INS - Resolución 0309 de 2022
Instituto Nacional de Salud
Descargar PDF
Disponible
Detalles
- Título
- INS - Resolución 0309 de 2022
- Autor
- Instituto Nacional de Salud
- Categoría
- Infralegal
- Área del derecho
- Médico
- Año
- 2022
INSTITUTO NACIONAL DE SALUD 0309 ( '73 ABR 202 =|)Por la cual se modifica y adiciona parcialmente la Resolución 186 del 27 de febrero de 2019“Por la cual se actualiza la Política de Seguridad y Privacidad de la Información en el InstitutoNacional de Salud y se dictan otras disposiciones”
RESOLUCIÓN NUMERO . DE 2022
LA DIRECTORA GENERAL DEL INSTITUTO NACIONAL DE SALUD En uso de sus facultades legales contempladas en el numeral 23 del articulo 5 del Decreto 2774de 2012 y CONSIDERANDO: Que la Ley 1341 de 2009 “Por la cual se definen principios y conceptos sobre la seguridad yprivacidad de la información y la organización de las tecnologías de la información y lascomunicaciones — TIC, se crea la agencia nacional del espectro y se dictan otrasdisposiciones”, señala en su artículo 2”, como principios orientadores y aspectosfundamentales para la promoción de la libre competencia y el comercio electrónico, losiguiente: la protección a los derechos de los usuarios de las TIC, el acceso y uso de las TIC,la garantía de los derechos de los ciudadanos y masificación del gobierno en línea. Que el Decreto 1078 de 2015 en el artículo 2.2.9.1.1.1 establece como objeto “Definir loslineamientos, instrumentos y plazos de la estrategia de Gobierno en línea para garantizar elmáximo aprovechamiento de las Tecnologías de la información y las Comunicaciones, con elfin de contribuir con la construcción de un Estado abierto, más eficiente, más transparente yparticipativo y que preste mejores servicios con la colaboración de toda la sociedad”.
Que el Ministerio de Tecnologías de la Información y las Comunicaciones — MinTIC a travésde la Dirección de Estándares y Arquitectura de TI y la Subdirección de Seguridad y Privacidadde Tl, dando cumplimiento a sus funciones; publicó el Modelo de Seguridad y Privacidad de laInformación (MSPI), el cual se encuentra alineado con el Marco de Referencia de ArquitecturaTl y soporta transversalmente los otros componentes de la Estrategia GEL: TIC para Servicios,TIC para Gobierno Abierto y TIC para Gestión. Que el Ministerio de Tecnologías de la Información y las Comunicaciones y el GobiernoNacional, a través de la Resolución 451 del 8 de Marzo de 2016 adoptó los siguientesinstrumentos de la Gestión de Información Pública: el registro de activos de información, elíndice de información clasificada y Reservada, el esquema de publicación de información y elprograma de Gestión Documental. Que el Instituto Nacional de Salud mediante Resolución No. 1463 del 23 de Octubre de 2017adoptó la política de seguridad y privacidad de la información, la cual se revisó y actualizósegún los nuevos lineamientos y cambios exigidos en materia de seguridad y privacidad de lainformación, lo cual se hizo a través de la Resolución 186 del 27 de febrero de 2019. Que el Ministerio de Tecnologías de la Información y las Comunicaciones, a través de laResolución N° 500 del 10 de marzo de 2021 establece los lineamientos y estándares para laestrategia de Seguridad Digital y se adopta el modelo de Seguridad y Privacidad comohabilitador de la política de Gobierno Digital.13 ABR 202?DERESOLUCIÓN NÚMERO 0309 HOJA No 2
“Por la cual se actualiza la Política de Seguridad de la Información en el Instituto Nacional deSalud y se dictan otras disposiciones” Que el artículo 2 del referido acto administrativo señala que serán sujetos obligados alcumplimiento resolución los señalados en el artículo 2.2.9.1.1.2 del Decreto 1078 de 2015(DUR-TIC). Que el artículo 3 de la Resolución ibídem pone a cargo de los sujetos obligados “... adoptarmedidas técnicas, administrativas y de talento humano para garantizar que la seguridad digitalse incorpore al plan de seguridad y privacidad de la información y así mitigar riesgosrelacionados con la protección y la privacidad de la información e incidentes de seguridaddigital. Las entidades deben contar con políticas, procesos, procedimientos, guías, manualesy formatos para garantizar el cumplimiento al ciclo PHVA del MSPI. En ese sentido, debenadoptar los lineamientos del MSPI, guía de riesgos y gestión de incidentes de seguridad digitalque se relacionan en el Anexo 1 de la presente resolución.” Que en atención a las nuevas disposiciones del Ministerio de Tecnologías de la Información ylas Comunicaciones, surge la necesidad de modificar la Resolución 186 de 2019 de acuerdocon los activos de información del Instituto Nacional de Salud que se encuentran proyectadosal ciberespacio, enmarcando la importancia de su gestión de riesgos a nivel de seguridaddigital en términos de confidencialidad, integridad y disponibilidad de la información, lo cualeleva el nivel de amplitud y alcance al reconocer la importancia de los peligros y amenazaspotenciales que se pueden presentar en Internet.
