secria.eu

¿Qué debe incluir la política de seguridad de la información de una empresa de instalación?

Una descripción de qué debe contener una política de seguridad de la información para el sector de instalación, precisamente porque los técnicos trabajan en las instalaciones de los clientes y tienen acceso a edificios y sistemas.

¿Qué debe incluir la política de seguridad de la información de una empresa de instalación?

Una política de seguridad de la información para una empresa de instalación describe, en resumen, quién dentro de la organización es responsable de la seguridad de la información, qué acuerdos rigen el acceso a edificios y sistemas, cómo se gestionan los incidentes y cómo se documentan. El documento no necesita ser un manual técnico. Es principalmente un resumen legible que demuestra que se han considerado los riesgos y que hay una persona responsable de ellos.

Para las empresas de instalación hay un aspecto específico que falta en muchas políticas de ejemplo: los técnicos acceden físicamente a las instalaciones de los clientes y a menudo obtienen acceso a sistemas, llaves, tarjetas de acceso o redes. Una política que solo se refiere a la propia oficina pierde una parte importante de dónde reside el riesgo real. Cuando se formula la pregunta a un cliente, un asegurador o —en el caso de un instalador más grande— una autoridad supervisora, casi siempre se cuestiona este aspecto.

Por qué ahora se pregunta por esto

La obligación de diligencia debida de la Directiva NIS2 requiere que las entidades esenciales e importantes evalúen a sus proveedores. Una empresa de instalación que trabaja para una empresa energética, un hospital o una empresa de agua a menudo no tiene ella misma una obligación legal, pero recibe un cuestionario en el que se pregunta por una política de seguridad de la información. Incluso sin esa presión a través de la cadena de suministro, una política documentada es útil: aclara quién controla qué acuerdo y evita que el conocimiento permanezca solo en la cabeza de alguien.

Si una organización está directamente sujeta a la ley, se ve afectada a través de la cadena de suministro, o ninguna de las dos cosas, se puede determinar con algunas preguntas. vea en algunas preguntas si y cómo su empresa se ve afectada proporciona una primera indicación gratuita de ello, con una explicación para cada resultado.

Los elementos que casi siempre aparecen

Una política de seguridad de la información para el sector de instalación generalmente contiene una breve introducción sobre el propósito y el alcance: ¿se refiere a la oficina, el taller, los vehículos, los sistemas en las instalaciones de los clientes, o a todo junto? Luego suele seguir un apartado sobre funciones: quién es el responsable final, quién gestiona los derechos de acceso, y a quién informa un técnico sobre la pérdida de una tarjeta de acceso o la sospecha de un incidente.

La siguiente sección trata sobre el acceso: cómo se determina quién puede acceder a qué sistemas y llaves, cómo se documenta cuando alguien se va, y qué acuerdos específicos se aplican al trabajo en las instalaciones de un cliente. A menudo le sigue un apartado sobre equipos: portátiles, tabletas y teléfonos que los técnicos llevan consigo, y qué sucede si se pierde uno de esos dispositivos.

La política describe además cómo se identifica y se reporta un incidente, incluso si es breve y se remite a un registro de incidentes separado. Y generalmente termina con un apartado sobre mantenimiento: cuándo se revisa la política y quién es responsable de ello. Este último apartado suele ser tan importante para un cliente o una autoridad supervisora como el contenido en sí —una política que no se ha actualizado desde su creación genera más preguntas de las que responde.

Cuán detallado debe ser

No existe una longitud prescrita ni una forma fija. Las autoridades supervisoras y los clientes observan si la política se ajusta al tamaño y los riesgos de la organización, no al número de páginas. Una empresa de instalación con veinte técnicos que trabajan en múltiples ubicaciones tiene puntos de atención diferentes a una organización de oficina sin visitas de clientes. Además, lo que exactamente esperan las leyes nacionales y las autoridades supervisoras de las entidades esenciales e importantes varía según el país —la base de conocimiento de secria.eu mantiene un seguimiento de ello por tema, con la fecha en que se consultó la fuente.

También es bueno saber que un documento de política raramente es el punto final en sí mismo. Describe acuerdos que también deben aparecer en algún lugar: en un registro de acceso, en un registro de incidentes, en un resumen de proveedores. Sin esos documentos subyacentes, una política sigue siendo una intención sobre el papel. Las preguntas frecuentes sobre qué se pregunta exactamente y por qué se pueden encontrar en las preguntas frecuentes sobre el dossier y los cuestionarios.

Elaborar por cuenta propia u obtener preparación

Una política de seguridad de la información puede ser redactada por una empresa instaladora por sí misma, utilizando el conocimiento de su propio modo de funcionamiento como punto de partida. Para quienes prefieren utilizar una estructura detallada como base, el dossier de ciberseguridad de secria.eu ofrece textos preparados por sección, vinculados al estado y al documento de prueba correspondiente. Esto no reemplaza el asesoramiento legal sobre la propia situación, pero sí ahorra el trabajo de empezar desde cero. Más información sobre la estructura del dossier y las suscripciones asociadas se encuentra en la página de suscripciones y lo que incluyen.

Quien primero desee tener una visión general de los temas relevantes antes de que se fije algo, encontrará un resumen ordenado en la página con todos los temas, seleccionados según la situación. Para la mayoría de empresas instaladoras, ese es un primer paso agradable: primero ver de qué se trata realmente, solo entonces comenzar a escribir.

Este artículo es información general y no constituye asesoramiento legal.