Sei sulla pagina 1di 4

SEMANA 1 identificacin de quien crea, modifica, elimina y Independiente Nada ni nadie debe ser capaz de

AUDITORA: una sistemtica evaluacin de las accede los datos, cuando y como son accedidos. O alterar un log de auditora. Hacerla Escalable,
diversas operaciones y controles de una bien, la estructura de los datos. Ampliable y Eficiente La plataforma de auditora de
organizacin, para determinar si se siguen polticas Beneficios: Evaluar cumplimiento de planes, datos debe acomodarse al crecimiento y la adicin
y procedimientos aceptables, las normas estable., si programas, polticas y lineamientos; identificar de nuevas fuentes de datos. Hacerla Flexible
se utilizan los recursos eficientemente y si se han problemas operacionales, proveer oportunidad de asegrese que se pueda responder rpida y
alcanzado los objetivos de la organizacin. mejoras; proveer alimentacin para acciones fcilmente a esos cambios de requerimi. Gestin
OBJETIVOS: control de la funcin informtica; preventivas y correctivas. Limitaciones: Tiempo, Centralizada Una plataforma de auditora de datos
anlisis de la eficiencia de los sis. Informticos; presupuesto, personal. debe ser capaz de auditar mltiples bases de datos
verificacin del cumplimiento de la Normativa en RESPONSABILIDAD Auditor jefe: (R)Responsable en mltiples servidores fsicos. Asegurar la
este mbito; revisin de la eficaz gestin de los final de todas las fases de la auditora; debe Plataforma de auditora de Datos la plataforma no
recursos informticos. preparar el plan y presentar el informe de la debe tener puertas traseras de acceso ni permitir
AUDIT. INFORM.: tcnicas y procesos que auditora; seleccin de los miembros; (F)Definir los el acceso por las mismas de las bases de datos que
ejecutan la revisin practica que se realiza sobre los requisitos de cada trabajo de la auditora; Informar monitorea. Identificacin de los Datos Se debe
recursos informticos de la entidad, con el fin de y comunicar al auditado sobre los resultados; establecer y mantener un inventario de todos los
emitir un informe y/o dictamen sobre la situacin Auditores: (R)Elaborar un informe sobre los datos, incluyendo los de fuentes externas. Anlisis
en que se desarrollan y se utilizan, esos recursos. resultados de la auditoria y consignar las de los Datos Determinar los roles, vulnerabilidades y
Rec. Inform-: datos e informacin, aplicaciones observaciones; realizar con eficacia las responsabilidades relativas a todos los datos.
(software), infraestructura y recursos humanos. responsabilidades asignadas; (F)Actuar con Hacerla Completa La poltica de auditora de datos
TIPO: La auditora informtica evala y comprueba objetividad y limitarse al mbito de la auditoria; necesita abarcar todos los datos dentro de una
los controles y procedimientos informticos ms Recoger y analizar datos para obtener conclusiones. organizacin, y toda la informacin que pasa hacia o
complejos. La auditora operativa o de gestin es Auditado: (R) Informar al personal afectado sobre alrededor de una organizacin tanto desde dentro
una revisin que comprende las actividades, el objeto y finalidad de la auditora; Poner a como desde afuera.
sistemas y controles dentro de la empresa para disposicin del equipo auditor los medios Habilitacin de Reportes y Anlisis. Establecimiento
conseguir economa, eficiencia, u otros objetivos. necesarios; Cooperar con los auditores para de Patrones de Uso Normal. Establecimiento de una
Auditorias financieras las que se hacen con el fin de alcanzar los objetivos de la auditora; e iniciar las Poltica de Documentacin y Revisin.
