<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>1646-9895</journal-id>
<journal-title><![CDATA[RISTI - Revista Ibérica de Sistemas e Tecnologias de Informação]]></journal-title>
<abbrev-journal-title><![CDATA[RISTI]]></abbrev-journal-title>
<issn>1646-9895</issn>
<publisher>
<publisher-name><![CDATA[AISTI - Associação Ibérica de Sistemas e Tecnologias de Informação]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S1646-98952017000200006</article-id>
<article-id pub-id-type="doi">10.17013/risti.22.73-88</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[Metodología para la implementación de un Sistema de Gestión de Seguridad de la Información basado en la familia de normas ISO/IEC 27000]]></article-title>
<article-title xml:lang="en"><![CDATA[A methodology for implementing an information security management system based on the family of ISO/IEC 27000 standards]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Valencia-Duque]]></surname>
<given-names><![CDATA[Francisco Javier]]></given-names>
</name>
<xref ref-type="aff" rid="A1"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Orozco-Alzate]]></surname>
<given-names><![CDATA[Mauricio]]></given-names>
</name>
<xref ref-type="aff" rid="A1"/>
</contrib>
</contrib-group>
<aff id="AA1">
<institution><![CDATA[,Universidad Nacional de Colombia Departamento de Informática y Computación ]]></institution>
<addr-line><![CDATA[Manizales ]]></addr-line>
<country>Colombia</country>
</aff>
<aff id="A">
<institution><![CDATA[,morozcoa@unal.edu.co  ]]></institution>
<addr-line><![CDATA[ ]]></addr-line>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>06</month>
<year>2017</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>06</month>
<year>2017</year>
</pub-date>
<numero>22</numero>
<fpage>73</fpage>
<lpage>88</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_arttext&amp;pid=S1646-98952017000200006&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_abstract&amp;pid=S1646-98952017000200006&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_pdf&amp;pid=S1646-98952017000200006&amp;lng=en&amp;nrm=iso"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[Se propone una metodología de implementación de un Sistema de Gestión de Seguridad de la Información (SGSI) basado en la familia de normas de la ISO/IEC 27000, con énfasis en la interrelación de cuatro normas fundamentales a través de las cuales se desarrollan las actividades requeridas para cumplir con lo establecido en la ISO/IEC 27001, los controles de seguridad presentados en la ISO/IEC 27002, el esquema de riesgos de la ISO/IEC 27005 y los pasos recomendados en la ISO/IEC 27003. Se genera como resultado un proceso metodológico que da respuesta al cómo abordar un proyecto de este nivel de importancia en el contexto actual de las organizaciones y basado en estándares internacionales. Este proceso metodológico representa un aporte a los profesionales que emprenden esta labor, y que buscan un método para una implementación exitosa de un SGSI]]></p></abstract>
<abstract abstract-type="short" xml:lang="en"><p><![CDATA[A methodology for the implementation of an Information Security Management System (ISMS) based on the ISO/IEC 27000 family of standards is proposed, with an emphasis on the interrelationship of four fundamental standards which break down the activities to be developed in order to comply with the requirements established in the ISO/IEC 27001, the safety controls presented in the ISO/IEC 27002, the ISO/IEC 27005 risk scheme and the steps recommended in the ISO/IEC 27003. The result is a methodological process that explains how to face a project of this level of importance in the current context of organizations and based on international standards. This methodological process represents a contribution to the professionals who undertake this work, and who are looking for a method to carry out a successful implementation of an ISMS]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[SEGURIDAD DE LA INFORMACIÓN]]></kwd>
<kwd lng="es"><![CDATA[ISO/IEC 27000]]></kwd>
<kwd lng="es"><![CDATA[SGSI]]></kwd>
<kwd lng="es"><![CDATA[RIESGOS DE TI]]></kwd>
<kwd lng="es"><![CDATA[METODOLOGÍAS]]></kwd>
<kwd lng="en"><![CDATA[INFORMATION SECURITY]]></kwd>
<kwd lng="en"><![CDATA[ISO/IEC 27000]]></kwd>
<kwd lng="en"><![CDATA[ISMS]]></kwd>
<kwd lng="en"><![CDATA[IT RISKS]]></kwd>
<kwd lng="en"><![CDATA[METHODOLOGIES]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[ <p align="right"><font size="2"><b>ART&#205;CULOS</b></font></p>     <p><font size="4"><b>Metodolog&#237;a para la implementaci&#243;n de un Sistema de Gesti&#243;n de Seguridad de la Informaci&#243;n basado en la familia de normas ISO/IEC 27000</b></font></p>     <p><font size="3"><b>A methodology for implementing an information security management system based on the family of ISO/IEC 27000 standards</b></font></p>     <p><b>Francisco Javier Valencia-Duque <sup>1</sup>, Mauricio Orozco-Alzate <sup>1</sup></b></p>     <p><sup>1</sup> Universidad Nacional de Colombia &#8211; Sede Manizales - Departamento de Inform&#225;tica y Computaci&#243;n - Campus La Nubia, km 7 v&#237;a al Magdalena, Manizales, 170003 - Colombia. <a href="mailto:fjvalenciad@unal.edu.co">fjvalenciad@unal.edu.co</a>, <a href="mailto:morozcoa@unal.edu.co">morozcoa@unal.edu.co</a></p> <hr/>     <p>&nbsp;</p>     <p><b>RESUMEN</b>: Se propone una metodolog&#237;a de implementaci&#243;n de un Sistema de Gesti&#243;n de Seguridad de la Informaci&#243;n (SGSI) basado en la familia de normas de la ISO/IEC 27000, con &#233;nfasis en la interrelaci&#243;n de cuatro normas fundamentales a trav&#233;s de las cuales se desarrollan las actividades requeridas para cumplir con lo establecido en la ISO/IEC 27001, los controles de seguridad presentados en la ISO/IEC 27002, el esquema de riesgos de la ISO/IEC 27005 y los pasos recomendados en la ISO/IEC 27003. Se genera como resultado un proceso metodol&#243;gico que da respuesta al <i>c&#243;mo</i> abordar un proyecto de este nivel de importancia en el contexto actual de las organizaciones y basado en est&#225;ndares internacionales. Este proceso metodol&#243;gico representa un aporte a los profesionales que emprenden esta labor, y que buscan un m&#233;todo para una implementaci&#243;n exitosa de un SGSI.</p>     <p><b>Palabras-clave</b>: SEGURIDAD DE LA INFORMACI&#211;N, ISO/IEC 27000; SGSI, RIESGOS DE TI, METODOLOG&#205;AS.</p> <hr/>     <p>&nbsp;</p>     <p><b>ABSTRACT:</b>A methodology for the implementation of an Information Security Management System (ISMS) based on the ISO/IEC 27000 family of standards is proposed, with an emphasis on the interrelationship of four fundamental standards which break down the activities to be developed in order to comply with the requirements established in the ISO/IEC 27001, the safety controls presented in the ISO/IEC 27002, the ISO/IEC 27005 risk scheme and the steps recommended in the ISO/IEC 27003. The result is a methodological process that explains how to face a project of this level of importance in the current context of organizations and based on international standards. This methodological process represents a contribution to the professionals who undertake this work, and who are looking for a method to carry out a successful implementation of an ISMS.</p>     ]]></body>
