👷🏼‍♂️SGSI primeros pasos

👷🏼‍♂️SGSI primeros pasos

July 21, 20265 min read

Hola Amigos.

En el artículo anterior conversamos sobre el peligro del Shadow IT y cómo el uso de herramientas no autorizadas pone en jaque la seguridad corporativa, mencionamos que la solución definitiva no es la prohibición, sino la gobernanza, y que el marco de referencia por excelencia para lograrlo es la norma ISO 27001.

Cualquier director de tecnología o responsable de seguridad comprende la teoría: diseñar un Sistema de Gestión de la Seguridad de la Información (SGSI) es la mejor decisión para proteger los activos de la empresa, sin embargo, cuando se toma la decisión de avanzar hacia la certificación, surge la gran pregunta que paraliza a muchos equipos: ¿Por dónde empezamos?

Implementar un SGSI desde cero puede parecer una tarea titánica, llena de burocracia y documentación interminable, hoy vamos a simplificar el panorama y analizaremos cuáles son los pasos iniciales y críticos para construir los cimientos de tu estrategia de seguridad sin perder el rumbo en el proceso.

1. Definición del alcance

El error más común y costoso al iniciar un SGSI es intentar proteger toda la corporación al mismo tiempo en la primera fase, si tu empresa tiene operaciones en tres países, 500 empleados y diez líneas de negocio distintas, intentar certificar todo a la vez es la receta perfecta para el fracaso del proyecto.

El primer paso técnico según la norma es delimitar el alcance, debes definir claramente qué procesos, servicios, infraestructuras físicas o aplicaciones de software específicas estarán bajo el paraguas del SGSI.

Una buena práctica para empresas que se inician en este camino es seleccionar el núcleo del negocio (core business) o el servicio que representa el mayor valor para los clientes y el mayor riesgo financiero en caso de una brecha.

Por ejemplo, si eres una empresa de tecnología financiera, tu alcance inicial debería ser la plataforma de procesamiento de pagos y la infraestructura en la nube que la soporta, dejando los departamentos administrativos secundarios para fases posteriores de maduración.

2. Compromiso de la alta dirección

Un SGSI no es un proyecto del departamento de IT; es un proyecto de la estrategia de negocio, si la junta directiva o la gerencia general ven la ISO 27001 simplemente como un "sello decorativo" o una exigencia comercial que debe resolver el equipo de soporte, el sistema de gestión nacerá muerto.

El estándar exige que la alta dirección demuestre liderazgo y compromiso real. En términos prácticos, esto significa:

  • Asignar el presupuesto necesario para las herramientas de protección y capacitación.

  • Nombrar formalmente a un Responsable de la Seguridad de la Información (CISO o encargado de seguridad) con autoridad real para tomar decisiones.

  • Entender que la seguridad de la información puede modificar procesos operativos tradicionales en pro de la mitigación de riesgos.

Los pasos iniciales requieren la redacción y aprobación de la Política General de Seguridad de la Información, un documento breve pero con un peso legal y corporativo enorme, donde la dirección declara formalmente su postura y compromiso con la protección de los datos.

3. Inventario de activos

No puedes proteger lo que no sabes que existe, una vez definido el alcance, el siguiente paso operativo es listar y clasificar los activos de información.

En este punto es donde conectamos directamente con nuestro análisis del Shadow IT. El equipo de implementación debe realizar un ejercicio de descubrimiento profundo, un activo de información no es solo un servidor físico; incluye:

  • Activos de información puros: Bases de datos de clientes, código fuente, contratos, planes de negocio.

  • Software: Aplicaciones comerciales, herramientas SaaS, sistemas operativos.

  • Hardware: Servidores, laptops de empleados, dispositivos de red, teléfonos corporativos.

  • Servicios e infraestructura: Proveedores de nube, centros de datos.

  • Recursos humanos: Personal crítico que maneja información sensible.

Cada activo debe tener un "propietario" (owner) asignado dentro de la organización, el propietario será el responsable último de definir quién tiene acceso a esa información y qué nivel de criticidad posee para el negocio.

4. Análisis de riesgos

Con el alcance definido y los activos inventariados, llegamos al corazón del inicio de todo SGSI: la evaluación de riesgos, la ISO 27001 es una norma basada 100% en la gestión del riesgo; no te dice exactamente qué herramientas técnicas comprar, sino que te obliga a analizar tus amenazas para que tomes decisiones informadas.

Para cada activo identificado, el equipo debe plantearse escenarios de riesgo evaluando:

  • La amenaza: ¿Qué podría pasar? (Un ataque de ransomware, una fuga de datos por un empleado, un corte de energía en el proveedor de nube).

  • La vulnerabilidad: ¿Qué debilidad tenemos que permite que esa amenaza ocurra? (Falta de doble factor de autenticación, sistemas sin actualizar, ausencia de respaldos).

  • El impacto y la probabilidad: ¿Qué tan probable es que ocurra y cuánto dinero o reputación nos costaría si sucede?

El resultado de este ejercicio es una matriz de riesgos que servirá como tu mapa de navegación, a partir de ahí, la empresa decidirá qué riesgos va a mitigar (aplicando controles técnicos o administrativos), cuáles va a transferir (contratando seguros), cuáles va a evitar (cancelando un proceso peligroso) o cuáles va a aceptar de forma consciente.

Construyendo una cultura, no un archivo de carpetas

Iniciar la implementación de un SGSI bajo la norma ISO 27001 requiere un cambio de mentalidad, el éxito de las primeras semanas radica en entender que el objetivo no es redactar manuales y políticas perfectas para guardarlas en un servidor de archivos y mostrarlas al auditor.

El objetivo real es entender el flujo de la información de tu empresa, identificar dónde están las grietas y definir las reglas del juego para proteger la continuidad del negocio.

Definir un alcance inteligente, asegurar el respaldo de la gerencia, conocer tus activos y evaluar tus riesgos reales son los cuatro pilares que transforman la seguridad de un estado caótico y reactivo a uno controlado y maduro.


Ahora Hacker Mentor te trae totalmente GRATIS el Curso ISO 27001, EL MAPA EXACTO PARA CERTIFICARTE donde descubrirás la ruta perfecta para convertirte en un auditor certificado y lograr implementar tu primer SGSI sin morir en el intento.

Haz clic aquí abajo y entérate de TODA la información para que asegures tu cupo


¡Nos vemos en una próxima!
Saludos
Equipo Hacker Mentor

Back to Blog