asegurar el adecuado registro de las transacciones, acciones correctoras atendiendo al informe de la Estndares: Objetivos de Control para la informacin
el cumplimiento de los principios de Contabilidad auditora. y Tecnologas relacionadas (COBIT) creado por
generalmente aceptados y los planes y regulaciones creado por la Asociacin para la Auditoria y Control
contables y financieros, que obligan a la de Sistemas de Informacin, (ISACA). La Information
organizacin. Las auditorias verificativas o de Technology Infrastructure Library (ITIL)
cumplimiento tratan de asegurar a la direccin de la SEMANA 3
organizacin, que sus polticas, programas y normas Control, base para auditora Es una de las fases del
se cumplen razonablemente en todo el mbito de la proceso administrativo, le corresponde: comparar
misma. La auditora tcnica o de mtodos es una los resultados obtenidos contra los resultados
revisin de los mtodos y tcnicas utilizadas en la determinados en el proceso de planeacin de la
realizacin de las operaciones de la empresa. Informe, debe contener: objetivo y alcance de la estrategia organizacional y de sus actividades
Las auditorias corresponde a los auditores, auditora, observaciones de no conformidad, tcticas y operativas con el fin de determinar el nivel
dividindose en: Interna: funcin de evaluacin capacidad del SC para alcanzar los objetivos de cumplimiento y ajustar los diferentes parmetros
independiente, bajo la autorizacin de la direccin definidos, lista de distribucin del informe y caractersticas de los procesos mediante los cuales
para examinar y evaluar las actividades de la Funciones Auditora e informtica: Evaluacin y se busca el cumplimiento de los objetivos
entidad, ayudndole a la misma a realizar sus verificacin de los controles y procedimientos organizacionales. Control est basado en el uso de
funciones y asegurar: salvaguardia del inmovilizado relacionados con la funcin de informtica dentro un lazo de retroalimentacin (feedback) mediante el
material e inmaterial, exactitud y fiabilidad de los de la organizacin; La validacin de los controles y cual se compara la salida (output) del proceso o
registros contables, fomento de la eficiencia procedimientos utilizados para el aseguramiento sistema controlado contra valores de referencia, de
operativa, cumplimiento de sus obligaciones permanente del uso eficiente de los sistemas de modo que al presentarse desviaciones, por exceso o
legales. Externa: evaluacin independiente para la informacin computarizados y de los recursos de por defecto, se produce una seal de correccin
opinin respecto de la calidad de los estados informtica dentro de la organizacin; Evaluacin, que debe ser alimentada al proceso para corregir las
financieros de la entidad, el auditor evala y verificacin e implantacin oportuna de los desviaciones observadas en la salida.
comprueba los controles y procedimientos controles y procedimientos que se requieren para el Orientados a: Control gerencial, Control Informtico
informticos ms complejos. Actividades auditora: aseguramiento del buen uso y aprovechamiento de Apoyar los controles anteriores
Auditora de la gestin de los S.I./T.I.; Auditora de la funcin de informtica; Aseguramiento
los sistemas en desarrollo; Auditora de los Centros permanente de la existencia y cumplimiento de los
de Proceso de Datos; Auditoria de las Aplicaciones; controles y procedimientos que regulan las
Apoyo a los auditores no informticos. actividades y utilizacin de los recursos de
informtica de acuerdo con las polticas de la
organizacin.
Metodologa: Alcance y objetivos, Estudio inicial del
entorno auditable, Determinacin de los recursos,
Elaborar plan y programa de trabajo, Actividades de
auditora, Informe final, Carta de presentacin del
informe
SEMANA 2
AUDITORIA SIS. INFORMA. Evaluar el uso adecuado
de los sistemas para el correcto ingreso de los datos, Sistema de Control Interno: Proceso, llevado a cabo
el procesamiento adecuado de la informacin y la
por la Junta Directiva, la direccin u otro personal de
emisin oportuna de sus resultados en la institucin,
la entidad, y el resto del personal, diseado para
incluyendo la evaluacin en el cumplimiento de las
proveer seguridad razonable sobre el logro de los
funciones, actividades y operaciones de
siguientes tipos de objetivo: (Efectividad y eficiencia
funcionarios, empleados y usuarios involucrados
de las operaciones, Confiabilidad de la informacin
con los servicios que proporcionan los sistemas
financiera, Cumplimiento de leyes y regulaciones
computacionales a la empresa. La auditora de datos
Salvaguarda de activos)///// OCDE (Organizacin
no solamente protege los datos de una organizacin,
para la cooperacin y el desarrollo econmicos)
sino que asegura la responsabilidad, la recuperacin
Principios para mantener la confianza de los
y la longevidad de los sistemas que dependen de los
inversionistas y atraer capitales estables y a largo
datos.
plazo en pases en va de desarrollo. Sarbanes Oxley
Mejores prcticas: Responsabilidad segregada El
Exactitud y transparencia de la informacin
equipo responsable de auditar un sistema debe ser
financiera para empresas que cotizan en Bolsa
distinto a aquel que lo administra y lo utiliza.
