Está en la página 1de 150

SOA

VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL

Proyecto: ABC

Fecha 1/16/22 6:50 a.m.

Fecha Informe: 18/01/2022

Patrón: SNT_08_001 - Patrón General 2013

Responsable: Luz del Carmen Martínez Méndez

Descripción: Empresa de servicios financieros (bancarios)


especializada en afores.
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.5]

NOMBRE DOMINIO: Políticas de Seguridad de la información

CÓDIGO OBJETIVO: [A.5.1]

NOMBRE OBJETIVO: Directrices de gestión de la seguridad de la información

DESCRIPCIÓN: Proporcionar orientación y apoyo a la gestión de seguridad de la


información de acuerdo con los requisitos del negocio, las leyes
y normas pertinentes.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
2
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.5.1.1]

NOMBRE CONTROL: Políticas para la seguridad de la información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:12 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los lineamientos necesarios y obligatorios que deben ser


observados por los funcionarios de la compañía y en especial por los
encargados de seguridad, para garantizar la confidencialidad, disponibilidad e
integridad de la información que se genera y gestiona dentro de la compañía.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
3
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.5.1.2]

NOMBRE CONTROL: Revisión de la política de seguridad de la información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:12 a.m.

APLICA: SI

DESCRIPCIÓN: Definir plazo y mecanismo para la revisión formal de la política de seguridad y


su actualización periódica, de acuerdo con las necesidades organizacionales
y de ley.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
4
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.6]

NOMBRE DOMINIO: Organización de la seguridad de la información

CÓDIGO OBJETIVO: [A.6.1]

NOMBRE OBJETIVO: Organización interna

DESCRIPCIÓN: Establecer un marco de gestión para iniciar y controlar la


implementación y operación de la seguridad de la información
dentro de la organización.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
5
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.6.1.1]

NOMBRE CONTROL: Roles y responsabilidades en seguridad de la información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:13 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los roles y responsabilidades necesarios para garantizar el


cumplimiento de las disposiciones en materia de seguridad de la información.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
6
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.6.1.2]

NOMBRE CONTROL: Segregación de tareas

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:13 a.m.

APLICA: SI

DESCRIPCIÓN: Identificar la presencia de conflictos en la implementación de actividades


relacionadas con seguridad de la información y garantizar que estos son
resueltos.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
7
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.6.1.3]

NOMBRE CONTROL: Contacto con las autoridades

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:13 a.m.

APLICA: SI

DESCRIPCIÓN: Disponer de un listado de contactos claramente identificados y divulgados a


los interesados, que puedan ser fácilmente ubicados en caso de eventos o
emergencias.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
8
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.6.1.4]

NOMBRE CONTROL: Contacto con grupos de interés especial

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:13 a.m.

APLICA: SI

DESCRIPCIÓN: Garantizar la actualización permanente del encargado de seguridad sobre


temas que impactan su labor, mediante su participación activa en foros y
grupos de investigación.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
9
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.6.1.5]

NOMBRE CONTROL: Seguridad de la información en la gestión de proyectos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:13 a.m.

APLICA: SI

DESCRIPCIÓN: Asegurar la implementación de los lineamientos y directrices definidos en


materia de seguridad de la información, durante la ejecución de los proyectos
y la prestación de los servicios.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
10
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.6.2]

NOMBRE OBJETIVO: Los dispositivos móviles y el teletrabajo

DESCRIPCIÓN: Garantizar la seguridad en el teletrabajo y en el uso de


dispositivos móviles.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
11
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.6.2.1]

NOMBRE CONTROL: Política de dispositivos móviles

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:14 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer lineamientos para el manejo adecuado de la seguridad de la


información en dispositivos móviles.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
12
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.6.2.2]

NOMBRE CONTROL: Teletrabajo

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:14 a.m.

APLICA: SI

DESCRIPCIÓN: Definir directrices de obligatorio cumplimiento por parte del personal que
eventualmente realiza actividades de tipo laboral fuera de las instalaciones de
la compañía.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
13
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.7]

NOMBRE DOMINIO: Seguridad ligada a los recursos humanos

CÓDIGO OBJETIVO: [A.7.1]

NOMBRE OBJETIVO: Antes del empleo

DESCRIPCIÓN: Para asegurarse de que los empleados y contratistas entiendan


sus responsabilidades y son adecuados para las funciones para
las que se consideran.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
14
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.7.1.1]

NOMBRE CONTROL: Investigación de antecedentes

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:14 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer controles específicos durante el proceso de selección y


contratación del recurso humano, con el fin de asegurar su idoneidad para el
desempeño del cargo y las responsabilidades asociadas en cuanto a
seguridad de la información.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
15
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.7.1.2]

NOMBRE CONTROL: Términos y condiciones del empleo

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:15 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer políticas asociadas a la protección de la seguridad de la


información, que sean de obligatorio cumplimiento para el personal.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
16
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.7.2]

NOMBRE OBJETIVO: Durante el empleo

DESCRIPCIÓN: Asegurar que los empleados y contratistas conozcan y cumplan


con sus responsabilidades en seguridad de la información.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
17
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.7.2.1]

NOMBRE CONTROL: Responsabilidades de gestión

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:15 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los mecanismos necesarios para garantizar que los empleados y
terceros conozcan e implementen sus responsabilidades en gestión de
seguridad de la información.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
18
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.7.2.2]

NOMBRE CONTROL: Concienciación, educación y capacitación en seguridad de la


información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:15 a.m.

