Guía de implementación

OR 3 Definir los mecanismos para el contacto formal con autoridades y equipo de respuesta.

ObjetivoContribuir con las buenas prácticas de gestión y control del SGSI dentro de la organización definiendo un procedimiento documentado de contacto con autoridades (internas y externas), ante un incidente de seguridad de la información y, particularmente, ante un incidente de seguridad informática. 
AlcanceCualquier organización
Referencia ISO 27001A.6.1.3, A.6.1.4 y Cláusula 7.4
Guía de implementaciónProcedimiento o plan de comunicación 

Se debe definir el procedimiento o plan de comunicación con autoridades tanto internas como externas en el caso de detectarse un incidente de seguridad de la información o eventos anómalos (confirmados o sospechados). El RSI o quien éste determine, debe ser el punto de contacto ante incidentes de seguridad de la información.
Además, deben indicarse los medios por los cuales se puede o debe realizar el contacto; cómo se dejará constancia de las comunicaciones realizadas y cómo se realizará el seguimiento de cada incidente. La lista de contactos debe ser revisada a intervalos regulares para garantizar su adecuación. El procedimiento o plan debe contar con los pasos a seguir e identificar los contactos a los cuales informar.

Relacionamiento con el equipo de respuesta ante incidentes

Dicho procedimiento debe indicar cómo contactar con el equipo de respuestas ante incidentes de seguridad o a referentes con capacidad de articular soluciones, dependiendo del caso. 

Administración CentralDicho procedimiento debe definir específicamente en qué casos contactar al CERTuy (responsables, canales de comunicación, difusión del procedimiento). El CERTuy puede ser contactado a través de las vías de comunicación detalladas en su sitio Web. 
Es recomendable que el RSI mantenga contacto con CERTuy, foros y otros grupos especializados para estar atento al surgimiento de nuevas amenazas y vulnerabilidades.
Instituciones de saludAnte incidentes de seguridad que afecten o puedan afectar a la infraestructura de HCEN (por ejemplo, incidentes en sistemas que procesan o almacenan información de salud) o sus sistemas circundantes (por ejemplo, servidores DNS, Firewalls, Correo, etc.), deben reportarse siempre al CERTuy o equipo de respuesta que corresponda. 
Guía de evidencia para auditoría
  • Plan de comunicación ante incidentes de seguridad de la información o crisis.
  • Plan de gestión de incidentes de seguridad de la información.
  • Evidencia de haber realizado el contacto con autoridades de acuerdo a los planes y procedimientos definidos para los incidentes (o potenciales incidentes) de seguridad de la información que se registraron en el período auditado.
  • Evidencias de incidentes o sospechas de seguridad reportados al CERTuy.
Normativa asociada
  • Decreto 451/009
  • Decreto 452/009

Etiquetas