Principios de seguridad COM3 Systems
COM3 Systems Engineering LTDA protegerá la información en todas las fases de su ciclo de vida —creación/recepción, uso y procesamiento, comunicación y transporte, almacenamiento y difusión autorizada, y eliminación o destrucción— asegurando su confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. Esta protección se aplicará a los medios físicos y lógicos, tanto propios como de terceros (incluida la nube), mediante controles organizativos, técnicos y físicos proporcionales a su clasificación (por ejemplo, control de acceso, cifrado, registro y seguimiento, y destrucción certificada cuando corresponda).
Por ello, se establecen los siguientes principios mínimos:
a) La seguridad como proceso integrado (Art. 6)
La seguridad se concibe como un proceso integrado y continuo que abarca los elementos humanos, materiales, técnicos, legales y organizativos del sistema de información. Todo tratamiento de la información se regirá por este principio, evitando actuaciones ad hoc o circunstanciales.
La dirección y las partes responsables (CISO, SSO, IO, SO) garantizarán una coordinación efectiva, la definición de responsabilidades y la provisión de los recursos necesarios. Se promoverá la sensibilización y formación de todas las personas implicadas, para que la falta de conocimiento, organización, coordinación o instrucciones no se convierta en una fuente de riesgo.
La seguridad se implementará bajo un enfoque de mejora continua (PDCA), con controles preventivos, detectivos y correctivos documentados y medibles.
b) Gestión de la seguridad basada en riesgos (Art. 7)
El análisis y la gestión de riesgos es un proceso esencial, continuo y actualizado que sustenta la seguridad. Su objetivo es mantener un ambiente controlado, reduciendo los riesgos a niveles aceptables definidos por la Gerencia (apetito de riesgo).
La reducción del riesgo se logrará mediante la aplicación proporcionada y equilibrada de medidas de seguridad (organizativas, operativas y técnicas) coherentes con la clasificación de la información, los servicios prestados y la exposición a amenazas.
Los riesgos identificados serán registrados y abordados según una metodología de análisis de riesgos, aplicando tratamientos de mitigación, transferencia, evitación o aceptación, con responsables, plazos y evidencias definidos.
c) Prevención, detección, respuesta y preservación (Art. 8)
La seguridad del sistema se implementará como un ciclo continuo de prevención, detección y respuesta, con el fin de minimizar las vulnerabilidades, disuadir y reducir la superficie de exposición y evitar que las amenazas se materialicen o, en caso de que lo hagan, limitar su impacto en la información y los servicios.
Las medidas de prevención eliminarán o reducirán la probabilidad de materialización (endurecimiento, parches, control de acceso, segmentación, cifrado, principio de privilegio mínimo y confianza cero).
Las medidas de detección permitirán descubrir y calificar oportunamente los incidentes cibernéticos (registro y correlación de eventos, alertas y umbrales definidos).
Las medidas de respuesta restaurarán la información y los servicios afectados de acuerdo con el tiempo máximo permitido para restaurar el servicio y la edad máxima aceptable de pérdida de datos, incluida la contención, erradicación, recuperación y lecciones aprendidas.
Sin perjuicio de los principios del Esquema Nacional de Seguridad (ENS), el sistema garantizará la conservación y autenticidad de los datos electrónicos y la disponibilidad de los servicios durante todo el ciclo de vida de la información.
d) Existencia de líneas de defensa (Art. 9)
El sistema tendrá una estrategia de protección multicapa. Si una capa se ve comprometida, las capas restantes permitirán una reacción adecuada y la contención de incidentes, reduciendo la probabilidad de un compromiso total y minimizando el impacto en la información y los servicios.
Estas líneas de defensa incluirán medidas organizativas, físicas y lógicas/tecnológicas coordinadas.
e) Seguimiento continuo y reevaluación periódica (Art. 10)
El monitoreo continuo del sistema detectará actividades o comportamientos anómalos y permitirá una respuesta oportuna para contenerlos.
La evaluación permanente de la seguridad de los activos medirá su evolución, identificando vulnerabilidades y desviaciones de configuración.
Las medidas de seguridad serán revisadas y actualizadas periódicamente, ajustando su eficacia a la evolución de los riesgos, amenazas y tecnologías de protección, pudiendo reconsiderarse el enfoque de seguridad cuando sea necesario.
f) Segregación de responsabilidades (Art. 11)
En el sistema de información se mantendrá una clara segregación de responsabilidades:
Propietario de la Información (IO): Define la clasificación y requisitos de seguridad de la información procesada.
Propietario del Servicio (SO): Establece los requisitos de seguridad del servicio y garantiza que se cumplan durante su operación.
Propietario del Sistema (SSO): Responsable de la implementación y operación técnica de los servicios de soporte (infraestructura, aplicaciones, redes).
Director de Seguridad de la Información (CISO): orienta y toma decisiones en materia de seguridad para cumplir con los requisitos definidos, coordina la gestión de riesgos y la respuesta a incidentes.
