Please enable JavaScript.
Coggle requires JavaScript to display documents.
ISO 27001 - Coggle Diagram
ISO 27001
Auditoria: Proceso sistematico, independiente, documentado, para obtener evidencia y evaluarla objetivamente, para determinar que tanto se cumplen los criterios de la auditoria
-
-
-
-
-
-
-
-
-
Terminos de Auditoria
Evidencia Registros, declaraciones de hechor o cualquier otra informacion que son obligatorios para los criterios de auditoria y que son verificables
-
Programa de Auditoria : Conjuto de una o mas auditorias de tiempo determinado y dirigidas hacia un proposito especifico
Alcance : Extension de limites de una auditoria el alcance de la auditoria incluye generalmente una descripcion de las ubicaciones las unidades de la organizacon, las actividades y los procesos asi, como el periodo de tiempo cubierto
CONCLUSIONES: Resultado de una auditoria tras considerar los objetivos de la auditoria y todos los hallazgos de a auditoria
HALLAZGOS : Resultados de la evaluacion de la evidencia de la auditoria recopilada frende a los criterios de auditoria
-
-
Gestion de Riesgos
-
-
CONTROLES: Los controles incluyen cualquier proceso, politica, dispositivo practica, u otras acciones que modifiquen el riesgo
-
-
-
Tipos de Controles
-
Semiautomatico: Inicialmente dependientes de un proceso automatico pero desarrollado manualmente en su parte final y clave
-
-
-
-
Contenido de la norma
Terminos y definiciones
-
Medios para asegurar que el acceso a los activos esta autorizado y restringido en función de los requisitos de negocio y de seguridad
-
Proceso sistemático independiente y documentado para obtener evidencias y evaluarlas de manera objetiva con el fin de determinar el grado de cumplimiento.
-
-
-
-
-
-
-
-
-
-
-
Declaraciones que describe lo que se quiere lograr como resultado de la implementación de controles.
-
-
-
-
-
Evento o serie de eventos de la SI, inesperados o no deseados, que tienen una probabilidad significativa de comprometer las operaciones del negocio y de amenazar la SI.
-
Esta norma internacional se ha preparado para proporcionar los requisitos para el establecimiento, implementación mantenimiento y mejora continua de un sistema de gestión de la seguridad de la información.
-
Puedes ser utilizada por partes internas y externas para evaluar la capacidad de la organización para cumplir con sus propios requisitos de seguridad.
-
El orden en que la norma presenta los requisitos no indica su importancia ni implica el orden en el cual deben implementarse.
-
-
-
-
-
-
-
Soporte, operación, evaluación y mejora
-
Soporte, operación, evaluación y mejora
Soporte, operación, evaluación y mejora
-
La organización debe determinar y proporcionar los recursos necesarios para el establecimiento, implementación, mantenimiento y mejora continua del SGSI.
-
-
-
-
7.5 Información documentada. (la norma no dice cómo debo identificar mis documentos, pero si marca directrices)
-
La organización debe poner en ejecución el sistema de gestión de seguridad de la información dentro de la compañía.
-
-
-
-
-
9.1 seguimiento, medición, análisis y evaluación.
-
-
-
La organización debe evaluar la necesidad de acciones para eliminar las causas de la no conformidad, con el fin de que no vuelva a ocurrir, ni ocurra en otra parte.
10.1 No conformidad y acciones correctivas. (esas no conformidades son entregadas por las auditorias y te dice que porcentaje o que parte de los objetivos de control estas cumpliendo)
ANEXO A
-
Políticas de Seguridad de la Información: hace referencia a los controles sobre cómo escribir y revisar políticas de seguridad.
Organización de la Seguridad de la información: los controles se encargan de establecer responsables. Al mismo tiempo también se centra en dispositivos móviles y situaciones como la de teletrabajo.
Seguridad de los Recursos Humanos: controles para las situaciones previas y posteriores referentes a la contratación y finalización de contrato de personal.
Gestión de Recursos: establecidos para realizar inventario, clasificación de información y manejo de los medios de almacenamiento.
Control de Acceso: control del acceso tanto a la información como a aplicaciones u otro medio que contenga información.
-
Seguridad física y ambiental: controles para garantizar factores externos, seguridad de equipo y medios que puedan comprometer la seguridad.
Seguridad Operacional: controles relacionados con gestión de la protección de malware o vulnerabilidades.
Seguridad de las comunicaciones: Control sobre la seguridad de las redes, transmisión de información, mensajería…
Adquisición, desarrollo y mantenimiento de Sistemas: controles que establecen los requisitos de seguridad en desarrollo y soporte.
Relaciones con los proveedores: incluye lo necesario a la hora de realizar contratos y seguimiento a proveedores.
Gestión de Incidentes en Seguridad de la Información: sirven para reportar eventos las debilidades, así como procedimientos de respuesta.
Aspectos de Seguridad de la Información de la Gestión de la Continuidad del Negocio: referidos a la planificación de continuidad de negocio.
Cumplimiento: control relacionado a la hora de identificar regulaciones relacionadas con seguridad de la información y hacer que se cumplan.
-
Introduccion
Triada de la Seguridad
(Asegura que la informacion esta siendo protegida si estos tres principios se cumplen)
-
-
-
Sistema e Gestion de Seguridad
Politicas, procedimientos y recursos y actividades gestionadas de manera colectiva por una compañia
TAREAS SGSI
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
Que la política,los objetivos y actividades de seguridad de la información estén alineados con los objetivos de la organización.
Apoyo visible de todos los niveles de organización, en especial de dirección.
Programa efectivo de concienciación, formación y educación sobre seguridad de la información.
-
-
Un sistema de medición utilizado para evaluar el desempeño en gestión de la SI y para proporcionar la mejora continua.
-
-
-
Ayuda para la alta dirección en la alineación de si enfoque hacia la gestión de la SI,con el contexto de la gestión y gobierno del riesgo corporativo.
-
-
-