Regl. 9282, art. 6 dup2

- Deberes y facultades

Length: 1,410 wordsOfficial source

Cite as Reglamento Núm. 9282, Art. 6 dup2

El Director de la Oficina de Tecnología e Informática administrará el sistema de computadoras, redes, servicios tecnológicos internos y las redes de información computadorizada de la Autoridad. El Director, además, tendrá los siguientes deberes y facultades: a. Se asegurará de que los empleados y funcionarios de la Autoridad cumplan con las disposiciones de este Reglamento y llevará a cabo los trámites requeridos para que se tomen las medidas disciplinarias que apliquen, conforme a las leyes y los reglamentos, Órdenes Ejecutivas u otras normas vigentes que se adopten al amparo de estas. b. Se asegurará de divulgar este Reglamento y cualquier enmienda al mismo, así como cualesquiera normas O procedimientos adicionales que haya formulado para regir las operaciones tecnológicas de la Autoridad, a través del sistema de 28 correo electrónico o por cualquier otro medio disponible, a todos los usuarios presentes y futuros del sistema de la Autoridad. C. Velará por que a los empleados O usuarios concernidos se les divulgue o adiestre, según corresponda, en cuanto a las políticas, normas y procedimientos necesarios, entre otros, para: 1. administrar la seguridad y las operaciones de los sistemas de información tecnológicos; 2. detectar, reportar y responder a incidentes de seguridad; 3. controlar el acceso a los sistemas de información; 4. controlar el uso de las cuentas de acceso a la red, al correo electrónico, a Internet, y a las aplicaciones de la Autoridad; 5. administrar las cuentas de acceso, incluyendo su creación y mantenimiento, y la asignación de los privilegios definidos, según las funciones realizadas por cada usuario; 6. preparar las copias de reserva de la información almacenada en los sistemas de la Autoridad; y 7. administrar los lequipos computadorizados y las licencias de los programas, para asegurar el control efectivo de las mismos. d. Desarrollará un programa efectivo de concienciación y divulgación a los usuarios sobre las normas y los procedimientos para la seguridad de la información establecidos en la Autoridad; y orientará sobre la importancia de salvaguardar la información y utilizarla correctamente. Como parte del referido programa, se incluirá la evidencia del compromiso de los usuarios con el cumplimiento de estas normas, la instalación de pantallas de advertencia en las computadoras, y el adiestramiento al personal administrativo, al personal técnico de sistemas de información y a los usuarios. e. Atenderá con premura toda querella formal o informal que se haya presentado, según lo dispuesto en este Reglamento. f. Podrá válidamente acceder a los archivos electrónicos de los usuarios, específicamente en las circunstancias dispuestas en este Reglamento, particularmente las relacionadas con la confidencialidad y privacidad de los archivos. g. Divulgará, cuando el usuario obtenga acceso al sistema, el mensaje cuyo texto so consigna en el Artículo 2, inciso (b) de este Reglamento. 29 h. Evaluará las compras de equipo tecnológico y de sistemas a implantarse que afecten a la red de computadoras de la Autoridad, y realizar los estudios de necesidad y justificación de las solicitudes de compras y servicios o de contratos de servicios profesionales relacionados con tecnología, conforme a las disposiciones de este Reglamento. i. Preparará un informe de análisis de riesgos de los sistemas de información computadorizados de la Autoridad. Dicho informe, entre otras cosas, identificará los activos y vulnerabilidades, y las amenazas a las que estén expuestos los referidos sistemas. j. Uniformará las operaciones de los sistemas de la Autoridad, y establecerá un programa de administración de seguridad (Plan de Seguridad), en el que establecerá las estrategias necesarias para protegerlos, de manera que permita identificar oportunamente errores o irregularidades. Además, velará que se realicen evaluaciones periódicas para asegurar el funcionamiento del plan de seguridad. k. Desarrollará un programa efectivo de concienciación y divulgación a los usuarios sobre las normas y los procedimientos para la seguridad de la información establecidos en la Autoridad; y orientará sobre la importancia de salvaguardar la información y utilizarla correctamente. Como parte del referido programa, se incluirá la evidencia del compromiso de los usuarios con el cumplimiento de estas normas, la instalación de pantallas de advertencia en las computadoras, y el adiestramiento al personal administrativo, al personal técnico de sistemas de información y a los usuarios. I. Velará que en la Oficina de Tecnología