Conceptos

Information Security Governance and GRC

#governance#grc

Estructura, políticas y procesos para asegurar confidencialidad, integridad y disponibilidad alineadas al negocio, cubriendo gobernanza, riesgo y cumplimiento (GRC).

Definición

Estructura, políticas y procesos para asegurar confidencialidad, integridad y disponibilidad alineadas al negocio, cubriendo gobernanza, riesgo y cumplimiento (GRC).

Contexto

  • Necesario ante ciberamenazas crecientes y obligaciones regulatorias (RGPD, PCI DSS, HIPAA/PIPEDA, GLBA).
  • Involucra alta dirección: estrategia, políticas/procedimientos, gestión de riesgos, métricas/KPIs y cumplimiento.

Desarrollo (MIT-style)

Terminología

  • Gobernanza: dirigir y gestionar para lograr objetivos y cumplir leyes/estándares.
  • Regulación: normas aplicadas por un organismo rector.
  • Cumplimiento: adherencia a leyes/reglamentos/estándares aplicables.

Procesos de gobernanza de SI

¿Cuáles son los procesos de gobernanza de la seguridad de la información?

  • Estrategia alineada a objetivos de negocio.
  • Políticas y procedimientos para uso/protección de activos.
  • Gestión de riesgos: identificar amenazas y mitigarlas.
  • Medición del desempeño: métricas y KPIs.
  • Cumplimiento de regulaciones y mejores prácticas.

Regulación y beneficios

  • Regulaciones ejemplos: RGPD, PCI DSS, HIPAA, PIPEDA, GLBA.
  • Beneficios clave: Beneficios de la gobernanza y las regulaciones de seguridad
    • Postura más sólida, confianza de stakeholders, evitar sanciones, alineación con negocio, decisiones informadas, ventaja competitiva.

Leyes y regulaciones relevantes

Ley/Reglamento Dominio Descripción
RGPD Privacidad y protección de datos Requisitos estrictos sobre datos personales de ciudadanos/residentes UE.
HIPAA Salud Protege información sanitaria en EE. UU.
PCI DSS Financiero Requisitos técnicos/operativos para manejo seguro de datos de tarjeta.
GLBA Financiero Protege información personal no pública de clientes financieros.

Marcos y documentos de SI

  • Conjunto: Políticas, Normas, Directrices, Procedimientos, Líneas base.
  • Desarrollo de documentos: Cómo desarrollar documentos de gobernanza
    1. Identificar alcance y propósito.
    2. Investigar leyes/estándares/mejores prácticas y revisar existentes.
    3. Redactar (específico, viable, alineado).
    4. Revisar/aprobar (SMEs, legal, dirección).
    5. Implementar/comunicar (formación/concienciación).
    6. Revisar/actualizar periódicamente.
  • Escenarios:
    • Política de contraseñas: requisitos de longitud/complexidad/vencimiento; uso (únicas, no compartir, sin predeterminadas); almacenamiento/transmisión cifrados; cambio/reset; comunicación y monitoreo de cumplimiento.
    • Procedimiento de respuesta a incidentes: definir tipos (acceso no autorizado, malware, brechas), roles/responsables, pasos de contención/análisis/recuperación, reporte a gerencia, comunicación y actualización continua.

GRC (Gobernanza, Riesgo y Cumplimiento)

Componentes de GRC

  • Gobernanza: dirección estratégica, políticas/estándares, monitoreo de desempeño.
  • Gestión de riesgos: identificar, evaluar, priorizar, mitigar y reportar riesgos; mejora continua.
  • Cumplimiento: cumplir obligaciones legales/regulatorias/sectoriales; auditorías y reporting.

Auditoría (como mecanismo de cumplimiento)

La auditoría es el “instrumento de verificación” que conecta políticas y controles con evidencia:

  • Verifica si los controles existen (diseño) y si funcionan (operación).
  • Permite detectar desviaciones operativas (insiders/errores/procesos rotos) y priorizar remediación.
  • Puede ser interna, externa o a terceros (proveedores).

Ver nota dedicada: Security Auditing and Monitoring.

Marcos comunes en auditoría y gobierno

Ejemplos introducidos en el RAW (en función del sector/obligación):

  • COSO (control interno), COBIT (gobernanza de TI), ISO 27001 (SGSI), ITIL (ITSM), PCI DSS (tarjetas), SOX/ISAE 3402 (contexto financiero/aseguramiento).

