ISO27001:2022 (Manual del candidato)

Page 1

• Global Trust nssociation·

Global Trust nssociation·

de conocimiento y habilidades necesarios en Tecnologías Digitales.

1 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r II
Globallrust Dssociation'
11
Acerca de Nosotros www.globaltrustassociation.org

• •..t.• Inmersión Digital •

Inmersión Digital

Transformación Digital, una rea lidad

Sin lugar a dudas la Transformación Digita l forma parte del lenguaje social.

Dentro del ecosistema digital, l as personas son e l p ilar fundamental que soporta e l resto

Empresas, Organ izaciones, Insti t uciones y la Tecnología. descansan sobre el pilar de las personas, por ello "La Transformación Dig ital ún icamen t e es posible a través de las Personas'

2 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 f II Globallrust Dssociation'
D Global Trust nssociation·
www.globaltrustassociation.org

• •..t.• Inmersión Digital •

Inmersión Digital

Inmersión Digital d e las p erso nas. l a base de La Transformación Digital de Las empresas.

Po r ello el debate entre si es mejor u n profesional generalista que u n o especializado. o viceversa. encuen tra la respuesta en los profesiona l es TSha p e d .

htt ps://www.imf.org/ external / pubs/ft/fandd/20 20/12/WEF- futu re -of -jobsreport-2 020-zahidi ht m

3 Clasificación
A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Confidencial
D Global Trust nssociation·
www.globaltrustassociation.org

Inmersión Digital

¿Qué caracteriza a un

• •.&• Inmersión Dig ital •

profesional T-Shaped?

Los profesionales T-Shaped se caracterizan fundamentalmente por

Digital organización.

Como organización necesitas profe sion ales ha bilitados para liderar los cambios necesarios en los múltiples ámbitos en los que tiene impacto la Transformación Digital.

Descubre qué certificaciones te proporcionarán automáticamente un certificado de "Digital lmmersion Leader"

4 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation·
www.globaltrustassociation.org
5 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216

Plan ifi cación y Operación de los riesgos de la seguridad de la inform ación Módulo 04. La seguridad de La información, Las personas y La tecnología aplicada

Soporte de la seg u ridad de la inform ación

Las personas y su re lación con la segur idad de la informacion La t e cnología y su uso en la segu ridad de la i nformación

69 76 76 80 85 90 93

6 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Ge stión. Evaluación y Mejora continua Certificación D Global Trust nssociation· www.globaltrustassociation.org
7 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Módulo 01 GTA Certified lnformation 5ecurity Management Professional (15027001:2022) D Global Trust nssociation· www globaltrustassociation org
8 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Propiedad intelectual de Las empresas.
Seguridad nacional para países y gobiernos D Global Trust nssociation· Los usuarios pueden usar un sistema, aplicación y datos. precisa, valida y no haber tenido alteración www.globaltrustassociation.org
Fundamentos de la Seguridad de la Información Definición de La Seguridad de La Información •

Fundamentos de la Seguridad de la Información Aspectos de La Seguridad de La Información

e ntid ades que Lo originaron.

• Fiabilidad: Propiedad relativa a La co n sist e ncia e n e l comportamiento y en Los r es ultados deseados.

Nota: De finicione s segú n La ISO/ IE C 27000:2019 Tec nología de La inform ació n . T éc ni cas de seg uridad. Sistemas de Ges tión de Seguridad de La Información (SGSD.Visión de co njunto y vocabu lar io.

9 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Fundamentos de la Seguridad de la Información

agrupados como alfabetos (A Z, a z) , dígitos (0-9) o caracteres especia les(+,- , / , · , < , >, = etc..), grabaciones de voz, imágenes.