Cuando se produzca un tratamiento de datos personales, también se identificarán las funciones de Responsable del tratamiento y, en su caso, Encargado del tratamiento, de conformidad con el RGPD/LOPDGDD, garantizando la coherencia entre estas funciones y las responsabilidades anteriores.
Marco regulatorio
COM3 Systems Ingeniería LTDA está sujeta a las siguientes normas en la prestación de servicios a sus clientes:
Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (ENS).
Resolución de 7 de octubre de 2016, de la Secretaría de Estado de Administraciones Públicas, por la que se aprueba la Instrucción Técnica de Seguridad sobre Informe de Estado de Seguridad.
Resolución de 13 de octubre de 2016, de la Secretaría de Estado de Administraciones Públicas, por la que se aprueba la Instrucción Técnica de Seguridad de acuerdo con el Esquema Nacional de Seguridad.
Resolución de 27 de marzo de 2018, de la Secretaría de Estado de Función Pública, por la que se aprueba la Instrucción Técnica de Seguridad sobre Auditoría de Seguridad de los Sistemas de Información.
Resolución de 13 de abril de 2018, de la Secretaría de Estado de Función Pública, por la que se aprueba la Instrucción Técnica de Seguridad sobre Notificación de Incidentes de Seguridad.
Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos).
Guías de Seguridad CCN-STIC.
Ley 31/1995, de 8 de noviembre, de Prevención de Riesgos Laborales y Real Decreto 39/1997.
Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE).
Real Decreto-Ley 13/2012, de 30 de marzo, Ley de Cookies.
Real Decreto Legislativo 1/1996, de 12 de abril, por el que se aprueba el texto refundido de la Ley de Propiedad Intelectual.
Roles y funciones de seguridad
Los diferentes roles determinados junto con sus respectivas funciones y responsabilidades son:
CISO: director de seguridad de la información
Diseñar, implementar y mantener el SGSI según la ENS.
Mantener análisis y tratamiento de riesgos, plan de capacitación/sensibilización.
Establecer estándares/procedimientos (acceso, cambios, incidentes, respaldos, registros, continuidad).
Coordinar incidentes de seguridad.
Medir y reportar indicadores.
SO: propietario del servicio
Ser el propietario funcional del servicio.
Definir, integrar y mantener requisitos de seguridad en los contratos con proveedores.
Alinear las operaciones con las necesidades del negocio y con el ENS.
SSO: propietario del sistema
Ser el propietario técnico de la plataforma/sistema: arquitectura, refuerzo, parches, copias de seguridad, registros.
Administre la configuración y el inventario, las vulnerabilidades, el monitoreo y la capacidad.
Ejecutar operaciones diarias.
IO — Propietario de la información
Establecer criterios de acceso y autorizar el acceso a sus datos.
Define la retención y destrucción de información.
Participar en evaluaciones de impacto y gestión de incidentes.
Concientización y Capacitación
Todos los trabajadores de COM3 Systems Ingeniería LTDA están obligados a conocer y cumplir la presente Política de Seguridad de la Información. Todos asistirán a una sesión de concientización sobre la seguridad de las TIC al menos una vez al año.
Documentación de seguridad del sistema
COM3 Systems Ingeniería LTDA cuenta con un sistema de gestión documental a través del cual se editan, revisan y aprueban los documentos.
Gestión de riesgos
Todos los sistemas sujetos a esta Política serán incluidos en un análisis de riesgos que evalúe amenazas, vulnerabilidades e impactos. Este análisis se repetirá:
Periódicamente, al menos anualmente.
Cuando la información procesada cambia.
Cuando cambien los servicios prestados o su criticidad.
Después de un grave incidente de seguridad.
Ante vulnerabilidades graves o nuevas amenazas relevantes.
Controles Organizativos, Operativos y de Protección (ENS)
Se establecen principios y requisitos alineados con la ENS, aplicables a todos los servicios, activos y personas involucradas, incluyendo: organización, análisis de riesgos, gestión de personal, control de acceso, protección de instalaciones, integridad y actualización de sistemas, protección de información, registro de actividades, gestión de incidentes, continuidad del negocio y mejora continua.
Datos personales
COM3 Systems Engineering LTDA procesa datos personales y garantizará su protección de conformidad con el RGPD/LOPDGDD y el ENS.
Terceros (Proveedores y Clientes)
Cuando se presten servicios o se procese información de otras organizaciones, dichas partes conocerán y aceptarán esta Política de Seguridad y la normativa asociada aplicable.
Prevención, Detección, Respuesta y Recuperación
COM3 Systems Ingeniería LTDA estará preparada para prevenir, detectar, responder y recuperarse de incidentes de seguridad, con responsabilidades definidas y coordinación por el Comité de Seguridad.
Revisión de la política de seguridad de la información
El Comité de Seguridad de la Información elaborará la Política de Seguridad de la Información (ISP) de conformidad con el art. 12 de la ENS y control ORG.1 del anexo II. Se revisará al menos una vez al año.
El ISP será aprobado por la Gerencia (CEO de COM3 Systems Engineering LTDA) y comunicado a todas las partes afectadas.
¿Quiere saber más sobre los productos y soluciones?