Inmersión Digital
Inmersión Digital d e las p erso nas. l a base de La Transformación Digital de Las empresas.
Po r ello el debate entre si es mejor u n profesional generalista que u n o especializado. o viceversa. encuen tra la respuesta en los profesiona l es TSha p e d .
htt ps://www.imf.org/ external / pubs/ft/fandd/20 20/12/WEF- futu re -of -jobsreport-2 020-zahidi ht m
3 Clasificación
A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Confidencial
D Global Trust nssociation·
www.globaltrustassociation.org
Inmersión Digital
¿Qué caracteriza a un
• •.&• Inmersión Dig ital •
profesional T-Shaped?
Los profesionales T-Shaped se caracterizan fundamentalmente por
Digital organización.
Como organización necesitas profe sion ales ha bilitados para liderar los cambios necesarios en los múltiples ámbitos en los que tiene impacto la Transformación Digital.
Descubre qué certificaciones te proporcionarán automáticamente un certificado de "Digital lmmersion Leader"
4 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation·
www.globaltrustassociation.org
5 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
Plan ifi cación y Operación de los riesgos de la seguridad de la inform ación Módulo 04. La seguridad de La información, Las personas y La tecnología aplicada
Soporte de la seg u ridad de la inform ación
Las personas y su re lación con la segur idad de la informacion La t e cnología y su uso en la segu ridad de la i nformación
69 76 76 80 85 90 93
6 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Ge stión. Evaluación y Mejora continua Certificación D Global Trust nssociation· www.globaltrustassociation.org
7 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Módulo 01 GTA Certified lnformation 5ecurity Management Professional (15027001:2022) D Global Trust nssociation· www globaltrustassociation org
8 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Propiedad intelectual de Las empresas.
Seguridad nacional para países y gobiernos D Global Trust nssociation· Los usuarios pueden usar un sistema, aplicación y datos. precisa, valida y no haber tenido alteración www.globaltrustassociation.org
Fundamentos de la Seguridad de la Información Definición de La Seguridad de La Información •
•
Fundamentos de la Seguridad de la Información Aspectos de La Seguridad de La Información
e ntid ades que Lo originaron.
• Fiabilidad: Propiedad relativa a La co n sist e ncia e n e l comportamiento y en Los r es ultados deseados.
Nota: De finicione s segú n La ISO/ IE C 27000:2019 Tec nología de La inform ació n . T éc ni cas de seg uridad. Sistemas de Ges tión de Seguridad de La Información (SGSD.Visión de co njunto y vocabu lar io.
9 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Fundamentos de la Seguridad de la Información
agrupados como alfabetos (A Z, a z) , dígitos (0-9) o caracteres especia les(+,- , / , · , < , >, = etc..), grabaciones de voz, imágenes.
10 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
Fundamentos de la Seguridad de la Información Datos e Información
La información debe clas if ica rse de ac u e rdo co n las n eces idades de seg uridad de l a in fo rm ació n de la o rga ni zació n e n fun ció n d e la co nfi den c ia li dad, l a inte grid a d , la d ispo nibili dad y l os re qui s it os p e rtin e nt es d e l as p artes inte resa d as. (ver 5.12)
Los re qui s it os re lac io nad os co n l a seg urid ad d e la inform aci ó n se deb e n incluir e n l os req ui s itos para Los nuevos sistemas de información o en Las mejoras a Los sistemas de información existentes. (ver 5.8)
11 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
12 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
13 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Módulo 01 1ntroducción General a La Gestión de La
Seguridad de La información, Privacidad y Ciberseguridad
¿Qué es La Seguridad de La Información?
segú n ISACA ( ln fo rm ati o n Sys t e m s A u d it a nd Co nt ro l Asso ci ati o n - Asociac ió n de A u d ito rí a y Co ntro l sob re l os Sist e m as d e In fo rm ació n).
14 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Seguridad de La información, Privacidad y Ciberseguridad ¿Qué es La Ciberseguridad?
Pa ra e llo, d ebe co n sid e ra r a qui e n d a rá acceso y a qui e n n o . y s i c u e nta co n Los m eca ni s m os n ecesa ri os p a ra preve nir c u a lqui e r acceso no a utor iza d o a di c ha inform a ci ó n
15 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Seguridad de La información, Privacidad y Ciberseguridad ¿Qué es La Privacidad de La Información? y j seg d e l a inform aci ón d e un a o rga ni zac ió n pa ra a l ca nza r l os obj e ti vos de negocio.
