NCG N72 - Ciberseguridad
NCG N72 - Ciberseguridad
NCG N72 - Ciberseguridad
GENERAL N° 72
Santiago, 16 de Diciembre de 2020
MATERIA
Superintendencia de Pensiones
NC-DDN-20-5
NORMA DE CARACTER GENERAL N°
Santiago,
“TÍTULO VII
En tal sentido, será considerado como elemento necesario para un adecuado sistema de
gestión, que la alta dirección de la Administradora cumpla un rol esencial dentro del
gobierno de la seguridad de la información y ciberseguridad, promoviendo la mejora
continua y el liderazgo requerido para que los controles de seguridad y ciberseguridad se
establezcan en la organización.
Superintendencia de Pensiones
3
Superintendencia de Pensiones
4
Superintendencia de Pensiones
5
Además, se define un grupo de controles técnicos y sus objetivos, los que refuerzan el
Sistema de Gestión de Seguridad y Ciberseguridad.
A. Procesos Estratégicos
Superintendencia de Pensiones
6
Estándares:
Superintendencia de Pensiones
7
Superintendencia de Pensiones
8
B. Procesos Tácticos
Estándares:
Superintendencia de Pensiones
9
Superintendencia de Pensiones
10
i. Seguridad de la arquitectura.
ii. Seguridad del personal.
iii. Seguridad de las áreas y equipos.
iv. Seguridad de activos.
v. Seguridad de los accesos.
vi. Seguridad de los servicios tecnológicos.
vii. Seguridad del ciclo de desarrollo del software.
viii. Seguridad de los proveedores.
ix. Seguridad de la recuperación de las Tecnologías de la Información y
Comunicaciones (TIC).
x. Seguridad del cumplimiento.
Superintendencia de Pensiones
11
b) Clasificar el incidente.
Superintendencia de Pensiones
12
Superintendencia de Pensiones
13
Estándares:
Superintendencia de Pensiones
14
Una vez planificadas las actividades para atender las acciones correctivas
y oportunidades de mejora solicitadas post auditoría, la Administración
del área auditada debe elaborar un plan de acción que consolide las
acciones correctivas y oportunidades de mejora. El responsable a cargo
de la auditoría debe validar y aprobar el plan de acción post auditoría,
luego de lo cual, debe enviar el informe de auditoría y el plan de acción
post auditoría para que se comuniquen los resultados de la auditoría al
Directorio.
Estándares:
Superintendencia de Pensiones
15
Superintendencia de Pensiones
16
Buenas prácticas:
C. Procesos Operacionales
Superintendencia de Pensiones
17
2. Medición
Superintendencia de Pensiones
18
Superintendencia de Pensiones
19
Los controles incluidos en esta letra establecen una estructura mínima de seguridad.
Superintendencia de Pensiones
20
1. Seguridad de la Arquitectura
Superintendencia de Pensiones
21
Superintendencia de Pensiones
22
Superintendencia de Pensiones
23
Superintendencia de Pensiones
24
Superintendencia de Pensiones
25
Superintendencia de Pensiones
26
Superintendencia de Pensiones
27
Superintendencia de Pensiones
28
Superintendencia de Pensiones
29
Superintendencia de Pensiones
30
La Administradora, dentro de los cinco días hábiles siguientes al término de cada trimestre
del año 2021, deberá remitir un informe en que indique detalladamente el grado de
avance en la implementación de las instrucciones impartidas mediante la presente Norma
de Carácter General.
III. VIGENCIA
Superintendencia de Pensiones
31
ANEXO
DEFINICIONES
Actividad: Unidad mínima funcional que forma parte del proceso y debe ser ejecutada por un
rol perteneciente a la estructura organizacional que gestiona la seguridad de la información y
ciberseguridad de la Administradora. Las actividades deben ser incorporadas a los procesos de
la Administradora.
Amenaza: Causa interna o externa con motivación y potencial para vulnerar un activo de
información de la Administradora.
Base de Conocimiento: Repositorio o base de datos que permite almacenar información, desde
políticas, manuales, instructivos, papeles de trabajo, entre otra documentación que sea
relevante para gestionar el conocimiento de los equipos de trabajo y el desarrollo de
competencias para mejorar su rendimiento y del proceso que administran.
Categoría de proceso: Un conjunto de procesos que guardan relación dentro de una misma área
general de actividades de la Administradora.
Ciberespacio: Dominio global y dinámico dentro del entorno de la información que corresponde
al ambiente compuesto por las infraestructuras tecnológicas, los componentes lógicos de la
información, los datos (almacenados, procesados o transmitidos) que abarcan los dominios
físico, virtual y cognitivo y las interacciones sociales que se verifican en su interior.
Superintendencia de Pensiones
32
Confidencialidad: Principio de seguridad que requiere que la información solo pueda ser
accedida por quien tiene el privilegio y emplearla únicamente para los fines concedidos,
evitándose su divulgación no autorizada.
Control de información documentada del proceso: Aborda las siguientes actividades sobre la
información documentada del proceso: a) distribución, acceso, recuperación y uso; b)
almacenamiento y preservación; c) control de cambios y; d) conservación y disposición.
Criterio de aceptación del riesgo: Regla o parámetro a través del cual la Administradora
establece las condiciones bajo las cuales acepta un riesgo.
Disponibilidad: Principio de seguridad que requiere que la información deba estar dispuesta en
su punto de uso para quienes tienen el acceso concedido.
Evaluación del riesgo: Mecanismo a través del cual se determinan las consecuencias e impactos
de un riesgo determinándose el nivel efectivo del riesgo.
Indicador: Mecanismo que permite darle significancia, con evidencia, del logro de metas de los
procesos. Los procesos tienen métricas para medir el logro de sus metas.
Superintendencia de Pensiones
33
Integridad: Principio de seguridad que requiere que la información debe permanecer exacta y
completa. Los datos y elementos de configuración sólo son modificados por personal y
actividades autorizadas. La integridad considera todas las posibles causas de modificación,
incluyendo fallos software y hardware, eventos medioambientales e intervención humana.
Nivel de aceptación del riesgo: Indicador numérico que significa que el riesgo es aceptable por
la Administradora, por lo tanto, puede convivir con dicho riesgo. El nivel de aceptación del
riesgo constituye un criterio de aceptación del riesgo.
Parte interesada: Son todas las personas naturales y jurídicas que interactúan con la
Administradora, que afectan o se podrían ver afectadas por la gestión de la seguridad de la
información y ciberseguridad.
Resiliencia: Capacidad de los sistemas, equipos o redes para seguir operando pese a estar
sometidos a un incidente o ciberataque, aunque sea en un estado degradado, debilitado o
segmentado. Así como, incluye la capacidad de restaurar con presteza sus funciones esenciales
después de un incidente o ataque de modo de recuperarse con presteza de una interrupción,
por lo general con un efecto reconocible mínimo.
Riesgo inherente: Nivel de riesgo considerando que no existe ningún tipo de control.
Superintendencia de Pensiones
34
Tratamiento del riesgo: Mecanismo a través del cual se elige un tipo de respuesta para los
riesgos no tolerables o no aceptables. La respuesta puede ser: afrontar, evitar, transferir o
aceptar el riesgo.
Superintendencia de Pensiones