Ntp-Isoiec 27001-2008
Ntp-Isoiec 27001-2008
Ntp-Isoiec 27001-2008
PERUANA
NTP-ISO/IEC 27001
2008
2008-12-12
1 Edicin
NDICE
pgina
NDICE
PREFACIO
ii
INTRODUCCIN
iv
1.
ALCANCE
2.
REFERENCIAS NORMATIVAS
3.
TRMINOS Y DEFINICIONES
4.
5.
RESPONSABILIDAD DE LA GERENCIA
14
6.
16
7.
17
8.
19
9.
ANTECEDENTES
21
ANEXO
ANEXO A
ANEXO B
ANEXO C
22
43
45
BIBLIOGRAFA
49
PREFACIO
A.
RESEA HISTRICA
A.1
La presente Norma Tcnica Peruana ha sido elaborada por el Comit
Tcnico Permanente de Codificacin e Intercambio Electrnico de Datos (EDI),
mediante el Sistema 1 o Adopcin, durante los meses de mayo a octubre del 2008,
utilizando como antecedente la ISO/IEC 27001:2005 Information technology Security
techniques Information security management systems Requirements.
A.2
El Comit Tcnico de Normalizacin de Codificacin e Intercambio
Electrnico de Datos EDI present a la Comisin de Normalizacin y de Fiscalizacin
de Barreras Comerciales No Arancelarias -CNB-, con fecha 2008-10-22, el PNTPISO/IEC 27001:2008, para su revisin y aprobacin, siendo sometido a la etapa de
Discusin Pblica el 2008-11-13. No habindose presentado observaciones fue
oficializado como Norma Tcnica Peruana PNTP-ISO/IEC 27001:2008 EDI.
Tecnologa de la informacin. Tcnicas de seguridad. Sistemas de gestin de seguridad
de la informacin. Requisitos, 1 Edicin, el 11 de enero de 2009.
A.3
Esta Norma Tcnica Peruana reemplaza a la NTP 821.101:2005 EDI.
Sistemas de gestin de seguridad de la informacin. Especificaciones con gua de uso y
es una adopcin de la ISO/IEC 27001:2005. La presente Norma Tcnica Peruana
presenta cambios editoriales referidos principalmente a terminologa empleada propia
del idioma espaol y ha sido estructurada de acuerdo a las Guas Peruanas GP 001:1995
y GP 002:1995.
B.
INSTITUCIONES QUE PARTICIPARON EN LA ELABORACIN
DE LA NORMA TCNICA PERUANA
Secretara
EAN PERU
Presidente
Marcos Surez
Secretaria
Mary Wong
ii
ENTIDAD
REPRESENTANTE
Deyanira Villanueva
Walter Equizabel
E. WONG S.A.
Marcela Aparicio
Rolando Bartra
FOLIUM S.A.C.
Roberto Huby
Oscar Velasquez
Daniella Orellana
Ricardo Dioses
Roberto Puy
Viktor Khlebnikov
Willy Carrera
Max Lazaro
Cesar Vilchez
Javier Kameya
SUPERINTENDENCIA DE ADMINISTRACION
TRIBUTARIA - SUNAT
Daniel Llanos
TCI S.A.
Renzo Alcntara
Rolando Rivadeneira
GS1 PERU
Milagros Dvila
Tatiana Pea
iii
INTRODUCCIN
0.1
Aspectos generales
Esta Norma Tcnica Peruana puede usarse en el mbito interno y externo de las
organizaciones.
0.2
Enfoque de proceso
Esta Norma Tcnica Peruana promueve la adopcin de un enfoque del proceso para
establecer, implementar, operar, monitorear, mantener y mejorar la efectividad de un
ISMS en la organizacin.
a)
entender los requisitos de seguridad de informacin de negocios y la
necesidad de establecer polticas y objetivos para la seguridad de la informacin;
iv
b)
implementar y operar controles en el contexto de administrar el riesgo
total del negocio de una organizacin;
c)
d)
El modelo conocido como Planear-Hacer-Verificar-Actuar - PDCA (Plan-Do-CheckAct), por sus siglas en ingls, puede aplicarse a todos los procesos ISMS. La Figura 1
ilustra cmo un ISMS toma como entrada los requisitos y expectativas de seguridad de
la informacin de las partes interesadas y a travs de las acciones y procesos necesarios
genera productos de seguridad de la informacin (es decir: gestin de la seguridad de la
informacin) que cumple estos requisitos y expectativas. La Figura 1 tambin ilustra los
enlaces en los procesos presentados en los captulos 4, 5, 6, 7 y 8.
La adopcin del modelo PDCA tambin reflejar los principios como se establecieron
en la pautas de OECD (2002)1 para la gobernabilidad de los sistemas y redes de la
seguridad de informacin. Esta Norma Tcnica Peruana provee un modelo para
implementar los principios en las pautas que gobiernan la evaluacin del riesgo, el
diseo e implementacin de la seguridad, la gestin de seguridad y la reevaluacin.
EJEMPLO 1
Un requisito pudiera ser aquel que las brechas en la seguridad de la informacin no
causen serios daos financieros y/o daen la imagen de la organizacin.
EJEMPLO 2
Una expectativa podra ser que si ocurriera un incidente serio que afecte el web site
del negocio de una organizacin debe existir personal capacitado en procedimientos
adecuados para minimizar el impacto.
