Temario del curso
ISO/IEC 27002:2022 es la norma internacional más reciente que ofrece directrices prácticas para los controles de seguridad de la información, junto con ISO/IEC 27001, para establecer, implementar y mejorar un Sistema de Gestión de la Seguridad de la Información (SGSI). Este programa de estudios mejorado está alineado con la revisión de 2022 e incorpora la terminología actual de recursos humanos y reclutamiento utilizada en las descripciones de puestos de trabajo de seguridad de la información.
Fundamentos de la seguridad de la información, la ciberseguridad y la privacidad
- Fundamentos de la seguridad de la información: confidencialidad, integridad y disponibilidad (triada CIA) en entornos empresariales modernos.
- Evolución de las amenazas a la ciberseguridad: ransomware, ataques estatales, amenazas internas y vulnerabilidades en la cadena de suministro.
- Privacidad desde el diseño y alineación regulatoria con GDPR, CCPA y marcos globales de protección de datos.
- Gobernanza de la información: propiedad, responsabilidad y alineación de partes interesadas entre departamentos.
- Gestión de la confianza y el paradigma de arquitectura de confianza cero (zero-trust) en entornos híbridos y de infraestructura en la nube.
El marco ISO/IEC 27001-27002 y la gobernanza del SGSI
- Ciclo de vida del SGSI ISO/IEC 27001: Planificar-Hacer-Verificar-Actuar (PHVA) y vías de certificación.
- Relación entre ISO/IEC 27001 y el catálogo de controles actualizado ISO/IEC 27002:2022.
- Desarrollo de políticas de seguridad de la información y estructuras de gobernanza de alto nivel.
- Mapeo del cumplimiento regulatorio: alineación con NIST CSF, CIS Controls, SOC 2 e HIPAA.
- Métricas de seguridad de la información, indicadores clave de rendimiento (KPI) e informes de mejora continua.
Controles organizativos: el marco del Grupo 5 de controles
- Roles y responsabilidades de seguridad de la información, y segregación de funciones en los distintos niveles organizativos.
- Programas de inteligencia de amenazas y plataformas de gestión de información de seguridad (SIEM, SOAR).
- Gestión de la postura de seguridad en la nube (CSPM) y cumplimiento de la infraestructura como código.
- Seguridad en redes sociales, BYOD y trabajo remoto: gestión de dispositivos móviles y protección de extremos (endpoint).
- Monitoreo, detección de incidentes y gestión de riesgos de terceros en ecosistemas de TI complejos.
Controles humanos: la fuerza laboral de seguridad
- Concienciación sobre seguridad, técnicas de cambio de comportamiento y programas de simulación de phishing.
- Verificación de antecedentes y controles de seguridad durante el ciclo vital del empleo (alta y baja).
- Resiliencia de la fuerza laboral remota y políticas de acceso seguro para el trabajo flexible.
- Marco de competencias: alineación de la formación en seguridad de la información con roles en todos los niveles.
- Impulso a una cultura de seguridad prioritaria y colaboración interfuncional en la gestión de riesgos.
Controles físicos: seguridad de instalaciones y activos
- Diseño de instalaciones seguras: seguridad perimetral, sistemas de videovigilancia y controles de acceso físico.
- Mantenimiento de equipos, garantía de la cadena de suministro y gestión del ciclo de vida de los activos.
- Seguridad de los centros de datos: controles ambientales, redundancia de energía y preparación para la recuperación ante desastres.
- Métodos de eliminación segura de medios sensibles: estándares de saneamiento y integridad de la cadena de suministro.
- Amenazas físicas emergentes: seguridad de dispositivos IoT y superficies de ataque en edificios inteligentes.
Controles tecnológicos y dominios avanzados de seguridad
- Controles criptográficos: gestión del ciclo de vida de claves, PKI y optimización de la cifrado impulsada por IA.
- Seguridad de las aplicaciones: SDLC seguro, seguridad de APIs, integración de DevSecOps y herramientas SAST/DAST.
- Controles de arquitectura de red: segmentación, microsegmentación, cortafuegos y sistemas de detección/prevención de intrusiones de próxima generación.
- Seguridad de correo electrónico: defensa contra phishing, DMARC/SPF/DKIM y mitigación de la Compromiso de Cuenta Empresarial (BEC).
- Inteligencia artificial y aprendizaje automático en ciberseguridad: detección automatizada de amenazas y mitigación de IA adversarial.
Evaluación de riesgos y cumplimiento en la seguridad de la información
- Metodologías de evaluación de riesgos alineadas con ISO/IEC 27005: identificación, análisis y evaluación.
- Planificación del tratamiento de riesgos y declaración de aplicabilidad (SOA).
- Preparación para auditorías de cumplimiento: coordinación de auditorías internas y externas, y auditoría basada en evidencias.
- Metodologías de pruebas de penetración y ciclo de vida de la gestión de vulnerabilidades.
- Amenazas emergentes: riesgos de la computación cuántica, sostenibilidad ambiental (TI verde) y tecnologías de mejora de la privacidad (PETs).
Preparación para el examen de PECB y aplicación en el mundo real
- Estructura del examen PECB Fundamentos de ISO/IEC 27002, dominios de competencia y estrategias de preparación.
- Estudios de caso: implementación de seguridad de la información en servicios financieros, atención médica y sector tecnológico.
- Fomento de la concienciación y la cultura de seguridad de la información dentro de su organización tras la certificación.
- Mantenimiento de la certificación, desarrollo profesional y vías de carrera para roles en seguridad de la información.
Resumen de la investigación
El programa actual de dos días está excesivamente condensado y omite el alcance sustancial de ISO/IEC 27002:2022, que introdujo 93 controles agrupados en cuatro temas (Organizativos, Humanos, Físicos y Tecnológicos), frente a los 114 controles de las 14 categorías de controles de la versión de 2013. Las tendencias clave en el reclutamiento de seguridad de la información para 2024-2026 incluyen la arquitectura de confianza cero, operaciones de seguridad impulsadas por IA, gestión de la postura de seguridad en la nube, integración de DevSecOps, seguridad de la cadena de suministro, tecnologías de mejora de la privacidad, criptografía preparada para la era cuántica y gestión de riesgos de terceros. Las ofertas de empleo para puestos como Analista de Seguridad de la Información, Responsable de SGSI, Oficial de Cumplimiento, Especialista en Ciberseguridad y Gestor de Riesgos exigen consistentemente estas competencias.
Requerimientos
No se requieren requisitos específicos para asistir a este curso.
Testimonios (3)
Teoría seguida de ejemplos prácticos y ejercicios. ¡Buen trabajo!
Vincenzo Delle Donne - Department of National Defence
Curso - ISO 37301 Compliance Management System
Traducción Automática
la experiencia y conocimientos del formador
Erica DeRosa DeRosa - Aecon Group INc.
Curso - ISO 37001 Anti-Bribery Management System
Traducción Automática
Velocidad de respuesta y comunicación
Bader Bin rubayan - Lean Business Services
Curso - ISO/IEC 27001 Lead Implementer
Traducción Automática