Servicios de Asesoría y Capacitación Empresarial, S. C.
CURSO DE LA NORMA INTERNACIONAL ISO/IEC 27006:2015 TECNOLOGÍA DE LA INFORMACIÓN - TÉCNICAS DE SEGURIDAD - REQUISITOS PARA ORGANISMOS QUE PROPORCIONAN AUDITORÍA Y CERTIFICACIÓN DE SISTEMAS DE GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN.
OBJETIVO DEL CURSO.
Proporcionar un sólido y profundo conocimiento y orientación sobre los requisitos para los organismos que proporcionan auditoría y certificación de sistemas de gestión de la seguridad conforme a la Norma Internacional ISO/IEC 27006:2015 Tecnología de la información - Técnicas de seguridad - Requisitos para los organismos que proporcionan auditoría y certificación de sistemas de gestión de la seguridad.
El curso de la Norma Internacional ISO/IEC 27006-1:2024 ha sustituido al curso de la Norma Internacional ISO/IEC 27006:2015.
Nota 2: la Norma Internacional ISO/IEC 27006:2015 requiere conocimientos previos de:
- ISO/IEC 17021-1:2015 Evaluación de la conformidad - Requisitos para organismos que realizan auditoría y certificación de sistemas de gestión - Parte 1: Requisitos y
- La familia de Normas Internacionales ISO/IEC 27001.
Nota 3: la Norma Internacional ISO/IEC 27006:2015 sigue la estructura de la Norma Internacional ISO/IEC 17021-1:2015 y los requisitos y orientación adicionales específicos de sistemas de gestión de la seguridad de la información sobre la aplicación de ISO/IEC 17021-1:2015 para la certificación de sistemas de gestión de la seguridad de la información se identifican con las letras "IS".
DURACIÓN DEL CURSO: 24 horas.
TEMARIO DEL CURSO.
El temario del curso es el siguiente:
- Introducción.
- Objeto y campo de aplicación.
- Referencias normativas.
- Términos y definiciones.
- Principios.
- Requisitos generales.
- Aspectos legales y contractuales.
- Gestión de la imparcialidad.
- IS 5.2. Conflictos de interés.
- Responsabilidad legal y financiamiento.
- Requisitos relativos a la estructura.
- Requisitos de recursos.
- Competencia del personal.
- IS 7.1.1. Consideraciones generales.
- Requisitos de competencia genéricas.
- IS 7.1.2. Determinación de criterios de competencia.
- Requisitos de competencia para la auditoría de sistemas de gestión de la seguridad de la información.
- Requisitos generales.
- Terminología, principios, prácticas y técnicas de gestión de la seguridad de la información.
- Normas y documentos normativos de sistemas de gestión de la seguridad de la información.
- Prácticas de gestión de negocios.
- Sector del negocio del cliente.
- Productos, procesos y organización del cliente.
- Requisitos de competencia para el auditor que dirige el equipo de auditoría del sistema de gestión de la seguridad de la información.
- Requisitos de competencia para llevar a cabo la revisión de la solicitud.
- Normas y documentos normativos de sistemas de gestión de la seguridad de la información.
- Sector del negocio del cliente.
- Productos, procesos y organización del cliente.
- Requisitos de competencia para revisar los informes de auditoría y tomar decisiones sobre certificación.
- Generalidades.
- Terminología, principios, prácticas y técnicas de gestión de la seguridad de la información.
- Normas y documentos normativos de sistemas de gestión de la seguridad de la información.
- Sector del negocio del cliente.
- Productos, procesos y organización del cliente.
- Personal que participa en las actividades de certificación.
- Demostración del conocimiento y experiencia del auditor.
- Selección de auditores.
- Selección de auditores para dirigir al equipo de auditores.
- Uso de auditores y expertos técnicos externos individuales.
- IS 7.3. Uso de auditores o expertos técnicos externos como parte de un equipo de auditoría.
- Registros del personal.
- Subcontratación.
- Requisitos de información.
- Información pública.
- Documentos de certificación.
- IS 8.2. Documentos de certificación del sistema de gestión de seguridad de la información.
- Referencia a la certificación y uso de marcas.
- Confidencialidad.
- IS 8.4. Acceso a los registros de la organización.
- Intercambio de información entre el organismo de certificación y sus clientes.
- Requisitos del proceso.
- Actividades previas a la certificación.
- Solicitud.
- IS 9.1.1 Disponibilidad de la solicitud.
- Revisión de la solicitud.
- Programa de auditoría.
