Política de Seguridad de la Información
Declaración de la Dirección
Grupo Tecnophone reconoce a la información como un activo esencial para la prestación de sus servicios y asume el compromiso de protegerla de manera sistemática, proporcional a los riesgos y alineada con las necesidades del negocio, de sus clientes y de las demás partes interesadas pertinentes.
La presente Política establece los principios, compromisos y lineamientos generales mediante los cuales Grupo Tecnophone dirige y gestiona la seguridad de la información. Su finalidad es proteger la confidencialidad, integridad y disponibilidad de la información, sostener la continuidad de los servicios y generar confianza en clientes, colaboradores y demás partes interesadas.
Alcance
Grupo Tecnophone desarrolla y opera soluciones tecnológicas y de comunicación empresarial, incluyendo servicios de mensajería SMS, integraciones mediante APIs, autenticación OTP y capacidades de monitoreo y gestión para operaciones corporativas. La organización cuenta además con funciones de desarrollo de software, soporte IT, administración, infraestructura y seguridad, y gestiona información sensible de clientes, datos operativos y sistemas internos.
Compromisos de la Dirección
La Dirección de Grupo Tecnophone asume los siguientes compromisos como marco rector del Sistema de Gestión de Seguridad de la Información (SGSI):
- Proteger la información: preservando su confidencialidad, integridad y disponibilidad de acuerdo con su criticidad, los riesgos identificados, los requisitos del negocio y las necesidades de las partes interesadas.
- Gestionar los riesgos de seguridad: mediante un proceso sistemático de identificación, análisis, evaluación, tratamiento y seguimiento de riesgos, considerando amenazas, vulnerabilidades, activos, procesos, personas y dependencias tecnológicas.
- Cumplir los requisitos aplicables: incluyendo obligaciones legales, regulatorias, contractuales y otros compromisos relacionados con seguridad de la información y protección de datos personales. En particular, se considerará la Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente, su normativa aplicable y los requisitos asumidos con clientes y proveedores.
- Controlar los accesos: aplicando criterios de necesidad de conocer, mínimo privilegio, autenticación adecuada, revisión periódica de permisos y segregación de funciones en la medida que resulte viable para la estructura de la organización.
- Asegurar la continuidad y resiliencia: estableciendo medidas de respaldo, recuperación, disponibilidad y respuesta ante contingencias acordes con la criticidad de los servicios y con las expectativas de continuidad de los clientes.
- Gestionar incidentes de seguridad: promoviendo la detección, reporte, evaluación, respuesta, recuperación y aprendizaje frente a eventos e incidentes, incluyendo la comunicación a las partes pertinentes cuando corresponda.
- Incorporar seguridad en la tecnología y el desarrollo: considerando requisitos de seguridad en el ciclo de vida de sistemas, aplicaciones, APIs, configuraciones, cambios e integraciones, y aplicando medidas de protección acordes con los riesgos tecnológicos.
- Desarrollar conciencia y responsabilidad: asegurando que las personas conozcan sus responsabilidades de seguridad, reciban capacitación pertinente y actúen de acuerdo con las políticas, procedimientos y controles definidos.
- Mejorar continuamente el SGSI: evaluando su desempeño, la eficacia de los controles, los resultados de auditorías, incidentes, indicadores, revisiones por la Dirección y cambios en el contexto, con el fin de mantener su adecuación, suficiencia y eficacia.
Objetivos de seguridad de la información
Los objetivos de seguridad de la información serán definidos y revisados en forma planificada, deberán ser coherentes con esta Política y, cuando resulte aplicable, serán medibles mediante indicadores y metas. La planificación de objetivos considerará como mínimo:
- la reducción y tratamiento de riesgos relevantes de seguridad de la información;
- la protección de la información y el control de accesos;
- la disponibilidad, respaldo, recuperación y continuidad de los servicios críticos;
- la prevención y gestión eficaz de incidentes;
- el cumplimiento de requisitos legales, regulatorios y contractuales;
- la mejora del desempeño y madurez del SGSI.
Documento del Sistema de Gestión de Seguridad de la Información de Grupo Tecnophone. Clasificación: uso público.