Gobernanza de Riesgo Cibernético

14 controles de gobernanza que cubren estrategia, marco de trabajo, supervisión, operaciónes, recursos y gestión de activos críticos.

2
Estrategia
2
Marco
6
Supervisión
2
Operaciones
1
Recursos
1
Activos
GOV-1

Estrategia de Riesgo Cibernético

Estrategia

La organización ha publicado una estrategia de riesgo cibernético que está alineada con las estrategias tecnológica y de negocio.

NIST CSF ISO 27001 COBIT FFIEC
GOV-2

Marco de Riesgo Cibernético

Marco

La organización ha establecido un marco de riesgo cibernético (por ejemplo, un conjunto completo de elementos que incluye políticas, estándares, roles y responsabilidades, procesos de gestión de riesgos, taxonomía de riesgos, apetito de riesgo y amenazas y tecnologías emergentes) en apoyo de la estrategia de riesgo cibernético, y la gestión continua de amenazas, riesgos e incidentes.

NIST CSF ISO 27001 COBIT FFIEC
GOV-3

Revisiones de Estrategia y Marco

Supervisión

La organización realiza revisiones regulares de la estrategia de riesgo cibernético y el marco de riesgo cibernético, para asegurar el cumplimiento de los requisitos legales y regulatorios.

NIST CSF ISO 27001 COBIT FFIEC
GOV-4

Planificación y Presupuesto Basados en Riesgos

Estrategia

La organización considera los requisitos de cumplimiento de riesgo cibernético, los riesgos identificados, las amenazas actuales y emergentes, y los posibles impactos relacionados con incidentes en las operaciones y servicios, como insumos para la planificación y priorización de proyectos, programas y presupuestos de riesgo cibernético.

NIST CSF ISO 27001 COBIT FFIEC
GOV-5

Responsabilidad Ejecutiva

Supervisión

La organización ha designado un ejecutivo responsable de la estrategia de riesgo cibernético, el marco de riesgo cibernético y de la conciencia y conocimiento del riesgo cibernético a nivel ejecutivo.

NIST CSF ISO 27001 COBIT FFIEC
GOV-6

Políticas de Riesgo Cibernético

Marco

La organización ha documentado políticas de riesgo cibernético para explicar los roles, responsabilidades, reglas y restricciones del personal y contratistas, así como las posibles sanciones por incumplimiento.

NIST CSF ISO 27001 COBIT FFIEC
GOV-7

Tres Líneas de Defensa

Supervisión

Los roles y responsabilidades de cada una de las tres líneas de defensa y otras partes interesadas están claramente descritos dentro del marco de riesgo cibernético.

NIST CSF ISO 27001 COBIT FFIEC
GOV-8

Indicadores Clave de Riesgo y Desempeño

Supervisión

Se han establecido indicadores clave de riesgo y desempeño, así como umbrales, para los riesgos y controles cibernéticos clave de la organización. Los indicadores de riesgo deben alinearse con el apetito de riesgo cibernético según lo establecido en el marco de riesgo cibernético.

NIST CSF ISO 27001 COBIT FFIEC
GOV-9

Revisión de Riesgos y Escalamiento Ejecutivo

Supervisión

Los riesgos cibernéticos para la organización y sus programas o clientes se revisan regularmente, se priorizan, se escalan y se explican a los ejecutivos o alta dirección apropiados, y esos riesgos se priorizan para su mitigación.

NIST CSF ISO 27001 COBIT FFIEC
GOV-10

Revisión Independiente de Segunda Línea

Supervisión

La segunda línea de defensa proporciona regularmente una revisión independiente de las diversas evaluaciones de riesgo cibernético y otras actividades de control realizadas por la primera línea de defensa.

NIST CSF ISO 27001 COBIT FFIEC
GOV-11

Verificación de Antecedentes del Personal

Operaciones

La organización asegura que se hayan implementado verificaciones de antecedentes para el personal/contratistas y en los proveedores de terceros, proporcionales a la sensibilidad y las necesidades de riesgo cibernético de los activos organizacionales que se gestionan.

NIST CSF ISO 27001 COBIT FFIEC
GOV-12

Aceptación Formal de Riesgos

Operaciones

La organización ha implementado un proceso formal para la aceptación de riesgos que se mide, rastrea y reporta.

NIST CSF ISO 27001 COBIT FFIEC
GOV-13

Recursos y Competencias de Riesgo Cibernético

Recursos

La organización ha asignado recursos suficientes y capacitados para el sostenimiento de los programas, sistemas, roles y servicios de riesgo cibernético.

NIST CSF ISO 27001 COBIT FFIEC
GOV-14

Controles de Activos Críticos

Activos

La organización ha identificado sus activos tecnológicos críticos y ha implementado controles apropiados para asegurar la confidencialidad, integridad y disponibilidad. Los controles se revisan y prueban regularmente.

NIST CSF ISO 27001 COBIT FFIEC