OECD Gua para la seguridad de los Sistemas de Informacin y Redes Hacia una cultura de seguridad.
Paris: OECD, Julio 2002. www.oecd.org
Planear
Establecer el
ISMS
Partes
Interesadas
Hacer
Ciclo de
Mantener y
Implementar
desarrollo,
mejorar el Actuar
y Operar el
mantenimiento
ISMS
ISMS
y mejora
Monitorear
y revisar el
ISMS
Requisito y
expectativas de
seguridad de
informacin
Verificar
Partes
Interesadas
Gestin de la
Seguridad de la
Informacin
Planear (establecer el
ISMS)
Hacer (implementar y
operar el ISMS)
Verificar (monitorear
y revisar el ISMS)
Actuar (mantener y
mejorar el ISMS)
vi
0.3
Esta Norma Tcnica Peruana est alineada con la ISO 9001:2000 y la ISO 14001:2004
con el fin de respaldar una implementacin y operacin consistente e integrada con las
normas de gestin afines. Un sistema de gestin convenientemente diseado puede
satisfacer as los requisitos de todos estos estndares. Tabla C.1, ilustra la relacin entre
los captulos de esta norma, ISO 9001:2000 y la ISO 14001:2004.
Esta Norma Tcnica Peruana est diseada para hacer posible que una organizacin se
alinee o integre su ISMS con los requisitos de los sistemas de gestin relacionados.
---oooOooo---
vii
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
1 de 49
IMPORTANTE: Esta Norma Tcnica Peruana no pretende incluir todos los trminos necesarios para un
contrato. Los usuarios son responsables de su correcta aplicacin. Cumplir con una norma no confiere en s
mismo inmunidad de las obligaciones legales.
1.
ALCANCE
1.1
Aspectos generales
Esta Norma Tcnica Peruana cubre todo los tipos de organizaciones (como por ejemplo:
empresas comerciales, agencias de gobierno y organizaciones sin fines de lucro). Esta NTP
especifica los requisitos para establecer, implementar, operar, monitorear, revisar, mantener
y mejorar un ISMS documentado dentro del contexto de los riesgos de negocio de la
organizacin. Especifica los requisitos para implementar los controles de seguridad
adaptado a las necesidades individuales de las organizaciones o partes de las mismas.
NOTA 1: Las referencias de negocio en esta Norma Tcnica Peruana deben ser interpretadas
ampliamente para representar las actividades que son base para los propsitos de la existencia de la
organizacin.
NOTA 2: La ISO/IEC 17799 provee pautas de implementacin que pueden ser utilizadas cuando se
designen controles.
NORMA TCNICA
PERUANA
1.2
NTP-ISO/IEC 27001
2 de 49
Aplicacin
Los requisitos establecidos en esta NTP son generales y tienen la intencin de aplicarse a
todas las organizaciones, sin tomar en cuenta el tipo, tamao y naturaleza del negocio.
Cuando una organizacin reclama conformidad con esta norma, no es aceptable excluir
cualquiera de los requisitos especificados en los captulos 4, 5, 6, 7 y 8.
NOTA: Si una organizacin ya posee un sistema operativo de gestin de procesos de negocio (por
ejemplo en relacin con la ISO 9001 o ISO 14001), es preferible, en la mayora de los casos, satisfacer
los requisitos de esta NTP dentro de los sistemas de gestin existentes.
2.
REFERENCIAS NORMATIVAS
Las siguientes normas contienen disposiciones que al ser citadas en este texto, constituyen
requisitos de esta Norma Tcnica Peruana. Las ediciones indicadas estaban en vigencia en
el momento de esta publicacin. Como toda Norma est sujeta a revisin, se recomienda a
aquellos que realicen acuerdos en base a ellas, que analicen la conveniencia de usar las
ediciones recientes de las normas citadas seguidamente. El Organismo Peruano de
Normalizacin posee la informacin de las Normas Tcnicas Peruanas en vigencia en todo
momento.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
3 de 49
2.1
2.1.1
ISO/IEC 17799:2005
3.
TRMINOS Y DEFINICIONES
Para los fines de esta Norma Tcnica Peruana, se aplican los siguientes trminos y
definiciones:
3.1
activo: Algo que presenta valor para la organizacin.
[ISO/IEC 13335-1:2004]
3.2
disponibilidad: Garantizar que los usuarios autorizados tengan acceso a la
informacin y activos asociados cuando sea necesario.
[ISO/IEC 13335-1:2004]
3.3
confidencialidad: Garantizar que la informacin sea accesible nicamente
para quienes tengan acceso autorizado.
[ISO/IEC 13335-1:2004]
3.4
seguridad de la informacin: Preservar la confidencialidad, integridad y
disponibilidad de la informacin; adems, tambin pueden ser involucradas otras
caractersticas como la autenticacin, responsabilidad, no-repudio y fiabilidad.
[ISO/IEC 17799:2005]
3.5
evento de la seguridad de la informacin: Ocurrencia identificada en un
sistema, servicio o red indicando una posible brecha de la poltica de seguridad de la
informacin o falla de las salvaguardas o una situacin desconocida previa que puede ser
relevante.
[ISO/IEC TR 18044:2004]
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
4 de 49
3.6
incidente de la seguridad de la informacin: Una serie de eventos no
deseados que tienen una probabilidad significativa de comprometer operaciones del
negocio y amenazar la seguridad de la informacin.
