🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

CNE - Plan de seguridad y privacidad de la información 2024

CNE - Consejo Nacional Electoral

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
CNE - Plan de seguridad y privacidad de la información 2024
Autor
CNE - Consejo Nacional Electoral
Categoría
Infralegal
Área del derecho
Electoral
Año
2024

Magistrados del Consejo Nacional Electoral 2022-2026 Alfonso Campo Martínez. Honorable Magistrado Presidente del CNE Maritza Martínez Aristizábal. Honorable Magistrada Vicepresidenta del CNE Fabiola Márquez Grisales. Honorable Magistrada Pablo Julio Cruz Ocampo. Honorable Magistrado Delegado Acuerdo Paz César Augusto Lorduy Maldonado. Honorable Magistrado Álvaro Hernán Prada Artunduaga. Honorable Magistrado Benjamín Ortiz Torres. Honorable Magistrado Cristian Ricardo Quiroz Romero. Honorable Magistrado Alba Lucía Velásquez Hernández. Honorable Magistrada Altus Baquero. Honorable Magistrado (suspendido) 2 Magistrados del Consejo Nacional Electoral 2022-2026 Alfonso Campo Martínez. Honorable Magistrado Presidente del CNE Maritza Martínez Aristizábal. Honorable Magistrada Vicepresidenta del CNE Alba Lucia Velásquez Hernández. Honorable Magistrada Álvaro Hernán Prada Artunduaga. Honorable Magistrado Altus Baquero. Honorable Magistrado Benjamín Ortiz Torres. Honorable Magistrado. César Augusto Lorduy Maldonado. Honorable Magistrado Cristian Ricardo Quiroz Romero. Honorable Magistrado Fabiola Márquez Grisales. Honorable Magistrada Pablo Julio Cruz Ocampo. Honorable Magistrado Delegado Acuerdo Paz Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 3 Dependencias Operativas del Consejo Nacional Electoral José Antonio Parra Director de Vigilancia e Inspección Electoral Martha Margarita Salazar Alonso. Directora de Gestión Corporativa Gustavo Alberto Lozano Ferro. Jefe Oficina de Tecnologías de la información Luis Gabriel Peñaranda Diaz. Jefe Oficina de Planeación Estratégica e Innovación Manuel Santiago Correal Zúñiga Jefe de Oficina de Comunicaciones Estratégicas María Luisa Brochet Bayona. Jefe de Oficina de Control Interno Mónica Casas Camelo. Jefe de Oficina de Vigilancia y Fortalecimiento Democrático Plinio Alarcón Buitrago. Jefe de Oficina Jurídica Rosalba Alvarado Vásquez. Jefe de Oficina de Inspección Zamira Marcela Gómez Carrillo. Jefe de Oficina Fondo Nacional de Financiación de Partidos y Campañas Electorales Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 4 Contenido

1. Introducción ............................................................................................................................. 7

2. Objetivo ................................................................................................................................... 8

3. Alcance .................................................................................................................................... 8

4. Normatividad Aplicable ............................................................................................................ 9

5. Políticas de Seguridad de la Información ............................................................................... 10

6. Desarrollo del Plan ................................................................................................................ 11

7. Seguimiento y medición del plan ........................................................................................... 12

8. Definiciones ........................................................................................................................... 13

9. Bibliografía ............................................................................................................................. 20

10. Anexo ................................................................................................................................. 21

11. Control de Cambios............................................................................................................ 21

Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 5 Índice de Tablas e ilustraciones Tabla 1. Normatividad en Seguridad de la Información: ……………………………………9 Tabla 2. Actividades de Seguridad de la Información: ………………………………………11 Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 6 Presentación En el marco de la autonomía administrativa y presupuestal otorgada al Consejo Nacional Electoral a través del Plan Nacional de Desarrollo “Colombia Potencia Mundial de la Vida”, con el fin de dar cumplimiento a los lineamientos establecidos para la planeación estratégica de las entidades de la administración pública y en el marco de las competencias señaladas en el Decreto 2085 de 2019, se presenta el “Plan de Seguridad y Privacidad de la Información” que contiene los lineamientos de Tecnologías de la información requeridos para la ejecución de la hoja de ruta que permitirá el cumplimiento de la visión, misión y objetivos estratégicos institucionales.

ALFONSO CAMPO MARTÍNEZ.

