the accesskey _ mod _ content

Documentation

  • MAGERIT version 3 (English version): methodology of analysis and risk management information systems. - Edita: © Ministerio de Hacienda y Administraciones Públicas, octubre 2012.- NIPO 630-12-171-8:

Book I: method (PDF - 1.47 MB)

Book II: Catalogue of elements (PDF - 3.37 MB) (Opens in new window)

Book III:: Technical Guide (PDF - 1.28 MB) (Opens in new window)

  •  MAGERIT V.3 (English version): Methodology for Information Systems Risk Analysis and Management. - Edita: © Ministerio de Hacienda y Administraciones Públicas, julio 2014.- NIPO 630-14-162-0:

Book I: Method (PDF - 1.44 MB) (Opens in new window)     Book I: Method (EPUB - 2.94 MB)

  •  MAGERIT V.2 (English version): Methodology for Information Systems Risk Analysis and Management .- Edits: © MAP, June 2006 - NIPO 326-06-044-8:

Book I: Method (PDF - 1.17 MB)

Book II: Catalogue (PDF - 270 KBPS)

Book III: Techniques (PDF - 157 KBPS)

  • MAGERIT V.2 (Versione italiana): Metodologia di analisi dei rischi dei sistemi informativi .- Edits (only book I): © MAP, December 2009.- NIPO 000-09-070-4:

Book I: Method (PDF - 156 MB)

Introduction

MAGERIT es la metodología de análisis y gestión de riesgos elaborada por el antiguo Consejo Superior de Administración Electrónica (actualmente Comisión de Estrategia TIC), como respuesta a la percepción de que la Administración, y, en general, toda la sociedad, dependen de forma creciente de las tecnologías de la información para el cumplimiento de su misión.

The raison d'être of MAGERIT is directly related to the widespread use of information technologies, which makes clear benefits for citizens; but also gives rise to certain risks that must be minimized with security measures that generate confidence.

MAGERIT interest to all those who work with digital information and computer systems to treat it. If the information or services provided through it, are valuable, MAGERIT will allow them to know how much value is at stake and help them to protect it. Knowing the risk to which they are subjected elements of work is simply impossible to manage. With MAGERIT seeks a methodical approach that leaves no place to improvisation, neither depends on the arbitrariness of the analyst.

Figure 1. ISO 31000 - Framework for risk management

El análisis y gestión de los riesgos es un aspecto clave del Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad (Opens in new window) en el ámbito de la Administración Electrónica que tiene la finalidad de poder dar satisfacción al principio de proporcionalidad en el cumplimiento de los principios básicos y requisitos mínimos para la protección adecuada de la información. MAGERIT es un instrumento para facilitar la implantación y aplicación del Esquema Nacional de Seguridad.

Figure 2. Risk management

MAGERIT figura en el inventario de métodos de análisis y gestión de riesgos de ENISA en http://rm-inv.enisa.europa.eu/methods_tools/m_magerit.html (Opens in new window)

Complementary products and services

PILAR es una herramienta que implementa la metodología MAGERIT de análisis y gestión de riesgos, desarrollada por el Centro Criptológico Nacional (CCN) y de amplia utilización en la administración pública española.

You can download CCN-CERT Portal in:

https :// www.ccn-cert.cni.es/herramientas-de-ciberseguridad/ear-pilar.html (Opens in new window)

Los organismos de la administración pública española pueden solicitar una licencia libre de cargos al Centro Criptológico Nacional; para ello, dirija su solicitud a Centro Criptológico Nacional ccn@cni.es

Goals

MAGERIT pursues the following Direct Objectives:

  1. Concienciar a los responsables de las organizaciones de información de la existencia de riesgos y de la necesidad de gestionarlos
  2. Provide a systematic approach to analyse risks arising from the use of information technology and communications (TICK)
  3. Help discover and plan timely treatment to keep under control risks Indirect
  4. Prepare the organization for evaluation processes, audit, certification and accreditation, as appropriate in each case

Guides organization

MAGERIT versión 3 se estructura en tres libros: "Método", "Catálogo de Elementos" y "Guía de Técnicas".

Method

Is structured in the following way:

  • Chapter 2 presents the concepts informally. In particular are framed the analysis and treatment within a comprehensive process risk management.
  • Chapter 3 concrete steps and formalizes the analysis of the risks.
  • Chapter 4 describes options and treatment criteria of risks and formalizes the risk management activities.
  • Chapter 5 focuses on the projects of risk analysis, projects that we will be plunged to perform the first risk analysis of a system and eventually when there are substantial changes and redo the model widely.
  • El capítulo 6 formaliza las actividades de los planes de seguridad, a veces denominados planes directores o planes estratégicos.
  • El capítulo 7 se centra en el desarrollo de sistemas de información y cómo el análisis de riesgos sirve para gestionar la seguridad del producto final desde su concepción inicial hasta su puesta en producción, así como a la protección del propio proceso de desarrollo.
  • El capítulo 8 se anticipa a algunos problemas que aparecen recurrentemente cuando se realizan análisis de riesgos.

Appendices reflected reference material:

  1. A glossary,
  2. Bibliographical references considered for the development of this methodology,
  3. Rreferencias al marco legal que encuadra las tareas de análisis y gestión en la Administración Pública Española,
  4. The policy framework of assessment and certification
  5. Las características que se requieren de las herramientas, presentes o futuras, para soportar el proceso de análisis y gestión de riesgos,
  6. Una guía comparativa de cómo Magerit versión 1 ha evolucionado a la versión 2 y a esta versión 3

Catalogue of Elements

Brand guidelines regarding:

  • Types of assets
  • Dimensions of valuation of assets
  • Evaluation criteria of assets
  • Typical threats on Information Systems
  • To consider safeguards to protect information systems

The objectives are twofold:

  1. On the one hand, to facilitate the work of people who addresses the project, offering standard elements which can be positioned quickly, focusing on system-specific object of analysis.
  2. On the other hand, homogenize the results of the analysis, promoting a terminology and uniform criteria to compare and even integrate analyses by different teams.

Each section includes a XML notation that will be used to publish regular elements in a standard format can be processed automatically by tools of analysis and management.

Si el lector usa una herramienta de análisis y gestión de riesgos, este catálogo será parte de la misma; si el análisis se realiza manualmente, este catálogo proporciona una amplia base de partida para avanzar rápidamente sin distracciones ni olvidos.

Technical guide

Provides additional light and guidance on some techniques that are routinely used to carry out projects of analysis and risk management:

  • Specific techniques to risk analysis
  • Tables analysis through
  • Algorithmic analysis
  • Attack Trees
  • General techniques
  • Graphic techniques
  • Working sessions: interviews, meetings and presentations

Valuation Delphi is a reference guide. According To the reader step by the tasks of the project, he will recommend the use of certain specific techniques, this guide aims to be an introduction, as well as providing references to the reader deepen the techniques presented.

Rights to use

MAGERIT es una metodología de carácter público, puede ser utilizada libremente y no requiere autorización previa. En cualquier explotación de la obra se hará constar la autoría original.

Responsible for the product

General Secretariat of Digital Administration.

General access point
General access point