Glosario de Cumplimiento

Cumplimiento Glosario

Nuestro glosario de cumplimiento normativo, cuidadosamente seleccionado, ofrece todo lo que necesitas saber sobre cumplimiento en un solo lugar.

a b c d e f g h i j k l m n o p q r s t u v w x y z

A

Controles administrativos

Los controles administrativos caracterizan los factores humanos de seguridad que involucran a todos los niveles de personal dentro de una empresa y determinan qué usuarios están autorizados a acceder a qué recursos e información mediante medios tales como: – Se proporciona a los empleados programas de capacitación y concientización – Las empresas deben estar preparadas para desastres y tener planes de recuperación – Estrategias de separación…
Más Información Controles administrativos

Firma digital avanzada

La firma electrónica avanzada es una firma digital que identifica de forma unívoca al firmante mediante un certificado avanzado. Las claves de firma son utilizadas con un alto grado de confianza por el firmante (quien posee la clave en exclusiva). Según el Reglamento eIDAS, una firma electrónica se considera avanzada si cumple con varios requisitos…
Más Información Firma digital avanzada

baza

Un activo puede ser intangible (por ejemplo, personas, datos, software, información, capacidad, función, marca registrada, servicio, derechos de autor, imagen, patente, propiedad intelectual o reputación) o tangible (por ejemplo, un elemento físico como hardware, plataforma informática, firmware, dispositivo de red u otros componentes tecnológicos). El valor de un activo lo deciden las partes interesadas en caso de que se produzca un evento de…
Más Información baza

Inventario de activos

Un equipo de TI mantiene un inventario de activos para garantizar que proporciona a la organización los recursos de TI que necesita de forma rentable y eficiente. Los datos de los activos almacenados en este inventario incluyen ubicación, usuarios, rendimiento, mantenimiento y soporte, documentación, licencias, etapa del ciclo de vida, cumplimiento normativo, coste y más. Los activos de TI pueden incluir: hardware, servidores, etc.
Más Información Inventario de activos

Pruebas de BCP

La planificación de la continuidad del negocio (BCP, por sus siglas en inglés) es el procedimiento para crear sistemas preventivos y de recuperación que contrarresten posibles ciberamenazas a una empresa o garanticen la continuidad de los procesos en caso de un ciberataque. El objetivo secundario de la BCP es asegurar la continuidad operativa antes y durante la recuperación ante desastres. La planificación implica personal…
Más Información Pruebas de BCP

Información clasificada

La información clasificada de seguridad nacional, también conocida como información clasificada, se refiere a la información que cuenta con alguna orden predecesora que exige protección contra la divulgación no autorizada o que ha sido regulada de conformidad con la Orden Ejecutiva 12958, enmendada por la Orden Ejecutiva 13292, y que está marcada para especificar su estatus de clasificada cuando se presenta en formato documental.
Más Información Información clasificada

Control

Los controles de ciberseguridad son mecanismos diseñados específicamente para prevenir, detectar y reducir los ciberataques y las amenazas a los datos, incluidos los sistemas de prevención de intrusiones y la mitigación de ataques DDoS.
Más Información Control

Acción Correctiva

Las acciones correctivas son pasos metódicos que toma una organización para cerrar brechas, corregir errores o resolver otros problemas que se han encontrado dentro del programa de seguridad de la empresa y para los cuales también se ha identificado la causa subyacente o raíz.
Más Información Acción Correctiva

Infraestructura crítica

La infraestructura crítica describe los activos físicos y los sistemas informáticos que son tan vitales para la empresa que su destrucción o inoperatividad tendría un impacto devastador en la seguridad económica o física, o en la salud y la seguridad públicas.
Más Información Infraestructura crítica

Técnicas criptográficas

Las técnicas criptográficas se utilizan para garantizar la confidencialidad e integridad de los datos frente a un adversario. Durante la transmisión y el almacenamiento de los datos, se pueden emplear diversos métodos criptográficos, como la criptografía de clave pública y la criptografía de clave simétrica, en función de las necesidades de seguridad y las amenazas existentes.
Más Información Técnicas criptográficas

