5 Relacion ISO 27001 27005 31000
5 Relacion ISO 27001 27005 31000
5 Relacion ISO 27001 27005 31000
Aspectos a tener en cuenta para el análisis de riesgos con base en normas ISO. 1
V. NORMAS ISO
Algunos beneficios que ofrece la Norma ISO Plan (Planear). En esta etapa se desarrollan las
27001 son: fases planteadas como son el establecimiento del
contexto, valoración del riesgo, tratamiento del
- Debido a que el marco legal se actualiza riesgo, aceptación del riesgo, comunicación del
constantemente en cualquier país es importante riesgo y por último monitorización y revisión del
contar con una metodología que se adapte a esta riesgo.
situación por lo que la norma ISO 27001 ya que
contempla el análisis de los requisitos como parte
Do (Hacer). En esta etapa se plantea la
del conocimiento de la organización y de su
implementación del plan para el tratamiento de los
contexto.
riesgos según la norma ISO 27005 las etapas son
- Ofrece una ventaja comercial frente a sus Descripción general de cómo se va a tratar el
competidores, debido q a que las empresas que no riesgo, reducción del riesgo, retención de riesgo,
cuenten con ella estarían en desventaja ya que los evitación del riesgo y transferencia del riesgo.
clientes valoraran quien ofrezcan seguridad para su
información. Check (Verificar). En esta etapa se lleva a cabo
el monitoreo continuo y revisión de los riesgos
- Reduce los costos ya que para ISO 27001 es una previamente identificados en las anteriores etapas,
prioridad evitar los incidentes de seguridad y de acuerdo con la norma ISO 27005 la cláusula
cualquier incidente grande o pequeño genera que hace referencia al monitoreo y revisión de los
costos por el ende al evitarlos las empresas factores de riesgo en la seguridad de la
ahorran dinero. información.
- Aporta una mejor organización a la empresa a
nivel de procesos ya que durante el proceso de Act (Actuar). En esta etapa del ciclo PDCA se
implementación de la norma se estos deben ser lleva a cabo la fase de monitoreo, revisión y
documentados. mejora de la gestión del riesgo.
Según la norma ISO/ IEC 27005 se define el Podemos concluir entonces que ISO 27005 se
proceso de gestión del riesgo para la seguridad de encarga de apoyar las labores de análisis y gestión
la información basado en el ciclo PDCA (Plan- de riesgos en el marco de sistemas de gestión para
Do- Check- Act): la seguridad de la información (SGSI)
acoplándose de esta manera al estándar ISO
27001 la cual define los requisitos para la
implementación de u SGSI por lo que se
recomienda a las organizaciones que vienen
trabajando bajo los marcos de la familia ISO
27000 que sigan estos estándares facilitando la
gestión y análisis de riesgos.
del riesgo como son la ISO/ IEC 27001 y la los procesos para la gestión del riesgo [15].
ISO/IEC 27005 ya tratadas anteriormente. Dentro de los principios se destaca como de
mayor importancia el de “crear de valor” el cual
hace referencia a generar valor mediante la
gestión de riesgos siendo el motor del sistema de
gestión donde parten y se desarrollan los demás
principios.
- Compartir el riesgo.
Análisis. Examen detallado de una cosa para conocer información se administren de forma apropiada y que
sus características o cualidades, o su estado, y extraer los recursos de información de la empresa se utilicen
conclusiones, que se realiza separando o considerando con responsabilidad.
por separado las partes que la constituyen.
Gobierno de TI. Una estructura de relaciones y
Análisis del riesgo. Proceso para comprender la procesos para dirigir y controlar la empresa con el
naturaleza del riesgo y determinar el nivel de riesgo. objeto de alcanzar los objetivos de la empresa y añadir
valor mientras se equilibran los riesgos y el retorno
Comunicación del riesgo. Intercambiar o compartir la sobre TI y sus procesos.
información acerca del riesgo entre la persona que toma
la decisión y otras partes interesadas (ISO 27005). Integridad. Protección de la exactitud y la integridad de
los métodos de información y procesamiento.
Confidencialidad. Asegurar que la información es
accesible sólo para aquellos autorizados a tener acceso. Identificación del riesgo. Proceso para encontrar,
enumerar y caracterizar los elementos del riesgo.
