<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>1646-9895</journal-id>
<journal-title><![CDATA[RISTI - Revista Ibérica de Sistemas e Tecnologias de Informação]]></journal-title>
<abbrev-journal-title><![CDATA[RISTI]]></abbrev-journal-title>
<issn>1646-9895</issn>
<publisher>
<publisher-name><![CDATA[AISTI - Associação Ibérica de Sistemas e Tecnologias de Informação]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S1646-98952019000200004</article-id>
<article-id pub-id-type="doi">10.17013/risti.32.33-48</article-id>
<title-group>
<article-title xml:lang="en"><![CDATA[Auditorías en Ciberseguridad: Un modelo de aplicación general para empresas y naciones]]></article-title>
<article-title xml:lang="en"><![CDATA[Audits in Cybersecurity: A model of general application for companies and nations]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Sabillón]]></surname>
<given-names><![CDATA[Régner]]></given-names>
</name>
<xref ref-type="aff" rid="A1"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Cano M.]]></surname>
<given-names><![CDATA[Jeimy J.]]></given-names>
</name>
<xref ref-type="aff" rid="A2"/>
</contrib>
</contrib-group>
<aff id="AA1">
<institution><![CDATA[,Universitat Oberta de Catalunya Internet Interdisciplinary Institute ]]></institution>
<addr-line><![CDATA[Barcelona ]]></addr-line>
<country>España</country>
</aff>
<aff id="AA2">
<institution><![CDATA[,Universidad de los Andes Facultad de Derecho ]]></institution>
<addr-line><![CDATA[Bogotá ]]></addr-line>
<country>Colombia</country>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>06</month>
<year>2019</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>06</month>
<year>2019</year>
</pub-date>
<numero>32</numero>
<fpage>33</fpage>
<lpage>48</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_arttext&amp;pid=S1646-98952019000200004&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_abstract&amp;pid=S1646-98952019000200004&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.pt/scielo.php?script=sci_pdf&amp;pid=S1646-98952019000200004&amp;lng=en&amp;nrm=iso"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[Este artículo presenta los resultados de un estudio de implementación y validación del Modelo de Auditoría de Ciberseguridad (CSAM), en un estudio de casos múltiples en una universidad canadiense. Se propone que el modelo se utilice para adelantar auditorías de ciberseguridad en cualquier organización o nación, y así evaluar la seguridad, su madurez y la preparación frente a la seguridad cibernética. De igual forma, detectar las necesidades para acrecentar la conciencia cibernética a nivel organizacional y personal. CSAM se ha probado, implementado y validado en tres escenarios de investigación (1) Auditoría de todos los dominios del modelo, (2) Auditoría de varios dominios y (3) una auditoría de un único dominio. El artículo concluye detallando información relevante para la toma de decisiones futuras con el fin de ajustar las limitaciones de ciberseguridad identificadas, mejorar sus dominios y controles, y de esta manera, implementar y probar de manera eficiente este modelo en cualquier organización o país.]]></p></abstract>
<abstract abstract-type="short" xml:lang="en"><p><![CDATA[This article presents the results of an implementation and validation study of the Cybersecurity Audit Model (CSAM), in a multiple case study at a Canadian university. It is proposed that the model be used to advance cybersecurity audits in any organization or nation to assess security, its maturity, and preparedness for cybersecurity. Similarly, identify needs to increase cybersecurity awareness at the organizational and personal levels. CSAM has been tested, implemented and validated in three investigation scenarios (1) Audit of all model domains, (2) Audit of several domains and (3) an audit of a single domain. The article concludes by detailing relevant information for future decision making in order to adjust the identified cybersecurity limitations, improve their domains and controls, and thus efficiently implement and test this model in any organization or country.]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[Ciberseguridad]]></kwd>
<kwd lng="es"><![CDATA[modelos de auditoría de ciberseguridad]]></kwd>
<kwd lng="es"><![CDATA[auditorías en ciberseguridad]]></kwd>
<kwd lng="es"><![CDATA[controles en ciberseguridad]]></kwd>
<kwd lng="es"><![CDATA[aseguramiento en ciberseguridad]]></kwd>
<kwd lng="en"><![CDATA[Cybersecurity]]></kwd>
<kwd lng="en"><![CDATA[cybersecurity audit models]]></kwd>
<kwd lng="en"><![CDATA[cybersecurity audits]]></kwd>
<kwd lng="en"><![CDATA[cybersecurity controls]]></kwd>
<kwd lng="en"><![CDATA[cybersecurity assurance]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[ <p align="right"><font size="2"><b>ARTÍCULOS</b></font></p>     <p><font size="4"><b>Auditorías en Ciberseguridad: Un modelo de aplicación general    para empresas y naciones</b></font></p>     <p><font size="3"><b>Audits in Cybersecurity: A model of general application for    companies and nations</b></font></p>     <p><b>Régner Sabillón<sup>1</sup>, Jeimy J. Cano M.<sup>2</sup></b></p>     <p><sup>1</sup> Universitat Oberta de Catalunya, Internet Interdisciplinary Institute    (IN3), Parc Mediterrani de la Tecnologia (Edifici B3), Av. Carl Friedrich Gauss,    5, 08860 Castelldefels, Barcelona, España. <a href="mailto:regners@athabascau.ca">regners@athabascau.ca</a></p>     <p><sup>2</sup> Universidad de los Andes, Bogotá, Facultad de Derecho, Cra 1E    No. 18ª-10, Bogotá, Colombia. <a href="mailto:jcano@uniandes.edu.co">jcano@uniandes.edu.co</a></p> <hr/>     <p>&nbsp;</p>     <p><b>RESUMEN </b></p>     <p>Este artículo presenta los resultados de un estudio de implementación y validación    del Modelo de Auditoría de Ciberseguridad (CSAM), en un estudio de casos múltiples    en una universidad canadiense. Se propone que el modelo se utilice para adelantar    auditorías de ciberseguridad en cualquier organización o nación, y así evaluar    la seguridad, su madurez y la preparación frente a la seguridad cibernética.    De igual forma, detectar las necesidades para acrecentar la conciencia cibernética    a nivel organizacional y personal. CSAM se ha probado, implementado y validado    en tres escenarios de investigación (1) Auditoría de todos los dominios del    modelo, (2) Auditoría de varios dominios y (3) una auditoría de un único dominio.    El artículo concluye detallando información relevante para la toma de decisiones    futuras con el fin de ajustar las limitaciones de ciberseguridad identificadas,    mejorar sus dominios y controles, y de esta manera, implementar y probar de    manera eficiente este modelo en cualquier organización o país.</p>     <p><b>Palabras-clave</b>: Ciberseguridad; modelos de auditoría de ciberseguridad;    auditorías en ciberseguridad; controles en ciberseguridad; aseguramiento en    ciberseguridad.</p> <hr/>     ]]></body>
<body><![CDATA[<p>&nbsp;</p>     <p><b>ABSTRACT</b></p>     <p>This article presents the results of an implementation and validation study    of the Cybersecurity Audit Model (CSAM), in a multiple case study at a Canadian    university. It is proposed that the model be used to advance cybersecurity audits    in any organization or nation to assess security, its maturity, and preparedness    for cybersecurity. Similarly, identify needs to increase cybersecurity awareness    at the organizational and personal levels. CSAM has been tested, implemented    and validated in three investigation scenarios (1) Audit of all model domains,    (2) Audit of several domains and (3) an audit of a single domain. The article    concludes by detailing relevant information for future decision making in order    to adjust the identified cybersecurity limitations, improve their domains and    controls, and thus efficiently implement and test this model in any organization    or country.</p>     <p><b>Keywords:</b> Cybersecurity; cybersecurity audit models; cybersecurity audits;    cybersecurity controls; cybersecurity assurance</p> <hr/>     <p>&nbsp;</p>     <p><b>1. Introducción</b></p>     <p>Las organizaciones tratan de proteger los activos cibernéticos e implementar    medidas y programas de ciberseguridad, pero a pesar de este esfuerzo continuo,    es inevitable que se presenten las violaciones de la ciberseguridad y se materialicen    ataques cibernéticos.</p>     <p>Un estudio reciente (Hiscox, 2017) destaca que la incidencia de ataques cibernéticos    es alta en compañías británicas, estadounidenses y alemanas de diferentes industrias    y sectores, incluyendo tecnología, finanzas, servicios empresariales, manufactura,    servicios profesionales, comercio minorista, construcción, transporte, alimentos    y bebidas, salud, ocio, telecomunicaciones, bienes raíces, medios de comunicación,    energía y productos farmacéuticos, desde pequeñas empresas hasta grandes corporaciones.    