Criptomaterial

 Todo material, incluidos dispositivos, documentos o equipos, que contenga información criptográfica y sea esencial para la autenticación, el cifrado o el descifrado de las telecomunicaciones.
Más Información Criptomaterial

Nivel de clasificación de datos

La clasificación de datos es un método para categorizar y definir archivos y otra información empresarial crítica según su nivel de confidencialidad. Se utiliza principalmente en grandes corporaciones para crear sistemas de seguridad que cumplen con estrictas normas de seguridad, pero también resulta eficaz en entornos más pequeños.
Más Información Nivel de clasificación de datos

Recuperación de datos

La recuperación de datos es el método para restaurar datos que se han perdido, dañado, borrado accidentalmente o vuelto inaccesibles. En el ámbito de la informática empresarial, la recuperación de datos generalmente se refiere a la restauración de datos en un ordenador de escritorio, servidor, portátil o sistema de almacenamiento externo a partir de una copia de seguridad existente.
Más Información Recuperación de datos

Restauración de datos

La restauración de datos es el proceso de recuperar copias de seguridad de datos almacenados en un dispositivo secundario y restaurarlas en una nueva ubicación o en su ubicación original. Una restauración se realiza para trasladar datos a una nueva ubicación o para devolver a su estado original los datos robados, perdidos o dañados.
Más Información Restauración de datos

Controles de detective

Los controles de detección son los componentes principales de un programa de ciberseguridad, ya que brindan visibilidad sobre brechas de seguridad, actividades maliciosas y ataques al entorno de TI de una empresa. Estos controles incluyen monitoreo continuo, registro de eventos y alertas que facilitan una gestión eficaz de TI.
Más Información Controles de detective

Certificado digital

Un certificado digital puede describirse como un archivo electrónico vinculado a un par de claves criptográficas para autenticar la identidad de una persona, sitio web, dispositivo, organización, usuario o servidor. También se conoce como certificado de identidad o certificado de clave pública.
Más Información Certificado digital

Firma digital

Una firma digital es una técnica matemática que se utiliza para establecer la autenticidad e integridad de un software, un mensaje o un documento digital. Es el equivalente digital de un sello o una firma manuscrita, pero ofrece una seguridad intrínseca mucho mayor.
Más Información Firma digital

Desastre

Eventos críticos como ciberataques, desastres naturales (terremotos, inundaciones, etc.) o fallas de hardware como enrutadores o servidores que afectan las actividades de una empresa.
Más Información Desastre

Plan de recuperación en un desastre

Tras eventos como un ciberataque, un desastre natural o incluso interrupciones en la actividad empresarial, la recuperación ante desastres es el método que utiliza una organización para recuperar el acceso y el control de su infraestructura de TI. Se implementan diversos métodos de recuperación ante desastres (DR) como parte de un plan de recuperación ante desastres. La DR es un aspecto crucial de la continuidad del negocio.
Más Información Plan de recuperación en un desastre

firma electronica

Una firma electrónica, o e-firma, autentica que la persona que afirma haber creado un mensaje es quien lo creó. Una firma puede definirse como una capa adicional de autenticación y seguridad, como un esquema que identifica a una persona.
Más Información firma electronica

Gaps en el Análisis Técnico

Una evaluación de brechas de seguridad es un análisis exhaustivo de las defensas de seguridad de una empresa frente a diversas formas de ciberataques. Su objetivo es identificar las deficiencias entre su estado de seguridad actual y el estado deseado, teniendo en cuenta también los estándares específicos del sector.
Más Información Gaps en el Análisis Técnico

Certificado de Identidad

Un certificado digital es una especie de "contraseña" electrónica que permite a una persona u organización compartir datos de forma segura a través de internet mediante la infraestructura de clave pública (PKI). También se le conoce como certificado de identidad o certificado de clave pública.
Más Información Certificado de Identidad

Derechos de acceso a la información

Los derechos de acceso son los permisos que un usuario individual o una aplicación de una organización tiene para leer, escribir, eliminar, modificar o acceder de cualquier otra forma a un archivo informático, cambiar la configuración o añadir o eliminar aplicaciones. El administrador de tecnología de una organización puede configurar los permisos para archivos, carpetas, servidores o aplicaciones específicas en el equipo.
Más Información Derechos de acceso a la información

Activo de información

Un activo de información es un conjunto de datos definido y gestionado como una entidad única, de manera que pueda ser comprendido, protegido, compartido y utilizado eficazmente, y que tenga un valor, contenido, riesgo y ciclos de vida manejables y reconocibles.
Más Información Activo de información

Seguridad, integridad y confidencialidad

La tríada CIA es un modelo ampliamente aceptado que las empresas utilizan para evaluar sus capacidades de seguridad y el riesgo en caso de un ciberataque. La confidencialidad es un conjunto de reglas implementadas para limitar el acceso a la información, mientras que la integridad es la garantía de que la información es precisa y confiable, y la disponibilidad es la garantía de un acceso fiable a la misma.
Más Información Seguridad, integridad y confidencialidad

ISMS

Un SGSI (Sistema de Gestión de Seguridad de la Información) es un conjunto de procedimientos y políticas para gestionar sistemáticamente la información confidencial de una empresa. Su objetivo es detectar y minimizar los riesgos, garantizando la continuidad del negocio mediante la mitigación proactiva del impacto de una brecha de seguridad.
Más Información ISMS

Sensibilización sobre la norma ISO 27001

La sensibilización sobre la norma ISO 27001 se refiere al conocimiento y la comprensión que tiene el personal de su organización sobre el cumplimiento normativo de la ISO 27001 y sus componentes. Esta sensibilización ayuda a capacitar al personal sobre riesgos, amenazas, incidentes y violaciones de seguridad, y les enseña cómo tratar datos, software y activos confidenciales. También les ayuda a trabajar de manera eficiente durante las violaciones de seguridad y a mitigar los riesgos.
Más Información Sensibilización sobre la norma ISO 27001

ISO 27001 BCP

La planificación de la continuidad del negocio (BCP) según la norma ISO 27001 forma parte del objetivo general de dicha norma: proporcionar un marco de seguridad de la información sólido y fiable para su organización. Se refiere al enfoque estructurado para mantener la capacidad de una organización de continuar sus operaciones comerciales de manera eficiente durante y después de una crisis de seguridad. Los pasos clave que implica…
Más Información ISO 27001 BCP

Indicadores clave de rendimiento (KPI) ISO 27001

Los KPI de la norma ISO 27001 miden la eficiencia y la eficacia del SGSI de su empresa. Estas mediciones o métricas se pueden utilizar para evaluar la eficacia de la respuesta a incidentes, el control de acceso y otras prácticas de su empresa. Estas métricas revelan las áreas que deben operarse con un nivel de eficiencia aceptable. A continuación, se presentan algunos de los KPI: Otros…
Más Información Indicadores clave de rendimiento (KPI) ISO 27001

Plan de tratamiento de riesgos ISO 27001

El plan de tratamiento de riesgos ISO 27001 es un componente del marco general de la norma ISO 27001 que aborda el tratamiento y la implementación de planes en su empresa con respecto a los riesgos de seguridad identificados. Este plan es crucial para su organización, ya que le permite diseñar estrategias para mitigar cualquier riesgo potencial y reducir el tiempo de inactividad, las pérdidas financieras, etc.
Más Información Plan de tratamiento de riesgos ISO 27001

Formación en sensibilización sobre seguridad ISO 27001

La formación en sensibilización sobre seguridad según la norma ISO 27001 es fundamental para el objetivo general de seguridad de dicha norma. De acuerdo con el marco de referencia, todos los empleados de la empresa, ya sean contratistas o autónomos, deben recibir formación y capacitación en sensibilización, además de actualizaciones periódicas sobre las políticas y los procedimientos de la organización. Asimismo, esto depende de la función laboral. Generalmente, la formación en sensibilización sobre seguridad se imparte a…
Más Información Formación en sensibilización sobre seguridad ISO 27001

Métricas de seguridad ISO 27001

Las métricas de seguridad ISO 27001 son fundamentales para comprender el desempeño y el progreso de su empresa en relación con los estándares de cumplimiento del SGSI. Estas métricas permiten a su organización medir el éxito diariamente y proporcionan un método sencillo para el cumplimiento normativo. Aspectos clave de las métricas de seguridad ISO 27001: Estas métricas ayudan a su empresa a tomar decisiones…
Más Información Métricas de seguridad ISO 27001

Auditoría de terceros según la norma ISO 27001

Una auditoría ISO de terceros es un examen realizado por un organismo independiente para evaluar cómo su organización aplica e implementa las medidas recomendadas. En este caso, se audita la implementación de la seguridad en su empresa, así como su eficacia y eficiencia. Las auditorías de terceros verifican su organización y examinan su cumplimiento con los estándares de un marco de referencia aceptado a nivel mundial. Proporcionan…
Más Información Auditoría de terceros según la norma ISO 27001

Auditor Líder

La formación de auditor líder proporciona la experiencia y las habilidades necesarias para realizar una auditoría de un Sistema de Gestión de la Seguridad de la Información (SGSI) mediante la implementación de procedimientos, principios y técnicas de auditoría ampliamente reconocidos.
Más Información Auditor Líder

Controles lógicos

Los controles lógicos son el sistema automatizado que gestiona la capacidad de una persona para acceder a uno o más recursos, como una estación de trabajo, una aplicación, una red o una base de datos. Un sistema de control de acceso lógico requiere la autenticación de la identidad de un individuo mediante algún mecanismo, como un sistema biométrico, una tarjeta con número de identificación personal (PIN) u otros tokens. Se pueden establecer diferentes privilegios de acceso…
Más Información Controles lógicos

Controles de gestión

Los controles de gestión son acciones que se implementan para administrar el desarrollo, el mantenimiento y el uso del sistema, incluidos los procedimientos, las políticas y reglas de comportamiento específicas del sistema, la responsabilidad individual, las funciones y responsabilidades individuales y las decisiones de seguridad del personal.
Más Información Controles de gestión

Procedimientos obligatorios

Los procedimientos obligatorios explican las normas sobre cómo los empleados, socios, consultores, miembros del consejo de administración y otros usuarios finales acceden a los recursos de Internet y las aplicaciones en línea, comparten datos a través de redes y, en general, practican una seguridad responsable.
Más Información Procedimientos obligatorios

No repudio

En el contexto de la norma ISO 27001, la no repudiación es uno de los cinco pilares de la garantía de la información. Se refiere a la imposibilidad de negar la validez de algo y proporciona prueba del origen e integridad de los datos. La no repudiación se garantiza mediante la firma digital y/o el cifrado.
Más Información No repudio

No conformidad

Una empresa corre el riesgo de incumplir la norma si no cumple con los requisitos de la norma ISO 27001, es decir, si la documentación de actuación en caso de incidente especifica un proceso que la organización no está siguiendo; o si una organización no está cumpliendo con los requisitos contractuales en sus relaciones con terceros.
Más Información No conformidad

Medidas organizativas (de seguridad)

Las medidas de seguridad organizativas y técnicas comprenden aquellas destinadas a proteger los datos personales contra la pérdida accidental, la alteración, la destrucción ilícita, el acceso no autorizado o la divulgación, en particular cuando el tratamiento implica datos a través de una red, en tránsito, y contra cualquier otra forma ilícita de tratamiento.
Más Información Medidas organizativas (de seguridad)

Controles organizacionales

Los controles organizativos reducen o mitigan el riesgo para los activos de la organización, incluyendo personas, propiedades y datos, e incluyen cualquier tipo de política, técnica, procedimiento, método, solución, acción, plan o dispositivo diseñado para ayudar a lograr ese objetivo.
Más Información Controles organizacionales

Ciclo PDCA

El ciclo Planificar-Hacer-Verificar-Actuar (PDCA/PDSA) es un enfoque simple y eficaz con un bucle continuo de planificación, ejecución, verificación (o estudio) y actuación, y generalmente se utiliza para probar medidas de mejora a menor escala antes de ampliar los procedimientos y las prácticas de trabajo.
Más Información Ciclo PDCA

