POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN DE LA FUNDACIÓN UNIVERSITARIA DE CIENCIAS DE LA SALUD – FUCS.
I. INTRODUCCIÓN
Mediante la evolución de nuevas tecnologías de la información y la puesta en producción de servicios (Herramientas/productos y software) para el cubrimiento de las necesidades de la FUCS y la optimización de los procesos misionales, se incorpora el requerimiento de protección de información tratada; de igual forma, todo aquello que contemple en proporcionar seguridad a sistemas, redes, dispositivos, software y servicios que son utilizados en la Fundación Universitaria de Ciencias de la Salud, en adelante FUCS.
II. POLÍTICA GENERAL DE SEGURIDAD DE LA INFORMACIÓN
1. Declaración
La FUCS reconoce la información como uno de los principales activos para el desarrollo de las operaciones y cumplimiento de los objetivos institucionales, de esta manera se compromete con su protección, gestión transparente, efectiva y segura, protegiéndola de riesgos que afecten su confidencialidad, Integridad, disponibilidad y continuidad del desarrollo de las funciones sustantivas y de apoyo
2. Generalidades
La implementación, seguimiento y mejora continua de la Política de Seguridad de la Información, como también la aplicación de los controles establecidos en la presente política, están enfocados en minimizar los riesgos asociados al manejo de la información que administran o consultan directivos, colaboradores, estudiantes, proveedores y personal externo de la FUCS.
El Consejo Superior tendrá la potestad de modificar la Política de Seguridad de la Información, según los resultados de revisión y las necesidades identificadas, establecidas o según la aplicabilidad de las mismas.
Los proyectos que sean implementados en la FUCS deben cumplir con la Política de Seguridad de la información descrita en este documento. El cumplimiento es de carácter obligatorio, esencial y legalmente requerido para que la FUCS tenga una adecuada protección y respuesta en seguridad.
Así mismo, la Política general de Seguridad y Privacidad de la Información, en su desarrollo facilita las siguientes premisas:
● Minimizar y/o mitigar los riesgos asociados a Seguridad de la Información en los procesos o áreas de la FUCS.
● Cumplir con los principios de seguridad de la información: Confidencialidad, Integridad y Disponibilidad.
● Fortalecer la cultura de seguridad de la información de los colaboradores, estudiantes y terceros que tengan vínculo contractual con la FUCS, con el fin de proteger los activos de información de la FUCS.
● Proteger los activos de información de la FUCS y la implementación de proyectos que se requieran acorde con los recursos dispuestos para tal fin.
3. Lineamientos.
- Promueve la protección y resguardo de los activos de información de la institución a fin de asegurar la confidencialidad, Integridad y disponibilidad de la información.
- Define controles en los diferentes niveles de la institución, para el manejo de los activos de información y los sistemas de información, enfocados en minimizar los riesgos asociados al manejo de la información.
- Promueve una cultura de uso seguro de la información, para evitar riesgos de pérdida o fuga de la misma.
- Define la clasificación de la información a fin de establecer los controles necesarios para su protección.
- Dispone de los recursos para la implementación y cumplimento de la normatividad vigente sobre protección de datos personales y acceso a información pública.
4. Alcance
La presente Política se enuncia con el objeto de gestionar la seguridad de la información en los activos de información, los sistemas de información institucionales y en general el ambiente tecnológico de la FUCS.
Debe ser conocida y cumplida por todos los colaboradores (directivos, administrativos, docentes, practicantes, aprendices), estudiantes y terceros (contratistas y/o proveedores) de la FUCS.
La estructura de la política está basada en los dominios y controles contemplados en la Norma Técnica Colombiana NTC-ISO-IEC-27001 “TECNOLOGÍA DE LA INFORMACIÓN. TÉCNICAS DE SEGURIDAD. SISTEMAS DE GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN. REQUISITOS”.; y toma como referencia, los requisitos más relevantes y aplicables a la FUCS.
5. Marco Normativo
Para la implementación de la presente Política de Seguridad de la información, se establece en la FUCS tomar como insumo principal los dominios descritos en la norma ISO/IEC 27001:2013, observando las mejores prácticas y protocolos de seguridad. Sin perjuicio de lo anterior, se contemplan para el desarrollo de la presente política las principales normas que contextualizan el marco regulatorio:
- Ley 1712 de 2014 – Ley de Transparencia y Acceso a la Información Pública
- Ley 1581 de 2012 – Ley de Protección de Datos Personales
- Decreto 1377 de junio 27 de 2013-Por el cual se reglamenta parcialmente la Ley 1581 de 2012.
- Decreto 1081 de 2015.
- Resolución 1519 de 2020.
- ISO 31000:2009 de Gestión de Riesgos
- ISO 22301:2019 Continuidad del Negocio
- Ley 30 de 1992 - Organización del servicio público de la Educación Superior
- Guías para el fortalecimiento del SGSI de MINTIC–Ministerio de Tecnologías de la Información y la Comunicación.
6. Objetivo General
Establecer directrices y lineamientos generales que permitan proteger los activos de información de la Institución, garantizando la Confidencialidad, Integridad y Disponibilidad de la misma; dando cumplimiento a las leyes regulatorias en cuanto a Seguridad de Información y Protección de Datos Personales, orientado bajo la norma ISO/IEC 27001-2013.
7. Objetivos Específicos
- Administrar, preservar y proteger la información de la FUCS, así como los recursos tecnológicos utilizados para su operación, almacenamiento y procesamiento; frente a amenazas internas o externas, garantizando el cumplimiento de los principios de seguridad de la información: Confidencialidad, Integridad y Disponibilidad de la información.
- Mantener actualizada, vigente y operativa la Política de Seguridad de la Información de manera que pueda ser auditada de acuerdo a los riesgos identificados por la FUCS, con el fin de conservar su nivel de eficacia y aplicabilidad.
- Determinar los lineamientos para una identificación y definición de riesgos con criterios que permitan la medición de su impacto y las alternativas de tratamiento que mantengan la operatividad de sus servicios dentro de los acuerdos de continuidad de la FUCS.
- Generar cultura de uso seguro de los sistemas de información.
- Fortalecer la Seguridad de la Información, mediante la implementación de mecanismos de control que permitan mitigar los riesgos.
- Gestionar a la mayor brevedad los eventos o incidentes de seguridad de la información, identificados y originados por el incumplimiento de las políticas de seguridad de la información.
- Brindar cumplimiento normativo y regulatorio a entes de control internos y externos en termas de protección de datos y activos de información.
- Identificar eventos de fraude y establecer acciones, para la protección del buen nombre de la FUCS.
8. Compromiso de la Alta Dirección
El Consejo Superior da aprobación a la presente Política de Seguridad de la Información, comprometiéndose y apoyando en el diseño e implementación del Sistema de Seguridad de la Información, así:
- Revisar y aprobar la presente Política de Seguridad de la Información.
- Incentivar la cultura de Seguridad de la Información.
- Aprobar la divulgación de esta Política a todos los colaboradores de la FUCS.
- Establecer los recursos para implementar y mantener las iniciativas de seguridad de la información
- Verificar el correcto cumplimiento de la presente Política de Seguridad de la Información.
9. Roles, Responsabilidades y Autoridades
En el organigrama de la FUCS, se encuentra definida la estructura de primer nivel, donde se observan todos los procesos, los cuales deberán dar cumplimiento a la presente Política de Seguridad de la Información.
La política y controles aquí mencionados aplican para todos colaboradores (directivos, administrativos, docentes, practicantes, aprendices), estudiantes y terceros (contratistas y/o proveedores) que mantengan relación con el desarrollo de la misión de la FUCS y por tanto es responsabilidad de la Alta Dirección, velar por su cumplimiento.
Controles
Tabla 1 Roles-Responsabilidades
|
No. |
Responsable |
Actividades |
|
1 |
Consejo Superior |
|
|
2 |
Comité de Seguridad de la Información |
|
|
3 |
Seguridad de la Información |
|
|
4 |
División de Desarrollo Tecnológico |
|
|
5 |
División de Gestión del Talento Humano. |
|
|
6 |
División de Auditoría |
|
|
7 |
Todos los Usuarios |
|
III. ORGANIZACIÓN PARA LA SEGURIDAD DE LA INFORMACIÓN
La FUCS construye una Política de Seguridad de la Información en la que se establecen los roles y las responsabilidades dentro de las que deben quedar asignados controles y actividades para la administración, operatividad, mejoramiento y gestión de la seguridad de la información.
La FUCS, es la responsable del Sistema de Gestión de Seguridad de la Información. Es un asunto de gran relevancia para los directivos, en consecuencia, apoyan la creación del Comité de Seguridad de la Información, integrado por delegados de las instancias administrativas y académicas. El comité debe encargarse de velar por brindar el soporte manifiesto al Sistema de Gestión de Seguridad de la Información.
1. Funciones del Comité de Seguridad de la Información.
a. Revisar y proponer mejoras a la Política de Seguridad de la Información frente a las responsabilidades de los diferentes actores institucionales.
b. Estar atento a los riesgos en materia de seguridad de la información y protección de datos personales, sus cambios significativos y afectación de los recursos de información, frente a las principales amenazas.
c. Conocer los eventos, incidentes y/o riesgos relativos a la seguridad de la información y las acciones de mitigación establecidas, así como proponer y aprobar acciones de mejora que se consideren pertinentes frente a los mismos.
d. Revisar y aprobar las iniciativas tendientes a mejorar la seguridad de la información.
e. Acordar y aprobar las metodologías y procesos específicos de Seguridad de la Información.
f. Solicitar a los responsables de los procesos de gestión que se alineen con la Política de Seguridad de la Información, cuando se detecten actividades o controles que no se ajusten a lo descrito en la política.
g. Coordinar, evaluar y promover la implementación de los controles específicos de seguridad de la información para nuevos servicios tecnológicos o sistemas, o procesos en los que se evidencie su necesidad de implementación.
h. Respaldar e impulsar la difusión de la Política de seguridad de la información y la Política de Protección de Datos personales, así como su importancia, dentro de la comunidad universitaria.
i. Coordinar el proceso relacionado con la atención y gestión de las estrategias de continuidad del negocio, de los servicios tecnológicos institucionales frente a desastres o interrupciones imprevistas.
j. Aprobar la matriz de roles y perfiles de los Sistemas de información.
k. Revisar las actualizaciones anuales y modificaciones necesarias que requiera la Política de tratamiento de datos personales de la Institución, para su aprobación por el Consejo Superior.
l. Las demás establecidas en la Política de Seguridad de la Información
2. Organización Interna.
Todos los colaboradores (directivos, administrativos, docentes, practicantes, aprendices), estudiantes y terceros (contratistas y/o proveedores), deben actuar de acuerdo con la Política de Seguridad de la Información y los controles aquí establecidos, participando en las revisiones de seguridad que se lleven a cabo. Adicionalmente, presentarse en las distintas capacitaciones y/o jornadas de sensibilización lideradas por la División de Desarrollo Tecnológico y Seguridad de la Información.
Los propietarios, administradores, usuarios y custodios de la información de la FUCS deben:
- Aceptar y cumplir la Política de Seguridad de la Información y los controles que se establezcan en la FUCS.
- Aceptar la responsabilidad de proteger la información de la FUCS contra pérdida, modificaciones y accesos no autorizados de terceras personas.
- Entender claramente su rol y responsabilidad frente al acceso y uso de los sistemas de información.
- Todas las áreas de la FUCS y los terceros que interactúan con la Institución (contratistas o proveedores), deben cumplir con los términos estipulados en las licencias de uso de software y en los contratos de adquisición de las mismas.
- Los colaboradores deben utilizar la información de la FUCS exclusivamente para fines laborales, quedando prohibido explícitamente el uso o divulgación para fines comerciales y/o privados no autorizado.
- Los terceros (contratistas o proveedores) que interactúan con la FUCS no deben hacer copias del software suministrado, ni podrán transferirlo a otro equipo por medio de la red, sin la autorización escrita de la FUCS.
- Debe existir un responsable para cada uno de los recursos de tecnología y activos de información usados en la FUCS. Las responsabilidades deben estar delimitadas de tal manera que no existan varios responsables de un mismo recurso.
IV. GESTIÓN DE ACTIVOS DE INFORMACIÓN
La FUCS como propietaria de la información física y digital; generada, procesada y/o almacenada por diferentes instancias institucionales y transmitida a través de su plataforma tecnológica, otorgará responsabilidad sobre sus activos de información a los líderes de procesos, encargados de asegurar el cumplimiento de las directrices sobre el uso adecuado de la misma.
Los recursos de procesamiento de información de la FUCS, están sujetos a revisión por parte de la Oficina de Auditoría de Gestión, y de los entes externos de supervisión (determinados por el Consejo Superior), por lo que, los propietarios de los activos de información deberán ser facilitadores en los procesos de revisión interna o externa, que la institución determine pertinentes.
Los activos de información deben ser identificados y clasificados acordes con la criticidad del activo. El inventario de activos de información se revisará y actualizará cada dos años, identificando; responsable de los activos, custodios, ubicación, amenazas, vulnerabilidades, usuarios y los controles que se tienen implementados para garantizar la Confidencialidad, Integridad y Disponibilidad de la información.
El inventario y clasificación que se otorga a los activos de información, debe ser reconocido por el líder del proceso o colaborador designado, con el acompañamiento de Seguridad de la Información durante el ejercicio de actualización o elaboración de activos de información.
De acuerdo con lo anterior, la FUCS establece la clasificación de los activos conforme a lo dispuesto en la ley 1712 de 2014 respecto a que la clasificación debe ser: pública, pública clasificada, pública reservada.
1. Clasificación de la Información.
La FUCS define los diferentes niveles de clasificación de la información teniendo en cuenta el grado de confidencialidad, importancia y sensibilidad; basados en la guía de clasificación de la información generada por Seguridad de la Información, así como los controles necesarios para su protección.
Los líderes de las dependencias quienes para el efecto son los responsables de la información, deberán identificar los activos de información de las áreas a su cargo, con el fin de elaborar el inventario de activos de información y velar por mantenerlo actualizado con una periodicidad de 24 meses o cuando sea necesario.
La clasificación de la información debe realizarse teniendo en cuenta los principios de Seguridad de la Información, así:
✔ Confidencialidad
Para la FUCS la información que sea Confidencial no deberá estar disponible ni ser revelada a individuos, entidades o procesos no autorizados, la cual será determinada bajo los siguientes niveles:
- Alta: información que al estar disponible o revelada puede tener un impacto significativo legal o económico. Puede generar reprocesos, pérdida de imagen o reputación de la institución.
- Media: información que al estar disponible o revelada puede tener un impacto legal y/o económico. Puede generar reprocesos en las actividades o pérdida moderada de la imagen reputacional.
- Baja: información que al estar disponible o revelada conlleva un impacto no significativo para la institución o entes externos.
✔ Integridad
La integridad de la información se define de acuerdo a la exactitud y completitud de la misma, permitiendo que tenga coherencia y esté disponible en su ciclo de vida. Se clasificará bajo los siguientes niveles:
- Alta: Información cuya incompletitud puede generar pérdidas severas de imagen reputacional, legal o económicas para la institución.
- Media: Información cuya inexactitud o falta de completitud puede generar impactos negativos moderados de imagen reputacional, económicos o legales.
- Baja: Información cuya pérdida de exactitud o que se encuentre incompleta, puede generar un impacto no significativo en la imagen reputacional, aspectos jurídicos o económicos.
✔ Disponibilidad
Para la FUCS la información se encontrará disponible para el acceso por solicitud de un colaborador, institución y/o proceso previamente autorizados, en el momento y en el medio requerido, así como los recursos necesarios para su uso. Los niveles de clasificación para ésta propiedad están sujetos a la no disponibilidad de la información teniendo en cuenta lo siguiente:
- Alta: La información que no esté disponible puede generar un impacto negativo y severo de índole legal, económica, genera reprocesos y pérdida de imagen.
- Media: La información que no se encuentre disponible puede generar un impacto negativo moderado de índole legal, económica, reputacional y reprocesos en las actividades.
- Baja: La información que no se encuentre disponible, puede afectar la operación cotidiana de la institución, no genera pérdidas económicas, legales o reputaciones.
Tabla 2 Clasificación de la Información
|
Clasificación de la Información |
Sigla para el Etiquetado |
Descripción |
|
Información Pública Reservada |
IPR |
El acceso a la información o revelación de la información a individuos, instituciones o procesos no autorizados, tiene un impacto negativo de índole legal, económica, operativa o genera pérdida de imagen. |
|
Información Pública Clasificada |
IPC |
Esta información es de acceso a varios colaboradores de la FUCS para realizar labores propias del área. No podrá ser utilizada por terceros sin autorización previa del administrador de la información. |
|
Información Pública |
IP |
Información que puede ser entregada o publicada en la página web sin restricciones a cualquier persona dentro y fuera de la institución, sin que esto implique daños a terceros ni a las actividades de los procesos de la FUCS. |
De acuerdo con los principios de Seguridad de la Información, la FUCS realizará el etiquetado de la información conforme a la siguiente descripción:
La información (pública clasificada o reservada o dato sensible) deberá estar protegida por contraseña y/o cifrada. De igual manera, deberá protegerse en caso de ser transmitida o en el medio de almacenamiento en el que se encuentre.
Una vez clasificada la información, la FUCS proporcionará los recursos tecnológicos necesarios para la aplicación de controles que preserven su confidencialidad, integridad y disponibilidad, promoviendo el uso adecuado por parte de los colaboradores y personal provisto por terceros que se encuentre autorizados y requieran el uso de información institucional para la ejecución de sus actividades.
