Política de seguridad de la información

Por Progic - 03/06/2026

Propósito

Progic se compromete a proteger su información y datos personales, garantizando la confidencialidad, la integridad y la disponibilidad, de conformidad con los requisitos legales, contractuales y reglamentarios, para garantizar la continuidad del negocio y la protección de la marca.

Principios y compromisos

       Protección integral de la información : La información debe protegerse a lo largo de todo su ciclo de vida, garantizando su confidencialidad, integridad y disponibilidad.

•       Privacidad y protección de datos personales : El tratamiento de datos personales debe cumplir con los requisitos legales y contractuales, garantizando los derechos de los interesados ​​y la transparencia en el papel de la empresa, ya sea como responsable o encargado del tratamiento.

•       Seguridad y privacidad desde el diseño : La seguridad de la información y la protección de datos deben incorporarse desde la fase de diseño de las soluciones, sistemas e infraestructuras tecnológicas.

•       Control, trazabilidad y gestión de riesgos : El acceso a la información debe estar controlado, supervisado y ser auditable, con una gestión continua de las amenazas, vulnerabilidades e incidentes.

•       Resiliencia y continuidad del negocio : La seguridad de la información debe respaldar la continuidad del servicio y la capacidad de recuperarse de eventos adversos.

•       Responsabilidad compartida y cultura de seguridad : La seguridad de la información es responsabilidad de todos, respaldada por la concienciación, la formación continua y una gobernanza adecuada, incluso en la cadena de suministro.

•       Cumplimiento y mejora continua : Progic se compromete a cumplir con los requisitos aplicables del cliente, legales, reglamentarios y normativos, así como a buscar la mejora continua del Sistema de Gestión Integrado.

Controles Implementados

Contacto con las autoridades

Progic mantiene una lista actualizada de contactos de emergencia y autoridades pertinentes, disponible en SharePoint y físicamente en la sede central, para su consulta y actuación inmediata cuando sea necesario.

Contacto con grupos de interés especial

Progic establece y mantiene contacto con grupos de interés especial, foros especializados, asociaciones profesionales, comunidades de seguridad y proveedores relevantes para ampliar sus conocimientos y mantenerse al día sobre información relacionada con la seguridad de la información. Para ello, debe:

•       Identificar los grupos, foros, asociaciones, comunidades y fuentes especializadas relevantes para el contexto, las tecnologías y los riesgos de Progic.

•       Definir quién será el responsable de supervisar y mantener los contactos y registros correspondientes.

•       Supervise periódicamente las alertas, directrices, mejores prácticas, amenazas, vulnerabilidades y cambios relevantes publicados por estas fuentes.

•       Evaluar la información recibida y, cuando corresponda, remitirla a las áreas responsables de la gestión de riesgos, vulnerabilidades, incidentes o mejoras en los controles de seguridad.

•       Mantener registros de los contactos establecidos y la información relevante utilizada por Progic.

•       Comparta información externa únicamente con personas autorizadas, respetando la confidencialidad, la protección de datos y los requisitos de comunicación de la empresa.

Activos de información

Los controles implementados se basan en el principio de que primero es necesario identificar y gestionar los activos de información (información, equipos, sistemas, dispositivos, software, responsables, etc.) a partir de los cuales se contextualizan los demás controles. Las prácticas incluyen:

•       Realizar un inventario de los activos relevantes para la operación y mantener una persona responsable designada durante todo su ciclo de vida.

•       Permitir el uso de equipos personales para el trabajo, cuando corresponda, siempre que cumplan con los requisitos mínimos de rendimiento, seguridad y monitoreo, y se consideren parte del perímetro de seguridad de la información.

•       Adquirir y utilizar equipos, software y otros activos de conformidad con las normas aprobadas, los requisitos de seguridad, los derechos de autor y las licencias aplicables, prohibiendo el software pirateado o sin licencia.

•       Bloquear los soportes de almacenamiento portátiles extraíbles en las estaciones de trabajo Progic e impedir la copia de datos corporativos a soportes de almacenamiento portátiles extraíbles en equipos propiedad de los empleados.

•       Realizar un borrado seguro de los dispositivos de almacenamiento antes de su reutilización, donación o eliminación, garantizando que no se puedan recuperar los datos corporativos o personales.

•       Al finalizar la relación laboral, devuelva los activos de Progic y elimine el acceso corporativo, los datos y el software de sus activos personales.

Control de acceso

Tras identificar los activos de información, se define quién puede acceder a ellos y bajo qué condiciones. El control de acceso es uno de los controles fundamentales para proteger los activos y requiere:

•       Otorgar acceso basándose en el principio de mínimo privilegio, separando las funciones conflictivas y exigiendo aprobación formal antes de su divulgación.

•       Utilice una identificación de usuario única, prohíba compartir las credenciales y exija contraseñas seguras, complementadas con autenticación multifactor cuando corresponda, especialmente para el acceso remoto y las cuentas administrativas.

•       Aplicar controles compensatorios a los sistemas heredados que no cumplen plenamente con los requisitos de seguridad.

