Kudo

Términos y Condiciones para Colaboradores

TyC para colaboradores organizados según los ocho dominios de ciberseguridad de Kudo

Términos y Condiciones para Colaboradores

Propósito

Establecer las condiciones operativas que todo colaborador debe aceptar y cumplir, organizadas según los ocho dominios del framework Kudo, de forma que cada área de la organización pueda exigir al colaborador lo que le corresponde a su dominio de riesgo.

Alcance

Aplica a todo colaborador vinculado conforme al Procedimiento de Atracción de Talento. Un colaborador solo está sujeto a los dominios relevantes para el cargo que desempeña.

COR - Coherencia Organizacional

  • El colaborador acepta las políticas del SGSI que le apliquen y las declaraciones hechas durante su proceso de vinculación.
  • Debe informar situaciones personales o de terceros que generen conflicto de interés con su cargo.
  • Colabora con las auditorías, autoevaluaciones y verificaciones de cumplimiento que la organización realice sobre su rol.

CAP - Ciberseguridad en Aplicaciones

  • Si desarrolla o mantiene software, APIs o integraciones para la organización, debe seguir las prácticas de ciclo de vida de desarrollo seguro (SDLC) definidas en la Política de Desarrollo Seguro.
  • Debe declarar componentes de terceros y de código abierto usados, y remediar vulnerabilidades críticas o altas identificadas antes del despliegue.
  • Debe reportar vulnerabilidades descubiertas en los sistemas o aplicaciones de la organización durante el ejercicio de su cargo.

CIP - Ciberseguridad en Identidad y Puntos Finales

  • El colaborador usa credenciales individuales, no compartidas, y activa su primer acceso seguro conforme al procedimiento vigente.
  • El acceso remoto a sistemas de la organización requiere autenticación multifactor (MFA).
  • Es responsable del uso adecuado de los equipos y dispositivos asignados, y reporta de inmediato su pérdida, robo o compromiso.

CIF - Ciberseguridad en Infraestructura

  • El colaborador con acceso a infraestructura de nube o servidores cumple los estándares de configuración segura definidos por la organización.
  • No comparte información confidencial de la organización en servicios de almacenamiento o mensajería no autorizados.
  • Respeta la segmentación de ambientes y las restricciones de acceso propias de su rol.

THP - Talento Humano y Proveedores

CCN - Continuidad y Cambios del Negocio

  • El colaborador conoce y aplica su rol dentro del Plan de Continuidad de Negocio cuando su cargo así lo requiera.
  • Notifica con anticipación razonable ausencias o cambios que puedan afectar la continuidad de procesos a su cargo.
  • Sigue los procedimientos de gestión de cambios y configuraciones antes de modificar sistemas productivos.

ADR - Análisis, Detección y Respuesta de Ciberseguridad

  • El colaborador reporta cualquier incidente de seguridad, evento sospechoso o vulnerabilidad del que tenga conocimiento dentro de las 24 horas siguientes a su detección.
  • Colabora con el equipo de Seguridad de la Información en la investigación de incidentes que involucren su rol o sus accesos.
  • No oculta, altera ni elimina evidencia relacionada con un incidente en curso.

DIA - Ciberseguridad en Datos e Inteligencia Artificial

  • El colaborador trata los datos personales conforme a la normativa aplicable y únicamente para los fines propios de su cargo.
  • No ingresa información confidencial o datos personales de la organización en herramientas de inteligencia artificial no autorizadas.
  • Clasifica y protege la información conforme a la Política de Gestión de Activos.

Aceptación y Vigencia

La aceptación de estos Términos y Condiciones es prerrequisito para la vinculación del colaborador y se formaliza junto con el contrato laboral. Su vigencia corre en paralelo a la de la relación laboral y las obligaciones de confidencialidad y propiedad intelectual subsisten con posterioridad a su terminación.

Documentos Relacionados

Monitoreo y Revisión

Estos términos se revisan anualmente junto con la Política de Seguridad de Recursos Humanos y ante cambios en los dominios del framework Kudo.

On this page