1. Objetivo
Establecer los principios y directrices del Sistema de Gestión de Seguridad de la Información (SGSI), como parte del Sistema Integrado de Gestión (SIG) de Soluciones Globales JM, orientados a proteger la confidencialidad, integridad y disponibilidad de la información, gestionar los riesgos asociados y asegurar el cumplimiento de los requisitos aplicables, promoviendo la mejora continua.
2. Alcance
Esta política aplica a:
- Toda la información procesada, almacenada o transmitida por la organización, independientemente de su formato o ubicación.
- Todos los procesos, servicios y activos incluidos en el alcance del SIG.
- Todo el personal, contratistas, proveedores y terceros con acceso a información o activos.
3. Términos y definiciones
- Seguridad de la Información: preservación de la confidencialidad, integridad y disponibilidad de la información, mediante controles organizativos, físicos y tecnológicos.
- Riesgo: posibilidad de que una amenaza aproveche una vulnerabilidad y cause un impacto sobre los objetivos del negocio.
- Amenaza: causa potencial de un incidente no deseado que puede generar daño a un activo de información.
- Vulnerabilidad: debilidad o condición que puede ser explotada por una amenaza.
- Control: medida administrativa, técnica o física destinada a prevenir, detectar, corregir o reducir el riesgo a un nivel aceptable.
- Incidente de Seguridad de la Información: evento confirmado que compromete o tiene el potencial de comprometer la confidencialidad, integridad o disponibilidad de la información o de los activos que la soportan.
- Trazabilidad: capacidad de reconstruir qué ocurrió, cuándo, cómo, quién lo ejecutó y cuál fue la evidencia, mediante registros formales.
- Información Confidencial: Información sensible cuya divulgación, alteración o pérdida impacta significativamente a la organización, clientes o cumplimiento.
- Ciberseguridad: Prácticas, procesos y controles tecnológicos diseñados para proteger la información, los sistemas, las redes y los programas frente a ataques, daños o accesos no autorizados en el entorno digital.
- Activo de información: Elementos que tienen valor para la organización, incluyendo datos, hardware, software, documentación, etc.
- Continuidad del Negocio: Capacidad estratégica y táctica de la organización para planificar y responder ante incidentes disruptivos, garantizando la operación y entrega de servicios a niveles aceptables previamente definidos.
4. Directrices aplicables
4.1. Responsabilidades
4.1.1. Dirección
- Aprueba la Política y sus revisiones.
- Define directrices estratégicas y prioridades de seguridad.
- Asegura recursos para implementar y mantener el SGSI.
- Define el apetito de riesgo de la organización y es la autoridad final para la aceptación formal de los riesgos residuales asociados a la seguridad de la información.
4.1.2. Personal y Colaboradores
- Cumplen la política y lineamientos asociados.
- Protegen credenciales y activos asignados.
- Reportan eventos o incidentes de seguridad inmediatamente por los canales definidos.
4.1.3. Terceros y Proveedores
- Cumplen con los acuerdos de confidencialidad y condiciones contractuales de seguridad.
- Garantizan la protección de la información a la que tengan acceso.
4.2. Compromiso de la organización
- Soluciones Globales JM asume la protección de la información como un principio estratégico y transversal a sus operaciones.
- La seguridad de la información se gestiona bajo un enfoque basado en riesgos, promoviendo la identificación, evaluación y tratamiento oportuno de amenazas y vulnerabilidades.
- La organización define y mantiene los controles necesarios para salvaguardar la información, conforme a la Declaración de Aplicabilidad (SoA) y a los requisitos legales y contractuales aplicables.
- Esta Política orienta el establecimiento y revisión de los Objetivos de Seguridad de la Información, los cuales se alinean con la estrategia organizacional y el Sistema Integrado de Gestión.
- La Política se comunica y mantiene disponible a las partes interesadas pertinentes, y se revisa periódicamente para asegurar su pertinencia y eficacia.
4.3. Clasificación, manejo y protección de la información
- Toda información debe clasificarse conforme al esquema definido por la organización y manejarse acorde a su clasificación de confidencialidad.
- Se deben aplicar controles de protección proporcionales: acceso mínimo necesario, almacenamiento seguro, transmisión protegida y conservación según requisitos.
- No se permite compartir información clasificada por canales no autorizados o sin controles acordes. Se aplicarán controles criptográficos para proteger datos sensibles.
4.4. Control de accesos e identidades
- Los accesos se otorgan bajo el principio de mínimo privilegio y necesidad de saber. Todo acceso debe estar aprobado formalmente, registrado, trazable y sujeto a revisión y recertificación periódica.
- Las cuentas y credenciales son personales e intransferibles. Los accesos de terceros se limitan por alcance y se revocan al finalizar la necesidad.
