<?xml version="1.0"?>
<rss version="2.0">
   <channel>
      <title>NORMATIVIADAD  DE COMPUTACION EN LA NUBE by Gabriel RAMOS</title>
      <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8</link>
      <description></description>
      <language>en-us</language>
      <pubDate>2023-11-02 21:25:00 UTC</pubDate>
      <lastBuildDate>2023-11-02 22:37:08 UTC</lastBuildDate>
      <webMaster>hello@padlet.com</webMaster>
      <image>
         <url></url>
      </image>
      <item>
         <title>NORMATIDAD ACTUAL</title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774424714</link>
         <description><![CDATA[<p>                                              LEYES</p><p><br></p>]]></description>
         <enclosure url="https://youtu.be/XD3YCSK0CxQ" />
         <pubDate>2023-11-02 21:26:37 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774424714</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774425251</link>
         <description><![CDATA[<p><strong>¿Qué es la norma<br>ISO 27001?</strong></p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:27:22 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774425251</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774426397</link>
         <description><![CDATA[<p>La norma ISO 27001 es el estándar internacional para la aplicación de un sistema de gestión de seguridad de la información; la cual permite salvaguardar los activos de la organización implantando controles de confidencialidad e integridad, accesos y disponibilidad a la información.</p><p>La norma en su actual versión 2022 es flexible y aplicable a cualquier tipo de organización y sector; además, es integrable con otras normas ISO.</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:29:09 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774426397</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774428332</link>
         <description><![CDATA[<p><br></p><p>¿Qué es la norma iso <strong>27018</strong></p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:32:11 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774428332</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774428734</link>
         <description><![CDATA[<p>La International Organization for Standardization (Organización Internacional de Normalización), comúnmente denominada ISO, es una organización no gubernamental a la que pertenecen 163 organismos normativos de distintas naciones.</p><p><a rel="noopener noreferrer nofollow" class="cws-link" href="https://www.iso.org/standard/61498.html">ISO/IEC 27018</a> es una norma relacionada con uno de los componentes más cruciales de la privacidad en la nube: la protección de la información personal identificable (IPI). Esta norma permite a los proveedores de servicios en la nube pública que tratan IPI controlar la seguridad de dos formas:</p><ul><li><p>Refuerza los controles que ya establecía la norma ISO/IEC 27002 con elementos específicos para la privacidad en la nube.</p></li><li><p>Proporciona controles de seguridad totalmente nuevos para los datos personales.</p></li></ul><p>Google Cloud, Google Workspace, Chrome y Apigee cuentan con la certificación ISO/IEC 27018.</p><p>Los certificados ISO 27018 de Google Cloud, Google Workspace y Apigee se pueden solicitar a través del <a rel="noopener noreferrer nofollow" class="cws-link" href="https://cloud.google.com/security/compliance/compliance-reports-manager?hl=es#/ReportType=Certificate">Administrador de informes de cumplimiento</a>. Los clientes potenciales pueden <a rel="noopener noreferrer nofollow" class="cws-link" href="https://cloud.google.com/contact?hl=es">contactar con Ventas</a> para obtener más información.</p>]]></description>
         <enclosure url="https://youtu.be/7OdCB8VrIMI" />
         <pubDate>2023-11-02 21:32:53 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774428734</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774429717</link>
         <description><![CDATA[<p><strong>¿Qué es la norma ISO 27701?</strong></p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:34:22 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774429717</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774430161</link>
         <description><![CDATA[<p>La ISO/IEC 27701:2019 es una extensión de la <a rel="noopener noreferrer nofollow" href="https://www.nqa.com/es-pe/certification/standards/iso-27001">ISO 27001</a> en materia de privacidad de datos. Esta norma de seguridad de la información recientemente publicada proporciona orientación para las organizaciones que buscan establecer sistemas para apoyar el cumplimiento del RGPD&nbsp;y otros requisitos de privacidad de datos. La norma ISO 27701, también abreviada como PIMS (Sistema de Gestión de Privacidad de la Información) esboza un marco para que los Controladores y Procesadores de <a rel="noopener noreferrer nofollow" href="https://es.wikipedia.org/wiki/Informaci%C3%B3n_personal">Información Personal</a> gestionen la privacidad de los datos. Los sistemas de gestión de la información sobre la privacidad se denominan a veces sistemas de gestión de la información personal.