La auditora de datos habilita a una organizacin la
Mantener el Sistema de Auditora de Datos
No lo s joven evala la vulnerabilidad y la probabilidad de su Definir el alcance del SGSI (fronteras)
COSO Componente ocurrencia. Se estima su posible impacto. Definir una poltica de seguridad
La segunda fuente es el conjunto de requisitos Identificar activos
legales, estatutarios, regulatorios y contractuales Realizar el anlisis de riesgos de activos.
que debe satisfacer: la Organizacin, sus socios Identificar las reas dbiles de los activo
comerciales, los contratistas, los proveedores de Tomar decisiones para manejar el riesgo
servicios. Seleccionar los controles apropiados
El CI est compuesto por 5 componentes La tercera fuente est formada por los principios, Implementar y manejar los controles seleccionados
interrelacionados: objetivos y requisitos que la Organizacin ha Elaborar la declaracin de aplicabilidad
- Ambiente de control. La gente - sus atributos desarrollado para apoyar sus operaciones. COBIT
individuales, incluyendo la integridad, los valores reas de control ISO/IEC 17799:2000 COBIT 5 se enfoca en el gobierno y la gestin de la
ticos y la competencia Poltica de Seguridad, Aspectos organizativos para la informacin, este se puede aplicar a cualquier tipo
- Valoracin de riesgos. La entidad debe ser seguridad, Clasificacin y control de los activos, de empresa ya que lo que se busca es lograr la
consciente de los riesgos y enfrentarlos Seguridad ligada al personal, Seguridad fsica y del satisfaccin e cliente, agregar valor a la empresa,
- Actividades de control. entorno, Gestin de comunicaciones y operaciones mejorar la relacin que exista entre la empresa y las
- Informacin y comunicacin. Control de accesos, Desarrollo y mantenimiento de TI.
- Monitoreo. sistemas, Gestin de continuidad del negocio,
El CI es un proceso iterativo multidireccional en el Conformidad PRINCIPIO
cual casi todos los componentes pueden influenciar reas de control ISO/IEC 17799:2005
COBIT 5.

a los otros. Poltica de Seguridad, Organizacin de la Seguridad


Control interno ambiente de control: Integridad y de la Informacin, Gestin de Activos, Seguridad en 1-Satisfacer 5-Separar el
valores ticos, Incentivos y tentaciones, Gua de los Recursos Humanos, Seguridad fsica y del entorno las
2-Cubrir la
Organizacin
3-Aplicar un 4-Habilitar un Gobierno de
necesidades solo marco enfoque la
comportamiento moral, Acuerdos de competencias Gestin de comunicaciones y operaciones, Control de las partes
de forma
integrado holistico Administraci
integral
Comit de auditora, Filosofa de administracin de accesos, Adquisicin, desarrollo y mantenimiento
interesadas n

Estructura organizacional, Asignacin de autoridad y de sistemas de informacin, Gestin de incidentes PREGUNTAS


responsabilidad, Polticas y prcticas de recursos de seguridad, Gestin de continuidad del negocio, De acuerdo al ndice que estados estn mas
humanos. Conformidad comprometidos y en que lugar est Ecuador
Modelos informticos tecnologas de la info. SGCI: El sistema de gestin de la seguridad de la 66 de 193 pases a nivel mundial: Europa, Asia,
Ambiente informtico: Objetivos, Recursos, informacin (SGSI) es la parte del sistema de gestin Norteamrica y Oceana
Procesos, Objetivos de Control. de la empresa, basado en un enfoque de riesgos del Puesto 6 en Latinoamrica: Mxico, Brasil, Colombia,
negocio, para: establecer, implementar, operar, Uruguay, Argentina
monitorear, mantener y mejorar la seguridad de la Artculos COIP (Cdigo Orgnico Integral Penal)
informacin. -229 Revelacion ilegal de
Esquema de Seguridad Informacin
-Acceso ilegal a informacin publica legalmente
reservada
-Las empresas deben tener una comisin de
seguridad y ser presedida precedida por un oficial de
seguridad.

Plan; Establecer la poltica de seguridad, objetivos,


metas, procesos y procedimientos relevantes para
manejar riesgos y mejorar la seguridad de la
informacin para generar resultados de acuerdo con
una poltica y objetivos marco de la organizacin.
