Conoce Atico34 - Solicita presupuesto
Ciberseguridad

Plan Director de Seguridad en Empresas: Qué es y cómo implementarlo paso a paso

El Plan Director de Seguridad es una «herramienta» clave para aquellas empresas que quieran mejorar y reforzar la seguridad de su infraestructura y sistemas informáticos, ya que permite adelantarse a futuros problemas de seguridad para prevenirlos y mitigar su impacto.

En las siguientes líneas explicaremos qué es un Plan Director de Seguridad y cómo implementarlo en tu empresa.

¿Qué es el Plan Director de Seguridad?

El Plan Director de Seguridad (PDS) es un conjunto de proyectos elaborados con el objetivo de mejorar y garantizar la seguridad de la información de la empresa, a través de la identificación y reducción de los riesgos a los que están expuestos los sistemas informáticos, hasta alcanzar un nivel aceptable.

El Plan Director de Seguridad debe partir siempre del análisis de la situación inicial de la empresa en materia de seguridad informática y debe, además, estar alineado con los objetivos estratégicos de la compañía.

Este Plan Director de Seguridad de la información, además, incluirá una definición de su alcance, así como las obligaciones y buenas prácticas de seguridad que deberán cumplir tanto los trabajadores de la empresa como sus colaboradores externos.

Cabe señalar que en ocasiones puede confundirse con el plan director de ciberseguridad, pero el PDS no solo se limita a la ciberseguridad, sino que abarca todos los riesgos, intencionales o no, a los que están expuestos los sistemas informáticos de la organización, siendo la ciberseguridad uno de los proyectos que incluidos en el Plan.

Objetivos del Plan Director de Seguridad

Como en el plan de seguridad de una empresa, los principales objetivos del PDS son:

  • Evaluar la situación inicial y el entorno, para identificar los riesgos sobre la seguridad de la información.
  • Identificar qué áreas de la empresa son las más expuestas a estos riesgos, en función de la gravedad del impacto y la probabilidad de que ocurra.
  • Adoptar las medidas necesarias para reducir al mínimo posible estos riesgos.

¿Cuáles son los beneficios de tener un Plan Director de Seguridad en la empresa?

Son varios los beneficios que obtiene una empresa que decide implementar un Plan Director de Seguridad, entre ellos, los más destacados son:

  • Conocer qué áreas de la compañía están más expuestas a posibles ataques, filtraciones de seguridad o situaciones imprevistas (por ejemplo, una caída del servidor en el que está alojada la web de la empresa).
  • Facilitar la creación e implementación de las medidas de seguridad necesarias para prevenir y mitigar los riesgos identificados.
  • Tener preparados planes y medidas de contingencia en caso de que los riesgos se materialicen.
  • Calcular los costes derivados de la implantación de las medidas de seguridad y elaborar un presupuesto ajustado.

Ejemplos de situaciones en las que contar con un Plan Director de Seguridad

Hasta ahora hemos hablado de riesgos para la seguridad de la información de forma muy abstracta. Es el momento de concretar qué tipo de situaciones pueden producirse en la empresa que justifiquen la elaboración de un Plan Director de Seguridad:

  • Sufrir los efectos de un virus informático en los equipos y la red de la empresa.
  • Posibles pérdidas de datos o incapacidad de recuperar la información, porque no tenemos copias de seguridad.
  • Pérdidas de unidades externas de almacenamiento (como memorias USB o discos duros portátiles) que contienen información sensible.
  • Si tenemos página web, sufrir un ataque de denegación de servicio.
  • Caída de servidores que impidan la conexión a Internet o el uso de algún otro servicio en línea (como el acceso al correo electrónico).
  • Preguntarnos si sabemos los riesgos a los que se expone la empresa ante algún tipo de ataque informático o fallo del sistema.
  • En caso de que gestionemos información de la empresa a través de dispositivos móviles suministrados a los empleados.
  • Si parte de la plantilla desempeña su labor en la modalidad de teletrabajo y los riesgos para la seguridad de la información que entraña.
  • Determinar si el soporte informático debe ser interno o a través de un servicio externo.

