VALORES INSTITUCIONALES
3. DISEÑO METODOLÓGICO
3.1. GAP ANÁLISIS
3.1.3. Metodología y Evidencia de la Auditoria Para la realización de esta
3.1.3.6. Detalle por controles del anexo A del estándar ISO 27001:2013 De
igual manera se identifican los hallazgos de la auditoría realizada para determinar la implementación de los objetivos de control y/o controles descritos en el anexo A del estándar, efectuando un análisis a partir de las respuestas dadas.
48
Figura 8. Clasificación de Cumplimiento Anexo A del Estándar ISO 27001:2013
Fuente: Autores. Resultados auditoria GCS Consulting
En la figura 8 se muestra la clasificación de los resultados de la auditoria respecto a los controles definidos en el Anexo A del estándar ISO 27001:20131.
Políticas de Seguridad de la Información (A5): Este objetivo se cumple
parcialmente, debido a que la política de seguridad de la información no ha sido formalmente definida, documentada aprobada y divulgada por parte de la Alta Gerencia, teniendo como posible consecuencia el incumplimiento de requisitos legales, contractuales con clientes, los objetivos corporativos respecto a la seguridad de la información de clientes y propia.
Al no estar formalmente definidas, aprobadas y publicadas, solo se revisan de acuerdo a requerimientos específicos de clientes, como por ejemplo al establecer un nuevo contrato o durante su renovación, por lo que no es posible verificarlas o actualizarlas de acuerdo a las necesidades del negocio en intervalos definidos.
Organización de la Seguridad de la Información (A6):
o Organización Interna. Se ha designado a un funcionario al cual se le ha otorgado la responsabilidad de mantener la seguridad de la información de clientes y propia de la organización, sin embargo esto no se ha hecho formalmente y sus funciones se encuentran limitadas a la administración de servidores y equipos de red. 0 2 4 6 8 10 12 14 16
A5 A6 A7 A8 A9 A10 A11 A12 A13 A14 A15 A16 A17 A18 Resultado Auditoria Controles
Norma ISO 27001:2013
N/A No Cumple Cumple
49
GCS Consulting no se encuentra regulada por |una entidad específica como la Superintendencia Financiera de Colombia u otra, por lo que los requisitos de seguridad de la información son definidos por cada uno de los clientes, por lo que en la fase de Marco Normativo y Cumplimiento se aborda la aplicabilidad de la siguiente normatividad:
o Ley 527 de 199935.
o Circular externa 042 de 2012 publicada por Superintendencia Financiera de Colombia, sección 3.2 Tercerización – Outsourcing13, aplicable a los clientes que son vigilados por esta entidad.
o Ley 1581 de 201236. o PCI-DSS37 y/o PA-DSS30.
Siendo este un compromiso de la alta gerencia respecto a la seguridad de la información y como esta, hace parte de la consecución de los objetivos del negocio, adicionalmente las directrices existentes han sido divulgadas parcialmente a los funcionarios de la compañía, sin embargo hacen parte de los procesos de capacitación al inicio del trabajo.
La aplicación y cumplimiento de la normatividad vigente respecto a la seguridad de la información, es una de las responsabilidades de la Alta Gerencia de GCS Consulting para que se defina el alcance y la aplicabilidad o no de la regulación mencionada, como esta puede tener impacto sobre la organización el cumplimiento/incumplimiento de estas normas y cómo puede afectar la relación contractual con clientes.
35 ALCALDÍA MAYOR DE BOGOTÁ. Ley 527 de 1999: El correo electrónico y las posibilidades de
la actuación. [en línea], [consultado el 23 de abril de 2015]. Disponible en: http://www.alcaldiabogota. gov.co/sisjur/normas/Norma1.
36 MINISTERIO DE TECNOLOGÍAS DE LA INFORMACIÓN Y LA COMUNICACIÓN. Ley 1581 de
2012: promover la protección de los datos personales. [en línea], [consultado el 23 de abril de 2015]. Disponible en: http://www.mintic.gov.co/portal/604/articles-4274_documento.pdf.
50
Al indagar sobre si se tiene contacto con organizaciones o grupos de interés, se pudo determinar que se tiene contacto con Fedesoft38, organización orientada a la promoción y desarrollo de empresas, cuya actividad se centra en el desarrollo de software y tecnologías informáticas, sin embargo no se consultan otras fuentes o entidades respecto a la seguridad de la información.
o Dispositivos Móviles y Teletrabajo: Se destaca que Alta Dirección ha establecido lineamientos con el objetivo de restringir el uso de dispositivos de almacenamiento externo y equipos de cómputo propiedad de los empleados y uso de redes inalámbricas, se ha implementado el uso de VPN para el acceso de los funcionarios en la modalidad de teletrabajo.
Seguridad de los Recursos Humanos (A7):
o Antes de asumir el empleo. Se realizan pruebas técnicas, psicotécnicas y validación de antecedentes para todos los funcionarios excepto la alta gerencia. Se tiene un acuerdo de confidencialidad y revelación de información aplicable a todos los funcionarios de GCS Consulting.
o Durante la ejecución del empleo. No es posible que se pueda exigir a los funcionarios el cumplimiento de la política de seguridad de la información o un esquema de procesos disciplinarios debido a que esta no está formalmente establecida y divulgada. En las sesiones de concienciación a empleados se incluyen los requisitos de seguridad de la información de la información, particularmente la revelación de información de información considerada como Confidencial la cual es propiedad de los clientes.
o Terminación y Cambio de Empleo. No se ha definido, documentado y publicado un proceso específico para el retiro de un funcionario, se recolecta el carnet y el equipo de cómputo asignado generando un acta firmada por las partes.
Gestión de Activos (A8):
o Responsabilidad por los Activos. Se tiene un inventario de equipos de cómputo, suministros de oficina, mobiliario y otros propiedad de GCS Consulting y usos aceptables de estos, sin embargo no se tiene un inventario de los activos de información que permiten dar cumplimiento a los objetivos del negocio respecto a la seguridad de la información.