• restringir y controlar la asignación y uso de derechos de accesos privilegiados.
• limitar y monitorear el acceso al código fuente de los programas.
6. Uso de herramientas criptográficas
La confidencialidad, integridad, autenticidad y/o no repudio de la información del organismo debe ser protegida
mediante técnicas de cifrado, tanto si los datos se encuentran almacenados como cuando son transmitidos.
En este marco se debe:
• requerir el cifrado de cualquier dispositivo del organismo que contenga información considerada crítica y
cuando involucre datos personales, especialmente cuando este se lleve fuera de la institución.
• proteger adecuadamente los dispositivos y las claves criptográficas durante todo su ciclo de vida.
• utilizar certificados digitales en todos los sitios de Internet del organismo.
7. Seguridad física y ambiental
Los activos de información del organismo deben ser protegidos mediante medidas que impidan accesos no
autorizados, daños e interferencia, adoptando suficientes recaudos físicos y ambientales para minimizar los
riesgos asociados.
Esto implica:
• la identificación y protección de áreas seguras contra desastres naturales, ataques maliciosos o
accidentales.
• la incorporación de controles físicos de ingreso/egreso, con los respectivos controles de identificación,
cronológicos y de funcionamiento asociados, en aquellas áreas donde se encuentren resguardados los
activos de información.
• el registro de los activos físicos que procesan información, indicando su identificación, localización física y
asignación organizacional y personal para su uso.
• la adopción de medidas de seguridad para que el equipamiento sea ingresado o retirado del organismo con
una autorización previa y habiéndose adoptado todos los recaudos del caso.
• el cuidado de los puestos de trabajo, mediante mecanismos de bloqueo de sesión y escritorio despejado.
• la adopción de medidas para evitar la pérdida, daño, robo o el compromiso de los activos de información
del organismo y la interrupción de sus operaciones.
• la protección frente a interrupciones, interferencia o daños de los cables eléctricos y de red que transporten
datos o apoyen los servicios de información.
• el mantenimiento del equipamiento para contribuir a su disponibilidad e integridad continuas.
• la adopción de medidas de seguridad para los activos informáticos que deben llevarse fuera del organismo,
considerando los distintos riesgos de trabajar fuera de sus dependencias, en lo que hace al resguardo de la
información y a la seguridad física de los dispositivos.
8. Seguridad operativa
Las operaciones del organismo deben desarrollarse en forma segura, en todas las instalaciones de procesamiento
de información, minimizando la pérdida o alteración de datos.
Para ello se debe: