Regl. 9282, art. 6 dup2
- Deberes y facultades
Length: 1,410 wordsOfficial source
Cite as Reglamento Núm. 9282, Art. 6 dup2
El Director de la Oficina de Tecnología e Informática administrará el sistema de
computadoras, redes, servicios tecnológicos internos y las redes de información
computadorizada de la Autoridad.
El Director, además, tendrá los siguientes deberes y facultades:
a. Se asegurará de que los empleados y funcionarios de la Autoridad cumplan con
las disposiciones de este Reglamento y llevará a cabo los trámites requeridos para
que se tomen las medidas disciplinarias que apliquen, conforme a las leyes y los
reglamentos, Órdenes Ejecutivas u otras normas vigentes que se adopten al
amparo de estas.
b. Se asegurará de divulgar este Reglamento y cualquier enmienda al mismo, así
como cualesquiera normas O procedimientos adicionales que haya formulado para
regir las operaciones tecnológicas de la Autoridad, a través del sistema de
28
correo electrónico o por cualquier otro medio disponible, a todos los usuarios
presentes y futuros del sistema de la Autoridad.
C. Velará por que a los empleados O usuarios concernidos se les divulgue o adiestre,
según corresponda, en cuanto a las políticas, normas y procedimientos
necesarios, entre otros, para:
1. administrar la seguridad y las operaciones de los sistemas de información
tecnológicos;
2. detectar, reportar y responder a incidentes de seguridad;
3. controlar el acceso a los sistemas de información;
4. controlar el uso de las cuentas de acceso a la red, al correo electrónico, a
Internet, y a las aplicaciones de la Autoridad;
5. administrar las cuentas de acceso, incluyendo su creación y mantenimiento, y
la asignación de los privilegios definidos, según las funciones realizadas por
cada usuario;
6. preparar las copias de reserva de la información almacenada en los sistemas
de la Autoridad; y
7. administrar los lequipos computadorizados y las licencias de los programas,
para asegurar el control efectivo de las mismos.
d. Desarrollará un programa efectivo de concienciación y divulgación a los usuarios
sobre las normas y los procedimientos para la seguridad de la información
establecidos en la Autoridad; y orientará sobre la importancia de salvaguardar la
información y utilizarla correctamente. Como parte del referido programa, se
incluirá la evidencia del compromiso de los usuarios con el cumplimiento de estas
normas, la instalación de pantallas de advertencia en las computadoras, y el
adiestramiento al personal administrativo, al personal técnico de sistemas de
información y a los usuarios.
e. Atenderá con premura toda querella formal o informal que se haya presentado,
según lo dispuesto en este Reglamento.
f. Podrá válidamente acceder a los archivos electrónicos de los usuarios,
específicamente en las circunstancias dispuestas en este Reglamento,
particularmente las relacionadas con la confidencialidad y privacidad de los
archivos.
g. Divulgará, cuando el usuario obtenga acceso al sistema, el mensaje cuyo texto so
consigna en el Artículo 2, inciso (b) de este Reglamento.
29
h. Evaluará las compras de equipo tecnológico y de sistemas a implantarse que
afecten a la red de computadoras de la Autoridad, y realizar los estudios de
necesidad y justificación de las solicitudes de compras y servicios o de contratos
de servicios profesionales relacionados con tecnología, conforme a las
disposiciones de este Reglamento.
i. Preparará un informe de análisis de riesgos de los sistemas de información
computadorizados de la Autoridad. Dicho informe, entre otras cosas, identificará
los activos y vulnerabilidades, y las amenazas a las que estén expuestos los
referidos sistemas.
j. Uniformará las operaciones de los sistemas de la Autoridad, y establecerá un
programa de administración de seguridad (Plan de Seguridad), en el que
establecerá las estrategias necesarias para protegerlos, de manera que permita
identificar oportunamente errores o irregularidades.
Además, velará que se realicen evaluaciones periódicas para asegurar el
funcionamiento del plan de seguridad.
k. Desarrollará un programa efectivo de concienciación y divulgación a los usuarios
sobre las normas y los procedimientos para la seguridad de la información
establecidos en la Autoridad; y orientará sobre la importancia de salvaguardar la
información y utilizarla correctamente. Como parte del referido programa, se
incluirá la evidencia del compromiso de los usuarios con el cumplimiento de estas
normas, la instalación de pantallas de advertencia en las computadoras, y el
adiestramiento al personal administrativo, al personal técnico de sistemas de
información y a los usuarios.
