Guía de implementación

GR 3 Plan de acción sobre los riesgos encontrados y implementar acciones correctivas y preventivas correspondientes.

ObjetivoEstablecer un cronograma y plan de acción para mitigar los riesgos a corto y mediano plazo que se consideren inaceptables según la tolerancia al riesgo definida por la organización. Adicionalmente verificar que, una vez subsanados los riesgos con la aplicación de controles adicionales o compensatorios, los mismos se reducen a un nivel aceptable de exposición en relación a los efectos no deseados.
AlcanceCualquier organización.
Referencia ISO 27001Cláusulas 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3
Guía de implementación

Tratamiento del riesgo
De acuerdo a lo definido en el proceso tratamiento de riesgos de seguridad, se debe:

  • Elaborar un plan de acción de gestión de los riesgos.
  • Implementar las acciones correctivas y/o preventivas en los casos que corresponda.
  • Actualizar el plan de acción de gestión de riesgos.

El resultado final de este análisis debe ser una lista priorizada de áreas de alto riesgo y una estrategia de control general para minimizar el riesgo para la organización en términos de impacto general.

Administración Central-
Instituciones de saludSe debe realizar una evaluación de los posibles riesgos y vulnerabilidades a la confidencialidad, integridad y disponibilidad de la Historia Clínica Electrónica (HCE).
Además, se debe realizar una evaluación de riesgos con relación a la conectividad de dispositivos médicos, contemplando: identificación de activos, identificación de tipo de conectividad, casos de uso, flujos de comunicación, exposición de servicios a Internet, segregación/segmentación para ubicar estos activos, control de acceso a los dispositivos y a la red, acceso remoto, cifrado de comunicación en tránsito, uso de certificados, gestión, operación y monitoreo de los dispositivos, hardening, etc.
Guía de evidencia para auditoría
  • Plan de tratamiento de riesgos incluyendo al menos, orden de prioridad y plazos de implementación de los controles identificados para tratar los riesgos.
  • Certificaciones funcionales y técnicas de las pruebas realizadas en los ambientes de test o calidad de que las vulnerabilidades han sido mitigadas.
  • Aprobaciones de los controles de cambio para las correcciones en los ambientes de producción.
  • Informe de reevaluación de mitigación o control de las vulnerabilidades.
Normativa asociadaDecreto 452/009

Etiquetas