16 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
Seguridad de La información, Privacidad y Ciberseguridad
Sistema de gestión de seguridad de La Información y sus Componentes
17 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Fundamentos de la Seguridad de la Información Seguridad de La Información y sus Componentes
18 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
Módulo 01
19 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
1ntroducción General a La Gestión de La
20 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022 Familia ISO 27000 - Relaciones ISO 27007 2020 lnformat1on secunty cybersecunty and pnvacy protect1on - Gu1dehnes for mforma t1on secunty managemen t sys tems aud1t1ng ---------~------------------------------------------------Control -spec:ific g ukleUne standards D Global Trust nsso ci at ion· • 27010 lnformaUon secunty management guldelines for 1ntersector and mtor-orgamzat10nal commumcat1ons 27011 lnformatlon secunty managomont gwdellnes for telecommunicat,ons orgamzat10ns based on ISO/lEC 27002 2703x TR 2701S lnformat1on secur1ty management gu1deLines for f1nanc1a l sorv1cos 27017 Gu1dehnes on mformat 1on secunty controls for the use of claud computmg serv1ces based. on ISO/IEC 27002 2704x www.globaltrustassociation.org
Trust Dssociation'
Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022
Explorando La ISO/IEC 27001:2022
enfoque del sistema de gestión de manera alineada con La estrategia de negocio de La organización.
21 Clasificación
A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Confidencial
D Global
www.globaltrustassociation.org
Trust nssociation·
Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022
Objetivo de ISO 27001:2022
La no rm a t a m b ié n inclu ye "requisitos para La evaluación y el tratamiento de Los riesgos en La seguridad de La información a La medida de Las necesidades de La organización. Los requisitos establecidos en esta Norma Internacional son genéricos y se pretende que sean aplicables a todas Las organizaciones, sin importar su tipo, tamaño o naturaleza"
22 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www globaltrustassociation org
Las empresas que se certif icaron en la versión de 2013 deben comenzar un proceso de transición hacia 150 / IEC 27 001:2022 . actuali zar su SGSI y superar la auditoria de certificación bajo el nuevo estándar.
23 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022 O Contex to de La Organización
ler
as
certificadoras
eval uar
las
con
A part ir del 25 de octubre de 2025 solo se podrán em itir cer t ificados bajo el estándar 150/IEC 27 001:2022. Después del plazo fijado de tres año s. todos los certificados en la versión 2013 perderán su validez. A partir del
t rimestre del 2023. l
empresas
podrán empezar a
a
organizaciones
esta nueva versión de l a ISO/IEC 270012022 •
D Global Trust nssociation· www.globaltrustassociation.org
Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022
Norma ISO/IEC 27002:2022
• Evaluac ión del impacto de La privacidad
• Punto objetivo de recupe ración (RPO)
• Tiempo objetivo de recuperación (RTO)
• Regla
• Información sensit iva
• Política especifica
Permite integrar de manera mas clara Lo referente a ciberseguridad. privacidad de datos gestión de in cidente s. gestión de La con tinuid ad del negocio y gestión de La evidencia electrón ica
24
r .. Global Trust
Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
Dssociation'
IN FORMATION MONITORING FOR BUSINESS CONT INUI TY DELETION ACTIVITIES
D Global Trust nssociation· www.globaltrustassociation.org
Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022
Norma ISO/IEC 27002:2022
ce rtifi cac ió n e n ISO 27001 (tanto a ni ve l de perso nas como de organ izacio nes).
Se usa la ISO 27001 para crear y definir la es tru c tura de la segur id ad de la inform ació n en l a orga ni zació n (SGSI), se usa la ISO 27002 para impleme ntar y ejecutar controles
25 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022
Diferencias entre ISO 27001 e ISO 27002
26
A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Clasificación Confidencial
Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
27 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Módulo 02 GTA Certified lnformation 5ecurity Management Professional (15027001:2022) D Global Trust nssociation· www globaltrustassociation org
28 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Percepciones Etc. Guias Etc. D Global Trust nssociation· www.globaltrustassociation.org
Dssociation' La organización y el control de su información Comprensión de La Organización y su Contexto • Externo: Aspectos sobre los que l a organización no tiene control directo.