<br><br>Esto reduce el riesgo para los derechos de privacidad de las personas y para la organización al mejorar un sistema de gestión de la seguridad de la información existente.</p><p>Esta norma es una gran manera de demostrar a los clientes, a las partes interesadas externas y a los interesados internos que existen sistemas eficaces para apoyar el cumplimiento del RGPD&nbsp;y otra legislación de privacidad relacionada.</p><p>Las organizaciones que deseen obtener la certificación ISO 27701 para cumplir con el RGPD&nbsp;tendrán que tener una certificación ISO 27001 existente o implementar la ISO 27001 y la ISO 27701 de forma integrada, dado que la ISO 27701 es una ampliación natural de los requisitos de la&nbsp;ISO 27001.<br><br>La norma ISO 27001 proporciona un marco para un Sistema de Gestión de la Seguridad de la Información (SGSI) que permite mantener la confidencialidad, integridad y disponibilidad de la información, así como el cumplimiento de la legislación. Más de 60.000 organizaciones de todo el mundo se han certificado hasta la fecha con la norma ISO 27001, lo que demuestra que la certificación es una parte esencial de la protección de sus activos más vitales.</p><p>NQA es un líder en el despliegue de la norma ISO 27701, obteniendo la acreditación ANAB a principios de 2020 y teniendo más de una docena de auditores&nbsp;formados y tutelados que realizan algunas de las primeras auditorías en ISO 27701 en&nbsp;Estados Unidos.</p><p>Ofrecemos un servicio integral de auditoría de terceros, que evalúa su cumplimiento actual e identifica las áreas potenciales de mejora continua. NQA proporciona conocimientos y experiencia en auditorías ISO 27701 para garantizar que nuestros clientes reciban auditorías exhaustivas, rigurosas, de apoyo y coherentes.</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:35:09 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774430161</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774431352</link>
         <description><![CDATA[<p>Certificación CSA STAR</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:37:18 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774431352</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774431906</link>
         <description><![CDATA[<p>.</p><p>Mantener la seguridad de las redes y los datos de TI es fundamental para las empresas. La necesidad de soluciones de almacenamiento y software más rentables, junto con el acceso móvil, sigue impulsando la adopción de la computación en nube. Y aunque la computación en nube abre nuevas oportunidades, también presenta una serie de riesgos de seguridad para la información de una empresa.</p><p>Así pues, a medida que las organizaciones adoptan nuevas formas de trabajo digital, no es de extrañar que las próximas normativas y el creciente número de sofisticados ciberataques estén impulsando la necesidad de una mayor transparencia y confianza en la nube.</p><p>Mediante la implantación de la certificación CSA STAR, además de un sistema de gestión de la seguridad de la información conforme a la norma ISO/IEC 27001, las organizaciones pueden asegurarse de que comprenden plenamente los riesgos existentes y las repercusiones para el negocio. Esto permite a las organizaciones establecer controles para proteger la información crítica para el negocio.</p><p><br></p>]]></description>
         <enclosure url="https://youtu.be/kggp6RuQClM" />
         <pubDate>2023-11-02 21:38:26 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774431906</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774433824</link>
         <description><![CDATA[<p><strong>CSA CoC para el cumplimiento del RGPD</strong></p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:41:51 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774433824</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774434734</link>
         <description><![CDATA[<p>No importa si usted es un responsable de protección de datos empresarial que utiliza servicios en la nube o un proveedor de servicios en la nube, el Código de conducta de CSA para el cumplimiento del RGPD proporciona un marco coherente y completo para cumplir con el RGPD de la UE. El Código de conducta de CSA está diseñado para ofrecer tanto una herramienta de cumplimiento del RGPD como pautas de transparencia con respecto al nivel de protección de datos ofrecido por el proveedor de servicios en la nube.</p><p>Ver el vídeo</p><p><strong>El Código de Conducta para el Cumplimiento del RGPD establece:</strong></p><ul><li><p><strong>Flexibilidad: </strong>se puede aplicar a cualquier modelo de entrega en la nube: IaaS/PaaS/SaaS.</p></li><li><p><strong>Transparencia: </strong>proporciona a los clientes de la nube una comprensión clara y una visión transparente de lo que está haciendo el proveedor de servicios en la nube.</p></li><li><p><strong>Rigor: </strong>CSA CoC proporciona una plantilla rigurosa y probada para cumplir con los requisitos de privacidad del RGPD</p></li></ul><ul><li><p><strong>Utilidad: </strong>Los clientes de la nube de cualquier tamaño pueden utilizar esta herramienta para evaluar el nivel de protección de datos personales que ofrecen los diferentes CSP (y, por lo tanto, respaldar decisiones informadas).</p></li><li><p><strong>Integridad: </strong>permite a los CSP de cualquier tamaño y ubicación geográfica recibir orientación para cumplir con la legislación de protección de datos personales de la Unión Europea (UE) y revelar el nivel de protección de datos personales que ofrecen a los clientes.</p></li></ul>]]></description>
