sábado, 17 de octubre de 2015

ISO 27001 y 27002 - Mapa Conceptual

Tecnología de la información
Técnicas de Seguridad
Sistemas de gestión de la seguridad de la información
Código de práctica para la gestión de la seguridad de la información


Las ISO 27001 y 27002 tienen por objetivo definir principios para implementar sistemas de gestión de seguridad de la información en las organizaciones. 

A continuación se presenta un mapa conceptual con los requerimientos básicos para la implementación eficiente de este sistema, logrando seguridad y confianza en la efectividad de los sistemas de protección a los activos de información.


Esta información fue tomada de las ISO 27001 y 27002, recuperado de http://intranet.bogotaturismo.gov.co/sites/intranet.bogotaturismo.gov.co/files/file/Norma.%20NTC-ISO-IEC%2027001.pdf y http://tienda.icontec.org/brief/NTC-ISO-IEC27002.pdf.

sábado, 10 de octubre de 2015

ISO 17799 - Mapa Conceptual

Tecnología de la información
Técnicas de Seguridad
Código de Prácticas para la gestión de la seguridad de la información

En 1997 fue emitida la norma denominada ISO 17799 que pretendía expedir las mejores prácticas para la gestión de los sistemas de información. Esta se basó en la norma BS7799 emitida en 1995.

El siguiente mapa conceptual presenta un resumen de la citada norma a través del recorrido de su historia y estructura.




Esta información fue tomada de la ISO 17799 recuperada de https://mmujica.files.wordpress.com/2007/07/iso-17799-2005-castellano.pdf el 10 de octubre de 2015.

sábado, 3 de octubre de 2015

MAGERIT - Implementación en España


En España, la metodología Magerit pertenece al Ministerio de Hacienda y Administraciones Públicas. Su uso es de carácter público, por lo que no requiere autorización del Gobierno. Esta se implementa para analizar los riesgos a los que están sometidos los activos, para luego determinar los controles a utilizar y minimizar su impacto.

La conclusión del gobierno de España tras su aplicación en algunas entidades es que el esquema sobre el que se construye el Sistema de Gestión de Protección (SGP), es el PDCA. 

PDCA requiere 4 actividades:

  • Planificar: Esto implica establecer cual será el alcance de la gestión, con que políticas de seguridad se cuenta, analizar los riesgos y seleccionar los controles que se aplicarán para minimizar su impacto.
  • Hacer: Relacionado con la aplicación del sistema de gestión y de los controles.
  • Verificar: Identificar si hay nuevos riesgos y si los procesos que se han implementado son eficientes y adecuados a la compañía.
  • Mejorar: Se requiere implementar acciones correctivas (el riesgo se materializó) y preventivas (antes de la materialización del riesgo) para asegurar la eficiencia continua del proceso. 
De esto se concluye, que la implementación de un sistema de gestión de riesgos requiere que la dirección se comprometa con unos procesos constantes que permitan que los resultados sean positivos durante todo el ciclo del programa.

MAGERIT - Resumen Argumentativo


MAGERIT - Metodología de análisis y gestión de riesgos de los sistemas de información


Debido a la rápida evolución tecnológica, se han desarrollado sistemas que permiten analizar los riesgos y detectar las amenazas a las que se enfrentan los activos de la entidad. Con esto, se logra crear controles para minimizar su impacto a través de salvaguardas.

Con este propósito fue creado Magerit, una metodología de análisis y gestión de riesgos de los sistemas de información. La versión 1.0, fue creada en 1997 con el objetivo de gestionar la seguridad informática de la organización. Desde entonces, se han presentado dos actualizaciones: La versión 2.0 introdujo nuevas alternativas para medir los activos. Finalmente en el año 2012 se publicó la última edición en el que se desarrollaron nuevas aplicaciones con el fin de estar a la vanguardia de los nuevos desarrollos tecnológicos.

