Inicio / Documentación / Cláusula 8

Cláusula 8: Operación

La organización planifica, implementa y controla todas las operaciones necesarias del SGSI mediante procesos documentados, criterios de aceptación claros y controles del Anexo A plenamente integrados. Cada actividad operativa se ejecuta conforme a procedimientos aprobados, se monitoriza con métricas definidas y se ajusta a través de un flujo de gestión de cambios que incluye evaluación de riesgos previa y verificación posterior. Los registros generados demuestran la ejecución eficaz de los controles, la gestión oportuna de incidentes y la actualización continua de respaldos, accesos y configuraciones, garantizando en todo momento la confidencialidad, integridad y disponibilidad de la información.

ISO 27001: Sistema de Gestión de Seguridad de la Información

Operación

8.1 Planificación y control operativo

La organización planifica, implementa y controla los procesos operativos necesarios para cumplir con los requisitos del SGSI, asegurando que las actividades se ejecuten bajo condiciones controladas que minimicen los riesgos de seguridad de la información.

Acciones implementadas:

Procedimientos claros

Se establecen procedimientos claros para la planificación y control de las operaciones que impactan la seguridad de la información.

Criterios y controles específicos

Se definen criterios y controles específicos para cada proceso, alineados con los riesgos identificados y los objetivos del SGSI.

Asignación de responsabilidades

Se asignan responsabilidades y recursos necesarios para la ejecución segura de las actividades.

Sistema de monitoreo

Se implementa un sistema de monitoreo y medición para evaluar la eficacia del control operacional.

Análisis de desviaciones

Se registran y analizan desviaciones para tomar acciones correctivas inmediatas y evitar recurrencias.

Documentos relacionados:

Controles del Anexo A que respaldan 8.1:

8.2 Evaluación continua de riesgos de seguridad de la información

La organización realiza evaluaciones continuas y periódicas de los riesgos de seguridad de la información para detectar cambios en el contexto, identificar nuevas amenazas y vulnerabilidades, y garantizar la actualización oportuna de los controles implementados.

Acciones implementadas:

Evaluaciones regulares

Se programan evaluaciones regulares de riesgos según un calendario definido, considerando eventos internos y externos que puedan afectar la seguridad.

Actualización de matrices

Se actualizan las matrices y registros de riesgos para reflejar cambios detectados en el entorno o en la infraestructura tecnológica.

Involucramiento de expertos

Se involucra a los responsables de área y expertos técnicos para validar y ajustar las valoraciones de riesgo.

Reporte de resultados

Se reportan los resultados de las evaluaciones para apoyar la toma de decisiones en la gestión del SGSI y la asignación de recursos.

Incorporación de lecciones

Se incorporan las lecciones aprendidas y hallazgos de auditorías, incidentes y revisiones para mejorar el proceso de evaluación.

Documentos relacionados:

Controles del Anexo A que respaldan 8.2:

8.3 Tratamiento de riesgos de seguridad de la información

La organización implementa y mantiene acciones eficaces para tratar los riesgos identificados, garantizando que se seleccionen controles apropiados, se asignen responsabilidades claras y se realice seguimiento continuo para asegurar la mitigación efectiva.

Acciones implementadas:

Plan de tratamiento

Se desarrolla y actualiza un Plan de Tratamiento de Riesgos que incluye controles seleccionados, responsables, plazos y recursos.

Aplicación de controles

Se aplican controles técnicos, organizativos y procedimentales en función del nivel de riesgo y los requisitos legales y contractuales.

Validación por dirección

La alta dirección valida y aprueba el tratamiento de riesgos residuales.

Supervisión del progreso

Se supervisa el progreso y eficacia de las acciones de tratamiento mediante revisiones periódicas y auditorías internas.

Registro de actividades

Se registran todas las actividades relacionadas con el tratamiento para garantizar trazabilidad y evidencias de cumplimiento.

Documentos relacionados:

Controles del Anexo A que respaldan 8.3:

Consideraciones Adicionales

La operación del SGSI se garantiza mediante una planificación rigurosa, evaluación continua de riesgos y tratamiento efectivo de los mismos. Estos procesos aseguran que las actividades operativas se ejecuten bajo condiciones controladas que minimicen los riesgos de seguridad de la información y mantengan la confidencialidad, integridad y disponibilidad de los activos de información.

Cómo cumplimos

Mediante la implementación de procedimientos operativos documentados, evaluación continua de riesgos, tratamiento efectivo de los mismos y monitoreo constante de las actividades del SGSI.

Responsables

La Dirección es responsable de la planificación y control operativo, con el apoyo del responsable del SGSI, los responsables de cada área funcional y el comité de riesgos de seguridad de la información.