La organización y el control de su información Comprensión de La Organización y su Contexto
29 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
D Global Trust nssociation· www.globaltrustassociation.org
Dssociation'
Acreedores
La organización y el control de su información Comprensión de La Organización y su Contexto
30 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
Módulo 02
La Seguridad de la Información y su Impacto en las
• Clar id ad sobre Las responsabilidades.
• Que el pensamiento basado en e l riesgo está en e l corazón de toda toma de decisiones: y
• Hay una comunicación clara de est a información a t odas Las personas dentro del alcance del SGS I.
31 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Alcance y su importancia para el entorno de La organización Política de Seguridad de La información
con los requisitos de la norma ISO 27001.
• Se definan los deberes y responsabilidades de los empleados y con respecto a Los riesgos para La seguridad de la información, por ejemplo, la responsabilidad de manejar y procesar a información confidencial de La compañía de manera que se mantenga protegida.
• Se establezca lo que es aceptable o no aceptable con respecto al comporta miento y uso de sus recurso s (por ejemplo, uso aceptable del sistema d e corre o e le ctrónico d e la compañía).
32 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Alcance y su importancia para el entorno de La organización Política de Seguridad de La Información
• Segur id ad de l a red;
• Gestión de incidentes de segur id ad de la información;
• Copia de seguridad;
• Criptografía y gestión de claves;
• Clasificación y manejo de la inform ación;
• Gestión de vulnerabi lid ades técnicas ;
• Desarro llo seg uro.
33 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Alcance y su importancia para el entorno de La organización Organización para La Gestión de La Seguridad de La Información
• EL lnformation Security Officer (ISO) desarrolla l a política de un a unid ad de negocio basada e n l a política de la compañ ía y asegura q ue est a es observada.
• EL lnformation Security Manager (ISM) desarrolla la Política de Segu rid ad de l a Inform ación dentro de la organ ización de TI y aseg ura que sea revisada Ad icion alm e nte a estos rol es que so n or ientados específica m e nte a la seg uri dad de la inform ación. una organ izac ión puede tener un Ofic ial de Política de Segur idad de la In formac ión o un Ofic ial de Protección de Datos.
34 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Alcance y su importancia para el entorno de La organización Organización para La Gestión de La Seguridad de La Información los r equ isitos l egales pertinentes.
• Asegurar que todos lo s accesos a Lo s serv icios de soc ios y proveedores ex terno s están sujetos a Lo s acuerdos y responsabilidades contractuales.
• Actuar como centro de coordinación de todas Las cuestiones de seguridad.
35 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Alcance y su importancia para el entorno de La organización Organización para La Gestión de La Seguridad de La Información
Sin embargo. con la evolución y la importancia que está experimentando la figura del CISO dentro de la estructura empresarial. cada vez se demandan más perfiles con visión empresarial, habilidades comunicativas, de Liderazgo, transversalidad y gran capacidad analítica.
36 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Alcance y su importancia para el entorno de La organización Las Funciones del CISO
• Prevenir, detectar y analizar vu ln erabi lid ades.
• Inform ar y reportar a la alta Dirección sobre cuestiones relacionadas con la ciberseguridad.
• Dar respuesta rápida ante cua lqui er incidente de cibe r segur id ad.
• Formar, conc ienciar y sensib ili zar a La organizació n en materia de seguridad de La información.
37 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
; inc lbe_
Alcance y su importancia para el entorno de La organización
Otros Roles de Seguridad de La Información
38 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www globaltrustassociation org
Módulo 02
La Seguridad de la información y su impacto en las
• Definir roles y responsabilidades dentro de l a Organización como base para evaluar l os riesgos y permitir mantener la operación. la cont inui dad y la disponibilidad de los servicios
• Definir procedimientos de reporte y escalamiento (respuesta) formales ante un in cidente de seguridad de l a información.
39 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Gestión de Incidentes de Seguridad de La Información Incidentes y Desastres en Seguridad de La Información
40 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust
~ . _ s, _ . www.globaltrustassociation.org
nssociation·
41 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Gestión de Incidentes de Seguridad de La Información Tipos de Medidas de Seguridad D Global Trust nssociation· REPRESIÓN CORRECCIÓN ----• EVALUACIÓN • Daño • Recuperación Best Practice ae,;o,d,ngl(>FOO..ndalir;,noflnfo,mabon s.eu 1y www globaltrustassociation org
42 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Gestión de Incidentes de Seguridad de La Información Gestión de Incidentes de Seguridad de La Información 16.1.3 6.8 Notificación de puntos d é biles de la seguridad 16.1.4 5.25 Evaluación y d ec isión sobre los ev e ntos d e seguridad de información 16.1.5 5.26 Respuesta a incidentes de segu ridad de La información 16.1.6 5.27 Ap re nd izaj e d e l os inc id e n te s d e seguridad de la información 16.1.7 5.28 Recopilación d e e videnci as D Global Trust nssociation· www.globaltrustassociation.org
Gestión de Incidentes de Seguridad de La Información
Gestión de Incidentes de Seguridad de La Información
• ¿Cuá l es e l efecto del incidente?
