1. INTRODUCCIÓN
La presente Política de Ciberseguridad establece los principios, responsabilidades y prácticas requeridas para proteger los activos de información, la infraestructura tecnológica y los servicios digitales del INCAE Business School, ante amenazas cibernéticas y vulnerabilidades de seguridad.

2.OBJETIVOS

1. Establecer un marco integral de ciberseguridad basado en estándares reconocidos como NIST CSF, ISO 27001 y el GDPR.
2. Garantizar la confidencialidad, integridad y disponibilidad de los sistemas de información institucionales.
3. Promover una cultura de ciberseguridad entre la comunidad académica y administrativa.
4. Cumplir con las obligaciones legales y contractuales aplicables en materia de protección de datos personales y seguridad de la información.

3. ALCANCE

Esta política aplica a:

1. Toda persona que acceda o administre sistemas informáticos, redes, plataformas o datos del INCAE.
2. Todos los campus físicos y plataformas digitales del Instituto.
3. Proveedores y terceros con acceso a recursos tecnológicos o información institucional.

4. MARCO NORMATIVO

1. Normas internacionales: NIST Cybersecurity Framework, NIST 800-53, ISO/IEC 27001.
2. Legislación aplicable: Reglamento General de Protección de Datos (UE 2016/679), Ley N° 8968 de Costa Rica.
3. Documentos internos: Política de Manejo de Datos (PO-T&I-02), Política de Tecnología de la Información (PO-T&I-03), entre otros.

5. PRINCIPIOS DE CIBERSEGURIDAD

1. Defensa en profundidad
2. Principio de mínimo privilegio
3. Privacidad por diseño
4. Gestión de riesgos continua
5. Responsabilidad compartida

6. COMPONENTES DEL PROGRAMA DE CIBERSEGURIDAD

1. Gobernanza de Seguridad

La gobernanza de seguridad constituye el pilar fundamental para la gestión eficaz de la ciberseguridad en la institución. Su propósito es establecer una estructura organizativa clara que garantice el liderazgo, la supervisión y la responsabilidad sobre todos los aspectos de la seguridad de la información y la protección de datos, en concordancia con las mejores prácticas del NIST Cybersecurity Framework (CSF) y los principios del Reglamento General de Protección de Datos (GDPR).

1. Estructura Organizativa

1.1 Comité de Ciberseguridad Institucional.
1.1.1 Presidencia: Chief Cybersecurity Officer (CCSO).
1.1.2 Miembros permanentes: Representantes designados de las áreas de Tecnología (TI), Legal, Académica, Administración y Gestión de Datos.
1.2 Periodicidad de reuniones: Al menos trimestralmente, o de forma extraordinaria ante incidentes de seguridad relevantes.
1.3 Objetivo: Tomar decisiones estratégicas y supervisar el cumplimiento del programa de ciberseguridad institucional.
1.4 Funciones del Comité de Ciberseguridad:1.4.1 Revisión y aprobación de políticas de seguridad de la información, incluyendo:
1.4.1 Políticas de uso aceptable.
1.4.2 Protección de datos personales.
1.4.3 Clasificación de información.
1.4.4 Acceso y control de identidades.
1.4.5 Respuesta a incidentes.
1.4.2 Aprobación de planes de mitigación de riesgos, alineados con evaluaciones periódicas de amenazas y vulnerabilidades:
1.4.2.1 Priorización de riesgos identificados en análisis internos o auditorías.
1.4.2.2 Asignación de recursos para mitigación o aceptación de riesgos residuales.
1.4.3. Evaluación y aprobación de proveedores críticos desde el punto de vista de seguridad:
1.4.3.1 Verificación del cumplimiento de requisitos de ciberseguridad por parte de terceros.
1.4.3.2 Inclusión de cláusulas de seguridad en los contratos.
1.4.3.3 Supervisión del tratamiento de datos personales según el artículo 28 del GDPR.
1.4.3.4 Supervisión del cumplimiento del marco normativo aplicable (NIST, GDPR, leyes locales, etc.).
1.5 Plan de Auditoría Anual de Ciberseguridad
1.5.1 Auditorías técnicas:
1.5.1.1 Evaluación de configuraciones de red, controles de acceso, dispositivos de seguridad, etc.
1.5.1.2 Pruebas de penetración (pentesting) y análisis de vulnerabilidades.
1.5.1.3 Auditorías de procesos:
1.5.1.4 Revisión de procedimientos operativos relacionados con la gestión de accesos, backups, control de cambios, etc.
1.5.1.5 Auditorías de cumplimiento:
1.5.1.6 Verificación del cumplimiento de políticas internas y regulaciones externas (como GDPR y normativas locales).
1.5.1.7 Ejecución de auditorías de protección de datos (Data Protection Audits).
1.6 Informes de auditoría:
1.6.1 Deben generar recomendaciones claras, plazos de corrección y responsables definidos.
1.7 Seguimiento:
1.7.1 El Comité será responsable de dar seguimiento a la implementación de medidas correctivas.

