Clasificación y tratamiento de la información
La información deberá clasificarse según su sensibilidad y criticidad, y tratarse de acuerdo
con su nivel de protección requerido. Se definirán reglas de acceso, uso, almacenamiento,
transmisión y eliminación acordes con dicha clasificación.
Control de acceso e identidades
El acceso a la información y a los sistemas se concederá conforme a los principios de mínimo
privilegio, necesidad de conocer e identidad individual. La organización gestionará de forma
controlada el ciclo de vida de usuarios, cuentas privilegiadas, autenticación y accesos remotos.
Desarrollo seguro
El desarrollo y mantenimiento de CustomsGo se realizará bajo prácticas de desarrollo seguro,
revisión de código, control de cambios, protección de datos de prueba y respuesta prioritaria
ante vulnerabilidades en producción.
Seguridad de redes, cifrado y terminales
La organización aplicará medidas adecuadas de protección de red, segmentación, cifrado,
hardening, actualización de sistemas, bloqueo de pantalla, protección anti-malware y control
del uso de dispositivos y medios extraíbles.
Gestión de operaciones, cambios y registros
Se controlarán los cambios en sistemas y entornos, las copias de seguridad, la capacidad de
los recursos, el mantenimiento, la generación y conservación de registros, y la trazabilidad
de la actividad relevante para la seguridad.
Incidentes, vulnerabilidades y continuidad
La organización definirá y mantendrá procedimientos para la notificación, clasificación,
respuesta, análisis y aprendizaje de incidentes de seguridad, así como para la gestión de
vulnerabilidades, continuidad de actividad y recuperación ante desastres.
Terceros y cadena de suministro
Los proveedores y terceros con acceso a información o activos de VM2 deberán cumplir requisitos
de seguridad proporcionales a su criticidad. La organización controlará las relaciones con terceros,
los acuerdos de confidencialidad, la subcontratación y los riesgos de cadena de suministro.
Formación y concienciación
Todo el personal deberá recibir formación y concienciación en seguridad de la información de forma
inicial y periódica, en función de su rol.