Con el paso del tiempo, cada vez son más las organizaciones certificadas en ISO 27001. Ahora ya no es extraño encontrar empresas que luzcan un certificado de seguridad, y poco a poco comienza a verse cómo algunas de ellas incluso están comenzando a valorar que sus proveedores también estén certificados.
Ante este panorama, la pregunta clave en torno al mercado de las certificaciones comienza a hacerse cada vez más patente. ¿Hasta qué punto una organización está dispuesta a confiar en el certificado de la otra? ¿Es requisito suficiente el hecho de estar certificado para que todo el mundo pueda confiar en tu gestión de la seguridad?
La pregunta tiene más miga de lo que parece. Por un lado, todo el que conozca cómo funcionan los esquemas de certificación sabe que no es suficiente con tener un certificado, sino que el alcance de dicha certificación debe cubrir el ámbito que nos interesa. Pero una vez verificado este aspecto (algo sencillo, ya que figura en el propio certificado), qué más aspectos hay que tener en cuenta?
Como ya he comentado en alguna ocasión, un SGSI tiene varias dimensiones. La primera viene dada por el alcance, pero no es la única. También deberíamos tener en cuenta la Declaración de Aplicabilidad (es decir, qué controles de seguridad tiene aplicados la organización y cuáles no), y además sería muy útil conocer cuál es el nivel de riesgo asumido por la organización, ya que ese parámetro nos va a dar la clave para conocer el grado de "intensidad" con el que se están aplicando los controles. Por tanto, para poder estimar el "nivel de seguridad" de una organización sin necesidad de conocer el detalle de su SGSI sería necesario conocer estos 3 parámetros.
Teniendo esto en mente, podemos darnos cuenta de que la clave de la confianza en el SGSI de otra organización no radica en el certificado en sí mismo, sino en el "nivel de seguridad" que dicha organización presenta en relación al que nuestra organización exige. De este modo, podría existir una organización para la que la simple posesión del certificado por parte del proveedor fuese suficiente garantía de seguridad, ya que esta organización no tiene requisitos particularmente exigentes en materia de seguridad para el servicio o producto de este proveedor, mientras que otra organización opte por definir exigencias mucho mayores en este ámbito debido a que las necesidades de seguridad que tiene para el mismo servicio o producto son mucho mayores.
El "problema" de los certificados en ISO 27001 es que los criterios de auditoría, las exigencias contra las que se contrastan los SGSIs en las auditorías de certificación, son sencillamente (que no es poco) la propia norma y la normativa interna de la organización, pero nunca se tendrán en cuenta las exigencias de los clientes (a no ser que se establezca expresamente o que la organización asuma explícitamente como propias dichas exigencias). Por lo tanto, si dichas exigencias exceden las de la propia organización, el diferencial existente nunca será auditado en las auditorías de certificación, y por tanto debería ser auditado expresamente en auditorías de segunda parte (realizadas por el cliente al proveedor), en las que se incluyan dichas exigencias como criterios de auditoría.
En definitiva, la cadena de confianza establecida por los certificados (presuponiendo que son certificados acreditados, y por tanto de reconocimiento mutuo independientemente de la entidad de certificación) es suficiente si las exigencias en materia de seguridad son las "normales", si consideramos que el cumplimiento de la ISO 27001 es suficiente garantía, mientras que si las exigencias en esta materia son superiores tendremos que recabar más información acerca del SGSI de nuestro proveedor o recurrir a las auditorías de segunda parte para poder verificar el cumplimiento de nuestras exigencias en seguridad.
Mostrando entradas con la etiqueta Auditoría de Gestión. Mostrar todas las entradas
Mostrando entradas con la etiqueta Auditoría de Gestión. Mostrar todas las entradas
24 agosto 2009
14 febrero 2007
Publicada ISO 27006
Ayer mismo se publicó la norma ISO/IEC 27006:2007, tal y como se puede comprobar en la propia web de ISO. Esta norma define los requisitos exigibles a los organismos certificadores de SGSIs, y por tanto regula definitivamente el proceso de acreditación. Además, esta norma también servirá para aclarar en cierta medida los términos en los que debe interpretarse la ISO 27001 desde el punto de vista de la auditoría.
Parece que hoy estamos de enhorabuenas, en términos de noticias relacionadas con SGSIs. Y probablemente uno de los organismos que más contentos pueda estar es el propio AENOR, que ve su trabajo de certificación reforzado por la subvención estatal y su posibilidad de acreditación abierta tras la publicación definitiva de esta norma. Ahora le toca a ENAC hacer los deberes...
Parece que hoy estamos de enhorabuenas, en términos de noticias relacionadas con SGSIs. Y probablemente uno de los organismos que más contentos pueda estar es el propio AENOR, que ve su trabajo de certificación reforzado por la subvención estatal y su posibilidad de acreditación abierta tras la publicación definitiva de esta norma. Ahora le toca a ENAC hacer los deberes...