2. Clasificación y Protección de la Información

La clasificación y protección de la información son esenciales para garantizar la confidencialidad, integridad y disponibilidad de los activos de información, alineándose con el marco NIST (ID.AM y PR.DS) y el principio de minimización y seguridad de los datos establecido en el Reglamento General de Protección de Datos (GDPR). Este componente tiene como objetivo identificar, clasificar y aplicar controles apropiados a la información institucional, en función de su sensibilidad y criticidad.

1. Políticas de Clasificación de Información:

1.1 Toda la información institucional debe ser clasificada según su nivel de sensibilidad y el impacto potencial asociado a su divulgación, modificación o pérdida.
1.2 La clasificación debe realizarse en el momento de la creación de la información y revisarse periódicamente.
1.3 Los niveles mínimos de clasificación son:
1.3.1 Pública: Información que puede divulgarse sin restricciones.
1.3.2 Interna: Información de uso exclusivo dentro de la organización.
1.3.3 Confidencial: Información sensible cuyo acceso debe estar restringido.
1.3.4 Restringida: Información crítica que requiere medidas de protección elevadas (p. ej., datos personales sensibles, información financiera estratégica).
2. Responsabilidades en la Clasificación
2.1 Cada unidad organizacional es responsable de clasificar correctamente la información que produce o gestiona.
2.2 El Chief Cybersecurity Officer deberán definir y mantener las directrices de clasificación.
2.3 Se deben proporcionar herramientas y capacitación para apoyar a los usuarios en la clasificación adecuada de la información.
3. Controles de Protección por Nivel de Clasificación
3.1 Se deben aplicar controles técnicos y organizativos proporcionales al nivel de clasificación de la información.
3.2 Ejemplos de controles incluyen:
3.2.1 Cifrado en tránsito y en reposo para datos confidenciales o restringidos.
3.2.2 Control de acceso basado en roles (RBAC).
3.2.3 Etiquetado digital de documentos.
3.2.4 Auditoría de accesos y uso de la información clasificada.
3.2.5 Implementación de soluciones DLP (Prevención de Pérdida de Datos).
4. Protección de Datos Personales
1. Se deben aplicar controles específicos a toda la información que contenga datos personales, conforme a lo establecido en el GDPR:
1.1 Evaluación de impacto en la protección de datos (DPIA) cuando corresponda.
1.2 Cifrado, seudonimización o anonimización de los datos personales.
1.3 Garantizar que el acceso esté restringido únicamente a personal autorizado y capacitado.
1.4 Registro de las actividades de tratamiento.
1.5 Derecho de los titulares a acceder, rectificar o eliminar sus datos, según lo establecido por la ley.
5. Integración con la Gestión de Activos y Accesos
1. El proceso de clasificación debe estar vinculado con los inventarios de activos de información y los sistemas de gestión de accesos.
2. Las políticas de clasificación deben estar reflejadas en las
configuraciones de seguridad de los sistemas, aplicaciones y plataformas en la nube.
3. La gestión de cambios en la clasificación debe ser trazable, con registros auditables que documenten los cambios de nivel de seguridad.

