<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: GOTO V: ¿Quién se ha llevado mi queso?</title>
	<atom:link href="http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Fri, 30 Jul 2010 12:29:19 +0200</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: TMA WebSolutions Blog! &#187; Blog Archive &#187; Noticias LOPD 16</title>
		<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/comment-page-1/#comment-3120</link>
		<dc:creator>TMA WebSolutions Blog! &#187; Blog Archive &#187; Noticias LOPD 16</dc:creator>
		<pubDate>Wed, 03 Feb 2010 03:25:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2460#comment-3120</guid>
		<description>[...] GOTO V: ¿Quién se ha llevado mi queso?, en Security Art Work. [...]</description>
		<content:encoded><![CDATA[<p>[...] GOTO V: ¿Quién se ha llevado mi queso?, en Security Art Work. [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Harley Roldán</title>
		<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/comment-page-1/#comment-3098</link>
		<dc:creator>Harley Roldán</dc:creator>
		<pubDate>Mon, 01 Feb 2010 20:51:19 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2460#comment-3098</guid>
		<description>Por muy acertados y técnicos que parezcan los comentarios, es necesario mirar el entorno en el cual nos movemos; un agudo análisis sobre objetivos, evidencias, conclusiones, resuelve el asunto…en parte.

El Objeto del artículo es responder a la pregunta si ¿Los auditores de sistemas debe ser ingenieros?; en la mayoría de países se han establecido programas de posgrado para formar Especialistas y Magíster en Auditoria de Sistemas de Información y Comunicación, esto se debe tal vez a lo interesante del mercado para las Universidades, tal vez a una demanda emergente de las organizaciones de auditores con elevados conocimientos técnicos.

En muchos países entre ellos Argentina, se ha optado por considerar como carrera de pregrado la “Auditoría de Sistemas de Información”.

Particularmente egresé de un programa de Especialización en Auditoría de Sistemas de Información y Comunicación, para Ingenieros; no obstante contar con una experiencia que supera los cinco años en una empresa muy compleja técnicamente, haber ejercido como docente de la materia en pregrado y contar con una permanente formación en seguridad y auditoria; no he aprobado el examen de certificación CISA, que valga la pena decirlo “No es fácil”, puedo exponer con certeza que una certificación de esta naturaleza asegura o aproxima a las organizaciones que van a contratar a un auditor, al perfil apropiado.

Ahora bien, y lamento si soy excluyente, decir que estas tareas no deben ser llevadas a cabo por personas que no cumplan con una formación profesional apropiada, una experiencia válida y un constante camino de formación. (“Muy a pesar de ser solo un eslabón en la cadena de la seguridad”).

Así como existe una perfecta interacción entre objetivos, evidencias y conclusiones; debe existir una perfecta cadena superior que abarque a la seguridad y la forma de evaluarla, para garantizar la mejora continua.

Cuando se carece de apropiada evaluación (auditoría) se puede incurrir fácilmente en engañosos informes que digan que todo está de acuerdo a la norma 27001, o que se encontraron pequeños baches en el cumplimiento de la norma…eso puede convertirse en una auditoria de papel, basada en listas de chequeo preconcebidas, generando SGSI ficticios.

Aunque la ISO 19011, ofrece una aproximación a lo que debe ser la auditoria, no abarca siquiera el 10% de lo que significa la auditoria de Sistemas de Información, la 19011, es muy limitada y aplica pobremente para SGC y SGA, no para SGSI. Es por eso que recomiendo abiertamente el cumplimiento de un código de conducta para los auditores, la aplicación de unos estándares, la formación constante y desde luego el ejercicio o experiencia en programas de auditoría.

