En 1986, el estadístico y académico William Edwards Deming dio a conocer una estrategia de mejora continua que se puede aplicar tanto para establecer como para gestionar un SGSI. 

Se trata de un proceso cíclico denominado PHVA: planificar, hacer, verificar y actuar.

1. PLANIFICAR. En esta etapa se deben cumplir las siguientes acciones:

a) Determinar el alcance del SGSI en términos del negocio, la empresa, su localización, activos y tecnologías.
b) Fijar una política de seguridad.
c) Identificar, analizar y evaluar los riesgos.
d) Evaluar alternativas de tratamiento de riesgos para aplicar controles adecuados.
e) Definir una declaración de aplicabilidad que incluya los objetivos de los controles mencionados.

2. HACER. En esta fase, se realiza la implementación del Sistema de Gestión de Seguridad de la Información. 

Para lo cual, se deben tomar decisiones como:

a) Establecer e implantar un plan de tratamiento de riesgos.
b) Implementar los controles anteriormente seleccionados.
c) Definir un sistema de métricas para medir la eficacia de los controles.
d) Implantar procedimientos para detectar y resolver los incidentes de seguridad.

3. VERIFICAR. Abarca las tareas para la monitorización del SGSI, las cuales son: 

a) Revisar regularmente la efectividad del sistema.
b) Medir la efectividad de los controles planteados.
c)Actualizar los planes de seguridad.
d) Revisar las evaluaciones de riesgo, los riesgos residuales y sus niveles aceptables.
e) Realizar periódicamente auditorías internas del SGSI.

4. ACTUAR. Las acciones que se desarrollan en esta fase deben aplicarse regularmente, de lo contrario, los resultados no serán favorables:

a) Instaurar las mejoras a identificar en el SGSI.
b) Comunicar las mejoras a todas las partes interesadas con detalles y precisión.
c) Garantizar que las mejoras implantadas logren los objetivos previstos.

La implementación de un Sistema de Gestión de Seguridad de la Información es una acción que debe realizarse de forma estratégica.

Asimismo, requiere de la participación de toda la organización, incluyendo el respaldo y conducción de la Alta Dirección.

ESTE POST HABLA DE:

Sistema de Gestión de Seguridad de la Información
Proceso PHVA

TEMAS RELACIONADOS: 

Sistema de Gestión de Seguridad de la Información. 
Gestión de Riesgos y Vulnerabilidades
Normatividad y Cultura de Seguridad de la Información
ISO27001:2013

#SGSI#Riesgos#Seguridaddelainformacion

¿A qué problemáticas te enfrentas? ¿Como te ayudo?

MI PERFIL EN LINKEDIN:

https://www.linkedin.com/in/marco-antonio-lópez-lozada-74a40619/

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *