Introducción.
La dirección de NSIT, entendiendo la importancia de una adecuada gestión de la información, se ha comprometido con la implementación de un sistema de gestión de seguridad de la información SGSI, buscando establecer un marco de confianza en el ejercicio de sus deberes con los clientes, el estado, los empleados y la sociedad, todo enmarcado en el estricto cumplimiento de las leyes y en concordancia con la misión, visión y valores de NSIT.
Objetivos.
- Proteger los activos tecnológicos y de información de NSIT, su matriz o sus filiales.
- Definir la postura de seguridad de la información de cara a clientes y fabricantes.
- Mantener y aumentar la confianza de clientes.
- Fortalecer la cultura de seguridad de la información con los empleados.
- Gestionar los riesgos de seguridad de la información.
Alcance.
Esta política está diseñada para la compañía NSIT y sus filiales actuales o futuras. Aplica para los empleados, aprendices, practicantes, contratistas, clientes, proveedores y terceras partes de NSIT y sus filiales.
Principios.
A continuación, se establecen 11 principios de seguridad que soportan el SGSI de NSIT:
- Las responsabilidades frente a la seguridad de la información serán definidas, compartidas, publicadas y aceptadas por cada uno de los empleados, proveedores, socios de negocio o terceros.
- NSIT protege la información generada, procesada o resguardada por los procesos de negocio, su infraestructura tecnológica y activos del riesgo que se genera de los accesos otorgados a terceros (ej.: proveedores o clientes), o como resultado de un servicio interno en outsourcing.
- NSIT protege la información creada, procesada, transmitida o resguardada por sus procesos de negocio, con el fin de minimizar impactos financieros, operativos, de imagen o legales debido a un uso incorrecto de esta. Para ello es fundamental la aplicación de controles de acuerdo con la clasificación de la información de su propiedad o en custodia.
- NSIT protege las instalaciones de procesamiento y la infraestructura tecnológica que soporta sus procesos críticos.
- NSIT protege su información de las amenazas originadas por parte del personal.
- NSIT controlará la operación de sus procesos de negocio garantizando la seguridad de los recursos tecnológicos y las redes de datos.
- NSIT implementa control de acceso a la información, sistemas y recursos de red.
- NSIT garantiza que la seguridad sea parte integral del ciclo de vida de los sistemas de información.
- NSIT garantiza a través de una adecuada gestión de los eventos de seguridad y las debilidades asociadas con los sistemas de información una mejora efectiva de su modelo de seguridad.
- NSIT garantiza la disponibilidad de sus procesos de negocio y la continuidad de su operación basada en el impacto que pueden generar los eventos.
- NSIT garantiza el cumplimiento de las obligaciones legales, regulatorias y contractuales establecidas.
Políticas relacionadas.
- Política de Continuidad del Negocio
Los principios generales de la política de continuidad del negocio de TI se basan en la planificación y gestión de riesgos de interrupción para mantener la operación de la empresa. Teniendo en cuenta estos dos elementos, se definen los principios y los planes necesarios (Business Continuity Plan, Disaster Ricovery Plan) para mantener la operación y realizar acciones de recuperación que permitan a NSIT continuar con sus actividades.
- Política de Gestión de Activos
Los recursos de informática son propiedad de NSIT S.A.S. y pueden ser utilizados únicamente para propósitos legítimos del negocio. Se permite que los usuarios utilicen estos recursos para facilitarles el correcto desempeño de sus tareas.
- Política de controles criptográficos y contraseñas
Para protección de conexiones remotas y acceso a servicios y activos de la organización, se requiere el uso de protocolos seguros para comunicación, y servicios de comunicación segura por medio de configuraciones avanzadas utilizando los protocolos definidos por NSIT. Para protocolos que requieran claves para la encriptación, se tendrá gestión por medio de herramientas de almacenamiento de llaves.
- Política de Gestión de Accesos
Solo debe permitirse el acceso a ubicaciones físicas y activos de información de NSIT a personal que tenga asignado algún tipo de rol dentro de la organización. A dicho rol se les limitaran los privilegios acordes a sus responsabilidades, de tal manera que pueda cumplir con sus labores sin afectar su rendimiento.
- Política de Tratamiento de datos Personales
El objetivo general de la presente política es dar a conocer a los clientes, empleados, aprendices, practicantes, contratistas, proveedores y demás público objetivo de NSIT, el tratamiento, uso, manejo, protección y garantías de sus datos personales, que reposan en la base de datos de la sociedad y que fueron autorizados por ellos al momento de acceder a los productos y servicios de la compañía.
Cumplimento.
Todas las personas cubiertas por el alcance y aplicabilidad deberán dar cumplimiento en un 100% de la presente política y sus políticas relacionadas. El incumplimiento a la presente Política General de Seguridad de la Información traerá consigo, las consecuencias legales que apliquen a la normativa interna de NSIT, a lo establecido en las cláusulas del contrato de trabajo y del acuerdo de confidencialidad, incluyendo lo establecido en la normatividad nacional vigente en cuanto a Seguridad y Privacidad de la Información se refiere.
Responsables.
- Dirección General:
Revisar y aprobar la política general de la seguridad de la información.
- CISO:
Elaborar, actualizar, hacer seguimiento, mejorar y velar por el cumplimiento de la política.
- Dirección de marketing y comunicaciones:
Divulgar por los medios oficiales de la organización la política para el apropiado conocimiento de todos los colaboradores, clientes y proveedores.
- Colaboradores:
Cumplir con la política general de seguridad de la información y las políticas relacionadas.
- Proveedores:
Cumplir con la política general de seguridad de la información y las políticas relacionadas.
- Clientes:
Cumplir con la política general de seguridad de la información y las políticas relacionadas.
Revisión y mejora continua.
Por medio de la revisión de los indicadores (KPIs) definidos para el Sistema de Gestión de Seguridad de la Información, NSIT se compromete a evaluar y ajustar tanto las políticas como los procesos dentro del sistema de gestión, con el objetivo de asegurar la mejora continua de este y que la protección de la información siga evolucionando y adaptándose a los nuevos riesgos.