<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>DelitosInformaticos.com información legal de internet &#187; seguridad</title>
	<atom:link href="http://www.delitosinformaticos.com/tag/seguridad/feed" rel="self" type="application/rss+xml" />
	<link>http://www.delitosinformaticos.com</link>
	<description>DelitosInformaticos.com</description>
	<lastBuildDate>Thu, 05 Jan 2012 02:22:49 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.6</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>ISO 27001: ¿Hacia un cumplimiento obligatorio?</title>
		<link>http://www.delitosinformaticos.com/03/2009/seguridad-informatica/iso-27001-%c2%bfhacia-un-cumplimiento-obligatorio-2</link>
		<comments>http://www.delitosinformaticos.com/03/2009/seguridad-informatica/iso-27001-%c2%bfhacia-un-cumplimiento-obligatorio-2#comments</comments>
		<pubDate>Tue, 24 Mar 2009 09:53:37 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/?p=427</guid>
		<description><![CDATA[Hoy en d&#237;a nadie pone en duda la fortaleza de la norma ISO 27001 en materia de gesti&#243;n de Seguridad de la Informaci&#243;n. Desde su publicaci&#243;n en 2005, a&#241;o en que ISO adopt&#243; el est&#225;ndar brit&#225;nico BS-7799-2 con la denominaci&#243;n ISO/IEC 27001:2005, la norma ha ido haci&#233;ndose un hueco cada vez m&#225;s importante en el [...]]]></description>
			<content:encoded><![CDATA[<div align="left"><a href="http://www.delitosinformaticos.com/wp-content/uploads/protecciondedatos.jpg"><img src="http://www.delitosinformaticos.com/wp-content/uploads/thumb-protecciondedatos.jpg" border="0" alt="seguridad, informaci&oacute;n, " title="seguridad, informaci&oacute;n, " width="180" height="117" align="right" /></a>Hoy en d&iacute;a nadie pone en duda la fortaleza de la norma ISO 27001 en materia de gesti&oacute;n de Seguridad de la Informaci&oacute;n. Desde su publicaci&oacute;n en 2005, a&ntilde;o en que ISO adopt&oacute; el est&aacute;ndar brit&aacute;nico BS-7799-2 con la denominaci&oacute;n ISO/IEC 27001:2005, la norma ha ido haci&eacute;ndose un hueco cada vez m&aacute;s importante en el ajetreado mundo de la certificaci&oacute;n. </div>
<p>Y lo ha hecho de la mano de su gu&iacute;a de buenas pr&aacute;cticas ISO 27002, que sin ser certificable, es un compendio de recomendaciones para aquellos que se enfrentan a la ingente -y exigente- tarea de implementar un Sistema de Gesti&oacute;n de Seguridad de la Informaci&oacute;n (SGSI).</p>
<p>No obstante, ISO 27001 est&aacute; todav&iacute;a muy lejos de alcanzar el grado de implantaci&oacute;n a nivel mundial de otros est&aacute;ndares de gesti&oacute;n, como por ejemplo, el ampliamente conocido est&aacute;ndar que establece los requisitos de un sistema de Gesti&oacute;n de la Calidad: ISO 9001.</p>
<p>Tal es la superioridad del est&aacute;ndar de calidad que actualmente no se cuestiona si se trata de una norma de cumplimiento obligatorio o voluntario. Simplemente, si no est&aacute;s certificado bajo 9001, est&aacute;s fuera del mercado. As&iacute; de rotundo.</p>
<p>Viendo esa evoluci&oacute;n que ha tenido ISO 9001 en todo el mundo desde que fuera publicada en 1987, y teniendo en cuenta que la sociedad en la que vivimos y las empresas que operan en el mercado dependen ya de una manera absoluta de la informaci&oacute;n, parece l&oacute;gico pensar que ISO 27001 va a ir ganando peso progresivamente tanto en organizaciones de car&aacute;cter p&uacute;blico como en la empresa privada.</p>