Controles
|
Responsable |
Actividades |
|
Seguridad de la Información |
|
|
DDT |
|
|
Gestión Documental |
|
|
Propietarios de los Activos de Información |
|
|
Todos los Usuarios |
|
2. Manejo de Medios Removibles.
La FUCS debe garantizar que la información almacenada en cualquier medio removible, que vaya a ser entregada a un colaborador o ente externo, sea removida de tal forma que no se pueda recuperar.
Todos los medios removibles que contengan información de la FUCS deben estar ubicados en un ambiente protegido y seguro, de acuerdo con las especificaciones del fabricante.
Controles
|
Responsable |
Actividades |
|
Comité de Seguridad de la Información |
|
|
División de Desarrollo Tecnológico |
|
|
Todos los Usuarios |
|
V. SEGURIDAD DEL TALENTO HUMANO
1. Vinculación de colaboradores.
Para la FUCS el factor humano es fundamental para el cumplimiento de sus objetivos misionales, por ello se debe contar con personal calificado, así como también se debe garantizar que la vinculación de los nuevos colaboradores se realice mediante un proceso adecuado de selección, orientado a la asignación de actividades y roles de acuerdo a las funciones que se encuentran descritas en sus funciones de cargo.
Controles
|
Responsable |
Actividades |
|
Gerencia – División de Gestión del Talento Humano |
|
|
Directivos, Supervisores de Contratos |
|
|
Contratistas |
|
2. Desvinculación, licencias, vacaciones, o traslados de colaboradores y personal provisto por terceros.
La FUCS asegurará que el proceso de desvinculación o reasignación de colaboradores y el personal externo se realice de una forma adecuada y segura.
Controles
|
Responsable |
Actividades |
|
División de Gestión de Talento Humano. |
|
|
Directivos, Supervisores de Contrato |
|
|
Oficina de Auditoría de Gestión |
|
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
VI. SEGURIDAD FÍSICA Y DEL ENTORNO
1. Áreas seguras.
La FUCS debe proveer mecanismos de seguridad física y controles que eviten problemas de acceso a todas las instalaciones, de igual forma vigilará las amenazas internas y externas y las circunstancias medioambientales de todas las oficinas.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Líderes de Procesos |
|
|
Oficina Infraestructura Física |
|
|
División de Servicios Administrativos |
|
|
Usuarios |
|
|
Seguridad de la Información |
|
VII. SEGURIDAD EN LAS OPERACIONES
1. Asignación de responsabilidades operativas.
La División de Desarrollo Tecnológico, es el área encargada de la gestión de los recursos tecnológicos que apoyan los procesos de la FUCS, el Director del área, se encarga de asignar las funciones específicas a sus colaboradores, quienes deben garantizar la adecuada operación y administración de los recursos tecnológicos, mantener actualizada la documentación de los procesos operativos en pro de la adecuada ejecución de las actividades.
La División de Desarrollo Tecnológico garantizará una capacidad de procesamiento adecuada en los sistemas de información de la FUCS, efectuando las proyecciones de crecimiento y las provisiones necesarias sobre la plataforma tecnológica con una periodicidad definida.
De igual manera debe velar por la eficiencia de los controles establecidos en los procesos operativos relacionados con los recursos tecnológicos, para garantizar así la confidencialidad, integridad y disponibilidad de la información gestionada a nivel institucional.
Seguridad de la Información, apoyará en las recomendaciones de seguridad sobre las soluciones para la infraestructura tecnológica de la FUCS.
Los instructivos o manuales de hardware/software como mínimo deberán especificar las instrucciones para la ejecución de cada actividad, incluyendo el procesamiento y manejo de la información, restricciones en el uso de utilitarios del sistema, resguardo de información, gestión de evento o incidentes de seguridad de la información, así como el uso del correo electrónico y de las aplicaciones de la FUCS.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
|
Supervisores de Contrato División de Desarrollo Tecnológico |
|
2. Protección frente a software malicioso.
Todos los recursos de la plataforma tecnológica FUCS deben contar con la adecuada protección de la información adoptando los controles necesarios para evitar que se vea afectada la integridad, confidencialidad y disponibilidad, ocasionados por software malicioso. Además, se deben realizar campañas de concientización acerca de la cultura de seguridad entre sus colaboradores y personal provisto por terceros acerca de técnicas de hacking amenazas de software malicioso.
La FUCS cuenta con herramientas de seguridad como antivirus, antiSpam, antispyware y otras aplicaciones las cuales brindan protección contra código malicioso, con el fin de evitar la divulgación, modificación o daño por virus o eventos maliciosos.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Usuarios |
|
|
Seguridad de la Información |
|
Así mismo, la FUCS define los siguientes lineamientos que no son permitidos:
- Inactivar o desinstalar las aplicaciones que permiten la Seguridad de los equipos y Sistemas de Información.
- Modificar el código de programación de la infraestructura tecnológica.
- Utilizar otros medios de almacenamiento que no estén permitidos en la FUCS.
3. Copias de respaldo de la información.
Sobre la información institucional que pertenezca a los procesos operativos y de misión crítica de la FUCS se le debe garantizar, la ejecución de copias de respaldo y almacenamiento de acuerdo con los procedimientos y mecanismos definidos por las áreas propietarias de la información y el apoyo de la División de Desarrollo Tecnológico, unidad encargada de la generación y custodia de los respaldos.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Propietarios de los Activos de Información |
|
|
Usuarios |
|
|
Seguridad de la información. |
|
4. Eventos y monitoreos a los recursos tecnológicos y sistemas de información.
La FUCS, a través de la División de Desarrollo Tecnológico debe realizar el monitoreo constante de todos los recursos de la plataforma tecnológica y los aplicativos de la institución.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Desarrolladores, consultores, analistas entre otros (Internos y Externos) |
