SGI
SGI
SGI
La información, junto a los procesos y sistemas que hacen uso de ella, son activos muy
importantes de una organización. La confidencialidad, integridad y disponibilidad de
información sensible pueden llegar a ser esenciales para mantener los niveles de
competitividad, rentabilidad, conformidad legal e imagen empresarial necesarios para lograr los
objetivos de la organización y asegurar beneficios económicos. Las organizaciones y sus sistemas
de información están expuestos a un número cada vez más elevado de amenazas que,
aprovechando cualquiera de las vulnerabilidades existentes, pueden someter a activos críticos
de información a diversas formas de fraude, espionaje, sabotaje o vandalismo. Los virus
informáticos, el “hacking” o los ataques de denegación de servicio son algunos ejemplos
comunes y conocidos, pero también se deben considerar los riesgos de sufrir incidentes de
seguridad causados voluntaria o involuntariamente desde dentro de la propia organización o
aquellos provocados accidentalmente por catástrofes naturales y fallos técnicos.
SERIE 27000
A semejanza de otras normas ISO, la 27000 es realmente una serie de estándares. Los rangos de
numeración reservados por ISO van de 27000 a 27019 y de 27030 a 27044.
• ISO 27001: Publicada el 15 de Octubre de 2005. Es la norma principal de la serie y contiene los
requisitos del sistema de gestión de seguridad de la información. Tiene su origen en la BS 7799-
2:2002 y es la norma con arreglo a la cual se certifican por auditores externos los SGSI de las
organizaciones. Sustituye a la BS 7799-2, habiéndose establecido unas condiciones de transición
para aquellas empresas certificadas en esta última. En su Anexo A, enumera en forma de
resumen los objetivos de control y controles que desarrolla la ISO 27002:2005 (nueva
numeración de ISO 17799:2005 desde el 1 de Julio de 2007), para que sean seleccionados por
las organizaciones en el desarrollo de sus SGSI; a pesar de no ser obligatoria la implementación
de todos los controles enumerados en dicho anexo, la organización deberá argumentar
sólidamente la no aplicabilidad de los controles no implementados. Desde el 28 de Noviembre
de 2007, esta norma está publicada en España como UNE-ISO/IEC 27001:2007 y puede
adquirirse online en AENOR
ISO 27007: En fase de desarrollo; su fecha prevista de publicación es Mayo de 2010. Consistirá
en una guía de auditoría de un SGSI.
• ISO 27011: En fase de desarrollo; su fecha prevista de publicación es finales de 2008. Consistirá
en una guía de gestión de seguridad de la información específica para telecomunicaciones,
elaborada conjuntamente con la ITU (Unión Internacional de Telecomunicaciones).
• ISO 27031: En fase de desarrollo; su fecha prevista de publicación es Mayo de 2010. Consistirá
en una guía de continuidad de negocio en cuanto a tecnologías de la información y
comunicaciones.
• ISO 27033: En fase de desarrollo; su fecha prevista de publicación es entre 2010 y 2011. Es una
norma consistente en 7 partes: gestión de seguridad de redes, arquitectura de seguridad de
redes, escenarios de redes de referencia, aseguramiento de las comunicaciones entre redes
mediante gateways, acceso remoto, aseguramiento de comunicaciones en redes mediante VPNs
y diseño e implementación de seguridad en redes. Provendrá de la revisión, ampliación y
renumeración de ISO 18028.