miércoles, 28 de enero de 2009

Análisis Comparativo de la norma ISO 27000 y la norma ISO 17799

Introducción:

La información es un activo vital para la continuidad y desarrollo de cualquier organización, pero la implantación de controles y procedimientos de seguridad se realiza frecuentemente sin un criterio común establecido, entorno a la compra de productos técnicos y sin considerar toda la información fundamental que se debe proteger.


- La nueva serie ISO 27000 es una familia de estándares internacionales, que propone requerimientos de sistemas de gestión de seguridad de la información, gestión de riesgo, métricas y medidas, guías de implantación, vocabulario y mejora continua.

De esta serie ya se mencionan seis normas, encabezada por la ISO 27001, esta norma muestra como aplicar los controles propuestos en la ISO 17799.



- ISO 17799 es un conjunto de buenas prácticas en seguridad de la información. Contiene 133 controles aplicables.



- La ISO 17799 no es certificable, ni fue diseñada para tal fin.

- La norma que sí es certificable es ISO 27001, como también lo fue su antecesora BS 7799-2



- ISO 27001 contiene un anexo A, que considera los controles de la norma ISO 17799 para su posible aplicación en el SGSI que establezca cada organización.

- ISO 17799 es para ISO 27001, por tanto, una relación de controles necesarios para garantizar la seguridad de la información.



- ISO 17799 aplica invariablemente a organizaciones pequeñas, medianas y multinacionales. ISO 17799 comprende cláusulas enfocadas a prácticas y métodos fundamentales de seguridad contemporánea contemplando avances tecnológicos



- ISO 27001 especifica los requisitos para implantar, operar, vigilar, mantener, evaluar un sistema de seguridad informática explícitamente. ISO 27001 permite auditar un sistema bajo lineamientos ISO 17799 para certificar ISMS (Information Security Management System).



- La norma ISO 27002 es una guía de buenas prácticas que describe los objetivos de control y controles recomendables en cuanto a seguridad de la información. No es certificable. Será la sustituta de la ISO17799:2005.



- La norma ISO27001 contiene un anexo que resume los controles de ISO17799:2005.

No hay comentarios: