Fundamentos de la Gestión de la Seguridad de la Información
GRC ( Governance, Risk & Compliance)
Máster Universitario en Ciberseguridad
Introducción
- Los procesos de negocio dependen cada vez más de las TIC
- Implica que sin TIC, el negocio puede desaparecer
- La implicación de la dirección es esencial
- Las decisiones de seguridad se convierten en decisiones estratégicas
- Gobierno de las TIC
- Requiere equipos multidisciplinares
- Equipos técnicos, legales, de comunicación, etc.
Ciberseguridad
Definición del Término
Ciber - Del inglés cyber-, acortamiento de cybernetic ‘cibernético’. Elemento compositivo que indica relación con redes informáticas. Ciberespacio, cibernauta.
Definiciones Formales
Recomendación UIT–T X.1205 ( 04/2008)
La ciberseguridad es el conjunto de herramientas, políticas, conceptos de seguridad, salvaguardas de seguridad, directrices, métodos de gestión de riesgos, acciones, formación, prácticas idóneas, seguros y tecnologías que pueden utilizarse para proteger los activos de la organización y los usuarios en el ciberentorno.
GUÍA DE SEGURIDAD ( CCN-STIC-401) - GLOSARIO Y ABREVIATURAS
Conjunto de actividades dirigidas a proteger el ciberespacio contra el uso indebido del mismo, defendiendo su infraestructura tecnológica, los servicios que prestan y la información que manejan.
ISO ( International Standardization Organization)
Es la preservación de la confidencialidad, integridad y disponibilidad ( abreviadamente CIA) en el ciberespacio. A su vez el ciberespacio se define como el entorno complejo que resulta de la interacción de personas, software, firmware, hardware y servicios sobre Internet por medio de dispositivos tecnológicos y redes conectadas que no existen en forma física.
Gestión Estratégica de la Seguridad
”Es primordial abandonar la visión reduccionista y entender que la Seguridad de la Información abarca varias áreas convergentes pero con foco común.” “Su ámbito excede a la tecnología, e incluye otros enfoques asociados a la estructura organizativa de la empresa, al cumplimiento de las regulaciones ( sectoriales o globales) o incluso a la forma en que los procesos de negocio operan.” Es fundamental pues adoptar una visión holística e integrada de la Seguridad de la Información para poder ofrecer una respuesta completa, eficiente y conmensurada a las necesidades de protección y seguridad de la organización.
GRC: Governance, Risk and Compliance
- Entra en escena en 2004, por OCEG ( Open Compliance and Ethics Group)
- GRC Capability Model ( Red Book)
- Su director ( Scott L. Mitchel) plantea en 2007 un framework GRC basado en la eficiencia
- Framework GRC360
Trabajo Multidepartamental
El GRC es un trabajo desarrollado por múltiples departamentos:
- Auditoría interna
- Cumplimiento
- Riesgo
- Financiero
- TIC
- RRHH
- Otras líneas de negocio ( dirección)
Modelos de Implantación
Existen dos modelos de implantación:
Horizontal
Integración de las tres disciplinas
Vertical
Integración de GRC en los procesos de negocio.
Drivers de GRC
- Los inversores demandan efectividad y transparencia
- La regulación es cambiante, y puede tener un alto impacto
- Sanciones, regulación de procesos concretos, etc.
- Crecimiento de relaciones con terceros, haciendo de la gestión de riesgos un reto
- El coste de asumir riesgos crece
- Crece el coste de no abordar amenazas
Governance
Las actividades de gobierno deben asegurar que la dirección recibe la información correcta, completa y a tiempo para gestionar la toma de decisiones:
- Herramientas
- Procedimientos
- Métricas
Temas Relacionados
- T3: Gobierno de la Seguridad: Políticas de Seguridad
- T4: Auditoría de seguridad
Risk ( Management)
Identificación, análisis y respuesta a los riesgos a los que está expuesta la organización.
