<?xml version="1.0"?>
<rss version="2.0">
   <channel>
      <title>Análisis de riesgo by Javier Cevallos</title>
      <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3</link>
      <description>poner una definicion ejemplos, imagen</description>
      <language>en-us</language>
      <pubDate>2024-11-15 09:51:37 UTC</pubDate>
      <lastBuildDate>2024-11-23 16:08:48 UTC</lastBuildDate>
      <webMaster>hello@padlet.com</webMaster>
      <image>
         <url>https://padlet.net/icons/8.0/png/1f464.png</url>
      </image>
      <item>
         <title>Análisis de riesgo</title>
         <author>javicevallos1</author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3218745528</link>
         <description><![CDATA[<p>La norma ISO 31000 define el riesgo como "el efecto de la incertidumbre sobre los objetivos".&nbsp;La gestión de riesgos, por su parte, se define como "actividades coordinadas para dirigir y controlar una organización con respecto al riesgo"</p><p><br></p><p><strong>Ejemplo</strong> : Un ataque que interrumpa el sistema de pagos en línea de una tienda podría paralizar las ventas y la atención al cliente.</p>]]></description>
         <enclosure url="https://pixabay.com/get/gd0cc861e7e46162513653076a09c3b5ae645968a3f91aac1744fe67280579819cec8fea15b24ae9b5b40a04115529e80.jpg" />
         <pubDate>2024-11-15 10:07:16 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3218745528</guid>
      </item>
      <item>
         <title>Análisis de Riesgo</title>
         <author>appatino</author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3226464480</link>
         <description><![CDATA[<p>La norma ISO/IEC 27005 [1], un riesgo es la posibilidad de que una amenaza explote una vulnerabilidad y cause un impacto negativo en los activos de información. </p><p>En cambio la gestión de riesgos tiene la finalidad de  identificar, evaluar y tratar los riesgos asociados a la seguridad de la información para proteger los activos.</p><p><br/></p><p><strong>Ejemplo:  </strong></p><p>Un atacante acceda al sistema de gestión estudiantil de Micampus (Moodle) a través de credenciales robadas de un docente de la Universidad y modifica las notas de los estudiantes. </p><p><br/></p><p>Referencias: </p><ol><li><p>PECB, <em>PECB Candidate Handbook ISO/IEC 27005 Risk Manager</em>. PECB, 2024. [Online]. Available: <a rel="noopener noreferrer nofollow" href="https://pecb.com/pdf/candidate-handbooks/pecb-candidate-handbook-iso-27005-risk-manager-es.pdf">https://pecb.com/pdf/candidate-handbooks/pecb-candidate-handbook-iso-27005-risk-manager-es.pdf</a></p></li></ol>]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/622530894/407581b89d72b3844c0604d278fbac9c/consultoria_fondo_ciberseguridad_pink_elephant_itil_certificaciones.jpg" />
         <pubDate>2024-11-20 15:48:38 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3226464480</guid>
      </item>
      <item>
         <title>Norma ISO/IEC 27001</title>
         <author>ksazua</author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3226465214</link>
         <description><![CDATA[<p>La norma ISO/IEC 27001 es esencial para gestionar la seguridad de la información, estableciendo un marco internacional que permite identificar riesgos, implementar controles y garantizar la protección de datos sensibles. Según NSF, “ISO/IEC 27001 ayuda a alinear las necesidades de seguridad con los objetivos comerciales, protegiendo la confidencialidad, integridad y disponibilidad de la información” (NSF, 2024) .</p><p><br/></p><p><strong>Ejemplo práctico:</strong></p><p><br/></p><p>Una empresa financiera adopta la ISO/IEC 27001 para proteger los datos de sus clientes frente a ciberataques. Implementa medidas como autenticación multifactor, cifrado de datos y monitoreo de sistemas en tiempo real. Esto no solo reduce riesgos, sino que también cumple con normativas legales, mejorando su reputación y competitividad.</p><p><br/></p><p><strong>Fuente:</strong></p><p>NSF. (2024). <em>ISO/IEC 27001: Information Security Management</em>. Recuperado de <a rel="noopener noreferrer nofollow" href="https://www.nsf.org/management-systems/iso-iec-27001">https://www.nsf.org/management-systems/iso-iec-27001</a></p>]]></description>
