Política de Seguridad de la Información
Inicio › Soluciones › Solutia Pay › Política de Seguridad de la Información
Índice
- 1. Objeto
- 2. Alcance
- 3. Principios de seguridad
- 4. Responsabilidades
- 5. Control de acceso y usuarios
- 6. Contraseñas y autenticación
- 7. Equipos, software y actualizaciones
- 8. Redes y acceso remoto
- 9. Copias de seguridad y recuperación
- 10. Protección de datos personales
- 11. Gestión de incidentes de seguridad
- 12. Confidencialidad y uso de la información
- 13. Terceros y proveedores
- 14. Seguridad física
- 15. Continuidad operativa
- 16. Capacitación y concientización
- 17. Incumplimientos
- 18. Revisión y actualización
- 19. Aprobación
1. Objeto
La presente Política de Seguridad de la Información establece los principios, responsabilidades y medidas generales que DLR S.A. adopta para proteger la información que utiliza, procesa, almacena o transmite en el desarrollo de sus actividades. Su finalidad es preservar la confidencialidad, integridad y disponibilidad de la información, prevenir accesos o tratamientos no autorizados y establecer pautas de actuación ante incidentes de seguridad.
2. Alcance
Esta política alcanza a la información de DLR S.A., sus sistemas, aplicaciones, bases de datos, equipos informáticos, dispositivos de almacenamiento, redes, servicios en la nube y demás recursos tecnológicos utilizados por la empresa. Resulta aplicable al personal, directivos, contratistas y terceros que, por sus funciones, tengan acceso a información o recursos tecnológicos de la organización.
3. Principios de seguridad
DLR S.A. adopta los siguientes principios:
- Confidencialidad: la información será accesible únicamente a las personas autorizadas.
- Integridad: se procurará que la información permanezca completa, exacta y protegida contra modificaciones no autorizadas.
- Disponibilidad: los sistemas y la información deberán mantenerse disponibles para las funciones autorizadas.
- Necesidad de acceso: cada usuario accederá únicamente a la información y recursos necesarios para sus tareas.
- Responsabilidad: los usuarios deberán utilizar los recursos tecnológicos de manera segura y conforme a sus funciones.
4. Responsabilidades
La Dirección de DLR S.A. es responsable de aprobar y promover esta política y de disponer las medidas necesarias para su implementación.
El responsable interno de sistemas o la persona designada por la Dirección tendrá a su cargo, según corresponda, la administración de usuarios, permisos, sistemas, respaldos y controles de seguridad, así como la atención y documentación de incidentes.
Todo usuario es responsable de proteger sus credenciales, utilizar correctamente los recursos de la empresa y comunicar inmediatamente cualquier situación que pueda comprometer la seguridad de la información.
5. Control de acceso y usuarios
Los accesos a sistemas y recursos informáticos serán asignados de acuerdo con las funciones de cada usuario. Cada persona deberá utilizar una cuenta individual cuando el sistema lo permita y no deberá compartir sus credenciales.
Los permisos deberán revisarse cuando se produzcan cambios de funciones, altas, bajas o modificaciones de personal. Ante la desvinculación de un usuario, se procurará revocar o deshabilitar sus accesos en forma oportuna.
6. Contraseñas y autenticación
Las contraseñas deberán ser personales, mantenerse bajo reserva y contar con una longitud y complejidad adecuadas. No deberán anotarse en lugares accesibles a terceros ni compartirse por correo, mensajería o teléfono.
Cuando los sistemas lo permitan, se recomienda utilizar autenticación multifactor para accesos administrativos, remotos o a servicios que contengan información sensible.
7. Equipos, software y actualizaciones
Los equipos y dispositivos utilizados para actividades de la empresa deberán mantenerse protegidos mediante mecanismos de seguridad apropiados. Se procurará mantener actualizado el sistema operativo, las aplicaciones y las herramientas de protección.
No deberán instalarse programas no autorizados o de origen dudoso en equipos de la empresa. El software utilizado deberá contar con las licencias o autorizaciones correspondientes.