Presidente Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 7

1. Introducción La información es un activo fundamental para el ejercicio de las funciones del CNE y la toma de decisiones eficientes, razón por la cual existe un compromiso específico

de protección de sus propiedades como parte de una estrategia orientada a la continuidad de la prestación del servicio público, la administración de riesgos y la consolidación de una cultura de seguridad de la información Consciente de las necesidades actuales, el CNE implementara un Modelo de Gestión de Seguridad de la Información como la herramienta que permite identificar y minimizar los riesgos a los cuales se expone la información, lo que se traduce en una mejora en la reducción de costos operativos y financieros, estableciendo una cultura de seguridad y garantizando el cumplimiento de los requerimientos constitucionales, legales, contractuales y administrativos vigentes. Los servidores públicos, contratistas, personal externo, usuarios internos, usuarios externos y todos aquellos que tengan responsabilidades sobre las fuentes, repositorios y recursos de procesamiento de la información del CNE, deben adoptar los lineamientos contenidos en el presente documento, con el fin de mantener la confidencialidad, la integridad y asegurar la disponibilidad de la información. La Política General de Seguridad de la Información del CNE está en proceso de aprobación, por medio de la cual se adoptarán políticas, normas y procedimientos específicos los cuales guiarán el manejo adecuado de la información institucional, así como el de la Organización Electoral conformada por la RNEC y el CNE. Adicionalmente, se establecerán políticas específicas de seguridad de la información las cuales se fundamentan en los dominios y objetivos de control del anexo A de la norma internacional ISO 27001:2013. En la Resolución de la Política General de Seguridad de la Información señalada se Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental Bogotá D.C. Colombia

Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 8 establece que: “Los Requisitos de seguridad de la información y de todos sus activos son prioridad de la Registraduría Nacional del Estado Civil, por lo tanto, es responsabilidad y compromiso del nivel directivo, y de todos los funcionarios de la Entidad garantizar el continuo cumplimiento de las políticas definidas en este documento”. El CNE adopta cada una de las políticas de este documento. De igual modo se establece la tarea de crear El Comité de Seguridad de la Información – CSI – tendrá la potestad de modificar la política general o las políticas específicas de seguridad de la información de acuerdo con las necesidades de revisión establecidas periódicamente o a la aplicabilidad de las mismas.

2. Objetivo El objetivo de este documento es establecer los lineamientos de seguridad de la información del CNE de acuerdo a la política de seguridad institucional, con el fin de regular la gestión de la seguridad de la información al interior de la entidad.

3. Alcance Las directrices de seguridad de la información cubren todos los aspectos administrativos y de control que deben ser cumplidos por todos los servidores públicos, contratistas y terceros que laboren o tengan relación con el CNE, para conseguir un adecuado nivel de protección de las características de seguridad y calidad de la información relacionada. Este Plan de Seguridad y Privacidad de la Información es elaborado de acuerdo al análisis de riesgos y de vulnerabilidades en cada una de las áreas del CNE, por consiguiente, el alcance de estas políticas se encuentra sujeto a toda la institución.

DESDE: Todos los directivos, funcionarios, contratistas, terceros y otros colaboradores del CNE, incluyendo a todo el personal externo que cuente con un

Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 9 equipo conectado a la red de la Entidad.

HASTA: Todos los equipos propios y/o arrendados y servicios que de alguna manera tengan que utilizar local o remotamente el uso de la red o recursos tecnológicos del CNE, así como de los servicios e intercambio de archivos y programas.

4. Normatividad Aplicable Tabla 1. Normatividad en Seguridad de la Información.

NORMA AÑO DESCRIPCIÓN EMITIDA POR Por la cual se dictan las disposiciones generales del hábeas data y se regula el manejo de la información contenida en bases Ley Estatutaria Congreso de la 2008 de datos personales, en especial la 1266 República financiera, crediticia, comercial, de servicios y la proveniente de terceros países y se dictan otras disposiciones. Establecen los lineamientos generales de la estrategia de Gobierno en Línea de la República de Colombia, se reglamenta Presidencia de la Decreto 1151 2008 parcialmente la Ley 962 de 2005. Manual de República implementación de la estrategia de Gobierno en Línea. Por medio de la cual se modifica el Código Penal, se crea un nuevo bien jurídico tutelado - denominado "de la protección de la Presidencia de la Ley 1273 2009 información y de los datos"- y se preservan República integralmente los sistemas que utilicen las tecnologías de la información y las comunicaciones, entre otras Disposiciones. Por la cual se dictan disposiciones generales Congreso de la

