🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

ANM - Manual politicas de seguridad de la informacion

ANM - Agencia Nacional de Minería

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
ANM - Manual politicas de seguridad de la informacion
Autor
ANM - Agencia Nacional de Minería
Categoría
Infralegal
Área del derecho
Servicios Públicos
Año

ADMINISTRACIÓN DE TECNOLOGÍAS E INFORMACIÓN i;m\iE'FHA MANUAL

1--------------

POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN

1. OBJETIVO Establecer las políticas de seguridad de la información, mediante el uso y la apropiación de los lineamientos de seguridad que permitan preservar la confidencialidad, integridad y disponibilidad de los activos de información de la Agencia Nacional de Minería.

2. ALCANCE El manual de políticas de seguridad de la información inicia estableciendo los lineamientos de seguridad desde cada una de sus políticas definidas, para que toda la información creada, procesada, almacenada y utilizada para gestión y soporte en la Agencia Nacional de Minería sea accedida por todos los funcionarios, contratistas, proveedores, terceros y demás ciudadanos de forma interna o externa, logrando así el uso y cumplimiento de cada uno de los lineamientos en toda la Entidad.

3. DEFINICIONES  Activo de Información: En relación con la seguridad de la información, se refiere a cualquier información o elemento relacionado con el tratamiento de esta (sistemas, soportes, edificios, personas...) que tenga valor para la Entidad.1  Acuerdos de Niveles de servicio: El modelo de Acuerdo de Nivel de Servicios (ANS) consiste en un contrato en el que se estipulan los niveles de un servicio en función de una serie de parámetros objetivos, establecidos de mutuo acuerdo entre ambas partes, así, refleja contractualmente el nivel operativo de funcionamiento, penalizaciones por caída de servicio, limitación de responsabilidad por no servicio, etc. En esta parte del contrato se describe y obliga a un nivel específico de calidad en el suministro. Los puntos que debe cubrir un acuerdo de niveles de servicio son: servicio, soporte y

asistencia, provisiones para seguridad y datos, Garantías del sistema y tiempos de respuesta, disponibilidad entre otros.2  Amenaza: Causa potencial de un incidente no deseado, que puede provocar daños a un sistema de información o la Entidad.3  Análisis de Riesgo: Proceso para comprender la naturaleza del riesgo y determinar el nivel de riesgo.4  Análisis de vulnerabilidad: Es la medida o grado de debilidad de ser afectado por amenazas o riesgo según la frecuencia y severidad de estos. La vulnerabilidad depende de varios factores, entre otros: La posibilidad de ocurrencia del evento, la frecuencia de ocurrencia de este, los planes y programas preventivos existentes, la posibilidad de programación anual entre otros.5  ARL: Administradora de Riesgos Laborales.6  Autenticidad: Busca asegurar la validez de la información en tiempo, forma y distribución. Asimismo, se garantiza el origen de la información, validando el emisor para evitar suplantación de identidades.7  CCTV: Circuito Cerrado de Televisión.8  Ciberamenaza o amenaza cibernética: Aparición de una situación potencial o actual que pudiera convertirse en un ciberataque.9  Ciberataque o ataque cibernético: Acción criminal organizada o premeditada de uno o más agentes que usan los servicios o aplicaciones del ciberespacio o son el objetivo de la misma o donde el 1 [FUENTE: NTC-ISO-IEC 27001:2013] 2 [FUENTE: Glosario IT4+] 3 [FUENTE: ISO/IEC 27005:2018] 4 [FUENTE: ISO/IEC 31000:2018]

5 [FUENTE: ISO/IEC 29147:2018] 6 [FUENTE: Definición de la ANM] 7 [FUENTE: ISO/IEC 27000:2018] 8 [FUENTE: Definición de la ANM] 9 [FUENTE: ISO/IEC 27032:2012] Página 1 de 57

