He recibido la siguiente pregunta: En mi empresa el principal problema es que queremos aplicarlo la ISO 27001 con owasp para mejorar el aseguramiento de la seguridad en el proceso de desarrollo de aplicaiones web. no sabemos si es correcto o talvez aplciar otra ISO?
Respuesta: Es correcto, puedes aplicar ISO 27001 con OWASP. El principal objetivo de ISO 27001 es la protección de la información, y para esto, el estándar usa la gestión de riesgos, que está compuesta por el análisis de riesgos y el tratamiento de riesgos. Por tanto, básicamente, para la protección de la información, tienes que identificar riesgos, y después tienes que tratarlos. Para el tratamiento de riesgos, ISO 27001 tiene el anexo A con 114 controles de seguridad, y existen controles específicos para el desarrollo software (en el dominio A.14), que pueden ser complementados con OWASP, que básicamente es un marco de trabajo para el desarrollo seguro.
Este artículo sobre como integrar ISO 27001 con el ciclo de vida de desarrollo software te puede interesar: https://advisera.com/27001academy/how-to-integrate-iso-27001-controls-into-the-system-software-development-life-cycle-sdlc/
Quality vocabulary
Answer:
The actual term “product realization” is no longer used in the new standard. If you use an electronic version and search for the word product it never appears with the other one, “realisation” or “realization”. It’s a phrase that is still very used in the quality vocabulary.
The following material will provide you information about the changes in standard:
Thanx a bunch, i didnt know where to start. Lucky for me i have top management support.. really appreciate your knowledge!!
Implementación de la ISO 22301
He recibido la siguiente pregunta: Estoy especialmente interesando en el paquete de implementación de ISO 22301. Por favor quisiera saber los tiempos, recursos necesarios y mayores retos para la implementación del mismo. Adicionalmente, en qué momento debería contactar a la certificadora.
Respuesta: El tiempo para la implementación de la ISO 22301 depende del tamaño de la organización, en cualquier caso, puedes usar esta herramienta gratuita para conocer una estimación sobre el tiempo que necesitas para implementar ISO 22301 en tu organización: https://advisera.com/27001academy/es/herramientas/calculador-gratuito-del-tiempo-de-implementacion-para-iso-27001-iso-22301/
Generalmente, el principal reto para la implementación es obtener el apoyo de la dirección, y este webinar gratuito te puede resultar útil: https://advisera.com/27001academy/es/webinar/iso-27001-benefits-how-to-obtain-management-support-free-webinar/
Con respecto a los recursos, puedes implementar este estándar por ti mismo, quiero decir, utilizando recursos propios, pero si compras nuestro paquete de doc umentos, tendrás también nuestro soporte para la implementación.
Finalmente, puedes contactar con la entidad certificadora para la certificación en el momento que quieras, aunque habitualmente se suele contactar cuenta la implementación está llegando a su conclusión.
Este artículo puede ayudarte a seleccionar la entidad certificadora : https://advisera.com/articles/how-to-choose-an-iso-certification-body/
Y aquí te puedes descargar nuestro paquete de documentos: https://advisera.com/27001academy/es/paquete-de-documentos-sobre-iso-22301/
External audit
thanks
Management review
I will be conducting audit checks on all three management systems on a monthly basis across the whole year with a view to recertifying every Jan/Feb/Mar.
As the audit effectively takes place over the course of the whole year, when would you recommend the management review is scheduled? Is it sensible to conduct it only when the internal audit is complete? My concern with this approach is that with 2/3 management systems., the review meetings will stack-up at the end of the year when there is probably less chance of them taking place.
Answer: ISO management standards give organizations freedom to define how they can approach the management review (the standards only require the reviews to be performed at planned intervals and the inputs and outputs to be covered).
Considering your situation, you should consider to perform quarterly or semi-annual meetings, covering in each meeting all topics regarding data after the last meeting, or specific topics considering data from the last meeting where such topics where covered. The main point to consider is that between external audits you must ensure all topics required by the standards are covered.
This approach will make easier for you to schedule the management reviews to dates where they will have more chance to be performed.