Confidencialidad
La información debe ser accesible únicamente por personas y sistemas debidamente autorizados.Integridad
Los sistemas y datos deben protegerse frente a modificaciones, alteraciones o destrucciones no autorizadas.Disponibilidad
La infraestructura y los mecanismos de recuperación deben considerar la continuidad requerida por cada servicio.1. Objetivo
Esta política establece principios generales para la gestión de ciberseguridad en sistemas, infraestructura, servicios y plataformas administradas por ITPlus.
Su finalidad es reducir razonablemente la exposición a amenazas, establecer controles preventivos y facilitar la detección, respuesta y recuperación frente a incidentes.
2. Alcance
Esta política puede comprender infraestructura propia de ITPlus y aquella perteneciente a clientes que se encuentre expresamente bajo nuestra administración.
Las medidas específicas aplicables dependerán del servicio contratado, arquitectura disponible, criticidad, riesgos y responsabilidades acordadas.
3. Gestión de identidades y accesos
El acceso a sistemas deberá corresponder a usuarios identificables y autorizados cuando la tecnología utilizada lo permita.
ITPlus procura aplicar controles basados en funciones, responsabilidades y principio de mínimo privilegio.
Los accesos administrativos deben limitarse a quienes los requieran para desarrollar funciones técnicas autorizadas.
4. Autenticación multifactor
ITPlus promueve el uso de autenticación multifactor (MFA) especialmente en servicios críticos, accesos administrativos, plataformas cloud, correo electrónico y sistemas que contengan información relevante, cuando la tecnología y el servicio lo permitan.
5. Gestión de credenciales
Las contraseñas, llaves, tokens, certificados y demás mecanismos de autenticación deberán protegerse contra divulgación y utilización no autorizada.
Las credenciales no deberán incorporarse innecesariamente en código fuente, documentación pública, comunicaciones abiertas o repositorios no protegidos.
6. Infraestructura y segmentación
ITPlus procura estructurar las redes y servicios de forma que los componentes críticos no queden expuestos innecesariamente.
Dependiendo de la arquitectura podrán utilizarse mecanismos como firewalls, VPN, redes privadas, segmentación, filtrado, control de puertos y restricciones de acceso.
7. Acceso remoto
Los accesos remotos administrativos deberán utilizar mecanismos adecuados al riesgo y tecnología disponible.
Cuando corresponda podrán utilizarse VPN, cifrado, autenticación reforzada, restricciones de origen y registros de conexión.
8. Actualizaciones y parchado
Los sistemas requieren actualizaciones periódicas para corregir vulnerabilidades y mantener compatibilidad y estabilidad.
ITPlus procura gestionar actualizaciones de los componentes que se encuentran bajo su responsabilidad, considerando criticidad, impacto operacional, compatibilidad y ventanas de mantenimiento.
9. Gestión de vulnerabilidades
Las vulnerabilidades identificadas serán evaluadas considerando su criticidad, exposición y posible impacto.
Las acciones podrán incluir actualización, mitigación, cambio de configuración, restricción de acceso, reemplazo tecnológico u otras medidas razonables.
10. Desarrollo seguro
En desarrollos propios, ITPlus procura incorporar criterios de seguridad durante análisis, programación, pruebas, integración y puesta en producción.
Cuando la arquitectura lo permita, los ambientes de desarrollo, pruebas y producción deberán mantenerse diferenciados.
11. Bases de datos
Los accesos a bases de datos deberán limitarse conforme a necesidades operacionales y técnicas.
ITPlus procura evitar exposición directa innecesaria de motores de bases de datos y aplicar mecanismos de autenticación, redes privadas, respaldos y controles de acceso cuando corresponda.
12. Registros y trazabilidad
Los sistemas bajo administración pueden generar registros relacionados con accesos, errores, conexiones, transacciones, eventos y cambios.
Estos registros podrán utilizarse para monitoreo, diagnóstico, auditoría técnica, investigación de incidentes y trazabilidad.
13. Monitoreo
Cuando forme parte del servicio contratado, ITPlus podrá utilizar herramientas de monitoreo para detectar indisponibilidad, errores, consumo de recursos, eventos de infraestructura o situaciones anómalas.
14. Respaldos
Los servicios que incluyan respaldo deberán definir, según corresponda, frecuencia, alcance, retención y ubicación de las copias.
Para información crítica se recomienda mantener estrategias que consideren múltiples copias y separación lógica o física respecto del sistema principal.
15. Restauración y recuperación
Un respaldo adquiere valor cuando puede utilizarse para recuperar información.
Cuando la criticidad del servicio lo requiera, ITPlus recomienda incorporar verificaciones o pruebas de recuperación dentro de la estrategia de continuidad.
16. Continuidad operacional
Los servicios críticos deben considerar medidas de continuidad proporcionales a las necesidades de la organización.
Estas medidas pueden incluir redundancia, respaldos, recuperación, infraestructura alternativa y procedimientos de contingencia.
17. Gestión de incidentes
Los incidentes de ciberseguridad detectados dentro del ámbito de responsabilidad de ITPlus serán gestionados de acuerdo con su naturaleza y criticidad.
El proceso podrá comprender identificación, contención, análisis, recuperación, documentación y adopción de medidas correctivas.
18. Comunicación de incidentes
Cuando un incidente afecte significativamente un servicio administrado, ITPlus procurará mantener comunicación con los responsables designados por el cliente conforme a las circunstancias del evento y obligaciones aplicables.
19. Protección de datos personales
Los controles de ciberseguridad forman parte de las medidas destinadas a proteger los datos personales tratados en nuestros sistemas y servicios.
ITPlus incorpora progresivamente criterios de seguridad desde el diseño, privacidad por defecto y gestión de riesgos en sus soluciones tecnológicas.
20. Proveedores y terceros
Los servicios de ITPlus pueden depender de proveedores de datacenter, cloud, telecomunicaciones, software, correo electrónico, APIs, seguridad u otras plataformas.
Los riesgos relacionados con terceros deberán considerarse según su participación en cada servicio y el grado de control que ITPlus pueda ejercer sobre ellos.
21. Responsabilidad de los usuarios y clientes
Los usuarios y clientes también participan de la seguridad de los sistemas.
Deben proteger sus credenciales, mantener actualizados sus usuarios autorizados, informar incidentes o comportamientos anómalos y evitar acciones que debiliten los controles establecidos.
22. Confidencialidad
La información técnica, credenciales, configuraciones, documentación y datos obtenidos durante la prestación de servicios deberán manejarse conforme a su sensibilidad y a los acuerdos aplicables.
23. Revisión y mejora continua
ITPlus podrá revisar y actualizar sus controles de seguridad frente a nuevas amenazas, vulnerabilidades, tecnologías, cambios regulatorios, incidentes o modificaciones de infraestructura.
24. Límites y responsabilidades
Ninguna infraestructura tecnológica puede considerarse absolutamente inmune a incidentes.
La finalidad de esta política es establecer criterios para reducir y gestionar riesgos, sin representar una garantía de inexistencia total de vulnerabilidades, interrupciones o ataques.
Las responsabilidades específicas de ITPlus estarán determinadas por el alcance de los servicios efectivamente contratados.
Este documento forma parte del marco Confianza, Seguridad y Cumplimiento y debe interpretarse junto con el Compromiso de Seguridad, Política de Privacidad y Protección de Datos, Términos y Condiciones y los acuerdos particulares de cada servicio.
Última actualización: septiembre de 2026.