ISO 27004:2016

Seguimiento, medición, valoración y evaluación

Reserve una demostración

lograr,mejores,resultados.,dos,seguros,jóvenes,hombres,mirando,computadora portátil

¿Qué es ISO 27004?

ISO/IEC 27004:2016 – Monitoreo, medición, valoración y evaluación, ofrece pautas sobre cómo determinar el desempeño del marco de gestión de seguridad de la información ISO/IEC 27001:2013. ISO/IEC 27004:2016 explica cómo establecer y operar sistemas de evaluación, y también revisa y registra los efectos de una serie de medidas de seguridad de la información.

Cómo medir la Seguridad de la Información

Como dice el viejo refrán "Si no puedes medirlo, no puedes gestionarlo", pero ¿por qué necesitamos medir la seguridad de la información? A mejorar continuamente qué métodos, procedimientos, políticas, etc. existen para proteger su organización. La seguridad de la información es clave para el éxito de cualquier organización; una violación de seguridad incorrecta y su reputación como organización seria en materia de seguridad se verá dañada.

Realmente no se puede estar demasiado atento cuando se trata de seguridad de la información. Los ciberataques se encuentran entre las amenazas más importantes a las que se puede enfrentar una empresa. El seguridad de datos personales y la información comercialmente sensible es esencial. Pero, ¿cómo saber si su norma ISO/IEC 27001:2013 Sistema de Gestión de Seguridad de la Información (SGSI) ¿está marcando la diferencia?

SO / IEC 27004:2016 está aquí para ayudarle.

ISO/IEC 27004:2016 ofrece directrices sobre cómo determinar el desempeño de ISO 27001. Describe cómo crear y operar sistemas de evaluación y cómo analizar y divulgar los efectos de un conjunto de seguridad de la información métrica.

Es por eso que ISO/IEC 27004:2016 ofrece una ayuda crítica y realista a las muchas empresas que implementan ISO/IEC 27001:2013 para protegerse de la creciente diversidad de ataques de seguridad que la empresa enfrenta hoy en día.

Las métricas de seguridad pueden proporcionar información sobre la eficiencia del SGSI y, como tal, ocupar un lugar central. Si eres ingeniero o contratista responsable de seguridad y gestión análisis, o un ejecutivo que desea una mejor información para la toma de decisiones, las métricas de seguridad se han convertido en un vehículo crítico para comunicar el estado de la postura de riesgo cibernético de una organización.

Las organizaciones necesitan apoyo para resolver la cuestión de si la organización inversión en seguridad de la información La gestión es exitosa y está preparada para reaccionar, defenderse y reaccionar ante el clima de riesgo cibernético en constante cambio.

ISMS.online le ahorrará tiempo y dinero para obtener la certificación ISO 27001 y facilitará su mantenimiento.

daniel clementes

Gerente de Seguridad de la Información, Honeysuckle Health

Reserve una demostración

La historia de ISO/IEC 27004:2016

ISO 27004:2009 se publicó por primera vez en 2009 como parte del ISO 27000 familia de estándares, esto fue revisado posteriormente en 2016 y pasó a conocerse como ISO 27004:2016. Ambas normas son directrices y no requisitos, por lo que no son necesarias ni pueden certificarse, pero lo que sí hace muy bien es trabajar con las otras normas ISO 27000, a las que pasaremos.

ISO/IEC 27004:2016 puede aportar varias ventajas

ISO/IEC 27004:2016 muestra cómo crear un programa de medición de seguridad de la información, cómo elegir qué calcular y cómo operar los procesos de medición apropiados.

Proporciona descripciones detalladas de varios tipos de controles y cómo se puede medir la eficiencia de esos controles.

Entre las muchas ventajas para las organizaciones que utilizan ISO/IEC 27004:2016 se encuentran las siguientes:

  • Mayor transparencia
  • Mejora de la eficiencia de la gestión de la información y los procesos SGSI.
  • Evidencia de conformidad con las especificaciones de ISO/IEC 27001:2013, así como con las normas, leyes y reglamentos pertinentes.

ISO/IEC 27004:2016 reemplazó la edición de 2009 y se modificó para cumplir con la versión revisada de ISO/IEC 27001:2013 para brindar a las organizaciones un excelente valor agregado y confianza.

Vea las características de nuestra plataforma en acción

Una sesión práctica adaptada a tus necesidades y objetivos.

Reserva tu demostración

Cumpla su fecha límite ISO 27001

¿Qué cláusulas tiene la ISO 27004?