APLICA: SI

DESCRIPCIÓN: Establece e implementar los mecanismos a través de los cuales la compañía


mantiene capacitado y comprometido a su personal en materia de seguridad
de la información.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
19
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.7.2.3]

NOMBRE CONTROL: Proceso disciplinario

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:15 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los lineamientos para la aplicación de sanciones o procesos


disciplinarios asociados a la ocurrencia de incidentes de seguridad.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
20
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.7.3]

NOMBRE OBJETIVO: Finalización del empleo o cambio en el puesto de trabajo

DESCRIPCIÓN: Proteger los intereses de la organización como parte del proceso


de cambio o finalización del empleo.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
21
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.7.3.1]

NOMBRE CONTROL: Responsabilidades ante la finalización o cambio

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:15 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer el procedimiento para el retiro de permisos y la devolución de


activos y dispositivos cuando finaliza el vínculo laboral de los funcionarios con
la compañía.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
22
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.8]

NOMBRE DOMINIO: Gestión de activos

CÓDIGO OBJETIVO: [A.8.1]

NOMBRE OBJETIVO: Responsabilidad sobre los activos

DESCRIPCIÓN: Identificar los activos de la organización y definir las


responsabilidades de protección adecuadas.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
23
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.8.1.1]

NOMBRE CONTROL: Inventario de activos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:16 a.m.

APLICA: SI

DESCRIPCIÓN: Inventariar los activos de información de la compañía con el objeto de


establecer los controles necesarios para su adecuada protección.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
24
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.8.1.2]

NOMBRE CONTROL: Propiedad de los activos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:16 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer la propiedad sobre los activos de información identificados, con el


fin de que las responsabilidades sobre ellos puedan ser monitoreadas
adecuadamente.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
25
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.8.1.3]

NOMBRE CONTROL: Uso aceptable de los activos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:16 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer el mecanismo para asegurar que los activos de información sean
utilizados de acuerdo con las políticas establecidas por la organización.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
26
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.8.1.4]

NOMBRE CONTROL: Devolución de activos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:16 a.m.

APLICA: SI

DESCRIPCIÓN: Definir los mecanismos para realizar la devolución de activos a la compañía.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
27
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.8.2]

NOMBRE OBJETIVO: Clasificación de la información

DESCRIPCIÓN: Asegurar que la información reciba un nivel adecuado de


protección de acuerdo con su importancia para la organización.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
28
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.8.2.1]

NOMBRE CONTROL: Clasificación de la información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:16 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer una clasificación de la información que permita definir claramente


los controles para garantizar su seguridad, disponibilidad e integridad.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
29
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.8.2.2]

NOMBRE CONTROL: Etiquetado de la información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:17 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer un mecanismo para etiquetar la información considerada como


confidencial con el objetivo de poder identificarla fácilmente.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
30
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.8.2.3]

NOMBRE CONTROL: Manipulado de la información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:17 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los procedimientos necesarios para el manejo de la información de


acuerdo con su clasificación.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
31
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.8.3]

NOMBRE OBJETIVO: Manipulación de los soportes

DESCRIPCIÓN: Evitar la revelación, modificación, eliminación o destrucción no


autorizadas de la información almacenada en soportes.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
32
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.8.3.1]

NOMBRE CONTROL: Gestión de soportes extraíbles

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:17 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer lineamientos para el uso de soportes extraíbles con el fin de


prevenir la modificación, destrucción o pérdida de información confidencial.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
33
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.8.3.2]

NOMBRE CONTROL: Eliminación de soportes

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:17 a.m.

APLICA: SI

DESCRIPCIÓN: Definir los mecanismos para asegurar el borrado seguro de información


confidencial.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
34
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.8.3.3]

NOMBRE CONTROL: Soportes físicos en tránsito

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:17 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer lineamientos para el manejo de soportes físicos con información


organizacional que van fuera de la organización.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
35
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.9]

NOMBRE DOMINIO: Control de acceso

CÓDIGO OBJETIVO: [A.9.1]

NOMBRE OBJETIVO: Requisitos de negocio para el control de acceso

DESCRIPCIÓN: Limitar el acceso a los recursos de tratamiento de información y


a la información.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
36
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.1.1]

NOMBRE CONTROL: Política de control de acceso

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:17 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los lineamientos para el control de acceso físico y virtual a los
sistemas utilizados por la compañía, con el fin de garantizar la seguridad de la
información que en ellos se maneja.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
37
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.1.2]

NOMBRE CONTROL: Acceso a las redes y a los servicios de red

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:17 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer e implementar los permisos necesarios para garantizar el acceso


controlado de los usuarios autorizados a redes y recursos de red de la
compañía.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
38
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.9.2]

