Gestión de la seguridad de la información, basado en las normas ISO/IEC 27000 y la metodología Magerit, para mitigar los riesgos de TI en la empresa Garzasoft – Chiclayo
Fecha
2026-05-15Autor
Ascencio Romero, Edwin Guillermo
Metadatos
Mostrar el registro completo del ítemResumen
La presente investigación aborda la problemática de la gestión deficiente de la seguridad de
la información en la empresa Garzasoft – Chiclayo, cuyo crecimiento acelerado, la ampliación de
su cartera de clientes y el incremento en la complejidad de sus soluciones de software han
expuesto debilidades significativas en la protección de activos tecnológicos, la continuidad
operativa y la gestión de riesgos de TI. La falta de políticas formales, controles técnicos
consolidados, procedimientos documentados y un enfoque sistemático de evaluación de riesgos
ponen en riesgo la integridad, disponibilidad y confidencialidad de los datos administrados por la
empresa y de los sistemas que desarrolla para el sector empresarial.
El propósito de la investigación fue proponer un modelo de gestión de la seguridad de la
información basado en las normas ISO/IEC 27000 y la metodología MAGERIT para mitigar los
riesgos de TI en Garzasoft. Los fundamentos teóricos se estructuraron a partir del ciclo PDCA de
ISO/IEC 27001, los controles de ISO/IEC 27002, el enfoque de gestión de riesgos de MAGERIT v3
y principios de seguridad en el ciclo de vida del desarrollo de software. La investigación tuvo un
enfoque descriptivo-propositivo, de diseño no experimental y método aplicado. Se emplearon
técnicas como la observación directa, entrevistas semiestructuradas, análisis documental y
auditorías técnicas, complementadas con instrumentos como listas de verificación, matrices de
activos, vulnerabilidades, amenazas e impacto.
Los resultados permitieron identificar 25 activos críticos, 22 amenazas relevantes y 18
vulnerabilidades asociadas a accesos, configuraciones, procesos de desarrollo y gestión operativa.
La valoración mediante una matriz de riesgo 5×5 evidenció riesgos altos y críticos relacionados con
código fuente, bases de datos y servicios en la nube. El modelo propuesto integra políticas,
procedimientos, controles ISO y un plan de tratamiento basado en los principios de reducir, evitar,
transferir y aceptar riesgos. Se concluye que la adopción del modelo ISO/MAGERIT fortalece
significativamente la postura de seguridad de la empresa. This research addresses the problem of deficient information security management in the
company Garzasoft – Chiclayo, whose rapid growth, expanding client portfolio, and increasing
complexity of its software solutions have exposed significant weaknesses in the protection of
technological assets, operational continuity, and IT risk management. The lack of formal policies,
consolidated technical controls, documented procedures, and a systematic approach to risk
assessment jeopardizes the integrity, availability, and confidentiality of the data managed by the
company and the systems it develops for the business sector.
The purpose of this study was to propose an information security management model based
on the ISO/IEC 27000 standards and the MAGERIT methodology to mitigate IT risks at Garzasoft.
The theoretical foundations were structured around the PDCA cycle of ISO/IEC 27001, the controls
of ISO/IEC 27002, the MAGERIT v3 risk management framework, and security principles for the
software development life cycle. The research followed an applied, descriptive–propositional, and
non-experimental design. Data were collected through direct observation, semi-structured
interviews, document analysis, and technical audits, complemented by instruments such as
checklists, asset matrices, threat and vulnerability lists, and impact assessments.
The results allowed the identification of 25 critical assets, 22 relevant threats, and 18
vulnerabilities associated with access control, system configuration, development processes, and
operational management. The assessment using a 5×5 risk matrix revealed high and critical risks
linked to source code, databases, and cloud services. The proposed model integrates policies,
procedures, ISO controls, and a risk treatment plan based on the principles of reducing, avoiding,
transferring, and accepting risks. The study concludes that adopting the ISO/MAGERIT model
significantly strengthens the company’s information security posture.
Colecciones
- Ingeniería de Sistemas [184]