Ley 1581 2012 para la protección de datos personales. República Por el cual se regula el intercambio de Presidencia de la información entre entidades para el Decreto 235 2010 República cumplimiento de funciones públicas. Por medio del cual se expide el Decreto Único Presidencia de la Decreto 1078 2015 Reglamentario del sector de tecnologías de la República información y las comunicaciones. Organización Que describe cómo gestionar la seguridad de Internacional de ISO/IEC 2013 la información en una organización. Normalización 27001 (ISO) Organización 2013 Controles para seguridad de la información. Internacional de Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 10 ISO/IEC Normalización 27002 (ISO) Organización ISO/IEC Métricas Para la Medición de la Gestión de Internacional de 2016 27004 Seguridad de la Información. Normalización (ISO) Consejo Nacional de Documento Política CONPES 2016 Política Nacional de Seguridad Digital Económica y 3854 Social-CONPES Por la cual se modifica la Ley 23 de 1982 y se establecen otras disposiciones en materia de derecho de autor y derechos conexos por la Congreso de la Ley 1915 2018 cual se modifica la ley 23 de 1982 y se República establecen otras disposiciones en materia de derecho de autor y derechos conexos. Consejo Documento Nacional de Política Nacional de Confianza y Seguridad CONPES 2020 Política

Digital. 3995 Económica y Social-CONPES Ministerio de Por la cual se establecen los lineamientos y Tecnologías de estándares para la estrategia de seguridad Resolución la Información y 2021 digital y se adopta el Modelo de Seguridad y 500 las Privacidad como habilitador de la política de ComunicacionesGobierno Digital. MINTIC Por la cual se fortalece el Modelo de Seguridad y Privacidad de la Información y se Resolución Congreso de la 2022 definen lineamientos adicionales a los 746 República establecidos en la Resolución No.500 de 2021. Organización Norma Internacional de Técnica ISO 2022 Norma técnica de Seguridad de la Información Normalización 27001 (ISO) Fuente: elaboración propia

5. Políticas de Seguridad de la Información Acorde con la metodología definida en la Norma NTC-ISO-IEC 27001 de 2013, el CNE adopta los siguientes lineamientos en materia de seguridad de la información:

1. Políticas de seguridad de la información.

Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 11

2. Organización de la seguridad de la información.

3. Seguridad de los recursos humanos.

4. Gestión de activos de información.

5. Control de acceso.

6. Cifrado.

7. Seguridad física y ambiental.

8. Seguridad en la operación.

9. Seguridad en las telecomunicaciones.

10. Adquisición, desarrollo y mantenimiento de los sistemas de información.

11. Relación con proveedores y terceros.

12. Gestión de incidentes de seguridad.

13. Gestión de la continuidad del negocio.

14. Cumplimiento.

6. Desarrollo del Plan Para el desarrollo del Plan de Seguridad y Privacidad de la Información se establecieron las siguientes actividades a partir de las Políticas de Seguridad de la Información que se expedirán con fundamento en la Norma NTC-ISO-IEC 27001 de 2013 , las cuales se desarrollarán durante la vigencia 2024-2026.

Tabla 2. Actividades de Seguridad de la Información Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 12

Fuente: elaboración propia

7. Seguimiento y medición del plan El seguimiento del Plan se hará a nivel interno como autocontrol desde la Oficina de tecnologías de la Información TI a través del Plan Operativo Anual.

Mecanismos de Seguimiento Responsable Periodicidad seguimiento Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 13 Mensual Espacios Comités Trimestral Autocontrol Jefe Oficina TI Directivos Anual Auditorías Trimestral Internas Jefe Oficina Planeación Comités Internos Anual INDICADORES Nombre del Indicador Formula Propósito Mide la eficacia de cada Cumplimiento de las Actividades ejecutadas/actividades una de las actividades o actividades o iniciativas de TI programadas 100 iniciativas de TI

8. Definiciones

Fuente: Normas Técnicas ISO/IEC 27000:2018, ISO/IEC 27040:2015, ISACA Fundamentals, Ley 2088 de 2021 y otros.