ADMINISTRACIÓN DE TECNOLOGÍAS E INFORMACIÓN i;m\iE'FHA MANUAL

1-------------- POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN ciberespacio es fuente o herramienta de comisión de un crimen.10  Ciberespacio: Entorno complejo resultante de la interacción de personas, software y servicios en Internet a través de dispositivos tecnológicos conectados a dicha red, el cual no existe en ninguna forma física.11  Ciber-riesgo o riesgo cibernético: Posibles resultados negativos derivados de fallas en la seguridad de los sistemas tecnológicos o asociados a ataques cibernéticos.12  Ciberseguridad: Es el desarrollo de capacidades empresariales para defender y anticipar las amenazas cibernéticas con el fin de proteger y asegurar los datos, sistemas y aplicaciones en el ciberespacio que son esenciales para la operación de la Entidad.13  Cifrado: Es un método que permite aumentar la seguridad de un mensaje o de un archivo mediante la codificación del contenido, de manera que sólo pueda leerlo la persona que cuente con la clave de cifrado adecuada para descodificarlo.14  CNSC: Comisión Nacional del Servicio Civil.15  Confidencialidad: Propiedad que determina que la información no esté disponible ni sea revelada a individuos entidades o procesos no autorizados.16  Contingencia: Conjunto de acciones y recursos para responder a las fallas e interrupciones

específicas de un sistema o proceso. Forma parte del PCN.17  Control de acceso: El proceso que limita y controla el acceso a los recursos de un sistema computarizado; un control físico o lógico diseñado para proteger contra usos o entradas no autorizadas. El control de acceso puede ser definido por el sistema (mandatory access control – MAC), o definido por el usuario propietario del objeto (discretionary access control – DAC).18  Criptografía: El objetivo de la criptografía es diseñar, implementar, implantar, y hacer uso de sistemas criptográficos para dotar de alguna forma de seguridad.19  CSIRT (Computer Security Incident Response Team): Equipo responsable del desarrollo de medidas preventivas y de respuesta ante incidentes informáticos.20  DBA: Esta palabra define el administrador de base de datos.21  Disponibilidad: Propiedad de ser accesible y utilizable sobre demanda por una Entidad autorizada.22  DRP: Disaster Recovery Plan - Plan de Recuperación de Desastres.23  Encriptación (Cifrado, codificación): La encriptación es el proceso para volver ilegible información considerada importante. La información una vez encriptada sólo puede leerse aplicándole una clave. Se trata de una medida de seguridad que es usada para almacenar o transferir información delicada que no debería ser accesible a terceros. Pueden ser contraseñas, números de tarjetas de crédito, conversaciones privadas, etc.24  Estimación de riesgos: Proceso de comparar los resultados del análisis de riesgos con los criterios de riesgo para determinar si el riesgo y/o su magnitud es aceptable o tolerable.25  Evaluación de Riesgos: Evaluación de las amenazas y vulnerabilidades relativas a la información y

a las instalaciones de procesamiento de la misma, la probabilidad de que ocurran y su potencial impacto en la operación de la Agencia Nacional de Minería.26  Evidencia Digital: También conocida como evidencia computacional, única y conocida como: 10 [FUENTE: ISO/IEC 27032:2012] 11 [FUENTE: ISO/IEC 27032:2012] 12 [FUENTE: ISO/IEC 27032:2012] 13 [FUENTE: ISO/IEC 27032:2012] 14 [FUENTE: NORMA DE SEGURIDAD DE DATOS DSS] 15 Entidad del Gobierno 16 [FUENTE: NTC54111:2006] 17 [FUENTE: ISO 22301:2012] 18 [FUENTE: ISO 27001:2006] 19 [FUENTE: NORMAS DE SEGURIDAD DE DATOSDSS] 20 [FUENTE: ISO 27005:2018] 21 [FUENTE: ISO: IEC 33000:2015] 22 [FUENTE: NTC 5411-1:2006] 23 [FUENTE: ISO 22301: 2012] 24 [FUENTE: NORMAS DE SEGURIDAD DE DATOSDSS] 25 [FUENTE: ISO 31000:2011] 26 [FUENTE: ISO 27005:2018] Página 2 de 57