• ¿Cómo se descubrió?
Y. si es posible. l as sigu ientes áreas:
• Tipo de sistema (escritorio. impresora, servid o r serv idor de correo etc.)
• N úmero de Sistema/nombre de l sistema (s i está p rese nte).
• ¿Qu ié n m ás est aba informado ?
43 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation·
www.globaltrustassociation.org
.. ..
Gestión de Incidentes de Seguridad de La Información Consecuencias de No Reportar Incidentes
querer ser visto como un delator. EL proceso también debe asegura rse de que La persona que informa de un incidente de segur idad de l a información es informado de lo s resultados después de que ha sido tratado.
44 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Bes t Prac ti ce a,i;eo,d,ng t oFo,,,ndali r;,nof lnfo, mabon S..Writy D Global Trust nssociation· www.globaltrustassociation.org
45 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
Módulo 02
La Seguridad de la información y su impacto en las
s us prop ias d irectri ces , basadas e n l a gesti ó n de ri esgos de seg uri dad de la in for m ació n Pr ior iza e l e nfoq ue y p ro t ecció n de l os acti vos d e in fo rm ació n Se b asa e n l a res ile ncia, p ro t ecció n, d e f e n sa y g es ti ó n
46 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
150/IEC 27002 Specification D Global Trust nssociation· www.globaltrustassociation.org
47 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Gestión e importancia de controles en el entorno de La organización Controles de Organización 5.5 : Contacto con Las autoridades 5.6 : Contacto con grupos de interés especial 5.7: Inteligencia de amenazas - NUEVO 5.8 : Seguridad de La información en La gestión de proyectos D Global Trust nssociation· 150/IEC 27002 Spec ification www.globaltrustassociation.org
Gestión e importancia de controles en el entorno de La organización Controles de Organización de Las TIC NUEVO
5.22 : Monitoreo, revisión y gestión de cambios de Los servicios de Los proveedores - CAMBIOS
5.23 : Seguridad de La información para el uso de servicios en La nubeNUEVO
5.24 : Planificación y preparación de La gestión de incidentes de seguridad de La información - CAMBIOS
ISO/IEC 27002 Specification
48 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation·
www globaltrustassociation org
49 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Gestión e importancia de controles en el entorno de La organización Controles de Organización información 5 .37 : Procedimientos operativos documentados D Global Trust nssociation· ISO/IEC 27002 Specification www globaltrustassociation org
Gestión e importancia de controles en el entorno de La organización Cumplimiento de Requisitos Legales
carácter Personal
Deber garantizarse La protección y La privacidad de Los datos, según se requiera en La Legislación y La reg Lamentación aplicables.
50 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
Gestión e importancia de controles en el entorno de La organización Cumplimiento de Requisitos Legales cualquier otro r eq ui sito d e seg urid ad ap li cab l e. Debe comprobarse periódicamente que lo s s ist e m as de información cumplen la s políticas y norma s de seguridad de la información de la org anización
51 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Gestión e importancia de controles en el entorno de La organización
Motivar el cumplimiento favorece a La organización
ley Código y Código Penal para que sea más fácil tratar con Los delitos cometidos a través de la tecnología de información avanzada. Un ejemplo de un nuevo delito es La piratería informática.
• Ley de Información del Gobierno de Acceso Público.
• Regula la in spección de documentos escri to s gubernamentales Lo s datos personales no son un documento gubernamental.
52 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust
www.globaltrustassociation.org
nssociation·
Gestión e importancia de controles en el entorno de La organización
Regulaciones de Seguridad de La Información (ejemplos)
• Habitaciones con temperatura controlada para almacenamiento de registros en papel.
• Una política de destrucción de registros. Medidas que involucran la protección de información personal:
• Derechos de Acceso apropiados
por gerencia. Verificac ión de Cumplimiento Técnico: • Revisión de Vu ln erabilidades.
