Política de seguridad de la información
Política de seguridad de la información
1. Objetivo
Establecer los principios, directrices y responsabilidades adoptadas por URMOBO para proteger la información, garantizando su confidencialidad, integridad, disponibilidad y autenticidad, así como el cumplimiento de los requisitos legales, reglamentarios y contractuales aplicables.
2. Solicitud
Esta Política de Seguridad de la Información (PSI) se aplica a todos los usuarios de TI y a cualquier empleado o persona que tenga bajo su custodia información de URMOBO o de sus clientes.
3. Principios
La seguridad de la información en URMOBO se rige por los siguientes principios:
- La información es un activo estratégico y pertenece a URMOBO;
- Proteger la información es responsabilidad de todos;
- El acceso a la información debe ajustarse al principio del mínimo privilegio;
- La seguridad de la información depende de las personas, los procesos y la tecnología;
- El tratamiento de datos personales cumple con las leyes aplicables, incluida la Ley General de Protección de Datos (LGPD).
4. Usuarios de computadoras
Todos los empleados, profesionales autónomos, trabajadores temporales o proveedores de servicios que obtengan la aprobación por escrito de su supervisor jerárquico y de la gestión de versiones del área de TI para la asignación de contraseñas de acceso a los recursos informáticos son reconocidos como usuarios de la infraestructura de TI.
5. Responsabilidades
- Empleados y terceros: Cumpla con esta política, proteja la información bajo su responsabilidad e informe sobre incidentes o presuntas infracciones;
- Gerentes: Para respaldar y garantizar el cumplimiento de la Política de Seguridad de la Información (PSI), autorizando el acceso según sea necesario para fines comerciales;
- Junta: Aprobar el PSI y garantizar los recursos y el apoyo institucional necesarios para su eficacia;
- Comité interno de la LGPD: Definir directrices, analizar riesgos, promover la concienciación y apoyar la gestión de incidentes;
- Tecnología de la Información (TI): Implementar, operar y supervisar los controles técnicos de seguridad.
6. Directrices generales de seguridad
URMOBO adopta, entre otras, las siguientes directrices:
- Gestión de riesgos: Identificación, análisis y tratamiento de los riesgos relacionados con la seguridad de la información;
- Clasificación de la información: Definir los niveles de confidencialidad y aplicar los controles adecuados a lo largo de todo el ciclo de vida de la información;
- Controle de acceso: Conceder, revisar y revocar el acceso de manera formal y controlada;
- Privacidad y confidencialidad: Protección de la información corporativa y los datos personales, mediante cláusulas de confidencialidad y medidas técnicas y administrativas;
- Seguridad operativa: Uso adecuado de los recursos tecnológicos, incluidos el correo electrónico, internet, los dispositivos y los sistemas;
- Desarrollo seguro: Incorporar los requisitos de seguridad en los procesos de desarrollo y adquisición de sistemas;
- Administracion de incidentes: La existencia de un proceso estructurado para identificar, responder y gestionar incidentes de seguridad;
- Continuidad del negocio: Adoptar medidas para garantizar la continuidad y la recuperación del negocio en caso de eventos adversos;
- Eliminación segura: Eliminación adecuada de documentos y soportes que contengan información sensible.
7. Conciencia
URMOBO promueve iniciativas de sensibilización y formación en seguridad de la información, con el objetivo de fortalecer el comportamiento seguro y responsable de todos los usuarios.
8. Cumplimiento y auditoría
Las prácticas de seguridad de la información están alineadas con estándares y mejores prácticas reconocidas, como ISO/IEC 27001 e ISO/IEC 27701, y están sujetas a revisiones y auditorías para verificar el cumplimiento y promover la mejora continua.
9. Sanciones
El incumplimiento de esta política y de los documentos relacionados puede dar lugar a medidas disciplinarias, dependiendo de la gravedad de la infracción y de la legislación aplicable.
10. Revisión de políticas
Para un mayor nivel de madurez en esta política, se deben realizar revisiones cada dos (02) años o siempre que haya un cambio significativo en los controles que abarca.
| REVISIÓN | DESCRIPCIÓN | RESPONSABLE | DATOS |
| 1.0 | Versión inicial | Tecnología de podio | 04/2026 |