El 57% de las empresas han experimentado al menos uno y el 42% de esas organizaciones    se han ocupado de dos o más ataques cibernéticos en el último año. La mayoría    de las empresas (62%) generalmente se recuperan de un incidente cibernético    en menos de 24 horas; un cuarto (26%) generalmente toma menos de una hora para    volver a los negocios, mientras que algunas compañías pasan dos días o más para    recuperarse de un ataque cibernético. El análisis de brechas sugiere que invertir    dinero o tener grandes presupuestos de seguridad cibernética no ayuda a las    empresas a alcanzar el nivel de &ldquo;Expertos en Internet&rdquo;. Por el contrario, un    importante desembolso financiero no es la solución sino la implementación de    otras medidas de estrategia y proceso, como la participación de la alta gerencia,    la capacitación en concientización sobre la seguridad cibernética, el seguimiento    sistemático y la documentación. Los costos de un ataque cibernético varían según    las zonas geográficas, por ejemplo, con las empresas con más de 1.000 empleados,    el impacto financiero costaría $ 53,131 en Alemania, $ 84,045 en el Reino Unido    y $ 102,314 en los Estados Unidos (Hiscox, 2017).</p>     <p>Las auditorías de TI se están redefiniendo para incluir la ciberseguridad,    sin que a la fecha existan pautas claras o consenso sobre qué áreas, subáreas,    dominios o subdominios se incluirán en una auditoría de ciberseguridad. El modelo    propuesto de auditoría de seguridad cibernética (CSAM), detallado en este artículo,    ha sido diseñado para abordar las limitaciones y la inexistencia de controles    de seguridad cibernética con el fin de materializar un programa de ciberseguridad    o desarrollar auditorías de ciberseguridad específicas de dominio. Por tanto,    un modelo extenso de auditoría de ciberseguridad puede apoyar la función de    seguridad de la información y al mismo tiempo establecer un marco de trabajo    para la concientización en seguridad de la información basada en los roles de    la empresa.</p>     <p>Por tanto, se presentan los resultados de un estudio empírico que evaluó la    implementación y validación del CSAM a través de una extensa auditoría de ciberseguridad.    Este estudio fue motivado por la falta de directrices generales para llevar    a cabo auditorías exhaustivas de ciberseguridad y las debilidades existentes    de los programas disponibles a la fecha para impartir entrenamiento en concientización    sobre la ciberseguridad.</p>     ]]></body>
<body><![CDATA[<p>Esta investigación se realizó con el propósito de dar respuesta a las siguientes    interrogantes:</p>     <p>¿Cómo podemos evaluar y medir el nivel aseguramiento de la ciberseguridad,    la madurez y la ciberpreparación en cualquier organización o Nación?</p>     <p>¿Por qué es necesario aumentar la ciberconciencia a nivel organizacional y    personal?</p>     <p><b>2. Metodología</b></p>     <p>El objetivo de este estudio es investigar y proporcionar modelos integrales    para los desafíos que puedan surgir al planificar y realizar auditorías de ciberseguridad,    así como la implementación de la capacitación propia de la concientización sobre    ciberseguridad. Entre los casos de estudio se consideran los más relevantes    los estudios observacionales; los resultados de cualquier caso de estudio son    limitados en generalización y aplicaciones más amplias (Edgard &amp; Manz, 2017).    Algunos autores prefieren diseñar sus casos de estudio utilizando la metodología    de investigación de Yin (2009). Bartnes &amp; Brede (2016) presentaron su investigación    utilizando la recopilación de datos, el análisis de datos, las secciones de    escenarios y contenido de casos. Meszaros &amp; Buchalcevova (2016) diseñaron    el Marco de Seguridad de Servicios Online (OSSF) y sus métodos de investigación    se organizaron en un proceso con las siguientes actividades:</p>     <p>1. Identificación del problema y motivación.</p>     <p>2. Definición de objetivos para una solución.</p>     <p>3. Diseño y desarrollo.</p>     <p>4. Demostración</p>     <p>5. Evaluación</p>     ]]></body>
<body><![CDATA[<p>6. Comunicación</p>     <p>Luego de esta declaración, se ha diseñado, implementado y validado un estudio    de casos múltiples basado en Yin (2018) de dos ejercicios: una auditoría de    ciberseguridad y una capacitación de concientización sobre la ciberseguridad    en una institución de educación superior canadiense. No es posible revelar más    detalles de la organización objetivo por los acuerdos de confidencialidad establecidos.    Se ha realizado este estudio de casos múltiples siguiendo la metodología de    investigación propuesta por Yin (2018).</p>     <p>La motivación de este estudio tuvo como objetivo diseñar un modelo que incluyera    un enfoque completo para planificar y realizar auditorías de ciberseguridad    en cualquier organización con la capacidad para evaluar igualmente, las estrategias    nacionales de ciberseguridad. Además, se identificó que era necesario lidiar    con la falta de conocimiento para enfrentar los ataques y las amenazas cibernéticas,    y como resultado, se diseñó un modelo organizacional de capacitación para la    concientización sobre ciberseguridad que se puede implementar para fundar los    elementos de cualquier programa de concientización sobre ciberseguridad.</p>     <p><b>3. Marco General de Gestión de Riesgos</b></p>     <p>Los modelos vigentes de ciberseguridad o de auditoría de ciberseguridad, responden    por lo general a una gestión de riesgos conocidos. Las organizaciones basadas    en sus experiencias previas, resultados de ejercicios anteriores y revisiones    de terceros, establecen un marco general de riesgos que terminan articulando    en las ya conocidas matrices de riesgo-control, las cuales son revisadas y validadas    en última instancia por los ejecutivos de las empresas (Cano, 2018).</p>     <p>En este contexto, las prácticas comunes de riesgo, generalmente articuladas    desde el ISO 31000 e ISO 27005, establecen una serie pasos que buscan explorar    de forma eficiente la manera como la organización se puede enfrentar a aquellas    amenazas y actividades no deseadas previamente establecidas en el entorno (Díaz    &amp; Muñoz, 2018), dejando posiblemente fuera del radar aquellas que pueden    afectarla gravemente por lo incierto de su manifestación.</p>     <p>De acuerdo con lo anterior, se hace necesario introducir un marco de trabajo    de riesgos que actualice las prácticas actuales de su gestión, con el fin de    ir más allá de los riesgos conocidos, y establecer un escenario extendido de    revisión y análisis que dé cuenta tanto de las posibilidades como de las probabilidades.    La ventana de AREM (Cano, 2014) es un marco de trabajo estratégico y táctico    que no solo incluye los riesgos conocidos, sino que desarrolla aquellos que    son propios del sector de la empresa que hace el ejercicio (riesgos focales),    los latentes y los emergentes. Este instrumento, que ha sido probado en grandes    empresas de energía como en el sector financiero, así como en la identificación    y gestión de los riesgos de la infraestructura crítica de un país, permite a    los auditores de ciberseguridad, movilizar sus reflexiones más allá del cuadrante    de riesgos conocidos, para motivar conversaciones con las empresas para ver    escenarios ampliados de amenazas, las cuales pueden no ser visibles desde el    uso tradicional de los estándares.</p>     <p>Basado en lo anterior, la aplicación del Modelo de Auditoría de Ciberseguridad    (CSAM), fundado en la gestión de riesgos usando la ventana de AREM, permite    a los auditores mantener una sensibilidad concreta del entorno, que habilita    una vista sistémica de los riesgos, para explorar en profundidad los diferentes    dominios del modelo mencionado y buscar alternativas de aseguramiento que aumentan    la confiabilidad de las prácticas de ciberseguridad de las empresas evaluadas.</p>     <p><b>4. El Modelo de Auditoría de CiberSeguridad (CSAM)</b></p>     <p>El Modelo de Auditoría de Ciberseguridad (CSAM) es un modelo innovador y exhaustivo    que incluye la evaluación óptima de la ciberseguridad en cualquier organización    y puede verificar pautas específicas para las naciones que planean implementar    una estrategia nacional de seguridad cibernética o desean evaluar la efectividad    de su Estrategia o Política Nacional de Ciberseguridad ya en vigor. El CSAM    se puede implementar para llevar a cabo auditorías internas o externas de ciberseguridad,    este modelo se puede usar para realizar auditorías de ciberseguridad individuales    o puede ser parte de cualquier programa de auditoría corporativa para mejorar    los controles de ciberseguridad. Cualquier equipo de auditoría tiene las opciones    de realizar una auditoría completa para todos los dominios de ciberseguridad    o simplemente seleccionando dominios específicos para auditar ciertas áreas    que necesiten verificación de control y fortalecimiento. El CSAM tiene 18 dominios;    el dominio 1 es específico para las Naciones y los dominios 2-18 se pueden implementar    en cualquier organización. La organización puede ser cualquier empresa pequeña,    mediana o grande, el modelo también es aplicable a cualquier organización sin    fines de lucro.</p>     ]]></body>
