🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

FGN - Manual de Implementación del SGSISD de la FGN

Fiscalía General de la Nación

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
FGN - Manual de Implementación del SGSISD de la FGN
Autor
Fiscalía General de la Nación
Categoría
Infralegal
Área del derecho
Extinción de Dominio
Año

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 1 de 111

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y

SEGURIDAD DIGITAL – SGSISD

FISCALÍA GENERAL DE LA NACIÓN

2022 Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 2 de 111

TABLA DE CONTENIDO INTRODUCCIÓN .............................................................................................................................. 4

1. OBJETIVO ................................................................................................................................. 5

2. ALCANCE ................................................................................................................................. 5

3. DEFINICIONES Y SIGLAS. .................................................................................................... 5

4. MARCO LEGAL / DOCUMENTOS DE REFERENCIA ................................................... 16 4.1. OTROS DOCUMENTOS DE REFERENCIA ............................................................. 17

5. POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN ...................................................... 18 5.1. POLÍTICA GENERAL DE SEGURIDAD DE LA INFORMACIÓN DE LA FGN ... 18 5.2. ALCANCE DE LA POLÍTICA ...................................................................................... 18

6. MODELO DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN DE LA FISCALÍA GENERAL DE LA NACIÓN ......................................................................................................... 19 6.1. CICLO DE OPERACIÓN DEL MODELO DE GESTIÓN DE SEGURIDAD DE LA

INFORMACIÓN .......................................................................................................................... 20 6.2. DESARROLLOS DE LAS FASES DEL CICLO DE OPERACIÓN DEL MODELO DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN DE LA FGN ............................. 22 6.3. DESARROLLO DE LOS MOMENTOS DEL CICLO DE OPERACIÓN DEL MODELO DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN DE LA FGN. ......... 25 6.4. ESQUEMA DEL CICLO DE OPERACIÓN DEL MODELO DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN MGSI DE LA FGN. ................................................. 27

7. SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL (SGSISD) ........................................................................................................................ 28 7.1. OBJETIVO ....................................................................................................................... 28 7.2. ALCANCE DEL SGSISD .............................................................................................. 29 7.3. ROLES Y RESPONSABILIDADES ............................................................................ 30

8. GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y DE SEGURIDAD DIGITAL .. 41 8.1. LINEAMIENTOS DE CUMPLIMIENTO PARA LA SEGURIDAD DE LA INFORMACIÓN EN LOS PROCESOS .................................................................................. 43 8.2. SEGURIDAD DE LA INFORMACIÓN PARA LOS RECURSOS HUMANOS ..... 50

Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 3 de 111

8.3. SEGURIDAD DE LA INFORMACIÓN PARA LA GESTIÓN DE TECNOLOGÍAS DE LAS INFORMACIÓN Y LAS COMUNICACIONES ....................................................... 51 8.4. SEGURIDAD DE LA INFORMACIÓN EN LOS ACTIVOS FÍSICOS .................... 61 8.5. MEJORA CONTINUA EN LA SEGURIDAD DE LA INFORMACIÓN ................... 63 8.6. PLANEACIÓN ESTRATÉGICA DE LA SEGURIDAD DE LA INFORMACIÓN .. 64 8.7. SEGURIDAD DE LA INFORMACIÓN EN LAS CONTRATACIONES Y LAS RELACIONES CON LOS PORVEEDORES ......................................................................... 67 8.8. GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN EN LOS BIENES Y EQUIPOS..................................................................................................................................... 69 8.9. SEGURIDAD DE LA INFORMACIÓN EN LOS PROCESOS MISIONALES....... 70 8.10. GESTIÓN JURÍDICA Y COMUNICACIÓN DE LA SEGURIDAD DE LA INFORMACIÓN .......................................................................................................................... 75 8.11. AUDITORÍA Y CONTROL DISCIPLINARIO ......................................................... 76

9. COMPROMISOS DE LA ALTA DIRECCIÓN .................................................................... 76 9.1. COMPROMISOS Y LIDERAZGO DE LA ALTA DIRECCIÓN ............................... 77

10. PRINCIPIOS DE LA SEGURIDAD DE LA INFORMACIÓN ....................................... 78

11. ASPECTOS GENERALES ............................................................................................... 78

