Contenido organizado por Dallas Morais de Almeida en 2022 a partir del libro Fundamentals of Information Security: based on ISO 27001 and ISO 27002, publicado en 2018 por Hintzbergen, J., Hintzbergen, K., Smulders, A., & Baars, H.
Sistema de Gestión de la Seguridad de la Información
La seguridad de la información es un elemento imprescindible para que las empresas estén protegidas de las diversas amenazas que existen en el mercado. Desarrollar políticas de seguridad de la información ha sido una estrategia eficaz para que las empresas consigan garantizar que sus datos no se pierdan o adulteren. En esas políticas se establece una serie de actitudes que deben adoptan la organización, colaboradores, proveedores, clientes y los demás involucrados.
El desarrollo de una política de seguridad de la información es una actitud esencial, y dentro de esa política es preciso que haya un sistema de gestión de la seguridad de la información. En ese sistema se abordarán diversos aspectos elementales y específicos de cada proceso organizacional que de alguna forma sea relevante para la empresa en el contexto de la seguridad de la información. El mundo vive una realidad donde las empresas están cada vez más conectadas entre si, siendo así, es importantísimo que haya una gestión adecuada de las informaciones, en el sentido de protegerlas contra las amenazas.
El profesor Edison Fuentes, en su libro “Praticando a Segurança da Informação”, destaca por lo menos diez aspectos elementales que se deben considerar en lo que dice respecto a la seguridad de la información:
El sistema de gestión de seguridad de la información es un sistema de gestión organizacional, que abarca todos los procesos internos y externos de la empresa, sin embargo, se desarrolla específicamente para proteger las informaciones de la organización.
El desarrollo de un sistema de gestión de seguridad de la información es una tarea compleja, que exige un amplio análisis de la organización. En esos análisis es necesario integrar diversas áreas, equipos, departamentos y conocimientos para que, a través del cambio de conocimientos se establezcan los riesgos, detectando las amenazas y desarrollando las acciones de gestión.
La complejidad de desarrollar un sistema de gestión de la seguridad de la información no se limita apenas al volumen de actividades que se deben ejecutar, sino abarca también la efectiva implementación en la empresa. Es necesario comprender que no adelanta establecer medidas extremamente eficientes en el papel si en el momento de colocarlas en práctica no hay una adherencia por parte de los involucrados. Tampoco adelanta pensar que la seguridad de la información es un elemento separado de las demás áreas.
Metodología para la Implementación de la Gestión Automatizada de Controles de Seguridad Informática http://bit.ly/0002
El establecimiento de un sistema de gestión de la seguridad de la información no sucede de forma aleatoria, pero es bien planificado y demarcado. La empresa debe determinar los límites y funcionalidad del sistema de gestión de la seguridad de la información con el objetivo de definir su alcance. Esa delimitación es extremamente importante y necesaria, pues el alcance es la base para la toma de decisiones con relación al sistema de seguridad.
En el alcance se definen todos los elementos que se deben considerar y contemplar en el sistema de gestión de la seguridad de la información. En el alcance se definen los activos relevantes para el sistema, tales como maquinaria, colaboradores, aliados, tipos de servicios, estructuras, categorización de las informaciones y procesos internos y externos, por ejemplo.
Delimitar el alcance es crucial para un sistema de seguridad de la información, pues cuanto más amplio sea, más complejo es el sistema. Eso significa que el alcance deberá contemplar apenas las cuestiones que realmente son relevantes en lo que dice respecto a la seguridad de la información. No tiene sentido que una organización invierta recursos financieros y de tiempo para desarrollar una serie de medidas que no sean significativas con relación a la protección de la información.
ISO 27001 - Seguridad de la Información
Las informaciones de la organización son extremamente preciosas y garantizar que ellas se protejan demanda una serie de acciones por parte de las empresas. Para que esas acciones sean realmente efectivas, el cuerpo directivo precisa estar consciente de los aspectos de la seguridad de la información y estar dispuesto a desarrollar un sistema de gestión de la seguridad de la información.
Referencias bibliográficas
Fazenda, R., & Fagundes, L. (2015, May). Análise dos desafios para estabelecer e manter sistema de gestão de segurança da informação no cenário brasileiro. In Anais do XI Simpósio Brasileiro de Sistemas de Informação (pp. 307-314). SBC.
Fontes, E. (2008). Praticando a segurança da informação. Brasport.
Hintzbergen, J., Hintzbergen, K., Smulders, A., & Baars, H. (2018). Fundamentos de Segurança da Informação: com base na ISO 27001 e na ISO 27002. Brasport.
Martins, A. B., & Santos, C. A. S. (2005). Uma metodologia para implantação de um sistema de gestão de segurança da informação. JISTEM-Journal of Information Systems and Technology Management, 2(2), 121-136.

Libro de referencia:
Fundamentos de Segurança da Informação: com base na ISO 27001 e na ISO 27002
Hintzbergen, J., Hintzbergen, K., Smulders, A., & Baars, H.
Brasport, 2018.