Acceso remoto: posibilidad de realizar ciertas tareas en una computadora

(ordenador) sin estar físicamente en contacto con el equipo.

Activo de información: Cualquier componente (humano, tecnológico, software, documental o de infraestructura) que soporta uno o más procesos de gestión del CNE y, en consecuencia, debe ser protegido.

Acuerdo de confidencialidad: Es un documento en los que los servidores públicos y contratistas del CNE o los provistos por terceras partes manifiestan su voluntad de mantener la confidencialidad de la información del CNE, comprometiéndose a no divulgar, usar o explotar la información confidencial a la que tengan acceso en virtud

Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 14 de la labor que desarrollan dentro de la misma. Análisis de riesgos de seguridad de la información: Proceso sistemático de identificación de fuentes, estimación de impactos, probabilidades y comparación de dichas variables contra criterios de evaluación para determinar las consecuencias potenciales de pérdida de confidencialidad, integridad y disponibilidad de la información. ATI - administradores de tecnologías de información: Responsables de la administración de los equipos de cómputo, sistemas de información y redes del CNE. Velan por todo lo relacionado con la utilización de equipos de cómputo, sistemas de información, redes informáticas, procesamiento de datos e información

y la comunicación en sí, a través de medios electrónicos.

Autenticación: Es el procedimiento de comprobación de la identidad de un usuario o recurso tecnológico al tratar de acceder a un recurso de procesamiento o sistema de información.

Capacity planning: Es el proceso para determinar la capacidad de los recursos de la plataforma tecnológica que necesita la entidad para satisfacer las necesidades de procesamiento de dichos recursos de forma eficiente y con un rendimiento adecuado.

Centros de cableado: Son habitaciones donde se deberán instalar los dispositivos de comunicación y la mayoría de los cables. Al igual que los centros de cómputo, los centros de cableado deben cumplir requisitos de acceso físico, materiales de paredes, pisos, techos, suministro de alimentación eléctrica y condiciones de temperatura y humedad.

Cifrado: Es la transformación de los datos mediante el uso de la criptografía para

Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 15 producir datos ininteligibles (cifrados) y asegurar su confidencialidad. El cifrado es una técnica muy útil para prevenir la fuga de información, el monitoreo no autorizado e incluso el acceso no autorizado a los repositorios de información.

Confidencialidad: Acceso a la información por parte únicamente de quienes estén autorizados, según la norma técnica [ISO/lec 13335-1:2004]: "característica/propiedad por la que la información no está disponible o revelada a individuos, entidades, o procesos no autorizados.”

Control: Las políticas, los procedimientos, las prácticas y las estructuras organizativas concebidas para mantener los riesgos de seguridad de la información por debajo del nivel de riesgo asumido.

Criptografía: Es la disciplina que agrupa a los principios, medios y métodos para la transformación de datos con el fin de ocultar el contenido de su información, establecer su autenticidad, prevenir su modificación no detectada, precaver su repudio, y/o prevenir su uso no autorizado.

Custodio del activo de información: Es la unidad organizacional o proceso, designado por los propietarios, encargado de mantener las medidas de protección establecidas sobre los activos de información confiados.

Declaración de aplicabilidad: Documento que enumera los controles aplicados por el SGSI de la organización, luego del resultado de los procesos de evaluación y tratamiento de riesgos. Además, es la justificación tanto de la selección como de la exclusión de controles incluidos en el anexo A de la norma técnica.

Derechos de autor: Es un conjunto de normas y principios que regulan los derechos morales y patrimoniales que la ley concede a los autores por el solo hecho de la creación de una obra literaria, artística o científica, tanto publicada o que todavía no se haya

Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 16 publicado.

Disponibilidad: Es la garantía de que los usuarios autorizados tienen acceso a la información y a los activos asociados cuando lo requieren.

Dispositivos IOT: consiste en un objeto al que se le ha dotado de conexión a Internet y

cierta inteligencia software, sobre el que se pueden medir parámetros físicos o actuar remotamente y que, por tanto, permite generar un ecosistema de servicios alrededor del mismo.

Equipo de cómputo: Dispositivo electrónico capaz de recibir un conjunto de instrucciones y ejecutarlas realizando cálculos sobre los datos numéricos, bien compilando y correlacionando otros tipos de información.

