🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

IGAC - Manual de Seguridad de la Información

IGAC - Instituto Geográfico Agustín Codazzi

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
IGAC - Manual de Seguridad de la Información
Autor
IGAC - Instituto Geográfico Agustín Codazzi
Categoría
Infralegal
Área del derecho
Ambiental
Año

Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 1 | 39 COPIA NO CONTROLADA

VERSIÓN:

1Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 2 | 39 COPIA NO CONTROLADA

VERSIÓN:

1

Manual de Seguridad de la Información Código: MN-GET-02 Versión: 1 Vigente desde: 11/06/2024Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 1 | 39 COPIA NO CONTROLADA

VERSIÓN:

1

CONTENIDO

1. INTRODUCCIÓN ............................................................................................................................................3

2. OBJETIVO .......................................................................................................................................................4

3. ALCANCE .......................................................................................................................................................4

4. DESARROLLO .................................................................................................................................................4 4.1 DIAGNÓSTICO ...........................................................................................................................................4 4.2. PLANIFICACIÓN DEL SGSI ......................................................................................................................5 4.2.1. ROLES Y RESPONSABILIDADES ........................................................................................................5 4.2.2. CONTEXTO ..........................................................................................................................................8 4.2.3. LIDERAZGO Y COMPROMISO ........................................................................................................8 4.2.4. SOPORTE ..............................................................................................................................................9 4.2.5 EVALUACIÓN DEL DESEMPEÑO DEL SGSI .....................................................................................9

4.2.2. CONTEXTO ..........................................................................................................................................8 4.2.3. LIDERAZGO Y COMPROMISO ........................................................................................................8 4.2.4. SOPORTE ..............................................................................................................................................9 4.2.5 EVALUACIÓN DEL DESEMPEÑO DEL SGSI .....................................................................................9 4.2.6 INVENTARIO DE ACTIVOS DE INFORMACIÓN E INFRAESTRUCTURA CRÍTICA .................. 10 4.2.7 VALORACIÓN DE LOS RIESGOS DE SEGURIDAD DE LA INFORMACIÓN ............................ 10 4.3 LINEAMIENTOS PARA LA IMPLEMENTACIÓN DE CONTROLES DE SEGURIDAD ......................... 10 4.3.1 PERSONAS ......................................................................................................................................... 10 4.3.2 USO ACEPTABLE DE ACTIVOS DE INFORMACIÓN ................................................................... 12 4.3.3 GESTIÓN DE SEGURIDAD FÍSICA .............................................................................................. 12 4.3.4 RIESGOS DE SEGURIDAD DE LA INFORMACIÓN .................................................................. 14 4.3.5 GESTIÓN DE EVENTOS E INCIDENTES DE SEGURIDAD DE LA INFORMACIÓN ................ 15 4.3.6 CULTURA INSTITUCIONAL DE SEGURIDAD DE LA INFORMACIÓN .................................... 16 4.3.7 GESTIÓN DE PROVEEDORES ...................................................................................................... 17 4.3.8 PROTECCIÓN PARA EL INTERCAMBIO Y ACCESO A LA INFORMACIÓN ....................... 18 4.3.9 CONTROLES PARA LA GESTIÓN DE REDES ............................................................................. 18 4.3.10 CONTROLES EN EL USO DEL SERVICIO DE INTERNET ....................................................... 20 4.3.11 CONTROLES PARA SERVICIOS EN NUBE ............................................................................ 22 4.3.12 MANEJO DE EQUIPOS DE CÓMPUTO ................................................................................. 22 4.3.13 DISPOSITIVOS MÓVILES ......................................................................................................... 24 4.3.14 CONTROLES DE ACCESO LÓGICOS ................................................................................... 25

4.3.12 MANEJO DE EQUIPOS DE CÓMPUTO ................................................................................. 22 4.3.13 DISPOSITIVOS MÓVILES ......................................................................................................... 24 4.3.14 CONTROLES DE ACCESO LÓGICOS ................................................................................... 25 4.3.15 GESTIÓN DE CUENTAS PRIVILEGIADAS .............................................................................. 26 4.3.16 USO DE CORREO ELECTRÓNICO ......................................................................................... 27 4.3.17 CONTROL DE COPIAS DE SEGURIDAD ............................................................................... 29Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 2 | 39 COPIA NO CONTROLADA