|
|
Seguridad de la Información. |
|
5. Seguridad para los equipos institucionales.
La FUCS debe proveer los recursos necesarios que aseguren la mitigación de riesgos para prevenir la pérdida, daño, robo o puesta en peligro de los activos de la infraestructura tecnológica de la institución, así mismo, debe garantizar que se realicen seguimientos de control que demuestren la custodia de los mismos.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
|
Oficina de Activos Fijos |
|
|
Servicios administrativos |
|
|
Usuarios |
|
VIII. SEGURIDAD EN LAS COMUNICACIONES.
1. Gestión y aseguramiento de las redes de datos.
La FUCS provee, a través de la División de Desarrollo Tecnológico, los mecanismos de control necesarios para garantizar la operación de las redes de los servicios tecnológicos; debe proveer también, los mecanismos de seguridad que protejan la integridad, disponibilidad y la confidencialidad de la información que utilizan las redes de datos institucionales.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
2. Uso del correo electrónico.
El servicio de correo electrónico es una herramienta muy importante para la comunicación digital de la institución, la cual debe garantizar confidencialidad, integridad, disponibilidad y autenticidad de su contenido para el desarrollo de las actividades entre colaboradores y/o personal externo que hacen uso de este medio.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
|
Usuarios |
|
3. Uso adecuado de internet.
La FUCS reconoce la importancia del uso de Internet como apoyo para el desempeño de labores, así como soporte al proceso de enseñanza y aprendizaje.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Usuarios |
|
|
Seguridad de la Información |
|
4. Intercambio de información.
La FUCS garantiza que cuando se transfiera información hacia otras entidades utilizando canales autorizados por la FUCS (medios removibles, canales de internet, medio impreso), la información debe ser protegida cumpliendo los procedimientos y controles establecidos de acuerdo con su clasificación. Se deben establecer acuerdos de confidencialidad, y de intercambio de información con los terceros involucrados en el proceso.
Controles
|
Responsable |
Actividades |
|
División Jurídica |
|
|
División de Desarrollo Tecnológico |
|
|
Propietarios de los Activos de Información |
|
|
Gestión Documental |
|
|
Terceros con Quienes se Intercambia Información de la FUCS |
|
|
Seguridad de la Información |
|
|
Usuarios |
|
IX. CONTROL DE ACCESO.
1. Acceso a redes y recursos de red.
La División de Desarrollo Tecnológico, como responsable de las redes y los recursos que las conforman, debe garantizar que estas redes cuenten con la protección y actualización adecuadas para evitar accesos no autorizados, con la aplicación de mecanismos de control de acceso lógico.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
|
Todos los Usuarios |
|
2. Administración de accesos de usuarios.
La FUCS garantiza que se establezcan los tipos de privilegios para el control de acceso lógico de usuarios o grupos de usuarios internos y externos a las redes de datos, a los recursos de infraestructura tecnológica y a los sistemas de información de la institución. Es importante que el acceso del personal externo se encuentre claramente limitado y bajo los controles y procedimientos establecidos.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
|
Líderes de Procesos |
|
|
Comité de Seguridad de la Información. |
|
|
División de Gestión del Talento Humano |
|
3. Responsabilidades de acceso de los usuarios.
Los usuarios con accesos otorgados deben realizar el uso adecuado y responsable de los recursos tecnológicos y de los sistemas de información de la FUCS protegiendo la información a la que tienen acceso.
Controles
|
Responsable |
Actividades |
|
Todos los Usuarios |
|
4. Uso de altos privilegios y utilitarios de administración.
La División de Desarrollo Tecnológico es la encargada de velar porque la operación y administración de los recursos de la plataforma tecnológica se encuentren en condiciones controladas y seguras; permitiendo así la trazabilidad de las acciones realizadas por usuarios administradores, responsables por los más altos privilegios sobre las plataformas y servicios.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
5. Control de accesos a sistemas y aplicativos.
Los líderes de proceso como propietarios de los sistemas de información y aplicativos de apoyo, serán los encargados de velar por la gestión de novedades de acceso a los sistemas o aplicativos.
La División de Desarrollo Tecnológico, como responsable de la gestión de los aplicativos, garantiza que el control de acceso lógico cuente con controles que eviten accesos no autorizados. Por otra parte, debe propender por que se adopten buenas prácticas de desarrollo de software que permita implementar control de acceso lógico de los sistemas de información.
Controles
|
Responsable |
Actividades |
|
Propietarios de los Activos de Información
|
|
|
División de Desarrollo Tecnológico |
|
|
Desarrolladores (Internos y Externos) |
|
|
Usuarios |
|
|
Seguridad de la Información |
|
6. Controles criptográficos.
La FUCS garantizará el cifrado de la información, en cualquier tipo de almacenamiento de información clasificada, como pública reservada o pública clasificada.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Desarrolladores (Internos o Externos) |
|
7. Uso de conexiones remotas.
La División de Desarrollo Tecnológico evaluará y autorizará de acuerdo con la necesidad, el uso de conexiones remotas a la plataforma tecnológica de la FUCS, así mismo, suministrará y garantizará que estas conexiones se realicen de manera segura mediante el uso de las herramientas y controles necesarios.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Todos los Usuarios |
|
8. Uso de tokens de seguridad.
La FUCS vigilará un uso responsable de los tokens por parte de los colaboradores que por su función requieran el uso de los mismos.
Controles
|
Responsable |
Actividades |
|
Áreas Usuarias de Tokens de Seguridad |
|
|
Administradores de los Tokens de Seguridad |
|
|
Usuarios de Tokens de Seguridad |
|
X. ADQUISICIÓN, DESARROLLO Y MANTENIMIETO DE SISTEMAS DE INFORMACIÓN.
1. Establecimiento de requisitos de seguridad.
La FUCS garantiza que el software adquirido y de desarrollo propio cumple con los lineamientos de seguridad y calidad establecidos por la institución. Las áreas propietarias de sistemas de información, la División de Desarrollo Tecnológico y Seguridad de la Información serán los responsables de definir los requerimientos necesarios para la evaluación y aval de compra o desarrollo de software.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Propietarios de los Sistemas de Información. |
|
|
Desarrolladores (Internos o Externos) |
|
2. Desarrollo seguro, realización de pruebas y soporte de sistemas.
La FUCS vigila que los desarrollos realizados internamente o por proveedores contratados para este fin, cumplan con los requerimientos de seguridad necesarios, así como que contemplen buenas prácticas de desarrollo (especialmente en lo relacionado con la seguridad), deben contar con la documentación y metodología para la aplicación de pruebas de seguridad y deben garantizar el respectivo soporte tecnológico requerido por la FUCS.
