La seguridad de la información es un pilar fundamental en cualquier organización, y una de las mejores prácticas para reducir riesgos es la segregación de funciones. El control 5.3 del Anexo A de la ISO 27001:2022 enfatiza la necesidad de separar las responsabilidades conflictivas para minimizar el riesgo de fraude, error y omisión de controles. En este artículo, exploraremos su importancia y cómo aplicarlo eficazmente.
1. ¿Por qué es importante la segregación de funciones?
La segregación de funciones busca evitar que un solo individuo tenga la capacidad de ejecutar tareas conflictivas que podrían comprometer la seguridad de la información. Sin una adecuada separación, un empleado podría, intencionadamente o por error, realizar acciones que generen vulnerabilidades o comprometan la integridad de los datos.
2. Objetivo del control 5.3
El propósito de este control es reducir el riesgo de fraude y errores en los procesos críticos de seguridad de la información. Para ello, es fundamental identificar y separar responsabilidades potencialmente conflictivas.
3. Aplicación de la segregación de funciones
Las organizaciones deben analizar y determinar qué responsabilidades deben estar segregadas. Algunos ejemplos clave incluyen:
- Inicio, aprobación y ejecución de un cambio: Un mismo individuo no debe tener el control total sobre cambios en los sistemas o procesos sin revisión y aprobación independiente.
- Solicitud, aprobación e implementación de derechos de acceso: La gestión de accesos debe contar con controles que eviten que un usuario pueda solicitar y otorgarse permisos sin validación.
- Diseño, implementación y revisión del código: Separar las funciones de desarrollo y revisión reduce el riesgo de errores o inserción de código malicioso.
- Desarrollo de software y administración de sistemas de producción: Evita que un desarrollador implemente cambios sin una adecuada revisión y autorización.
- Utilización y administración de aplicaciones: Los usuarios finales no deben tener privilegios administrativos sobre las aplicaciones que utilizan.
- Utilización de aplicaciones y administración de bases de datos: Limita el acceso a bases de datos solo a personal autorizado y capacitado.
- Diseño, auditoría y aseguramiento de los controles de seguridad de la información: Garantiza que las auditorías sean realizadas de forma objetiva e independiente.
4. Consideraciones en la implementación
Al establecer controles de segregación, es importante considerar la posibilidad de colusión entre empleados, lo que podría anular los beneficios de la separación de funciones. Para mitigar este riesgo, se pueden aplicar controles adicionales, tales como:
- Supervisión de la dirección: Monitoreo constante de actividades críticas.
- Pistas de auditoría: Registro detallado de acciones y eventos para su posterior revisión.
- Seguimiento de actividades: Implementación de controles que detecten y alerten sobre anomalías.
En organizaciones pequeñas, puede ser difícil lograr una separación total de funciones. En estos casos, es recomendable complementar con medidas compensatorias, como revisiones periódicas y controles automatizados.
5. Control de acceso basado en roles (RBAC)
Cuando se utilizan sistemas de control de acceso basados en roles, es fundamental evitar la asignación de roles contradictorios a un mismo individuo. Para ello, se recomienda:
- Uso de herramientas automatizadas: Para identificar y eliminar conflictos en la asignación de roles.
- Definición clara de roles y permisos: Minimizar problemas de acceso al reasignar o eliminar un rol.
- Revisión periódica de accesos: Garantizar que los permisos concedidos sigan siendo apropiados.
Ten presente
La segregación de funciones es un principio clave en la seguridad de la información y su correcta implementación minimiza riesgos operacionales, mejora la integridad de los procesos y fortalece la resiliencia organizacional. Aplicar el control 5.3 de la ISO 27001:2022 permite establecer una estructura de seguridad robusta y reducir significativamente la probabilidad de incidentes de seguridad.
Implementar este principio, junto con controles complementarios, no solo protege los activos de información, sino que también refuerza el cumplimiento normativo y la confianza en la gestión organizacional.
Implementa un Sistema de gestión en seguridad de la información
Implementa el sistema de gestión de seguridad de la información ———————————->>>> Te invitamos a profundizar aquí.
Recursos gratuitos
Sí te gusto el contenido, compártelo en las diferentes redes sociales que encuentras, escribenos si tienes dudas y con el mayor de los gustos responderemos ———————————->>>> Te invitamos a descargar contenido en nuestra sección de recursos aquí.
Suscríbete
Con gusto te informaremos cada vez que tengamos actualizaciones, guías de consulta y contenido nuevo descargable, solamente déjanos tu información y nos contactaremos pronto aquí