NOMBRE OBJETIVO: Gestión de acceso de usuario

DESCRIPCIÓN: Garantizar el acceso de usuarios autorizados y evitar el acceso


no autorizado a los sistemas y servicios.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
39
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.2.1]

NOMBRE CONTROL: Registro y baja de usuario

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:17 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los procedimientos necesarios y los lineamientos requeridos para


el registro y la baja de usuarios de los sistemas informáticos de la compañía.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
40
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.2.2]

NOMBRE CONTROL: Provisión de acceso de usuario

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los procedimientos necesarios y los lineamientos requeridos para


dar permisos de acceso a los usuarios de los sistemas informáticos de la
compañía.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
41
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.2.3]

NOMBRE CONTROL: Gestión de privilegios de acceso

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los controles necesarios para gestionar los privilegios de acceso a
la información de la compañía.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
42
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.2.4]

NOMBRE CONTROL: Gestión de la información secreta de autenticación de los


usuarios

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Contar con un procedimiento documentado e implementado para la gestión


segura de contraseñas.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
43
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.2.5]

NOMBRE CONTROL: Revisión de los derechos de acceso de usuario

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los mecanismos para asegurar que los permisos otorgados a los
usuarios permanecen vigentes y, en caso de que no sea así, para
implementar las medidas necesarias de manera oportuna.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
44
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.2.6]

NOMBRE CONTROL: Retirada o reasignación de los derechos de acceso

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Los derechos de acceso de todos los empleados y terceras partes, a la


información y a los recursos de tratamiento de la información deben ser
retirados a la finalización del empleo, del contrato o del acuerdo, o ajustados
en caso de cambio.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
45
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.9.3]

NOMBRE OBJETIVO: Responsabilidades de usuario

DESCRIPCIÓN: Para que los usuarios se hagan responsables de salvaguardar


su información de autenticación.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
46
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.3.1]

NOMBRE CONTROL: Uso de la información secreta de autenticación

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Definir y asegurar su divulgación e implementación, una política que garantice


el uso seguro de la información de autenticación de los usuarios de los
sistemas de información de la compañía.

IMPLEMENTACIÓN: Organización

RESPONSABLE: Itzel Segoviano

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
47
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.9.4]

NOMBRE OBJETIVO: Control de acceso a sistemas y aplicaciones

DESCRIPCIÓN: Prevenir el acceso no autorizado a los sistemas y aplicaciones.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
48
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.4.1]

NOMBRE CONTROL: Restricción del acceso a la información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer lineamientos que aseguren solamente el acceso autorizado a los


sistemas de información de la compañía.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
49
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.4.2]

NOMBRE CONTROL: Procedimientos seguros de inicio de sesión

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los mecanismos necesarios para garantizar inicios de sesión


seguros en los aplicativos organizacionales.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
50
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.4.3]

NOMBRE CONTROL: Sistema de gestión de contraseñas

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Definir los mecanismo y medios para asegurar la gestión segura de las
contraseñas de manera que se garantice que solo el usuario la conoce y que
la cambia periódicamente.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
51
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.4.4]

NOMBRE CONTROL: Uso de utilidades con privilegios

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer políticas asociadas al uso seguro de utilidades en los sistemas


para garantizar que no sean accedidas o modificadas sin autorización.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
52
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.9.4.5]

NOMBRE CONTROL: Control de acesso al código fuente de los programas

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:18 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer mecanismos para garantizar el acceso controlado al código fuente


de las aplicaciones organizacionales

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
53
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.10]

NOMBRE DOMINIO: Criptografía

CÓDIGO OBJETIVO: [A.10.1]

NOMBRE OBJETIVO: Controles criptográficos

DESCRIPCIÓN: Garantizar un uso adecuado y eficaz de la criptografía para


proteger la confidencialidad, autenticidad y / o integridad de la
información.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
54
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.10.1.1]

NOMBRE CONTROL: Política de uso de los controles criptográficos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:19 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer una política organizacional para el uso de información criptográfica


con el objeto de asegurar su confidencialidad, autenticidad e integridad.

IMPLEMENTACIÓN: Métodos

RESPONSABLE: Antonio Márquez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
55
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.10.1.2]

NOMBRE CONTROL: Gestión de claves

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:20 a.m.

APLICA: SI

DESCRIPCIÓN: Definir el mecanismo para garantizar la seguridad y restricción de acceso a


las claves de información criptográfica.

IMPLEMENTACIÓN: Métodos

RESPONSABLE: Antonio Márquez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
56
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.11]

NOMBRE DOMINIO: Seguridad física y del entorno

CÓDIGO OBJETIVO: [A.11.1]

NOMBRE OBJETIVO: Áreas seguras

DESCRIPCIÓN: Prevenir el acceso físico no autorizado, los daños e interferencia


a la información de la organización y a los recursos de
tratamiento de la información.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
57
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.1.1]

NOMBRE CONTROL: Perímetro de seguridad física

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:20 a.m.

