Servicios de Asesoría y Capacitación Empresarial, S. C.
CURSO DE LA NORMA INTERNACIONAL ISO/IEC 27005:2018 TECNOLOGÍA DE LA INFORMACIÓN - TÉCNICAS DE SEGURIDAD - GESTIÓN DEL RIESGO DE LA SEGURIDAD DE LA INFORMACIÓN.
OBJETIVO DEL CURSO.
Proporcionar un sólido y profundo conocimiento sobre las directrices para la gestión del riesgo de la seguridad de la información basadas en la Norma Internacional ISO/IEC 27005:2018 Tecnología de la información - Técnicas de seguridad - Gestión del riesgo de la seguridad de la información.
Nota 1: la Norma Internacional ISO/IEC 27005:2022 Seguridad de la información, seguridad cibernética y protección de la privacidad - Orientación sobre la gestión de riesgos de la seguridad de la información reemplaza a la Norma Internacional ISO/IEC 27005:2018 Tecnología de la información – Técnicas de seguridad – Gestión del riesgo de la seguridad de la información.
Nota 2: la Norma Internacional ISO/IEC 27005:2018 requiere conocimientos previos de ISO/IEC 27001:2013 Seguridad de la información, seguridad cibernética y protección de la privacidad - Sistemas de gestión de la seguridad de la información – Requisitos y de ISO/IEC 27002:2022 Seguridad de la información, seguridad cibernética y protección de la información - Controles de seguridad de la información.
DURACIÓN DEL CURSO: 24 horas.
TEMARIO DEL CURSO.
El temario del curso es el siguiente:
- Introducción.
- Objeto y campo de aplicación.
- Referencias normativas.
- Términos y definiciones.
- Estructura de la Norma Internacional ISO/IEC 27005:2018.
- Antecedentes.
- Visión General del proceso de gestión del riesgo de la seguridad de la información.
- Establecimiento del contexto.
- Consideraciones generales.
- Criterios básicos.
- Enfoque de gestión de riesgo.
- Criterios de evaluación de riesgo.
- Criterios de impacto.
- Criterios de aceptación de riesgo.
- Alcance y límites.
- Organización para la gestión del riesgo de seguridad de la información.
- Evaluación del riesgo de seguridad de la información.
- Descripción general de la evaluación del riesgo de la seguridad de la información.
- Identificación de riesgos.
- Introducción a la identificación de riesgos.
- Identificación de activos.
- Identificación de amenazas.
- Identificación de controles existentes.
- Identificación de vulnerabilidades.
- Identificación de consecuencias.
- Análisis de riesgo.
- Metodologías de análisis de riesgo.
- Evaluación de las consecuencias.
- Evaluación de la probabilidad del incidente.
- Determinación del nivel de riesgo.
- Valoración del riesgo.
- Tratamiento del riesgo de la seguridad de la información.
- Descripción general del tratamiento del riesgo.
- Modificación del riesgo.
- Retención del riesgo.
- Evitación del riesgo.
- Compartir del riesgo.
- Aceptación del riesgo de la seguridad de la información.
- Comunicación y consultación del riesgo de la seguridad de la información.
- Seguimiento y revisión del riesgo de la seguridad de la información.
- Seguimiento y revisión de factores de riesgo.
- Seguimiento, revisión y mejora de la gestión del riesgo.
- Anexo A Definición del alcance y límites del proceso de gestión de riesgo de la seguridad de la información.
- Estudio de la organización.
- Lista de las restricciones que afectan a la organización.
- Lista de las restricciones que afectan al alcance.
- Anexo B Identificación y valuación de los activos y evaluación del impacto.
- Ejemplos de la identificación de activos.
- Generalidades.
- La identificación de activos primarios.
- Lista y descripción de activos de apoyo.
- Evaluación de activos.
- Generalidades.
- Criterios.
- Reducción a la base común.
- Escala.
- Dependencias.
- Resultado.
- Evaluación del impacto.
- Anexo C Ejemplos de amenazas típicas.
- Anexo D Vulnerabilidades y métodos para la evaluación de vulnerabilidades.
- Ejemplos de vulnerabilidades.
- Métodos para la evaluación de vulnerabilidades técnicas.
- Anexo E Enfoques de evaluación del riesgo de la seguridad de la información.
- Evaluación del riesgo de la seguridad de información de alto nivel.
- Evaluación detallada del riesgo de la seguridad de la información.
- Generalidades.
- Ejemplo 1 Matriz con valores predefinidos.
- Ejemplo 2 Clasificación de las amenazas por medida del riesgo.
- Ejemplo 3 Evaluación de un valor para la probabilidad y consecuencia posible de riesgos.
- Anexo F Restricciones para la modificación del riesgo.
- Taller de ejercicios de interpretación y aplicación de la Norma Internacional ISO/IEC 27005:2018.
Regresar a los cursos de sistemas de gestión de la seguridad de la información.
Regresar a los cursos de gestión de riesgos.
Regresar a los cursos de sistemas de gestión.