El gobierno de la seguridad se materializa en documentos (políticas) y medidas (controles). Son la base de todo programa de seguridad.
La jerarquía documental
| Nivel | Qué define | Ejemplo |
|---|---|---|
| Política | El principio general (el "qué" y "por qué") | "Protegemos los datos de clientes" |
| Norma / estándar | Cómo concretarlo | "Cifrado AES-256" |
| Procedimiento | Los pasos exactos | "Para cifrar un disco: paso 1, 2, 3…" |
De lo general a lo específico, para que nadie tenga que improvisar. Las políticas las aprueba la dirección y obligan a toda la organización.
Qué es un control
Un control es una medida concreta que reduce un riesgo. Las políticas dicen qué proteger; los controles son con qué se protege.
Tipos de control:
- Técnicos: firewall, cifrado, MFA, EDR.
- Administrativos: políticas, capacitación, procesos.
- Físicos: puertas con llave, cámaras, control de acceso al edificio.
Por su función: preventivos (evitan), detectivos (detectan), correctivos (reparan).
El rol del GRC
Buena parte del trabajo de GRC es elegir, documentar y verificar controles: asegurarse de que existen, funcionan y cubren los riesgos importantes.
Para no diseñar todo desde cero, existen marcos con catálogos de controles ya pensados. El más conocido internacionalmente es la ISO 27001, el próximo tema.
CONTENIDO PARA MIEMBROS
Inicia sesión para leer la clase
La clase escrita completa es para quienes tienen cuenta. Crearla es gratis.