Publicado el

Tres errores a evitar al establecer el alcance de ISO 27001

Tres errores a evitar al establecer el alcance de ISO 27001


La definición del alcance de ISO 27001 es un paso crucial en la planificación de la implementación de su sistema de gestión de seguridad de la información (SGSI). Aquí hay tres errores comunes que se deben evitar durante este proceso:

1) Alcance demasiado amplio: Definir un alcance demasiado amplio puede conducir a una planificación e implementación de un SGSI compleja y costosa. Además, puede ser difícil lograr el cumplimiento y mantener la eficacia del sistema.

2) Alcance demasiado estrecho: Establecer el alcance demasiado estrecho puede comprometer la eficacia del sistema, ya que se pueden pasar por alto algunos riesgos significativos. Además, puede ser difícil ampliar el SGSI en el futuro para incluir actividades o procesos adicionales.

3) Alcance ambiguo: definir un alcance ambiguo puede conducir a una mala interpretación de las actividades y procesos que se incluirán en el SGSI. Esto podría comprometer la eficacia del sistema y conducir al incumplimiento de los requisitos de la norma ISO 27001.

Para evitar estos errores, es importante involucrar a las partes interesadas en el proceso de determinación del alcance y garantizar que haya una comprensión clara y compartida de las actividades y procesos que se incluirán en el SGSI.

Publicado el

5 errores a evitar al actualizar los Sistemas de Gestión de la Seguridad de la Información (SGSI) a la nueva norma ISO 27001:2022

Como experto en ISO 27001:2022, resumo a continuación los 5 errores a evitar al actualizar los Sistemas de Gestión de Seguridad de la Información (SGSI) al nuevo estándar:

No realizar una evaluación de riesgos actualizada: una de las principales novedades introducidas en la norma ISO 27001:2022 se refiere a la evaluación de riesgos, que debe ser más detallada y basada en evidencias concretas. Por lo tanto, es importante evitar el error de no actualizar la evaluación de riesgos para identificar nuevas amenazas y vulnerabilidades, que pueden tener un impacto significativo en la seguridad de la información que maneja la organización.

Anular nuevas pautas para establecer objetivos de seguridad: el nuevo estándar ISO 27001: 2022 introduce un mayor énfasis en el establecimiento de objetivos de seguridad específicos y medibles, en línea con la metodología SMART. Por lo tanto, es importante evitar el error de ignorar estas nuevas directrices y definir objetivos de seguridad genéricos o no medibles.

No involucrar adecuadamente a los stakeholders: otra novedad de la norma ISO 27001:2022 se refiere a la importancia de involucrar a los stakeholders en la implementación y mejora continua del SGSI. Por lo tanto, es importante evitar el error de no involucrar adecuadamente a los diversos actores involucrados (por ejemplo, empleados, proveedores, clientes) en el proceso de actualización del SGSI.

No actualizar las políticas y procedimientos internos: la nueva norma ISO 27001:2022 exige una mayor atención a las políticas y procedimientos internos, los cuales deben ser claros, completos y de fácil acceso para todos los miembros de la organización. Por lo tanto, es importante evitar el error de no actualizar las políticas y procedimientos internos para reflejar los nuevos lineamientos de la norma.

No monitorear continuamente la efectividad del SGSI: finalmente, la nueva norma ISO 27001:2022 pone mayor énfasis en la necesidad de monitorear continuamente la efectividad del SGSI, también a través de la implementación de indicadores clave de desempeño (KPI). Por lo tanto, es importante evitar el error de no monitorear adecuadamente la efectividad del SGSI y no tomar medidas correctivas cuando sea necesario.

Publicado el

10 OBSTÁCULOS PARA LA IMPLEMENTACIÓN DE UN SISTEMA DE GESTIÓN DE LA CALIDAD ISO 9001

10 OBSTÁCULOS PARA LA IMPLEMENTACIÓN DE UN SISTEMA DE GESTIÓN DE LA CALIDAD ISO 9001
¿Qué puede ralentizar la implantación de un Sistema de Gestión ISO 9001?

¿Cuáles son los obstáculos que más fácilmente pueden impedirte implementar un Sistema de Calidad dentro de tu organización o que, en el mejor de los casos, pueden ayudar a ralentizar tu camino? Hemos identificado once de ellos. Si piensas en los demás, ¡escríbenos!

1) Poco tiempo disponible
Demasiadas veces escuchamos que no hay tiempo para «hacer calidad» porque hay que trabajar, producir (¡como si la calidad fuera una tarea ajena al trabajo cotidiano!).

