Por: CP Iván Rodríguez. Colaborador de Auditool
Auditoría y ciberseguridad
Hoy en día, los ataques cibernéticos suelen ser frecuentes, lo que ha hecho que haya una muy alta probabilidad de que las organizaciones sean afectadas sin importar su tamaño o la industria a la que pertenecen. Por ello, la protección frente a las amenazas y riesgos en ciberseguridad se ha convertido en una necesidad, ya que las consecuencias de no hacerlo pueden ser graves. Ahora bien, las organizaciones se enfrentan al desafío de tener que navegar en un cambiante entorno de regulaciones, amenazas, estrategias de defensa existentes y riesgos de terceros. En este punto, una auditoría de seguridad cibernética se constituye en una manera inteligente de reducir el nivel de riesgo.
Una auditoría permite tener una perspectiva objetiva de las operaciones, por lo que constituye una de las mejores herramientas de evaluación disponibles en la actualidad. Algunas razones son:
- El conocimiento que tienen los auditores de las regulaciones y estándares vigentes les permite analizar los sistemas de información, controles y prácticas, señalar posibles brechas o debilidades y recomendar soluciones.
- Los auditores son externos y neutrales, por lo que pueden evaluar los riesgos y las vulnerabilidades en la tecnología.
- Dado que los auditores son objetivos, a menudo proporcionan información sobre toda su estructura organizativa. Información de la que carece el personal de administración clave debido a su proximidad con los procesos y recursos.
- Los auditores aportan credibilidad, lo cual es particularmente crítico cuando se trata de la política de privacidad. Ellos pueden asegurar si los mecanismos que la organización ha implementado son tan efectivos como afirma que son.
La realización del proceso de auditoría proporciona a las organizaciones un informe que evaluará su preparación para protegerse contra las violaciones de seguridad. Con esta información disponible, la organización cuenta con elementos para decidir realizar modificaciones internas, tales como cambios en los protocolos de capacitación, almacenamiento de datos, seguridad del programa y monitoreo de amenazas.
Un auditor que desee adelantar una auditoría de ciberseguridad debería usar un marco que le ayuda a realizar un análisis, evaluar la efectividad de sus soluciones actuales y planificar su estrategia. Un marco de auditoría de seguridad cibernética aborda qué tan bien la organización identifica, detecta, protege, responde y se recupera de infracciones y otros incidentes. Es importante que se analice y documente lo siguiente:
- Gestión de riesgos, incluyendo hardware, software, activos e interconexiones de sistemas. El nivel de riesgo debe comunicarse a todas las partes interesadas de toda la organización.
- Sistemas de contratistas, incluida la disponibilidad, integridad y confidencialidad de todos los servicios y sistemas que se subcontratan a terceros.
- Gestión de la configuración, incluidos los ajustes y las líneas de base para todos los sistemas de información, así como los procedimientos de auditoría de rutina.
- Gestión de identidades, credenciales y accesos con una auditoría relacionada para estos procedimientos.
- Implementación de capacitación en seguridad y privacidad.
- Implementación de procesos, protocolos, evaluaciones y procedimientos para el monitoreo continuo de la seguridad de la información.
- Plan de respuesta a incidentes.
- Plan de contingencia.
Si bien los programas de auditoría de seguridad cibernética se han constituido en una necesidad para las organizaciones, es igualmente importante abordar el cumplimiento continuo después de que se haya completado la auditoría. Eso significa que se deben ejecutar acciones regulares y permanentes posteriores a la auditoría, tales como documentar los procesos de seguridad de manera integral, la identificación de vulnerabilidades y adelantar las acciones necesarias para cerrar brechas. Es aconsejable que haya un funcionario responsable de este tema o un área, de acuerdo con el volumen y la complejidad de la organización.
El auditor y su equipo de trabajo deben contar con un conjunto de habilidades para enfocarse y abordar los incidentes de seguridad cuando surjan. Una vez identificados dichos incidentes, es necesario que se efectúen pruebas a los componentes y controles. También se deben comprender las restricciones del sistema para verificar las acciones correctivas y efectuar recomendaciones para la infraestructura de protección de la información de la empresa.
Por otra parte, la normativa vigente en diferentes jurisdicciones requiere que ciertas organizaciones, bien sean públicas o privadas, cumplan con prácticas específicas que garanticen la seguridad de la información. Por ejemplo, en los Estados Unidos, la ley federal de modernización de la seguridad de la información (FISMA por sus siglas en inglés: Federal Information Security Modernization Act) que fue promulgada por orden ejecutiva presidencial en 2014, debe ser respetada por todas las agencias federales y por cualquier compañía que haga negocios con ellas. Las entidades que hacen negocios o reciben fondos del gobierno federal deben demostrar, a través de documentación, procesos definidos, políticas y procedimientos que se encuentran en cumplimiento de FISMA. Para ello, las organizaciones deben clasificar toda la información confidencial que administran y describir los procesos de protección que han implementado. En caso de recibir ayudas, debe someterse a una auditoría específica.
Algunas organizaciones deben tener en cuenta el estándar de seguridad de datos de la industria de tarjetas de pago (PCI-DSS por sus siglas en inglés: Payment Card Industry Data Security Standard), el cual proporciona pautas que deben ser seguidas si procesan, almacenan o transmiten los datos de las tarjetas de crédito de los clientes. Este estándar fue desarrollado por un comité conformado por las compañías de tarjetas (débito y crédito) más importantes, comité denominado PCI SSC ( por sus siglas en inglés: Payment Card Industry Security Standards Council) como una guía que ayuda a las organizaciones que procesan, almacenan y/o transmiten datos de tarjetahabientes (o titulares de tarjeta) a asegurar dichos datos. Esto con el fin de evitar los fraudes que involucran tarjetas de pago débito y crédito. Los comerciantes y proveedores de servicios de tarjetas de crédito y débito deben validar su cumplimiento del estándar de forma periódica. Esta validación es realizada por auditores autorizados (QSAs por sus siglas en inglés: Qualified Security Assessor).
La ciberseguridad es igualmente vital en la Unión Europea (UE). Allí se implementó el Reglamento General de Protección de Datos (GDPR por sus siglas en inglés: General Data Protection Regulation) para salvaguardar la privacidad de la información personal de los ciudadanos de la UE y regular el movimiento de datos fuera de la misma. Como se aprecia, hay una serie de disposiciones sobre el tema de la seguridad de la información, desde ya hace algún tiempo (SOX, por ejemplo) por lo que el tema requiere gran atención.
Hoy por hoy, los titulares de las noticias tienen, con frecuencia, historias que brindan lecciones sobre las consecuencias disruptivas y financieramente destructivas de los incidentes de ciberseguridad y las violaciones de datos. Adicionalmente, se evidencia que es un problema que no parece desaparecer pronto. Por ello, es necesario que los auditores comprendan las fortalezas y debilidades de seguridad del cliente, así como los requisitos de cumplimiento que deben obedecer y prepararse para abordar el tema de ciberseguridad con conocimiento y rigurosidad en beneficio de las organizaciones y de su formación profesional.

CP Iván Rodríguez
Auditor y Consultor, Diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, Diplomado en Gerencia de la Calidad. Contador Público de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Bogotá D. C., Colombia
Escribir un comentario