SEGURIDAD

Dominios, Objetivos y Controles de la Norma ISO/IEC 27002:2013

Dominios Objetivos Controles
5. Políticas de seguridad 5.1 Directrices de la Dirección en seguridad de la información 5.1.1 Conjunto de políticas para la seguridad de la información
5.1.2 Revisión de las políticas para la seguridad de la información
6. Aspectos Organizativos SI 6.1 Organización interna 6.1.1 Asignación de responsabilidades para la SI
6.1.2 Segregación de tareas
6.1.3 Contacto con las autoridades
6.1.4 Contacto con grupos de interés especial
6.1.5 Seguridad de la información en la gestión de proyectos
6.2 Dispositivos para movilidad y teletrabajo 6.2.1 Política de uso de dispositivos para movilidad
6.2.2 Teletrabajo
7. Seguridad Ligada a los recursos humanos 7.1 Antes de la contratación 7.1.1 Investigación de antecedentes
7.1.2 Términos y condiciones de contratación
7.2 Durante la contratación 7.2.1 Responsabilidades de gestión
7.2.2 Concienciación, educación y capacitación en SI
7.2.3 Proceso disciplinario
7.3 Cese o cambio de puesto de trabajo 7.3.1 Cese o cambio de puesto de trabajo
8. Gestión Activos 8.1 Responsabilidad sobre los activos 8.1.1 Inventario de activos
8.1.2 Propiedad de los activos
8.1.3 Uso aceptable de los activos
8.1.4 Devolución de activos
8.2 Clasificación de la información 8.2.1 Directrices de clasificación
8.2.2 Etiquetado y manipulado de la información
8.2.3 Manipulación de activos
8.3 Manejo de los soportes de almacenamiento 8.3.1 Gestión de soportes extraíbles
8.3.2 Eliminación de soportes
8.3.3 Soportes físicos en tránsito
9. Control de Accesos 9.1 Requisitos de negocio para el control de accesos 9.1.1 Política de control de accesos
9.1.2 Control de acceso a las redes y servicios asociados
9.2 Gestión de acceso de usuario 9.2.1 Gestión de altas/bajas en el registro de usuarios
9.2.2 Gestión de los derechos de acceso asignados a usuarios
9.2.3 Gestión de los derechos de acceso con privilegios especiales
9.2.4 Gestión de información confidencial de autenticación de usuarios
9.2.5 Revisión de los derechos de acceso de los usuarios
9.2.6 Retirada o adaptación de los derechos de acceso
9.3 Responsabilidades del usuario 9.3.1 Uso de información confidencial para la autenticación
9.4 Control de acceso a sistemas y aplicaciones 9.4.1 Restricción del acceso a la información
9.4.2 Procedimientos seguros de inicio de sesión
9.4.3 Gestión de contraseñas de usuario
9.4.4 Uso de herramientas de administración de sistemas
9.4.5 Control de acceso al código fuente de los programas
10. Cifrado 10.1 Controles criptográficos 10.1.1 Política de uso de los controles criptográficos
10.1.2 Gestión de claves:
11. Seguridad física y Ambiental 11.1 Áreas seguras 11.1.1 Perímetro de seguridad física
11.1.2 Controles físicos de entrada
11.1.3 Seguridad de oficinas, despachos y recursos
11.1.4 Protección contra las amenazas externas y ambientales
11.1.5 El trabajo en áreas seguras
11.1.6 Áreas de acceso público, carga y descarga
11.2 Seguridad de los equipos 11.2.1 Emplazamiento y protección de equipos
11.2.2 Instalaciones de suministro
11.2.3 Seguridad del cableado
11.2.4 Mantenimiento de los equipos
11.2.5 Salida de activos fuera de las dependencias de la empresa
11.2.6 Seguridad de los equipos y activos fuera de las instalaciones
11.2.7 Reutilización o retirada segura de dispositivos de almacenamiento
11.2.8 Equipo informático de usuario desatendido
11.2.9 Política de puesto de trabajo despejado y bloqueo de pantalla
12. Seguridad en la Operativa 12.1 Responsabilidades y procedimientos de operación 12.1.1 Documentación de procedimientos de operación
12.1.2 Gestión de cambios
12.1.3 Gestión de capacidades