4.5. Uso aceptable y protección de activos
- Los activos tecnológicos y de la información se usan exclusivamente para fines laborales autorizados y protegiéndolos contra accesos físicos no autorizados.
- Está prohibida la instalación o el uso no autorizado de software, dispositivos o servicios que comprometan la seguridad o el licenciamiento corporativo.
- La información debe respaldarse, resguardarse y eliminarse de manera segura al final de su ciclo de vida, según su criticidad y lineamientos operativos.
4.6. Seguridad en operaciones y gestión de cambios
- Todo cambio relevante en infraestructura, sistemas o configuraciones en el entorno de producción debe ser planificado, evaluado y autorizado formalmente para evitar interrupciones operativas.
- Se deben mantener respaldos (backups) aislados y mecanismos de recuperación probados periódicamente, alineados al nivel de criticidad del servicio.
- Se debe habilitar monitoreo, registros (logs) y revisiones de seguridad, manteniendo evidencias protegidas para auditoría e investigación de incidentes.
4.7. Gestión de incidentes de seguridad de la información
- Todo incidente o sospecha debe ser reportado, registrado, analizado, contenido y gestionado formalmente por los canales definidos, priorizando la preservación de evidencias forenses.
- Ningún incidente podrá cerrarse sin un registro formal, la validación de la restauración técnica segura y, en caso de afectar Datos de Carácter Personal (DCP), la debida evaluación legal y de cumplimiento para la notificación a los titulares o autoridades según lo exige la Ley 172-13.
- Se documentarán lecciones aprendidas y acciones correctivas ante incidentes críticos para evitar su recurrencia.
4.8. Gestión de proveedores y terceros
- Todo tercero que procese o acceda a información institucional debe estar sujeto a acuerdos de confidencialidad (NDA) y/o condiciones contractuales de seguridad de la información.
- Los proveedores críticos y los servicios en la nube se evalúan y monitorean periódicamente conforme a los criterios de calidad, SLAs y seguridad establecidos en el SIG.
- Al finalizar el contrato, el proveedor deberá certificar la devolución o eliminación segura de los activos e información de la empresa.
4.9. Continuidad del negocio
- Los servicios críticos deben contar con medidas de continuidad y recuperación, acorde al análisis de impacto al negocio (BIA) y las evaluaciones de riesgos.
- Se realizarán pruebas de los planes de continuidad y recuperación tecnológica (DRP) con la periodicidad establecida por el SIG para asegurar su eficacia ante desastres.
4.10. Teletrabajo y Dispositivos Móviles
- El trabajo remoto y el uso de dispositivos móviles (corporativos o BYOD) se rigen por las normativas vigentes para garantizar la protección de la información.
- El acceso remoto y las cuentas con privilegios de administrador se protegerán de forma obligatoria con autenticación fuerte (MFA), salvo excepciones técnicas justificadas que cuenten con controles compensatorios aprobados.
- La organización se reserva el derecho de revocar accesos y borrar remotamente los datos corporativos ante pérdida del equipo, incidentes o desvinculación.
4.11. Seguridad en Proyectos y Desarrollo de Software
- La seguridad de la información y la protección de la privacidad deben integrarse desde la fase de planificación y diseño de cualquier proyecto tecnológico.
- Los entornos de desarrollo, pruebas y producción operarán de forma estrictamente separada para proteger los datos operativos y el código fuente.
- Ninguna solución pasará a producción sin haber superado las pruebas de seguridad, funcionalidad y aceptación correspondientes, utilizando datos de prueba anonimizados.
4.12. Excepciones
- Toda excepción a la presente política deberá ser gestionada de manera formal, asegurando la evaluación del riesgo residual, la aprobación correspondiente y la implementación de controles compensatorios cuando aplique.
- Las excepciones serán de carácter temporal y deberán establecer una fecha de vigencia o revisión, a fin de reevaluar periódicamente si el nivel de riesgo continúa siendo aceptable para la organización.
4.13. Cumplimiento, concientización y mejora continua
- Cumplimiento: El cumplimiento de la presente política forma parte de las responsabilidades de todo el personal, quienes deberán aplicar y cumplir las disposiciones establecidas en la documentación del Sistema Integrado de Gestión (SIG), conforme a los procesos, procedimientos y controles definidos por la organización.
- Concientización y fortalecimiento de capacidades: La organización promoverá la concientización, educación y formación continua en seguridad de la información, fortaleciendo las competencias del personal y su compromiso con la protección de la información y el cumplimiento del Sistema Integrado de Gestión.
- Evaluación y mejora continua: La eficacia del Sistema de Gestión de Seguridad de la Información (SGSI) será evaluada de manera periódica mediante auditorías, indicadores de desempeño y revisiones por la dirección, con el propósito de identificar oportunidades de mejora y asegurar su mejora continua.