Guías de clasificación de la información: Directrices para catalogar la información de la entidad y hacer una distinción entre la información que es crítica, aquella que es menos sensible o la que no lo es y, de acuerdo con esto, establecer diferencias entre las medidas de seguridad a aplicar para preservar los criterios de confidencialidad, integridad y disponibilidad de la información Hacking ético: Es el conjunto de actividades para ingresar a las redes de datos y voz de la institución con el objeto de lograr un alto grado de penetración en los sistemas, de forma controlada, sin ninguna intensión maliciosa, ni delictiva y sin generar daños en los sistemas o redes, con el propósito de mostrar el nivel efectivo de riesgo al cual está expuesta la información y proponer eventuales acciones correctivas para mejorar el nivel de seguridad.

Identificación del riesgo: Elemento de control que posibilita conocer los eventos potenciales, estén o no bajo el control del CNE, que ponen en riesgo la confidencialidad, integridad y disponibilidad de los activos de información, estableciendo los agentes generadores, las causas y los efectos de su ocurrencia.

Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co

17

Incidente de seguridad: Es un evento adverso, confirmado o bajo sospecha, que haya vulnerado la seguridad de la información o que intente vulnerarla, sin importar la información afectada, la plataforma tecnológica, la frecuencia, las consecuencias, el número de veces ocurrido o el origen (interno o externo).

Ingeniería social: En el campo de la seguridad informática, es la práctica de obtener información confidencial a través de la manipulación de usuarios legítimos ganando su confianza.. Es una técnica que pueden utilizar investigadores privados, criminales, delincuentes computacionales (conocidos como cracker) para obtener información, acceso o privilegios en sistemas de información que les permiten realizar algún acto que perjudique o exponga a la persona o entidad a riesgos o abusos.

Integridad: Es la protección de la exactitud y estado completo de los activos.

Inventario de activos de información: Es una lista ordenada y documentada de los activos de información pertenecientes al CNE.

Licencia de software: Es un contrato en donde se especifican todas las normas y cláusulas que rigen el uso de un determinado producto de software, teniendo en cuenta aspectos como: alcances de uso, instalación, reproducción y copia de estos productos.

Medio removible: Es cualquier componente extraíble de hardware que sea usado para el almacenamiento de información; los medios removibles incluyen cintas, discos duros removibles, DVDs y unidades de almacenamiento USB, entre otros.

Perfiles de usuario: Son grupos que concentran varios usuarios con similares necesidades de información y autorizaciones idénticas sobre los recursos tecnológicos o los sistemas de información a los cuales se les concede acceso de acuerdo con las funciones realizadas.

Las modificaciones sobre un perfil de usuario afectan a todos los usuarios cobijados dentro

Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 18 de él.

Política de seguridad: Documento que establece el compromiso de la Dirección y el enfoque de la organización en la gestión de la seguridad de la información. Según la norma técnica [ISO/lec 27002:20005) es la: intención y dirección general expresada formalmente por la Dirección.

Propiedad intelectual: Es el reconocimiento de un derecho particular en favor de un autor u otros titulares de derechos, sobre las obras del intelecto humano. Este reconocimiento es aplicable a cualquier propiedad que se considere de naturaleza intelectual y merecedora de protección, incluyendo las invenciones científicas y tecnológicas, las producciones literarias o artísticas, las marcas, los identificadores, los dibujos, modelos industriales y las indicaciones geográficas.

Propietario de la información: Es la unidad organizacional o proceso donde se crean los activos de información.

Recursos tecnológicos: Son aquellos componentes de hardware y software tales como: servidores (de aplicaciones y de servicios de red), estaciones de trabajo, equipos portátiles, dispositivos de comunicaciones y de seguridad, servicios de red de datos y bases de datos, entre otros, los cuales tienen como finalidad apoyar las tareas administrativas necesarias para el buen funcionamiento y la optimización del trabajo al interior del CNE.

Registros de auditoría: Son archivos donde son registrados los eventos que se han identificado en los sistemas de información, recursos tecnológicos y redes de datos del CNE.

