SUPERSOLIDARIA - Anexo 2 del Capítulo IV del Título IV CBCF
Superintendencia de la Economía Solidaria
Descargar PDF
Disponible
Detalles
- Título
- SUPERSOLIDARIA - Anexo 2 del Capítulo IV del Título IV CBCF
- Autor
- Superintendencia de la Economía Solidaria
- Categoría
- Infralegal
- Área del derecho
- Financiero
- Año
- —
TÍTULO IV
SISTEMA DE ADMINISTRACIÓN DE RIESGOS
CAPÍTULO IV
SISTEMA DE ADMINISTRACIÓN DEL RIESGO OPERATIVO – SARO
ANEXO 2
INSTRUCIONES SOBRE SEGURIDAD Y CALIDAD DE LA INFORMACION PARA LA
PRESTACIÓN DE LOS SERVICIOS FINANCIEROS
INDICE 1.CONSIDERACIONES GENERALES
2.AMBITO DE APLICACIÓN
3.DEFINICIONES
4.ELEMENTOS CLAVES DE LA INFRAESTRUCTURA DE SEGURIDAD DE LA INFORMACION 4.1.Gobierno de seguridad de la información 4.1.1. Estrategia de Seguridad 4.1.2. Roles y responsabilidades 4.1.2.1.Consejo de Administración 4.1.2.2.Representante Legal 4.1.2.3.Auditoría interna o quien ejerza control interno 4.1.3. Estándar base para adaptar el Sistema de Seguridad de la Información 4.2.Riesgos de seguridad de la información 4.3.Sistema de Seguridad de la información 4.3.1. Descripción 4.3.2. Revisión 4.3.3. Aprobación 4.3.4. Publicación 4.3.5. Evaluación 4.3.6. Actualización 4.4.Recursos 4.4.1. Presupuesto 4.4.2. Competencia 4.4.3. Comunicación 4.5.Información documentada 4.5.1. Principios de seguridad de la información 1 4.5.2. Otra información documentada 4.5.3. Creación y actualización de la información documentada 4.5.4. Control de la información documentada
5. RESPONSABILIDADES Y RECURSOS 5.1.Roles y Responsabilidades
5.2.Recursos humanos 6.REQUERIMIENTOS DE MEDIOS TECNOLÓGICOS Y SEGURIDAD DE LA INFORMACIÓN 1 6.1.Controles criptográficos 6.2.Protección contra códigos móviles o maliciosos 6.3.Intercambio de información 6.4.Respaldo de la información 6.5.Sincronización de Relojes 6.6.Controles de Acceso 6.7.Tele-Trabajo 6.8.Acceso a las redes WIFI 6.9.Aspectos no permitidos 6.10.Prestación de servicios por terceras partes 6.11.Gestión de Incidentes de Seguridad 6.12.Divulgación de Información 6.13.Inventario de activos 6.14.Cajeros Automáticos (ATM) 6.15.POS (incluye PIN Pad) 6.16.Centro de Atención Telefónica (Call Center, Contact Center) 6.17.Transacciones por Internet 6.18.Análisis de Vulnerabilidades 6.19.Seguridad física y del entorno. 6.20.Instalaciones y suministros 6.21.Planificación e implementación de la continuidad de la seguridad de la información 6.22.Reutilización o eliminación segura de equipos 2
TÍTULO IV
SISTEMA DE ADMINISTRACIÓN DE RIESGOS
CAPÍTULO IV
SISTEMA DE ADMINISTRACIÓN DEL RIESGO OPERATIVO – SARO
ANEXO 2
INSTRUCIONES SOBRE SEGURIDAD Y CALIDAD DE LA INFORMACION PARA LA
PRESTACIÓN DE LOS SERVICIOS FINANCIEROS
1. CONSIDERACIONES GENERALES Las organizaciones deben adoptar una política de buenas prácticas en materia de seguridad de la información, que les permita identificar los riesgos operativos tecnológicos,
así como la posible materialización de incidentes de seguridad que pongan en riesgo la confidencialidad, integridad y disponibilidad de los activos de información, y se adopten, de manera preventiva, los mecanismos que minimicen su impacto, como un elemento que fortalezca la confianza de las organizaciones que conforman el sector solidario actual.
