¿El término "GRC" te suena a chino?
Compartir
¿Tu empresa cumple con las normativas, leyes, reglamentos y estándares en materia ciberseguridad y protección de datos?¿Sabes si está obligada a cumplir con ellas, o con alguna de ellas en concreto, debido a la actividad y el sector en el que se enmarca la organización?
Si eres una empresa te conviene tener muy claros estos tres conceptos, y aplicarlos en el día a día del desarrollo de la actividad de la compañía, en lo que se refiere a su organización y gestión:
- Gobierno corporativo o gobernanza: es el conjunto de principios, normas y procedimientos que establecen cómo deben funcionar los diferentes órganos de la empresa (los órganos de gobierno) para dirigirla y gestionarla.
- Riesgos: es la probabilidad de que ocurra una situación no deseada que tenga un impacto o produzca un daño, tanto en una empresa como en cualquier otro ámbito.
- Cumplimiento: es la acción por la que se desempeñan, implementan y llevan a cabo debidamente, diferentes medidas, normas, o leyes, establecidas de antemano, específicamente destinadas al sector y tejido productivo de la empresa.
Pensando en el mundo digital, en el terreno de las Tecnologías de la Información (TI, IT, TIC), teniendo en cuenta estas definiciones, los tres conceptos se trasladan de forma similar:
- Gobierno TI o Gobierno IT: es el conjunto de principios, normas y procedimientos que establecen y rigen cómo deben funcionar los diferentes sistemas de información, para que éstos den servicio y se alineen con el negocio y la estrategia corporativa.
- Riesgos: probabilidad de que ocurra una situación no deseada que, en el caso las tecnologías de la información, consistirá en un incidente informático, o ciberincidente, que puede producir un impacto negativo en el negocio, e incluso que este se tenga que detener.
- Cumplimiento o “compliance”: consiste en la conveniente implementación y cobertura de estándares, frameworks, reglas, reglamentos, decretos y leyes que, en materia de sistemas digitales, tecnologías de la Información, seguridad, privacidad y ciberseguridad, se deben llevar a cabo en la empresa, de forma recomendable e incluso obligatoria.
Algunas normas, normativas, estándares, regulaciones y leyes de las que seguro has oído hablar, en lo que a materia de IT y ciberseguridad se refiere, pueden ser:
- RGPD/GDPR (Reglamento General de Protección de Datos).
- LOPD (Ley Orgánica de Protección de Datos).
- LOPDGDD (Ley Orgánica de Protección de Datos y Garantías de los Derechos Digitales).
- LSSICE (Ley de Servicios de la Sociedad de la Información y Comercio Electrónico).
- LGC (Ley General de Comunicaciones).
- LGT (Ley General de Telecomunicaciones).
- ENS (Esquema Nacional de Seguridad).
- NIST (Marco de Ciberseguridad del National Institute of Standards and Technology).
- CIS (controles del Center for Internet Security).
- SGSI (Sistema de Gestión de la Seguridad de la Información).
- ISO 27001 (norma o estándar internacional para el establecimiento de un SGSI).
- ISO 27701 (norma o estándar internacional para la gestión de la privacidad y el cumplimiento del RGPD).
- ISO 22301 (norma o estándar internacional para la gestión de la continuidad de negocio).
En cualquier caso, conviene aclarar que las leyes son de obligado cumplimiento, mientras que los estándares de la industria, las normas y las normativas, son recomendaciones y referencias para favorecer el cumplimiento la gestión y el cumplimiento legal.
Pero, ¿Cómo saber si estamos obligados a cumplir con alguna de ellas? La respuesta no es “blanco o negro”. Depende de muchas cosas y de cada caso, de cada empresa, de cada tipo de empresa, de a qué se dedique, de cómo lo haga y de qué tipo de activos de información gestione o manipule, cómo lo haga y el grado de sensibilidad o confidencialidad de los mismos, si comercializa online (si tiene tienda online), en qué país resida y/u opere, etc.
Y, por otro lado, ¿Cómo podemos saber si ya cumplimos, o no (y qué puede faltar para conseguirlo), con determinadas normativas, reglamentos y leyes? En este caso, lo primero es analizar la situación, conocer el estado de los sistemas, procesos, activos y recursos al respecto. Esto se consigue mediante la realización de auditorías, de cumplimiento normativo o legal, específicas para cada caso.
Una vez realizada la auditoría, estaremos en condiciones de cumplirlas basándonos en el establecimiento de determinados controles, actividades o acciones sobre los elementos que se hayan identificado como no conformidades de cumplimiento en el caso que nos ocupe.
En el caso de nuestro servicio de GRC, nos encargamos tanto de la gobernanza, como de la gestión de riesgos, como del cumplimiento, haciendo lo siguiente:
- En base a las necesidades y los objetivos que se establezcan, realizamos un análisis de la situación, desde el punto de vista del grado de madurez en ciberseguridad con el que cuenta la empresa.
- Se determina un objetivo de grado de madurez que lograr y, por ende, el alcance y la planificación de actividades.
- Se define el modelo de GRC a implantar basado en el marco normativo deseado.
- Se determinan los mecanismos y herramientas a utilizar.
- Se prepara y entrega un informe con el modelo de GRC implantado y recomendaciones.
- Presentación de resultados.
¿Quieres que auditemos tu empresa con respecto al cumplimiento en materia de ciberseguridad?
Puedes ampliar detalles sobre nuestros servicios de Servicios GRC visitando la página de Zerolynx.
Si lo prefieres, contáctanos y hablamos.