Las Certificaciones no debe ser un fin en sí mismas, deben ser el resultado de los postulados anteriores; así como cuando se implementa un SGSI, lo que se busca es asegurar la Información como activo estratégico, cuando se obtiene un aval como CISA, se quiere es demostrar un mínimo de capacidad aceptado universalmente.</description>
		<content:encoded><![CDATA[<p>Por muy acertados y técnicos que parezcan los comentarios, es necesario mirar el entorno en el cual nos movemos; un agudo análisis sobre objetivos, evidencias, conclusiones, resuelve el asunto…en parte.</p>
<p>El Objeto del artículo es responder a la pregunta si ¿Los auditores de sistemas debe ser ingenieros?; en la mayoría de países se han establecido programas de posgrado para formar Especialistas y Magíster en Auditoria de Sistemas de Información y Comunicación, esto se debe tal vez a lo interesante del mercado para las Universidades, tal vez a una demanda emergente de las organizaciones de auditores con elevados conocimientos técnicos.</p>
<p>En muchos países entre ellos Argentina, se ha optado por considerar como carrera de pregrado la “Auditoría de Sistemas de Información”.</p>
<p>Particularmente egresé de un programa de Especialización en Auditoría de Sistemas de Información y Comunicación, para Ingenieros; no obstante contar con una experiencia que supera los cinco años en una empresa muy compleja técnicamente, haber ejercido como docente de la materia en pregrado y contar con una permanente formación en seguridad y auditoria; no he aprobado el examen de certificación CISA, que valga la pena decirlo “No es fácil”, puedo exponer con certeza que una certificación de esta naturaleza asegura o aproxima a las organizaciones que van a contratar a un auditor, al perfil apropiado.</p>
<p>Ahora bien, y lamento si soy excluyente, decir que estas tareas no deben ser llevadas a cabo por personas que no cumplan con una formación profesional apropiada, una experiencia válida y un constante camino de formación. (“Muy a pesar de ser solo un eslabón en la cadena de la seguridad”).</p>
<p>Así como existe una perfecta interacción entre objetivos, evidencias y conclusiones; debe existir una perfecta cadena superior que abarque a la seguridad y la forma de evaluarla, para garantizar la mejora continua.</p>
<p>Cuando se carece de apropiada evaluación (auditoría) se puede incurrir fácilmente en engañosos informes que digan que todo está de acuerdo a la norma 27001, o que se encontraron pequeños baches en el cumplimiento de la norma…eso puede convertirse en una auditoria de papel, basada en listas de chequeo preconcebidas, generando SGSI ficticios.</p>
<p>Aunque la ISO 19011, ofrece una aproximación a lo que debe ser la auditoria, no abarca siquiera el 10% de lo que significa la auditoria de Sistemas de Información, la 19011, es muy limitada y aplica pobremente para SGC y SGA, no para SGSI. Es por eso que recomiendo abiertamente el cumplimiento de un código de conducta para los auditores, la aplicación de unos estándares, la formación constante y desde luego el ejercicio o experiencia en programas de auditoría.</p>
<p>Las Certificaciones no debe ser un fin en sí mismas, deben ser el resultado de los postulados anteriores; así como cuando se implementa un SGSI, lo que se busca es asegurar la Información como activo estratégico, cuando se obtiene un aval como CISA, se quiere es demostrar un mínimo de capacidad aceptado universalmente.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Antonio Huerta</title>
		<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/comment-page-1/#comment-3097</link>
		<dc:creator>Antonio Huerta</dc:creator>
		<pubDate>Mon, 01 Feb 2010 20:35:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2460#comment-3097</guid>
		<description>Me quedo con esta frase que dice Javier, que secundo completamente:

&quot;La parte jurídica se limita a los bloques 6.2, 10.2 y 15.1 aunque hay bastantes aspectos organizativos que un perfil no técnico puede valorar&quot;

Respecto a los informes esta claro que muchas veces hay que vestirlos, maquillarlos y darle empaque pero tampoco pienso que sea cosa de cantidad frente a calidad

Aunque alguien que cobraba bastante mas que yo me dijo una vez que cada 100 hojas eran 6000 euros... si cobraba mas que yo seria porque sabria mas que yo...</description>
		<content:encoded><![CDATA[<p>Me quedo con esta frase que dice Javier, que secundo completamente:</p>
<p>&#8220;La parte jurídica se limita a los bloques 6.2, 10.2 y 15.1 aunque hay bastantes aspectos organizativos que un perfil no técnico puede valorar&#8221;</p>
<p>Respecto a los informes esta claro que muchas veces hay que vestirlos, maquillarlos y darle empaque pero tampoco pienso que sea cosa de cantidad frente a calidad</p>
<p>Aunque alguien que cobraba bastante mas que yo me dijo una vez que cada 100 hojas eran 6000 euros&#8230; si cobraba mas que yo seria porque sabria mas que yo&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Manuel Benet</title>
		<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/comment-page-1/#comment-3095</link>
		<dc:creator>Manuel Benet</dc:creator>
		<pubDate>Mon, 01 Feb 2010 16:39:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2460#comment-3095</guid>
		<description>Javier, 

Lo que comentas sobre &quot;suele pasar que cuando entregamos nuestro informe, el cliente descubre que lo que le habían hecho hasta ahora, no eran auditorías&quot; no te ha pasado únicamente a ti. 