3. Gestión de Accesos

La gestión de accesos es un componente clave en la protección de los activos de información, ya que permite garantizar que solo las personas autorizadas puedan acceder a los sistemas, aplicaciones y datos según su rol y necesidad. Este componente se alinea con el NIST CSF (PR.AC – Access Control) y el principio de minimización de acceso del GDPR, promoviendo el principio de menor privilegio y la trazabilidad de las acciones realizadas por los usuarios.

1. Políticas Generales de Control de Acceso

1.1 Se debe aplicar el principio de menor privilegio, otorgando únicamente los accesos necesarios para cumplir con las funciones asignadas.
1.2 Todo acceso a sistemas críticos y datos sensibles debe estar sujeto a controles de autenticación y autorización.
1.3 Se deben establecer políticas específicas para:
1.3.1 Accesos privilegiados (administradores, root, etc.).
1.3.2 Accesos temporales o por proyectos.
1.3.3 Accesos de terceros o proveedores externos.

2. Ciclo de Vida de Accesos

2.1 Los accesos deben gestionarse a lo largo de su ciclo de vida:
2.1.1 Solicitud de acceso con autorización formal.
2.1.2 Aprobación basada en roles definidos.
2.1.3 Revisión periódica de accesos activos.
2.1.4 Revocación automática de accesos al finalizar la relación laboral, contractual o de estudios.
2.1.5 Los cambios de rol deben generar una reevaluación automática de los accesos.
2.1.6 Los accesos inactivos deben ser identificados y deshabilitados según políticas predefinidas.

3. Autenticación Segura

3.1 Se debe implementar autenticación multifactor (MFA) para:
3.1.1 Acceso remoto a sistemas institucionales.
3.1.2 Cuentas privilegiadas.
3.1.3 Sistemas con información confidencial o datos personales.
3.1.4 Las contraseñas deben cumplir con requisitos de complejidad, caducidad y protección frente a ataques de fuerza bruta.
3.1.5 Se debe fomentar el uso de autenticación basada en certificados o tokens cuando sea posible.
3.2 Registro y Auditoría de Accesos
3.2.1 Todos los accesos deben ser registrados en bitácoras seguras y auditables.
3.2.2 Las bitácoras deben incluir información como: usuario, fecha/hora, recurso accedido, acción realizada, dirección IP.
3.2.3 Deben establecerse mecanismos de detección de accesos no autorizados o anómalos.
3.2.4 Las auditorías de accesos deben realizarse periódicamente por el área de ciberseguridad.

4. Gestión de Accesos Privilegiados (PAM)

4.1 Se deben utilizar soluciones de Gestión de Accesos Privilegiados (PAM) para controlar y monitorear el uso de cuentas con privilegios elevados.
4.2 Toda acción realizada con cuentas privilegiadas debe estar registrada y sujeta a revisión posterior.
4.3 El acceso privilegiado debe concederse por tiempo limitado y bajo justificación documentada.
4.4 Las cuentas genéricas o compartidas están prohibidas salvo que estén protegidas y supervisadas bajo controles PAM.

4. Seguridad en Infraestructura

La seguridad en infraestructura es fundamental para proteger los sistemas físicos y virtuales que soportan los servicios institucionales. Este componente se alinea con los controles del NIST CSF (PR.PT – Protective Technology y PR.IP – Information Protection Processes and Procedures) y con las exigencias del GDPR en cuanto a la implementación de medidas técnicas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.

4.1 Protección de Infraestructura Crítica

4.1.1 Identificar y documentar todos los componentes críticos de la infraestructura tecnológica (servidores, redes, almacenamiento, etc.).
4.1.2 Implementar medidas de seguridad física y lógica para proteger dichos componentes, incluyendo:
4.1.2.1 Control de acceso físico a los centros de datos.
4.1.2.2 Sistemas de climatización, energía redundante y monitoreo ambiental.
4.1.2.3 Protección contra incendios y desastres naturales.
4.1.2.4 Segmentación de red para aislar sistemas críticos de redes abiertas o públicas.
4.1.2.5 Monitoreo activo de disponibilidad y rendimiento.