Intente dejar en claro a la Dirección que si no le da a la gente el tiempo para trabajar seriamente en la calidad, solo puede configurar un sistema de fachada completamente inútil y exigente para mantenerse vivo.
Una vez que el trabajo esté en marcha, la calidad se convertirá en parte del trabajo diario y ya no se percibirá como una adición a las tareas del trabajador individual.

2) Mala comunicación
Todas las organizaciones, buenas o malas, comunican. El personal es consciente de los valores, expectativas y políticas. Sin embargo, lo que a menudo no funciona es la transmisión de información correcta a todos aquellos que la necesitan y el intercambio de comentarios entre los gerentes y sus colaboradores.

Las empresas deben apostar por una comunicación bidireccional: de la dirección a los empleados y viceversa, para garantizar que lo que piensan los empleados llegue a los lugares correctos.

3) El personal no se deja libre para crecer
Muchas veces, en nuestras organizaciones, hacer crecer los recursos humanos es solo una bella intención pero para trabajar seriamente en el campo de la Calidad, las personas deben ser capaces de tomar decisiones concernientes a la eficacia y eficiencia de su trabajo así como a la satisfacción del cliente.
Sin embargo, para tener éxito en esta tarea, es necesario que nuestros recursos humanos estén adecuadamente capacitados y que, al menos al principio, cuenten con alguien que los ayude y apoye en estas actividades.

4) Falta de confianza
¿Sabes cuál es la primera causa que lleva al fracaso de los proyectos de Calidad? ¡Falta de confianza en la administración! ¿Te sorprende esta declaración? Sin embargo, la cosa es incluso obvia, si tratas de pensar en ello por un momento. Si las personas creen que la Dirección no es honesta con ellas, ¿cómo convencerlas de implementar una herramienta que podría ser vista como un mero control sobre su trabajo o, en todo caso, como una actividad adicional a realizar durante el horario normal de trabajo?

5) Las diferencias
Las diferencias entre las personas pueden crear bastantes problemas cuando se trata de calidad. Iniciar una discusión de este tipo, de hecho, significa establecer grupos de trabajo y fomentar el intercambio de ideas entre los colaboradores que trabajan en diferentes áreas de la empresa. Esto no es nada fácil de llevar a cabo, sobre todo en aquellas situaciones en las que se tiene la costumbre de percibir los departamentos como auténticas “islas” con barreras que rechazan a compañeros de otras áreas de la empresa. Será necesario trabajar mucho en la cultura de la organización y entender que la única forma de lograr la calidad es trabajar juntos hacia un objetivo común.

6) Falta de un plan formalizado
Para iniciar mejor un proyecto de implantación de un Sistema de Calidad, es importante que la Dirección elabore, formalice y difunda un plan de acción. Este documento es fundamental porque permite que las personas entiendan cómo pretende moverse la empresa y les permite aceptar el cambio con mayor serenidad.

Trate de incluir en el documento las ventajas que traerá la calidad a los colaboradores (las personas aceptan de buen grado hacer algo nuevo solo si obtienen la ventaja inmediata) y razones que ayuden a generar confianza en el proyecto.

7) Falta de motivación sólida
Tener a su disposición una plantilla extremadamente motivada es un proceso indirecto que es responsabilidad de la Dirección. Hablamos de un “proceso indirecto” porque ningún gerente, por muy bueno que sea, puede realizar acciones que apunten a motivar a sus colaboradores. En cambio, lo que se puede y se debe hacer es crear un ambiente sereno donde se trabaje bien para permitir que las personas desarrollen su motivación día tras día.

8) prisa
La calidad no es la panacea para todos los males. Trate de dejarlo claro a la gerencia y explíquele que, para obtener resultados con esta herramienta, no necesita tener prisa.
La mejora de la calidad es un proceso que nunca termina: trae grandes resultados pero necesita tiempo y depender de una cultura corporativa sólida y madura.

9) Esperar resultados financieros inmediatos
¿Cuántas organizaciones hay que quieren obtener resultados económicos inmediatos de la aplicación de una nueva herramienta?
La calidad te necesita un compromiso a largo plazo y una fuerte orientación hacia el futuro. Es probable que los costos, al menos al comienzo del proyecto, aumenten en lugar de disminuir, pero tenderán a reducirse considerablemente con el tiempo.

