ISO 27002:2022, Control 5.3 – Segregación de funciones

Controles revisados ​​ISO 27002:2022

Reserve una demostración

lograr,mejores,resultados.,dos,seguros,jóvenes,hombres,mirando,computadora portátil

ISO 27002:2022 control 5.3 — Segregación de funciones, anteriormente conocido como control 6.1.2 en ISO 27002:2013, define el sistema mediante el cual se separan funciones en conflicto y áreas de responsabilidad en conflicto.

¿Qué es el Control 5.3 Segregación de Funciones?

Deberes y áreas de responsabilidades en conflicto explicados

Cada organización tiene un conjunto de políticas y procedimientos (P&P) que rigen su funcionamiento interno. Se supone que los P&P deben estar documentados, pero a menudo no es así.

Si estos P&P no son claros o no están bien comunicados, el resultado es confusión entre los empleados acerca de sus áreas de responsabilidad. Esto puede empeorar aún más cuando los empleados tienen responsabilidades superpuestas o áreas de responsabilidad en conflicto.

Los conflictos pueden ocurrir cuando dos o más empleados tienen responsabilidades similares o diferentes hacia una tarea en particular. Cuando esto sucede, los empleados pueden terminar haciendo lo mismo dos veces, o haciendo cosas diferentes que anulan los esfuerzos de los demás. Esto desperdicia recursos corporativos y reduce la productividad, lo que afecta tanto los resultados como la moral de la empresa.

Para asegurarse de que su organización no sufra este problema, es importante comprender cuáles son las áreas de responsabilidad conflictivas, por qué ocurren y cómo puede evitar que ocurran en su organización. En su mayor parte, esto significa separar tareas para que diferentes personas manejen diferentes roles en la organizacion.

Tabla de atributos

Los controles se clasifican según sus atributos. Los atributos le ayudan a alinear su selección de controles con los estándares y el lenguaje de la industria. En el control 5.3 estos son:

Tipo de controlPropiedades de seguridad de la informaciónConceptos de ciberseguridadCapacidades operativasDominios de seguridad
#Preventivo#Confidencialidad #Integridad #Disponibilidad#Proteger#Gobernanza #Gestión de identidad y acceso#Gobernanza y Ecosistema

Somos rentables y rápidos

Descubra cómo eso aumentará su ROI
Obtenga su cotización

¿Cuál es el propósito del Control 5.3?

El propósito del control 5.3 Segregación de funciones en ISO 27002 es reducir el riesgo de fraude, error y elusión de los controles de seguridad de la información al garantizar que las funciones en conflicto estén separadas.

Control 5.3 Explicado

El Control 5.3 cubre la guía de implementación para la segregación de tareas y deberes en una organización de acuerdo con el marco de ISO 27001.

El principio implica dividir las tareas clave en subtareas y asignarlas a diferentes personas. Esto crea un sistema de controles y contrapesos que puede reducir el riesgo de errores o fraude.

El control está diseñado para evitar que una sola persona pueda cometer, ocultar y justificar acciones indebidas, disminuyendo así el riesgo de fraude o error. También evita que una sola persona pueda anular los controles de seguridad de la información.

Si un empleado tiene todos los derechos necesarios para una tarea en particular, existe un mayor riesgo de fraude o error, ya que una persona puede hacer todo sin controles ni contrapesos. Sin embargo, si ninguna persona tiene todos los derechos de acceso necesarios para una tarea particular, esto reduce el riesgo de que un empleado pueda causar daños o pérdidas financieras importantes.

Qué implica y cómo cumplir los requisitos

Deberes y áreas de responsabilidades que no estén segregadas podrían dar lugar a fraude, uso indebido, acceso inadecuado y otros incidentes de seguridad.

Además, es necesaria la segregación de funciones para mitigar los riesgos asociados con la posibilidad de colusión entre personas. Estos riesgos aumentan cuando no hay controles suficientes para prevenir o detectar la colusión.

Para cumplir con los requisitos de control 5.3 de ISO 27002:2022, la organización debe determinar qué deberes y áreas de responsabilidad deben segregarse y establecer controles de segregación procesables.

Cuando tales controles no sean posibles, particularmente para organizaciones pequeñas con personal mínimo, el seguimiento de las actividades, pistas de auditoría y supervisión de la gestión puede ser usado. Para organizaciones más grandes, se pueden utilizar herramientas automatizadas para identificar y segregar roles de modo que no se asignen roles conflictivos a las personas.