Para su correcta implementación en las organizaciones, esta metodología se basa en cinco principios, tales como: Mandato y compromiso de la dirección a través de la planeación estratégica, diseño del marco de trabajo con un previo conocimiento de la organización, implementación de la gestión de riesgos usando procedimientos adecuados, seguimiento y revisión del marco para asegurar la eficiencia de los procesos, y mejora continua del marco.

Por otro lado, para analizar y gestionar el riesgo se requiere conocer los conceptos básico como riesgos, amenazas, vulnerabilidades y salvaguardas. Riesgo se refiere a la posibilidad de que se presenten eventos positivos o negativos con impacto en los objetivos. Amenazas son situaciones que podrían ocurrir, generando daño en la organización. Vulnerabilidad es la posibilidad de la ocurrencia de una amenaza sobre un activo. Finalmente, salvaguarda es una herramienta que permite disminuir el riesgo.

La aplicación de Magerit inicia con un inventario de los activos que se relacionan con los sistemas de información. A continuación, se valora los activos anteriormente identificados teniendo en cuenta su integridad, disponibilidad de datos, confidencialidad, autenticidad y trazabilidad del servicio. Su éxito depende de la eficiencia de todos los procesos realizados durante su implementación.

Este resumen argumentativo está basado en MAGERIT versión 3 (idioma español): Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información.- Edita: © Ministerio de Hacienda y Administraciones Públicas, octubre 2012.


sábado, 19 de septiembre de 2015

COBIT - Resumen Descriptivo


COBIT - Objetivos de Control para Información y Tecnologías Relacionadas

Como consecuencia de la evolución de la tecnología y de su participación en los procesos de la empresa, así como de la mayor regulación, ISACA emitió un marco de referencia para los ejecutivos que permitiera dar un manejo adecuado a la tecnología de la información. Este estándar fue denominado COBIT, que es una herramienta de buenas prácticas para el control y el monitoreo de los elementos de TI utilizados en la organización. 

Debido al proceso evolutivo de la tecnología de información, ISACA ha publicado actualizaciones pasando de un marco de gobierno para el control de tecnologías en 1992, a COBIT 5 que se caracteriza por la importancia del riesgo, su enfoque a los altos niveles de la empresa y su cambio en la definición de proceso de control.

Por otro lado, para lograr el éxito de su implementación, COBIT se basa en 5 principios, que son:
  • Satisfacer las necesidades de las partes interesadas.
  • Cubrir la empresa de extremo a extremo.
  • Aplicar un marco de referencia único integrado.
  • Hacer posible un enfoque holístico.
  • Separar el gobierno de la gestión.
Adicionalmente, se requiere de la ejecución de procesos, la disponibilidad de recursos y que la información cumpla con ciertos criterios, así:


Los procesos de TI cuentas con tres niveles de actividad que se encuentran en cascada. Estos son dominios (4), procesos (31) y actividades o tareas.
Los dominios se dividen en:
  • Planeación y organización; Identificar el rol de la TI dentro de la organización.
  • Adquisición e implementación: Adquirir o desarrollar internamente nuevos programas, así como su implementación dentro del sistema actual.
  • Entrega y soporta: Utilizar las adquisiciones para entregar nuevos servicios a las operaciones.
  • Monitoreo: Control constante para asegurar la efectividad del proceso. 
Los recursos que se requieren para implementar COBIT son: aplicaciones, infraestructura, personas e información. Esta información requiere cumplir con ciertos criterios como que sea útil, utilizable, libre de error, creíble, accesible, segura y que cumpla con la regulación.

Por otro lado, para medir los procesos que está ejecutando la compañía se utiliza un modelo de madurez basado en la ISO 15504 que se compone de seis niveles de capacidad: 0 incompleto, 1 alcanzado, 2 gestionado, 3 establecido, 4 predecible y 5 optimizado.

