De todas las normas de la familia 27000, la de gestión de riesgos está siendo la más compleja de editar.
Por un lado, todos en mayor o menor medida tenemos una metodología de cabecera que preferimos frente a otras, lo que hace que todos los países quieran ver su punto de vista reconocido en la norma. Por otro, hay que recordar que esta norma pretende no establecer una metodología, lo que entra en colisión con lo que la gente espera de ella.
Por último, BSI no aportó la norma espejo de gestión de riesgos de su sistema 7799 a la norma internacional ISO, a diferencia de lo que hicieron con la 7799 parte 1 y 2 al convertirlas en las ISO 27001 y 27002, lo que ha ralentizado su progreso.
Así que, de igual manera que la ISO 27000, la reunión en Rusia centró el debate en la revisión del vocabulario y definiciones, y su engarce en las las distintas fuentes existentes (ISO GUIDE 73, ISO 27001, ISO 2700X, ISO 15489, etc.). La editora se vió en la obligación de recordar las normas de edición para aligerar la misma, a pesar de lo cual no consiguió progresar el documento a FDIS. Las normas son:
La norma tuvo 26 votos positivos, 4 abstenciones y 5 votos negativos (Australia, Japón, Noruega, Suiza y USA), con un total de 565 comentarios de los cuales 295 fueron editoriales y 270 técnicos y generales.
El documento pasó a 2nd FCD y se espera que progrese a FDIS en la reunión de Lucerna de principios de octubre.
Si todo sale como está previsto, la publicación podría producirse para principios del 2008.
Esta es el blog personal de Paloma LLaneza. Gracias por visitarlo. Para comentarios, sugerencias o contactar conmigo: info[arroba]palomallaneza.com
Victor
Agosto 23rd, 2007 at 18:39
Paloma,
Tengo un poco lio en el tema de la evaluación de riesgos, quizas por mi formación jurídica …
Actualmente existen multitud de sistemas (para mi muy complejos), MAGERIT, OCTAVE, NIST …
¿va a suponer la ISO 27005 una disminución de ésta complejidad que existe actualmente?
También por lo que veo, existen muchas consultoras que tienen su metodología propia de analisis de riesgos.
¿supondrá la iso 27005 una unificación de todos éstos sistemas de evaluación de riesgos?
Un saludo y muchas gracias.
victor