4.2 Configuración Segura de Sistemas

4.2.1 Aplicar estándares de configuración segura (secure baseline) a todos los sistemas operativos, servidores, redes y dispositivos.
4.2.2 Eliminar o deshabilitar servicios, puertos y cuentas innecesarias.
4.2.3 Mantener políticas de endurecimiento de sistemas (hardening) actualizadas.
4.2.4 Validar las configuraciones mediante herramientas de auditoría automatizada y escaneo de seguridad.
4.2.5 Registrar y aprobar formalmente los cambios en configuraciones críticas.

4.3 Actualización y Gestión de Parches

4.3.1 Implementar un proceso formal para la gestión de parches y actualizaciones de seguridad.
4.3.2 Priorizar la aplicación de parches según la criticidad del sistema afectado y la severidad de la vulnerabilidad (basado en CVSS).
4.3.3 Validar los parches en ambientes de pruebas antes de desplegarlos en producción.
4.3.4 Mantener registros de las actividades de parcheo realizadas y realizar auditorías periódicas.

4.4 Seguridad en Endpoints y Dispositivos de Usuario

4.4.1 Instalar soluciones EDR (Endpoint Detection and Response) en todos los dispositivos institucionales.
4.4.2 Establecer políticas de uso seguro de dispositivos móviles (MDM) y protección de estaciones de trabajo.
4.4.3 Implementar cifrado de disco completo en laptops y dispositivos portátiles.
4.4.4 Deshabilitar el uso de medios removibles no autorizados.
4.4.5 Configurar bloqueo automático de sesión y control de periféricos.

4.5 Alta Disponibilidad y Continuidad Operativa

4.5.1 Diseñar la infraestructura crítica con mecanismos de alta disponibilidad y tolerancia a fallos.
4.5.2 Disponer de enlaces redundantes, balanceo de carga y respaldo geográfico.
4.5.3 Definir niveles de servicio (SLAs) y objetivos de recuperación (RTO/RPO).
4.5.4 Ejecutar simulacros de recuperación ante fallos en componentes críticos de infraestructura.
4.5.5 Integrar la seguridad en el plan de continuidad operativa institucional.

5. Ciberseguridad en la Nube

La adopción de servicios en la nube requiere un enfoque especializado de ciberseguridad que garantice la protección de los datos, la continuidad de los servicios y el cumplimiento de normativas como el NIST CSF (PR.AC, PR.DS, DE.CM) y el GDPR. Este componente establece los controles necesarios para asegurar entornos cloud (IaaS, PaaS, SaaS) bajo un modelo de responsabilidad.

5.1 Políticas de Uso Seguro de Servicios en la Nube

5.1.1 Todo uso de servicios en la nube debe ser aprobado por el Comité de Ciberseguridad.
5.1.2 Se debe contar con un inventario actualizado de servicios y plataformas en la nube.
5.1.3 La contratación de servicios cloud debe incluir cláusulas específicas de ciberseguridad, privacidad y cumplimiento normativo.
5.1.4 Los servicios en la nube deben alinearse con las políticas de clasificación de información y protección de datos personales.

5.2 Protección de Datos en Ambientes Cloud

5.2.1 Los datos sensibles y personales deben cifrarse en tránsito y en reposo dentro de entornos cloud.
5.2.2 Debe establecerse una estrategia de respaldo y recuperación ante desastres específica para entornos cloud.
5.2.3 Se deben aplicar controles de acceso granular (RBAC) y autenticación multifactor para todo acceso administrativo o privilegiado.
5.2.4 Las configuraciones de seguridad de servicios cloud deben auditarse de forma periódica.
5.2.5 Se deben implementar herramientas de Cloud Security Posture Management (CSPM) y/o CASB (Cloud Access Security Broker).

5.3 Monitoreo, Visibilidad y Detección de Amenazas en la Nube

5.3.1 Se deben integrar los registros de actividad de servicios cloud en el sistema institucional de monitoreo de seguridad (SIEM).
5.3.2 Las actividades sospechosas deben generar alertas en tiempo real y permitir una respuesta coordinada.
5.3.3 Deben auditarse las integraciones entre servicios cloud y sistemas internos, asegurando su trazabilidad.