Cómo implantar un Plan Director de Seguridad paso a paso

Siguiendo la guía del INCIBE, la elaboración e implantación del Plan Director de Seguridad consta de seis fases. Además, al tratarse de un proceso de mejora continua, estas fases son cíclicas, es decir, que una vez completadas, volveremos a empezar desde la primera. Si bien, cabe señalar que no es necesario hacer un PSD todos los años, puesto que lo habitual es que estos planes tengan una vigencia de entre dos y cuatro años, dependiendo del tipo de empresa, la información que maneja, sus sistemas, el sector al que pertenece y si se producen cambios significativos en ese tiempo.

En cualquier caso, a la hora de elaborar el Plan Director de Seguridad se deben tener en cuenta los siguientes elementos:

  • El tamaño de la empresa
  • Su madurez en el ámbito tecnológico
  • El sector al que pertenece
  • La legislación que regule su actividad
  • El tipo de información que trata
  • El alcance del proyecto
  • Otros elementos de la organización

 

Paso 1: Situación actual de la empresa

Esta primera fase es la más importante, porque debe implicar a todos los departamentos o miembros de la empresa involucrados en la elaboración del plan, incluyendo el apoyo de la dirección, para garantizar que los proyectos que compondrán el Plan Director de Seguridad se alinean con los objetivos de la empresa y se cuenta con los recursos para llevarlos a cabo. En esta fase se llevarán a cabo:

1.1. Actuaciones previas

  • Delimitar el alcance del plan: Se define la política de seguridad de la empresa para delimitar el alcance del plan y en qué áreas, departamentos o servicios se pondrá el foco principal.
  • Definir los responsables de la gestión de activos: Se definen los perfiles del responsable de seguridad, el responsable de información (cuando se maneje información específica) y los responsables de ámbito (cuando se realizan actuaciones en diferentes ámbitos de la compañía).
  • Se hace una valoración inicial de la situación actual de la empresa: Para establecer los controles y requisitos que se deben aplicar. Es muy recomendable seguir las directrices de la ISO/IEC 27002:2013 en materia de buenas prácticas de seguridad de la información. Esta valoración permitirá determinar el nivel de madurez de la empresa en materia de seguridad.
  • Análisis del cumplimiento: Para hacer este análisis es necesario reunirse con el personal de los diferentes departamentos de la empresa y evaluar el cumplimiento de los controles de seguridad implantados en ella. Este proceso debe quedar documentado. El INCIBE recomienda, por ejemplo, usar una escala entre el 0 y el 5 para determinar el nivel de cumplimiento de cada control (donde 0 es la ausencia total de control y 5 la aplicación optimizada del control). La escala permite evaluar el grado de seguridad de la organización en diferentes áreas.
  • Establecer objetivos a cumplir en materia de seguridad de la información: Esto permitirá determinar los ámbitos a mejorar e identificar los aspectos en los que se deben centrar los esfuerzos.

1.2. Análisis técnico de seguridad

Se hace un análisis para evaluar el grado de implantación y cumplimiento de los controles de seguridad en los sistemas informáticos de la empresa, en los que se almacena y gestiona la información.

Esta auditoría puede llevarse a cabo tanto de manera interna, si contamos con el personal adecuado para ello, como de manera externa, contratando los servicios de una compañía especializada.

Durante la auditoría se evaluarán los medios de seguridad con los que cuenta ya la empresa (antivirus, cortafuegos u otros sistemas de seguridad informática), la seguridad de la página web, si se dispone de una red adecuadamente segmentada para impedir que los servidores internos o los equipos de los trabajadores queden «a la vista», los protocolos de seguridad adoptados hasta la fecha, así como la existencia o no de control de acceso físico a las zonas en las que se almacena información sensible.

Al final de la auditoría tendremos un informe en el que se detalla la eficacia de las medidas de seguridad ya adoptadas, las carencias existentes y dónde se debe reforzar la seguridad.