2. AMBITO DE APLICACIÓN Las instrucciones de que trata el presente documento, deben ser aplicadas por las cooperativas especializadas en ahorro y crédito y multiactivas e integrales con sección de ahorro y crédito vigiladas y podrá ser adoptado por las demás organizaciones solidarias supervisadas, teniendo en cuenta su tamaño, características y volumen de operaciones, como una práctica adecuada en busca de la seguridad de la información que manejan.
3. DEFINICIONES Para efectos de la presente Norma, se establecen las siguientes definiciones: 3.1. Acción resolutiva: Acción tomada para evitar la repetición de un incumplimiento mediante la identificación y tratamiento de las causas que la provocaron. 3.2. Activo de información: Conocimiento o datos que tienen valor para la organización o el individuo. 3.3. Amenaza: Causa potencial de un incidente no deseado, que puede causar daños a un sistema u organización. 3.4. Confidencialidad: Considera que la información no se pone a disposición ni se revela a personal o a entidades no autorizadas. 3.5. Control: Medida o acción que modifica un riesgo para prevenir su materialización. 3 3.6. Disponibilidad: Posibilidad de que la información debe estar accesible en el momento y en el formato que se requiera ahora y en el futuro, al igual que los
recursos necesarios para su uso. 3.7. Gobierno de seguridad de la información: Sistema por el cual las actividades de seguridad de la información de una organización son dirigidas y controladas. 3.8. Incidente de Seguridad: se define como un evento que atenta contra la confidencialidad, integridad y/o disponibilidad de la información y los recursos tecnológicos de la organización. 3.9. Integridad: La información debe ser precisa, coherente y completa desde su creación hasta su destrucción, debe ser inalterada ante accidentes o intentos maliciosos, siempre se debe prevenir modificaciones no autorizadas de la información 3.10. Nivel de riesgo: Evaluación del riesgo identificando su posible materialización frente al impacto y probabilidad de ocurrencia. 3.11. Probabilidad: Posibilidad que el riesgo se pueda materializar frente a un incidente de seguridad de la información. 3.12. Políticas de seguridad: Conjunto de directrices, lineamientos y reglas que permiten velar porque se resguarden los activos de información, aprobados por el consejo de administración. 3.13. Riesgo residual: Es el riesgo que queda después de aplicar los controles al riesgo identificado. 3.14. Seguridad de la información: Es el conjunto de políticas, estrategias, metodologías, recursos, soluciones informáticas, prácticas y competencias para proteger, asegurar y preservar la confidencialidad, integridad y disponibilidad de la información que se almacene, reproduzca o procese en los sistemas informáticos de la organización. 3.15. Servicios de computación en la nube: Modelo para permitir un acceso de red conveniente y bajo demanda a un grupo compartido de recursos informáticos configurables (por ejemplo, redes, servidores, almacenamiento, aplicaciones y
servicios) que se pueden aprovisionar y liberar rápidamente con un mínimo esfuerzo de administración o proveedor de servicios. 3.16. Vulnerabilidad: Debilidad de un activo o control que puede ser explotado por una o más amenazas.
4. ELEMENTOS CLAVES DE LA INFRAESTRUCTURA DE SEGURIDAD DE LA INFORMACIÓN 4.1.Gobierno de seguridad de la información La organización vigilada debe definir y poner en marcha el sistema de seguridad de la información como un componente integral de sus prácticas de buen gobierno. El sistema 4 de seguridad de la información proporciona la dirección estratégica a las actividades de seguridad y garantiza que se alcancen los objetivos y que se realice la debida gestión de los riesgos relacionados con seguridad de la información; igualmente establece que los recursos de información de la organización solidaria se utilicen con responsabilidad. Esta es una responsabilidad del consejo de administración o del órgano que haga sus veces y la alta dirección de la organización solidaria. 4.1.1.Estrategia de Seguridad El objetivo de la estrategia de seguridad de la información es alcanzar el estado deseado definido por los atributos de seguridad de la información en la organización. El plan o planes de acción deben ser formulados sobre la base de los recursos y limitaciones disponibles, incluida la consideración de los requisitos legales y reglamentarios pertinentes.
