<?xml version="1.0"?>
<rss version="2.0">
   <channel>
      <title>Análisis de la norma ISO 27001 y la ley 1273 de 2009 - SARAY ESTHER JIMENEZ BLANCO by Saray Jimenez</title>
      <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm</link>
      <description></description>
      <language>en-us</language>
      <pubDate>2025-04-14 16:29:38 UTC</pubDate>
      <lastBuildDate>2025-04-15 02:44:34 UTC</lastBuildDate>
      <webMaster>hello@padlet.com</webMaster>
      <image>
         <url></url>
      </image>
      <item>
         <title>INTRODUCCIÓN</title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409321387</link>
         <description><![CDATA[<p>La norma ISO 27001 es un estándar internacional que establece los requisitos para la implementación, mantenimiento y mejora continua de un Sistema de Gestión de la Seguridad de la Información (SGSI). Este sistema tiene como propósito proteger la confidencialidad, integridad y disponibilidad de la información. La norma proporciona un marco para la seguridad de la información que ayuda a las organizaciones a identificar y gestionar sus riesgos de seguridad de la información de manera efectiva.</p><p>La norma ISO 27001 es aplicable a cualquier tipo de organización, incluyendo pequeñas y medianas empresas, grandes corporaciones, instituciones gubernamentales y sin fines de lucro. También se puede aplicar en cualquier sector, como tecnología de la información, finanzas, salud y servicios públicos. Actualmente, a nivel mundial, es la norma de referencia para certificar la seguridad de la información en las organizaciones.</p><p>La implementación de un SGSI basado en ISO 27001 es una decisión estratégica para una organización, influenciada por sus necesidades, objetivos de seguridad, procesos y tamaño. La norma se basa en un enfoque de ciclo de vida continuo que permite a la organización mejorar continuamente su seguridad de la información y cumplir con los requisitos aplicables. La versión actual de la norma es ISO/IEC 27001, siendo la revisión de la primera versión publicada en 2005, adaptada de la norma británica BS 7799-2. La actualización más reciente de la norma ISO 27001 tuvo lugar en 2022, introduciendo una reestructuración del anexo SL y nuevos controles.</p>]]></description>
         <enclosure url="" />
         <pubDate>2025-04-14 16:37:17 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409321387</guid>
      </item>
      <item>
         <title>ASPECTOS MAS IMPORTANTES</title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409321640</link>
         <description><![CDATA[<p><br></p><ul><li><p>Sistema de Gestión de la Seguridad de la Información (SGSI):</p><ul><li><p>Un SGSI se compone de una serie de procesos para implementar, mantener y mejorar de forma continua la seguridad de la información, tomando como base los riesgos que afectan a la seguridad de la información en una empresa u organización.</p></li><li><p>La implementación de un SGSI implica la adopción de procesos formales, la definición de responsabilidades en seguridad de la información, el establecimiento de políticas, planes y procedimientos, y la conservación y mantenimiento de información documentada.</p></li><li><p>El objetivo principal de un SGSI es proteger la información sensible o valiosa, que puede incluir información sobre empleados, clientes, proveedores, propiedad intelectual, datos financieros, registros legales, datos comerciales y datos operativos.</p></li></ul></li><li><p>Ciclo PDCA (Planificar-Hacer-Verificar-Actuar):</p><ul><li><p>Planificar: Establecer objetivos, recursos necesarios, requisitos, políticas e identificar riesgos y oportunidades.</p></li><li><p>Hacer: Aplicar lo planificado, creando políticas, procedimientos y controles para proteger la información.</p></li><li><p>Verificar: Supervisar y medir los procesos para establecer el rendimiento en relación con políticas, objetivos y requisitos, e informar de los resultados.</p></li><li><p>Actuar: Tomar medidas para mejorar el rendimiento, según sea necesario, identificando y aplicando mejoras a los procesos y controles del SGSI.</p></li><li><p>El ciclo PDCA puede aplicarse al sistema de gestión en su conjunto y a cada elemento individual para proporcionar un enfoque continuo en la mejora continua.</p></li></ul></li><li><p>Contexto de la Organización:</p><ul><li><p>La organización debe determinar las cuestiones externas e internas que son relevantes para su propósito y que afectan su capacidad para lograr los resultados previstos de su SGSI. Esto incluye comprender su estructura, objetivos, necesidades y expectativas de las partes interesadas.