Quienes ya recorrieron el artículo incial sobre la familia ISO/IEC 27000 (familia de normas de Sistemas de Gestión de Seguridad de la Información, y los artículos de ISO 31000 (gestionar el riesgo), ISO 45001 (de la prevención reactiva a la cultura humana de la seguridad) e ISO 27500/27501 (la organización centrada en las personas) tienen el mapa completo del riesgo, de la cultura de seguridad y del centro humano. Falta el eslabón que hace posible todo lo anterior cuando se trabaja con datos sensibles, video en tiempo real, alertas médicas y acceso a hogares: la familia ISO/IEC 27000.

ISO/IEC 27000 es el documento de visión general y vocabulario de la familia de normas de Sistemas de Gestión de Seguridad de la Información (SGSI / ISMS). Define los conceptos, los principios y las relaciones entre todos los documentos de la serie. El corazón certificable es ISO/IEC 27001:2022, que establece los requisitos para establecer, implementar, mantener y mejorar continuamente un SGSI. Lo acompaña ISO/IEC 27002 (controles), 27003 (implementación), 27004 (medición), 27005 (gestión de riesgos de seguridad de la información) y otras normas especializadas.

Desde la perspectiva Qawaq esta familia no es un ejercicio de compliance técnico. Es la garantía operativa de la promesa central de la empresa: proteger lo importante. Cada cámara, cada sensor, cada botón de emergencia médica, cada transmisión de video y cada registro de evento genera información altamente sensible. La confidencialidad, la integridad y la disponibilidad de esa información no son atributos técnicos: son la condición de posibilidad de la confianza del cliente.

Los 3 principios fundacionales: Confidencialidad, Integridad y Disponibilidad

La familia 27000 se estructura alrededor de la tríada clásica:

  • Confidencialidad: la información solo es accesible para quienes están autorizados. En Qawaq esto significa que las imágenes de un hogar, los datos de un adulto mayor o el registro de una emergencia médica no pueden filtrarse, verse por personal no autorizado ni ser utilizados fuera del propósito declarado.
    .
  • Integridad: la información se mantiene completa y exacta, sin modificaciones no autorizadas. Un registro de alarma alterado, un video manipulado o un log incompleto destruyen la capacidad de respuesta y la trazabilidad legal.
    .
  • Disponibilidad: la información y los sistemas están accesibles cuando se necesitan. En un centro de monitoreo 24/7 la no-disponibilidad no es un incidente técnico: es una falla de protección real.

Estos tres principios se gestionan mediante un enfoque basado en riesgos (alineado con ISO 31000) y se sostienen por una cultura que integra lo humano (ISO 27500/27501) y lo operativo de seguridad (ISO 45001).

Estructura de ISO/IEC 27001:2022 y los cuatro temas a gestionar

ISO 27001:2022 utiliza la estructura de alto nivel común a los sistemas de gestión (cláusulas 4 a 10: contexto, liderazgo, planificación, soporte, operación, evaluación del desempeño y mejora). El Anexo A contiene 93 controles de gestión agrupados en cuatro temas:

  1. Controles Organizacionales (37)
  2. Controles de Personas (8)
  3. Controles Físicos (14)
  4. Controles Tecnológicos (34)

La organización selecciona los controles de Gestión operativa aplicables según su evaluación de riesgos y documenta las decisiones en la Declaración de Aplicabilidad (SoA). No se trata de implementar los 93 por obligación, sino de demostrar que se eligieron y justificaron los adecuados al perfil de riesgo de Qawaq.

Lectura profunda desde la perspectiva Qawaq

Gestión Organizacional Son el sistema nervioso del SGSI. Incluyen políticas de seguridad de la información, roles y responsabilidades, segregación de funciones, gestión de activos de información, clasificación de la información, gestión de proveedores, inteligencia de amenazas, continuidad de las TIC y gestión de incidentes.

En Qawaq estos controles de gestión operativa se traducen en: quién puede ver qué cámara, cómo se clasifica un video de una emergencia médica, cómo se gestiona un proveedor de cloud o de software de monitoreo, cómo se responde cuando hay una sospecha de filtración y cómo se mantiene la operación cuando falla un enlace o un servidor. La política no puede ser un documento genérico: debe reflejar que se protege información de hogares, de personas vulnerables y de situaciones de crisis.

