CONTENIDO
1. OBJETIVO
Establecer los principios, lineamientos y compromisos generales que rigen la Seguridad de la Información en Tekus S.A.S., con el fin de proteger los activos de información y garantizar la Confidencialidad, Integridad y Disponibilidad (CID) de la información, entendidas como:
· Confidencialidad: Asegurar que la información sea accesible únicamente por personas autorizadas.
· Integridad: Proteger la exactitud, consistencia y completitud de la información y de los métodos de procesamiento.
· Disponibilidad: Garantizar que los usuarios autorizados tengan acceso oportuno a la información y a los activos asociados cuando lo requieran.
2. ALCANCE3. RESPONSABLES
|
ROL |
RESPONSABILIDAD |
|
Dirección General |
Aprobar la política y asegurar su alineación con la estrategia del negocio. |
|
Responsable del SGSI / CISO |
Definir, implementar, mantener y supervisar el cumplimiento de la política. |
|
Comité de Seguridad de la Información |
Apoyar la gestión, seguimiento y mejora continua del SGSI. |
|
Colaboradores y Terceros |
Cumplir los lineamientos establecidos en esta política y en las políticas específicas. |
4. DESCRIPCIÓN GENERAL
Para la compañía, la seguridad de la información es un pilar estratégico que soporta la continuidad del negocio, la confianza de los clientes, la protección de los datos y el cumplimiento de los requisitos legales, contractuales y normativos.
La Dirección se compromete a:
· Cumplir los requisitos legales, regulatorios, contractuales y normativos aplicables en materia de Seguridad de la Información.
· Diseñar, implementar, mantener y mejorar continuamente el Sistema de Gestión de Seguridad de la Información (SGSI), alineado con el estándar ISO/IEC 27001.
· Proteger la información frente a amenazas internas y externas, intencionales o accidentales.
· Promover una cultura organizacional orientada a la seguridad de la información y la ciberseguridad.
5. OBJETIVOS DEL SGSI
El SGSI de la compañía tiene como objetivos:
-
Fomentar una cultura organizacional en Seguridad de la Información.
-
Definir claramente roles y responsabilidades en materia de seguridad de la información.
-
Identificar, evaluar y tratar los riesgos de seguridad de la información de forma sistemática.
-
Prevenir, detectar, gestionar y responder oportunamente a incidentes de seguridad de la información y ciberseguridad.
-
Garantizar la estandarización y el cumplimiento de los procesos asociados al SGSI.
-
Impulsar el mejoramiento continuo del SGSI.
6. LINEAMIENTOS GENERALES
La compañía cuenta con un Sistema de Gestión de Seguridad de la Información (SGSI) alineado con el estándar ISO/IEC 27001, que soporta la adecuada gestión de riesgos y la protección de los activos de información, fundamentado en los principios de Confidencialidad, Integridad y Disponibilidad (CID).
En coherencia con la versión vigente del documento PO-SG-01 – Políticas Específicas de Seguridad de la Información, la compañía establece los siguientes lineamientos generales:
-
La seguridad de la información es responsabilidad de todos los colaboradores, contratistas, proveedores y terceros que tengan acceso a información o activos.
-
Toda información creada, procesada, almacenada o transmitida mediante recursos de la compañía es propiedad de la organización y debe ser utilizada exclusivamente para fines corporativos.
-
La compañía implementará controles organizativos, técnicos, físicos y legales para proteger la información frente a accesos no autorizados, pérdida, alteración o indisponibilidad.
-
La información deberá ser clasificada conforme a su nivel de criticidad (pública, uso interno, confidencial o privilegiada) y protegida de acuerdo con dicha clasificación.
-
El acceso a la información y a los sistemas se otorgará bajo el principio de menor privilegio, considerando roles, responsabilidades y necesidades del negocio.
-
La compañía definirá y mantendrá controles de acceso lógicos y físicos, incluyendo el uso obligatorio de mecanismos de autenticación fuerte y Múltiple Factor de Autenticación (MFA) en los sistemas que lo permitan.
-
El uso de dispositivos corporativos y personales (BYOD) para el acceso a información de la compañía deberá contar con autorización previa y cumplir con los controles de seguridad definidos por el SGSI.
-
El trabajo remoto y el teletrabajo deberán realizarse conforme a los lineamientos de seguridad establecidos, garantizando el uso de conexiones seguras, dispositivos autorizados y medidas de protección de la información.
-
La compañía establecerá controles para la gestión de activos de información, asegurando su inventario, custodia, uso adecuado y devolución al finalizar la relación contractual.
-
Se implementarán mecanismos de cifrado y canales seguros para la transmisión y almacenamiento de información sensible.
-
La compañía realizará copias de seguridad periódicas de la información crítica, incluyendo la información gestionada por proveedores de servicios en la nube, conforme a los niveles de servicio definidos (RPO y RTO).
-
Los incidentes de seguridad de la información y ciberseguridad deberán ser reportados y gestionados oportunamente, siguiendo los procedimientos definidos por la organización.
-
La seguridad de la información deberá ser considerada desde las etapas iniciales de los proyectos, desarrollos tecnológicos y nuevas adquisiciones.
9. VIGENCIA
La presente política entra en vigor a partir de su aprobación y deberá ser revisada como mínimo una vez al año o cuando se presenten cambios significativos en el negocio, en la tecnología, en la normativa aplicable o en el contexto de riesgos de la compañía.
10. CONTROL DE CAMBIOS
|
NOVEDADES Y ACTUALIZACIONES |
|||
|
FECHA |
NATURALEZA DEL CAMBIO |
ELABORÓ |
REVISÓ Y APROBÓ |
|
23/01/2026 |
Versión Inicial |
Sandra Londoño |
Jaime Marín |
|
|
|
|
|