La organización vigilada debe definir y documentar una política de seguridad de la información, alineada con la estrategia del negocio, que identifique, como mínimo: a) qué se va a hacer; b) qué recursos se requerirán; c) quién será el responsable; d) cuando finalizará; e) cómo se evaluarán los resultados logrados 4.1.2.Roles y responsabilidades
El consejo de administración u órgano que haga sus veces en la organización solidaria, será quien apruebe la política de seguridad de la información y sus modificaciones, considerando como mínimo, las siguientes actividades: 4.1.2.1. Consejo de Administración u órgano que haga sus veces a) Definir y promover la dirección estratégica para la seguridad de la información. b) Proporcionar los recursos para la adecuada implementación de la seguridad de la información. c) Proporcionar, velar y apoyar la implementación y asignación del Sistema de Seguridad de Información. d) Autorizar, facilitar e integrar la puesta en operación del sistema de seguridad de la información, mediante la definición de mecanismos y la supervisión e integración por parte de cada líder de proceso. e) Velar por el cumplimiento de las obligaciones regulatorias en materia de seguridad de la información. f) Velar por la disponibilidad de los recursos y su uso apropiado. g) Designar los responsables de la implementación del sistema de seguridad de la información. h) Pronunciarse y hacer seguimiento a los informes trimestrales que presente el representante legal, dejando constancia en las actas de las reuniones respectivas. i) Aprobar las evaluaciones de riesgo de seguridad de la información resultantes. j) Revisar que la estrategia de seguridad de la información se encuentre alineada con los objetivos de negocio. 5 k) Revisar y aprobar las actualizaciones al Sistema de Gestión de Seguridad de la Información (SGSI), para garantizar su continua conveniencia, idoneidad y efectividad. l) Establecer las prioridades de los proyectos e iniciativas relacionadas con la seguridad de la información. 4.1.2.2. Representante Legal
Sin perjuicio de las funciones asignadas en otras disposiciones al representante legal o gerente de la organización solidaria, frente al sistema de seguridad de la información le corresponde: a) Velar por el desarrollo de los objetivos estratégicos para la seguridad de la información, definidos por el consejo de administración. b) Velar por la implementación de la política de seguridad de la información. c) Facilitar la integración entre los diferentes dueños de procesos de negocio para lograr la implementación del modelo de seguridad de la información. d) Velar por la disponibilidad de los recursos y su uso apropiado. e) Velar por la correcta aplicación de los controles de seguridad para reducir el riesgo de seguridad de la información f) Velar por la designación de los responsables de la implementación de la política de seguridad de la información. g) Presentar un informe periódico, como mínimo trimestral, al Consejo de Administración sobre la evolución y aspectos relevantes de la seguridad de la información incluyendo, entre otros, las acciones preventivas y correctivas implementadas o por implementar, seguimiento y resultados de mediciones y cumplimiento de objetivos de seguridad de la información. 4.1.2.3. Auditoría interna o quien ejerza control interno Sin perjuicio de las funciones asignadas en otras disposiciones a la auditoría interna, o quien ejerza el control interno, ésta debe: a) Tener conocimiento apropiado en materia de seguridad de la información y de esta normativa en particular. b) Evaluar periódicamente la efectividad y cumplimiento de todas y cada una de las etapas y los elementos clave del sistema de seguridad de la información, con el fin de determinar las deficiencias y sus posibles soluciones. c) Informar los resultados de la evaluación de la seguridad de la información al consejo
