Parte: 14 — GRC, riesgo y cumplimiento · Fuente: (ISC)² CISSP Official Study Guide (Chapple, Stewart, Gibson) ⏱️ Duración estimada: 90 min · Nivel: Intermedio
Aprender a construir la jerarquía documental que sostiene un programa de seguridad: políticas, estándares, líneas base (baselines), directrices (guidelines) y procedimientos. Al terminar sabrás redactar una política clara y auditable, diferenciar cada tipo de documento, gestionar su ciclo de vida (aprobación, versión, revisión) y evitar el documento "de estantería" que nadie aplica.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Jerarquía documental | Cada nivel tiene un propósito distinto |
| 2 | Políticas (obligatorias, de alto nivel) | Fijan la intención de la dirección |
| 3 | Estándares y baselines | Traducen la política a requisitos concretos |
| 4 | Directrices (recomendaciones) | Orientan sin obligar |
| 5 | Procedimientos (paso a paso) | Ejecución repetible |
| 6 | Ciclo de vida y control de versiones | Documentos vivos, no muertos |
| 7 | Excepciones y cumplimiento | Cómo gestionar desviaciones |
La política expresa intención y autoridad; el estándar fija requisitos obligatorios; el procedimiento describe ejecución; la guía orienta. Mezclarlos produce documentos imposibles de mantener. Cada requisito necesita dueño, audiencia, excepción, evidencia y ciclo de revisión.
Una política exige «parchear inmediatamente». Operaciones no puede medirla. Se crea estándar por riesgo y procedimiento de excepción; los registros permiten comprobar cumplimiento.
| Término | Definición |
|---|---|
| Política | Mandato de alto nivel aprobado por autoridad. |
| Estándar | Requisito obligatorio y verificable. |
| Procedimiento | Secuencia operativa mantenida por un dueño. |
Hay dominio cuando el alumno convierte intención en requisito verificable, ejecución, excepción y registro coherentes.
Vas a redactar un conjunto documental coherente sobre contraseñas y autenticación para "Ferretería del Sur S.A.".
pwquality, expiración) y para la aplicación web.Entrega un paquete documental de control de acceso con los cuatro niveles (política, estándar, baseline y procedimiento) coherentes entre sí, cada uno con metadatos completos, más una tabla de trazabilidad a riesgo y regulación y una solicitud de excepción de ejemplo.
Criterio de aceptación: la política no contiene detalles técnicos de "cómo" (esos van en estándar/procedimiento), cada estándar es verificable, el procedimiento es reproducible por un tercero, y todo documento tiene propietario y fecha de revisión.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Política de 20 páginas con detalles técnicos | Mezcla niveles; sube el "cómo" a estándar/procedimiento |
| Documentos sin propietario ni fecha de revisión | Quedan obsoletos; añade metadatos y ciclo de revisión |
| Nadie sigue el procedimiento | No es reproducible o no se comunicó; simplifica y forma |
| Excepciones permanentes | Contradicen la política; ponles caducidad y revisión |
| Estándar no verificable ("contraseñas seguras") | Vago; cuantifica (longitud, algoritmo, MFA) |
❓ ¿Cuál es la diferencia práctica entre estándar y directriz? El estándar es obligatorio ("debe"); la directriz es recomendación ("debería"). Auditas el estándar, no la directriz.
❓ ¿Cada cuánto se revisan las políticas? Al menos anualmente y ante cambios relevantes (nueva regulación, incidente, reorganización). La fecha de próxima revisión va en los metadatos.
❓ ¿Quién aprueba una política? La dirección o el comité de seguridad; una política sin patrocinio de alto nivel carece de autoridad.
❓ ¿Puedo tener excepciones a una política? Sí, si se documentan, se aprueban, tienen controles compensatorios y caducan. Una excepción permanente indica que la política necesita revisión.
Clase 281 — Cumplimiento: GDPR, HIPAA y PCI-DSS
Clase 283 — Continuidad de negocio y plan de recuperación ante desastres