Controles de Personas Cubren el ciclo de vida del personal: screening previo al ingreso, términos y condiciones de empleo que incluyen responsabilidades de seguridad, concienciación y formación continua, trabajo remoto, reporte de eventos de seguridad y procesos disciplinarios.

Desde la perspectiva Qawaq este tema es crítico porque el operador de monitoreo tiene acceso privilegiado a imágenes y datos sensibles. El screening, la formación en ética y confidencialidad, la gestión del acceso remoto de supervisores y la cultura de reporte sin temor a represalias son controles de personas que condicionan directamente la confianza del cliente.

Controles Físicos Protegen perímetros, acceso físico, oficinas, salas de servidores, equipos, cableado, medios de almacenamiento y amenazas ambientales.

En un centro de monitoreo 24/7 y en las instalaciones donde se alojan grabadores o servidores, estos controles determinan quién entra a la sala de operaciones, cómo se protegen los monitores de visualización, cómo se resguardan los discos con grabaciones y cómo se evita que un incidente físico (robo, incendio, acceso no autorizado) comprometa la información.

Controles Tecnológicos Incluyen gestión de dispositivos de usuario final, derechos de acceso privilegiado, autenticación, protección contra malware, copias de seguridad, registro y monitoreo, cifrado, seguridad de redes, desarrollo seguro, gestión de vulnerabilidades y prevención de fuga de datos.

Aquí se concentra la mayor parte de la operación diaria de Qawaq: cómo se autentican los operadores, cómo se cifran las transmisiones de video, cómo se gestionan los privilegios de acceso a cámaras, cómo se registran las acciones de cada usuario, cómo se protegen las copias de las grabaciones y cómo se detectan intentos de acceso indebido o de exfiltración.

De los principios a la gestión diaria (equivalente a la mirada de ISO 27501)

Al igual que ISO 27501 bajo los principios human-centred al manager, en el universo 27000 el manager y el supervisor son los responsables de convertir la política y los controles en comportamientos y evidencias diarias.

El manager debe:

  • Asegurar que su equipo comprende por qué cada control existe (no solo qué hay que hacer).
  • Vigilar que los accesos se revisen periódicamente y se revoquen cuando corresponde.
  • Garantizar que los incidentes de seguridad de la información se reporten y se analicen con la misma rigurosidad que un incidente de seguridad física o de salud.
  • Integrar la seguridad de la información en las decisiones operativas (cambios de sistemas, nuevos proveedores, nuevos tipos de clientes o de datos).
  • Modelar el comportamiento: no pedir privilegios innecesarios, no compartir credenciales, reportar anomalías.

El modelo de entrenamiento propio de Qawaq  es, nuevamente, el vehículo privilegiado. Debe incorporar escenarios reales de riesgo de información (filtración de video, acceso indebido a una cámara, manipulación de un log, pérdida de disponibilidad en un momento crítico) y formar tanto a operadores como a managers en la respuesta ética y técnica.

Tabla comparativa: los cuatro controles operativos ISO 27001:2022 desde la perspectiva Qawaq

Cierre: la seguridad de la información como acto de protección

Desde la perspectiva Qawaq, ISO 27000 y 27001 no son un sello para mostrar. Son la infraestructura invisible que permite que el resto de las promesas (gestión de riesgo, cultura de seguridad, organización centrada en las personas) sean creíbles.

Cuando un cliente entrega el acceso a las cámaras de su casa, a los sensores de su negocio o al botón de emergencia médica de un familiar, está entregando información profundamente sensible. La única respuesta ética y profesional es gestionar esa información con el rigor de un Sistema de Gestión de Seguridad de la Información maduro, medible y continuamente mejorado.

El modelo de entrenamiento propio de Qawaq vuelve a ser el punto de articulación: forma operadores y managers que entienden que cada control de seguridad de la información es, en última instancia, un acto de cuidado hacia las personas que confían en la empresa.

La tríada Confidencialidad-Integridad-Disponibilidad, sostenida por los cuatro temas de controles y gobernada por un SGSI alineado con ISO 27001:2022, es la forma concreta en que Qawaq protege lo importante.

Un desarrollo del Dr Fabián Sorrentino para Qawaq SAS