1. Objetivo
Establecer lineamientos generales para reducir riesgos de pérdida, alteración, acceso no autorizado, divulgación indebida o indisponibilidad de la información gestionada por la organización.
2. Principios
3. Controles
- Gestión de usuarios, roles y permisos.
- Autenticación y administración segura de credenciales.
- Protección de sesiones y formularios.
- Copias de seguridad y recuperación.
- Actualización de componentes y revisión de vulnerabilidades.
- Registro y análisis de eventos relevantes.
- Uso de conexiones seguras y controles del servidor.
- Gestión de proveedores con acceso a información.
4. Gestión de incidentes
Los incidentes deben identificarse, contenerse, documentarse y analizarse. Cuando exista obligación de informar a titulares, autoridades o terceros, se seguirá el procedimiento legal y contractual aplicable.
5. Responsabilidad de usuarios
Los usuarios deben proteger credenciales, evitar compartir accesos, reportar actividades sospechosas y manejar la información conforme a sus funciones.
6. Mejora continua
Los controles serán revisados periódicamente frente a cambios tecnológicos, amenazas, operación y requerimientos legales.
