TL, DR:
| Los marcos de SGSI (Sistemas de Gestión de la Seguridad de la Información) ayudan a las organizaciones a gestionar la seguridad de la información mediante políticas y controles estructurados. |
| Los marcos de trabajo más populares respaldan la gestión de riesgos, la gobernanza, el cumplimiento normativo y la mejora continua. |
| La elección del marco adecuado depende del sector, las necesidades normativas, las expectativas de los clientes y el nivel de madurez en materia de seguridad. |
Una de las mejores maneras de cumplir con las mejores prácticas de seguridad es mediante un marco de cumplimiento. Estas directrices ofrecen un enfoque práctico, paso a paso e integral para gestionar, supervisar, implementar y mantener los objetivos de seguridad. Los marcos de SGSI son el estándar de oro para mejorar la postura de seguridad y ganarse la confianza del cliente.
Analicemos en detalle los marcos de trabajo de SGSI más populares: los requisitos, a quiénes están dirigidos y cómo elegir el más adecuado para su negocio.
¿Qué es un marco de trabajo ISMS?
Un marco de Sistema de Gestión de la Seguridad de la Información (SGSI) es un conjunto de políticas, procesos y prácticas que ayuda a las organizaciones a gestionar y minimizar los riesgos que pueden comprometer la integridad y la confidencialidad de los datos sensibles.
Un marco de SGSI (Sistema de Gestión de Seguridad de la Información) busca garantizar la continuidad del negocio y reducir el impacto de los incidentes mediante un enfoque sistemático que facilite su implementación, gestión y mantenimiento. El objetivo de un SGSI es minimizar el impacto de las brechas de seguridad a través de una mayor responsabilidad del personal, procesos mejorados y sistemas para identificar deficiencias tecnológicas.
Lista de marcos de trabajo de SGSI
La adopción de un marco de SGSI se está convirtiendo en un requisito indispensable para las empresas que procesan datos confidenciales de clientes. A continuación, presentamos los principales marcos de SGSI que debería considerar en 2024:
ISO / IEC 27001: 2022
El estándar más popular y aceptado a nivel mundial para la gestión de la seguridad de la información (SGSI) es el marco ISO/IEC 27001:2022 (actualizado a partir de la norma ISO/IEC 27001:2013). Este marco ofrece un enfoque flexible para la gestión de la seguridad de la información y contribuye a la mejora continua de los sistemas de información mediante el cumplimiento de los estándares y las mejores prácticas del sector.
El marco detalla 114 controles que las organizaciones deben implementar para obtener la certificación. No es obligatorio implementar todos los controles; sin embargo, se espera que seleccione aquellos que sean aplicables a su sistema de información.
Descargue el manual del SGSI según la norma ISO 27001.
Puedes realizar un análisis de brechas para saber qué controles son apropiados para tu sistema de información.
1. Políticas de seguridad de la información
2. Organización de la seguridad de la información
3. Seguridad de los Recursos Humanos
4. Gestión de activos
5. Control de acceso
6. Criptografía
7. Seguridad física y ambiental
8. Seguridad Operacional
9. Seguridad en las comunicaciones
10. Adquisición, desarrollo y mantenimiento del sistema
11. Relaciones con proveedores
12. Gestión de incidentes de seguridad de la información
13. Aspectos de seguridad de la información en la gestión de la continuidad del negocio
14. Conformidad
Descargue la hoja de trabajo de análisis de brechas de la norma ISO 27001 para determinar los controles adecuados del Anexo A.
La norma ISO 27001 enumera siete cláusulas obligatorias para obtener la certificación. Estas son:
- Cláusula 4Contexto de la organización: esta cláusula exige que la alta dirección evalúe los factores que afectan a los objetivos del SGSI, comprenda las necesidades de las partes interesadas y cree una declaración de alcance.
- Cláusula 5Liderazgo: Según esta cláusula, la gerencia supervisa las actividades del SGSI y garantiza su alineación con los objetivos y actividades de apoyo de la organización. En esta etapa, es necesario desarrollar políticas y asignar roles.
- Cláusula 6Planificación: Esta cláusula tiene como objetivo crear una hoja de ruta para mitigar, reducir o prevenir incidentes mediante controles internos. También es fundamental desarrollar un proceso de evaluación de riesgos basado en el Anexo 6.1.3.
- Cláusula 7Apoyo: La alta dirección debe designar responsables de control que comprendan a fondo las políticas. Asimismo, es fundamental desarrollar un plan para comunicar la información necesaria a las partes interesadas internas y externas.