12. REVISIÓN Y APROBACIÓN ............................................................................................ 80

Anexo 1. Relación de cumplimiento ISO/IEC 27001:2013 - FGN...................................... 81 Anexo 1.1. Relación de cumplimiento ISO/IEC 27001:2013 – Procesos del Sistema 81 Anexo 1.2. Relación de cumplimiento de los controles del anexo A de la ISO/IEC

27001:2013 ..................................................................................................................................... 82 Anexo 1.3. Anexo A ISO/IEC 27001:2013 ............................................................................... 89 Anexo 2. Políticas y directrices de seguridad de la información. ................................. 101 Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 4 de 111

INTRODUCCIÓN La información es un activo valioso en las organizaciones, que puede verse expuesta a diversas amenazas como hurto, duplicación, adulteración, destrucción o pérdida, independientemente del medio de soporte en el que se encuentre (impreso o digital), razón por la cual la Fiscalía General de la Nación (FNG en adelante), a través de la Dirección de Planeación y Desarrollo por medio del Sistema de Gestión Integral SGI y de la Subdirección de Tecnologías de la Información y las comunicaciones, dando cumplimiento a las funciones otorgadas mediante el decreto Ley 898 de 2017, en lo referente a Seguridad y Privacidad de la Información, emite el presente documento por el cual se define y desarrolla el Sistema de Gestión de Seguridad y Privacidad de la Información y Seguridad Digital (SGSISD en adelante), en alineación con la política de seguridad y privacidad de la información adoptada por la entidad; de esta manera se asegura la confidencialidad, integridad y disponibilidad de la información generada por, o en custodia de la entidad.

Así mismo, teniendo en cuenta que los sistemas de seguridad y privacidad de la información y de seguridad digital tienen estrecha relación con la informática, la archivística y la tecnología, y con base en las buenas prácticas de la familia de normas ISO/IEC 27000 y el MSPI del MinTIC, a través del presente documento se desarrollan un conjunto de políticas y lineamientos que definen y estandarizan el uso, control y apropiación del SGSISD en todos los niveles y áreas de la entidad; que de manera articulada con el sistema de gestión integral SGI, garantiza su diseño, implementación, seguimiento y control, y mejora continua en la gestión por procesos. En consecuencia, el presente documento formaliza el compromiso de la Alta Dirección y desarrolla la Política General de Seguridad de la Información de la FGN, por la cual se definen los roles y responsabilidades para su implementación y apropiación en la entidad Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 5 de 111

1. OBJETIVO Establecer la documentación, los lineamientos, políticas y directrices, y la metodología para el diseño, desarrollo y despliegue del Sistema de Gestión de Seguridad de la Información y Seguridad Digital SGSISD de la FGN, en todos los procesos y niveles de la Entidad.

2. ALCANCE El alcance del presente Manual y de los documentos, lineamientos, políticas y

directrices que se desarrollen a partir de éste, serán de obligatoria aplicación para todos los procesos y niveles de la entidad, así como para los servidores y funcionarios de la FGN, usuarios internos y externos, judicantes, practicantes, proveedores, contratistas, prestadores de servicios de la entidad ya sean públicos o privados, y cualquier otro que en cumplimiento de sus funciones o de sus obligaciones contractuales tenga acceso de cualquier nivel a los activos de información de la FGN1.

3. DEFINICIONES Y SIGLAS.

Activo: En relación con la seguridad de la información, se refiere a cualquier información o elemento relacionado con el tratamiento de esta (sistemas, soportes, edificios, personas...) que tenga valor para la organización.2

Activo de información: En relación con la privacidad de la información, se refiere al activo que contiene información pública que el sujeto obligado genere, obtenga, adquiera, transforme o controle en su calidad de tal.3

