medidas que garanticen su seguridad y que eviten la visibilidad hacia el interior del mismo;
c) Se prohíbe el acceso de personal no autorizado por la dirección de la entidad.
d) Se prohíbe la permanencia del personal fuera del horario laboral sin la debida justificación y autorización
por escrito de la dirección de la entidad. Las autorizaciones referidas serán conservadas para su
verificación en caso de necesidad.
ARTÍCULO 34: En las Áreas Restringidas, además de las medidas requeridas en las Áreas Limitadas, se
aplicarán las siguientes:
a) Tienen que permanecer cerradas, incluso cuando existan personas laborando en ellas, y el acceso a las
mismas debe ser controlado mediante los documentos de registro que para ello se establezcan;
b) El personal que acceda a estas áreas deberá cumplir requisitos especiales de idoneidad.
c) Los medios informáticos no podrán estar conectados de manera física o lógica a medios que se encuentren
fuera del alcance de estas áreas ni a redes públicas de transmisión de datos;
d) Se aplicarán sistemas de detección y alarma que permitan una respuesta , efectiva ante accesos no
autorizados cuando no se encuentre el personal que labora en las mismas;
e) Se implementarán mecanismos y procedimientos de supervisión de la actividad que se realiza en estas
áreas;
f) Se prohíbe la introducción de soportes ópticos y magnéticos personales, excepto los que hayan sido
autorizados de forma expresa por la dirección de la entidad.
g) Se prohíbe la introducción de cámaras fotográficas, de grabación de imágenes o cualquier tipo de
almacenamiento digital ajeno a la misma.
ARTÍCULO 35: En las Áreas Estratégicas, además de las medidas requeridas en las Áreas Restringidas y
Limitadas, se aplicarán las siguientes:
a) Todo el personal que labora en ellas o que por razones de servicio sea autorizado a permanecer en las
mismas, deberá contar con una identificación personal visible que distinga el área.
b) Se implementarán medios especiales de supervisión de la actividad que en ellas se realiza;
c) El acceso a estas áreas por personas ajenas a la misma solo se realizará de manera excepcional,
restringida y bajo supervisión, mediante un permiso especial en cada caso emitido por la dirección de la
entidad.
ARTÍCULO 36: Todas las tecnologías de información, independientemente de su importancia, se protegerán
contra alteraciones o sustracciones, ya sea de éstas o sus componentes, así como de la información que
contienen.
ARTÍCULO 37: En las redes de las entidades los cables de alimentación o de comunicaciones que transporten
datos o apoyen los servicios de información se protegerán contra la intercepción o el daño. Los cables de
alimentación deberán estar separados de los cables de comunicaciones para evitar la interferencia.
ARTÍCULO 38: Los jefes de entidades garantizarán que el equipamiento reciba el mantenimiento correcto de
acuerdo con los intervalos de servicio y especificaciones recomendados por el fabricante para asegurar su
disponibilidad e integridad continuas. En caso de necesidad de envío de equipamiento fuera de las
instalaciones para que reciban mantenimiento, se realizará en correspondencia con los procedimientos que se
establezcan previamente para ello, observando las regulaciones establecidas en el país en materia de
protección a la información.
ARTÍCULO 39: El uso fuera de las instalaciones de una entidad de cualquier equipo para el procesamiento de
información tiene que estar autorizado legalmente por la dirección de la misma mediante el documento
correspondiente. La seguridad que se le garantice deberá ser equivalente a la que tiene en las instalaciones
habituales el equipamiento usado para el mismo propósito, tomando en cuenta los riesgos de trabajar fuera de
la instalación.
ARTÍCULO 40: El equipamiento que cause baja o sea destinado para otras funciones será objeto de un
procedimiento adecuado para evitar que la información que contiene pueda resultar comprometida. Los
dispositivos de almacenamiento que contengan información crítica para la entidad deberán destruirse
físicamente o sobrescribirse mediante un proceso completo en lugar de borrarlos como usualmente se hace.
5