</p></li><li><p>Se deben considerar aspectos como la madurez de los recursos, los formatos de los activos de información, la sensibilidad y valor de la información, y la prevalencia de ataques.</p></li><li><p>Es fundamental realizar un análisis del entorno en el que opera la organización para identificar los riesgos inherentes a la seguridad de sus activos de información.</p></li><li><p>La organización también debe determinar las partes interesadas que son relevantes para el SGSI y sus requisitos.</p></li></ul></li><li><p>Liderazgo y Compromiso:</p><ul><li><p>La alta dirección debe demostrar liderazgo y compromiso con respecto al SGSI. Esto incluye asegurar el establecimiento de la política y los objetivos de seguridad, la integración de los requisitos del SGSI en los procesos, la disponibilidad de recursos y la comunicación de la importancia de la seguridad de la información.</p></li><li><p>La alta dirección debe establecer y comunicar una Política de Seguridad de la Información (PSI) alineada con los objetivos de la organización y que incluya compromisos con el cumplimiento de requisitos y la mejora continua.</p></li><li><p>Las responsabilidades y autoridades para los roles pertinentes a la seguridad de la información deben ser asignadas y comunicadas claramente.</p></li></ul></li><li><p>Planificación:</p><ul><li><p>La organización debe planificar acciones para tratar los riesgos y oportunidades identificados en el contexto.</p></li><li><p>Se debe definir y aplicar un proceso de valoración de riesgos de la seguridad de la información que establezca criterios de riesgo, asegure evaluaciones consistentes, identifique los riesgos asociados con la pérdida de confidencialidad, integridad y disponibilidad, analice y evalúe los riesgos, y determine los dueños de los riesgos. Se debe conservar información documentada sobre este proceso.</p></li><li><p>Se debe definir y aplicar un proceso de tratamiento de riesgos de la seguridad de la información para seleccionar opciones de tratamiento, determinar los controles necesarios, comparar los controles con el Anexo A, producir una Declaración de Aplicabilidad (SoA), formular un plan de tratamiento de riesgos y obtener la aprobación de los dueños de los riesgos. La SoA debe registrar cada control del Anexo A y justificar su aplicación o no aplicación.</p></li><li><p>Se deben establecer objetivos de seguridad de la información en los niveles pertinentes, que sean coherentes con la política, medibles (si es posible), que tengan en cuenta los requisitos de seguridad y los resultados de la valoración y tratamiento de riesgos, y que sean comunicados y actualizados. Se deben planificar las acciones para lograr estos objetivos, incluyendo qué hacer, qué recursos se requieren, quién es responsable, cuándo se finalizará y cómo se evaluarán los resultados.</p></li></ul></li><li><p>Soporte:</p><ul><li><p>La organización debe determinar y proporcionar los recursos necesarios para el establecimiento, implementación, mantenimiento y mejora continua del SGSI, incluyendo personal, infraestructura y recursos financieros.</p></li><li><p>Se debe determinar la competencia necesaria del personal, asegurar que sean competentes basándose en educación, formación o experiencia, tomar acciones para adquirir la competencia necesaria y conservar información documentada como evidencia de la competencia.</p></li><li><p>Las personas que trabajan bajo el control de la organización deben tomar conciencia de la política de seguridad, su contribución a la eficacia del SGSI y las implicaciones de la no conformidad.</p></li><li><p>Se deben determinar las necesidades de comunicación interna y externa relevantes para el SGSI, incluyendo qué, cuándo, a quién, quién debe comunicar y los procesos para la comunicación.</p></li><li><p>Se debe controlar la información documentada requerida por la norma y por la organización para la eficacia del SGSI, asegurando su disponibilidad, adecuación y protección.</p></li></ul></li><li><p>Operación:</p><ul><li><p>La organización debe planificar, implementar y controlar los procesos necesarios para cumplir los requisitos de seguridad de la información e implementar las acciones determinadas en la planificación. Se deben mantener registros para asegurar la confianza en que los procesos se llevan a cabo según lo planificado.