Definición
Un marco de gobernanza a nivel de agencia compuesto por políticas, procesos, roles, tecnologías y métricas que identifica, protege, detecta, responde y recupera los activos de información en apoyo de los objetivos de misión y obligaciones legales.

Principio

Principio
Integrar la gestión de riesgos, la rendición de cuentas definida, controles a lo largo del ciclo de vida, monitorización continua, formación y respuesta a incidentes para que la seguridad se gestione de forma proactiva y alineada con las prioridades operativas.

Demostración

Demostración
Un departamento de policía mantiene un programa de seguridad de la información que incluye inventarios de activos, evaluaciones de riesgo periódicas, cronogramas de escaneo de vulnerabilidades, revisiones de acceso basadas en roles, guías de respuesta a incidentes y formación anual del personal.

Aplicación incorrecta

Aplicación incorrecta
Confundir un control o herramienta de seguridad aislada (por ejemplo, instalar únicamente un software endpoint) con un programa completo, o descentralizar responsabilidades de seguridad sin gobernanza ni reportes claros.

Consecuencia

Consecuencia
Un programa maduro reduce la exposición al riesgo, permite una detección y contención más rápidas de incidentes, asegura el cumplimiento normativo y contractual y mantiene la continuidad de la misión durante interrupciones.

Inversión

Inversión
Esfuerzos de seguridad ad hoc y fragmentados sin gobernanza central que conducen a brechas, aplicación inconsistente, respuesta más lenta ante incidentes y responsabilidad difusa.

Límite

Límite
Cubre los activos de información, sistemas y procesos bajo control de la agencia y se aplica a roles del personal y proveedores en la medida en que afecten la seguridad; no sustituye a tácticas de misión o la gestión general de TI salvo que esas actividades afecten la postura de seguridad.

Tensión semántica

Tensión semántica
Tensión entre la prestación de servicios/agilidad operativa y los controles de seguridad: los líderes deben equilibrar la rapidez de la misión con salvaguardas que pueden imponer restricciones o latencia.

Síntesis

Síntesis
Un programa de seguridad de la información es la estructura institucional que integra prácticas de seguridad basadas en riesgos en personas, procesos y tecnología para proteger la información y apoyar operaciones fiables de la agencia.