6.1. Acciones para tratar riesgos y oportunidades
6.1. Acciones para tratar riesgos y oportunidades
6.1.1 Generalidades
Al planificar el sistema de gestión de seguridad de la información, la organización debe considerar las cuestiones a que se refiere el apartado 4.1 y los requisitos a que se refiere el apartado 4.2 y determinar los riesgos y oportunidades que deben ser dirigidas a:
-
- Asegurar que el SGSI pueda alcanzar los resultados esperados.
- Evitar o minimizar los efectos no deseados.
- Lograr la mejora continua.
La organización debe planificar:
-
- Acciones para abordar los riesgos y oportunidades.
- Cómo:
-
-
- Integración e implementación de acciones en los procesos del SGSI.
- Evaluar la efectividad de estas acciones.
-
6.1.2 Evaluación de riesgos de SI
La organización debe definir y aplicar un proceso de evaluación de riesgos de seguridad de la información que:
-
- Establezca y mantenga los criterios de riesgo de SI incluyendo:
-
-
- Criterios de aceptación del riesgo.
- Criterios para realizar evaluaciones de riesgos de seguridad de la información.
-
-
- Asegura que las evaluaciones de riesgos de seguridad de la información repetidas producen resultados consistentes, válidos y resultados comparables.
- Identifique los riesgos de SI:
-
-
- Aplica el proceso de evaluación de riesgos de seguridad de la información para identificar los riesgos asociados con la pérdida de confidencialidad, integridad y disponibilidad de la información en el ámbito del SGSI.
- Identifica a los propietarios del riesgo.
-
-
- Analice los riesgos de SI:
-
-
- Evalúa las consecuencias potenciales que resultan si los riesgos identificados en 6.1.2 c) 1) fueran a materializarse.
- Evalúa la probabilidad realista de ocurrencia de los riesgos identificados en 6.1.2 c) 1).
- Determina los niveles de riesgo.
-
-
- Evalúe los riesgos de SI:
-
-
- Compara los resultados del análisis de riesgo con los criterios de riesgo establecidos en 6.1.2 a).
- Prioriza los riesgos analizados para el tratamiento de riesgos.
-
La empresa tiene que mantener información documentada acerca del proceso de evaluación de riesgos de SI.
6.1.3 Tratamiento de riesgos de SI
La empresa definirá y aplicará un proceso para tratar los riesgos de SI para:
-
- Seleccionar las opciones más apropiadas para tratar los riesgos de SI, teniendo en cuenta los resultados de la evaluación de riesgos.
- Determinar todos los controles que son necesarios para implementar las opciones de tratamiento de riesgos de seguridad de la información elegidas.
- Comparar los controles determinados en 6.1.3 b) con los del Anexo A y verificar que no se han omitido los controles necesarios.
- Desarrollar una Declaración de Aplicabilidad con:
-
-
- Los controles necesarios (ver 6.1.3 b) y c)).
- Justificación de su inclusión.
- Si se aplican o no los controles necesarios.
- Una justificación que excluya los controles del Anexo A.
-
-
- Desarrollar un plan para el tratamiento de los riesgos de SI.
- Obtener la aprobación de los propietarios de riesgos del plan de tratamiento de riesgos de seguridad de la información y la aceptación de riesgos residuales de seguridad de la información.
La organización debe conservar información documentada sobre el proceso de tratamiento de los riesgos de seguridad de la información.