<body><![CDATA[<p><b>Keywords</b>: INFORMATION SECURITY, ISO/IEC 27000, ISMS, IT RISKS, METHODOLOGIES.</p> <hr/>     <p>&nbsp;</p>     <p>1. &#160;&#160; Introducci&#243;n</p>     <p>Las Tecnolog&#237;as de Informaci&#243;n y Comunicaciones (TIC) son recursos esenciales para la productividad y competitividad de las organizaciones; sin embargo, como cualquier recurso, est&#225; sujeto a m&#250;ltiples amenazas que se pueden materializar en riesgos, con m&#250;ltiples consecuencias.</p>     <p>Hoy en d&#237;a las amenazas tecnol&#243;gicas son parte de nuestra cotidianeidad y m&#225;s a&#250;n de la vida organizacional, las cuales van desde diversas formas de virus, pasando por los recientes ataques de <i>ransomware</i> hasta amenazas sofisticadas como los ataques d&#237;a cero (en ingl&#233;s, <i>zero-day attack</i>) lo cual requiere la implementaci&#243;n de controles que puedan ser gestionados a trav&#233;s de un adecuado enfoque de seguridad de la informaci&#243;n. </p>     <p>La seguridad de la informaci&#243;n es una disciplina asociada tradicionalmente a la gesti&#243;n de TIC, cuyo prop&#243;sito es mantener niveles aceptables de riesgo de la informaci&#243;n organizacional y de los dispositivos tecnol&#243;gicos que permiten su recolecci&#243;n, procesamiento, acceso, intercambio, almacenamiento, transformaci&#243;n y adecuada presentaci&#243;n. Ha sido definida por la norma ISO/IEC 27000 como la preservaci&#243;n de la confidencialidad, integridad y disponibilidad de la informaci&#243;n (ISO/IEC, 2014).</p>     <p>La adopci&#243;n temprana de la ISO 27001 en todo el mundo en comparaci&#243;n con otros est&#225;ndares de gesti&#243;n (Freixo &amp; Rocha, 2014; Tun&#231;alp, 2014), pone de manifiesto la importancia que ha tomado la seguridad de la informaci&#243;n, lo cual se ratifica a partir del n&#250;mero de certificaciones otorgadas por la Organizaci&#243;n Internacional para la Estandarizaci&#243;n (ISO) en los &#250;ltimos a&#241;os, presentando un crecimiento exponencial, al pasar de un total de 5797 certificaciones en el a&#241;o 2006, a 27536 en 2015, siendo Jap&#243;n y el Reino Unido los pa&#237;ses con mayor n&#250;mero de empresas certificadas, de acuerdo al &#250;ltimo informe de la entidad (ISO, 2017). &#160;No obstante, las normas establecen el <i>deber ser</i>, y no la forma como se logra, de all&#237; la importancia de establecer metodolog&#237;as que permitan orientar a las organizaciones en la forma como se debe abordar este tipo de procesos, con el respaldo de las normas internacionales promulgadas para tal fin.</p>     <p>Este art&#237;culo propone una metodolog&#237;a para llevar a cabo la implementaci&#243;n de un Sistema de Gesti&#243;n de Seguridad de la Informaci&#243;n (SGSI), para lo cual parte de la diferenciaci&#243;n entre seguridad de la informaci&#243;n y seguridad inform&#225;tica, seguido de una explicaci&#243;n de las principales normas de la familia ISO/IEC 27000 como base para la presentaci&#243;n de las cinco fases que hacen parte de la metodolog&#237;a de implementaci&#243;n basada en la ISO/IEC 27003:2010.</p>     <p>2.&#160;&#160; Seguridad de la informaci&#243;n vs seguridad inform&#225;tica</p>     <p>Antes de abordar un enfoque metodol&#243;gico para implementar un SGSI es necesario aclarar la diferencia entre seguridad inform&#225;tica y seguridad de la informaci&#243;n, la cual radica en el tipo de recursos sobre los que act&#250;a cada una. Mientras que la primera se enfoca en la tecnolog&#237;a propiamente dicha, i.e. en las infraestructuras tecnol&#243;gicas que sirven para la gesti&#243;n de la informaci&#243;n en una organizaci&#243;n, la segunda est&#225; relacionada con la informaci&#243;n en s&#237; misma, como activo estrat&#233;gico de la organizaci&#243;n. En este sentido las TIC son herramientas que permiten optimizar los procesos de gesti&#243;n de la informaci&#243;n en las organizaciones. El concepto de seguridad es el mismo, pero mientras la seguridad inform&#225;tica desarrolla su funci&#243;n sobre todos los elementos t&#233;cnicos que hacen parte de las TIC, la seguridad de la informaci&#243;n act&#250;a sobre la informaci&#243;n como activo estrat&#233;gico para la adecuada toma de decisiones empresariales en las organizaciones modernas.</p>     ]]></body>
<body><![CDATA[<p>Hasta antes que surgieran de forma masiva las TIC, el concepto predominante era el de seguridad de la informaci&#243;n; sin embargo, con el advenimiento de las TIC y su nivel de dependencia por parte de las organizaciones y m&#225;s a&#250;n, su nivel de dependencia para un adecuado tratamiento de la informaci&#243;n, se ha pasado de pensar tan solo en la seguridad inform&#225;tica como fin, a pensar en su adecuada implementaci&#243;n como medio para obtener un SGSI que permita garantizar niveles adecuados de protecci&#243;n de la informaci&#243;n empresarial como recurso vital para la funci&#243;n decisional, y el dise&#241;o de estrategias competitivas que diferencien una organizaci&#243;n de otra. Desde esta perspectiva lo que persigue un SGSI es proteger la informaci&#243;n como recurso valioso, para lo cual debe proteger de igual forma los diferentes medios a trav&#233;s de los cuales se genera, almacena, procesa, transmite, circula y transforma en un recurso &#250;til para los negocios. Estos medios son las TIC en su conjunto.</p>     <p>3.&#160;&#160; Est&#225;ndares de seguridad de la informaci&#243;n</p>     <p>Uno de los requisitos para implementar un SGSI en una organizaci&#243;n es conocer los est&#225;ndares, su estructura y la relaci&#243;n existente entre cada uno de ellos.</p>     <p>Las normas para implementar un SGSI corresponden a la serie ISO/IEC 27000 publicadas por la ISO y la Comisi&#243;n Electrot&#233;cnica Internacional (IEC), compuesta por aproximadamente 17 normas, clasificadas en cuatro categor&#237;as: <i>i</i>) La norma que contiene el vocabulario, contenido en la norma ISO/IEC 27000; <i>ii</i>) las normas de requerimientos, contenidos en la norma ISO/IEC 27001 y la norma ISO/IEC 27006; <i>iii</i>) las normas gu&#237;a desarrolladas a trav&#233;s de 10 normas: ISO/IEC 27002, ISO/IEC 27003, ISO/IEC 27004, ISO/IEC 27005, ISO/IEC 27007, TR 27008, ISO/IEC 27013, ISO/IEC 27014, TR 27016, ISO/IEC 27032 y <i>iv</i>) las normas para sectores espec&#237;ficos, contenidas en las normas ISO/IEC 27010, ISO/IEC 27011, TR 27015 y TS 27017.</p>     <p>A pesar de la cantidad de normas de la serie ISO/IEC 27000, aqu&#233;llas que sirven de referente para la implementaci&#243;n de un SGSI en una organizaci&#243;n se enmarcan en cuatro de ellas, como se puede observar en la <a href="#f1">Figura 1</a>. </p>     <p>&nbsp;</p>     <p align="center"><a name="f1"></a><img src="/img/revistas/rist/n22/n22a06f1.jpg"/></p>     
