Fecha de aprobación: Abril 2021 POLÍTICA DE CIBERSEGURIDAD Desarrollar la normativa que permita la clasificación y protección de los activos estratégicos que brindan servicios esenciales en el territorio nacional, de tal forma que sirva para establecer las medidas de protección de dichos activos, conforme a la evaluación de riesgos de los procesos utilizados en la operación de estos entornos, sin detrimento de los controles establecidos por normativas específicas del sector al que pertenecen. Crear comisiones con los operadores de las infraestructuras críticas que utilicen activos estratégicos, para la implementación de directrices y lograr una mayor cooperación para la protección de estos activos. Los operadores de infraestructuras criticas estarán obligados a adoptar un marco de trabajo basado en alguna norma internacional para protección de los activos estratégicos y en la construcción de los mecanismos de resiliencia, como mínimo deberán utilizar el marco de ciberseguridad definido en esta política (numeral 5 de este documento) y la norma ISO/IEC 22301 Gestión de continuidad del negocio. 3.6 Identificación, análisis y gestión del riesgo. Promover la adopción de un modelo para identificación, análisis y gestión del riesgo que sea adaptable a las necesidades propias de cada organización. Este modelo servirá de apoyo para elaboración de políticas de seguridad institucionales, identificación de planes de acción para implementar el marco de trabajo de ciberseguridad y para la definición de planes de continuidad del negocio. Fomentar la implementación del marco de trabajo de ciberseguridad que es presentado en este documento, dentro de las instituciones públicas y privadas, de manera cíclica y progresiva, que permita realizar evaluaciones y seguimiento de los controles técnicos establecidos, así como de la madurez de la organización en materia de ciberseguridad, lo cual reducirá los niveles de riesgo. 3.7 Contribuir a la ciberseguridad en el ámbito internacional, promoviendo un ciberespacio abierto, plural, seguro y confiable en apoyo a los intereses nacionales Potenciar la presencia de El Salvador en foros, conferencias y en la pertenencia a organizaciones regionales e internacionales en materia de ciberseguridad y/o seguridad de la información, así como promover la creación de aquellos medios de participación que posicionen al país ante la comunidad internacional. Promover el respeto de la Carta de las Naciones Unidades, los tratados internacionales y el Derecho Internacional en lo relacionado a la ciberseguridad y ciberdefensa. Elaborador por Dirección de Identidad Digital Revisado por Aprobado por Secretaría de Innovación 6

Select target paragraph3