ICBF - f43.g7.abs formato seguimiento cumplimiento controles seguridad informacion proveedores servicios tecnologicos v1 0
ICBF
Descargar PDF
Disponible
Detalles
- Título
- ICBF - f43.g7.abs formato seguimiento cumplimiento controles seguridad informacion proveedores servicios tecnologicos v1 0
- Autor
- ICBF
- Categoría
- Infralegal
- Área del derecho
- Familia
- Año
- —
F43.G7.ABS
PROCESO ADQUISICIÓN DE BIENES Y SERVICIOS 28/09/2020
Seguimiento cumplimiento controles Seguridad Información proveedores servicios Tec. Versión 1 Página 1 de 4
Clasificación de la Información: Pública Sede Fecha diligenciamiento Nombre del proveedor Rango de Control Criterio de Validación Mecanismo de Validación % Cumplimiento Observaciones Evidencia
Cumplimiento Revisar Evidencias de ¿La Política de seguridad de la información del Socialización y medición: ICBF, fue socializada, sensibilizada y medida al 0% -100% 0 % % Sensibilización 50% personal que hace parte del objeto contractual? % Medición 50% Revisar Evidencias de ¿La Política de Tratamiento de Datos Personales SVoecriifaicliazra csiió ne ly Ompeedriacdióonr: cuenta del ICBF, fue socializada sensibilizada y medida al %co nS ecnosnitbroilliezasc rioóbnu 5s0to%s: 0% -100% 0 % A.15.1. Seguridad de la p¿eLrasso nmael dqiudea sh adcee pcoarntter odl edl eo bajectcoe csoon tdrea cltausa l?á reas %Gu Mareddaicsi ódne 5S0e%guridad información en las seguras que maneja el proveedor son apropiadas Control de Acceso relaciones con los (Guardas de seguridad, Control de acceso (tarjetas Tarjetas de Proximidad o 0% -100% 0 % proveedores. de proximidad, biometría) cámaras, bitácoras)? Biometria Objetivo. Asegurar la CEx ái mst ae r ad so c du em Se en gt ua rc ii dó an d del como
protección de los activos ¿El operador presenta evidencias o soportes frente Bpr ito ác ce od re ar s con respecto al de la organización que a las medidas de control medioambiental ? - manejo y disposición final de sean accesibles a los disposición final de elementos tecnológicos que estos elementos 0% -100% 0 % proveedores. procesen información Revisar si existen procedimientos o lineamientos (Borrado seguro) ¿El recurso humano del operador cuenta con un elemento de identificación para desplazarse por las Verificar el porte del Carné 0% -100% 0 % instalaciones donde opera ? PROMEDIO 0 % - ¿Reportan al Supervisor del contrato los incidentes Mostrar evidencias como: correo que afecten la disponibilidad, integridad y/o electrónico, informes de 0% -100% 0 % confidencialidad de la información del ICBF, en el supervición e informe de marco de la ejecución de este? servicio Revisar si el operador cumple con protecciòn de los activos A.15.1.1. Política de verificando: seguridad de la ¿La documentación física se encuentra en un área Archivador con medidas de información para las segura custodiada en archivadores con llave o en seguridad( llaves) 0% -100% 0 % relaciones con oficinas de acceso controlado o restringido? Acceso controlado (tarjeta proveedores. Los proximidad, biometría) requisitos de seguridad Cámaras de Seguridad de la información para BCiutaecnotarans con un Sistema de ¿Las áreas de almacenamiento de información mitigar los riesgos Gestión ambiental asociados con el acceso física se encuentran libres de humedad, presencia Contratos para control de plagas 0% -100% 0 %
de proveedores a los d ¿e S ero ue td ilio zr óe s a lo g up nla ag mas e? todología de desarrollo seguro oE xrioseted oreusn procedimiento de activos de la organización desarrollo seguro implementado de software (aplica solo para los contratos de 0% -100% 0 % se deben acordar con manejo de buenas prácticas prestación de servicios tecnológicos)? estos y se deben OWASP documentar. Mostar evidencia de bitacora de ¿Utilliza Bitacoras de Préstamo de documentos? SI/NO préstamo de documentos ¿Utiliza heramientas de cifrado cuando utiliza medios de almacenamiento extraìbles que Mostrar evidencia del medios de SI/NO contengan información reservada o clasificada almacenamiento cifrados (USB, discos duros externos, entre otros)?
