Blog
sprinto ángulo recto
Gestión de cumplimiento
sprinto ángulo recto
Lista de marcos de trabajo para SGSI: Cómo elegir el adecuado 

Lista de marcos de trabajo para SGSI: Cómo elegir el adecuado 

TL, DR:

Los marcos de SGSI (Sistemas de Gestión de la Seguridad de la Información) ayudan a las organizaciones a gestionar la seguridad de la información mediante políticas y controles estructurados.
Los marcos de trabajo más populares respaldan la gestión de riesgos, la gobernanza, el cumplimiento normativo y la mejora continua.
La elección del marco adecuado depende del sector, las necesidades normativas, las expectativas de los clientes y el nivel de madurez en materia de seguridad.

Una de las mejores maneras de cumplir con las mejores prácticas de seguridad es mediante un marco de cumplimiento. Estas directrices ofrecen un enfoque práctico, paso a paso e integral para gestionar, supervisar, implementar y mantener los objetivos de seguridad. Los marcos de SGSI son el estándar de oro para mejorar la postura de seguridad y ganarse la confianza del cliente.

Analicemos en detalle los marcos de trabajo de SGSI más populares: los requisitos, a quiénes están dirigidos y cómo elegir el más adecuado para su negocio. 

¿Qué es un marco de trabajo ISMS?

Un marco de Sistema de Gestión de la Seguridad de la Información (SGSI) es un conjunto de políticas, procesos y prácticas que ayuda a las organizaciones a gestionar y minimizar los riesgos que pueden comprometer la integridad y la confidencialidad de los datos sensibles.

Un marco de SGSI (Sistema de Gestión de Seguridad de la Información) busca garantizar la continuidad del negocio y reducir el impacto de los incidentes mediante un enfoque sistemático que facilite su implementación, gestión y mantenimiento. El objetivo de un SGSI es minimizar el impacto de las brechas de seguridad a través de una mayor responsabilidad del personal, procesos mejorados y sistemas para identificar deficiencias tecnológicas. 

Lista de marcos de trabajo de SGSI

La adopción de un marco de SGSI se está convirtiendo en un requisito indispensable para las empresas que procesan datos confidenciales de clientes. A continuación, presentamos los principales marcos de SGSI que debería considerar en 2024:

ISO / IEC 27001: 2022

El estándar más popular y aceptado a nivel mundial para la gestión de la seguridad de la información (SGSI) es el marco ISO/IEC 27001:2022 (actualizado a partir de la norma ISO/IEC 27001:2013). Este marco ofrece un enfoque flexible para la gestión de la seguridad de la información y contribuye a la mejora continua de los sistemas de información mediante el cumplimiento de los estándares y las mejores prácticas del sector. 

El marco detalla 114 controles que las organizaciones deben implementar para obtener la certificación. No es obligatorio implementar todos los controles; sin embargo, se espera que seleccione aquellos que sean aplicables a su sistema de información. 

Puedes realizar un análisis de brechas para saber qué controles son apropiados para tu sistema de información. 

1. Políticas de seguridad de la información 

2. Organización de la seguridad de la información 

3. Seguridad de los Recursos Humanos

4. Gestión de activos

5. Control de acceso

6. Criptografía

7. Seguridad física y ambiental

8. Seguridad Operacional

9. Seguridad en las comunicaciones

10. Adquisición, desarrollo y mantenimiento del sistema

11. Relaciones con proveedores

12. Gestión de incidentes de seguridad de la información

13. Aspectos de seguridad de la información en la gestión de la continuidad del negocio

14. Conformidad

Descargue la hoja de trabajo de análisis de brechas de la norma ISO 27001 para determinar los controles adecuados del Anexo A. 

La norma ISO 27001 enumera siete cláusulas obligatorias para obtener la certificación. Estas son: 

  • Cláusula 4Contexto de la organización: esta cláusula exige que la alta dirección evalúe los factores que afectan a los objetivos del SGSI, comprenda las necesidades de las partes interesadas y cree una declaración de alcance.
  • Cláusula 5Liderazgo: Según esta cláusula, la gerencia supervisa las actividades del SGSI y garantiza su alineación con los objetivos y actividades de apoyo de la organización. En esta etapa, es necesario desarrollar políticas y asignar roles. 
  • Cláusula 6Planificación: Esta cláusula tiene como objetivo crear una hoja de ruta para mitigar, reducir o prevenir incidentes mediante controles internos. También es fundamental desarrollar un proceso de evaluación de riesgos basado en el Anexo 6.1.3. 
  • Cláusula 7Apoyo: La alta dirección debe designar responsables de control que comprendan a fondo las políticas. Asimismo, es fundamental desarrollar un plan para comunicar la información necesaria a las partes interesadas internas y externas.
  • Cláusula 8: Operaciones—La organización implementa controles de riesgo, realiza evaluaciones de riesgo y trata los riesgos identificados. 
  • Cláusula 9: Evaluaciones de desempeño: los equipos de seguridad realizan una auditoría interna de los controles y solicitan a la gerencia que revise los resultados. 
  • Cláusula 10: Mejora continua: esta cláusula obliga a las empresas a mejorar continuamente el SGSI y a gestionar activamente las no conformidades. 

