• restringir y controlar la asignación y uso de derechos de accesos privilegiados. • limitar y monitorear el acceso al código fuente de los programas. 6. Uso de herramientas criptográficas La confidencialidad, integridad, autenticidad y/o no repudio de la información del organismo debe ser protegida mediante técnicas de cifrado, tanto si los datos se encuentran almacenados como cuando son transmitidos. En este marco se debe: • requerir el cifrado de cualquier dispositivo del organismo que contenga información considerada crítica y cuando involucre datos personales, especialmente cuando este se lleve fuera de la institución. • proteger adecuadamente los dispositivos y las claves criptográficas durante todo su ciclo de vida. • utilizar certificados digitales en todos los sitios de Internet del organismo. 7. Seguridad física y ambiental Los activos de información del organismo deben ser protegidos mediante medidas que impidan accesos no autorizados, daños e interferencia, adoptando suficientes recaudos físicos y ambientales para minimizar los riesgos asociados. Esto implica: • la identificación y protección de áreas seguras contra desastres naturales, ataques maliciosos o accidentales. • la incorporación de controles físicos de ingreso/egreso, con los respectivos controles de identificación, cronológicos y de funcionamiento asociados, en aquellas áreas donde se encuentren resguardados los activos de información. • el registro de los activos físicos que procesan información, indicando su identificación, localización física y asignación organizacional y personal para su uso. • la adopción de medidas de seguridad para que el equipamiento sea ingresado o retirado del organismo con una autorización previa y habiéndose adoptado todos los recaudos del caso. • el cuidado de los puestos de trabajo, mediante mecanismos de bloqueo de sesión y escritorio despejado. • la adopción de medidas para evitar la pérdida, daño, robo o el compromiso de los activos de información del organismo y la interrupción de sus operaciones. • la protección frente a interrupciones, interferencia o daños de los cables eléctricos y de red que transporten datos o apoyen los servicios de información. • el mantenimiento del equipamiento para contribuir a su disponibilidad e integridad continuas. • la adopción de medidas de seguridad para los activos informáticos que deben llevarse fuera del organismo, considerando los distintos riesgos de trabajar fuera de sus dependencias, en lo que hace al resguardo de la información y a la seguridad física de los dispositivos. 8. Seguridad operativa Las operaciones del organismo deben desarrollarse en forma segura, en todas las instalaciones de procesamiento de información, minimizando la pérdida o alteración de datos. Para ello se debe:

Select target paragraph3