Artículo tomado de ISO
La reciente ISO/IEC 27004:2016, Tecnología de la Información – Técnicas de seguridad – Gestión de la seguridad de la información – Monitoreo, medición, análisis y evaluación, proporciona orientación sobre cómo evaluar el desempeño de ISO/IEC 27001. Explica cómo desarrollar y operar procesos de medición y cómo evaluar e informar los resultados de un conjunto de métricas de seguridad de la información.
“Los ataques cibernéticos son uno de los mayores riesgos que una organización puede enfrentar. Esta es la razón por la cual la versión mejorada de ISO/IET 27004 proporciona un apoyo esencial y práctico a las muchas organizaciones que están implementando ISO/IEC 27004 para protegerse de la creciente diversidad de ataques de seguridad que los negocios enfrentan hoy en día”, aseguró el profesor Edward Humphreys, coordinador del grupo de trabajo que desarrolló el estándar ISO/IEC JTC / SC 27.
Las métricas de seguridad pueden proporcionar conocimientos sobre la eficacia de un sistema de gestión de seguridad de la información, y como tales, han tomado el centro del escenario. Así seas un ingeniero o un consultor responsable de la seguridad y la presentación de informes, o un ejecutivo que necesita una mejor información para la toma de decisiones, las métricas de seguridad se han convertido en un vehículo importante para comunicar el estado de la postura ciber-riesgo de la organización. En las propias palabras del Profesor Humphreys: “las organizaciones necesitan ayuda para abordar la cuestión de si la inversión de la organización en la gestión de la seguridad de la información es eficaz y apta para el propósito de reaccionar, defender y responder al entorno cibernético que se encuentra en constante cambio. Aquí es donde ISO/IEC 77004 puede proporcionar numerosas ventajas”.
ISO/IEC 27004:2016 muestra cómo construir un programa de medición de la seguridad de la información, cómo seleccionar, qué medir y cómo operar los procesos de medición necesarios. Incluye amplios ejemplos de diferentes tipos de medidas y cómo se puede evaluar la eficacia de estas medidas.
Entre los muchos beneficios para las organizaciones de usar este estándar, se encuentran los siguientes:
ISO/IEC 27004:2016 sustituye a la edición de 2009; se ha actualizado y ampliado para alinearse con la versión revisada de ISO/IEC 27001 para proporcionar a las organizaciones mayor valor agregado y confianza. ISO/IEC 27004:2016 fue desarrollado por el comité técnico conjunto ISO/CEI JTC 1, tecnologías de la información, subcomité SC 27, técnicas de seguridad de TI, cuya secretaría está a cargo de DIN, el miembro de ISO para Alemania. Y está disponible en su miembro nacional de ISO o en la tienda ISO.