ADMINISTRACIÓN DE TECNOLOGÍAS E INFORMACIÓN i;m\iE'FHA MANUAL

1-------------- POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN registros o archivos generados por computador u otro medio equivalente, registros o archivos no generados sino simplemente almacenados por o en computadores o medios equivalentes y registros o archivos híbridos que incluyen tanto registros generados por computador o medio equivalente como

almacenados en los mismos.27  Firewall (Muro de Fuego - Cortafuego): Herramienta de seguridad que controla el tráfico de entrada/salida de una red.28  Gestión de Riesgos: Actividades coordinadas para dirigir y controlar una Entidad con respecto al riesgo. Se compone de la evaluación y el tratamiento de riesgos.29  Hacking - Hackear: Es el ingreso ilegal a computadores, páginas y redes sociales con el objetivo de robar información, suplantar la identidad del dueño, beneficiarse económicamente o protestar.30  Hacking Ético: Es en sí una auditoría efectuada por profesionales de seguridad de la información, quienes reciben el nombre de “pentester”. A la actividad que realizan se le conoce como “hacking ético” o “pruebas de penetración”.31  Hardware:  Es un término genérico para todos los componentes de Tecnología físicos (Redes, servidores, computadores, Portátiles, etc.).32  HIDS: Sistema de detección de intrusos en un Host. Busca detectar anomalías que indican un riesgo potencial, revisando las actividades en la máquina. Puede tomar medidas protectoras.33  IMAC: Instalación, Movimiento, Actualización y Cambio.34  Impacto: El coste para la empresa de un incidente de la escala que sea, que puede o no ser medido en términos estrictamente financieros Eje: pérdida de reputación, implicaciones legales, etc.35  Incidente de Seguridad: Evento único o serie de eventos de seguridad de la información inesperados o no deseado que poseen una probabilidad significativa de comprometer las operaciones del negocio y amenazar la seguridad de la información.36  Información pública clasificada: Es aquella información que estando en poder o custodia de un

sujeto obligado en su calidad de tal, pertenece al ámbito propio, particular y privado o semiprivado de una persona natural o jurídica por lo que su acceso podrá ser negado o exceptuado, siempre que se trate de las circunstancias legítimas y necesarias y los derechos particulares o privados consagrados en el artículo 18 de la Ley 1712 de 2014.37  Información pública reservada: Es aquella información que estando en poder o custodia de un sujeto obligado en su calidad de tal, es exceptuada, de acceso a la ciudadanía por daño a intereses públicos y bajo cumplimiento de la totalidad de los requisitos consagrados en el artículo 19 de la Ley 1712 de 2014.38  Información pública: Es toda información que un sujeto obligado genere, obtenga, adquiera, o controle en su calidad de tal (Ley 1712 de 2014).39  Información: Datos relacionados que tienen significado para la Entidad. Además, es un activo que, como otros activos importantes del negocio, es esencial para las actividades de la Entidad y, en consecuencia, necesita una protección adecuada.40  Infraestructura de TI: Todo el hardware, software, redes, instalaciones etc. requeridas para desarrollar, probar, proveer, monitorizar, controlar o soportar aplicaciones y servicios de TI. [Definición 27 [FUENTE: ISO: IEC 17020:2012] 28 [FUENTE: Glosario IT4+ Plus] 29 [FUENTE: ISO 27000:2018] 30 [FUENTE: ISO/IEC 27032:2012] 31 [FUENTE: ISO/IEC 27032:2012] 32 [FUENTE: Glosario IT4+ Plus]