Que, por ende el Instituto Nacional de Salud extiende la estrategia de seguridad y privacidadde la información y seguridad digital conforme a lo establecido en el Manual de Políticas deSeguridad y privacidad de la Información y el tratamiento de los riesgos de seguridad yprivacidad de la información y seguridad digital, a lo cual se implementa recursos técnicos,humanos y administrativos para la correcta ejecución de dicha estrategia. En mérito de lo anterior, la Directora General del Instituto Nacional de Salud INS, RESUELVE ARTÍCULO 1Modifíquese el artículo primero de la Resolución 186 de 2019, el cual quedaráasí:“ARTÍCULO PRIMERO: Objeto. Garantizar la gestión efectiva de los activos deinformación primando los principios de confidencialidad, integridad y disponibilidad através del diseño, la implementación, operación y mejora de Seguridad y privacidad dela Información y Seguridad Digital del Instituto Nacional de Salud-INS en cada uno delos estados de la información.” ARTÍCULO 2 - Modifíquese el artículo segundo de la Resolución 186 de 2019, el cual quedaráasí:“ARTÍCULO SEGUNDO. - Alcance de la Política de Seguridad y privacidad de laInformación: El sistema de seguridad y privacidad de la información, protección dedatos personales y seguridad digital, abarca los activos de información, las bases dedatos personales y los contenedores de información gestionados en el desarrollo de lasfunciones de todos los procesos definidos del Instituto Nacional de Salud (INS), asícomo todo el personal, es decir: funcionarios, contratistas, proveedores, colaboradores,profesionales en entrenamiento o partes interesadas que generen, accedan o utiliceninformación de la entidad, con el fin de garantizar su confidencialidad, integridad ydisponibilidad en el INS.
PARÁGRAFO: Todas las personas incluidas en artículo anterior deberán cumplir lapolítica de manera obligatoria.”113 ABR 2922
RESOLUCIÓN NÚMERO 0309 DE HOJA No 3 “Por la cual se actualiza la Política de Seguridad de la Información en el Instituto Nacional deSalud y se dictan otras disposiciones” ARTÍCULO 3 — Modifíquese el artículo cuarto de la Resolución 186 de 2019, el cual quedaráasi:“ARTÍCULO CUARTO: Justificación de Política General de la Seguridad yprivacidad de la Información: Para el Instituto Nacional de Salud (INS) comoautoridad científico Técnica generadora de conocimiento, es de vital importanciasalvaguardar la información obtenida de sus diversas actividades misionales,estratégicas y de evaluación, la cual es usada como herramienta para la toma dedecisiones, la emisión de lineamientos, la ejecución de actividades y la prevención deriesgos relacionados con la salud pública, de acuerdo con nuestras funciones ycompetencias, en el marco del sistema de seguridad privacidad de la información y laspolíticas del Estado. El Instituto Nacional de Salud (INS) reconoce la seguridad y privacidad de lainformación y la seguridad digital como el conjunto de controles de protección quepermiten resguardar y proteger la información, basados en el Estándar de ISO/IEC27001 y el Modelo de Seguridad y Privacidad de la Información (MSPI) en lo que serefiere a la confidencialidad, la integridad y la disponibilidad de la información y los datosimportantes para la organización, independientemente del formato que tengan, estospueden ser: electrónico, papel, audio y video.
