🔏 Política General Seguridad de la Información

 CONTENIDO 

1. OBJETIVO

Establecer los principios, lineamientos y compromisos generales que rigen la Seguridad de la Información en Tekus S.A.S., con el fin de proteger los activos de información y garantizar la Confidencialidad, Integridad y Disponibilidad (CID) de la información, entendidas como:

·         Confidencialidad: Asegurar que la información sea accesible únicamente por personas autorizadas.

·         Integridad: Proteger la exactitud, consistencia y completitud de la información y de los métodos de procesamiento.

·         Disponibilidad: Garantizar que los usuarios autorizados tengan acceso oportuno a la información y a los activos asociados cuando lo requieran.

2. ALCANCE3.     RESPONSABLES


ROL

RESPONSABILIDAD

Dirección General

Aprobar la política y asegurar su alineación con la estrategia del negocio.

Responsable del SGSI / CISO

Definir, implementar, mantener y supervisar el cumplimiento de la política.

Comité de Seguridad de la Información

Apoyar la gestión, seguimiento y mejora continua del SGSI.

Colaboradores y Terceros

Cumplir los lineamientos establecidos en esta política y en las políticas específicas.

4. DESCRIPCIÓN GENERAL

 

Para la compañía, la seguridad de la información es un pilar estratégico que soporta la continuidad del negocio, la confianza de los clientes, la protección de los datos y el cumplimiento de los requisitos legales, contractuales y normativos.

 

La Dirección se compromete a:

 ·         Cumplir los requisitos legales, regulatorios, contractuales y normativos aplicables en materia de Seguridad de la Información.

·         Diseñar, implementar, mantener y mejorar continuamente el Sistema de Gestión de Seguridad de la Información (SGSI), alineado con el estándar ISO/IEC 27001.

·         Proteger la información frente a amenazas internas y externas, intencionales o accidentales.

·         Promover una cultura organizacional orientada a la seguridad de la información y la ciberseguridad.

5.  OBJETIVOS DEL SGSI

El SGSI de la compañía tiene como objetivos:

  • Fomentar una cultura organizacional en Seguridad de la Información.

  • Definir claramente roles y responsabilidades en materia de seguridad de la información.

  • Identificar, evaluar y tratar los riesgos de seguridad de la información de forma sistemática.

  • Prevenir, detectar, gestionar y responder oportunamente a incidentes de seguridad de la información y ciberseguridad.

  • Garantizar la estandarización y el cumplimiento de los procesos asociados al SGSI.

  • Impulsar el mejoramiento continuo del SGSI.

6.     LINEAMIENTOS GENERALES

 

La compañía cuenta con un Sistema de Gestión de Seguridad de la Información (SGSI) alineado con el estándar ISO/IEC 27001, que soporta la adecuada gestión de riesgos y la protección de los activos de información, fundamentado en los principios de Confidencialidad, Integridad y Disponibilidad (CID).

En coherencia con la versión vigente del documento PO-SG-01 – Políticas Específicas de Seguridad de la Información, la compañía establece los siguientes lineamientos generales:

  • La seguridad de la información es responsabilidad de todos los colaboradores, contratistas, proveedores y terceros que tengan acceso a información o activos.

  • Toda información creada, procesada, almacenada o transmitida mediante recursos de la compañía es propiedad de la organización y debe ser utilizada exclusivamente para fines corporativos.

  • La compañía implementará controles organizativos, técnicos, físicos y legales para proteger la información frente a accesos no autorizados, pérdida, alteración o indisponibilidad.

  • La información deberá ser clasificada conforme a su nivel de criticidad (pública, uso interno, confidencial o privilegiada) y protegida de acuerdo con dicha clasificación.

  • El acceso a la información y a los sistemas se otorgará bajo el principio de menor privilegio, considerando roles, responsabilidades y necesidades del negocio.

  • La compañía definirá y mantendrá controles de acceso lógicos y físicos, incluyendo el uso obligatorio de mecanismos de autenticación fuerte y Múltiple Factor de Autenticación (MFA) en los sistemas que lo permitan.

  • El uso de dispositivos corporativos y personales (BYOD) para el acceso a información de la compañía deberá contar con autorización previa y cumplir con los controles de seguridad definidos por el SGSI.

  • El trabajo remoto y el teletrabajo deberán realizarse conforme a los lineamientos de seguridad establecidos, garantizando el uso de conexiones seguras, dispositivos autorizados y medidas de protección de la información.

  • La compañía establecerá controles para la gestión de activos de información, asegurando su inventario, custodia, uso adecuado y devolución al finalizar la relación contractual.

  • Se implementarán mecanismos de cifrado y canales seguros para la transmisión y almacenamiento de información sensible.

  • La compañía realizará copias de seguridad periódicas de la información crítica, incluyendo la información gestionada por proveedores de servicios en la nube, conforme a los niveles de servicio definidos (RPO y RTO).

  • Los incidentes de seguridad de la información y ciberseguridad deberán ser reportados y gestionados oportunamente, siguiendo los procedimientos definidos por la organización.

  • La seguridad de la información deberá ser considerada desde las etapas iniciales de los proyectos, desarrollos tecnológicos y nuevas adquisiciones.

9.     VIGENCIA

La presente política entra en vigor a partir de su aprobación y deberá ser revisada como mínimo una vez al año o cuando se presenten cambios significativos en el negocio, en la tecnología, en la normativa aplicable o en el contexto de riesgos de la compañía.

10.  CONTROL DE CAMBIOS

NOVEDADES Y ACTUALIZACIONES

FECHA

NATURALEZA DEL CAMBIO

ELABORÓ

REVISÓ Y APROBÓ

23/01/2026

Versión Inicial

Sandra Londoño

Jaime Marín