Mostrando entradas con la etiqueta Estandares. Mostrar todas las entradas
Mostrando entradas con la etiqueta Estandares. Mostrar todas las entradas

martes, 6 de agosto de 2024

Primera norma general de seguridad de la información sobre el juego

Gaming Laboratories International (GLI), proveedor de servicios de ensayo y evaluación, anunció que ha publicado “la primera y única” norma de seguridad de la información del juego, denominada “GLI Gaming Security Framework Module 1 (GLI-GSF-1): Auditoría de Controles Comunes de Seguridad de la Información en el Juego (GIS)”. 


Añadieron que han difundido el borrador para recibir comentarios iniciales por parte del sectorEl periodo de comentarios está en marcha y concluye el 31 de agosto de 2024. “Se anima a que se hagan comentarios por escrito, que deberán registrarse en la plantilla de comentarios enlazada a continuación y enviarse al buzón GLI Compliance”, apuntaron.
A partir de ello, indicaron que “GLI procesará los comentarios recibidos de las partes interesadas del sector y colaborará según sea necesario para abordar su interpretación, evaluación y resolución en el contexto de la revisión de este módulo”.

Dicho módulo de GLI-GSF establece los controles comunes necesarios para auditar una organización de juego. “Estos controles comunes se aplican a todas las formas de juego, sustituyendo de hecho a los controles técnicos de seguridad establecidos anteriormente en GLI-27 para las operaciones de juego en tierra y, en un futuro próximo, sustituirán a los controles técnicos de seguridad establecidos anteriormente en el Apéndice B de GLI-19 y GLI-33 para los juegos interactivos y las apuestas en eventos a medida que se publiquen otros módulos”, informaron.

Agregaron que ese módulo del GLI-GSF integra los Controles CIS, desarrollados por el Centro para la Seguridad en Internet (CIS), como componentes fundamentales para garantizar las medidas de seguridad en todos los aspectos de las operaciones de juego.

Los Controles CIS representan un conjunto de mejores prácticas de ciberseguridad reconocidas a nivel mundial y diseñadas para ayudar a las organizaciones a reforzar su postura de seguridad y defenderse contra una amplia gama de amenazas cibernéticas”, apuntaron.

Más..

Fuente: yogonet.com



domingo, 13 de marzo de 2022

ISO/IEC 29184:2020 Protección de la privacidad y el consentimiento online

Dentro de la familia ISO/IEC 29100 (INFORMATION TECHNOLOGY — SECURITY TECHNIQUES — PRIVACY FRAMEWORK — AMENDMENT ), se encuentra la ISO/IEC 29184:2020 (Information technology — Online privacy notices and consent) sobre declaraciones de confidencialidad enlínea y el consentimiento.

This document specifies controls which shape the content and the structure of online privacy notices as well as the process of asking for consent to collect and process personally identifiable information (PII) from PII principals.

This document is applicable in any online context where a PII controller or any other entity processing PII informs PII principals of processing.


La mayor disponibilidad de infraestructuras de comunicación, como las conexiones de banda ancha en los hogares y la Internet mundial, el aumento de la utilización de teléfonos inteligentes y otros dispositivos (por ejemplo, prendas de vestir) que reúnen detalles de las actividades de las personas, y las mejoras en la capacidad de procesamiento de información han permitido una reunión y análisis de información personal de mucho mayor alcance. Esas mejoras tecnológicas ofrecen mejores perspectivas para una vida más cómoda para el consumidor, nuevas oportunidades comerciales, servicios más atractivos y más valor añadido. Por otra parte, los consumidores son cada vez más «conscientes de la privacidad» y se cuestionan las repercusiones en la privacidad de la reunión y utilización de información de identificación personal (PII) por los servicios online. Estas críticas suelen deberse a la falta de una explicación clara de la forma en que se procesa, almacena, mantiene y gestiona su información personal identificable.


En la ISO 29184 se especifican los controles y la información adicional asociada para:

  • Proporcionar la base para presentar información clara y fácil de entender a las personas cuya información personal identificable se recopila, sobre la forma en que la organización procesa su información personal identificable (por ejemplo, al prestar servicios a los consumidores o en el marco de una relación laboral).
  • Obtener el consentimiento de los responsables de PII de manera justa, demostrable, transparente, sin ambigüedades y revocable (retirable).
  • Implementar los dos principios de privacidad de la ISO/IEC 29100 (Principio 1: Consentimiento y elección, Principio 7: Apertura, transparencia y notificación).

En este documento se especifican los controles que conforman el contenido y la estructura de las notificaciones de privacidad online, así como el proceso de solicitud de consentimiento para recopilar y procesar información de identificación personal (IIP) de los responsables de la IIP, más conocidos como responsables de tratamiento de acuerdo al Reglamento General de Protección de Datos (RGPD).


Alcance de la ISO 29184

Este documento es aplicable en cualquier contexto online donde un controlador de información de identificación personal PII o cualquier otra entidad que procese PII informe a los responsables de PII del procesamiento.

Estructura de la ISO 29184

Introducción
1 Alcance
2 Referencias normativas
3 Términos y definiciones
4 Símbolos y términos abreviados
5 Requisitos generales y recomendaciones
5.1 Objetivo general
5.2 Aviso
5.3 Contenido de la notificación
5.4 Consentimiento
5.5 Cambio de condiciones
Anexo A Ejemplo de interfaz de usuario para obtener el consentimiento de un responsable de PII en ordenadores personales y teléfonos inteligentes
A.1 Generalidades
A.2 Ejemplos de interfaz de usuario para obtener el consentimiento inicial para computadoras y teléfonos inteligentes
Anexo B Ejemplo de un recibo o registro de consentimiento (NOTA en 5.4.3)
B.1 Información general y propósito de un recibo de consentimiento
B.2 Contenido y disposición de un recibo de consentimiento
Bibliografía

Más...



ISO/IEC 29100 Un estándar relevante para proteger los datos personales

Con el objetivo de obligar a las entidades u organizaciones que hacen uso de datos personales en sus respectivos ámbitos nacionales, muchos países han desarrollado y mantienen un marco normativo - regulatorio sobre protección de datos personales o privacidad, de modo que se pueda sancionar los aspectos que por un uso inadecuado de estos datos personales se ocasione daños o impacto negativo a las personas. Esto genera una relación entre lo que se puede hacer técnicamente (por las posibilidades que aportan las tecnologías de la información) y lo que esta permitido ( normado en leyes o regulaciones sobre protección de datos personales). Este es un factor crítico de cumplimiento que necesita mantener un equilibrio entre el propósito (finalidad) para el cual se necesitan los datos personales desde la perspectiva del negocio (datos personales necesarios para el negocio, como por ejemplo información de sus clientes, usuarios, colaboradores, ejecutivos) y la responsabilidad por protegerlos para que estos no generen un daño a las personas a las que hacen referencia estos datos (los dueños de estos datos o también llamados titulares de datos personales o PII Principals). Este requerimiento esta cobrando relevancia a nivel global, obligando a las empresas y organizaciones a considerar este tema en sus operaciones, desarrollo y despliegue de arquitectura e infraestructura empresarial u organizacional entre otros aspectos necesarios para alcanzar los objetivos del negocio.


Con el objeto de facilitar la comprensión y homologar los conceptos base, la Organización Internacional de Estandarización " ISO " publicado un conjunto de estándares que abordan estos aspectos con el objetivo de facilitar el comercio internacional, ayudando a las empresas y organizaciones en cuanto al cumplimiento normativo desde un enfoque técnico neutral y que pueda ser viable en todo tipo de empresas u organizaciones sin importar el sector o tamaño.