APLICA: SI

DESCRIPCIÓN: Identificar los perímetros de seguridad de la compañía con el fin de definir


controles que garanticen su protección.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
58
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.1.2]

NOMBRE CONTROL: Controles físicos de entrada

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:20 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los controles necesarios para proteger los perímetros de seguridad
definidos de accesos no autorizados.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
59
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.1.3]

NOMBRE CONTROL: Seguridad de oficinas, despachos y recursos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:20 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los controles necesarios para garantizar la seguridad de las


instalaciones de la compañía.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
60
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.1.4]

NOMBRE CONTROL: Protección contra las amenazas externas y ambientales

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:20 a.m.

APLICA: SI

DESCRIPCIÓN: Definir mecanismos para minimizar las amenazas externas y ambientales que
puedan afectar los activos de información de la compañía.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
61
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.1.5]

NOMBRE CONTROL: El trabajo en áreas seguras

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:20 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer políticas para el trabajo en áreas seguras.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
62
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.1.6]

NOMBRE CONTROL: Áreas de carga y descarga

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:20 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer las áreas en las cuales estará permitida la carga y descarga de
información en medio físico.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
63
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.11.2]

NOMBRE OBJETIVO: Seguridad de los equipos

DESCRIPCIÓN: Evitar la pérdida, daño, robo o el compromiso de los activos y la


interrupción de las operaciones de la organización.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
64
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.2.1]

NOMBRE CONTROL: Emplazamiento y protección de equipos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:21 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer las medidas de control necesarias para evitar la pérdida, robo o
daño de los equipos que contienen información de la compañía.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
65
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.2.2]

NOMBRE CONTROL: Instalaciones de suministro

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:21 a.m.

APLICA: SI

DESCRIPCIÓN: Asegurar el suministro eléctrico necesario para el adecuado funcionamiento


de los equipos y la protección de estos contra altas tensiones eléctricas.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
66
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.2.3]

NOMBRE CONTROL: Seguridad del cableado

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:21 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer las características de seguridad del cableado de red y eléctrica de


la compañía.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
67
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.2.4]

NOMBRE CONTROL: Mantenimiento de los equipos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:21 a.m.

APLICA: SI

DESCRIPCIÓN: Definir e implementar los lineamientos para el mantenimiento preventivo de


los equipos.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
68
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.2.5]

NOMBRE CONTROL: Retirada de materiales propiedad de la empresa

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:21 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los mecanismos para controlar el retiro de materiales propios de la


compañía.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
69
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.2.6]

NOMBRE CONTROL: Seguridad de los equipos fuera de las instalaciones

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:21 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer mecanismos para garantizar la seguridad de la información


contenida en los equipos que se mantienen fuera de las instalaciones de la
compañía.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
70
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.2.7]

NOMBRE CONTROL: Reutilización o eliminación segura de equipos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:21 a.m.

APLICA: SI

DESCRIPCIÓN: Definir lineamientos relacionados con la reutilización y eliminación segura de


información contenida en los equipos a cargo de la compañía.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
71
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.2.8]

NOMBRE CONTROL: Equipo de usuario desatendido

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:21 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer controles para garantizar que los equipos desatendidos no queden
disponibles para ser manipulados por usuarios no autorizados.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
72
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.11.2.9]

NOMBRE CONTROL: Política de puesto de trabajo despejado y pantalla limpia

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:21 a.m.

APLICA: SI

DESCRIPCIÓN: Definir políticas de puesto de trabajo despejado y pantalla limpia con el fin de
evitar acceso no controlado a información confidencial.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
73
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.12]

NOMBRE DOMINIO: Seguridad de las operaciones

CÓDIGO OBJETIVO: [A.12.1]

NOMBRE OBJETIVO: Procedimientos y responsabilidades operacionales

DESCRIPCIÓN: Asegurar el funcionamiento correcto y seguro de las


instalaciones de tratamiento de la información.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
74
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.1.1]

NOMBRE CONTROL: Documentación de procedimientos de la operación

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:22 a.m.

APLICA: SI

DESCRIPCIÓN: Contar con procedimientos documentados sobre el establecimiento de los


ambientes necesarios para la operación y su control con miras a proteger la
información que allí se trata y genera.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
75
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.1.2]

NOMBRE CONTROL: Gestión de cambios

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:22 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer el mecanismo para controlar los cambios en los ambientes que se
utilizan para la operación, minimizando así el impacto de dichos cambios en
la compañía.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
76
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.1.3]

NOMBRE CONTROL: Gestión de capacidades

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:22 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer e implementar los mecanismos necesarios para gestionar las


capacidades de los servidores en los que se aloja la información corporativa,
con el objeto de asegurar su correcto funcionamiento y prever fallos.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
77
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.1.4]

NOMBRE CONTROL: Separación de los recursos de desarrollo, prueba y operación

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:22 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los lineamientos para separar los recursos de desarrollo, prueba y
operación con el fin de evitar accesos o cambios no intencionales.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
78
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.12.2]

NOMBRE OBJETIVO: Protección contra el software malicioso

DESCRIPCIÓN: Asegurar que los recursos de tratamiento de información y la


información están protegidos contra el malware.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
79
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.2.1]

NOMBRE CONTROL: Controles contra el código malicioso

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:22 a.m.