         <enclosure url="https://youtu.be/zwewQBVCK4w" />
         <pubDate>2023-11-02 21:43:35 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774434734</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774437605</link>
         <description><![CDATA[<p>Criterios de servicios fiduciarios de 2017 (con puntos de enfoque revisados ​​– 2022)</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:48:32 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774437605</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774438498</link>
         <description><![CDATA[<p>Los <em>Criterios de seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad de los servicios de confianza de 2017 (con puntos de enfoque revisados ​​- 2022) (</em> TSC de 2017) presentan criterios de control establecidos por el Comité Ejecutivo de Servicios de Aseguramiento (ASEC) de AICPA para su uso en certificación o consultoría. compromisos para evaluar e informar sobre los controles sobre la seguridad, disponibilidad, integridad del procesamiento, confidencialidad o privacidad de la información y los sistemas utilizados para proporcionar productos o servicios ( <em>a</em> ) en toda una entidad; ( <em>b</em> ) en una subsidiaria, división,</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:50:05 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774438498</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774439833</link>
         <description><![CDATA[<p>¿Qué es NIST Cibersecurity Framework?</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:52:08 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774439833</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774440339</link>
         <description><![CDATA[<p><strong>Introducción</strong></p><p>El marco para la mejora de la seguridad cibernética en infraestructuras críticas, mejor conocida en inglés como NIST Cibersecurity Framework, fue emitida inicialmente en los Estados Unidos en febrero de 2.014. Actualmente se encuentra disponible la versión 1.1 liberada en abril de 2.018.</p><p>La orientación del marco es ayudar a las empresas de todos los tamaños a comprender, gestionar y reducir los riesgos cibernéticos y proteger sus redes y datos, proporcionando un lenguaje común y un resumen de las mejores prácticas en ciberseguridad.</p><p><strong>National Institute of Standards and Technology</strong></p><p><strong>Aplicabilidad</strong>: El marco es aplicable a organizaciones que dependen en la tecnología, ya sea que su enfoque de seguridad cibernética sea principalmente en tecnología de la información (TI), sistemas de control industrial (ICS), sistemas ciber físicos (CPS) o dispositivos conectados en general, incluido el Internet de las Cosas (IoT)</p><p><strong>Estructura</strong>: El Marco consta de tres partes: el Núcleo del Marco, los Niveles de Implementación y los Perfiles del Marco.</p><p>El <strong>Núcleo del Marco</strong> es un conjunto de funciones y actividades de seguridad cibernética, resultados esperados y referencias informativas que son comunes en todos los sectores y en la infraestructura crítica. El Núcleo del Marco consta de cinco Funciones simultáneas y continuas: <strong>Identificar, Proteger, Detectar, Responder y Recuperar</strong>. Cuando se consideran juntas, estas Funciones proporcionan una visión estratégica de alto nivel del ciclo de vida del proceso de gestión de riesgos de la seguridad cibernética de una organización. Cada Función está compuesta de categorías, cada categoría se divide a su vez en subcategorías y cada subcategoría viene acompañada de referencias normativas a otros frameworks o estándares (ISO 27001, CobiT 5, NIST SP-83, ISA62443, entre otros) en los cuales se encuentra mayor nivel de detalle para la implementación de los controles de seguridad cibernética referidos.</p><p>A continuación, se muestra cada Función con sus respectivas categorías:</p><p><strong>Identificador único de funciónFunciónIdentificador único de categoríaCategoría</strong>ID<strong>Identificar</strong>ID. AMGestión de activosID. BEEntorno empresarialID. GVGobernanzaID. RAEvaluación de riesgosID. RMEstrategia de gestión de riesgosID. SCGestión del riesgo de la cadena de suministroPR<strong>Proteger</strong>PR. ACGestión de identidad y control de accesoPR. ATConciencia y capacitaciónPR. DSSeguridad de datosPR. IPProcesos y procedimientos de protección de la informaciónPR. MAMantenimientoPR. PTTecnología productoraDE<strong>Detectar</strong>DE. AEAnomalías y eventosDE. CMVigilancia continua de seguridadDE. DPProcesos de detecciónRS<strong>Responder</strong>RS. RPComunicacionesRS. COAnálisisRS. ANAnálisisRS. MIMitigaciónRS. IMMejorasRCRecuperarRC. RPPlanificación de recuperaciónRC. IMMejorasRC.COComunicaciones</p><p>Los <strong>Niveles de Implementación de NIST</strong> proporcionan un mecanismo para que las organizaciones puedan ver y comprender las características de su enfoque para gestionar el riesgo de seguridad cibernética, lo que ayudará a priorizar y alcanzar los objetivos de la seguridad cibernética. El marco considera 4 niveles desde el más débil hasta el más robusto: <strong>Parcial, Riesgo informado, Repetible y Adaptativo</strong>.