- Generalidades.
- Metodología de auditoría.
- Preparativos generales para el inicio de la auditoría.
- Periodos de revisión.
- Alcance de la certificación.
- Criterios de auditoría de certificación.
- Determinación del tiempo de auditoría.
- IS 9.1.4.Tiempo de auditoría.
- Muestreo en sitios múltiples.
- IS 9.1.5. Sitios múltiples.
- Sistemas de gestión múltiples.
- IS 9.1.6 Integración de la documentación de un sistema de gestión de la seguridad de la información con otros sistemas de gestión.
- IS 9.1.6. Auditorías combinadas de sistemas de gestión.
- Planificación de las auditorías.
- Determinación de los objetivos, alcance y criterios de auditoría.
- IS 9.2.1. Objetivos de auditoría.
- Selección y asignaciones del equipo de auditoría.
- IS 9.2.2. Equipo de auditoría.
- IS 9.2.2. Competencia del equipo de auditoría.
- Plan de auditoría.
- IS 9.2.3. Generalidades.
- IS 9.2.3. Técnicas de auditoría asistidas por red.
- IS 9.2.3. Tiempo de la auditoría.
- Certificación inicial.
- IS 9.3.1. Auditoría inicial de certificación.
- IS 9.3.1 Etapa 1.
- IS 9.3.1. Etapa 2.
- Realización de las auditorías.
- IS 9.4. Generalidades.
- IS 9.4. Elementos específicos de la auditoría del sistema de gestión de la seguridad de la información.
- IS 9.4. Informe de auditoría.
- Decisión de certificación.
- IS 9.5. Decisión de certificación.
- Mantenimiento de la certificación.
- Generalidades.
- Actividades de vigilancia.
- IS 9.6.2 Actividades de vigilancia.
- Recertificación.
- IS 9.6.3. Auditorías de recertificación.
- Auditorías especiales.
- IS 9.6.4. Casos especiales.
- Suspensión, retiro o reducción del alcance de la certificación.
- Apelaciones.
- Quejas.
- IS 9.8 Quejas
- Registros del cliente.
- Requisitos del sistema de gestión para organismos de certificación.
- Opciones.
- IS 10.1. Implementación del sistema de gestión de la seguridad de la información.
- Opción A: Requisitos del sistema de gestión general.
- Opción B: Requisitos del sistema de acuerdo con ISO 9001.
- Anexo A Conocimientos y habilidades para la auditoría y certificación de sistemas de gestión de la seguridad de la información.
- Visión general.
- Consideraciones generales de competencia.
- Consideraciones específicas de conocimiento y experiencia.
- Conocimiento típico relacionado con sistemas de gestión de la seguridad de la información.
- Anexo B Tiempo de auditoría.
- Introducción.
- Conceptos.
- Número de personas que hacen trabajo bajo el control de la organización.
- Día auditor.
- Sitio temporal.
- Procedimiento para determinar el tiempo de auditoría para la auditoría inicial.
- Generalidades.
- Auditoría remota.
- Cálculo del tiempo de auditoría.
- Factores para el ajuste del tiempo de auditoría.
- Limitación de desviación del tiempo de auditoría.
- Tiempo de auditoría en sitio.
- Tiempo de auditoría para la auditoría de vigilancia.
- Tiempo de auditoría para la auditoría de certificación.
- Tiempo de auditoría para sitios múltiples.
- Anexo C Métodos para los cálculos del tiempo de auditoría.
- Generalidades.
- Clasificación de factores para el cálculo del tiempo de auditoría
- Ejemplo para el cálculo del tiempo de auditoría.
- Anexo D Orientación para la revisión de la implementación de ISO/IEC 27001:2013, Anexo A controles.
- Propósito.
- Evidencia de auditoría.
- Cómo utilizar la Tabla D.1.
- Generalidades.
- Columnas "Control organizacional" y "Control Técnico".
- Columna "Pruebas del sistema".
- Columna "Inspección visual".
- Columna "Orientación de la revisión de la auditoría.
- Taller de ejercicios de interpretación y aplicación de la Norma Internacional ISO/IEC 27006:2015.
Regresar a los cursos de sistemas de gestión de la seguridad de la información.
Regresar a los cursos de sistemas de gestión.
Regresar al curso de la Norma Internacional ISO/IEC 17021-1:2015 ISO/IEC 17021-1:2015 Evaluación de la conformidad - Requisitos para organismos que realizan auditoría y certificación de sistemas de gestión - Parte 1: Requisitos