Política de Seguridad de la Información

Asegurando la confidencialidad, integridad y disponibilidad de la información.

1. Objetivo

Establecer los principios y directrices del Sistema de Gestión de Seguridad de la Información (SGSI), como parte del Sistema Integrado de Gestión (SIG) de Soluciones Globales JM, orientados a proteger la confidencialidad, integridad y disponibilidad de la información, gestionar los riesgos asociados y asegurar el cumplimiento de los requisitos aplicables, promoviendo la mejora continua.

2. Alcance

Esta política aplica a:

  • Toda la información procesada, almacenada o transmitida por la organización, independientemente de su formato o ubicación.
  • Todos los procesos, servicios y activos incluidos en el alcance del SIG.
  • Todo el personal, contratistas, proveedores y terceros con acceso a información o activos.

3. Términos y definiciones

  • Seguridad de la Información: preservación de la confidencialidad, integridad y disponibilidad de la información, mediante controles organizativos, físicos y tecnológicos.
  • Riesgo: posibilidad de que una amenaza aproveche una vulnerabilidad y cause un impacto sobre los objetivos del negocio.
  • Amenaza: causa potencial de un incidente no deseado que puede generar daño a un activo de información.
  • Vulnerabilidad: debilidad o condición que puede ser explotada por una amenaza.
  • Control: medida administrativa, técnica o física destinada a prevenir, detectar, corregir o reducir el riesgo a un nivel aceptable.
  • Incidente de Seguridad de la Información: evento confirmado que compromete o tiene el potencial de comprometer la confidencialidad, integridad o disponibilidad de la información o de los activos que la soportan.
  • Trazabilidad: capacidad de reconstruir qué ocurrió, cuándo, cómo, quién lo ejecutó y cuál fue la evidencia, mediante registros formales.
  • Información Confidencial: Información sensible cuya divulgación, alteración o pérdida impacta significativamente a la organización, clientes o cumplimiento.
  • Ciberseguridad: Prácticas, procesos y controles tecnológicos diseñados para proteger la información, los sistemas, las redes y los programas frente a ataques, daños o accesos no autorizados en el entorno digital.
  • Activo de información: Elementos que tienen valor para la organización, incluyendo datos, hardware, software, documentación, etc.
  • Continuidad del Negocio: Capacidad estratégica y táctica de la organización para planificar y responder ante incidentes disruptivos, garantizando la operación y entrega de servicios a niveles aceptables previamente definidos.

4. Directrices aplicables

4.1. Responsabilidades

4.1.1. Dirección

  • Aprueba la Política y sus revisiones.
  • Define directrices estratégicas y prioridades de seguridad.
  • Asegura recursos para implementar y mantener el SGSI.
  • Define el apetito de riesgo de la organización y es la autoridad final para la aceptación formal de los riesgos residuales asociados a la seguridad de la información.

4.1.2. Personal y Colaboradores

  • Cumplen la política y lineamientos asociados.
  • Protegen credenciales y activos asignados.
  • Reportan eventos o incidentes de seguridad inmediatamente por los canales definidos.

4.1.3. Terceros y Proveedores

  • Cumplen con los acuerdos de confidencialidad y condiciones contractuales de seguridad.
  • Garantizan la protección de la información a la que tengan acceso.

4.2. Compromiso de la organización

  1. Soluciones Globales JM asume la protección de la información como un principio estratégico y transversal a sus operaciones.
  2. La seguridad de la información se gestiona bajo un enfoque basado en riesgos, promoviendo la identificación, evaluación y tratamiento oportuno de amenazas y vulnerabilidades.
  3. La organización define y mantiene los controles necesarios para salvaguardar la información, conforme a la Declaración de Aplicabilidad (SoA) y a los requisitos legales y contractuales aplicables.
  4. Esta Política orienta el establecimiento y revisión de los Objetivos de Seguridad de la Información, los cuales se alinean con la estrategia organizacional y el Sistema Integrado de Gestión.
  5. La Política se comunica y mantiene disponible a las partes interesadas pertinentes, y se revisa periódicamente para asegurar su pertinencia y eficacia.

4.3. Clasificación, manejo y protección de la información

  1. Toda información debe clasificarse conforme al esquema definido por la organización y manejarse acorde a su clasificación de confidencialidad.
  2. Se deben aplicar controles de protección proporcionales: acceso mínimo necesario, almacenamiento seguro, transmisión protegida y conservación según requisitos.
  3. No se permite compartir información clasificada por canales no autorizados o sin controles acordes. Se aplicarán controles criptográficos para proteger datos sensibles.

4.4. Control de accesos e identidades

  1. Los accesos se otorgan bajo el principio de mínimo privilegio y necesidad de saber. Todo acceso debe estar aprobado formalmente, registrado, trazable y sujeto a revisión y recertificación periódica.
  2. Las cuentas y credenciales son personales e intransferibles. Los accesos de terceros se limitan por alcance y se revocan al finalizar la necesidad.