APLICA: SI

DESCRIPCIÓN: Definir e implementar mecanismos para asegurar la protección de la


información contra código malicioso.

IMPLEMENTACIÓN: Método

RESPONSABLE: Antonio Márquez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
80
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.12.3]

NOMBRE OBJETIVO: Copias de seguridad

DESCRIPCIÓN: Evitar la pérdida de datos.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
81
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.3.1]

NOMBRE CONTROL: Copias de seguridad de la información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:22 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los mecanismos para asegurarla generación de copias de


seguridad que respalden la información contenida en los repositorios de la
compañía.

IMPLEMENTACIÓN: Método

RESPONSABLE: Antonio Márquez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
82
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.12.4]

NOMBRE OBJETIVO: Registros y supervisión

DESCRIPCIÓN: -

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
83
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.4.1]

NOMBRE CONTROL: Registro de eventos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:23 a.m.

APLICA: SI

DESCRIPCIÓN: Definir mecanismos eficientes para disponer del registro de los eventos en los
sistemas y servidores de la compañía.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
84
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.4.2]

NOMBRE CONTROL: Protección de la información de registro

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:23 a.m.

APLICA: SI

DESCRIPCIÓN: Definir mecanismos para asegurar que no haya acceso no autorizado a los
logs de los sistemas operativos.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
85
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.4.3]

NOMBRE CONTROL: Registros de administración y operación

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:23 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer políticas para asegurar que los administradores y auditores de


sistemas de información no puedan manipular los registros y trazas de la
información.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
86
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.4.4]

NOMBRE CONTROL: Sincronización del reloj

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:23 a.m.

APLICA: SI

DESCRIPCIÓN: Sincronizar los relojes de los diferentes servidores y estaciones de trabajo


con el objeto de poder disponer de evidencias de trazabilidad y no repudio en
caso de requerirse.

IMPLEMENTACIÓN: Procesos

RESPONSABLE: Karina Ugalde

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
87
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.12.5]

NOMBRE OBJETIVO: Control del software en explotación

DESCRIPCIÓN: Asegurar la integridad del software en explotación.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
88
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.5.1]

NOMBRE CONTROL: Instalación del software en explotación

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:23 a.m.

APLICA: SI

DESCRIPCIÓN: Definir mecanismos para la instalación y control del software instalado en las
estaciones de trabajo y servidores de la compañía.

IMPLEMENTACIÓN: Aplicaciones

RESPONSABLE: Yessica Bonilla

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
89
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.12.6]

NOMBRE OBJETIVO: Gestión de la vulnerabilidad técnica

DESCRIPCIÓN: Reducir los riesgos resultantes de la explotación de las


vulnerabilidades técnicas.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
90
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.6.1]

NOMBRE CONTROL: Gestión de las vulnerabilidades técnicas

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:23 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer e implementar los mecanismos de control necesarios para analizar


el software antes de su instalación.

IMPLEMENTACIÓN: Aplicaciones

RESPONSABLE: Yessica Bonilla

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
91
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.6.2]

NOMBRE CONTROL: Restricción en la instalación de software

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:23 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los mecanismos para restringir el proceso de instalación del


software que genera riesgo para la operación de la compañía.

IMPLEMENTACIÓN: Aplicaciones

RESPONSABLE: Yessica Bonilla

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
92
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.12.7]

NOMBRE OBJETIVO: Consideraciones sobre la auditoria de sistemas de información

DESCRIPCIÓN: Minimizar el impacto de las actividades de auditoría en los


sistemas operativos.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
93
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.12.7.1]

NOMBRE CONTROL: Controles de auditoría de sistemas de información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:23 a.m.

APLICA: SI

DESCRIPCIÓN: Implementar, de manera planificada, auditorías a los sistemas de información


internos de la compañía.

IMPLEMENTACIÓN: Aplicaciones

RESPONSABLE: Yessica Bonilla

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
94
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.13]

NOMBRE DOMINIO: Seguridad de las comunicaciones

CÓDIGO OBJETIVO: [A.13.1]

NOMBRE OBJETIVO: Gestión de la seguridad de redes

DESCRIPCIÓN: Asegurar la protección de la información en las redes y los


recursos de tratamiento de la información.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
95
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.13.1.1]

NOMBRE CONTROL: Controles de red

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:24 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer controles sobre la red corporativa, con el objeto de mantenerla


protegida y disponible.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
96
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.13.1.2]

NOMBRE CONTROL: Seguridad de los servicios de red

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:24 a.m.

APLICA: SI

DESCRIPCIÓN: Identificar los servicios de red que emplea la compañía, así como los ANS
para cada uno, con el objeto de garantizar su seguridad y disponibilidad.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
97
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.13.1.3]

NOMBRE CONTROL: Segregación de las redes

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:24 a.m.

APLICA: SI

DESCRIPCIÓN: Determinar la segregación de redes que utiliza la compañía y sus niveles de


seguridad.