La norma ISO 27001 forma parte de la familia de normas ISO 27000, que consta de aproximadamente 20 normas y subnormas, siendo la ISO 27001 su núcleo. Otras normas de esta familia, como la ISO 27002 , la ISO 27004 y la ISO 27005, sirven de referencia y proporcionan directrices para implementar un componente del SGSI en función de sus requisitos.

Aquí vemos a Devika, auditora principal, explicando los elementos fundamentales de un sistema de gestión de seguridad de la información (SGSI) que cumple con la norma ISO 27001.

COBIT

COBIT (Control Objectives for Information and Related Technologies) es un marco de trabajo desarrollado por la ISACA (Information Systems Audit and Control Association). Su objetivo es ayudar a los gerentes de TI a mejorar, desarrollar, supervisar, gobernar y administrar la infraestructura de TI.

A diferencia de marcos como NIST e ISO 27001, que se centran en la protección de la seguridad de la información, COBIT está diseñado para alinear los procesos de TI con los objetivos específicos de la empresa. El marco abarca aproximadamente 200 controles distribuidos en 37 categorías. 

COBIT describe seis principios que las empresas pueden utilizar para gestionar sus procesos de TI. Estos son: 

  • Ofrecer valor a las partes interesadas: Diseñar procesos y tomar decisiones de gobernanza de manera que aporten valor a las partes interesadas, a los socios comerciales e incluso a los clientes. 
  • Enfoque holísticoSu sistema de gobernanza debe estar diseñado de manera que combine los componentes de forma integral para que funcionen en armonía.
  • Sistema de gobernanza dinámicoEste principio, incorporado a la última versión publicada en 2019, permite a las empresas mantenerse al día con un entorno en constante cambio. 
  • Separación entre gobierno y gestiónCOBIT reconoce la necesidad de diferenciar entre un sistema de gobernanza y la gestión, ya que cumplen funciones distintas. La gobernanza se centra en el seguimiento de los objetivos organizacionales, mientras que la gestión implica satisfacer las necesidades de las partes interesadas. 
  • Satisfacer las necesidades cambiantes de la empresaPara mantenerse al día con las necesidades cambiantes de la empresa, el marco fomenta el uso de factores de diseño (tecnología o estrategia) para adaptarse al sistema de gobernanza. 
  • Sistema de gobernanza integralCualquier estrategia o proceso debe aplicarse de manera uniforme en todas las estructuras jerárquicas y departamentales de la organización. Un proceso integral garantiza la rendición de cuentas y la coherencia en toda la organización. 

Mejore su gobernanza de TI con el marco integral de ISACA.

SP 800-53 del NIST

La norma NIST SP 800-53 (Controles de seguridad y privacidad para sistemas y organizaciones de información) establece controles de privacidad y seguridad para los sistemas de información federales que procesan datos gubernamentales confidenciales. Si bien su uso es obligatorio para los sistemas federales, los sistemas y organizaciones no federales también pueden utilizar el marco de la norma NIST SP 800-53 para reforzar su seguridad, gracias a su carácter integral, riguroso y flexible. 

El marco NIST 800-53 abarca cinco áreas de seguridad para ayudar a las organizaciones a gestionar y mitigar de forma proactiva los riesgos desde su origen hasta su eliminación.

  • Identifica: Adquirir un conocimiento profundo de la organización para proteger los sistemas, los datos y otros activos. 
  • Proteger: Implementar las medidas de seguridad adecuadas y necesarias para proteger la infraestructura crítica. 
  • Detectar: Desarrollar e implementar medidas apropiadas para identificar vulnerabilidades. 
  • Responder: Crear medidas eficaces para actuar contra los incidentes de seguridad. 
  • Recuperar: Desarrollar e implementar medidas apropiadas para garantizar la continuidad del negocio y reparar los daños.

Los controles de la norma NIST 800-53 tienen como objetivo proteger los sistemas de información, las organizaciones y las personas mediante la aplicación de leyes, directivas, políticas y estándares federales. La mayoría de estos controles están diseñados para cumplir con las medidas de seguridad fundamentales de las empresas en todos los sectores. 

El catálogo de controles abarca 20 dominios y más de 300 subdominios. Si bien estos controles ayudan a construir una arquitectura de seguridad e incorporar las mejores prácticas, implican un proceso de implementación largo y complejo. Las familias de controles de NIST 800 53 son:

  1. Control de acceso
  2. EN - Sensibilización y capacitación
  3. AU – Auditoría y Rendición de Cuentas
  4. CA – Evaluación y autorización de seguridad
  5. CM – Gestión de la configuración
  6. CP – Planificación de Contingencias
  7. IA – Identificación y Autenticación
  8. IR – Respuesta ante incidentes
  9. MA – Mantenimiento
  10. Diputado – Protección de los medios
  11. PE – Protección Física y Ambiental
  12. PL – Planificación
  13. PS – Seguridad del personal
  14. PT – Procesamiento y transparencia de información personal identificable
  15. Evaluación de riesgos de la artritis reumatoide
  16. SA – Adquisición de sistemas y servicios
  17. SC – Protección de sistemas y comunicaciones
  18. SI – Integridad del Sistema y de la Información
  19. SR – Gestión de riesgos de la cadena de suministro
  20. PM – Gestión de programas

Descargue la lista de 53 controles de la norma NIST 800. Verifique la prioridad y el nivel de impacto de 325 controles. 