<p>En este escenario, podr&iacute;a todav&iacute;a resultar aventurado pensar que ISO 27001 se convierta en el futuro en un est&aacute;ndar de obligado cumplimiento en sentido estricto, o de cumplimiento &ldquo;obligatorio&rdquo; a la manera en que de facto lo es ISO 9001. Pero tambi&eacute;n es cierto que empezamos a ver ciertos signos indicativos de que quiz&aacute;s no estemos hablando de un futuro tan lejano.</p>
<p>Por ejemplo, en Per&uacute; la ISO/IEC 27002:2005 &ndash;recordemos, la gu&iacute;a de buenas pr&aacute;cticas y no el est&aacute;ndar certificable- es de uso obligatorio en todas las instituciones p&uacute;blicas desde el a&ntilde;o 2004, fijando as&iacute; un est&aacute;ndar para las operaciones de la Administraci&oacute;n, cuyo cumplimiento es supervisado por la Oficina Nacional de Gobierno Electr&oacute;nico e Inform&aacute;tica &ndash; ONGEI.</p>
<p>Sin salir de Sudam&eacute;rica, en Colombia la norma ISO 27001 es de cumplimiento obligatorio para algunos sectores. Es el caso de los operadores de informaci&oacute;n, que de conformidad con el Decreto 1931 de 2006 de aqu&eacute;l pa&iacute;s, se hallan sujetos al cumplimiento del est&aacute;ndar.</p>
<p>Pero, sin duda, ser&aacute; el sector privado el que con mayor empuje pondr&aacute; a ISO 27001 en el lugar que le corresponde, debido al importante papel que puede desempe&ntilde;ar un SGSI en el &aacute;mbito del gobierno corporativo de las empresas en cuanto a gesti&oacute;n de riesgos se refiere.</p>
<p>Un claro ejemplo lo encontramos, c&oacute;mo no, en la cuna de la gesti&oacute;n de la Seguridad de la Informaci&oacute;n, el Reino Unido. En 2004, el Financial Reporting Council (FRC), el regulador brit&aacute;nico al que las empresas de ese pa&iacute;s que cotizan en bolsa deben reportar sus datos financieros, constituy&oacute; un grupo de asesores presidido por Douglas Flint, de HSBC Holdings Plc. </p>
<p>La misi&oacute;n encomendada a este grupo era revisar la gu&iacute;a Turnbull, unas buenas pr&aacute;cticas de control interno para empresas brit&aacute;nicas cotizadas en bolsa, publicadas por primera vez en 1999. Con las observaciones realizadas por el grupo, el FRC public&oacute; la actualizaci&oacute;n de la gu&iacute;a en Octubre de 2005. Esta actualizaci&oacute;n refuerza la importancia del control interno y la gesti&oacute;n de riesgos en el gobierno corporativo de las empresas. </p>
<p>Control interno y gesti&oacute;n de riesgos, sin duda dos conceptos que nos resultan muy familiares a quienes trabajamos a diario con ISO 27001. Efectivamente, el est&aacute;ndar en gesti&oacute;n de Seguridad de la Informaci&oacute;n, no se limita a gestionar los sistemas de informaci&oacute;n de las organizaciones, sino que va bastante m&aacute;s all&aacute;. Supone todo un examen del proceso o procesos que pretendemos certificar, obteniendo un conocimiento exhaustivo del mismo. </p>
<p>Esa exhaustividad proviene de la identificaci&oacute;n y valoraci&oacute;n de los activos de la organizaci&oacute;n, y del an&aacute;lisis de riesgos correspondiente, que nos aportar&aacute; luz sobre los controles que debemos aplicar para mitigar los riesgos detectados.</p>
<p>Desde otras posiciones se est&aacute; considerando el encaje de ISO 27001 en el &aacute;mbito de la Responsabilidad Social Corporativa (RSC), as&iacute; como dentro de otro concepto de Governance, Risk Management &amp; Compliance (GRC) que nos comentaba Scott L Mitchell, del think tank estadounidense Open Compliance &amp; Ethics Group (OCEG). Este concepto supone superar el de responsabilidad social corporativa, integrando buen gobierno, cumplimiento normativo, gesti&oacute;n del riesgo y Seguridad de la Informaci&oacute;n. </p>