Controles
|
Responsable |
Actividades |
|
Propietarios de los Sistemas de Información |
|
|
División de Desarrollo Tecnológico |
|
|
Desarrolladores (Internos o Externos) |
|
|
Seguridad de la Información |
|
3. Protección de los datos de pruebas.
La División de Desarrollo Tecnológico debe proteger los datos utilizados en las diferentes pruebas realizadas por los desarrolladores.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
4. Inclusión de condiciones de seguridad en la relación con terceras partes.
La FUCS establece mecanismos de control con respecto a las relaciones estratégicas con terceras partes, que permitan garantizar que se tengan condiciones mínimas de seguridad con respecto al acceso a la información de la FUCS.
Los colaboradores de la FUCS encargados de establecer estas relaciones son los responsables de comunicar la documentación, procedimiento y Políticas de Seguridad de la Información.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico y División Jurídica |
|
|
División de Desarrollo Tecnológico |
|
|
Supervisores de Contratos con Terceros |
|
|
Seguridad de la Información |
|
5. Gestión de la prestación de servicios de terceras partes.
La FUCS propenderá por cumplir y mantener durante el tiempo necesario los niveles acordados con respecto a la prestación de los servicios de los proveedores, así como también velará por el cumplimiento del proceso de gestión de cambios para los servicios y productos modificados por proveedores y los acuerdos aplicables con respecto a la seguridad de la información.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
|
Supervisores de Contratos con Terceros |
|
XI. RELACIÓN CON LOS PROVEEDORES.
La FUCS tiene identificado y bajo mecanismos de control de acceso a los distintos proveedores que por la naturaleza de la prestación de sus servicios requiere acceso a las instalaciones.
Se tienen establecidos mecanismos de control en la relación con los proveedores y terceros, de tal forma que se dé cumplimiento a la política de seguridad de la información.
Controles
|
Responsable |
Actividades |
|
Líderes de Proceso |
|
|
Proveedores y/o Terceros |
|
|
colaboradores |
|
|
Seguridad de la Información |
|
XII. GESTIÓN DE INCIDENTES DE SEGURIDAD.
1. Reporte y tratamiento de eventos o incidentes de seguridad.
El personal interno y provisto por terceras partes debe reportar con prontitud los eventos o incidentes relacionados con la violación de seguridad de la información y sus recursos de procesamiento y almacenamiento de información de la plataforma tecnológica, los sistemas de información y las personas.
Definir una adecuada capacidad de respuesta a incidentes abordando su gestión de manera versátil y flexible facilitando la adopción y/o aprendizaje de las medidas adecuadas, minimizando el riesgo de pérdida de información digital o la interrupción de los servicios de la infraestructura tecnológica expuesta en el ciberespacio.
Controles
|
Responsable |
Actividades |
|
Propietarios de los Activos de Información |
|
|
División de Desarrollo Tecnológico |
|
|
Comité de Seguridad de la Información |
|
|
Seguridad de la Información |
|
|
Usuarios |
|
2. Desarrollo de gestión de vulnerabilidades.
La FUCS, a través de la División de Desarrollo Tecnológico y Seguridad de la Información, ejecutarán procedimientos que permitan conocer nuevas vulnerabilidades del software y sistemas de información de la plataforma tecnológica, con el objetivo de realizar remediación de los hallazgos encontrados en las pruebas realizadas.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
XIII. INCLUSIÓN DE SEGURIDAD DE LA INFORMACIÓN EN LA GESTIÓN DE LA CONTINUIDAD DEL NEGOCIO.
1. Continuidad, contingencia, recuperación y retorno a la normalidad con consideraciones de seguridad de la información.
La FUCS establecerá procedimientos que permitan a través de recursos tecnológicos y humanos garantizar la puesta en marcha de los planes de contingencia y continuidad en caso de presentarse fallas en la plataforma o eventos catastróficos y que afecten la continuidad de la operación de la FUCS.
Se debe responder de manera oportuna y de acuerdo con la magnitud de afectación del servicio, el restablecimiento de las operaciones considerando el menor costo y pérdidas posibles, garantizando la seguridad de la información cuando se presenten este tipo de incidentes
Controles
|
Responsable |
Actividades |
|
Consejo Superior |
|
|
División de Desarrollo Tecnológico |
|
|
Líderes de Proceso |
|
|
Seguridad de la Información |
|
2. Redundancias.
La FUCS propenderá por que la plataforma tecnológica sea redundante cumpliendo los requisitos de disponibilidad adecuados y tolerados por la operación de la Institución.
Controles
|
Responsable |
Actividades |
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
XIV. CUMPLIMIENTO.
1. Cumplimiento de requisitos legales y contractuales.
La FUCS es responsable del licenciamiento y requisitos legales aplicables que den cumplimiento a las leyes, condiciones contractuales de cualquier requisito de seguridad de la información y de los derechos de autoría.
La FUCS establece que la información personal de los titulares de los datos personales, cuyo responsable del tratamiento es la FUCS, es de carácter confidencial, por lo cual se implementarán los controles necesarios para su protección y en ningún momento puede ser divulgada a terceras partes a menos que cuente con la autorización formal del titular, o en los casos en que la normatividad lo permita.
Es responsabilidad de Seguridad de la Información, propender por el cumplimiento de las políticas establecidas en este documento, registrar los procesos, procedimientos, manuales, instructivos, formatos y políticas específicas alineados al estándar internacional ISO internet27001:2013 y sus normas derivadas y otros marcos generalmente aceptados, así como, liderar la implementación de los controles exigidos por la ley y la regulación.
