Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La...

30
Análisis de riesgos y Análisis de riesgos y proceso de decisión. proceso de decisión. Balance y resultados: Balance y resultados: de la teoría a la de la teoría a la realidad. La realidad. La experiencia de Sol experiencia de Sol Meliá Meliá Christian Palomino

Transcript of Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La...

Page 1: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Análisis de riesgos y Análisis de riesgos y proceso de decisión. proceso de decisión. Balance y resultados: Balance y resultados:

de la teoría a la de la teoría a la realidad. La realidad. La

experiencia de Sol experiencia de Sol MeliáMeliá Christian Palomino

Page 2: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.
Page 3: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.
Page 4: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Objetivo

“Daros mi visión sobre la externalización de la Seguridad de la Información en las empresas”

Page 5: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

¿Cómo?

• Externalización de los Servicios de Sistemas de SSII. Tipos, Riesgos y Controles.• Externalización de la Seguridad de la Información.• Conclusiones

Page 6: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Externalización

“Contratar a un tercero trabajos, tareas o procesos que anteriormente realizaba personal interno”

Page 7: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Tipos de externalización en Sistemas de Información

• Subcontratación de recursos• Proyectos• Explotación y Operación de los sistemas• Gestión de los Sistemas de Información

Page 8: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Riesgos de la subcontratación de recursos

• Mala rentabilidad del precio hora/hombre • Perdida de know how • Rotación de recursos fuera de nuestro control • Fugas de información propia • Insensibilización del personal interno a los extraños manipulando activos

Page 9: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Controles para la subcontratación de recursos

• Vigilancia de la rentabilidad • Seguimiento de sus tareas por personal interno • Cláusulas de control de la rotación • Cláusulas de confidencialidad, LOPD y uso de empresas de confianza • Entrenamiento y formación al personal interno

Page 10: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Riesgos en la contratación de proyectos

• Insensibilidad a las necesidades del negocio -> Insatisfacción con el resultado • Desviación costes / tiempos fuera de nuestro control• Incapacidad de explotar el proyecto entregado • Costes desproporcionados de explotación • Perpetuación del mantenimiento del proveedor

Page 11: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Controles para la contratación de proyectos

• Participación de Key Users en la elaboración del RFP de proyecto y en los controles de calidad del mismo • Precio cerrado, sin costes ocultos y con penalizaciones por desviaciones• Control de cambios al alcance• Inclusión de requerimientos para la explotación en las RFP • Auditoría del proyecto

Page 12: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Riesgos en la externalización de la operación de los sistemas

• Rechazo interno por el personal de sistemas• Usuarios descontentos con el nuevo servicio• Perdida de capacidad de retomar la operación de los sistemas • Comprar servicios y recibir recursos • Resistencia a la innovación por el proveedor • Acceso a información sensible por mucho personal externo • Desconocimiento del negocio

Page 13: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Riesgos en la externalización de la operación de los sistemas (y II)

• Desacuerdo económico • Responsabilidades ambiguas • Problemas de comunicación • Daño de la imagen interna • Gestión de emergencias • Perdida del control administrativo de los sistemas • Colonización

Page 14: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Controles para la externalización de la operación de los sistemas

• Implicar al personal en el proceso. Convertir amenaza en oportunidad. • Participación de Key Users en la RFP y definición de SLAs• Vinculación de la imagen del proveedor a la de Sistemas • Propiedad intelectual del Manual de Explotación, detallado en la RFP• Formación al proveedor del negocio

Page 15: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Controles para la externalización de la operación de los sistemas (y II)

• SLAs acotados• Compromiso contractual de renovación tecnológica • Formación al proveedor del negocio• Clausulas contractuales de confidencialidad, LOPD,...

Page 16: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Controles para la externalización de la operación de los sistemas (y III)

• Definición exhaustiva de nuestros requerimientos en el contrato, no aceptación del contrato modelo. • Definición exhaustiva de una matriz de responsabilidades • Establecimiento de un modelo de comunicación con responsabilidades claras • Procedimiento de toma de control de los sistemas • Auditoria

Page 17: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Riesgos de la externalización de la gestión de SSII

• Desalineación con la estrategia de la empresa • Perdida del know how que vincula la innovación al negocio• Perdida del control por desconocimiento por parte de la empresa de la tecnología

Page 18: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Controles para la externalización de la gestión de SSII

• Cuadros de mandos estratégicos. BSCs. • Asegurarnos de no externalizar procesos de valor • Control presupuestario. Retribución alineada al cuadro de mandos. • Auditoria

Page 19: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Externalización de la Seguridad

?

Page 20: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

¿Quiénes somos?

• Somos una empresa cuyo negocio está en la información o en los sistemas que la tratan• Somos una empresa que usa Sistemas de Información para soportar procesos de negocio• Somos una empresa en la que los sistemas son anecdóticos

Page 21: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

¿De donde venimos?

• Tenemos controles de seguridad técnicos. Diligencia debida.• Tenemos un responsable de seguridad que elabora un plan de seguridad, pero no analizamos los riesgos• Gestionamos la seguridad en base a análisis de riesgos sobre los procesos

Page 22: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

¿A dónde vamos?

?

Page 23: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

¿Qué nos aporta la subcontratación de la administración de la seguridad?

• Extraer tareas de escaso valor para el negocio• Evitamos tener en plantilla personal cualificado en tecnología volátil

Page 24: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

¿Qué nos aporta la subcontratación de auditorías consultorías de la seguridad?

• Asesoramiento del experto• Una segunda visión• Aprendizaje de los responsables internos

Page 25: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

¿Qué nos aporta la subcontratación del proceso de seguridad?

• Despreocuparnos de un problema que no genera negocio

Page 26: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Riesgos inherentes a la externalización de la seguridad

• Ausencia de lealtad • Priorización de hacer negocio sobre la seguridad de la empresa • Desconocimiento de las particularidades de la empresa • Desconocimiento del negocio

Page 27: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Controles para la externalización de la seguridad

• Control del proveedor vs implicación en la empresa • Formación al personal del proveedor en nuestro negocio, proporcionarla o exigirla • Implicación de la dirección del proveedor en organismos internos • Auditoría

Page 28: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

¿Qué hacer?

“Be quick or be dead”

“Velocidad = f (masa, energía)”

Page 29: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

Mi opinión

• Dispongamos de un Responsable de la Seguridad interno• Debemos externalizar la administración de la seguridad• Establezcamos un modelo basado en análisis de riesgos de seguridad sobre los procesos de negocio• Contratemos proyectos llave en mano encaminados a alimentar los análisis de riesgos• Auditorías periódicas al proceso

Page 30: Análisis de riesgos y proceso de decisión. Balance y resultados: de la teoría a la realidad. La experiencia de Sol Meliá Christian Palomino.

GRACIAS POR VUESTRA ATENCIÓN