Definir el alcance del SGSI. Definir la Poltica de
Seguridad. Aplicar un enfoque sistmico para
evaluar el riesgo. Identificar y evaluar opciones para
tratar el riesgo Mitigar, eliminar, transferir, aceptar.
Seleccionar objetivos de Control y controles a
implementar (Mitigar).
A partir de los controles definidos por la ISO/IEC
17799. Establecer enunciado de aplicabilidad
Do: Implementar y operar la poltica de seguridad,
controles, procesos y procedimientos. Implementar
plan de tratamiento de riesgos. Transferir, eliminar,
aceptar Implementar los controles seleccionados.
Mitigar Aceptar riesgo residual.
Elementos de un Firma de la alta direccin para riesgos que superan
Framework de Seguridad el nivel definido. Implementar medidas para evaluar
ISO 17799, lo otro amenazas la eficacia de los controles Gestionar operaciones y
recursos.
Implementar programas de Capacitacin y
concientizacin. Implementar procedimientos y
controles de deteccin y respuesta a incidentes.
Verificar: Evaluar y medir la performance de los
procesos contra la poltica de seguridad, los
objetivos y experiencia practica y reportar los
resultados a la direccin para su revisin.
Revisar el nivel de riesgo residual aceptable,
considerando: (Cambios en la organizacin. Cambios
en la tecnologas. Cambios en los objetivos del
negocio. Cambios en las amenazas. Cambios en las
condiciones externas (ej. Regulaciones, leyes)).
SEMANA 4 Actuar: Tomar acciones correctivas y preventivas,
Es esencial que una organizacin identifique sus basadas en los resultados de la revisin de la
requisitos de seguridad. La primer fuente procede de direccin, para lograr la mejora continua del SGSI.
la valoracin de los riesgos de la Organizacin. Con La norma establece requisitos para Establecer,
ella: Se identifican las amenazas a los activos, Se Implementar y Documentar un SGSI. }
SEMANA 1 Independiente Nada ni nadie debe ser capaz de evala la vulnerabilidad y la probabilidad de su
AUDITORA: una sistemtica evaluacin de las alterar un log de auditora. Hacerla Escalable, ocurrencia. Se estima su posible impacto.
diversas operaciones y controles de una Ampliable y Eficiente La plataforma de auditora de La segunda fuente es el conjunto de requisitos
organizacin, para determinar si se siguen polticas datos debe acomodarse al crecimiento y la adicin legales, estatutarios, regulatorios y contractuales
y procedimientos aceptables, las normas estable., si de nuevas fuentes de datos. Hacerla Flexible que debe satisfacer: la Organizacin, sus socios
se utilizan los recursos eficientemente y si se han asegrese que se pueda responder rpida y comerciales, los contratistas, los proveedores de
alcanzado los objetivos de la organizacin. fcilmente a esos cambios de requerimi. Gestin servicios.
OBJETIVOS: control de la funcin informtica; Centralizada Una plataforma de auditora de datos La tercera fuente est formada por los principios,
anlisis de la eficiencia de los sis. Informticos; debe ser capaz de auditar mltiples bases de datos objetivos y requisitos que la Organizacin ha
verificacin del cumplimiento de la Normativa en en mltiples servidores fsicos. Asegurar la desarrollado para apoyar sus operaciones.
