La gestión de la seguridad consiste en la identificación de los activos de una organización, es decir, personas, edificios, máquinas, sistemas y activos de información , seguida del desarrollo, la documentación y la implementación de políticas y procedimientos para proteger dichos activos.
Una organización utiliza tales procedimientos de gestión de seguridad para la clasificación de la información , la evaluación de amenazas, la evaluación de riesgos y el análisis de riesgos para identificar amenazas, categorizar activos y calificar las vulnerabilidades del sistema. [ 1 ]
Prevención de pérdidas
La prevención de pérdidas se centra en cuáles son los activos críticos y cómo se van a proteger. Un componente clave de la prevención de pérdidas es evaluar las amenazas potenciales para el logro exitoso del objetivo. Esto debe incluir las oportunidades potenciales que contribuyen al objetivo (¿por qué correr el riesgo si no hay una ventaja?). Se debe equilibrar la probabilidad y el impacto para determinar e implementar medidas que minimicen o eliminen esas amenazas. [ 2 ]
La gestión de la seguridad abarca las teorías, conceptos, ideas, métodos, procedimientos y prácticas que se utilizan para administrar y controlar los recursos organizacionales con el fin de alcanzar los objetivos de seguridad. Este amplio sector incluye políticas, procedimientos, administración, operaciones, capacitación, campañas de concientización, gestión financiera, contratación, asignación de recursos y la resolución de problemas como la degradación de la seguridad. [ 3 ]
Gestión de riesgos de seguridad
La gestión de riesgos de seguridad aplica los principios de la gestión de riesgos a la gestión de amenazas a la seguridad. Consiste en identificar las amenazas (o causas de riesgo), evaluar la eficacia de los controles existentes para hacer frente a dichas amenazas, determinar las consecuencias de los riesgos, priorizar los riesgos según su probabilidad e impacto, clasificar el tipo de riesgo y seleccionar la opción o respuesta adecuada. En 2016, se desarrolló en los Países Bajos una norma universal para la gestión de riesgos. En 2017, se actualizó y se denominó: Norma Universal de Sistemas de Gestión de Seguridad 2017.
Tipos de riesgos
Externo
- Estratégico: Competencia y demanda del cliente.
- Aspectos operativos: Normativa, proveedores y contrato.
- Financiero: Divisas y crédito.
- Riesgos: Desastres naturales, ciberataques y actos delictivos externos.
- Cumplimiento normativo: Se introducen nuevos requisitos legales o reglamentarios, o se modifican los existentes, lo que expone a la organización a un riesgo de incumplimiento si no se toman medidas para garantizar dicho cumplimiento.
Interno
- Estratégico: I+D.
- Operacional: Sistemas y procesos (Recursos Humanos, Nómina).
- Financiero: Liquidez y flujo de caja.
- Riesgo: Seguridad; empleados y equipos.
- Cumplimiento normativo: Los cambios concretos o potenciales en los sistemas, procesos, proveedores, etc. de una organización pueden generar un riesgo de incumplimiento legal o normativo.
Opciones de riesgo
Evitación de riesgos
La primera opción a considerar es la posibilidad de eliminar la oportunidad de cometer un delito o evitar que se genere. Esto se aplica cuando no se crean factores o consideraciones adicionales como resultado de esta acción que generarían un mayor riesgo. Por ejemplo, retirar todo el flujo de efectivo de un establecimiento comercial eliminaría la oportunidad de robar el dinero, pero también eliminaría la posibilidad de realizar negocios.
Reducción de riesgos
Cuando evitar o eliminar la oportunidad de cometer delitos entra en conflicto con la capacidad de realizar negocios, el siguiente paso es reducir la posibilidad de pérdidas potenciales al nivel más bajo compatible con la función de la empresa. En el ejemplo anterior, la aplicación de la reducción de riesgos podría resultar en que la empresa mantenga en efectivo solo el suficiente para operar durante un día.
Propagación del riesgo
Los bienes que permanecen expuestos tras la aplicación de medidas de reducción y prevención son objeto de diversificación del riesgo. Este concepto limita las pérdidas reales o potenciales al exponer al perpetrador a la probabilidad de ser detectado y detenido antes de la consumación del delito, mediante la instalación de iluminación perimetral, rejas en ventanas y sistemas de detección de intrusos . El objetivo es reducir el tiempo disponible para que los ladrones roben bienes y escapen sin ser detenidos.