de administración. 4.1.3.Estándar base para adaptar el Sistema de Seguridad de la Información Las organizaciones vigiladas deben adoptar un Modelo de Seguridad y Privacidad de la Información, que permita el aseguramiento de los activos de información y que contemple elementos para establecer, implementar, mantener y proveer mejora continua de un Sistema de Gestión de Seguridad de la Información (SGSI). Para tal efecto, se recomienda tomar como referencia el estándar de seguridad de la información ISO27001 de 2013. 4.2.Riesgos de seguridad de la información 6 La gestión de riesgos es un proceso encaminado a minimizar las vulnerabilidades y posibles pérdidas de información que pueden llegar a materializarse y afectar económica y reputacionalmente a las organizaciones. Para tal efecto, se deben establecer niveles aceptables de aseguramiento y previsibilidad sobre los resultados deseados de cualquier actividad importante de la organización y llevar a cabo un proceso sistemático que permita: a) Tener comprensión de las amenazas, las vulnerabilidades, y el perfil de riesgo de la organización. b) Tener entendimiento de la exposición al riesgo y las posibles consecuencias para el negocio. c) Crear conciencia de las prioridades de la gestión de riesgos con base en las posibles consecuencias de materialización. d) Definir e implementar estrategias organizacionales adecuadas para la mitigación de riesgos para obtener consecuencias aceptables. e) Fijar la atención organizacional con base en un entendimiento de las posibles consecuencias del riesgo residual. f) Conservar información documentada del proceso de gestión de riesgos de seguridad de la información. 4.3.Sistema de Seguridad de la información
Las organizaciones deberán contar con políticas que identifiquen el contexto y los objetivos propios, atendiendo como mínimo lo siguiente: 4.3.1.Descripción El proceso de descripción de las políticas de seguridad de la información, implica que bajo un lenguaje conciso y de fácil comprensión, se identifiquen e incorporen los temas propios de seguridad, normativa aplicable, tipo de información sensible, identificación de la clasificación de la información, responsables y niveles de autorización. 4.3.2.Revisión El proceso de revisión debe contemplar la aplicación de actividades de retroalimentación como soporte de conocimiento que permitan la socialización y la verificación del cumplimiento de las políticas de seguridad, alineadas con los objetivos de la organización solidaria. 4.3.3.Aprobación Este proceso está a cargo del consejo de administración o, quien haga sus veces, en la organización, quien emitirá la aprobación de las políticas del Sistema de Seguridad de Información y establecerá las instrucciones para su puesta en marcha y cumplimiento. 4.3.4.Publicación Cumplidos los procesos de descripción, revisión y aprobación, la organización vigilada dará a conocer las políticas de seguridad de la información, las cuales deberán ser publicadas a través de los medios de comunicación que habitualmente utiliza, siendo 7 necesario que se apliquen estrategias que faciliten su difusión y su contenido por todos y cada uno de los integrantes de las organizaciones. 4.3.5.Evaluación La organización solidaria deberá aplicar evaluaciones de conocimiento al personal, garantizando que las políticas son leídas y se aplican de acuerdo a lo establecido. 4.3.6.Actualización El desarrollo de la Seguridad de Información debe considerarse como un proceso de
mejora continua, por lo cual, al aplicar los controles de seguridad bajo parámetros previamente establecidos para su medición, debe generar como resultado los aspectos a corregir, los cambios que se deben realizar o, la identificación de nuevos riesgos. De igual forma, el resultado de las evaluaciones y verificaciones que evidencien el recurrente incumplimiento a las políticas, la recepción de sugerencias por las partes interesadas y la oportunidad de cambios tecnológicos al interior de la organización solidaria, le permitirán a esta tomar decisión en relación con la necesidad de llevar a cabo procesos de actualización de dichas políticas. 4.4.Recursos La organización vigilada debe determinar y proporcionar los recursos necesarios para el establecimiento e implementación del Sistema de Seguridad de la Información, que considere los siguientes aspectos: 4.4.1.Presupuesto El presupuesto deberá contemplar la criticidad de los activos de información involucrados, y los recursos que aseguren la función de seguridad de la información, las herramientas tecnológicas que apoyen a la protección de los activos de información y el proceso de mejora continua. 4.4.2.Competencia La organización vigilada debe procurar que los responsables de la seguridad de la información cuenten con la competencia necesaria para gestionar los riesgos asociados, evaluar la eficacia de las acciones tomadas y garantizar la información documentada. 4.4.3.Comunicación La comunicación es especialmente importante entre todas las partes interesadas dentro de las cadenas de suministro, por lo que el Sistema de Seguridad de Información debe proporcionar un medio para comunicar los requisitos exigidos, entre los responsables de la entrega de productos y servicios esenciales de la organización.
