La información y los activos asociados son pilares fundamentales para cualquier organización. Sin embargo, su valor solo se mantiene si son gestionados y utilizados de manera adecuada. La norma ISO 27001:2022, a través del control 5.10. Uso aceptable de la información y otros activos asociados, nos guía para establecer reglas claras y efectivas sobre el uso adecuado de estos recursos.
1. ¿Qué significa «Uso Aceptable» según la ISO 27001:2022?
El «uso aceptable» se refiere a establecer reglas específicas y documentadas que regulen cómo los colaboradores y usuarios externos deben manejar la información y otros activos asociados. El objetivo es proteger la confidencialidad, integridad y disponibilidad de la información crítica para la organización.
Ejemplo práctico:
Un empleado decide compartir información sensible de la empresa a través de una plataforma de mensajería personal sin autorización. Este acto, al no cumplir con la política de uso aceptable, podría resultar en sanciones y comprometer la seguridad de la información.
2. Elementos clave del uso aceptable
Para que las políticas de uso aceptable sean efectivas y se cumplan, deben estar claramente comunicadas y comprendidas por todos los usuarios. Estos son los aspectos esenciales a tener en cuenta:
2.1. Identificación y documentación de las normas
La organización debe definir y documentar qué se considera un uso aceptable de la información y activos. Esto incluye:
- Comportamientos esperados: Qué prácticas se consideran seguras y responsables.
- Comportamientos inaceptables: Acciones prohibidas que pueden poner en riesgo la seguridad de la información.
- Uso permitido y restringido: Definición clara del acceso y tratamiento adecuado de los activos.
- Seguimiento de actividades: La organización debe monitorear y registrar las actividades para detectar posibles usos indebidos.
2.2. Protección durante todo el ciclo de vida de la información
La protección de la información debe abarcar todas las etapas de su ciclo de vida, desde su creación hasta su eliminación segura. Algunos factores a considerar son:
- Restricciones de acceso: Garantizar que solo personal autorizado acceda a información confidencial.
- Protección de copias temporales o permanentes: Las copias de respaldo deben tener el mismo nivel de seguridad que los originales.
- Etiquetado y clasificación: Identificación clara y precisa de medios de almacenamiento para evitar pérdidas o accesos no autorizados.
- Eliminación segura: Asegurarse de que la información y los activos se eliminen de forma adecuada y conforme a la normativa vigente.
2.3. Gestión de usuarios y control de acceso
Mantener un registro actualizado de los usuarios autorizados es esencial para evitar accesos no autorizados. Este registro debe incluir:
- Identificación y autenticación: Uso de credenciales seguras y mecanismos de doble autenticación.
- Control de acceso basado en roles: Asignar permisos según las funciones y responsabilidades del personal.
- Revisión periódica de accesos: Verificar periódicamente los accesos para evitar usuarios sin necesidad de acceso a información sensible.
2.4. Uso de activos de terceros y nube pública
Los servicios de nube pública y los activos de terceros representan un riesgo adicional y deben gestionarse adecuadamente mediante acuerdos y políticas claras:
- Acuerdos con proveedores: Definir claramente las responsabilidades y medidas de seguridad para proteger la información.
- Entornos colaborativos: Asegurarse de que los colaboradores comprendan las reglas para compartir y manejar la información en estos espacios.
2.5. Beneficios de una política efectiva de uso aceptable
- Reducción de riesgos: Minimiza el riesgo de fugas de información y uso indebido de los activos.
- Cumplimiento normativo: Facilita la alineación con normativas y estándares internacionales.
- Mejora de la cultura organizacional: Promueve prácticas responsables y conscientes en el manejo de la información.
- Protección de la reputación corporativa: Evita incidentes de seguridad que puedan dañar la imagen de la organización.
2.6. Recomendaciones para implementar políticas de uso aceptable
- Desarrollar políticas claras: Redactar políticas detalladas, comprensibles y accesibles para todos los usuarios.
- Capacitar al personal: Realizar formaciones periódicas sobre el uso adecuado de la información y activos asociados.
- Implementar medidas de monitoreo: Utilizar herramientas tecnológicas para registrar y monitorear el acceso y uso de los activos.
- Revisar y actualizar: Mantener actualizadas las políticas según cambios tecnológicos, normativos y organizacionales.
Ten presente
El control 5.10. Uso aceptable de la información y otros activos asociados de la ISO 27001:2022 no es solo una directriz, sino un componente esencial para proteger el activo más valioso de las organizaciones: la información. Implementar reglas claras y monitorear su cumplimiento es clave para minimizar riesgos, asegurar la confidencialidad y mantener la integridad de la información.
Si necesitas asesoría para implementar políticas de uso aceptable alineadas con la ISO 27001:2022, contáctanos y fortalece la seguridad de tu información aquí.
Implementa un Sistema de gestión en seguridad de la información
Implementa el sistema de gestión de seguridad de la información ———————————->>>> Te invitamos a profundizar aquí.
Recursos gratuitos
Sí te gusto el contenido, compártelo en las diferentes redes sociales que encuentras, escribenos si tienes dudas y con el mayor de los gustos responderemos ———————————->>>> Te invitamos a descargar contenido en nuestra sección de recursos aquí.
Suscríbete
Con gusto te informaremos cada vez que tengamos actualizaciones, guías de consulta y contenido nuevo descargable, solamente déjanos tu información y nos contactaremos pronto aquí