</p><p>El nivel es determinado con base en 3 atributos (<strong>Proceso de gestión de riesgos, integración de la gestión de riesgos, y Participación externa</strong>) y las características de cada uno ellos que se aprecian en la siguiente imagen:</p><p>Proceso de Gestión de RiegosIntegración de la gestión de riesgosParticipación externa</p><p><strong>ParcialInformadoRepetibleAdaptativo</strong>No formalizado<br>Ad-hoc<br>ReactivoProcesos aprobados pero podrían no ser establecidos como políticas de toda la organización</p><p>Actividades de ciberseguridad basadas en objetivos de riesgo</p><p>Procesos aprobados y se expresan como políticas</p><p>Actividades de ciberseguridad se actualizan regularmente con base en cambios en el perfil de riesgo</p><p>Mejor continua que incluye lecciones aprendidas e indicadores predictivos.</p><p>La organización continuamente se adapta a un panorama cambiante de amenazas y tecnologías y responde de manera eficaz</p><p>Por último, el <strong>Perfil </strong>representa los resultados que se basan en las necesidades empresariales que una organización ha seleccionado de las categorías y subcategorías del Marco. El Perfil se puede caracterizar como la alineación de estándares, directrices y prácticas con el Núcleo del Marco en un escenario de implementación particular.</p><p>De forma más coloquial se puede decir que el Pefil es una <strong>“foto”</strong> en el tiempo <strong>que muestra el estado actual </strong>(o el nivel de estado deseado) de ciberseguridad en una organización o unidad de negocio. La diferencia entre el perfil del estado actual y el perfil de estado deseado permitirá construir una <strong>hoja de ruta</strong> priorizada para la implementación.</p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 21:53:04 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774440339</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774445151</link>
         <description><![CDATA[<p><strong>NIST 800‑53</strong></p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 22:01:20 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774445151</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774445722</link>
         <description><![CDATA[<p>El <a rel="noopener noreferrer nofollow" class="cws-link" href="https://www.nist.gov/">Instituto Nacional de Normas y Tecnología de Estados Unidos (NIST)</a>, que forma parte del Departamento de Comercio del país, define estándares y directrices relacionados con la seguridad de la información. El NIST desarrolló la <a rel="noopener noreferrer nofollow" class="cws-link" href="https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53r4.pdf">publicación especial 800-53 (NIST SP 800-53)</a> como guía para el cumplimiento de las obligaciones que define la ley federal de protección de la información de Estados Unidos (Federal Information Security Management Act o FISMA). De conformidad con la ley federal 107-347, los organismos públicos de EE.&nbsp;UU. deben, a su nivel, crear, revisar y monitorizar prácticas que tengan la seguridad de la información como prioridad. En el estándar 800-53 del NIST se detallan los controles de privacidad y seguridad específicos que deben satisfacer tanto el Gobierno federal como las infraestructuras más importantes de Estados Unidos.</p><p>Tras someterse a una evaluación independiente de terceros, Google Cloud ha recibido una carta de certificación en la que se confirma que un subconjunto de servicios de Google Cloud Platform y Google Workspace operan de conformidad con el estándar 800-53 del NIST.</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 22:02:24 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774445722</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774446770</link>
         <description><![CDATA[<p><strong>¿Qué es COBIT 2019?</strong></p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 22:04:14 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774446770</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774447354</link>
