Diagnóstico de implementación de sistemas de gestión de seguridad de la información
De manera complementaria, la ISO/IEC 27004:2016 ofrece directrices para
supervisar, medir, analizar y evaluar el desempeño del SGSI. Esta norma permite a las
organizaciones valorar la eficacia de sus controles de seguridad y fomenta la mejora
continua de la gestión de la seguridad de la información, consolidando así un enfoque
integral y sistemático en la protección de los activos de información (Jennings, 2025b).
Igualmente, la ISO/IEC 27005:2022 se enfoca en guiar a las organizaciones en la
identificación y gestión de riesgos relacionados con el sistema de gestión de seguridad
de la información. El propósito es ofrecer una visión general de las amenazas y
vulnerabilidades específicas de los activos de información, determinar las implicaciones
y la gravedad de cada escenario de riesgo dado y así definir las opciones específicas de
solución para su tratamiento (Bonnie, 2023). Los activos de información son elementos,
tangibles o intangibles, que tienen valor y que son susceptibles de ataques deliberados
o accidentales con consecuencias que pueden tener un impacto significativo para una
organización. Incluyen: datos, servicios, plataformas informáticas, equipos informáticos,
soportes electrónicos, redes de comunicación, equipamiento auxiliar, recursos físicos y
recursos humanos (Esquema Nacional de Seguridad, 2012).
Cabe señalar que la familia ISO/IEC 27000 incluye otras normas complementarias que
abordan aspectos específicos de la seguridad de la información, tales como auditorías
y privacidad de datos. No obstante, las normas ISO/IEC 27001, 27002, 27003, 27004
y 27005 son las más destacadas, por su carácter central, certificable y su utilidad
práctica en la implementación, gestión y evaluación de un SGSI.
Porsuparte, lanormaISO16363:2025proporcionaunmarcoparalaauditoríaycertificación
de repositorios digitales confiables, mediante la evaluación de su capacidad para preservar
a largo plazo la integridad, autenticidad y accesibilidad de los documentos digitales. Esta
norma abarca aspectos organizativos, tales como la gobernanza institucional y la gestión de
los objetos digitales, así como elementos relacionados con la seguridad de la infraestructura,
más allá de la dimensión puramente tecnológica (The Consultative Committee for Space
Data Systems. 2024). No obstante, aunque la seguridad de la información forma parte de los
criterios de evaluación de la ISO 16363, el abordaje sistemático y transversal de este aspecto
se fundamenta principalmente en la ISO/IEC 27001, norma diseñada específicamente para
la gestión integral de los procesos de seguridad de la información de una organización.
Estas normas son plenamente aplicables a instituciones como los archivos históricos. Sin
embargo, la implementación de un sistema de gestión de seguridad de la información
en estos servicios enfrenta un desafío enorme, considerando que, en muchos casos, los
archivos históricos carecen de un presupuesto plenamente establecido, además, en la
regióndeLatinoamérica, cuentanconpersonalprofesionalinsuficienteopococapacitado
en el área. Alo mencionado se suma que los archivos suelen estar desorganizados puesto
que no son concebidos como un sistema de información integral y, en algunos casos,
los archivos parecen auténticos almacenes olvidados por las instituciones a las que están
adscritos (Medina Morales, 2015). Esta realidad limita significativamente la capacidad
de los archivos para mejorar sus servicios y proteger la memoria colectiva.
91