         <enclosure url="https://live.staticflickr.com/65535/52064192455_4dcafa8044_b.jpg" />
         <pubDate>2024-11-20 15:49:02 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3226465214</guid>
      </item>
      <item>
         <title>Análisis de riesgos (ISO/IEC 27005)</title>
         <author>bjormaza</author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3226532515</link>
         <description><![CDATA[<p>Esta norma proporciona directrices para gestionar riesgos relacionados con la seguridad de la información. El análisis de riesgos identifica amenazas, vulnerabilidades y sus impactos potenciales, permitiendo priorizar medidas de mitigación.</p><p><br/></p><p><br/></p><p><strong>Ejemplo:</strong> Una organización financiera utiliza ISO/IEC 27005 para evaluar el riesgo de ataques cibernéticos. Identifica que su sistema de autenticación es débil y decide implementar autenticación multifactorial para reducir el riesgo.</p>]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/3065052162/fcd05039cb2cd9910ef0c0f8d41fbbb5/norma_iso_27005_jpg.webp" />
         <pubDate>2024-11-20 16:29:36 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3226532515</guid>
      </item>
      <item>
         <title>Análisis de Riesgo (ISO 31010)</title>
         <author>lcgaibor</author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3226894394</link>
         <description><![CDATA[<p>El análisis de riesgo es el procedimiento de detectar, valorar y otorgar prioridad a las amenazas que podrían afectar las metas de una entidad. La norma ISO 31010 establece pautas para métodos de evaluación de riesgos, proponiendo técnicas como el análisis FMEA (Análisis de Modo de Fallo y Efectos) o el estudio de árboles de fallos. De acuerdo con esta norma, "la valoración de riesgos debe ser una tarea organizada y metódica, fundamentada en la recolección y estudio de datos pertinentes" (ISO 31010:2019). Esto facilita la identificación de las vulnerabilidades y la implementación de acciones preventivas apropiadas.</p><p><br></p><p><strong>Ejemplo:</strong></p><p>Un fallo en el sistema de almacenamiento de datos en la nube podría llevar a una pérdida masiva de información y a la paralización de operaciones si no se realiza un análisis adecuado de riesgos de infraestructura.</p><p><br></p><p><strong>Referencias:</strong></p><p>for, O. (2019). <em>IEC 31010:2019</em>. ISO. <a rel="noopener noreferrer nofollow" href="https://www.iso.org/standard/72140.html">https://www.iso.org/standard/72140.html</a></p><p>‌</p><p><br></p>]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/3066231261/af5b8b1964e4e158db809a0d20587ddb/riesgos_informaticos.webp" />
         <pubDate>2024-11-20 20:26:30 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3226894394</guid>
      </item>
      <item>
         <title>ISO/IEC 22301</title>
         <author></author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3226954599</link>
         <description><![CDATA[<p>Esta norma internacional establece requisitos para planificar, implementar y mantener un sistema de gestión de continuidad del negocio (SGCN). Permite a las organizaciones prepararse para posibles interrupciones, asegurando la recuperación eficiente de las operaciones críticas. Su enfoque ayuda a mitigar riesgos y proteger los intereses clave, como la reputación, la marca y las relaciones con las partes interesadas. El origen de la norma ISO 22301 se remonta al comité técnico ISO/TC 23, que se centró en abordar las preocupaciones relacionadas con la seguridad de la sociedad.</p><p><br/></p><p><strong>Ejemplo:</strong><br>Una empresa de logística implementa la norma ISO/IEC 22301 para garantizar que sus servicios de transporte no se vean afectados ante desastres naturales. Esto incluye la creación de un plan de contingencia para reubicar operaciones, sistemas redundantes para rastreo de envíos y simulacros periódicos para evaluar la preparación del personal.</p><p><br/></p><p><strong>Referencia:</strong><br>ISO/IEC 22301:2019. <em>Gestión de la continuidad del negocio</em>. Recuperado de ISO.</p>]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/3066485537/821010284b7cfe5dca1b5ee9e60471c7/b2ap3_amp_1537261845_1.jpg" />