53
r .. Global Trust
Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
Dssociation'
D Global Trust nssociation·
www.globaltrustassociation.org
Gestión e importancia de controles en el entorno de La organización Continuidad de La Seguridad de La Información
Para organizar lo s métodos y procedimientos para l as f a llas que duran un período de ti e mpo m ás l argo. Coordinar un a ubicac ión a lt e rn ativa donde e l trab ajo se puede rea li za r mi e ntras se r eco nst ru ye la ubi cac ió n original. Todo se ce ntra e n mantener la e mpresa e n funcionamiento, a unqu e só lo sea p arci alm e nte , desde e l momento de la ca t ástrofe se produce hasta que la compañ ía se h a rec up e rado t ota lm e nte.
ISO/IEC 27002
54 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
Specification D Global Trust nssociation· www.globaltrustassociation.org
Gestión e importancia de controles en el entorno de La organización Continuidad de La Seguridad de La Información
Obtener Ganancias o Evitar Pérdidas. Librarse de Daño a La Imagen o Publicidad Negativa.
55 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
ISO/IEC
Specification D Global
www.globaltrustassociation.org
27002
Trust nssociation·
Gestión e importancia de controles en el entorno de La organización Controles de Seguridad Física
cables de poder que se encuentran paralelos a estos. El borrado seguro de información confidencial en medios de almacenamiento cuando una persona deja la organización.
56 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
Gestión e importancia de controles en el entorno de La organización Controles de Seguridad Física espac trabajo.
• El objeto (protege a l act ivo).
57 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
150/IEC 27002 Spec ification www.globaltrustassociation.org
Trust nssociation·
58 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Gestión e importancia de controles en el entorno de La organización Controles de Seguridad Física 7.13 : Mantenimiento de equipos 7.14 : Seguridad en La eliminación o reutilización de equipos ISO/IEC 27002 Specification D Global Trust nssociation· www globaltrustassociation org
59 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
60 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Módulo 03 GTA Certified lnformation 5ecurity Management Professional (15027001:2022) D Global Trust nssociation· www globaltrustassociation org
Definiciones, Conceptos e Identificación de Riesgos y Amenazas Definición de Riesgo
robo, virus), sucesos físicos (incendios, inundaciones) o negligencia y decisiones institucionales (mal manejo de contraseñas , no usar cifrado). Desde el punto de vista de una organización pueden ser tanto internas como externas.
61 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Definiciones, Conceptos e Identificación de Riesgos y Amenazas Tipos y Fuentes de Amenazas
confidencialidad de La misma, por Lo que es necesario encontrar las y elim in arlas Lo antes posible. Estos «agujeros» pueden tener distintos orígenes por ejemplo: fallos de diseño, errores de configuración o carencias de procedimientos.
62 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Definiciones, Conceptos e Identificación de Riesgos y Amenazas
Expectativa de Pérdida Anual (ALE):
A LE es un a fó rmul a qu e multipli ca e l va l o r d e un eve nto d isc r et o d e pé rdid a (expectativa de pérdida individual o SLE) po r su expectativa anual de ocurrencia {ARO) . es d ec ir , La pé rdid a m o n e t a ri a d e un acti v o debi do a La m ate ri ali zació n de un a o m ás am e nazas e n un per io d o d e un a ño . Se defi ne a t ravés de La sig ui e nte fór m u la: ALE = SLE x ARO.
63 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Se
Mid e e l inte ré s de lo s
m at e rializan sobre los
D Global Trust nssociation· www.globaltrustassociation.org
Correspondencia entre
la Seguridad de la Información y la Gestión de Riesgos
Otros Conceptos de Riesgo
organización estén diseñados, dirigidos y tengan recursos para gestionar inh eren t emente esos riesgos; y
• Responder y se adaptarse automáticamente a los cambios para hacer frente a lo s nuevos riesgos y reducir continuamente l a exposición a lo s mismos
• Tener un plan de acc ión detallado que esté alineado, actua li zado y respaldado por revisiones y contro l es regulares es crucial y proporciona evidencia para el auditor de una planificación del sistema claramente definida
64 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Correspondencia entre la Seguridad de la Información y la Gestión de Riesgos
La Seguridad de La Información y La Gestión de Riesgos
65 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
Módulo 03
ISO/ IE C 27001:2022 (cons id erando lo solic it ado en su cláusula 10) y adopta una terminología común a la ISO 31000 :2018 Risk Management- Guidelines Permite incluir y realizar act ividades de gestión de riesgos de seguridad de la inform ació n , específicamen t e sobre su eva lu ación y tratamiento
66 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Relación con ISO 31000: 2018 e ISO/IEC 27005:2022
Comparativa y formas de USO
• Input: Ide nt ifi ca cualq u ier in formación requerida para realizar la actividad.