12.1.4 Separación de entornos de desarrollo, prueba y producción
12.2 Protección contra código malicioso 12.2.1 Controles contra el código malicioso
12.3 Copias de seguridad 12.3.1 Copias de seguridad de la información
12.4 Registro de actividad y supervisión 12.4.1 Registro y gestión de eventos de actividad
12.4.2 Protección de los registros de información
12.4.3 Registros de actividad del administrador y operador del sistema
12.4.4 Sincronización de relojes
12.5 Control del software en explotación 12.5.1 Instalación del software en sistemas en producción
12.6 Gestión de la vulnerabilidad técnica 12.6.1 Gestión de las vulnerabilidades técnicas
12.6.2 Restricciones en la instalación de software
12.7 Consideraciones de las auditorías de los sistemas de información 12.7.1 Controles de auditoría de los sistemas de información
13. Seguridad en las Telecomunicaciones 13.1 Gestión de la seguridad en las redes 13.1.1 Controles de red
13.1.2 Mecanismos de seguridad asociados a servicios en red
13.1.3 Segregación de redes
13.2 Intercambio de información con partes externas 13.2.1 Políticas y procedimientos de intercambio de información
13.2.2 Acuerdos de intercambio
13.2.3 Mensajería electrónica
13.2.4 Acuerdos de confidencialidad y secreto
14. Adquisición, desarrollo y Mantenimiento de los sistemas de información 14.1 Requisitos de seguridad de los sistemas de información 14.1.1 Análisis y especificación de los requisitos de seguridad
14.1.2 Seguridad de las comunicaciones en servicios accesibles por redes públicas
14.1.3 Protección de las transacciones por redes telemáticas
14.2 Seguridad en los procesos de desarrollo y soporte 14.2.1 Política de desarrollo seguro de software
14.2.2 Procedimientos de control de cambios en los sistemas
14.2.3 Revisión técnica de las aplicaciones tras efectuar cambios en el sistema operativo
14.2.4 Restricciones a los cambios en los paquetes de software
14.2.5 Uso de principios de ingeniería en protección de sistemas
14.2.6 Seguridad en entornos de desarrollo
14.2.7 Externalización del desarrollo de software
14.2.8 Pruebas de funcionalidad durante el desarrollo de los sistemas
14.2.9 Pruebas de aceptación
14.3 Datos de prueba 14.3.1 Protección de los datos utilizados en prueba
15. Relaciones con Suministradores 15.1 Seguridad de la información en las relaciones con suministradores 15.1.1 Política de seguridad de la información para suministradores
15.1.2 Tratamiento del riesgo dentro de acuerdos de suministradores
15.1.3 Cadena de suministro en tecnologías de la información y comunicaciones
15.2 Gestión de la prestación del servicio por suministradores 15.2.1 Supervisión y revisión de los servicios prestados por terceros
15.2.2 Gestión de cambios en los servicios prestados por terceros
16. Gestión de Incidentes 16.1 Gestión de incidentes de seguridad de la información y mejoras 16.1.1 Responsabilidades y procedimientos
16.1.2 Notificación de los eventos de seguridad de la información
16.1.3 Notificación de puntos débiles de la seguridad
16.1.4 Valoración de eventos de seguridad de la información y toma de decisiones
16.1.5 Respuesta a los incidentes de seguridad
16.1.6 Aprendizaje de los incidentes de seguridad de la información
16.1.7 Recopilación de evidencias
17. Aspectos de la SI en la Gestión de la Continuidad de Negocio 17.1 Continuidad de la seguridad de la información 17.1.1 Planificación de la continuidad de la seguridad de la información
17.1.2 Implantación de la continuidad de la seguridad de la información
17.1.3 Verificación, revisión y evaluación de la continuidad de la seguridad de la información
17.2 Redundancias 17.2.1 Disponibilidad de instalaciones para el procesamiento de la información
