Hace poco he podido constatar de primera mano lo que supone no tener un buen Sistema de Seguridad en un proyecto de IT. Es bien sabido por todos que actualmente es muy fácil (para algunos) entrar en un ordenador y poder manipular la información; pero no es solo esto lo que debería preocupar a un Director de Proyecto, hay que identificar los métodos, las herramientas y las técnicas de todos los posibles ataques para poder analizar los riesgos y poder establecer las estrategias a aplicar para prevenir o para reparar los daños que estas puedan causar.
Puesto que la información es un Activo, es imprescindible que esta esté a buen recaudo frente a cualquier amenaza y de cualquier índole, y es importante comprender que la información, tal y como la conocemos, puede presentarse en cualquier formato: en papel, electrónica o incluso hablada en una conversación, es por ello que debemos asegurarnos de que esté apropiadamente protegida.

Esta protección se establece aplicando un conjunto de controles, y sobre esto, la norma UNE-ISO/IEC 17799 establece diez dominios de control que cubren por completo la Gestión de la Seguridad de la Información, a saber:
1. Política de seguridad.
2. Aspectos organizativos para la seguridad.
3. Clasificación y control de activos.
4. Seguridad ligada al personal.
5. Seguridad física y del entorno.
6. Gestión de comunicaciones y operaciones.
7. Control de accesos.
8. Desarrollo y mantenimiento de sistemas.
9. Gestión de continuidad del negocio.
10. Conformidad con la legislación.
Quiero hacer hincapié en el punto 5: Seguridad física y del entorno; no solo debemos preocuparnos del acceso físico a la información (bien sea a un edificio, una sala o un ordenador), sino que también debemos revisar y analizar el entorno y los posibles riesgos o amenazas (humanas o naturales), ¡por muy insospechadas que estas parezcan! «si existe el riesgo, debe controlarse». Y es en este punto donde pude constatar que, el no haber sido desarrollado un buen sistema de gestión de la seguridad de la información, en inglés Information Security Management System (IMSM), pudo haberle costado a la empresa que lo sufrió, pérdidas millonarias (estas se quedaron en un número alto), pero finalmente se pudo conseguir restablecer el entorno de trabajo, aunque una semana después, con lo que supone tener un negocio (casi) parado una semana, y a un equipo de desarrollo parado y sin poder trabajar; aquí cabe mencionar que fue de muchísima ayuda las copias de seguridad que cada desarrollador tenía en su poder, y que en gran medida fue lo que les ayudó a restablecerlo.

Para terminar, solo deciros que, aunque suponga un coste elevado (replicar servidores, personal dedicado, infraestructuras), el tema de la Seguridad en Proyectos IT es algo que debe tomarse con toda la seriedad y responsabilidad que lo precisa, ya que puede costarnos no solo dinero (que ya es bastante), sino que pueden entrar en juego también temas legales y hasta de salud (si llega a pasarnos lo que viví en este proyecto, os aseguro que os puede afectar seriamente)