• Acción : Desc ribe la a cti vidad
• Disparador: Proporciona orientación sobre cuándo in iciar la acti vidad por ejemplo, debido a un cambio dentro de la o r ganización o de acuer do co n u n plan o u n cambio en el contexto externo de la organización
• Ouput: Identifica cualqu ier información deri vada después de rea li zar la acti vidad. así como l os crite rios que dicha sa l ida debe satisfacer.
• Orientación: Brinda o rientación sobre la realización de la actividad, palabra clave y concepto clave
67 Clasificación
A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Confidencial
D Global Trust nssociation· www.globaltrustassociation.org
Relación con ISO 31000: 2018 e ISO/IEC 27005:2022 Comparativa y formas de USO
68 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D
www.globaltrustassociation.org
Global Trust nssociation·
Módulo 03
históricos, aná li s is teóricos, op ini ones in formadas y de expertos , y las necesidades de l os interesados.
69 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
Planificación y Operación de Los riesgos de La seguridad de La información
Identificación de Riesgo eva lu ac ió n, tratamiento, segu imi ento y revisión de ri esgos.
ISO / IEC 27005 utiliza el término "proceso" para describir la gestión de riesgos en general. Lo s e l eme nto s dentro del proceso de gestión de riesgos se conocen como ·actividades"
70 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Planificación y Operación de Los riesgos de La seguridad de La información
Análisis de Riesgo
Determinar un balance entre los costos de un Incidente y los costos de una Medida o Control de Seguridad .
71 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Planificación y Operación de Los riesgos de La seguridad de La información
Objetivo del Análisis de Riesgo
Seguridad de La Inform ación. a l igual que e l Va lor de La propiedad por sí misma. incluyendo instalaciones. hardware. software. información e impacto e n e l negocio Los plazos de tiempo antes que una amenaza se manifieste, La efectividad de Las Medidas de Seguridad de La Información y e l Riesgo que una Vulnerabilidad sea explotada también son elementos a ser considerados . Un Aná li sis de Riesgos puramente cuan tita ti vo es prácti camente imposib l e
72 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Planificación y Operación de Los riesgos de La seguridad de La información Tipos de Análisis de Riesgo
73 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
Planificación y Operación de Los riesgos de La seguridad de La información
Tratamiento del Riesgo
Tratamiento del riesgo
74 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www globaltrustassociation org
Planificación y Operación de Los riesgos de La seguridad de La información Tratamiento del Riesgo
75 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www globaltrustassociation org
76 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Módulo 04 GTA Certified lnformation 5ecurity Management Professional (15027001:2022) D Global Trust nssociation· www globaltrustassociation org
Soporte de La seguridad de La información Recursos y Comunicación
competencia n ecesar ia y eva lu ar l a efecti v id ad de l as acc ion es tom adas: y • Conservar l a inform ació n documentada aprop iada como evide nci a de competencia.
NOTA Las acciones ap li ca bles pueden incluir, por ej e mplo : la provisión de capac itac ión, tutoría o reasignación de emp l eados actu al es: o la co nt ra t ación o contratación de personas competentes.
ISO/IEC 27002
77 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Specification D Global Trust nssociation· www.globaltrustassociation.org
Soporte de La seguridad de La información Conciencia
seguridad de La inform ación.
• Llevar un con trol de cambios, ac tu a li zar, identificar y describir adecuadamen te tod a la documentación asociada a l sistem a de gestión de l a segu rid ad de la informa ción.
78 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Specification D Global Trust nssociation· www.globaltrustassociation.org
ISO/IEC 27002
79 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
Módulo 04
La Seguridad de La Información, Las Personas y La
proporcionales a los requisitos comerc iales, l a clasificación de l a inform ación a la que se accederá y l a riesgos percibidos
6.2: Términos y condiciones de empleo
• Los acuerdos contractua les de trabajo deberán expresar el personal y responsabilidades de la organización para l a segur idad de la información
80 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Las personas y su relación con La seguridad de La informacion Controles asociados a Personas
empleo
• Los acuerdos de confidencialidad o no divulgación que reflejen las necesidades de la organización para la protección de La información deben ser identificados, documentados, revisados regularmente y firmados por el personal y otras partes interesadas relevantes.