ISO/IEC 29100, una norma que presenta un framework para privacidad (incluyendo la protección de datos personales), es la primera norma que necesitamos abordar para entender la terminología común, la forma en que se necesita establecer componentes de un framework simple pero poderoso y un conjunto de principios que orientan a las organizaciones en como actuar.

Por ello, es importante que conozcamos algunos alcances generales sobre esta norma:
  • La norma se publico en el año 2011, por lo que no es una norma nueva ni reciente, esto es porque la privacidad no es una preocupación reciente sino que ya tiene algunas décadas, siendo la norma ISO/IEC 29100 el resultado del consenso de los países miembros de ISO en cuanto a un framework aceptable sobre privacidad.
  • Sobre la actualización o siguiente edición de esta norma internacional, debemos señalar que esta norma fue revisada tras cumplir 5 años de su publicación y en el 2017 ha sido ratificada, es decir la norma se mantiene vigente y no amerita cambios mayores, esto no es de sorprender, toda vez que el framework y los principios continúan siendo vigentes y de hecho son cada vez mas útiles, en un entorno que ha evolucionado y donde el uso y procesamiento de altos volúmenes de datos es una tendencia (incluyendo datos personales).
  • Una pequeña corrección, en línea con el punto anterior, el proceso de revisión si encontró alguno que mejorar en la norma, pero que no ameritan una nueva edición, motivo por el cual se ha publicado en el 2018 una corrección o "AMENDMENT 1: Clarifications", esto no cambia la norma pero si clarifica algunas palabras, haciendo que su entendimiento sea mejor, a pesar de ello esta corrección es muy pequeña.
  • Sobre privacidad podemos señalar que esta norma no es la única norma ISO, de hecho existen otras normas que ayudan desde diferentes aspectos a las organizaciones en cuanto a privacidad (también aplica a protección de datos personales), las cuales han venido publicándose después de ISO/IEC 29100 a la fecha.
  • Finalmente señalar que esta norma es parte de un conjunto de normas que ISO pone en libre descarga, con licencia individual y en formato digital, es decir se puede descargar libremente en PDF aceptando la licencia de uso. Con esto las personas interesadas en conocer el framework de privacidad tanto para uso académico o para su alineamiento en la organización pueden obtenerla sin mayor problema desde AQUÍ.

Fuente: Carlos A. Horna Vallejos - Director ejecutivo en GTDI, consultor en estándares internacionales ISO y stakeholder en desarrollo sostenible

lunes, 10 de enero de 2022

Ponencia sobre los cambios en la nueva ISO/IEC 27002:2022 - Evento del INACAL

En el marco del día internacional de la seguridad de la información, el INACAL (Perú) realizó una actividad de difusión sobre las normas técnicas peruanas disponibles en esa materia, incluyendo como tema final un overview sobre los principales cambios que trae la nueva tercera edición de la norma sobre controles de seguridad de la información ISO/IEC 27002:2022

martes, 14 de septiembre de 2021

Revista Cybersecurity #9. ID Secure: Usted…¿Es Usted?

  • NOTA DE TAPA: ID Secure. Usted... ¿Es usted? 
  • INFORME ESPECIAL: Abordar la salud desde la mirada de la ciberseguridad 
  • NOTAS: MDM y ciberseguridad
  • Entendiendo la Gestión de riesgos de terceros 
  • IA en el mundo de la ciberseguridad 
  • Seguridad personalizada: el rol de analytics 
  • Principales marcos de cumplimiento normativo para 2021 
  • Enfoque basado en la madurez versus enfoque basado en el riesgo: ¿Cuál es la respuesta correcta? 
  • Nuevo estándar para credenciales electrónicas Frameworks and standards 
  • Detrás de la “política de privacidad” de WhatsApp 
  • Google Meet: un objetivo de los estafadores.