4.5.Información documentada El modelo de seguridad de la información de la organización vigilada debe incluir la información documentada requerida por esta norma, considerando los siguientes 8 componentes: 4.5.1.Principios de seguridad de la información El consejo de administración tiene la responsabilidad de aprobar una política general de seguridad de la información, la cual debe estar disponible para ser entregada a los organismos de vigilancia y control, teniendo en cuenta que: a) Esté adecuada al propósito de la organización vigilada. b) Incluya objetivos de seguridad de la información o proporcione el marco de referencia para el establecimiento de los objetivos de la seguridad de la información. c) Incluya el compromiso de cumplir los requisitos aplicables relacionados con la seguridad de la información. d) Incluya el compromiso de mejora continua del sistema de seguridad de la información. e) Esté disponible como información documentada. f) Se comunique dentro de la organización vigilada. g) Esté disponible para las partes interesadas, según sea apropiado. 4.5.2.Otra información documentada El modelo de seguridad de la información de la organización vigilada, debe estar acompañado por otro tipo de información documentada como: a) Procedimientos de seguridad. b) Instructivos o guías técnicas. 4.5.3.Creación y actualización de la información documentada Cuando se crea y actualiza información documentada del sistema de seguridad, la organización vigilada debe asegurarse de que sea apropiado e incluya: a) La identificación y descripción1 b) El formato2 y sus medios de soporte3 c) La revisión y aprobación con respecto a la idoneidad y adecuación. 4.5.4.Control de la información documentada
La información documentada requerida por el sistema de seguridad de la información, se debe controlar para asegurarse de que esté disponible, adecuada para su uso y esté protegida adecuadamente, entre otros, contra pérdida de la confidencialidad, uso inadecuado, o pérdida de integridad. El control debe efectuarse sobre la distribución, acceso, recuperación y uso de almacenamiento y preservación, incluida la preservación de la legibilidad, control de cambios, retención y disposición. 1 por ejemplo: título, fecha, autor o número de referencia 2 versión del software, gráficos 3 por ejemplo: papel, electrónico 9
5. RESPONSABILIDADES Y RECURSOS 5.1.Roles y Responsabilidades La organización debe tener una clara definición de los roles y responsabilidades asignadas a funcionarios acorde a las funciones del cargo. Cada rol debe tener responsabilidad específica con respecto al riesgo y la seguridad de la información. 5.2.Recursos humanos Las organizaciones deben tener definidos claramente los términos y condiciones de los cargos asociados a la seguridad de la información entre profesionales de la seguridad, los administradores de redes / sistemas de TI, los gerentes, los auditores y los trabajadores en general, respecto a las funciones y responsabilidades en la seguridad de la información.
Adicionalmente, es conveniente contar con un programa de concientización/educación sobre la seguridad de la información extendido a directivos y trabajadores, para lo cual será necesario: a. Proveer toda la información a los funcionarios sobre la postura, estrategias y políticas de seguridad de la información de la organización. b. Implementar un proceso disciplinario para incidentes de seguridad de la información,
violaciones a la privacidad, piratería informática, fraude y espionaje industrial, por parte de los trabajadores, el cual deberá ser informado a estos desde el proceso de inducción. c. Se deberán tener en cuenta las promociones, degradaciones, cambios de roles, nuevas responsabilidades, nuevas prácticas de trabajo, renuncias y despidos.
6. REQUERIMIENTOS DE MEDIOS TECNOLÓGICOS Y SEGURIDAD DE LA INFORMACIÓN En desarrollo de los criterios de seguridad para los medios tecnológicos y considerando los canales de distribución utilizados, las cooperativas deberán cumplir, como mínimo, con los siguientes requerimientos: a) Disponer de hardware, software y equipos de telecomunicaciones que mitiguen las amenazas del sector, y crear procedimientos y controles necesarios que permitan la prestación de los servicios y el manejo de la información, en condiciones de seguridad y calidad. b) Gestionar la seguridad de la información bajo un Modelo de Seguridad y Privacidad de la Información. c) Gestionar con sus tarjetahabientes estándares de seguridad tales como PCI-DSS4. d) Gestionar mecanismos para el envío de información a sus asociados, tales como: certificaciones, extractos, notificaciones, sobreflex, entre otros, así como los medios
(tarjetas débito y crédito, chequeras, etc.) bajo medidas de seguridad. Cuando la 4 Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (Payment Card Industry Data Security Standard – PCI DSS) 10 información que la organización remite a sus asociados sea de carácter confidencial y se envíe como parte o adjunta a un correo electrónico, ésta deberá estar cifrada.
