Políticas & gobierno
El gobierno de la seguridad define quién decide, qué se espera y cómo se mide. Las políticas son el instrumento: documentos que fijan las reglas y convierten la estrategia de seguridad en obligaciones concretas para toda la organización. Sin ellas, la seguridad depende del buen criterio individual.
La jerarquía documental
Sección titulada «La jerarquía documental»Política QUÉ y POR QUÉ: principios y reglas de alto nivel (aprobadas por dirección)Norma (standard) requisitos concretos y obligatorios (p. ej. "MFA en todos los accesos")Procedimiento CÓMO: pasos detallados para cumplir una norma (paso a paso)Guía (guideline) recomendaciones (no obligatorias) de buenas prácticas# política -> norma -> procedimiento -> guía (de lo estratégico a lo operativo)Políticas habituales
Sección titulada «Políticas habituales»- Política de Seguridad de la Información (la "sombrilla")- uso aceptable (AUP), control de acceso, contraseñas/MFA, clasificación de la información- gestión de incidentes, continuidad (grc-bcp), backup, teletrabajo/BYOD- gestión de proveedores/terceros, desarrollo seguro (dso-sdlc), privacidad (grc-rgpd)Gobierno de la seguridad
Sección titulada «Gobierno de la seguridad»- APOYO de la dirección (tone at the top): sin él, las políticas no se cumplen- roles y responsabilidades (CISO, comité de seguridad, dueños de activo/riesgo)- RACI: quién es Responsable, Aprobador, Consultado, Informado de cada cosa- métricas y reporte a dirección; alineación con objetivos de negocioCiclo de vida de una política
Sección titulada «Ciclo de vida de una política»1. redactar (clara, aplicable, alineada con marcos y ley)2. aprobar (dirección) y comunicar (que la gente la conozca -> grc-concienciacion)3. aplicar (controles técnicos y organizativos que la respaldan)4. revisar periódicamente (anual o ante cambios) -> mejora continua# una política que nadie conoce ni se aplica no sirve: comunicación + cumplimientoErrores comunes
Sección titulada «Errores comunes»- políticas copiadas sin adaptar -> inaplicables, nadie las sigue- demasiado detalle/rígidas -> se quedan obsoletas o se incumplen- sin respaldo técnico -> "lo dice la política" pero nada lo impide- sin revisión -> describen una realidad que ya no existeBlue Team / GRC
Sección titulada «Blue Team / GRC»- Partir del apoyo de dirección y de roles claros (CISO, dueños de riesgo, RACI).
- Políticas claras, aplicables y respaldadas por controles técnicos (no “papel”).
- Comunicar y formar (Concienciación & formación): una política desconocida no se cumple.
- Alinear con marcos y ley (Marcos (ISO 27001, NIST, ENS, CIS), RGPD & privacidad) y revisar periódicamente.
Casos y sanciones reales
Sección titulada «Casos y sanciones reales»- Incumplimientos regulatorios agravados por falta de políticas documentadas y aprobadas.
- Brechas donde la ausencia de una política de proveedores permitió accesos de terceros no controlados.
- Programas que fracasan por falta de apoyo de dirección, por mucho esfuerzo técnico que haya.
Checklist de prueba
Sección titulada «Checklist de prueba»- Apoyo de dirección y roles/responsabilidades (RACI) definidos
- Jerarquía documental coherente (política/norma/procedimiento/guía)
- Políticas clave presentes (seguridad, acceso, incidentes, proveedores, privacidad)
- Políticas respaldadas por controles técnicos (no solo papel)
- Comunicadas y formadas (Concienciación & formación)
- Alineadas con marcos y ley (Marcos (ISO 27001, NIST, ENS, CIS), RGPD & privacidad)
- Revisión periódica y mejora continua