Disponibilidad. Asegurar que los usuarios autorizados
tengan acceso a la información y a los activos asociados Impacto. Cambio adverso en el nivel de los objetivos
cuando sea necesario. del negocio logrado (ISO 27005).
Estándar. Que sirve de patrón, modelo o punto de Información. Es todo dato que tiene un significado y
referencia para medir o valorar cosas de la misma sirve para informar alguna situación, organización,
especie. persona, etc.
Estimación del riesgo. Proceso para asignar valores a ISO. Organización Internacional de Normalización.
la probabilidad y las consecuencias de un riesgo. Entidad internacional encargada de favorecer la
estandarización en el mundo.
Estrategia. Serie de acciones muy meditadas,
encaminadas hacia un fin determinado. Marco de referencia para la gestión del riesgo:
Conjunto de componentes que brindan las bases y las
Evitación del riesgo. Decisión de no involucrarse en disposiciones de la organización para diseñar,
una situación de riesgo o tomar acción para retirarse de implementar, monitorear, revisar y mejorar
dicha situación. continuamente la gestión del riesgo a través de toda la
organización (ISO 31000).
Evaluación del riesgo. Proceso de comparación de los
resultados del análisis de riesgo con los criterios de Metodología. Conjunto de métodos que se siguen en
riesgo para determinar si el riesgo, su magnitud o una investigación científica, un estudio o una
ambos son aceptables o tolerables. exposición doctrinal.
Gestión de riesgos. Proceso encaminado a alcanzar el Nivel de riesgo. Magnitud de un riesgo o de una
equilibrio óptimo entre encontrar oportunidades para combinación de riesgos, expresada en términos de la
obtener ganancias y minimizar las vulnerabilidades y combinación de las consecuencias y su probabilidad.
las pérdidas.
Plan para la gestión del riesgo. Esquema dentro del
Gobierno de seguridad de la información. Parte marco de referencia para la gestión del riesgo que
integral del gobierno corporativo y consiste en el específica el enfoque, los componentes y los recursos
liderazgo y estructuras de relaciones y procesos de la gestión que se van a aplicar a la gestión del riesgo
organizacionales que protegen la información. (ISO 31000).
Proporciona dirección estratégica a las actividades de
seguridad y garantiza que se alcancen los objetivos, que Propietario del riesgo. Persona o entidad con la
los riesgos relacionados con seguridad de la responsabilidad de rendir cuentas y con la autoridad
Universidad Piloto de Colombia, Melo Reyes, Oscar Javier. Aspectos a tener en cuenta para el análisis de riesgos con base en normas ISO. 1
0
para gestionar un riesgo (ISO guía 73: 2009). evolucionan las normas, técnicas procedimientos y
estándares con la finalidad de contrarrestarlas, para
Reducción del riesgo. Acciones que se toman para esto se hace fundamental que las organizaciones
disminuir la probabilidad, las consecuencias negativas, mantengan vigentes sus estándares y realicen un
o ambas, asociadas a un riesgo. monitoreo permanente de su Sistema de Gestión de
Seguridad de la información con el fin de evidenciar
Retención del riesgo. Aceptación de la pérdida o brechas, vacíos y/ o de implementar la mejora
ganancia proveniente de un riesgo particular. continua y no que quede ésta solamente mencionada
en los diferentes estándares.
Riesgo. Estimación del grado de exposición de un La gestión del riesgo debe considerarse como una
activo. Indica lo que le podría pasar a los activos sino constante a lo largo de todo el proceso para garantizar
se protegen adecuadamente. la seguridad de la información independientemente
del marco de referencia y demás metodologías que
Riesgo en la seguridad de la información. Potencial de estén siendo utilizadas por la organización, desde sus
que una amenaza explote las vulnerabilidades de los etapas iniciales como son la definición de los
activos o grupos de activos causando así daño a la gobiernos de seguridad de la información y de TI, esto
organización.
con el fin de concientizar la organización y
familiarizarla a lo largo del proceso hasta sus etapas
Riesgo residual. Es aquél que permanece después de
finales como es el caso de la mejora continua.
que la dirección desarrolle sus respuestas a los riesgos.