En el caso más extremo he visto algún informe de auditoría RDLOPD cuyo contenido era un párrafo de cinco líneas, aunque sin llegar a eso, he visto acceso a informes de grandes auditoras, probablemente nada baratos, cuyo contenido y conclusiones dejaban mucho que desear.</description>
		<content:encoded><![CDATA[<p>Javier, </p>
<p>Lo que comentas sobre &#8220;suele pasar que cuando entregamos nuestro informe, el cliente descubre que lo que le habían hecho hasta ahora, no eran auditorías&#8221; no te ha pasado únicamente a ti. </p>
<p>En el caso más extremo he visto algún informe de auditoría RDLOPD cuyo contenido era un párrafo de cinco líneas, aunque sin llegar a eso, he visto acceso a informes de grandes auditoras, probablemente nada baratos, cuyo contenido y conclusiones dejaban mucho que desear.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Javier Cao</title>
		<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/comment-page-1/#comment-3094</link>
		<dc:creator>Javier Cao</dc:creator>
		<pubDate>Mon, 01 Feb 2010 16:15:34 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2460#comment-3094</guid>
		<description>Como siempre la serie GOTO anda metiendo el dedo en la llaga. 

Hace algunos años, en la Web de la AEPD aparecía una pregunta dentro de la FAQ donde se recomendaba la certificación CISA pero debe ser que la presión por establecer exclusividad les hizo quitarlo.

El tema debería resolverse con los titulos de Master Universitarios pero acreditados, o sea, que sigan un plan de estudio avalado por ANECA. Porque Masters en auditoría, seguridad y control interno ya hay algunos, pero muchos son titulaciones &quot;propias&quot; de cada universidad (Y por tanto, sería discutible que fueran consideradas como Titulos). Respecto al debate de si es técnico/jurídico, comparto la opinión de Manuel Benet respecto a la alta carga técnica que requiere el poder &quot;valorar&quot; o &quot;enjuiciar&quot; los 133 controles de la ISO 27002. La parte jurídica se limita a los bloques 6.2, 10.2 y 15.1 aunque hay bastantes aspectos organizativos que un perfil no técnico puede valorar. Creo que en algún momento habrá que ponerse serio con el tema. Paradójicamente existe ya un Registro Oficial de Auditores de Sistemas de Información (RASI), pero que cuelga del Ilustre Coleguio de Economistas. Ellos establecen que como garantes del negocio, son los más adecuados para velar por la alineación de la tecnología y la eficacia de su uso. 

Otro gran problema es la extensa defición de la palabra auditoría que hace que todo sea una auditoría, desde una simple llamada por teléfono para realizar comprobaciones hasta días enteros de trabajo de campo obteniendo todo tipo de evidencias que luego quieran ser transformadas en hallazgos. Yo como profesor de una asignatura sobre auditoría transmito a mis alumnos tres conceptos básicos para poder llamar a algo auditoría: el triangulo CSI que yo he adecuado a la auditoría.
En CSI hay que relacionar sospechosoescenario_del_crimenvictima. En toda auditoría hay que relacionar objetivosevidenciaconclusión.
1.- Objetivos: qué hay que lograr valorar, qué desea averiguar la auditoría y contra qué criterios vamos a revisar (LOPD, ISO 27001, ENS, ...).
2.- Evidencias: qué pruebas o indicios tenemos para poder afirmar si se cumplen o no los criterios.
3.- Conclusiones: qué opinión objetiva podemos extraer. Basicamente si cumple, no cumple o cumple con deficiencias. Todo ello, bien apoyado en las evidencias obtenidas.

El trabajo del auditor es atar cabos entre estos tres elementos.

Objetivos-Evidencia:
Buscar las mejores evidencias que luego puedan ser utilizadas como hallazgos para probar el cumplimiento o no de los objetivos planteados para la auditoria.

Evidencia-Conclusión: 
La opinión sea favorable o no favorable debe estar sustentada firmemente en hallazgos irrefutables que evidencien la opinión objetiva del auditor.

Conclusión-Objetivos: 
Determina el grado de confianza que la Organización puede tener en el cumplimiento de los objetivos revisados.

Ya sea LOPD, ISO 27001, Esquema Nacional de Seguridad, el cliente tiene que tener claro la relación entre estos elementos.