<body><![CDATA[<p>El objetivo de este trabajo es introducir un modelo de auditoría de ciberseguridad    que incluya todas las áreas funcionales, a fin de asegurar una evaluación efectiva    de ciberseguridad, su madurez y preparación cibernética en cualquier organización    o Nación que esté auditando su Estrategia Nacional de Ciberseguridad. Esta propuesta    se concibió como un modelo de auditoría de ciberseguridad integrado para evaluar    y medir el nivel de madurez de la ciberseguridad y la preparación cibernética    en cualquier tipo de organización, sin importar en qué industria o sector esté    posicionada la organización. Muchos marcos de seguridad cibernética están orientados    principalmente hacia una industria específica como el &ldquo;PCI DSS&rdquo; para la seguridad    de las tarjetas de crédito, el &ldquo;NERC CIP Cyber Security&rdquo; para el sistema de    energía eléctrica o el &ldquo;Marco de seguridad cibernética del NIST&rdquo; para proteger    la infraestructura crítica nacional.</p>     <p>Sin embargo, los marcos existentes no proporcionan una vista unificada para    la planificación y la realización de auditorías de ciberseguridad. La necesidad    de alinear los marcos de seguridad cibernética específicos se debe a los requisitos    regulatorios propios de las industrias, con el fin de cumplir con las auditorías    internas o externas, y así satisfacer los propósitos comerciales y los requisitos    del cliente o simplemente mejorar la estrategia de ciberseguridad de la empresa.</p>     <p>El Modelo de Auditoría de Ciberseguridad (CSAM) contiene información general,    recursos, 18 dominios, 26 subdominios, 87 listas de verificación, 169 controles,    429 subcontroles, 80 evaluación de pautas y un cuadro de evaluación que se muestra    en la <a href="#f1">Figura 1</a>.</p>     <p>&nbsp;</p>     <p align="center"><a name="f1"></a><img src="/img/revistas/rist/n32/32a04f1.jpg"/></p>     
<p>&nbsp;</p>     <p><b>4.1. Información General</b></p>     <p>Esta sección presenta la estructura del modelo, la metodología de trabajo y    las posibles opciones de implementación.</p>     <p><b>4.2. Recursos</b></p>     <p>Este componente proporciona enlaces a recursos adicionales para ayudar a comprender    los temas de ciberseguridad:</p>     ]]></body>
<body><![CDATA[<p>Ciberseguridad: Centro de Recursos de Seguridad Informática del Instituto Nacional    de Estándares y Tecnología (NIST), prácticas de ciberseguridad de la Autoridad    Reguladora de la Industria Financiera (FINRA) y ciberseguridad de la Seguridad    Nacional (USA Homeland Security).</p>     <p>Estrategia nacional de ciberseguridad: Estrategia de ciberseguridad de la Organización    del Tratado del Atlántico Norte (OTAN), estrategia de ciberseguridad de la Agencia    de la Unión Europea para la Seguridad de las Redes y la Información (ENISA)    y análisis comparativo de la Organización para la Cooperación y el Desarrollo    Económico (OCDE) de las estrategias nacionales de ciberseguridad.</p>     <p>Gobernanza: Junta de Gobernanza de Ciberseguridad en PricewaterhouseCoopers    y ciberseguridad de MITRE Corporation.</p>     <p>Activos cibernéticos: activos cibernéticos críticos de NERC (North American    Electric Reliability Corporation).</p>     <p>Marcos: Marcos comunes de ciberseguridad de Foresite, el marco del Equipo de    Preparación para Emergencias Informáticas de los EE.UU. (US-CERT) y el de ISACA    (Information Systems Audit and Control Association) implementando el marco de    ciberseguridad del NIST.</p>     <p>Arquitectura: Guía de arquitectos del TCG (Trusted Computer Group) y la arquitectura    de seguridad de TI del Departamento de Energía de EE. UU.</p>     <p>Gestión de vulnerabilidades: Evaluación de vulnerabilidad SANS, evaluación    y gestión de la seguridad nacional.</p>     <p>Inteligencia de amenazas cibernéticas: SANS (SysAdmin, Audit, Network and Security    Institute): ¿Quién usa la inteligencia de amenazas cibernéticas y cómo?</p>     <p>Respuesta a incidentes: Preguntas frecuentes sobre el Equipo de respuesta a    incidentes de seguridad informática (CSIRT - Computer Security Incident Response    Team).</p>     <p>Análisis forense digital: Libros blancos de análisis forense SANS.</p>     ]]></body>
<body><![CDATA[<p>Conocimiento: NCSA (National Cyber Security Alliance) - Manténgase seguro online    y PCI DSS (Payment Card Industry Data Security Standard): Mejores prácticas    para implementar el programa de conocimiento de seguridad.</p>     <p>Defensa cibernética: SANS- La escala móvil de la ciberseguridad.</p>     <p>Recuperación ante desastres: FEI (Financial Executives International) Canadá    - Ciberseguridad y continuidad de negocios.</p>     <p>Personal: Kaspersky - Los 10 mejores consejos para educar a los empleados sobre    la ciberseguridad.</p>     <p><b>4.3. Dominios</b></p>     <p>El CSAM contiene 18 dominios. El dominio 1 ha sido diseñado exclusivamente    para Naciones y los dominios 2-18 son aplicables a cualquier organización.</p>     <p><b>4.4. Subdominios</b></p>     <p>Todos los dominios tienen al menos un subdominio, pero en ciertos casos pueden    existir varios subdominios por dominio.</p>     <p>Los subdominios son Ciberespacio, Gobernanza, Estrategia, Legal y Regulatorio,    Gestión de Activos Cibernéticos, Riesgos Cibernéticos, Marcos y Regulaciones,    Arquitectura, Redes, Información, Sistemas, Aplicaciones, Gestión de Vulnerabilidad,    Inteligencia de Amenazas, Administración de Incidentes, Forensia Digital, Programa    de Cibereducación Seguro Cibernético, Defensa Cibernética Activa, Tecnologías    en Evolución, Recuperación de desastres, Contratación, Recursos Humanos, Habilidades,    Capacitación y Despidos/ Renuncias.</p>     <p><b>4.5. Controles</b></p>     ]]></body>
<body><![CDATA[<p>Cada dominio tiene subdominios que tienen asignado un número de referencia.    Los controles se identifican mediante números de cláusula y una lista de verificación    asignada. Para verificar la evaluación de control, el control de ciberseguridad    está definido o es inexistente.</p>     <p><b>4.6. Listas de Verificación</b></p>     <p>Cada lista de verificación está vinculada a un dominio específico y al subdominio    subordinado. La lista de verificación verifica la validez de los subcontroles    de ciberseguridad alineados con una cláusula de control. Los auditores de ciberseguridad    tienen la opción de recopilar evidencia para verificar el cumplimiento del control    secundario.</p>     <p><b>4.7. Evaluación de Directrices</b></p>     <p>La evaluación de la guía solo se aplica al dominio de las Naciones. Las directrices    se evalúan para determinar la cultura de ciberseguridad, la Estrategia Nacional    de Ciberseguridad (ENC), las operaciones cibernéticas, las infraestructuras    críticas, la inteligencia cibernética, la guerra cibernética, la ciberdelincuencia    y la diplomacia cibernética.</p>     <p><b>4.8. Cuadro de Evaluación</b></p>     <p>La evaluación de control, directriz y subcontrol se calcula después de que    se haya completado la auditoría. La evaluación consiste en asignar puntajes    y calificaciones para cada control, directriz y control secundario.</p>     <p>Se calcula la clasificación final de la madurez de la ciberseguridad del dominio    de las Naciones utilizando los siguientes criterios. La puntuación se puede    asignar a un nivel de madurez específico:</p>     <p><b>Inmaduro (I): 0-30</b></p>     <p>La Nación no tiene planes para administrar su ciberespacio. Una Estrategia    o Política Nacional de Ciberseguridad (ENC) es inexistente.</p>     ]]></body>
<body><![CDATA[<p><b>En desarrollo (D): 31-70</b></p>     <p>La Nación está empezando a centrarse en la ciberseguridad nacional. Si las    tecnologías están en su lugar, la Nación debe centrarse en áreas clave para    proteger el ciberespacio.</p>     <p><b>Maduro (M): 71-90</b></p>     <p>Mientras que la Nación tiene un ambiente maduro. Se requieren mejoras en áreas    claves que se han identificado con debilidades.</p>     <p><b>Avanzado (A): 91-100</b></p>     <p>La Nación se ha destacado en la ciberseguridad nacional y en las prácticas    del ciberespacio. Siempre hay espacio para mejorar. La Nación podría convertirse    en un líder internacional y ayudar a otros Estados en temas de ciberseguridad    y ciberespacio.</p>     <p>Y para los dominios 2-18, calculamos la calificación final de madurez de la    ciberseguridad de cualquier organización utilizando los siguientes criterios:</p>     <p>La puntuación se puede asignar a un nivel de madurez específico:</p>     <p><b>Inmaduro (I): 0-30</b></p>     <p>La organización no tiene planes para gestionar su ciberseguridad. Los controles    para las áreas críticas de ciberseguridad son inexistentes o muy débiles. La    organización no ha implementado un programa integral de ciberseguridad.</p>     ]]></body>