En las revisiones periódicas se deben tener en cuenta factores como: incidentes de seguridad, nuevas vulnerabilidades detectadas, cambios dentro de la infraestructura organizacional o tecnológica, cambios en los procesos, en los objetivos del sistema o de la FUCS, normatividad vigente, entre otros.
Controles
|
Responsable |
Actividades |
|
División Jurídica |
|
|
División de Desarrollo Tecnológico |
|
|
Seguridad de la Información |
|
|
Todos los Usuarios |
|
|
Proveedores |
|
2. Privacidad y protección de datos personales.
La FUCS como responsable del manejo de datos personales, propenderá por la protección de la información de sus colaboradores, estudiantes, proveedores y terceros de los cuales gestione información, dando cumplimiento a la Ley 1581 de 2012, el decreto 1074 de 2015 y demás normas vigentes sobre la materia que regulen el tratamiento de datos personales.
Se establecerán los términos, condiciones y finalidades para que la FUCS, como responsable de los datos personales recibidos por medio de sus distintos puntos de atención, realice la gestión correcta de los datos personales que recolecta en todo momento y de conformidad a las actividades derivadas de las funciones sustantivas.
Cuando se realice la contratación de un tercero para desarrollar o prestar algún servicio, se debe garantizar que cumpla con los deberes de encargado del tratamiento de la información, de acuerdo con lo establecido en las normas vigentes, así mismo, deberá implementar las medidas de Seguridad y Privacidad para la custodia de los datos personales
Controles
|
Responsable |
Actividades |
|
Áreas que Procesan Datos Personales |
|
|
Seguridad de la Información |
|
|
División Desarrollo Tecnológico |
|
|
Todos los Usuarios |
|
|
Usuarios de los Portales de la FUCS |
|
XV. TÉRMINOS Y DEFINICIONES.
Para los propósitos de esta política, se aplican los siguientes términos y definiciones:
- Aceptación del riesgo: Decisión informada de aceptar las consecuencias y posibilidad de un riesgo particular. (NORMA TÉCNICA NTC COLOMBIANA 5254 – GESTIÓN DEL RIESGO)
- Activo: Cualquier cosa que tiene valor para la organización. (NORMA TÉCNICA NTC-ISO/IEC COLOMBIANA 27002.TECNOLOGÍA DE LA INFORMACIÓN. TÉCNICAS DE SEGURIDAD. CÓDIGO DE PRÁCTICA PARA LA GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN)
- Análisis de riesgos: Uso sistemático de la información para identificar las fuentes y estimar el riesgo. (NORMA TÉCNICA NTC-ISO/IEC COLOMBIANA 27002.TECNOLOGÍA DE LA INFORMACIÓN. TÉCNICAS DE SEGURIDAD. CÓDIGO DE PRÁCTICA PARA LA GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN)
- Autenticidad: Busca asegurar la validez de la información en tiempo, forma y distribución. Así mismo, se garantiza el origen de la información, validando el emisor para evitar suplantación de identidades.
- Auditabilidad: Define que todos los eventos de un sistema deben poder ser registrados para su control posterior.
- Confidencialidad: Propiedad que determina que la información no esté disponible ni sea revelada a individuos, entidades o procesos no autorizados.
- Declaración de aplicabilidad: Documento que describe los objetivos de control y los controles pertinentes y aplicables para el SGSI de la organización.
- DDT: División de Desarrollo Tecnológico – FUCS.
- Disponibilidad: Propiedad de que la información sea accesible y utilizable por solicitud de una entidad autorizada.
- Evento de seguridad de la información: Es la presencia identificada de un estado del sistema, del servicio o de la red que indica un posible incumplimiento de la política de seguridad de la información, una falla de controles, o una situación previamente desconocida que puede ser pertinente para la seguridad. (NORMA TÉCNICA NTC-ISO/IEC COLOMBIANA 27002.TECNOLOGÍA DE LA INFORMACIÓN. TÉCNICAS DE SEGURIDAD. CÓDIGO DE PRÁCTICA PARA LA GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN).
- Riesgo: Posibilidad de que suceda algo que tendrá impacto en los objetivos. Se mide en términos de consecuencias y posibilidad de ocurrencia. (NORMA TÉCNICA NTC COLOMBIANA 5254 – GESTIÓN DEL RIESGO).
- Gestión del riesgo: Cultura, procesos y estructuras que se dirigen hacia la gestión eficaz de las oportunidades potenciales y los efectos adversos. (NORMA TÉCNICA NTC COLOMBIANA 5254 – GESTIÓN DEL RIESGO).
- Evaluación del riesgo: Proceso usado para determinar las prioridades de gestión del riesgo mediante la comparación del nivel de riesgo contra normas predeterminadas, niveles de riesgo objeto u otros criterios. (NORMA TÉCNICA NTC COLOMBIANA 5254 – GESTIÓN DEL RIESGO).
- Riesgo residual: Nivel restante de riesgo después de que se han tomado medidas de tratamiento del riesgo. (NORMA TÉCNICA NTC COLOMBIANA 5254 – GESTIÓN DEL RIESGO).
- Incidente de seguridad de la información: Un incidente de seguridad de la información está indicado por un solo evento o una serie de eventos inesperados o no deseados de seguridad de la información que tienen una probabilidad significativa de comprometer las operaciones del negocio y amenazar la seguridad de la información. (NORMA TÉCNICA NTC-ISO/IEC COLOMBIANA 27002.TECNOLOGÍA DE LA INFORMACIÓN. TÉCNICAS DE SEGURIDAD. CÓDIGO DE PRÁCTICA PARA LA GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN)
- Información: Se refiere a toda comunicación o representación de conocimiento como datos, en cualquier forma, (textos, numéricas, gráficas, narrativas o audiovisuales) y en cualquier medio, ya sea magnético, en papel, audiovisual u otro.
- Integridad: Propiedad de salvaguardar la exactitud y estado completo de los activos.
- Legalidad: Se refiere al cumplimiento de las leyes, medidas, reglamentaciones o disposiciones a las que está sujeta la Institución.
