Política de
Seguridad de la
Información
ST IT Cloud

1. A quién se aplica esta política

ST IT Cloud establece esta Política de Seguridad de la Información para orientar a todos sus colaboradores, prestadores de servicios y socios de negocio en la protección de los activos de información de la empresa y de sus clientes.

Nuestro compromiso es garantizar ambientes digitales seguros, confiables e íntegros, con base en tres principios fundamentales:

  • Confidencialidad: solo personas autorizadas tienen acceso a la información;
  • Integridad: solo se permiten cambios aprobados y rastreables;
  • Disponibilidad: la información debe estar accesible para quienes tienen autorización, siempre que sea necesario.

La seguridad de la información es responsabilidad de todos. El cumplimiento de esta política asegura la continuidad de los negocios, la conformidad legal y la protección de la reputación de ST IT Cloud y de sus socios.

2. Objetivo

Mantener los más altos estándares de seguridad, gobernanza y conformidad, reduciendo riesgos y garantizando que nuestros procesos, tecnologías y personas actúen de forma integrada para proteger datos y activos informacionales.

3. Estructura de gobernanza de la seguridad de la información

3.1 Comité de Seguridad de la Información y Compliance (CSIC)

El CSIC es responsable de definir, revisar y aprobar las directrices de seguridad de la información, garantizando su actualización anual o siempre que sea necesario.

Principales atribuciones:

  • Proponer ajustes y mejoras en normas y procedimientos;
  • Clasificar la información según su nivel de confidencialidad;
  • Analizar incidentes y proponer planes de acción correctivos;
  • Coordinar las acciones interdepartamentales de seguridad;
  • Garantizar la eficacia de la gestión de riesgos y controles internos.

3.2 Área de Seguridad de la Información

Responsable de la implementación y monitoreo de las directrices de seguridad en toda la organización.

Principales atribuciones:

  • Divulgar políticas, normas y estándares de seguridad;
  • Apoyar auditorías internas y externas;
  • Evaluar riesgos y vulnerabilidades;
  • Gestionar controles de acceso y autenticación;
  • Apoyar a clientes y socios en temas de seguridad;
  • Garantizar la conformidad tecnológica (firewalls, criptografía, antivirus, etc.).

3.3 Gestores de Área

Cada sistema o proceso tiene un responsable que asegura el cumplimiento de las normas de acceso y protección.

Atribuciones:

  • Controlar autorizaciones y revocaciones de acceso;
  • Mantener registros actualizados;
  • Participar en investigaciones de incidentes;
  • Garantizar que sus equipos conozcan y cumplan la política.

3.4 Recursos Humanos

Apoyo en la integración de nuevos colaboradores con foco en la concientización de seguridad.

Atribuciones:

  • Incorporar entrenamientos de seguridad en el onboarding;
  • Apoyar acciones disciplinarias cuando sea necesario;
  • Garantizar que los desvinculamientos incluyan revocación de accesos.

3.5 Divulgación

La Política de Seguridad de la Información será disponibilizada y comunicada a todos los involucrados en la operación de ST IT Cloud.

Formas de divulgación:

  • Presentación en el proceso de admisión;
  • Disponibilización en sistema interno;
  • Entrenamientos periódicos;
  • Campañas de concientización.

4. Directrices generales

4.1 Conformidad Legal

ST IT Cloud está en conformidad con la LGPD, marcos regulatorios sectoriales y demás legislaciones vigentes. Auditorías internas periódicas garantizan que los estándares se mantengan.

4.2 Clasificación de la Información

La información se clasifica en:

  • Pública – sin restricción;
  • Interna – restringida a colaboradores;
  • Confidencial – solo para autorizados específicos;
  • Secreta – protección máxima (datos de clientes, secretos comerciales).

4.3 Identificación y Autenticación

Todos los accesos a sistemas requieren identificación individual y autenticación multifactor (MFA).

  • Credenciales personales e intransferibles;
  • Contraseñas con requisitos de complejidad y rotación periódica;
  • MFA obligatorio en ambientes críticos;
  • Bloqueo automático tras intentos inválidos.

4.4 Confidencialidad e Integridad

  • Prohibido compartir información confidencial sin autorización;
  • Todos los cambios en ambientes productivos deben ser aprobados y rastreables;
  • Backups regulares con validación de integridad;
  • Criptografía en tránsito y en reposo para datos sensibles.

4.5 Comportamiento Seguro

  • Bloquear estaciones de trabajo al ausentarse;
  • No instalar software no autorizado;
  • Reportar inmediatamente cualquier incidente de seguridad;
  • No utilizar dispositivos personales sin autorización.

4.6 Evaluación de Riesgos

Realizamos evaluaciones periódicas de riesgos para identificar vulnerabilidades, medir impacto y priorizar acciones correctivas de forma continua.

4.7 Gestión de Accesos

  • Principio del menor privilegio;
  • Revisión periódica de accesos;
  • Revocación inmediata en desvinculamientos;
  • Segregación de funciones en operaciones críticas.

4.8 Monitoreo y Control

Realizamos monitoreo continuo de ambientes, logs y eventos de seguridad, con herramientas de SIEM y alertas automatizadas.

4.9 Entrenamiento y Concientización

Programas regulares de entrenamiento para todos los colaboradores, cubriendo buenas prácticas, phishing, ingeniería social y respuesta a incidentes.

4.10 Productos y Servicios de Seguridad

Nuestras soluciones siguen estándares de seguridad desde la concepción (Security by Design), con revisiones de código, pruebas de penetración y validación continua.