Dichos eventos pueden ser, entre otros, identificación de usuarios, eventos y acciones ejecutadas, terminales o ubicaciones, intentos de acceso exitosos y fallidos, cambios a la

configuración, uso de utilidades y fallas de los sistemas. Responsable por el activo de información: Es la persona o grupo de personas, Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 19 designadas por los propietarios, encargados de velar por la confidencialidad, la integridad y disponibilidad de los activos de información y decidir la forma de usar, identificar, clasificar y proteger dichos activos a su cargo. SGSI según [ISO/LEC 27001: 20005]: la parte de un sistema global de gestión que, basado en el análisis de riesgos, establece, implementa, opera, monitoriza, revisa, mantiene y mejora la seguridad de la información. (Nota: El sistema de gestión incluye una estructura de organización, políticas, planificación de actividades, responsabilidades, procedimientos, procesos y recursos.) Sistema de información: Es un conjunto organizado de datos, operaciones y transacciones que interactúan para el almacenamiento y procesamiento de la información que, a su vez, requiere la interacción de uno o más activos de información para efectuar sus tareas. Un sistema de información es todo componente de software ya sea de origen interno, es decir desarrollado por el CNE o, de origen externo ya sea adquirido por la entidad como un producto estándar de mercado o desarrollado para las necesidades de ésta.

Sistemas de control ambiental: Son sistemas que utilizan la climatización, un proceso de tratamiento del aire que permite modificar ciertas características del mismo, fundamentalmente humedad y temperatura que, además, también permite controlar su pureza y su movimiento.

Software malicioso: Es una variedad de software o programas de códigos hostiles e

intrusivos que tienen como objeto infiltrarse o dañar los recursos tecnológicos, sistemas operativos, redes de datos o sistemas de información.

Terceros: Todas las personas, jurídicas o naturales, como proveedores, contratistas o consultores, que provean servicios o productos a la entidad.

Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 20

Trabajo en casa: Labor que se realiza en un lugar alejado de las oficinas centrales de la entidad o de sus instalaciones, mediante la utilización de las nuevas tecnologías de la información y la comunicación.

Usuario: En el presente documento se emplea para referirse a directivos, demás servidores públicos, contratistas, terceros y otros colaboradores del CNE, debidamente autorizados para usar equipos, sistemas o aplicativos informáticos disponibles en la red del CNE y a quienes se les otorga un nombre de usuario y una clave de acceso.

Vulnerabilidades: Son las debilidades, hoyos de seguridad o flaquezas inherentes a los activos de información que pueden ser explotadas por factores externos y no controlables por el CNE (amenazas), las cuales se constituyen en fuentes de riesgo.

9. Bibliografía ISO/IEC 27001-2013, Tecnología de la información, Técnicas de seguridad, Sistemas de Gestión de la Seguridad de la Información (SGSI).

Guías del modelo de seguridad y privacidad de Seguridad de MINTIC https://www.mintic.gov.co/gestionti/615/w3-propertyvalue-7275.html Modelo de Seguridad y privacidad de la información. https://www.mintic.gov.co/gestionti/615/articles-5482_Modelo_de_Seguridad _Privacidad.pdf

Política de seguridad de la información de la Registraduría Nacional del Estado Civil (RNEC): https://www.registraduria.gov.co/IMG/pdf/Res.%204173%20de%202016- %20Pol%C3%ADtica%20de%20Seguridad%20de%20lnf..pdf Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co 21

10. Anexo

N/A

11. Control de Cambios

ASPECTOS QUE CAMBIARON EL RESPONSABLE DE FECHA DEL VERSIÓN

DOCUMENTO DETALLES DE LOS LA SOLICITUD DEL CAMBIO CAMBIOS EFECTUADOS CAMBIO DD/MM/AAAA Procedimiento nuevo Jefe Oficina TI 10/12/2023 1

ELABORÓ: REVISÓ: APROBÓ:

Oscar Ricardo Rodríguez Víctor Julio Gómez Carvajal Martínez Gustavo Alberto Lozano Ferro Jefe de Oficina Tecnologías de la Profesional Especializado Profesional Universitario Información

REVISIÓN TÉCNICA: APROBACIÓN TÉCNICA:

Lida Constanza Perilla H. Luis Gabriel Peñaranda Díaz Jefe de Oficina Planeación Estratégica e Profesional Universitario Innovación FECHA: 9/12/2023 FECHA: 10/01/2024 FECHA: 30/01/2024 Carrera 7 # 32-42 Centro Comercial San Martín Piso 4 Zona Sur Oriental

Bogotá D.C. Colombia Conmutador: (601) 2202880 Ext 1668

www.cne.gov.co

Consultar sobre este documento ...