El Instituto Nacional de Salud incorpora la identificación del riesgo y establecemecanismos de control para la reducción de riesgos en el ciberespacio dando mayoralcance a la Política de Gestión de Incidentes de Seguridad y privacidad de laInformación en la cual presenta todos los mecanismos de prevención, identificación,respuesta y comunicación de incidentes relacionados con la seguridad digital. Adicionalmente el Instituto Nacional de Salud reconoce la importancia de la inclusiónde la seguridad y privacidad de la información en el ciclo de vida de desarrollo desoftware que permita integrar todos los escenarios contemplados en el modelo deamenaza desde las etapas iniciales hasta la fase de implementación y puesta enproducción.” ARTÍCULO4 - Modifiquese el artículo quinto de la Resolución 186 de 2019, el cual quedaráasí:“ARTICULO QUINTO: Objetivos de Seguridad y privacidad de la Información: El Instituto Nacional de Salud (INS), establece sus objetivos del sistema de gestión deseguridad y privacidad de la información y la seguridad digital, realizando una alineacióncon la planeación estratégica de la entidad, apoyando el cumplimiento de los objetivosestratégicos, y de esta manera, expresar la intención articuladamente con el desempeñodel resultado, así:
a) Proteger, preservar, y administrar los activos de información, las bases de datospersonales y las tecnologías utilizadas para su procesamiento, frente a amenazasinternas o externas, con el fin de asegurar la confidencialidad, la integridad, ydisponibilidad de manera coordinada con las partes involucradas y previniendo ciberamenazas que potencialmente afectaran los activos de información del InstitutoNacional de Salud en cualquiera de sus estados.b) Aplicar un proceso de gestión de riesgos de seguridad y privacidad de la información ybases de datos personales, mediante la ejecución de medidas apropiadas con el fin deidentificar, analizar, evaluar, tratar y mitigar los riesgos y así reducir el impacto potenciala niveles aceptables sobre los riesgos asociados con la pérdida de la confidencialidad,de integridad y de disponibilidad.
2RESOLUCIÓN NUMERO 0309 3 fp “~~ HOJA No 4 “Por la cual se actualiza la Politica de Seguridad de la Informacion en el Instituto Nacional deSalud y se dictan otras disposiciones” c) Implementar, operar y revisar periódicamente los controles establecidos en ladeclaración de aplicabilidad, para la prevención y mitigación de los riesgos de seguridady privacidad de la información y la seguridad digital.d) Disponer de medidas para atender oportunamente eventos de seguridad y privacidadde la información y seguridad digital con el fin de disminuir los impactos negativosocasionados por los incidentes de seguridad y privadad de la información que sepuedan llegar a presentar en la entidad.e) Reducir la probabilidad de violación de la privacidad de los datos personales de laentidad.f) Establecer las acciones necesarias para asegurar la mejora continua del sistema deseguridad y privacidad de la información y protección de datos personales.g) Fortalecer la cultura de seguridad y privacidad de la información en la entidad, a travésde la gestión del conocimiento, las campañas de sensibilización, transferencias deconocimiento, capacitaciones y las necesarias definidas en el Plan de Comunicaciónde seguridad y privacidad de la información.h) Actualizarse en las distintas modalidades de ciber ataques que potencialmente pudierarepresentar una amenaza para los activos de información del Instituto Nacional deSalud. ARTÍCULO 5: Adicionar a la Resolución 186 de 2019 un artículo, el cual quedará así: “ARTÍCULO QUINTO: Fines de la Política: La política de seguridad y privacidad de lainformación del Instituto Nacional de Salud, busca establecer un marco de confianza en elejercicio de sus deberes con el Estado y los ciudadanos, todo enmarcado en el estrictocumplimiento de las leyes y en concordancia con la misión y visión de la Entidad, mediante unenfoque de revisión y mejora continua del sistema para asegurar el cumplimiento de losobjetivos institucionales.