Transferencia de riesgo
Los dos métodos principales para transferir el riesgo son asegurar los activos o aumentar los precios para cubrir la pérdida en caso de un acto delictivo. En general, cuando se aplican correctamente los tres primeros pasos, el costo de transferir el riesgo es mucho menor.
Aceptación de riesgos
Todos los riesgos restantes deben ser asumidos por la empresa como parte inherente de su actividad. Estas pérdidas aceptadas incluyen las franquicias, establecidas como parte de la cobertura del seguro.
Implementación de políticas de seguridad
Detección de intrusiones
Control de acceso
- Cerraduras , sencillas o sofisticadas, como las de autenticación biométrica y las de tarjeta de acceso .
Seguridad física
- Elementos ambientales (por ejemplo, montañas, árboles, etc.).
- Barricada .
- Guardias de seguridad (armados o desarmados) con dispositivos de comunicación inalámbrica (por ejemplo, radio bidireccional ).
- Iluminación de seguridad (focos, etc.).
- Cámaras de seguridad.
- Detectores de movimiento.
- Contenedores IBNS para efectivo en tránsito.
Procedimientos
- Coordinación con los organismos encargados de hacer cumplir la ley .
- Gestión del fraude .
- Gestión de riesgos.
- CPTED.
- Análisis de riesgos.
- Mitigación de riesgos.
- Planificación de contingencias.
Véase también
- Gestión de alarmas
- riesgo informático
- gestión de riesgos de TI
- Gestión de seguridad ITIL , un estándar de sistema de gestión de seguridad de la información basado en ISO/IEC 27001.
- Seguridad física
- prevención de pérdidas en el comercio minorista
- Seguridad
- Política de seguridad
- Modelo Gordon-Loeb para inversiones en ciberseguridad
Referencias
- ↑ "Gestionar el riesgo de seguridad informática con un elemento humano" . Dell.com . Consultado el 26 de marzo de 2012 .
- ↑ "De la seguridad a la prevención de pérdidas, a la protección de activos minoristas y al aumento de beneficios" . 7 de febrero de 2017.
- ↑ Marquez-Tejon, Jose; Jimenez-Partearroyo, Montserrat; Benito-Osorio, Diana (1 de junio de 2024). "Modelo integrado de gestión de seguridad: una propuesta aplicada a la resiliencia organizacional" . Security Journal . 37 (2): 375– 398. doi : 10.1057/s41284-023-00381-6 . ISSN 1743-4645 . PMC 10234797 .
Lecturas adicionales
- BBC NEWS | En profundidad. BBC News - Inicio. Web. 18 de marzo de 2011. < http://news.bbc.co.uk/2/shared/spl/hi/guides/456900/456993/html/ >.
- Rattner, Daniel. "Estrategia de prevención de pérdidas y gestión de riesgos". Gestión de la seguridad. Northeastern University, Boston. 5 de marzo de 2010. Conferencia.
- Rattner, Daniel. "Evaluaciones de riesgo". Gestión de la seguridad. Northeastern University, Boston. 15 de marzo de 2010. Conferencia.
- Rattner, Daniel. "Amenazas internas y externas". Gestión de la seguridad. Northeastern University, Boston. 8 de abril de 2010. Conferencia.
- Manual de protección de activos y gestión de seguridad, POA Publishing LLC, 2003, pág. 358
- ISO 31000 Gestión de riesgos: principios y directrices, 2009, pág. 7
- Norma Universal de Sistemas de Gestión de Seguridad 2017 - Requisitos y guía de uso, 2017, pág. 50
- Capacitación en gestión de seguridad y capacitación en contramedidas técnicas de seguridad (TSCM)
Este artículo incorpora material de dominio público de la Norma Federal 1037C . Administración de Servicios Generales . Archivado del original el 22 de enero de 2022. (en apoyo de la norma MIL-STD-188 ).
- Gestión de redes
- Procedimientos de seguridad informática