A/RES/57/239
todos los participantes tomen
complementarios siguientes:
en
consideración
los
nueve
elementos
a)
Conciencia. Los participantes deben tener conciencia de la necesidad de
la seguridad de los sistemas y redes de información y de lo que pueden hacer por
mejorar esa seguridad;
b)
Responsabilidad. Los participantes son responsables de la seguridad de
los sistemas y redes de información en cuanto corresponde a sus funciones
individuales. Deben examinar periódicamente sus propias políticas, prácticas,
medidas y procedimientos y evaluar si son las que convienen en su contexto;
c)
Respuesta. Los participantes deben actuar de manera oportuna y
cooperativa para prevenir y detectar los incidentes de seguridad y reaccionar ante
ellos. Deben compartir la información sobre las amenazas y las vulnerabilidades,
según convenga, y aplicar procedimientos para establecer una cooperación rápida y
eficaz a fin de prevenir y detectar los incidentes de seguridad y reaccionar ante
ellos. Para ello puede ser necesario compartir información y cooperar a través de las
fronteras;
d)
Ética. Dada la omnipresencia de los sistemas y redes de información en
las sociedades modernas, los participantes deben respetar los legítimos intereses de
los demás y reconocer que lo que hagan o dejen de hacer puede perjudicar a otros;
e)
Democracia. Las medidas de seguridad deben aplicarse de manera
compatible con los valores reconocidos de las sociedades democráticas, incluidos la
libertad de intercambiar pensamientos e ideas, el libre flujo de la información, la
confidencialidad de la información y las comunicaciones, la debida protección de la
información personal, la franqueza y la transparencia;
f)
Evaluación de riesgos. Todos los participantes deben realizar
evaluaciones periódicas de los riesgos a fin de determinar las amenazas y
vulnerabilidades; esas evaluaciones deben tener una base suficientemente amplia
para abarcar los principales factores internos y externos, tales como la tecnología,
los factores físicos y humanos, las políticas y los servicios de terceros que tengan
consecuencias para la seguridad; permitir la determinación del nivel de riesgo
aceptable; y ayudar a la selección de controles apropiados para gestionar el riesgo
de posibles daños a los sistemas y redes de información, teniendo en cuenta la
naturaleza y la importancia de la información que se debe proteger;
g)
Diseño y puesta en práctica de la seguridad. Los participantes deben
incorporar la seguridad como elemento esencial de la planificación y el diseño, el
funcionamiento y el uso de los sistemas y redes de información;
h)
Gestión de la seguridad. Los participantes deben adoptar un enfoque
amplio de la gestión de la seguridad basado en una evaluación de los riesgos que sea
dinámica e incluya todos los niveles de las actividades de los participantes y todos
los aspectos de sus operaciones;
i)
Reevaluación. Los participantes deben examinar y reevaluar la seguridad
de los sistemas y redes de información e introducir las modificaciones apropiadas en
las políticas, prácticas, medidas y procedimientos de seguridad que permitan hacer
frente a las amenazas y vulnerabilidades a medida que se presentan o se
transforman.
3