Implementar todos los controles del NIST puede resultar complicado sin las herramientas y la experiencia adecuadas. La falta de visibilidad puede ocasionar retrasos significativos en la certificación, extendiéndose por meses más allá del plazo previsto. 

NIST 800 52 hace referencia a una serie de políticas, estándares y regulaciones como FISMA, OMB A-130, ISO 15026-1, FIPS 199 y más.

El Sprinto La plataforma es una solución preconfigurada que supervisa los controles a un nivel granular. Escanea continuamente en busca de fallos en las comprobaciones, alerta a los equipos de seguridad cuando se producen fallos, ofrece información detallada sobre el estado de cada control y lo documenta todo para facilitar auditorías sin interrupciones.

¿Quieres saber más? Solicita una demostración ahora.

¿Cómo elegir el marco de trabajo ISMS adecuado?

Seleccionar un marco de SGSI para su organización requiere mucha reflexión y preparación. Si bien la mayoría de los marcos se pueden implementar en organizaciones de todos los tamaños, por lo general, no existe una solución única para todos. 

Por ejemplo, la norma ISO 27001 es una opción bastante sólida para organizaciones de todos los tamaños. Sin embargo, si se trata de una pequeña empresa, la norma NIST puede resultar excesiva: los controles y requisitos de seguridad están diseñados para sistemas de información federales, lo que los hace extremadamente estrictos y exhaustivos. Si a esto le sumamos un largo proceso de implementación, el resultado será una factura considerable que probablemente supere su presupuesto. 

Existen varios factores que deben tenerse en cuenta antes de elegir un SGSI: el tipo de activos de la organización, el historial de ciberataques, la tolerancia al riesgo, las vulnerabilidades potenciales, el panorama de amenazas cibernéticas y los riesgos de seguridad, entre otros. Una vez preseleccionado un marco, una plantilla de política ISO 27001 puede acortar el tiempo entre la selección y la implementación, ya que la mayoría de los elementos de política que requiere el marco ya existen y han sido probados, en lugar de tener que redactarlos desde cero.

Un SGSI de confianza para el cumplimiento de las normas de auditoría

Identificar y abordar los riesgos y amenazas que enfrentan sus sistemas de información es fundamental para una acción eficaz. Sin embargo, este proceso tradicionalmente ha requerido mucho trabajo, ya que implica la revisión manual de documentos y datos, y probablemente consuma una gran cantidad de recursos de su equipo de ingeniería.

Por eso las soluciones automatizadas como Sprinto son invaluables hoy en día. Sprinto Ofrece una solución integral para sus necesidades de cumplimiento normativo, optimizando todo el proceso: desde la automatización de tareas de cumplimiento y el monitoreo continuo de controles hasta el mapeo de controles de seguridad y la identificación de posibles deficiencias en su SGSI. La plataforma también le ayuda a eliminar las cientos de horas de trabajo que sus equipos de seguridad dedican a la recopilación de evidencia y a largos procesos de auditoría. 

¿Listo para dar el primer paso hacia programas de cumplimiento más rápidos y efectivos? Hable hoy mismo con nuestros expertos en cumplimiento.

Preguntas Frecuentes

Los tres principios de un SGSI son:

  1. Confidencialidad
  2. Disponibilidad
  3. Integridad

Todos los aspectos de este trío deben implementarse en cualquier infraestructura de seguridad.

Las características clave de un marco de SGSI eficaz deben incluir una evaluación integral de riesgos, auditorías periódicas, políticas de SGSI actualizadas, el cumplimiento de los requisitos de cumplimiento aplicables, un plan de continuidad del negocio y control de acceso.

Algunos ejemplos de SGSI (Sistemas de Gestión de la Seguridad de la Información) incluyen un SGSI basado en la norma ISO 27001, un sistema de gestión de la seguridad basado en la norma NIST o un SGSI interno basado en riesgos, que se construye en torno a políticas, gestión de activos, controles de acceso, respuesta a incidentes, auditorías y monitoreo continuo.

Entre los marcos de trabajo comunes relacionados con los SGSI se incluyen ISO 27001, el Marco de Ciberseguridad del NIST, los Controles CIS, COBIT y los marcos de control alineados con SOC 2. Cada uno de ellos ayuda a las organizaciones a estructurar la seguridad de la información, la gestión de riesgos, la gobernanza y la supervisión de los controles.

Para las empresas tecnológicas, el mejor SGSI ISO 27001 es aquel que admite activos en la nube, herramientas SaaS, revisiones de acceso, riesgo de proveedores, recopilación de evidencia, registros de riesgos, gestión de políticas y monitoreo continuo de controles. Plataformas como SprintoVanta, Drata y Secureframe se utilizan habitualmente en función del tamaño del equipo y las necesidades de auditoría.

Anwita
Autor

Anwita

Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único