Finalmente, y como se mencionó anteriormente, uno de los beneficios de COBIT es permitir cumplir con cierta regulación como la ley Sarbanes Oxley que regula el control interno de las empresas para prevenir el fraude.


Este resumen descriptivo está basado en ISACA. (2012). COBIT 5 for Information Security. USA.


domingo, 13 de septiembre de 2015

COSO - Resumen descriptivo


COSO: Committe of Sponsoring Organizations of the Treadway Commission

COSO es un documento emitido por la comisión COSO. Ésta ha emitido tres estándares: Coso I, Coso II ERM y Coso III. Estos tienen como objetivo prevenir el fraude que se genera por las fallas en el Control Interno de las compañías.

COSO I
Este documento fue publicado en 1992 e incluyó la definición de Control Interno. Así, CI es:
"Proceso efectuado por la dirección o alta gerencia y el resto de integrantes de una organización, destinado a proveer seguridad razonable en relación al cumplimiento, enfocado en las siguientes categorías: Eficacia y eficiencia en las operaciones, confiabilidad en la elaboración de información contable y cumplimiento de la leyes y regulaciones aplicables" (COSO, 1992).

Por otro lado este se compone de 5 elementos que son:
1. Entorno de control: Con el que se establece la cultura y filosofía de la empresa. Es la base de los otros componentes.
2. Evaluación de riesgos: Identificar aquellos eventos que pueden afectar la consecución de los objetivos de la organización.
3. Actividades de control: Procedimientos que dan respuesta a los riesgos.
4. Información y Comunicación: Los empleados deben conocer su rol en el Control Interno y se les debe comunicar la información relacionada.
5. Monitoreo: Evaluar el diseño y la aplicación de los controles. Se deben realizar evaluaciones continuas o separadas.

COSO II ERM
Fue publicado en 2004 con el objetivo de ser actualizado bajo la Ley Sabanes Oxley. Por otro lado, los componentes fueron aumentados de 5 a 8.


COSO III
Finalmente, en el año 2013 se emitió COSO III, modelo que busca ajustarse a la evolución tecnológica y los cambios globales. Este mantuvo la definición de Control Interno de 1992, así como los 5 componentes. Sin embargo, ajustó temas relacionados con:
Aumentó a 17 principios, extendió el objetivo de reporte a no financieros, cambió el orden de los componentes, incrementó la expectativa anti-fraude, tuvo en cuenta la globalización y la tecnología, entre otros.

En conclusión, COSO fue emitido como un modelo para ayudar a las organizaciones a alcanzar sus objetivos. Este ha ido evolucionando para ajustarse a la reglamentación anti-fraude y a los cambios tecnológicos. Aunque su aplicación no asegura el éxito de la compañía, si da una seguridad razonable del cumplimiento de las metas.

Este resumen descriptivo está basado en Commission, C. o. (2013). Internal Control - Integrated Framework. Estados Unidos: COSO.

lunes, 24 de agosto de 2015

REPORTES EN LA NUBE - Contrapartida 1475 - Comentario



Es evidente que la evolución y penetración de la tecnología ya llegó a la empresa  y a la forma como el contador desarrolla su trabajo. Un claro ejemplo, es el reemplazo del papel por los documentos electrónicos. Sin embargo, el profesional contable no ha desarrollado habilidades suficientes para aprovechar las ventajas de su utilización. Es por esto que el Internet o los ERP solo son utilizado en las grandes organizaciones, dejando de lado la posibilidad de dar al inversionista un mejor aprovechamiento de la información que está en la nube. Tal vez el problema es que se piensa que estos datos no son seguros o confiables; por lo tanto, el gobierno reglamentó mediante la Ley 1314 su intervención en el sistema documental, esperando fomentar la conservación y difusión electrónica de la información contable.


Este comentario fue basado en la Contrapartida 1475 del Doctor Hernando Bermúdez. Tomado de http://www.javeriana.edu.co/personales/hbermude/contrapartida/