¿Estás listo para
la nueva ISO 27002

Le daremos una ventaja inicial del 81%
desde el momento en que inicias sesión
Reserva tu demostración

Obtenga una ventaja sobre ISO 27001
  • Todo actualizado con el set de control 2022.
  • Progresa un 81 % desde el momento en que inicias sesión
  • Simple y fácil de usar
Reserva tu demostración
img

Diferencias entre ISO 27002:2013 e ISO 27002:2022

El control número 5.3 Segregación de funciones en ISO 27002:2022 no es un control nuevo. Es simplemente una versión mejorada del control 6.1.2 Segregación de funciones que se encuentra en la norma ISO 27002:2013.

Los fundamentos de la Segregación de funciones son los mismos tanto en el control 5.3 ISO 27002:2022 como en el control 6.1.2 ISO 27002:2013. Sin embargo, la nueva versión describe un conjunto de actividades que requieren segregación a la hora de implementar este control.

Estas actividades son:

a) iniciar, aprobar y ejecutar un cambio;

b) solicitar, aprobar e implementar derechos de acceso;

c) diseñar, implementar y revisar código;

d) desarrollar software y administrar sistemas de producción;

e) usar y administrar aplicaciones;

f) utilizar aplicaciones y administrar bases de datos;

g) diseñar, auditar y asegurar controles de seguridad de la información.

¿Quién está a cargo de este proceso?

Hay varias personas responsables de la segregación de funciones en ISO 27002. Primero, un miembro senior del equipo de gestión debe participar para garantizar que la implementación inicial evaluación de riesgos se ha completado.

Luego, los procesos que cubren diferentes partes de la organización deben asignarse a diferentes grupos de empleados calificados. Para evitar que empleados deshonestos socaven la seguridad de la empresa, esto generalmente se hace asignando tareas a diferentes unidades de trabajo y departamentalizando las operaciones y actividades de mantenimiento relacionadas con TI.

Por último, la segregación de funciones no puede establecerse correctamente sin un programa de auditoría de TI adecuado, una estrategia eficaz de gestión de riesgos y un entorno de control apropiado.

Cómo ayuda ISMS.online

La nueva norma ISO 27002:2022 no requiere que usted haga mucho más que actualiza tu SGSI procesos para reflejar los controles mejorados. Y si tu equipo no puede gestionar esto, SGSI.online puedo ayudarte.

ISMS.online agiliza el proceso de implementación de ISO 27002 al proporcionar un marco sofisticado basado en la nube para documentar los procedimientos y listas de verificación del sistema de gestión de seguridad de la información para garantizar el cumplimiento de estándares reconocidos.

Cuando utilice ISMS.online, podrá:

  • Crear un SGSI que sea compatible con las normas ISO 27001.
  • realizar tareas y presentar pruebas para indicar que han cumplido con los requisitos de la norma.
  • asignar tareas y realizar un seguimiento del progreso hacia el cumplimiento de la ley.
  • obtenga acceso a un equipo especializado de asesores que lo ayudarán en su camino hacia el cumplimiento.

Gracias a nuestra plataforma basada en la nube, ahora es posible administrar de forma centralizada sus listas de verificación, interactuar con colegas y utilizar un conjunto integral de herramientas para ayudar a su organización a crear y operar un SGSI de acuerdo con las mejores prácticas mundiales.

Ponte en contacto hoy para RESERVAR UNA DEMOSTRACIÓN.