10) Falta de liderazgo
La presencia de un liderazgo fuerte es una prerrogativa esencial para el éxito de cualquier proyecto, incluida la implementación de un sistema de gestión de calidad.
Esto está asociado a la voluntad de la Dirección de disponer de tiempo y recursos.

Publicado el

Costos de consultoría para la certificación ISO

Costos de consultoría para la certificación ISO

No es obligatorio utilizar un servicio de consultoría, un empleado con experiencia en sistemas de gestión puede realizar el proceso sin ningún otro costo.

Sin embargo, si lo necesita, el costo de un día de consulta puede variar mucho dependiendo de varios factores:

Área geográfica;

Sujeto que brinda la consultoría (el autónomo con un número de IVA hará estimaciones mucho más bajas que las grandes empresas de consultoría con marcas bien posicionadas);

Tipo de sistema a implementar (una ISO 9001 no requiere la misma competencia que una ISO 14001).

El coste de un día de consultoría de certificación ISO puede variar desde unos pocos cientos de euros sin IVA (250-500 €) hasta más de 1.000 €.

Un proyecto de consultoría ISO para un solo sistema para una empresa mediana-pequeña y un solo sitio puede variar de 5 a 10/12 días (también en este caso dependiendo del tamaño, sistema a implementar, procesos).

También puede hacer los cálculos rápidamente, pero para simplificar, informo el rango de costos de un proyecto de consultoría:

 

MÍNIMO: Proyecto ISO 9001 para un pequeño artesano realizado por un autónomo con pocos años de experiencia con CIF: 1.250 euros sin IVA (en la web encontrarás los que declaran aún menos «a partir de»);

MÁXIMO: Proyecto ISO 14001 para una empresa mediana-pequeña con una consultora de prestigio: 12.000 € sin IVA.

Para las micro y pequeñas empresas es posible reducir costos gracias a las rutas de mentoría en línea en pasos optimizados, que permiten la implementación del sistema con el apoyo continuo guiado de un consultor.

Esto último, al reducir los costos de viaje y los tiempos ineficaces que puedan surgir del cliente, también permite a la empresa ahorrar significativamente. Un camino como este garantiza muchas otras ventajas en términos de eficacia del sistema, cambio real en la empresa, sostenibilidad ambiental.

El costo de la fase de certificación ISO varía mucho dependiendo de numerosos factores:

Tamaño de la empresa;

Número de sitios para verificar;

Número de procesos a verificar;

Número y tipo de sistemas a controlar;

Tipo de acreditación del organismo: puede ser acreditado (verificado a su vez) por Accredia, un organismo de acreditación italiano, o por organismos extranjeros, o no acreditado;

Gastos de viaje.

En este caso, los costes por día de una entidad de certificación tienen un rango menos variable que una consultoría, pero significativo: van desde los 800-900 € sin IVA hasta más de 1.200 €.

Los días-hombre de verificación necesarios dependen del sistema, el tamaño, los procesos y las ubicaciones (para los organismos acreditados de Accredia se establecen por tablas).

Un proyecto ISO 9001 para un pequeño artesano puede implicar una auditoría de certificación de 1 o 2 días-hombre, mientras que una auditoría para una ISO 14001 o una ISO 45001 puede llegar a 5 o 6 días-hombre, incluso más, para una empresa mediana.

También en este caso, por lo tanto, informo el rango de costo de una certificación:

MÍNIMO: Certificación ISO 9001 para pequeños artesanos realizada por un organismo con o sin acreditación extranjera, segmento de mercado bajo: 2000 euros sin IVA.

MÁXIMO: Certificación ISO 45001 para medianas empresas con organismo acreditado Accredia de alta gama: 7.000 / 8.000 euros sin IVA.

Publicado el

Curso de interpretación de la norma ISO 9001-2015 –

Publicado el

Webinar – ISO 27001 Implementación de Controles

Publicado el

Webinar ISO 27001: Cómo identificar riesgos de seguridad de la información

Publicado el

De cortesía: una guía práctica de 100 funciones de MS Excel

Guía práctica para utilizar MS Excel aún más eficazmente
En inglés, pero muy comprensible.
Encuéntrelo después de las últimas noticias en la parte inferior de la página.
ÚLTIMAS NOTICIAS PUBLICADA

100_funzioni_Excel

Publicado el

Webinar – Fundamentos de la ISO 27001 y la Seguridad de la Información

 

Publicado el

webinar – La nueva norma ISO 27002, grandes cambios en Seguridad