ITPlus+®
← Volver a ITPlus
Confianza, Seguridad y Cumplimiento

Política de Ciberseguridad

Marco de principios y controles mediante los cuales ITPlus procura reducir riesgos, proteger sistemas e información y mantener la continuidad de los servicios tecnológicos bajo su responsabilidad.

La ciberseguridad es un proceso continuo. ITPlus adopta un enfoque basado en riesgo, prevención, control de accesos, trazabilidad, recuperación y mejora continua, considerando las características de cada infraestructura y servicio contratado.

Confidencialidad

La información debe ser accesible únicamente por personas y sistemas debidamente autorizados.

Integridad

Los sistemas y datos deben protegerse frente a modificaciones, alteraciones o destrucciones no autorizadas.

Disponibilidad

La infraestructura y los mecanismos de recuperación deben considerar la continuidad requerida por cada servicio.

1. Objetivo

Esta política establece principios generales para la gestión de ciberseguridad en sistemas, infraestructura, servicios y plataformas administradas por ITPlus.

Su finalidad es reducir razonablemente la exposición a amenazas, establecer controles preventivos y facilitar la detección, respuesta y recuperación frente a incidentes.

2. Alcance

Esta política puede comprender infraestructura propia de ITPlus y aquella perteneciente a clientes que se encuentre expresamente bajo nuestra administración.

Las medidas específicas aplicables dependerán del servicio contratado, arquitectura disponible, criticidad, riesgos y responsabilidades acordadas.

3. Gestión de identidades y accesos

El acceso a sistemas deberá corresponder a usuarios identificables y autorizados cuando la tecnología utilizada lo permita.

ITPlus procura aplicar controles basados en funciones, responsabilidades y principio de mínimo privilegio.

Los accesos administrativos deben limitarse a quienes los requieran para desarrollar funciones técnicas autorizadas.

4. Autenticación multifactor

ITPlus promueve el uso de autenticación multifactor (MFA) especialmente en servicios críticos, accesos administrativos, plataformas cloud, correo electrónico y sistemas que contengan información relevante, cuando la tecnología y el servicio lo permitan.

5. Gestión de credenciales

Las contraseñas, llaves, tokens, certificados y demás mecanismos de autenticación deberán protegerse contra divulgación y utilización no autorizada.

Las credenciales no deberán incorporarse innecesariamente en código fuente, documentación pública, comunicaciones abiertas o repositorios no protegidos.

6. Infraestructura y segmentación

ITPlus procura estructurar las redes y servicios de forma que los componentes críticos no queden expuestos innecesariamente.

Dependiendo de la arquitectura podrán utilizarse mecanismos como firewalls, VPN, redes privadas, segmentación, filtrado, control de puertos y restricciones de acceso.

7. Acceso remoto

Los accesos remotos administrativos deberán utilizar mecanismos adecuados al riesgo y tecnología disponible.

Cuando corresponda podrán utilizarse VPN, cifrado, autenticación reforzada, restricciones de origen y registros de conexión.

8. Actualizaciones y parchado

Los sistemas requieren actualizaciones periódicas para corregir vulnerabilidades y mantener compatibilidad y estabilidad.

ITPlus procura gestionar actualizaciones de los componentes que se encuentran bajo su responsabilidad, considerando criticidad, impacto operacional, compatibilidad y ventanas de mantenimiento.

9. Gestión de vulnerabilidades

Las vulnerabilidades identificadas serán evaluadas considerando su criticidad, exposición y posible impacto.

Las acciones podrán incluir actualización, mitigación, cambio de configuración, restricción de acceso, reemplazo tecnológico u otras medidas razonables.

10. Desarrollo seguro

En desarrollos propios, ITPlus procura incorporar criterios de seguridad durante análisis, programación, pruebas, integración y puesta en producción.

Cuando la arquitectura lo permita, los ambientes de desarrollo, pruebas y producción deberán mantenerse diferenciados.

11. Bases de datos

Los accesos a bases de datos deberán limitarse conforme a necesidades operacionales y técnicas.