Uso práctico: escoger el marco por obligación (legal/contractual) y mapearlo a controles y evidencia (SoA, procedimientos, registros, resultados de pruebas).

Cómo desarrollar un programa GRC

  1. Definir alcance y objetivos (ej.: reducir riesgos ciber 50% en 12 meses en sistema de clientes).
  2. Evaluación de riesgos (ej.: controles de acceso débiles, software obsoleto).
  3. Políticas y procedimientos (ej.: política de contraseñas, registros de acceso).
  4. Procesos de gobernanza (comité de seguridad, roles/responsables).
  5. Implementar controles técnicos/no técnicos (firewalls, IPS/IDS, SIEM, formación).
  6. Monitorear y medir desempeño (métricas de cumplimiento, KPIs).
  7. Mejora continua (post-mortems, ajustes por cambios de riesgo).
  • Ejemplo sector financiero:
    • Gobernanza: ejecutivos y políticas (secreto bancario, AML, auditoría financiera, gestión de crisis).
    • Riesgos: fraude, phishing credenciales, tarjetas ATM falsas, ciberataques transaccionales.
    • Cumplimiento: PCI DSS, GLBA, SSL/TLS, parches automáticos, campañas anti-phishing.

Privacidad y protección de datos

  • RGPD: ¿Cuáles son los beneficios del RGPD?
    • Obtener aprobación previa; minimización de datos; medidas adecuadas de protección.
    • Aplica a entidades que procesan datos de residentes UE; sanciones:
      • Nivel 1: hasta 4% ingresos o 20M€ (mayor).
      • Nivel 2: hasta 2% ingresos o 10M€ (mayor).
  • PCI DSS: seguridad de transacciones con tarjeta; controles de acceso a datos de tarjeta, WAF, cifrado.
  • NIST 800-53: catálogo de controles de seguridad/privacidad (20 familias) para proteger CIA y cumplir leyes; aplica a sistemas y organizaciones. ¿Cuáles son los diferentes controles de NIST 800-53?
    • Mejores prácticas: descubrir activos/amenazas, mapear controles a activos/peligros, estructura de gobernanza, procedimientos precisos, monitoreo y evaluación continua, auditorías y mejora. ¿Cuáles son algunas de las mejores prácticas de cumplimiento de NIST 800-53?
    • Gestión de programas (subcontroles): ¿Cuáles son los diferentes controles de gestión de programas?
  • NIST 800-63B: directrices de autenticación e identidad digital (factores: contraseñas, biometría, tokens; gestión/almacenamiento seguro; niveles de seguridad de identidad).
  • ISO/IEC 27001: requisitos para planificar, desarrollar, ejecutar y actualizar un SGSI.
    • Componentes principales:
      • Alcance: límites del SGSI (activos, procesos, ubicaciones, terceros).
      • Política de seguridad: enfoque de la organización, principios y patrocinios.
      • Análisis de riesgos: metodología, criterios de aceptación y tratamiento.
      • Declaración de aplicabilidad (SoA): controles seleccionados (Anexo A) y justificación.
      • Plan de tratamiento de riesgos: acciones, responsables y plazos.
      • Medición y mejora continua (PDCA): auditorías internas, revisiones de dirección, acciones correctivas.
      • Documentación de soporte: control de documentos, competencias, concienciación, gestión de incidentes, continuidad.

Beneficios de gobernanza/regulación resumidos

  • Seguridad reforzada, confianza de stakeholders, cumplimiento normativo, alineación con negocio, decisiones informadas, ventaja competitiva.

Pitfalls / Errores comunes

  • Tratar gobernanza como solo cumplimiento y no alinear con negocio ni riesgos.
  • Políticas sin implementación/monitoreo; documentos no revisados.
  • No mapear controles a activos/amenazas concretas; falta de inventario.
  • Falta de estructura de gobernanza (roles, comités) o métricas.
  • Ignorar requisitos regulatorios regionales (RGPD) o sectoriales (PCI DSS).
  • No gestionar mejora continua tras incidentes o auditorías.

Diagrama

flowchart TD
A[Estrategia y políticas] --> B[Riesgos y controles]
B --> C[Cumplimiento regulatorio]
C --> D[Monitoreo y métricas]
D --> E[Mejora continua]
E --> A

Referencias

  1. TryHackMe (gestión de identidad y acceso / gobernanza)
  2. https://gdpr-info.eu/
  3. https://www.pcisecuritystandards.org/
  4. https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53r5.pdf