<body><![CDATA[<p><b>En desarrollo (D): 31-70</b></p>     <p>La organización está empezando a centrarse en asuntos de ciberseguridad. Si    las tecnologías están en su lugar, la organización debe centrarse en áreas clave    para proteger los activos cibernéticos. La atención debe estar enfocada hacia    el personal, procesos, controles y regulaciones.</p>     <p><b>Maduro (M): 71-90</b></p>     <p>Mientras que la organización tiene un ambiente maduro. Se requieren mejoras    en las áreas claves que se han identificado con debilidades.</p>     <p><b>Avanzado (A): 91-100</b></p>     <p>La organización ha destacado en la implementación de las mejores prácticas    de ciberseguridad. Siempre existen posibilidades para la mejora continua. Se    debe mantener la documentación correspondiente actualizada y revisar continuamente    los procesos de ciberseguridad a través de auditorías y basado en el marco general    de riesgos latentes y emergentes.</p>     <p><b>5. Resultados</b></p>     <p>El CSAM se implementó y validó utilizando tres escenarios diferentes en la    institución de educación superior canadiense. Para implementar y validar el    CSAM, también diseñamos el CATRAM que se implementó simultáneamente junto con    el CSAM. Nuestras preguntas de investigación se abordaron adecuadamente mediante    la creación y validación de dos modelos de ciberseguridad en las áreas de auditoría    y concientización. La organización objetivo consideró los tres escenarios como    realistas para su evaluación, capacitación de sensibilización, aseguramiento    y auditoría de ciberseguridad. Se concluye que los dos modelos de ciberseguridad    son funcionales y útiles según se observa en los resultados de la validación    (<a href="#t1">Tabla 1</a>). Por lo tanto, los modelos de ciberseguridad son    susceptibles de implementar y probar en cualquier organización. Blokdyk (2018)    utiliza un enfoque similar para presentar los resultados del cuadro de mando    de ciberseguridad. Esta autoevaluación de la ciberseguridad presenta el cuadro    de mando ilustrado en un gráfico de radar, que destaca un sistema de puntaje    de siete criterios que incluye el reconocimiento, la definición, la medición,    el análisis, la mejora, el control y el mantenimiento de los asuntos de ciberseguridad    con un enfoque en la gestión de riesgos.</p>     <p>&nbsp;</p>     <p align="center"><a name="t1"></a><img src="/img/revistas/rist/n32/32a04t1.jpg"/></p>     
]]></body>
<body><![CDATA[<p>&nbsp;</p>     <p>El siguiente resumen presenta oportunidades al mejorar y fortalecer las medidas    de seguridad cibernética en nuestra organización objetivo.</p>     <p><b>Dominios de ciberseguridad que necesitan atención inmediata basada en la    auditoría CSAM:</b></p>     <p><b>Marcos y regulaciones (30%): </b>La organización necesita seleccionar un    marco o componentes de seguridad específicos de varios marcos de seguridad de    la información para implementar los marcos deseados. Se debe seleccionar un    marco de ciberseguridad para garantizar la protección de las áreas funcionales,    la gestión de riesgos, los controles de seguridad y la auditoría.</p>     <p><b>Identificación de vulnerabilidades (30%): </b>La organización necesita implementar    un plan de evaluación de vulnerabilidad. Se requiere un plan para implementar    el escaneo continuo, las pruebas de penetración, la evaluación de vulnerabilidades,    las medidas de corrección de vulnerabilidades y buscar la alineación con el    panorama actual de amenazas cibernéticas y los riesgos existentes.</p>     <p><b>Gestión de incidentes (10%): </b>La organización necesita saber cómo afrontar    los ataques cibernéticos. Un plan de acción es urgente. La organización necesita    un plan de acción para implementar la gestión de respuesta a incidentes, establecer    niveles de escalamiento y comunicación, educación y concientización de incidentes,    una política corporativa de gestión de incidentes y definir el procedimiento    para todas las fases de respuesta a incidentes cibernéticos.</p>     <p><b>Análisis forense digital (30%): </b>Ya sea para contratar consultores externos    o capacitar a su personal de TI, la organización debe tener un plan que debe    formar parte de la gestión de incidentes cibernéticos de su organización. La    organización no está familiarizada con los procedimientos de investigación digital,    los procedimientos de cadena de custodia y las investigaciones de descubrimiento    electrónico.</p>     <p><b>Defensa cibernética activa (5%): </b>La organización necesita implementar    controles de ciberseguridad para todas las áreas de negocios. La organización    no ha implementado controles críticos para aplicar la defensa cibernética activa,    detectar y analizar ataques cibernéticos, mitigar daños cibernéticos y contramedidas    externas fuera de sus redes.</p>     <p><b>Recuperación ante desastres (30%): </b>La organización necesita agregar    e integrar la ciberseguridad para su Recuperación ante desastres (DR) y su Plan    de continuidad comercial (BCP). Si bien se han tomado algunas medidas para la    recuperación general de desastres, la ciberseguridad no se ha considerado en    ningún caso de interrupciones, ni en las evaluaciones para los escenarios posteriores    a la reanudación.</p>     <p><b>Gobernanza y estrategia (35%): </b>La organización debe definir su estrategia    de seguridad cibernética e implementar un programa de ciberseguridad organizacional    que esté alineado con la estrategia, misión, visión, metas y objetivos de la    institución.</p>     ]]></body>
<body><![CDATA[<p>Dominios de ciberseguridad que necesitan mejoras en función de la auditoría    CSAM:</p>     <p><b>Riesgos cibernéticos (60%): </b>La organización necesita diseñar, implementar    y revisar regularmente un plan de administración de riesgos cibernéticos. Se    requiere una clara clasificación de los activos de información. Además, se necesita    una política de gestión de riesgos cibernéticos bien definida, que incluya metas    y objetivos junto con una matriz para aceptar, mitigar o transferir riesgos    cibernéticos.</p>     <p><b>Activos cibernéticos (60%): </b>Los activos cibernéticos deben identificarse    y protegerse. Se requieren auditorías de inventario para identificar los activos    cibernéticos y se requieren propietarios dentro de la organización.</p>     <p><b>Arquitectura y redes (67%): </b>La organización necesita implementar controles    adicionales para fortalecer la arquitectura y la seguridad de las redes. Las    áreas que necesitan mejoras son defensa en profundidad, seguridad física, seguridad    para productos y servicios de terceros, marcos de arquitectura, encriptación,    pruebas de penetración, gestión de cuentas de usuarios y gestión del rendimiento.</p>     <p><b>Información, sistemas y aplicaciones (55%): </b>La organización necesita    implementar controles adicionales para reforzar la seguridad de la información,    los sistemas y las aplicaciones. Las áreas que necesitan mejoras son la gestión    de proyectos, la gestión de cambios, la gestión de registros, los controles    y evaluaciones de auditoría, la gestión web, la planificación de recursos empresariales    (ERP), la seguridad de las aplicaciones, los controles de salida de aplicaciones,    los controles de seguimiento de auditoría de aplicaciones y los controles de    correo electrónico.</p>     <p><b>Inteligencia de amenazas (60%): </b>La organización necesita comenzar a    recopilar y procesar información sobre posibles amenazas cibernéticas, vulnerabilidades    cibernéticas y posibles ataques cibernéticos que pueden afectar sus operaciones.    La organización debe dedicar recursos y equipos para mejorar la recopilación    de inteligencia sobre amenazas y para implementar las políticas de respuesta    requeridas.</p>     <p>Educación de concientización (60%): La organización necesita implementar un    programa completo de concientización y capacitación sobre ciberseguridad para    todas las partes interesadas. El entrenamiento parcial de concientización es    ineficaz. Si bien CATRAM se implementó por completo como punto de partida para    desarrollar el programa corporativo de concientización y capacitación sobre    ciberseguridad, se recomienda particularmente realizar revisiones anuales para    enfrentar las nuevas amenazas cibernéticas.</p>     <p>El estudio del caso demostró que el alcance de la investigación se logró según    lo establecido. La evidencia para esta conclusión se presenta en la <a href="#f2">Figura    2</a>.</p>     <p>&nbsp;</p>     <p align="center"><a name="f2"></a><img src="/img/revistas/rist/n32/32a04f2.jpg"/></p>     
]]></body>