6.6 : Acuerdos de confidencialidad o no divulgación
81 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Las personas y su relación con La seguridad de La informacion Controles asociados a Personas
posiciones.
Para un a posición que implic a La confid encialidad, esta confid enc ialidad puede ser observada incluso después de que termine e l emp l eo. EL gerente es responsable de documentar Las reglas especiales para puestos espec ífi cos. En todos Los casos. todo el personal con una posición que impli ca La confidencialidad debe firmar un acuerdo de confidencialidad o acuerdo de no divulgación (NDA).
T ambién es genera lm ente el caso de que este personal tienen que presentar un certificado conducta o de acuerdo a una ver ifi cac ión de antecedentes.
82 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· Best Practice ae<:Otd,ngl(>Fo,.,ndalir;,noflnfo,mabon Seeu'lly www.globaltrustassociation.org
Las personas y su relación con La seguridad de La informacion Código de Conducta
• NOTA Es posible que no se puedan ap li car todas Las recomendaciones de esta guía debido a La Legislación y Las reglamentaciones Locales de Las distintas jurisdicciones
Las organizaciones que permiten act ividades de tr abajo a distancia deben em itir una política específica sobre e l t ema del trabajo a distancia que defina Las cond iciones y restricciones pertinentes
83 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation·
s.eu 1y www.globaltrustassociation.org
Best Practice ae,;o,d,ngl(>FOUndalir;,noflnfo,mabon
Las personas y su relación con La seguridad de La informacion Sobre La educación, concienciación y entrenamiento
84 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
85 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Módulo 04 La Seguridad de La Información, Las Personas y La 8.5 : Autenticación segura 8.6 : Gestión de La capacidad 8.7: Protección contra el malware 8.8 : Gestión de Las vulnerabilidades técnicas D Global Trust nssociation· www globaltrustassociation org
86 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' La tecnología y su uso en La seguridad de La información Controles asociados a Tecnología 8.20 : Controles de red 8.21 : Seguridad de Los servicios de red 8.22: Filtrado web - NUEVO 8.23 : Segregación en redes 8.24 : Uso de criptografía D Global Trust nssociation· www globaltrustassociation org
87 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
tecnología y su uso en La seguridad de La información Controles asociados
Tecnología 8.34 : Protección de Los sistemas de información durante La auditoría y Las pruebas - NUEVO D Global Trust nssociation· www globaltrustassociation org
La
a
La tecnología y su uso en La seguridad de La información Recomendaciones sobre Los controles tecnológicos
Se debe requerir a Los usuarios que sig an Las prácticas de La organización en e l uso de La información secreta de autent ic ación.
Se debe restringir el acceso a La inform ación y a Las funciones de Las aplicaciones, de acue rdo con La política de con trol de acceso definida
88 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
27002 Specification D Global Trust nssociation· www.globaltrustassociation.org
ISO/IEC
La tecnología y su uso en La seguridad de La información Recomendaciones sobre Los controles tecnológicos
89 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
Módulo 04
La Seguridad de La Información, Las Personas y La
deben producir resultados comparables y reproducibles para que se consideren vá lid os;
• cuándo se realizará el seguimiento y la medición ;
• qu ién d e b e rá monitorea r y m e dir;
• cuándo se analizarán y eva luarán lo s r esu ltados del segu imi ento y la m e dición;
• quién an ali za rá y eva lu ará estos resultados. 150/IEC 27002
90 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Specification
Gestión, Evaluación y Mejora continua Evaluación del Desempeño
auditorias, resultados de mediciones y monitoreo, acciones correctivas y no conformidades. entre otros)
• Evidenciar resultados de la revisión de la dirección (informes , acuerdos, cambios aprobados , entre otros)
91 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
ISO/IEC 27002 Specification D Global Trust nssociation· www.globaltrustassociation.org
Gestión, Evaluación y Mejora continua Mejora Continua
92 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
• Idiomas disponibles : In glés, Español
• Requisitos: No
• Tipos de Supervisión disponible: Li ve Proctoring, Believe Proctoring
• 20 Segunda oportunidad (gratuita): Si
• Mínimo aprobatorio 2 0 Segunda oportunidad: 70 %
93 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
94 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
95 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216