El **CISM** se centra en la gestión de la seguridad. Es la certificación elegida por los gerentes que diseñan, supervisan y evalúan la seguridad de la información de una empresa. Es menos técnico que CISSP y más orientado a la gobernanza.
Respuesta : Los roles y responsabilidades para la identificación, evaluación, tratamiento y monitoreo de riesgos.
Una política de gestión de riesgos efectiva establece el marco y la dirección para cómo una organización identifica, evalúa, trata y monitorea los riesgos. Definir roles y responsabilidades es fundamental para la implementación y el éxito continuo de este marco.
Respuesta : Responsabilidad y rendición de cuentas.
La gobernanza de la seguridad de la información asegura que la seguridad esté alineada con los objetivos del negocio y que existan mecanismos de supervisión y rendición de cuentas. La falta de revisión periódica de los controles socava estos principios, llevando a posibles debilidades no detectadas.
Respuesta : Minimizar el impacto de un incidente de seguridad y restaurar las operaciones normales.
Un plan de respuesta a incidentes es un conjunto de procedimientos documentados diseñados para ayudar a una organización a detectar, responder y recuperarse de un incidente de seguridad de la información. Su meta es limitar el daño y restaurar la funcionalidad lo más rápido posible.
Respuesta : Mitigar el riesgo implementando controles de seguridad como software antivirus y firewalls.
El tratamiento de riesgos implica seleccionar e implementar medidas para modificar el riesgo. Las opciones incluyen mitigar (reducir), transferir (compartir), evitar (eliminar) o aceptar (asumir) el riesgo. La mitigación es a menudo la estrategia preferida cuando el riesgo no puede o no debe ser evitado o transferido.
Respuesta : Realizar simulaciones de phishing y proporcionar capacitación continua sobre seguridad.
Los programas de concienciación y capacitación en seguridad son vitales para crear una cultura de seguridad. Empoderan a los empleados para que se conviertan en la primera línea de defensa contra amenazas como el phishing, al enseñarles a identificar y reportar comportamientos sospechosos.