5.4 Interconexión Segura entre Nube y Sitios Institucionales

5.4.1 Se debe garantizar una conexión segura, resiliente y monitoreada entre las sedes físicas y los entornos en la nube.
5.4.2 Se establece el uso de una arquitectura SD-WAN basada en Fortinet como pilar fundamental para:
5.4.2.1 Asegurar la conectividad mediante túneles cifrados y controlados.
5.4.2.2 Aplicar políticas de seguridad homogéneas entre sitios físicos y entornos cloud.
5.4.2.3 Optimizar el rendimiento y disponibilidad de servicios críticos.
5.4.2.4 Mejorar la visibilidad y la segmentación del tráfico para prevenir movimientos laterales de amenazas.

5.5 Modelo de Responsabilidad Compartida

5.5.1 Se debe tener claridad sobre las responsabilidades del proveedor y de la institución en términos de seguridad, cumplimiento y gestión.
5.5.2 Las tareas de protección de identidades, acceso, configuraciones y monitoreo deben ser ejecutadas por la institución, a menos que se delegue explícitamente.
5.5.3 El proveedor debe garantizar la disponibilidad, seguridad física y cumplimiento de SLA definidos en el contrato.
5.5.4 Las responsabilidades deben revisarse periódicamente en función del tipo de servicio (SaaS, PaaS, IaaS).

6. Monitoreo y Detección de Amenazas

El monitoreo continuo y la detección temprana de amenazas son fundamentales para anticipar, identificar y contener incidentes de seguridad en tiempo real. Este componente se alinea con los principios del NIST CSF (DE.CM – Security Continuous Monitoring y DE.DP – Detection Processes) y busca fortalecer la postura defensiva de la institución, manteniendo visibilidad sobre los eventos, comportamientos anómalos y patrones de ataque en toda la infraestructura tecnológica, incluyendo entornos on-premise, cloud y endpoints.

6.1 Capacidades de Monitoreo Institucional

6.1.1 La institución debe mantener capacidades centralizadas de monitoreo de seguridad (SIEM) para recolectar, correlacionar y analizar eventos de múltiples fuentes:
6.1.1.1 Registros de red, firewalls y dispositivos de seguridad.
6.1.1.2 Sistemas operativos, bases de datos y aplicaciones críticas.
6.1.1.3 Servicios cloud, herramientas de colaboración y entornos virtualizados.
6.1.2 Se deben utilizar alertas en tiempo real basadas en indicadores de compromiso (IoCs) y comportamiento anómalo.
6.1.3 Las reglas de correlación deben actualizarse periódicamente con base en inteligencia de amenazas.}

6.2 Inteligencia de Amenazas

6.2.1 El sistema de monitoreo debe integrarse con fuentes de inteligencia de amenazas confiables (CTI), tales como: 6.2.1.1
Catálogos de vulnerabilidades explotadas (ej. CISA, KEV)
6.2.1.2 Servicios de reputación IP y dominios maliciosos.
6.2.1.3 Informes de amenazas sectoriales (educación superior, servicios públicos, etc.).
6.2.1.4 Se debe automatizar la incorporación de esta inteligencia para mejorar la capacidad de detección proactiva.

6.3 Detección de Comportamientos Anómalos

6.3.1 Se recomienda la implementación de capacidades UEBA (User and Entity Behavior Analytics) para identificar desviaciones del comportamiento normal de usuarios y sistemas.
6.3.2 Las plataformas deben detectar eventos como:
6.3.2.1 Accesos inusuales o fuera de horario.
6.3.2.2 Exfiltración de grandes volúmenes de datos.
6.3.2.3 Movimientos laterales o escalamiento de privilegios.
6.3.2.4 Estas alertas deben ser integradas con el flujo de respuesta a incidentes.

6.4 Visibilidad en Endpoints y Móviles

6.4.1 Debe mantenerse visibilidad y control sobre la actividad de los endpoints institucionales mediante soluciones EDR.
6.4.2 Se deben monitorear intentos de ejecución de código malicioso, procesos sospechosos y cambios en archivos críticos.
6.4.3 Para dispositivos móviles, debe aplicarse una solución MDM que permita políticas de seguridad, borrado remoto y control de acceso.

