Anda di halaman 1dari 3

72

Perspectiva Empresarial

Implantación de un SGSI
FACTORES CRÍTICOS QUE GARANTIZAN EL BUEN GOBIERNO Y LA SEGURIDAD CORPORATIVA

Factores de éxito el enfoque, tecnológico u orientado a


procesos, el alcance y ámbito de
Nuria Un proyecto de esta envergadura aplicación del SGSI, la metodología de
Sánchez Luengo implica resolver cuatro cuestiones análisis de riesgo a utilizar, necesitan
BUSINESS DEVELOPER
fundamentales antes de su inicio. La ser definidos.
Steria España primera consiste en obtener un fuerte Ya que el objetivo fundamental del
compromiso por parte de la alta SGSI es garantizar la continuidad del
dirección. Para ello será oportuno negocio, el enfoque por procesos se
dotar a la organización de todas las impone sobre el posible enfoque
instancias de gobierno relevantes (por tecnológico, puesto que su punto de

U
no de los activos más partida consiste en centrar el análisis
importantes dentro de en el valor relativo de un activo de
cualquier empresa es la información para un determinado
información que sustenta todos sus Un proyecto de esta proceso de negocio. En segundo lugar,
procesos. Conscientes de la imperiosa tratándose de un esfuerzo continuo,
necesidad de proteger este activo, envergadura implica es preferible acotar el alcance del
cada vez son más las empresas que SGSI e ir desplegándolo
desean iniciar el camino hacia la resolver cuatro cuestiones progresivamente en vez de afrontar
securización de este valor diferencial y una implantación masiva. Una buena
para ello están abordando la
fundamentales antes de su práctica consiste en concentrar los
implantación de un Sistema de
Gestión de la Seguridad de la
inicio máximos esfuerzos durante la
planificación del SGSI y
Información (SGSI). posteriormente aplicarlo
El creciente interés de las empresas exclusivamente en el ámbito de un
por la seguridad de la información se ejemplo un Comité de Seguridad) e proceso piloto de la organización.
ve impulsado por un conjunto de involucrar a la dirección general en las Este proceso debería ser elegido
factores de diverso origen. Uno de decisiones. por sus características representativas
ellos radica en la fuerte presión sobre El segundo punto entraña definir un dentro de la organización en cuanto a
los consejos de administración para modelo que implique en su gestión a uso de activos de información y
conseguir garantías sobre la veracidad toda la organización y no sólo al área requerimientos de seguridad. En
de la situación patrimonial y por lo encargada de implantar y administrar cuanto a metodologías de análisis de
tanto, sobre la integridad de la el SGSI. Esto es básico, tanto en la riesgo, existen muchas y muy válidas,
información que proporcionan los implantación como en el por lo cual lo más adecuado es
sistemas de gestión del negocio. Por mantenimiento posterior. Permite escoger la que más se adapte a los
otro lado, los aspectos legales y la además concienciar a los profesionales requerimientos de la organización
regulación cada vez más exigentes de la empresa de la importancia de la para aplicarla en el proceso piloto y
favorecen esta tendencia. Pero el seguridad y, con ello, facilitar el ajustarla a las especificidades del
argumento que probablemente cobra cambio cultural y fomentar la mejora negocio (definición de los catálogos de
más fuerza es lo que realmente está continua. amenazas, de las categorías de
en juego: garantizar la continuidad del Otro elemento ha de ser la activos, etc.). Este último punto
negocio y proteger uno de los activos determinación del enfoque del justifica por sí solo un alcance
más vitales, la información. proyecto. Puntos fundamentales como reducido puesto que si la metodología

nº 26  octubre 2008
73
Perspectiva Empresarial

utilizada no produce los resultados en su Política de Seguridad. Además,


esperados, no se podrán satisfacer las El creciente interés de las facilita su ajuste sistemático a las
expectativas de la organización, necesidades cambiantes de la
pudiéndose generar posteriores empresas por la seguridad organización.
resistencias. Comenzando por la fase de
No menos importante es la elección
de la información se ve Planificar del SGSI hay que destacar
de una aplicación que soporte el SGSI
y que cumpla con los siguientes
impulsado por un conjunto tres puntos fundamentales: la
definición del modelo de gestión, el
requisitos: flexibilidad y adaptabilidad
para la definición, implantación y
de factores de diverso análisis y la gestión de riesgos. El
diseño del modelo de gestión consiste
administración del modelo de gestión origen en definir el SGSI y dotarle de las
de la seguridad de la información estructuras corporativas para que
(procesos, roles, etc.); dotada de pueda realizar su misión. Se trata de
herramientas para la realización del requisitos de una organización en determinar los contenidos que darán
análisis de riesgos (ejecución de cuanto a seguridad de la información. cuerpo al SGSI y los mecanismos de
metodologías de análisis de riesgos) y Así se posibilita el obtener una visión determinación de los mismos: la
capacidades para el control funcional y, basada en ella, un claro Política de Seguridad, su alcance y
documental (control de versiones, reflejo de los soportes de información ámbito de aplicación, sus órganos de
control de accesos, tanto para el necesarios para la consecución de sus Gobierno con una clara definición de
sistema en sí como las evidencias del objetivos. los roles y los procedimientos de
mismo). La utilización de un ciclo de gestión, y finalmente las metodologías
Deming (Planificar-Implementar- de análisis de riesgos a utilizar.
Verificar-Mejorar) para estructurar Además, estos contenidos deberán ser
Organización del proyecto el ciclo de vida del SGSI garantiza la recogidos a través de un conjunto de
realización y seguimiento de las documentos, que permitirá evidenciar
El acercamiento por procesos tareas para satisfacer los la implantación de dicho modelo
facilita la comprensión de los requerimientos de una organización conceptual.

nº 26  octubre 2008
74
Perspectiva Empresarial

proveedores especializados), asumir el


riesgo o controlarlo.
En caso de que la selección anterior
nos lleve al establecimiento de
controles, será preciso realizar un
estudio de los que son aplicables,
utilizando para ello los controles que
propone la norma ISO 17799 u otros
definidos por la propia organización.
Para cada medida susceptible de mitigar
el riesgo, se debe valorar el beneficio de
su aplicación a la luz del coste de
implantación y del riesgo residual
resultante. Fruto del análisis, se podrán
seleccionar los controles que finalmente
se van a implantar y conformar el
documento de aplicabilidad que
recogerá el conjunto de decisiones
tomadas y sus fundamentos.
La mayor dificultad reside en la
simulación del riesgo residual. Hay
que determinar cómo valorar de la
forma más objetiva posible el impacto
que supone la implantación de un
control sobre la magnitud del riesgo.
El análisis de riesgos contempla El buen término de esta fase nos
dos actividades principales: un permitirá afrontar el ciclo de vida del
análisis de riesgos de alto nivel que
El estudio y análisis de SGSI de forma más sencilla. Así,
permite identificar y valorar los
principales escenarios de riesgo
riesgos es crítico dado que dentro de la fase de Implementar,
se podrán poner en marcha las
susceptibles de impactar la buena
marcha de la organización y, sobre
sus resultados directrices de la política de seguridad
establecida, con la implantación de los
los puntos anteriores, un análisis condicionarán el éxito de la controles y el seguimiento de sus
detallado cuya finalidad es conformar procedimientos, sin traumas en la
el mapa de riesgos efectivos y implantación del SGSI organización. Posteriormente, se
determinar el nivel de riesgo podrá acometer la fase de Verificar,
aceptable que la organización es con la realización de monitorizaciones
capaz de asumir. y mediciones, así como revisiones del
El estudio y análisis de riesgos es indispensable para presentar sistema que proporcionen resultados
crítico dado que sus resultados resultados que sean fácilmente útiles para la organización. El objetivo
condicionarán el éxito de la entendibles y gestionables. final de este método de trabajo es
implantación del SGSI. El gran reto La posterior gestión de los riesgos implementar la mejora continua,
de esta etapa consiste en aplicar un identificados se realiza en dos plasmada en la última fase, la de
enfoque metodológico que facilite la tiempos. En primer lugar, se debe Mejorar, una mejora que consiste en
identificación de los riesgos determinar cómo tratar los riesgos la ejecución de las acciones
relevantes, evitando el fenómeno de que superan el nivel establecido. Son preventivas y correctivas identificadas
dispersión. Además, debe garantizar posibles cuatro tipo de actuaciones: durante el ciclo de vida del SGSI.
la homogeneidad de los niveles de eliminar el riesgo (prescindiendo de Como conclusión, la implementación
riesgos obtenidos en toda la activos innecesarios, reemplazando efectiva de un SGSI depende en gran
organización, de forma que el tecnologías obsoletas por otras, etc.), medida de la concepción inicial del
análisis final sea coherente. La transferir el riesgo a terceros (firma proyecto y la adaptación del modelo a
utilización de criterios simples será de seguros o externalización vía las necesidades de cada empresa.

nº 26  octubre 2008

Anda mungkin juga menyukai