Términos y Condiciones para Colaboradores
TyC para colaboradores organizados según los ocho dominios de ciberseguridad de Kudo
Términos y Condiciones para Colaboradores
Propósito
Establecer las condiciones operativas que todo colaborador debe aceptar y cumplir, organizadas según los ocho dominios del framework Kudo, de forma que cada área de la organización pueda exigir al colaborador lo que le corresponde a su dominio de riesgo.
Alcance
Aplica a todo colaborador vinculado conforme al Procedimiento de Atracción de Talento. Un colaborador solo está sujeto a los dominios relevantes para el cargo que desempeña.
COR - Coherencia Organizacional
- El colaborador acepta las políticas del SGSI que le apliquen y las declaraciones hechas durante su proceso de vinculación.
- Debe informar situaciones personales o de terceros que generen conflicto de interés con su cargo.
- Colabora con las auditorías, autoevaluaciones y verificaciones de cumplimiento que la organización realice sobre su rol.
CAP - Ciberseguridad en Aplicaciones
- Si desarrolla o mantiene software, APIs o integraciones para la organización, debe seguir las prácticas de ciclo de vida de desarrollo seguro (SDLC) definidas en la Política de Desarrollo Seguro.
- Debe declarar componentes de terceros y de código abierto usados, y remediar vulnerabilidades críticas o altas identificadas antes del despliegue.
- Debe reportar vulnerabilidades descubiertas en los sistemas o aplicaciones de la organización durante el ejercicio de su cargo.
CIP - Ciberseguridad en Identidad y Puntos Finales
- El colaborador usa credenciales individuales, no compartidas, y activa su primer acceso seguro conforme al procedimiento vigente.
- El acceso remoto a sistemas de la organización requiere autenticación multifactor (MFA).
- Es responsable del uso adecuado de los equipos y dispositivos asignados, y reporta de inmediato su pérdida, robo o compromiso.
CIF - Ciberseguridad en Infraestructura
- El colaborador con acceso a infraestructura de nube o servidores cumple los estándares de configuración segura definidos por la organización.
- No comparte información confidencial de la organización en servicios de almacenamiento o mensajería no autorizados.
- Respeta la segmentación de ambientes y las restricciones de acceso propias de su rol.
THP - Talento Humano y Proveedores
- El colaborador recibe y acepta las Cláusulas para Colaboradores como parte de su contrato laboral.
- Participa en la charla de onboarding, las charlas de ciberseguridad y las campañas de concienciación conforme al Procedimiento de Concientización.
- Si gestiona proveedores o terceros, exige a estos el cumplimiento de los Términos y Condiciones para Proveedores.
CCN - Continuidad y Cambios del Negocio
- El colaborador conoce y aplica su rol dentro del Plan de Continuidad de Negocio cuando su cargo así lo requiera.
- Notifica con anticipación razonable ausencias o cambios que puedan afectar la continuidad de procesos a su cargo.
- Sigue los procedimientos de gestión de cambios y configuraciones antes de modificar sistemas productivos.
ADR - Análisis, Detección y Respuesta de Ciberseguridad
- El colaborador reporta cualquier incidente de seguridad, evento sospechoso o vulnerabilidad del que tenga conocimiento dentro de las 24 horas siguientes a su detección.
- Colabora con el equipo de Seguridad de la Información en la investigación de incidentes que involucren su rol o sus accesos.
- No oculta, altera ni elimina evidencia relacionada con un incidente en curso.
DIA - Ciberseguridad en Datos e Inteligencia Artificial
- El colaborador trata los datos personales conforme a la normativa aplicable y únicamente para los fines propios de su cargo.
- No ingresa información confidencial o datos personales de la organización en herramientas de inteligencia artificial no autorizadas.
- Clasifica y protege la información conforme a la Política de Gestión de Activos.
Aceptación y Vigencia
La aceptación de estos Términos y Condiciones es prerrequisito para la vinculación del colaborador y se formaliza junto con el contrato laboral. Su vigencia corre en paralelo a la de la relación laboral y las obligaciones de confidencialidad y propiedad intelectual subsisten con posterioridad a su terminación.
Documentos Relacionados
- Política de Seguridad de Recursos Humanos
- Procedimiento de Atracción de Talento
- Cláusulas para Colaboradores
- Política de Gestión de Concienciación
- Procedimiento de Concientización
Monitoreo y Revisión
Estos términos se revisan anualmente junto con la Política de Seguridad de Recursos Humanos y ante cambios en los dominios del framework Kudo.