<p>Ciertamente, de producirse esa evoluci&oacute;n que adelanta OCEG, la Seguridad de la Informaci&oacute;n pasar&iacute;a a convertirse en algo tan intr&iacute;nseco a las empresas como lo es hoy el control financiero o la gesti&oacute;n de la calidad. Ese es el salto que a&uacute;n tiene pendiente la Seguridad de la Informaci&oacute;n para hacerse un hueco en la empresa y quedarse para siempre.</p>
<p>Desde luego, un punto de apoyo muy s&oacute;lido hacia esa evoluci&oacute;n lo proporciona el Informe Anual 2008 del IT Policy Compliance Group, con el t&iacute;tulo Improving Business Results and Mitigating Financial Risk. Seg&uacute;n los datos que recoge el informe, las organizaciones con mayor grado de desarrollo en IT GRC &ndash;o GRC de las Tecnolog&iacute;as de la Informaci&oacute;n- superan la media de ingresos en un 17%, que se traduce en un 13,8% m&aacute;s de beneficios.</p>
<p>Cifras que, sin duda, son un est&iacute;mulo para que ISO 27001 contin&uacute;e avanzando posiciones en su particular carrera por equipararse al est&aacute;ndar de calidad&nbsp; ISO 9001 en cuanto a grado de implantaci&oacute;n y obligatoriedad de facto. Es decir, por convertirse en un est&aacute;ndar cuya certificaci&oacute;n las empresas obtendr&aacute;n no s&oacute;lo para mejorar la seguridad de su informaci&oacute;n, sino tambi&eacute;n para incrementar sus resultados y, por supuesto, para estar en el mercado. Un mercado que para entonces habr&aacute; madurado lo suficiente como para marginar a aquellas organizaciones que no se tomen muy en serio la seguridad de sus activos de informaci&oacute;n.</p>
<p>&nbsp;</p>
<p><strong>Manuel D&iacute;az San Pedro</strong><br />&Aacute;udea Seguridad de la Informaci&oacute;n<br />Consultor de Seguridad </p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/03/2009/seguridad-informatica/iso-27001-%c2%bfhacia-un-cumplimiento-obligatorio-2/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>FACUA denuncia a Microsoft, Yahoo y Google por un grave problema de seguridad en sus servicios de correo electrónico</title>
		<link>http://www.delitosinformaticos.com/01/2009/proteccion-de-datos/facua-denuncia-a-microsoft-yahoo-y-google-por-un-grave-problema-de-seguridad-en-sus-servicios-de-correo-electronico</link>
		<comments>http://www.delitosinformaticos.com/01/2009/proteccion-de-datos/facua-denuncia-a-microsoft-yahoo-y-google-por-un-grave-problema-de-seguridad-en-sus-servicios-de-correo-electronico#comments</comments>
		<pubDate>Wed, 21 Jan 2009 11:04:42 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Protección de datos]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/?p=391</guid>
		<description><![CDATA[En la denuncia presentada por FACUA ante la Agencia de Protecci&#243;n de datos denuncia que cualquiera puede acceder a la cuenta de otro usuario con s&#243;lo conocer d&#243;nde vive y la respuesta a una &#34;pregunta de seguridad&#34; que en muchos casos es tan f&#225;cil de averiguar como su tel&#233;fono, el nombre de su mascota o [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.delitosinformaticos.com/wp-content/uploads/protecciondedatos.jpg"><img src="http://www.delitosinformaticos.com/wp-content/uploads/thumb-protecciondedatos.jpg" border="0" alt="protecci&oacute;n de datos" title="protecci&oacute;n de datos" width="110" height="72" align="right" /></a>En la denuncia presentada por FACUA ante la Agencia de Protecci&oacute;n de datos denuncia que cualquiera puede acceder a la cuenta de otro usuario con s&oacute;lo conocer d&oacute;nde vive y la respuesta a una &quot;pregunta de seguridad&quot; que en muchos casos es tan f&aacute;cil de averiguar como su tel&eacute;fono, el nombre de su mascota o su cantante favorito.</p>