10 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·

Fundamentos de la Seguridad de la Información Datos e Información

La información debe clas if ica rse de ac u e rdo co n las n eces idades de seg uridad de l a in fo rm ació n de la o rga ni zació n e n fun ció n d e la co nfi den c ia li dad, l a inte grid a d , la d ispo nibili dad y l os re qui s it os p e rtin e nt es d e l as p artes inte resa d as. (ver 5.12)

Los re qui s it os re lac io nad os co n l a seg urid ad d e la inform aci ó n se deb e n incluir e n l os req ui s itos para Los nuevos sistemas de información o en Las mejoras a Los sistemas de información existentes. (ver 5.8)

11 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
12 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
13 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Módulo 01 1ntroducción General a La Gestión de La

Seguridad de La información, Privacidad y Ciberseguridad

¿Qué es La Seguridad de La Información?

segú n ISACA ( ln fo rm ati o n Sys t e m s A u d it a nd Co nt ro l Asso ci ati o n - Asociac ió n de A u d ito rí a y Co ntro l sob re l os Sist e m as d e In fo rm ació n).

14 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Seguridad de La información, Privacidad y Ciberseguridad ¿Qué es La Ciberseguridad?

Pa ra e llo, d ebe co n sid e ra r a qui e n d a rá acceso y a qui e n n o . y s i c u e nta co n Los m eca ni s m os n ecesa ri os p a ra preve nir c u a lqui e r acceso no a utor iza d o a di c ha inform a ci ó n

15 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Seguridad de La información, Privacidad y Ciberseguridad ¿Qué es La Privacidad de La Información? y j seg d e l a inform aci ón d e un a o rga ni zac ió n pa ra a l ca nza r l os obj e ti vos de negocio.

16 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·

Seguridad de La información, Privacidad y Ciberseguridad

Sistema de gestión de seguridad de La Información y sus Componentes

17 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Fundamentos de la Seguridad de la Información Seguridad de La Información y sus Componentes

18 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·

Módulo 01

19 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
1ntroducción General a La Gestión de La
20 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022 Familia ISO 27000 - Relaciones ISO 27007 2020 lnformat1on secunty cybersecunty and pnvacy protect1on - Gu1dehnes for mforma t1on secunty managemen t sys tems aud1t1ng ---------~------------------------------------------------Control -spec:ific g ukleUne standards D Global Trust nsso ci at ion· • 27010 lnformaUon secunty management guldelines for 1ntersector and mtor-orgamzat10nal commumcat1ons 27011 lnformatlon secunty managomont gwdellnes for telecommunicat,ons orgamzat10ns based on ISO/lEC 27002 2703x TR 2701S lnformat1on secur1ty management gu1deLines for f1nanc1a l sorv1cos 27017 Gu1dehnes on mformat 1on secunty controls for the use of claud computmg serv1ces based. on ISO/IEC 27002 2704x www.globaltrustassociation.org

Trust Dssociation'

Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022

Explorando La ISO/IEC 27001:2022

enfoque del sistema de gestión de manera alineada con La estrategia de negocio de La organización.

21 Clasificación
A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Confidencial
D Global
www.globaltrustassociation.org
Trust nssociation·

Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022

Objetivo de ISO 27001:2022

La no rm a t a m b ié n inclu ye "requisitos para La evaluación y el tratamiento de Los riesgos en La seguridad de La información a La medida de Las necesidades de La organización. Los requisitos establecidos en esta Norma Internacional son genéricos y se pretende que sean aplicables a todas Las organizaciones, sin importar su tipo, tamaño o naturaleza"

22 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www globaltrustassociation org

Las empresas que se certif icaron en la versión de 2013 deben comenzar un proceso de transición hacia 150 / IEC 27 001:2022 . actuali zar su SGSI y superar la auditoria de certificación bajo el nuevo estándar.

23 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022 O Contex to de La Organización
ler
as
certificadoras
eval uar
las
con
A part ir del 25 de octubre de 2025 solo se podrán em itir cer t ificados bajo el estándar 150/IEC 27 001:2022. Después del plazo fijado de tres año s. todos los certificados en la versión 2013 perderán su validez. A partir del
t rimestre del 2023. l
empresas
podrán empezar a
a
organizaciones
esta nueva versión de l a ISO/IEC 270012022 •
D Global Trust nssociation· www.globaltrustassociation.org

Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022

Norma ISO/IEC 27002:2022

• Evaluac ión del impacto de La privacidad

• Punto objetivo de recupe ración (RPO)