Nota. Activo de información y recursos, se refiere a elementos de hardware y de software de procesamiento, almacenamiento y comunicaciones, bases de datos y procesos, procedimientos y recursos humanos asociados con el manejo de los datos y la información misional, operativa y administrativa de cada entidad, órgano u organismo.4 1 Activo de información: todo lo que tenga valor para la entidad y que se encuentre dentro del inventario de activos de información como aplicaciones para tramites o servicios, sistemas de información, plataforma tecnológica, infraestructura física, cualquier tipo de documentación física o digital desde la que se genere, obtenga, adquiera, transforme o controle información en la que la entidad se encuentre como sujeto obligado por la ley 1581 de 2012, ley 1712 de 2014, decreto 1377

de 2013, o cualquier ley, decreto o norma gubernamental que los reglamente o complemente. 2 https://www.iso27000.es/glosario.html 3 Modelo de Seguridad y Privacidad de la Información, MINTIC. Anexo 1 - 2016. 4 Modelo de Seguridad y Privacidad de la Información, MINTIC. Anexo 1 – 2021 (CONPES 3854 de 2016). Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 6 de 111 - Activo crítico: La FGN define como activo crítico, a todos y únicamente, a los activos de información y digitales que se encuentren declarados dentro de la Matriz de Registro de Activos de Información de la FGN, y que después de la valoración de confidencialidad, integridad o disponibilidad, quede con un “nivel de criticidad alto o medio”; o que, después de la evaluación de valor de recuperación y de nivel de afectación en el desarrollo de las actividades de los procesos, quede con un “nivel de importancia para la entidad de: activo de muy alto valor o activo de alto valor”. Nota. Para mayor comprensión, dentro del SGI se desarrolla la Guía para la administración y gestión de riesgos y controles de seguridad de la información y seguridad digital, el Formato matriz de registro de activos de información de la FGN y la demás documentación que los complemente.

Acuerdo de Confidencialidad: Documento donde el servidor, contratista,

practicante o tercero se compromete a no divulgar, usar o explotar la información a beneficio propio o de terceros debido al acceso a la información como consecuencia de la labor que desempeñan en la FGN.

Alcance: (Inglés: Scope). Ámbito de la organización que queda sometido al

SGSISD.5

Amenaza: Causa potencial de un incidente no deseado, que puede provocar daños a un sistema o a la organización.6

Archivística: Ciencia que se encarga del estudio teórico y práctico de los principios, procedimientos y problemas concernientes al almacenamiento de documentos, físicos o digitales, buscando que dicha documentación (información y datos) se mantenga en el tiempo y pueda ser consultada, conservando su trazabilidad

(metadatos).

Autenticación: Provisión de una garantía de que una característica afirmada por una entidad es correcta

[Fuente: ISO/IEC 27002:2015 numeral 10.1.1, literal d.] … “uso de técnicas criptográficas para autenticar usuario y otras entidades del sistema que solicitan acceso a usuarios, entidades o recursos del sistema, o tener tracciones con ellos.” … Autenticidad: Propiedad de que una entidad es lo que afirma ser.7 5 https://www.iso27000.es/glosario.html 6 Ibídem 7 Ibídem Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y

SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 7 de 111

COLCERT: Grupo8/Equipo de Respuesta a Emergencias Cibernéticas de Colombia, su finalidad es asesorar, apoyar y coordinar a las múltiples partes interesadas para la adecuada gestión de los riesgos e incidentes digitales. Es el punto único de contacto y respuesta nacional que coopera y ayuda a responder de forma rápida y eficiente a los incidentes de seguridad digital y a gestionar de forma activa las amenazas de seguridad digital, incluyendo la coordinación a nivel nacional e internacional de las distintas capacidades de respuesta a incidentes o Centros de

Operaciones de Seguridad Digital existentes.9

Competencia: Capacidad de aplicar conocimientos y habilidades para lograr los resultados previstos.10

Confidencialidad: Propiedad de la información de no ponerse a disposición o ser revelada a individuos, entidades o procesos no autorizados11. Contiene el atributo de privacidad.

Continuidad de la seguridad de la información: Procesos y procedimientos para garantizar una “operativa continuada” -continuidad en la operaciónde la seguridad de la información.12

Control: Medida por la que se modifica el riesgo.

