ISO/IEC 27005
keyboard_arrow_down
Contenido ISO/IEC 27005 «Tecnologías de la información — Técnicas de seguridad — Gestión de riesgos de seguridad de la información» es una norma internacional publicada por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC) que proporciona una guía de buenas prácticas para la gestión de riesgos de la información. Es un componente fundamental de la serie de normas ISO/IEC 27000, comúnmente conocida como ISO27k.
La norma ofrece asesoramiento para la identificación, evaluación y tratamiento sistemático de los riesgos de seguridad de la información, procesos fundamentales para un Sistema de Gestión de Seguridad de la Información (SGSI) ISO27k. Su objetivo es garantizar que las organizaciones diseñen, implementen, gestionen, supervisen y mantengan sus controles de seguridad de la información y otras medidas de forma racional, en función de sus riesgos de seguridad de la información.La cuarta edición actual de la norma ISO/IEC 27005 se publicó en octubre de 2022.Sinopsis
- Identificar y evaluar los riesgos;
- Decide qué hacer con los riesgos (cómo tratarlos)... y hacerlo;
- Supervisar los riesgos, los tratamientos de riesgo, etc., identificar y responder adecuadamente a cambios significativos, cuestiones/concernos o oportunidades de mejora;
- Mantenga a los interesados (principalmente la gestión de la organización) informados durante todo el proceso.
- Identificar la posibilidad de varios incidentes, situaciones o escenarios que comprometen o perjudican la confidencialidad, integridad y/o disponibilidad de información;
- Evaluar las amenazas, vulnerabilidades y impactos empresariales que puedan derivarse de incidentes relacionados con sistemas y redes de TI, más procesamiento manual de información, información sobre papel o expresada en palabras e imágenes, más información intangible como conocimiento, propiedad intelectual, etc.;
- Considerando factores que están totalmente dentro del control de la organización, completamente fuera de su control, o parcialmente controlables;
- Determinar los valores absolutos o relativos de diversas formas, tipos o categorías de información a la organización, en particular la información y el procesamiento de la información que son fundamentales para alcanzar objetivos empresariales importantes;
- c) El aumento de los riesgos de información utilizando métodos cuantitativos o cualitativos/comparativos para estimar/determinar la probabilidad y la probabilidad de que se produzcan diversos tipos de incidentes y los efectos organizativos;
- Considerando y gestionando los riesgos de información en relación con otros tipos (por ejemplo, los riesgos estratégicos, comerciales/mercados, productos, tecnología de la información, salud y seguridad, y los riesgos de cumplimiento legales/regulatorios);
- Aplicar o adaptar los métodos y enfoques de gestión del riesgo ya utilizados por la organización, adoptar buenas prácticas o elaborar nuevos enfoques o híbridos;
- Decidir si evitar los riesgos (normalmente al no iniciar o salir de las actividades de riesgo), compartirlos con terceros (por ejemplo, mediante cláusulas de seguridad cibernética o contractuales), mitigarlos utilizando controles de seguridad de la información o retenerlos o aceptarlos, aplicando criterios de apetito/tolerancia de riesgo;
- Priorizarse de acuerdo con la importancia o la naturaleza de los riesgos, y la eficacia en función de los costos u otras consecuencias de los tratamientos de riesgo que se examinan, planeando tratarlos en consecuencia, asignando recursos, etc.;
- Mitigating information risks by reducing their probability and/or impact in various ways e.g. selecting automatic, manual, physical or administrative controls that are preventive, detective or corrective;
- Tratar con incertidumbres, incluidas las del propio proceso de gestión de riesgos (por ejemplo, la ocurrencia de incidentes no previstos, desafortunadas coincidencias, errores de juicio y falta parcial o completa de controles);
- Obtener garantías mediante pruebas, evaluaciones, evaluaciones, exámenes, auditorías, etc. de que los tratamientos de riesgo elegidos son apropiados y siguen siendo suficientemente eficaces en la práctica;
- Cumplir con los requisitos o obligaciones pertinentes que se imponen o aceptan voluntariamente por la organización mediante diversas leyes, reglamentos, contratos, acuerdos, normas, códigos, etc. (por ejemplo, leyes de privacidad, PCI-DSS, consideraciones éticas y ambientales);
- Aprendizaje de la experiencia (incluidos los incidentes experimentados por la organización más los casi-misos, y los que afectan a organizaciones comparables) y mejora continuamente.
Objetivos
Estructura y contenido del estándar
- Antecedentes
- Panorama general del proceso de gestión del riesgo de seguridad de la información
- Context establishment
- Evaluación del riesgo de seguridad de la información
- Tratamiento del riesgo de seguridad de la información
- Aceptación del riesgo de seguridad de la información
- Comunicación y consulta sobre el riesgo de seguridad de la información
- vigilancia y examen del riesgo de seguridad de la información
- Determinación del alcance y los límites del proceso de gestión del riesgo de seguridad de la información
- Determinación y valoración de activos y evaluación de los efectos
- Ejemplos de amenazas típicas
- Vulnerabilidades y métodos para evaluar la vulnerabilidad
- Enfoques de evaluación del riesgo de seguridad de la información
- Limitaciones para la modificación del riesgo
Referencias
- ^ "ISO/IEC 27005:2018". International Organization for Standardization. Retrieved 17 de abril 2021.
- ^ "ISO/IEC 27005:2022". International Organization for Standardization. Retrieved 2023-12-02.
- ^ "ISO 31000 gestión de riesgos". International Organization for Standardization. Retrieved 17 de abril 2021.
- ^ "ISO27k FAQ". ISO27001security. Retrieved 17 de abril 2021.
- ^ "ISO vista previa de 27005:2018". International Organization for Standardization. Retrieved 17 de abril 2021.
Más resultados...