[ISO/IEC TR 18044:2004]
3.7
sistema de gestin de seguridad de la informacin ISMS: Es la parte
del sistema integral de gestin, basado en un enfoque del riesgo del negocio para
establecer, implementar, operar, monitorear, revisar, mantener y mejorar la seguridad de la
informacin.
3.8
integridad: Salvaguardar la exactitud e integridad de la informacin y
activos asociados.
[ISO/IEC TR 13335-1:2004]
3.9
riesgo residual: Riesgo remanente despus de un tratamiento del riesgo.
[ISO/IEC Guide 73:2002]
3.10
aceptacin del riesgo: Decisin de aceptar el riesgo.
[ISO/IEC Guide 73:2002]
3.11
anlisis del riesgo: Uso sistemtico de informacin para identificar
amenazas y estimar el riesgo.
[ISO/IEC Guide 73:2002]
3.12
estimacin del riesgo: Proceso total de anlisis y evaluacin del riesgo.
[ISO/IEC Guide 73:2002]
3.13
evaluacin del riesgo: Proceso de comparacin del riesgo estimado frente
al criterio de riesgo para determinar el significado del riesgo.
[ISO/IEC Guide 73:2002]
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
5 de 49
3.14
gestin del riesgo: Actividades coordinadas para dirigir y controlar el riesgo
en una organizacin.
[ISO/IEC Guide 73:2002]
3.15
tratamiento del riesgo: Proceso de seleccin e implementacin de
controles para minimizar el riesgo.
[ISO/IEC Guide 73:2002]
3.16
declaracin de aplicabilidad: Documento que describe los objetivos de
control y los controles que son relevantes y aplicables al ISMS de la organizacin.
NOTA: los objetivos y controles estn basados en los resultados y conclusiones de los procesos de
evaluacin del riesgo y tratamiento del riesgo, requisitos legales o regulatorios, obligaciones
contractuales y los requisitos de negocio de la informacin de seguridad de la organizacin.
4.
4.1
Requisitos generales
NORMA TCNICA
PERUANA
4.2
4.2.1
NTP-ISO/IEC 27001
6 de 49
a)
Definir el alcance y lmites del ISMS en trminos de las caractersticas del
negocio, la organizacin, su localizacin, activos y tecnologa e incluyendo detalles
y justificaciones para cualquier exclusin del alcance (vase 1.2).
b)
Definir una poltica ISMS en trminos de las caractersticas del negocio, la
organizacin, su localizacin, activos y tecnologa que:
1)
incluye un marco para establecer sus objetivos y establece un sentido total
de direccin y principios para accin con miras a la seguridad de la informacin;
2)
considera requisitos de negocios, legales o regulatorios y obligaciones de
seguridad contractual;
3)
establece el contexto estratgico organizacional y la gestin del riesgo en el
cual tiene lugar el establecimiento y mantenimiento del ISMS;
4)
establece criterios frente a los cuales se evaluar el riesgo y se definir la
estructura de evaluacin del riesgo [vase 4.2.1c)];
5)
ha sido aprobado por la gerencia.
NOTA: Para propsitos de esta Norma Tcnica Peruana, la poltica de ISMS es considerada como un
conjunto de la poltica de la seguridad de informacin. Estas polticas pueden ser descritas en otro
documento.
c)
Definir un enfoque sistemtico para la evaluacin del riesgo en la
organizacin.
1)
Identificar una metodologa de evaluacin del riesgo que se adecue al ISMS
y a requisitos legales y regulatorios de la informacin de seguridad del negocio
identificada.
2)
Determinar criterios para aceptar e identificar los niveles aceptables del
riesgo [vase 5.1f].
La metodologa de evaluacin de riesgos seleccionada debe asegurar que la
evaluacin de riesgos produzca resultados comparables y reproducibles.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
7 de 49
NOTA: Existen diferentes metodologas para una evaluacin de riesgos. Los ejemplos de
metodologas de evaluacin de riesgos son discutidas en la ISO/IEC TR 13335-3.
d)
e)
f)
El termino propietario identifica a un individuo o entidad que aprueba la responsabilidad por la gestin
por controlar la produccin, desarrollo, mantenimiento, uso y seguridad de los activos. El trmino
propietario no significa que la persona tiene algn derecho de propiedad realmente sobre el activo.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
8 de 49
h)
Obtener aprobacin por parte de la gerencia sobre los riesgos residuales
propuestos.
i)
Obtener autorizacin por parte de la gerencia para implementar y operar el
ISMS.
j)
NORMA TCNICA
PERUANA
4.2.2
NTP-ISO/IEC 27001
9 de 49
a)
Formular un plan de tratamiento de riesgos que identifique la accin
administrativa adecuada, recursos, responsabilidades y prioridades para manejar los
riesgos de seguridad de la informacin (vase el apartado 5).
b)
Implementar el plan de tratamiento de riesgos con el fin de alcanzar los
objetivos de control identificados, que incluyen la consideracin de financiamiento y
asignacin de roles y responsabilidades.
c)
Implementar los controles seleccionados en 4.2.1g) para cumplir con los
objetivos de control.
d)
Definir como medir la efectividad de los controles o grupos de control
seleccionados y especificar como estas medidas sern utilizadas para alcanzar la
efectividad en el control con el fin de producir resultados comparables y
reproducibles [vase 4.2.3c)].