• Tiempo objetivo de recuperación (RTO)

• Regla

• Información sensit iva

• Política especifica

Permite integrar de manera mas clara Lo referente a ciberseguridad. privacidad de datos gestión de in cidente s. gestión de La con tinuid ad del negocio y gestión de La evidencia electrón ica

24
r .. Global Trust
Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
Dssociation'
IN FORMATION MONITORING FOR BUSINESS CONT INUI TY DELETION ACTIVITIES
D Global Trust nssociation· www.globaltrustassociation.org

Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022

Norma ISO/IEC 27002:2022

ce rtifi cac ió n e n ISO 27001 (tanto a ni ve l de perso nas como de organ izacio nes).

Se usa la ISO 27001 para crear y definir la es tru c tura de la segur id ad de la inform ació n en l a orga ni zació n (SGSI), se usa la ISO 27002 para impleme ntar y ejecutar controles

25 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Explorando la ISO/IEC 27001:2012 e ISO/IEC 27002:2022

Diferencias entre ISO 27001 e ISO 27002

26
A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Clasificación Confidencial
Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
27 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Módulo 02 GTA Certified lnformation 5ecurity Management Professional (15027001:2022) D Global Trust nssociation· www globaltrustassociation org
28 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Percepciones Etc. Guias Etc. D Global Trust nssociation· www.globaltrustassociation.org
Dssociation' La organización y el control de su información Comprensión de La Organización y su Contexto • Externo: Aspectos sobre los que l a organización no tiene control directo.

La organización y el control de su información Comprensión de La Organización y su Contexto

29 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
D Global Trust nssociation· www.globaltrustassociation.org
Dssociation'
Acreedores

La organización y el control de su información Comprensión de La Organización y su Contexto

30 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·

Módulo 02

La Seguridad de la Información y su Impacto en las

• Clar id ad sobre Las responsabilidades.

• Que el pensamiento basado en e l riesgo está en e l corazón de toda toma de decisiones: y

• Hay una comunicación clara de est a información a t odas Las personas dentro del alcance del SGS I.

31 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Alcance y su importancia para el entorno de La organización Política de Seguridad de La información

con los requisitos de la norma ISO 27001.

• Se definan los deberes y responsabilidades de los empleados y con respecto a Los riesgos para La seguridad de la información, por ejemplo, la responsabilidad de manejar y procesar a información confidencial de La compañía de manera que se mantenga protegida.

• Se establezca lo que es aceptable o no aceptable con respecto al comporta miento y uso de sus recurso s (por ejemplo, uso aceptable del sistema d e corre o e le ctrónico d e la compañía).

32 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Alcance y su importancia para el entorno de La organización Política de Seguridad de La Información

• Segur id ad de l a red;

• Gestión de incidentes de segur id ad de la información;

• Copia de seguridad;

• Criptografía y gestión de claves;

• Clasificación y manejo de la inform ación;

• Gestión de vulnerabi lid ades técnicas ;

• Desarro llo seg uro.

33 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Alcance y su importancia para el entorno de La organización Organización para La Gestión de La Seguridad de La Información

• EL lnformation Security Officer (ISO) desarrolla l a política de un a unid ad de negocio basada e n l a política de la compañ ía y asegura q ue est a es observada.

• EL lnformation Security Manager (ISM) desarrolla la Política de Segu rid ad de l a Inform ación dentro de la organ ización de TI y aseg ura que sea revisada Ad icion alm e nte a estos rol es que so n or ientados específica m e nte a la seg uri dad de la inform ación. una organ izac ión puede tener un Ofic ial de Política de Segur idad de la In formac ión o un Ofic ial de Protección de Datos.

34 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Alcance y su importancia para el entorno de La organización Organización para La Gestión de La Seguridad de La Información los r equ isitos l egales pertinentes.

• Asegurar que todos lo s accesos a Lo s serv icios de soc ios y proveedores ex terno s están sujetos a Lo s acuerdos y responsabilidades contractuales.