<body><![CDATA[<p>&nbsp;</p>     <p><b>6. Conclusiones</b></p>     <p>El objetivo principal de esta investigación fue diseñar y validar el Modelo    de Auditoría de Ciberseguridad (CSAM) para enfrentar los desafíos al realizar    auditorías de ciberseguridad integrales. El modelo de ciberseguridad que incluye    todos sus componentes, fue validado satisfactoriamente por un caso de estudio    realizado en una institución de educación superior canadiense.</p>     <p>El CSAM no es exclusivo para una industria, sector u organización. Por el contrario,    el modelo se puede utilizar para planificar, realizar y verificar auditorías    de ciberseguridad en cualquier organización o país. El CSAM ha sido diseñado    para realizar auditorías de ciberseguridad parciales o completas para un dominio    específico, varios dominios o para la auditoría integral de todos los dominios.</p>     <p>Los resultados de este estudio muestran que las auditorías de ciberseguridad    realizadas por dominios pueden ser muy efectivas para evaluar los controles    y las respuestas a las amenazas cibernéticas.</p>     <p>La limitación de nuestro estudio es que el modelo se validó en una sola organización,    las limitaciones de tiempo, la falta de interés por los temas y la falta de    compromiso fueron algunos de los desafíos que tuvimos que superar por parte    de los participantes e investigadores. Por lo tanto, actualmente estamos realizando    una segunda validación en una universidad canadiense diferente y más grande,    que permita comprobar con nuevos datos de investigación científica el diseño    y la efectividad del CSAM.</p>     <p>Los resultados de la investigación tienen implicaciones para nuestra organización    objetivo, pero al mismo tiempo, implicaciones para futuras investigaciones en    las que se pueda revisar y ampliar los modelos de ciberseguridad propuestos,    integrando dentro de la dinámica de aplicación de éstos, la ventana de AREM,    como soporte estratégico de riesgos y amenazas emergentes para los auditores    de ciberseguridad (Cano, 2017).</p>     <p>&nbsp;</p>     <p><b>REFERENCIAS</b></p>     <!-- ref --><p>Bartnes, M., Brede, N., &amp; Heegaard, P.E. (2016). The future of information    security incident management training: A case study of electrical power companies.    <i>Computers &amp; Security</i>. (61). 32-45. doi: <a href="https://dx.doi.org/10.1016/j.cose.2016.05.004" target="_blank">10.1016/j.cose.2016.05.004</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004053&pid=S1646-9895201900020000400001&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Bartnes, M., &amp; Moe, N.B. (2017). Challenges in IT security preparedness    exercises: A case study. <i>Computers and Security. </i>(67). 280-290. doi:    <a href="https://dx.doi.org/10.1016/j.cose.2016.11.017" target="_blank">10.1016/j.cose.2016.11.017</a>  &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004054&pid=S1646-9895201900020000400002&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Blokdyk, G. (2018). <i>Cyber Security Risk Management: Complete Self-Assessment    Guide</i>. <i>Brisbane</i>: Emereo Publishing.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004055&pid=S1646-9895201900020000400003&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Cano, J. (2014). La ventana de AREM. Una herramienta estratégica y táctica    para visualizar la incertidumbre. <i>Actas de la XIII Reunión Española de Criptología    y Seguridad de la Información</i>. Alicante, España. Septiembre 2 al 5. Recuperado    de: <a href="http://web.ua.es/es/recsi2014/documentos/papers/la-ventana-de-arem-una-herramienta-estrategica-y-tactica-para-visualizar-la-incertidumbre.pdf" target="_blank">http://web.ua.es/es/recsi2014/documentos/papers/la-ventana-de-arem-una-herramienta-estrategica-y-tactica-para-visualizar-la-incertidumbre.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004057&pid=S1646-9895201900020000400004&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Cano, J. (2017). The AREM Window: A Strategy to Anticipate Risk and Threats    to Enterprise Cyber Security. <i>ISACA Journal</i>. 5 (2017).    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004058&pid=S1646-9895201900020000400005&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <p>Cano, J. (2018). Repensando los fundamentos de la gestión de riesgos. Una propuesta    conceptual desde la incertidumbre y la complejidad. <i>Revista Ibérica de Tecnología    y Sistemas de la Información</i>. (E15). Abril. 76-87.</p>     <p>Center for Audit Quality - CAQ (2017). The CPA&rsquo;s Role in Addressing Cybersecurity    Risk: How the Auditing Profession Promotes Cybersecurity Resilience. Washington,    DC: CAQ-AICPA.</p>     <p>CERT Division (2017). CSIRT Frequently Asked Questions. Pittsburgh, PA: Carnegie    Mellon University. Recuperado de <a href="https://www.cert.org/incident-management/csirt-development/csirt-faq.cfm" target="_blank">https://www.cert.org/incident-management/csirt-development/csirt-faq.cfm</a></p>     <!-- ref --><p>Deloitte University Press (2016). Deloitte-NASCIO Cybersecurity Study- State    goverments at risk: Turning strategy and awareness into progress. Deloitte Development    LLC. Recuperado de: <a href="https://www.nascio.org/Portals/0/Publications/Documents/2016/2016-Deloitte-NASCIO-Cybersecurity-Study.pdf" target="_blank">https://www.nascio.org/Portals/0/Publications/Documents/2016/2016-Deloitte-NASCIO-Cybersecurity-Study.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004063&pid=S1646-9895201900020000400009&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>Díaz, O. &amp; Muñoz, M. (2018). Implementación de un enfoque DevSecOps + Risk    Management en un Centro de Datos de una organización Mexicana. RISTI - <i>Revista    Ibérica de Tecnología y Sistemas de la Información</i>. (26) 43-53. Doi: <a href="http://www.scielo.mec.pt/scielo.php?script=sci_arttext&pid=S1646-98952018000100005&lng=pt&nrm=iso&tlng=es" target="_blank">10.17013/    risti.26</a>.</p>     <p>Donaldson, S., Siegel, S., Williams, C., &amp; Aslam, C. (2015). <i>Enterprise    Cybersecurity: How to Build a Successful Cyberdefense Program Against Advanced    Threats (pp </i>201-204). New York, USA.: Apress.</p>     <!-- ref --><p>Edgar, T., &amp; Manz, D. (2017). <i>Research Methods for Cyber Security (pp    </i>143-144). Cambridge: Elsevier.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004066&pid=S1646-9895201900020000400012&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <p>Financial Executives International (2014). Financial Executives, Cyber Security    &amp; Business Continuity. Toronto, Ontario: Canadian Executives Research Foundation.    Recuperado de: <a href="https://www.feicanada.org/enews/file/CFERF%20studies/2013-2014/IBM%20Cyber%20Security%20final3%202014.pdf" target="_blank">https://www.feicanada.org/enews/file/CFERF%20studies/2013-2014/IBM%20Cyber%20Security%20final3%202014.pdf</a></p>     <!-- ref --><p>Financial Industry Regulatory Authority (2015). Report on Cybersecurity Practices:    February (pp 1- 46). Recuperado de: <a href="https://www.finra.org/sites/default/files/p602363%20Report%20on%20Cybersecurity%20Practices_0.pdf" target="_blank">https://www.finra.org/sites/default/files/p602363%20Report%20on%20Cybersecurity%20Practices_0.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004069&pid=S1646-9895201900020000400014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Hathaway, M., Demchak, C., Kerben, J., McArdle, J., &amp; Spidalieri, F. (2015).    Cyber Readiness Index 2.0 - A Plan for Cyber Readiness: A Baseline and an Index.    Arlington: Potomac Institute for Policy Studies. Recuperado de: <a href="http://www.potomacinstitute.org/images/CRIndex2.0.pdf" target="_blank">http://www.potomacinstitute.org/images/CRIndex2.0.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004070&pid=S1646-9895201900020000400015&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Hiscox (2017). Hiscox Cyber Readiness Report. London: Forrester Consulting.    Recuperado de: <a href="https://www.hiscox.com/documents/brokers/cyber-readiness-report.pdf" target="_blank">https://www.hiscox.com/documents/brokers/cyber-readiness-report.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004071&pid=S1646-9895201900020000400016&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>ISACA (2014). Implementing the NIST Cybersecurity Framework. Rolling Meadows:    ISACA.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004072&pid=S1646-9895201900020000400017&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     ]]></body>
