La Dirección de Yalutec a través del Comité Seguridad de la Información (CSI), establece, impulsa y difunde a todos los niveles de Yalutec la siguiente Política y objetivos para la gestión de la seguridad de la información.
La información que genera y gestiona Yalutec, constituye un activo estratégico clave para asegurar la continuidad del negocio. En este contexto, la Política de Seguridad de la Información está orientada a proteger: la información, los medios que permiten dicho ciclo y las personas que acceden a la información y/o la manipulan. Lo anterior, con el fin de garantizar su integridad, disponibilidad y confidencialidad.
Declaración de Intención de la Dirección
Yalutec protegerá los recursos de información y la tecnología usada para su procesamiento de las amenazas internas o externas, deliberadas o accidentales; con el fin de asegurar la preservación de la integridad, disponibilidad y confidencialidad de la información. Además, garantizar la continuidad de los sistemas de información, minimizar riesgos de daño y asegurar el eficiente cumplimiento de sus objetivos estratégicos.
Principios de Seguridad de la Información
- Promover una cultura organizacional orientada a la seguridad de la información.
- Comprometer a las máximas autoridades de Yalutec en la difusión, consolidación y cumplimiento de la política.
- Implementar las medidas de seguridad comprometidas, identificando los recursos y las partidas presupuestarias disponibles.
- Mantener las políticas, normativas y procedimientos actualizados, con el fin de asegurar su vigencia y nivel de eficacia.
- Promover prácticas que aseguren la continuidad de las funciones de Yalutec.
- Cumplir con los requisitos legales, reglamentarios, los propios de Yalutec y la mejora continua.
Objetivos de la Gestión de Seguridad de la Información
Objetivos Generales
Lograr niveles adecuados de integridad, confidencialidad y disponibilidad para toda la información relevante, con el objeto de asegurar continuidad operacional de los procesos y servicios que desarrolla Yalutec mediante el resguardo de los activos de información asociados a los procesos críticos del negocio y su soporte.
Objetivos Específicos
- Identificar, clasificar y asignar los dueños de los activos de información: Lograr un 100% de identificación y asignación de dueños para los activos críticos de información de manera trimestral.
- Controlar, prevenir y/o mitigar los riesgos de seguridad de la información: Reducir el número de vulnerabilidades críticas identificadas en la evaluación de riesgos en un 60% en los próximos 12 meses.
- Establecer en un plazo de 12 meses el 100% la implementación de las políticas, normativas y procedimientos del SGSI mediante capacitaciones en la áreas.
- Definir, ejecutar y mantener un Plan de Difusión, Sensibilización y Capacitación: Realizar al menos 3 sesiones informativas del SGSI con 90% de participación, compartir boletines informativos por mes, realizar un curso en Yaluniversity de Seguridad de Información con la participación del 90% de la empresa.
- Cumplimiento de OKRs del SGSI: Alcanzar un cumplimiento del 90% de los OKRs establecidos de seguridad de la información para el equipo en 12 meses, demostrando un enfoque efectivo en los objetivos estratégicos.
Alcance de la Política de Seguridad de la Información
Alcance General
- La Política de Seguridad de la Información de Yalutec, se dicta en cumplimiento de las disposiciones legales vigentes, con el objeto de gestionar adecuadamente la seguridad de la información.
- La presente política debe ser conocida y cumplida por todo el personal de Yalutec (directivos, empleados, contratados), para lo cual será comunicada dentro de Yalutec. Estará disponible como información documentada inclusive para partes interesadas (cuando así corresponda).
- Esta Política se aplica en todo el ámbito de Yalutec, a sus recursos y a la totalidad de los procesos, internos y externos, vinculados a la entidad a través de contratos o acuerdos con terceros.
- De acuerdo a lo anterior, la información que genera y gestiona Yalutec, constituye un activo estratégico clave para asegurar la continuidad del negocio, por lo que la Seguridad de la Información es una herramienta para garantizar su integridad, disponibilidad y confidencialidad.
Definición de los Activos de Información
Son todos aquellos activos relevantes en la producción, emisión, almacenamiento, tratamiento, comunicación, visualización y recuperación de información de valor para Yalutec, en la que se distinguen tres niveles:
- La Información propiamente dicha, independientemente de su formato (papel, digital, texto, imagen, audio, video, etc.)
- Los Equipos/Sistemas/infraestructura que soportan esta información
- Las Personas que dan tratamiento y/o utilizan esta información, y que tienen el conocimiento de los procesos institucionales.
Definición de la Seguridad de la Información
Yalutec entiende que la Seguridad de la Información es el conjunto de medidas preventivas y reactivas de Yalutec, a través de los sistemas que permiten resguardar y proteger sus activos de información, buscando mantener la confidencialidad, la disponibilidad e integridad de la misma y asegurar la continuidad de las operaciones. Es decir que refiere a la protección de los activos de información, fundamentales para el éxito de nuestra organización.
Marco General de las Políticas de Seguridad de Yalutec
Aspectos Generales
- La Política de Seguridad de la Información ha sido elaborada en concordancia con la legislación vigente en el país.
- La Alta Dirección se compromete a realizar las acciones que estén a su alcance para permitir la continuidad operativa de manera de hacer frente a las interrupciones de las actividades institucionales y proteger los procesos críticos de los efectos de fallas importantes o desastres en los sistemas de información y asegurar su reanudación oportuna.
Aprobación de la Política
- La política de seguridad de la información será aprobada por la Alta Dirección, reflejando claramente su compromiso, apoyo e interés en el desarrollo de una cultura de seguridad de la información en Yalutec.
Difusión de la Política
- Será responsabilidad del OSI, difundir los temas relevantes en materia de seguridad.
- Las políticas de seguridad de la información serán comunicadas a todo el personal de Yalutec y a terceros que presten servicios en Yalutec y a las entidades externas relevantes.
- Para la difusión de los contenidos de las políticas de seguridad de la información al interior de Yalutec se deberán utilizar los medios de difusión que disponga Yalutec así como también instancias de sensibilización y capacitación llevadas a cabo para este efecto.
- Para lo anterior se definirá, implementará y evaluarán las acciones e iniciativas contenidas en un Plan de Difusión, Sensibilización y Capacitación en materia de seguridad de la información.
Revisión de la Política
- La Política de Seguridad de la Información será revisada anualmente a efectos de mantenerla actualizada. Asimismo se efectuará toda modificación que sea necesaria en función a posibles cambios que puedan afectar su definición, como ser: cambios tecnológicos; impacto de los incidentes de seguridad; cambios estructurales en Yalutec; cambios de las condiciones y/o requisitos legales; o a solicitud de la Dirección.
- La modificación del presente documento está a cargo del Comité Seguridad de la Información y será aprobado por la Dirección.