Os dejamos esta presentación de una herramienta que ayuda a implantar planes de continuidad de negocio.
La presentación habla sobre cómo hacer un BIA, Análisis de impacto en el negocio.
Os dejamos esta presentación de una herramienta que ayuda a implantar planes de continuidad de negocio.
La presentación habla sobre cómo hacer un BIA, Análisis de impacto en el negocio.
Ya han salido las concesiones provisionales de las subvenciones que Audisec pidió para un gran grupo de empresas para los esquemas ISO 27001 ISO 20000 e ISO 15504, con resultados muy satisfactorios, ya que gran parte de las empresas que se presentaron a las subvenciones para certificarse en estos esquemas han conseguido subvención.
En España hay mucha polémica con el tema de las subvenciones y los sistemas de gestión que se crean alrededor, que muchas veces no son reales ya que todo se hace deprisa y corriendo. Desde luego que no es el enfoque.
Las subvenciones deben verse como un facilitador, como una ayuda (que es lo que es) para que a la PYME en cuestión no le salga tan caro (lo de gratis pasó a la historia) implantar un esquema de este tipo y por supuesto certificarlo.
¿Cuál es el problema que nos hemos encontrado sobre todo en los dos últimos años?, la crisis pega con fuerza a las empresas y los recortes de personal están a la orden del día, sin embargo la carga de trabajo no disminuye o disminuye en menor porcentaje, por lo que al final te encuentras con la situación de que entre menos personas deben sacar prácticamente el mismo trabajo adelante, dejando siempre al final de la cola de tareas todo lo que tenga que ver con la implantación y certificación de una 27 o una 20, que es algo opcional y que no genera beneficios a corto plazo (aunque sí muchos a medio y largo plazo).
Esta circunstancia, que normalmente se da más en las PYMEs, hace que se asocien las subvenciones a montar sistemas de gestión débiles, y sin embargo nadie se ha parado a pensar en cómo estaría el sector sin el plan avanza o los innoempresa…probablemente mal.
Ahora el sector ha madurado y por suerte tanto PYMEs como grandes empresas empiezan a plantearse de manera seria estos proyectos, agradeciendo una subvención pero ni mucho menos desestimando el proyecto si ésta no llega. Aún queda mucho camino por recorrer, y probablemente queden todavía varios años hasta que las empresas tomen conciencia de la importancia que las TICs tienen en su negocio y de cómo y de qué manera hay que cuidarlas.
Hasta entonces, a los que estamos en el candelero no nos queda otra que empujar para que esto avance, con o sin plan avanza.
Ya tenemos plazo publicado por APMG para actualizar nuestras ISO 20000:2005 a la nueva versión ISO 20000:2011.
Ha sido publicado en la web de APMG con fecha 19 de Mayo y la noticia en concreto está en este enlace:: http://www.isoiec20000certification.com/home/News/19May2011ISOIEC20000TransitionStatement.asp
Si queréis conocer las diferencias entre la nueva ISO 20000:2011 y la anterior ISO 20000:2005 podéis consultar el artículo escrito hace unas semanas en este mismo blog.
Resumiendo: si nos certificamos antes del 1 de Junio de 2o11 podremos usar la versión 2005 hasta el 1 de Junio de 2013; a partir de esa fecha es obligatoria la actualización a la versión de 2013.
Para las empresas que se certifiquen después del 1 de Junio de 2011: tienen de plazo hasta el 1 de junio de 2012 para cambiar a la nueva versión.
Esperemso que todo le quede claro a todo el mundo y pasemos pronto a la nueva e interesante versión ISO 20000:2011.
Ya tenemos nueva versión de nuestra querida ISO 20000:2011 “Information Technology – Service Management”, o lo que es lo mismo, ha eliminado de su título las palabras “Tecnologías de la Información” para simplemente hablar de gestión de servicios, aunque siga muy enfocado a servicios TIC.