         <pubDate>2024-11-20 21:32:58 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3226954599</guid>
      </item>
      <item>
         <title>ISO/IEC 29100 Series (Privacidad de la Información)</title>
         <author></author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3227062039</link>
         <description><![CDATA[<p>La ISO/IEC 29100 es una norma que establece un marco general para proteger la Información de Identificación Personal (PII) en sistemas de Tecnología de la Información y Comunicación (TIC). Este estándar ayuda a las organizaciones a implementar principios de privacidad y seguridad al procesar datos personales. Define conceptos clave, roles de los actores involucrados y principios comunes para garantizar un tratamiento responsable y seguro de los datos.</p><p><br/></p><p><strong>Ejemplo:</strong></p><p>una empresa que recopila datos de clientes para un servicio online puede usar la ISO/IEC 29100 para diseñar políticas que limiten el uso de la información solo al propósito indicado, asegurando confidencialidad y cumplimiento legal.</p><p><br/></p><p><strong>Referencia: </strong></p><p>SGI Consulting Group. (2019). <em>ISO/IEC 29100: Marco de privacidad para la protección de datos personales</em>. Recuperado de <a rel="noopener noreferrer nofollow" href="https://sgi-consulting-group.com%E2%80%8B">https://sgi-consulting-group.com​</a></p><p><br/></p><p>Conexión ESAN. (s.f.). <em>¿Qué es la ISO/IEC 29100 y para qué sirve?</em>. Recuperado de <a rel="noopener noreferrer nofollow" href="https://www.esan.edu.pe">https://www.esan.edu.pe</a></p><p><br/></p>]]></description>
         <enclosure url="https://www.normas-iso.com/wp-content/uploads/2015/03/iso_iec_29100.jpg" />
         <pubDate>2024-11-20 23:53:15 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3227062039</guid>
      </item>
      <item>
         <title>NORMA ISO/IEC 27050 </title>
         <author>mmaldas1</author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3227065296</link>
         <description><![CDATA[<p>La <strong>ISO/IEC 27050</strong> trata sobre la gestión segura de datos en procesos de <strong>descubrimiento electrónico (e-discovery)</strong>, que es cuando se recogen y analizan datos digitales para usarlos como pruebas legales. Esta norma asegura que los datos sean manipulados correctamente, manteniendo su integridad y confidencialidad, y que todo el proceso esté bien documentado.</p><p><strong>Ejemplo práctico:</strong></p><p>Supón que una empresa es investigada por una fuga de datos. Usando esta norma, la empresa realiza un proceso estructurado de e-discovery para identificar, preservar y revisar correos electrónicos relevantes, asegurándose de que no se alteren y de que solo personas autorizadas accedan a ellos, garantizando así que la evidencia sea válida en un tribunal.                                                             <strong> Referencia: </strong></p><p><strong>ISO/IEC. (2016).</strong> <em>ISO/IEC 27050:2016 - Information technology - Security techniques - Electronic discovery (e-discovery)</em>. International Organization for Standardization. <a rel="noopener noreferrer nofollow" href="https://www.iso.org/standard/45103.html">https://www.iso.org/standard/45103.html</a></p>]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/3066875548/712eab25bd9e0e5d3a485bf11564c0f4/images.jfif" />
         <pubDate>2024-11-20 23:55:36 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3227065296</guid>
      </item>
      <item>
         <title>ISO 27001</title>
         <author>sjsinchiguano</author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3228329810</link>
