Política de Seguridad de la Información para TCP en La Habana
1. Propósito y Alcance
Esta política establece el marco de seguridad de la información para el TCP, garantizando la confidencialidad, integridad y disponibilidad de los datos propios y de los clientes en el contexto de los servicios de soporte técnico, marketing digital y desarrollo web que se ofrecen desde La Habana .
2. Principios Fundamentales
La seguridad se basará en tres pilares esenciales :
- Confidencialidad: Asegurar que solo personal autorizado acceda a la información.
- Integridad: Garantizar que los datos no sean alterados de forma indebida.
- Disponibilidad: Mantener los sistemas y la información accesibles cuando se necesiten.
3. Políticas Específicas por Servicio
3.1 Para Desarrollo Web
- Seguridad en el código: Realizar revisiones de seguridad antes de lanzar cualquier sitio o aplicación.
- Gestión de accesos: Implementar autenticación robusta y control de roles en todos los desarrollos.
- Actualizaciones: Mantener actualizados los sistemas gestores de contenido (CMS) y plugins, aplicando parches de seguridad de forma oportuna.
- Cifrado: Utilizar conexiones HTTPS en todos los sitios web desarrollados.
3.2 Para Marketing Digital
- Protección de datos: Asegurar el tratamiento adecuado de los datos de clientes y campañas conforme a la normativa vigente.
- Gestión de credenciales: Utilizar contraseñas robustas y autenticación de dos factores (2FA) para todas las cuentas de marketing y publicidad.
- Control de acceso: Limitar el acceso a las plataformas de anuncios y analítica solo al personal autorizado.
3.3 Para Soporte Técnico
- Acceso remoto seguro: Establecer protocolos seguros (VPN) para acceder a los sistemas de los clientes.
- Registro de actividades: Mantener bitácoras de todas las intervenciones de soporte.
- Consentimiento del cliente: Obtener autorización expresa antes de realizar cualquier acción en los sistemas del cliente.
4. Gestión de Riesgos
4.1 Identificación y Evaluación
El TCP realizará evaluaciones periódicas de riesgos para identificar amenazas y vulnerabilidades en sus sistemas y procesos .
4.2 Controles de Seguridad
Se implementarán los siguientes controles basados en buenas prácticas :
- Control de accesos: Definir quién puede acceder a cada sistema o dato.
- Gestión de contraseñas: Establecer políticas de contraseñas robustas.
- Copias de seguridad: Realizar respaldos periódicos y probar su recuperación.
- Monitorización: Supervisar sistemas para detectar comportamientos anómalos.
- Seguridad física: Proteger las instalaciones y equipos en la oficina.
5. Respuesta a Incidentes
5.1 Procedimiento
- Detección: Identificar y reportar cualquier incidente de seguridad.
- Contención: Aislar los sistemas afectados para evitar la propagación.
- Erradicación: Eliminar la causa raíz del incidente.
- Recuperación: Restaurar los sistemas y datos afectados.
- Lecciones aprendidas: Documentar el incidente y mejorar los controles .
5.2 Responsabilidades
Se designará un responsable de seguridad que coordinará la respuesta a incidentes y la comunicación con los clientes afectados.
6. Formación y Concienciación
El personal del TCP recibirá formación periódica en:
- Identificación de correos de phishing.
- Uso seguro de contraseñas.
- Buenas prácticas en el manejo de datos.
- Procedimientos de seguridad en el desarrollo y soporte.
7. Cumplimiento Legal
La política se alineará con la normativa cubana aplicable en materia de:
- Protección de datos personales.
- Seguridad informática.
- Propiedad intelectual.
Se mantendrá un registro actualizado de los requisitos legales que afectan la actividad del TCP.
8. Revisión y Mejora Continua
Esta política será revisada anualmente o cuando ocurran cambios significativos en la actividad o el entorno de amenazas. Se promoverá la mejora continua del sistema de gestión de seguridad de la información .