criticos.
Seleccionar los controles que afecten a
las actividades mas importantes de la
org.
Seleccionar controles de todas las secciones
Seleccionar las secciones de forma que se
auditen todos los deptos involucrados en el
SGSI
Dar prioridad a las areas de mayor riesgo
si no se encuentran problemas serios se
auditara el 20% de los controles aplicables
Plan de auditoria
Alcance y objetivo de la auditoria
Equipo por parte de la entidad y del solicitante
Personal del solicitante con responsablidad
dentro del area afectada
Documentos de referencia
Areas o deptos que se auditaran
Muestras de controles que se auditaran
Agenda para las reuniones
Contenido y estructura de los informes
Realizacion de la auditoria
El analisis de riesgos
Declaracion de aplicabilidad
Los objetivos que persigue la organizacion
Como se monitoriza y se informe y se mejora.
Las revisiones del SGSI y de la seguridad
El grado de la implicacion de la direccion
La coherencia entre politicas, analisis de riesgos,
objetivos, responsabilidades, etc.