Por lo tanto ya no vamos a implantar un SGSTI (Sistema de Gestión de Servicios de Tecnologías de la Información) si no que vamos a implantar un SGS (Sistema de Gestión de Servicios), haciéndole de paso un favor a la certificadora ‘SGS’, por aquello de la coincidencia de las siglas del sistema de gestión con las de la marca de la certificadora.
La norma también aumenta considerablemente de tamaño, pasamos de 22 a 36 páginas. Y por cierto, está en inglés hasta que AENOR tenga a bien traducirla (finales de este año o probablemente mediados de 2012).
Hay muchos cambios:
Hasta aquí el PDCA. En los procesos también hay muchos cambios, pero sólo comentaré los que considero más importantes o sorprendentes:
GESTIÓN DE NIVELES DE SERVICIO:
INFORMES DEL SERVICIO
CONTINUIDAD Y DISPONIBILIDAD DEL SERVICIO
PRESUPUESTOS Y CONTABILIDAD DE LOS SERVICIOS.
GESTIÓN DE LA CAPACIDAD
GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN
RELACIONES CON EL NEGOCIO
GESTIÓN DE SUMINISTRADORES
GESTIÓN DE INCIDENTES Y PETICIONES DE SERVICIO
GESTIÓN DE PROBLEMAS
GESTIÓN DE LA CONFIGURACIÓN
GESTIÓN DE CAMBIOS
GESTIÓN DE ENTREGAS E IMPLEMENTACIÓN
Hay más cambios, pero a priori no tienen consecuencias prácticas. Ahora espero que entre todos podamos ir completando esta lista. Os animo a leer estos cambios que hay propuestos aquí e ir alimentando el post con más novedades o diferencias de criterio, ya que es una norma que acaba de salir y como siempre, habrá polémica
Saludos.
Como se ha comentado en algún otro post, desde Audisec se han ido desarrollando una serie de eventos/jornadas para difundir las normas ISO 27001, ISO 20000 y los modelos de Calidad del Software como SPICE y/o CMMI.
Han sido un total de 8 eventos en los que se ha tenido contacto con más de 200 organizaciones interesadas en alguno de estos esquemas de mejora de procesos (seguridad de la información, gestión de servicios y calidad del software).
Se ha explicado de manera detallada la forma de conseguir subvenciones que ayuden a financiar estos proyectos al máximo posible, y la experiencia de Audisec en ello, con un éxito de consecución de subvenciones cercano al 100% desde el año 2007.
¿Son necesarias las subvenciones?, desde luego si no son necesarias, al menos son bien recibidas. Estos modelos se están convirtiendo en estándares de facto en las empresas y con el paso de los años serán requisito imprescindible si queremos seguir dentro de este mercado que está en constante movimiento y que cuya competencia cada vez es más feroz. Si para conseguir estas certificaciones nos financian una parte muy importante del proyecto mejor que mejor, ¿no?.
Para más información podéis contactar con Audisec en su web www.audisec.es

Los eventos tendrán lugar en:
mas info: www.audisec.es
Estoy viendo el telediario y veo la cifras del paro en España……34.000 más……un panorama desolador se mire por donde se mire. Pero a continuación dicen que el sector del comercio electrónico ha crecido un 30% y que no hay plazas suficientes para la oferta existente.
¿Moda, tendencia, un simple pico?, yo creo que no. Las tecnologías de la información están cada día más presentes en todas las empresas y eso trae consecuencias muy sencillas: hace falta más desarrollo, más diseño, más sistemas, más gestión, más seguridad, más TIC!. Las empresas, además, cada vez son mas conscientes de que las TIC son el principal vehículo para alcanzar el éxito: una simple web, las redes sociales, herramientas, desarrollos propios que te posicionan frente a tu competencia, etc, y por suerte a las personas que trabajan en ello parece que se les empieza a valorar como lo que son en su mayoría: ingenieros.
