La
ISO/IEC 27001:2013 está basado en el ciclo de mejora continua o Deming (Plan,
Do, Check, Act).
Plan:
Consiste en planificar acciones para hacer frente a los riesgos e identificar
las oportunidades, para posteriormente evaluarlas y gestionarlas.
- Definir las políticas de seguridad de la información
- Establecer el alcance del SGSI
- Realizar el análisis de riesgo
- Seleccionar los controles de seguridad
- Definir competencias
- Establecer el mapa de riesgos
- Definir autoridades y responsabilidades
Do:
Indica que la organización debe de disponer los recursos necesarios para
establecer, implementar y mantener el SGSI, además de dar a conocer las
políticas de seguridad de la información del SGSI.
- Poner en marcha el Plan de gestión de riesgos establecido
- Se implanta el SGSI
- Se establecen los controles de seguridad
Check – Controlar
- Revisar internamente el SGSI
- Realizar auditorias
- Se revisan los indicadores y métricas del SGSI
Act
- Realizan las acciones correctivas
- Realizan las acciones preventivas
La siguiente
imagen muestra la relación de cada etapa con los puntos de la ISO/IEC 27001.
Comentarios
Publicar un comentario