Política General De Seguridad De La Información
La Alta Gerencia de INVOTECSA INNOVACIONES TECNOLÓGICAS S.A.S. declara su compromiso con la protección de la información y con el establecimiento, implementación, mantenimiento y mejora continua del Sistema de Gestión de Seguridad de la Información (SGSI), en alineación con el estándar ISO/IEC 27001:2022, así como con los requisitos legales, regulatorios, contractuales y organizacionales aplicables.
Asimismo, la organización manifiesta su compromiso con la gestión de la ciberseguridad en todos sus componentes, especialmente en lo relacionado con la prevención, detección, respuesta y recuperación frente a incidentes de seguridad de la información, apoyándose en capacidades como el Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT).
Para fortalecer el SGSI, la organización adopta y toma como referencia marcos de buenas prácticas y estándares internacionales reconocidos, tales como NIST, PCI DSS y otros aplicables, utilizándolos como guía para fortalecer la gestión de la seguridad de la información y el tratamiento de los riesgos, sin que ello implique necesariamente su implementación o certificación formal.
El SGSI se fundamenta en un enfoque basado en riesgos, orientado a la protección de los activos de información frente a amenazas internas y externas, asegurando la confidencialidad, integridad y disponibilidad de la información, así como la continuidad y resiliencia de los procesos del negocio. Este enfoque considera la aplicación de criterios de riesgo definidos por la organización para la adecuada toma de decisiones.
La organización gestiona la seguridad de la información de manera integral, considerando su contexto organizacional, incluyendo factores internos y externos, la estrategia del negocio, las necesidades y expectativas de las partes interesadas, los requisitos aplicables y la evolución de los riesgos, amenazas y tecnologías. Asimismo, reconoce que la seguridad de la información no depende únicamente de controles tecnológicos, sino también de la adecuada gestión de procesos, personas y relaciones con terceros.
La organización se compromete a:
- Cumplir con los requisitos aplicables al SGSI, incluyendo requisitos legales, regulatorios, contractuales y organizacionales.
- Gestionar los riesgos de seguridad de la información mediante un proceso sistemático de identificación, análisis, evaluación y tratamiento, conforme a buenas prácticas internacionales de gestión del riesgo.
- Establecer, implementar y mantener controles de seguridad de la información adecuados, basados en el análisis de riesgos y en estándares internacionales reconocidos.
- Promover la mejora continua del SGSI mediante el seguimiento, medición, auditoría y revisión por la dirección.
- Asignar los recursos necesarios (humanos, tecnológicos, financieros y organizacionales) para el adecuado funcionamiento del sistema.
- Definir y comunicar roles, responsabilidades y autoridades en materia de seguridad de la información.
- Fomentar una cultura organizacional orientada a la seguridad de la información, mediante programas de formación, concienciación y sensibilización.
- Garantizar la gestión oportuna y efectiva de incidentes de seguridad de la información y ciberseguridad, incluyendo la capacidad de detección, respuesta y recuperación.
- La presente política proporciona el marco para el establecimiento, seguimiento y revisión de los objetivos del Sistema de Gestión de Seguridad de la Información. El despliegue del Sistema de Gestión de Seguridad de la Información se consolida en los siguientes objetivos:
- Verificar que las estrategias de Gestión de Riesgos de Seguridad de la Información se mantengan actualizadas acorde a los cambios de infraestructura, tecnológicos o de negocio, asociados a la organización.
- Verificar la gestión oportuna de los incidentes o eventos de seguridad que se presenten en los activos de información de la organización, buscando mantener la confidencialidad, disponibilidad e integridad de estos.
- Promover y verificar la implementación de estrategias para fortalecer la cultura e idoneidad de los trabajadores y demás partes interesadas frente a Seguridad de la Información.
Estos objetivos serán evaluados y monitoreados periódicamente, asegurando su coherencia con la presente política y con la estrategia organizacional.
La presente política aplica a todos los activos de información de INVOTECSA INNOVACIONES TECNOLÓGICAS S.A.S., incluyendo, pero sin limitarse a, computadores, servidores, sistemas de red, infraestructura tecnológica, plataformas, sistemas operativos, aplicaciones, bases de datos e información documentada. Asimismo, aplica a todos los colaboradores, usuarios, contratistas, proveedores y demás partes interesadas que interactúan con la información en todas las sedes, instalaciones y operaciones de la organización.
Esta política se complementa con políticas específicas, procedimientos y controles definidos dentro del Sistema de Gestión de Seguridad de la Información, los cuales desarrollan y detallan los lineamientos aquí establecidos. De igual forma, se encuentra alineada con la SI-POL-001 Política de Seguridad de la Información del corporativo Thomas Greg and Sons, cuando aplique.
Su cumplimiento es obligatorio y su incumplimiento podrá dar lugar a las acciones correspondientes conforme a la normativa interna de la organización.
La política será aprobada por la Alta Gerencia, comunicada, difundida y mantenida disponible para las partes interesadas pertinentes, y será revisada periódicamente para asegurar su conveniencia, adecuación y eficacia, considerando cambios en el contexto organizacional, la estrategia del negocio, la legislación y normatividad aplicable, la evolución de los riesgos y amenazas, los resultados de auditoría, los incidentes de seguridad de la información, las lecciones aprendidas y las oportunidades de mejora del Sistema de Gestión de Seguridad de la Información.
Alejandro Mejía Tascón
Gerente General
INVOTECSA S.A.S