•       Revise periódicamente el acceso según el cronograma interno, incluidas las cuentas privilegiadas y el acceso administrativo.

•       Contar con cuentas administrativas aprobadas por la alta dirección y gestionarlas de forma restringida, rastreable y revisada periódicamente.

•       Bloquear o ajustar el acceso de inmediato al finalizar la relación laboral, el contrato, la licencia o las vacaciones, excepto en casos de excepciones aprobadas.

•       Utilice únicamente una red privada virtual (VPN) aprobada para el acceso externo a la red corporativa del producto.

•       Bloquee los puestos de trabajo después de un período de ausencia.

•       Utilice la red corporativa, internet y el correo electrónico corporativo de manera ética y profesional, de acuerdo con los objetivos de la empresa.

•       Almacene los archivos corporativos únicamente en ubicaciones autorizadas, prohibiendo el almacenamiento de contenido de Progic en su propio ordenador.

•       Permitir la monitorización de los recursos tecnológicos con fines de cumplimiento normativo, trazabilidad y protección de activos.

Criptografía y gestión de claves

Una vez definido el acceso, la información confidencial se protege mediante cifrado y una gestión de claves adecuada a través de:

•       Utilice el cifrado para proteger la información sensible y confidencial tanto en tránsito como en reposo, mediante mecanismos criptográficos aprobados por la empresa.

•       Prohibir el uso de tecnología criptográfica no autorizada.

•       Proteger las claves criptográficas contra el acceso no autorizado, la alteración indebida, la pérdida y la destrucción no autorizada, restringiendo el acceso a ellas a las personas designadas formalmente.

•       Renueve las claves en los intervalos definidos por Progic.

•       Obtenga autorización de la gerencia para los cambios clave que afecten a transacciones y servicios críticos.

•       Prohibir el uso de credenciales, contraseñas, claves de interfaz de programación de aplicaciones o secretos directamente en el código fuente, aplicando las prácticas de gestión de secretos descritas en los documentos correspondientes.

Transferencia de información

Tras definir quién puede acceder a la información y cómo se protege, Progic define cómo se puede compartir interna o externamente, estableciendo las siguientes reglas:

•       Utilice únicamente las herramientas oficiales aprobadas por Progic para transferencias profesionales, o «Sistemas Autorizados». Queda prohibido el uso de cuentas personales o herramientas de transferencia no aprobadas para enviar, almacenar o compartir archivos e información de la empresa.

•       Realizar transferencias externas de acuerdo con la matriz de autorización aplicable a la clasificación de la información.

•       Las transferencias recurrentes registradas en los historiales de transacciones o en los contratos vigentes deben considerarse previamente autorizadas.

•       Obtener autorización específica para nuevos destinatarios, nuevos flujos o transferencias no previstas en la rutina, validando los flujos de datos personales con el Responsable de Protección de Datos cuando corresponda.

•       Utilice una red privada virtual corporativa para transferencias técnicas, conexiones administrativas o situaciones que requieran un túnel seguro.

•       Solicitar y documentar las excepciones técnicas al departamento de Tecnologías de la Información.

Respaldo

Una vez identificados y protegidos los activos, entran en juego los controles de disponibilidad y recuperación, incluyendo copias de seguridad y restauraciones. Las prácticas deben:

•       Mantener copias de seguridad automáticas y periódicas de todos los activos críticos, con una frecuencia definida según la criticidad, la volatilidad de los datos y un objetivo de punto de recuperación aceptable para la empresa.

•       Almacene las copias de seguridad en una ubicación física separada de la de producción y protéjalas con cifrado en reposo, control de acceso restringido y medidas contra la alteración no autorizada, como el control de versiones o la inmutabilidad.

•       Mantener copias de seguridad durante el período de retención definido, de acuerdo con los requisitos legales y operativos de Progic, y verificar periódicamente su integridad y capacidad de restauración.

•       Proteja las copias de seguridad que contengan datos personales con el mismo nivel de protección que los datos en producción.

•       Vuelva a ejecutar la eliminación de datos personales después de la restauración, cuando corresponda y sea técnicamente factible, a menos que sea requerido por ley.

Registros

Los registros de actividad proporcionan trazabilidad, monitoreo y evidencia de controles previos. Sirven para detectar desviaciones y respaldar las investigaciones. Para ello, es necesario:

•       Configurar sistemas críticos, aplicaciones web y servicios de infraestructura para generar registros de eventos relevantes, incluyendo la actividad del usuario, errores del sistema, transacciones de seguridad y operaciones que involucren datos personales, cuando corresponda.

•       Sincronice los relojes del sistema con una única fuente de tiempo fiable.

•       Proteja los registros contra el acceso no autorizado, la manipulación, la falsificación y la pérdida.

•       Evite almacenar datos confidenciales en texto plano, como contraseñas, información financiera u otros detalles que puedan aumentar el riesgo de exposición.

•       Definir la retención de registros de acuerdo con los requisitos legales, reglamentarios y comerciales.

