¿Cómo implementar un Sistema de Gestión de Seguridad de la Información?

¿Cómo implementar un Sistema de Gestión de Seguridad de la Información?

La implementación de un Sistema de Gestión de Seguridad de la Información (SGSI) debe hacerse de forma rigurosa en la empresa. Aquí presentamos los pasos que no se pueden soslayar en una organización.

Por: Conexión Esan el 03 Mayo 2016

Compartir en: FACEBOOK LINKEDIN TWITTER WHATSAPP

  • Estudiar la norma ISO 27001

Se dan muchos casos de organizaciones que comienzan a introducir un sistema de gestión de seguridad de la información antes de conocer íntegramente y comprender los alcances de la norma y sus requisitos. Es mejor estudiarla antes de aplicarla en forma sistemática. Los preparativos aplicados sobre la base de ese estudio son muy importantes para el éxito del proceso de certificación.

  • Garantizar el compromiso de la alta dirección

Para que la certificación ISO 21007:2013 tenga éxito es imprescindible que la dirección de la organización esté involucrada en el proyecto. No se trata solamente de que dé el visto bueno, sino que participe en la implementación, supervisión, revisión y en la mejora continua del SGSI. Igualmente se debe garantizar la asignación de los recursos necesarios para desarrollar el sistema de gestión de seguridad de la información.

  • Determinar la política y alcances de la seguridad de la información

Una vez logrado el compromiso de la dirección, será posible trabajar con tranquilidad en la implementación del SGSI. Seguidamente se debe determinar el alcance del sistema de gestión y definir aspectos claves como la política de seguridad de la información, los objetivos para la seguridad de la información y las responsabilidades y reglas relacionadas con la seguridad de la información. Definidos estos temas, se procede a determinar las partes de la organización que serán incluidas en el sistema de gestión.

  • Definir el método para evaluar los riesgos

La norma ISO 21007:2013 no define el modelo de evaluación de riesgos que se debe utilizar. En lugar de ello señala ciertas pautas a seguir. El modelo debe: evaluar los riesgos relacionados con confidencialidad, integridad y disponibilidad; establecer metas para mantener los riesgos en un nivel aceptable; y determinar criterios que definan cuándo el riesgo es aceptable.

  • Definir acciones y objetivos para gestionar los riesgos

La identificación e implementación de acciones y objetivos para la gestión de riesgos permitirán cumplir con el proceso de evaluación de riesgos, que es el siguiente paso. Dicha identificación debe tener en cuenta los criterios para establecer riesgos aceptables e inaceptables, así como obligaciones legales y regulatorias y contractuales.

  • Identificar, analizar y evaluar los riesgos

Luego de identificar los riesgos de seguridad que serán analizados y evaluados, se debe evaluar cómo la organización podría verse perjudicada si dichos riesgos se convirtieran en una realidad. Establezca las consecuencias en caso que la confidencialidad, integridad o disponibilidad de los recursos de información se vieran comprometidos o dañados. Se debe establecer diferentes niveles de riesgo y hacer evaluar el impacto de cada uno de ellos.

  • Implementación de la norma ISO 27001:2013

El plan de implementación de la norma  debe incluir, entre otros aspectos, una descripción de la gestión de riesgos en la que se precise la gestión de acciones, recursos, responsabilidades y las prioridades de las acciones con respecto a la seguridad de la información. También se debe incorporar un plan de gestión de riesgos para alcanzar los objetivos, lo cual incluye el financiamiento del plan así como la asignación de funciones y responsabilidades. Finalmente, se debe determinar las medidas necesarias para alcanzar los objetivos y la capacitación de los colaboradores que participarán directamente.

  • Auditoría interna, revisión del proceso y mejoras

Para garantizar el funcionamiento eficaz del SGSI, así como su continuidad, la norma ISO 27001:2013 establece la ejecución de la auditoría interna. Igualmente, la dirección de la organización debe ejecutar evaluaciones periódicas del SGSI para asegurar el buen funcionamiento del sistema y facilitar los procedimientos que permitan encontrar mejoras.

