09.08.2013 Views

Gestión estratégica de seguridad en la empresa - Anetcom

Gestión estratégica de seguridad en la empresa - Anetcom

Gestión estratégica de seguridad en la empresa - Anetcom

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

• Los riesgos que, <strong>en</strong> este mom<strong>en</strong>to, no se van a tratar y que <strong>la</strong> organización<br />

consci<strong>en</strong>tem<strong>en</strong>te acepta. Estos riesgos incluy<strong>en</strong> riesgos <strong>de</strong> muy escasa<br />

peligrosidad (bi<strong>en</strong> por afectar a activos poco relevantes, am<strong>en</strong>azas<br />

poco frecu<strong>en</strong>tes, etc) o aquellos que si<strong>en</strong>do relevantes son m<strong>en</strong>os prioritarios<br />

que otros más importantes y cuya at<strong>en</strong>ción agota el presupuesto<br />

disponible. En ese s<strong>en</strong>tido, <strong>de</strong>be recordarse que el SGSI es un ciclo <strong>de</strong><br />

mejora continua, que no requiere que <strong>la</strong> ejecución simultánea <strong>de</strong> todas<br />

<strong>la</strong>s activida<strong>de</strong>s para conseguir <strong>la</strong> máxima <strong>seguridad</strong> <strong>de</strong> forma inmediata,<br />

sino que se ejecuta <strong>en</strong> varias iteraciones. Por ello, habitualm<strong>en</strong>te los riesgos<br />

que se tratan <strong>en</strong> <strong>la</strong> iteración <strong>en</strong>ésima <strong>de</strong>l ciclo son riesgos que ya<br />

habían sido i<strong>de</strong>ntificados y asumidas <strong>en</strong> iteraciones anteriores. Esta aceptación<br />

se p<strong>la</strong>sma <strong>en</strong> el docum<strong>en</strong>to <strong>de</strong> aceptación <strong>de</strong>l nivel <strong>de</strong> riesgo residual.<br />

• El nivel <strong>de</strong> riesgo para <strong>la</strong> organización resultante <strong>de</strong> estas activida<strong>de</strong>s.<br />

De esta forma se cierra <strong>la</strong> fase P<strong>la</strong>n <strong>de</strong>l ciclo PDCA <strong>de</strong>scrito <strong>en</strong> ISO 27001,<br />

pasando a <strong>la</strong> fase Do. Esta fase se <strong>en</strong>carga <strong>de</strong> <strong>la</strong> ejecución <strong>de</strong>l p<strong>la</strong>n diseñado,<br />

usando metodologías <strong>de</strong> gestión <strong>de</strong> proyecto, integrando <strong>la</strong>s soluciones tecnológicas<br />

<strong>de</strong> <strong>seguridad</strong> a<strong>de</strong>cuadas, etc.<br />

La fase Check se <strong>en</strong>carga <strong>de</strong> <strong>la</strong> verificación <strong>en</strong> el día a día <strong>de</strong> los resultados<br />

que se obti<strong>en</strong><strong>en</strong> <strong>en</strong> <strong>seguridad</strong> <strong>en</strong> <strong>la</strong> organización. Para ello, se apoya <strong>en</strong> dos<br />

herrami<strong>en</strong>tas fundam<strong>en</strong>tales:<br />

• Indicadores <strong>de</strong> <strong>seguridad</strong>, habitualm<strong>en</strong>te recopi<strong>la</strong>dos <strong>en</strong> formato <strong>de</strong> Cuadro<br />

<strong>de</strong> Mandos. Estos indicadores vigi<strong>la</strong>n <strong>en</strong> tiempo cuasi-real <strong>la</strong> eficacia<br />

y efici<strong>en</strong>cia <strong>de</strong> <strong>la</strong>s medidas <strong>de</strong> control previam<strong>en</strong>te seleccionadas, y su<br />

operatividad a lo <strong>la</strong>rgo <strong>de</strong>l tiempo, <strong>de</strong>tectando <strong>de</strong>sviaciones que requieran<br />

at<strong>en</strong>ción adicional.<br />

• Activida<strong>de</strong>s <strong>de</strong> auditoría <strong>de</strong> <strong>seguridad</strong>, que monitorizan el cumplimi<strong>en</strong>to<br />

<strong>de</strong> otros controles <strong>en</strong> períodos <strong>de</strong> tiempo más <strong>la</strong>rgos.<br />

Finalm<strong>en</strong>te, <strong>la</strong> fase Act se <strong>en</strong>carga <strong>de</strong> <strong>la</strong> ejecución <strong>de</strong> los ajustes necesarios<br />

para conservar el estado <strong>de</strong> <strong>seguridad</strong> y para eliminar los problemas m<strong>en</strong>ores<br />

que se van <strong>de</strong>tectando <strong>en</strong> <strong>la</strong> operación y mant<strong>en</strong>imi<strong>en</strong>to <strong>de</strong>l sistema. Si bi<strong>en</strong><br />

<strong>la</strong> mayor parte <strong>de</strong> sus activida<strong>de</strong>s se <strong>de</strong>riva <strong>de</strong> los hal<strong>la</strong>zgos <strong>de</strong> <strong>la</strong> fase Check,<br />

99

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!