🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

IDRD - Políticas de Seguridad Digital y de la Información 2025

IDRD - Instituto Distrital de Recreación y Deporte

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
IDRD - Políticas de Seguridad Digital y de la Información 2025
Autor
IDRD - Instituto Distrital de Recreación y Deporte
Categoría
Infralegal
Área del derecho
Deporte
Año
2025

ABOGOT,Instituto Distritalde Recreacióny Deporte

INSTITUTO DISTRITAL DE RECREACIÓN Y DEPORTE - IDRD

xnyOSSO©SUBDIRECCION ADMI TIVA Y FINANCIERAAR SISTEMASE

»Y ©

MANUAL DE POLÍTICAS DE SEGURIDAD DIGITAL Y DE LA INFORMACIÓN

2025

GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 1 de 36ALAN

TABLA DE CONTENIDO

Contenido1 OBJETIVO ENERA ere oe cof, eects ies ooo enanitos 42 OBJETIVOS ESPECIFICOS . mA3: DEFINICIONES... corro ia4. AUCANCE A A A o tido .. 105: POLÍTICAS DE SEGURIDAD DIGITAL Y DE LA INFORMACIÓN.............. 115.11. Revisión del manual de políticas de seguridad digital y de la información11552; Roles y responsabilidades......ooooocnionnnninicicicccnos <P> ee atte eens 11513; Segregación de fUNCIONES ...........cceeeeeeee eeeeeee KO)AA E 125.4. Responsabilidades de la dirección ............... ve, bs 125.5. Contacto con autoridades y grupos de interés M35.6. Contacto con grupos de interés especial 0 ass 13Df. Inteligencia de: AMCMAZAS lesa ados seen erario 145.8. Seguridad digital y de la información e Nu de proyectos. 1A5.9. Inventario de información y otros activog“asociados.................... .. 145.10. Uso aceptable de la información yee activos asociados ......5.11. Devolución de bienes......;.++.« quid: isccnoicera conocio seras5.12. Clasificación de la información».......... a E5.13. Etiquetado de la informa ¡óm)E Al ans5.14. Transferencia de la mig cos ra5.15. Control de acceso ..g£pyNÑ........ iconos xe E515.1, Acceso a red servicios en red ... isi a5.15:2. Gestión de aéeeso de usuarios........5.15.3. Uso ee ración de autenticación secreta (Responsabilidades de losO ee age cre ae) tre OIC ecto ee cated tert aestanttezseeten rel 185.15.4. Copio acceso a sistemas y aplicaciones .. .. 195.16. GestiónWe identidad ............coromosmmosrincso ..205.17. Información de autenticación.

de losO ee age cre ae) tre OIC ecto ee cated tert aestanttezseeten rel 185.15.4. Copio acceso a sistemas y aplicaciones .. .. 195.16. GestiónWe identidad ............coromosmmosrincso ..205.17. Información de autenticación. ..205:18... Derechosíde'acceso)....cocrecccaronscmneltanlaosconencioa nehadesssvtteeenetnnstescesachcs 215.19. | Seguridad de la información de las relaciones con los proveedores........ 225.20. Requisitos de seguridad de la información en contratos con terceros ..... 225.21. Gestión de la seguridad de la información en la cadena de suministro de tic

5.22. Seguimiento, revisión y monitoreo de los servicios del proveedor. >5.23. Seguridad de la información para el uso de servicios en la nube.............5.24. Planificación y preparación de la gestión de incidentes de seguridad...... 24 GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 2 de 365.25.5:26:5.27.5.28.5:29.5.30.5.31.5.32.5.33.5.34.5.35.5.36.5.37.5.38.5.39.5.40.5.40.1.5.40.2.5.40.3.5.40.4.5.41.5.42.5.43.5.44.