  • Hacer una pre evaluación

Cuando se considere que el SGSI de la organización ya está completamente implementado y funciona como un reloj, o si tiene un avance del 90%, se recomienda realizar una pre evaluación externa del mismo varios meses antes que se realice la auditoría de certificación. La identificación de posibles fallas hará posible determinar correcciones antes de pasar a la auditoría de certificación.

  • Iniciar la certificación

El proceso de certificación ISO 27001:2013 puede tomar varios meses desde la solicitud para realizarlo hasta completar la auditoría. La empresa certificadora debe cotizar el servicio y los responsables del proceso dentro de la organización deben tomar nota de todos los detalles durante la auditoría.

¿Deseas saber más acerca de los pasaos para la implementación de un sistema de gestión de seguridad de la información? Inscríbete en el Programa de Especialización en la Implementación del Sistema de Gestión de Seguridad de la Información Óptica de ESAN.

FUENTE CONSULTADA:

Artículo "Diez pasos para la seguridad de la información con la norma ISO 27001", publicado por el portal argentino DNV-GL.

Conexión Esan

Portal de negocios de ESAN Graduate School of Business. Desde el 2010 difunde contenido de libre acceso (artículos, infografías, podcast, videos y más) elaborado por los más destacados especialistas. Encuentra contenido en más de 15 áreas y sectores como Administración, B2B, Derecho Corporativo, Finanzas, Gestión de Proyectos, Gestión de Personas, Gestión Pública, Logística, Marketing, Minería, TI y más. ¡Conéctate con los expertos de ESAN y aumenta tu conocimiento en los negocios!

Otros artículos del autor

Perú declara en emergencia el sector textil

05 Octubre 2026

El sector textil peruano enfrenta un escenario complejo: la competencia de productos importados y el impacto de un Fenómeno de El Niño que amenaza con alterar la demanda y las condiciones de comercialización. Para las empresas, especialmente las vinculadas a la confección, anticiparse a estos cambios y contar con información oportuna resulta clave para reducir pérdidas y aprovechar nuevas oportunidades. Edmundo Lizarzaburu, profesor de la carrera de Administración y Finanzas de ESAN University, analiza en esta entrevista para ATV+ los desafíos que enfrenta la industria y la necesidad de fortalecer su capacidad de respuesta ante la coyuntura.

  • Pregrado
  • ESAN en los medios

EsSalud tiene S/ 5600 millones por cobrar: ¿quiénes le deben y qué cambios se plantean?

05 Octubre 2026

EsSalud enfrenta una cartera de alrededor de S/ 5600 millones pendientes de cobro, en un contexto de presión sobre sus finanzas y crecientes necesidades de atención. La discusión no solo gira en torno a cómo recuperar estos recursos, sino también a la viabilidad de modificar los mecanismos de transferencia y a las responsabilidades que podrían derivarse del uso indebido de fondos destinados al Seguro Social. César Fuentes, director de la Maestría en Gestión Pública de ESAN, analiza en Gestión los alcances y desafíos de las propuestas planteadas para fortalecer las finanzas de la institución.

  • Sala de prensa
  • ESAN en los medios

Un MBA para el mundo: conoce la nueva propuesta del International MBA de ESAN

02 Octubre 2026

¿Cómo preparar a los ejecutivos peruanos para competir en un entorno cada vez más global? El International MBA de ESAN nace con una propuesta académica diseñada para conectar a los estudiantes con profesores de universidades de prestigio, casos empresariales internacionales y experiencias de intercambio que amplían su visión del mundo. El programa, dictado íntegramente en inglés, busca formar profesionales capaces de desenvolverse en empresas locales e internacionales. Jorge Merzthal Toranzo, director del MBA de ESAN, explica en Radio Oxígeneno los alcances y la propuesta de este nuevo programa.

  • Sala de prensa
  • ESAN en los medios
Razón Social: Universidad ESAN
RUC: 20136507720

Todos los derechos reservados.