<p>&nbsp;</p>     <p><b>3.1.</b> <b>Norma ISO/IEC 27001:2013</b></p>     <p>Norma denominada formalmente <i>Tecnolog&#237;a de informaci&#243;n - T&#233;cnicas de seguridad - Sistemas de gesti&#243;n de seguridad de la informaci&#243;n - Requerimientos</i>, la cual especifica los requerimientos para el establecimiento, implementaci&#243;n, operaci&#243;n, monitoreo, revisi&#243;n, mantenimiento y mejora de un SGSI debidamente formalizado.&#160; El cumplimiento de los requerimientos de esta norma, permite que una organizaci&#243;n pueda obtener la certificaci&#243;n internacional en ISO/IEC 27001.</p>     ]]></body>
<body><![CDATA[<p><b>3.2. </b><b>Norma ISO/IEC 27002: 2013</b></p>     <p>Esta norma denominada formalmente como <i>Tecnolog&#237;a de informaci&#243;n - T&#233;cnica de seguridad - C&#243;digo de pr&#225;cticas para controles de seguridad de la informaci&#243;n</i> ha sido dise&#241;ada de acuerdo con ISO (2015) para ser usada en organizaciones que intentan: (a) seleccionar controles dentro de un proceso de implementaci&#243;n de un sistema de gesti&#243;n de seguridad de la informaci&#243;n basado en la norma ISO/IEC 27001; (b) implementar controles de seguridad de la informaci&#243;n com&#250;nmente aceptados; (c) Desarrollar sus propias gu&#237;as de gesti&#243;n de seguridad de la informaci&#243;n.</p>     <p>La estructura de los controles de seguridad de la informaci&#243;n se encuentra conformada por 14 dominios, 35 objetivos de control y 114 controles, los cuales se encuentran divididos entre controles organizacionales, controles t&#233;cnicos y controles normativos, como se puede apreciar en la <a href="#f2">Figura 2</a>.</p>     <p>&nbsp;</p>     <p align="center"><a name="f2"></a><img src="/img/revistas/rist/n22/n22a06f2.jpg"/></p>     
<p>&nbsp;</p>     <p>3.3. Norma ISO/IEC 27003:2010</p>     <p>Esta norma denominada formalmente como <i>Tecnolog&#237;a de informaci&#243;n - T&#233;cnica de seguridad - Gu&#237;a de implementaci&#243;n de un sistema de gesti&#243;n de seguridad de la informaci&#243;n</i> cuyo objetivo es el establecimiento de las especificaciones y dise&#241;o de un SGSI, la cual ser&#225; el referente para esta propuesta metodol&#243;gica.</p>     <p>3.4. Norma ISO/IEC 27005: 2008</p>     <p>Denominada formalmente como <i>Tecnolog&#237;a de la informaci&#243;n - T&#233;cnicas de seguridad - Gesti&#243;n del riesgo en la seguridad de la informaci&#243;n</i> es la norma que proporciona directrices para la gesti&#243;n del riesgo de la seguridad de la informaci&#243;n, sin proporcionar metodolog&#237;as espec&#237;ficas para tal fin. El componente de gesti&#243;n del riesgo, es uno de los insumos esenciales para desarrollar un SGSI. Si bien existen m&#250;ltiples marcos de referencia, en su mayor&#237;a presentan los mismos elementos.</p>     ]]></body>
<body><![CDATA[<p>4. &#160; Metodolog&#237;a para la implementaci&#243;n de un Sistema de Gesti&#243;n de Seguridad de la Informaci&#243;n</p>     <p>Existen diversas formas de llevar a cabo una implementaci&#243;n de un SGSI en una organizaci&#243;n, no obstante, para lograr cierto nivel de &#233;xito y disminuir la incertidumbre en sus resultados, se debe adoptar un enfoque que permita abordar, desde una perspectiva sist&#233;mica, la forma de cumplir con los elementos que hacen parte de &#233;ste. El enfoque propuesto en este art&#237;culo est&#225; basado en la norma ISO/IEC 27003:2010 y se combinar&#225; con la experiencia de los autores en el tema.</p>     <p>La metodolog&#237;a contempla cinco (5) fases secuenciales, las cuales ser&#225;n detalladas con la suficiente granularidad como para poder comprender los pasos a desarrollar no s&#243;lo desde el punto de vista conceptual sino metodol&#243;gico, a partir de un proyecto que incorpore personas, tiempos y recursos as&#237; como el respaldo de la alta Direcci&#243;n, como un requisito fundamental para cumplir los objetivos previstos.</p>     <p>Estas cinco fases con sus respectivas etapas est&#225;n distribuidas en funci&#243;n de la norma ISO/IEC 27001, tal como se puede apreciar en la <a href="#t1">tabla 1</a> y cuyo cumplimiento es obligatorio, si se quiere cumplir con los requisitos exigidos para obtener la certificaci&#243;n internacional.</p>     <p>&nbsp;</p>     <p align="center"><a name="t1"></a><img src="/img/revistas/rist/n22/n22a06t1.jpg"/></p>     
<p>&nbsp;</p>     <p>A continuaci&#243;n, se explicar&#225; en detalle cada una de estas fases, tratando de incorporar una serie de elementos pr&#225;cticos que permitan poner en contexto su implementaci&#243;n. </p>     <p>4.1. Fase 1: Aprobaci&#243;n de la Direcci&#243;n para iniciar el proyecto</p>     <p>Uno de los aspectos que se deben tener en cuenta y que no es a menudo claramente comprendido, es que un proyecto de SGSI no es un proyecto del &#225;rea de Tecnolog&#237;as de Informaci&#243;n, es un proyecto organizacional y como tal requiere la aprobaci&#243;n y el apoyo de la Direcci&#243;n para avanzar en su adecuada implementaci&#243;n. Para cumplir con este prop&#243;sito se deben llevar a cabo las siguientes actividades:</p>     ]]></body>
<body><![CDATA[<p>Establecimiento de las prioridades de la organizaci&#243;n para desarrollar un SGSI: Para llevar a cabo esta actividad es necesario conocer a fondo las prioridades que tiene la organizaci&#243;n para implementar un SGSI, para lo cual se recomienda tener en cuenta los siguientes elementos:</p>     <p>Objetivos estrat&#233;gicos de la organizaci&#243;n: este elemento permitir&#225; determinar la forma como un SGSI puede aportar a los diferentes objetivos de la organizaci&#243;n y justificar a&#250;n m&#225;s su necesidad como parte de la estrategia organizacional. Una vez identificados los objetivos estrat&#233;gicos a los cuales podr&#237;a aportar el SGSI, se pueden establecer las l&#237;neas de negocio y los procesos involucrados que dependen de estos objetivos estrat&#233;gicos.</p>     <p>Requisitos normativos o de terceros relacionados con la seguridad de la informaci&#243;n: es necesario identificar los requerimientos normativos que tenga la entidad, o los requerimientos que en materia de informaci&#243;n se tengan de terceros y que requieran cumplir con criterios de confidencialidad, integridad y disponibilidad de la informaci&#243;n. Estos requisitos son fundamentales para complementar la necesidad de justificar un SGSI.</p>     <p>Sistemas de gesti&#243;n existentes: con el fin de poder aprovechar la base instalada con que cuenta la organizaci&#243;n en relaci&#243;n a otras normas de sistemas de gesti&#243;n ya incorporadas en la organizaci&#243;n, es necesario identificarlas si se tiene en cuenta que por lo general todas las normas de gesti&#243;n basadas en las normas ISO cuentan con algunos elementos estructurales id&#233;nticos y como tal pueden ser compatibles con los requerimientos establecidos en la norma ISO/IEC 27001:2013. &#160;Se ha podido establecer de acuerdo a (Mesquida, Mas, Feliu, &amp; Arcilla, 2014) que en la mayor&#237;a de los casos, cuando una empresa decide implantar una norma de gesti&#243;n de seguridad de la informaci&#243;n, ya ha tenido otras experiencias en la incorporaci&#243;n de sistema de gesti&#243;n basados en ISO. Es importante que el SGSI sea parte de la estructura de gesti&#243;n de la organizaci&#243;n, y se incorpore como parte de los procesos, en aquellas actividades que requieren adecuados niveles de protecci&#243;n de la informaci&#243;n.