Quiero recordar también que el tema es de suma importancia puesto que la auditoría NO DEJA DE SER UN CONTROL COMPENSATORIO. Por tanto, juega un papel más dentro de la cadena de eslabones que persiguen garantizar la seguridad. Tal como expuse en http://seguridad-de-la-informacion.blogspot.com/2009/01/la-funcin-de-auditora-como-mecanismo-de.html 

No hay peor favor a la seguridad que una mala auditoría, porque generará una falsa &quot;sensación de seguridad&quot; que la realidad se encargará en un momento dado de demostrarnos. Acaso no son ejemplos suficientes los problemas &quot;de auditoría&quot; que ya ha vivido el sector bancario. Sin embargo, sorprende mucho que siga quedando vacío el criterio para establecer quién audita. Yo creo sospechar que no es un descuido sino un interés por no regular la profesión y así poder &quot;contratar&quot; a auditores que se encargen de reducir &quot;no el riesgo&quot; sino &quot;la percepción que tenemos de él&quot; pero mucha gente quiere autoengañarse y autocomplacerse, para hacer ver a sus superiores que no hay problemas supuestamente.

En el plano profesional como siempre, opto por la misma opción. Hacer las cosas con el mejor criterio técnico que pueda y la aplicación de las normas internacionales que conozca. Y suele pasar que cuando entregamos nuestro informe, el cliente descubre que lo que le habían hecho hasta ahora, no eran auditorías. Para valorar la calidad es necesario siempre una referencia y el tuerto es el rey de los ciegos, hasta que alguien le abre los dos ojos al cliente.</description>
		<content:encoded><![CDATA[<p>Como siempre la serie GOTO anda metiendo el dedo en la llaga. </p>
<p>Hace algunos años, en la Web de la AEPD aparecía una pregunta dentro de la FAQ donde se recomendaba la certificación CISA pero debe ser que la presión por establecer exclusividad les hizo quitarlo.</p>
<p>El tema debería resolverse con los titulos de Master Universitarios pero acreditados, o sea, que sigan un plan de estudio avalado por ANECA. Porque Masters en auditoría, seguridad y control interno ya hay algunos, pero muchos son titulaciones &#8220;propias&#8221; de cada universidad (Y por tanto, sería discutible que fueran consideradas como Titulos). Respecto al debate de si es técnico/jurídico, comparto la opinión de Manuel Benet respecto a la alta carga técnica que requiere el poder &#8220;valorar&#8221; o &#8220;enjuiciar&#8221; los 133 controles de la ISO 27002. La parte jurídica se limita a los bloques 6.2, 10.2 y 15.1 aunque hay bastantes aspectos organizativos que un perfil no técnico puede valorar. Creo que en algún momento habrá que ponerse serio con el tema. Paradójicamente existe ya un Registro Oficial de Auditores de Sistemas de Información (RASI), pero que cuelga del Ilustre Coleguio de Economistas. Ellos establecen que como garantes del negocio, son los más adecuados para velar por la alineación de la tecnología y la eficacia de su uso. </p>
<p>Otro gran problema es la extensa defición de la palabra auditoría que hace que todo sea una auditoría, desde una simple llamada por teléfono para realizar comprobaciones hasta días enteros de trabajo de campo obteniendo todo tipo de evidencias que luego quieran ser transformadas en hallazgos. Yo como profesor de una asignatura sobre auditoría transmito a mis alumnos tres conceptos básicos para poder llamar a algo auditoría: el triangulo CSI que yo he adecuado a la auditoría.<br />
En CSI hay que relacionar sospechosoescenario_del_crimenvictima. En toda auditoría hay que relacionar objetivosevidenciaconclusión.<br />
1.- Objetivos: qué hay que lograr valorar, qué desea averiguar la auditoría y contra qué criterios vamos a revisar (LOPD, ISO 27001, ENS, &#8230;).<br />
2.- Evidencias: qué pruebas o indicios tenemos para poder afirmar si se cumplen o no los criterios.<br />
3.- Conclusiones: qué opinión objetiva podemos extraer. Basicamente si cumple, no cumple o cumple con deficiencias. Todo ello, bien apoyado en las evidencias obtenidas.</p>
<p>El trabajo del auditor es atar cabos entre estos tres elementos.</p>
<p>Objetivos-Evidencia:<br />
Buscar las mejores evidencias que luego puedan ser utilizadas como hallazgos para probar el cumplimiento o no de los objetivos planteados para la auditoria.</p>
<p>Evidencia-Conclusión:<br />
La opinión sea favorable o no favorable debe estar sustentada firmemente en hallazgos irrefutables que evidencien la opinión objetiva del auditor.</p>
<p>Conclusión-Objetivos:<br />
