-
El Comité de Seguridad de la Información de Procaps, será el responsable del mantenimiento, revisión y mejora del Sistema de Gestión de Seguridad de la Información para el Grupo Procaps.
-
Todo colaborador del Grupo Procaps debe asegurar los activos de información bajo su gestión.
-
Todo usuario es responsable de aplicar los controles de gobierno de información a los datos generados de forma manual y/o automática, para preservar la confidencialidad, integridad y disponibilidad.
-
Los colaboradores del Grupo Procaps y/o contratistas serán los directamente responsables de proteger la información a la cual accedan y procesen, para evitar su pérdida, alteración, destrucción o uso indebido.
-
Está restringido el acceso a personal no autorizado a la información y a los medios para su procesamiento manual o automatizado.
-
Tecnología de la Información apoyará la gestión de aseguramiento de la información durante todo su ciclo de vida utilizando herramientas tecnológicas especializadas en el tema.
-
Es requerido definir acuerdos de interacción con terceros para preservar la confidencialidad, integridad y disponibilidad de la información compartida y/o transmitida.
-
Los colaboradores del Grupo Procaps y contratistas de la empresa deben reportar con diligencia, prontitud y responsabilidad, presuntas violaciones de seguridad, eventos sospechosos y el mal uso de los recursos de información o comunicaciones.
-
Tecnología de la Información debe mantener actualizada la respuesta a incidentes y el plan de continuidad del negocio ante la ocurrencia de eventos no previstos o desastres naturales, incorporando lecciones aprendidas.
-
Todo usuario debe reportar cualquier situación que se pueda considerar como un Evento y/o incidente de Seguridad y que comprometa la preservación de la confidencialidad, disponibilidad y/o integridad de la información.
-
En caso de que se materialice un incidente de seguridad de la información y se categorice como medio-alto o alto, el equipo responsable de analizar el incidente debe seguir la Metodología para la valoración de la materialidad de incidentes de Ciberseguridad, para definir si el incidente es material o potencialmente material para PROCAPS. En caso positivo, se debe diligenciar el formato SEC 6-K y enviarse al Comité de Revelaciones para su evaluación, y en caso de que sea necesario, divulgación a la SEC.
-
El Grupo Procaps, solo permitirá el uso de software autorizado que haya sido adquirido legalmente por la compañía o autorizado explícitamente por el área de Tecnología de la Información.
-
Se mantendrá acceso controlado y restringido a los cuartos de servidores principales y a los cuartos de comunicaciones.
-
Todos los colaboradores del Grupo Procaps, cualquiera que sea su situación contractual, independiente del área a la cual pertenezca y las tareas o funciones que desempeñe, deben firmar un acuerdo de confidencialidad.
-
Se deben implementar lineamientos de desarrollo seguro para las aplicaciones que hacen parte o que interactúan con la infraestructura critica de TI.
-
Se deben tener documentadas e implementadas las líneas base de seguridad de los activos de información que hacen parte de la infraestructura crítica.
-
Se debe contar con un inventario de la infraestructura crítica del Grupo Procaps.
-
Se debe contar con un inventario de los sistemas de información (aplicaciones) relacionados con infraestructura crítica y gestionados por tecnología de la información del Grupo Procaps.
-
El incumpliendo o violación de la Política de Seguridad de la Información será sancionado según el reglamento interno de trabajo del Grupo Procaps y/o sus empresas asociadas.
-
Anualmente se debe actualizar la matriz integral de riesgos, con los riesgos y/o controles asociados a seguridad de la información.
-
Se debe realizar análisis de vulnerabilidad y/o Ethical Hacking anualmente a la infraestructura crítica del Grupo Procaps para mitigar los riesgos asociados.
-
Todo acceso remoto de un colaborador y/o contratista a la infraestructura del Grupo Procaps debe ser debidamente autorizado para asegurar la confidencialidad de la información, teniendo en cuenta los principios de mínimo privilegio y la segregación de funciones.
-
Se debe contar con segmentación de redes para minimizar los riesgos de seguridad de la información.
-
Se debe mantener un programa de concientización de seguridad de la información para todos los colaboradores del Grupo Procaps y sus empresas asociadas.
-
Se deben mantener prácticas de mejora continua para la gestión de seguridad de la información.
-
Todo sistema de información crítico debe contar con gestión de accesos, incorporando el principio de menor privilegio.
-
Todo equipo corporativo debe contar con un antivirus debidamente instalado y actualizado.
-
Se debe reportar con diligencia, prontitud y responsabilidad presuntas violaciones a la privacidad de datos personales al director Corporativo de cumplimiento Legal.
-
Las redes sociales del Grupo Procaps son manejadas por el área corporativa de Comunicaciones.