Reglamento de Seguridad de la Información – ASFI
El Reglamento de Gestión de Seguridad de la Información de ASFI es una normativa que establece los lineamientos, requisitos y medidas que las instituciones financieras bajo la supervisión de ASFI deben cumplir para asegurar un nivel adecuado de seguridad en sus sistemas, procesos y actividades relacionadas con la información.
Este reglamento busca fomentar una cultura de seguridad de la información, donde las entidades financieras reconocen los riesgos a los que están expuestas y adoptan medidas proactivas para prevenir y mitigar posibles incidentes de seguridad. Asimismo, promueve la implementación de prácticas sólidas de gestión de riesgos y la adopción de estándares reconocidos internacionalmente para garantizar la confianza y la protección de los datos financieros de los clientes.
Es por esto que tenemos el gusto de presentarte esta nueva sección en la que podrás encontrar algunos consejos, guías y recomendaciones para poder da cumplimiento a esta normativa.
Artículo 1: Planificación estratégica.
Artículo 2: Estrategia de seguridad de la información
Artículo 3: Infraestructura del área de tecnologías de la información
Artículo 4°: Estructura organizativa
Artículo 5°: Comité de tecnologías de la información
Artículo 6°: Comité operativo de tecnologías de la información
Artículo 7°: Responsable de la función de la seguridad de la información
Artículo 1°: Implementación del análisis y evaluación de riesgos en seguridad de la información
Artículo 2°: Política de seguridad de la información
Artículo 3°: Licencias de software
Artículo 4°: Acuerdo de confidencialidad
Artículo 5°: Inventario de activos de información
Artículo 6°: Clasificación de la información
Artículo 7°: Propietarios de la información
Artículo 8°: Análisis de vulnerabilidades técnicas
Artículo 9°: Clasificación de áreas de exclusión
Artículo 10°: Características del centro de procesamiento de datos
Artículo 11°: Manuales de procedimientos del centro de procesamiento de datos
Artículo 12°: Protección de equipos en el Centro de Procesamiento de Datos
Artículo 13°: Suministro eléctrico
Artículo 14°: Seguridad del cableado de red
Artículo 15°: Pruebas a Dispositivos de Seguridad
Artículo 16°: Responsabilidad en la gestión de seguridad de la información
Artículo 17°: Custodia y conservación de datos
Artículo 18°: Destrucción controlada de medios
Artículo 1°: Administración de cuentas de usuarios
Artículo 2°: Administración de privilegios
Artículo 3°: Administración de contraseñas de usuarios
Artículo 4°: Monitoreo de actividades de los usuarios
Artículo 5°: Registros de seguridad y pistas de auditoría
Artículo 1°: Políticas y procedimientos
Artículo 2°: Desarrollo y mantenimiento de programas, sistemas de información o aplicaciones informáticas
Artículo 3°: Requisitos de seguridad de los sistemas de información
Artículo 4°: Estándares para el proceso de ingeniería del software
Artículo 5°: Integridad y validez de la información
Artículo 6°: Controles criptográficos
Artículo 7°: Control de acceso al código fuente de los programas
Artículo 8°: Procedimientos de control de cambios
Artículo 9°: Ambientes de desarrollo, prueba y producción
Artículo 10°: Datos de prueba en ambientes de desarrollo
Artículo 11°: Migración de sistemas de información
Artículo 12°: Parches de seguridad
Artículo 1°: Gestión de Operaciones
Artículo 2°: Estudio de Capacidad y Desempeño
Artículo 3°: Respaldo o Copia de Seguridad
Artículo 4°: Mantenimiento Preventivo de los Recursos Tecnológicos
Artículo 1°: Políticas y Procedimientos
Artículo 2°: Estudio de Capacidad y Desempeño
Artículo 3°: Exclusividad del Área de Telecomunicaciones
Artículo 4°: Activos de Información Componentes de la Red
Artículo 5°: Configuración de Hardware y Software
Artículo 6°: Documentación Técnica
Artículo 1°: Requisitos de los Sistemas de Transferencias y Transacciones Electrónicas
Artículo 2°: Contrato
Artículo 3°: Cifrado de Mensajes y Archivos
Artículo Único: Gestión de Incidentes de Seguridad de la Información
Artículo 1°: Plan de Contingencias Tecnológicas
Artículo 2°: Plan de Continuidad del Negocio
Artículo 3°: Capacitación Efectiva en la Gestión de Contingencias y Continuidad del Negocio
Artículo 4°: Evaluación Rigurosa de Planes de Contingencia y Continuidad
Artículo 5°: Supervisión y Control de Planes de Contingencia y Continuidad
Artículo 6°: Implementación de un Centro de Procesamiento de Datos Alternativo
Artículo 1°: Administración de servicios y contratos con terceros
Artículo 2°: Evaluación y selección de proveedores
Artículo 3°: Procesamiento de datos tercerizado o ejecución de sistemas en lugar externo
Artículo 4°: Contrato con proveedor de procesamiento externo
Artículo 5°: Adquisición de sistemas de información
Artículo 6°: Desarrollo y mantenimiento de programas, sistemas o aplicaciones a través de terceros
Artículo 7°: Contrato con empresas encargadas del desarrollo y mantenimiento de programas, sistemas o aplicaciones
Artículo 8°: Otros servicios
Artículo 9°: Acuerdo de nivel de servicio
Artículo 10°: Servicio de computación en la nube
Artículo 11°: Protección de datos en la nube
Artículo 12°: Nivel de riesgo del servicio de computación en la nube
Artículo Único: Auditoría Interna