ABOGOT,instituto Destritalde Recreación y Deporte Evaluación y decisión en los eventos de seguridad de la información..... 24Aprendizaje de los incidentes de seguridad de la informaciónSeguridad de información durante interrupciones.................... AaaPreparación de las tic para la continuidad del negocio ...oooonoinnconnnnnnn.....Requisitos legales, estatutarios, reglamentarios y contractuales ............. 26Derechos de propiedad intelectual.........oooooooccccnnnnncccccnnnnnocccccnnnnncnonoProtección de registroS.............oooooconoommmommmmom...Privacidad y protección de datos personales .... a 4Proceso.disciplinaMiO ais renal lastre jraricResponsabilidades después de la terminación o cambio de empleo ....... 28Política de Seguridad de Transferencia de información ....ooooonnccnnnnnnnnnn...ELE Loe ne coset snare diivennnter pen pcnneseuiReporte de eventos de seguridad de la información .£3%.Escritorio y pantallas liMpiaS............oo.nonnnconnncccconosBe LoGestión de vulnerabilidades técnicas...............Instalación de software en sistemas operativ,Mecanismos de control...................... AS.Mecanismos de separación de redegse...........eeeRed de datos y red de voz........ O aoraAcceso remotoFiltrado web.................Uso de criptografíaGestión de cambios......... Cy oieGestiénide la Continuid RY. os iaa teense seceedersenuh

GESTION DE TECNOLOGÍAS DE LA INFORMACION V-4Página 3 de 36ABOGOT.lestituto Distritalde Recreación y Deporte fl. OBJETIVO GENERALEl presente documento tiene como objetivo fundamental, establecer las politicas enseguridad digital y de la información que debe seguir todo el personal (funcionarios,contratistas, proveedores y visitantes) del Instituto Distrital de Recreación y Deporte(IDRD), con el fin de garantizar la confidencialidad, integridad y disponibilidad de lainformación y de sus activos relacionados.

2. OBJETIVOS ESPECÍFICOS e Establecer un esquema de seguridad digital y dase información claro,transparente y aplicable bajo la responsabilidad gel MDRD en cuanto a laadministración del riesgo se refiere. Aee Comprometer a todo el personal del ID on el Sistema de Gestión de Seguridad de la Información (SGSI), con el fin’ e que este sea eficaz a la hora depreservar la seguridad digital y de la in ción y sus activos asociados.e Proteger la información y recu dsvtecnológicos utilizados por el IDRD frente aamenazas, internas o externas iBeradas o accidentales, con el fin de preservar laconfidencialidad, SS ponibilidad de la información de la entidad.e Proteger los activosxide información, de tal manera que se garantice suconfidencialidad, i ad y disponibilidad de acuerdo con el nivel de criticidadestablecido en Clasificación y valoración de dichos activos realizada en el Instituto.e Definir e para el uso de los componentes de hardware, software,información física e información digital del IDRD, con el fin de contribuir a la reduccióndel riesgo de ocurrencia de incidentes de seguridad de la información en el marco delModelos de seguridad y Privacidad de la Información (MSP).

e Este documento describe las políticas de seguridad digital y de la información definidas por el IDRD, teniendo en cuenta la estrategia de Gobierno Digital de GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 4 de 36ABOGOT.Instituto Distritalde Recresción y Deporte MINTIC, la ley estatutaria de protección de datos personales (Ley 1581 de 2012) ysus decretos reglamentarios, y demás legislación aplicable, además de la norma NTC - ISO/IEC 27001:2022. Estas políticas se aplican en todo el ámbito del IDRD, a sus recursos, a la totalidadde los procesos, directivos, funcionarios, contratistas, terceros que laboren o tengan relación con la entidad y visitantes. Tanto el Director, Subdirectores, Jefes de Dependencias, onal de Planta yContratistas sea cual fuere su nivel jerárquico son responsa de la implementaciónde estas políticas digitales y de seguridad de la bi :La vigencia de las políticas aquí señaladas se e t4b cera desde la aprobación deeste documento hasta la expedición de la or3. DEFINICIONES ©Tomadas de las normas NTC ISOMER 27001 :2022, NTC ISO 31000:2011 y NTCISO/NEC 27005:2009. Qs e Activos de seguis SS la información: En relación con la seguridad de lainformación, se re Noel cualquier información o elemento relacionado con eltratamiento de | fama (hardware, software, información física o digital, personas), que tenga valor para la entidad. e Antivirus: Programa especializado en la detección y, si es posible, en el bloqueo