ISO 27004 consta de 8 cláusulas y 3 anexos. ISO 27004:2016 tiene 4 cláusulas clave:

  • Justificación (Cláusula 5)
  • Características (Cláusula 6)
  • Tipos de Medidas (Cláusula 7)
  • Procesos (Cláusula 8)

Junto con 3 controles del Anexo A que son Informativos:

  • Un modelo de medición de la seguridad de la información
  • Ejemplos de construcciones de medición
  • Un ejemplo de construcción de medidas de formularios de texto libre

Cláusulas ISO/IEC 27004:2016

Cláusula 1: Alcance

Cláusula 2: Referencias normativas

Cláusula 3: Términos y definiciones

Cláusula 4: Estructura y descripción general

Cláusula 5: Justificación

  • 5.1 La necesidad de medir
  • 5.2 Cumplimiento de los requisitos ISO/IEC 27001
  • 5.3 Validez de los resultados
  • Beneficios de 5.4

Cláusula 6: Características

  • 6.1 general
  • 6.2 Qué monitorear
  • 6.3 Qué medir
  • 6.4 Cuándo monitorear, medir, analizar y evaluar
  • 6.5 ¿Quién monitoreará, medirá, analizará y evaluará?

Cláusula 7: Tipos de medidas

  • 7.1 general
  • 7.2 Medidas de desempeño
  • 7.3 Medidas de eficacia

Cláusula 8: Procesos

  • 8.1 general
  • 8.2 Identificar las necesidades de información
  • 8.3 Crear y mantener medidas
  • 8.4 Establecer procedimientos
  • 8.5 Monitorear y medir
  • 8.6 Analizar resultados
  • 8.7 Evaluar el desempeño de la seguridad de la información y la efectividad del SGSI
  • 8.8 Revisar y mejorar los procesos de seguimiento, medición, análisis y evaluación
  • 8.9 Conservar y comunicar información documentada

Cláusulas del Anexo ISO/IEC 27004:2016

Anexo A: Un modelo de medición de la seguridad de la información

Anexo B: Ejemplos de constructos de medición

  • B.1 Generalidades
  • B.2 Asignación de recursos
  • B.3 Revisión de políticas
  • B.4 Compromiso de la dirección
  • B.5 Exposición al riesgo
  • B.6 Programa de auditoría
  • B.7 Acciones de mejora
  • B.8 Costo del incidente de seguridad
  • B.9 Aprender de los incidentes de seguridad de la información
  • B.10 Implementación de acciones correctivas
  • B.11 Formación en SGSI o concienciación sobre SGSI
  • B.12 Formación en seguridad de la información
  • B.13 Cumplimiento de la concienciación sobre la seguridad de la información
  • B.14 Eficacia de las campañas de sensibilización sobre el SGSI
  • B.15 Preparación para la ingeniería social
  • B.16 Calidad de la contraseña – manual
  • B.17 Calidad de la contraseña: automatizada
  • B.18 Revisión de los derechos de acceso de los usuarios
  • B.19 Evaluación del sistema de controles de entrada física
  • B.20 Efectividad de los controles de entrada física
  • B.21 Gestión del mantenimiento periódico
  • B.22 Gestión del cambio
  • B.23 Protección contra códigos maliciosos
  • B.24 Antimalware
  • B.25 Disponibilidad total
  • B.26 Reglas del cortafuegos
  • B.27 Revisión de archivos de registro
  • B.28 Configuración del dispositivo
  • B.29 Pentest y evaluación de vulnerabilidad
  • B.30 Panorama de vulnerabilidad
  • B.31 Seguridad en acuerdos con terceros – a
  • B.32 Garantía en acuerdos con terceros – B
  • B.33 Efectividad en la gestión de incidentes de seguridad de la información
  • B.34 Tendencia de incidentes de seguridadB.35 Notificación de eventos de seguridad
  • B.36 Proceso de revisión del SGSIB.37 Cobertura de vulnerabilidad

Anexo C: Un ejemplo de construcción de medidas de formulario de texto libre
C.1 'Eficacia de la formación' – constructo de medición de la eficacia

Explore otros estándares dentro de la familia ISO 27k

  • 1La familia ISO 27000
  • 2ISO 27002
  • 3ISO 27003
  • 4ISO 27004
  • 5ISO 27005
  • 6ISO 27008
  • 7ISO 27009
  • 8ISO 27010
  • 9ISO 27014
  • 11ISO 27013
  • 12ISO 27016
  • 13ISO 27017
  • 14ISO 27018
  • 15ISO 27019
  • 16ISO 27038
  • 17ISO 27039
  • 18ISO 27040
  • 19ISO 27050
  • 20ISO 27102
Cumpla la fecha límite de ISO 27001.

ISMS.online ahora es compatible con ISO 42001, el primer sistema de gestión de IA del mundo. Haga clic para saber más