Política de Seguridad de la Información

1. COMPROMISO DE LA DIRECCIÓN

La alta dirección, a través del Director General y de los responsables de las áreas de la organización, se compromete a:

- Establecer, implementar y mantener un sistema de Gestión de Seguridad de la Información, que cumpla con los lineamientos de la norma ISO-IEC-27001:2022, proporcionando los recursos necesarios tanto humanos como financieros y considerando el costo-beneficio y los criterios de riesgo de la organización.

- Impulsar la mejora continua en materia de seguridad de la información en todas las operaciones relevantes de la organización.

- Asegurar el cumplimiento de los requerimientos de las autoridades, de los clientes y de las partes interesadas en materia de Seguridad de la Información.

- Supervisar el cumplimiento de las Políticas internas de Seguridad de la información y las Políticas o directrices relacionadas.


2. POLÍTICA DE LA SEGURIDAD DE LA INFORMACIÓN

2.1 Enunciado general
La organización implementará, mantendrá y mejorará de manera continua un Sistema de Gestión de Seguridad de la Información basado en la norma ISO-27001:2022. Este sistema procurará mantener controles adecuados para mitigar los riesgos de seguridad de la información y así proteger la confidencialidad, la integridad y la continuidad de la información en todas las áreas tanto de servicios internos como de las diferentes unidades de negocio.

2.2 Alcance
Los responsables de las áreas internas y unidades de negocio incluidas en el alcance del sistema de gestión de seguridad de la información deberán conocer, entender y cumplir con todos los requisitos y procesos del sistema de gestión de seguridad de la información en sus áreas de responsabilidad.

2.3 Vigencia
Esta política entra en vigor el 6 de Julio del 2023 y se revisará al menos 1 vez cada 12 meses o cuando haya cambios relevantes en el contexto de la organización.

2.4 Difusión
Todos los documentos, políticas, procedimientos, registros relevantes y actividades relacionadas con el SGSI, se difundirá a todos los colaboradores de la organización, así como al resto de las partes interesadas (Clientes clave, proveedores clave, consejo de administración), con base en su nivel de involucramiento en el sistema mismo.

2.5 Gestión de riesgos
Los órganos de alta dirección y supervisión deberán garantizar que la gestión de riesgos esté integrada en todas las actividades organizativas y demostrar liderazgo y compromiso

El proceso deberá ejecutarse por cada una de las áreas o unidades de negocio en el alcance del SGSI una o varias veces en el año, dependiendo de la criticidad del nivel de riesgo de la entidad o cuando se presenten cambios relevantes en los contextos internos y externos.

Los riesgos, procesos o actividades que serán catalogados con alta materialidad para su tratamiento deberán ser aprobados por el responsable de riesgo, control y cumplimiento.

La frecuencia de ejecución del proceso deberá ser establecida por el responsable del área o unidad de negocio con la aprobación del Oficial de Seguridad de la Información.

2.6 Responsabilidades
a) Comité de Seguridad de la Información
Es el responsable, sin reserva alguna de:
- La seguridad de la información de la organización.
- Definir los objetivos estratégicos de seguridad de la información.
- El proceso y la administración de la Seguridad de la Información.
- Políticas y directrices complementarias a la presente política.
- Desarrollar estrategias y conceptos de la Seguridad de la Información

b) Alta dirección
La dirección general y/o el consejo de administración son los responsables de revisar y aprobar los objetivos, estrategias y políticas de Seguridad de la Información en la organización.

c) Colaboradores
Todos los colaboradores son responsables de cumplir con los lineamientos de seguridad de la información y con cualquier reglamento relacionado; y son responsables de reportar cualquier riesgo o incidente de seguridad de la información detectado.

d) Proveedores
Los proveedores deben cumplir con esta política y cualquier reglamento relacionado.

2.7 Sistemas de Gestión de servicios.
Todos los sistemas de gestión de servicios en las unidades de negocio o departamentos internos de la organización se alinearán a esta política.

2.8 Políticas (directrices) complementarias a esta política
Como parte del Sistema de Gestión de Seguridad de la Información se han publicado directrices específicas a los diferentes temas relevantes a la seguridad de la información. Estas directrices forman parte integral del sistema y deberán ser cumplidas por todos los colaboradores de la organización.


3. OBJETIVOS DE SEGURIDAD DE LA INFORMACIÓN

La organización planifica, establece y emite objetivos de seguridad de la información para las funciones y niveles pertinentes.

Normas y Leyes
-Asegurar el cumplimiento de la Ley de Protección de Datos Personales mexicana
-Mantener la certificación de la norma ISO 27001-2022

Roles y Facultades
- Gestionar que la información confidencial tanto interna como de nuestros clientes, sea manejada de acuerdo a los requisitos establecidos.

Adopción
- Lograr que el SGSI sea adoptado de manera efectiva por cada una de las áreas incluidas en el alcance del sistema

Requisitos Contractuales
- Mantener el cumplimiento de los requisitos contractuales de nuestros clientes

Nivel de exposición al riesgo
- Reducir el riesgo residual a “aceptable” de los riesgos más críticos de cada área.

Incidentes de Seguridad de la Información
- Disminuir el impacto de incidentes.
- Gestionar adecuadamente las lecciones aprendidas para disminuir reincidencias de incidentes similares.
- Incrementar la detección temprana de incidentes.
- Reducir el tiempo de respuesta a incidentes.

Nota:
En el documento DOC-SSI-008 “Evaluación del desempeño”, se mencionan los siguientes puntos relativos a los objetivos:

-Cómo se medirán
- Con qué frecuencia
- Responsable de medición y seguimiento de cada objetivo



4. ESTRUCTURA DE ORGANIZACIÓN DE SEGURIDAD DE LA INFORMACIÓN.

En el documento DOC-SSI-006 “Funciones, Responsabilidades y Autoridades de la Organización en el Sistema de Gestión de Seguridad de la Información” se detalla cada uno de los roles que participan en el Sistema de Gestión de Seguridad de la Información.