</p></li><li><p>Se deben llevar a cabo valoraciones de riesgos de la seguridad de la información a intervalos planificados o cuando ocurran cambios significativos.</p></li><li><p>Se debe implementar el plan de tratamiento de riesgos de la seguridad de la información y conservar información documentada de los resultados.</p></li></ul></li><li><p>Evaluación del Desempeño:</p><ul><li><p>La organización debe evaluar el desempeño de la seguridad de la información y la eficacia del SGSI, determinando qué necesita seguimiento y medición.</p></li><li><p>Se deben llevar a cabo auditorías internas a intervalos planificados para verificar la conformidad con los requisitos de la norma y la eficacia del SGSI. Se deben planificar, establecer, implementar y mantener programas de auditoría, definir criterios y alcance, seleccionar auditores objetivos e imparciales, informar los resultados a la dirección pertinente y conservar información documentada de las auditorías.</p></li><li><p>La alta dirección debe revisar el SGSI a intervalos planificados para asegurar su conveniencia, adecuación y eficacia continuas. La revisión debe considerar el estado de las acciones previas, cambios en el contexto, retroalimentación sobre el desempeño de la seguridad, resultados de auditorías, retroalimentación de partes interesadas, resultados de la valoración de riesgos y oportunidades de mejora continua. Se debe conservar información documentada de las revisiones por la dirección.</p></li></ul></li><li><p>Mejora:</p><ul><li><p>Cuando ocurra una no conformidad, la organización debe reaccionar, evaluar la necesidad de acciones correctivas, implementar las acciones necesarias, revisar la eficacia de las acciones, realizar cambios al SGSI si es necesario y conservar información documentada.</p></li><li><p>La organización debe mejorar continuamente la conveniencia, adecuación y eficacia del SGSI.</p></li></ul></li><li><p>Controles de Seguridad:</p><ul><li><p>La norma ISO/IEC 27002 establece un marco de gestión de seguridad de la información que incluye una serie de controles. La versión de 2022 se compone de 93 controles dispuestos en 4 grandes grupos (Organizacionales, Personal, Físicos y Tecnológicos).</p></li><li><p>El Anexo A de la norma ISO 27001 contiene una lista de 93 controles de seguridad de la información que deben considerarse en el proceso de tratamiento de riesgos. La organización debe considerar si implementar estos controles y justificar su inclusión o exclusión en la Declaración de Aplicabilidad. Algunos ejemplos de controles incluyen acceso controlado, clasificación de la información, seguridad física, control de dispositivos, criptografía, copias de seguridad y monitoreo.</p></li></ul></li></ul>]]></description>
         <enclosure url="" />
         <pubDate>2025-04-14 16:37:31 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409321640</guid>
      </item>
      <item>
         <title>INTRODUCCIÓN</title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409321812</link>
         <description><![CDATA[<p>La Ley 1273 de 2009, promulgada el 5 de enero de 2009 y publicada en el Diario Oficial No. 47.223 de la misma fecha, modifica el Código Penal. Su objetivo principal es crear un nuevo bien jurídico tutelado denominado "de la protección de la información y de los datos" y preservar integralmente los sistemas que utilicen las tecnologías de la información y las comunicaciones. Esta ley adiciona al Código Penal un Título VII BIS denominado "De la Protección de la información y de los datos".</p>]]></description>
         <enclosure url="" />
         <pubDate>2025-04-14 16:37:41 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409321812</guid>
      </item>
      <item>
         <title>ASPECTOS MÁS IMPORTANTES</title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409322096</link>
