• establecer las responsabilidades y los procedimientos para la gestión y la operación para todas las instalaciones de procesamiento de información. • revisar, monitorear y ajustar los requerimientos de capacidad desde la perspectiva de la seguridad de la información. • minimizar los riesgos de acceso o de cambios no autorizados en entornos productivos, separando los entornos de desarrollo, prueba y producción, en los casos que corresponda. • implementar un monitoreo continuo sobre la seguridad de los sistemas e infraestructuras que soportan las operaciones críticas del organismo. • proteger las instalaciones contra infecciones de código malicioso. • realizar copias de resguardo del software y la información con una periodicidad y modalidad acordes con su criticidad de los datos y con los procesos que se lleven a cabo, probándolas periódicamente y estableciendo un registro de las pruebas de restauración que permitan conocer quién participó del proceso, cuándo y cómo lo hizo y dónde se encuentra la copia. • llevar registro de todos los eventos de seguridad y revisarlo periódicamente con el fin de detectar posibles incidentes. • mantener un control estricto sobre el software y su integridad, en entornos productivos. • identificar y gestionar adecuadamente las vulnerabilidades, así como el proceso de gestión de actualizaciones de todo el software utilizado. En los casos que el mismo sea provisto por terceros, contar con una política de actualización para evitar que se afecte la operación. • gestionar de manera apropiada los reportes de vulnerabilidades y recomendaciones de actualización. • registrar y revisar periódicamente las actividades de los administradores y operadores. 9. Seguridad en las comunicaciones La información de las redes del organismo debe ser protegida y controlada adecuadamente, tanto dentro de la organización como aquella que es transferida fuera de las instalaciones del organismo. Se debe: • Segregar, en la medida de las posibilidades, los grupos de servicios de información, usuarios y sistemas en las redes. • proteger adecuadamente la información que se transfiera dentro del organismo y hacia cualquier entidad externa, incluyendo aquella que se transmita a través de servicios de correo electrónico. • exigir el uso de la cuenta de correo electrónico institucional a todos los agentes y funcionarios del organismo para toda comunicación vinculada con sus funciones, informando los riesgos de este incumplimiento. • incluir mecanismos que garanticen las transferencias seguras en los acuerdos de servicio celebrados, tanto para servicios internos como tercerizados. • incorporar acuerdos y cláusulas de confidencialidad y no divulgación según las necesidades del organismo en todos los acuerdos que se suscriban. • incorporar acuerdos y cláusulas de confidencialidad y no divulgación cuando el organismo entienda que resulta conveniente para el tipo de información que trate. 10. Adquisición, desarrollo y mantenimiento de sistemas de información La seguridad de la información debe contemplarse como una parte integral de los sistemas de información en todas las fases de su ciclo de vida, incluyendo aquellos que brinden servicios o permitan la realización de trámites

Select target paragraph3