NOTA: Medir la efectividad de los controles permite a los gerentes y al personal determinar que tan
bien los controles logran los objetivos de control planeados.
e)
f)
g)
h)
Implementar procedimientos y otros controles capaces de hacer posible la
inmediata deteccin y respuesta a los incidentes de seguridad (vase 4.2.3a)).
NORMA TCNICA
PERUANA
4.2.3
NTP-ISO/IEC 27001
10 de 49
a)
b)
Emprender revisiones regulares de la efectividad del ISMS (incluyendo
cumplir con la poltica de seguridad, objetivos y revisar los controles de seguridad)
considerando los resultados de auditoras de seguridad, incidentes, sugerencias y
retroalimentacin de todas las partes interesadas.
c)
Medir la efectividad de los controles para verificar que se tomaron en cuenta
los requisitos de seguridad.
d)
Revisar la evaluacin de riesgos en intervalos planificados y revisar el nivel
del riesgo residual y riesgo aceptable, tomando en cuenta los cambios a:
1)
la organizacin;
2)
la tecnologa;
3)
los objetivos y procesos del negocio;
4)
amenazas identificadas;
5)
efectividad de los controles implementados; y
6)
eventos externos, tales como cambios en el ambiente legal o regulatorio,
cambios en obligaciones contractuales y en el clima social;
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
11 de 49
e)
Realizar auditoras internas de ISMS en intervalos planificados (vase el
captulo 6).
NOTA: Las auditoras internas son conducidas por, o a favor de, la misma organizacin, para
propsitos internos.
f)
Emprender un revisin administrativa del ISMS en una base para garantizar
que el alcance siga siendo el adecuado y las mejoras al proceso ISMS sean
identificadas (Vase 7.1).
g)
Actualizar los planes de seguridad para tomar en cuenta los resultados
encontrados del monitoreo y revisin de las actividades.
h)
Registrar acciones y eventos que podran tener un impacto en la efectividad
o funcionamiento del ISMS (vase 4.3.3).
4.2.4
a)
b)
Tomar las acciones correctivas y preventivas adecuadas en conformidad con
8.2 y 8.3. Aplicar las lecciones aprendidas de las experiencias de seguridad de otras
organizaciones y las de la misma organizacin.
c)
Comunicar las acciones y resultados a todas las partes interesadas con un
nivel de detalle apropiado a las circunstancias y cuando sea relevante, acordar la
forma de cmo proceder.
d)
NORMA TCNICA
PERUANA
4.3
Requisitos de documentacin
4.3.1
Aspectos generales
NTP-ISO/IEC 27001
12 de 49
Es importante ser capaz de demostrar la relacin de los controles seleccionados con los
resultados de la evaluacin de riesgos y el proceso de tratamiento de riesgos as como
subsecuentemente a las polticas y objetivos de ISMS.
a)
Declaraciones documentadas de la poltica de seguridad (vase 4.2.1b)) y
objetivos;
b)
c)
d)
e)
f)
g)
procedimientos documentados necesarios en la organizacin para garantizar
la planificacin efectiva, funcionamiento y control de sus procesos de seguridad de la
informacin y describir como medir la efectividad de los controles (vase 4.2.3c));
h)
i)
declaracin de aplicabilidad.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
13 de 49
NOTA 1: Cuando aparece el trmino procedimiento documentado dentro de esta norma, significa
que el procedimiento est establecido, documentado, implementado y mantenido.
NOTA 2: La extensin de la documentacin del ISMS puede diferir de una organizacin a otra
dependiendo de:
- El tamao de la organizacin y el tipo de actividades; y
- El alcance y complejidad de los requisitos de seguridad y del sistema a ser administrado.
NOTA 3: Los documentos y registros pueden tener cualquier forma y tipo de medio.
4.3.2
Control de documentos
a)
b)
revisar y actualizar los documentos que sean necesarios y reaprobar
documentos;
c)
asegurar que los cambios y el estado de la versin actual de los documentos
sean identificados;
d)
asegurar que las versiones ms recientes de los documentos pertinentes estn
disponibles en los puntos de uso;
e)
f)
asegurar que los documentos se encuentren disponibles para quienes los
necesiten y sean transferidos, almacenados y dispuestos en concordancia con los
procedimientos aplicables a su clasificacin;
g)
h)
i)
j)
aplicar la identificacin adecuada de estos si se guardan para algn
propsito.
NORMA TCNICA
PERUANA
4.3.3
NTP-ISO/IEC 27001
14 de 49
Control de registros
Se mantendrn los registros del rendimiento del proceso como se seala en 4.2 y de todos
los incidentes de seguridad relacionados con el ISMS.
EJEMPLO:
Ejemplos de registros son los libros de visitantes, reportes de auditora y autorizacin de
acceso.
5.