VERSIÓN: 1 4.3.18 DESARROLLO SEGURO ........................................................................................................... 30 4.3.19 CONTROL PARA EL TRABAJO SEGURO A DISTANCIA O EN CASA .............................. 31 4.3.20 USO DE DISPOSITIVOS DE ALMACENAMIENTO EXTERNO .............................................. 32 4.3.21 FORTALECIMIENTO EN CONTROLES DE SEGURIDAD DE LA INFORMACIÓN ............. 33 4.4 DESVIACIONES Y EXCEPCIONES AL MANUAL DE SEGURIDAD DE LA INFORMACIÓN .......... 34

5. DEFINICIONES ............................................................................................................................................ 34

6. CONTROL DE CAMBIOS ........................................................................................................................... 36Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 3 | 39 COPIA NO CONTROLADA

VERSIÓN:

1

1. INTRODUCCIÓN Con la evolución de las tecnologías de la información y las comunicaciones y el incremento exponencial de incidentes de seguridad de la información que generan afectaciones económicas y

VERSIÓN:

1

1. INTRODUCCIÓN Con la evolución de las tecnologías de la información y las comunicaciones y el incremento exponencial de incidentes de seguridad de la información que generan afectaciones económicas y reputacionales a las entidades del estado; el Instituto Geográfico Agustín Codazzi -IGAC, en el marco de la implementación de la Política General de Seguridad de la Información y la mejora continua del Sistema de Gestión y Seguridad de la Infor mación-SGSI, estableció el Manual de Seguridad de la información para definir lineamientos, documentar los controles existentes, prevenir, mitigar los riesgos asociados a la información (física y digital) y fortalecer la integridad y disponibilidad de la información.

El Sistema de Gestión de Seguridad de la Información del IGAC atiende los requerimientos normativos externos e internos, los componentes técnicos, tecnológicos y de funcionamiento, el SGSI está basado en el ciclo PHVA (Planear, Hacer, Verificar y Actuar) y se desarrollará en 5 fases:

1. Diagnóstico: Se realiza un diagnóstico para identificar el nivel de adopción de SGSI y el nivel de madurez de este, este se debe realizar por lo menos una vez al año.

2. Planificación: Se determina los requerimiento s, el alcance y los objetivos del SGSI teniendo en cuenta sus procesos, el ser una entidad de orden nacional y el contexto interno y externo del IGAC.

En esta fase se realiza el inventario y clasificación de los activos de información y la valoración y tratamiento de riesgos de la seguridad de la información.

3. Operación: En esta fase se implementan los controles administrativos, físicos y tecnológicos con el fin de disminuir el impacto o la probabilidad de ocurrencia de los riesgos de seguridad de la información identificados en la etapa de planificación.

3. Operación: En esta fase se implementan los controles administrativos, físicos y tecnológicos con el fin de disminuir el impacto o la probabilidad de ocurrencia de los riesgos de seguridad de la información identificados en la etapa de planificación.

4. Evaluación de desempeño : Se establecen las métricas y herramientas con las que se evaluará el

SGSI.

5. Mejoramiento Continuo: Se implementan las acciones necesarias para mejorar el nivel de madurez del SGSI , la solución y no repetición ante la materialización de riesgos de seguridad de la información.

Ilustración 1. Ciclo del Modelo de Seguridad y Privacidad de la Información

Fuente: Tomado del documento maestro del MSPIManual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 4 | 39 COPIA NO CONTROLADA

VERSIÓN:

1

2. OBJETIVO Establecer el marco para la adopción, implementación, apropiación, gestión y mejora continua del Sistema de Gestión de Seguridad de la Información -SGSI, políticas específicas y lineamientos relacionados con seguridad de la información como complemento a lo definido en la Política General de Seguridad de la Información, con el fin de preservar la confidencialidad, integridad y disponibilidad de la información del Instituto Geográfico Agustín Codazzi.

3. ALCANCE El Sistema de Gestión de Seguridad de la Información (todos sus componentes), la Política de Seguridad de la Información y el Manual de Seguridad de la Información aplicará a servidores públicos, contratistas y proveedores que accedan a la información, procesos y controles definidos para cumplirlo

en Sede Central y Direcciones Territoriales.

de la Información y el Manual de Seguridad de la Información aplicará a servidores públicos, contratistas y proveedores que accedan a la información, procesos y controles definidos para cumplirlo en Sede Central y Direcciones Territoriales.