18. Cumplimiento 18.1 Cumplimiento de los requisitos legales y contractuales 18.1.1 Identificación de la legislación aplicable
18.1.2 Derechos de propiedad intelectual (DPI)
18.1.3 Protección de los registros de la organización
18.1.4 Protección de datos y privacidad de la información personal
18.1.5 Regulación de los controles criptográficos
18.2 Revisiones de la seguridad de la información 18.2.1 Revisión independiente de la seguridad de la información
18.2.2 Cumplimiento de las políticas y normas de seguridad
18.2.3 Comprobación del cumplimiento
SEGURIDAD

SERIE ISO/IEC 27000

IDENTIFICADOR DENTRO DE LA SERIE ISO/IEC 27000 NOMBRE DE LA NORMA DESCRIPCIÓN ÚLTIMA VERSIÓN / REVISIÓN
ISO/IEC 27000  Sistema de Gestión de la Seguridad de la Información – Generalidades y vocabulario Es el vocabulario e información base para la implementación del SGSI. Quinta versión: febrero 2018 ISO/IEC 27000:2018
ISO/IEC 27001  Sistema de Gestión de la Seguridad de la Información – Requisitos Es Certificable para las empresas. Especifica requisitos para implementar el SGSI. Revisada en septiembre de 2013
ISO/IEC 27002  Buenas prácticas para controles de la seguridad de la información Es el código de buenas prácticas para la gestión de la seguridad en la información. Última versión: 27002:2013, de setiembre de 2013
ISO/IEC 27003  Guía de implementación del sistema de gestión de la seguridad de la información Da directrices para implementar el SGSI Publicada el 1 de febrero de 2010
ISO/IEC 27004  Gestión de la seguridad de la información – Medición Proporciona recomendaciones para implementar métricas para la gestión de la seguridad en la información Publicada el 7 de diciembre de 2009
ISO/IEC 27005  Gestión de riesgos de seguridad de la información Proporciona recomendaciones y lineamientos de métodos y técnicas de evaluación de riesgos de Seguridad en la Información Publicada en junio de 2008 Revisada en junio de 2011
ISO/IEC 27006  Requisitos para empresas de auditoría y certificación de Sistemas de Gestión de la Seguridad de la Información Describe los requisitos de deben cumplir las empresas que ofrecen certificación del SGSI Publicada en 2007 y revisada en diciembre de 2011 y septiembre de 2015
ISO/IEC 27007  Directrices para auditoría en Sistemas de Gestión de la Seguridad de la Información Recomendaciones para auditar un SGSI Publicada en noviembre de 2011
ISO/IEC 27008  Directrices para auditores sobre control de la seguridad de la información Es una guía para auditar los controles de seguridad implementados Publicada en octubre de 2011
ISO/IEC 27009 Aplicación específica de la norma ISO/IEC 27001 para cada sector – Requisitos Otorga una orientación sobre la inclusión de requisitos específicos para cada sector o actividad, además de los establecidos por el SGSI Publicada en junio de 2016
ISO/IEC 27010  Gestión de la seguridad de la información para la comunicación intersectorial e interorganizacional Da indicaciones para gestionar la seguridad de la información cuando se comparte entre distintas organizaciones. Publicada en octubre de 2012 y revisada en noviembre de 2015
ISO/IEC 27011  Directrices para gestión de la seguridad de la información en organizaciones de telecomunicaciones basadas en la ISO/IEC 27002 Especifica directrices para la gestión de la seguridad en la información en empresas de telecomunicaciones Publicada en diciembre de 2008 y fue revisada en diciembre de 2016
ISO/IEC 27013  Directrices para implementación integrada de la ISO/IEC 27001 e la ISO/IEC 20000-1 Describe como implementar de forma integral de un SGSI según ISO 27001, y un Sistema de Gestión de Servicios (SGS), según ISO 20000. Publicada en 2016