este mbito; revisin de la eficaz gestin de los Plataforma de auditora de Datos la plataforma no reas de control ISO/IEC 17799:2000
recursos informticos. debe tener puertas traseras de acceso ni permitir Poltica de Seguridad, Aspectos organizativos para la
AUDIT. INFORM.: tcnicas y procesos que el acceso por las mismas de las bases de datos que seguridad, Clasificacin y control de los activos,
ejecutan la revisin practica que se realiza sobre los monitorea. Identificacin de los Datos Se debe Seguridad ligada al personal, Seguridad fsica y del
recursos informticos de la entidad, con el fin de establecer y mantener un inventario de todos los entorno, Gestin de comunicaciones y operaciones
emitir un informe y/o dictamen sobre la situacin datos, incluyendo los de fuentes externas. Anlisis Control de accesos, Desarrollo y mantenimiento de
en que se desarrollan y se utilizan, esos recursos. de los Datos Determinar los roles, vulnerabilidades y sistemas, Gestin de continuidad del negocio,
Rec. Inform-: datos e informacin, aplicaciones responsabilidades relativas a todos los datos. Conformidad
(software), infraestructura y recursos humanos. Hacerla Completa La poltica de auditora de datos reas de control ISO/IEC 17799:2005
TIPO: La auditora informtica evala y comprueba necesita abarcar todos los datos dentro de una Poltica de Seguridad, Organizacin de la Seguridad
los controles y procedimientos informticos ms organizacin, y toda la informacin que pasa hacia o de la Informacin, Gestin de Activos, Seguridad en
complejos. La auditora operativa o de gestin es alrededor de una organizacin tanto desde dentro los Recursos Humanos, Seguridad fsica y del entorno
una revisin que comprende las actividades, como desde afuera. Gestin de comunicaciones y operaciones, Control
sistemas y controles dentro de la empresa para Habilitacin de Reportes y Anlisis. Establecimiento de accesos, Adquisicin, desarrollo y mantenimiento
conseguir economa, eficiencia, u otros objetivos. de Patrones de Uso Normal. Establecimiento de una de sistemas de informacin, Gestin de incidentes
Auditorias financieras las que se hacen con el fin de Poltica de Documentacin y Revisin. de seguridad, Gestin de continuidad del negocio,
asegurar el adecuado registro de las transacciones, Estndares: Objetivos de Control para la informacin Conformidad
el cumplimiento de los principios de Contabilidad y Tecnologas relacionadas (COBIT) creado por SGCI: El sistema de gestin de la seguridad de la
generalmente aceptados y los planes y regulaciones creado por la Asociacin para la Auditoria y Control informacin (SGSI) es la parte del sistema de gestin
contables y financieros, que obligan a la de Sistemas de Informacin, (ISACA). La Information de la empresa, basado en un enfoque de riesgos del
organizacin. Las auditorias verificativas o de Technology Infrastructure Library (ITIL) negocio, para: establecer, implementar, operar,
cumplimiento tratan de asegurar a la direccin de la SEMANA 3 monitorear, mantener y mejorar la seguridad de la
organizacin, que sus polticas, programas y normas Control, base para auditora Es una de las fases del informacin.
se cumplen razonablemente en todo el mbito de la proceso administrativo, le corresponde: comparar
misma. La auditora tcnica o de mtodos es una los resultados obtenidos contra los resultados
revisin de los mtodos y tcnicas utilizadas en la determinados en el proceso de planeacin de la
realizacin de las operaciones de la empresa. estrategia organizacional y de sus actividades
Las auditorias corresponde a los auditores, tcticas y operativas con el fin de determinar el nivel
dividindose en: Interna: funcin de evaluacin de cumplimiento y ajustar los diferentes parmetros
independiente, bajo la autorizacin de la direccin y caractersticas de los procesos mediante los cuales
para examinar y evaluar las actividades de la se busca el cumplimiento de los objetivos
entidad, ayudndole a la misma a realizar sus organizacionales. Control est basado en el uso de Plan; Establecer la poltica de seguridad, objetivos,
funciones y asegurar: salvaguardia del inmovilizado un lazo de retroalimentacin (feedback) mediante el metas, procesos y procedimientos relevantes para
material e inmaterial, exactitud y fiabilidad de los cual se compara la salida (output) del proceso o manejar riesgos y mejorar la seguridad de la
registros contables, fomento de la eficiencia sistema controlado contra valores de referencia, de informacin para generar resultados de acuerdo con
operativa, cumplimiento de sus obligaciones modo que al presentarse desviaciones, por exceso o una poltica y objetivos marco de la organizacin.
legales. Externa: evaluacin independiente para la por defecto, se produce una seal de correccin Definir el alcance del SGSI. Definir la Poltica de
opinin respecto de la calidad de los estados que debe ser alimentada al proceso para corregir las Seguridad. Aplicar un enfoque sistmico para
financieros de la entidad, el auditor evala y desviaciones observadas en la salida. evaluar el riesgo. Identificar y evaluar opciones para
comprueba los controles y procedimientos Orientados a: Control gerencial, Control Informtico tratar el riesgo Mitigar, eliminar, transferir, aceptar.
informticos ms complejos. Actividades auditora: Apoyar los controles anteriores Seleccionar objetivos de Control y controles a
Auditora de la gestin de los S.I./T.I.; Auditora de implementar (Mitigar).
los sistemas en desarrollo; Auditora de los Centros A partir de los controles definidos por la ISO/IEC
de Proceso de Datos; Auditoria de las Aplicaciones; 17799. Establecer enunciado de aplicabilidad
Apoyo a los auditores no informticos. Do: Implementar y operar la poltica de seguridad,
controles, procesos y procedimientos. Implementar
plan de tratamiento de riesgos. Transferir, eliminar,
aceptar Implementar los controles seleccionados.