RESPONSABILIDAD DE LA GERENCIA
5.1
Compromiso de la gerencia
a)
b)
c)
estableciendo los roles y responsabilidades para la seguridad de la
informacin;
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
15 de 49
d)
comunicando a la organizacin la importancia del cumplimiento de los
objetivos de seguridad de la informacin y de acuerdo a la poltica de seguridad de la
informacin, sus responsabilidades de acuerdo a ley y la necesidad de una mejora
continua;
e)
brindando recursos suficientes para desarrollar, implementar, operar,
monitorear, revisar, mantener y mejorar el ISMS (vase 5.2.1);
f)
decidiendo el criterio para aceptacin de riesgos y el nivel de riesgo
aceptable;
g)
6); y
asegurar que las auditoras internas del ISMS sean realizadas (vase capitulo
h)
5.2
Administracin de recursos
5.2.1
Provisin de recursos
a)
b)
asegurar que los procedimientos de seguridad de la informacin respalden
los requisitos de negocio;
c)
identificar y atender los requisitos legales y regulatorios, obligaciones de
seguridad contractuales;
d)
mantener una seguridad adecuada mediante la correcta aplicacin de todos
los controles implementados;
e)
llevar a cabo revisiones necesarias y aplicar las medidas correspondientes
segn los resultados de estas revisiones;
f)
NORMA TCNICA
PERUANA
5.2.2
NTP-ISO/IEC 27001
16 de 49
a)
determinando las aptitudes necesarias del personal que lleva a cabo labores
vinculadas al ISMS;
b)
ofreciendo capacitacin o tomando otras acciones (por ejemplo empleando
personal idneo) para satisfacer estas necesidades;
c)
evaluando la efectividad de la capacitacin ofrecida y las acciones
ejecutadas; y
d)
manteniendo registros de educacin, capacitacin, habilidades, experiencia y
calificaciones (vase 4.3.3).
La organizacin tambin debe garantizar que todo el personal pertinente tome conciencia
de la relevancia e importancia de las actividades de seguridad de la informacin y cmo
estas contribuyen al logro de los objetivos del ISMS.
6.
a)
estn conformes a los requisitos de esta NTPy legislacin o reglamentos
relevantes;
b)
estn conformes con los requisitos de seguridad de la informacin
identificados;
NORMA TCNICA
PERUANA
c)
d)
NTP-ISO/IEC 27001
17 de 49
La gerencia responsable del rea que est bajo auditora garantizar que las acciones se
ejecuten sin retrasos indebidos, con el fin de eliminar las no conformidades detectadas y
sus causas. Las actividades de mejora incluyen la verificacin de las acciones tomadas y el
reporte de los resultados de verificacin (vase captulo 8).
NOTA: ISO 19011:2002, Gua para la calidad y/o gestin de sistemas de auditora del medio
ambiente, pueden proveer una gua til para llevar a cabo una auditora ISMS interna.
7.
7.1
Aspectos generales
NORMA TCNICA
PERUANA
7.2
NTP-ISO/IEC 27001
18 de 49
Revisin: entradas
a)
b)
c)
tcnicas, productos o procedimientos que podran usarse en la organizacin
para mejorar el funcionamiento y efectividad del ISMS;
d)
e)
vulnerabilidad o amenazas no atendidas adecuadamente en la evaluacin
previa del riesgo;
f)
g)
h)
i)
7.3
Revisin: salidas
a)
b)
Actualizaciones de la evaluacin de riesgos y del plan de tratamiento de
riesgo.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
19 de 49
c)
Modificacin de los procedimientos y controles vinculados con la seguridad
de la informacin, segn sea necesario para responder a los eventos internos y
externos que pueden impactar en el ISMS, incluyendo cambios a:
1)
2)
3)
4)
5)
6)
requisitos de negocio;
requisitos de seguridad;
procesos de negocio que afectan los requisitos de negocio existentes;
marco regulatorio o legal;
obligaciones contractuales; y
niveles de riesgo y/o criterios de aceptacin de riesgos.
d)
Necesidades de recursos.
e)
8.
8.1
Mejora continua
8.2
Acciones correctivas
a)
b)
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
20 de 49
c)
evaluar la necesidad de acciones para asegurar que las no conformidades no
vuelvan a producirse;
d)
e)
f)
8.3
Acciones preventivas
a)
b)
evaluar la necesidad de una accin con el fin de prevenir ocurrencias de no
conformidades;
c)
d)
e)
NOTA: Las acciones para prevenir no conformidades con frecuencia son ms econmicas que las
acciones correctivas.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
21 de 49
9.
ANTECEDENTES
9.1.
ISO/IEC 27001:2005
9.2.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
22 de 49
ANEXO A
(NORMATIVO)
Los objetivos de control y los controles que figuran en la tabla A.1 se derivan y alinean
directamente con los que figuran en NTP-ISO/IEC 17799:2007, captulos 5 a 15. Las listas
en estas tablas no son exhaustivas y la organizacin puede considerar que son necesarios
objetivos de control y controles adicionales. Los objetivos de control y los controles de
estas tablas deben seleccionarse como parte del proceso ISMS especificado en 4.2.1.
Poltica de seguridad
A.5.1.2
Documentos de poltica
de seguridad de la
informacin
Control
Revisin de la poltica
de seguridad de
informacin
Control
NORMA TCNICA
PERUANA
A.6
NTP-ISO/IEC 27001
23 de 49
Seguridad organizacional
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
24 de 49
A.7
Gestin de activos
A.7.1.2
A.7.1.3
El termino propietario identifica a un individuo o entidad que aprueba la responsabilidad por la gestin
por controlar la produccin, desarrollo, mantenimiento, uso y seguridad de los activos. El trmino
propietario no significa que la persona tiene algn derecho de propiedad realmente sobre el activo.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
25 de 49
A.7.2.2
A.8
A.8.1.3
Trminos y condiciones
de la relacin laboral
Explicacin: la palabra empleo se utiliza aqu para cubrir las siguientes situaciones diferentes: empleo de
las personas (temporalmente o durante largo tiempo), designando roles de trabajo, cambiando roles de
trabajo, asignando contratos, y la terminacin de cualquiera de estos arreglos.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
26 de 49
A.8.3.3
NORMA TCNICA
PERUANA
A.9
NTP-ISO/IEC 27001
27 de 49
Controles fsicos de
entradas
Control
Las reas seguras estarn protegidas mediante controles de
acceso adecuados para garantizar que nicamente personal
autorizado pueda ingresar.
