La norma ISO/IEC 27005 «Tecnología de la información — Técnicas de seguridad — Gestión de riesgos de seguridad de la información» es una norma internacional publicada por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC) que proporciona directrices de buenas prácticas para la gestión de riesgos de la información. [ 1 ] Es una parte fundamental de la serie de normas ISO/IEC 27000 , conocida comúnmente como ISO 27k.
La norma ofrece recomendaciones para identificar, evaluar y tratar sistemáticamente los riesgos de seguridad de la información, procesos fundamentales en un Sistema de Gestión de la Seguridad de la Información (SGSI) ISO 27000. Su objetivo es garantizar que las organizaciones diseñen, implementen, gestionen, supervisen y mantengan sus controles de seguridad de la información y demás medidas de forma racional, en función de sus riesgos.
La cuarta edición actual de ISO/IEC 27005 se publicó en octubre de 2022. [ 2 ]
Descripción general
La norma ISO/IEC 27005 no especifica ni recomienda métodos específicos de gestión de riesgos en detalle. En cambio, analiza el proceso en términos más generales, basándose en el método genérico de gestión de riesgos descrito por la norma ISO 31000 [ 3 ] , es decir:
- Identificar y evaluar los riesgos;
- Decide qué hacer con los riesgos (cómo "tratarlos")... y hazlo;
- Supervisar los riesgos, los tratamientos de riesgos, etc., identificando y respondiendo adecuadamente a los cambios significativos, los problemas/preocupaciones o las oportunidades de mejora;
- Mantenga informados a los interesados (principalmente a la dirección de la organización) durante todo el proceso.
Dentro de ese amplio marco, se anima a las organizaciones a seleccionar/desarrollar y utilizar los métodos, estrategias y/o enfoques de gestión de riesgos de la información que mejor se adapten a sus necesidades particulares; por ejemplo: [ 4 ]
- Identificar la posibilidad de diversos incidentes, situaciones o escenarios que puedan comprometer o perjudicar la confidencialidad, la integridad y/o la disponibilidad de la información;
- Evaluar las amenazas, las vulnerabilidades y los impactos comerciales que puedan derivarse de incidentes relacionados con sistemas y redes informáticas, así como del procesamiento manual de información, información en papel o expresada en palabras e imágenes, además de información intangible como el conocimiento, la propiedad intelectual, etc.;
- Considerando factores que están totalmente bajo el control de la organización, totalmente fuera de su control o parcialmente controlables;
- Determinar los valores absolutos o relativos de diversas formas, tipos o categorías de información para la organización, en particular la información y el procesamiento de la información que es fundamental para el logro de objetivos comerciales importantes;
- Evaluar los riesgos de la información utilizando métodos cuantitativos o cualitativos/comparativos para estimar/determinar la probabilidad de que ocurran diversos tipos de incidentes y las repercusiones organizativas que tendrían si se produjeran;
- Considerar y gestionar los riesgos de la información en relación con otros tipos (por ejemplo, riesgos estratégicos, comerciales/de mercado, de producto, de TI, de salud y seguridad, y de cumplimiento legal/normativo);
- Aplicar o adaptar los métodos y enfoques de gestión de riesgos que ya utiliza la organización, adoptar buenas prácticas o desarrollar enfoques nuevos o híbridos;
- Decidir si evitar los riesgos (normalmente no iniciando o abandonando actividades arriesgadas), compartirlos con terceros (por ejemplo, mediante ciberseguros o cláusulas contractuales), mitigarlos utilizando controles de seguridad de la información o retenerlos/aceptarlos, aplicando criterios de tolerancia/apetito de riesgo;
- Priorizar según la importancia o naturaleza de los riesgos, y la rentabilidad u otras implicaciones de los tratamientos de riesgo que se estén considerando, planificar el tratamiento correspondiente, asignar recursos, etc.;
- Mitigar los riesgos de la información reduciendo su probabilidad y/o impacto de diversas maneras, por ejemplo, seleccionando controles automatizados, manuales, físicos o administrativos que sean preventivos, de detección o correctivos;
- Gestionar las incertidumbres, incluidas las que se producen dentro del propio proceso de gestión de riesgos (por ejemplo, la ocurrencia de incidentes imprevistos, coincidencias desafortunadas, errores de juicio y fallos parciales o totales de los controles);
- Obtener garantías mediante pruebas, evaluaciones, revisiones, auditorías, etc., de que los tratamientos de riesgo elegidos son apropiados y siguen siendo suficientemente eficaces en la práctica;
- Cumplir con los requisitos u obligaciones pertinentes que se imponen a la organización o que esta acepta voluntariamente a través de diversas leyes, reglamentos, contratos, acuerdos, normas, códigos, etc. (por ejemplo, leyes de privacidad, PCI-DSS, consideraciones éticas y ambientales);
- Aprender de la experiencia (incluidos los incidentes sufridos por la organización, los cuasi accidentes y los que afectan a organizaciones similares) y mejorar continuamente.
Objetivos
Las normas ISO/IEC 27000 son aplicables a organizaciones de todo tipo y tamaño, un grupo muy diverso; por lo tanto, no sería apropiado imponer enfoques, métodos, riesgos o controles específicos para todas ellas. En cambio, las normas ofrecen orientación general en el marco de un sistema de gestión. Se anima a los directivos a seguir métodos estructurados que sean relevantes y apropiados para la situación particular de su organización , abordando de forma racional y sistemática los riesgos de la información.
Identificar los riesgos de la información y someterlos al control de la dirección ayuda a garantizar que se traten adecuadamente, de forma que se responda a los cambios y se aprovechen las oportunidades de mejora, lo que con el tiempo conduce a una mayor madurez y eficacia del SGSI.
Estructura y contenido de la norma
ISO/IEC 27005:2018 tiene la estructura convencional común a otras normas ISO/IEC, con las siguientes secciones principales: [ 5 ]
- Fondo
- Descripción general del proceso de gestión de riesgos de seguridad de la información
- Establecimiento del contexto
- evaluación de riesgos de seguridad de la información
- Tratamiento de riesgos de seguridad de la información
- Aceptación del riesgo de seguridad de la información
- Comunicación y consultoría sobre riesgos de seguridad de la información
- Supervisión y revisión de los riesgos de seguridad de la información
Y seis apéndices:
- Definir el alcance y los límites del proceso de gestión de riesgos de seguridad de la información.
- Identificación y valoración de activos y evaluación de impacto.
- Ejemplos de amenazas típicas
- Vulnerabilidades y métodos para la evaluación de vulnerabilidades
- Enfoques de evaluación de riesgos de seguridad de la información
- Restricciones para la modificación del riesgo
Referencias
- ↑ "ISO/IEC 27005:2018" . Organización Internacional de Normalización . Consultado el 17 de abril de 2021 .
- ↑ "ISO/IEC 27005:2022" . Organización Internacional de Normalización . Consultado el 2 de diciembre de 2023 .
- ↑ "Gestión de riesgos ISO 31000" . Organización Internacional de Normalización . Consultado el 17 de abril de 2021 .
- ↑ "Preguntas frecuentes sobre ISO27k" . ISO27001security . Consultado el 17 de abril de 2021 .
- ↑ "Vista previa de la norma ISO 27005:2018" . Organización Internacional de Normalización . Consultado el 17 de abril de 2021 .
- estándares de garantía de la información
- Familia ISO/IEC 27000