Limitación de Propósito

En la práctica, las organizaciones deben: – Definir claramente el propósito de la recopilación de datos personales y su intención; – Especificar sus propósitos cumpliendo con las obligaciones de documentación; – Cumplir con las obligaciones de transparencia para comunicar a las personas sobre sus propósitos para la recopilación de datos personales; y – Asegurarse de que si planea divulgar o utilizar datos personales para cualquier…
Más Información Limitación de Propósito

Registración de

Durante los dos o tres meses que su empresa aún esté desarrollando su sistema de calidad, deberá comenzar a buscar un organismo de certificación ISO en la Junta Nacional de Acreditación ANSI-ASQ (ANAB) para seleccionar el más adecuado. Los organismos de certificación deben cumplir con los requisitos de los organismos de acreditación ISO.
Más Información Registración de

Resiliencia

La ciberresiliencia es la capacidad de una empresa para impulsar la aceleración del negocio (resiliencia empresarial) mediante la preparación, la lucha contra las ciberamenazas y la recuperación ante ellas, así como la adaptación a crisis, adversidades, amenazas y desafíos conocidos y desconocidos.
Más Información Resiliencia

Restringido

Una clase, tipo o instancia de autenticador conlleva un riesgo adicional de falsa aceptación asociado a su uso, por lo que está sujeto a requisitos adicionales.
Más Información Restringido

RPO

Un Objetivo de Punto de Recuperación (RPO, por sus siglas en inglés) es la cantidad máxima de datos o tiempo que una organización puede perder antes de causar daños o riesgos a su negocio o clientes. Es una medida o pauta para la planificación de la recuperación ante desastres y la preservación de datos. Los RPO permiten volver a un punto anterior en el que los datos existían en un formato utilizable…
Más Información RPO

Visita de vigilancia

El objetivo principal de las visitas de seguimiento es que el organismo de certificación verifique si su sistema de gestión funciona correctamente en las operaciones diarias. Se centrará en aspectos que la auditoría de certificación no pudo comprobar: por ejemplo, si se registran todos los incidentes, si se registran adecuadamente todas las acciones correctivas y preventivas, etc.
Más Información Visita de vigilancia

Sprinto: Tu superpoder de crecimiento

Utilice Sprinto para centralizar la gestión del cumplimiento de la seguridad, de modo que nada
Se interpone en tu camino para ascender y lograr grandes victorias.

    Ley de protección de datos personales
    Cualquier entidad corporativa que trate, posea o maneje "datos personales sensibles" o información similar debe mantener prácticas y procedimientos de seguridad estándar relacionados con dichos datos.
    Sistema de archivo de datos personales
    Un sistema de archivo de datos personales es cualquier conjunto estructurado de información personal a la que se puede acceder según criterios específicos, ya sea descentralizado, centralizado o disperso sobre una base funcional o geográfica.
    Ciclo PDCA
    El ciclo Planificar-Hacer-Verificar-Actuar (PDCA/PDSA) es un enfoque simple y eficaz con un bucle continuo de planificación, ejecución, verificación (o estudio) y actuación, y generalmente se utiliza para probar medidas de mejora a menor escala antes de ampliar los procedimientos y las prácticas de trabajo.
    Controles organizacionales
    Los controles organizativos reducen o mitigan el riesgo para los activos de la organización, incluyendo personas, propiedades y datos, e incluyen cualquier tipo de política, técnica, procedimiento, método, solución, acción, plan o dispositivo diseñado para ayudar a lograr ese objetivo.
    Medidas organizativas (de seguridad)
    Las medidas de seguridad organizativas y técnicas comprenden aquellas destinadas a proteger los datos personales contra la pérdida accidental, la alteración, la destrucción ilícita, el acceso no autorizado o la divulgación, en particular cuando el tratamiento implica datos a través de una red, en tránsito, y contra cualquier otra forma ilícita de tratamiento.
    No conformidad
    Una empresa corre el riesgo de incumplir la norma si no cumple con los requisitos de la norma ISO 27001, es decir, si la documentación de actuación en caso de incidente especifica un proceso que la organización no está siguiendo; o si una organización no está cumpliendo con los requisitos contractuales en sus relaciones con terceros.