ISO / IEC 27001, estándar para la seguridad de la información, está siendo revisado, con el objetivo de publicar una nueva versión en Octubre de 2013.
Hablamos con Edward Humphreys, Coordinador del grupo de trabajo responsable de la elaboración y el mantenimiento de la norma ISO / IEC 27001, para averiguar cómo la revisión va a afectar al usuario estándar.
- ¿Cuáles son los principales beneficios de la nueva edición?
La nueva versión se está elaborando teniendo en cuenta las experiencias de los usuarios que han implementado o se han tratado de certificar en ISO / IEC 27001:2005. La idea es proporcionar un enfoque racionalizado más flexible, que debería conducir a una gestión más eficaz del riesgo.
También hemos hecho una serie de mejoras en los controles de seguridad enumerados en el anexo A, para asegurar que la norma sigue siendo actual y es capaz de hacer frente a los riesgos de hoy, como pueden ser: el robo de identidad, los riesgos relacionados con los dispositivos móviles y otras vulnerabilidades en línea.
Por último, la nueva norma ISO / IEC 27001 se ha modificado para adaptarse a la nueva estructura de alto nivel utilizado en todas las normas de sistemas de gestión, por lo que su integración con otros sistemas de gestión sea una opción fácil
- ¿Cuáles son los beneficios de la modificación de la nueva norma ISO / IEC 27001 para adaptarse a la nueva estructura de alto nivel de las normas de sistemas de gestión?
La alineación de la norma ISO / IEC 27001 a la nueva estructura, ayudará a las organizaciones que desean implementar más de un sistema de gestión a la vez. La similitud en la estructura entre las normas ahorrará a las organizaciones tiempo y dinero, ya que pueden adoptar políticas y procedimientos integrados.
- ¿Cuál es el siguiente paso en el proceso de revisión?
La revisión de la edición de 2005 se encuentra ahora en la etapa de FDIS (Borrador Final de Norma Internacional). Esto se completará a principios de septiembre, después de las modificaciones tipográficas, estará listo para el esperado lanzamiento en octubre. En este punto, la nueva edición de la norma ISO / IEC 27001 estará disponible para la compra y la versión de 2005 retirada.
- Estoy certificado con la norma ISO 27001:2005. ¿Qué significará esta revisión para mí?
Organizaciones certificadas a la edición 2005 de la norma tendrán que actualizar su sistema de gestión de seguridad de la información para cumplir con los requisitos de la nueva versión de la norma. El período de transición para la actualización aún no se ha decidido, pero es probable que sea de dos años desde que se publicó la nueva edición.
- ¿Cuánto esfuerzo se necesita para pasar de la versión antigua a la nueva versión?
La actualización a la nueva edición de la norma ISO / IEC 27001 no debería resultar especialmente problemática. El período de transición puede ser parte de un programa de trabajo organizado e integrado en las actividades de mejora continua y auditorías vigilancias planificada.
iso.org