[Fuente: ISO Guía 73:2009] …“Los controles incluyen procesos, políticas, dispositivos, prácticas, entre otras acciones que modifican el riesgo. Es posible que los controles no siempre ejerzan el efecto de modificación previsto o supuesto. Los términos salvaguardan o contramedida son utilizados frecuentemente como sinónimos de control.” Control de acceso: Significa garantizar que el acceso a los activos esté autorizado y restringido según los requisitos comerciales y de seguridad.13

Criptografía: Técnica que protege documentos y datos. Funciona a través de la utilización de cifras o códigos para escribir algo secreto en documentos y datos confidenciales que circulan en redes locales o en internet.14

CSIRT: (Computer Security Incident & Response Team) Equipo de Respuesta a Incidentes de Seguridad Cibernética, por su sigla en inglés. Es el equipo que provee 8 https://www.colcert.gov.co/800/w3-channel.html 9 Artículo 2.2.21.1.5.2. Equipo de Respuesta a Emergencias Cibernéticas de Colombia. Decreto 338 de 2022 10 https://www.iso27000.es/glosario.html 11 Ibídem 12 Modificado de la definición entregada por la ISO 27000, https://www.iso27000.es/glosario.html 13 https://www.iso27000.es/glosario.html 14 https://tecnologia-informatica.com Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 8 de 111 las capacidades de gestión de incidentes a una organización/sector en especial. Esta capacidad permitir minimizar y controlar el daño resultante de incidentes, proveyendo la respuesta, contención y recuperación efectiva, así como trabajar en pro de prevenir la ocurrencia de futuros incidentes.15

Custodio: El custodio tanto técnico como funcional es un cargo (persona o servidor público que lo ocupa), grupo de trabajo o proceso de la FGN, encargado de

administrar y hacer efectivos los controles definidos en la gestión de riesgos de seguridad de la información y seguridad digital, y su declaración de aplicabilidad.16

  • [Guía no. 5 del MSPI del MinTIC] Custodio es una parte designada de la entidad, un cargo, proceso, o grupo de trabajo encargado de administrar y hacer efectivos los controles de seguridad que el propietario de la información haya definido, tales como copias de seguridad, asignación privilegios de acceso, modificación y borrado, entre otros que defina la entidad. • [ISO/IEC 27002:2015, numeral 8.1.2 “Propiedad de los activos”] Las tareas de rutina pueden ser delegadas, por ejemplo, a un custodio que velará por los activos diariamente, pero la responsabilidad sigue siendo de los propietarios. • [Anexo 1 del MSPI del MinTIC, febrero del 2021] El custodio es una parte designada de la entidad, un cargo, proceso, o grupo de trabajo encargado de hacer efectivos las restricciones y clasificaciones de acceso definidos por el propietario. (Para sistemas de información o información consignada o respaldada, generalmente es TI o para información física, los custodios pueden ser los funcionarios o el proceso de archivo o correspondencia, el custodio generalmente se define donde reposa el activo original).

Declaración de aplicabilidad: (Inglés: Statement of Applicability; SOA).

Documento que enumera los controles aplicados por el SGSI de la organizacióntras el resultado de los procesos de evaluación y tratamiento de riesgosy su justificación, así como la justificación de las exclusiones de controles del anexo A de ISO/IEC 27001.17

Directriz: Para el SGSISD de la FGN, son aquellas normas con el peso de políticas de SI que se deben implementar para alcanzar los objetivos del sistema, 15 Artículo 2.2.21.1.1.3. Definiciones. Decreto 338 de 2022. 16 Adaptado de ISO/IEC 27002:2013. 17 https://www.iso27000.es/glosario.html Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 9 de 111 identificadas dentro del número 5.1.1 de la Guía de Implementación ISO/IEC 27002:2015. Son una descripción que clarifica qué debería ser hecho y cómo, con el propósito de alcanzar los objetivos establecidos18.

Disponibilidad: Propiedad de la información de estar accesible y utilizable cuando lo requiera una entidad, persona, proceso u área autorizada.19

Evaluación de riesgos: (inglés: Risk assessment). Proceso global de identificación, análisis y estimación de riesgos. [Fuente: ISO Guía 73:2009].20

Evento: Ocurrencia o cambio de un conjunto particular de circunstancias.

[Fuente: ISO Guide 73: 2009] … “Un evento puede ser una o más ocurrencias y puede tener varias causas. Un evento puede consistir en que algo no suceda. Un evento a veces puede ser referido como un "incidente" o "accidente".” … Evento de seguridad de la información: Ocurrencia identificada del estado de un

sistema, servicio o red de comunicaciones que indica una posible violación de la política de seguridad de la información o falla de los controles, o una situación previamente desconocida que puede ser relevante para la seguridad.21 Gestión de incidentes de seguridad de la información: (inglés: Information security incident management). Procesos para detectar, reportar, evaluar, responder, tratar y aprender de los incidentes de seguridad de la información22.