</p>     <p>Definir el alcance preliminar del SGSI: El punto de partida para desarrollar un SGSI es definir qu&#233; se quiere proteger y con base en ello se determina de manera preliminar el alcance. De acuerdo a lo establecido en la norma ISO/IEC 27003, el alcance preliminar incluye un resumen de los requisitos establecidos por la Direcci&#243;n y las obligaciones impuestas externamente a la organizaci&#243;n.</p>     <p>Creaci&#243;n del plan del proyecto para ser aprobado por la Direcci&#243;n: Si bien la incorporaci&#243;n de un SGSI en la organizaci&#243;n es una tarea permanente, el primer paso para impulsar su dise&#241;o e implementaci&#243;n parte de la elaboraci&#243;n de un proyecto que permita definir con certeza los tiempos, recursos y personal requerido, utilizando para ello las diferentes herramientas de gesti&#243;n de proyectos existentes en el mercado.</p>     <p>Una vez formulado el proyecto es necesario e importante involucrar a la alta Direcci&#243;n de la organizaci&#243;n, si se tiene en cuenta que es all&#237; donde inicia el proyecto y es ella, en &#250;ltimas, la que autoriza la implementaci&#243;n y operaci&#243;n del SGSI. Adicionalmente, es all&#237; donde se aprueba el presupuesto del plan de mitigaci&#243;n de riesgos resultante del an&#225;lisis de riesgos.</p>     <p>Es necesario que la Direcci&#243;n proporcione evidencias de su compromiso con los procesos y actividades que est&#225;n involucrados en el establecimiento, implantaci&#243;n, operaci&#243;n, monitoreo, evaluaci&#243;n, mantenimiento y mejora permanente del SGSI de acuerdo con la cl&#225;usula 5 de la norma ISO 27001:2013; estableciendo la pol&#237;tica de seguridad de la informaci&#243;n, fijando los objetivos, asignando los papeles y las responsabilidades, la comunicaci&#243;n de la importancia de la gesti&#243;n de seguridad de la informaci&#243;n para el negocio, la provisi&#243;n de recursos para el SGSI y la decisi&#243;n sobre el nivel aceptable del riesgo.</p>     <p>4.2. Fase 2: Definir el alcance, los l&#237;mites y la pol&#237;tica del SGSI</p>     <p>Esta fase contempla los siguientes elementos:</p>     ]]></body>
<body><![CDATA[<p><b>Definici&#243;n del alcance</b>: La importancia que tiene el establecimiento del alcance est&#225; fundamentada en que permite delimitar el proceso de gesti&#243;n de riesgos y, por ende, pone foco a todo el proceso de implementaci&#243;n del SGSI.</p>     <p>El alcance se establece en funci&#243;n del negocio y/o en funci&#243;n de su ubicaci&#243;n en el caso de aquellas entidades que cuentan con varias sedes y puede ir desde un proceso, un conjunto de procesos, una sede, un servicio o un conjunto de servicios y debe ser adecuadamente definido para evitar ambig&#252;edades, teniendo presente que su definici&#243;n no conlleve a un proyecto inalcanzable en t&#233;rminos de tiempo y recursos.</p>     <p>Se recomienda establecer el alcance, desarrollando previamente matrices que permitan cruzar los procesos de la organizaci&#243;n con los requisitos, o con los dominios de la norma ISO 27001:2013 relacionados en el anexo A y que son aplicables a la organizaci&#243;n.</p>     <p>El producto final del alcance, por lo general, es un p&#225;rrafo que resume lo que se est&#225; protegiendo en la organizaci&#243;n y hace parte del documento de certificaci&#243;n entregado a aquellas entidades que logran cumplir con los requisitos exigidos.</p>     <p>Definici&#243;n de la pol&#237;tica y objetivos de seguridad: De acuerdo a Diaz (2010) la pol&#237;tica de seguridad refleja lo que la organizaci&#243;n quiere hacer con respecto a la seguridad de la informaci&#243;n, los objetivos que pretende conseguir, contemplando los requisitos legales y reglamentarios aplicables y teniendo en cuenta el compromiso de la Direcci&#243;n para conseguirlos.</p>     <p>Una pol&#237;tica es una directriz que ayuda al cumplimiento de los objetivos, definida en funci&#243;n del alcance, y se encuentra contemplada como el primer control de la norma ISO/IEC 27002. Es importante tener en cuenta que la pol&#237;tica general de seguridad de la informaci&#243;n es una sola, y a partir de all&#237; se pueden definir las diferentes pol&#237;ticas espec&#237;ficas en los diferentes niveles, tales como: pol&#237;tica de acceso, pol&#237;tica de uso de dispositivos m&#243;viles, pol&#237;tica de <i>backups</i>, entre otros.</p>     <p>En cuanto a los objetivos de seguridad, es importante delimitar los dos tipos de objetivos que contempla un SGSI: los objetivos generales del sistema y los objetivos de control resultantes del proceso de an&#225;lisis y valoraci&#243;n de riesgos. Al menos en esta primera parte se deben definir los objetivos generales que busca la implementaci&#243;n del SGSI, articul&#225;ndolos con las pol&#237;ticas y dentro del alcance previsto. </p>     <p><b>Aprobaci&#243;n de la Direcci&#243;n: </b>Una de las formas de demostrar el apoyo de la Direcci&#243;n de manera inicial, es la aprobaci&#243;n que ella da a las pol&#237;ticas y objetivos del SGSI dentro del alcance. De all&#237; que el numeral 5.1. Literal a) de la norma ISO/IEC 27001:2013 establece, como parte del compromiso de la Direcci&#243;n, el aseguramiento que &#233;sta hace del establecimiento de la pol&#237;tica y los objetivos de la seguridad de la informaci&#243;n de modo que estos sean compatibles con la direcci&#243;n estrat&#233;gica de la organizaci&#243;n.</p>     <p>4.3. Fase 3: &#160;An&#225;lisis de los requisitos de seguridad de la informaci&#243;n</p>     <p>De acuerdo a lo establecido en la norma ISO/IEC 27003:2010 para establecer los requisitos de seguridad de la informaci&#243;n se deben tener en cuenta cinco (5) elementos: Identificar (a) los activos de informaci&#243;n importantes; (b) la visi&#243;n de la organizaci&#243;n y sus efectos sobre los requisitos futuros de procesamiento de informaci&#243;n; (c) las formas actuales de procesamiento de informaci&#243;n (aplicaciones, redes, la ubicaci&#243;n de las actividades y recursos de TI); (d) requisitos legales, reglamentarios, obligaciones contractuales, normas de la industria, acuerdos con clientes y proveedores, condiciones de p&#243;lizas de seguros, etc.; (e) el nivel de toma de conciencia sobre seguridad de la informaci&#243;n y los requisitos de formaci&#243;n y educaci&#243;n en seguridad.</p>     ]]></body>
