En Prometeo, reconocemos la importancia crítica de liderar la escena de la infraestructura financiera de la región en seguridad de la información y protección de datos personales. Nos enfocamos constantemente en mantener y fortalecer esta posición privilegiada mediante la implementación de prácticas de seguridad de vanguardia.
Al priorizar la seguridad, no solo protegemos nuestros valiosos activos y datos, sino que también inspiramos confianza entre nuestros interesados, reforzando nuestra reputación como un socio confiable y fiable en la industria.
El objetivo principal de la Política General de Seguridad de la Información es salvaguardar la integridad, confidencialidad y disponibilidad de los activos de información críticos de Prometeo. Esta política busca establecer un marco sólido que garantice la protección contra amenazas internas y externas, así como la mitigación de riesgos asociados con la gestión de la información.
La política aplica a todas las personas vinculadas a Prometeo, ya sean en relación de dependencia o prestadores de servicios, así como a proveedores y terceros que interactúan con los sistemas de información de Prometeo. Cubre todos los activos de información, incluyendo, pero no limitándose a, datos, sistemas, redes y procesos relacionados con las operaciones comerciales.
Bajo la premisa de la mejora continua de nuestro Sistema de Gestión de Seguridad de la Información (SGSI), asumimos el compromiso de asegurar un entorno seguro para nuestras operaciones alineado a todos los requisitos aplicables a la Seguridad de la Información. Para lograr este objetivo, nos basamos en los siguientes principios:
Establecimiento de objetivos
Establecer objetivos anuales con relación a la Seguridad de la Información, elaborar y actualizar el plan de acción para la obtención de dichos objetivos.
Evaluación y tratamiento de riesgos
Desarrollar un proceso de evaluación y tratamiento de riesgos de seguridad, e implementar las acciones correctivas y preventivas adecuadas de acuerdo a su resultado.
Control de accesos e identidades
Garantizar que el acceso a la información y a los sistemas de Prometeo esté estrictamente controlado. Todos los accesos a los recursos tecnológicos y de información se otorgarán basándose exclusivamente en los principios de "mínimo privilegio" (Least Privilege), "necesidad de saber" (Need-to-Know) y segregación de funciones. Es mandatorio el uso de mecanismos de autenticación robustos, incluyendo la autenticación multifactor (MFA), para el acceso a sistemas críticos, entornos productivos y datos sensibles. Toda identidad digital debe ser única, personal e intransferible.
Clasificación y protección de la información
Clasificar y etiquetar la información de acuerdo con la normativa vigente y en base a los criterios de valor e importancia para Prometeo.
Generar, almacenar y transferir información, tanto interna como externamente, teniendo siempre presentes los principios de confidencialidad e integridad, manteniendo la información protegida en tránsito, en procesamiento y en reposo.
Implementar mecanismos criptográficos adecuados según la clasificación de la información para mitigar los riesgos asociados al manejo de los datos.
Desarrollo seguro de software
Integrar la seguridad en todas las fases del ciclo de vida del desarrollo de software (SSDLC), adoptando un enfoque de "seguridad desde el diseño". Los productos y APIs de Prometeo deben someterse a revisiones de código y pruebas de seguridad rigurosas y periódicas (incluyendo análisis de vulnerabilidades y pruebas de penetración o pentesting) antes y durante su paso a producción, garantizando así plataformas resilientes frente a ciberataques.
Gestión de amenazas y vulnerabilidades
Gestionar las vulnerabilidades de nuestros productos y servicios a través de la publicación de actualizaciones, parches y recomendaciones adecuadas. Además, extender esta gestión a las amenazas y vulnerabilidades de seguridad en todo nuestro entorno, incluyendo nuestros sistemas internos.
Gestión de terceros y proveedores
Tener un proceso continuo de gestión de terceros y proveedores los cuales deberán acatar los principios de esta política y procedimientos derivados de ella a fin de proteger la información de la organización.
Garantizar continuidad operativa
Establecer los medios necesarios para garantizar la continuidad de las operaciones y procesos críticos, desarrollando planes de continuidad y de recuperación ante desastres que concuerden con la tolerancia a las interrupciones en caso de eventos adversos.
Cultura organizacional de seguridad
Promover una cultura organizacional orientada a la seguridad de la información. Involucrar y comprometer a la gerencia en la difusión, consolidación y cumplimiento de la política.
Cumplimiento Legal y contractual
Cumplir con los requisitos del servicio, legales o reglamentarios y las obligaciones contractuales de seguridad.
Gestión de incidentes de seguridad
Establecer y mantener un marco robusto para la respuesta y gestión de incidentes de seguridad de la información, alineado con estándares y mejores prácticas internacionales. Este marco debe abarcar la preparación, detección, análisis, contención, erradicación y recuperación ante cualquier evento adverso.
Además, se establece que todo el equipo de Prometeo, proveedores y terceros tienen la responsabilidad ineludible de reportar de manera inmediata cualquier evento, vulnerabilidad o violación de seguridad, ya sea confirmada o sospechada, siguiendo estrictamente los canales y procedimientos establecidos por la organización.
Comunicación de la política
Comunicaremos nuestra Política de Seguridad a todas las partes interesadas. Resulta clave que la misma se integre a nuestra cultura organizacional a través de su difusión por medio de nuestro plan de capacitación y sensibilización de seguridad. Además, la presente política se encontrará disponible públicamente para todas las partes interesadas.
Nos proponemos centrar nuestros esfuerzos en la mejora continua de nuestro Sistema de Gestión de Seguridad de la Información (SGSI), implementando un ciclo que contemple la revisión periódica de nuestros procesos, la identificación de áreas de mejora y la ejecución de acciones correctivas y preventivas.
A través de este enfoque, nos comprometemos a mantener nuestro liderazgo en el desarrollo de infraestructura financiera, priorizando la seguridad de la información y la protección de datos personales.
Continuaremos elevando la experiencia de nuestros clientes, asegurando el cumplimiento de los requisitos legales y las normativas pertinentes, mientras innovamos en nuestros productos y servicios sin comprometer la estabilidad, seguridad y experiencia del usuario.
Bajo esta premisa, seguiremos construyendo un ecosistema financiero abierto, seguro y conectado.
El cumplimiento de esta política es obligatorio para todas las personas vinculadas a Prometeo. Toda presunta infracción será investigada formalmente según los lineamientos de nuestra Política ante Infracciones de Seguridad.
Las violaciones confirmadas derivarán en acciones disciplinarias proporcionales a su gravedad, intencionalidad e impacto.
Además, en casos que ocasionen daños a Prometeo, clientes o terceros, la organización podrá iniciar las acciones legales civiles y/o penales que correspondan.