y/o eliminación de virus informáticos. e Autenticación: Servicio que permite verificar la identidad de un ciudadano paraacceder a trámites y servicios que requieran, a través de medios electrónicos. GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 5 de 36BOG e Backup: Copia de seguridad de los datos, de tal forma que se pueda restaurar un sistema después de una pérdida de información. Se puede realizar en mediosmagnéticos, servidores externos y almacenar en un lugar seguro. e Borrado seguro: Proceso sobre escritura de información en un disco duro u otromedio de almacenamiento informático, que hace que la recuperación de los datosresiduales sea una tarea prácticamente imposible. e Cifrar: Es el proceso para volver ¡legible información consigalada importante. Setrata de una medida de seguridad usada para almacenar 9 transferir informacióndelicada que no debería ser accesible a terceros. a ación una vez cifrada sólopuede leerse aplicando una clave. SF e Confidencialidad: La información de accesible sólo a aquellas personas autorizadas. S e Criptografía: La criptografí na técnica o conjunto de métodos cuya función es transformar un determinado mensaje o información en otro totalmente distintoilegible para aquellas p, rágnas que no estén autorizadas a leerlo.YNe Disponbip informacion y los servicios deben estar disponible cuando se le requiera. e Firmware: Es un programa informático que establece la lógica de mas bajo nivel que controla los circuitos electrónicos de un dispositivo de cualquier tipo. Está

fuertemente integrado con la electrónica del dispositivo, es el software que tiene directa interacción con el hardware, siendo así el encargado de controlarlo para GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 6 de 36A mino Dutrade Recrescióny Deporte ejecutar correctamente las instrucciones externas. De hecho, el firmware es uno delos tres principales pilares del diseño electrónico. e Hardware: Es un término genérico para todos los componentes físicos. e IDRD: Instituto Distrital de Recreación y Deporte. e Incidente: Un evento o serie de eventos de seguridad de la información no deseados o inesperados, que tienen una probabilidad signincaye de comprometerlas operaciones del negocio y amenazar la seguridad de 'ajgí0mación.WVe Integridad: La informacion y sus métodos de popes deben ser completosy exactos. > e Informacion: Datos relacionados que ti ‘oe para la entidad. La informaciónes un activo que, como otros activos importantes del negocio, es esencial para lasactividades de la entidad y, ee necesita una protección adecuada(ISO/IEC 27001:2022). Qe e Informacion publi risas que puede ser entregada o publicada sinrestricciones a cualgule persona dentro y fuera de la entidad, sin que esto impliquedaños a tercer a las actividades y procesos de la entidad (Guía No. 5. Guía para la Gestión y Clasificación de Activos - MINTIC). e Información pública clasificada: Información disponible para todos los procesosde la entidad y que en caso de ser conocida por terceros sin autorización puedeconllevar un impacto negativo para los procesos de la misma. Esta información espropia de la entidad o de terceros y puede ser utilizada por todos los funcionarios dela entidad para realizar labores propias de los procesos, pero no puede ser conocida

GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 7 de 36ABOGOT,lnuituto Datritalde Recreación y Deporte por terceros sin autorización del propietario (Guía No. 5. Guía para la Gestión y Clasificación de Activos - MINTIC). e Información pública reservada: Información disponible sólo para un proceso dela entidad y que en caso de ser conocida por terceros sin autorización puede conllevarun impacto negativo de índole legal, operativa, de pérdida de imagen o económica(Guía No. 5. Guía para la Gestión y Clasificación de Activos - MINTIC). e Keepass: Es un gestor de contraseñas con una infinidad, de opciones que contribuyen a ofrecer una fiabilidad en seguridad mediante So de contraseñas.WVe Keylogger (Registrador de teclas): Es una ienta maliciosa que se encarga de registrar las pulsaciones que se hagéo sobre el teclado con el fin decapturar lo digitado. cPe Logs de auditoría o registros de eee. Registro de eventos almacenados enun archivo, que contiene informacignvelevante de las actividades realizadas sobresistemas y aplicaciones informáticas. Los logs de auditoría son el principalinstrumento para detectar gnosticar, auditar y analizar problemas de todo tipo,especialmente aquello: 08 tienen que ver con la seguridad de los datos, de la red,el uso del servicio vegación en Internet, los errores de las máquinas centrales(Servidores), eo etc. e MINTIC: Ministerio de Tecnologias de la Informacion y las Comunicaciones. e MSPI: Modelo de Seguridad y Privacidad de la Informacion e Pendrive usb: Es un tipo de dispositivo de almacenamiento de datos que utiliza