A.9.1.3
Seguridad de oficinas,
despachos y recursos
Control
Se deben designar y mantener reas seguras con el fin de
proteger las oficinas, despachos e instalaciones.
A.9.1.4
A.9.1.5
Proteccin contra
amenazas externas y
ambientales
Control
Control
reas de carga,
descarga y acceso
pblico
Control
Las reas de carga, descarga y acceso pblico y otras reas
donde las personas tengan acceso deben controlarse y,
cuando sea posible, aislarse de las instalaciones de
procesamiento de informacin para evitar un acceso no
autorizado.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
28 de 49
Suministro elctrico
Control
El equipamiento se proteger de fallas de energa y otras
anomalas elctricas causadas por fallo en el suministro
elctrico.
A.9.2.3
A.9.2.4
Mantenimiento de
equipos
Control
El equipamiento recibir un adecuado mantenimiento para
garantizar su continua disponibilidad e integridad.
A.9.2.5
A.9.2.6
A.9.2.7
Seguridad de equipos
fuera de los locales de
la organizacin
Control
Se debe aplicar seguridad al utilizar equipamiento para
procesar informacin fuera de los locales de la organizacin
tomando en cuenta los diferentes riesgos en los que se
incurre.
Seguridad en el re-uso
o eliminacin de
equipos
Control
Retiro de propiedad
Control
NORMA TCNICA
PERUANA
A.10
NTP-ISO/IEC 27001
29 de 49
Gestin de cambios
Control
Se controlarn los cambios en las instalaciones y sistemas
de procesamiento de la informacin.
A.10.1.3
Segregacin de tareas
Control
Se segregarn las obligaciones y las reas de
responsabilidad con el fin de reducir las oportunidades de
modificaciones no autorizadas o mal uso de los activos de
la organizacin.
A.10.1.4
Separacin de las
instalaciones de
desarrollo, prueba y
operacin
Control
Se separarn las instalaciones de desarrollo, prueba y
operacin con el fin de reducir el riesgo de acceso no
autorizado o cambios en el sistema operacional.
A.10.2.2
Monitoreo y revisin de
los servicios externos
NORMA TCNICA
PERUANA
A.10.2.3
Gestin de cambios de
los servicios externos
NTP-ISO/IEC 27001
30 de 49
Control
Se debe manejar los cambios en la provisin de servicios,
incluyendo el mantenimiento y mejora de la poltica de
seguridad de informacin, procedimientos y controles,
tomando en cuenta la criticidad de los sistemas de negocio
y procesos envueltos en la reevaluacin de riesgos.
Control
Se establecern los criterios de aceptacin para nuevos
sistemas de informacin, actualizaciones y nuevas
versiones y se llevarn a cabo pruebas adecuadas del
sistema antes de la aceptacin.
Recuperacin de la
informacin
Control
Se obtendrn y probarn las copias de recuperacin y
respaldo de informacin y software regularmente en
concordancia con la poltica acordada.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
31 de 49
Controles de red
Control
Se implementar un conjunto de controles para lograr y
mantener la seguridad en las redes, y mantener la seguridad
de los sistemas y aplicaciones usuarios de la red, incluyendo
la informacin en trnsito.
A.10.6.2
Seguridad
de
servicios de red
los Control
Se deben identificar e incluir en cualquier acuerdo de
servicio de red los aspectos de seguridad, niveles de servicio
y requisitos de gestin, as estos servicios sean provistos
interna o externamente.
Gestin de medios
removibles
Control
Deben de existir procedimientos para la gestin de medios
removibles.
A.10.7.2
A.10.7.3
A.10.7.4
Procedimientos de
manipulacin de la
informacin
Control
Seguridad de la
documentacin de
sistemas
Control
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
32 de 49
A.10.9.1
A.10.9.2
A.10.9.3
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
33 de 49
A.10.10 Monitoreo
Objetivo de control: Detectar actividades de procesamiento de informacin no autorizadas.
A.10.10.1 Registro de auditora Control
Se deben producir y guardar, por un periodo acordado, los
registros de auditora que registran las actividades de los
usuarios, excepciones y eventos de seguridad, con el fin de
asistir a investigaciones futuras y al monitoreo del control de
acceso.
A.10.10.2 Uso del sistema de
monitoreo
Control
Se deben establecer procedimientos para monitorear las
instalaciones de procesamiento de informacin y los
resultados del monitoreo de actividades deben ser revisados
regularmente.
A.10.10.3 Proteccin de la
informacin de
registro
Control
Las instalaciones e informacin de registro debe ser
protegido contra acceso forzado y no autorizado.
A.10.10.4 Registros de
administrador y
operador
Control
Control
Las faltas deben ser registradas, analizadas y se deben tomar
acciones apropiadas.
A.10.10.6 Sincronizacin de
reloj
Control
Los relojes de todos los sistemas relevantes de procesamiento
de informacin dentro de la organizacin deben estar
sincronizados con una fuente de tiempo actual acordado.
