¿Qué
son las normas ISO?
La ISO
(International Standarization Organization) es la entidad internacional
encargada de favorecer normas de fabricación, comercio y comunicación en todo
el mundo. Con sede en Ginebra, es una federación de organismos nacionales entre
los que se incluyen AENOR en España, DIN en Alemania, AFNOR en Francia.
ISO/IEC 27001
Es un estándar para la
seguridad de la información (Information technology - Security techniques -
Information security management systems - Requirements) aprobado y publicado
como estándar internacional en octubre de 2005 por International Organization for Standardization y por la comisión International Electrotechnical Commission.
Especifica los requisitos
necesarios para establecer, implantar, mantener y mejorar un sistema de gestión de
la seguridad de la información (SGSI) según el conocido como “Ciclo
de Deming”: PDCA - acrónimo de Plan, Do, Check, Act (Planificar, Hacer,
Verificar, Actuar). Es consistente con las mejores prácticas descritas en ISO/IEC 27002,
anteriormente conocida como ISO/IEC 17799, con orígenes en la norma BS
7799-2:2002, desarrollada por la entidad de normalización británica,
la British Standards Institution(BSI).
Certificación
La certificación de un SGSI es
un proceso mediante el cual una entidad de certificación externa, independiente
y acreditada audita el sistema, determinando su conformidad con ISO/IEC 27001,
su grado de implantación real y su eficacia y, en caso positivo, emite el
correspondiente certificado.
Antes de la publicación del
estándar ISO 27001, las organizaciones interesadas eran certificadas según el
estándar británico BS 7799-2.
Desde finales de 2005, las
organizaciones ya pueden obtener la certificación ISO/IEC 27001 en su primera
certificación con éxito o mediante su recertificación trienal, puesto que la
certificación BS 7799-2 ha quedado reemplazada.
El Anexo C de la norma muestra
las correspondencias del Sistema de Gestión de la Seguridad de la Información (SGSI)
con el Sistema de Gestión de la Calidad según ISO 9001:2000 y con el Sistema de Gestión
Medio Ambiental según ISO 14001:2004 (ver ISO 14000),
hasta el punto de poder llegar a certificar una organización en varias normas y
con base en un sistema de gestión común.
Serie 27000S
·
ISO
27000: Publicada en mayo de 2009. Contiene la descripción general y vocabulario
a ser empleado en toda la serie 27000. Se puede utilizar para tener un
entendimiento más claro de la serie y la relación entre los diferentes
documentos que la conforman.
·
UNE-ISO/IEC
27001:2007 “Sistemas de Gestión de la Seguridad de la Información (SGSI).
Requisitos”. Fecha de la de la versión española 29 noviembre de 2007. Es la
norma principal de requisitos de un Sistema de Gestión de Seguridad de la
Información. Los SGSIs deberán ser certificados por auditores externos a las
organizaciones. En su Anexo A, contempla una lista con los objetivos de control
y controles que desarrolla la ISO 27002 (anteriormente denominada ISO 17799).
·
ISO/IEC 27002: (anteriormente denominada ISO 17799). Guía de
buenas prácticas que describe los objetivos de control y controles
recomendables en cuanto a seguridad de la información con 11 dominios, 39
objetivos de control y 133 controles.
·
ISO/IEC 27003:
En fase de desarrollo; probable publicación en 2009. Contendrá una guía de
implementación de SGSI e información acerca del uso del modelo PDCA y de los
requisitos de sus diferentes fases. Tiene su origen en el anexo B de la norma
BS 7799-2 y en la serie de documentos publicados por BSI a lo largo de los años
con recomendaciones y guías de implantación.
·
ISO
27004: Publicada en diciembre de 2009. Especifica las métricas y las técnicas
de medida aplicables para determinar la eficiencia y eficacia de la
implantación de un SGSI y de los controles relacionados.
·
ISO 27005:
Publicada en junio de 2008. Consiste en una guía para la gestión del riesgo de
la seguridad de la información y sirve, por tanto, de apoyo a la ISO 27001 y a
la implantación de un SGSI. Incluye partes de la ISO 13335.
·
ISO 27006:
Publicada en febrero de 2007. Especifica los requisitos para acreditación de
entidades de auditoría y certificación de sistemas de gestión de seguridad de
la información.

No hay comentarios:
Publicar un comentario