memoria flash para guardar información. e Plan de contingencia: Es un conjunto de procedimientos alternativos a la operatividad normal de cada entidad. Su finalidad es la de permitir el funcionamiento GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 8 de 36si MK de Recresción y Deporte de ésta, aun cuando alguna de sus funciones deje de hacerlo a causa de algún incidente tanto interno como externo a la organización e Programas utilitarios: Hacen referencia a software diseñado para realizar una función determinada. El término utilitario se refiere normalmente al software que resuelve problemas relacionados con la administración del sistema. Algunos ejemplos de software utilitario son: aplicaciones para cifrado y descifrado de archivos, aplicaciones para compresión de archivos, software antivirus, navegadores (Google Chrome, Mozilla Firefox, entre otros) editores de texto, administradores de tareas, aplicaciones para realizar copias de respaldo, entre otros. 9)e Programas utilitarios privilegiados: Los programaswfitarios privilegiados son aquellos que tienen la capacidad de anular el sj a y los controles de las aplicaciones. Algunos ejemplos son: Interfaz de igáb ee comandos (cmd en Windowso terminal en linux), administrador de tarea: Vers de red (wireshark, bettercap,entre otros), herramientas de administración de red.e Proyecto: Planes de trabajo c Dones sistemáticas, planteados por lasdiferentes áreas del IDRD en b de alcanzar los objetivos de la entidad, que requieren una asignación p, uestal, se rigen por el manual de contratación establecido en la entidad teniendo el adecuado manejo de la información.e SGSI: Sistema soap de Seguridad de la Información.

No Repudio: Se)refiere a la capacidad de garantizar que, cuando se realiza unintercambio de información, el receptor de la información no puede negar haberla recibido, y el emisor de la información no puede negar haberla enviado.

Malware: Se replica así mismo al adjuntarse a otro programa o archivo PHISHING, VISHING: Es una forma de ingeniería social en la cual un atacante intenta de forma fraudulenta adquirir información confidencial, haciéndose pasar por un “tercero de confianza GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 9 de 36ABOGOT,imatitute Dertrtalde Recreación y Deporte Ransomware: Este malware está diseñado para mantener captivo un sistema decomputación o los datos que contiene hasta que se realice un pagoe Seguridad digital: Es la situación de normalidad y de tranquilidad en el entornodigital (ciberespacio), derivada de la gestión del riesgo de seguridad digital y laimplementación efectiva de medidas de ciberseguridad y Ciberdefensa. e Teamviewer: Es la principal solución de software para soporte remoto, acceso

remoto y colaboración en línea. e TIC: Tecnologías de la Información y las Comunicaciones.e Troyano: Es un programa malicioso capaz de alojarse en u AMputador y permitir el acceso a usuarios externos, a través de una red local o nternet, con el fin de apoderarse de la información o controlar remotament Máquinae Trazabilidad: Cualidad que permite que todas fas cciones realizadas sobre lainformacion o un sistema de tratamiento de la ig? ación sean asociadas de modoinequívoco a un individuo o entidad. (ISO/ 2000).e UPS: Uninterruptible Power See VPN: En informática, acronimeHel Inglés Virtual Private Networks, es unatecnologia de red que permite apiéxtension de la red local sobre una red publica ono controlada. Qe Vulnerabilidad: DR de un activo o control que puede ser explotada por unao más amenazas. ¡$0 C 27000). e WIFI: Wirele elity - Fidelidad inalámbrica.

4. ALCANCE Este manual, está enmarcado en la Política de Seguridad Digital, del Modelo de mas de Energía Ininterrumpible. seguridad y privacidad de la información - MSPI y el Modelo Integrado de Planeación y Gestión — MIPG, los cuales proporcionan lineamientos que comprenden todas las

actividades que involucran los activos de información, atendidos por parte de los servidores públicos y colaboradores de la Entidad.

GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 10 de 36AkBOGOTAsa y Deport

5. POLÍTICAS DE SEGURIDAD DIGITAL Y DE LA INFORMACIÓNEl Ministerio de las TIC expidió el Decreto 767 del 2022 para la actualización de laPolítica Colombiana de Gobierno Digital, donde el habilitador de Seguridad Digitalestructura lineamientos para fortalecer la transformación digital y para brindarservicios ciudadanos digitales seguros por medio del fortalecimiento de la seguridadde la información en las Entidades del estado, al aplicar un enfoque de gestión deseguridad y privacidad a los activos de información. El presente documento busca elfortalecimiento de la implementación del Modelo de Seguridag Privacidad de laInformación - MSPI, en el IDRD, con el fin de preservar la oqdencialidad, integridad,disponibilidad de los activos de información, garantiz u buen usoy la privacidadde los datos. SS 5.1. Revisión del manual de politicas@e seguridad digital y de la informacionLas politicas de seguridad digital = la información deben ser revisadas yactualizadas (en caso de ser n $ al menos una vez al año o cuando hayacambios relevantes en el co estratégico del IDRD, con el fin de asegurar quesigan siendo adecuados, estrategia y necesidades de la organización. Estaactividad es 'espons Quel del Oficial de Seguridad de la Información. 5.2. Roles y fesponsabilidadese Todo aquel que tenga acceso a la información del IDRD, será responsable develar por la seguridad digital y de la información a la que tiene acceso y decumplir las políticas descritas en este documento; entre ellos están:

funcionarios, contratistas, proveedores y visitantes. e Es responsabilidad de los funcionarios y contratistas consultarpermanentemente los medios establecidos por el IDRD para comunicación de GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 11 de 36ABOGOTGr Recresción y Deporte la documentación del MSPI, los cuales son: Isolución, correo electrónico yOrfeo, con el fin de estar al tanto de los cambios a políticas y procedimientosde seguridad digital y de la información. El incumplimiento de procedimientoso políticas de seguridad digital y de la información por no atención de loscomunicados oficiales no exime al funcionario o contratista de las medidas quepueda tomar el IDRD, como se menciona en la sección 7 de este documento. e El Oficial de Seguridad de la Información (OSI), asume la responsabilidad porel desarrollo e implementación de la seguridad digital de la información,comprueba el cumplimiento de las políticas, en car e requerirse prestaasesoría a todo aquel que maneje información Ama entidad, coordina lasactividades de la gestión de riesgos de la segúídad digital y de la información,apoya la identificación de controles y ará al Comité Institucional deGestión y Desempeño del Instituto eas de Recreación y Deporte. 5.3. Segregación de funciones SS e Todo aquel que teng eso a la información del IDRD, debe tenerclaramente definida Lu no autorizado, ind o o accidental de los activos de información. unciones u obligaciones, con el fin de reducir el uso e Todos los si Nes de información de la entidad, deben implementar reglasde acce Qe tal forma que existan roles entre quien administre, opere,mantenga, audite y, en general, tenga la posibilidad de acceder a los sistemas

de información, así como entre quien otorga el privilegio y quien lo utiliza. 5.4. Responsabilidades de la dirección La Dirección General debe demostrar su compromiso con la formulación,implementación, operación, seguimiento, revisión, mantenimiento y mejora de los GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 12 de 36ABOGOT.,instante Distritalde Recreación y Deporte mecanismos destinados a garantizar la seguridad de la información en el Instituto, mediante las siguientes acciones: + A través de un Comité Institucional de Gestión y Desempeño: El Instituto Distrital de Recreación y Deporte - IDRD es responsable de la aprobación yseguimiento de la estrategia para la implementación de la Política Digital, asícomo de la Seguridad y Privacidad de la Información.+ Comunicación interna: La Dirección General debe garantizar que la entidadesté informada sobre la importancia de cumplir con loxttivos de seguridadde la información, las responsabilidades legales agodladas y la necesidad deuna mejora continua, en alineación con los oe estratégicos del Instituto. Ademas, el director, subdirectores, le aa de oficinas asesoras tienen laresponsabilidad de asegurar el cumplimig¢ity e las normas y politicas de seguridadde la informacion establecidas por e Dhección General del Instituto Distrital deRecreación y Deporte — IDRD. P 5.5. Contacto con wi y grupos de interése El IDRD ma tigne contacto con las autoridades competentes para elcumplimiento la ley, organismos de control y autoridades de supervisióncorrespohdientes. Para mantener contacto con organismos de control yautoridades de supervision se siguen las directrices del procedimiento deatención a entes externos de control. Adicionalmente, el Área de Sistemascuenta con un directorio actualizado de autoridades y grupos de interés como:CSIRTDistrito, CSIRT GOBIERNO, CAI virtual, MINTIC entre otros.

5.6. Contacto con grupos de interés especial

GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 13 de 365.7.

5.8.

MABOGOT: Instituto Devtritalde Recreación y Deporte El Área de Sistemas junto con el Oficial de Seguridad mantendrá contacto congrupos especializados, foros y asociaciones profesionales en el campo de laseguridad de la información. Lo anterior, con el fin de estar al día con lainformación relacionada con la seguridad digital y de la información y recibiradvertencias de actualizaciones, ataques, y vulnerabilidades del software y firmware utilizado en el IDRD.

Inteligencia de amenazas Permite a las entidades identificar y defenderse “hoa informaticos,malware, intrusiones o cualquier actividad que pueda prometer sus activosdigitales. Ko Seguridad digital y de la informacion e gestión de proyectosLa seguridad digital y de la información e) parte integral en la entidad y se debeasegurar que los riesgos de seguridadedigítal y de la información se identifiquen ytraten como parte de los proypétos. Esto aplica a cualquier proyecto,independientemente de su na a. Por lo tanto, es responsabilidad de los Jefesde dependencia y/o area a rar que se sigan las siguientes directrices: 5.9. Incluir objetivos de Seguridad digital y de la información en los objetivos delproyecto. QRealizar ación de los riesgos de seguridad digital y de la información enla fase de estudios previos del proyecto, para identificar los controles necesarios. Hacer seguimiento a los riesgos y controles aplicados para tratar los riesgos,durante todas las fases del proyecto.

Inventario de información y otros activos asociados GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 14 de 36BOGOTAinstituto Dertrtalde Recreación y Deporte Recopilación y registro detallado de todos los recursos, datos y activos críticos dentrode una entidad que son esenciales para sus operaciones y seguridad. Este inventarioes una parte clave en la gestión de riesgos y en la protección de la información, yaque permite identificar, clasificar y priorizar los activos según su importancia yvulnerabilidad. Los activos que suelen incluirse en este inventario pueden ser:Información: Datos confidenciales, registros, bases de datos, documentosdigitales, correos electrónicos y otros tipos de información relevante para el negocio.

Hardware: Servidores, computadoras, dispositivosOres redes y otrosequipos fisicos utilizados para almacenar, proce Pisnamitir información.Software: Aplicaciones, sistemas LS rramientas de seguridad,plataformas de gestión y cualquier otroge ma utilizado para la operación de la infraestructura.

Recursos humanos: El perso ave o colaboradores que gestionan,procesan o tienen acceso a in qecrítica.Redes y Pr 0 de telecomunicaciones y redes que permiten el Ina datos e información.Servicios de tercerge Contratos, proveedores o socios que gestionan o tienenacceso a acpggficos de la organización. 5.10. Uso aceptable de la información y otros activos asociadosLa información, archivos físicos, sistemas, servicios, y los equipos (ej. estaciones detrabajo, portátiles, impresoras, correo electrónico, herramientas de acceso remoto,aplicaciones, teléfonos, entre otros) propiedad de la entidad, son activos de la entidady se proporcionan a los funcionarios, contratistas y terceros autorizados, para cumplir

con los propósitos de la entidad. GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 15 de 36MABOGOT, 5.11. Devolución de bienes e La devolución de bienes se controla mediante el formato de acta de entregadel cargo en el caso de funcionarios, para los contratistas se emite uncertificado de paz y salvo del Almacén General.e La devolución de equipos de cómputo se realiza de acuerdo al procedimiento Salidas, Traslado y Reintegro de Bienes.e Para la entrega del puesto de trabajo por traslado o entrega definitiva de algún funcionario, es responsabilidad de los jefes de área solicitar la entregade la información a la cual se tenía acceso, así mis licitar al área desistemas la desactivación de los usuarios de los sistemas de información.e En el caso de los contratistas antes de majo vigencia del contrato, elsupervisor del contrato deberá solicitar la ga de la información física yelectrónica relacionado con el objeto d trato. 5.12. Clasificación de la informació Oe En atención a los requisito, e-la norma NTC-ISO/IEC 27001:2022, la Ley1712 de 2014 y el Decr 3 de 2015, el IDRD clasifica, etiqueta y manejala información y s ivos asociados de acuerdo índice de informaciónreservada y/o MESA del IDRD publicada en la página web de la entidadidrd.gov.co Nao5.13. Etiqueta de la informacióne De acuerdo con la clasificación de la información establecida por el IDRD y