• Actuar como centro de coordinación de todas Las cuestiones de seguridad.

35 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Alcance y su importancia para el entorno de La organización Organización para La Gestión de La Seguridad de La Información

Sin embargo. con la evolución y la importancia que está experimentando la figura del CISO dentro de la estructura empresarial. cada vez se demandan más perfiles con visión empresarial, habilidades comunicativas, de Liderazgo, transversalidad y gran capacidad analítica.

36 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Alcance y su importancia para el entorno de La organización Las Funciones del CISO

• Prevenir, detectar y analizar vu ln erabi lid ades.

• Inform ar y reportar a la alta Dirección sobre cuestiones relacionadas con la ciberseguridad.

• Dar respuesta rápida ante cua lqui er incidente de cibe r segur id ad.

• Formar, conc ienciar y sensib ili zar a La organizació n en materia de seguridad de La información.

37 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
; inc lbe_

Alcance y su importancia para el entorno de La organización

Otros Roles de Seguridad de La Información

38 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www globaltrustassociation org

Módulo 02

La Seguridad de la información y su impacto en las

• Definir roles y responsabilidades dentro de l a Organización como base para evaluar l os riesgos y permitir mantener la operación. la cont inui dad y la disponibilidad de los servicios

• Definir procedimientos de reporte y escalamiento (respuesta) formales ante un in cidente de seguridad de l a información.

39 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Gestión de Incidentes de Seguridad de La Información Incidentes y Desastres en Seguridad de La Información

40 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust
~ . _ s, _ . www.globaltrustassociation.org
nssociation·
41 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Gestión de Incidentes de Seguridad de La Información Tipos de Medidas de Seguridad D Global Trust nssociation· REPRESIÓN CORRECCIÓN ----• EVALUACIÓN • Daño • Recuperación Best Practice ae,;o,d,ngl(>FOO..ndalir;,noflnfo,mabon s.eu 1y www globaltrustassociation org
42 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Gestión de Incidentes de Seguridad de La Información Gestión de Incidentes de Seguridad de La Información 16.1.3 6.8 Notificación de puntos d é biles de la seguridad 16.1.4 5.25 Evaluación y d ec isión sobre los ev e ntos d e seguridad de información 16.1.5 5.26 Respuesta a incidentes de segu ridad de La información 16.1.6 5.27 Ap re nd izaj e d e l os inc id e n te s d e seguridad de la información 16.1.7 5.28 Recopilación d e e videnci as D Global Trust nssociation· www.globaltrustassociation.org

Gestión de Incidentes de Seguridad de La Información

Gestión de Incidentes de Seguridad de La Información

• ¿Cuá l es e l efecto del incidente?

• ¿Cómo se descubrió?

Y. si es posible. l as sigu ientes áreas:

• Tipo de sistema (escritorio. impresora, servid o r serv idor de correo etc.)

• N úmero de Sistema/nombre de l sistema (s i está p rese nte).

• ¿Qu ié n m ás est aba informado ?

43 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation·
www.globaltrustassociation.org
.. ..

Gestión de Incidentes de Seguridad de La Información Consecuencias de No Reportar Incidentes

querer ser visto como un delator. EL proceso también debe asegura rse de que La persona que informa de un incidente de segur idad de l a información es informado de lo s resultados después de que ha sido tratado.

44 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Bes t Prac ti ce a,i;eo,d,ng t oFo,,,ndali r;,nof lnfo, mabon S..Writy D Global Trust nssociation· www.globaltrustassociation.org
45 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216

Módulo 02

La Seguridad de la información y su impacto en las

s us prop ias d irectri ces , basadas e n l a gesti ó n de ri esgos de seg uri dad de la in for m ació n Pr ior iza e l e nfoq ue y p ro t ecció n de l os acti vos d e in fo rm ació n Se b asa e n l a res ile ncia, p ro t ecció n, d e f e n sa y g es ti ó n

