Saltearse al contenido

Políticas & gobierno

El gobierno de la seguridad define quién decide, qué se espera y cómo se mide. Las políticas son el instrumento: documentos que fijan las reglas y convierten la estrategia de seguridad en obligaciones concretas para toda la organización. Sin ellas, la seguridad depende del buen criterio individual.

Política QUÉ y POR QUÉ: principios y reglas de alto nivel (aprobadas por dirección)
Norma (standard) requisitos concretos y obligatorios (p. ej. "MFA en todos los accesos")
Procedimiento CÓMO: pasos detallados para cumplir una norma (paso a paso)
Guía (guideline) recomendaciones (no obligatorias) de buenas prácticas
# política -> norma -> procedimiento -> guía (de lo estratégico a lo operativo)
- Política de Seguridad de la Información (la "sombrilla")
- uso aceptable (AUP), control de acceso, contraseñas/MFA, clasificación de la información
- gestión de incidentes, continuidad (grc-bcp), backup, teletrabajo/BYOD
- gestión de proveedores/terceros, desarrollo seguro (dso-sdlc), privacidad (grc-rgpd)
- APOYO de la dirección (tone at the top): sin él, las políticas no se cumplen
- roles y responsabilidades (CISO, comité de seguridad, dueños de activo/riesgo)
- RACI: quién es Responsable, Aprobador, Consultado, Informado de cada cosa
- métricas y reporte a dirección; alineación con objetivos de negocio
1. redactar (clara, aplicable, alineada con marcos y ley)
2. aprobar (dirección) y comunicar (que la gente la conozca -> grc-concienciacion)
3. aplicar (controles técnicos y organizativos que la respaldan)
4. revisar periódicamente (anual o ante cambios) -> mejora continua
# una política que nadie conoce ni se aplica no sirve: comunicación + cumplimiento
- políticas copiadas sin adaptar -> inaplicables, nadie las sigue
- demasiado detalle/rígidas -> se quedan obsoletas o se incumplen
- sin respaldo técnico -> "lo dice la política" pero nada lo impide
- sin revisión -> describen una realidad que ya no existe
  • Incumplimientos regulatorios agravados por falta de políticas documentadas y aprobadas.
  • Brechas donde la ausencia de una política de proveedores permitió accesos de terceros no controlados.
  • Programas que fracasan por falta de apoyo de dirección, por mucho esfuerzo técnico que haya.
  • Apoyo de dirección y roles/responsabilidades (RACI) definidos
  • Jerarquía documental coherente (política/norma/procedimiento/guía)
  • Políticas clave presentes (seguridad, acceso, incidentes, proveedores, privacidad)
  • Políticas respaldadas por controles técnicos (no solo papel)
  • Comunicadas y formadas (Concienciación & formación)
  • Alineadas con marcos y ley (Marcos (ISO 27001, NIST, ENS, CIS), RGPD & privacidad)
  • Revisión periódica y mejora continua