Política de Seguridad de la Información

DLR S.A.

Inicio  ›  Soluciones  ›  Solutia Pay  ›  Política de Seguridad de la Información

1. Objeto

La presente Política de Seguridad de la Información establece los principios, responsabilidades y medidas generales que DLR S.A. adopta para proteger la información que utiliza, procesa, almacena o transmite en el desarrollo de sus actividades. Su finalidad es preservar la confidencialidad, integridad y disponibilidad de la información, prevenir accesos o tratamientos no autorizados y establecer pautas de actuación ante incidentes de seguridad.

2. Alcance

Esta política alcanza a la información de DLR S.A., sus sistemas, aplicaciones, bases de datos, equipos informáticos, dispositivos de almacenamiento, redes, servicios en la nube y demás recursos tecnológicos utilizados por la empresa. Resulta aplicable al personal, directivos, contratistas y terceros que, por sus funciones, tengan acceso a información o recursos tecnológicos de la organización.

3. Principios de seguridad

DLR S.A. adopta los siguientes principios:

  • Confidencialidad: la información será accesible únicamente a las personas autorizadas.
  • Integridad: se procurará que la información permanezca completa, exacta y protegida contra modificaciones no autorizadas.
  • Disponibilidad: los sistemas y la información deberán mantenerse disponibles para las funciones autorizadas.
  • Necesidad de acceso: cada usuario accederá únicamente a la información y recursos necesarios para sus tareas.
  • Responsabilidad: los usuarios deberán utilizar los recursos tecnológicos de manera segura y conforme a sus funciones.

4. Responsabilidades

La Dirección de DLR S.A. es responsable de aprobar y promover esta política y de disponer las medidas necesarias para su implementación.

El responsable interno de sistemas o la persona designada por la Dirección tendrá a su cargo, según corresponda, la administración de usuarios, permisos, sistemas, respaldos y controles de seguridad, así como la atención y documentación de incidentes.

Todo usuario es responsable de proteger sus credenciales, utilizar correctamente los recursos de la empresa y comunicar inmediatamente cualquier situación que pueda comprometer la seguridad de la información.

5. Control de acceso y usuarios

Los accesos a sistemas y recursos informáticos serán asignados de acuerdo con las funciones de cada usuario. Cada persona deberá utilizar una cuenta individual cuando el sistema lo permita y no deberá compartir sus credenciales.

Los permisos deberán revisarse cuando se produzcan cambios de funciones, altas, bajas o modificaciones de personal. Ante la desvinculación de un usuario, se procurará revocar o deshabilitar sus accesos en forma oportuna.

6. Contraseñas y autenticación

Las contraseñas deberán ser personales, mantenerse bajo reserva y contar con una longitud y complejidad adecuadas. No deberán anotarse en lugares accesibles a terceros ni compartirse por correo, mensajería o teléfono.

Cuando los sistemas lo permitan, se recomienda utilizar autenticación multifactor para accesos administrativos, remotos o a servicios que contengan información sensible.

7. Equipos, software y actualizaciones

Los equipos y dispositivos utilizados para actividades de la empresa deberán mantenerse protegidos mediante mecanismos de seguridad apropiados. Se procurará mantener actualizado el sistema operativo, las aplicaciones y las herramientas de protección.

No deberán instalarse programas no autorizados o de origen dudoso en equipos de la empresa. El software utilizado deberá contar con las licencias o autorizaciones correspondientes.

8. Redes y acceso remoto

El acceso remoto a sistemas de DLR S.A. deberá realizarse mediante mecanismos autorizados y protegidos. Cuando corresponda, se utilizarán VPN, canales cifrados, autenticación robusta y controles de acceso.

Las configuraciones de red, firewall, routers y servicios remotos deberán limitar los accesos a los servicios estrictamente necesarios y ser administradas por personal autorizado.

9. Copias de seguridad y recuperación

DLR S.A. procurará realizar copias de seguridad de la información crítica y de las bases de datos necesarias para la continuidad de sus operaciones. Las copias deberán protegerse contra acceso no autorizado y, cuando resulte posible, mantenerse separadas de los sistemas productivos.

Periódicamente se verificará la existencia y recuperabilidad de los respaldos de información crítica.

10. Protección de datos personales

Cuando DLR S.A. trate datos personales, adoptará medidas técnicas y organizativas razonables para protegerlos contra pérdida, adulteración, acceso, consulta o tratamiento no autorizado, de acuerdo con la normativa aplicable.

El acceso a datos personales estará limitado al personal que los necesite para el cumplimiento de sus funciones. La información deberá utilizarse para finalidades legítimas y compatibles con el motivo de su recopilación, respetando los derechos de sus titulares.

11. Gestión de incidentes de seguridad

Todo usuario que detecte o sospeche un incidente de seguridad deberá comunicarlo inmediatamente al responsable de sistemas o a la Dirección. Se consideran incidentes, entre otros, accesos no autorizados, pérdida o robo de equipos, malware, filtraciones de información, uso indebido de credenciales, indisponibilidad de sistemas o modificaciones no autorizadas.

Los incidentes deberán ser evaluados, documentados y, cuando corresponda, deberán adoptarse medidas de contención, recuperación y prevención de recurrencias.

12. Confidencialidad y uso de la información

La información de la empresa y la información de terceros a la que se acceda en razón del trabajo deberá tratarse de manera confidencial. Los usuarios no deberán divulgar, copiar, extraer o transferir información de la empresa fuera de sus funciones o sin autorización.

Estas obligaciones se mantienen aun cuando finalice la relación laboral o contractual, en la medida prevista por la normativa y los acuerdos aplicables.

13. Terceros y proveedores

Cuando terceros o proveedores tengan acceso a sistemas o información de DLR S.A., se procurará que dicho acceso se limite a lo necesario para prestar el servicio. Cuando corresponda, los contratos o acuerdos deberán contemplar obligaciones de confidencialidad y seguridad de la información.

14. Seguridad física

Los equipos, servidores, dispositivos de almacenamiento y documentación que contengan información relevante deberán mantenerse en lugares con medidas razonables de protección contra acceso no autorizado, pérdida, robo, daño o destrucción.

El acceso a áreas donde se encuentren servidores o equipamiento crítico deberá limitarse al personal autorizado.

15. Continuidad operativa

DLR S.A. procurará mantener mecanismos de recuperación ante fallas que puedan afectar sistemas o información crítica, priorizando la recuperación de los servicios necesarios para continuar las operaciones. Las copias de seguridad y procedimientos de recuperación deberán revisarse periódicamente.

16. Capacitación y concientización

La empresa promoverá que el personal conozca sus responsabilidades en materia de seguridad de la información, protección de datos, uso de contraseñas, prevención de accesos indebidos y comunicación de incidentes.

17. Incumplimientos

El incumplimiento de esta política podrá ser informado a la Dirección y dar lugar a las medidas administrativas, contractuales o legales que correspondan, de acuerdo con la gravedad del hecho y la normativa aplicable.

18. Revisión y actualización

La presente política será revisada como mínimo una vez al año y también cuando se produzcan cambios relevantes en los sistemas, procesos, riesgos, normativa o estructura de la organización. Toda modificación deberá ser aprobada por la Dirección de DLR S.A.

19. Aprobación

La presente Política de Seguridad de la Información es aprobada por la Dirección de DLR S.A. y entra en vigencia a partir de la fecha de su aprobación.