La norma ISA 2027 introduce una nueva convención de nomenclatura y un módulo de Protección de Prototipos simplificado; sin embargo, si eres el responsable de mantener un SGSI alineado con TISAX® en el día a día, lo más importante es lo que ha cambiado en el propio módulo de Seguridad de la Información. A continuación, repasamos control por control las novedades: la mayoría de las 43 revisiones tienen como único objetivo mejorar la claridad, pero un número menor introduce cambios sustanciales —incluidas algunas que pasan de «debería» a «debe»— y esas son las que merece la pena revisar detenidamente antes de tu próxima evaluación.

Nota: la información que figura a continuación es preliminar, ya que los documentos ACAR de TISAX® que describen la gestión de procesos de TISAX® para los proveedores de auditoría aún no se han publicado.

Políticas, funciones y activos

1.1.1 – ¿En qué medida se dispone de políticas de seguridad de la información? Las políticas deben estar disponibles y comunicarse. Poner mayor énfasis en comunicar los cambios en las políticas a todas las partes relevantes aborda un reto común para muchas organizaciones: políticas que existen pero que nunca se han comunicado realmente a todos los niveles de la organización.

1.2.2 – ¿En qué medida están organizadas las responsabilidades en materia de seguridad de la información? Las funciones deben definirse, asignarse y dotarse de las competencias necesarias. Esto subsana una deficiencia frecuente en la que las funciones se asignan formalmente sobre el papel, pero carecen de la autoridad real necesaria para cumplirlas y hacerlas cumplir.

1.3.1 – ¿En qué medida se identifican y registran los activos de información? Los activos deben identificarse, clasificarse y asignarse a una persona responsable, prestando mayor atención que antes a la clasificación y a la claridad en la titularidad.

Gestión de incidentes y crisis

1.6.2 – ¿En qué medida se gestionan los incidentes de seguridad notificados? Ahora deben definirse los criterios de escalado y los plazos, aclarando qué desencadena el escalado y en qué plazo debe producirse.

1.6.3 – ¿En qué medida está preparada la organización para gestionar situaciones de crisis? Debe definirse y ponerse a prueba un plan de gestión de crisis, haciendo mayor hincapié tanto en la planificación como en la puesta a prueba de la gestión de crisis en la práctica, en lugar de limitarse a documentarlo.

Recursos humanos y gestión de accesos

2.1.4 – ¿En qué medida se regula el trabajo móvil? El término «teletrabajo» se ha sustituido por «trabajo móvil», lo que refleja mejor cómo describen las organizaciones esta modalidad en la actualidad.

4.2.1 – ¿En qué medida se asignan y gestionan los derechos de acceso? Los derechos de acceso deben asignarse, revisarse y revocarse; se trata de una actualización que refleja mejor la naturaleza continua y basada en el ciclo de vida de la gestión de los derechos de acceso, en lugar de tratarla como una tarea de configuración puntual.

Tecnologías de la información y ciberseguridad

5.2.4 – ¿En qué medida se registran y analizan los registros de eventos? El registro debe incluir ahora las sesiones remotas y las infracciones de las políticas. Registrar la actividad de las sesiones remotas es una medida sensata para garantizar la trazabilidad y la rendición de cuentas, aunque sigue sin estar claro qué infracciones de las políticas pueden identificarse y registrarse de forma realista y técnicamente fiable.

5.2.6 – ¿En qué medida se comprueban técnicamente los sistemas y servicios de TI (auditoría de sistemas y servicios)? Las vulnerabilidades deben identificarse y subsanarse dentro de un plazo definido. Ya no basta con identificar las vulnerabilidades sin un compromiso de subsanación; se trata de un endurecimiento bienvenido, ya que las vulnerabilidades conocidas sin resolver son una de las deficiencias más comunes que observamos en la práctica.

5.2.8 – ¿En qué medida se ha establecido una planificación de la continuidad de los servicios informáticos? Ahora deben definirse explícitamente escenarios específicos —ataques DDoS, ransomware y similares—, de modo que las estrategias de corrección puedan adaptarse a cada escenario en lugar de basarse en un plan de continuidad genérico.

5.2.9 – ¿En qué medida están garantizadas las copias de seguridad y la recuperación de los datos y los servicios de TI? Deben definirse las copias de seguridad, la recuperación, la secuenciación y el aislamiento, haciendo mayor hincapié en la capacidad de restauración, las interdependencias de las copias de seguridad y los aspectos de seguridad de la información de las propias copias de seguridad (por ejemplo, la protección de las copias de seguridad en reposo).

Relaciones con los proveedores

6.1.1 – ¿En qué medida se garantiza la seguridad de la información entre contratistas y socios colaboradores? Ahora deben definirse, supervisarse y auditarse los requisitos. El perfil de riesgo de un proveedor puede cambiar con el tiempo —un proveedor considerado aceptable en el pasado puede que ya no cumpla los criterios de evaluación actuales—, por lo que las auditorías internas y externas periódicas desempeñan un papel importante a la hora de confirmar de forma continua el estado de la confidencialidad y la disponibilidad.

En nuestras revisiones de calidad, a menudo observamos que las organizaciones pierden la oportunidad de trasladar los requisitos de TISAX® a su propia red de proveedores. Si un proveedor es fundamental para la disponibilidad de sus productos o servicios, se le debe exigir que demuestre un nivel correspondiente de garantía de disponibilidad. La misma lógica se aplica cuando se comparte información confidencial con proveedores, a quienes también se les debe exigir que demuestren que cumplen los requisitos necesarios de seguridad de la información.