1.3. Análisis de riesgos

El análisis de riesgos servirá para determinar y detectar a qué amenazas está expuesta la empresa. Para realizar este análisis, se deben seguir los siguientes pasos:

  1. Identificar los activos de información de la empresa, identificando sus vulnerabilidades y las posibles amenazas a las que están expuestos.
  2. Determinar los riesgos asociados a cada activo de información.
  3. Determinar la probabilidad de que un riesgo llegue a ocurrir y las consecuencias que tendría para la empresa.
  4. Determinar qué riesgos no son aceptables y establecer los controles que se deben aplicar en esos casos.
  5. Una vez establecidos los controles, determinar si todavía hay riesgo y en qué grado, y cómo serían en ese caso las consecuencias.
  6. Determinar qué nivel de riesgo es aceptable, es decir, aquellos riesgos que podemos tratar y asumir.

A continuación puedes ver un ejemplo de un análisis de riesgos para una pyme:

Fase Ejemplo
1. Identificación de activos, vulnerabilidades y amenazas Activo: Base de datos de clientes. Vulnerabilidad: acceso no autorizado. Amenaza: ataque externo o interno para robar datos.
2. Determinación de riesgos asociados Riesgo: Pérdida o robo de datos personales de clientes.
3. Probabilidad y consecuencias Probabilidad: Media. Consecuencias: pérdida de confianza de clientes, sanciones legales y pérdida económica.
4. Evaluación de riesgos inaceptables y controles Riesgo inaceptable: Robo de datos. Control: implementación de autenticación multifactor y cifrado de datos.
5. Reevaluación de riesgo tras controles Riesgo residual: Bajo. Consecuencias: impacto reducido debido al cifrado y autenticación.
6. Determinación de nivel de riesgo aceptable Riesgo aceptable: Baja posibilidad de acceso interno no autorizado. Control: auditorías periódicas y monitoreo.

Paso 2: Conocer la estrategia de la empresa

El siguiente paso es conocer la estrategia corporativa de nuestra empresa. Esto implica tener en cuenta los proyectos en curso y futuros, las previsiones de crecimiento, los posibles cambios en la organización, etc.

Así mismo, también se debe tener en cuenta si nuestra empresa cuenta con un departamento TI interno o, por el contrario, recurre a un servicio externalizado, si forma parte de un grupo empresarial o si tiene previsto iniciar una actividad nueva en un sector distinto que requiera el cumplimiento de otros requisitos legales.

Todos los factores citados pueden afectar a las medidas de seguridad que se deben adoptar e implantar y el peso de cada una de ellas. El objetivo es que el Plan Director de Seguridad esté alineado no solo con la estrategia TI, sino también con la estrategia de negocio de la empresa.

En esta fase se deben implicar tanto la Dirección como los responsables de departamentos implicados.

Paso 3: Definir proyectos e iniciativas

El siguiente paso es definir los proyectos e iniciativas para alcanzar el nivel de seguridad deseado en la empresa. Hay que tener en cuenta que las iniciativas para subsanar las deficiencias detectadas serán de distinta índole, puesto que los proyectos del PSD abarcan diferentes áreas de la empresa. De manera que:

  • Primero se definen las iniciativas cuyo objetivo es mejorar los métodos de trabajo actuales, para que cumplan los controles establecidos por el marco normativo y regulatorio de aplicación a la empresa y su actividad.
  • En segundo lugar, se ponen en marcha las acciones relacionadas con los controles técnicos y físicos que no existieran o fueran insuficientes.
  • En tercer lugar, se define la estrategia a seguir y los proyectos adecuados para gestionar los riesgos con un nivel de riesgo por encima del aceptable.

En esta fase también se deben estimar el coste temporal y económico de las iniciativas, así como los recursos materiales y humanos que serán necesarios.