         <description><![CDATA[<ul><li><p>Creación de Delitos contra la Confidencialidad, Integridad y Disponibilidad de los Datos y de los Sistemas Informáticos (Capítulo I del Título VII BIS): La ley tipifica una serie de conductas relacionadas con ataques informáticos, incluyendo:</p><ul><li><p>Acceso abusivo a un sistema informático: Penaliza el acceso sin autorización o excediendo la autorización a un sistema informático protegido o no, o mantenerse en él contra la voluntad del legítimo propietario.</p></li><li><p>Obstaculización ilegítima de sistema informático o red de telecomunicación: Sanciona a quien impida u obstaculice el funcionamiento o acceso normal a un sistema informático, sus datos o una red de telecomunicaciones sin estar facultado para ello.</p></li><li><p>Interceptación de datos informáticos: Penaliza la interceptación sin orden judicial previa de datos informáticos en su origen, destino o interior de un sistema informático, o sus emisiones electromagnéticas.</p></li><li><p>Daño informático: Sanciona la destrucción, daño, borrado, deterioro, alteración o supresión no autorizada de datos informáticos o sistemas de tratamiento de información.</p></li><li><p>Uso de software malicioso: Penaliza la distribución, venta, envío, introducción o extracción del territorio nacional de software malicioso u otros programas dañinos.</p></li><li><p>Violación de datos personales: Sanciona la obtención, compilación, sustracción, oferta, venta, intercambio, envío, compra, interceptación, divulgación, modificación o empleo no autorizado de datos personales con ánimo de lucro.</p></li><li><p>Suplantación de sitios web para capturar datos personales: Penaliza el diseño, desarrollo, tráfico, venta, ejecución, programación o envío no autorizado de páginas web falsas para capturar datos personales, así como la modificación del sistema de resolución de nombres de dominio con fines ilícitos. Se agrava la pena si se reclutan víctimas en la cadena del delito.</p></li></ul></li><li><p>Circunstancias de Agravación Punitiva (Artículo 269H): Se aumentan las penas de la mitad a las tres cuartas partes si los delitos se cometen en ciertas circunstancias, como:</p><ul><li><p>Sobre redes o sistemas informáticos estatales, oficiales o del sector financiero, nacionales o extranjeros.</p></li><li><p>Por servidor público en ejercicio de sus funciones.</p></li><li><p>Aprovechando la confianza depositada o un vínculo contractual.</p></li><li><p>Revelando información en perjuicio de otro.</p></li><li><p>Obteniendo provecho propio o para un tercero.</p></li><li><p>Con fines terroristas o generando riesgo para la seguridad nacional.</p></li><li><p>Utilizando un tercero de buena fe.</p></li><li><p>Si el autor es responsable de la administración, manejo o control de la información, se añade inhabilitación profesional.</p></li></ul></li><li><p>Circunstancia de Mayor Punibilidad en el Código Penal (Artículo 2): Se adiciona un numeral al artículo 58 del Código Penal para considerar como circunstancia de mayor punibilidad el uso de medios informáticos, electrónicos o telemáticos para cometer delitos.</p></li><li><p>Competencia de los Jueces Municipales (Artículo 3): Se adiciona un numeral al artículo 37 del Código de Procedimiento Penal para asignar a los jueces penales municipales el conocimiento de los delitos contenidos en el Título VII BIS.</p></li><li><p>Vigencia y Derogación (Artículo 4): La ley rige desde su promulgación y deroga las disposiciones contrarias, especialmente el artículo 195 del Código Penal.</p></li></ul>]]></description>
         <enclosure url="" />
         <pubDate>2025-04-14 16:37:55 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409322096</guid>
      </item>
      <item>
         <title>DIFERENCIAS</title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409322407</link>
         <description><![CDATA[<p>Mientras que la Ley 1273 de 2009 es una herramienta legal para castigar los delitos informáticos en Colombia, la norma ISO 27001 es un estándar internacional que ofrece un marco para gestionar de manera integral la seguridad de la información en las organizaciones, ayudándolas a protegerse contra las amenazas que busca sancionar la ley. Encontramos unas diferencias categorizadas de la siguiente manera: </p><ul><li><p>Naturaleza y Origen: La Ley 1273 de 2009 es una ley colombiana que modifica el Código Penal, creando nuevos delitos y estableciendo sanciones. La norma ISO 27001 es un estándar internacional desarrollado por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC). Es un marco de referencia para la gestión de la seguridad de la información, no una ley.</p></li><li><p>Carácter y Obligatoriedad: El cumplimiento de la Ley 1273 de 2009 es obligatorio en Colombia, y su incumplimiento puede acarrear consecuencias legales como penas de prisión y multas. La implementación y certificación de la norma ISO 27001 es voluntaria para las organizaciones, aunque puede ser exigida por clientes o proporcionar ventajas competitivas.