6.5 Retención y Auditoría de Registros

6.5.1 Todos los registros relevantes de seguridad deben conservarse por al menos 12 meses o conforme a la regulación local.
6.5.2 Los logs deben ser inmutables, almacenados en ubicaciones seguras y respaldados regularmente.
6.5.3 Se debe contar con procesos formales para su revisión y auditoría ante incidentes o requerimientos legales.

7. Gestión de Incidentes

La Gestión de Incidentes de Seguridad es el conjunto de procesos diseñados para identificar, analizar, contener, erradicar y recuperar ante eventos que comprometan la confidencialidad, integridad o disponibilidad de los activos de información institucionales. Este componente está alineado con el NIST Cybersecurity Framework (RS – Respond) y con el Reglamento General de Protección de Datos (GDPR), en particular con la obligación de notificar brechas de seguridad de datos personales (Art. 33 y 34).

7.1 Estructura de Respuesta a Incidentes

7.1.1 Se establece un Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT), liderado por el Chief Cybersecurity Officer.
7.1.2 El CSIRT estará conformado por representantes de las áreas de Tecnología, Legal, Protección de Datos, Comunicación y otras unidades clave.
7.1.3 Se definirá una matriz de roles, responsabilidades y procedimientos de escalamiento para garantizar una respuesta eficaz ante cualquier tipo de incidente.
7.1.4 El CSIRT podrá apoyarse en un equipo de guardia técnica con disponibilidad fuera del horario laboral.

7.2 Clasificación y Priorización de Incidentes

7.2.1 Los incidentes serán clasificados según su origen (interno, externo, accidental, malicioso), su impacto (alto, medio, bajo) y su alcance (local, institucional, externo).
7.2.2 Algunos tipos de incidentes comunes incluyen:
7.2.2.1 Ataques de malware o ransomware.
7.2.2.2 Accesos no autorizados o suplantación de identidad.
7.2.2.3 Filtraciones o pérdidas de datos personales.
7.2.2.4 Denegación de servicio o caídas de servicios críticos.
7.2.3 La priorización definirá los tiempos de respuesta y los recursos asignados para su resolución.

7.3 Plan de Respuesta a Incidentes (IRP)

7.3.1 La institución debe contar con un Plan de Respuesta a Incidentes documentado, probado y actualizado.
7.3.2 El plan debe cubrir las siguientes fases:
7.3.2.1 Preparación: definición de roles, canales, herramientas y entrenamiento.
7.3.2.2 Detección y análisis: monitoreo, recolección de evidencia y diagnóstico.
7.3.2.3 Contención: aislamiento del incidente para evitar su propagación.
7.3.2.4 Erradicación: eliminación de la causa raíz y restauración de sistemas.
7.3.2.5 Recuperación: retorno a operaciones normales bajo monitoreo.
7.3.2.5 Retroalimentación: análisis post-mortem y mejoras continuas.

7.4 Comunicación y Notificación de Incidentes

7.4.1 Se establecerá un protocolo de comunicación institucional para incidentes que contemple flujos internos y externos.
7.4.2 En caso de que el incidente involucre datos personales, deberá notificarse a la autoridad competente y a los titulares de los datos según lo indica el GDPR.
7.4.3 Las notificaciones deben realizarse dentro del plazo legal establecido (generalmente 72 horas desde su detección), con detalles sobre:
7.4.3.1 Naturaleza del incidente.
7.4.3.2 Tipos y volumen de datos comprometidos.
7.4.3.3 Medidas tomadas o previstas para mitigar sus efectos.
7.4.3.4 Datos de contacto del Chief Cybersecurity Officer (CCSO).

7.5 Registro de Incidentes y Mejora Continua

7.5.1 Todos los incidentes deben ser documentados en un sistema centralizado de gestión, incluyendo su causa, impacto, acciones y resolución.
7.5.2 Se realizará una revisión post-incidente (post-mortem) con las partes involucradas para identificar oportunidades de mejora.
7.5.3 Las estadísticas de incidentes y su análisis serán revisadas periódicamente por el Comité de Ciberseguridad.
7.5.4 Se llevarán a cabo simulacros anuales para validar y fortalecer la capacidad de respuesta institucional.