46 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
150/IEC 27002 Specification D Global Trust nssociation· www.globaltrustassociation.org
47 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Gestión e importancia de controles en el entorno de La organización Controles de Organización 5.5 : Contacto con Las autoridades 5.6 : Contacto con grupos de interés especial 5.7: Inteligencia de amenazas - NUEVO 5.8 : Seguridad de La información en La gestión de proyectos D Global Trust nssociation· 150/IEC 27002 Spec ification www.globaltrustassociation.org

Gestión e importancia de controles en el entorno de La organización Controles de Organización de Las TIC NUEVO

5.22 : Monitoreo, revisión y gestión de cambios de Los servicios de Los proveedores - CAMBIOS

5.23 : Seguridad de La información para el uso de servicios en La nubeNUEVO

5.24 : Planificación y preparación de La gestión de incidentes de seguridad de La información - CAMBIOS

ISO/IEC 27002 Specification

48 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation·
www globaltrustassociation org
49 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Gestión e importancia de controles en el entorno de La organización Controles de Organización información 5 .37 : Procedimientos operativos documentados D Global Trust nssociation· ISO/IEC 27002 Specification www globaltrustassociation org

Gestión e importancia de controles en el entorno de La organización Cumplimiento de Requisitos Legales

carácter Personal

Deber garantizarse La protección y La privacidad de Los datos, según se requiera en La Legislación y La reg Lamentación aplicables.

50 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·

Gestión e importancia de controles en el entorno de La organización Cumplimiento de Requisitos Legales cualquier otro r eq ui sito d e seg urid ad ap li cab l e. Debe comprobarse periódicamente que lo s s ist e m as de información cumplen la s políticas y norma s de seguridad de la información de la org anización

51 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Gestión e importancia de controles en el entorno de La organización

Motivar el cumplimiento favorece a La organización

ley Código y Código Penal para que sea más fácil tratar con Los delitos cometidos a través de la tecnología de información avanzada. Un ejemplo de un nuevo delito es La piratería informática.

• Ley de Información del Gobierno de Acceso Público.

• Regula la in spección de documentos escri to s gubernamentales Lo s datos personales no son un documento gubernamental.

52 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust
www.globaltrustassociation.org
nssociation·

Gestión e importancia de controles en el entorno de La organización

Regulaciones de Seguridad de La Información (ejemplos)

• Habitaciones con temperatura controlada para almacenamiento de registros en papel.

• Una política de destrucción de registros. Medidas que involucran la protección de información personal:

• Derechos de Acceso apropiados

por gerencia. Verificac ión de Cumplimiento Técnico: • Revisión de Vu ln erabilidades.

53
r .. Global Trust
Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
Dssociation'
D Global Trust nssociation·
www.globaltrustassociation.org

Gestión e importancia de controles en el entorno de La organización Continuidad de La Seguridad de La Información

Para organizar lo s métodos y procedimientos para l as f a llas que duran un período de ti e mpo m ás l argo. Coordinar un a ubicac ión a lt e rn ativa donde e l trab ajo se puede rea li za r mi e ntras se r eco nst ru ye la ubi cac ió n original. Todo se ce ntra e n mantener la e mpresa e n funcionamiento, a unqu e só lo sea p arci alm e nte , desde e l momento de la ca t ástrofe se produce hasta que la compañ ía se h a rec up e rado t ota lm e nte.

ISO/IEC 27002

54 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
Specification D Global Trust nssociation· www.globaltrustassociation.org

Gestión e importancia de controles en el entorno de La organización Continuidad de La Seguridad de La Información

Obtener Ganancias o Evitar Pérdidas. Librarse de Daño a La Imagen o Publicidad Negativa.

55 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
ISO/IEC
Specification D Global
www.globaltrustassociation.org
27002
Trust nssociation·

Gestión e importancia de controles en el entorno de La organización Controles de Seguridad Física

cables de poder que se encuentran paralelos a estos. El borrado seguro de información confidencial en medios de almacenamiento cuando una persona deja la organización.

56 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·

Gestión e importancia de controles en el entorno de La organización Controles de Seguridad Física espac trabajo.

• El objeto (protege a l act ivo).