         <description><![CDATA[<p>es la evolución más reciente del marco COBIT desarrollado por <a rel="noopener noreferrer nofollow" href="https://www.isaca.org/">ISACA</a>.</p><p>Es un marco de trabajo (framework) para el gobierno y la gestión de la información y la tecnología de la empresa (EGIT), dirigido a toda la empresa.&nbsp;</p><p>Define los componentes y los factores de diseño para construir y mantener un sistema de gobierno que se ajuste mejor.</p><p>Este framework ayuda a garantizar un EGIT efectivo, facilitando una implementación más fácil y personalizada, fortaleciendo el papel continuo de COBIT como un importante impulsor de la innovación y la transformación empresarial.</p><p><strong>Principios de COBIT 2019</strong></p><p>COBIT se basa en dos grupos de principios: sistema de gobierno y marco de gobierno.</p><p><strong>Principios para un sistema de gobierno</strong></p><p>Existen seis principios para un sistema de gobierno:</p><ol><li><p>Proporcionar valor a los stakeholders (partes interesadas). Debe lograrse un equilibrio entre el beneficio, el riesgo y los recursos.</p></li><li><p>Enfoque holístico, creado a partir de diferentes componentes conectados entre sí.</p></li><li><p>Sistema de gobierno dinámico. El sistema de gobierno se verá afectado si se cambian los factores de diseño.</p></li><li><p>Separar el gobierno de la gestión. Deben diferenciarse ambos conceptos.</p></li><li><p>Adaptarse (personalizarse) de acuerdo con las necesidades de la empresa, a partir de los factores de diseño.</p></li><li><p>Sistema integrado de gobierno. Debe enfocarse en todo el procesamiento de información y tecnología, y no solamente en TI.</p></li></ol><p><strong>Principios para un marco de gobierno</strong></p><p>Existen 3 principios para un marco de gobierno:</p><ol><li><p>Basado en un modelo conceptual, conformado por componentes y sus relaciones.</p></li><li><p>Abierto y flexible, que permita incorporar nuevos contenidos y asuntos.</p></li><li><p>Alineado con las principales normativas (estándares, marcos y regulaciones).</p></li></ol><p><strong>La familia de productos de COBIT 2019</strong></p><p>El marco de trabajo de COBIT 2019 está conformado por un conjunto de publicaciones, las cuales podrían incrementarse en el futuro:</p><ul><li><p><a rel="noopener noreferrer nofollow" href="https://www.isaca.org/bookstore/bookstore-cobit_19-digital/wcb19fim">El marco de referencia COBIT 2019: Introducción y metodología.</a></p></li><li><p><a rel="noopener noreferrer nofollow" href="https://www.isaca.org/bookstore/bookstore-cobit_19-digital/wcb19fgm">El marco de referencia COBIT 2019: Objetivos de gobierno y gestión.</a></p></li><li><p><a rel="noopener noreferrer nofollow" href="https://www.isaca.org/bookstore/bookstore-cobit_19-digital/wcb19dgd">La guía de diseño COBIT 2019: Diseño de una solución de gobierno de información y tecnología.</a></p></li><li><p><a rel="noopener noreferrer nofollow" href="https://www.isaca.org/bookstore/bookstore-cobit_19-digital/wcb19igio">La guía de implementación de COBIT 2019: Implementación y optimización de una solución de gobierno de información y tecnología.</a></p></li><li><p><a rel="noopener noreferrer nofollow" href="https://www.isaca.org/bookstore/bookstore-cobit_19-digital/wcb19nist">Implementando el marco de trabajo de ciberseguridad de NIST usando COBIT 2019.</a></p></li></ul><p><strong>Objetivos de Gobierno y Gestión en COBIT 2019</strong></p><p>Los objetivos de gobierno y gestión de COBIT 2019 deben estar alineados a los objetivos de la empresa, y a su vez, se encuentran relacionados con un proceso y un conjunto de componentes.</p><p>El marco de COBIT 2019 está conformado por 40 objetivos, de los cuales 5 son de gobierno y el resto (35) son de gestión.</p><p>Los objetivos se agrupan en cinco dominios: el primer dominio (EDM) agrupa los objetivos de gobierno, y los objetivos de gestión se agrupan en cuatro dominios (APO, BAI, DSS, y MEA).</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 22:05:26 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774447354</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774449534</link>
         <description><![CDATA[<p>¿Qué son y cómo implementar los Controles de CIS (CIS Controls / CIS ciberseguridad)?</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 22:09:43 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774449534</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774449753</link>
         <description><![CDATA[<p>Desarrollados por el Center for Internet Security®, los Controles de Seguridad Crítica de CIS son un conjunto prescriptivo y prioritario de mejores prácticas en seguridad cibernética y acciones defensivas que pueden ayudar a prevenir los ataques más peligrosos y de mayor alcance, y apoyar el cumplimiento en una era de múltiples marcos.</p><p>Estas mejores prácticas procesables para la defensa cibernética son formuladas por un grupo de expertos en tecnología de la información utilizando la información obtenida de ataques reales y sus defensas efectivas. Los controles de CIS proporcionan una orientación específica y una vía clara para que las organizaciones alcancen las metas y los objetivos descritos por múltiples marcos jurídicos, reglamentarios y normativos.</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 22:10:08 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774449753</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774457199</link>
         <description><![CDATA[<p><br></p><p>El PCI SSC (Payment Card Industry Security Standards Council) es un foro compuesto por cinco de las más importantes marcas de pago: <a rel="noopener noreferrer nofollow" href="http://usa.visa.com/about-visa/index.jsp">Visa Inc.</a>, <a rel="noopener noreferrer nofollow" href="http://www.mastercard.com/">MasterCard</a>, <a rel="noopener noreferrer nofollow" href="https://www.americanexpress.com/">American Express</a>, <a rel="noopener noreferrer nofollow" href="https://www.discover.com/">Discover Financial Services</a>&nbsp;y <a rel="noopener noreferrer nofollow" href="http://www.jcbcard.com/">JCB International</a>. Fue fundado el <strong>7 de septiembre de 2006</strong> con el objetivo de definir los controles de seguridad orientados hacia la protección de los datos de tarjetas de pago durante todo el flujo transaccional. Se trata de una organización independiente que actualmente gestiona el ciclo de vida de los estándares de seguridad de tarjetas y de sus documentos asociados. <a rel="noopener noreferrer nofollow" href="https://www.pcisecuritystandards.org/about_us/press_releases/unionpay-joins-pci-ssc-as-strategic-member/">China UnionPay (UP) se vinculó al PCI SSC</a> como miembro estratégico en noviembre de 2020.</p><p>PILARES ESTRATÉGICOS DEL PCI SSC</p><p>Adicionalmente, el PCI SSC se encarga de realizar formaciones específicas a asesores, homologación de empresas para evaluaciones de cumplimiento y servicios relacionados (como escaneos ASV y laboratorios), <a rel="noopener noreferrer nofollow" href="https://www.pcisecuritystandards.org/faq/">preguntas de uso frecuente</a> (FAQ), actividades de promoción de los estándares a&nbsp;Proveedores de Servicios&nbsp;(<a rel="noopener noreferrer nofollow" href="https://www.pcisecuritystandards.org/security_standards/glossary.php#glossary-S">Service Providers</a>), Comercios (<a rel="noopener noreferrer nofollow" href="https://www.pcisecuritystandards.org/security_standards/glossary.php#glossary-M">Merchants</a>), adquirientes (<a rel="noopener noreferrer nofollow" href="https://www.pcisecuritystandards.org/security_standards/glossary.php#glossary-A">Acquirers</a>), emisores (<a rel="noopener noreferrer nofollow" href="https://www.pcisecuritystandards.org/security_standards/glossary.php#glossary-I">Issuers</a>) y al público en general, gestión de membresías, reuniones anuales de los miembros (<em>Community Meetings</em>), así como la publicación y actualización de listados de asesores, laboratorios homologados, etc. Una descripción general del PCI SSC y de sus responsabilidades se puede encontrar en el documento «<a rel="noopener noreferrer nofollow" class="submit downloadlink" href="https://listings.pcisecuritystandards.org/documents/At_a_Glance_Role_of_the_PCI_SSC.pdf">PCI Security Standards Council&nbsp;At-a-Glace»</a>.</p><p>Actualmente el PCI SSC cuenta con aproximadamente 800 organizaciones participantes (<a rel="noopener noreferrer nofollow" href="https://www.pcisecuritystandards.org/get_involved/participating_organizations/">Participating Organizations</a>) que soportan diferentes actividades dentro del propio foro.</p><p>La estructura organizacional del PCI SSC puede ser consultada en <a rel="noopener noreferrer nofollow" href="https://listings.pcisecuritystandards.org/documents/At_a_Glance_Role_of_the_PCI_SSC.pdf">esta ubicación</a>.</p><p><strong>Responsabilidades</strong></p><p>De acuerdo con lo descrito anteriormente, los roles y responsabilidades en el cumplimiento del estándar PCI DSS se pueden esquematizar de la siguiente manera:</p><p>DESCRIPCIÓN DE LOS ROLES Y RESPONSABILIDADES EN EL CUMPLIMIENTO DE PCI DSS</p><p><strong>Aplicabilidad</strong></p><p>El estándar PCI DSS está orientado a la protección de los datos del titular de la tarjeta y/o datos confidenciales de autenticación (denominados conjuntamente «datos de cuenta» (<em>account data</em>)), de acuerdo con la siguiente tabla:</p><p>COMPONENTES DEL CONCEPTO «ACCOUNT DATA» EN PCI DSS</p><p>EL estándar PCI DSS incluye requisitos que se refieren específicamente a los <strong>datos de cuenta </strong><em>(Account Data)</em>, los <strong>datos de los titulares de las tarjetas</strong> (<em>Cardholder Data</em>) y los <strong>datos sensibles de autenticación</strong> (<em>Sensitive Authentication Data</em>). Es importante tener en cuenta que cada uno de estos tipos de datos es diferente y los términos no son intercambiables. Las referencias específicas dentro de los requisitos a los datos de la cuenta, los datos del titular de la tarjeta o los datos sensibles de autenticación son intencionadas, y los requisitos se aplican específicamente al tipo de datos al que se hace referencia en el control del estándar.</p><p>TIPOS DE DATOS EN UNA TARJETA DE PAGO</p><p>Igualmente, para identificar la aplicabilidad de PCI DSS en un entorno específico, se deben tener en cuenta los siguientes criterios (de acuerdo con la versión 4.0 del estándar):</p><ul><li><p>Los requisitos de PCI DSS aplican a todas las entidades con entornos en los que se almacenan, procesan o transmiten datos de cuentas (datos de titulares de tarjetas y/o datos sensibles de autenticación), y a las entidades con entornos que pueden afectar a la seguridad de dicho entorno. .</p></li><li><p>El <strong>número de cuenta principal</strong> (PAN) es el factor que define los datos del titular de la tarjeta. Por lo tanto, el término «datos de cuenta» abarca lo siguiente:</p><ul><li><p>el PAN completo,</p></li><li><p>cualquier otro elemento de los datos del titular de la tarjeta que esté presente con el PAN, y</p></li><li><p>cualquier elemento de los datos sensibles de autenticación.</p></li></ul></li><li><p>Si el nombre del titular de la tarjeta, el código de servicio y/o la fecha de caducidad se almacenan, procesan o transmiten con el PAN, o están presentes de otro modo en el entorno, deben protegerse de acuerdo con los requisitos PCI DSS aplicables a los datos del titular de la tarjeta.</p></li><li><p>Incluso, si una entidad no almacena, procesa o transmite PAN, algunos requisitos de PCI DSS pueden seguir siendo aplicables. Algunos ejemplos son proveedores de servicio de infraestructuras en la nube (cloud), almacenamiento y destrucción de medios, gestión de tecnología, etc., ya que pueden afectar la seguridad del entorno de datos de tarjetas aunque no procesen, almacenen o transmitan explícitamente estos datos. Las entidades que subcontratan sus entornos u operaciones de pago a terceros siguen siendo responsables de garantizar que los datos de las cuentas sean protegidos por el tercero según los requisitos aplicables de PCI DSS</p></li></ul><p>Así mismo, es importante indicar que, si existe algún conflicto entre los controles del estándar y cualquier ley local, siempre primará la ley. Un ejemplo claro se puede encontrar en la implementación del control 9.2.1.1 de PCI DSS v4.0, en donde se indica que los datos recabados mediante la monitorización por circuito cerrado de televisión (CCTV) o mecanismos de control de acceso al CDE deben ser almacenados al menos tres meses. Sin embargo, algunas legislaciones de protección de datos locales impiden la retención de estos datos en los periodos indicados por el estándar. En ese caso, priman las rectricciones impuestas por la ley local.</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 22:22:50 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774457199</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774457376</link>
         <description><![CDATA[<p><strong>¿Qué es el PCI SSC?</strong></p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 22:23:09 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774457376</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774459226</link>
         <description><![CDATA[<p>C5 y la ley alemana de seguridad informática</p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 22:26:18 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774459226</guid>
      </item>
      <item>
         <title></title>
         <author>agramospalante619_</author>
         <link>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774459586</link>
         <description><![CDATA[<p><br>El <a rel="noopener noreferrer nofollow" href="https://www.bsi.bund.de/EN/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/C5_Einfuehrung/C5_Einfuehrung_node.html">catálogo de controles de cumplimiento de computación en la nube</a> (C5) es una certificación de seguridad en la nube prescrita por la <a rel="noopener noreferrer nofollow" href="https://www.bsi.bund.de/EN/Home/home_node.html">Oficina Federal Alemana de Seguridad de la Información</a> (BSI). La certificación describe los controles y procesos de seguridad implementados por los proveedores de servicios en la nube para proteger las cargas de trabajo de los clientes y la infraestructura que respalda la plataforma en la nube.</p><p>Objetivo</p><p>Los servicios en la nube de Workspace ONE han obtenido varias certificaciones de cumplimiento reconocidas a nivel mundial, como <a rel="noopener noreferrer nofollow" href="https://www.iso.org/committee/45306/x/catalogue/p/1/u/0/w/0/d/0">ISO</a> 27001/27017 y 27018, Control organizacional de servicios (SOC), PCI-DSS, Cloud Security Alliance – Nivel 1 y Cyber ​​Essentials Plus. Si bien los servicios en la nube de Workspace ONE aún no han recibido la certificación C5, este documento técnico tiene como objetivo mostrar los controles y procesos que los servicios en la nube de Workspace ONE tienen implementados para abordar los requisitos de control en la certificación C5.</p><p>Para complementar este documento técnico, los clientes también pueden utilizar el documento de mapeo publicado por BSI que muestra cómo el estándar C5 se corresponde con varias certificaciones de cumplimiento internacionales. El documento de mapeo está disponible en <a rel="noopener noreferrer nofollow" href="https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/CloudComputing/ComplianceControlsCatalogue/2020/C5_2020_Reference_Tables.xlsx?__blob=publicationFile&amp;v=5">Referencia del Catálogo de criterios de cumplimiento de computación en la nube (C5) a estándares internacionales.</a></p><p><strong>Nota</strong> : Workspace ONE Access y Workspace ONE Intelligence han obtenido la certificación PCI-DSS.