6.1.3 (anteriormente 1.2.4) – ¿En qué medida están definidas las responsabilidades entre los proveedores externos de servicios de TI y la organización? Este control se ha trasladado al capítulo de gestión de proveedores, y el término «proveedores de TI» se ha ampliado a «proveedores de servicios de TI». En el pasado, muchas organizaciones interpretaban el término «proveedores de TI» de forma demasiado restrictiva, asociándolo principalmente con los servicios de TI externalizados, a pesar de que el control siempre tuvo por objeto abarcar todos los servicios de TI/OT prestados externamente, incluidos los servicios en la nube y basados en la web.

La redacción revisada deja claro que se puede exigir contractualmente a los proveedores externos de servicios de TI que protejan la información confidencial (a través de los acuerdos de nivel de servicio [SLA] y de una declaración de aplicabilidad del proveedor), mientras que la propia organización sigue siendo responsable de las normas internas que rigen la forma en que sus propios empleados gestionan la información confidencial compartida con los proveedores externos.

Cumplimiento

7.1.2 – ¿En qué medida se tiene en cuenta la protección de los datos personales a la hora de implementar la seguridad de la información? Ahora se utiliza el término más intuitivo «datos personales» junto con «información de identificación personal», conocido en los marcos establecidos de la ISO y en marcos legales como el RGPD.

¿Tienes alguna pregunta al respecto?

También estaremos encantados de responder a tus preguntas en una reunión personal. Sin compromiso y de forma gratuita.

Co­n­tá­c­ta­nos

Áreas en las que aún vemos margen de mejora: la brecha de alcance entre TI y TO

Un aspecto al que queremos prestar especial atención: muchas organizaciones no se dan cuenta de que el término «sistema de TI» se define de forma más amplia en el catálogo de la ISA de lo que esperan. Según las definiciones de la ISA, un sistema de TI es cualquier tipo de sistema utilizado para el procesamiento electrónico de la información, una definición lo suficientemente amplia como para abarcar la tecnología operativa (OT), como conmutadores, cámaras y sensores.

Como resultado, las organizaciones suelen pasar por alto que los controles que hacen referencia a los sistemas de TI —especialmente los vinculados a la norma IEC 62443-2-1— se aplican tanto a los entornos de TI como a los de OT, y no solo al parque informático clásico.

Esto ya era así en la norma ISA 6.0 y, en nuestra opinión, la norma ISA 2027 podría haber hecho más hincapié explícitamente en la dimensión de la OT. En la práctica, esperamos que las descripciones de la autoevaluación aborden la TI y la OT por separado siempre que sean gestionadas por equipos diferentes o empleen medidas distintas para alcanzar el objetivo previsto de los controles de la ISA.

Qué significa esto en la práctica

Ninguno de estos cambios obliga a las organizaciones a reconstruir su SGSI desde cero. Sin embargo, merece la pena comprobar algunos de ellos con respecto a vuestra documentación actual antes de vuestra próxima evaluación:

  • Comunicación de las políticas y dotación de competencias a los roles: no basta con que «existan», sino que hay que comprobar si «se comunican realmente y son aplicables».
  • Cascada de proveedores: si su propia base de proveedores cumple con los estándares de disponibilidad y confidencialidad que su organización debe cumplir para sus clientes.
  • Responsabilidades: si se proporciona a los empleados orientación sobre el uso seguro y responsable de los servicios web que se les facilitan.
  • Ámbito de la tecnología operativa (OT): si su autoevaluación trata actualmente los sistemas de tecnología operativa (conmutadores, sensores, cámaras, sistemas de control industrial) como parte del ámbito de aplicación, junto con la tecnología de la información (TI) clásica.

Si desea obtener una visión más amplia de los cambios que se están produciendo en todo el catálogo de la norma ISA 2027 —incluida la simplificación de la «Protección de prototipos» y el nuevo ciclo de publicación anual—, consulte nuestro artículo complementario: «ISA 2027: Qué cambia en el nuevo catálogo TISAX®».

Este artículo refleja la información disponible públicamente sobre la norma ISA 2027 en el momento de su redacción. Al igual que ocurre con cualquier nueva publicación del catálogo, es posible que ENX y la VDA aún tengan que aclarar algunos detalles relativos al calendario y al proceso exactos de transición. Actualizaremos este contenido a medida que dispongamos de más información.

¿Necesitas ayuda para adaptar estos cambios específicos en los controles a tu SGSI actual?

Descarga nuestro informe técnico sobre la evaluación de TISAX® para obtener una base más amplia.

Descarga aquí
Autor

Holger Schmeken

Director de producto y experto en seguridad de la información y desarrollo de software. Holger Schmeken también aporta su experiencia como auditor de la norma ISO 27001 con competencia en el procedimiento de auditoría KRITIS y Jefe de Seguridad de la Información de DQS BIT GmbH.

Loading...

Artículos y eventos relevantes

También podría interesarle esto
Blog
Loading...

ISA 2027: ¿Qué cambia en el nuevo catálogo TISAX®?

Blog
Loading...

Lo que revelan las últimas actualizaciones del IATF sobre las expectativas de auditoría

Blog
Loading...

Cómo la certificación IATF ayuda a los proveedores de nivel 2 y 3 a conseguir negocio