El Gobierno de Seguridad de Información (GSI) es una práctica que está incorporándose con mayor frecuencia a las organizaciones que sí consideran la seguridad de la información como un área estratégica.
Factor de gobernabilidad y diferenciador estratégico en los negocios
¿Qué hemos hecho en nuestra compañía?
Según el IT Governance Institute, el GSI: “es el conjunto de responsabilidades y prácticas ejercidas por el grupo directivo, con el objetivo de proveer dirección estratégica, asegurar que los objetivos se alcancen, validar que los riesgos de la información sean apropiadamente administrados y verificar que los recursos de la empresa se usen responsablemente”.
En términos generales, la meta esencial de un gobierno de seguridad de información es reducir impactos adversos en la organización, a un nivel aceptable de riesgos.
Lo anterior nos lleva a determinar que un GSI basa su éxito en la administración adecuada de los mismos, aunque por definición existen riesgos residuales (los que quedan remanentes después de implementar un control de seguridad). Es decir, no hay un nivel de riesgo igual a cero, y no hay ningún control que tenga una eficiencia de 100%.
¿Qué hace?
Para ayudar a las organizaciones a minimizar los impactos adversos y manejar los riesgos, este modelo tiene varios objetivos:
- Alineación estratégica. Un GSI deberá empujar la alineación del área de seguridad de la información con los objetivos del negocio. Para esto hay diversas opciones, como basarse en aspectos regulatorios o legales, proveer mayores ingresos o proteger los que se tienen, mantener la reputación de la compañía y la productividad, etcétera.
- Reducción de riesgos a un nivel aceptable. Este esquema debe permitir que las organizaciones puedan establecer sus niveles de riesgos razonables de acuerdo con las necesidades del negocio, y que la seguridad de la información trabaje en este marco.
- Uso efectivo y eficiente de recursos. Ya que el GSI trabaja con modelos de riesgos, las principales decisiones sobre inversión en recursos deben basarse en los riesgos del negocio, porque así se asegura un razonable uso de recursos de todo tipo.
- Mediciones para asegurar el logro de los objetivos. Al implementar este tipo de gobierno, es posible definir las métricas en seguridad de información alineadas a los objetivos del negocio, las cuales deberán mostrar resultados periódicos para comparar su efectividad y mejorar el mismo GSI.
Armando las piezas
Para implementar este tipo de gobierno de seguridad es necesario considerar ciertos elementos y no olvidar ninguno, si es que se pretende llevarlo a la práctica con éxito:
- Plan estratégico de seguridad de información. Se deberá establecer un plan que considere objetivos al menos anuales, dependiendo del tipo y tamaño de organización. Hoy, con toda la información que existe, con base en la experiencia de implementación de un GSI, se puede establecer un plan estratégico con un horizonte de dos a tres años.
- Estos planes deberán contener información de leyes y regulaciones con los cuales la organización requiera estar relacionada en términos de seguridad de información Habrá, también, que stablecer un área que tenga a cargo la función de seguridad de información.
- Además, debe crearse la figura del Comité de Seguridad de Información y establecer un marco de procesos básicos de seguridad, que deberán definirse dentro de la estrategia e implementarse como normatividad. No se debe olvidar incluir aspectos como: respuesta a incidentes, continuidad de negocios, control de accesos, administración de riesgos, entre otros.
- Modelo del GSI. Uno de los factores fundamentales del éxito de un gobierno de seguridad es que esté alineado a algún modelo probado. Está demostrado que las mejores prácticas estándares en el mundo tienden a mejorar la calidad y a reducir los costos.
- En este sentido, me atrevo a sugerir el ISO-27001. Este estándar tuvo su origen en el Reino Unido y contiene un marco de gestión de la seguridad de información, así como un conjunto de controles, que cubren los 360 grados de lo que una organización deberá considerar en materia de seguridad. Asimismo, el ISO-27001, permite que organizaciones terceras (es decir, proveedores o socios de negocio) certifiquen sus sistemas de seguridad, lo cual brinda mayor confianza a todas las partes interesadas.
- Proceso de Administración de Riesgos. Como ya hemos establecido, es crucial para un GSI contar con un modelo de riesgos competitivo, de manera que éste deberá contar, al menos, con las siguientes características:
- Considerar inventarios de activos.
- Riesgos iniciales y residuales.
- Gran diversidad de escenarios de riesgos.
- Manejar bandas de riesgos aceptables.
- Cartas de aceptación de riesgos residuales.
- Considerar vulnerabilidades técnicas, de procesos y de personas.
- Robusto tratamiento de riesgos.
- Otro de los aspectos relevantes de estos modelos de administración de riesgos es que deben incluir componentes cuantitativos, porque algunos rubros, como el de riesgo residual, es imprescindible cuantificarlo, y no todo modelo cumple con este objetivo.
- Se recomienda utilizar los que sí apoyan en este sentido como el NIST (National Institute of Standards and Technology), OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation), ISO-27005, etcétera.
- Sin embargo, la experiencia dicta que es necesario adaptar a cada organización el modelo de administración de riesgos que más le convenga, de acuerdo con su tipo de industria y su tolerancia al riesgo.
- Sistema de Gestión del GSI. El gobierno de seguridad deberá contar con un sistema de gestión muy sencillo, quizá basado en aspectos, como:
- Definir
- Controlar
- Medir
- Mejorar
- Es decir, deberá basar su estructura en un modelo como el de Deming (Ciclo de Deming), en el cual está basado todo sistema de mejora continua.
- Para la fase de definición o planeación habrá que desarrollar el alcance, las políticas y normas relevantes, ejecutar el proceso de análisis de riesgo, entre otras cosas.
- En la de controlar se deberá hacer la implementación de los controles que mitigan los riesgos en materia de seguridad, basándose en un plan de tratamiento de riesgos.
- Mientras que en la fase de medir o verificar se revisa la implementación del GSI y se documentan los hallazgos que estén fuera de lo establecido.
- En tanto que en la de mejorar o actuar se cierran los hallazgos de la anterior, con base en los planes de acción definidos y ejecutados.
- Todo lo anterior es una definición de un sistema de gestión de seguridad de información a 60,000 pies de altura. El ISO-27001 contiene todo el detalle necesario para poder utilizar una guía confiable sobre cómo construir este sistema.
Seguridad de información en nuestra empresa
Para nuestra empresa, al estar en la industria de las telecomunicaciones, la seguridad de información es un área de vital importancia. Nosotros estamos sujetos a regulaciones relacionadas con protección de la confidencialidad de la información de sus clientes o de terceros en custodia, continuidad en sus operaciones, etcétera.
Otras razones de por qué es relevante la seguridad de información, en nuestra empresa, es que debemos garantizar a sus miles de clientes residenciales, empresariales y corporativos la disponibilidad de sus servicios de telecomunicaciones y de valor agregado (servicios administrados de seguridad, redes locales, voz sobre IP, manejo de contenidos, etc.), estos servicios ya son parte fundamental en los procesos de negocio o en la vida cotidiana de todos nuestros clientes.

Hoy contamos con un Sistema de Administración de Seguridad de Información (SASI) que está certificado con la Norma ISO-27001:2005, y somos los primeros prestadores de telecomunicaciones en México y entre muchos países, en obtener esta certificación.
Si se hace conciencia, ahora que estuvimos en una etapa de contingencia, debido a la influenza, por motivos de seguridad nacional, después de asegurar la operación de las redes eléctricas se deberá asegurar la continuidad de las operaciones de las redes de telecomunicaciones.
Nosotros estamos conscientes de la criticidad que representa que nuestras redes y servicios continúen operando aún en estas situaciones nuevas para las últimas generaciones que hemos usado sistemas de información.
Conclusión
Avanzar en la implementación de un GSI vale la pena si se considera que hoy en día toda organización con vocación de alta competitividad deberá demostrar con firme determinación que la seguridad de la información es parte de su DNA.
Además, implementar un GSI es brindar más valor a la organización. Pero no se debe olvidar que el adecuado manejo de los riesgos es una característica distintiva de este esquema ni que la mejor y más efectiva forma de alinear la seguridad de información al negocio es basar las decisiones del mismo en los riesgos y en su administración efectiva.
Ing. Ricardo Morales González
CISSP, CISA, CISM, ITIL, ISO-27001, CGEIT
Encargado de la Seguridad de la Información de Alestra
Presidente de ALAPSI Noreste
Fuente: Revista Contaduría Pública www.contaduriapublica.org.mx del Instituto Mexicano de Contadores Públicos www.imcp.org.mx
Escribir un comentario