- Protección a la duplicación: Consiste en asegurar que una transacción sólo se realiza una vez, a menos que se especifique lo contrario.
- No repudio: Se refiere a evitar que una entidad que haya enviado o recibido información alegue ante terceros que no la envió o recibió.
- Seguridad de la información: Preservación de la confidencialidad, integridad y disponibilidad de la información, además, otras propiedades tales como autenticidad, responsabilidad, no-repudio y confiabilidad pueden estar involucradas. (NORMA TÉCNICA NTC-ISO/IEC COLOMBIANA 27002.TECNOLOGÍA DE LA INFORMACIÓN. TÉCNICAS DE SEGURIDAD. CÓDIGO DE PRÁCTICA PARA LA GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN)
- Sistema de Información: Se refiere al conjunto independiente de recursos de información organizados para la recopilación, procesamiento, mantenimiento, transmisión y difusión de información según determinados procedimientos, tanto automatizados como manuales.
- Tecnología de la Información: Se refiere al hardware y software operados por la institución o por un tercero que procese información en su nombre, para llevar a cabo una función propia de la FUCS, sin tener en cuenta la tecnología utilizada, ya se trate de computación de datos, telecomunicaciones u otros.
- Tratamiento del riesgo: Selección e implementación de las opciones apropiadas para ocuparse del riesgo. (NORMA TÉCNICA NTC COLOMBIANA 5254 – GESTIÓN DEL RIESGO).
- Valoración del riesgo: Proceso general de análisis del riesgo y evaluación del riesgo. (NORMA TÉCNICA NTC COLOMBIANA 5254 – GESTIÓN DEL RIESGO).
- Organización de la Seguridad: Facilita la gestión de la seguridad de la información dentro de la institución.
- Gestión de Activos de Información: Permite proteger los activos de información institucional.
- Monitorear: Verificar, supervisar, observar de forma crítica, o registrar el progreso de una actividad, acción o sistema, en forma regular, a fin de identificar cambios. (NORMA TÉCNICA NTC COLOMBIANA 5254 – GESTIÓN DEL RIESGO).
- Seguridad del Talento Humano: Define la adecuada segregación de funciones y de reducir los riesgos de error humano y/o comisión de ilícitos, se deben considerar tanto colaboradores internos como personal de terceros que tengan relación con la FUCS.
- Seguridad física y del entorno: Permite definir controles que eviten accesos no autorizados tanto a instalaciones e información.
- Gestión de Comunicaciones y Operaciones: Establece controles para garantizar el correcto funcionamiento de los equipos de procesamiento de la información.
- Control de Acceso: Definir controles para limitar el acceso lógico a la información y a los espacios donde se procese información.
- Adquisición, Mantenimiento y Desarrollo de Sistemas de Información: Define controles con el fin de racionalizar gastos integrales de los sistemas de información institucionales.
- Gestión de incidentes de seguridad de la información: Actividades orientadas a gestionar los incidentes presentados y tomar las acciones necesarias de prevención y corrección.
- Continuidad tecnológica de la FUCS: Dirigido a contrarrestar las interrupciones de las actividades basadas en la tecnología, resguardar los procesos críticos, de cualquier efecto generado por fallas significativas o desastres y determinar los planes de recuperación.
- Cumplimiento de requisitos legales: Pretende impedir infracciones y violaciones de cualquier ley, obligación, reglamento establecidas en contratos y de cualquier requisito de seguridad.
- Tercera parte: Persona u organismo reconocido por ser independiente de las partes involucradas, con relación al asunto en cuestión. (NORMA TÉCNICA NTC-ISO/IEC COLOMBIANA 27002.TECNOLOGÍA DE LA INFORMACIÓN. TÉCNICAS DE SEGURIDAD. CÓDIGO DE PRÁCTICA PARA LA GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN)
- Amenaza: Causa potencial de un incidente no deseado, que puede ocasionar daño a un sistema u organización. (NORMA TÉCNICA NTC-ISO/IEC COLOMBIANA 27002.TECNOLOGÍA DE LA INFORMACIÓN. TÉCNICAS DE SEGURIDAD. CÓDIGO DE PRÁCTICA PARA LA GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN)
- Vulnerabilidad: Debilidad de un activo o grupo de activos que puede ser aprovechada por una o más amenazas. (NORMA TÉCNICA NTC-ISO/IEC COLOMBIANA 27002.TECNOLOGÍA DE LA INFORMACIÓN. TÉCNICAS DE SEGURIDAD. CÓDIGO DE PRÁCTICA PARA LA GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN)
XVI. SANCIONES POR EL INCUMPLIMIENTO A LAS POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN.
La Política de Seguridad de la Información, pretende instituir y afianzar la cultura de información segura, en los colaboradores, estudiantes, personal externo y proveedores de la FUCS. La violación a la Política de Seguridad de la Información puede acarrear acciones disciplinarias.
XVII. FECHA DE APROBACIÓN DE LA POLÍTICA Y ENTRADA EN VIGOR
Tabla 3 Control cambios
|
Versión |
Fecha Aprobación |
Descripción del cambio |
|
1 |
2019 |
La política ha sido aprobada por el Consejo Superior en sesión No. 516 del 24 de septiembre de 2019, mediante Acuerdo No. 4476 de la misma fecha. |
|
2 |
2023 |
La política ha sido modificada por el Consejo Superior en sesión No. 603 de 2023 mediante Acuerdo No. 5807 de 2023 que derogó al Acuerdo No. 4476 de 2019 y empezará a regir a partir de su publicación en la página web institucional. Cambió su definición de Manual de Políticas de Seguridad de la Información a Política de Seguridad de la Información. Se efectúan cambios adicionales con base en lo definido en el Acuerdo 5674 del Consejo Superior, del 13 de diciembre de 2022, Declaración de Políticas Institucionales. |
Descargue aquí la política en versión PDF
Fecha última actualización: 21/04/2026
Iniciar sesión
HISTORIA