8. Redes y acceso remoto
El acceso remoto a sistemas de DLR S.A. deberá realizarse mediante mecanismos autorizados y protegidos. Cuando corresponda, se utilizarán VPN, canales cifrados, autenticación robusta y controles de acceso.
Las configuraciones de red, firewall, routers y servicios remotos deberán limitar los accesos a los servicios estrictamente necesarios y ser administradas por personal autorizado.
9. Copias de seguridad y recuperación
DLR S.A. procurará realizar copias de seguridad de la información crítica y de las bases de datos necesarias para la continuidad de sus operaciones. Las copias deberán protegerse contra acceso no autorizado y, cuando resulte posible, mantenerse separadas de los sistemas productivos.
Periódicamente se verificará la existencia y recuperabilidad de los respaldos de información crítica.
10. Protección de datos personales
Cuando DLR S.A. trate datos personales, adoptará medidas técnicas y organizativas razonables para protegerlos contra pérdida, adulteración, acceso, consulta o tratamiento no autorizado, de acuerdo con la normativa aplicable.
El acceso a datos personales estará limitado al personal que los necesite para el cumplimiento de sus funciones. La información deberá utilizarse para finalidades legítimas y compatibles con el motivo de su recopilación, respetando los derechos de sus titulares.
11. Gestión de incidentes de seguridad
Todo usuario que detecte o sospeche un incidente de seguridad deberá comunicarlo inmediatamente al responsable de sistemas o a la Dirección. Se consideran incidentes, entre otros, accesos no autorizados, pérdida o robo de equipos, malware, filtraciones de información, uso indebido de credenciales, indisponibilidad de sistemas o modificaciones no autorizadas.
Los incidentes deberán ser evaluados, documentados y, cuando corresponda, deberán adoptarse medidas de contención, recuperación y prevención de recurrencias.
12. Confidencialidad y uso de la información
La información de la empresa y la información de terceros a la que se acceda en razón del trabajo deberá tratarse de manera confidencial. Los usuarios no deberán divulgar, copiar, extraer o transferir información de la empresa fuera de sus funciones o sin autorización.
Estas obligaciones se mantienen aun cuando finalice la relación laboral o contractual, en la medida prevista por la normativa y los acuerdos aplicables.
13. Terceros y proveedores
Cuando terceros o proveedores tengan acceso a sistemas o información de DLR S.A., se procurará que dicho acceso se limite a lo necesario para prestar el servicio. Cuando corresponda, los contratos o acuerdos deberán contemplar obligaciones de confidencialidad y seguridad de la información.
14. Seguridad física
Los equipos, servidores, dispositivos de almacenamiento y documentación que contengan información relevante deberán mantenerse en lugares con medidas razonables de protección contra acceso no autorizado, pérdida, robo, daño o destrucción.
El acceso a áreas donde se encuentren servidores o equipamiento crítico deberá limitarse al personal autorizado.
15. Continuidad operativa
DLR S.A. procurará mantener mecanismos de recuperación ante fallas que puedan afectar sistemas o información crítica, priorizando la recuperación de los servicios necesarios para continuar las operaciones. Las copias de seguridad y procedimientos de recuperación deberán revisarse periódicamente.
16. Capacitación y concientización
La empresa promoverá que el personal conozca sus responsabilidades en materia de seguridad de la información, protección de datos, uso de contraseñas, prevención de accesos indebidos y comunicación de incidentes.
17. Incumplimientos
El incumplimiento de esta política podrá ser informado a la Dirección y dar lugar a las medidas administrativas, contractuales o legales que correspondan, de acuerdo con la gravedad del hecho y la normativa aplicable.
18. Revisión y actualización
La presente política será revisada como mínimo una vez al año y también cuando se produzcan cambios relevantes en los sistemas, procesos, riesgos, normativa o estructura de la organización. Toda modificación deberá ser aprobada por la Dirección de DLR S.A.
19. Aprobación
La presente Política de Seguridad de la Información es aprobada por la Dirección de DLR S.A. y entra en vigencia a partir de la fecha de su aprobación.