Determina el grado de confianza que la Organización puede tener en el cumplimiento de los objetivos revisados.</p>
<p>Ya sea LOPD, ISO 27001, Esquema Nacional de Seguridad, el cliente tiene que tener claro la relación entre estos elementos.</p>
<p>Quiero recordar también que el tema es de suma importancia puesto que la auditoría NO DEJA DE SER UN CONTROL COMPENSATORIO. Por tanto, juega un papel más dentro de la cadena de eslabones que persiguen garantizar la seguridad. Tal como expuse en <a href="http://seguridad-de-la-informacion.blogspot.com/2009/01/la-funcin-de-auditora-como-mecanismo-de.html" rel="nofollow">http://seguridad-de-la-informacion.blogspot.com/2009/01/la-funcin-de-auditora-como-mecanismo-de.html</a> </p>
<p>No hay peor favor a la seguridad que una mala auditoría, porque generará una falsa &#8220;sensación de seguridad&#8221; que la realidad se encargará en un momento dado de demostrarnos. Acaso no son ejemplos suficientes los problemas &#8220;de auditoría&#8221; que ya ha vivido el sector bancario. Sin embargo, sorprende mucho que siga quedando vacío el criterio para establecer quién audita. Yo creo sospechar que no es un descuido sino un interés por no regular la profesión y así poder &#8220;contratar&#8221; a auditores que se encargen de reducir &#8220;no el riesgo&#8221; sino &#8220;la percepción que tenemos de él&#8221; pero mucha gente quiere autoengañarse y autocomplacerse, para hacer ver a sus superiores que no hay problemas supuestamente.</p>
<p>En el plano profesional como siempre, opto por la misma opción. Hacer las cosas con el mejor criterio técnico que pueda y la aplicación de las normas internacionales que conozca. Y suele pasar que cuando entregamos nuestro informe, el cliente descubre que lo que le habían hecho hasta ahora, no eran auditorías. Para valorar la calidad es necesario siempre una referencia y el tuerto es el rey de los ciegos, hasta que alguien le abre los dos ojos al cliente.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Harley Roldán</title>
		<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/comment-page-1/#comment-3074</link>
		<dc:creator>Harley Roldán</dc:creator>
		<pubDate>Fri, 29 Jan 2010 16:58:47 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2460#comment-3074</guid>
		<description>Interesante artículo como todos los que se publican en esta página; pero se debe ver más allá del mundo proximo y empezar a explorar posibilidades como las expuestas por ISACA, mediante la Certificación CISA (Que demanda un perfil de quien dice ser auditor); también han elaborado un curriculum académico que ha sido aprobado y adoptado por varias univbersidades en sus posgrados y maestrías</description>
		<content:encoded><![CDATA[<p>Interesante artículo como todos los que se publican en esta página; pero se debe ver más allá del mundo proximo y empezar a explorar posibilidades como las expuestas por ISACA, mediante la Certificación CISA (Que demanda un perfil de quien dice ser auditor); también han elaborado un curriculum académico que ha sido aprobado y adoptado por varias univbersidades en sus posgrados y maestrías</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Manuel Benet</title>
		<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/comment-page-1/#comment-3070</link>
		<dc:creator>Manuel Benet</dc:creator>
		<pubDate>Fri, 29 Jan 2010 11:38:17 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2460#comment-3070</guid>
		<description>Estuve mirándolo ayer, aunque sólo por encima. Tengo pendiente darle un vistazo más en profundidad, aunque me faltan horas :)</description>
		<content:encoded><![CDATA[<p>Estuve mirándolo ayer, aunque sólo por encima. Tengo pendiente darle un vistazo más en profundidad, aunque me faltan horas :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Jon Turrillas</title>
		<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/comment-page-1/#comment-3067</link>
		<dc:creator>Jon Turrillas</dc:creator>
		<pubDate>Fri, 29 Jan 2010 11:22:47 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2460#comment-3067</guid>
		<description>Eso es lo que quería transmitir desde el principio, en mi opinión, las auditorías se realizan de una forma más eficiente cuando los perfiles son legales y técnicos o viceversa, es decir que creo que depende del conocimiento y formación de la persona no de si es de una vertiente jurídica o técnica, lo importante es conocer la materia y disponer de cierta experiencia, como comentas en tu último comentario.