Identificación de riesgos: Proceso de encontrar, reconocer y describir riesgos

[Fuente: Guía ISO 73:2009]. La identificación de riesgos implica la identificación de las fuentes del riesgo, eventos, sus causas y sus posibles consecuencias. La identificación de riesgos puede involucrar datos históricos, análisis teóricos, opiniones informadas y de expertos, y las necesidades de las partes interesadas.23 Incidente de seguridad de la información: Evento único o serie de eventos de seguridad de la información inesperados o no deseados que poseen una 18 https://www.iso27000.es/glosario.html 19 Ibídem 20 Ibídem 21 Ibídem 22 Ibídem 23 Ibídem Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 10 de 111 probabilidad significativa de comprometer las operaciones del negocio y amenazar la seguridad de la información.24

Información: Se refiere a un conjunto organizado de datos contenido en cualquier

documento que los sujetos obligados generen, obtengan, adquieran, transformen o controlen.25

Información pública: Es toda información que un sujeto obligado genere, obtenga, adquiera, o controle en su calidad de tal.26

Información pública clasificada: Es aquella información que estando en poder o custodia de un sujeto obligado en su calidad de tal, pertenece al ámbito propio, particular y privado o semiprivado de una persona natural o jurídica por lo que su acceso podrá ser negado o exceptuado, siempre que se trate de las circunstancias legítimas y necesarias y los derechos particulares o privados. consagrados en el artículo 18 de esta ley.27

Información pública reservada: Es aquella información que estando en poder o custodia de un sujeto obligado en su calidad de tal, es exceptuada de acceso a la ciudadanía por daño a intereses públicos y bajo cumplimiento de la totalidad de los requisitos consagrados en el artículo 19 de esta ley.28

Informática: Conjunto de conocimientos técnicos que se ocupan del tratamiento automático de la información por medio de computadoras.

Integridad: Propiedad de la información relativa a su exactitud y completitud.29

Inventario de activos: Lista de todos aquellos recursos (físicos, de información, software, documentos, servicios, personas, intangibles, etc.) dentro del alcance del SGSISD, que tengan valor para la organización y necesiten por tanto ser protegidos de potenciales riesgos30. 24 https://www.iso27000.es/glosario.html 25 Ley No. 1712 de 2014: “Por medio de la cual se crea la Ley de Transparencia y del Derecho de Acceso a la Información Pública Nacional y se dictan otras disposiciones".

26 Inciso b), Artículo 6. Definiciones de la Ley 1712 de 2014. 27 Inciso c), Artículo 6. Definiciones de la Ley 1712 de 2014 28 Inciso d), Artículo 6. Definiciones de la Ley 1712 de 2014 29 https://www.iso27000.es/glosario.html 30 Ibídem Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 11 de 111

ISO/IEC 27001: Norma que establece los requisitos para un sistema de gestión de la seguridad de la información (SGSISD). Primera publicación en 2005; segunda edición en 2013. Es la norma en base a la cual se certifican los SGSISD a nivel mundial.31 ISO/IEC 27002: Código de buenas prácticas en gestión de la seguridad de la información. Primera publicación en 2005; segunda edición en 2013. No es certificable.32

Legalidad: Se refiere al uso legal de programas de computación protegiendo entre otros el derecho de propiedad intelectual; garantiza la no utilización de copias de software no autorizadas y/o piratería.

MGRSD: Modelos de gestión de riesgos de seguridad digital del MinTIC.

Monitoreo: Determinar el estado de un sistema, un proceso o una actividad. Para determinar el estado, puede ser necesario verificar, supervisar u observar

críticamente.33

MSPI del MINTIC: Modelo de seguridad y privacidad de la información del Ministerio de Tecnologías de la Información y las Comunicaciones de Colombia.

No repudio: Capacidad de probar la ocurrencia de un evento o acción reclamada y sus entidades de origen.34 Hace referencia a la irrenunciabilidad y está relacionado con un servicio de seguridad con el cual prueba la participación de las partes en una comunicación: una para el emisor que se entiende por el origen y con este el emisor no podrá negar que envió porque el destinatario tiene pruebas del envío. Por otro lado, está el destino que en este caso es el receptor el cual no podrá negar el recibo del mensaje por que el emisor tiene pruebas de la recepción.