e) Garantizar, de manera segura, el registro de las direcciones IP5 y los números de los teléfonos fijos y móviles desde los cuales operará. La entidad podrá determinar los procedimientos que permitan identificar y, de ser necesario, bloquear las transacciones provenientes de direcciones IP o números fijos o móviles considerados como inseguros. f) Todas las conexiones a aplicaciones de terceros deben estar en mecanismos seguros de conexión como son VPN6, canales exclusivos, con el registro de IP por parte de entidades para evitar acceder desde lugares remotos sin la debida seguridad y/o autorización pertinente. 6.1.Controles criptográficos a) Los sitios web creados para el procesamiento de la información del negocio, deben ser sitios seguros y utilizar certificados digitales emitidos por un ente certificador legalmente constituido en el país. b) Las comunicaciones con terceras partes para la prestación de servicios del negocio, deben utilizar mecanismos de encriptación fuertes. c) Se deben utilizar herramientas que cuenten con algoritmos de encriptación en el almacenamiento de la información sensible o crítica en archivos, así como las claves de usuarios a los sistemas de información. 6.2.Protección contra códigos móviles o maliciosos a) Se debe mantener instalado, en los equipos de la organización, software antivirus los cuales serán actualizados constantemente por parte del área encargada. b) Evitar o restringir el intercambio de CDs, memorias tipo USB y otros medios removibles de origen desconocido o, si fuere necesario, someterlos a la revisión del antivirus instalado en el disco antes de su utilización. c) Restringir el uso de los equipos por parte de personas ajenas a las actividades
propias de la organización. d) En el caso de los archivos comprimidos bajo el formato ZIP o cualquier otro tipo de archivo que fueron descargados por Internet o por correo electrónico, deberán ser revisados por el antivirus inmediatamente después de haber sido desempaquetados y antes de ser ejecutados. 6.3.Intercambio de información a) No estará permitido intercambiar información con entidades externas sin la debida autorización y/o acuerdos de confidencialidad que garantice los tratamientos de información pertinentes. b) Cuando se envié información sensible por correo electrónico, se debe colocar clave a los archivos adjuntos y está debe ser informada al destinatario por un medio diferente al correo electrónico. 5 IP o Internet Protocol (Protocolo de Internet), es el sistema estándar mediante el cual funciona la internet, por medio de un proceso de envío y recepción de información. 6 Una VPN (sigla en inglés para red privada virtual) es una tecnología que utiliza Internet para conectarse a una ubicación específica y de esta manera poder acceder a ciertos servicios. 11 c) Los empleados de las organizaciones y de las empresas aliadas deben estar cubiertos con acuerdos de confidencialidad y, por lo tanto, serán responsables de la entrega de información no autorizada. d) En caso de ser necesario el envío y la recepción de información confidencial con los terceros contratados, se debe proteger con mecanismos de cifrado fuerte. e) La información sensible disponible al público a través de sitios web, debe estar protegida por sitios seguros y, adicionalmente, con usuario y clave de acceso. f) La comunicación con entidades externas para el intercambio de información crítica se debe hacer a través de canales dedicados, con mecanismos de seguridad, como
son VPN o webservices y debe ser configurado por personal de la organización solidaria. g) La información que viaja entre las oficinas y los sitios centrales de las entidades, deberá estar cifrada usando hardware de propósito específico, o software, o una combinación de los anteriores. Para los Cooperativas de ahorro y crédito, el hardware o software empleados deberán ser totalmente separados e independientes de cualquier otro dispositivo o elemento de procesamiento de información, de seguridad informática, de transmisión y/o recepción de datos, de comunicaciones, de conmutación, de enrutamiento, de gateways, servidores de acceso remoto (RAS) y/o de concentradores. En cualquiera de los casos anteriores se deberá emplear cifrado fuerte. Las organizaciones deberán evaluar con regularidad la efectividad y vigencia de los mecanismos de cifrado adoptados. h) Es responsabilidad de los dueños de la información crítica no dejar copias impresas o documentos físicos en lugares de fácil acceso a personal no autorizado. i) En los contratos o acuerdos de servicios se incluyen los requisitos y condiciones requeridas para el intercambio de información. 