El riesgo residual refleja el riesgo remanente una vez se
han implantado de manera eficaz las acciones Las normas (metodologías) para el análisis de
planificadas por la dirección para mitigar el riesgo Riesgos de la ISO son marcos de cláusulas que
inherente. describen actividades que no se limitan solo a la
seguridad de la información, sino que unifican riesgos
Seguridad de la información. Protección de la de diferentes tipos para poder tomar decisiones
información contra una amplia gama de amenazas combinando riesgos laborales, financieros, técnicos,
para asegurar continuidad del negocio, reducir al medioambientales, y de más que se puedan llegar a
mínimo el daño del negocio y maximizar el retorno de considerar dentro del contexto de la Seguridad de la
inversión y las oportunidades de negocio. Información.
Tratamiento del riesgo: Proceso para modificar el
riesgo, el tratamiento de riesgo puede implicar evitar el Las metodologías para el análisis de riesgos nos
riesgo decidiendo no iniciar o continuar con la indican los pasos a seguir para su correcta ejecución
actividad que lo originó, incrementar el riesgo con el ya que son complejos y tienen multitud de variables.
fin de perseguir una oportunidad, retirar la fuente del Utilizar una herramienta para llevar a cabo el análisis
riesgo, cambiar la probabilidad, cambiar las de riesgos facilita su elaboración y permite realizar las
consecuencias, compartir el riesgo con alguna de las labores de manera más sistemática. Esto facilita que la
partes o retener el riesgo a través de la decisión información resultante sea reutilizable y comparable
informada. con resultados de sucesivos análisis.
REFERENCIAS
Vulnerabilidad. Debilidad que es inherente al activo.
Su presencia no causa por sí misma, ya que necesita
[1] ISACA, Manual de preparación para el examen CISM 15°.
presentarse una amenaza que la explote.
[2] Ernst and Young, Encuesta Global de Seguridad de la
Información 2015.
VII. CONCLUSIONES [3] NETWORK SEC Resumen ejecutivo implantación de
Gobierno de TI https://www.network-
sec.com/files/Gobierno_TI.pdf.
Así como cada día surgen nuevas amenazas de
[4] Figura 1. Áreas de enfoque del gobierno de TI (ITGI, 2007).
diferente índole que pueden impactar la seguridad de https://www.researchgate.net/figure/Figura-4-Areas-de-
la información en las organizaciones también
Universidad Piloto de Colombia, Melo Reyes, Oscar Javier. Aspectos a tener en cuenta para el análisis de riesgos con base en normas ISO. 1
1
enfoque-del-gobierno-de-TI-ITGI-2007_fig4_291098221.
[5] ISACA, Manual de preparación para el examen CISM 15°.
[6] NORMA ISO/ IEC 31000: 2011, Página 9.
[7] Factores de riesgo, http://www.iso27000.es/sgsi.html.
[8] Diagrama de Gestión del Riesgo, adaptado de
http://www.iso27000.es/.
[9] Fases del Sistema de Gestión de Seguridad de la
información (SGSI).
[10] Método de Evaluación y Tratamiento de Riesgo, adaptado
de http://www.iso27000.es/.
[11] Encuesta ISO 2017.
https://isotc.iso.org/livelink/livelink/fetch/-
8853493/8853511/8853520/18808772/00._Overall_results
_and_explanatory_note_on_2017_Survey_results.pdf?node
id=19208898&vernum=-2.
[12] Encuesta ISO 2017.
https://www.globalstd.com/networks/blog/iso-survey-
2017
[13] Encuesta ISO 2017.
https://www.globalstd.com/networks/blog/iso-survey-
2017
[14] Modelo PDCA aplicado a la norma ISO 27005 [13].
[15] Proceso de gestión del riesgo en la seguridad de la
información. NORMA IOS/ IEC 27005: 2009
[16] Relaciones entre los principios, el marco de referencia y los
procesos para la gestión del riesgo. Norma ISO/ IEC 31000:
2011.
Autor
Oscar J. M. Reyes
Analista de sistemas de información
Ingeniero de Sistemas
Aspirante Especialista en Seguridad Informática