• No se han encontrado resultados

VALORES INSTITUCIONALES

3. DISEÑO METODOLÓGICO

3.1. GAP ANÁLISIS

3.1.3. Metodología y Evidencia de la Auditoria Para la realización de esta

3.1.3.6. Detalle por controles del anexo A del estándar ISO 27001:2013 De

igual manera se identifican los hallazgos de la auditoría realizada para determinar la implementación de los objetivos de control y/o controles descritos en el anexo A del estándar, efectuando un análisis a partir de las respuestas dadas.

48

Figura 8. Clasificación de Cumplimiento Anexo A del Estándar ISO 27001:2013

Fuente: Autores. Resultados auditoria GCS Consulting

En la figura 8 se muestra la clasificación de los resultados de la auditoria respecto a los controles definidos en el Anexo A del estándar ISO 27001:20131.

Políticas de Seguridad de la Información (A5): Este objetivo se cumple

parcialmente, debido a que la política de seguridad de la información no ha sido formalmente definida, documentada aprobada y divulgada por parte de la Alta Gerencia, teniendo como posible consecuencia el incumplimiento de requisitos legales, contractuales con clientes, los objetivos corporativos respecto a la seguridad de la información de clientes y propia.

Al no estar formalmente definidas, aprobadas y publicadas, solo se revisan de acuerdo a requerimientos específicos de clientes, como por ejemplo al establecer un nuevo contrato o durante su renovación, por lo que no es posible verificarlas o actualizarlas de acuerdo a las necesidades del negocio en intervalos definidos.

Organización de la Seguridad de la Información (A6):

o Organización Interna. Se ha designado a un funcionario al cual se le ha otorgado la responsabilidad de mantener la seguridad de la información de clientes y propia de la organización, sin embargo esto no se ha hecho formalmente y sus funciones se encuentran limitadas a la administración de servidores y equipos de red. 0 2 4 6 8 10 12 14 16

A5 A6 A7 A8 A9 A10 A11 A12 A13 A14 A15 A16 A17 A18 Resultado Auditoria Controles

Norma ISO 27001:2013

N/A No Cumple Cumple

49

GCS Consulting no se encuentra regulada por |una entidad específica como la Superintendencia Financiera de Colombia u otra, por lo que los requisitos de seguridad de la información son definidos por cada uno de los clientes, por lo que en la fase de Marco Normativo y Cumplimiento se aborda la aplicabilidad de la siguiente normatividad:

o Ley 527 de 199935.

o Circular externa 042 de 2012 publicada por Superintendencia Financiera de Colombia, sección 3.2 Tercerización – Outsourcing13, aplicable a los clientes que son vigilados por esta entidad.

o Ley 1581 de 201236. o PCI-DSS37 y/o PA-DSS30.

Siendo este un compromiso de la alta gerencia respecto a la seguridad de la información y como esta, hace parte de la consecución de los objetivos del negocio, adicionalmente las directrices existentes han sido divulgadas parcialmente a los funcionarios de la compañía, sin embargo hacen parte de los procesos de capacitación al inicio del trabajo.

La aplicación y cumplimiento de la normatividad vigente respecto a la seguridad de la información, es una de las responsabilidades de la Alta Gerencia de GCS Consulting para que se defina el alcance y la aplicabilidad o no de la regulación mencionada, como esta puede tener impacto sobre la organización el cumplimiento/incumplimiento de estas normas y cómo puede afectar la relación contractual con clientes.

35 ALCALDÍA MAYOR DE BOGOTÁ. Ley 527 de 1999: El correo electrónico y las posibilidades de

la actuación. [en línea], [consultado el 23 de abril de 2015]. Disponible en: http://www.alcaldiabogota. gov.co/sisjur/normas/Norma1.

36 MINISTERIO DE TECNOLOGÍAS DE LA INFORMACIÓN Y LA COMUNICACIÓN. Ley 1581 de

2012: promover la protección de los datos personales. [en línea], [consultado el 23 de abril de 2015]. Disponible en: http://www.mintic.gov.co/portal/604/articles-4274_documento.pdf.

50

Al indagar sobre si se tiene contacto con organizaciones o grupos de interés, se pudo determinar que se tiene contacto con Fedesoft38, organización orientada a la promoción y desarrollo de empresas, cuya actividad se centra en el desarrollo de software y tecnologías informáticas, sin embargo no se consultan otras fuentes o entidades respecto a la seguridad de la información.

o Dispositivos Móviles y Teletrabajo: Se destaca que Alta Dirección ha establecido lineamientos con el objetivo de restringir el uso de dispositivos de almacenamiento externo y equipos de cómputo propiedad de los empleados y uso de redes inalámbricas, se ha implementado el uso de VPN para el acceso de los funcionarios en la modalidad de teletrabajo.

Seguridad de los Recursos Humanos (A7):

o Antes de asumir el empleo. Se realizan pruebas técnicas, psicotécnicas y validación de antecedentes para todos los funcionarios excepto la alta gerencia. Se tiene un acuerdo de confidencialidad y revelación de información aplicable a todos los funcionarios de GCS Consulting.

o Durante la ejecución del empleo. No es posible que se pueda exigir a los funcionarios el cumplimiento de la política de seguridad de la información o un esquema de procesos disciplinarios debido a que esta no está formalmente establecida y divulgada. En las sesiones de concienciación a empleados se incluyen los requisitos de seguridad de la información de la información, particularmente la revelación de información de información considerada como Confidencial la cual es propiedad de los clientes.

o Terminación y Cambio de Empleo. No se ha definido, documentado y publicado un proceso específico para el retiro de un funcionario, se recolecta el carnet y el equipo de cómputo asignado generando un acta firmada por las partes.

Gestión de Activos (A8):

o Responsabilidad por los Activos. Se tiene un inventario de equipos de cómputo, suministros de oficina, mobiliario y otros propiedad de GCS Consulting y usos aceptables de estos, sin embargo no se tiene un inventario de los activos de información que permiten dar cumplimiento a los objetivos del negocio respecto a la seguridad de la información.