Lección 5: Marcos, Estándares y el Enfoque Gerencial
La doctrina de ciberdefensa organizacional de la Dirección Nacional de Ciberseguridad transmite un mensaje central: la ciberseguridad no es un proyecto tecnológico del departamento de TI, sino un proceso de gestión de riesgo empresarial. En esta lección conocemos los principales marcos y estándares
Los estándares son 'reglas del juego' acordadas para la seguridad. Y el gran mensaje: el ciber es una decisión gerencial y empresarial, no solo comprar tecnología.
- Marco de Seguridad
- Un conjunto estructurado de lineamientos y controles para gestionar la seguridad de la información y el riesgo cibernético (por ejemplo, NIST CSF, CIS Controls, COBIT).
- NIST CSF (Cybersecurity Framework)
- Una metodología flexible (orientativa, no obligatoria) para gestionar el riesgo cibernético, construida a partir de seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder, Recuperar.
- ISO/IEC 27001
- Un estándar internacional para establecer, implementar y mantener un Sistema de Gestión de Seguridad de la Información (SGSI).
- SOC 2
- Un estándar de reporte de la AICPA que evalúa cómo un proveedor de servicios gestiona los datos de sus clientes según los Trust Services Criteria: seguridad, disponibilidad, integridad de procesamiento, confidencialidad y privacidad.
- PCI DSS
- Un estándar global obligatorio para proteger los datos de tarjetas de crédito y prevenir el fraude en las transacciones de pago.
- HIPAA
- Una normativa estadounidense que establece estándares para proteger información sensible de salud de los pacientes (PHI).
- Doctrina de Ciberdefensa (v2.0)
- Un documento de la Dirección Nacional de Ciberseguridad que traduce la ciberdefensa al lenguaje gerencial de la gestión de riesgo empresarial.
- CISO (Director de Seguridad de la Información)
- El ejecutivo responsable de la estrategia de seguridad de la información; según la doctrina, su rol pasa de ser un guardián técnico a un planificador estratégico dentro de la dirección.
- SOC 1
- Un informe de la AICPA que evalúa los controles de un proveedor de servicios que pueden afectar el reporte financiero de sus clientes (ICFR) — a diferencia de SOC 2, que se centra en la seguridad y las operaciones.