15 noviembre 2006
Auditoría interna
Hoy solo quiero destacar el magnífico post publicado por Jose Manuel Fernández en su blog, titulado Auditoría interna de un SGSI según ISO 27001. En él, el autor analiza paso por paso los requisitos que la citada norma presenta en su apartado 6, aclarando las implicaciones de cada frase en relación a la auditoría interna de un SGSI y profundizando en sus consecuencias. En un segundo apartado, Jose M. Fdez. aclara la metodología a seguir para llevar a cabo una auditoría interna del SGSI que cumpla con todos los requisitos que ha desgranado previamente, y aprovecha para aclarar de forma clara y sencilla las diferencias entre una auditoría clásica de sistemas y una de un SGSI. Un artículo realmente recomendable, tanto por su profundidad como por su claridad. Recomiendo a todo aquél que lea este post que reserve algo de tiempo (es un post extenso) para leerlo y reflexionarlo, porque realmente no tiene desperdicio. Y aprovecho para felicitar al autor por el artículo publicado. Zorionak!
20 octubre 2006
Control Interno y Auditoría
En muchas ocasiones me encuentro con empresas que no tienen muy clara la diferencia entre control interno y auditoría. El objetivo de este post es, sencillamente, tratar de diferenciar ambos conceptos.
El control interno (siendo estrictos, las actividades de control interno) lo constituyen tareas y funciones inherentes a la propia actividad de la organización, y son aquellas actividades del día a día que tratan de verificar que los procesos se realizan según lo establecido. Son tareas distribuidas, que desarrollan desde los directivos hasta los técnicos y operarios. Hay actividades de control tan sencillas y acotadas como verificar que todas las piezas fabricadas están dentro del umbral permitido, y otras que pueden ser tan difusas como comprobar el grado de aprovechamiento de las acciones formativas. Ligado al control interno deberían aparecer los indicadores (tanto estratégicos como tácticos y operativos), como parámetros a evaluar dentro de esas actividades de control interno.
Por otro lado tenemos la auditoría. A diferencia de lo anterior, las auditorías son acciones puntuales y ajenas a los elementos auditados, cuyo objetivo es tratar de identificar el grado de cumplimiento de determinadas normativas y objetivos asociados. Las auditorías son análisis puntuales, cuyo objetivo es primordialmente emitir un diagnóstico objetivo y neutral sobre el estado del elemento auditado.
La confusión entre ambos conceptos nace de que ambas actividades están encaminadas a la evaluación del elemento controlado o auditado. Sin embargo, la diferencia es que las auditorías buscan más el análisis de estado y la consiguiente identificación de fortalezas y debilidades, mientras que el control interno se centra más en la identificación de tendencias. Además, las primeras son acciones puntuales, mientras que las segundas son continuas.
Está claro que existen muchas más connotaciones que habría que analizar a la hora de dar una definición y diferenciación completa entre ambos conceptos, pero espero que estas breves nociones sirvan para identificar más fácilmente las diferencias entre ambas. Al menos, para saber qué podemos exigir cuando tengamos que sentarnos frente a un auditor y pedirle que analice nuestra organización...
El control interno (siendo estrictos, las actividades de control interno) lo constituyen tareas y funciones inherentes a la propia actividad de la organización, y son aquellas actividades del día a día que tratan de verificar que los procesos se realizan según lo establecido. Son tareas distribuidas, que desarrollan desde los directivos hasta los técnicos y operarios. Hay actividades de control tan sencillas y acotadas como verificar que todas las piezas fabricadas están dentro del umbral permitido, y otras que pueden ser tan difusas como comprobar el grado de aprovechamiento de las acciones formativas. Ligado al control interno deberían aparecer los indicadores (tanto estratégicos como tácticos y operativos), como parámetros a evaluar dentro de esas actividades de control interno.
Por otro lado tenemos la auditoría. A diferencia de lo anterior, las auditorías son acciones puntuales y ajenas a los elementos auditados, cuyo objetivo es tratar de identificar el grado de cumplimiento de determinadas normativas y objetivos asociados. Las auditorías son análisis puntuales, cuyo objetivo es primordialmente emitir un diagnóstico objetivo y neutral sobre el estado del elemento auditado.
La confusión entre ambos conceptos nace de que ambas actividades están encaminadas a la evaluación del elemento controlado o auditado. Sin embargo, la diferencia es que las auditorías buscan más el análisis de estado y la consiguiente identificación de fortalezas y debilidades, mientras que el control interno se centra más en la identificación de tendencias. Además, las primeras son acciones puntuales, mientras que las segundas son continuas.
Está claro que existen muchas más connotaciones que habría que analizar a la hora de dar una definición y diferenciación completa entre ambos conceptos, pero espero que estas breves nociones sirvan para identificar más fácilmente las diferencias entre ambas. Al menos, para saber qué podemos exigir cuando tengamos que sentarnos frente a un auditor y pedirle que analice nuestra organización...
Suscribirse a:
Entradas (Atom)

