• establecer las responsabilidades y los procedimientos para la gestión y la operación para todas las
instalaciones de procesamiento de información.
• revisar, monitorear y ajustar los requerimientos de capacidad desde la perspectiva de la seguridad de la
información.
• minimizar los riesgos de acceso o de cambios no autorizados en entornos productivos, separando los
entornos de desarrollo, prueba y producción, en los casos que corresponda.
• implementar un monitoreo continuo sobre la seguridad de los sistemas e infraestructuras que soportan las
operaciones críticas del organismo.
• proteger las instalaciones contra infecciones de código malicioso.
• realizar copias de resguardo del software y la información con una periodicidad y modalidad acordes con
su criticidad de los datos y con los procesos que se lleven a cabo, probándolas periódicamente y
estableciendo un registro de las pruebas de restauración que permitan conocer quién participó del proceso,
cuándo y cómo lo hizo y dónde se encuentra la copia.
• llevar registro de todos los eventos de seguridad y revisarlo periódicamente con el fin de detectar posibles
incidentes.
• mantener un control estricto sobre el software y su integridad, en entornos productivos.
• identificar y gestionar adecuadamente las vulnerabilidades, así como el proceso de gestión de
actualizaciones de todo el software utilizado. En los casos que el mismo sea provisto por terceros, contar
con una política de actualización para evitar que se afecte la operación.
• gestionar de manera apropiada los reportes de vulnerabilidades y recomendaciones de actualización.
• registrar y revisar periódicamente las actividades de los administradores y operadores.
9. Seguridad en las comunicaciones
La información de las redes del organismo debe ser protegida y controlada adecuadamente, tanto dentro de la
organización como aquella que es transferida fuera de las instalaciones del organismo.
Se debe:
• Segregar, en la medida de las posibilidades, los grupos de servicios de información, usuarios y sistemas en
las redes.
• proteger adecuadamente la información que se transfiera dentro del organismo y hacia cualquier entidad
externa, incluyendo aquella que se transmita a través de servicios de correo electrónico.
• exigir el uso de la cuenta de correo electrónico institucional a todos los agentes y funcionarios del
organismo para toda comunicación vinculada con sus funciones, informando los riesgos de este
incumplimiento.
• incluir mecanismos que garanticen las transferencias seguras en los acuerdos de servicio celebrados, tanto
para servicios internos como tercerizados.
• incorporar acuerdos y cláusulas de confidencialidad y no divulgación según las necesidades del organismo
en todos los acuerdos que se suscriban.
• incorporar acuerdos y cláusulas de confidencialidad y no divulgación cuando el organismo entienda que
resulta conveniente para el tipo de información que trate.
10. Adquisición, desarrollo y mantenimiento de sistemas de información
La seguridad de la información debe contemplarse como una parte integral de los sistemas de información en
todas las fases de su ciclo de vida, incluyendo aquellos que brinden servicios o permitan la realización de trámites