4. DESARROLLO 4.1 DIAGNÓSTICO El autodiagnóstico se realiza semestralmente mediante el “Instrumento de Evaluación SGSI ”, a través de este instrumento se identifica el nivel de madurez de la seguridad, privacidad, los controles adoptados, así como su nivel de implementación y posibles acciones tendientes a la mejora continua de la seguridad de la información.

Este instrumento mide las diferentes cláusulas y controles establecidos por la Norma ISO 27001, en la cual se basa el Modelo de Seguridad y Privacidad de la Información -MSPI del MINTIC y el Sistema de Gestión de Seguridad de la Información -SGSI del del Ins tituto Geográfico Agustín Codazzi -IGAC, a continuación, se describen los niveles de madurez del SGSI:

CRITERIOS VALORACIÓN NIVEL CALIFICACIÓN CRITERIO Inexistente Nivel 0 0  Ausencia de procedimientos documentados y/o formalizados.  Actividades relacionadas con la Seguridad de la Información parcial o totalmente inexistente.  Ausencia de controles.  No se tiene conciencia de los riesgos de Seguridad de la Información. Definido Nivel 1 25  Existen algunas iniciativas sobre Seguridad de la Información.  La implementación de los controles depende de cada servidor público o contratista.  No se realiza identificación de activos de información y de riesgos.  Los incidentes de Seguridad de la Información se gestionan de manera reactiva.  La implementación de un control depende de cada servidor público

público o contratista.  No se realiza identificación de activos de información y de riesgos.  Los incidentes de Seguridad de la Información se gestionan de manera reactiva.  La implementación de un control depende de cada servidor público o contratista y es principalmente reactiva.  No existen procedimientos documentados. Documentado Nivel 2 50  Se cuenta con documentos (procedimientos, guías, instructivos, entre otros) de Seguridad de la Información y de la Información definidos, aprobados, pero no se implementan siempre.  Se conocen los riesgos de Seguridad de la Información, pero no se gestionan en todo el Instituto.  Se cuenta con recursos para realizar actividades de Seguridad de la Información y de la Información.  La información de Seguridad se comparte en el Instituto de manera informal.  Existen controles que permiten identificar incidentes de seguridad de la información, pero no se gestionan formalmente. Aplicado Nivel 4 75  La gestión de Seguridad de la Información y de la Información se actualiza continuamente de acuerdo con la gestión de riesgos, a los cambios en los requisitos del Instituto y los cambios en las amenazas y la tecnología.Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 5 | 39 COPIA NO CONTROLADA

VERSIÓN:

1 CRITERIOS VALORACIÓN NIVEL CALIFICACIÓN CRITERIO  Los riesgos de Seguridad de la Información y d e la Información se gestionan formalmente en todo el Instituto.  Los documentos (procedimientos, guías, instructivos, entre otros), y

CRITERIOS VALORACIÓN NIVEL CALIFICACIÓN CRITERIO  Los riesgos de Seguridad de la Información y d e la Información se gestionan formalmente en todo el Instituto.  Los documentos (procedimientos, guías, instructivos, entre otros), y controles se aplican casi siempre, en algunos casos no se aplican o implementan oportunamente o la forma de aplicarlo no es la indicada.  Se cuenta con métricas e indicadores que permiten medir la gestión de Seguridad de la Información.  Se realizan auditorías de Seguridad de la Información. En optimización Nivel 5 100  Los procesos, procedimientos, demás documentos y controles se monitorean, miden y se aplican oportuna y correctamente de acuerdo a como están documentados.  Las servidores públicos y contratistas poseen el conocimiento y las habilidades para realizar sus ro les y responsabilidades asignados en Seguridad de la Información.  Se responde efectivamente a los incidentes de Seguridad de la Información y de la Información.

4.2. PLANIFICACIÓN DEL SGSI

4.2.1. ROLES Y RESPONSABILIDADES

Oficial de Seguridad de la Información o profesional designado por DTIC: Servidor público o contratista que se encarga de liderar la implementación y mantenimiento de las políticas de seguridad de la información en el IGAC. Es responsable de garantizar que se establezcan medidas adecuadas de seguridad de la información y de supervisar la implementación de las políticas , manual y procedimientos de seguridad de la información en toda el Instituto, las responsabilidades asociadas a este rol son:  Coordinar las actividades para el dise ño, implementación, operación, revisión y mejora continua del Sistema de Gestión de Seguridad de la información a desarrollar con todos los procesos del IGAC.

este rol son:  Coordinar las actividades para el dise ño, implementación, operación, revisión y mejora continua del Sistema de Gestión de Seguridad de la información a desarrollar con todos los procesos del IGAC.  Apoyar a la Dirección de Tecnologías de la Información y Comunicaciones en la identificación, selección e implementación de los mecanismos, controles y herramientas tecnológicas necesarias para realizar el tratamiento de riesgos de seguridad de la información.  Revisar las políticas, lineamientos, directivas, circulares, instrucciones, planes , protocolos y toda la documentación relacionada con seguridad de la información.  Evaluar el desempeño del SGSI periódicamente e informar al Comité Institucional de Gestión y Desempeño o quien haga sus veces del avance en la implementación y estado de madurez del SGSI.  Coordinar la gestión de cualquier evento o incidente de seguridad de la información y mantener informado al Comité Institucional de Gestión y Desempeño o quien haga sus veces del estado de este.  Coordinar la ejecución de las actividades establecidas en el plan de uso y apropiación del SGSI.

Comité Institucional de Gestión y Desempeño o quien haga sus veces : Grupo de servidores públicos y/o contratistas responsables de supervisar y evaluar el SGSI del IGAC. Este comité operará con los siguientes miembros:  Director General.  Subdirector General.  Director de Tecnologías de la Información y Comunicaciones.  Jefe Oficina Asesora de Planeación.  Jefe Oficina Asesora Jurídica.  Oficial de Seguridad de la Información o profesional designado por DTIC .Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

 Jefe Oficina Asesora Jurídica.  Oficial de Seguridad de la Información o profesional designado por DTIC .Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 6 | 39 COPIA NO CONTROLADA

VERSIÓN:

1 Las responsabilidades asociadas son:  Asegurar la implementación y desarrollo de planes, programas, políticas de gestión y directrices en materia de seguridad de la información, así como aprobar estas, supervisar su implementación, sus procedimientos, y aprobar cambios y mejoras en el SGSI del IGAC.  Brindar acompañamiento e impulsar el desarrollo de proyectos asociados al plan de implementación del Sistema de Gestión de Seguridad de la Información, facilitando o gestionando los recursos humanos, técnicos y financieros necesarios a nivel institucional.  Participar en la formulación y evaluación de planes de acción para mitigar y/o eliminar riesgos relacionados con la seguridad de la información.  Revisar, analizar y ejecutar las acciones que considere adecuadas fren te a los incidentes de seguridad que se materialicen en el manejo de la información.

Este comité podrá operar como subcomité de uno existente, siempre y cuando mantenga los miembros descritos.

Usuarios: Todos los servidores públicos, contratistas y personal de proveedores del IGAC que manejan, procesan o tienen acceso a información del Instituto, las responsabilidades asociadas son:  Cumplir con las políticas, lineamientos y procedimientos establecidos en la Política General de Seguridad de la Información, Manual de Seguridad de la Información del IGAC y en cualquier otro documento relacionado con seguridad de la información.  Informar cualquier evento o incidente de seguridad que pueda afectar al Instituto .

Seguridad de la Información, Manual de Seguridad de la Información del IGAC y en cualquier otro documento relacionado con seguridad de la información.  Informar cualquier evento o incidente de seguridad que pueda afectar al Instituto .  Usar los activos de información únicamente para el desarrollo de sus funciones u obligaciones, implementando las medidas de seguridad adecuadas.  Conocer, apropiar y dar cumplimiento a las directrices, políticas, procedimientos y demás lineamientos de seguridad de la información del Instituto.  Participar activamente en las campañas de sensibilización, entrenamientos y las capacitaciones en seguridad información, así como atender las recomendaciones , tips, comunicadas.

Responsable del SGI: Servidor público o contratista encargado de gestionar el Sistema de Gestión Integrado del Instituto, en el cual se incluye la gestión de seguridad de la información. Es responsable de garantizar que se establezcan medidas adecuadas de seguridad de la información en los procesos relacionados con el sistema de gestión integrado, y de supervisar la implementación de las políticas y procedimientos de seguridad de la información en su respectivo ámbito.

Auditor Interno del SGSI: Servidor público o contratista en cargado de realizar auditorías internas en el SGSI del IGAC, con el fin de evaluar la efectividad de las políticas y procedimientos de seguridad de la información en el Instituto, las responsabilidades asociadas son:

 Planear, establecer e implementar el programa de auditorías para el SGSI.  Informar al Comité Institucional de Gestión y Desempeño o quien haga sus veces los resultados de las auditorías.  Conservar la información documentada como evidencia de la realización de las auditorias de acuerdo con el programa de auditorías.