Para el Instituto Nacional de Salud (INS) la protección de la información busca la disminucióndel impacto generado sobre sus activos y ciber activos, empleando mecanismos paraidentificar, y prestar tratamiento de riesgos de manera sistemática con objeto de mantener unnivel de exposición adecuado de acuerdo al riesgo de la entidad que permita responder por laintegridad, confidencialidad y la disponibilidad de la información, acorde con las necesidadesde los diferentes grupos de interés identificados.
PARÁGRAFO: El Instituto Nacional de Salud, mediante la Política de Seguridad y privacidadde la Información da cumplimiento a los lineamientos de la Planeación estratégica de la entidaden concordancia con su misión, visión, objetivos estratégicos, que establecen la función deseguridad y privacidad de la información de la entidad, estos últimos correspondientes a: A) Gestionar el riesgo de los procesos estratégicos, misionales, de apoyo y de evaluaciónde la entidad.
B) Cumplir con los principios de seguridad y privacidad de la información:Confidencialidad, Integridad y Disponibilidad. e CONFIDENCIALIDAD: La información debe ser accesible solo a aquellas personasautorizadas. e INTEGRIDAD: La información y sus métodos de procesamiento deben ser solomodificados por aquellos que estén autorizados. e DISPONIBILIDAD: La información y los servicios deben estar disponibles cuando searequerido.193 ABR 2022RESOLUCIÓN NÚMERO 0309 DE HOJA No 5 “Por la cual se actualiza la Política de Seguridad de la Información en el Instituto Nacional deSalud y se dictan otras disposiciones” C) Mantener la confianza de los funcionarios, contratistas y terceros.
D) Mantener y Mejorar el Sistema de seguridad y privacidad de la información, cumpliendocon el ciclo PHVA. E) Proteger los activos de información. F) Establecer las políticas, procedimientos e instructivos en materia de seguridad yprivacidad de la información. G) Fortalecer la cultura de seguridad y privacidad de la información en los funcionarios,terceros, aprendices, practicantes y clientes del INS. H) Proteger la información y los activos tecnológicos de la institución. |) Adquirir un compromiso de concientización para que todos los funcionarios, contratistasy practicantes del INS utilicen de manera adecuada los activos de información puestosa su disposición para la realización de las funciones y actividades. J) Dar cumplimiento a los lineamientos de la Política de Gobierno Digital respecto a laSeguridad y privacidad de la Información. K) Garantizar la continuidad del negocio frente a incidentes de seguridad y privacidad dela información.” ARTÍCULO 6: Las demás disposiciones de la Resolución No. 186 de 2019 se mantienen en suintegridad. ARTÍCULO 7 - Vigencia: La presente resolución rige a partir de la fecha de su publicación,modifica y adiciona la Resolución 186 de 2019. ARTÍCULO 8 - Publicación: Se ordena la publicación a través de la página web del Instituto
M3 ABR 702
PUBLIQUESE Y CÚMPLASE
Nacional de Salud — INS. Dada en Bogotá, a los LA DIRECTORA GENERAL, MART PINA MARTÍNEZ Elaboró: Elsa Marlen Baracaldo Huertas— Jefe oficina de Tecnología de la Información y Comunicacione:Revisó: Juan Camilo Chavarro Marín - Secretario GeneraCa.Revisó: William Jiménez Herrera — Jefe Oficina Asesora de PlaneaclóRevisó: Luz Stella Pradilla Noguera — Coordinadora del Grupo de Gestion Financier ARevisó Carolina Monroy Calvo — Asesora de Dirección GeneralRevisó: Luis Ernesto Flórez Simanca - Oficina Asesora JurídicaRevisó: Hector Julio Cuadros Monsalve — Coordinador (E) Grupo|Gestión del Talento Humaho leRevisó: Rosbert German Ramirez Vargas - Coordinador Grupo dé Gestión Administrativa AQ sbiRevisó: Ana Celia Montiel Espinoza — Coordinadora Grupo Gestióh de Atención al CiudadáhoRevisó: Juan Camilo Chavarro Marín — Coordinador (E) Grupo de Gestión DocumentalReviso: Cielo del Socorro Castilla Pallares - Jefe Oficina Control Inferno $ (©).Reviso: Paula Camila Campos Abril — Coordinadora del Grupo de Gestió: Contractual,