POLÍTICA DE SEGURIDAD CLOUD
1. Propósito y Alcance
Este anexo extiende las políticas corporativas de VICMARTIN (Código Ético y Política de Navegación Segura) para incluir los requisitos específicos de la norma ISO/IEC 27017. Es aplicable a todos los servicios en la nube utilizados, gestionados o prestados por la organización.
2. Principios de Seguridad en la Nube
• Modelo de Responsabilidad Compartida: VICMARTIN asume la responsabilidad de la seguridad en la nube (configuración de accesos, gestión de datos, cifrado), mientras delega al proveedor (CSP) la seguridad de la nube (infraestructura física, hipervisor, red física).
• Privacidad por Diseño: Todo tratamiento de información en la nube debe cumplir con los principios de minimización de datos y cifrado (tanto en reposo como en tránsito), conforme a los requisitos del ENS y las normas ISO 27018/27701.
• Gestión de Identidades: El acceso a cualquier consola de administración cloud debe estar protegido por Autenticación Multifactor (MFA) obligatoria y segregación de privilegios (mínimo privilegio).
3. Directrices para el Personal
• Uso de plataformas: Queda prohibido el uso de servicios cloud no autorizados por la Dirección de IT/Seguridad.
• Notificación de Incidentes: Cualquier anomalía en un servicio cloud(p.ej., alerta de acceso inusual en Microsoft 365) debe reportarse siguiendo el procedimiento de gestión de brechas de VICMARTIN.
• Protección de la Información: No se permitirá el almacenamiento de información clasificada como "Confidencial/Crítica" en servicios cloud que no garanticen la soberanía de los datos dentro del Espacio Económico Europeo (salvo autorización expresa).
4. Cumplimiento
El incumplimiento de estas directrices será tratado como una desviación del Sistema de Gestión (SGSI), sujeto a las medidas disciplinarias recogidas en el Código Ético de VICMARTIN.
Pasos siguientes:
1. Integración: Copia este contenido en un documento corporativo oficial de VICMARTIN.
2. Referencia Cruzada: Asegúrate de que, en tu Código Ético o Política de Navegación Segura, añadas un pequeño párrafo al final que diga: "Para los aspectos específicos relacionados con servicios de computación en la nube, se debe consultar el Anexo de Seguridad en Servicios Cloud (Ref: A.5.1.1)".
3. Registro de Evidencia: Firma digitalmente este anexo (o aprúebaloen el acta de comité de seguridad) y guárdalo en la carpeta 5.01 Políticas para la seguridad de la información.
