ISO/IEC 27004

format_list_bulleted Contenido keyboard_arrow_down
ImprimirCitar

ISO/IEC 27004 Tecnologías de la Información – Técnicas de Seguridad – Gestión de la Seguridad de la Información – Monitoreo, medición, análisis y evaluación es una norma internacional que respalda los sistemas de gestión de la seguridad de la información (SGSI), un enfoque sistemático para proteger la información valiosa. Esta norma forma parte de la serie ISO/IEC 27000. Puede encontrar una descripción general de la serie en ISO/IEC 27000.

La norma ISO/IEC 27004 ofrece orientación sobre la medición, evaluación y gestión del rendimiento de la seguridad de la información y la eficiencia del sistema de gestión para cumplir con los requisitos de la norma ISO/IEC 27001 y, aún más importante, satisfacer los propios requisitos de la organización en materia de protección y explotación legítima de la información.La norma ISO/IEC 27004 se publicó por primera vez en 2009 y se revisó en 2016. Actualmente se encuentra en proceso de actualización, y se espera la publicación de la tercera edición para 2028.

¿Qué establece el estándar?

La norma ISO/IEC 27004 describe técnicas para:
  • Supervisión y medición del desempeño de la seguridad de la información.
  • Supervisión y medición de la eficacia de un sistema de gestión de la seguridad de la información, incluidos los procesos y controles de gestión.
  • Análisis y evaluación de los resultados de la vigilancia y medición.
Las técnicas están pensadas para aplicarse a todo tipo de organizaciones, independientemente de su forma y tamaño.Aunque prácticamente cualquier característica o actividad observable puede medirse, el proceso de medición y uso de la información consume recursos corporativos. Esto, por lo tanto, plantea preguntas sobre qué aspectos de un SGSI merecen o no ser medidos. Además, existen numerosas técnicas de medición, ya sean cuantitativas (objetivas, basadas en hechos), cualitativas (subjetivas, basadas en opiniones) o una combinación de ambas. Cuestiones como qué medir, cómo y cuándo medirlo, quién debe recopilar, analizar y reportar la información, y cómo presentar los datos de medición y el análisis son responsabilidad de la dirección.En general, los altos directivos y directores ejecutivos se preocupan principalmente por el logro de los objetivos estratégicos de negocio. Tienden a valorar las mediciones y tendencias generales, de alto nivel y a largo plazo relacionadas con la gestión de riesgos de la información y las medidas de seguridad, además de los aspectos de gobernanza, para respaldar los objetivos estratégicos de negocio. Los niveles directivos medios y bajos suelen valorar la información actual más detallada, necesaria para dirigir y controlar las actividades adecuadamente, dentro del contexto y los objetivos generales del negocio. En todos los niveles, las mediciones ayudan a determinar:
  • Si se necesitan cambios, por ejemplo para mejorar la eficacia o eficiencia de las operaciones de seguridad, o para mantener los niveles actuales.
  • Prioridades para cualquier cambio necesario, en relación con otros aspectos, actividades, preocupaciones, etc.
  • The nature and extent of changes, including the evaluation and comparison of alternative approaches.
  • Si las actividades, los procesos, los sistemas, los cambios, etc. están logrando de hecho los resultados previstos, al ritmo apropiado (feedback).
  • Si el progreso puede demostrarse, creíblemente, a diversos interesados.

Términos y estructura

En la cláusula 3 se definen formalmente dieciocho términos relacionados con la medición, como por ejemplo:
  • Medida
  • Medición
  • Función de medición
  • Método de medición
Las principales cláusulas de la norma ISO/IEC 27004 son las siguientes:
  • Rationale - el propósito de medir, por ejemplo, por razones de rendimiento y rendición de cuentas.
  • Características - qué medir, monitorizar, analizar y evaluar, además de quién sostiene hacer esto y cuándo.
  • Tipos de medidas - describe dos tipos principales: medidas de rendimiento y eficacia.
  • Procesos - explica cómo desarrollar, implementar y usar mediciones.
Hay 3 anexos:
  • Anexo A - describe un modelo de medición de seguridad de la información que incluye la relación de los componentes del modelo de medición y los requisitos de ISO/IEC 27001.
  • Anexo B - describe 35 mediciones de ejemplo utilizando una estructura/forma de definición típica.
  • Anexo C - elabora sobre una "construcción de medición de eficacia" matemática.

Referencias

  1. ^ "BS EN ISO/IEC 27001 Gestión de Seguridad de la Información – Definición precisa de ISMS". www.iso.org. Retrieved 7 de abril 2020.
  2. ^ "BS EN ISO/IEC 27004:2016 – ¿Qué es ISO 27004?". www.iso.org. Retrieved 3 de abril 2020.
  3. ^ https://www.iso27001security.com/html/27004.html
  4. ^ "BS EN ISO/IEC 27004 Gestión de Seguridad de la Información - ¿Qué establece ISO/IEC 27004?". webstore.iec.ch. Retrieved 7 de abril 2020.
  5. ^ "BS EN ISO/IEC 27004:2016 – Vista previa de contenidos de ISO/IEC 27004:2016". www.iso.org. Retrieved 3 de abril 2020.
  • Sitio web ISO
Más resultados...
Tamaño del texto:
undoredo
format_boldformat_italicformat_underlinedstrikethrough_ssuperscriptsubscriptlink
save