- Cláusula 8: Operaciones—La organización implementa controles de riesgo, realiza evaluaciones de riesgo y trata los riesgos identificados.
- Cláusula 9: Evaluaciones de desempeño: los equipos de seguridad realizan una auditoría interna de los controles y solicitan a la gerencia que revise los resultados.
- Cláusula 10: Mejora continua: esta cláusula obliga a las empresas a mejorar continuamente el SGSI y a gestionar activamente las no conformidades.
La norma ISO 27001 forma parte de la familia de normas ISO 27000, que consta de aproximadamente 20 normas y subnormas, siendo la ISO 27001 su núcleo. Otras normas de esta familia, como la ISO 27002 , la ISO 27004 y la ISO 27005, sirven de referencia y proporcionan directrices para implementar un componente del SGSI en función de sus requisitos.
Aquí vemos a Devika, auditora principal, explicando los elementos fundamentales de un sistema de gestión de seguridad de la información (SGSI) que cumple con la norma ISO 27001.
COBIT
COBIT (Control Objectives for Information and Related Technologies) es un marco de trabajo desarrollado por la ISACA (Information Systems Audit and Control Association). Su objetivo es ayudar a los gerentes de TI a mejorar, desarrollar, supervisar, gobernar y administrar la infraestructura de TI.
A diferencia de marcos como NIST e ISO 27001, que se centran en la protección de la seguridad de la información, COBIT está diseñado para alinear los procesos de TI con los objetivos específicos de la empresa. El marco abarca aproximadamente 200 controles distribuidos en 37 categorías.
COBIT describe seis principios que las empresas pueden utilizar para gestionar sus procesos de TI. Estos son:
- Ofrecer valor a las partes interesadas: Diseñar procesos y tomar decisiones de gobernanza de manera que aporten valor a las partes interesadas, a los socios comerciales e incluso a los clientes.
- Enfoque holísticoSu sistema de gobernanza debe estar diseñado de manera que combine los componentes de forma integral para que funcionen en armonía.
- Sistema de gobernanza dinámicoEste principio, incorporado a la última versión publicada en 2019, permite a las empresas mantenerse al día con un entorno en constante cambio.
- Separación entre gobierno y gestiónCOBIT reconoce la necesidad de diferenciar entre un sistema de gobernanza y la gestión, ya que cumplen funciones distintas. La gobernanza se centra en el seguimiento de los objetivos organizacionales, mientras que la gestión implica satisfacer las necesidades de las partes interesadas.
- Satisfacer las necesidades cambiantes de la empresaPara mantenerse al día con las necesidades cambiantes de la empresa, el marco fomenta el uso de factores de diseño (tecnología o estrategia) para adaptarse al sistema de gobernanza.
- Sistema de gobernanza integralCualquier estrategia o proceso debe aplicarse de manera uniforme en todas las estructuras jerárquicas y departamentales de la organización. Un proceso integral garantiza la rendición de cuentas y la coherencia en toda la organización.
Mejore su gobernanza de TI con el marco integral de ISACA.
SP 800-53 del NIST
La norma NIST SP 800-53 (Controles de seguridad y privacidad para sistemas y organizaciones de información) establece controles de privacidad y seguridad para los sistemas de información federales que procesan datos gubernamentales confidenciales. Si bien su uso es obligatorio para los sistemas federales, los sistemas y organizaciones no federales también pueden utilizar el marco de la norma NIST SP 800-53 para reforzar su seguridad, gracias a su carácter integral, riguroso y flexible.
El marco NIST 800-53 abarca cinco áreas de seguridad para ayudar a las organizaciones a gestionar y mitigar de forma proactiva los riesgos desde su origen hasta su eliminación.
- Identifica: Adquirir un conocimiento profundo de la organización para proteger los sistemas, los datos y otros activos.
- Proteger: Implementar las medidas de seguridad adecuadas y necesarias para proteger la infraestructura crítica.
- Detectar: Desarrollar e implementar medidas apropiadas para identificar vulnerabilidades.
- Responder: Crear medidas eficaces para actuar contra los incidentes de seguridad.
- Recuperar: Desarrollar e implementar medidas apropiadas para garantizar la continuidad del negocio y reparar los daños.
Los controles de la norma NIST 800-53 tienen como objetivo proteger los sistemas de información, las organizaciones y las personas mediante la aplicación de leyes, directivas, políticas y estándares federales. La mayoría de estos controles están diseñados para cumplir con las medidas de seguridad fundamentales de las empresas en todos los sectores.
