Temario del curso
ISO/IEC 27002:2022 es la norma internacional más reciente que proporciona directrices de práctica para los controles de seguridad de la información junto con ISO/IEC 27001 para establecer, implementar y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI). Este programa ampliado se alinea con la revisión de 2022 e incorpora la terminología actual de recursos humanos y reclutamiento utilizada en las descripciones de puestos de seguridad de la información.
Fundamentos de la Seguridad de la Información, Ciberseguridad y Privacidad
- Fundamentos de la seguridad de la información: confidencialidad, integridad y disponibilidad (tria CIA) en entornos empresariales modernos.
- Evolución de las amenazas cibernéticas: ransomware, ataques de estado-nación, amenazas internas y compromisos de la cadena de suministro.
- Privacidad por diseño y alineación regulatoria con GDPR, CCPA y marcos globales de protección de datos.
- Gobernanza de la información: propiedad, responsabilidad y alineación de las partes interesadas entre departamentos.
- Gestión de la confianza y el paradigma de la arquitectura de confianza cero (zero-trust) en entornos híbridos e infraestructuras en la nube.
El Marco ISO/IEC 27001–27002 y la Gobernanza del SGSI
- Ciclo de vida del SGISO/IEC 27001: Planificar-Hacer-Verificar-Actuar (PDCA) y vías de certificación.
- Relación entre ISO/IEC 27001 y el catálogo de controles actualizado ISO/IEC 27002:2022.
- Desarrollo de la política de seguridad de la información y estructuras de gobernanza de alto nivel.
- Mapeo del cumplimiento normativo: NIST CSF, CIS Controls, SOC 2 y estrategias de alineación con HIPAA.
- Métricas de seguridad de la información, indicadores clave de rendimiento (KPI) e informes de mejora continua.
Controles Organizacionales — El Marco del Grupo de Controles 5
- Roles, responsabilidades y segregación de funciones en seguridad de la información a través de los niveles organizativos.
- Programas de inteligencia de amenazas y plataformas de gestión de información de seguridad (SIEM, SOAR).
- Gestión de la postura de seguridad en la nube (CSPM) y cumplimiento basado en infraestructura como código.
- Seguridad en redes sociales, BYOD (uso de dispositivos propios) y trabajo remoto: gestión de dispositivos móviles y protección de puntos finales.
- Monitoreo, detección de incidentes y gestión del riesgo de terceros en ecosistemas de TI complejos.
Controles Humanos — La Fuerza Laboral de Seguridad
- Concienciación sobre seguridad, técnicas de cambio de comportamiento y programas de simulación de phishing.
- Vetado de antecedentes, controles de seguridad en el ciclo de vida del empleo (incorporación y baja).
- Resiliencia de la fuerza laboral remota y políticas de acceso seguro para el trabajo flexible.
- Marco de competencias: alineación de la formación en seguridad de la información con roles a todos los niveles.
- Fomento de una cultura centrada en la seguridad y colaboración interfuncional en la gestión de riesgos.
Controles Físicos — Seguridad de Instalaciones y Activos
\r- Diseño de instalaciones seguras: seguridad perimetral, sistemas de vigilancia y controles de acceso físico.
- Mantenimiento del equipo, garantía de la cadena de suministro y gestión del ciclo de vida de los activos.
- Seguridad de centros de datos: controles ambientales, redundancia eléctrica y preparación para la recuperación ante desastres.
- Métodos de eliminación segura de medios sensibles: estándares de sanitización e integridad de la cadena de suministro.
- Amenazas físicas emergentes: seguridad de dispositivos IoT y superficies de ataque de edificios inteligentes.
Controles Tecnológicos y Dominios Avanzados de Seguridad
- Controles criptográficos: gestión del ciclo de vida de claves, PKI y optimización de cifrado impulsada por IA.
- Seguridad de aplicaciones: SDLC seguro, seguridad API, integración DevSecOps y herramientas SAST/DAST.
