Política general de seguridad de la información

  1. Ceiba software
  2. |
  3. Política general de seguridad de la información

INTRODUCCIÓN

La política de seguridad de la información de Ceiba Software establece las bases estratégicas y organizacionales con la finalidad de preservar y proteger la información contra modificaciones, destrucciones o divulgaciones no autorizadas, ya sean accidentales o intencionales, a lo largo de su ciclo de vida.

Ceiba Software define un nivel adecuado de seguridad para proteger la infraestructura tecnológica y los datos, desarrollando mecanismos de prevención y mantenimiento acordes a las normativas internacionales vigentes de gestión de seguridad de la información. Este documento presenta la postura de seguridad de la organización, priorizando en todo momento la confianza de nuestros clientes, empleados, proveedores y partes interesadas.

OBJETIVO

Establecer los lineamientos, planes y mecanismos que permitan garantizar la seguridad de la información de Ceiba Software, cubriendo las operaciones y procedimientos del negocio. Esto se realiza con el propósito de preservar la Confidencialidad, Integridad y Disponibilidad de los activos de información, dando cumplimiento a las obligaciones regulatorias, contractuales y legales vigentes, y manteniendo una postura sólida frente a los riesgos y amenazas del entorno digital.

  • Confidencialidad: Mantener la información accesible solo para el personal, clientes o servicios debidamente autorizados.
  • Integridad: Preservar la consistencia, precisión y confiabilidad de los datos durante todo su ciclo de vida.
  • Disponibilidad: Garantizar que la información y los servicios estén accesibles cuando se requieran por las entidades autorizadas.

ALCANCE

Esta política es de estricto cumplimiento y aplica a:

  • La información de la organización en cualquiera de sus formas (física o digital), independientemente de su medio de almacenamiento, red de transporte o sistema utilizado para procesarla o transferirla.
  • Todo el personal empleado (directa o indirectamente), socios, contratistas, vendedores, proveedores y cualquier tercero que acceda a las redes y recursos de información de Ceiba Software.
  • Los recursos de información que han sido confiados a Ceiba Software por entidades externas o clientes corporativos.

RESPONSABILIDADES

La seguridad de la información en Ceiba Software es un compromiso compartido. Se han definido roles específicos dentro de la organización para asegurar la adecuada gestión del riesgo:

  • Alta Gerencia y Gerencia de TI: Responsables de dirigir la estrategia tecnológica y de ciberseguridad, asegurando el alineamiento con los objetivos del negocio y proporcionando los recursos necesarios para mantener controles efectivos.
  • Líderes de Ciberseguridad: Encargados de desarrollar el programa de seguridad, mantener las políticas, evaluar el cumplimiento normativo y coordinar la respuesta ante incidentes.
  • Empleados, Contratistas y Terceros: Todo usuario de los sistemas de Ceiba Software tiene el deber fundamental de comprender los controles básicos, proteger la información contra divulgación no autorizada, respetar las normas de uso aceptable y reportar cualquier anomalía o incidente de seguridad.

LINEAMIENTOS GENERALES DEL SISTEMA DE GESTIÓN

Ceiba Software cuenta con un marco integral de controles y políticas específicas que respaldan la adecuada protección de los activos, abarcando los siguientes dominios fundamentales:

  • Clasificación y Control de Acceso: Toda la información es clasificada según su criticidad. El acceso a los sistemas y aplicaciones se rige por el principio de mínimo privilegio, empleando identificadores únicos, autenticación multifactor (MFA) y un riguroso ciclo de vida para la gestión de usuarios.
  • Seguridad Física y del Entorno: El acceso a instalaciones críticas está estrictamente restringido y monitoreado. Se aplican controles para la protección de estaciones de trabajo y eliminación segura de medios físicos y digitales.
  • Criptografía y Transferencia Segura: Se exige el cifrado de datos tanto en reposo (ej. estaciones de trabajo, almacenamiento) como en tránsito (canales seguros como HTTPS, TLS, VPN). La transferencia de información sensible hacia el exterior requiere acuerdos formales (NDA) y herramientas corporativas aprobadas.
  • Protección Antimalware y Gestión de Vulnerabilidades: La organización mantiene procesos continuos de instalación de parches, fortalecimiento de configuraciones (hardening) y sistemas antimalware de última generación en todos sus entornos.
  • Seguridad en la Nube y Respaldos: La infraestructura desplegada en servicios de nube opera bajo estrictos acuerdos de nivel de servicio (SLA), controles perimetrales, cifrado y políticas de copias de seguridad probadas para garantizar la resiliencia del negocio.
  • Relación con Terceros y Proveedores: Se establecen requisitos mínimos de seguridad obligatorios desde las etapas contractuales, garantizando que todo proveedor que acceda a datos corporativos cumpla con los estándares de ciberseguridad de Ceiba.
  • Cumplimiento y Protección de Datos Personales: Ceiba asegura el cumplimiento normativo en el manejo de datos personales, limitando la recolección, almacenamiento y tratamiento únicamente a fines legítimos y autorizados, apoyado por mecanismos de monitoreo, registro y auditoría (logging) continuo.

CULTURA DE SEGURIDAD Y CUMPLIMIENTO

La organización promueve una cultura de concientización constante, brindando capacitación continua a todos los colaboradores para fortalecer la capacidad de respuesta frente a amenazas cibernéticas (ej. phishing, ingeniería social).

El cumplimiento de esta política y de sus normas complementarias es obligatorio. Cualquier violación a los lineamientos establecidos podrá resultar en acciones disciplinarias que van desde sanciones internas hasta la terminación de contratos laborales o comerciales, así como la interposición de acciones legales o penales aplicables según la normativa vigente.

CONTROL DE VERSIONES

Fecha Versión Descripción del Cambio Responsable
07/07/2026 1.0 Creación Documento Andrés García