•       Analizar los registros periódicamente para identificar anomalías, respaldar las investigaciones y demostrar la eficacia de los controles.

Gestión de vulnerabilidades

La gestión de vulnerabilidades implementa controles continuos para mejorar y proteger el entorno ya identificado, protegido y monitoreado. En este sentido, Progic completa el ciclo de gestión de riesgos técnicos al requerir:

•       Seguir un ciclo continuo de detección, evaluación, tratamiento y medición de vulnerabilidades.

•       Clasificar las vulnerabilidades por nivel de riesgo y priorizar su tratamiento según la gravedad técnica, el impacto en la seguridad, la privacidad y la exposición ambiental.

•       Abordar las vulnerabilidades de alta o crítica gravedad según un plazo definido, y no mantener vulnerabilidades críticas en producción sin un plan de remediación formal.

•       Abordar las vulnerabilidades críticas mediante la explotación pública de emergencia.

•       Corregir, supervisar o aceptar formalmente las vulnerabilidades medias o bajas según el plazo y el ciclo definidos para el nivel de riesgo.

•       Pruebe las correcciones en un entorno de preproducción antes de implementarlas en producción.

•       Formalizar, a través del responsable del área técnica, la justificación y el plan de mitigación paliativa para aceptar riesgos de nivel medio que no puedan corregirse dentro del plazo establecido.

•       Obtener la aprobación formal del Consejo de Administración/Alta Dirección para aceptar riesgos elevados o críticos, asumiendo la responsabilidad del riesgo residual.

•       Evaluar las vulnerabilidades de seguridad en los sistemas, las integraciones y las asociaciones con terceros.

Desarrollo de software seguro

El desarrollo seguro de software incorpora requisitos de seguridad y privacidad de la información a lo largo de todo el ciclo de vida de la solución, desde su concepción hasta su descontinuación. Esto requiere:

•       Integrar los requisitos y controles de seguridad y privacidad en las fases de planificación, diseño, implementación, pruebas, despliegue, mantenimiento y descontinuación del software.

•       Registre todos los cambios del producto, incluidas las características, las mejoras, los refinamientos y las correcciones de errores, y evalúe sus riesgos de seguridad durante la planificación y la priorización.

•       Aplicar la privacidad por defecto, minimizando el tratamiento de datos personales y utilizando únicamente los datos necesarios para cada finalidad.

•       Mantener entornos de desarrollo, preproducción y producción separados, impidiendo que los desarrolladores realicen cambios directos en producción, salvo en casos de acceso de emergencia autorizado y auditado formalmente.

•       Prohibir el uso de datos personales reales en entornos de desarrollo y pruebas, utilizando en su lugar datos sintéticos o anonimizados; cualquier excepción deberá ser formalizada y aprobada por el Responsable de Protección de Datos, aplicando los mismos controles de seguridad que en producción.

•       Almacenar el código fuente en repositorios oficiales centralizados con control de versiones y acceso restringido según sea necesario.

•       Mantener repositorios de código fuente y artefactos críticos del proceso de desarrollo cubiertos por rutinas de copia de seguridad y restauración.

•       Adopte prácticas de codificación seguras para mitigar las vulnerabilidades comunes, incluyendo la validación de entradas, el cifrado de datos confidenciales, la autenticación sólida cuando corresponda y el manejo adecuado de errores y registros.

•       Generar registros que permitan la trazabilidad, la detección de fallos y las investigaciones, evitando datos personales innecesarios, y realizar análisis automáticos de código en el proceso de integración continua y entrega continua.

•       Permitir el uso de inteligencia artificial empresarial únicamente para la productividad, con una revisión humana obligatoria del código antes de su confirmación, prohibiendo el uso de inteligencia artificial personal o gratuita.

•       Reconocer que todo el código fuente, la documentación y los modelos desarrollados son propiedad exclusiva de Progic, prohibiendo su distribución, copia o uso externo sin autorización expresa.

Responsabilidad

La alta dirección define y comunica la Política de Seguridad de la Información, garantizando su alineación con la estrategia, la disponibilidad de recursos adecuados y la eficacia del Sistema de Gestión Integrado (SGI).

El equipo de seguridad de la información e infraestructura implementa, opera y mantiene controles de seguridad de la información, tales como protección del sistema, gestión de acceso, monitorización, tratamiento de vulnerabilidades y soporte para la continuidad del servicio, siguiendo las políticas establecidas.

Los empleados y terceros deben cumplir con la Política de Seguridad de la Información, utilizar los recursos tecnológicos de forma segura, proteger la información bajo su responsabilidad e informar de inmediato sobre cualquier incidente o suceso relacionado con la seguridad o la privacidad.

Comunicación y disponibilidad

Esta política se comunica internamente y se pone a disposición de las partes interesadas en el sitio web oficial de la empresa.

Su revisión se realiza periódicamente para garantizar que siga siendo idónea y relevante para la estrategia de la empresa.

Por

Progic


Plataforma multicanal de comunicação interna para alcançar 100% dos seus colaboradores.

wid.studio