- Controles de arquitectura de red: segmentación, microsegmentación, firewalls e IDS/IPS de próxima generación.
- Seguridad de correo electrónico: anti-phishing, DMARC/SPF/DKIM y defensa contra el Compromiso del Correo Empresarial (BEC).
- Inteligencia artificial y aprendizaje automático en ciberseguridad: detección automatizada de amenazas y mitigación de IA adversaria.
Evaluación de Riesgos y Cumplimiento de la Seguridad de la Información
- Metodologías de evaluación de riesgos alineadas con ISO/IEC 27005: identificación, análisis y valoración.
- Planificación del tratamiento de riesgos y declaración de aplicabilidad (SOA).
- Preparación para auditoría de cumplimiento: coordinación de auditorías internas/externas y auditoría basada en evidencias.
- Metodologías de pruebas de penetración y ciclo de vida de la gestión de vulnerabilidades.
- Amenazas emergentes: riesgo de computación cuántica, sostenibilidad ambiental (TI verde) y tecnologías mejoradoras de privacidad (PETs).
Preparación para el Examen PECB y Aplicación en el Mundo Real
- Estructura del examen Fundamentos ISO/IEC 27002 de PECB, dominios de competencia y estrategias de preparación.
- Casos de estudio de ejemplo: implementación de seguridad de la información en los sectores financiero, sanitario y tecnológico.
- Desarrollo de una cultura y conciencia de seguridad de la información dentro de su organización tras la certificación.
- Mantenimiento de la certificación, desarrollo profesional y vías de carrera para roles de seguridad de la información.
Resumen de Investigación
El programa actual de dos días está altamente condensado y omite el alcance sustancial de ISO/IEC 27002:2022, que introdujo 93 controles agrupados en cuatro temas (Organizacionales, Humanos, Físicos y Tecnológicos), frente a los 114 controles de las 14 categorías de controles de la versión 2013. Las tendencias clave en reclutamiento de seguridad de la información para 2024–2026 incluyen arquitectura zero-trust, operaciones de seguridad impulsadas por IA, gestión de la postura de seguridad en la nube, integración DevSecOps, seguridad de la cadena de suministro, tecnologías mejoradoras de privacidad, criptografía preparada para la era cuántica y gestión del riesgo de terceros. Las ofertas de empleo de recursos humanos para roles como Analista de Seguridad de la Información, Líder de SGSI, Oficial de Cumplimiento, Especialista en Ciberseguridad y Gerente de Riesgos exigen consistentemente estas competencias.
Requerimientos
No se requieren requisitos específicos para asistir a este curso.
Reseñas (5)
Teoría seguida de ejemplos prácticos y ejercicios. ¡Buen trabajo!
Vincenzo Delle Donne - Department of National Defence
Curso - ISO 37301 Compliance Management System
Traducción Automática
la experiencia y conocimientos del formador
Erica DeRosa DeRosa - Aecon Group INc.
Curso - ISO 37001 Anti-Bribery Management System
Traducción Automática
Con ambos, mi entrenamiento relacionado con la preparación para la auditoría ISO 9001 de 2022 y el reciente curso de refrescamiento sobre la preparación para la auditoría ISO 9001; Dereck me ha ayudado significativamente a obtener una nueva y práctica perspectiva de las cláusulas y secciones de ISO 9001:2015, y cómo se aplican a nuestro negocio. Dereck también me ha ayudado en ambos cursos de capacitación para mejorar mis comunicaciones relacionadas con la ISO, tanto con los empleados de nuestra empresa como con los auditores externos de ISO.
Dana Foster - Corrigan Oil Company
Curso - ISO 9001 Foundation
Traducción Automática
Los cuestionarios para reforzar la lectura y la capacidad de hacer preguntas en cualquier momento
Jonathan
Curso - ISO 9001 Lead Auditor
Traducción Automática
Velocidad de respuesta y comunicación
Bader Bin rubayan - Lean Business Services
Curso - ISO/IEC 27001 Lead Implementer
Traducción Automática