Mitigar Aceptar riesgo residual.
Firma de la alta direccin para riesgos que superan
el nivel definido. Implementar medidas para evaluar
la eficacia de los controles Gestionar operaciones y
recursos.
Implementar programas de Capacitacin y
concientizacin. Implementar procedimientos y
Sistema de Control Interno: Proceso, llevado a cabo controles de deteccin y respuesta a incidentes.
por la Junta Directiva, la direccin u otro personal de Verificar: Evaluar y medir la performance de los
la entidad, y el resto del personal, diseado para procesos contra la poltica de seguridad, los
proveer seguridad razonable sobre el logro de los objetivos y experiencia practica y reportar los
siguientes tipos de objetivo: (Efectividad y eficiencia resultados a la direccin para su revisin.
de las operaciones, Confiabilidad de la informacin Revisar el nivel de riesgo residual aceptable,
financiera, Cumplimiento de leyes y regulaciones considerando: (Cambios en la organizacin. Cambios
Salvaguarda de activos)///// OCDE (Organizacin en la tecnologas. Cambios en los objetivos del
para la cooperacin y el desarrollo econmicos) negocio. Cambios en las amenazas. Cambios en las
Principios para mantener la confianza de los condiciones externas (ej. Regulaciones, leyes)).
inversionistas y atraer capitales estables y a largo Actuar: Tomar acciones correctivas y preventivas,
plazo en pases en va de desarrollo. Sarbanes Oxley basadas en los resultados de la revisin de la
Exactitud y transparencia de la informacin direccin, para lograr la mejora continua del SGSI.
financiera para empresas que cotizan en Bolsa La norma establece requisitos para Establecer,
La auditora de datos habilita a una organizacin la Implementar y Documentar un SGSI.
Definir el alcance del SGSI (fronteras) evala la vulnerabilidad y la probabilidad de su No lo s joven
Definir una poltica de seguridad ocurrencia. Se estima su posible impacto. COSO Componente
Identificar activos La segunda fuente es el conjunto de requisitos
Realizar el anlisis de riesgos de activos. legales, estatutarios, regulatorios y contractuales
Identificar las reas dbiles de los activo que debe satisfacer: la Organizacin, sus socios
Tomar decisiones para manejar el riesgo comerciales, los contratistas, los proveedores de
Seleccionar los controles apropiados servicios.
Implementar y manejar los controles seleccionados La tercera fuente est formada por los principios, El CI est compuesto por 5 componentes
Elaborar la declaracin de aplicabilidad objetivos y requisitos que la Organizacin ha interrelacionados:
COBIT desarrollado para apoyar sus operaciones. - Ambiente de control. La gente - sus atributos
COBIT 5 se enfoca en el gobierno y la gestin de la reas de control ISO/IEC 17799:2000 individuales, incluyendo la integridad, los valores
informacin, este se puede aplicar a cualquier tipo Poltica de Seguridad, Aspectos organizativos para la ticos y la competencia
de empresa ya que lo que se busca es lograr la seguridad, Clasificacin y control de los activos, - Valoracin de riesgos. La entidad debe ser
satisfaccin e cliente, agregar valor a la empresa, Seguridad ligada al personal, Seguridad fsica y del consciente de los riesgos y enfrentarlos
mejorar la relacin que exista entre la empresa y las entorno, Gestin de comunicaciones y operaciones - Actividades de control.
TI. Control de accesos, Desarrollo y mantenimiento de - Informacin y comunicacin.
sistemas, Gestin de continuidad del negocio, - Monitoreo.