A.11
Control de accesos
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
34 de 49
A.11.2.2
A.11.2.3
Gestin de privilegios
Gestin de contraseas
de usuario
A.11.3.2
A.11.3.3
Equipo informtico de
usuario desatendido
Poltica de pantalla y
escritorio limpio
NORMA TCNICA
PERUANA
A.11.4.3
A.11.4.4
A.11.4.5
A.11.4.6
Autenticacin de
equipos en la red
Proteccin para la
configuracin de
puertos y diagnstico
remoto
Segregacin en las
redes
Control de conexin a
las redes
NTP-ISO/IEC 27001
35 de 49
Control
Se debera considerar equipos con identificacin
automtica para autentificar conexiones desde ubicaciones
y equipos especficos.
Control
Debe controlarse la seguridad en el acceso lgico y fsico
para el diagnstico y configuracin de puertos.
Control
Los grupos de servicios, usuarios y sistemas de
informacin deben ser segregados en las redes.
Control
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
36 de 49
A.11.6.1
Restriccin de acceso a
la informacin
Control
A.11.7.2
Informtica y
Control
comunicaciones mviles
Se pondr en prctica una poltica formal y se adoptarn los
controles adecuados para protegerse frente a los riesgos de
trabajar con puntos de computadores mviles y medios de
comunicacin.
Teletrabajo
Control
Se desarrollarn e implementaran polticas, procedimientos
y estndares para las actividades de teletrabajo.
A.12
Anlisis y
especificacin de los
requisitos de seguridad
Control
Los requisitos de negocios para nuevos sistemas, o
ampliaciones de los sistemas existentes, especificarn los
requisitos de control.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
37 de 49
A.12.2.3
A.12.2.4
A.12.2.1
A.12.2.2
A.12.4.1
Control
Se pondr en prctica procedimientos para controlar la
implementacin del software en sistemas operacionales.
A.12.4.2
Control
Se protegern y controlarn los datos de prueba los cuales
deben ser seleccionados cuidadosamente.
NORMA TCNICA
PERUANA
A.12.4.3
Control de acceso a la
librera de programas
fuente
NTP-ISO/IEC 27001
38 de 49
Control
El acceso a las libreras de programas fuente debe ser
restringido.
A.12.5.2
A.12.5.3
A.12.5.4
A.12.5.5
Procedimientos de
control de cambios
Restricciones en los
cambios a los paquetes
de software
Fuga de informacin
Control
La implementacin de cambios se controlar estrictamente
mediante el uso de procedimientos formales de control de
cambios.
Control
Cuando los sistemas operativos son cambiados, se deben
de revisar y probar las aplicaciones criticas de negocio con
el fin de asegurar que no existan impactos adversos en las
operaciones o seguridad de la organizacin.
Control
No se debe fomentar las modificaciones en los paquetes.
Se debe limitar a cambios necesarios y todos estos cambios
deben ser estrictamente controlados.
Control
Se deben de prevenir las oportunidades de fuga de
informacin.
Control
La organizacin debe supervisar y monitorear el desarrollo
externo de software.
A.12.6
NORMA TCNICA
PERUANA
A.13
NTP-ISO/IEC 27001
39 de 49
NORMA TCNICA
PERUANA
A.14
NTP-ISO/IEC 27001
40 de 49
A.14.1.2
A.14.1.3
A.14.1.4
A.14.1.5
NORMA TCNICA
PERUANA
A.15
NTP-ISO/IEC 27001
41 de 49
Cumplimiento
Identificacin de la
legislacin aplicable
Control
Se definirn y documentarn explcitamente todos los
requisitos legales, regulatorios y contractuales relevantes y se
deben mantener actualizados cada sistema de informacin y la
organizacin.
A.15.1.2
Derechos de
Control
propiedad intelectual
(DPI)
Se implementarn procedimientos adecuados para garantizar el
cumplimiento de las restricciones legales en el uso de material
con respecto a derechos de propiedad intelectual y uso de
productos de software propietario.
A.15.1.3
Salvaguarda de los
registros de la
organizacin
Control
Se protegern los registros importantes de la organizacin
frente a prdidas, destruccin y falsificacin en concordancia
con los requisitos regulatorios, contractuales y de negocio.
A.15.1.4
Proteccin de los
Control
datos y privacidad de
la informacin
Se aplicarn controles para proteger informacin personal en
personal
conformidad con la legislacin correspondiente y si es
aplicable, con las clusulas contractuales.
A.15.1.5
Prevencin en el mal
uso de las
instalaciones de
procesamiento de la
informacin
Control
Regulacin de los
controles
criptogrficos
Control
A.15.1.6
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
42 de 49
A.15.2 Cumplimiento con las polticas y estndares de seguridad y del cumplimiento tcnico
Objetivo de control: Asegurar el cumplimiento de los sistemas con las polticas y normas de
seguridad organizacionales.
Cumplimiento con los Control
estndares y la
poltica de seguridad Los gerentes deben tomar acciones para garantizar que todos
los procedimientos de seguridad dentro de sus reas de
responsabilidad se lleven a cabo correctamente con el fin de
garantizar el cumplimiento de las polticas y estndares de
seguridad.
Control
A.15.2.2 Comprobacin del
cumplimiento tcnico
Debe verificarse regularmente el cumplimiento de la
implementacin de normas de seguridad en los sistemas de
informacin.
