IT360.es AUDITORIA Y FORMACION EN CALIDAD TIC

CALIDAD TIC ISO 27001 ISO 15504 ISO 20000 Blog Calidad en TI


SEGURIDAD DE LA INFORMACION | ISO 27001, Propuesta de nuevos controles

La Trazabilidad, ese gran olvidado en la ISO 27001






¿Quien se atreve a aumentar la lista de los 133 controles de la ISO 27001? La norma empieza ya a tener cierta madurez y en algunas empresas, consultores y auditores empezamos a echar de menos algunos temas como el enfoque por procesos, una metodologia de analisis de riesgos sencilla, una norma para la pequeña empresa y desarrollo de conceptos en la nube, como este, la TRAZABILIDAD

@ToniMartinAvila - 30-12-2010



La Trazabilidad es un concepto relevante relacionado con la Seguridad de la Información. Tener en cuenta la trazabilidad o tracking consiste en preocuparse (analizar los riesgos) sobre el propio ciclo de vida de la información y los activos que la contienen y gestionan, sobre la huella de sus acciones, sobre su ciclo de vida. De esta manera nos debe importar por ejemplo de dónde viene un disco duro, a dónde va una persona que sepa información de nuestra compañía, quién introdujo aquel registro o cuál ha sido la vida de un documento que tenemos que entregar a un cliente. Otras normas relacionadas con Calidad TIC como la ISO 15489 sobre Gestión de documentos o el Esquema Nacional de Seguridad (legislación española), citan la trazabilidad como un valor fundamental en la Seguridad de la Información. Algo que paradójicamente, ISO 27001 no cita textualmente en ningún momento. 

TRAZABILIDAD

según ISO 15489-1:2001 
Creación, incorporación y conservación de información sobre el movimiento y uso de documentos (activos).

Según Esquema Nacional de Seguridad (legislación española RD 3/2010 de Enero)
Propiedad o característica consistente en que las actuaciones de una entidad pueden ser imputadas exclusivamente a dicha entidad.

Hoy en dia en un entorno de proveedores y suministradores cada vez más difuso, (la nube) la trazabilidad es todavía más importante. Por ello no vendría mal aumentar los 133 controles existentes en ISO 27001 para enfatizar esta característica en el sistema de gestión de Seguridad de la Información, SGSI. Cierto es que dicha propiedad se encuentra inherente en la implementación de los controles, pero es conveniente subir la importancia de dicho concepto para darle mayor importancia si cabe. 

Sobre los 133 controles de ISO 27001 la realidad es que pocas empresas se les ha “ocurrido” ampliar este abanico tan amplio en su SGSI, en realidad la norma es muy amplia y la sensación de ampliar controles es la de que tenemos que hacer más cosas, pero no es así. La Declaración de aplicabilidad consta de los controles que la organización implemente de manera natural (antes incluso de la implantación de un SGSI) más otros que tras un análisis de riesgos y su debido tratamiento se deban implementar para minimizar el impacto de posibles incidentes.

Por ello en este artículo queríamos hacer una propuesta dirigida a empresas certificadas en ISO 27001 y hacia la comunidad científica para aumentar dos controles del Anexo A. Estos dos controles son “además de” y podrían ser implementados en organizaciones que dispongan de un proceso de gestión de incidentes con mucho volumen y repercusión y sea necesario por ejemplo por imperativos legales (ficheros de nivel ALTO) o por resultado del análisis de riesgos

En gris, textos actualmente definidos en UNE-ISO/IEC 27001:2005 y en negro los controles propuestos ( A.7.3.1 y A.13.2.4 )

Propuesta nuevos controles en ISO 27001 para gestionar la trazabilidad en seguridad


Ascension al Garmo Negro. Pirineos. España








TEMAS EN CALIDAD TIC

ISO 27001 Implantación certificación
Gestión de servicios TI, ISO 20K, ITIL
Riesgos e incidentes de seguridad
Protección de datos personales, LOPD
Seguridad en redes sociales
La calidad en el ciclo de vida del software
Esquema Nacional de Seguridad

MATERIAL ELABORADO POR

Toni Martín-Avila
Consultor y auditor ISO 27001, ISO 20000, ISO 15504
www.IT360.es doITsmart.es
@IT360es


ULTIMOS ARTICULOS PUBLICADOS

Por qué las empresas incumplen la LOPD
publicado el 28/09/2011
La Trazabilidad, ese gran olvidado en la ISO 27001
publicado el 30/12/2010
Sostenibilidad TIC: No es cloud todo lo que reluce
publicado el 12/11/2010
La sanidad pública española no cumple la LOPD
publicado el 13/10/2010
El Aseguramiento de la calidad en ISO 27001
publicado el 12/10/2010
Certificaciones y normativas de calidad en software
publicado el 25/09/2010
Esquema ISO 27001 Controles sobre la Política de Seguridad de la Información
publicado el 24/09/2010
El modelo PDCA en ISO 20000
publicado el 14/09/2010
Aplicacion del Esquema Nacional de Seguridad – ENS
publicado el 11/09/2010
Todas las medidas del Esquema Nacional de Seguridad. Mindmap interactivo
publicado el 19/08/2010
El Esquema Nacional de Seguridad. Una visión global
publicado el 03/08/2010
¿A quién está dirigido el ENS?
publicado el 03/08/2010
Definición del concepto seguridad de la Informacion
publicado el 26/05/2010
IT360.es - Gestión de servicios IT/ ISO 20000. turisTEC Palma de Mallorca. Documentación de la presentación
publicado el 17/04/2010
Construye relaciones beneficiosas con tu proveedor tecnológico
publicado el 01/04/2010
Comparación de las normas SAS 70 e ISO/IEC 27001:2005
publicado el 05/03/2010
La calidad en el marco del software
publicado el 17/02/2010
En ocasiones veo... datos personales
publicado el 01/02/2010
Las denuncias ante la Agencia Española de Protección de datos crecen como el paro
publicado el 29/01/2010
Encuesta LOPD en la empresa turística
publicado el 15/01/2010
No envíes una foto en bikini
publicado el 09/01/2010
Mr Bean y la seguridad de la Informacion
publicado el 05/01/2010
LOPD al grano. 5 aspectos clave para un hotel
publicado el 29/12/2009
El enfoque por procesos en la gestión de la seguridad de la información, ISO 27001 process aproach
publicado el 26/12/2009
Viaja a USA y tus datos personales, los más sensibles, irán contigo para quedarse alli.
publicado el 06/12/2009
Jornada informativa sobre seguridad de la informacion y la certificación ISO 27001
publicado el 11/11/2009
Cinco ideas prácticas para pasar a la acción en la empresa 2.0
publicado el 25/10/2009
Ha cambiado el concepto de privacidad
publicado el 23/09/2009
Los blogs también deben cumplir ciertas leyes
publicado el 20/09/2009
La familia ISO 27001 crece. ISO 27799, un paso más en la Seguridad de la Información del sector sanidad
publicado el 27/05/2009
Mi gran amigo Paco
publicado el 17 de abril de 2009
Google,las caritas y la dichosa LOPD
publicado el 20 de marzo de 2009
Por que un marco juridico en Internet?
publicado el 6 de marzo de 2009



2011 - IT360.es
Toni Martin-Avila
suscripcion RSS Perfil de empresa en LinkedinSíguenos en TwitterSíguenos en facebookSíguenos en Delicious