</p></li><li><p>Alcance y Enfoque: La Ley 1273 de 2009 tiene un alcance específico, centrándose en tipificar y sancionar conductas delictivas contra la información y los sistemas informáticos. La norma ISO 27001 tiene un alcance más amplio, proporcionando un marco integral para la gestión de la seguridad de la información en toda la organización, que incluye políticas, procedimientos, controles, gestión de riesgos y mejora continua. Su enfoque es preventivo, buscando establecer un sistema robusto para proteger la información. La ley es más reactiva, actuando después de que se ha cometido un delito.</p></li><li><p>Consecuencias: El incumplimiento de la Ley 1273 de 2009 puede llevar a procesos penales y sanciones legales. La no conformidad con los requisitos de la norma ISO 27001 (en caso de buscar la certificación) puede impedir la obtención o mantenimiento del certificado. Sin embargo, la implementación de ISO 27001 puede ayudar a una organización a evitar incidentes de seguridad que podrían derivar en responsabilidades legales bajo leyes como la 1273 de 2009.</p></li><li><p>Detalle de los Controles: La norma ISO 27001, especialmente a través de su Anexo A y la norma ISO 27002, proporciona una lista detallada de controles de seguridad que las organizaciones pueden implementar para mitigar riesgos. La Ley 1273 de 2009 describe las conductas delictivas de manera más general, sin especificar los controles técnicos u organizativos que las organizaciones deben implementar para prevenirlas. Sin embargo, la implementación de controles bajo un SGSI ISO 27001 puede ayudar a las organizaciones a evitar incurrir en los delitos tipificados por la ley.</p></li></ul>]]></description>
         <enclosure url="" />
         <pubDate>2025-04-14 16:38:08 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409322407</guid>
      </item>
      <item>
         <title>SEMEJANZAS</title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409322509</link>
         <description><![CDATA[<p>La relación entre la norma ISO 27001 y la Ley 1273 de 2009 radica en su objetivo común de proteger la información, aunque lo abordan desde perspectivas diferentes.</p><ol><li><p>Ambos buscan proteger la información de las organizaciones. La norma ISO 27001 lo hace estableciendo los requisitos para un Sistema de Gestión de la Seguridad de la Información (SGSI) para proteger la confidencialidad, integridad y disponibilidad de la información. La Ley 1273 de 2009 busca la protección de la información y de los datos mediante la tipificación de delitos informáticos.</p></li><li><p>Ambos reconocen la importancia de la seguridad en el entorno digital. La Ley 1273 de 2009 surge como respuesta a la necesidad de proteger los sistemas que utilizan las tecnologías de la información y las comunicaciones. La norma ISO 27001 se ha vuelto cada vez más relevante para las organizaciones en el mundo digital para proteger su información valiosa y sensible.</p></li><li><p>Ambos consideran la gestión de riesgos como un elemento crucial. La norma ISO 27001 se basa en un enfoque de gestión de riesgos para identificar, tratar y controlar los riesgos de seguridad de la información. La Ley 1273 de 2009, al penalizar ciertas conductas, busca mitigar los riesgos y amenazas a la información y los sistemas informáticos.</p></li><li><p>La confidencialidad, integridad y disponibilidad de la información son principios fundamentales para ambos. La norma ISO 27001 tiene como objetivo proteger estos tres aspectos a través de la implementación de controles. La Ley 1273 de 2009 busca proteger estos atributos al penalizar acciones como el acceso abusivo, la interceptación y el daño informático.</p></li></ol>]]></description>
         <enclosure url="" />
         <pubDate>2025-04-14 16:38:14 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409322509</guid>
      </item>
      <item>
         <title>BENEFICIOS</title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409323256</link>