33 [FUENTE: ISO/IEC 27032:2012] 34 [FUENTE: Definición de la ANM] 35 [FUENTE: ISO 27005:2018] 36 [FUENTE: ISO 28001:2007] 37 [FUENTE: Guía 5 para la gestión y clasificación de activos de información, MINTIC] 38 [FUENTE: Guía 5 para la gestión y clasificación de activos de información, MINTIC] 39 [FUENTE: Guía 5 para la gestión y clasificación de activos de información, MINTIC] 40 [FUENTE: Guía 5 para la gestión y clasificación de activos de información, MINTIC] Página 3 de 57

ADMINISTRACIÓN DE TECNOLOGÍAS E INFORMACIÓN i;m\iE'FHA MANUAL

1-------------- POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN de la ANM]41  Integridad: Propiedad de la información que hace referencia a su exactitud y completitud.42  Internet: Es un sistema mundial de redes de computadores, integrado por las diferentes redes de cada país del mundo, por medio del cual un usuario en cualquier computador puede, en caso de contar con los permisos apropiados, obtener información, efectuar transacciones, comunicarse y participar en toda gama de procesos públicos y privados puesto en dicha red.43  Intranet: Red de una Entidad que utiliza tecnologías y protocolos de Internet, pero que sólo está disponible para determinadas personas, por ejemplo, para los funcionarios o terceros autorizados de una Entidad. Una Intranet también recibe el nombre de red privada.44  IP: Es un número que identifica de manera lógica y jerárquica a un dispositivo (habitualmente un computador) dentro de una red que utilice el protocolo IP (parte de la capa de Internet).45

 Keylogger (registrador de teclas): Es una herramienta que se encarga de registrar las pulsaciones que se hacen sobre el teclado, para guardarlas en un archivo o enviarlas a través de Internet.46  Legalidad: Referido al cumplimiento de las leyes, normas, reglamentaciones o disposiciones a las que está sujeto el sistema de información.47  Mitigación: Acciones desarrolladas antes, durante y después de un siniestro, tendientes a contrarrestar sus efectos críticos y asegurar la supervivencia del sistema, hasta tanto se efectúe la recuperación.  MSPI: Modelo de seguridad y privacidad de la información.48  Navegador: Es un programa que, a través de la Web, permite visualizar hipertextos de datos o imágenes que estén en algún computador o en dispositivos conectados a la misma. La función primordial es la de poder acceder a páginas que se encuentran como hipervínculo en algún archivo. A esta acción de traslado de ubicación entre portales o sitios Web se le denomina Navegación. Los navegadores más utilizados son Internet Explorer y Mozilla Firefox.49  No repudio: El no repudio es un servicio de seguridad que permite probar la participación de las partes en una comunicación.50  Ofuscación: En computación, la ofuscación se refiere al acto deliberado de realizar un cambio no destructivo, ya sea en el código fuente de un programa informático o código máquina cuando el programa está en forma compilada o binaria, con el fin de que no sea fácil de entender o leer.51  OTI: Oficina de Tecnología e Información.52  Password: Significa contraseña, clave, key o llave.53  PCN: Plan de Continuidad de Negocio.54  PILA: Planilla Integrada de Liquidación de Aportes.55