         <description><![CDATA[<p>La norma ISO/IEC 27001 establece los requisitos para poner en marcha, mantener y mejorar un Sistema de Gestión de Seguridad de la Información (SG-SI). El objetivo fundamental es ayudar a las compañías a preservar su confidencialidad e integridad, así como la disponibilidad de la información y los activos relacionados con ella.  La ISO/IEC 27001 mejora la resiliencia y la capacidad de recuperación de la empresa ante a incidentes de seguridad de la información. Su enfoque proactivo para la gestión de la seguridad, permite detectar y responder rápido a posibles amenazas y vulnerabilidades, reduciendo el impacto de los incidentes y garantizando la continuidad del negocio.  </p><p><br/></p><p><strong>EJEMPLO PRACTICO. </strong></p><p>Fredrickson International es una agencia líder de cobro de deudas. Tras implantar ISO/IEC 27001, ahora cuenta con una mayor cultura de seguridad en toda la organización. La certificación ha reducido significativamente el tiempo necesario para licitar por contratos y ha proporcionado al mercado una mayor confianza en sus prácticas </p><p><br/></p><p><strong>REFERENCIAS BIBLIOGRAFICA</strong></p><p>ISOTools. (2024, 17 abril). ISO 27001 - Sistemas de Gestión de Seguridad de la información. Software ISO. <a rel="noopener noreferrer nofollow" href="https://www.isotools.us/normas/riesgos-y-seguridad/iso-27001/#:~:text=La%20norma%20ISO%2027001%3A2022,la%20seguridad%20de%20la%20informaci%C3%B3n">https://www.isotools.us/normas/riesgos-y-seguridad/iso-27001/#:~:text=La%20norma%20ISO%2027001%3A2022,la%20seguridad%20de%20la%20informaci%C3%B3n</a>.</p>]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/616037844/a06ae35a5c6148136a634958c00a0951/image.png" />
         <pubDate>2024-11-21 14:30:46 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3228329810</guid>
      </item>
      <item>
         <title>ISO/IEC 27031 - Continuidad del negocio en TIC</title>
         <author></author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3228404279</link>
         <description><![CDATA[<p>La norma ISO 27031 define principios y procedimientos para asegurar la continuidad del negocio a través del uso eficiente de las TIC, tratando errores técnicos y cuestiones de seguridad informática. Es útil para cualquier entidad, sin importar su magnitud o industria, y facilita la preparación frente a sucesos imprevistos para minimizar los efectos económicos y reputacionales. Emplea el método PDCA (Planificación, Ejecución, Verificación, Actuación) para diseñar, poner en marcha, supervisar y optimizar planes de continuidad, garantizando una rápida recuperación y una gestión de riesgos más eficiente en el sector de las TIC [1].</p><p><br></p><p><strong>Ejemplo:</strong></p><p>Ante una falla masiva en sus sistemas TIC, una organización aplica su plan de continuidad basado en la ISO 27031, previamente diseñado con medidas como respaldos y procedimientos de recuperación. Activan su plan para restaurar servicios mediante servidores de respaldo, monitorean las acciones para garantizar su efectividad y, tras resolver el incidente, evalúan y mejoran el plan para prevenir futuros problemas, minimizando así el impacto y protegiendo su reputación.</p><p><br></p><p>Referencia:</p><p>[1]</p><p><br></p><p>N. Estruga, «Claves de la ISO 27031 para la continuidad de negocio en las TIC,» 2021 Mayo 08. [En línea]. Available: <a rel="noopener noreferrer nofollow" href="https://www.ealde.es/iso-27031/#:~:text=Qu%C3%A9%20es%20la%20normativa%20ISO%2027031,-La%20ISO%2027031&amp;text=Mediante%20la%20descripci%C3%B3n%20de%20una,inform%C3%A1tica%20como%20virus%20o%20malwares">https://www.ealde.es/iso-27031/#:~:text=Qu%C3%A9%20es%20la%20normativa%20ISO%2027031,-La%20ISO%2027031&amp;text=Mediante%20la%20descripci%C3%B3n%20de%20una,inform%C3%A1tica%20como%20virus%20o%20malwares</a>.</p><p><br></p>]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/3070359360/ce4e628e39b19c9716c509c7b8b264b1/ISO27031.png" />
         <pubDate>2024-11-21 15:12:05 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3228404279</guid>
      </item>
      <item>
         <title>Análisis de riesgo</title>
         <author>davelasco9</author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3228911295</link>
