Riesgos y terceros

Evaluamos los riesgos de su empresa con ISO 31000, la guía internacional de gestión del riesgo, e ISO/IEC 27005, la guía para aplicarla a la seguridad de la información, y gestionamos el riesgo de sus proveedores. A precio cerrado o con seguimiento mensual.

Quiere decidir con sus riesgos a la vista, también los que traen sus proveedores

Cada área conoce sus riesgos, pero la dirección no tiene una lista común para decidir qué tratar primero. Y su operación depende también de proveedores que acceden a su información o sostienen servicios críticos.

ISO 31000 propone un proceso para gestionar el riesgo: definir los criterios, identificar, analizar y valorar los riesgos, tratarlos, hacer su seguimiento y dejar registro. ISO/IEC 27005 da orientación para aplicarlo a la seguridad de la información.

Si su empresa tiene o busca la certificación ISO/IEC 27001, la norma internacional de seguridad de la información, la evaluación de riesgos es un requisito: pide definir criterios de aceptación del riesgo, evaluar los riesgos y tener un plan para tratarlos (cláusula 6.1).

Para los proveedores, el Anexo A de ISO/IEC 27001 incluye controles para la relación con ellos, entre otros gestionar los riesgos de usar sus productos y servicios, acordar con cada proveedor los requisitos de seguridad y revisar su servicio con regularidad (controles 5.19 a 5.22). ISO/IEC 27002, la guía de controles de seguridad de la información, explica cómo aplicarlos.

Con esa base, su empresa decide qué riesgos aceptar, cuáles tratar y qué pedir a cada proveedor.

Qué le entregamos

La evaluación se entrega completa; el seguimiento se suma si su empresa lo necesita.

  • Registro de riesgosLos riesgos de su empresa identificados, analizados y valorados, cada uno con su dueño.
  • Criterios de aceptación del riesgoCómo se mide cada riesgo y hasta qué nivel su empresa puede aceptarlo.
  • Plan de tratamientoQué se hace con cada riesgo que supera ese nivel: las acciones, quién las lleva y en qué orden, para que los dueños de los riesgos lo aprueben.
  • Registro de proveedores críticosLos proveedores de los que depende su operación, qué servicio prestan y a qué información y sistemas acceden.
  • Evaluación de proveedoresCómo protege cada proveedor crítico la información de su empresa, qué riesgos trae y qué requisitos conviene acordar con él, a partir de la información que cada proveedor entrega.
  • Seguimiento de riesgos y proveedores (opcional)Con la mensualidad, mantenemos al día el registro de riesgos, el avance del plan y la revisión de sus proveedores críticos.

Cómo se desarrolla

  1. Acordamos con usted el alcance: qué procesos, activos y proveedores entran en la evaluación.

  2. Definimos con la dirección cómo se mide cada riesgo y qué nivel se puede aceptar.

  3. Identificamos, analizamos y valoramos los riesgos con las áreas, y armamos el registro.

  4. Identificamos a los proveedores críticos y evaluamos cómo protege cada uno su información.

  5. Acordamos con usted el plan de tratamiento y, si lo necesita, mantenemos al día los riesgos y los proveedores con el seguimiento mensual.

Qué define el alcance

  • Cuántos procesos, áreas y activos entran en la evaluación.
  • Cuántos proveedores críticos se evalúan.
  • Si la evaluación tiene que servir para ISO/IEC 27001 u otro sistema de gestión.
  • Si se suma el seguimiento mensual.

Cómo se contrata

La evaluación de riesgos y la de proveedores se contratan a precio cerrado, y el seguimiento, como una mensualidad.

Conversemos sobre los riesgos de su empresa y de sus proveedores.

En 30 minutos revisamos su situación y le proponemos por dónde empezar.

Agende 30 minutos contacto@gradiente.cl Escríbanos y coordinamos una conversación de 30 minutos