ALCANCE DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN
IST AMERICAS, empresa líder especializada en proporcionar soluciones y servicios de inteligencia de amenazas, defensa y simulación de adversarios, ha considerado las cuestiones internas y externas que afectan la seguridad de la información y requisitos de las partes interesadas para definir el alcance de su Sistema de Gestión de Seguridad de la Información (SGSI) en términos de los siguientes procesos, sedes, la aplicabilidad del estándar ISO/IEC 27001:2022 e interfaces y dependencias.
Procesos:
- Monitoreo y Respuesta de Amenazas
Sedes:
- Oficina matriz, Alfonso Pereira y Calle Japón N39-65, Edificio Zaigen oficina 503 y 504, Quito – Ecuador
Aplicabilidad:
- Se aplican todos los requisitos de la norma ISO/IEC 27001:2022.
- La aplicabilidad de los controles de los anexos de la ISO/IEC 27001:2022 está definida en la IST-GESI-REG-003 – Registro de la Declaración de Aplicabilidad.
Interfaces y Dependencias:
- Como interfaces se tiene las plataformas de monitoreo e inteligencia de amenazas. Y como dependencias se tiene a los proveedores de las plataformas de monitoreo e inteligencia de amenazas.
POLÍTICA DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN
IST AMERICAS, empresa especializada en proporcionar soluciones y servicios de inteligencia de amenazas, monitoreo de seguridad, defensa y simulación de adversarios, reconoce que la seguridad de la información es un habilitador estratégico clave para el cumplimiento de sus objetivos organizacionales, la confianza de sus clientes y la continuidad del negocio.
El Sistema de Gestión de Seguridad de la Información (SGSI) se encuentra alineado con la dirección estratégica de IST AMERICAS, contribuyendo a la prestación confiable de sus servicios, la protección de la información de clientes y partes interesadas, el cumplimiento de requisitos regulatorios y contractuales, y el fortalecimiento de la reputación organizacional.
El SGSI aplica a los procesos de Monitoreo y Respuesta de Amenazas, incluyendo al personal, activos de información, tecnologías y relaciones con terceros involucrados en la prestación de estos servicios.
Asimismo, esta política es aplicable a todos los colaboradores, contratistas, proveedores y demás partes interesadas que acceden, procesan o gestionan información de IST AMERICAS, incluyendo clientes, entidades regulatorias, socios estratégicos y proveedores de servicios tecnológicos.
Las partes interesadas relevantes y sus requisitos en materia de seguridad de la información son identificados, analizados y gestionados conforme a lo establecido en el contexto de la organización (cláusulas 4.1 y 4.2 del SGSI).
En este contexto, la Alta Dirección demuestra su liderazgo y compromiso mediante el establecimiento, implementación y mejora continua de un SGSI basado en la norma ISO/IEC 27001:2022, orientado a proporcionar un nivel de seguridad adecuado y proporcional a los riesgos identificados, reconociendo que la seguridad de la información no elimina completamente los riesgos, sino que los reduce a niveles aceptables para la organización.
Por ello, IST AMERICAS se compromete a:
Esta política proporciona el marco de referencia para el establecimiento de los objetivos de seguridad de la información, y es comunicada, entendida y aplicada dentro de la organización y a las partes interesadas pertinentes, siendo revisada periódicamente para garantizar de manera razonable su vigencia, adecuación y alineación con la estrategia empresarial.
En concordancia con esta política, IST AMERICAS establece los siguientes objetivos:
- Proteger la Confidencialidad, Integridad y Disponibilidad de la información, mediante la implementación de controles apropiados orientados a la gestión y reducción de riesgos.
- Promover y gestionar el cumplimiento de los requisitos legales, regulatorios, contractuales y de clientes aplicables, incluyendo aquellos relacionados con la protección de datos personales.
- Asegurar de manera razonable la integración del SGSI en los procesos del negocio, especialmente en la prestación de servicios de monitoreo de seguridad (SOC), inteligencia de amenazas y gestión de proyectos.
- Gestionar los riesgos de seguridad de la información asociados a terceros y proveedores, asegurando que cumplan con los requisitos de seguridad definidos por la organización.
- Alinear los objetivos de seguridad de la información con los objetivos estratégicos organizacionales, contribuyendo a la eficiencia operativa, calidad del servicio y satisfacción del cliente.
- Promover una cultura organizacional de seguridad de la información, mediante la concienciación, formación continua y asignación clara de roles y responsabilidades.
- Proveer los recursos necesarios para la implementación, mantenimiento y mejora continua del SGSI.
- Impulsar la mejora continua del SGSI, mediante el seguimiento de indicadores, auditorías internas, revisión por la dirección y la gestión de acciones correctivas.
OBJETIVOS DEL SISTEMA DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN
- Proteger la Confidencialidad, Integridad y Disponibilidad de la información mediante la implementación de controles de seguridad y la gestión de incidentes, reduciendo los riesgos a niveles aceptables.
- Fortalecer las competencias del personal mediante programas de capacitación y concienciación en seguridad de la información, asegurando el cumplimiento de políticas y procedimientos.
- Medir y evaluar el desempeño del SGSI mediante indicadores y métricas, que permitan identificar oportunidades de mejora.
- Gestionar el cumplimiento de requisitos legales, regulatorios y contractuales, minimizando riesgos de incumplimiento.
- Mantener y mejorar continuamente la eficacia del SGSI mediante la aplicación del ciclo PHVA (Planificar, Hacer, Verificar y Actuar).