IMPLEMENTACIÓN: Infraestructura

RESPONSABLE: Joanan Sierra

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
98
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.13.2]

NOMBRE OBJETIVO: Intercambio de información

DESCRIPCIÓN: Mantener la seguridad en la información que se transfiere dentro


de una organización y con cualquier entidad externa.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
99
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.13.2.1]

NOMBRE CONTROL: Políticas y procedimientos de intercambio de información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:24 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer y divulgar lineamientos asociados a la seguridad en el intercambio


de información, tanto a nivel interno como con terceros y contratistas.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
100
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.13.2.2]

NOMBRE CONTROL: Acuerdos de intercambio de información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:24 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer acuerdos para el intercambio de información con funcionarios y


terceros.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
101
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.13.2.3]

NOMBRE CONTROL: Mensajería electrónica

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:24 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer e implementar procedimientos para el uso de mensajería


electrónica.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
102
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.13.2.4]

NOMBRE CONTROL: Acuerdos de confidencialidad o no revelación

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:24 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer acuerdos de confidencialidad con las partes interesadas para


garantizar la no revelación de la información de la compañía.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
103
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.14]

NOMBRE DOMINIO: Adquisición, desarrollo y mantenimiento de los sistemas de


información

CÓDIGO OBJETIVO: [A.14.1]

NOMBRE OBJETIVO: Requerimientos de seguridad en sistemas de información

DESCRIPCIÓN: Garantizar que la seguridad de la información sea parte integral


de los sistemas de información a través de todo el ciclo de vida.
Esto también incluye los requisitos para los sistemas de
información que proporcionan los servicios a través de redes
públicas.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
104
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.1.1]

NOMBRE CONTROL: Análisis de requisitos y especificaciones de seguridad de la


información.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:25 a.m.

APLICA: SI

DESCRIPCIÓN: Definir e implementar requisitos de seguridad para los aplicativos que la


compañía construye durante todo su ciclo de vida.

IMPLEMENTACIÓN: Aplicaciones

RESPONSABLE: Yessica Bonilla

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
105
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.1.2]

NOMBRE CONTROL: Asegurar los servicios de aplicaciones en redes públicas

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:25 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer mecanismos para asegurar los servicios de aplicaciones que


emplea la compañía.

IMPLEMENTACIÓN: Aplicaciones

RESPONSABLE: Yessica Bonilla

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
106
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.1.3]

NOMBRE CONTROL: Protección de las transacciones de servicios de aplicaciones

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:25 a.m.

APLICA: SI

DESCRIPCIÓN: Definir mecanismos para proteger las transacciones de servicios de


aplicaciones que realiza la compañía.

IMPLEMENTACIÓN: Aplicaciones

RESPONSABLE: Yessica Bonilla

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
107
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.14.2]

NOMBRE OBJETIVO: Seguridad en el desarrollo y en los procesos de soporte

DESCRIPCIÓN: Garantizar la seguridad de la información que se ha diseñado e


implementado en el ciclo de vida de desarrollo de sistemas de
información.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
108
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.2.1]

NOMBRE CONTROL: Política de desarrollo seguro

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:25 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer e implementar políticas de desarrollo seguro que serán empleadas


en la construcción y mantenimiento del software.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
109
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.2.2]

NOMBRE CONTROL: Procedimiento de control de cambios en sistemas

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:25 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer e implementar un procedimiento para gestionar los cambios en los


sistemas de información que la empresa desarrolla y mantiene.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
110
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.2.3]

NOMBRE CONTROL: Revisión técnica de las aplicaciones tras efectuar cambios en el


sistema operativo

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:25 a.m.

APLICA: SI

DESCRIPCIÓN: Implementar un mecanismo para asegurar el correcto funcionamiento de las


aplicaciones después de implementar cambios en los sistemas operativos.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
111
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.2.4]

NOMBRE CONTROL: Restricciones a los cambios en los paquetes de software

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:25 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer mecanismos para garantizar que los cambios en el software


instalado son analizados y autorizados antes de su implementación.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
112
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.2.5]

NOMBRE CONTROL: Principios de ingeniería de sistemas seguros

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:25 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer e implementar un ciclo de desarrollo de software basado en las


mejores prácticas del mercado.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
113
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.2.6]

NOMBRE CONTROL: Entorno de desarrollo seguro

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:25 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer medidas para asegurar un entorno de desarrollo seguro.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
114
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.2.7]

NOMBRE CONTROL: Externalización del desarrollo de software

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:26 a.m.

APLICA: SI

DESCRIPCIÓN: Definir e implementar mecanismos para controlar el trabajo y entregables


contratados externamente.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
115
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.2.8]

NOMBRE CONTROL: Pruebas funcionales de seguridad de sistemas

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:26 a.m.

APLICA: SI

DESCRIPCIÓN: Implementar la realización de pruebas funcionales de seguridad a los


aplicativos antes de su liberación al usuario.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
116
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.2.9]

NOMBRE CONTROL: Pruebas de aceptación de sistemas.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:26 a.m.

APLICA: SI

DESCRIPCIÓN: Implementar una metodología estándar para la ejecución de pruebas de


aceptación de los sistemas o aplicativos.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
117
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.14.3]

NOMBRE OBJETIVO: Datos de prueba

DESCRIPCIÓN: Asegurar la protección de los datos de prueba.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
118
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.14.3.1]

NOMBRE CONTROL: Protección de los datos de prueba

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:26 a.m.