         <description><![CDATA[<ol><li><p>Protección de la Información: El objetivo principal de la norma es proteger la confidencialidad, integridad y disponibilidad de la información de la organización. Proporciona un marco sólido y adaptable para proteger la información valiosa o sensible.</p></li><li><p>Gestión Efectiva de Riesgos: La norma ayuda a las organizaciones a identificar y gestionar sus riesgos de seguridad de la información de manera efectiva. Esto incluye la planificación de acciones para tratar riesgos y oportunidades.</p></li><li><p>Mejora Continua: ISO 27001 se basa en un ciclo de vida continuo o ciclo PDCA (Planificar-Hacer-Verificar-Actuar), lo que permite a la organización mejorar continuamente su seguridad de la información y cumplir con los requisitos aplicables. Esto incluye aprender de incidentes y no conformidades para realizar acciones correctivas.</p></li><li><p>Ventaja Competitiva y Confianza del Cliente: La certificación ISO 27001, aunque voluntaria, puede mejorar la imagen de la marca y la confianza de los clientes, ya que demuestra un compromiso con la protección de la información acreditado por una entidad independiente. Contar con esta certificación puede proporcionar una ventaja competitiva frente a los competidores, especialmente cuando los clientes exigen la certificación en las licitaciones.</p></li><li><p>Cumplimiento de Requisitos: La norma ayuda a las organizaciones a cumplir con los requisitos aplicables en materia de seguridad de la información, como los requisitos legales, las expectativas de los clientes y los compromisos contractuales.</p></li><li><p>Cultura de Seguridad: La implementación de un SGSI fomenta una cultura interna constantemente consciente de los riesgos para la seguridad de la información.</p></li><li><p>Reducción de Costos: Al establecer controles más sólidos, se minimiza el costo de su implementación y mantenimiento, y en caso de fallos, las consecuencias se reducirán y mitigarán con mayor eficacia. Además, se reduce el riesgo de multas cuantiosas, interrupciones importantes de la actividad empresarial o ataques cibernéticos.</p></li><li><p>Integración con Otros Sistemas de Gestión: La norma ISO 27001 ha adoptado la estructura de alto nivel del Anexo SL, lo que facilita su integración con otras normas ISO como ISO 9001 (calidad) e ISO 14001 (medio ambiente).</p></li><li><p>Adopción de Mejores Prácticas: Un SGSI basado en ISO 27001 permite a las organizaciones beneficiarse de la adopción de las mejores prácticas del mercado y de la industria a nivel mundial para la seguridad de la información.</p></li><li><p>Aplicabilidad a Diversas Organizaciones: La norma se aplica a cualquier tipo de organización, sin importar su tamaño, complejidad, sector industrial, propósito o madurez.</p></li></ol>]]></description>
         <enclosure url="" />
         <pubDate>2025-04-14 16:38:46 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409323256</guid>
      </item>
      <item>
         <title>DESAFÍOS</title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409323504</link>
         <description><![CDATA[<ol><li><p>Es una Empresa Importante: Implantar un Sistema de Gestión de la Seguridad de la Información (SGSI) y conseguir la certificación ISO 27001 es una empresa importante que requiere un compromiso significativo.</p></li><li><p>Requiere Compromiso de la Dirección: Es fundamental el compromiso activo de la alta dirección para garantizar la implementación efectiva y el mantenimiento de un SGSI eficaz. Sin este compromiso, puede no obtenerse la aceptación necesaria.</p></li><li><p>Participación de Todas las Partes Interesadas: Se requiere la participación de todas las partes interesadas en el proceso, desde la dirección hasta los empleados, para la evaluación de riesgos, el diseño de procesos y la redacción de procedimientos.</p></li><li><p>Diseño e Implementación de Normas Prácticas: Puede ser un desafío diseñar y aplicar normas que sean prácticas y que todos puedan cumplir, evitando una documentación demasiado elaborada.</p></li><li><p>Gestión de Proveedores: Es necesario asegurarse de que los proveedores de alto riesgo tengan controles de seguridad al menos tan buenos como los propios de la organización.</p></li><li><p>Formación y Concienciación Continua: La seguridad de la información puede ser un concepto nuevo para muchos empleados, y es probable que necesiten cambiar hábitos arraigados. Por ello, se requiere formación, formación y re-formación continua.</p></li><li><p>Asignación de Recursos Suficientes: Se deben asignar recursos suficientes para probar los controles de forma rutinaria, ya que las amenazas cambian constantemente.</p></li><li><p>Definición Clara del Alcance: Es importante definir un alcance del SGSI que sea lo suficientemente amplio para cubrir la información crítica, pero no tan extenso como para carecer de recursos suficientes.</p></li><li><p>Análisis Interno de Deficiencias: Realizar un análisis interno de deficiencias para comparar los sistemas existentes con los requisitos de la norma puede ser un desafío inicial.</p></li><li><p>Mantenimiento y Mejora Continua: El sistema debe ser revisado y actualizado regularmente para garantizar su continuo cumplimiento. La mejora continua requiere un esfuerzo constante.</p></li></ol>]]></description>