         <description><![CDATA[<p>El análisis de riesgos es un proceso fundamental para identificar, evaluar y gestionar posibles eventos que puedan afectar negativamente el logro de los objetivos de una organización. La norma internacional que proporciona directrices para la gestión del riesgo es la ISO 31000:2018, titulada "Gestión del riesgo — Directrices". Esta norma establece principios y un marco de referencia para integrar la gestión del riesgo en todas las actividades organizacionales.</p><p><strong>Ejemplo práctico:</strong></p><p>Supongamos que una empresa de construcción está planificando la edificación de un nuevo complejo residencial. Para garantizar la seguridad y el éxito del proyecto, se realiza un análisis de riesgos siguiendo los lineamientos de la ISO 31000:2018.</p><p><strong>Referencia:</strong></p><p>Mundo Posgrado. (n.d.). <em>Análisis de riesgos en un proyecto: cómo se hace y ejemplos</em>. Recuperado el 21 de noviembre de 2024, de <a rel="noopener noreferrer nofollow" href="https://www.mundoposgrado.com/analisis-de-riesgos-en-un-proyecto-como-se-hace-y-ejemplos/">https://www.mundoposgrado.com/analisis-de-riesgos-en-un-proyecto-como-se-hace-y-ejemplos/</a></p>]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/3072117831/ea98c5a6db1e1846c7dbb9808e6eda1c/dd.png" />
         <pubDate>2024-11-21 21:54:56 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3228911295</guid>
      </item>
      <item>
         <title>Norma ISO/IEC 27701</title>
         <author>sienriquez1_</author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3229909881</link>
         <description><![CDATA[<p>La norma ISO/IEC 27701 es una extensión de la ISO/IEC 27001 y la ISO/IEC 27002 que establece requisitos y directrices para implementar un Sistema de Gestión de Información de Privacidad (SGIP). </p><p>Este estándar está diseñado para ayudar a las organizaciones a cumplir con regulaciones de privacidad como el Reglamento General de Protección de Datos (GDPR) y otras leyes de privacidad internacionales.</p><p>Ejemplo:</p><p>Una empresa de comercio electrónico adopta la norma ISO/IEC 27701 para proteger la información personal de sus clientes al implementar medidas para identificar y clasificar datos sensibles. Además, desarrolla políticas claras de retención y eliminación de datos, reduciendo el riesgo de violaciones de privacidad y fortaleciendo la confianza de sus usuarios.</p><p><br/></p><p>Referencia:</p><p>ISO/IEC, “ISO/IEC 27701:2019 Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guidelines,” International Organization for Standardization, 2019. Disponible en: <a rel="noopener noreferrer nofollow" href="https://www.iso.org/standard/71670.html">https://www.iso.org/standard/71670.html</a></p>]]></description>
         <enclosure url="https://padlet-uploads.storage.googleapis.com/2219435880/dbb04e96d25d4398b57cbd9b18f801ff/ISO_27701_gestion_privacidad_de_la_informacion.webp" />
         <pubDate>2024-11-22 12:13:14 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3229909881</guid>
      </item>
      <item>
         <title>Análisis de Riesgo</title>
         <author></author>
         <link>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3231038198</link>
         <description><![CDATA[<p>Según la ISO 31000, "La comunicación y consulta son componentes esenciales del proceso de gestión de riesgos, que deben ser llevados a cabo con todas las partes interesadas, tanto internas como externas, a lo largo de todas las etapas del proceso." - ISO 31000:2018, Gestión del Riesgo.</p><p>Esta directriz asegura que todas las partes involucradas estén bien informadas y colaboren en la gestión efectiva de los riesgos.</p><p><br/></p><p><strong>Ejemplo:</strong></p><p>Una empresa de manufactura introduce un nuevo procedimiento de seguridad. Como parte de la comunicación y consulta:</p><ol><li><p>Interna: La empresa realiza talleres y sesiones de formación para empleados, explicando los nuevos procedimientos de seguridad y los riesgos asociados.</p></li><li><p>Externa: La empresa también comunica estos cambios a sus proveedores y clientes para asegurarse de que todos entienden las nuevas prácticas de seguridad.</p></li></ol><p><br/></p><p>Referencia:</p><p>International Organization for Standardization. (2018). <em>ISO 31000:2018: Risk management – Guidelines</em>. ISO.</p><p>Disponible en: <a rel="noopener noreferrer nofollow" href="https://www.iso.org/obp/ui#iso:std:iso:31000:ed-2:v1:es">ISO&nbsp;31000:2018(es), Gestión del riesgo&nbsp;— Directrices</a></p>]]></description>
         <enclosure url="https://vectorportal.com/storage/communication-vector-2.jpg" />
         <pubDate>2024-11-23 16:07:10 UTC</pubDate>
         <guid>https://padlet.com/javicevallos1/tockdnqyj6b235i3/wish/3231038198</guid>
      </item>
   </channel>
</rss>