Director(a) DTIC: encargado de gestionar los sistemas de información utilizados por el IGAC, así como

las auditorías.  Conservar la información documentada como evidencia de la realización de las auditorias de acuerdo con el programa de auditorías.

Director(a) DTIC: encargado de gestionar los sistemas de información utilizados por el IGAC, así como de liderar y supervisar el Sistema de Gestión de Seguridad de la Información -SGSI en el Instituto. El Director(a) de Tecnologías de la Información y Comunicaciones tiene la responsabilidad de garantizar que se establezcan medidas adecuadas de seguridad de la información en los sistemas de información del IGAC, de supervisar la implementación de las políticas y procedimien tos de seguridad de la información en los sistemas de información y servicios tecnológicos , y de asegurar el correcto funcionamiento y la mejora continua del SGSI. Como responsable del SGSI, este rol también implica la coordinación con otros responsables d e procesos y subprocesos del Instituto, para garantizar laManual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 7 | 39 COPIA NO CONTROLADA

VERSIÓN: 1 alineación de las prácticas de seguridad y la adopción de las políticas y procedimientos establecidos en el marco del SGSI.

Subdirección de Información: el Subdirector y equipo de trabajo asociado se encargarán de:  Aplicar los componentes de seguridad en la Interoperabilidad.  Establecer el modelo de datos.  Identificar y clasificar los activos de información del Instituto.  Identificar y valorar los riesgos de seguridad de la información del Instituto.

Subdirección de Sistemas de Información : el Subdirector y equipo de trabajo asociado se encargarán de:  Aplicar los estándares y buenas prácticas en el desarrollo de software.

 Identificar y valorar los riesgos de seguridad de la información del Instituto.

Subdirección de Sistemas de Información : el Subdirector y equipo de trabajo asociado se encargarán de:  Aplicar los estándares y buenas prácticas en el desarrollo de software.  Validar los requerimientos de seguridad de la información para nuevos desarrollos.  Atender las recomendaciones del Oficial de Seguridad de la Información o profesional designado de la DTIC relacionados con el ciclo de vida de desarrollo de software.  Realizar las remediaciones de las vulnerabilidades y brechas encontradas en el ciclo de vida de desarrollo.

Subdirección de Infraestructura Tecnológica: el Subdirector y equipo de trabajo se encargarán de: ° Administrar y gestionar las herramientas de seguridad y realizar la generación de reportes que permitan identificar oportunidades de mejora. ° Desarrollar las etapas de análisis, pruebas, implementación y revisión de parches de seguridad de las distintas plataformas tecnológicas del IGAC. ° Implementación de los controles sobre la infraestructura tecnológica o servicios adm inistrados por la DTIC de acuerdo con las políticas, lineamientos y directrices establecidos para fortalecer la seguridad de la información.

Mesa de Servicio de TI: equipo de trabajo que se encargará de: ° Informar posibles incidentes o eventos de seguridad de la información al Oficial de Seguridad de la Información. ° Divulgar y recordar a los usuarios las buenas prácticas y controles de seguridad que deben tener en cuenta para la debida protección de la información del Instituto. ° Conocer, apropiar y dar cump limiento a las directrices, políticas, procedimientos y demás lineamientos de seguridad de la información del Instituto.

En cuanto a las responsabilidades para la implementación de las políticas específicas de Seguridad de

° Conocer, apropiar y dar cump limiento a las directrices, políticas, procedimientos y demás lineamientos de seguridad de la información del Instituto.

En cuanto a las responsabilidades para la implementación de las políticas específicas de Seguridad de la Información se describen (4) cuatro tipos de responsables:

1. Implementación: Se refiere a los procesos, subprocesos, dependencias y servidores públicos que se encargarán de poner en práctica cada lineamiento definido.

2. Apoyo en la implementación : Se refiere a los procesos, subprocesos, d ependencias, servidores públicos o contratistas que apoyarán al responsable en la implementación de los lineamientos.

3. Cumplimiento: Se refiere a los servidores públicos contratistas o proveedores que deben cumplir los lineamientos, procedimientos o instruc tivos definidos por los implementadores o apoyos a la implementación.

