Política General de Seguridad de la Información The Factory HKA Colombia SAS

De tfhkacolwiki
Revisión del 15:45 9 may 2025 de Sgomez (discusión | contribs.) (Se cambia la Imagen principal para agregar el lodo de certificacion INR)
(difs.) ← Revisión anterior | Revisión actual (difs.) | Revisión siguiente → (difs.)
Ir a la navegación Ir a la búsqueda

INTRODUCCIÓN

La presente política se alinea con la norma ISO 27001, en su versión 2013 (vigente hasta octubre de 2025) y su actualización de 2022, y se establece en cumplimiento de las disposiciones legales aplicables, incluyendo la Ley 1273 de 2009, que protege la información y los datos en los sistemas que utilizan tecnologías de la información y comunicaciones, y la Ley 1581 de 2012, la cual dicta disposiciones generales para la protección de datos personales.

En concordancia con las directrices establecidas en la normativa mencionada, The Factory HKA Colombia SAS, a través de su Alta Gerencia y del Comité de Seguridad de la Información, tiene como objetivo gestionar la seguridad de la información en la organización con la participación activa de todos los empleados.


OBJETIVO GENERAL

Establecer los lineamientos y definir las responsabilidades de todos los involucrados en el uso y manejo de los activos de información de la organización, creando un marco de referencia para gestionar adecuadamente su protección en términos de confidencialidad, integridad y disponibilidad asegurando el cumplimiento de normativas legales y reglamentarias aplicables al negocio, así como promover una cultura de seguridad de la información dentro de The Factory HKA Colombia SAS.

ALCANCE

Esta política aplica en todos los ámbitos de The Factory HKA Colombia SAS, en el desarrollo de gestión que incluye el talento humano, los recursos y a la totalidad de los procesos, ya sean internos o externos vinculados a la empresa a través de contratos o acuerdos con terceros.

Todos los empleados, temporales, contratistas, practicantes, terceros o cualquier persona que tenga una relación contractual con la empresa, o que tengan acceso a los activos de información de The Factory HKA Colombia SAS, sea cual fuere su nivel jerárquico, son responsables de la aplicación de las políticas definidas en el presente documento dentro de sus áreas de responsabilidad, así como del cumplimiento por parte de su grupo de trabajo.


MARCO NORMATIVO

La política se fundamenta en estándares internacionales y legislación nacional:

  • ISO 27001:2013 (vigente hasta octubre de 2025).
  • ISO 27001:2022.
  • Ley 1273 de 2009 sobre protección de la información y datos.
  • Ley 1581 de 2012 sobre protección de datos personales.
  • Decreto 1377 de 2013, por el cual se reglamenta parcialmente la Ley 1581 de 2012, Derogado Parcialmente por el Decreto 1081 de 2015.
  • Ley 1266 de 2008, por la cual se dictan las disposiciones generales del hábeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y la proveniente de terceros países y se dictan otras disposiciones.
  • Ley 1273 de 2009, por medio de la cual se modifica el Código Penal, se crea un nuevo bien jurídico tutelado - denominado “de la protección de la información y de los datos”- y se preservan integralmente los sistemas que utilicen las tecnologías de la información y las comunicaciones, entre otras disposiciones.



POLÍTICA GENERAL DE SEGURIDAD DE LA INFORMACIÓN

The Factory HKA Colombia SAS se compromete a través de la implementación de un Sistema de Gestión de Seguridad de la Información a salvaguardar sus activos de información, protegiéndolos a través de una adecuada gestión del riesgo, generando una cultura de seguridad de la información, cumpliendo con los requisitos legales, la oportuna gestión a los incidentes y una estrategia de seguridad basada en las buenas prácticas para la implementación de controles y el establecimiento de los objetivos, con el fin de resguardar los activos de información de las amenazas que se ciernen sobre ellos y reafirmar el compromiso organizacional de mejora continua del sistema de gestión de la seguridad de la información.

Se deben asignar responsabilidades claras para la gestión de seguridad de la información teniendo en cuenta los roles definidos dentro de The Factory HKA Colombia SAS, las mismas deben ser comunicadas y revisadas periódicamente para asegurar la alineación con los requisitos organizacionales y normativos, considerando.


ROLES Y RESPONSABILIDADES

* Gerencia General
Como Alta Gerencia, será responsable de aprobar la política, proporcionar liderazgo y apoyo estratégico.

* Comité de Seguridad de la Información
Generará las estrategias, los objetivos, supervisará la implementación y cumplimiento de la política.

* Oficial de Seguridad de la Información
Responsable principal de planificar, desarrollar, controlar y gestionar las actividades diarias relacionadas con la seguridad de la información, incluyendo la identificación y mitigación de riesgos, la supervisión de incidentes de seguridad y la implementación de controles de seguridad, realizar las revisiones independientes, organizar la logísticas para realizar las auditorías internas y externas, apoyado por su equipo el Comité de Seguridad de la Información de The Factory HKA Colombia SAS.

* Dueños de la información
Garantizarán la protección adecuada de los datos bajo su control, se encargarán de la gestión de riesgos asociada y de realizar las revisiones de cumplimiento.

