SO 4 Definir entornos separados para desarrollo, pruebas y producción.
Objetivo | Reducir los riesgos de accesos no autorizados o realización de cambios no autorizados en producción, evitar modificaciones no deseadas de archivos o sistemas, evitar fallas de los sistemas. |
Alcance | Cualquier organización. |
Referencia ISO 27001 | A.12.1.4, A.14.3.1 |
Guía de implementación | Política de separación de ambientes Se debe contar con una política que determine la separación de ambientes para desarrollo, pruebas, producción y procedimientos afines. Los tres ambientes deben estar claramente identificados para reducir posibilidad de errores y deben existir responsables para su gestión, quienes deben participar desde el inicio en los proyectos. Segregación de ambientes Se recomienda que los ambientes de desarrollo y pruebas se encuentren segregados del ambiente de producción. Procedimiento para el pasaje a producción Se recomienda elaborar un procedimiento para el pasaje a producción que incluya, al menos, solicitud, autorización, responsables, verificación de operatividad y plan de marcha atrás. Procedimiento de pruebas Es necesario, además, definir un procedimiento de pruebas (testing) de sistemas y los pasos para la obtención de datos para pruebas evitando usar información sensible, confidencial, reservada o secreta. En caso de ser necesario el uso de estos datos para la realización de las pruebas, el contenido debería eliminarse o modificarse. |
Administración Central | - |
Instituciones de salud | - |
Guía de evidencia para auditoría |
|
Normativa asociada | Ley 18.331: Protección de datos personales, acción de habeas data. |