57 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
150/IEC 27002 Spec ification www.globaltrustassociation.org
Trust nssociation·
58 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Gestión e importancia de controles en el entorno de La organización Controles de Seguridad Física 7.13 : Mantenimiento de equipos 7.14 : Seguridad en La eliminación o reutilización de equipos ISO/IEC 27002 Specification D Global Trust nssociation· www globaltrustassociation org
59 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
60 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Módulo 03 GTA Certified lnformation 5ecurity Management Professional (15027001:2022) D Global Trust nssociation· www globaltrustassociation org

Definiciones, Conceptos e Identificación de Riesgos y Amenazas Definición de Riesgo

robo, virus), sucesos físicos (incendios, inundaciones) o negligencia y decisiones institucionales (mal manejo de contraseñas , no usar cifrado). Desde el punto de vista de una organización pueden ser tanto internas como externas.

61 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Definiciones, Conceptos e Identificación de Riesgos y Amenazas Tipos y Fuentes de Amenazas

confidencialidad de La misma, por Lo que es necesario encontrar las y elim in arlas Lo antes posible. Estos «agujeros» pueden tener distintos orígenes por ejemplo: fallos de diseño, errores de configuración o carencias de procedimientos.

62 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Definiciones, Conceptos e Identificación de Riesgos y Amenazas

Expectativa de Pérdida Anual (ALE):

A LE es un a fó rmul a qu e multipli ca e l va l o r d e un eve nto d isc r et o d e pé rdid a (expectativa de pérdida individual o SLE) po r su expectativa anual de ocurrencia {ARO) . es d ec ir , La pé rdid a m o n e t a ri a d e un acti v o debi do a La m ate ri ali zació n de un a o m ás am e nazas e n un per io d o d e un a ño . Se defi ne a t ravés de La sig ui e nte fór m u la: ALE = SLE x ARO.

63 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Se
Mid e e l inte ré s de lo s
m at e rializan sobre los
D Global Trust nssociation· www.globaltrustassociation.org

Correspondencia entre

la Seguridad de la Información y la Gestión de Riesgos

Otros Conceptos de Riesgo

organización estén diseñados, dirigidos y tengan recursos para gestionar inh eren t emente esos riesgos; y

• Responder y se adaptarse automáticamente a los cambios para hacer frente a lo s nuevos riesgos y reducir continuamente l a exposición a lo s mismos

• Tener un plan de acc ión detallado que esté alineado, actua li zado y respaldado por revisiones y contro l es regulares es crucial y proporciona evidencia para el auditor de una planificación del sistema claramente definida

64 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Correspondencia entre la Seguridad de la Información y la Gestión de Riesgos

La Seguridad de La Información y La Gestión de Riesgos

65 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·

Módulo 03

ISO/ IE C 27001:2022 (cons id erando lo solic it ado en su cláusula 10) y adopta una terminología común a la ISO 31000 :2018 Risk Management- Guidelines Permite incluir y realizar act ividades de gestión de riesgos de seguridad de la inform ació n , específicamen t e sobre su eva lu ación y tratamiento

66 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Relación con ISO 31000: 2018 e ISO/IEC 27005:2022

Comparativa y formas de USO

• Input: Ide nt ifi ca cualq u ier in formación requerida para realizar la actividad.

• Acción : Desc ribe la a cti vidad

• Disparador: Proporciona orientación sobre cuándo in iciar la acti vidad por ejemplo, debido a un cambio dentro de la o r ganización o de acuer do co n u n plan o u n cambio en el contexto externo de la organización

• Ouput: Identifica cualqu ier información deri vada después de rea li zar la acti vidad. así como l os crite rios que dicha sa l ida debe satisfacer.

• Orientación: Brinda o rientación sobre la realización de la actividad, palabra clave y concepto clave

67 Clasificación
A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Confidencial
D Global Trust nssociation· www.globaltrustassociation.org

Relación con ISO 31000: 2018 e ISO/IEC 27005:2022 Comparativa y formas de USO

68 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D
www.globaltrustassociation.org
Global Trust nssociation·

Módulo 03

históricos, aná li s is teóricos, op ini ones in formadas y de expertos , y las necesidades de l os interesados.