[Fuente ISO/IEC 27002:2015 numeral 10.1.1 literal c.] … “No-repudio es el uso de técnicas criptográficas para suministrar evidencia de que un evento o acción ocurre o no ocurre.” … 31 https://www.iso27000.es/glosario.html 32 Ibídem 33 Ibídem 34 Ibídem Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 12 de 111

Según [CCN-STIC-405:2006] … “El no repudio o irrenunciabilidad es un servicio de seguridad que permite probar la participación de las partes en una

comunicación.” … Según [OSI ISO-7498-2] No repudio … “Servicio de seguridad que previene que un emisor niegue haber remitido un mensaje (cuando realmente lo ha emitido) y que un receptor niegue su recepción (cuando realmente lo ha recibido).” … Plan de tratamiento de riesgos: Documento que define las acciones para gestionar los riesgos de seguridad de la información inaceptables e implantar los controles necesarios para proteger la misma.35

Política: Intenciones y dirección de una organización, expresada formalmente por su alta dirección.36

Política de escritorio limpio: (inglés: Clear desk policy). La política de la empresa que indica a los empleados que deben dejar su área de trabajo libre de cualquier tipo de informaciones susceptibles de mal uso en su ausencia.37

Propietario de la Información: Es una parte designada de la entidad, un cargo, proceso, o grupo de trabajo que tiene la responsabilidad de garantizar que la información y los activos asociados con los servicios de procesamiento de información se clasifican adecuadamente, y de definir y revisar periódicamente las restricciones y clasificaciones del acceso, teniendo en cuenta las políticas aplicables sobre el control del acceso.38

  • [Guía no. 5 del MSPI del MinTIC] Es una parte designada de la entidad, un cargo, proceso, o grupo de trabajo que tiene la responsabilidad de garantizar que la información y los activos asociados con los servicios de procesamiento de información se clasifican adecuadamente, y de definir y revisar periódicamente las restricciones y clasificaciones del acceso, teniendo en cuenta las políticas aplicables sobre el control del acceso
  • [Guía no. 4 del MSPI del MinTIC – MGRSD] Identificar el dueño de los

activos: Cada uno de los activos identificados deberá tener un dueño designado, si un activo no posee un dueño, nadie se hará responsable ni lo protegerá debidamente. 35 ttps://www.iso27000.es/glosario.html 36 Ibídem 37 Ibídem 38 Adaptado de ISO/IEC 27002:2013 Este documento es copia del original que reposa en la Intranet. Su impresión o descarga se considera una Copia No Controlada.

PROCESO PLANEACIÓN ESTRATÉGICA

Código: FGN-EP01-M-02

MANUAL DE IMPLEMENTACIÓN DEL SISTEMA DE

Versión: 01

GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN Y SEGURIDAD DIGITAL DE LA FGN - SGSISD Página: 13 de 111 • [Anexo 1 del MSPI del MinTIC, febrero del 2020] Los propietarios y custodios de la información producida en el área, deben identificar, clasificar y valorar los activos de información de acuerdo con la siguiente compilación de Activos de Información teniendo en cuenta lo establecido en la norma técnica ISO/IEC 27000: (Información; Software como programa informático; Hardware como computadora; servicios; personas, y sus calificaciones, habilidades y experiencia; intangibles como reputación e imagen). • [ISO/IEC 27002:2015, numeral 6.1.1 “Roles y Responsabilidades] Se debe nombrar un propietario para cada activo, quien entonces se convierte en el responsable de su protección diaria. • [ISO/IEC 27002:2015, numeral 8.1.2 “Propiedad de los activos”] Se asegurará la asignación oportuna de los propietarios de los activos. La

propiedad se asigna cuando los activos son creados o transferidos. El propietario del activo deberá ser responsable de su “GESTIÓN DURANTE TODO SU CICLO DE VIDA”. • [ISO/IEC 27005:2020, numeral 8.2.2 “Identificación de Activos”] Para el inicio de identificación de riesgos se debe levantar el inventario de activos con su propietario, ubicación, función, entre otros. • [ISO/IEC 27001:2013, control A.8.1.2 “Propietario de los activos”] Los activos mantenidos en el inventario

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...