 Planes de contingencia: Conjunto de acciones y recursos para responder a las fallas e interrupciones específicas de un sistema o proceso.56  PN: En informática, acrónimo del Ingles Virtual Prívate Networks, es una tecnología de red que permite una extensión de la red local sobre una red pública o no controlada, por ejemplo, Internet manteniendo y garantizando la protección de la información.57  Política: Una política de seguridad es una regla de definición general, independiente de los ambientes 41 [FUENTE: Definición de la ANM] 42 [FUENTE: ISO 27001, TECNOLOGÍA DE LA INFORMACIÓN. TÉCNICAS DE SEGURIDAD. SISTEMAS DE GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN (SGSI). 2006] 43 [FUENTE: ISO/IEC TR 30164:2020] 44 [FUENTE: ISO/IEC 27033-1:2015] 45 [FUENTE: Glosario IT4+ Plus] 46[FUENTE: ISO 27032,2012] 47 [FUENTE: Definición de la ANM] 48[FUENTE: ISO 31000, 2011] 49 [FUENTE: Definición ANM] 50 [FUENTE: ISO 27000:2018] 51 [FUENTE: Definición ANM] 52 [FUENTE: Definición de la ANM] 53 [FUENTE: ISO/TR 22100-4:2018] 54 [FUENTE: ISO 22301:2012] 55 [FUENTE: ISO 22301:2012] 56 [FUENTE: ISO 22301:2012] 57 [FUENTE: NORMAS DE SEGURIDAD DE DATOSDSS] Página 4 de 57

ADMINISTRACIÓN DE TECNOLOGÍAS E INFORMACIÓN i;m\iE'FHA MANUAL

1-------------- POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN tecnológicos, que representa los objetivos sobre los que se sustenta el Modelo de Seguridad de los Activos de Información. Debe cumplir con una directriz de la Entidad en general, debe revisarse y estar sujeta a modificaciones ante cambios estructurales.58  Privacidad: En el contexto de este documento, por privacidad se entiende el derecho que tienen todos los titulares de la información en relación con la información que involucre datos personales y la información clasificada que estos hayan entregado o esté en poder de la Entidad en el marco de las funciones que a ella le compete realizar.59  Propietario de Información: Unidad organizacional o proceso donde se crean los activos de información.60  Redundancia: Cuando la opción de las copias de respaldo no satisfaga el RPO (Recovery Point Objective, se refiere al volumen de datos en riesgo de pérdida que una Entidad considera tolerable) y RTO (Recovery Time Objective, expresa el tiempo durante el cual una Entidad puede tolerar la falta de funcionamiento de sus aplicaciones y / o nivel de servicio, sin afectar a la continuidad del negocio) se debe contar con un esquema de redundancia para los componentes de hardware y/o software involucrados.61  Requerimiento: Es una característica que el sistema debe tener o es una restricción que el sistema debe cumplir para satisfacer las necesidades del solicitante.62  Responsable de Seguridad de la Información: Es la persona con la función de supervisar el cumplimiento de la presente Política.63  Responsable por el activo de Información: Es la persona o grupo de personas, designadas por los

propietarios, encargados de velar por la confidencialidad, la integridad y disponibilidad de los activos de información y decidir la forma de usar, identificar, clasificar y proteger dichos activos a su cargo.64  Riesgo de Seguridad de la Información: Es el potencial de que una amenaza pueda explotar una vulnerabilidad de un activo de información afectando la operación o imagen de la Entidad.65  Riesgo: Es el potencial de exposición a pérdidas. Los riesgos, ya sean naturales o provocados por el hombre, son constantes a lo largo de nuestra vida diaria. El potencial es medido normalmente por su probabilidad de ocurrencia en un periodo determinado.66  Rol: Es un conjunto de permisos que puede asignarse a un usuario que se registra en un administrador de sistemas. Normalmente, los roles se definen de modo que incluyan permisos para acceder a la información.67  RPO: Recovery Point Objective - Punto de recuperación objetivo.68  Seguridad de la Información: Son todas aquellas medidas preventivas de los sistemas de información que permitan resguardar y proteger la información.69  SG SST: Sistema de Gestión de Seguridad y Salud en el Trabajo.70  SGSI: Sistema de Gestión de Seguridad de la Información.71  Sistema de Información: El sistema de información es el sistema que se encarga de recopilar los datos necesarios para que el director del proyecto sepa si el proyecto lleva la dirección prevista. Sin embargo, esa información debe ser puntual, y uno de los problemas que tienen algunas organizaciones es que los datos sobre el proyecto son recogidos, introducidos en un ordenador central, procesados y

