Servicios de Asesoría y Capacitación Empresarial, S. C.
CURSO DE LA NORMA INTERNACIONAL ISO/IEC 27006-1:2024 SEGURIDAD DE LA INFORMACIÓN, CIBERSEGURIDAD Y PROTECCIÓN DE LA PRIVACIDAD - REQUISITOS PARA ORGANISMOS QUE REALIZAN AUDITORÍA Y CERTIFICACIÓN DE SISTEMAS DE GESTIIÓN DE LA SEGURIDAD DE LA INFORMACIÓN - PARTE 1: GENERALIDADES.
OBJETIVO DEL CURSO.
Proporcionar un sólido y profundo conocimiento y orientación sobre los requisitos para los organismos que proporcionan auditoría y certificación de sistemas de gestión de la seguridad conforme a la Norma Internacional ISO/IEC 27006-1:2024 - Seguridad de la información, ciberseguridad y protección de la privacidad - Requisitos para organismos que realizan auditorías y certificación de sistemas de gestión de la seguridad de la información - Parte 1: Generalidades.
Nota 1: la Norma Internacional ISO/IEC 27006-1:2024 requiere conocimientos previos de:
- ISO/IEC 17021-1:2015 Evaluación de la conformidad - Requisitos para organismos que realizan auditoría y certificación de sistemas de gestión - Parte 1: Requisitos y
- La familia de Normas Internacionales ISO/IEC 27001.
Nota 2: la Norma Internacional ISO/IEC 27006-1:2024 sigue la estructura de la Norma Internacional ISO/IEC 17021-1:2015.
Nota 3: El curso de la Norma Internacional ISO/IEC 27006-1:2024 ha sustituido al curso de la Norma Internacional ISO/IEC 27006:2015.
DURACIÓN DEL CURSO: 24 horas.
TEMARIO DEL CURSO.
El temario del curso es el siguiente:
- Introducción.
- Objeto y campo de aplicación.
- Referencias normativas.
- Términos y definiciones.
- Principios.
- Requisitos generales.
- Aspectos legales y contractuales.
- Gestión de la imparcialidad.
- Generalidades.
- Conflictos de interés.
- Responsabilidad legal y financiamiento.
- Requisitos relativos a la estructura.
- Requisitos de recursos.
- Competencia del personal.
- Generalidades.
- Requisitos de competencia genéricas.
- Determinación de criterios de competencia.
- Requisitos de competencia para la auditoría de sistemas de gestión de la seguridad de la información.
- Requisitos generales.
- Terminología, principios, prácticas y técnicas de gestión de la seguridad de la información.
- Normas y documentos normativos de sistemas de gestión de la seguridad de la información.
- Prácticas de gestión de negocios.
- Sector del negocio del cliente.
- Productos, procesos y organización del cliente.
- Requisitos de competencia para llevar a cabo la revisión de la solicitud.
- Sector del negocio del cliente.
- Productos, procesos y organización del cliente.
- Requisitos de competencia para revisar los informes de auditoría y tomar decisiones sobre certificación.
- Generalidades.
- Terminología, principios, prácticas y técnicas de gestión de la seguridad de la información.
- Normas y documentos normativos de sistemas de gestión de la seguridad de la información.
- Sector del negocio del cliente.
- Productos, procesos y organización del cliente.
- Personal que participa en las actividades de certificación.
- Generalidades.
- Demostración del conocimiento y experiencia del auditor.
- Consideraciones generales.
- Selección de auditores.
- Selección de auditores para dirigir al equipo de auditores.
- Uso de auditores y expertos técnicos externos individuales.
- Registros del personal.
- Subcontratación.
- Requisitos de información.
- Información pública.
- Documentos de certificación.
- Generalidades.
- Documentos de certificación del sistema de gestión de seguridad de la información.
- Referencia de otras normas en los documentos de certificación del sistema de gestión de la seguridad de la información.
- Referencia a la certificación y uso de marcas.
- Confidencialidad.
- Generalidades.
- Acceso a los registros de la organización.
- Intercambio de información entre el organismo de certificación y sus clientes.
- Requisitos del proceso.
- Actividades previas a la certificación.
- Solicitud.
- Generalidades.
- Consideraciones para los procedimientos de certificación.
- Revisión de la solicitud.