8. Concienciación y Capacitación

La concienciación y capacitación en ciberseguridad constituyen un pilar estratégico para fortalecer la postura defensiva institucional. Este componente está alineado con el NIST CSF (PR.AT – Awareness and Training) y con los principios del GDPR sobre la obligación de garantizar que las personas autorizadas para tratar datos personales estén debidamente instruidas. Su objetivo es desarrollar una cultura de seguridad que minimice el riesgo humano mediante la formación continua y adaptada a los distintos perfiles organizacionales.

8.1 Programa de Concienciación Institucional

8.1.1 Se implementará un programa anual de concienciación en ciberseguridad para todo el personal, incluyendo académicos, administrativos, contratistas y estudiantes.
8.1.2 El contenido se adaptará por perfil y función, abordando riesgos comunes como phishing, uso de contraseñas, protección de dispositivos y privacidad.
8.1.3 Se utilizarán formatos variados: talleres, videos, simulaciones de ataques, boletines, campañas de comunicación interna.
8.1.4 El programa debe ser aprobado y supervisado por el Comité de Ciberseguridad.

8.2 Capacitación Técnica Especializada

8.2.1 El personal de TI y seguridad debe recibir entrenamiento continuo en prácticas y tecnologías emergentes:
8.2.1.1 Gestión de incidentes.
8.2.1.2 Análisis forense.
8.2.1.3 Seguridad en la nube.
8.2.1.4 Implementación de controles de protección de datos.
8.2.2 Se fomentará la obtención de certificaciones reconocidas (ej. CISSP, CISM, CEH, ISO 27001, entre otras).

8.3 Formación en Protección de Datos (GDPR)

8.3.1 Toda persona que participe en el tratamiento de datos personales debe recibir formación sobre los principios y obligaciones del GDPR.
8.3.2 El CCSO será responsable de diseñar e impartir estos contenidos, con enfoque en:
8.3.2.1 Principios de tratamiento.
8.3.2.2 Derechos de los titulares.
8.3.2.3 Medidas de protección.
8.3.2.4 Procedimientos de notificación de incidentes.

8.4 Evaluación y Mejora Continua

8.4.1 Se aplicarán evaluaciones periódicas de efectividad mediante encuestas, exámenes o análisis de comportamiento posterior a las capacitaciones.
8.4.2 Los resultados deben retroalimentar la mejora del contenido y la metodología.
8.4.3 La tasa de participación será monitoreada por el área de Talento Humano o quien ejerza funciones equivalentes.

8.5 Cultura de Seguridad y Responsabilidad Compartida

8.5.1 Se fomentará una cultura organizacional donde todos los miembros sean responsables de la protección de la información.
8.5.2 Se habilitarán canales anónimos y seguros para reportar incidentes, sospechas o malas prácticas.
8.5.3 No se aplicarán sanciones disciplinarias cuando el reporte sea realizado de buena fe.
8.5.4 Se reconocerán y divulgarán buenas prácticas internas en seguridad digital.

7. ROLES Y RESPONSABILIDADES

7.1 Chief Cybersecurity Officer: Liderar la estrategia y ejecución del programa.
7.2 Dirección de Tecnología: Ejecutar controles técnicos y dar soporte a usuarios.
7.3 Comité de Gobernanza de Datos: Asegurar alineación entre privacidad, calidad de datos y ciberseguridad.
7.4 Todos los usuarios: Cumplir con políticas y reportar incidentes.
7.5 Proveedores externos: Cumplir con cláusulas contractuales.

8. CUMPLIMIENTO Y SANCIONES

El incumplimiento puede conllevar sanciones disciplinarias y/o acciones legales. Auditorías internas y externas validarán el cumplimiento.

9. REVISIÓN Y ACTUALIZACIÓN

Será revisada anualmente o ante eventos significativos. Cualquier actualización deberá ser aprobada por la alta dirección.