<body><![CDATA[<!-- ref --><p>ISACA (2016). IS Audit/Assurance Program - Cybersecurity: Based on the NIST    Cybersecurity Framework. Rolling Meadows: ISACA.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004074&pid=S1646-9895201900020000400018&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Kaspersky Lab (2015). Top 10 Tips for Educating Employees about Cybersecurity.    AO Kaspersky Lab. Recuperado de: <a href="http://go.kaspersky.com/rs/kaspersky1/images/Top_10_Tips_For_Educating_Employees_About_Cybersecurity_eBook.pdf" target="_blank">http://go.kaspersky.com/rs/kaspersky1/images/Top_10_Tips_For_Educating_Employees_About_Cybersecurity_eBook.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004076&pid=S1646-9895201900020000400019&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>Khan, M. (2016). Managing Data Protection and Cybersecurity-Audit&rsquo;s Role. <i>ISACA    Journal</i>, 1(2016).</p>     <!-- ref --><p>Leidos (2017). Core Security Framework Assessment. Recuperado de: <a href="https://cyber.leidos.com/services/core-security-framework-assessment" target="_blank">https://cyber.</a><a href="https://cyber.leidos.com/services/core-security-framework-assessment" target="_blank">leidos.com/services/core-security-framework-assessment</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004078&pid=S1646-9895201900020000400021&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Leidos (2017). Cyber Defense Maturity Scorecard: Defining Cybersecurity Maturity    Across Key Domains. Recuperado de: <a href="https://www.enisa.europa.eu/topics/national-cyber-security-strategies/ncss-map/Estonia_Cyber_security_Strategy.pdf" target="_blank">https://www.leidos.com/sites/g/files/zoouby166/files/2018-08/CDMEScorecard_Digital.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004079&pid=S1646-9895201900020000400022&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Messier, R. (2016). <i>Penetration Testing Basics: A Quick-Start Guide to Breaking    into Systems</i>. New York: Apress.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004080&pid=S1646-9895201900020000400023&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --> ISBN 978-1-4842-1856-3.</p>     <!-- ref --><p>Meszaros, J., &amp; Buchalcevova, A. (2016). Introducing OSSF: A framework    for online service cybersecurity risk management. <i>Computers &amp; Security</i>.    (65). 300-313.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004082&pid=S1646-9895201900020000400024&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     ]]></body>
<body><![CDATA[<!-- ref --><p>Ministry of Economic Affairs and Communication (2017). 2014-2017 Estonia Cybersecurity    Strategy. Iráklio, Greece : ENISA. Recuperado de <a href="https://www.enisa.europa.eu/topics/national-cyber-security-strategies/ncss-map/Estonia_Cyber_security_Strategy.pdf" target="_blank">https://www.enisaeuropa.eu/topics/national-cyber-security-strategies/ncss-map/Estonia_Cyber_security_Strategy.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004084&pid=S1646-9895201900020000400025&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>National Association of State Chief Information Officers (NASCIO), Grant Thornton    &amp; CompTIA (2017). The 2017 State CIO Survey. Recuperado de: <a href="https://www.comptia.org/communities/resources/2017-state-cio-survey" target="_blank">https://www.comptia.org/communities/resources/2017-state-cio-survey</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004085&pid=S1646-9895201900020000400026&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>National Cyber Security Alliance (2017). Stay Safe Online. NCS. Recuperado    de: <a href="https://staysafeonline.org/ncsam/" target="_blank">https://staysafeonline.org/ncsam/</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004086&pid=S1646-9895201900020000400027&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>National Institute of Standards and Technology (2017). Framework for Improving    Critical Infrastructure Cybersecurity. Version 1.1, January.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004087&pid=S1646-9895201900020000400028&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>National Institute of Standards and Technology (2017). NIST Special Publications    SP. Recuperado de: <a href="http://csrc.nist.gov/publications/PubsSPs.html" target="_blank">http://csrc.nist.gov/publications/PubsSPs.html</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004089&pid=S1646-9895201900020000400029&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>North Atlantic Treaty Organization. Cooperative Cyber Defence Centre of Excellence    (2015). Cyber Security Strategy Documents. August. Recuperado de: <a href="https://ccdcoe.org/strategies-policies.html" target="_blank">https://ccdcoe.org/strategies-policies.html</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004090&pid=S1646-9895201900020000400030&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>North American Electric Reliability Corporation (2010). Security Guideline    for the Electricity Sector: Identifying Critical Cyber Assets. NERC. Recuperado    de:     <!-- ref --><br>   <a href="https://www.nerc.com/docs/cip/sgwg/Critcal_Cyber_Asset_ID_V1_Final.pdf" target="_blank">www.nerc.com/docs/cip/sgwg/Critcal_Cyber_Asset_ID_V1_Final.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004092&pid=S1646-9895201900020000400031&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Organisation for Economic Co-Operation and Development (2012). Cybersecurity    Policy Making at a Turning Point. OECD. Recuperado de: <a href="http://www.oecd.org/sti/ieconomy/cybersecurity%20policy%20making.pdf" target="_blank">http://www.oecd.org/sti/ieconomy/cybersecurity%20policy%20making.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004093&pid=S1646-9895201900020000400032&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Payment Card Industry. Security Standards Council (2014). Best Practices for    implementing a Security Awareness Program. PCI DSS, October. Recuperado de:    <a href="https://www.pcisecuritystandards.org/documents/PCI_DSS_V1.0_Best_Practices_for_Implementing_Security_Awareness_Program.pdf" target="_blank">https://www.pcisecuritystandards.org/documents/PCI_DSS_V1.0_Best_Practices_for_Implementing_Security_Awareness_Program.pdf</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004094&pid=S1646-9895201900020000400033&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>Pricewaterhouse Coopers (2016). PwC&rsquo;s Board Cybersecurity Governance Framework.    PwC. Recuperado de: <a href="https://www.pwc.com/ca/en/consulting/publications/20160310-pwc-reinforcing-your-organizations-cybersecurity-governance.pdf" target="_blank">https://www.pwc.com/ca/en/consulting/publications/20160310-pwc-reinforcing-your-organizations-cybersecurity-governance.pdf</a></p>     <!-- ref --><p>Protiviti (2017). A Global Look at IT Audit Best Practices: Assessing the International    Leaders in an Annual ISACA/Protiviti Survey. Protiviti Inc.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004096&pid=S1646-9895201900020000400035&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>Protiviti (2017). Board Perspectives: Risk Oversight. Protiviti Inc. Recuperado    de <a href="https://www.protiviti.com/US-en/taxonomy/term/3566" target="_blank">https://www.protiviti.com/US-en/taxonomy/term/3566</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004098&pid=S1646-9895201900020000400036&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>Ross, S. (2015). Cybersecurity for a &ldquo;Simple&rdquo; Auditor. <i>ISACA Journal</i>.    6(2018). </p>     <!-- ref --><p>Sabillon, R. (2018). A Practical Model to Perform Comprehensive Cybersecurity    Audits. Enfoque UTE, <i>9</i>(1), 127 - 137. doi:<a href="https://doi.org/10.29019/enfoqueute.v9n1.214" target="_blank">    https://doi.org/10.29019/enfoqueute.v9n1.214</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004100&pid=S1646-9895201900020000400038&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Sabillon, R., Serra, J., Cavaller, V., &amp; Cano, J. (2017). A Comprehensive    Cybersecurity Audit Model to Improve Cybersecurity Assurance: The CyberSecurity    Audit Model (CSAM). In: <i>Proceedings of the 2nd International Conference on    Information Systems and Computer Science </i>(INCISCOS). IEEE Xplore Digital    Library, 253-259. doi: <a href="https://doi.org/10.1109/INCISCOS.2017.20" target="_blank">https://doi.org/10.1109/INCISCOS.2017.20</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004101&pid=S1646-9895201900020000400039&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>Sabillon, R., Serra, J., Cavaller, V., &amp; Cano, J. (2018). An Effective    Cybersecurity Training Model to Support an Organizational Awareness Program:    The Cybersecurity Awareness TRAining Model (CATRAM). In: <i>Proceedings of the    1</i><i>st </i><i>International Conference on Information Systems and Management    Science </i>(ISMS). University of Malta, Misida, Malta.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004102&pid=S1646-9895201900020000400040&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     ]]></body>