distribuidos a intervalos tan largos de tiempo que la información resulta inútil a efectos de control.72 58 [FUENTE: Guía 4, roles y responsabilidades, Mintic] 59 [FUENTE: Guía 5 para la gestión y clasificación de ac tivos de información, MINTIC] 60 [FUENTE: Guía 4, roles y responsabilidades, Mintic] 61 [FUENTE: Definición de la ANM] 62 [FUENTE: Glosario IT4+plus] 63 [FUENTE: Guía 4, roles y responsabilidades, Mintic] 64 [FUENTE: Guía 4, roles y responsabilidades, Mintic] 65 [FUENTE: ISO 27005:2018] 66 [FUENTE: ISO 31000:2011] 67 [FUENTE: Definición de la ANM] 68 [FUENTE: ISO 22301:2012] 69 [FUENTE: ISO 27000:2018] 70 [FUENTE: ISO 45001:2018] 71 [FUENTE: ISO 27000:2018] 72 [FUENTE: NTC-ISO 9001:2015] Página 5 de 57

ADMINISTRACIÓN DE TECNOLOGÍAS E INFORMACIÓN i;m\iE'FHA MANUAL

1-------------- POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN  Software de Borrado Seguro: Software que borra de forma segura, definitiva e irreversible todos los datos almacenados en los discos duros de un equipo informático, incluido el disco de sistema, permitiendo su reciclaje o reutilización con total garantía de seguridad.73  Teletrabajo: Una forma de organización laboral, que consiste en el desempeño de actividades

remuneradas o prestación de servicios a terceros utilizando como soporte las tecnologías de la información y la comunicación – TIC para el contacto entre el trabajador y la empresa, sin requerirse la presencia física del trabajador en un sitio específico de trabajo (Artículo 2, Ley 1221 de 2008).74 Tecnología de la Información y Comunicación: Se refiere al Hardware y Software que interviene en el procesamiento de la información.75  Tratamiento de Datos Personales: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. (Ley 1581 de 2012, art 3).76  Trazabilidad: Cualidad que permite que todas las acciones realizadas sobre la información o un sistema de tratamiento de la información sean asociadas de modo funcionarios, contratistas, terceros, entre otros inequívoco a un individuo o Entidad.77  Troyano: Es un programa malicioso capaz de alojarse en un computador y permitir el acceso a usuarios externos, a través de una red local o de Internet, con el fin de apoderarse de la información.78  UPS: Uninterruptible Power Supply - Sistema de alimentación eléctrica ininterrumpida.79  Validación: Se realiza al comparar si el resultado de las pruebas de usuario es correcto.80  Verificación: Comprobación de la correcta funcionalidad de un producto o servicio o de la salida congruente e integra de la información.81  Vulnerabilidad: Debilidad de un activo o control que pone en riesgo la seguridad de la información y/o sus activos asociados, y que puede ser explotada por una o más amenazas.82

 Vulnerabilidad Día Cero: Es un tipo de vulnerabilidad que acaba de ser descubierta y que aún no tiene un parche que la solucione.83  Wireless: Referido a las telecomunicaciones, se aplica el término inalámbrico (inglés Wireless - sin cables) al tipo de comunicación en la que no se utiliza un medio de propagación físico, sino que utiliza la modulación de ondas electromagnéticas, las cuales se propagan por el espacio sin un medio físico que comunique cada uno de los extremos de la transmisión.84  WPA2-PSK: WPA2 (Wi-Fi Protected Access 2), en español «Acceso Wi-Fi protegido 2», es un sistema para proteger las redes inalámbricas (Wi-Fi).85