69 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·

Planificación y Operación de Los riesgos de La seguridad de La información

Identificación de Riesgo eva lu ac ió n, tratamiento, segu imi ento y revisión de ri esgos.

ISO / IEC 27005 utiliza el término "proceso" para describir la gestión de riesgos en general. Lo s e l eme nto s dentro del proceso de gestión de riesgos se conocen como ·actividades"

70 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Planificación y Operación de Los riesgos de La seguridad de La información

Análisis de Riesgo

Determinar un balance entre los costos de un Incidente y los costos de una Medida o Control de Seguridad .

71 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Planificación y Operación de Los riesgos de La seguridad de La información

Objetivo del Análisis de Riesgo

Seguridad de La Inform ación. a l igual que e l Va lor de La propiedad por sí misma. incluyendo instalaciones. hardware. software. información e impacto e n e l negocio Los plazos de tiempo antes que una amenaza se manifieste, La efectividad de Las Medidas de Seguridad de La Información y e l Riesgo que una Vulnerabilidad sea explotada también son elementos a ser considerados . Un Aná li sis de Riesgos puramente cuan tita ti vo es prácti camente imposib l e

72 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Planificación y Operación de Los riesgos de La seguridad de La información Tipos de Análisis de Riesgo

73 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·

Planificación y Operación de Los riesgos de La seguridad de La información

Tratamiento del Riesgo

Tratamiento del riesgo

74 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www globaltrustassociation org

Planificación y Operación de Los riesgos de La seguridad de La información Tratamiento del Riesgo

75 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www globaltrustassociation org
76 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Módulo 04 GTA Certified lnformation 5ecurity Management Professional (15027001:2022) D Global Trust nssociation· www globaltrustassociation org

Soporte de La seguridad de La información Recursos y Comunicación

competencia n ecesar ia y eva lu ar l a efecti v id ad de l as acc ion es tom adas: y • Conservar l a inform ació n documentada aprop iada como evide nci a de competencia.

NOTA Las acciones ap li ca bles pueden incluir, por ej e mplo : la provisión de capac itac ión, tutoría o reasignación de emp l eados actu al es: o la co nt ra t ación o contratación de personas competentes.

ISO/IEC 27002

77 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Specification D Global Trust nssociation· www.globaltrustassociation.org

Soporte de La seguridad de La información Conciencia

seguridad de La inform ación.

• Llevar un con trol de cambios, ac tu a li zar, identificar y describir adecuadamen te tod a la documentación asociada a l sistem a de gestión de l a segu rid ad de la informa ción.

78 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
Specification D Global Trust nssociation· www.globaltrustassociation.org
ISO/IEC 27002
79 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216

Módulo 04

La Seguridad de La Información, Las Personas y La

proporcionales a los requisitos comerc iales, l a clasificación de l a inform ación a la que se accederá y l a riesgos percibidos

6.2: Términos y condiciones de empleo

• Los acuerdos contractua les de trabajo deberán expresar el personal y responsabilidades de la organización para l a segur idad de la información

80 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Las personas y su relación con La seguridad de La informacion Controles asociados a Personas

empleo

• Los acuerdos de confidencialidad o no divulgación que reflejen las necesidades de la organización para la protección de La información deben ser identificados, documentados, revisados regularmente y firmados por el personal y otras partes interesadas relevantes.

6.6 : Acuerdos de confidencialidad o no divulgación

81 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

Las personas y su relación con La seguridad de La informacion Controles asociados a Personas

posiciones.

Para un a posición que implic a La confid encialidad, esta confid enc ialidad puede ser observada incluso después de que termine e l emp l eo. EL gerente es responsable de documentar Las reglas especiales para puestos espec ífi cos. En todos Los casos. todo el personal con una posición que impli ca La confidencialidad debe firmar un acuerdo de confidencialidad o acuerdo de no divulgación (NDA).

T ambién es genera lm ente el caso de que este personal tienen que presentar un certificado conducta o de acuerdo a una ver ifi cac ión de antecedentes.

