Calidad de los Servicios TI

Sistemas de Seguridad de la Información

1. Gobierno de la seguridad

1.1 ¿Existe una función/área encargada de garantizar la seguridad de la información?

1.2 ¿Está alineada la seguridad de la información con la estrategia de negocio para apoyar los objetivos organizacionales?

1.3 Se ejecutan medidas apropiadas para mitigar los riesos y reducir el posible impacto que tendrían en los recursos de información a un nivel aceptable?

1.4 ¿Se realizan evaluaciones periódicamente que permitan conocer el estado del SGSI respecto a las mejores prácticas?

1.5 ¿Se conocen y planifican las inversiones y costos necesarios para alcanzar el nivel de seguridad adecuado?

2. Politicas y cumplimiento

2.1 ¿Se tiene creada y se mantiene la política de seguridad para la organización?

2.2 ¿Se fomenta la adopción de una "cultura de seguridad de la información" en todos los niveles? (Concientización)?

2.3 ¿Tiene la organización clasificada la informacion de acuerdo a su criticidad? (política de clasificación de información)

2.4 ¿Existen métricas para comprobar el resultado de los planes, procesos y controles de seguridad implantados?

2.5 ¿El plan de seguridad de la información se ejecuta y prueba de acuerdo a lo definido en el SGSI?

3. Riesgos e Incidentes de Seguridad

3.1 ¿Se les da tratamiento a las amenazas y vulnerabilidades que pueden poner en riesgo la seguridad de la información?

3.2 ¿Los incidentes de seguridad reciben tratamiento diferencial respecto a los incidentes generados por la operación?

3.3 ¿Se puede identificar la trazabilidad de los incidentes de seguridad?

4. Acceso y Confidencialidad

4.1 ¿La organización cuenta con herramientas de aprovisionamiento de derechos a aplicaciones y servicios según el rol, que permitan otorgar, denegar los accesos?

4.2 ¿Se monitorea el acceso a los servicios considerando criterios como identidad; rol; derechos?

4.3 ¿Se controla el acceso de terceros a las instalaciones, aplicaciones y servicios de la organización?

Gestión de Cambios y Transiciones

1. Gestionar los cambios

1.1 ¿Se tienen definidos procedimientos para realizar cambios recurrentes o de bajo impacto para la organización?

1.2 ¿Los cambios son clasificados por tipo o categoría?

1.3 ¿Existe un grupo o rol encargado de la revisión y autorización para la ejecución de los cambios de alta prioridad o criticidad para la organización?

1.4 ¿Se definen los roles o grupos responsables de la construcción, pruebas e implementación de los cambios autorizados?

1.5 ¿Se actualizan los Sistemas de Información correspondientes afectados en la ejecución de cambios? ¿Se comunican a las partes interesadas relevantes?

1.6 ¿Se tiene algún artefacto o herramienta para llevar un control de los cambios solicitados, ejecutados y rechazados?

2. Gestionar las transiciones

2.1 ¿Se define y da seguimiento a un plan de lanzamiento para cada despliegue que se va a realizar?

2.2 ¿Se usa un entorno de pruebas parar garantizar un despliegue exitoso?

2.3 ¿Se realiza una revisión post-implementación para garantizar que los lanzamientos pasan a producción satisfactoriamente, son estables y cumplen con las expectativas?

3. Evaluación de los cambios

3.1 ¿Se identifica el valor/retorno que generarán los cambios antes de su aprobación y/o puesta en marcha?

3.2 ¿Se realiza una medición del valor que entregaron los cambios en la organización?

Asegurar la Calidad de los Servicios y Procesos TI

1. Auditorías / Aseguramiento de Calidad

1.1 ¿Se tienen definidos los criterios estándar para realizar el seguimiento de los procesos/actividades que son realizados por las T.I.?

1.2 ¿Se realiza la evaluación objetiva de cada criterio definido para el aseguramiento de calidad?

2. Informes de Evaluación

2.1 ¿Se socializan los informes generados por las auditorías para su respectivo analisis/correción?

2.2 ¿Se realiza el seguimiento de las NO conformidades hasta su cierre/corrección?

3. Trazabilidad en los Sistemas de Información

3.1 ¿La organización posee mecanismos para asegurar la trazabilidad sobre las transacciones realizadas en los sistemas de información?