A continuación, os dejamos un ejemplo de iniciativas en materia de seguridad de la información para una pyme:

Proyecto o Iniciativa Objetivo Responsable Duración Recursos necesarios
Implementación de autenticación multifactor Fortalecer la seguridad en el acceso a sistemas Equipo de TI 3 meses Licencias de software, capacitación
Instalación de firewall avanzado Proteger la red de ataques externos Responsable de Seguridad 2 meses Hardware, configuración
Capacitación en seguridad para empleados Reducir el riesgo de errores humanos RR. HH. y Seguridad TI 6 semanas Materiales de formación, instructores

Paso 4: Clasificar y priorizar los proyectos a realizar

Es importante establecer un orden y una clasificación de los proyectos de mejora de la seguridad que se incluirán en el plan, evaluando su coste temporal y económico, así como determinar qué proyectos son a corto, medio y largo plazo.

Para clasificar y priorizar las iniciativas se puede considerar, por ejemplo, su origen, es decir, si provienen de la evaluación de cumplimiento normativo, de la auditoría técnica o del análisis de riesgo, o del tipo de acción, si es técnica, regulatoria, organizativa, etc.

Paso 5: Aprobar el Plan Director de Seguridad

Esta función recaerá en la Dirección de la empresa, que deberá revisar el plan, realizar los cambios que crea oportunos y aprobarlo.

Igualmente importante es que la Dirección comunique la importancia del PSD y el cumplimiento de sus medidas a todos los empleados de la empresa.

Paso 6: Puesta en marcha

La última fase es la puesta en marcha del Plan Director de Seguridad; para ello, la empresa puede abordarlo como cualquier otro proyecto y emplear la metodología de gestión de proyectos que considere más oportuna para llevarlo a cabo.

Estas son las recomendaciones que da la guía del INCIBE para favorecer la implantación y éxito del PSD:

  • Hacer una presentación general del proyecto ante las personas implicadas, para hacerlas partícipes del mismo, informando de las iniciativas y los resultados que se persiguen.
  • Asignar responsables o coordinadores para cada proyecto o iniciativa establecido y dotarlos de los recursos necesarios.
  • Establecer la periodicidad para llevar a cabo el seguimiento de cada proyecto o iniciativa individual y del conjunto del PSD.
  • Cada vez que se vaya alcanzando uno de los objetivos propuestos, se debe confirmar que las deficiencias que fueron detectadas en fases anteriores han sido subsanadas.

Ejemplo de plan director de seguridad

El INCIBE nos presenta en este vídeo un ejemplo de Plan Director de Seguridad de la información para un hotel, que podéis consultar para ver cómo se lleva a cabo este tipo de plan:

En conclusión, dado que por pequeña que sea tu empresa, en cierta medida dependes de algún sistema o medio informático, contar con un Plan Director de Seguridad puede ayudarte a prevenir y evitar riesgos y a saber cómo actuar cuando estos riesgos se materialicen.

Preguntas frecuentes sobre el Plan Director de Seguridad

¿Con qué frecuencia debe actualizarse el Plan Director de Seguridad?

Aunque suele tener una vigencia de 2 a 4 años, es recomendable revisarlo cada vez que la empresa incorpore cambios tecnológicos o estratégicos significativos.

¿Cómo se calcula el presupuesto para un Plan Director de Seguridad?

Se debe analizar el coste de cada medida y tecnología necesaria según los riesgos identificados y la prioridad de los proyectos.

¿Qué profesionales deben estar involucrados en su implementación?

Es fundamental incluir tanto al equipo de TI como a representantes de la alta dirección y áreas o departamentos clave de la empresa, por ejemplo, recursos humanos o el departamento jurídico.

¿Es obligatorio para todas las empresas implementar un Plan Director de Seguridad?

No es obligatorio en todos los casos, pero es altamente recomendable para cualquier organización que maneje datos sensibles.

Por ejemplo, el Plan Director de Seguridad (o una versión abreviada y básica del mismo) te servirá de ayuda incluso si para lo único que usas el ordenador es para almacenar facturas y presupuestos de clientes y comunicarte con ellos, puesto que podrías saber cómo proteger la información personal de tus clientes, la necesidad de tener una copia de seguridad de esos archivos o qué hacer en caso de ser el objetivo de un ciberataque. Y, como decimos, si eres una empresa pequeña, incluso podrías elaborar un sencillo Plan Director de Seguridad en un PDF, para usarlo a modo de guía y protocolo a seguir en ese tipo de circunstancias.