Lan Solver
Política de seguridad cibernética
1. Introducción
Lan Solver está comprometida con la protección de la integridad, confidencialidad y disponibilidad de la información y de los sistemas de información utilizados por la empresa. Esta política de seguridad cibernética define los principios, directrices y medidas de seguridad necesarias para proteger los activos de información contra amenazas internas y externas, en conformidad con las normas ISO/IEC 27001.
2. Objetivo
El objetivo de esta política es asegurar la protección de la información de Lan Solver contra accesos no autorizados, uso indebido, divulgación, alteración y destrucción. También busca garantizar la continuidad del negocio, minimizar daños y maximizar el retorno de la inversión y las oportunidades de negocio.
3. Alcance
Esta política se aplica a todos los colaboradores, contratistas, proveedores y terceros que tengan acceso a los sistemas y datos de Lan Solver. Todos los involucrados deben cumplir rigurosamente las directrices aquí establecidas.
4. Principios de seguridad
- Confidencialidad: Garantizar que la información sea accesible solo para personas autorizadas.
- Integridad: Asegurar la precisión y completitud de la información y de los métodos de procesamiento.
- Disponibilidad: Garantizar que la información y los recursos estén disponibles para su uso cuando sea necesario.
5. Directrices de seguridad
5.1. Control de acceso
- Implementar controles de acceso basados en el principio de menor privilegio.
- Exigir autenticación multifactor para el acceso a sistemas críticos.
- Realizar revisiones regulares de los permisos de acceso para garantizar que sean adecuados a las funciones de los usuarios.
5.2. Protección de datos
- Cifrar datos sensibles en reposo y en tránsito.
- Implementar mecanismos de respaldo regular y seguro para garantizar la recuperación de datos en caso de incidentes.
- Asegurar que los datos personales se procesen en conformidad con las leyes y regulaciones aplicables.
5.3. Monitoreo y detección
- Monitorear de forma continua los sistemas de información para detectar actividades sospechosas o no autorizadas.
- Implementar sistemas de detección y prevención de intrusiones (IDPS).
- Conservar registros de acceso y eventos de seguridad por un período mínimo de dos años.
5.4. Respuesta a incidentes
- Establecer un plan de respuesta a incidentes para tratar violaciones de seguridad de forma eficaz.
- Capacitar a los colaboradores regularmente sobre cómo identificar y responder a incidentes de seguridad.
- Notificar de inmediato al equipo de seguridad cibernética en caso de incidentes.
5.5. Concientización y capacitación
- Realizar capacitaciones periódicas sobre seguridad cibernética para todos los colaboradores.
- Promover una cultura de seguridad cibernética, incentivando buenas prácticas en el uso de sistemas y datos.
5.6. Gestión de vulnerabilidades
- Realizar evaluaciones regulares de vulnerabilidades y pruebas de penetración para identificar y corregir debilidades en los sistemas.
- Aplicar actualizaciones y parches de seguridad a tiempo para mitigar riesgos.
5.7. Auditorías y cumplimiento
- Conducir auditorías regulares para garantizar el cumplimiento de esta política de seguridad cibernética.
- Mantener documentación adecuada de todas las actividades relacionadas con la seguridad cibernética.
6. Responsabilidades
- Equipo de seguridad cibernética: Responsable de implementar y monitorear esta política, realizar auditorías de seguridad y responder a incidentes.
- Gestores: Deben asegurar que sus departamentos cumplan esta política.
- Colaboradores: Deben seguir las directrices de seguridad cibernética y participar en las capacitaciones proporcionadas.
7. Revisión de la política
Esta política se revisará anualmente o siempre que haya cambios significativos en los sistemas, regulaciones o entorno de amenazas. La revisión será conducida por el equipo de seguridad cibernética junto con la alta administración.
8. Referencias normativas
Esta política está en conformidad con las normas ISO/IEC 27001, ISO/IEC 27002 y otras normas relevantes de seguridad de la información.
9. Aprobación
Esta política fue aprobada por la alta administración de Lan Solver y entra en vigor a partir de la fecha de su publicación.
