
IASME Governance ( / aɪ ˈ æ z m i / eye- AZ -mee [ 1 ] ) es un estándar de garantía de la información diseñado para ser simple y asequible para ayudar a mejorar la ciberseguridad de las pequeñas y medianas empresas (PYME).
Los controles técnicos de gobernanza de IASME están alineados con el esquema Cyber Essentials , y la certificación según el estándar IASME incluye la certificación Cyber Essentials. El estándar de gobernanza de IASME se desarrolló en 2010 y ha demostrado ser muy eficaz para mejorar la seguridad de las cadenas de suministro de grandes organizaciones. Este estándar se corresponde estrechamente con la norma internacional de seguridad de la información ISO/IEC 27001 .
Fondo
IASME Governance se desarrolló originalmente como una asociación entre el ámbito académico y las PYME que atrajo mucho interés por parte del gobierno y las pequeñas empresas. [ 2 ]
La investigación para el modelo IASME se llevó a cabo en el Reino Unido entre 2009 y 2010, [ 3 ] tras reconocerse que la norma internacional vigente de garantía de la información (ISO/IEC 27001) resultaba compleja para las pymes con recursos limitados, lo que constituía una debilidad en la cadena de suministro. IASME se desarrolló entre 2010 y 2011 y se lanzó ese mismo año. [ 4 ] Se ha revisado periódicamente para adaptarse a los cambios en el entorno de riesgos de las pymes. El proceso de desarrollo con las pymes se explicó en un documento publicado en una conferencia internacional sobre pymes. [ 5 ]
El estándar de gobernanza de IASME sigue el mismo patrón de implementación utilizado por la comunidad internacional de estándares, incluyendo los principios PDCA (Planificar-Hacer-Verificar-Actuar) [ 6 ] y el Sistema de Gestión de la Seguridad de la Información (SGSI), que proporciona un marco de gestión. Ambos se perfeccionan y se expresan en términos empresariales comprensibles para organizaciones de todos los tamaños.
El estándar de gobernanza de IASME se desarrolló y se puso a prueba con la ayuda de pequeñas empresas, principalmente en la región de West Midlands del Reino Unido, con resultados alentadores. [ 7 ] [ 8 ] Se ha demostrado que el estándar es útil para las pymes tanto en el Reino Unido como a nivel internacional. [ 9 ]
Las grandes organizaciones pueden utilizar el estándar de gobernanza de IASME en sus cadenas de suministro para comprender y reducir el riesgo asociado a los proveedores. David Booth, su creador, ha escrito un artículo que explica los beneficios para la cadena de suministro. [ 10 ] Tanto las grandes como las pequeñas organizaciones pueden utilizar la certificación IASME como alternativa al estándar ISO/IEC 27001.
Estructura del estándar
La norma es gestionada por The IASME Consortium Ltd , que opera una red de más de 150 organismos de certificación [ 11 ] autorizados para certificar a las organizaciones candidatas. El conjunto de preguntas se puede descargar gratuitamente sin necesidad de registro y está licenciado bajo una licencia Creative Commons BY-NC-ND. [ 12 ]
La norma está disponible en dos niveles de garantía:
- Autoevaluación de la gobernanza de IASME
- Los candidatos completan un cuestionario en línea con aproximadamente 160 preguntas sencillas sobre su organización. Este cuestionario es evaluado por un organismo de certificación que otorga la certificación si todas las respuestas cumplen con el estándar.
- La evaluación incluye la certificación según el estándar Cyber Essentials .
- Auditoría de gobernanza IASME (o "IASME Oro")
- La organización candidata recibe la visita de un organismo de certificación de IASME que verifica el cumplimiento de la norma y, si procede, emite la certificación.
En 2017, la norma se actualizó para incluir preguntas adicionales que permitieran a las organizaciones cumplir con el Reglamento General de Protección de Datos (RGPD) .
Temas cubiertos por el estándar
La norma IASME Governance abarca los siguientes temas de seguridad de la información:
- Gestión de la seguridad
- Activos de información
- Servicios en la nube
- Gestión de riesgos
- Protección de datos (incluido el RGPD )
- Gente
- Política de seguridad
- Aspectos físicos y ambientales
- Cortafuegos y puertas de enlace a Internet
- Configuración segura
- Parches y actualizaciones
- Operaciones y gestión
- Cuentas de usuario
- Acceso administrativo
- Protección contra malware
- Escaneo de vulnerabilidades
- Escucha
- Copia de seguridad y restauración
- Gestión de incidentes
- Continuidad del negocio
Comparación con otros estándares
- ISO/IEC 27001/2
La gobernanza de IASME es una norma basada en riesgos con un conjunto de controles similar al Anexo A de la norma ISO/IEC 27001. [ 13 ]
- 10 pasos del NCSC para la ciberseguridad
La gobernanza de IASME se corresponde muy estrechamente con los 10 pasos para la ciberseguridad del NCSC del gobierno del Reino Unido. [ 14 ] Existe una correspondencia entre ambos estándares. [ 15 ]
- Marco de evaluación cibernética
El Marco de Evaluación Cibernética (CAF) ha sido desarrollado por el Gobierno del Reino Unido para permitir que las organizaciones demuestren su cumplimiento con la Directiva NIS . [ 16 ] El Estándar de Gobernanza de IASME se corresponde estrechamente con el CAF. [ 17 ]
- Kit de herramientas de seguridad y protección de datos digitales del NHS
El kit de herramientas de seguridad y protección de datos digitales del NHS es una herramienta de autoevaluación en línea que permite a las organizaciones medir su desempeño en relación con los 10 estándares de seguridad de datos del National Data Guardian. La gobernanza de IASME se corresponde estrechamente con el kit de herramientas en la mayoría de los temas. [ 18 ]
Uso del estándar y premios
La norma IASME se ha convertido en un foco de atención, ya que la amenaza a la seguridad de la información para las empresas del Reino Unido sigue aumentando, y las vulnerabilidades en sus sistemas continúan provocando costosas filtraciones de datos y fallos del sistema. El creciente número de artículos en periódicos y revistas sobre este tema refleja una mayor concienciación sobre la seguridad . [ 19 ] [ 20 ]
Los Estados de Jersey lo reconocen como un estándar de seguridad adecuado para la cadena de suministro del gobierno. [ 21 ]
IASME fue mencionada específicamente en un discurso de apertura en el evento Infosec Europe 2013 celebrado en Londres [ 22 ] y recibió un premio a la innovación de Computer Weekly Europe poco después. [ 23 ] En abril de 2019, IASME fue galardonada como Empresa Cibernética del Año en los Premios Nacionales de Ciberseguridad del Reino Unido. [ 24 ]
Véase también
Referencias
- ↑ "Emma Philpott, CEO de IASME en CYBERUK 2022" . YouTube . 28 de junio de 2022. Consultado el 6 de febrero de 2024 .