- Programa de auditoría.
- Generalidades.
- Consideraciones generales.
- Implementación de la auditoría remota.
- Preparativos generales para el inicio de la auditoría.
- Periodos de revisión.
- Alcance de la certificación.
- Determinación del tiempo de auditoría.
- Generalidades.
- Tiempo de auditoría.
- Muestreo en sitios múltiples.
- Generalidades.
- Sitios múltiples.
- Sistemas de gestión múltiples.
- Generalidades.
- Integración de la documentación de un sistema de gestión de la seguridad de la información con otros sistemas de gestión.
- Auditorías combinadas de sistemas de gestión.
- Planificación de las auditorías.
- Determinación de los objetivos, alcance y criterios de auditoría.
- Generalidades.
- Objetivos de auditoría.
- Criterios de auditoría.
- Selección y asignaciones del equipo de auditoría.
- Generalidades.
- Plan de auditoría.
- Generalidades.
- Consideraciones generales.
- Técnicas de auditoría remotas.
- Certificación inicial.
- Generalidades.
- Auditoría inicial de certificación.
- Etapa 1.
- Etapa 2.
- Realización de las auditorías.
- Generalidades.
- Elementos específicos de la auditoría del sistema de gestión de la seguridad de la información.
- Informe de auditoría.
- Decisión de certificación.
- Generalidades.
- Decisión de certificación.
- Mantenimiento de la certificación.
- Generalidades.
- Actividades de vigilancia
- Recertificación.
- Generalidades.
- Auditorías de recertificación.
- Auditorías especiales.
- Suspensión, retiro o reducción del alcance de la certificación.
- Apelaciones.
- Quejas.
- Generalidades.
- Quejas.
- Registros del cliente.
- Requisitos del sistema de gestión para organismos de certificación.
- Opciones.
- Generalidades.
- Implementación del sistema de gestión de la seguridad de la información.
- Opción A: Requisitos del sistema de gestión general.
- Opción B: Requisitos del sistema de acuerdo con ISO 9001.
- Anexo A Conocimientos y habilidades para la auditoría y certificación de sistemas de gestión de la seguridad de la información.
- Visión general.
- Anexo B Consideraciones de competencia adicionales.
- Consideraciones generales de competencia.
- Consideraciones de conocimientos y habilidades específicos.
- Conocimiento típico relacionado con sistemas de gestión de la seguridad de la información.
- Anexo C Tiempo de auditoría.
- Generalidades.
- Conceptos.
- Número de personas que hacen trabajo bajo el control de la organización.
- Día auditor.
- Sitio temporal.
- Procedimiento para determinar el tiempo de auditoría para la auditoría inicial.
- Generalidades.
- Métodos remotos para realizar la auditoría.
- Cálculo del tiempo de auditoría.
- Determinación del número inicial de personas.
- Factores para el ajuste del tiempo de auditoría.
- Limitación de desviación del tiempo de auditoría.
- Tiempo de auditoría en sitio.
- Tiempo de auditoría para las auditorías de vigilancia.
- Tiempo de auditoría para la auditoría de recertificación.
- Tiempo de auditoría para sitios múltiples.
- Tiempo de auditoría para extensiones del alcance.
- Anexo D Métodos para los cálculos del tiempo de auditoría.
- Generalidades.
- Clasificación de factores para el cálculo del tiempo de auditoría.
- Ejemplo para el cálculo del tiempo de auditoría.
- Anexo E Orientación para la revisión de la implementación de ISO/IEC 27001:2022, Anexo A controles.
- Propósito.
- Evidencia de auditoría.
- Cómo utilizar la Tabla E.1.
- Generalidades.
- Columna "Pruebas del sistema.
- Columna "Inspección visual".
- Posible evidencia de diseño e implementación de controles.
- Taller de ejercicios de interpretación y aplicación de la Norma Internacional ISO/IEC 27006-1:2024.
Regresar a los cursos de sistemas de gestión de la seguridad de la información.
Regresar a los cursos de sistemas de gestión.
Regresar al curso de la Norma Internacional ISO/IEC 17021-1:2015 ISO/IEC 17021-1:2015 Evaluación de la conformidad - Requisitos para organismos que realizan auditoría y certificación de sistemas de gestión - Parte 1: Requisitos