<body><![CDATA[<!-- ref --><p>SANS Institute (2017). SANS Forensics Whitepapers. SANS Institute. Recuperado    de <a href="https://digital-forensics.sans.org/community/whitepapers" target="_blank">https://digital-forensics.sans.org/community/whitepapers</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004104&pid=S1646-9895201900020000400041&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>United States Computer Emergency Readiness Team (2017). Cybersecurity Framework.    US-CERT. Recuperado de <a href="https://www.us-cert.gov/ccubedvp/cybersecurity-framework" target="_blank">https://www.us-cert.gov/ccubedvp/cybersecurity-</a><a href="https://www.us-cert.gov/ccubedvp/cybersecurity-framework">framework</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004105&pid=S1646-9895201900020000400042&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>U.S. Department of Homeland Security (2016). Cybersecurity. September. Recuperado    de <a href="https://www.dhs.gov/topic/cybersecurity" target="_blank">https://www.dhs.gov/topic/cybersecurity</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=1004106&pid=S1646-9895201900020000400043&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><p>Yin, R.K. (2009). <i>Case Study Research: Design and Methods</i>. 4th ed. Los    Angeles, CA: Sage Publications.</p>     <p>Yin, R.K. (2014). <i>Case Study Research: Design and Methods</i>. 5th ed. Thousand    Oaks, CA: Sage Publications.</p>     <p>Yin, R.K. (2018). <i>Case Study Research and Applications</i>. 6th ed. Thousand    Oaks, CA:Sage Publications.</p>     <p>&nbsp;</p>     <p>Recebido/Submission: 25/01/2019 </p>     <p>Aceitação/Acceptance: 30/03/2019</p>      ]]></body><back>
<ref-list>
<ref id="B1">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Bartnes]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Brede]]></surname>
<given-names><![CDATA[N.]]></given-names>
</name>
<name>
<surname><![CDATA[Heegaard]]></surname>
<given-names><![CDATA[P.E.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[The future of information security incident management training: A case study of electrical power companies]]></article-title>
<source><![CDATA[Computers & Security]]></source>
<year>2016</year>
<numero>61</numero>
<issue>61</issue>
<page-range>32-45</page-range></nlm-citation>
</ref>
<ref id="B2">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Bartnes]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Moe]]></surname>
<given-names><![CDATA[N.B.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Challenges in IT security preparedness exercises: A case study]]></article-title>
<source><![CDATA[Computers and Security]]></source>
<year>2017</year>
<numero>67</numero>
<issue>67</issue>
<page-range>280-290</page-range></nlm-citation>
</ref>
<ref id="B3">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Blokdyk]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
</person-group>
<source><![CDATA[Cyber Security Risk Management: Complete Self-Assessment Guide]]></source>
<year>2018</year>
<publisher-loc><![CDATA[Brisbane ]]></publisher-loc>
<publisher-name><![CDATA[Emereo Publishing]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B4">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Cano]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[La ventana de AREM: Una herramienta estratégica y táctica para visualizar la incertidumbre]]></article-title>
<source><![CDATA[Actas de la XIII Reunión Española de Criptología y Seguridad de la Información]]></source>
<year>2014</year>
<publisher-loc><![CDATA[Alicante ]]></publisher-loc>
</nlm-citation>
</ref>
<ref id="B5">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Cano]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[The AREM Window: A Strategy to Anticipate Risk and Threats to Enterprise Cyber Security]]></article-title>
<source><![CDATA[ISACA Journal]]></source>
<year>2017</year>
<volume>5</volume>
<numero>2017</numero>
<issue>2017</issue>
</nlm-citation>
</ref>
<ref id="B6">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Cano]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Repensando los fundamentos de la gestión de riesgos]]></article-title>
<source><![CDATA[Una propuesta conceptual desde la incertidumbre y la complejidad. RISTI - Revista Ibérica de Tecnología y Sistemas de la Información]]></source>
<year>2018</year>
<numero>E15</numero>
<issue>E15</issue>
<page-range>76-87</page-range></nlm-citation>
</ref>
<ref id="B7">
<nlm-citation citation-type="book">
<collab>Center for Audit Quality</collab>
<source><![CDATA[The CPA’s Role in Addressing Cybersecurity Risk: How the Auditing Profession Promotes Cybersecurity Resilience]]></source>
<year>2017</year>
<publisher-loc><![CDATA[Washington ]]></publisher-loc>
<publisher-name><![CDATA[CAQ-AICPA]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B8">
<nlm-citation citation-type="book">
<collab>CERT Division</collab>
<source><![CDATA[CSIRT Frequently Asked Questions]]></source>
<year>2017</year>
<publisher-loc><![CDATA[Pittsburgh ]]></publisher-loc>
<publisher-name><![CDATA[Carnegie Mellon University]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B9">
<nlm-citation citation-type="book">
<collab>Deloitte University Press</collab>
<source><![CDATA[Deloitte-NASCIO Cybersecurity Study- State goverments at risk: Turning strategy and awareness into progress]]></source>
<year>2016</year>
<publisher-name><![CDATA[Deloitte Development LLC]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B10">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Díaz]]></surname>
<given-names><![CDATA[O.]]></given-names>
</name>
<name>
<surname><![CDATA[Muñoz]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="es"><![CDATA[Implementación de un enfoque DevSecOps + Risk Management en un Centro de Datos de una organización Mexicana]]></article-title>
<source><![CDATA[RISTI - Revista Ibérica de Tecnología y Sistemas de la Información]]></source>
<year>2018</year>
<volume>0</volume>
<numero>26</numero>
<issue>26</issue>
<page-range>43-53</page-range></nlm-citation>
</ref>
<ref id="B11">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Donaldson]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
<name>
<surname><![CDATA[Siegel]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
<name>
<surname><![CDATA[Williams]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Aslam]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
</person-group>
<source><![CDATA[Enterprise Cybersecurity: How to Build a Successful Cyberdefense Program Against Advanced Threats]]></source>
<year>2015</year>
<page-range>201-204</page-range><publisher-loc><![CDATA[New York ]]></publisher-loc>
<publisher-name><![CDATA[Apress]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B12">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Edgar]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
<name>
<surname><![CDATA[Manz]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
</person-group>
<source><![CDATA[Research Methods for Cyber Security]]></source>
<year>2017</year>
<page-range>143-144</page-range><publisher-loc><![CDATA[Cambridge ]]></publisher-loc>
<publisher-name><![CDATA[Elsevier]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B13">
<nlm-citation citation-type="book">
<collab>Financial Executives International</collab>
<source><![CDATA[Financial Executives, Cyber Security & Business Continuity]]></source>
<year>2014</year>
<publisher-loc><![CDATA[Toronto ]]></publisher-loc>
<publisher-name><![CDATA[Canadian Executives Research Foundation]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B14">
<nlm-citation citation-type="">
<collab>Financial Industry Regulatory Authority</collab>
<source><![CDATA[Report on Cybersecurity Practices: February]]></source>
<year>2015</year>
<page-range>1- 46</page-range></nlm-citation>
</ref>
<ref id="B15">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Hathaway]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Demchak]]></surname>
<given-names><![CDATA[C.]]></given-names>
</name>
<name>
<surname><![CDATA[Kerben]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[McArdle]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Spidalieri]]></surname>
<given-names><![CDATA[F.]]></given-names>
</name>
</person-group>
<source><![CDATA[Cyber Readiness Index 2.0 - A Plan for Cyber Readiness: A Baseline and an Index]]></source>
<year>2015</year>
<publisher-loc><![CDATA[Arlington ]]></publisher-loc>
<publisher-name><![CDATA[Potomac Institute for Policy Studies]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B16">
<nlm-citation citation-type="book">
<collab>Hiscox</collab>
<source><![CDATA[Hiscox Cyber Readiness Report]]></source>
<year>2017</year>
<publisher-loc><![CDATA[London ]]></publisher-loc>
<publisher-name><![CDATA[Forrester Consulting]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B17">
<nlm-citation citation-type="book">
<collab>ISACA</collab>
<source><![CDATA[Implementing the NIST Cybersecurity Framework]]></source>
<year>2014</year>
<publisher-loc><![CDATA[Rolling Meadows ]]></publisher-loc>
<publisher-name><![CDATA[ISACA]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B18">
<nlm-citation citation-type="book">
<collab>ISACA</collab>
<source><![CDATA[IS Audit/Assurance Program - Cybersecurity: Based on the NIST Cybersecurity Framework]]></source>
<year>2016</year>
<publisher-loc><![CDATA[Rolling Meadows ]]></publisher-loc>
<publisher-name><![CDATA[ISACA]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B19">
<nlm-citation citation-type="book">
<collab>Kaspersky Lab</collab>
<source><![CDATA[Top 10 Tips for Educating Employees about Cybersecurity]]></source>