I. Velará que en la Oficina de Tecnología e Informática se activen las opciones
correspondientes con la pantalla de políticas de auditoría, de manera que se
pueda mantener un rastro de los eventos realizados en los sistemas
computadorizados, cuando sea solicitado o se estime el período necesario.
m. Se asegurará de que se documente el proceso para la solicitud, autorización y
modificación de las cuentas de acceso creadas en los sistemas de información
computadorizada; y de que los privilegios que se asignen a dichas contraseñas,
respondan a la necesidad que tienen los funcionarios o empleados de acceder a
determinada información para realizar sus funciones.
n. Velará que se cumpla con el proceso establecido en la Autoridad para remover
las cuentas de acceso una vez los usuarios cesen labores o dejen de realizar las
funciones para las que se les otorgaron estas. Ello incluye la notificación
inmediata al encargado de la administración de los sistemas del cese o la
modificación en las funciones de los usuarios, para lo cual habrá un proceso
30
efectivo de comunicación entre la Oficina de Capital Humano, el área и oficina en
que trabaja el usuario y la Oficina de Tecnología e Informática.
O. Velará que haya respaldos de la información almacenada en los sistemas
computadorizados de la Autoridad; y se asegurará de que el personal interno o
externo contratado para ello por la Autoridad, prepare periódicamente el respaldo
de la información de los sistemas, conforme a su nivel de criticidad, y remita una
copia de estos a un lugar externo.
Además, se preparará un informe periódico sobre tales gestiones
relacionadas con los respaldos de la información almacenada.
p. Establecerá los controles necesarios para asegurarse de que los equipos que se
mantienen en el área principal de procesamiento y en los cuartos de
comunicación, estén protegidos contra accesos no autorizados y posibles daños
causados por condiciones ambientales y físicas que puedan afectar su
disponibilidad y rendimiento.
q. Realizará las gestiones necesarias para identificar un centro alterno que cuente
con la infraestructura y los equipos necesarios para restaurar las operaciones
críticas de la Autoridad, en caso de que ocurra una emergencia. Se asegurará de
que dicho centro no esté expuesto a los mismos riesgos que el área principal de
procesamiento de la Autoridad.
r. Velará que en la Oficina de Tecnología e Informática se mantengan y revisen,
periódicamente, los registros de los accesos a la red, al correo electrónico, a
Internet y a las aplicaciones.
S. Se asegurará de que exista una segregación adecuada de las funciones
realizadas por el personal, relacionadas con las operaciones críticas y
confidenciales de la Autoridad. En la eventualidad de que no se cuenten con los
recursos necesarios para mantener una segregación adecuada, se coordinarán
controles compensatorios, tales como supervisión y utilización y revisión de
registros de auditoría que permitan mitigar el riesgo.
t. Se asegurará de que se identifiquen alternativas costo-efectivas para recomendar
al Director Ejecutivo un plan de continuidad de negocios. Este plan deberá incluir
planes para la recuperación de desastres y la continuidad de las operaciones de
los sistemas de información computadorizados utilizados por la Autoridad,
particularmente los de la misión critica. Una vez el plan sea preparado y aprobado,
se asegurará de que se realicen pruebas periódicas y se divulgue a los empleados
y usuarios concernidos.
u. Administrará las bases de datos de forma efectiva para asegurarse de que
cuenten con los controles de entrada, procesamiento y salida de datos, que
provean un flujo de datos completo, exacto y oportuno de la información.
31
V. Velará que los empleados 0 usuarios que tengan la custodia de la información o
las bases de datos de la aplicación principal de la Autoridad se aseguren de que
en estas se hayan establecido controles de validación efectivos que permitan
mantener la integridad y disponibilidad de dicha información.
W. Recomendará al Director Ejecutivo las normas y procedimientos que estime
necesarios o convenientes para regir las operaciones computadorizadas de la
Autoridad -incluyendo, pero no limitado a- procedimientos para el manejo de
incidentes de seguridad, que incluyan, entre otras cosas, una estrategia
documentada para atenderlos, un equipo de respuesta y la documentación de las
actividades relacionadas con los mismos, adicionales a los contenidos en este
Reglamento.
X. Ejercerá todos aquellos poderes y deberes necesarios y convenientes para
implantar las disposiciones de este Reglamento.
CAPÍTULO VII. NORMAS APLICABLES A LA ADQUISICIÓN DE TECNOLOGÍA