Novedades sobre la actualización de la ISO 27002:2022
Lo más significativo para informar es que el proyecto para revisar la 3era edición de la ISO/IEC 27002:2013 parece estar en camino para alcanzar la etapa de borrador final pronto y seguramente se aprobará este año para luego ser publicada durante 2022.
La 27002 casi duplicará su tamaño, pasando de 90 a 160 páginas más o menos, gracias a nuevos controles y consejos adicionales que incluyen áreas como la seguridad en la nube e IoT. Prácticamente todos los controles originales se han conservado, pero la mayoría se ha modificado para adaptar la nueva estructura y la práctica actual y habría un apéndice que asigna las cláusulas antiguas a las nuevas.
- La nueva estructura de la ISO 27002 tendrá los controles divididos en 4 categorías o tipos amplios, es decir: tecnológicos (34 controles), físicos (14), de personas (8) y organizativos (37).
- La conocida estructura de dominios de control se comienza a difuminar y los 114 controles actuales se han simplificado en 93 con la inclusión de 11 controles nuevos.
- Además, se agregan 5 atributos a cada control:
- Tipo de control: indica si el control es (P)reventivo, (D)etectivo o (C)orrectivo.
- Seguridad de la Información: indica si el control contribuye a la (C)onfidencialidad, (I)ntegridad o (D)isponibilidad.
- Ciberseguridad: indica si el control contribuye a (I)dentificar, (P)roteger, (D)etectar, (R)esponder o (R)ecuperar, como se refleja en NIST.
- Dominios de Seguridad: indica si el control aplica a la (G)obernanza, (P)rotección, (D)efensa o (R)esiliencia.
- Capacidades Operativas: indica qué categorías de capacidades de seguridad aplican al control.
El Anexo A de la 27001 se está actualizando para reflejar los cambios, y se espera que se publique una nueva versión de esa norma en el segundo trimestre de 2022.
Con respecto a los 11 controles que se agregan, son los siguientes:
- Inteligencia de amenazas
- Seguridad de la información para el uso de servicios en la nube
- Preparación de las tecnologías de la información y las comunicaciones (TIC) para la continuidad del negocio
- Monitoreo de seguridad física
- Gestión de la configuración
- Eliminación de información
- Enmascaramiento de datos
- Prevención de fuga de datos
- Actividades de seguimiento
- Filtrado web
- Codificación segura
Supongo que otros estándares basados en 27002 (tales como 27011 y 27799) también serán revisados en consecuencia, en algún momento.
Fuente: SeguInfo
Comentarios
Publicar un comentario