Lo dicho creo que en el fondo estamos de acuerdo :)

¿Por cierto alguien ha probado el EVALÚA de la AEPD? A mi me ha parecido interesante, este es el link: http://212.170.243.77:8080/Evalua/home.seam</description>
		<content:encoded><![CDATA[<p>Eso es lo que quería transmitir desde el principio, en mi opinión, las auditorías se realizan de una forma más eficiente cuando los perfiles son legales y técnicos o viceversa, es decir que creo que depende del conocimiento y formación de la persona no de si es de una vertiente jurídica o técnica, lo importante es conocer la materia y disponer de cierta experiencia, como comentas en tu último comentario.</p>
<p>Lo dicho creo que en el fondo estamos de acuerdo :)</p>
<p>¿Por cierto alguien ha probado el EVALÚA de la AEPD? A mi me ha parecido interesante, este es el link: <a href="http://212.170.243.77:8080/Evalua/home.seam" rel="nofollow">http://212.170.243.77:8080/Evalua/home.seam</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Manuel Benet</title>
		<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/comment-page-1/#comment-3066</link>
		<dc:creator>Manuel Benet</dc:creator>
		<pubDate>Fri, 29 Jan 2010 11:05:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2460#comment-3066</guid>
		<description>Estoy completamente de acuerdo en que no es necesario ser 100% técnico, y de hecho no es recomendable para tener una visión global de la 27002. Por otro lado, por supuesto que la LOPD requiere un perfil legal, aunque no tanto el RDLOPD.

Creo que básicamente convergemos hacia la misma opinión, si bien con alguna discrepancia. Ni una formación 100% legal ni 100% técnica son adecuadas para afrontar una 27001 o una auditoria del reglamento con garantías, sino que es necesario conocer el problema, tener cierta experiencia y estar familiarizado con los problemas y particularidades de cada una de ellas.</description>
		<content:encoded><![CDATA[<p>Estoy completamente de acuerdo en que no es necesario ser 100% técnico, y de hecho no es recomendable para tener una visión global de la 27002. Por otro lado, por supuesto que la LOPD requiere un perfil legal, aunque no tanto el RDLOPD.</p>
<p>Creo que básicamente convergemos hacia la misma opinión, si bien con alguna discrepancia. Ni una formación 100% legal ni 100% técnica son adecuadas para afrontar una 27001 o una auditoria del reglamento con garantías, sino que es necesario conocer el problema, tener cierta experiencia y estar familiarizado con los problemas y particularidades de cada una de ellas.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Jon Turrillas</title>
		<link>http://www.securityartwork.es/2010/01/28/goto-v-%c2%bfquien-se-ha-llevado-mi-queso/comment-page-1/#comment-3064</link>
		<dc:creator>Jon Turrillas</dc:creator>
		<pubDate>Fri, 29 Jan 2010 10:42:52 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=2460#comment-3064</guid>
		<description>Manuel, no trataba de mezclar temas, los he puesto como dos ejemplos de los que yo consideró que no hace falta ser 100% técnico, el título del master que comentaba, por otro lado cuento con formación en seguridad de la información, obtenida en diferentes Universidades, como la UAH y la Carlos III, me acredita bastante más de lo que mucha gente del sector tiene incluyendo técnicos, sin entrar a valorar tema LOPD, del cual has olvidado que además del RDLOPD existe una Ley (LOPD) la cual establece bastantes obligaciones legales como son el tema del consentimiento informado etc. además de otras controversias que se dan en la práctica, de las que el sector técnico no suele estar preparado a no ser que esté especializado en el sector y conozca la casuística.

Respecto a los controles que citas, en mi opinión se pueden afrontar perfectamente desde los dos perfiles si bien entiendo que siempre se debe tener una preparación especializada.

Un saludo.</description>
		<content:encoded><![CDATA[<p>Manuel, no trataba de mezclar temas, los he puesto como dos ejemplos de los que yo consideró que no hace falta ser 100% técnico, el título del master que comentaba, por otro lado cuento con formación en seguridad de la información, obtenida en diferentes Universidades, como la UAH y la Carlos III, me acredita bastante más de lo que mucha gente del sector tiene incluyendo técnicos, sin entrar a valorar tema LOPD, del cual has olvidado que además del RDLOPD existe una Ley (LOPD) la cual establece bastantes obligaciones legales como son el tema del consentimiento informado etc. además de otras controversias que se dan en la práctica, de las que el sector técnico no suele estar preparado a no ser que esté especializado en el sector y conozca la casuística.</p>
<p>Respecto a los controles que citas, en mi opinión se pueden afrontar perfectamente desde los dos perfiles si bien entiendo que siempre se debe tener una preparación especializada.</p>
<p>Un saludo.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