PRINCIPIO Conformidad El CI es un proceso iterativo multidireccional en el
COBIT 5.
reas de control ISO/IEC 17799:2005 cual casi todos los componentes pueden influenciar
Poltica de Seguridad, Organizacin de la Seguridad a los otros.
de la Informacin, Gestin de Activos, Seguridad en Control interno ambiente de control: Integridad y
1-Satisfacer 5-Separar el
las
2-Cubrir la
Organizacin
3-Aplicar un 4-Habilitar un Gobierno de
los Recursos Humanos, Seguridad fsica y del entorno valores ticos, Incentivos y tentaciones, Gua de
necesidades solo marco enfoque la
de las partes
de forma
integrado holistico Administraci Gestin de comunicaciones y operaciones, Control comportamiento moral, Acuerdos de competencias
integral
interesadas n
de accesos, Adquisicin, desarrollo y mantenimiento Comit de auditora, Filosofa de administracin
PREGUNTAS de sistemas de informacin, Gestin de incidentes Estructura organizacional, Asignacin de autoridad y
De acuerdo al ndice que estados estn mas de seguridad, Gestin de continuidad del negocio, responsabilidad, Polticas y prcticas de recursos
comprometidos y en que lugar est Ecuador Conformidad humanos.
66 de 193 pases a nivel mundial: Europa, Asia, SGCI: El sistema de gestin de la seguridad de la Modelos informticos tecnologas de la info.
Norteamrica y Oceana informacin (SGSI) es la parte del sistema de gestin Ambiente informtico: Objetivos, Recursos,
Puesto 6 en Latinoamrica: Mxico, Brasil, Colombia, de la empresa, basado en un enfoque de riesgos del Procesos, Objetivos de Control.
Uruguay, Argentina negocio, para: establecer, implementar, operar,
Artculos COIP (Cdigo Orgnico Integral Penal) monitorear, mantener y mejorar la seguridad de la
-Art. 229 revelacion ilegal de BD informacin.
-Art. 230: Intercepcion ilegal de BD Plan; Establecer la poltica de seguridad, objetivos,
232 Ataque a la integridad de sistemas de metas, procesos y procedimientos relevantes para
informacin manejar riesgos y mejorar la seguridad de la
-233 Delitos contra la informacin publica reservada informacin para generar resultados de acuerdo con
legalmente una poltica y objetivos marco de la organizacin.
-234 Acceso no conssentido a un sistema Definir el alcance del SGSI. Definir la Poltica de
informatico, telemtico o de telecomunicaciones Seguridad. Aplicar un enfoque sistmico para
evaluar el riesgo. Identificar y evaluar opciones para
Esquema de Seguridad Informacin
-Acceso ilegal a informacin publica legalmente
reservada
-Las empresas deben tener una comisin de
seguridad y ser presedida precedida por un oficial de
seguridad

tratar el riesgo Mitigar, eliminar, transferir, aceptar.


Seleccionar objetivos de Control y controles a
implementar (Mitigar).
A partir de los controles definidos por la ISO/IEC
17799. Establecer enunciado de aplicabilidad
Do: Implementar y operar la poltica de seguridad,
controles, procesos y procedimientos. Implementar
plan de tratamiento de riesgos. Transferir, eliminar,
aceptar Implementar los controles seleccionados.
Mitigar Aceptar riesgo residual. Elementos de un
Firma de la alta direccin para riesgos que superan Framework de Seguridad
el nivel definido. Implementar medidas para evaluar ISO 17799, lo otro amenazas
la eficacia de los controles Gestionar operaciones y
recursos.
Implementar programas de Capacitacin y
concientizacin. Implementar procedimientos y
controles de deteccin y respuesta a incidentes.
Verificar: Evaluar y medir la performance de los
procesos contra la poltica de seguridad, los
objetivos y experiencia practica y reportar los
resultados a la direccin para su revisin.
Revisar el nivel de riesgo residual aceptable,
considerando: (Cambios en la organizacin. Cambios
en la tecnologas. Cambios en los objetivos del
negocio. Cambios en las amenazas. Cambios en las
condiciones externas (ej. Regulaciones, leyes)).
Actuar: Tomar acciones correctivas y preventivas, SEMANA 4
basadas en los resultados de la revisin de la Es esencial que una organizacin identifique sus
direccin, para lograr la mejora continua del SGSI. requisitos de seguridad. La primer fuente procede de
La norma establece requisitos para Establecer, la valoracin de los riesgos de la Organizacin. Con
Implementar y Documentar un SGSI. ella: Se identifican las amenazas a los activos, Se

Potrebbero piacerti anche