<body><![CDATA[<p>Estos requisitos justifican la necesidad de contar con un SGSI en la organizaci&#243;n. </p>     <p><b>Identificar los activos dentro del alcance del SGSI: </b>Las organizaciones cuentan con una gran cantidad y variedad de activos tecnol&#243;gicos, y tratar de establecer y clasificar estos activos puede ser una tarea de grandes proporciones, sobre todo en aquellas grandes organizaciones, ya que es probable que existan terabytes de datos electr&#243;nicos, almacenes de documentos y miles de personas y dispositivos que hacen parte de los activos tecnol&#243;gicos (ISACA, 2012). Los activos en el contexto del SGSI, seg&#250;n la norma ISO/IEC 13335-1:2002, son cualquier activo de informaci&#243;n f&#237;sico o l&#243;gico que tiene valor para la organizaci&#243;n.</p>     <p>La norma ISO/IEC 27005 diferencia dos tipos de activos: primarios y de soporte. Los activos primarios son los procesos de negocio y la informaci&#243;n, mientras que los activos de soporte, son aquellos de los cuales dependen los activos primarios y se clasifican en: hardware, software, redes, personal, ubicaci&#243;n y estructura de la organizaci&#243;n.</p>     <p>La Direcci&#243;n General de Modernizaci&#243;n Administrativa Procedimientos e Impulso de la Administraci&#243;n Electr&#243;nica (2012) a trav&#233;s de MAGERIT establece una clasificaci&#243;n basada en capas tecnol&#243;gicas interdependientes, teniendo presente que existen relaciones entre activos, formando grafos, a trav&#233;s de los cuales se puede observar el nivel de dependencia entre los diferentes activos tecnol&#243;gicos. </p>     <p>Es necesario tener en cuenta que el valor de los activos se concentra generalmente en unos pocos, en especial en aquellos activos terminales (informaci&#243;n, servicios, procesos) dadas las relaciones de dependencia que existen entre los activos primarios o terminales y los activos de soporte (Jim&#233;nez-mart&#237;n, Vicente, &amp; Mateos, 2015).</p>     <p>Se deben identificar y clasificar los activos de acuerdo a los requerimientos de seguridad y el nivel de criticidad para el negocio, as&#237; como establecer qui&#233;n es el propietario de ese activo y quien deber&#237;a ser el responsable de su seguridad (Pallas, 2009).</p>     <p>4.4. Fase 4: Valoraci&#243;n de riesgos y planificar el tratamiento de riesgos</p>     <p>Sin duda &#233;ste es el eje principal del SGSI, cuyo principal referente es la norma ISO/IEC 27005, no obstante, existen otros modelos que pueden ser utilizados para tal fin, entre los que se destacan: OCTAVE, CRAMM, NIST SP 800-30, MAGERIT, MEHARI, FAIR, RISK FOR COBIT 5.0. Al respecto se debe tener en cuenta:</p>     <p><b>Establecimiento de contexto</b>: Esta fase contempla la preparaci&#243;n de los diferentes elementos que requiere el proceso de gesti&#243;n de riesgos de seguridad de la informaci&#243;n, partiendo del contexto, alcance, pol&#237;ticas, objetivos y par&#225;metros de evaluaci&#243;n del riesgo.</p>     <p>Para llevar a cabo la actividad de evaluaci&#243;n se requiere el establecimiento de par&#225;metros para evaluar los riesgos, los cuales deben ser racionales y f&#225;ciles de utilizar a lo largo del proceso de implementaci&#243;n del SGSI. Estos par&#225;metros de referencia son los siguientes: par&#225;metros de probabilidad, par&#225;metros de impacto, vulnerabilidad y criterios de aceptaci&#243;n del riesgo.</p>     ]]></body>
<body><![CDATA[<p><b>Par&#225;metros de probabilidad</b>: Debe establecerse una tabla de frecuencias de la posible ocurrencia de las amenazas, con los niveles requeridos de acuerdo a las necesidades de la organizaci&#243;n. Generalmente, se utilizan tablas con un rango de entre tres (3) y cinco (5) niveles. A cada nivel se le asigna un valor de referencia en una escala lineal, cuyo &#250;nico requisito es que a mayor frecuencia dicho valor sea m&#225;s alto. A cada nivel se le asigna un nombre que facilite su aplicaci&#243;n y adicionalmente se establecen criterios de valoraci&#243;n basados en n&#250;mero de veces que ha ocurrido o puede llegar a ocurrir, por lo general en el periodo de un a&#241;o.</p>     <p><b>Par&#225;metros de impacto</b>: La gravedad de una amenaza no solo est&#225; en funci&#243;n de la cantidad de dinero que se pierde, sino en c&#243;mo los diferentes eventos que surgen en la organizaci&#243;n y que est&#225;n relacionados con la informaci&#243;n pueden llegar a afectarla en su conjunto o en algunos procesos o a ciertas &#225;reas.</p>     <p>Los par&#225;metros de impacto se definen en funci&#243;n de las consecuencias que podr&#237;a tener cualquier amenaza sobre la informaci&#243;n o los activos de informaci&#243;n en lo relacionado con confidencialidad, integridad y disponibilidad, tal como se ha explicado en los apartados anteriores.</p>     <p><b>Determinaci&#243;n de la vulnerabilidad: </b>Para determinar qu&#233; tan importante es el riesgo, se ha establecido una nueva medida para estimar el impacto que una amenaza podr&#237;a tener sobre la organizaci&#243;n. Esta medida establece cu&#225;n grave ser&#237;a para la organizaci&#243;n que una amenaza ocurriera y afectara la informaci&#243;n empresarial en t&#233;rminos de confidencialidad, integridad y disponibilidad. Esta medida gen&#233;rica se conoce como <i>vulnerabilidad</i>, y corresponde a la sensibilidad de la organizaci&#243;n frente a la posible materializaci&#243;n de una amenaza sobre la informaci&#243;n empresarial<b>.</b></p>     <p>La vulnerabilidad se mide en t&#233;rminos porcentuales y en funci&#243;n de los dos par&#225;metros definidos previamente (probabilidad e impacto), y para ello se utiliza la siguiente formula: <i>V<sub>X </sub></i>=(<i>P</i> &#215; <i>I</i>)/ max (<i>P</i> &#215; <i>I</i>); Donde <i>V<sub>X</sub></i> es la vulnerabilidad del escenario de riesgo <i>X</i>, <i>P</i> es la probabilidad de ocurrencia e <i>I</i> es el impacto.</p>     <p><b>Criterios de aceptabilidad del riesgo: </b>Los criterios de aceptaci&#243;n de riesgo permiten establecer el apetito de riesgo que tiene la organizaci&#243;n y corresponde a los par&#225;metros que define una organizaci&#243;n para determinar si un riesgo es aceptable.</p>     <p>La determinaci&#243;n por parte de la organizaci&#243;n de lo que es suficientemente seguro, es lo que delimita el nivel de seguridad de la empresa y los principales recursos y esfuerzos a desarrollar para mantenerse en este estado.</p>     <p>La mayor dificultad que existe para determinar las condiciones de seguridad de una organizaci&#243;n, se fundamenta en el hecho de establecer los par&#225;metros de aceptabilidad del riesgo, debido a la coincidencia de m&#250;ltiples intereses, as&#237; como la evaluaci&#243;n hecha por personas con diferentes niveles de conocimientos, experiencia y &#8220;emotividad&#8221;, lo que genera diversas percepciones sobre el mismo (Duque, 2017). Con el fin de compatibilizar todos los intereses existentes en la organizaci&#243;n, es necesario que el equipo del SGSI en compa&#241;&#237;a de la alta direcci&#243;n, determine la aceptabilidad del riesgo en forma coherente (Vanegas &amp; Pardo, 2014).</p>     <p>Valoraci&#243;n del riesgo: La valoraci&#243;n del riesgo, de acuerdo a lo establecido en la norma ISO/IEC 27005:2009 contempla tres fases: identificaci&#243;n de los escenarios de riesgo, estimaci&#243;n del riesgo y evaluaci&#243;n del riesgo.</p>     <p>Identificaci&#243;n de escenarios de riesgo: El prop&#243;sito de la identificaci&#243;n de riesgos es determinar qu&#233; podr&#237;a suceder que cause una p&#233;rdida potencial, y llegar a comprender el c&#243;mo, d&#243;nde y por qu&#233; podr&#237;a ocurrir esta p&#233;rdida (ICONTEC, 2009).</p>     ]]></body>