4. DESARROLLO 4.1. GENERALIDADES La posibilidad de interconectarse a través de redes, la utilización de aplicaciones, y el manejo de la información por parte de los funcionarios, contratistas, proveedores, terceros, ha abierto nuevos horizontes a las instituciones para mejorar su productividad y ofrecer sus servicios, más allá de las fronteras institucionales e 73 [FUENTE: Definición de la ANM] 74 [FUENTE: Artículo 2, Ley 1221 de 2008] 75 [FUENTE: Definición de la ANM] 76 [FUENTE: Guía 2, Política general MSPI, Mintic] 77 [FUENTE: Definición de la ANM] 78 [ISO: IEC: 27032,2012] 79 [FUENTE: Definición de la ANM] 80 [FUENTE: Definición de la ANM] 81 [FUENTE: Definición de la ANM] 82 [FUENTE: ISO 27032:2012] 83 [FUENTE: https://www.osi.es/es/actualidad/blog/2020/08/28/que-es-una-vulnerabilidad-zero-day]

84 [FUENTE: ISO/IEC 29145-2: 2014] 85 [FUENTE: ISO 20415:2019] Página 6 de 57

ADMINISTRACIÓN DE TECNOLOGÍAS E INFORMACIÓN i;m\iE'FHA MANUAL

1-------------- POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN incluso nacionales, lo cual, lógicamente ha traído la aparición de nuevas amenazas para los sistemas de información, como son:  Ataques cibernéticos internos y externos.  Pérdida de información ante la migración de datos.  Navegación imprudente por parte de los funcionarios y contratistas.  Correos electrónicos maliciosos.  Explotación automática de vulnerabilidades conocidas.  Manipulación inadecuada de la información por parte de funcionarios y contratistas.  Fuga de información por parte de funcionarios y contratistas. Es así que estas políticas, están orientadas a preservar la confidencialidad, integridad y disponibilidad de la información, a través de los lineamientos y controles que se adoptan en cumplimiento a los requisitos exigidos por la norma técnica Internacional ISO/IEC 27001:2013 y que, con su adopción desde la Alta Dirección de la Agencia Nacional de Minería, se establece el cumplimiento a éstas para la seguridad y privacidad de sus activos de información, con el propósito de minimizar posibles impactos no deseados que puedan comprometer los principios esenciales del Sistema de Gestión de Seguridad de la Información. 4.2. POLITICA GENERAL La Agencia Nacional de Minería, Entidad aliada del desarrollo sostenible del país a través de la generación de valor, con una gestión moderna, transparente y eficiente de los recursos minerales de los colombianos, está

comprometida con el cuidado y gestión adecuado de la información propia, de los titulares mineros y ciudadanos mediante la implementación, operación y mejora continua de un Sistema de Gestión de Seguridad de la Información (SGSI) orientado a mantener y preservar los principios fundamentales de Confidencialidad, Integridad y Disponibilidad de la información, al igual que identificar y mitigar sus riesgos asociados. La Presidencia de la ANM mediante la aprobación de esta Política declara su posición y compromiso con el cumplimiento de los requisitos definidos en el marco del SGSI, aspectos en los cuales se involucra directamente la función de seguridad de la información, que tiene como propósito principal mantener un ambiente razonablemente seguro, alineado a la misión, objetivos estratégicos de la ANM y requerimientos regulatorios aplicables, definiendo e implementando buenas prácticas que permitan minimizar posibles impactos no deseados que puedan comprometer los principios esenciales de Seguridad de la Información. 4.3. REVISIÓN DEL MANUAL El manual de políticas de seguridad de la información debe ser revisado al menos una vez al año o cuando surjan cambios relevantes de mejora y de cumplimiento al Sistema de Gestión de Seguridad de la Información en la ANM. La documentación a la que hace llamado cada una de las políticas relacionadas en este manual, hacen parte de la caracterización del proceso de Tecnologías de la Información y de su operación, tales como; (procedimientos, instructivos, formatos, etc.) la cual, se ha venido fortaleciendo a través de actualizaciones o creando algunos de éstos, fundamentales para el cumplimiento de los lineamientos establecidos en este manual. entre éstos están:  Procedimiento Gestión de Incidentes de Seguridad de la Información.

