Contacta con nosotros

Temario del curso

ISO/IEC 27002:2022 es la última norma internacional que proporciona pautas prácticas para los controles de seguridad de la información junto con ISO/IEC 27001, para establecer, implementar y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI). Este programa ampliado se alinea con la revisión de 2022 e incorpora la terminología actual de recursos humanos y reclutamiento utilizada en las descripciones de puestos de seguridad de la información.

Fundamentos de seguridad de la información, ciberseguridad y protección de datos

  • Fundamentos de la seguridad de la información: confidencialidad, integridad y disponibilidad (triada CIA) en entornos empresariales modernos
  • Evolución de las amenazas a la ciberseguridad: ransomware, ataques estatales, amenazas internas y compromisos de la cadena de suministro
  • Protección de datos desde el diseño y alineación normativa con el RGPD, CCPA y marcos globales de protección de datos
  • Gobernanza de la información: propiedad, responsabilidad y alineación de partes interesadas entre departamentos
  • Gestión de la confianza y el paradigma de arquitectura de confianza cero (Zero Trust) en entornos híbridos e infraestructura basada en la nube

El marco ISO/IEC 27001–27002 y la gobernanza del SGSI

  • Ciclo de vida del SGISO/IEC 27001: Planificar-Hacer-Verificar-Actuar (PDCA) y rutas hacia la certificación
  • Relación entre ISO/IEC 27001 y el catálogo de controles actualizado ISO/IEC 27002:2022
  • Desarrollo de políticas de seguridad de la información y estructuras de gobernanza directiva
  • Mapeo del cumplimiento normativo: alineación con NIST CSF, Controles CIS, SOC 2 e HIPAA
  • Métricas de seguridad de la información, indicadores clave de rendimiento (KPI) e informes de mejora continua

Controles organizativos — El marco del grupo de controles 5

  • Rol, responsabilidades y separación de funciones en seguridad de la información entre los niveles organizativos
  • Programas de inteligencia de amenazas y plataformas de gestión de información de seguridad (SIEM, SOAR)
  • Gestión del estado de seguridad en la nube (CSPM) y cumplimiento mediante infraestructura como código
  • Seguridad en redes sociales, BYOD y trabajo remoto: gestión de dispositivos móviles y protección de puntos finales
  • Monitoreo, detección de incidentes y gestión de riesgos de terceros en ecosistemas de TI complejos

Controles humanos — La fuerza laboral de seguridad

  • Toma de conciencia sobre la seguridad, técnicas de cambio de comportamiento y programas de simulación de phishing
  • Vigilancia del historial laboral, controles de incorporación y retiro en el ciclo de vida del empleo
  • Resiliencia de la fuerza laboral remota y políticas de acceso seguro para el trabajo flexible
  • Marco de competencias: alineación de la formación en seguridad de la información con roles en todos los niveles
  • Fomento de una cultura centrada en la seguridad y colaboración interfuncional en la gestión de riesgos

Controles físicos — Seguridad de instalaciones y activos

  • Diseño de instalaciones seguras: seguridad perimetral, sistemas de videovigilancia y controles de acceso físico
  • Mantenimiento de equipos, garantía de la cadena de suministro y gestión del ciclo de vida de los activos
  • Seguridad de centros de datos: controles ambientales, redundancia eléctrica y preparación para recuperación ante desastres
  • Métodos de eliminación segura de medios confidenciales: normas de sanitización e integridad de la cadena de suministro
  • Amenazas físicas emergentes: seguridad de dispositivos IoT y superficies de ataque en edificios inteligentes

Controles tecnológicos y dominios avanzados de seguridad

  • Controles criptográficos: gestión del ciclo de vida de claves, Infraestructura de Clave Pública (PKI) y optimización de cifrado impulsada por IA
  • Seguridad de aplicaciones: SDLC seguro, seguridad de APIs, integración DevSecOps y herramientas SAST/DAST
  • Controles de arquitectura de red: segmentación, microsegmentación, firewalls e IDS/IPS de próxima generación
  • Seguridad del correo electrónico: defensa contra phishing, DMARC/SPF/DKIM y protección frente a la Comprometimiento de Correo Empresarial (BEC)
  • Inteligencia artificial y aprendizaje automático en ciberseguridad: detección automatizada de amenazas y mitigación de IA adversarial

Evaluación de riesgos de seguridad de la información y cumplimiento

  • Metodologías de evaluación de riesgos alineadas con ISO/IEC 27005: identificación, análisis y evaluación
  • Planificación del tratamiento de riesgos y declaración de aplicabilidad (SoA)
  • Preparación para auditorías de cumplimiento: coordinación de auditorías internas/externas y auditoría basada en evidencias
  • Metodologías de pruebas de penetración y ciclo de vida de gestión de vulnerabilidades
  • Amenazas emergentes: riesgos computacionales cuánticos, sostenibilidad ambiental (TI verde) y tecnologías de mejora de la privacidad (PETs)

Preparación para el examen PECB y aplicación en entornos reales

  • Estructura del examen Fundamentos de ISO/IEC 27002 de PECB, dominios de competencia y estrategias de preparación
  • Casos de estudio prácticos: implementación de seguridad de la información en servicios financieros, atención médica y sector tecnológico
  • Construcción de una cultura y toma de conciencia sobre la seguridad dentro de su organización tras la certificación
  • Mantenimiento de la certificación, desarrollo profesional y rutas de carrera para roles en seguridad de la información

Resumen de investigación

El programa actual de dos días está altamente condensado e omite el amplio alcance de ISO/IEC 27002:2022, que introdujo 93 controles agrupados en cuatro categorías (Organizativos, Humanos, Físicos y Tecnológicos), en comparación con los 114 controles de 14 categorías de la versión 2013. Las principales tendencias en reclutamiento de seguridad de la información para 2024–2026 incluyen la arquitectura de confianza cero (Zero Trust), operaciones de cibersegencia impulsadas por IA, gestión del estado de seguridad en la nube, integración DevSecOps, seguridad de la cadena de suministro, tecnologías de mejora de la privacidad, criptografía preparada para computación cuántica y gestión de riesgos de terceros. Las publicaciones de empleo de recursos humanos para roles como Analista de Seguridad de la Información, Líder de SGSI, Oficial de Cumplimiento, Especialista en Ciberseguridad y Gerente de Riesgos exigen consistentemente estas competencias.

Requerimientos

No hay requisitos específicos para asistir a este curso.

 14 Horas

Número de participantes


Precio por participante

Reseñas (5)

Próximos cursos

Categorías Relacionadas