Regl. 9741, art. 9

Programa de Seguridad de Información

Length: 689 wordsOfficial source

Cite as Reglamento Núm. 9741, Art. 9

A. En general 1. Toda cooperativa deberá desarrollar y mantener un programa de seguridad de información a acorde con la complejidad de sus operaciones y riesgos identificados. B. Objetivos del Programa de Seguridad Informática 1. Las cooperativas deberán asegurase de que los programas de seguridad de información que desarrollen cumplan con los siguientes objetivos: (a) Garantizar la seguridad y confidencialidad de la información de los (las) socios(as) y clientes(as). (b) Proteger la cooperativa y la información de sus socios(as) y clientes(as) contra el riesgo de amenazas y peligros anticipados. (c) Proteger la cooperativa y sus socios(as) y clientes(as) contra accesos no autorizados o la divulgación y uso no autorizado de la información de estos(as). 2 (d) Evitar la destrucción de documentos que deban preservarse permanentemente o antes de que finalice el término mínimo de conservación. (e) Procurar la disposición adecuada de la información de socios(as) y clientes(as). C. Controles de Seguridad 1. Como parte del programa de seguridad de información, la cooperativa deberá establecer los controles de seguridad apropiados, basados en la complejidad de su operación, la información así como los riesgos identificados, entre otros factores. Estos deberán incorporar las políticas y procedimientos así como los controles técnicos y físicos necesarios para mitigar los riesgos identificados. D. Planes de Respuesta a accesos no autorizados o uso no autorizado de información personal de socios(as) y clientes(as) 7 1. Las cooperativas deberán contar con un plan escrito de respuesta a incidentes de accesos no autorizados o el uso de información de un(a) socio(a) o cliente(a) que pudiera ocasionarle inconvenientes o daños. 2. El plan de respuesta a incidentes debe especificar lo siguiente: (a) El propósito del plan. (b) Los procesos internos que se activarán en caso de surja un incidente. (c) Los roles, responsabilidades y niveles de autoridad en la toma de decisiones. (d) Manejo de la comunicación interna y externa. (e) El proceso para mitigar, contener y controlar incidentes de accesos no autorizados y /o uso de información de socios(as) y clientes(as). (f) Procesos para documentar y reportar los incidentes. Requisito de notificación a COSSEC. En situaciones en que el incidente constituya una violación a leyes federales, la cooperativa deberá radicar el Informe de Actividad Sospechosa o SAR por sus siglas en inglés, ante FinCEN. (g) Los parámetros y procedimientos para la notificación de socios(as) y clientes(as). (h) Análisis del incidente luego de que ocurra y la revisión de la ejecución del yourn plan para hacer los ajustes necesarios a este. E. Adiestramientos 1. La cooperativa deberá adiestrar a todos(as) sus directores(as), ejecutivos(as) y empleados(as) sobre la política de seguridad informática y el uso de la internet, las computadoras y los dispositivos electrónicos de la cooperativa. Asimismo, deberá proveer adiestramientos especializados a los (las) empleados(as), dirigidos a reconocer esquemas de fraude, robo de identidad y otros, para que puedan proteger la información privada de los (las) socios(as) y clientes(as) sus instituciones. (a) La cooperativa deberá retener evidencia que acredite la participación del personal indicado en los adiestramientos. Los documentos requeridos deberán mostrar el tema del adiestramiento, el nombre del recurso que lo ofrece, la fecha en que se ofrece, así como el nombre y firma de cada asistente. La información deberá estar disponible para inspección de la Corporación. 8 F. Pruebas y Auditorías Externas El programa de seguridad de información deberá contar con pruebas periódicas, al menos cada dos (2) años, de los procedimientos, controles técnicos y sistemas. Cada cooperativa deberá establecer en sus procedimientos, la frecuencia con la que se realizarán las pruebas y auditorias, basado en sus análisis de riesgo. G. Supervisión de Proveedores de Servicios 1. En los casos en que la cooperativa vaya a contratar servicios donde los (las) proveedores tengan acceso a la información de socios(as) y clientes(as) la cooperativa deberá: (a) Desplegar la debida diligencia en la selección del (de la) contratista. (b) Establecer la contratación por escrito. (c) Requerir en el contrato que el (la) contratista tome los pasos adecuados para proteger la seguridad y confidencialidad de la información de la cooperativa, sus socios(as) y clientes(as). (d) Supervisar el cumplimiento del (de la) contratista con los términos y fand condiciones del contrato firmado.
Regl. 9741, art. 9: Programa de Seguridad de Información | Justis AI