09.08.2013 Views

Gestión estratégica de seguridad en la empresa - Anetcom

Gestión estratégica de seguridad en la empresa - Anetcom

Gestión estratégica de seguridad en la empresa - Anetcom

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

82<br />

Si lo <strong>de</strong>seado es un resultado homogéneo, <strong>la</strong> <strong>en</strong>tidad pue<strong>de</strong> basar <strong>la</strong> auditoría<br />

<strong>en</strong> <strong>la</strong> utilización <strong>de</strong> herrami<strong>en</strong>tas automatizadas o metodologías abiertas. En<br />

ambos casos, se sabe qué pruebas se están realizando y salvo cambios <strong>de</strong><br />

versión, se obt<strong>en</strong>drán siempre los mismos tipos <strong>de</strong> resultados.<br />

Por el contrario, <strong>en</strong> auditorías especializadas los resultados <strong>de</strong> <strong>la</strong> auditoría<br />

serán tan bu<strong>en</strong>os como <strong>la</strong> experi<strong>en</strong>cia y el conocimi<strong>en</strong>to <strong>de</strong>l auditor. De<br />

hecho, ocasionalm<strong>en</strong>te i<strong>de</strong>ntificar problemas es cuestión <strong>de</strong> experi<strong>en</strong>cia e<br />

incluso intuición.<br />

Otro aspecto <strong>de</strong> consi<strong>de</strong>ración, a <strong>la</strong> hora <strong>de</strong> p<strong>la</strong>nificar <strong>la</strong> auditorías es <strong>la</strong><br />

periodicidad con <strong>la</strong> que se <strong>de</strong>b<strong>en</strong> realizar. De hecho lo i<strong>de</strong>al es auditar con<br />

cierta frecu<strong>en</strong>cia para verificar que el trabajo se está realizando correctam<strong>en</strong>te.<br />

Sin embargo, es importante seleccionar y temporizar a<strong>de</strong>cuadam<strong>en</strong>te lo<br />

que se va a revisar. La periodicidad <strong>de</strong>bería estar asociada a <strong>la</strong> capacidad y a<br />

los recursos disponibles para solucionar los problemas e incumplimi<strong>en</strong>to<br />

<strong>de</strong>tectados <strong>en</strong> <strong>la</strong> auditoría anterior. Salvo casos específicos, ¿para qué se querría<br />

analizar algo que sabemos que se <strong>en</strong>cu<strong>en</strong>tra exactam<strong>en</strong>te <strong>en</strong> el mismo<br />

estado que <strong>la</strong> auditoría anterior?<br />

En <strong>de</strong>terminados casos, los aspectos a auditar y su frecu<strong>en</strong>cia vi<strong>en</strong><strong>en</strong> <strong>de</strong>terminados<br />

por elem<strong>en</strong>tos aj<strong>en</strong>os a una organización. Este caso, pue<strong>de</strong> ser el que<br />

vi<strong>en</strong>e impuesto por <strong>la</strong> LOPD que <strong>de</strong>termina que <strong>la</strong>s auditorías se <strong>de</strong>berán realizar<br />

sobre un <strong>de</strong>terminado tipo <strong>de</strong> ficheros y con una frecu<strong>en</strong>cia bi<strong>en</strong>al.<br />

Otros <strong>de</strong> los aspectos que pue<strong>de</strong> increm<strong>en</strong>tar consi<strong>de</strong>rablem<strong>en</strong>te <strong>la</strong> frecu<strong>en</strong>cia<br />

<strong>en</strong> <strong>la</strong> realización <strong>de</strong> auditorías son los cambios. Estos cambios son muy<br />

comunes <strong>en</strong> <strong>de</strong>terminados sectores <strong>en</strong> los cuales los cambios tecnológicos u<br />

organizativos están a <strong>la</strong> or<strong>de</strong>n <strong>de</strong>l día.<br />

Finalm<strong>en</strong>te, los resultados <strong>de</strong> <strong>la</strong>s auditorías son otro factor importante. De<br />

poco sirve realizar un bu<strong>en</strong> trabajo, <strong>en</strong> este s<strong>en</strong>tido, si los resultados ca<strong>en</strong> <strong>en</strong><br />

saco roto. Una vez obt<strong>en</strong>idos los resultados <strong>de</strong> cualquier tipo <strong>de</strong> auditoría <strong>de</strong><br />

<strong>seguridad</strong> se <strong>de</strong>berá realizar un p<strong>la</strong>n <strong>de</strong> acción. Por un <strong>la</strong>do, se <strong>de</strong>berán priorizar<br />

<strong>la</strong>s no conformida<strong>de</strong>s y/o <strong>de</strong>bilida<strong>de</strong>s. Por otro <strong>la</strong>do, se <strong>de</strong>berá estimar el<br />

esfuerzo para solucionar<strong>la</strong>s. Se <strong>de</strong>berán asignar los responsables <strong>de</strong> solucionar<strong>la</strong>s,<br />

establecer fechas límite y canales <strong>de</strong> soporte y, sobre todo, articu<strong>la</strong>r los<br />

mecanismos apropiados para que no se reproduzcan.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!