SEGURIDAD DE LA INFORMACIÓN DE LA PLATAFORMA HABIC
INTRODUCCIÓN
El objetivo del presente Anexo es especificar los requisitos de seguridad de la información que debe cumplir FINSOLUTIA S.A., en lo sucesivo denominada «Proveedor».
El Proveedor deberá garantizar, en materia de seguridad de la información, el cumplimiento de las obligaciones legales y las buenas prácticas, incluidas las que figuran en las normas ISO/IEC 27001 e ISO/IEC 27701, para la protección de la información y del hardware y software utilizados para crear, registrar, recopilar, procesar, utilizar, almacenar, publicar, comunicar, transmitir, transferir, transportar, proteger, recuperar o eliminar información.
REQUISITOS
Con el fin de garantizar la confidencialidad, integridad y disponibilidad de la información y los sistemas de información, en el ámbito de la concesión de licencias y el uso de la Plataforma Habic, el Proveedor deberá:
Cumplir con las obligaciones de seguridad derivadas de la legislación y la normativa aplicables, en particular las impuestas por los organismos reguladores.
Vincular a todos sus colaboradores afectados por el presente Contrato, independientemente del vínculo que mantengan con el Proveedor, a las obligaciones de seguridad de la información derivadas del mismo;
Garantir la formación de sus empleados en temas relacionados con la seguridad de la información.
Indicar al cliente quiénes son los interlocutores y cuáles son sus competencias y responsabilidades en materia de seguridad de la información.
Adoptar las buenas prácticas internacionales consagradas actualmente en la norma ISO/IEC 27001, en particular los requisitos de control y seguridad de la información.
Adoptar los controles de seguridad necesarios, exigibles y adecuados, que garanticen el cumplimiento de las obligaciones de confidencialidad, integridad y disponibilidad de la información.
Garantizar que trata y maneja la información del Cliente de acuerdo con las siguientes normas:
No transporta ni almacena información sin la autorización previa del Cliente, en particular copias en papel y dispositivos extraíbles.
No transfiere ni almacena información del Cliente en sistemas no autorizados previamente y que no cuenten con controles de acceso restringidos, de acuerdo con los requisitos del Cliente.
Toda la información difundida por el Proveedor, en el marco del presente Contrato, deberá ser previamente autorizada por el Cliente, deberá ser cifrada antes de ser enviada y deberá estar protegida mediante protocolos criptográficos seguros (por ejemplo, TLS, SFTP, SSH, IPSec, SMTP/TLS).
El almacenamiento de información por parte del Proveedor, en el ámbito de los Servicios, deberá ser previamente autorizado por el Cliente, debiendo aplicarse controles criptográficos para proteger la confidencialidad e integridad de la información.
Aplicará las medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad acorde con el riesgo, incluyendo, si procede, la seudonimización y el cifrado de los datos, con el fin de garantizar la protección de los datos personales contra la destrucción accidental o ilícita, la pérdida accidental, la alteración, la difusión o el acceso no autorizados o cualquier otra forma de tratamiento ilícito.
Cumplir con los procedimientos básicos para la protección de la información del cliente, a saber:
Triturar los documentos antes de enviarlos al reciclaje.
No dejar documentos con información del cliente en escritorios, mesas de reuniones o impresoras (Clean Desk).
Cerrar o bloquear el acceso al puesto de trabajo siempre que alguien se ausente del mismo;
No realizar copias de los datos y documentos del Cliente en equipos y soportes extraíbles.
Informar diligentemente al Cliente de cualquier amenaza, incidente o vulnerabilidad de la seguridad de la información de la que tenga conocimiento y que afecte a la información del Cliente. El informe debe realizarse con prontitud, a fin de garantizar el cumplimiento de las obligaciones legales, así como garantizar las obligaciones de información a las entidades supervisoras.
Cooperar con el Cliente, poniendo a su disposición los recursos solicitados y garantizando que se crean todas las condiciones necesarias para apoyar y responder a las auditorías de seguridad de la información, control interno y cumplimiento normativo realizadas por el Cliente.
REQUISITOS ESPECÍFICOS PARA LA ADMINISTRACIÓN DE SISTEMAS DE INFORMACIÓN EN LAS INFRAESTRUCTURAS DEL PROVEEDOR
Con el fin de garantizar la confidencialidad, integridad y disponibilidad de la información y los sistemas de información, en el marco de la ejecución del presente Contrato, el Proveedor, en la administración de los sistemas de información en las infraestructuras del Proveedor, deberá:
Garantizar todas las actualizaciones y configuraciones de seguridad, obligatorias o recomendadas por los proveedores de software y hardware, en los activos que gestionará el Proveedor.
Garantizar y comunicar la corrección oportuna de las vulnerabilidades en la Plataforma y en el hardware, que puedan ser identificadas por los respectivos proveedores, a los activos asignados a la Plataforma y/o a los Servicios;
Operar y administrar los sistemas y todo el software y hardware de conformidad con las especificaciones de seguridad indicadas por los respectivos proveedores;
Garantizar la segregación de funciones de los empleados que puedan generar conflictos en el uso, funcionamiento y mantenimiento de los sistemas en el marco de la ejecución del presente Contrato, con el fin de reducir las oportunidades de acceso no autorizado, modificaciones no autorizadas o uso indebido de los activos.
Garantizar que en los sistemas gestionados por el Proveedor en el marco de la ejecución del presente Contrato se asignen a los empleados perfiles de acceso restringidos, con los accesos mínimos necesarios para el desempeño de sus funciones.
Garantizar que los empleados se identifiquen y autentiquen adecuadamente en los sistemas del Proveedor mediante credenciales de seguridad robustas y estrictamente confidenciales.
Garantizar que están instalados y no se desactivan ni se eliminan de los activos destinados a la ejecución del presente Contrato y gestionados por el Proveedor, los mecanismos de detección, prevención y control de software malicioso (por ejemplo, antivirus y sistema de prevención de intrusiones);
Garantizar que se producen y mantienen registros de eventos de seguridad (registros para auditoría) de la actividad en los sistemas gestionados por el Proveedor, a efectos de trazabilidad y auditorías;
Informar y tratar con prontitud, como incidentes de seguridad de la información, todas las situaciones que involucren los sistemas gestionados por el Proveedor y que puedan poner en peligro, directa o indirectamente, la protección de la información del Cliente.
Cumplir las normas de codificación segura y las buenas prácticas en el desarrollo de código para la automatización de la ejecución de tareas (por ejemplo, scripts), en particular no guardando credenciales después de su uso, no creando registros que contengan información confidencial y utilizando métodos de cifrado.
Notificar inmediatamente al Cliente los riesgos de seguridad previsibles asociados a cualquier modificación que se realice en los sistemas, en el marco de la ejecución del presente Contrato.
Cooperar con el Cliente en la identificación de posibles riesgos para la seguridad de la información y los controles correspondientes para mitigar el riesgo identificado.
Realizar pruebas de intrusión y vulnerabilidad en los activos afectados por la ejecución del presente Contrato y gestionados por el Proveedor, con el fin de detectar fallos o deficiencias en la seguridad de los sistemas y aplicar posteriormente medidas de control para subsanar los fallos identificados.