* Custodios de la información
Mantendrán y protegerán los sistemas que procesan y almacenan la información.

* Usuarios finales
Tendrán la responsabilidad de adherirse a las políticas y procedimientos de seguridad de la información y reportar cualquier incidente o vulnerabilidad detectada.


LIDERAZGO Y COMPROMISO

La Alta Gerencia de The Factory HKA Colombia SAS demuestra su apoyo y liderazgo con la protección de la información institucional a través de:

  • La aprobación y establecimiento de la política de seguridad de la información, cuyos objetivos están alineados con las directrices estratégicas de la empresa.
  • La integración de los requisitos de seguridad de la información con los de los procesos misionales de cada área.
  • La disposición de los recursos necesarios para la adecuada operación del Sistema de Gestión de Seguridad de la Información.
  • La comunicación de la importancia de la inclusión de seguridad de la información dentro de la operación diaria.
  • El aseguramiento del cumplimiento de los objetivos definidos para la gestión de seguridad de la información.
  • Los lineamientos que apoyan al personal que soporta la gestión de seguridad de la información dentro de la institución.
  • La mejora continua del Sistema de Gestión de Seguridad de la Información y los procesos del negocio.

POLÍTICAS ESPECÍFICAS DE SEGURIDAD DE LA INFORMACIÓN

Se deben desarrollar políticas específicas y procedimientos para fortalecer la seguridad de la información en The Factory HKA Colombia SAS, con especial atención a la ciberseguridad y la protección de datos personales.

Estas políticas específicas estarán alineadas con la política general de seguridad de la información, garantizando una protección integral y actualizada contra las amenazas y riesgos detectados.

Los responsables de generar las políticas específicas deben ser tanto el Comité de Seguridad de la Información, como los dueños de la información apoyados por el personal con el conocimiento apropiado y las mismas deben ser autorizadas por la Gerencia General.


EVALUACIÓN DE RIESGOS DE SEGURIDAD DE LA INFORMACIÓN

Conocer los activos, identificar los riesgos relacionados y elaborar una estrategia para gestionarlos es primordial para The Factory HKA Colombia SAS. Es esencial implementar procedimientos de gestión de riesgos que aborden los procesos críticos, el contexto del negocio, las partes interesadas y las amenazas a las que están expuestos. Esto permitirá tomar decisiones adecuadas para mitigar los riesgos y fortalecer la seguridad de la información y la protección de datos personales.

Esta gestión de riesgos debe incluir la identificación y valoración de riesgos, su clasificación, el establecimiento de controles y planes de tratamiento para su mitigación.

Estos procesos aseguran una respuesta efectiva a las amenazas, promoviendo un entorno seguro y confiable para los activos de información de la empresa.


MANEJO DE EXENCIONES Y EXCEPCIONES

Deben existir procedimientos internos claros para manejar exenciones y excepciones tanto para esta política como para las políticas de seguridad de la información sobre temas específicos.

La solicitud debe ser justificada, documentada y revisada periódicamente para asegurarse de su pertinencia y conformidad con los requisitos normativos, legales, contractuales y organizacionales.

Todas las exenciones y excepciones serán evaluadas y aprobadas por el Comité de Seguridad de la Información y autorizadas por la Alta Gerencia y deben ser comunicadas a las partes interesadas correspondientes y registradas para garantizar la transparencia y trazabilidad.


REVISIONES, APROBACIONES Y AUDITORÍAS

  • Este documento se revisará anualmente o cuando se produzcan cambios significativos en la empresa, en sus procesos o en el Sistema de Gestión de Seguridad de la Información en cumplimiento con la norma ISO 27001 en su versión 2013 vigente hasta octubre 2025 y su nueva versión 2022.
  • El Comité de Seguridad de la Información será el encargado de realizar estas revisiones y gestionar el debido proceso de aprobación y la Alta Gerencia la encargada de la autorización y el establecimiento de la misma.
  • Esta política será comunicada por parte del Comité de Seguridad de la Información y estará disponible para tal fin, de manera que se haga del conocimiento y adopción por parte de sus empleados y las demás partes interesadas.
  • El Sistema de Gestión de Seguridad de la Información se auditará anualmente bajo la norma ISO 27001 en su versión 2013 (vigente hasta octubre 2025) y su nueva versión 2022 a partir de la recertificación en esta norma en el año 2.025, según el programa de auditorías establecido por el Comité de Seguridad de la Información.

CUMPLIMIENTO

Las Políticas de Seguridad de la Información son de aplicación obligatoria a todos los empleados, contratistas y terceros que cuenten con vinculación contractual con The Factory HKA Colombia SAS, el área a la cual pertenezca y cualquiera sea el nivel de las tareas que desempeñe.

A nivel de Seguridad de la Información, lo que no está definido en esta política, se entiende como prohibido.

Esta política ha sido aprobada por el Comité de Seguridad de la Información y la Alta Gerencia de The Factory HKA Colombia SAS.


Esta política aplica a todos los colaboradores, contratistas y terceros vinculados a The Factory HKA Colombia SAS, estableciendo un marco integral para la protección de la información en todas las operaciones de la organización.