El catálogo de controles abarca 20 dominios y más de 300 subdominios. Si bien estos controles ayudan a construir una arquitectura de seguridad e incorporar las mejores prácticas, implican un proceso de implementación largo y complejo. Las familias de controles de NIST 800 53 son:
- Control de acceso
- EN - Sensibilización y capacitación
- AU – Auditoría y Rendición de Cuentas
- CA – Evaluación y autorización de seguridad
- CM – Gestión de la configuración
- CP – Planificación de Contingencias
- IA – Identificación y Autenticación
- IR – Respuesta ante incidentes
- MA – Mantenimiento
- Diputado – Protección de los medios
- PE – Protección Física y Ambiental
- PL – Planificación
- PS – Seguridad del personal
- PT – Procesamiento y transparencia de información personal identificable
- Evaluación de riesgos de la artritis reumatoide
- SA – Adquisición de sistemas y servicios
- SC – Protección de sistemas y comunicaciones
- SI – Integridad del Sistema y de la Información
- SR – Gestión de riesgos de la cadena de suministro
- PM – Gestión de programas
Descargue la lista de 53 controles de la norma NIST 800. Verifique la prioridad y el nivel de impacto de 325 controles.
Implementar todos los controles del NIST puede resultar complicado sin las herramientas y la experiencia adecuadas. La falta de visibilidad puede ocasionar retrasos significativos en la certificación, extendiéndose por meses más allá del plazo previsto.
NIST 800 52 hace referencia a una serie de políticas, estándares y regulaciones como FISMA, OMB A-130, ISO 15026-1, FIPS 199 y más.
El Sprinto La plataforma es una solución preconfigurada que supervisa los controles a un nivel granular. Escanea continuamente en busca de fallos en las comprobaciones, alerta a los equipos de seguridad cuando se producen fallos, ofrece información detallada sobre el estado de cada control y lo documenta todo para facilitar auditorías sin interrupciones.
¿Quieres saber más? Solicita una demostración ahora.
¿Cómo elegir el marco de trabajo ISMS adecuado?
Seleccionar un marco de SGSI para su organización requiere mucha reflexión y preparación. Si bien la mayoría de los marcos se pueden implementar en organizaciones de todos los tamaños, por lo general, no existe una solución única para todos.
Por ejemplo, la norma ISO 27001 es una opción bastante sólida para organizaciones de todos los tamaños. Sin embargo, si se trata de una pequeña empresa, la norma NIST puede resultar excesiva: los controles y requisitos de seguridad están diseñados para sistemas de información federales, lo que los hace extremadamente estrictos y exhaustivos. Si a esto le sumamos un largo proceso de implementación, el resultado será una factura considerable que probablemente supere su presupuesto.
Existen varios factores que deben tenerse en cuenta antes de elegir un SGSI: el tipo de activos de la organización, el historial de ciberataques, la tolerancia al riesgo, las vulnerabilidades potenciales, el panorama de amenazas cibernéticas y los riesgos de seguridad, entre otros. Una vez preseleccionado un marco, una plantilla de política ISO 27001 puede acortar el tiempo entre la selección y la implementación, ya que la mayoría de los elementos de política que requiere el marco ya existen y han sido probados, en lugar de tener que redactarlos desde cero.
Un SGSI de confianza para el cumplimiento de las normas de auditoría
Identificar y abordar los riesgos y amenazas que enfrentan sus sistemas de información es fundamental para una acción eficaz. Sin embargo, este proceso tradicionalmente ha requerido mucho trabajo, ya que implica la revisión manual de documentos y datos, y probablemente consuma una gran cantidad de recursos de su equipo de ingeniería.
Por eso las soluciones automatizadas como Sprinto son invaluables hoy en día. Sprinto Ofrece una solución integral para sus necesidades de cumplimiento normativo, optimizando todo el proceso: desde la automatización de tareas de cumplimiento y el monitoreo continuo de controles hasta el mapeo de controles de seguridad y la identificación de posibles deficiencias en su SGSI. La plataforma también le ayuda a eliminar las cientos de horas de trabajo que sus equipos de seguridad dedican a la recopilación de evidencia y a largos procesos de auditoría.
¿Listo para dar el primer paso hacia programas de cumplimiento más rápidos y efectivos? Hable hoy mismo con nuestros expertos en cumplimiento.
Preguntas Frecuentes
Autor
Anwita
Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.

























