proporciona un marco para ISM que puede utilizarse tanto por pequeñas organizaciones que
realizan sus primeros esfuerzos, como a un nivel alto de sofisticación por grandes organizaciones
como parte de sus procesos de seguridad de la información.
ISM3 se proporciona con una licencia de “código libre”,
tiene una curva de aprendizaje suave, y puede utilizarse para fortalecer sistemas ISM en
organizaciones que utilicen estándares como COBIT, ITIL, CMMI y ISO17799.
Está estructurado en niveles de madurez, de modo que cada organización puede elegir un nivel
adecuado para su negocio, y cubrir ese objetivo en varias etapas.
Sigue un punto de vista cualitativo, empezando por analizar los requerimientos de seguridad
del negocio.
Permite a la empresa aprovechar la infraestructura actual, fortaleciéndola mediante un sistema de
calidad, y alcanzado niveles de madurez certificables según el sistema de ISM evoluciona.
Utiliza un modelo de gestión para diferenciar las tareas de seguridad operativa que previenen y
mitigan incidentes del tareas estratégicas y tácticas que identifican los activos a proteger, las
medidas de seguridad a emplear, y los recursos que han de dedicarse a estas.
Se describe un proceso de certificación que permite a una organización autoevaluar su madurez, o
bien obtener una certificación de un auditor independiente.