* Editar: las respuestas hasta ahora están replanteando qué es y qué no es ISO 27K. Somos conscientes de esto, sin embargo, la percepción de ISO 27K es diferente. No tenemos profesionales infosec, así que solo queremos saber qué otras opciones existen sin importar la opinión subjetiva.
Ejemplo: (Reino Unido) Cyber Essentials Scheme. Esto requiere la implementación de controles básicos esenciales de seguridad de TI, autoevaluación y revisión externa.
Se ha formulado una pregunta similar pero sin respuesta satisfactoria. Fondo completo:
- Somos un negocio de alrededor de 100 personas en algunas ubicaciones globales.
- Hemos sido certificados externamente para ISO 27001, solo hemos excluido un elemento de la declaración de aplicabilidad;
- No tenemos un profesional dedicado a la seguridad de la información.
Nos hemos vuelto bastante insatisfechos con la norma ISO 27K por los siguientes motivos:
- Los evaluadores están demasiado centrados en el procedimiento y la documentación en lugar de la seguridad real
- En ningún momento durante las visitas externas, se ha preguntado a algún asesor sobre la seguridad real de la web y de la TI
- Las infracciones en la documentación generan demasiada documentación además de solucionar cualquier problema.
- inconsistencia en el enfoque de los evaluadores en diferentes países
- La cantidad de tiempo requerido para mantener el estándar no le permite trabajar en la seguridad cibernética real que no requiere el estándar, como el análisis de vulnerabilidades, el escaneo de puertos, el cifrado, etc., etc.
Somos principalmente una empresa del Reino Unido / EE. UU. Nos gustaría un estándar de seguridad más enfocado en TI que sea reconocido en esas ubicaciones. El único controlador real para nuestro estándar ISO es su atractivo y reconocimiento para nuestros clientes. Todas las opiniones son bienvenidas