información, asignándose las debidas responsabilidades y desarrollando procedimientos acordes. Se adoptan
medidas para minimizar los riesgos de acceso y cambios no autorizados o pérdida de información y para proteger
las instalaciones y plataformas tecnológicas contra infecciones de código malicioso.
Las vulnerabilidades son gestionadas de manera apropiada y se controla la actividad de administradores y
operadores.
Seguridad de las comunicaciones
El organismo adopta las medidas necesarias para proteger adecuadamente la información que se comunica por sus
redes informáticas y para minimizar los riesgos que pudieran afectar la infraestructura de soporte. Toda
información que se transfiere fuera del organismo, incluyendo la que se transmite a través de los servicios de
correo electrónico es protegida de acuerdo a su nivel de criticidad.
Se asignan cuentas institucionales a todos los empleados y funcionarios, quienes están obligados a utilizarlas para
toda comunicación vinculada a sus funciones. Dicho personal es informado por sus respectivas autoridades sobre
los riesgos de incumplir este requerimiento, y se les exige la firma de acuerdos de confidencialidad y no
divulgación, en los casos en los que el organismo lo considere necesario.
Adquisición de sistemas, desarrollo y mantenimiento de sistemas de información
El organismo adopta las medidas de seguridad necesarias para proteger por defecto y desde el diseño todas las
aplicaciones que se desarrollen internamente, utilizando una metodología de desarrollo seguro, e incorpora
requerimientos y evaluaciones de seguridad en el proceso de contratación de aplicaciones a terceros. Esto se
aplica especialmente a aquellas que se utilicen para brindar servicios o realizar trámites por parte de la ciudadanía
e involucren el tratamiento de datos personales.
Se evalúa la seguridad de las aplicaciones antes de ponerlas productivas.
Relación con proveedores
El organismo incluye en los pliegos de bases y condiciones particulares cláusulas vinculadas a la seguridad de la
información, de cumplimiento efectivo y obligatorio por parte los cocontratantes. Estas disposiciones consideran
los aspectos pertinentes a la protección de la información y los servicios que se brinden, desde el inicio del
proceso contractual hasta su finalización. Los requisitos a incluir son acordes a la criticidad de la información y
los servicios, la evaluación de riesgos y el cumplimiento de todas las normas legales y contractuales aplicables.
Gestión de incidentes de seguridad
El organismo adopta las medidas necesarias para prevenir, detectar, gestionar, resolver y reportar los incidentes
de seguridad que puedan afectar sus activos de información. Las debilidades en los procesos son debidamente
comunicadas, identificadas y minimizadas de forma tal que se apliquen las acciones correctivas en el menor
tiempo posible.
Cuando los empleados detecten un evento que podría constituir un incidente de seguridad, lo deben comunicar a
/área o autoridad competente/. De producirse el incidente, y que éste hubiera afectado información o datos
personales de terceros, el organismo informará públicamente tal ocurrencia, de acuerdo a lo dispuesto por la
normativa vigente.