Resumen y compromiso de la alta dirección
KIAI S.A.S. opera y comercializa soluciones digitales empresariales alojadas en la nube, actuando como Proveedor Tecnológico autorizado por la DIAN para el ecosistema de Facturación y Nómina Electrónica, e integrando servicios de gestión empresarial (ERP, POS), Firma Electrónica y prevención de riesgos.
En tal condición, KIAI está obligada a acreditar y mantener vigente un Sistema de Gestión de Seguridad de la Información certificado bajo la norma ISO/IEC 27001:2022, en cumplimiento del Decreto 1625 de 2016 (artículo 1.6.1.4.24) y de las Resoluciones DIAN 000042 de 2020 y 000165 de 2023.
La información solo es accesible para quien está autorizado.
La información es exacta y completa a lo largo de su ciclo de vida.
La información está accesible cuando el negocio la necesita.
La Alta Dirección demuestra su firme compromiso con la seguridad de la información asegurando que esta se integre en todas las actividades fundamentales y plataformas tecnológicas de la organización.
Como parte de ese compromiso se establecen estrategias y controles alineados con los objetivos estratégicos del negocio, garantizando la continuidad operativa y el estricto cumplimiento normativo, legal y contractual. Todos los niveles de la organización asumen la responsabilidad de aplicar y mejorar continuamente las medidas del SGSI, promoviendo una cultura de conciencia, privacidad de los datos, prevención y resiliencia ante amenazas y riesgos.
Objetivo
Establecer los lineamientos estratégicos para la planeación, implementación, seguimiento y mejora continua de un sistema de gestión de seguridad de la información, manteniendo la confidencialidad, disponibilidad e integridad de la información, así como la ciberseguridad y la privacidad. Además, asignar responsabilidades y asegurar la divulgación, educación y retroalimentación del SGSI a todo el personal de la compañía.
Alcance y usuarios
Aplica a todas las áreas y procesos que interfieren con la información confiada por los clientes, inclusive la información que la compañía genere por sí misma dentro del alcance del SGSI de KIAI S.A.S.
Es responsabilidad de todo el personal mantener la información en condiciones de seguridad con riesgo mínimo o residual: cumplir las políticas y controles implementados, detectar oportunamente incidentes, implementar acciones correctivas y preventivas y proporcionar oportunidades de mejora.
Puntos clave
Desarrollo de la política
Esta política establece los lineamientos para planear, implementar, seguir y mejorar el SGSI de la compañía, manteniendo la confidencialidad, integridad y disponibilidad de la información con sus complementos de ciberseguridad y privacidad, y define las responsabilidades para el cumplimiento de los controles implementados, las revisiones del sistema y su funcionamiento en el tiempo.
La base para operar de forma confiable en materia de seguridad de la información comienza con la definición de las políticas generales y específicas. Estas a su vez son la base para evaluar y administrar los riesgos, cubriendo la totalidad de la organización.
Un sistema de seguridad de la información permite reducir los riesgos ocasionados por el aprovechamiento de vulnerabilidades de los activos por parte de un conjunto de amenazas, mediante la implementación de controles y políticas específicas. Además reduce el impacto de los incidentes manteniendo la mejora continua, lo que ayuda a sostener la confianza de clientes, empleados y demás partes interesadas.
Procedimientos establecidos
Identificar, clasificar y definir los propietarios de los activos de acuerdo con su sensibilidad y criticidad.
Identificar y analizar amenazas y vulnerabilidades de los activos para evitar la posibilidad de ocurrencia y el impacto al negocio.
Establecer los niveles de riesgo, darles tratamiento y llevarlos a un nivel aceptable.
Implementar actividades de monitoreo para establecer la eficacia de los controles y continuar con la mejora continua.
Gobierno y responsabilidades
KIAI S.A.S. establece su compromiso de proporcionar todos los recursos necesarios para implementar el sistema de forma eficiente y eficaz, además del compromiso para su divulgación y concientización.
Se conforma un Comité de Seguridad de la Información integrado por personal idóneo de la alta dirección, que aprueba esta política y las políticas específicas requeridas como evidencia del compromiso, apoya la implementación y mantiene políticas eficaces. Asimismo verifica las actividades de planeación, implementación, seguimiento y mejora del SGSI. Como mínimo de forma anual, o cuando sea requerido, se realiza una revisión general al SGSI para verificar su efectividad y aplicabilidad, incluyendo todos los controles implementados.
Es responsabilidad del Auditor de Seguridad y del Oficial de Cumplimiento, o de quien haga sus funciones, velar por el cumplimiento de esta política y la documentación de procedimientos, instructivos y formatos con lineamientos estandarizados, haciendo cumplir los controles implementados.
Todo el personal que labora en la compañía es responsable de cumplir los lineamientos de esta política y las demás que se establezcan, con el fin de mantener la información en estado óptimo de seguridad.
Integralidad y alcance de las medidas de seguridad
Las medidas de protección, controles y lineamientos del SGSI, basados en la norma ISO/IEC 27001:2022 y su Anexo A de controles, están diseñados de manera integral para abordar no solo los requisitos normativos del estándar internacional, sino también aspectos de seguridad específicos relacionados con el entorno operativo, los riesgos identificados y los requisitos particulares de las partes interesadas.
El marco de controles implementado contempla de manera transversal y sistemática los aspectos de seguridad relevantes para la organización, incluyendo los derivados de evaluaciones de seguridad, auditorías especializadas, análisis de riesgos sectoriales, requisitos de clientes o reguladores, y las obligaciones legales de la Ley 1581 de 2012 sobre protección de datos personales y las disposiciones de la Superintendencia de Industria y Comercio relacionadas con el Registro Nacional de Bases de Datos (RNBD).
La compañía garantiza que todos los controles y medidas del SGSI se evalúan, implementan y mantienen de forma coherente y alineada con los objetivos del negocio y el marco normativo nacional e internacional aplicable, asegurando una protección integral de los activos de información, el tratamiento adecuado de datos personales y el cumplimiento de todos los requisitos de seguridad aplicables.
Documentos de referencia
Cumplimiento de normativa
Control alcanzado
Política de seguridad de la información y políticas específicas asociadas definidas, aprobadas por la dirección, publicadas, comunicadas y reconocidas por el personal pertinente y las partes interesadas pertinentes.