Bienvenidos a este artículo sobre ISO 27002 Guía de Buenas Prácticas en Seguridad de la Información. Comparte este articulo y síguenos para recibir más guías y cursos.

Para saber más comente a continuación, respondemos todos y cada uno de los comentarios.

¿Te gustaría enterarte de cuando lanzamos descuentos y nuevos cursos?

ISO 27002: Guía de Buenas Prácticas en Seguridad de la Información

La norma ISO 27002 es un estándar complementario a ISO 27001 que proporciona un inventario detallado de buenas prácticas en seguridad de la información. Está basada en la experiencia y conocimientos adquiridos en la implementación de controles de seguridad en empresas y organizaciones de todo el mundo.

A diferencia de ISO 27001, que establece los requisitos para la certificación de un Sistema de Gestión de Seguridad de la Información (SGSI), la norma ISO 27002 no es certificable, sino que funciona como una guía práctica para seleccionar e implementar controles de seguridad adecuados.

Su aplicación se basa en un enfoque de evaluación de riesgos, donde cada organización debe elegir los controles más adecuados en función de su contexto, amenazas y recursos disponibles.

Uso de ISO 27002 como una «Checklist» de Seguridad

ISO 27002 debe utilizarse como una lista de verificación (Checklist) para determinar qué controles aplicar, en qué medida y con qué recursos. La selección de controles debe basarse en el análisis y evaluación de riesgos, permitiendo a la organización diseñar un esquema de seguridad adaptado a sus necesidades.

Estructura de ISO 27002

La norma se compone de 114 controles, agrupados en 14 capítulos, cada uno enfocado en un área clave de la seguridad de la información. Estos capítulos están organizados en categorías y objetivos de control, lo que permite estructurar la aplicación de medidas de seguridad.

Lista de Capítulos de ISO 27002

🔹 A5 – Políticas de Seguridad de la Información
Define la necesidad de establecer un marco formal de políticas de seguridad dentro de la organización.

🔹 A6 – Organización de la Seguridad de la Información
Describe cómo debe estructurarse la seguridad dentro de la empresa, incluyendo roles, responsabilidades y equipos de trabajo.

🔹 A7 – Seguridad Relativa a los Recursos Humanos
Aborda la gestión de la seguridad en relación con el personal, incluyendo formación, gestión de accesos y manejo de incumplimientos.

🔹 A8 – Gestión de Activos
Controla la protección de los activos de información mediante la identificación, clasificación y manejo adecuado de estos.

🔹 A9 – Control de Acceso
Define los principios para gestionar el acceso a la información y evitar accesos no autorizados.

🔹 A10 – Criptografía
Regula el uso de técnicas criptográficas para proteger la confidencialidad e integridad de la información.

🔹 A11 – Seguridad Física y del Entorno
Se centra en la protección de los espacios físicos donde se almacenan y procesan los datos.

🔹 A12 – Seguridad de las Operaciones
Establece controles para garantizar que las operaciones diarias se realicen de manera segura y sin interrupciones.

🔹 A13 – Seguridad en las Comunicaciones
Controla la protección de las redes de comunicación y la información transmitida a través de ellas.

🔹 A14 – Adquisición, Desarrollo y Mantenimiento de los Sistemas de Información
Garantiza que los sistemas de información sean diseñados, desarrollados y mantenidos con criterios de seguridad.

🔹 A15 – Relación con Proveedores
Define cómo gestionar la seguridad en la cadena de suministro y en las relaciones con terceros.

🔹 A16 – Gestión de Incidentes de Seguridad de la Información
Proporciona directrices para la identificación, análisis y respuesta ante incidentes de seguridad.

🔹 A17 – Seguridad de la Información en la Gestión de la Continuidad del Negocio
Asegura que la seguridad de la información se mantenga en situaciones de crisis o interrupciones operativas.

🔹 A18 – Cumplimiento
Garantiza que la organización cumple con regulaciones legales y normativas de seguridad de la información.

Conclusión

ISO 27002 es una herramienta clave para la implementación de controles de seguridad dentro de un SGSI basado en ISO 27001. Su enfoque práctico permite a las organizaciones adoptar medidas de seguridad efectivas, basadas en su propia evaluación de riesgos.

Si bien ISO 27002 no es una norma certificable, su correcta aplicación fortalece la seguridad organizacional y facilita el cumplimiento de los requisitos de ISO 27001, mejorando la resiliencia ante amenazas y garantizando la protección de la información.

No te detengas, sigue avanzando

Aprende con nuestros más de 100 cursos que tenemos disponibles para vos

¿Te gustaría enterarte de cuando lanzamos descuentos y nuevos cursos?

Sobre la autora

Romina Orlando

Con más de 20 años de experiencia en liderazgo, gestión financiera y empresarial. Brindo Educación y Consultoría a profesionales, bancos y empresas. Puedes seguirme en mis redes:

Compartimos estos recursos para ayudar a la comunidad. COMPARTE y Siéntete libre de agregar más sugerencias en los comentarios a continuación, respondemos todos y cada uno de los comentarios.