4.5. Uso aceptable y protección de activos

  1. Los activos tecnológicos y de la información se usan exclusivamente para fines laborales autorizados y protegiéndolos contra accesos físicos no autorizados.
  2. Está prohibida la instalación o el uso no autorizado de software, dispositivos o servicios que comprometan la seguridad o el licenciamiento corporativo.
  3. La información debe respaldarse, resguardarse y eliminarse de manera segura al final de su ciclo de vida, según su criticidad y lineamientos operativos.

4.6. Seguridad en operaciones y gestión de cambios

  1. Todo cambio relevante en infraestructura, sistemas o configuraciones en el entorno de producción debe ser planificado, evaluado y autorizado formalmente para evitar interrupciones operativas.
  2. Se deben mantener respaldos (backups) aislados y mecanismos de recuperación probados periódicamente, alineados al nivel de criticidad del servicio.
  3. Se debe habilitar monitoreo, registros (logs) y revisiones de seguridad, manteniendo evidencias protegidas para auditoría e investigación de incidentes.

4.7. Gestión de incidentes de seguridad de la información

  1. Todo incidente o sospecha debe ser reportado, registrado, analizado, contenido y gestionado formalmente por los canales definidos, priorizando la preservación de evidencias forenses.
  2. Ningún incidente podrá cerrarse sin un registro formal, la validación de la restauración técnica segura y, en caso de afectar Datos de Carácter Personal (DCP), la debida evaluación legal y de cumplimiento para la notificación a los titulares o autoridades según lo exige la Ley 172-13.
  3. Se documentarán lecciones aprendidas y acciones correctivas ante incidentes críticos para evitar su recurrencia.

4.8. Gestión de proveedores y terceros

  1. Todo tercero que procese o acceda a información institucional debe estar sujeto a acuerdos de confidencialidad (NDA) y/o condiciones contractuales de seguridad de la información.
  2. Los proveedores críticos y los servicios en la nube se evalúan y monitorean periódicamente conforme a los criterios de calidad, SLAs y seguridad establecidos en el SIG.
  3. Al finalizar el contrato, el proveedor deberá certificar la devolución o eliminación segura de los activos e información de la empresa.

4.9. Continuidad del negocio

  1. Los servicios críticos deben contar con medidas de continuidad y recuperación, acorde al análisis de impacto al negocio (BIA) y las evaluaciones de riesgos.
  2. Se realizarán pruebas de los planes de continuidad y recuperación tecnológica (DRP) con la periodicidad establecida por el SIG para asegurar su eficacia ante desastres.

4.10. Teletrabajo y Dispositivos Móviles

  1. El trabajo remoto y el uso de dispositivos móviles (corporativos o BYOD) se rigen por las normativas vigentes para garantizar la protección de la información.
  2. El acceso remoto y las cuentas con privilegios de administrador se protegerán de forma obligatoria con autenticación fuerte (MFA), salvo excepciones técnicas justificadas que cuenten con controles compensatorios aprobados.
  3. La organización se reserva el derecho de revocar accesos y borrar remotamente los datos corporativos ante pérdida del equipo, incidentes o desvinculación.

4.11. Seguridad en Proyectos y Desarrollo de Software

  1. La seguridad de la información y la protección de la privacidad deben integrarse desde la fase de planificación y diseño de cualquier proyecto tecnológico.
  2. Los entornos de desarrollo, pruebas y producción operarán de forma estrictamente separada para proteger los datos operativos y el código fuente.
  3. Ninguna solución pasará a producción sin haber superado las pruebas de seguridad, funcionalidad y aceptación correspondientes, utilizando datos de prueba anonimizados.

4.12. Excepciones

  1. Toda excepción a la presente política deberá ser gestionada de manera formal, asegurando la evaluación del riesgo residual, la aprobación correspondiente y la implementación de controles compensatorios cuando aplique.
  2. Las excepciones serán de carácter temporal y deberán establecer una fecha de vigencia o revisión, a fin de reevaluar periódicamente si el nivel de riesgo continúa siendo aceptable para la organización.

4.13. Cumplimiento, concientización y mejora continua

  1. Cumplimiento: El cumplimiento de la presente política forma parte de las responsabilidades de todo el personal, quienes deberán aplicar y cumplir las disposiciones establecidas en la documentación del Sistema Integrado de Gestión (SIG), conforme a los procesos, procedimientos y controles definidos por la organización.
  2. Concientización y fortalecimiento de capacidades: La organización promoverá la concientización, educación y formación continua en seguridad de la información, fortaleciendo las competencias del personal y su compromiso con la protección de la información y el cumplimiento del Sistema Integrado de Gestión.
  3. Evaluación y mejora continua: La eficacia del Sistema de Gestión de Seguridad de la Información (SGSI) será evaluada de manera periódica mediante auditorías, indicadores de desempeño y revisiones por la dirección, con el propósito de identificar oportunidades de mejora y asegurar su mejora continua.