PROMEDIO 0 % -
F43.G7.ABS
PROCESO ADQUISICIÓN DE BIENES Y SERVICIOS 28/09/2020
Seguimiento cumplimiento controles Seguridad Información proveedores servicios Tec. Versión 1 Página 2 de 4
Clasificación de la Información: Dentro del marco contractual, el proveedor clasifica Revisión de formatos Pública y rotula la información de ICBF como pública, controlados y no controlados, SI/NO clasificada o reservada ? actas de reunión, A.15.1.2. Tratamiento de ¿El proveedor suscribió un acuerdo de Acuerdo de Confidencialidad la seguridad dentro de los confidencialidad con el ICBF para el manejo de la firmado SI/NO acuerdos con información?
proveedores. Se deben ¿El proveedor al interior de su empresa u Revisar las minutas de establecer y acordar organización establece politicas de seguridad de la Contratos o documentos anexos todos los requisitos de información enmarcadas en la confidencialidad de de los empleados o contratistas 0% -100% 0 % seguridad de la la información que se maneja? información pertinentes con cada proveedor que puedan tener acceso, ¿Cúales mecanismos o controles utiliza para Revisar Roles y procesar, almacenar, proteger la información clasificada o reservada, con responsabilidades, acuerdos de 0% -100% 0 % comunicar o suministrar el objeto de evitar su fuga, divulgación o circulación confidencialidad, herramientas componentes de no autorizada? tecnológicas infraestructura de TI para la información de la ¿Se realiza la verificación del papel reutilizado, para Revisar papeleras de reciclaje organización que no contenga información reservada, clasificada Bandejas de papel reciclado 0% -100% 0 % del ICBF o con datos personales? Canecas de Basura en Oficinas PROMEDIO 0 % acuerdos con En caso de Contratos de TI, ¿El proveedor certifica proveedores deben incluir Verificar minutas y contratos el seguimiento y revisión de seguridad de la requisitos para tratar los Procedimientos de cadenas de 0% -100% 0 % información referente a la cadena de suministros de riesgos de seguridad de Suministro los productos y servicios de TI? la información asociados con la cadena de PROMEDIO 0 % ¿Se generan periódicamente copias de seguridad Procedimientos de Backups o 0% -100% 0 % de la información digital? respaldo de información
¿El sistema operativo está 0% -100% 0 % licenciado? ¿El sistema operativo tiene instaladas las últimas 0% -100% 0 % actualizaciones de seguridad? ¿Tiene instalado antivirus? 0% -100% 0 % ¿El antivirus está licenciado? 0% -100% 0 % ¿El antivirus está actualizado? 0% -100% 0 % ¿Las herramientas Ofimáticas 0% -100% 0 % están licenciadas? A.15.2. Gestión de la ¿Se realiza la solicitud de prestación de servicios de Los usuarios que tienen acceso a la red, servicios o autorización de conexión a la 0% -100% 0 % proveedores. accesos a sistemas de información del instituto red alámbrica del Instituto? Objetivo. Mantener el cumplen con: ¿Se realiza la solicitud de nivel acordado de seguridad de la autorización de conexión a la 0% -100% 0 % red inalámbrica del Instituto? información y de prestación del servicio en línea con los acuerdos ¿El operador realiza supervisión con los proveedores. de los equipos de sus empleados para evitar la instalción y uso de herramienta 0% -100% 0 % para evasión de Seguridad? como por ejemplo: FrogTunnel, Vtunnel, Ultrasurf o JonDo A.15.2. Gestión de la prestación de servicios de proveedores. Objetivo. Mantener el nivel acordado de seguridad de la información y de prestación del servicio en línea con los acuerdos con los proveedores.