<body><![CDATA[<p>Si partimos del concepto de riesgo, tal como lo plantea la norma ISO/IEC 27000, como la incertidumbre sobre los objetivos, dicha incertidumbre se materializa a trav&#233;s de la identificaci&#243;n de los eventos que pueden llevar al incumplimiento de objetivos, estos eventos son tradicionalmente definidos como amenazas. Algunos ejemplos de amenazas se pueden observar en las encuestas y estudios de seguridad de la informaci&#243;n que cada a&#241;o elaboran diferentes entidades tales como CISCO, IBM, Deloitte, Ernst &amp; Young, PwC, entre otros. </p>     <p>Una buena pr&#225;ctica para delimitar las amenazas espec&#237;ficas que tiene una organizaci&#243;n es la construcci&#243;n de un cat&#225;logo de amenazas que permita a los responsables identificar aqu&#233;llas que en su concepto se podr&#237;an materializar. Entre los referentes para tal fin se encuentran MAGERIT, el repositorio de vulnerabilidades del gobierno de los Estados Unidos y el repositorio de vulnerabilidades del Instituto de Ingenier&#237;a de Software (SEI).</p>     <p>La exposici&#243;n de un recurso de informaci&#243;n a una amenaza espec&#237;fica configura la &#8220;Unidad de An&#225;lisis B&#225;sica&#8221;, y recibe el nombre de ESCENARIO DE RIESGO. La construcci&#243;n de los escenarios de riesgo se realiza en funci&#243;n de las amenazas que pueden llegar a afectar a cualquier activo identificado dentro del alcance del SGSI.</p>     <p><i>ESCENARIO DE RIESGO= AMENAZA F (ACTIVO DE INFORMACI&#211;N)</i></p>     <p>Estimaci&#243;n del riesgo: Para estimar el riesgo, se pueden llevar a cabo an&#225;lisis cualitativo, semicuantitativo o cuantitativo, o bien, una combinaci&#243;n de los tres (Shameli-Sendi, Aghababaei-Barzegar, &amp; Cheriet, 2016). En cualquier caso, el tipo de an&#225;lisis que se lleve a cabo debe ser congruente con los criterios desarrollados en el establecimiento del contexto. Como se mencion&#243; en p&#225;rrafos anteriores, para estimar el riesgo se acudir&#225; a la estimaci&#243;n de la vulnerabilidad: en este caso la vulnerabilidad inherente y la vulnerabilidad residual, entendida la primera como la estimaci&#243;n de la vulnerabilidad, sin tener en cuenta los controles existentes, mientras que la segunda representa la estimaci&#243;n de la vulnerabilidad, teniendo en cuenta el efecto que tienen los controles sobre la disminuci&#243;n de la probabilidad o el impacto.</p>     <p>Evaluaci&#243;n del riesgo: La evaluaci&#243;n del riesgo consiste en realizar una comparaci&#243;n de las vulnerabilidades resultantes de cada riesgo y confrontarlas contra el nivel de aceptaci&#243;n de riesgo. De acuerdo con este concepto, deber&#225;n existir dos tipos de evaluaciones: antes de controles y despu&#233;s de controles, acorde a la estimaci&#243;n resultante en la fase anterior.</p>     <p>Los resultados arrojados de la evaluaci&#243;n de riesgos permiten dise&#241;ar mapas de riesgos, o mapas de calor, informes de vulnerabilidad por cada criterio de seguridad de la informaci&#243;n y diversos indicadores que permiten monitorear el nivel de avance en la gesti&#243;n del riesgo. </p>     <p><b>Tratamiento del riesgo</b>: La fase de tratamiento de riesgos establece las acciones a desarrollar, a trav&#233;s de controles propuestos, para lograr llevar el riesgo a un nivel aceptable en la organizaci&#243;n. Para ello se deben priorizar los riesgos residuales en funci&#243;n de los criterios de aceptabilidad, siendo prioritarios aquellos que se encuentran en el m&#225;s alto nivel de vulnerabilidad.</p>     <p>Es importante tener en cuenta que la elaboraci&#243;n del plan de tratamiento de riesgos requiere un an&#225;lisis de costo-beneficio de los controles a implementar y los techos presupuestales asignados para su elaboraci&#243;n, de all&#237; la importancia de priorizar aquellos escenarios de riesgo que son m&#225;s cr&#237;ticos para la organizaci&#243;n.</p>     <p>Para su tratamiento se encuentran diversas opciones, las cuales han sido clasificadas por la norma ISO/IEC 27005 en cuatro alternativas: reducci&#243;n del riesgo, retenci&#243;n del riesgo, evitar el riesgo, transferencia del riesgo. </p>     ]]></body>
<body><![CDATA[<p>Un plan de tratamiento de riesgos, por lo general contempla la siguiente estructura: escenario de riesgo, riesgo residual, alternativa de tratamiento, controles a implementar, responsable de su implementaci&#243;n (rol), valor estimado, fechas estimadas de implementaci&#243;n, efecto esperado del control en funci&#243;n de la disminuci&#243;n de la probabilidad o impacto, riesgo residual esperado despu&#233;s del plan de mitigaci&#243;n.</p>     <p>4.5. Fase 5: Dise&#241;ar el SGSI</p>     <p>El dise&#241;o del SGSI contempla b&#225;sicamente tres componentes: La documentaci&#243;n que debe tener el sistema, la implementaci&#243;n de los controles previstos en el plan de tratamiento de riesgos y el monitoreo constante de la seguridad de la informaci&#243;n.</p>     <p><b>Documentaci&#243;n del sistema</b>: La informaci&#243;n documentada que debe tener un SGSI comprende los requisitos contemplados en la norma ISO/IEC 27001, los cuales surgen a partir de la implementaci&#243;n de sus diferentes fases. Un resumen de la informaci&#243;n a documentar como parte del SGSI se muestra en la <a href="#t2">tabla 2</a>.</p>     <p>&nbsp;</p>     <p align="center"><a name="t2"></a><img src="/img/revistas/rist/n22/n22a06t2.jpg"/></p>     
<p>&nbsp;</p>     <p>Implementar el plan de tratamiento de riesgos: La implementaci&#243;n del plan de tratamiento de riesgos aprobado por la alta direcci&#243;n con los recursos asignados para tal fin, y el mantenimiento de los controles existentes, es lo que permite garantizar niveles aceptables de seguridad de la informaci&#243;n en la organizaci&#243;n.</p>     <p>De all&#237; que debe existir un monitoreo permanente de los controles y de los nuevos escenarios de riesgos que surgen para mantener un SGSI pertinente y ajustado a la realidad de la organizaci&#243;n.</p>     <p>Monitoreo de la seguridad de la informaci&#243;n: Tal como lo establece el numeral 9, de la norma ISO/IEC 27001:2013, la evaluaci&#243;n del desempe&#241;o del SGSI se realiza a trav&#233;s de la supervisi&#243;n, medici&#243;n, an&#225;lisis y evaluaci&#243;n del sistema; las auditor&#237;as peri&#243;dicas y la revisi&#243;n por la Direcci&#243;n.</p>     ]]></body>
<body><![CDATA[<p>La supervisi&#243;n, medici&#243;n, an&#225;lisis y evaluaci&#243;n del SGSI se realiza, por lo general, a trav&#233;s de la definici&#243;n de indicadores. Estos indicadores son com&#250;nmente desarrollados a nivel general del SGSI, a nivel de indicadores de gesti&#243;n de riesgos y de los indicadores que permiten evaluar la eficacia y eficiencia de los controles que hacen parte de la declaraci&#243;n de aplicabilidad definida para el sistema.</p>     <p>En lo relacionado con las auditor&#237;as al SGSI existen tres (3) normas espec&#237;ficas que deben ser tenidas en cuenta al momento de desarrollar un proceso de auditor&#237;a: las normas ISO 19011:2011, ISO/IEC 27007:2011 e ISO/IEC TR-27008.</p>     <p>Por &#250;ltimo, la revisi&#243;n de la direcci&#243;n corresponde a la alta Direcci&#243;n, con el fin de asegurar la suficiencia del sistema para dar respuesta a los objetivos y la eficacia en su implementaci&#243;n. Esta revisi&#243;n se desarrolla por lo general cada a&#241;o y est&#225; basado en las mediciones y las auditor&#237;as internas desarrolladas durante el periodo.