</p><p>Audiencia</p><p>Este documento está dirigido a administradores de la nube comercial de Workspace ONE. Asume un conocimiento al menos intermedio de los servicios en la nube de Workspace ONE y se centra en las políticas, procesos y controles que respaldan los servicios prestados en la nube. El Programa Federal de Gestión de Autorizaciones y Riesgos (FedRAMP ) , las ofertas locales y de terceros no están dentro del alcance de este documento.</p><p><strong>Nota</strong> : &nbsp;Puede encontrar las definiciones de las siglas utilizadas en este documento en <a rel="noopener noreferrer nofollow" href="https://techzone.vmware.com/resource/acronyms-used-workspace-one-security-series">Acrónimos utilizados en Workspace ONE Security Series</a> .&nbsp;</p><p>Estructura del Marco C5:2020</p><p>Los requisitos de control en C5 se basan en algunos de los principales estándares internacionales, como la Organización Internacional de Estándares (ISO) 27001/17/18, Control(es) de sistemas y organizaciones (SOC), Cloud Security Alliance (CSA) ANSSI Référentiel Secure Cloud 2.0 , Catálogos IDW y BSI IT-Grundschutz. La siguiente imagen muestra las 17 áreas de control clave prescritas en el marco C5 (versión revisada 2020):</p><p><br></p><p><strong>Figura 1:</strong> Áreas de control del marco del catálogo de controles de cumplimiento de la computación en la nube</p><p>Alineación del servicio en la nube de Workspace ONE con las áreas C5</p><p>Las siguientes secciones brindan una descripción general de cómo los controles de seguridad en la nube de Workspace ONE están alineados con los objetivos del área de control C5 y la asignación de referencia ISO 27001 aplicable.</p><p>1. Organización de Seguridad de la Información (OIS)</p><p><strong>No.</strong></p><p><strong>Área</strong></p><p><strong>Objetivo</strong></p><p><strong>Referencia ISO aplicable</strong></p><p>1</p><p>Organización de Seguridad de la Información (OIS)</p><p>Planificar, implementar, mantener y mejorar continuamente el marco de seguridad de la información dentro de la organización.</p><p>A.5 Políticas de Seguridad de la Información</p><p>A.6 Organización de la seguridad de la información</p><p>A.8. Gestión de activos</p><p><strong>Tabla 1:</strong> Área C5 - Organización de Seguridad de la Información (OIS)</p><p>Los servicios en la nube de Workspace ONE han establecido un Sistema de gestión de seguridad de la información (SGSI) basado en los estándares ISO 27001 para gestionar los riesgos relacionados con la confidencialidad, la integridad y la disponibilidad de la información. Se realizan auditorías internas y externas anualmente bajo el programa del sistema de gestión de seguridad de la información (ISMS) de VMware y VMware ha sido auditado por auditores externos para obtener la certificación ISO 27001. VMware ha establecido políticas de seguridad de la información en línea con el marco ISO 27001. Las políticas se publican en la intranet y se muestra el nombre del responsable de la política. Las políticas se revisan al menos una vez al año.</p><p>VMware ha considerado interacciones significativas entre ella y partes externas relevantes y riesgos que podrían afectar la capacidad de la empresa para brindar un servicio confiable a sus entidades usuarias.</p><p>Los riesgos identificados durante el proceso de evaluación de riesgos se clasifican y documentan formalmente junto con las estrategias de mitigación. Se documenta un proceso formal para guiar al personal al realizar una evaluación de riesgos. Modelo OSI de Interconexión de Sistemas Abiertos Modelo de Interconexión de Sistemas Abiertos</p><p>VMware mantiene un marco ISMS para gestionar los riesgos de seguridad de la información. VMware realiza evaluaciones de riesgos anuales como parte del programa VMware ISMS para respaldar los programas de seguridad y cumplimiento.</p><p>Los requisitos de seguridad del marco se han diseñado e implementado para abordar los estándares de la industria en materia de seguridad y privacidad. Este esfuerzo requiere la identificación de requisitos regulatorios y contractuales aplicables, cumplimiento técnico de las políticas de seguridad de la información, protección de registros, protección de herramientas de auditoría de sistemas de información y controles e informes de auditoría. Esta política también requiere que VMware cumpla con las obligaciones legales, estatutarias, reglamentarias o contractuales aplicables relacionadas con la seguridad de la información y los requisitos de seguridad.</p><p>VMware cuenta con un equipo dedicado de seguridad, gobernanza, riesgo y cumplimiento que supervisa la gestión de riesgos y el cumplimiento en toda la organización. Cuando es necesario, el equipo se pone en contacto con la autoridad reguladora pertinente para abordar inquietudes regulatorias específicas.</p><p><br></p>]]></description>
         <enclosure url="" />
         <pubDate>2023-11-02 22:27:02 UTC</pubDate>
         <guid>https://padlet.com/agramospalante619_/a098aa9uwz3xtbr8/wish/2774459586</guid>
      </item>
   </channel>
</rss>