F43.G7.ABS
PROCESO ADQUISICIÓN DE BIENES Y SERVICIOS 28/09/2020
Seguimiento cumplimiento controles Seguridad Información proveedores servicios Tec. Versión 1 Página 3 de 4
Clasificación de la Información: Pública Planes de Contingencia ¿El Operador cuenta con un plan de recuperación Planes de Recuperación de y contingencia del servicio contratado ante los Desatres Tecnológicos 0% -100% 0 % eventos que puedan afectar el cumplimiento de la Plan de Continuidad ejecución de este? Procedimientos,guias instructivos PROMEDIO 0 % los proveedores, incluido ¿El operador registra mediante el formato el mantenimiento y la establecido por la Dirección de Información y mejora de las políticas, Evidenciar la documentación de Tecnología, los controles de Cambio efectuados en 0% -100% 0 % procedimientos y control de cambios el ejercicio de su operación durante la ejecución del controles de seguridad de Contrato? la información existentes, teniendo en cuenta la PROMEDIO 0 %
F43.G7.ABS
PROCESO ADQUISICIÓN DE BIENES Y SERVICIOS 28/09/2020
Seguimiento cumplimiento controles Seguridad Información proveedores servicios Tec. Versión 1 Página 4 de 4
Clasificación de la Información: RESUMEN EVALUACIÓN DEL CONTROL % CUMPLIMIENTO Pública A.15.1. Seguridad de la información en las relaciones con los proveedores.
Objetivo. Asegurar la protección de los activos de la organización que sean 0 % aAc.1c5es.1ib.1le. s aP ololísti pcaro vdeee doseregsu.ridad de la información para las relaciones con
proveedores. Los requisitos de seguridad de la información para mitigar los riesgos aAs.1o5ci.a1d.2o.s T croatna meli eanctcoe sdoe d lea speroguverieddaodr edse nat rloo sd aec tilovso as cduee rldao os rcgoann izparcoivóene dseo rdeesb. eSne 0 % adceobredna re csotanb elestcoesr yy s ea cdoerbdeanr dtoodcuoms elonst arre.quisitos de seguridad de la información pertinentes con cada proveedor que puedan tener acceso, procesar, almacenar, 0 % cAo.1m5u.1n.i3c.a rC aod seunma idneis tsruamr cinoimstproo ndeen tteesc ndoel oingífara deest rinufcoturmraa cdieó nT Iy p caoram luan iincfaocriómna.c Lióons daceu lear odrogsa nciozanc iópnroveedores deben incluir requisitos para tratar los riesgos de 0 % seguridad de la información asociados con la cadena de suministro de productos y sAe.1rv5i.c2io. Gs edseti tóenc ndoel olag ípar deest iancfioórnm daec isóenrv yic ciooms duen ipcraocvióene.dores. OA.b1j5e.ti2v.2o.. GMesatinótne ndeer caeml bniiovse la laocso srderavdioci ods ed es leogsu prirdoavde eddoe relsa. Sinef doermbeanc igóens tiyo ndaer 0 % plorse sctaamcibóino sd eeln s eerlv sicuimo iennis ltírnoe ad eco sne rlovisc aiocsu eprodro ps acrotne ldoes plorso vpereodveoeredso.res, incluido el
mantenimiento y la mejora de las políticas, procedimientos y controles de seguridad 0 % de la información existentes, teniendo en cuenta la criticidad de la información, CsiUstMemPLaIsM yI EpNroTcOe sCoOs NdeTRl nOeLgEoScio involucrados y la reevaluación de los riesgos. 0 % % de CUMPLIMIENTO A.15.1. Seguridad de la información en las relaciones con los proveedores. Objetivo. Asegurar la protección de los activos de la organización que sean accesibles a los proveedores. 100% A.15.2.2. Gestión de cambios a los servicios de los proveedores. Se deben gestionar los cambios en el suministro de servicios por parte de los proveedores, incluido el mantenimiento y la mejora de las políticas, procedimientos y controles de seguridad de la información existentes, teniendo en cuenta la criticidad de la información, sistemas y procesos del negocio involucrados y la reevaluación de los riesgos. A.15.1.1. Política de seguridad de la información para las relaciones con proveedores. Los requisitos de seguridad de la información para mitigar los riesgos asociados con el acceso de proveedores a los activos de la organización se deben acordar con estos y se deben documentar. 50% 0% A.15.2. Gestión de la prestación de servicios de proveedores. A.15.1.2. Tratamiento de la seguridad dentro de los acuerdos con proveedores. Se deben establecer y acordar todos los requisitos de seguridad de la información pertinentes con cada proveedor que puedan tener acceso, procesar, almacenar, comunicar o suministrar componentes de infraestructura de TI para la información de la organización
Objetivo. Mantener el nivel acordado de seguridad de la información y de prestación del servicio en línea con los acuerdos con los proveedores. A.15.1.3. Cadena de suministro de tecnología de información y comunicación. Los acuerdos con proveedores deben incluir requisitos para tratar los riesgos de seguridad de la información asociados con la cadena de suministro de productos y servicios de tecnología de información y comunicación.