</p>     <p>5. Conclusiones</p>     <p>La cantidad de normas con que cuenta actualmente la familia ISO/IEC 27000 para llevar a cabo la implementaci&#243;n de un sistema de gesti&#243;n de seguridad de la informaci&#243;n, pone de manifiesto una complejidad adicional al proceso de desarrollo de un sistema de gesti&#243;n de seguridad de la informaci&#243;n. El presente trabajo aporta en la construcci&#243;n de un proceso metodol&#243;gico, a partir de la interrelaci&#243;n de cuatro de las principales normas que la conforman, allanando el camino para emprender un proyecto de este tipo y dar respuesta de esta forma a una necesidad sentida de la comunidad profesional de desarrollar metodolog&#237;as ajustadas a los est&#225;ndares internacionales, y en contexto con la organizaci&#243;n. En futuras investigaciones, se espera aplicar la metodolog&#237;a a organizaciones gubernamentales colombianas para dar cumplimiento a las diferentes regulaciones existentes actualmente.</p>     <p>6. Agradecimientos</p>     <p>Este art&#237;culo es producto de la investigaci&#243;n &#8220;Dise&#241;o de un modelo integrado de aseguramiento de Tecnolog&#237;as de Informaci&#243;n y Comunicaciones, basado en est&#225;ndares internacionales&#8221; con c&#243;digo Hermes 32050 financiado por la Universidad Nacional de Colombia.</p>     <p>&nbsp;</p>     <p><b>REFERENCIAS</b></p>     <!-- ref --><p> Diaz, A. (2010). Sistema de Gesti&#243;n de la Seguridad de la Informaci&#243;n. <i>Revista Calidad</i>, (IV), 18&#8211;20.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987103&pid=S1646-9895201700020000600001&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> Direcci&#243;n General de Modernizaci&#243;n Administrativa Procedimientos e Impulso de la Administraci&#243;n Electr&#243;nica. (2012). <i>MAGERIT - versi&#243;n 3.0 Metodolog&#237;a de An&#225;lisis y Gesti&#243;n de Riesgos de los Sistemas de Informaci&#243;n. Libro I - M&#232;todo</i>. Madrid: Ministerio de Hacienda y Administraciones P&#249;blicas, Ed.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987104&pid=S1646-9895201700020000600002&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> Duque, A. C. (2017). <i>Metodolog&#237;a para la gesti&#243;n de riesgos. Como integrar la seguridad a los objetivos estrat&#233;gicos de los nego</i><i>cios de una manera costo-beneficiosa</i>. Retrieved April 10, 2017, from <a href="http://www.ridsso.com/documentos/muro/207_1469148692_57916e1488c74.pdf" target="_blank">http://www.ridsso.com/documentos/muro/207_1469148692_57916e1488c74.pdf</a>     &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987105&pid=S1646-9895201700020000600003&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> Freixo, J., &amp; Rocha, &#193;. (2014). Arquitetura de informa&#231;&#227;o de suporte &#224; gest&#227;o da qualidade em unidades hospitalares. <i>RISTI - Revista Ib&#233;rica de Sistemas e Tecnologias de Informa&#231;&#227;</i>o, (14), 1-15. <a href="http://dx.doi.org/10.17013/risti.14.1-15" target="_blank">http://dx.doi.org/10.17013/risti.14.1-15</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987106&pid=S1646-9895201700020000600004&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> ICONTEC. (2009). <i>Norma T&#233;cnica Colombiana. NTC-ISO/IEC 27005. Tecnolog&#237;a de Informaci&#243;n. T&#233;cnicas de Seguridad. Gesti&#243;n del riesgo en la seguridad de la informaci&#243;n.</i> Retrieved from <a href="https://tienda.icontec.org/wp-content/uploads/pdfs/NTC-ISO-IEC27005.pdf" target="_blank">https://tienda.icontec.org/wp-content/uploads/pdfs/NTC-ISO-IEC27005.pdf</a>.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987107&pid=S1646-9895201700020000600005&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> ISACA. (2012). <i>Manual de Preparaci&#243;n del examen CISM 2013</i>, Illinois: ISACA.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987108&pid=S1646-9895201700020000600006&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> ISO. (2015). I<i>SO/IEC 27002:2013. Information technology -- Security techniques -- Code of practice for information security controls</i>. Retrieved March 17, 2015, from <a href="http://www.iso.org/iso/catalogue_detail?csnumber=54533" target="_blank">http://www.iso.org/iso/catalogue_detail?csnumber=54533</a>     &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987109&pid=S1646-9895201700020000600007&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> ISO. (2017). <i>ISO Survey 2015</i>. Retrieved March 15, 2017, from <a href="https://www.iso.org/the-iso-survey.html" target="_blank">https://www.iso.org/the-iso-survey.html</a>     &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987110&pid=S1646-9895201700020000600008&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> ISO/IEC. (2014). <i>INTERNATIONAL STANDARD ISO / IEC 27000. Information technology &#8212; Security techniques &#8212; Information security management systems &#8212; Overview and vocabulary</i> (Vol. 2014). ISO/IEC     &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987111&pid=S1646-9895201700020000600009&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> Jim&#233;nez-Mart&#237;n, A., Vicente, E., &amp; Mateos, A. (2015). Selecci&#243;n de salvaguardas en gesti&#243;n del riesgo en sistemas de la informaci&#243;n: un enfoque borroso. <i>RISTI - Revista Ib&#233;rica de Sistemas E Tecnologias de Informa&#231;&#227;o</i>, (15), 83&#8211;100. <a href="http://doi.org/10.17013/risti.15.83-100" target="_blank">http://doi.org/10.17013/risti.15.83-100</a>     &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987112&pid=S1646-9895201700020000600010&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> Mesquida, A. L., Mas, A., Feliu, T. S., &amp; Arcilla, M. (2014). Integraci&#243;n de est&#225;ndares de gesti&#243;n de TI mediante MIN-ITs. <i>RISTI - Revista Ib&#233;rica de Sistemas e Tecnologias de Informa&#231;&#227;o</i>, <i>1</i>(E1), 31&#8211;45. <a href="http://doi.org/10.4304/risti.e1.31-45" target="_blank">http://doi.org/10.4304/risti.e1.31-45</a>     &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987113&pid=S1646-9895201700020000600011&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> Pallas, M. G., &amp; Corti E. (2009). <i>Metodolog&#237;a de Implantaci&#243;n de un SGSI en un grupo empresarial jer&#225;rquico.</i> Retrieved from <a href="http://www.criptored.upm.es/cibsi/cibsi2009/docs/Papers/CIBSI-Dia2-Sesion3(4).pdf" target="_blank">http://www.criptored.upm.es/cibsi/cibsi2009/docs/Papers/CIBSI-Dia2-Sesion3(4).pdf</a>     &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987114&pid=S1646-9895201700020000600012&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> Shameli-Sendi, A., Aghababaei-Barzegar, R., &amp; Cheriet, M. (2016). Taxonomy of Information Security Risk Assessment (ISRA). <i>Computers &amp; Security</i>, <i>57</i>, 14&#8211;30. <a href="http://dx.doi.org/10.1016/j.cose.2015.11.001" target="_blank">http://dx.doi.org/10.1016/j.cose.2015.11.001</a>     &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987115&pid=S1646-9895201700020000600013&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> Tun&#231;alp, D. (2014). Diffusion and Adoption of Information Security Management Standards Across Countries and Industries. <i>Journal of Global Information Technology Management</i>, <i>17</i>, 221&#8211;227. <a href="http://doi.org/10.1080/1097198X.2014.982454" target="_blank">http://doi.org/10.1080/1097198X.2014.982454</a>     &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987116&pid=S1646-9895201700020000600014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p> Vanegas, A., &amp; Pardo, C. J. (2014). Hacia un modelo para la gesti&#243;n de riesgos de TI en MiPyMEs&#8239;: MOGRIT. <i>Revista S&amp;T</i>, <i>12</i>(30), 35&#8211;48.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=987117&pid=S1646-9895201700020000600015&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>&nbsp;</p>     <p>Recebido/Submission: 01/03/2017    <br>   Aceita&ccedil;&atilde;o/Acceptance: 01/05/2017       ]]></body><back>
<ref-list>
<ref id="B1">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Diaz]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Sistema de Gestión de la Seguridad de la Información]]></article-title>
<source><![CDATA[Revista Calidad]]></source>
<year>2010</year>
<numero>IV</numero>
<issue>IV</issue>
<page-range>18-20</page-range></nlm-citation>
</ref>
<ref id="B2">
<nlm-citation citation-type="book">
<collab>Dirección General de Modernización Administrativa Procedimientos e Impulso de la Administración Electrónica.</collab>
<source><![CDATA[MAGERIT - versión 3.0 Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información: Libro I - Mètodo]]></source>
<year>2012</year>
<publisher-loc><![CDATA[Madrid ]]></publisher-loc>
<publisher-name><![CDATA[Ministerio de Hacienda y Administraciones Pùblicas, Ed]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B3">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Duque]]></surname>
<given-names><![CDATA[A. C.]]></given-names>
</name>
</person-group>
<source><![CDATA[Metodología para la gestión de riesgos: Como integrar la seguridad a los objetivos estratégicos de los negocios de una manera costo-beneficiosa]]></source>
<year>2017</year>
</nlm-citation>
</ref>
<ref id="B4">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Freixo]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Rocha]]></surname>
<given-names><![CDATA[Á.]]></given-names>
</name>
</person-group>
<article-title xml:lang="pt"><![CDATA[Arquitetura de informação de suporte à gestão da qualidade em unidades hospitalares]]></article-title>
<source><![CDATA[RISTI - Revista Ibérica de Sistemas e Tecnologias de Informação]]></source>
<year>2014</year>
<numero>14</numero>
<issue>14</issue>
<page-range>1-15</page-range></nlm-citation>
</ref>
<ref id="B5">
<nlm-citation citation-type="">
<collab>ICONTEC</collab>
<source><![CDATA[Norma Técnica Colombiana: NTC-ISO/IEC 27005. Tecnología de Información. Técnicas de Seguridad. Gestión del riesgo en la seguridad de la información]]></source>
<year>2009</year>
</nlm-citation>
</ref>
<ref id="B6">
<nlm-citation citation-type="book">
<collab>ISACA</collab>
<source><![CDATA[Manual de Preparación del examen CISM 2013]]></source>
<year>2012</year>
<publisher-loc><![CDATA[Illinois ]]></publisher-loc>
<publisher-name><![CDATA[ISACA]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B7">
<nlm-citation citation-type="">
<collab>ISO</collab>
<source><![CDATA[ISO/IEC 27002:2013: Information technology - Security techniques -- Code of practice for information security controls]]></source>
<year>2015</year>
</nlm-citation>
</ref>
<ref id="B8">
<nlm-citation citation-type="">
<collab>ISO</collab>
<source><![CDATA[ISO Survey 2015]]></source>
<year>2017</year>
</nlm-citation>
</ref>
<ref id="B9">
<nlm-citation citation-type="book">
<collab>ISO</collab>
<collab>IEC</collab>
<source><![CDATA[INTERNATIONAL STANDARD ISO / IEC 27000: Information technology - Security techniques - Information security management systems - Overview and vocabulary]]></source>
<year>2014</year>
<volume>2014</volume>
<publisher-name><![CDATA[ISO/IEC]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B10">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Jiménez-Martín]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Vicente]]></surname>
<given-names><![CDATA[E.]]></given-names>
</name>
<name>
<surname><![CDATA[Mateos]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Selección de salvaguardas en gestión del riesgo en sistemas de la información: un enfoque borroso]]></article-title>
<source><![CDATA[RISTI - Revista Ibérica de Sistemas E Tecnologias de Informação]]></source>
<year>2015</year>
<numero>15</numero>
<issue>15</issue>
<page-range>83-100</page-range></nlm-citation>
</ref>
<ref id="B11">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Mesquida]]></surname>
<given-names><![CDATA[A. L.]]></given-names>
</name>
<name>
<surname><![CDATA[Mas]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Feliu]]></surname>
<given-names><![CDATA[T. S.]]></given-names>
</name>
<name>
<surname><![CDATA[Arcilla]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Integración de estándares de gestión de TI mediante MIN-ITs]]></article-title>
<source><![CDATA[RISTI - Revista Ibérica de Sistemas e Tecnologias de Informação]]></source>
<year>2014</year>
<volume>1</volume>
<numero>E1</numero>
<issue>E1</issue>
<page-range>31-45</page-range></nlm-citation>
</ref>
<ref id="B12">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Pallas]]></surname>
<given-names><![CDATA[M. G.]]></given-names>
</name>
<name>
<surname><![CDATA[Corti]]></surname>
<given-names><![CDATA[E.]]></given-names>
</name>
</person-group>
<source><![CDATA[Metodología de Implantación de un SGSI en un grupo empresarial jerárquico]]></source>
<year>2009</year>
</nlm-citation>
</ref>
<ref id="B13">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Shameli-Sendi]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Aghababaei-Barzegar]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
<name>
<surname><![CDATA[Cheriet]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Taxonomy of Information Security Risk Assessment (ISRA)]]></article-title>
<source><![CDATA[Computers & Security]]></source>
<year>2016</year>
<volume>57</volume>
<page-range>14-30</page-range></nlm-citation>
</ref>
<ref id="B14">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Tunçalp]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Diffusion and Adoption of Information Security Management Standards Across Countries and Industries]]></article-title>
<source><![CDATA[Journal of Global Information Technology Management]]></source>
<year>2014</year>
<volume>17</volume>
<page-range>221-227</page-range></nlm-citation>
</ref>
<ref id="B15">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Vanegas]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Pardo]]></surname>
<given-names><![CDATA[C. J.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Hacia un modelo para la gestión de riesgos de TI en MiPyMEs&#8239;: MOGRIT]]></article-title>
<source><![CDATA[Revista S&T]]></source>
<year>2014</year>
<volume>12</volume>
<numero>30</numero>
<issue>30</issue>
<page-range>35-48</page-range></nlm-citation>
</ref>
</ref-list>
</back>
</article>
