¿Es tratada la seguridad de la información como un proceso más del negocio?

Por Nayla Simeone
“Tengo conocimiento de que muchas organizaciones en Argentina están tomando como referencia para mejorar su sistema de gestión de la seguridad de la información a la ISO 17799 pero pocas han hecho el esfuerzo de alinearse a tal norma a punto de poder certificarla”, señaló en diálogo con Canal AR, Pablo Anselmo, gerente de advisory de Price WaterHouse Co, en el marco de Segurinfo, el segundo Congreso de Seguridad Informática organizado por Usuaria.

¿Es tratada la seguridad de la información como un proceso más del negocio? Según comentó Pablo Anselmo, Gerente de advisory de Price WaterHouse, en su charla llevada a cabo en la segunda edición de Segurinfo, debería ser un punto clave en la agenda de los directivos de organizaciones cuyos negocios se basan en decisiones tomadas a partir de información confiable. Sin embargo, tal tendencia no se da por estos aires, o recién comenzaría a ser más considerada.

Según el ejecutivo, las mejores prácticas recomiendan que la seguridad de la información sea tratada como un proceso más del negocio, aportándole un valor diferenciador a partir de la reducción y el manejo del riesgo y el cumplimiento de las regulaciones.

En diálogo con Canal AR, Anselmo señaló: “Tengo conocimiento de que muchas organizaciones en Argentina están tomando como referencia para mejorar su sistema de gestión de la seguridad de la información a la ISO 17799 pero pocas han hecho el esfuerzo de alinearse a tal norma a punto de poder certificarla”.

Estas normas buscan sugerir un sistema de seguridad de la información, aunque Anselmo no le quitó importancia a las políticas de seguridad particulares que cada corporación debe tener. Se basó notablemente en la responsabilidad que todo el equipo posee en torno al manejo de información que no siempre es consciente: “Hay que asumir la responsabilidad del cambio cultural empezando desde cada uno”.

- ¿Consideras que en Latinoamérica la seguridad de la información es tratado como un proceso más del negocio?

- Lamentablemente en Latinoamérica, pocas empresas han empezado a trabajar en la seguridad como un proceso más del negocio, y puede que esto se deba a cuestiones de conscientización y de visión. Lo mismo pasó hace un par de años con las áreas de sistemas y tecnología de las organizaciones, hasta que un buen día empezaron a comprender que las tecnologías debían manejarse como cualquier otro proceso del negocio y como tal, deberían tener objetivos que sean medibles, budget / presupuesto, capacitación, estructura organizativa y un plan anual alineado a los objetivos de la organización.

- ¿Qué sucede con la familia de normas ISO 27000?

- La familia de normas ISO 27000 están en vigencia, de hecho en octubre del año pasado se publicó la ISO 27001 que es la que correspondería a la BS7799-2 (la parte certificable de la norma). Ahora bien, en relación a las certificaciones, muchas organizaciones en Argentina están tomando como referencia para mejorar su sistema de gestión de la seguridad de la información a la ISO17799 pero pocas han hecho el esfuerzo de alinearse a tal norma a punto de poder certificarla. De hecho, entiendo que IRAM ya debe estar autorizado para certificar dicha norma. El otro problema es que no había players locales autorizados para certificar sistemas de gestión de la seguridad.


Más información: www.pwc.com/ar.