 Procedimiento Gestión de Cambios Tecnológicos. Página 7 de 57

ADMINISTRACIÓN DE TECNOLOGÍAS E INFORMACIÓN i;m\iE'FHA MANUAL

1-------------- POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN  Procedimiento Gestión de Vulnerabilidades Técnicas.  Procedimiento Gestión de Activos de Información.  Procedimiento Gestión con Proveedores.  Procedimiento Gestión Control de Accesos.  Procedimiento Derechos Propiedad Intelectual.  Procedimiento Copias de Respaldo.  Procedimiento Recolección Evidencia Digital.  Formato Dar de Baja un Software.  Formato Acuerdo Intercambio Información.  Instructivo Seguridad Cifrado.  Instructivo Copias de Respaldo. 4.4. ORGANIZACIÓN DE LA SEGURIDAD DE LA INFORMACIÓN 4.4.1. Roles y responsabilidades a. Todo el personal que tenga acceso a la información de la ANM, es responsable de velar por la seguridad de la información a la que tiene acceso y de cumplir las políticas descritas en este manual; entre ellos están: servidores públicos, contratistas, proveedores, terceros, convenios entre instituciones y visitantes. b. El Oficial de Seguridad de la Información, debe asumir la responsabilidad en el desarrollo e implementación del SGSI, debe velar por el cumplimiento de las políticas, debe orientar a todo el personal que tenga acceso a la información de la Entidad, debe coordinar actividades de gestión de riesgos de seguridad y ciberseguridad, debe apoyar la identificación de controles y debe poner en contexto al Comité Institucional de Gestión y Desempeño, de toda la Gestión del Sistema de Seguridad de la Información.

c. El Comité Institucional de Gestión y Desempeño, Este comité asumiera el rol recomendado por la norma ISO 27001:2013, denominado Comité de Seguridad de la información. d. La Alta Dirección, es el ente máximo en la ANM y se encuentra representado por los miembros del Comité Institucional de Gestión y Desempeño de la ANM, es responsable de revisar y aprobar la política de Seguridad de la Información y Ciberseguridad; revisar la eficacia de la implementación de la política de Seguridad; proporcionar y avalar los recursos necesarios para el desarrollo e implementación de iniciativas de Seguridad; comunicar la importancia de una gestión eficaz de la Seguridad de la Información y Ciberseguridad; promover el cumplimiento de las políticas y normas definidas en el SGSI. e. El Comité Institucional de Gestión y Desempeño, es un grupo interdisciplinario conformado al interior de la ANM, es responsable de revisar y aprobar las políticas de Seguridad de la Información y Ciberseguridad, revisar los lineamientos definidos por Seguridad de la Información; revisar la implementación del SGSI en Entidad; realizar el seguimiento a la gestión de Seguridad de la Información y Ciberseguridad; apoyar la implementación de los lineamientos en la Entidad en temas de Seguridad de la Información y Ciberseguridad; promover la sensibilización y comunicación al interior de la Entidad del Sistema de Gestión de Seguridad de Información. f. La Oficina de Tecnologías de Información, la OTI es la líder de la implementación y gestión de los controles de ciberseguridad que afecten sistemas de información, aplicaciones, plataformas de apoyo o infraestructura de comunicaciones y seguridad que se encuentre bajo administración de la Jefatura de la

Página 8 de 57

ADMINISTRACIÓN DE TECNOLOGÍAS E INFORMACIÓN i;m\iE'FHA MANUAL

1-------------- POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN OTI, es responsable definir políticas, procedimientos de gestión de accesos lógicos y esquema, metodología de construcción de roles y perfiles para los accesos a plataformas e infraestructura de la Entidad; definir procedimientos de gestión de logs; definir líneas base, guías de aseguramiento, etc. para aseguramiento de los sistemas; definir la metodología y procedimien

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...