Todo eso si miramos al sector privado. Pero si miramos al sector público vemos que hace algo más de un año que es obligatorio el ESQUEMA NACIONAL DE SEGURIDAD (ENS), un Real Decreto que obliga a las administraciones públicas (AAPP) a llegar a unos niveles de seguridad de la información más que aceptables. Esto al final es más negocio para las TIC, ya que en la mayoría de los casos dichas AAPP contratarán los servicios de empresas privadas para poder cumplir con los requisitos del ENS, lo cual derivará en más negocio para dichas empresas, lo que derivará en más contrataciones, en más formación, en más dinamización en general. ¿No pinta bien todo esto?.
Si echamos un vistazo a lo que suele ocupar a este blog -LOPD, ISO 27001 e ISO 20000- las tendencias no son nada diferentes: cada vez más empresas se preocupan por adaptarse a estos estándares de mejora de procesos o a la propia ley de protección de datos. En España ya somos punteros a nivel mundial en 27001, lo vamos a ser este año en ISO 20000, y por ejemplo, somos los primeros de Europa en Calidad de Software.
El panorama no puede ser más alentador. Sólo hace falta trabajar bien, y seguir con ese cambio de mentalidad que parece que está consiguiendo que los españoles, por fin, nos preocupemos por hacer las cosas bien.
La XV edición de los Premios Protección de Datos Personales, organizados y convocados por la Agencia Española de Protección de Datos, ya está siendo anunciada a bombo y platillo por la web de la AEPD.
El objetivo de esta convocatoria es premiar los trabajos de investigación individuales o colectivos de mayor mérito, que evidentemente traten sobre protección de datos de carácter personal, desde un plano jurídico, económico, social o técnico, ya sea con un enfoque estrictamente teórico o a partir de experiencias concretas relativas a la realidad nacional e internacional.
En cuanto a la participación, los candidatos pueden ser españoles o extranjeros, aunque hay límites porque no podrán participar ni los miembros del jurado ni trabajadores de la AEPD (en activo o que lo hayan sido), ni tampoco premiados de anteriores ediciones y respecto del idioma, podrán presentarse proyectos en cualquiera de las lenguas oficiales de España o de los Estados miembros de la Unión Europea.
Hay dos tipos de modalidades en las que se puede concursar:
1) Trabajos inéditos que sean trabajos individuales o colectivos, monografías, artículos científicos, tesis doctorales o trabajos de investigación
2) Trabajos publicados que sean monografías individuales o colectivas publicadas.
En todo caso los autores de las obras cederán a favor de la AEPD los correspondientes derechos de autor, de forma gratuita, sin límite temporal para la publicación electrónica de la obra y con limitación a 700 ejemplares para la publicación en soporte papel.
Quien resulte premiado en la primera modalidad, ganará seis mil euros, existiendo la posibilidad de que el jurado otorgue otro premio adicional por la misma cantidad cuando considera que existe determinada calidad en las obras presentadas. Además, se podrá conceder un accésit de tres mil euros. En caso de que el premio quedara desierto, se podrán conceder tres accésits de tres mil euros cada uno.
En la segunda modalidad, el premio será de seis mil euros, aunque el jurado también podrá conceder un accésit de tres mil euros.
El jurado estará compuesto por el Presidente (Director de la AEPD), Vocales (miembros del Consejo Consultivo que se encuentren ejerciendo su mandato en el momento de efectuarse el fallo) y la Secretaría (con voz y sin voto, corresponderá al Secretario de dicho Consejo). En caso de empate decidirá la votación el voto del Presidente.
La decisión del jurado se publicará el 29 de enero de 2012, Día Europeo de Protección de Datos.
Las solicitudes de participación se deberán presentar ante la Secretaría General de la AEPD, hasta el 15 de octubre de 2011.