- ↑ Convocatoria de interés del BIS: IASME. Archivado el 13 de noviembre de 2013 en Wayback Machine , el 11 de marzo de 2013 por el equipo de Consultancy Week. Recuperado el 19 de abril de 2013.
- ↑"Garantía de la información y PYMES: Resultados de la investigación para fundamentar el desarrollo del modelo IASME" Consultado el 27 de octubre de 2012.
- ↑ Blog de seguridad de BCS, 15 de abril de 2011 , consultado el 14 de septiembre de 2012
- ↑ IASME: Evolución de la gestión de la seguridad de la información para las PYMES. Consultado el 15 de marzo de 2013.
- ↑Ciclo Planificar-Hacer-Verificar-Actuar — El ciclo PDCA. Consultado el 27 de octubre de 2012.
- ↑ Noticias — Fraggleworks Archivado el 27 de noviembre de 2011 en Wayback Machine Recuperado el 27 de octubre de 2012
- ↑"Garantizando la seguridad de la cadena de suministro", consultado el 17 de marzo de 2013.
- ↑"Reputación garantizada con IASME" Consultado el 27 de octubre de 2012.
- ↑Archivado el 17 de octubre de 2012 en Wayback Machine : "Protegiendo la información : su activo más importante". Consultado el 27 de octubre de 2012.
- ↑ "Organismos de certificación – IASME" . Consorcio IASME . Consultado el 29 de marzo de 2017 .
- ↑ "Descarga gratuita de la norma IASME – IASME" . www.iasme.co.uk . Archivado del original el 25 de septiembre de 2018. Consultado el 30 de mayo de 2019 .
- ↑ "Copia archivada" . Archivado del original el 30 de mayo de 2019. Recuperado el 30 de mayo de 2019 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ "10 pasos para la ciberseguridad " . www.ncsc.gov.uk
- ↑ "Mapeo entre la gobernanza de IASME y los 10 pasos para la ciberseguridad" . Consorcio IASME . Archivado del original el 1 de octubre de 2018.
- ↑ "Guía del NCSC CAF" . www.ncsc.gov.uk.
- ↑ "Mapeo entre la gobernanza de IASME y la Directiva CAF/NIS" . Consorcio IASME . Archivado del original el 1 de octubre de 2018.
- ↑ "Mapeo entre la gobernanza de IASME y el kit de herramientas digitales del NHS" . Consorcio IASME . Archivado del original el 30 de mayo de 2019.
- ↑ Revista Vigilance Security, 14 de febrero de 2013
- ↑ Robinson, Duncan (24 de febrero de 2013). "Las tendencias tecnológicas aumentan la amenaza del cibercrimen" . Financial Times . Archivado del original el 4 de marzo de 2023. Recuperado el 20 de mayo de 2020 .
- ↑ Jersey, Estados de. "Estándares de seguridad" . www.gov.je. Consultado el 1 de octubre de 2018 .
- ↑ "Discurso de Chloe Smith en Infosec 2013" . GOV.UK. 23 de abril de 2013.
- ↑ "Premios europeos de Computer Weekly a la seguridad para usuarios: Ganadores" .
- ↑ "La empresa cibernética del año tiene su sede en los dos condados" . Cámara de Comercio de Herefordshire y Worcestershire . 18 de abril de 2019. Consultado el 30 de mayo de 2019 .
Enlaces externos
- Conjunto de preguntas de autoevaluación sobre gobernanza de IASME (descarga gratuita) - Descarga gratuita de preguntas de autoevaluación de Cyber Essentials
- Estándar de gobernanza de IASME - Descarga gratuita del estándar de IASME archivado el 25 de septiembre de 2018 en Wayback Machine.
- Investigación sobre la necesidad de IASME -
- Investigación sobre el desarrollo de IASME - IASME: Evolución de la gestión de la seguridad de la información para pymes
- Webinar: "¿Eres o has sido alguna vez una vulnerabilidad para tus clientes?" - Inicio - innovateuk
- Seguridad informática en el Reino Unido
- estándares de seguridad informática
- estándares de garantía de la información
- gobernanza de la información