4. Acompañamiento y Orientación: Se refiere a las dependencias u Oficina de Control Interno, Oficina de Control Interno Disciplinario, auditoría interna o quien haga sus veces las cuales brindan un nivel de asesoría proactivo y estratégico que vaya más allá de la ejecución eficiente y eficaz del Plan Anual de Auditorías.Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 8 | 39 COPIA NO CONTROLADA

VERSIÓN:

1 4.2.2. CONTEXTO Conocer del Instituto, su contexto interno y externo, misión, objetivos estratégicos y elementos relevantes que podrían influir en la implementación del Sistema de Gestión de Seguridad de la Información.

El contexto del Instituto Geográfico Agustín Codazzi está determinado en el Plan Estratégico

relevantes que podrían influir en la implementación del Sistema de Gestión de Seguridad de la Información.

El contexto del Instituto Geográfico Agustín Codazzi está determinado en el Plan Estratégico Institucional 2022 -2026 “ Geografía para la vida” especialmente en el desarrollo del Anexo 1. Herramienta Administración Estratégica del Plan Estratégico Institucional donde se analizan factores externos, políticos, económicos, sociales, tecnológicos, ecológicos (ambientales) y legales, en el entorno competitivo de cara a la competencia, ciudadanos, partes interesadas y proveedores, y las debilidades, oportunidades, fortalezas y amenazas para conocer las características internas y los riesgos externos a los que se puede estar enfrentado el Instituto.

Propósito Central: Es la autoridad geográfica y catastral del país, esto quiere decir que somos los encargados de regular y ejecutar acciones geográficas, cartográficas, agrológicas, geodésicas y catastrales para el desarrollo de nuestros territorios.

Mapa de Procesos : esquema que permite la identificación de los 18 procesos con sus respectivos subprocesos del instituto.

4.2.3. LIDERAZGO Y COMPROMISO El Instituto Geográfico Agustín Codazzi-IGAC estableció el Comité Institucional de Gestión y Desempeño o quien haga sus veces formado por miembros de la Alta Dirección, para revisar, aprobar, hacer seguimiento y apoyar la implementación del SGSI, liderando desde cada función la apropiación del Sistema de Gestión de Seguridad de la Información y pr oveyendo los recursos necesarios para su funcionamiento.Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Sistema de Gestión de Seguridad de la Información y pr oveyendo los recursos necesarios para su funcionamiento.Manual de Seguridad de la Información

CÓDIGO

MN-GET-02

VIGENTE DESDE:

11/06/2024

Página 9 | 39 COPIA NO CONTROLADA

VERSIÓN:

1 4.2.4. SOPORTE  Recursos: El IGAC deberá destinar dentro del presupuesto anual los recursos económicos necesarios para el establecimiento, implementación, mantenimiento y mejora continua del SGSI. Dicho presupuesto deberá estar reflejado dentro del Plan Anual de Adquisiciones, así mismo se deberá contar con el recurso humano necesario y capacitado para liderar, implementar y gestionar las estrategias que propendan con la protección del Instituto.

Por otra parte, se requiere contar de manera constante con los recursos necesarios para la implementación de controles lógicos y físicos que se necesiten para garantizar la confidencialidad, integridad y disponibilidad de la información del Instituto.

 Competencia: El Instituto debe contar con personal calificado para implementar el Sistema de Gestión de Seguridad de la Información-SGSI, considerando su formación y experiencia adecuada.

 Toma de conciencia : El IGAC, mediante la Dirección de Tecnologías de la Información y las Comunicaciones, formula periódicamente un plan de uso y apropiación, para fortalecer los conocimientos sobre seguridad de la información para servidores públicos, contratistas y proveedores, para mitigar riesgos asociados a la información del Instituto.

La Política General de Seguridad de la información es el documento principal en materia de seguridad de la información y debe ser conocido y aplicado por los usuarios, socializado por lo s canales internos y externos de comunicación del Instituto.

La Política General de Seguridad de la información es el documento principal en materia de seguridad de la información y debe ser conocido y aplicado por los usuarios, socializado por lo s canales internos y externos de comunicación del Instituto.

 Comunicación: Los lineamientos definidos en el marco de la seguridad de la información serán comunicados de manera oportuna a los servidores públicos, contratistas y proveedores que tengan acceso a la información institucional, con el fin de mantener una comunicación permanente y que estos estén enterados de la implementación o mejora de los controles establecidos para la protección de la información.

 Información documentada : El SGSI del IG AC tiene políticas, manuales, procedimientos, guías, instructivos y formatos necesarios para la documentación que requiere el sistema basado en buenas prácticas, normas internacionales, para que esté disponible y pueda ser consultada por cada miembro del Instituto.

La documentación asociada al SGSI cuent

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...