APLICA: SI

DESCRIPCIÓN: Definir e implementar mecanismos para proteger los datos de prueba


entregados por el cliente, con el objetivo de prevenir problemas legales a
futuro.

IMPLEMENTACIÓN: Métodos

RESPONSABLE: Antonio Márquez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
119
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.15]

NOMBRE DOMINIO: Relación con proveedores

CÓDIGO OBJETIVO: [A.15.1]

NOMBRE OBJETIVO: Seguridad en las relaciones con proveedores

DESCRIPCIÓN: Asegurar la protección de los activos de la organización que


sean accesibles a los proveedores.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
120
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.15.1.1]

NOMBRE CONTROL: Política de seguridad de la información en las relaciones con los


proveedores

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:26 a.m.

APLICA: SI

DESCRIPCIÓN: Asegurar los mecanismos empleados por los proveedores para proteger la
información organizacional a la cual tienen acceso.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
121
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.15.1.2]

NOMBRE CONTROL: Requisitos de seguridad en contratos con terceros

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:26 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer mecanismos de seguridad mínimos para los terceros, con el objeto
de proteger la información corporativa a la cual tienen acceso.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
122
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.15.1.3]

NOMBRE CONTROL: Cadena de suministro de tecnología de la información y de las


comunicaciones

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:26 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer requisitos mínimos de seguridad exigidos a terceros y proveedores


que tienen acceso a la información corporativa.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
123
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.15.2]

NOMBRE OBJETIVO: Gestión de la provisión de servicios del proveedor

DESCRIPCIÓN: Mantener un nivel acordado de seguridad y de provisión de


servicios en línea con acuerdos con proveedores.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
124
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.15.2.1]

NOMBRE CONTROL: Control y revisión de la provisión de servicios del proveedor

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:26 a.m.

APLICA: SI

DESCRIPCIÓN: Definir y evaluar el nivel de cumplimiento de los criterios de seguridad de la


información establecidos para la contratación de proveedores.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
125
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.15.2.2]

NOMBRE CONTROL: Gestión de cambios en la provisión del servicio del proveedor

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:26 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer el mecanismo para modificar los criterios de selección de


proveedores, en materia de seguridad de la información, cuando se presenten
cambios en los requisitos o bajo desempeño.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
126
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.16]

NOMBRE DOMINIO: Gestión de incidentes de seguridad de la información

CÓDIGO OBJETIVO: [A.16.1]

NOMBRE OBJETIVO: Gestión de incidentes de seguridad de la información y mejoras

DESCRIPCIÓN: Asegurar un enfoque coherente y eficaz para la gestión de


incidentes de seguridad de la información, incluida la
comunicación de eventos de seguridad y debilidades.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
127
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.16.1.1]

NOMBRE CONTROL: Responsabilidades y procedimientos

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:27 a.m.

APLICA: SI

DESCRIPCIÓN: Documentar y divulgar el procedimiento para la gestión de incidentes de


seguridad de la información.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
128
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.16.1.2]

NOMBRE CONTROL: Notificación de los eventos de seguridad de la información.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:27 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer el mecanismo para notificar al responsable sobre los incidentes de


seguridad de la información.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
129
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.16.1.3]

NOMBRE CONTROL: Notificación de puntos débiles de la seguridad

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:27 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer un mecanismo para notificar sobre aquellas situaciones que


pueden llegar a convertirse en incidentes de seguridad de la información con
impacto sobre la organización.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
130
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.16.1.4]

NOMBRE CONTROL: Evaluación y decisión sobre los eventos de seguridad de


información.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:27 a.m.

APLICA: SI

DESCRIPCIÓN: Definir una metodología para la gestión de los incidentes de seguridad de la


información.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
131
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.16.1.5]

NOMBRE CONTROL: Respuesta a incidentes de seguridad de la información

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:27 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer el mecanismo para seleccionar los planes de acción que se


implementarán sobre los incidentes de seguridad.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
132
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.16.1.6]

NOMBRE CONTROL: Aprendizaje de los incidentes de seguridad de la información.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:28 a.m.

APLICA: SI

DESCRIPCIÓN: Definir los medios para generar aprendizaje a partir del análisis de los
incidentes de seguridad reportados y sus causas.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
133
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.16.1.7]

NOMBRE CONTROL: Recopilación de evidencias

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:28 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer el mecanismo para resguardar las evidencias de la gestión de


incidentes de seguridad de la información.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
134
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.17]

NOMBRE DOMINIO: Aspectos de seguridad de la información para la gestión de la


continuidad del negocio

CÓDIGO OBJETIVO: [A.17.1]

NOMBRE OBJETIVO: Continuidad de la seguridad de la información

DESCRIPCIÓN: La continuidad de la seguridad de la información debe formar


parte de los sistemas de gestión de continuidad de negocio de la
organización.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
135
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.17.1.1]

NOMBRE CONTROL: Planificación de la continuidad de la seguridad de la información.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:28 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer un plan de continuidad de seguridad de la información que le


permita a la compañía estar preparado frente a contingencias relacionadas
con sus activos.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
136
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.17.1.2]

NOMBRE CONTROL: Implementar la continuidad de la seguridad de la información.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:28 a.m.