         <enclosure url="" />
         <pubDate>2025-04-14 16:38:59 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409323504</guid>
      </item>
      <item>
         <title></title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409922490</link>
         <description><![CDATA[]]></description>
         <enclosure url="https://www.youtube.com/watch?v=shHRkhUUcmo" />
         <pubDate>2025-04-15 02:06:09 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409922490</guid>
      </item>
      <item>
         <title></title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409927513</link>
         <description><![CDATA[]]></description>
         <enclosure url="https://www.youtube.com/watch?v=6mcbPMKzEbE" />
         <pubDate>2025-04-15 02:08:52 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409927513</guid>
      </item>
      <item>
         <title>¿Qué otra relación podemos encontrar entre las dos normativas?</title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409930185</link>
         <description><![CDATA[]]></description>
         <enclosure url="" />
         <pubDate>2025-04-15 02:10:14 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409930185</guid>
      </item>
      <item>
         <title></title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409965691</link>
         <description><![CDATA[<p>DOCUMENTO GUÍA</p>]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/3692999997/490c9e9f728bbb2c5012f2bc85805fe4/NQA_ISO_27001_Guia_de_implantacion.pdf" />
         <pubDate>2025-04-15 02:27:12 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409965691</guid>
      </item>
      <item>
         <title>¿Qué piensas de esta normatividad? </title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409967664</link>
         <description><![CDATA[]]></description>
         <enclosure url="" />
         <pubDate>2025-04-15 02:28:18 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409967664</guid>
      </item>
      <item>
         <title></title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409968985</link>
         <description><![CDATA[]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/3692999997/17b766f1fef60aca55186ae471a71fd4/Leyes_desde_1992___Vigencia_expresa_y_control_de_constitucionalidad__LEY_1273_2009_.pdf" />
         <pubDate>2025-04-15 02:29:03 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409968985</guid>
      </item>
      <item>
         <title>¿Qué otro desafíos podrían plantearse para la ISO 27001?</title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409971027</link>
         <description><![CDATA[]]></description>
         <enclosure url="" />
         <pubDate>2025-04-15 02:30:15 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409971027</guid>
      </item>
      <item>
         <title></title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409973589</link>
         <description><![CDATA[]]></description>
         <enclosure url="https://cdn.prod.website-files.com/62e153e41d6ee298cc9a98f7/66c4a3342d44c3bf48082ab4_63188062fac3c9cee62ecabb_Estructura_Iso27001.png" />
         <pubDate>2025-04-15 02:32:05 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409973589</guid>
      </item>
      <item>
         <title></title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409985822</link>
         <description><![CDATA[]]></description>
         <enclosure url="https://www.piranirisk.com/hs-fs/hubfs/Academy/especiales/5_PP_manual-para-implementar-la-seguridad-de-la-informacion/4_PP_manual-para-implementar-la-seguridad-de-la-informacion.jpg?width=751&amp;name=4_PP_manual-para-implementar-la-seguridad-de-la-informacion.jpg" />
         <pubDate>2025-04-15 02:37:58 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409985822</guid>
      </item>
      <item>
         <title></title>
         <author>sarayjimenez2530</author>
         <link>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409999630</link>
         <description><![CDATA[]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/3692999997/bcfed767e4e146f6d2f6bb6e06310b7e/image.png" />
         <pubDate>2025-04-15 02:44:33 UTC</pubDate>
         <guid>https://padlet.com/sarayjimenez2530/ilosnt5za4emuysm/wish/3409999630</guid>
      </item>
   </channel>
</rss>
