Un gobierno de Seguridad de la Información es un conjunto de responsabilidades y prácticas ejercidas por el consejo de dirección y la dirección ejecutiva, con la finalidad de brindar una dirección estratégica, garantizar que se logren los objetivos, determinar que los riesgos se administren de forma apropiada, y verificar que los recursos de la empresa se utilizan con responsabilidad.
El objetivo de un gobierno de InfoSec es desarrollar, implementar, y gestionar un programa de seguridad que alcance 6 resultados básicos:
- Alineación estratégica.
- Gestión de riesgos.
- Entrega de valor.
- Gestión de recursos.
- Medición del desempeño.
- Integración con los demás procesos.
No basta con comunicar el porque existe la organización y qué es lo que constituye el éxito. Un gobierno efectivo de InfoSec debe comunicar cómo vamos a proteger nuestra existencia.
El gobierno de InfoSec tiene alcance global en la Organización, y esto debe quedar escrito. El programa se debe revisar y retroalimentar periódicamente.
CISO
Surge el rol del CISO (Chief Information Security Officer). El CISO suele reportar a una de tres opciones:
- Reportar al CEO (mayor prioridad).
- Reportar al CIO (cadena de mando clara).
- Reportar al CFO (si se desea gestionar riesgo financiero).
El CISO debe conseguir el compromiso de la alta dirección. Debe concientizar sobre el presupuesto en seguridad.
Integración del Proceso de Aseguramiento o Convergencia
Se busca evitar la segmentación o aislamiento de las áreas de seguridad, ya que es conveniente integrar la seguridad a todo el trabajo desde el día 1. Enfoques de convergencia:
- GRC: Governance, Risk, and Compliance. Es normativo y estructurado.
- BMIS: Business Model for Information Security. Es sistémico y dinámico.
4 factores que impulsan a la convergencia de sectores relacionados con seguridad:
- Rápida expansión de la empresa.
- Migración del valor de activos físicos a activos intangibles.
- Nuevas tecnologías de protección.
- Presión constante para reducir costos.
Desarrollo de la Estrategia de Seguridad de la Información
Dificultades comunes para desarrollar la estrategia de Seguridad de la Información:
- Exceso de confianza.
- Optimismo.
- Tendencia al status quo.
- Falso consenso.
Para definir los objetivos de la estrategia de InfoSec, partimos de los 6 resultados básicos definidos por el Gobierno de Seguridad de la Información y los priorizamos. Los objetivos se establecen en función de:
- Mitigación.
- Gestión de riesgo.
- Metas específicas para apoyar mejor al negocio.
También es necesario determinar el estado actual de la seguridad, incluyendo un análisis de impacto de negocio para priorizar recursos.
La estrategia de InfoSec incluye ciertos elementos:
- Plan de acción.
- Recursos.
- Limitaciones.
Diseñar un plan de acción involucra:
- Análisis de brechas.
- Elaboración de políticas.
- Elaboración de estándares.
- Capacitación y concientización.
- Métricas del plan de acción.
El gobierno de InfoSec es importante para:
- Reducción de riesgos.
- Protección de activos y propiedad intelectual.
- Complimiento normativo y legal.
- Confianza de clientes y socios.
- Generación de valor.
Existen estándares y marcos de referencia para ayudarnos:
- ISO 27001: establece requisitos para un sistema de gestión de infosec.
- ISO 27002: propone mejores prácticas para implementar controles específicos.
- CIS Controls: conjunto priorizado de controles específicos, medibles, y prácticos.
- CSF 2.0: el NIST Cybersecurity Framework permite gestionar y reducir riesgos.