<p>FACUA-Consumidores en Acci&oacute;n ha denunciado a Microsoft, Yahoo y Google ante la Agencia Espa&ntilde;ola de Protecci&oacute;n de Datos (AEPD) por un grave problema de seguridad en sus servicios de correo electr&oacute;nico.</p>
<p>Y es que cualquiera puede acceder a la cuenta de correo de otro usuario con s&oacute;lo conocer d&oacute;nde vive y la respuesta a una &quot;pregunta de seguridad&quot; que en muchos casos es tan f&aacute;cil de averiguar como su n&uacute;mero de tel&eacute;fono, el nombre de su mascota o su cantante favorito.</p>
<p>As&iacute; quedan al descubierto los mensajes enviados y recibidos por el afectado, adem&aacute;s de poder usurparse su identidad tanto desde el correo como su programa de mensajer&iacute;a instant&aacute;nea.</p>
<p><strong>Soluci&oacute;n por parte de FACUA</strong> </p>
<p>Por ello, la asociaci&oacute;n cree que la recuperaci&oacute;n de una contrase&ntilde;a de correo s&oacute;lo debe permitirse mediante su env&iacute;o a una direcci&oacute;n electr&oacute;nica alternativa facilitada por el usuario cuando dio de alta su cuenta, algo que tambi&eacute;n hacen los proveedores en paralelo al sistema denunciado, as&iacute; como mediante otras opciones seguras como un SMS al tel&eacute;fono del usuario o por correo postal con acuse de recibo.</p>
<p><strong>Reclamaci&oacute;n a Microsoft en 2004</strong></p>
<p>FACUA ya hab&iacute;a reclamado a Microsoft que eliminase el sistema de la &quot;pregunta de seguridad&quot; en agosto de 2004, pero tras una reuni&oacute;n con la compa&ntilde;&iacute;a en la que su departamento legal se comprometi&oacute; a analizar el asunto, no volvi&oacute; a recibir respuesta alguna.</p>
<p><strong>Recomendaci&oacute;n</strong> </p>
<p>FACUA recomienda a sus usuarios que eliminen la &quot;pregunta de seguridad&quot; si el sistema se lo permite o modifiquen sus datos de forma que su pa&iacute;s o provincia sean falsos o la respuesta no guarde ninguna relaci&oacute;n con la pregunta, de forma que no sea posible averiguarla por un tercero.</p>
<p><strong>Denuncia ante la APD</strong> </p>
<p>FACUA considera que este problema de seguridad implica una vulneraci&oacute;n del art&iacute;culo 9 de la Ley Org&aacute;nica 15/1999, de 15 de diciembre, de Protecci&oacute;n de Datos de Car&aacute;cter Personal y las instrucciones emitidas por la AEPD relativas a los procedimientos para acceder y rectificar los datos de car&aacute;cter personal.</p>
<p>El citado art&iacute;culo establece que las empresas &quot;deber&aacute;n adoptar las medidas de &iacute;ndole t&eacute;cnica y organizativas necesarias que garanticen la seguridad de los datos de car&aacute;cter personal y eviten su alteraci&oacute;n, p&eacute;rdida, tratamiento o acceso no autorizado, habida cuenta del estado de la tecnolog&iacute;a, la naturaleza de los datos almacenados y los riesgos a que esten expuestos, ya provengan de la acci&oacute;n humana o del medio f&iacute;sico o natural&quot;.</p>
<p>M&aacute;s informaci&oacute;n: <a href="https://www.facua.org/es/noticia.php?Id=3774" title="https://www.facua.org/es/noticia.php?Id=3774">FACUA </a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/01/2009/proteccion-de-datos/facua-denuncia-a-microsoft-yahoo-y-google-por-un-grave-problema-de-seguridad-en-sus-servicios-de-correo-electronico/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