e Informática se activen las opciones correspondientes con la pantalla de políticas de auditoría, de manera que se pueda mantener un rastro de los eventos realizados en los sistemas computadorizados, cuando sea solicitado o se estime el período necesario. m. Se asegurará de que se documente el proceso para la solicitud, autorización y modificación de las cuentas de acceso creadas en los sistemas de información computadorizada; y de que los privilegios que se asignen a dichas contraseñas, respondan a la necesidad que tienen los funcionarios o empleados de acceder a determinada información para realizar sus funciones. n. Velará que se cumpla con el proceso establecido en la Autoridad para remover las cuentas de acceso una vez los usuarios cesen labores o dejen de realizar las funciones para las que se les otorgaron estas. Ello incluye la notificación inmediata al encargado de la administración de los sistemas del cese o la modificación en las funciones de los usuarios, para lo cual habrá un proceso 30 efectivo de comunicación entre la Oficina de Capital Humano, el área и oficina en que trabaja el usuario y la Oficina de Tecnología e Informática. O. Velará que haya respaldos de la información almacenada en los sistemas computadorizados de la Autoridad; y se asegurará de que el personal interno o externo contratado para ello por la Autoridad, prepare periódicamente el respaldo de la información de los sistemas, conforme a su nivel de criticidad, y remita una copia de estos a un lugar externo. Además, se preparará un informe periódico sobre tales gestiones relacionadas con los respaldos de la información almacenada. p. Establecerá los controles necesarios para asegurarse de que los equipos que se mantienen en el área principal de procesamiento y en los cuartos de comunicación, estén protegidos contra accesos no autorizados y posibles daños causados por condiciones ambientales y físicas que puedan afectar su disponibilidad y rendimiento. q. Realizará las gestiones necesarias para identificar un centro alterno que cuente con la infraestructura y los equipos necesarios para restaurar las operaciones críticas de la Autoridad, en caso de que ocurra una emergencia. Se asegurará de que dicho centro no esté expuesto a los mismos riesgos que el área principal de procesamiento de la Autoridad. r. Velará que en la Oficina de Tecnología e Informática se mantengan y revisen, periódicamente, los registros de los accesos a la red, al correo electrónico, a Internet y a las aplicaciones. S. Se asegurará de que exista una segregación adecuada de las funciones realizadas por el personal, relacionadas con las operaciones críticas y confidenciales de la Autoridad. En la eventualidad de que no se cuenten con los recursos necesarios para mantener una segregación adecuada, se coordinarán controles compensatorios, tales como supervisión y utilización y revisión de registros de auditoría que permitan mitigar el riesgo. t. Se asegurará de que se identifiquen alternativas costo-efectivas para recomendar al Director Ejecutivo un plan de continuidad de negocios. Este plan deberá incluir planes para la recuperación de desastres y la continuidad de las operaciones de los sistemas de información computadorizados utilizados por la Autoridad, particularmente los de la misión critica. Una vez el plan sea preparado y aprobado, se asegurará de que se realicen pruebas periódicas y se divulgue a los empleados y usuarios concernidos. u. Administrará las bases de datos de forma efectiva para asegurarse de que cuenten con los controles de entrada, procesamiento y salida de datos, que provean un flujo de datos completo, exacto y oportuno de la información. 31 V. Velará que los empleados 0 usuarios que tengan la custodia de la información o las bases de datos de la aplicación principal de la Autoridad se aseguren de que en estas se hayan establecido controles de validación efectivos que permitan mantener la integridad y disponibilidad de dicha información. W. Recomendará al Director Ejecutivo las normas y procedimientos que estime necesarios o convenientes para regir las operaciones computadorizadas de la Autoridad -incluyendo, pero no limitado a- procedimientos para el manejo de incidentes de seguridad, que incluyan, entre otras cosas, una estrategia documentada para atenderlos, un equipo de respuesta y la documentación de las actividades relacionadas con los mismos, adicionales a los contenidos en este Reglamento. X. Ejercerá todos aquellos poderes y deberes necesarios y convenientes para implantar las disposiciones de este Reglamento. CAPÍTULO VII. NORMAS APLICABLES A LA ADQUISICIÓN DE TECNOLOGÍA
Regl. 9282, art. 6 dup2: - Deberes y facultades | Justis AI