A.15.3 Consideraciones sobre la auditora de sistemas
Objetivo de control: Maximizar la efectividad y minimizar las interferencias en el proceso de
auditora del sistema.
A.15.2.1
A.15.3.1
A.15.3.2
Controles de
Control
auditora de sistemas
Se planificarn cuidadosamente las auditoras de los sistemas
operacionales a fin de minimizar el riesgo de interrupciones a
los procesos de negocio.
Proteccin de las
Control
herramientas de
auditora de sistemas Se proteger el acceso a las herramientas de auditora del
sistema para prevenir cualquier posible mal uso o dao.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
43 de 49
ANEXO B
(INFORMATIVO)
Los principios dados en las Pautas OECD para la Seguridad de los Sistemas y Redes de
Informacin se aplican a todos los niveles polticos y operativos que rigen la seguridad de
los sistemas de informacin y redes. Esta NTP ofrece un marco para el sistema de gestin
de la seguridad de la informacin para implementar algunos de los principios OECD
usando el modelo PDCA y los procesos descritos en los captulos 4, 5, 6, y 8 como se
indica en la Tabla B.1
Principio OECD
Conocimiento
Los participantes deben estar concientes de la
necesidad de seguridad de los sistemas y redes
de informacin y lo que pueden hacer para
mejorar la seguridad.
Responsabilidad
Todos los participantes son responsables por la
seguridad de los sistemas y redes de
informacin.
Respuesta
Los participantes deben actuar de manera
puntual y cooperativa para prevenir, detectar y
responder a los incidentes de seguridad.
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
44 de 49
Principio OECD
Diseo e implementacin de seguridad
Reevaluacin
Los participantes deben revisar y reevaluar la
seguridad de los sistemas y redes de
informacin y hacer modificaciones adecuadas
a las polticas, prcticas, medidas y
procedimientos de seguridad
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
45 de 49
ANEXO C
(INFORMATIVO)
La tabla C.1 muestra la correspondencia entre la norma ISO 9001:2000, ISO 14001:2004 y
esta NTPperuana
TABLA C.1 Correspondencia entre ISO 9001:2000, ISO 14001:2004 y esta Norma
Norma Peruana
ISO 9001:2000
0 Introduccin
0 Introduccin
ISO 14001:2004
Introduccin
1 Alcance
1 Alcance
1.2 Aplicacin
1.2 Aplicaciones
2 Referencias normativas
2 Referencias normativas
2 Referencias normativas
3 Trminos y definiciones
3 Trminos y definiciones
3 Trminos y definiciones
1 Alcance
NORMA TCNICA
PERUANA
Norma Peruana
NTP-ISO/IEC 27001
46 de 49
ISO 9001:2000
ISO 14001:2004
4 Sistema de gestin de
seguridad de la informacin
4 Sistema de gestin de
calidad
4.2 Establecimiento y
administracin de ISMS
4.2.1 Establecimiento de ISMS
4.2.2 Implementar y operar el
ISMS
4.2.3 Monitorear y revisar el
ISMS
4.4 Implementacin y
operacin
4.5.1 Monitoreo y medicin
4.2 Requisitos de
documentacin
5 Responsabilidad de la
gerencia
5.1 Compromiso de la
gerencia
4.4.5 Control de la
documentacin
4.5.4 Control de registros
5.4 Planeamiento
4.3 Planeamiento
5.5 Responsabilidad,
autoridad y comunicacin
NORMA TCNICA
PERUANA
Norma Peruana
NTP-ISO/IEC 27001
47 de 49
ISO 9001:2000
6 Gestin de recursos
ISO 14001:2004
8 Mejora
4.5.3 No conformidad,
acciones correctivas y
preventivas
Anexo C Correspondencia
entre la norma ISO 9001:
2000, ISO 14001:2004 y esta
Norma
Anexo A Correspondencia
entre la norma ISO 9001:
2000, ISO 14001:1996
Anexo B Correspondencia
entre la norma ISO 14001:
2004, ISO 9001:2000
NORMA TCNICA
PERUANA
NTP-ISO/IEC 27001
48 de 49
BIBLIOGRAFA
Publicaciones
1.
2.
ISO/IEC 13335-1:2004, Information technology Security techniques
Management of information and communications technology security Part 1: Concepts
and models for information and communications technology security management
3.
ISO/IEC TR 13335-3:1998, Information technology Guidelines for the
management of IT Security Part 3: Techniques for the management of IT security
4.
ISO/IEC TR 13335-4:2000, Information technology Guidelines for the
management of IT Security Part 4: Selection of safeguards.
5.
ISO 14001:2004, Environmental management systems Requirements with
guidance for use
6.
ISO/IEC TR 18044:2004, Information technology Security techniques
Information security incident management
7.
ISO 19011:2002, Guidelines for quality and/or environmental management
systems auditing
8.
ISO/IEC Guide 62:1996, General requirements for bodies operating
assessment and certification/registration of quality systems.
9.
ISO/IEC Guide 73:2002, Risk management Vocabulary Guidelines for
use in standards
Otras publicaciones
1.
OECD Guidelines for the Security of Information Systems and Networks
Towards a Culture of Security. Paris: OECD, July 2002. www.oecd.org
NORMA TCNICA
PERUANA
2.
Systems
NTP-ISO/IEC 27001
49 de 49
3.
Deming W.E., Out of the Crisis, Cambridge, Mass: MIT, Center for
Advanced Engineering Study, 1986