6.4.Respaldo de la información A toda la información que se encuentra alojada en los servidores y equipos de cómputo, se le debe garantizar respaldo periódicamente de acuerdo con los procedimientos establecidos, con el fin de contar con la información en caso de ser requerida por alguna eventualidad y se tendrá en cuenta que: a) Las copias de seguridad deben estar enfocadas a los datos, sistemas y programas, servidores, equipos de escritorio, portátiles, red, sistemas de control, sistemas de seguridad, entre otros. b) Debe garantizar que los medios de respaldo están físicamente protegidos /
asegurados al menos al mismo nivel que los datos operacionales. c) Las copias de seguridad se deben almacenar en ubicaciones adecuadas, protegidos contra desastres físicos y acceso indebido. d) Se debe implementar un procedimiento para probar, de forma regular, las copias generadas y así garantizar su integridad y funcionalidad al momento de una restauración. 6.5.Sincronización de Relojes Todos los equipos tanto, servidores, switches, equipos de cómputo, circuito cerrado de cámaras de vigilancia - CCTV, y todos aquellos dispositivos tecnológicos que se tienen en la organización se deben sincronizar a la hora legal colombiana, sin excepción alguna. Se debe garantizar, por medio de seguimiento y con el respectivo indicador, el cumplimiento 12 de la correcta sincronización de la hora según lo expuesto en el numeral 14, del artículo 6, del Decreto 4175 de 2011, con apoyo del Instituto Nacional de Metrología de Colombia (www.inm.gov.co, opción hora legal). 6.6.Controles de Acceso Se aplica a todas las formas de acceso a las instalaciones de la organización y para aquellas áreas definidas como “áreas críticas”, debido a su relación con datos confidenciales y de interés para el negocio, así: a) El acceso a las instalaciones que opten por el uso de aplicaciones por medio de software de control de acceso biométrico o tarjeta, debe definir sus responsables y el debido tratamiento de datos personales, conforme a lo dispuesto en la Ley 1581 del 2012, la cual trata del uso de datos sensibles según su clasificación. b) El acceso de todo el personal (incluyendo contratistas y visitantes) a los Datacenter
y Centros de Cableado, debe estar restringido y sólo pueden acceder a través de la autorización del correspondiente funcionario. c) Para preservar la seguridad de los equipos de los servidores y equipos de comunicaciones y, en general, todos los dispositivos de los Datacenters, centros de cableado y los armarios (Racks), deben permanecer cerrados. d) Si se requiere el uso de cámaras de video (CCTV) u otros mecanismos de control de acceso (proximidad o control de acceso biométrico) para supervisar el acceso físico de personas a áreas críticas o que resguardan información confidencial, deben generar su respectivo procedimiento de tratamiento de copias de seguridad a menos que la ley u otras regulaciones requieran un tiempo superior de custodia. e) Se deben implementar controles físicos que impidan el acceso a conexiones o puntos de red de acceso público. Esto incluye limitar el acceso físico a los puntos de acceso inalámbricos, dispositivos de telecomunicaciones, manuales, hardware de redes o comunicaciones y líneas de telecomunicaciones. 6.7.Tele-Trabajo Tele-trabajo significa que los equipos de información y comunicación se utilizan para permitir que los empleados realicen su trabajo fuera de la organización. Esto incluye el uso de teléfonos móviles, tabletas y similares fuera de las instalaciones de la organización, por lo cual: a) El acceso remoto a los servidores que se encuentran fuera de las instalaciones de la organización, debe estar autorizado por el comité de riesgos o quien delegue la gerencia gene
Estás viendo una vista previa
Lee el documento completo con Ariel
Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.