El 6 de marzo ha entrado en vigor la Ley 2/2011, de 4 de marzo, de Economía Sostenible, normativa que ha venido formando parte de la estrategia del Gobierno para sentar las bases para un modelo de desarrollo y crecimiento más sostenible de la economía española. La Ley fomenta la competitividad, fortalece la supervisión financiera, establece medidas contra la morosidad, aporta transparencia en las remuneraciones de las sociedades cotizadas y facilita la contratación público-privada. A la vez, promueve la innovación, la reforma de la Formación Profesional e introduce, además, criterios de ahorro y eficiencia energética y de movilidad sostenible.
En esa estrategia, la Ley ha modificado muchas otras normas, entre ellas la Ley Orgánica 15/1999 de 13 de diciembre, de Protección de Datos de Carácter Personal y la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico.
En la disposición final quincuagésima sexta de la Ley recién entrada en vigor se exponen las modificaciones que a continuación se exponen resumidamente:
1) Se crea la figura del apercibimiento, lo que significa que la Agencia Española de Protección de datos podrá, de forma excepcional, no iniciar un procedimiento sancionar solo en casos de infracción leve o grave y si el infractor no hubiese sido sancionado o apercibido con anterioridad.
2) Se amplían el número de criterios de graduación de sanciones, y aplicación de atenuantes, por ejemplo, en función del volumen de negocio del infractor o el reconocimiento de la infracción.
3) Modificación de la calificación de ciertas infracciones, como la cesión de datos especialmente protegidos (que pasa de muy grave a grave) o la comunicación de datos a un prestador de servicios con acceso a datos sin la regulación contractual necesaria que recoja los requisitos formales del artículo 12 de la LOPD (que pasa a ser una infracción leve).
4) Se modifican los criterios económicos, de forma que las infracciones leves se sancionan con 601,01 a 900 Euros y las infracciones graves con 60.101,01 a 40.000 Euros.
En general, la conclusión puede ser que se desea, por parte del organismo de control, seguir consiguiendo el cumplimiento de la normativa, haciendo algo más llevadero el posible incumplimiento. Una de las cuestiones de la que siempre nos hemos quejado los que ayudamos a aplicar la norma a las empresas y empresarios es que el régimen sancionador de la LOPD era excesivamente rígido además de injusto en el sentido de que no distinguía entre infracciones y sanciones cometidas por empresas de diferente entidad, tamaño y envergadura.
Para ser claros, una infracción cometida por una empresas de 5 empleados podía ser tratada de forma similar (económicamente hablando) que la cometida por una empresa de 500, con los perjuicios en todos los sentidos que a una micro-micro pyme esto podía causarle . En más de una ocasión le hemos oído decir a un cliente que, en una situación de este tipo, se vería obligado a “cerrar el chiringuito”.
Cuestiones como el apercibimiento, las medidas de graduación, los atenuantes y la disminución de las sanciones vienen, cuando menos, a aplicar algo de coherencia y sentido común a la norma de la Unión Europea que se considera de las más rígidas traspuestas de la Directiva europea.
Este podría ser el principio de dejarle de tener miedo a la LOPD
De un tiempo a esta parte vengo notando una tendencia hacia la ISO 20000, dejando un poco de lado la ISO 27001, ¿por qué?. Bueno, en primer lugar decir que la ISO 20000 es una norma para la gestión de servicios (muy enfocado a las TIC) y la ISO 27001 es una norma de gestión de seguridad de la información.
Esta tendencia la estoy viendo en mi empresa en base a los proyectos que nos van saliendo, y la estoy viendo en el propio mercado, en los eventos, en el plan avanza y en un sin fin de sitios más.
¿Por qué?, no quisiera pensar que es simple y llanamente porque ahora lo que está subvencionado es la 20000 y como en España somos así sólo nos fijamos en lo gratis, me gustaría pensar que es porque la gente, las empresas, los empresarios, se preocupan cada vez más por tener sus servicios gestionados correctamente (…) que es lo que nos viene a decir la 20000.
¿La seguridad?, importantísima, de ahí que yo siempre recomiende las dos normas, y si hay que empezar por una, primero cerramos bien la casa para que no entre nadie y luego ya la ordenamos por dentro.