Conseguir una ventaja
sobre ISO 27002

El único cumplimiento
solución que necesitas
Reserva tu demostración

Controles organizacionales

Identificador de control ISO/IEC 27002:2022Identificador de control ISO/IEC 27002:2013Nombre de control
5.105.1.1, 05.1.2Políticas de seguridad de la información.
5.206.1.1Funciones y responsabilidades de seguridad de la información
5.306.1.2Segregación de deberes
5.407.2.1Responsabilidades de gestión
5.506.1.3Contacto con autoridades
5.606.1.4Contacto con grupos de intereses especiales
5.7NuevoInteligencia de amenazas
5.806.1.5, 14.1.1Seguridad de la información en la gestión de proyectos.
5.908.1.1, 08.1.2Inventario de información y otros activos asociados
5.1008.1.3, 08.2.3Uso aceptable de la información y otros activos asociados
5.1108.1.4Devolución de activos
5.12 08.2.1Clasificación de la información
5.1308.2.2Etiquetado de información
5.1413.2.1, 13.2.2, 13.2.3Transferencia de información
5.1509.1.1, 09.1.2Control de acceso
5.1609.2.1Gestión de identidad
5.17 09.2.4, 09.3.1, 09.4.3Información de autenticación
5.1809.2.2, 09.2.5, 09.2.6Derechos de acceso
5.1915.1.1Seguridad de la información en las relaciones con proveedores
5.2015.1.2Abordar la seguridad de la información en los acuerdos con proveedores
5.2115.1.3Gestión de la seguridad de la información en la cadena de suministro de TIC
5.2215.2.1, 15.2.2Seguimiento, revisión y gestión de cambios de servicios de proveedores.
5.23NuevoSeguridad de la información para el uso de servicios en la nube.
5.2416.1.1Planificación y preparación de la gestión de incidentes de seguridad de la información.
5.2516.1.4Evaluación y decisión sobre eventos de seguridad de la información.
5.2616.1.5Respuesta a incidentes de seguridad de la información
5.2716.1.6Aprender de los incidentes de seguridad de la información
5.2816.1.7Recolección de evidencia
5.2917.1.1, 17.1.2, 17.1.3Seguridad de la información durante la interrupción
5.30NuevoPreparación de las TIC para la continuidad del negocio
5.3118.1.1, 18.1.5Requisitos legales, estatutarios, reglamentarios y contractuales
5.3218.1.2Derechos de propiedad intelectual
5.3318.1.3Protección de registros
5.3418.1.4Privacidad y protección de la PII
5.3518.2.1Revisión independiente de la seguridad de la información.
5.3618.2.2, 18.2.3Cumplimiento de políticas, reglas y estándares de seguridad de la información
5.3712.1.1Procedimientos operativos documentados

Controles Tecnológicos

Identificador de control ISO/IEC 27002:2022Identificador de control ISO/IEC 27002:2013Nombre de control
8.106.2.1, 11.2.8Dispositivos terminales de usuario
8.209.2.3Derechos de acceso privilegiados
8.309.4.1Restricción de acceso a la información
8.409.4.5Acceso al código fuente
8.509.4.2Autenticación segura
8.612.1.3Gestión de la capacidad
8.712.2.1Protección contra malware
8.812.6.1, 18.2.3Gestión de vulnerabilidades técnicas.
8.9Nuevogestión de la configuración
8.10NuevoEliminación de información
8.11NuevoEnmascaramiento de datos
8.12NuevoPrevención de fuga de datos
8.1312.3.1Copia de seguridad de la información
8.1417.2.1Redundancia de instalaciones de procesamiento de información.
8.1512.4.1, 12.4.2, 12.4.3Inicio de sesión
8.16NuevoActividades de monitoreo
8.1712.4.4sincronización de los relojes
8.1809.4.4Uso de programas de utilidad privilegiados.
8.1912.5.1, 12.6.2Instalación de software en sistemas operativos.
8.2013.1.1Seguridad en redes
8.2113.1.2Seguridad de los servicios de red.
8.2213.1.3Segregación de redes
8.23NuevoFiltrado Web
8.2410.1.1, 10.1.2Uso de criptografía
8.2514.2.1Ciclo de vida de desarrollo seguro
8.2614.1.2, 14.1.3Requisitos de seguridad de la aplicación
8.2714.2.5Principios de ingeniería y arquitectura de sistemas seguros
8.28NuevoCodificación segura
8.2914.2.8, 14.2.9Pruebas de seguridad en desarrollo y aceptación.
8.3014.2.7Desarrollo subcontratado
8.3112.1.4, 14.2.6Separación de los entornos de desarrollo, prueba y producción.
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Gestión del cambio
8.3314.3.1Información de prueba
8.3412.7.1Protección de los sistemas de información durante las pruebas de auditoría.
Actualizado para ISO 27001 2022
  • 81% del trabajo hecho para ti
  • Método de Resultados Garantizados para el éxito de la certificación
  • Ahorre tiempo, dinero y molestias
Reserva tu demostración
img

ISMS.online ahora es compatible con ISO 42001, el primer sistema de gestión de IA del mundo. Haga clic para saber más