en el cumplimiento de los requisitos exigidos por el Archivo General de laNación y el Archivo Distrital es el área de archivo y correspondencia quienesdictan las políticas relacionadas con metadatos, marcas de agua, etiquetas físicas conservando la confidencialidad de la información. GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 16 de 36ABOGOTAInstituto Distritalde Recresción y Deporte 5.14. Transferencia de la información e Se deberán seguir las indicaciones establecidas en el decreto 575 del 29 de nov de 2023, garantizando las condiciones de integridad y confidencialidad de la información, además de la privacidad y protección de datos personales. 5.15. Control de acceso El área de sistemas controla el acceso mediante el enfoque basado en roles y aplicando los siguientes principios:e Lo que necesita conocer: Solamente se concede B80 a la informaciónque la persona necesita para la realización deQstis tareas (diferentestareas/roles significan diferentes cosas a neces saber y, enconsecuencia, diferentes perfiles de caLo que necesita usar: Solamente se céne de acceso a las instalaciones deprocesamiento de informacion (equi de TI, aplicaciones, procedimientos,recintos) que la persona necesitapara la realización de su tarea/trabajo/rol.Y 5.15.1. Acceso a redes y ds en rede Ningún funcionario <Contratista podrá compartir archivos o carpetas de unequipo de cóm SE sin la respectiva autorización del Área de Sistemas.El acceso es Wi-Fi se controla con autenticación por contraseñautilizand rotocolo WPA2-PSK.El Área de Sistemas proporciona un servicio de conectividad a todos losfuncionarios y contratistas de la entidad para la navegación en internet, la cual

es controlada mediante perfiles de navegación.La conexión remota a la red de área local del IDRD, debe ser realizada a travésde una conexión VPN segura o mediante conexión por teamviewer,suministrada por el Área de Sistemas, previa autorización del responsable del GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 17 de 36aKBOGOT,Instituto Destrtal de Recreación y Deporte área y/o dependencia, quien es el encargado de realizar la solicitud formal alÁrea de Sistemas. 5.15.2. Gestión de acceso de usuariose El registro y cancelación de usuarios, el suministro de acceso a usuarios, lagestión de derechos de acceso privilegiado, la gestión de información deautenticación secreta, y la revisión, retiro o ajuste de los derechos de accesose realizan de acuerdo con el procedimiento para gestionar acceso a losmedios de procesamiento de información. x o > ae5.15.3. Uso de informacion de autenticacion sea (Responsabilidades delos usuarios) AYe Cada usuario es responsable de A la contraseña de ingreso alequipo. Adicionalmente, los usuari rizados a acceder a los sistemas deinformación del IDRD, son resp les de la seguridad de las contraseñas ycuentas de usuario. Cab’ saltar que las contraseñas son únicas e intransferibles. e No se debe SS escribir las contraseñas en papeles físicos odocumentos de xto como bloc de notas, documentos de word o las notas dewindows. Si Nede la apli n como KeePass u otros similares. argo, las contraseñas podrán ser almacenadas en llaveros e La contraseña escogida para el acceso a cada uno de los sistemas de información del IDRD debe:

Y Ser diferente para cada aplicación o sistema de información con excepciónde aquellos sistemas que se autentiquen contra el directorio activo. Y No debe contener características personales o de los parientes tales como nombres, apellidos, fechas de cumpleaños o alguna otra fecha importante. GESTIÓN DE TECNOLOGÍAS DE LA INFORMACIÓN V-4Página 18 de 36+ MAInsututo Distrital Nde Recreación y Deporte Y No debe contener palabras de diccionario. Las palabras en idioma inglés y español son las primeras utilizadas por los atacantes. Y Las contraseñas se deben establecer teniendo en cuenta los siguientes parámetros: Deben contener mayúsculas, minúsculas, números, caracteres e

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...