a través de Internet.
Para ello se debe:
• especificar lineamientos de seguridad desde la fase inicial del proceso de adquisición o desarrollo de un
sistema (seguridad desde el diseño), cuando el proceso de contratación sea gestionado por el propio
organismo.
• utilizar una metodología de desarrollo seguro, capacitando a los desarrolladores e incorporando cláusulas
en las especificaciones técnicas de los pliegos de bases y condiciones particulares.
• controlar los cambios que se realicen a las aplicaciones, implementando controles adecuados en las
instancias de desarrollo, prueba y producción e incorporando efectivos controles cruzados o por oposición.
• proteger los datos utilizados en las pruebas, evitando la utilización de bases de datos reales.
• utilizar protocolos que garanticen la transmisión o enrutamiento adecuados que eviten la divulgación,
alteración o duplicación no autorizadas de transacciones.
• evaluar la seguridad de las aplicaciones antes de ponerlas productivas, especialmente aquellas que se
gestionen a través de Internet.
• proteger la información gestionada por aplicaciones web contra la actividad fraudulenta y los
incumplimientos contractuales y de las normas legales vigentes.
• controlar y supervisar el efectivo cumplimiento y las actividades realizadas por el cocontratante en aquellas
contrataciones de bienes y servicios efectuadas por el organismo.
11. Relación con proveedores
La contratación, cualquiera sea la modalidad, realizada por el organismo para la provisión de un bien o servicio
debe incluir en el pliego de bases y condiciones particulares cláusulas de cumplimiento efectivo por parte del
cocontratante, relacionadas con la seguridad de la información, desde el inicio del procedimiento contractual y
hasta la efectiva finalización del contrato.
Esto comprende:
• la consideración de aspectos vinculados con la identificación, análisis y gestión de riesgo desde el estudio
de factibilidad de cualquier decisión de contratación de bienes y servicios bajo cualquier modalidad
contractual.
• el establecimiento e inclusión en el pliego de bases y condiciones particulares de todos los requisitos de
seguridad de la información pertinentes, en los acuerdos que se suscriban con cada proveedor que pueda
acceder, procesar, almacenar, comunicar o proporcionar componentes de infraestructura tecnológica al
organismo.
• la supervisión y revisión por parte de los responsables asignados al proyecto de todos los niveles de
seguridad acordados.
• la inclusión de cláusulas para mantenimiento del nivel de servicio, especialmente en servicios de provisión
crítica, que permitan mantener su disponibilidad.
• la inclusión en el pliego de bases y condiciones de estipulaciones tendientes al cumplimiento de todas las
normas legales y contractuales que sean aplicables.
12. Gestión de incidentes de seguridad
El organismo debe adoptar las medidas necesarias para prevenir, detectar, gestionar, resolver y reportar los
incidentes de seguridad que puedan afectar sus activos de información.