ISO/IEC 27014  Gobernanza de la seguridad de la información Guía de gobierno corporativo de la seguridad de la información. Publicada en abril de 2013
ISO/IEC 27015  Directrices para gestión de la seguridad de la información en servicios financieros Especifica directrices para la gestión de la seguridad en la información en el sector financiero Publicada en noviembre de 2012
ISO/IEC 27016 Directrices para gestión de la seguridad de la información – Empresas de economía Especifica directrices para la gestión de la seguridad en la información en empresas de economía Publicada en febrero de 2014
ISO/IEC 27017 Código de práctica para los controles de seguridad de la información basados ​​en ISO / IEC 27002 para servicios en la nube Especifica directrices para la gestión de la seguridad en la información en computación en la nube alineada con ISO/IEC 27002 Publicada en diciembre de 2015
ISO/IEC 27018 Código de práctica para la protección de información de identificación personal (PII) en nubes públicas que actúan como procesadores de PII Es la guía para controlar la protección de datos para servicios de computación en cloud computing Publicado en julio de 2014
ISO/IEC 27019 Pautas de gestión de seguridad de la información basadas en ISO / IEC 27002 para sistemas de control de procesos específicos de la industria de servicios públicos de energía Especifica directrices para la gestión de la seguridad en la información en empresas del sector energético Publicada el 17 de Julio de 2013
ISO/IEC 27021 Requisitos de competencia para profesionales de sistemas de gestión de seguridad de la información. Especifica los requisitos para los profesionales dedicados al SGSI En desarrollo
ISO/IEC 27031 Pautas para la preparación de la tecnología de la información y la comunicación para la continuidad del negocio Es una guia de adecuación de la tecnologia TIC para la continuidad del negocio Publicada el 01 de Marzo de 2011
ISO/IEC 27032 Pautas para la ciberseguridad Especifica directrices para la gestión de la seguridad en la información en la cibernética Publicada el 16 de Julio de 2012
ISO/IEC 27033 Seguridad de la red Especifica directrices para la gestión de la seguridad en la información en Redes En desarrollo
ISO/IEC 27034
Seguridad de las aplicaciones
Especifica directrices para la gestión de la seguridad en la información en las aplicaciones informáticas En desarrollo
ISO/IEC 27035
Gestión de incidentes de seguridad de la información
Proporciona una guía sobre la gestión de incidentes de seguridad en la información Publicada el 17 de Agosto de 2011
ISO/IEC 27036 Seguridad en las relaciones con proveedores 27036-1, visión general y conceptos; 27036-2, requisitos comunes; 27036-3, seguridad en la cadena de suministro TIC; 27036-4, guía de seguridad para entornos de servicios Cloud Publicada en 2014
ISO/IEC 27037
Pautas para la identificación, recolección, adquisición y preservación de evidencia digital
Es una guía que propociona directrices para las actividades relacionadas con la identificación, recopilación, consolidación y preservación de evidencias digitales potenciales Publicada el 15 de Octubre de 2012
ISO/IEC 27039 Selección, despliegue y operaciones de sistemas de detección y prevención de intrusos (IDPS) Orienta la implementación segura de istemas de detección y prevención de intrusión (IDS/IPS) Publicada el 11 de Febrero de 2015
ISO/IEC 27799
Gestión de la seguridad de la información en salud utilizando ISO / IEC 27002
Proporciona directrices para apoyar la interpretación y aplicación de ISO/IEC 27002, en cuanto a la seguridad de la información sobre los datos de salud de los pacientes Publicada el 12 de Junio de 2008, revisión en Julio 2016