ITPlus procura evitar exposición directa innecesaria de motores de bases de datos y aplicar mecanismos de autenticación, redes privadas, respaldos y controles de acceso cuando corresponda.

12. Registros y trazabilidad

Los sistemas bajo administración pueden generar registros relacionados con accesos, errores, conexiones, transacciones, eventos y cambios.

Estos registros podrán utilizarse para monitoreo, diagnóstico, auditoría técnica, investigación de incidentes y trazabilidad.

13. Monitoreo

Cuando forme parte del servicio contratado, ITPlus podrá utilizar herramientas de monitoreo para detectar indisponibilidad, errores, consumo de recursos, eventos de infraestructura o situaciones anómalas.

14. Respaldos

Los servicios que incluyan respaldo deberán definir, según corresponda, frecuencia, alcance, retención y ubicación de las copias.

Para información crítica se recomienda mantener estrategias que consideren múltiples copias y separación lógica o física respecto del sistema principal.

15. Restauración y recuperación

Un respaldo adquiere valor cuando puede utilizarse para recuperar información.

Cuando la criticidad del servicio lo requiera, ITPlus recomienda incorporar verificaciones o pruebas de recuperación dentro de la estrategia de continuidad.

16. Continuidad operacional

Los servicios críticos deben considerar medidas de continuidad proporcionales a las necesidades de la organización.

Estas medidas pueden incluir redundancia, respaldos, recuperación, infraestructura alternativa y procedimientos de contingencia.

17. Gestión de incidentes

Los incidentes de ciberseguridad detectados dentro del ámbito de responsabilidad de ITPlus serán gestionados de acuerdo con su naturaleza y criticidad.

El proceso podrá comprender identificación, contención, análisis, recuperación, documentación y adopción de medidas correctivas.

18. Comunicación de incidentes

Cuando un incidente afecte significativamente un servicio administrado, ITPlus procurará mantener comunicación con los responsables designados por el cliente conforme a las circunstancias del evento y obligaciones aplicables.

19. Protección de datos personales

Los controles de ciberseguridad forman parte de las medidas destinadas a proteger los datos personales tratados en nuestros sistemas y servicios.

ITPlus incorpora progresivamente criterios de seguridad desde el diseño, privacidad por defecto y gestión de riesgos en sus soluciones tecnológicas.

20. Proveedores y terceros

Los servicios de ITPlus pueden depender de proveedores de datacenter, cloud, telecomunicaciones, software, correo electrónico, APIs, seguridad u otras plataformas.

Los riesgos relacionados con terceros deberán considerarse según su participación en cada servicio y el grado de control que ITPlus pueda ejercer sobre ellos.

21. Responsabilidad de los usuarios y clientes

Los usuarios y clientes también participan de la seguridad de los sistemas.

Deben proteger sus credenciales, mantener actualizados sus usuarios autorizados, informar incidentes o comportamientos anómalos y evitar acciones que debiliten los controles establecidos.

22. Confidencialidad

La información técnica, credenciales, configuraciones, documentación y datos obtenidos durante la prestación de servicios deberán manejarse conforme a su sensibilidad y a los acuerdos aplicables.

23. Revisión y mejora continua

ITPlus podrá revisar y actualizar sus controles de seguridad frente a nuevas amenazas, vulnerabilidades, tecnologías, cambios regulatorios, incidentes o modificaciones de infraestructura.

24. Límites y responsabilidades

Ninguna infraestructura tecnológica puede considerarse absolutamente inmune a incidentes.

La finalidad de esta política es establecer criterios para reducir y gestionar riesgos, sin representar una garantía de inexistencia total de vulnerabilidades, interrupciones o ataques.

Las responsabilidades específicas de ITPlus estarán determinadas por el alcance de los servicios efectivamente contratados.

Política de Ciberseguridad ITPlus®

Este documento forma parte del marco Confianza, Seguridad y Cumplimiento y debe interpretarse junto con el Compromiso de Seguridad, Política de Privacidad y Protección de Datos, Términos y Condiciones y los acuerdos particulares de cada servicio.

Última actualización: septiembre de 2026.