09.08.2013 Views

Gestión estratégica de seguridad en la empresa - Anetcom

Gestión estratégica de seguridad en la empresa - Anetcom

Gestión estratégica de seguridad en la empresa - Anetcom

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

98<br />

económicos. Por ello, es fundam<strong>en</strong>tal que el inv<strong>en</strong>tario se base <strong>en</strong> los procesos<br />

<strong>de</strong> negocio que <strong>de</strong>sarrol<strong>la</strong> <strong>la</strong> organización, <strong>en</strong> <strong>la</strong>s activida<strong>de</strong>s que <strong>en</strong> el<strong>la</strong><br />

se realizan, e incluir todos los recursos <strong>en</strong> que se apoya <strong>la</strong> organización para<br />

<strong>la</strong> ejecución <strong>de</strong> los procesos. Las tareas <strong>de</strong> inv<strong>en</strong>tario no se limitan simplem<strong>en</strong>te<br />

a <strong>la</strong> recolección <strong>de</strong> información; se requiere que i<strong>de</strong>ntifiqu<strong>en</strong> y marqu<strong>en</strong><br />

los vínculos que exist<strong>en</strong> <strong>en</strong>tre los diversos activos i<strong>de</strong>ntificados, y que<br />

condicionan cómo quedan protegida <strong>en</strong> cada activo <strong>la</strong> confi<strong>de</strong>ncialidad <strong>de</strong> <strong>la</strong><br />

información que maneja el activo, su integridad o su disponibilidad.<br />

A continuación, el Sistema <strong>de</strong> <strong>Gestión</strong> realiza un análisis <strong>de</strong> riesgos sobre los<br />

activos i<strong>de</strong>ntificados <strong>en</strong> <strong>la</strong> fase <strong>de</strong> inv<strong>en</strong>tario. No se abundará aquí <strong>en</strong> <strong>la</strong> <strong>de</strong>scripción<br />

<strong>de</strong> qué es un análisis <strong>de</strong> riesgos, difer<strong>en</strong>cias <strong>en</strong>tre análisis cualitativo<br />

y cuantitativo, o metodologías <strong>de</strong> análisis <strong>de</strong> riesgos exist<strong>en</strong>tes. Sí se <strong>de</strong>be<br />

t<strong>en</strong>er <strong>en</strong> cu<strong>en</strong>ta que el análisis <strong>de</strong> riesgos <strong>de</strong> un SGSI busca conocer cuál es<br />

estado <strong>de</strong> <strong>seguridad</strong> real <strong>de</strong> cada activo y el porqué <strong>de</strong> dicho estado: qué<br />

aspectos motivan que sea mejor o peor, qué activos “arrastran” por su mal<br />

estado <strong>de</strong> <strong>seguridad</strong> a otros, etc. Es <strong>de</strong>cir, conocer <strong>la</strong> realidad actual <strong>de</strong> <strong>la</strong><br />

organización <strong>en</strong> materia <strong>de</strong> <strong>seguridad</strong> <strong>de</strong> <strong>la</strong> información, para po<strong>de</strong>r aportar<br />

su mejor valor, el valor <strong>de</strong> corrección <strong>de</strong> los problemas <strong>de</strong> <strong>seguridad</strong> que realm<strong>en</strong>te<br />

exist<strong>en</strong>. Y <strong>la</strong> <strong>de</strong>tección y valoración sistemática <strong>de</strong> dichos problemas,<br />

<strong>de</strong> forma que se t<strong>en</strong>ga que <strong>de</strong>p<strong>en</strong><strong>de</strong>r <strong>de</strong> <strong>la</strong> intuición <strong>de</strong>l responsable <strong>de</strong> <strong>seguridad</strong>.<br />

A <strong>la</strong> conclusión <strong>de</strong>l análisis <strong>de</strong> riesgo, cada activo ti<strong>en</strong>e i<strong>de</strong>ntificado su nivel<br />

<strong>de</strong> <strong>seguridad</strong>. Su “nota” <strong>de</strong> <strong>seguridad</strong>. En este mom<strong>en</strong>to, el sistema está <strong>en</strong><br />

condiciones <strong>de</strong> i<strong>de</strong>ntificar los riesgos principales <strong>de</strong> <strong>la</strong> organización y sus<br />

activos <strong>en</strong> situación <strong>de</strong> mayor riesgo, y <strong>la</strong> forma <strong>de</strong> contro<strong>la</strong>r estos puntos<br />

débiles. La respuesta a esta información se p<strong>la</strong>sma <strong>en</strong> el docum<strong>en</strong>to <strong>de</strong> selección<br />

<strong>de</strong> controles, que i<strong>de</strong>ntifica:<br />

• Los riesgos que ya están si<strong>en</strong>do a<strong>de</strong>cuadam<strong>en</strong>te tratados y que no requier<strong>en</strong><br />

<strong>de</strong> más activida<strong>de</strong>s <strong>en</strong> este mom<strong>en</strong>to.<br />

• Los riesgos que se van a tratar y <strong>la</strong> forma <strong>en</strong> que se va a realizar dicho tratami<strong>en</strong>to,<br />

<strong>de</strong>tal<strong>la</strong>ndo <strong>la</strong>s medidas concretas que se imp<strong>la</strong>ntarán, cómo se<br />

va a medir su efectividad y los recursos que requier<strong>en</strong> para su imp<strong>la</strong>ntación.<br />

Esta información constituye el p<strong>la</strong>n <strong>de</strong> acción <strong>de</strong> <strong>la</strong> organización,<br />

para <strong>la</strong> mejora <strong>de</strong> <strong>seguridad</strong>.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!