APLICA: SI

DESCRIPCIÓN: Implementar los mecanismos definidos para garantizar la continuidad de la


seguridad de la información en la operación de la compañía.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
137
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.17.1.3]

NOMBRE CONTROL: Verificación, revisión y evaluación de la continuidad de la


seguridad de la información.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:28 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer el mecanismo para probar la efectividad del Plan de Contingencia


y Continuidad del Negocio (Seguridad de la Información).

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
138
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.17.2]

NOMBRE OBJETIVO: Redundancias

DESCRIPCIÓN: Los recursos de tratamiento de la información deben ser


implementados con la redundancia suficiente para satisfacer los
requisitos de disponibilidad.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
139
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.17.2.1]

NOMBRE CONTROL: Disponibilidad de los recursos de tratamiento de la información.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:28 a.m.

APLICA: SI

DESCRIPCIÓN: Identificar los recursos redundantes requeridos para el correcto


funcionamiento de los sistemas corporativos.

IMPLEMENTACIÓN: Estrategia

RESPONSABLE: Pablo Cabrera

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
140
SOA ABC - 18/01/2022

CÓDIGO DOMINIO: [A.18]

NOMBRE DOMINIO: Cumplimiento

CÓDIGO OBJETIVO: [A.18.1]

NOMBRE OBJETIVO: Cumplimiento de los requisitos legales y contractuales

DESCRIPCIÓN: Evitar incumplimientos de las obligaciones legales, estatutarias,


reglamentarias o contractuales relativas a la seguridad de la
información o de los requisitos de seguridad.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
141
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.18.1.1]

NOMBRE CONTROL: Identificación de la legislación aplicable y de los requisitos


contractuales.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:28 a.m.

APLICA: SI

DESCRIPCIÓN: Identificar la legislación en materia de seguridad de la información que aplica


a la compañía.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
142
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.18.1.2]

NOMBRE CONTROL: Derechos de propiedad intelectual (DPI)

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:28 a.m.

APLICA: SI

DESCRIPCIÓN: Definir e implementar los mecanismos para garantiza el respeto por los
derechos de propiedad intelectual.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
143
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.18.1.3]

NOMBRE CONTROL: Protección de los registros de la organización.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:28 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer mecanismos eficientes para resguardar los registros generados


por la organización y aquellos suministrados por el cliente.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
144
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.18.1.4]

NOMBRE CONTROL: Protección y privacidad de la información de carácter personal.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:28 a.m.

APLICA: SI

DESCRIPCIÓN: Definir e implementar mecanismos para garantizar la protección y el correcto


manejo de los datos personales que le son suministrados a la compañía, por
parte de todos los grupos de interés.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
145
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.18.1.5]

NOMBRE CONTROL: Regulación de los controles criptográficos.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:29 a.m.

APLICA: SI

DESCRIPCIÓN: Regular el uso de firmas digitales y certificados con el objeto de garantizar


que estos son empleados solo para el uso autorizado.

IMPLEMENTACIÓN: Métodos

RESPONSABLE: Antonio Márquez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
146
SOA ABC - 18/01/2022

CÓDIGO OBJETIVO: [A.18.2]

NOMBRE OBJETIVO: Revisiones de la seguridad de la información

DESCRIPCIÓN: Garantizar que la seguridad de la información se implementa y


opera de acuerdo con las políticas y procedimientos de la
organización.

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
147
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.18.2.1]

NOMBRE CONTROL: Revisión independiente de la seguridad de la información.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:29 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer mecanismos para implementar una revisión independiente acerca


del cumplimiento con de los requisitos establecidos en el SGSI de la
compañía.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
148
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.18.2.2]

NOMBRE CONTROL: Cumplimiento de las políticas y normas de seguridad.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:29 a.m.

APLICA: SI

DESCRIPCIÓN: Asegurar que las políticas y procedimientos establecidos por la compañía, en


materia de seguridad de la información, son entendidos por todo el personal e
implementados adecuadamente.

IMPLEMENTACIÓN: Gobierno

RESPONSABLE: Luz del Carmen Martínez

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
149
SOA ABC - 18/01/2022

CÓDIGO CONTROL: [A.18.2.3]

NOMBRE CONTROL: Comprobación del cumplimiento técnico.

FECHA 1/16/22 6:50 a.m. FECHA 1/18/22 6:29 a.m.

APLICA: SI

DESCRIPCIÓN: Establecer los medios a través de los cuales la compañía evalúa el nivel de
cumplimiento del SGSI y valida su conformidad y pertinencia.

IMPLEMENTACIÓN: Aplicaciones

RESPONSABLE: Yessica Bonilla

ARCHIVOS ANEXOS

www.emarisma.com - eMarisma IT Risk Management - ©2018 - 2022 eMarisma Shield S.L. All
VERSIÓN EXCLUSIVA ACADÉMICA USO NO COMERCIAL
150

También podría gustarte