82 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· Best Practice ae<:Otd,ngl(>Fo,.,ndalir;,noflnfo,mabon Seeu'lly www.globaltrustassociation.org

Las personas y su relación con La seguridad de La informacion Código de Conducta

• NOTA Es posible que no se puedan ap li car todas Las recomendaciones de esta guía debido a La Legislación y Las reglamentaciones Locales de Las distintas jurisdicciones

Las organizaciones que permiten act ividades de tr abajo a distancia deben em itir una política específica sobre e l t ema del trabajo a distancia que defina Las cond iciones y restricciones pertinentes

83 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global Trust nssociation·
s.eu 1y www.globaltrustassociation.org
Best Practice ae,;o,d,ngl(>FOUndalir;,noflnfo,mabon

Las personas y su relación con La seguridad de La informacion Sobre La educación, concienciación y entrenamiento

84 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global
Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
85 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' Módulo 04 La Seguridad de La Información, Las Personas y La 8.5 : Autenticación segura 8.6 : Gestión de La capacidad 8.7: Protección contra el malware 8.8 : Gestión de Las vulnerabilidades técnicas D Global Trust nssociation· www globaltrustassociation org
86 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation' La tecnología y su uso en La seguridad de La información Controles asociados a Tecnología 8.20 : Controles de red 8.21 : Seguridad de Los servicios de red 8.22: Filtrado web - NUEVO 8.23 : Segregación en redes 8.24 : Uso de criptografía D Global Trust nssociation· www globaltrustassociation org
87 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
tecnología y su uso en La seguridad de La información Controles asociados
Tecnología 8.34 : Protección de Los sistemas de información durante La auditoría y Las pruebas - NUEVO D Global Trust nssociation· www globaltrustassociation org
La
a

La tecnología y su uso en La seguridad de La información Recomendaciones sobre Los controles tecnológicos

Se debe requerir a Los usuarios que sig an Las prácticas de La organización en e l uso de La información secreta de autent ic ación.

Se debe restringir el acceso a La inform ación y a Las funciones de Las aplicaciones, de acue rdo con La política de con trol de acceso definida

88 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
27002 Specification D Global Trust nssociation· www.globaltrustassociation.org
ISO/IEC

La tecnología y su uso en La seguridad de La información Recomendaciones sobre Los controles tecnológicos

89 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·

Módulo 04

La Seguridad de La Información, Las Personas y La

deben producir resultados comparables y reproducibles para que se consideren vá lid os;

• cuándo se realizará el seguimiento y la medición ;

• qu ién d e b e rá monitorea r y m e dir;

• cuándo se analizarán y eva luarán lo s r esu ltados del segu imi ento y la m e dición;

• quién an ali za rá y eva lu ará estos resultados. 150/IEC 27002

90 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org
Specification

Gestión, Evaluación y Mejora continua Evaluación del Desempeño

auditorias, resultados de mediciones y monitoreo, acciones correctivas y no conformidades. entre otros)

• Evidenciar resultados de la revisión de la dirección (informes , acuerdos, cambios aprobados , entre otros)

91 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
ISO/IEC 27002 Specification D Global Trust nssociation· www.globaltrustassociation.org

Gestión, Evaluación y Mejora continua Mejora Continua

92 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust
Dssociation'
D Global Trust nssociation· www.globaltrustassociation.org

• Idiomas disponibles : In glés, Español

• Requisitos: No

• Tipos de Supervisión disponible: Li ve Proctoring, Believe Proctoring

• 20 Segunda oportunidad (gratuita): Si

• Mínimo aprobatorio 2 0 Segunda oportunidad: 70 %

93 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216 r .. Global Trust Dssociation'
D Global
www.globaltrustassociation.org
Trust nssociation·
94 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216
95 Clasificación Confidencial A-PS-02.05.13 | CM_CISM27_SP_PRO_H18_v6.0_rev221216

Turn static files into dynamic content formats.

Create a flipbook
Issuu converts static files into: digital portfolios, online yearbooks, online catalogs, digital photo albums and more. Sign up and create your flipbook.