Tratamiento del Riesgo
- Aceptación
- Eliminación
- Mitigación
- Transferencia
Tipos de Riesgo
- Tecnológico
- Legal
- Financiero
Tema Relacionado
- T5: Análisis de riesgos
Compliance
Detectar regulaciones, leyes, contratos y políticas aplicables a los procesos de negocio.
- Estudia el riesgo del no-cumplimiento.
Tema Relacionado
- T6: Cumplimiento normativo
Integración GRC
“Si piensas que la tecnología puede solucionar tus problemas de seguridad, está claro que ni entiendes los problemas ni entiendes la tecnología.” - Bruce Schneier
Papel de la Tecnología
- El software juega un papel crucial en la integración de estas tres disciplinas ( Racz & Panitz. GRC Status Quo & Software Use: Survey Results)
- Sin embargo, las herramientas automatizan procesos, no los crean
Orden de Implantación
- Gestionar correctamente
- Automatizar procesos
Tipos de GRC
Según Gartner, sus principales usos son:
- Gestión de riesgo operativo
- Gestión de riesgo IT
- Continuidad de negocio
- Gestión de riesgo IT vendor
- Gestión de auditoría ( y financiero)
- Gestión de normativa empresarial
- Cumplimiento corporativo
Mecanismos de Implantación
- Controles y políticas
- Controles IT y auto evaluación
- Inventariado de activos IT
- Reporting
- Análisis avanzado de riesgos
Modelo GRC
Admin. Organizativa / Control Interno
“A practical GRC model” ( Paul Helmic. Governance, Risk & Compliance: A practical approach. ISACA Curaçao Conference)
Modelo en Cloud
”Achieving cyber governance risk & compliance in the cloud” ( Aaaron Brown et al., Deloitte)
Estándares de Soporte
- COBIT: Marco de gobernanza
- ISO 9001: Calidad
- ISO 19600: Compliance
- ISO 22301: Continuidad de negocio
- ISO 27001: STIC
- ISO 31000: Gestión de riesgos
IRM: Integrated Risk Management
- Gartner lo plantea como la evolución de GRC
- El núcleo de GRC es el Gobierno
- El núcleo de IRM es el Riesgo
- Procesos similares
- Análisis de riesgos, comunicación, monitorización, etc.
IRM vs. GRC
John A. Wheeler. Gartner’s New IRM Magic Quadrant Signals End of GRC Era.
IRM: Componentes Principales
Digital Risk Management ( DRM)
Gestión de riesgos asociados a tecnologías digitales ( dispositivos, tratamiento de datos, inteligencia artificial, etc.)
Vendor Risk Management ( VRM)
Gestión de riesgos derivados de relaciones con terceros ( e.g. analizando el impacto que un proveedor puede tener en la continuidad del negocio)
Business Continuity Management ( BCM)
Diseño de estrategias de recuperación y continuidad de negocio
Audit Management ( AM)
Creación de equipos de auditoría interna que asesoren a los propietarios de los activos acerca de riesgos que no son capaces de identificar
Corporate Compliance & Oversight ( CCO)
La cantidad y complejidad de las normativas, sobre todo referentes a uso de TICs, y su constante cambio, hacen de la gestión ejecutiva del cumplimiento un requisito.
Enterprise Legal Management ( ELM)
Soporte software para departamento legal. Poseer las herramientas adecuadas facilita la detección de riesgos derivados de incumplimiento, y reduce costes de gestión.
Referencias ( 1/2)
- OCEG
- Governance, risk management, and compliance
- Governance, Risk, and Control ( GRC) Conference 2020 | 17-19 August | ISACA - IIA
- III Congreso Auditoría y GRC - Madrid Chapter
- GRC Status Quo & Software Use: Survey Results
Referencias ( 2/2)
- Gartner’s New IRM Magic Quadrant Signals End of GRC Era - John Wheeler
- “Achieving cyber governance risk & compliance in the cloud” ( Aaaron Brown et al., Deloitte)