POLÍTICA DE CIBERSEGURIDAD
Gauss Control, considera que la información y los sistemas asociados son activos críticos que deben ser protegidos para asegurar el correcto funcionamiento de la empresa. La Política de Ciberseguridad está orientada a gestionar eficazmente la seguridad de la información tratada por los sistemas informáticos, así como los activos que participan en sus procesos.
Esta Política tiene como objetivo garantizar la confidencialidad, integridad, disponibilidad y privacidad de la información y cumplir con las Leyes y Reglamentaciones vigentes en cada momento, manteniendo un equilibrio entre los niveles de riesgo y un uso eficiente de los recursos, con criterios de proporcionalidad.
Esta política de ciberseguridad es de aplicación a todos los empleados, directivos y administradores de todas las sociedades que integran la compañía, incluyendo aquellas sociedades participadas sobre las que tenga un control efectivo, dentro de los límites previstos en la normativa aplicable.
Para ello establecemos los siguientes principios:
- Garantiza que los Sistemas de Información y Telecomunicaciones de que dispone Gauss Control, posean el adecuado nivel de ciberseguridad y resiliencia.
- Sensibiliza a todos los empleados, contratistas y colaboradores acerca de los riesgos de ciberseguridad y garantiza que disponen de los conocimientos, habilidades, experiencia y capacidades tecnológicas necesarias para sustentar los objetivos de ciberseguridad del Grupo.
- Potencia las capacidades de prevención, detección, reacción, análisis, recuperación, respuesta, investigación y coordinación frente a las nuevas amenazas.
- Impulsa la existencia de mecanismos de ciberseguridad y resiliencia adecuados para los sistemas y operaciones gestionados por terceros que presten servicios a Gauss Control.
- Se dota de procedimientos y herramientas que permiten adaptarse con agilidad a las condiciones cambiantes del entorno tecnológico y a las nuevas amenazas.
- Colabora con los organismos y agencias gubernamentales relevantes para la mejora de la ciberseguridad de la compañía, el cumplimiento de la legislación vigente y contribuye a la mejora de la ciberseguridad en el ámbito internacional.
A continuación se proponen los controles requeridos para implementar, en distintas etapas y secciones de la compañía
Implementar autenticación multifactor para usuarios con acceso a la plataforma.
Regular la revisión y revocación de privilegios de acceso según las funciones laborales.
Implementar medidas de bloqueo automático en caso de intentos fallidos.
Monitorear y registrar los intentos de acceso no autorizados.
Encriptar la comunicación entre usuarios y la plataforma.
Establecer zonas de confianza y restricciones de acceso basadas en direcciones IP.
Realizar pruebas de vulnerabilidad después de cada actualización.
Establecer un proceso para aplicar parches críticos de seguridad de manera urgente.
Prohibir jailbreak/rooting en dispositivos móviles.
Definir requisitos para acceder a información corporativa.
Definir lineamientos para el correcto manejo y almacenamiento de información.
Considerar amenazas ambientales e implementar planes de continuidad.
Configurar alertas para detectar patrones de tráfico inusual.
Realizar análisis de registros de forma regular para identificar posibles amenazas.
Establecer umbrales de comportamiento y alertas para posibles desviaciones
Llevar a cabo auditorías de seguridad para identificar posibles vulnerabilidades.
Programar análisis de seguridad después de cambios significativos.
Definir roles y responsabilidades en caso de una amenaza a la disponibilidad.
Realizar simulacros regulares para garantizar la efectividad del plan.
Almacenar copias de seguridad en ubicaciones seguras y accesibles.
Mantener contactos con expertos externos en ciberseguridad.
Actualizar la política y los procedimientos según las lecciones aprendidas.
Realizar simulacros de phishing y capacitaciones.
Realizar evaluaciones de seguridad y ethical hacking de forma periódica
Evaluar riesgos de terceros y realizar auditorías regulares
Establecer criterios para escalar y comunicar incidentes graves.
Esta política se revisará anualmente o en caso de cambios significativos en la infraestructura de la plataforma.