Regl. 9741, art. 9
Programa de Seguridad de Información
Length: 689 wordsOfficial source
Cite as Reglamento Núm. 9741, Art. 9
A. En general
1. Toda cooperativa deberá desarrollar y mantener un programa de seguridad de
información a acorde con la complejidad de sus operaciones y riesgos identificados.
B. Objetivos del Programa de Seguridad Informática
1. Las cooperativas deberán asegurase de que los programas de seguridad de
información que desarrollen cumplan con los siguientes objetivos:
(a) Garantizar la seguridad y confidencialidad de la información de los (las)
socios(as) y clientes(as).
(b) Proteger la cooperativa y la información de sus socios(as) y clientes(as)
contra el riesgo de amenazas y peligros anticipados.
(c) Proteger la cooperativa y sus socios(as) y clientes(as) contra accesos no
autorizados o la divulgación y uso no autorizado de la información de
estos(as).
2
(d) Evitar la destrucción de documentos que deban preservarse
permanentemente o antes de que finalice el término mÃnimo de
conservación.
(e) Procurar la disposición adecuada de la información de socios(as) y
clientes(as).
C. Controles de Seguridad
1. Como parte del programa de seguridad de información, la cooperativa deberá
establecer los controles de seguridad apropiados, basados en la complejidad de su
operación, la información asà como los riesgos identificados, entre otros factores.
Estos deberán incorporar las polÃticas y procedimientos asà como los controles
técnicos y fÃsicos necesarios para mitigar los riesgos identificados.
D. Planes de Respuesta a accesos no autorizados o uso no autorizado de
información personal de socios(as) y clientes(as)
7
1. Las cooperativas deberán contar con un plan escrito de respuesta a incidentes de
accesos no autorizados o el uso de información de un(a) socio(a) o cliente(a) que
pudiera ocasionarle inconvenientes o daños.
2. El plan de respuesta a incidentes debe especificar lo siguiente:
(a) El propósito del plan.
(b) Los procesos internos que se activarán en caso de surja un incidente.
(c) Los roles, responsabilidades y niveles de autoridad en la toma de decisiones.
(d) Manejo de la comunicación interna y externa.
(e) El proceso para mitigar, contener y controlar incidentes de accesos no
autorizados y /o uso de información de socios(as) y clientes(as).
(f) Procesos para documentar y reportar los incidentes. Requisito de
notificación a COSSEC. En situaciones en que el incidente constituya una
violación a leyes federales, la cooperativa deberá radicar el Informe de
Actividad Sospechosa o SAR por sus siglas en inglés, ante FinCEN.
(g) Los parámetros y procedimientos para la notificación de socios(as) y
clientes(as).
(h) Análisis del incidente luego de que ocurra y la revisión de la ejecución del
yourn
plan para hacer los ajustes necesarios a este.
E. Adiestramientos
1. La cooperativa deberá adiestrar a todos(as) sus directores(as), ejecutivos(as) y
empleados(as) sobre la polÃtica de seguridad informática y el uso de la internet, las
computadoras y los dispositivos electrónicos de la cooperativa. Asimismo, deberá
proveer adiestramientos especializados a los (las) empleados(as), dirigidos a
reconocer esquemas de fraude, robo de identidad y otros, para que puedan proteger
la información privada de los (las) socios(as) y clientes(as) sus instituciones.
(a) La cooperativa deberá retener evidencia que acredite la participación del
personal indicado en los adiestramientos. Los documentos requeridos
deberán mostrar el tema del adiestramiento, el nombre del recurso que lo
ofrece, la fecha en que se ofrece, asà como el nombre y firma de cada
asistente. La información deberá estar disponible para inspección de la
Corporación.
8
F. Pruebas y AuditorÃas Externas
El programa de seguridad de información deberá contar con pruebas periódicas, al
menos cada dos (2) años, de los procedimientos, controles técnicos y sistemas. Cada
cooperativa deberá establecer en sus procedimientos, la frecuencia con la que se
realizarán las pruebas y auditorias, basado en sus análisis de riesgo.
G. Supervisión de Proveedores de Servicios
1. En los casos en que la cooperativa vaya a contratar servicios donde los (las)
proveedores tengan acceso a la información de socios(as) y clientes(as) la
cooperativa deberá:
(a) Desplegar la debida diligencia en la selección del (de la) contratista.
(b) Establecer la contratación por escrito.
(c) Requerir en el contrato que el (la) contratista tome los pasos adecuados para
proteger la seguridad y confidencialidad de la información de la
cooperativa, sus socios(as) y clientes(as).
(d) Supervisar el cumplimiento del (de la) contratista con los términos y
fand
condiciones del contrato firmado.