<year>2015</year>
<publisher-name><![CDATA[AO Kaspersky Lab]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B20">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Khan]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Managing Data Protection and Cybersecurity-Audit’s Role]]></article-title>
<source><![CDATA[ISACA Journal]]></source>
<year>2016</year>
<volume>1</volume>
<numero>2016</numero>
<issue>2016</issue>
</nlm-citation>
</ref>
<ref id="B21">
<nlm-citation citation-type="">
<collab>Leidos</collab>
<source><![CDATA[Core Security Framework Assessment]]></source>
<year>2017</year>
</nlm-citation>
</ref>
<ref id="B22">
<nlm-citation citation-type="">
<collab>Leidos</collab>
<source><![CDATA[Cyber Defense Maturity Scorecard: Defining Cybersecurity Maturity Across Key Domains]]></source>
<year>2017</year>
</nlm-citation>
</ref>
<ref id="B23">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Messier]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
</person-group>
<source><![CDATA[Penetration Testing Basics: A Quick-Start Guide to Breaking into Systems]]></source>
<year>2016</year>
<publisher-loc><![CDATA[New York ]]></publisher-loc>
<publisher-name><![CDATA[Apress]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B24">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Meszaros]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Buchalcevova]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Introducing OSSF: A framework for online service cybersecurity risk management]]></article-title>
<source><![CDATA[Computers & Security]]></source>
<year>2016</year>
<numero>65</numero>
<issue>65</issue>
<page-range>300-313</page-range></nlm-citation>
</ref>
<ref id="B25">
<nlm-citation citation-type="book">
<collab>Ministry of Economic Affairs and Communication</collab>
<source><![CDATA[2014-2017 Estonia Cybersecurity Strategy]]></source>
<year>2017</year>
<publisher-loc><![CDATA[Iráklio ]]></publisher-loc>
<publisher-name><![CDATA[ENISA]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B26">
<nlm-citation citation-type="">
<collab>National Association of State Chief Information Officers</collab>
<collab>Grant Thornton & CompTIA</collab>
<source><![CDATA[The 2017 State CIO Survey]]></source>
<year>2017</year>
</nlm-citation>
</ref>
<ref id="B27">
<nlm-citation citation-type="book">
<collab>National Cyber Security Alliance</collab>
<source><![CDATA[Stay Safe Online]]></source>
<year>2017</year>
<publisher-name><![CDATA[NCS]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B28">
<nlm-citation citation-type="">
<collab>National Institute of Standards and Technology</collab>
<source><![CDATA[Framework for Improving Critical Infrastructure Cybersecurity]]></source>
<year>2017</year>
</nlm-citation>
</ref>
<ref id="B29">
<nlm-citation citation-type="">
<collab>National Institute of Standards and Technology</collab>
<source><![CDATA[NIST Special Publications SP]]></source>
<year>2017</year>
</nlm-citation>
</ref>
<ref id="B30">
<nlm-citation citation-type="">
<collab>North Atlantic Treaty Organization^dCooperative Cyber Defence Centre of Excellence</collab>
<source><![CDATA[Cyber Security Strategy Documents]]></source>
<year>2015</year>
</nlm-citation>
</ref>
<ref id="B31">
<nlm-citation citation-type="book">
<collab>North American Electric Reliability Corporation</collab>
<source><![CDATA[Security Guideline for the Electricity Sector: Identifying Critical Cyber Assets]]></source>
<year>2010</year>
<publisher-name><![CDATA[NERC]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B32">
<nlm-citation citation-type="book">
<collab>Organisation for Economic Co-Operation and Development</collab>
<source><![CDATA[Cybersecurity Policy Making at a Turning Point]]></source>
<year>2012</year>
<publisher-name><![CDATA[OECD]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B33">
<nlm-citation citation-type="book">
<collab>Payment Card Industry. Security Standards Council</collab>
<source><![CDATA[Best Practices for implementing a Security Awareness Program]]></source>
<year>2014</year>
<publisher-name><![CDATA[PCI DSS]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B34">
<nlm-citation citation-type="">
<collab>Pricewaterhouse Coopers</collab>
<source><![CDATA[PwC’s Board Cybersecurity Governance Framework. PwC]]></source>
<year>2016</year>
</nlm-citation>
</ref>
<ref id="B35">
<nlm-citation citation-type="book">
<collab>Protiviti</collab>
<source><![CDATA[A Global Look at IT Audit Best Practices: Assessing the International Leaders in an Annual ISACA/Protiviti Survey]]></source>
<year>2017</year>
<publisher-name><![CDATA[Protiviti Inc]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B36">
<nlm-citation citation-type="book">
<collab>Protiviti</collab>
<source><![CDATA[Board Perspectives: Risk Oversight]]></source>
<year>2017</year>
<publisher-name><![CDATA[Protiviti Inc]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B37">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Ross]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Cybersecurity for a “Simple” Auditor]]></article-title>
<source><![CDATA[ISACA Journal]]></source>
<year>2015</year>
<volume>6</volume>
<numero>2018</numero>
<issue>2018</issue>
</nlm-citation>
</ref>
<ref id="B38">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Sabillon]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A Practical Model to Perform Comprehensive Cybersecurity Audits]]></article-title>
<source><![CDATA[Enfoque UTE]]></source>
<year>2018</year>
<volume>9</volume>
<numero>1</numero>
<issue>1</issue>
<page-range>127-137</page-range></nlm-citation>
</ref>
<ref id="B39">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Sabillon]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
<name>
<surname><![CDATA[Serra]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Cavaller]]></surname>
<given-names><![CDATA[V.]]></given-names>
</name>
<name>
<surname><![CDATA[Cano]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A Comprehensive Cybersecurity Audit Model to Improve Cybersecurity Assurance: The CyberSecurity Audit Model (CSAM)]]></article-title>
<source><![CDATA[Proceedings of the 2nd International Conference on Information Systems and Computer Science]]></source>
<year>2017</year>
<page-range>253-259</page-range><publisher-name><![CDATA[IEEE Xplore Digital Library]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B40">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Sabillon]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
<name>
<surname><![CDATA[Serra]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[Cavaller]]></surname>
<given-names><![CDATA[V]]></given-names>
</name>
<name>
<surname><![CDATA[Cano]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[An Effective Cybersecurity Training Model to Support an Organizational Awareness Program: The Cybersecurity Awareness TRAining Model (CATRAM)]]></article-title>
<source><![CDATA[Proceedings of the 1st International Conference on Information Systems and Management Science]]></source>
<year>2018</year>
<publisher-loc><![CDATA[Misida ]]></publisher-loc>
</nlm-citation>
</ref>
<ref id="B41">
<nlm-citation citation-type="book">
<collab>SANS Institute</collab>
<source><![CDATA[SANS Forensics Whitepapers]]></source>
<year>2017</year>
<publisher-name><![CDATA[SANS Institute]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B42">
<nlm-citation citation-type="book">
<collab>United States Computer Emergency Readiness Team</collab>
<source><![CDATA[Cybersecurity Framework]]></source>
<year>2017</year>
<publisher-name><![CDATA[US-CERT]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B43">
<nlm-citation citation-type="">
<collab>U.S. Department of Homeland Security</collab>
<source><![CDATA[Cybersecurity: September]]></source>
<year>2016</year>
</nlm-citation>
</ref>
<ref id="B44">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Yin]]></surname>
<given-names><![CDATA[R.K.]]></given-names>
</name>
</person-group>
<source><![CDATA[Case Study Research: Design and Methods]]></source>
<year>2009</year>
<edition>4</edition>
<publisher-loc><![CDATA[Los Angeles ]]></publisher-loc>
<publisher-name><![CDATA[Sage Publications]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B45">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Yin]]></surname>
<given-names><![CDATA[R.K.]]></given-names>
</name>
</person-group>
<source><![CDATA[Case Study Research: Design and Methods]]></source>
<year>2009</year>
<edition>5</edition>
<publisher-loc><![CDATA[Los Angeles ]]></publisher-loc>
<publisher-name><![CDATA[Sage Publications]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B46">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Yin]]></surname>
<given-names><![CDATA[R.K.]]></given-names>
</name>
</person-group>
<source><![CDATA[Case Study Research: Design and Methods]]></source>
<year>2009</year>
<edition>6</edition>
<publisher-loc><![CDATA[Los Angeles ]]></publisher-loc>
<publisher-name><![CDATA[Sage Publications]]></publisher-name>
</nlm-citation>
</ref>
</ref-list>
</back>
</article>