 

Si no puede ver la revista online lo invitamos a descargar la versión PDF aquí.


miércoles, 15 de abril de 2020

COVID-19 response: freely available ISO standards

The below list has been compiled to support global efforts in dealing with the COVID-19 crisis. They are freely available in read-only format.
  • ISO 22301:2019, Security and resilience – Business continuity management systems –Requirements
  • ISO 22395:2018, Security and resilience – Community resilience – Guidelines for supporting vulnerable persons in an emergency
  • ISO 22320:2018, Security and resilience – Emergency management – Guidelines for incident management
  •  ISO 22316:2017, Security and resilience – Organizational resilience – Principles and attributes
  •  ISO 31000:2018, Risk management – Guidelines
  •  More..
This action has been coordinated with the International Electrotechnical Commission (IEC), who are making complementary standards freely available at go.iec.ch/covid19faq.

jueves, 31 de octubre de 2019

La certificación ISO/IEC 27001: cómo conseguirla y qué beneficios da


List of ISO certificates



La certificación ISO 27001 es una de las mejores garantías de que tenemos un sistema de gestión de la información que funciona.

En efecto, hoy sabemos mejor que nunca que la información es un tesoro empresarial y que, como tal, ha de ser encauzada de la mejor manera en todo momento. Y es que es una gran verdad que muchas empresas terminan por desaparecer presas de una mala gestión de la información. Y lo es porque internamente se produce un caos organizativo y, externamente, se extiende la falta de credibilidad. La certificación ISO/IEC 27001 pretende poner coto a estos problemas.

Cómo conseguir la certificación ISO/IEC 27001

Idealmente, el primer paso sería tener implementado un sistema de gestión de la información que cumpla el estándar ISO/IEC 27001. Para saber si eso es así deberemos someternos a una auditoría por parte de una certificadora independiente.
Por lo tanto, suele resultar conveniente hacer una evaluación previa de cuál es la situación de nuestros sistemas de gestión de la información. Con los resultados obtenidos, podríamos valorar cuáles son las deficiencias y ejecutaríamos las medidas necesarias para poder pasar la auditoría externa.
El siguiente paso sería la auditoría. Durante ese proceso, deberemos facilitar el trabajo de los auditores externos. Les daremos acceso a documentos, datos e instalaciones. Además, les informaremos sobre todos los hechos relevantes para la auditoría.
Puede que tras todos estos trabajos, los auditores externos descubran aspectos que no están conformes. En ese caso, deberemos confeccionar y desarrollar planes de acciones correctivas. Lógicamente, los auditores deberán analizar todo este proceso antes de dar su conformidad.
Una vez esté todo conforme, obtendremos una certificación ISO/IEC 27001, que servirá de muestra de que cumplimos con los estándares establecidos en materia de sistemas de gestión de la información. No obstante, posteriormente serán necesarias auditorías de seguimiento que permitan comprobar que se continúa cumpliendo con lo establecido.
La certificación ISO 27001 tendrá un plazo de validez, que no superará, normalmente, los tres años. Por lo tanto, transcurrido ese período habrá que proceder a una nueva recertificación.


miércoles, 25 de septiembre de 2019

ISO Survey of certifications 2018 - ISO/IEC 27001:2013


Como parte de los resultados del ISO Survey of certifications to management system standards 2018 podemos observar algunas estadísticas de normas como  ISO/IEC 27001:2013 Information technology -- Security techniques -- Information security management systems -- Requirements:

Country                
certificates     
 sites   
1
China
7.199
7.612
2
Japan
5.093
12.145
3
United Kingdom of Great Britain and Northern Ireland
2.444
4.723
4
India
2.161
4.723
5
Germany
1.057
2.003
6
Italy
1.041
1.818
7
United States of America
911
3.925
8
Taiwan, Province of China
827
1.410
9
Netherlands
788
1.606
10
Spain
726
1.950
11
Turkey
707
1.192
12
Poland
700
1.503
13
Romania
585
821
14
Czech Republic
543
711
15
Hungary
484
735
16
Israel
439
455
17
Korea (Republic of)
353
530
18
Bulgaria
339
404
19
Malaysia
276
470
20
Australia
264
655
21
Greece
240
852
22
Thailand
239
557
23
France
223
925
24
Serbia
223
273
25
Mexico
218
392
26
Ireland
214
311
27
United Arab Emirates
208
342
28
Switzerland
185
313
29
Slovakia
181
150
30
Indonesia
163
335
31
Austria
157
391
32
Colombia
146
201
33
Croatia
138
158
34
Canada
118
345
35
Viet Nam
113
241
36
Sweden
111
266
37
Brazil
110
362
38
Singapore
106
240
39
Belgium
94
208
40
Philippines
94
331
41
Lithuania
92
149
42
Portugal
85
160
43
Saudi Arabia
80
89
44
Slovenia
80
113
45
Norway
74
131
46
Hong Kong
72
131
47
Russian Federation
70
146
48
Finland
59
121
49
Chile
54
75
50
South Africa
53
134
51
Peru
49
117
52
Ukraine
49
90
53
Argentina
48
75
54
Denmark
48
116
55
Nigeria
43
65
56
Iceland
39
65
57
Qatar
38
56
58
Latvia
36
44
59
Pakistan
34
49
60
Macedonia (the former Yugoslav Republic of)
33
36


Code
Sector
Number

Sector not known
17.851
33
Information technology
6.822
35
Other Services
893
31
Transport, storage and communication
369
28
Construction
309
29
Wholesale & retail trade, repairs of motor vehicles, motorcycles & personal & household goods
304
34
Engineering services
291
36
Public administration
281
38
Health and social work
278
32
Financial intermediation, real estate, renting
276
19
Electrical and optical equipment
227
39
Other social services
155
37
Education
137
9
Printing companies
130
18
Machinery and equipment
104
25
Electricity supply
64
24
Recycling
57
17
Basic metal & fabricated metal products
55
10
Manufacture of coke & refined petroleum products
42
12
Chemicals, chemical products & fibres
38
14
Rubber and plastic products
38
26
Gas supply
28
3
Food products, beverage and tobacco
24
8
Publishing companies
22
4
Textiles and textile products
20
1
Agriculture, Fishing and Forestry
18
23
Manufacturing not elsewhere classified
18
22
Other transport equipment
15
21
Aerospace
12
2
Mining and quarrying
11
30
Hotels and restaurants
9
7
Pulp, paper and paper products
9
27
Water supply
8
13
Pharmaceuticals
6
15
Non-metallic mineral products
5
5
Leather and leather products
2
6
Manufacture of wood and wood products
1
11
Nuclear fuel
1
20
Shipbuilding
1
16
Concrete, cement, lime, plaster etc.





ISO SURVEY 2018



The latest results of the Survey are for 2018 which show an estimation of the number of valid certificates as of 31 December 2018. The scope of the 2018 Survey has been expanded to cover 2 additional standards; ISO 45001:2018Occupational health and safety management systems — Requirements with guidance for use and ISO 37001:2016Anti-bribery management systems — Requirements with guidance for use, meaning that a total of 12 ISO management system standards were included in the survey.
The questionnaire used to collect the data was modified this year to ask for three separate sets of data:
  • the number of valid certificates,
  • the number of sectors per country covered by the certificates, and
  • the number of sites per country covered by the certificates.
With these changes, and the fluctuations in the data reported by some providers, ISO decided to publish the 2018 results in a separate file from the past results since comparison could be misleading. Instead, the number of certificates and the number of sites are presented for each standard providing a more comprehensive picture of the situation.

Más datos...

Fuente:isotc.iso.org 


Link relacionados:
THE ISO SURVEY OF MANAGEMENT SYSTEM STANDARDCERTIFICATIONS – 2017 – EXPLANATORY NOTE