SGSI · ISO/IEC 27001:2022

Política General de Seguridad de la Información

Los lineamientos estratégicos con los que KIAI S.A.S. planea, implementa, sigue y mejora su Sistema de Gestión de Seguridad de la Información, garantizando confidencialidad, integridad y disponibilidad de los activos de información.

Código
KIAI-DCSI-04
Versión
01
Fecha de versión
06/01/2026
Aprobado por
Gerente General
Contactar al área de seguridad Términos y condiciones Política de privacidad
01

Resumen y compromiso de la alta dirección

KIAI S.A.S. opera y comercializa soluciones digitales empresariales alojadas en la nube, actuando como Proveedor Tecnológico autorizado por la DIAN para el ecosistema de Facturación y Nómina Electrónica, e integrando servicios de gestión empresarial (ERP, POS), Firma Electrónica y prevención de riesgos.

En tal condición, KIAI está obligada a acreditar y mantener vigente un Sistema de Gestión de Seguridad de la Información certificado bajo la norma ISO/IEC 27001:2022, en cumplimiento del Decreto 1625 de 2016 (artículo 1.6.1.4.24) y de las Resoluciones DIAN 000042 de 2020 y 000165 de 2023.

Confidencialidad

La información solo es accesible para quien está autorizado.

Integridad

La información es exacta y completa a lo largo de su ciclo de vida.

Disponibilidad

La información está accesible cuando el negocio la necesita.

La Alta Dirección demuestra su firme compromiso con la seguridad de la información asegurando que esta se integre en todas las actividades fundamentales y plataformas tecnológicas de la organización.

Como parte de ese compromiso se establecen estrategias y controles alineados con los objetivos estratégicos del negocio, garantizando la continuidad operativa y el estricto cumplimiento normativo, legal y contractual. Todos los niveles de la organización asumen la responsabilidad de aplicar y mejorar continuamente las medidas del SGSI, promoviendo una cultura de conciencia, privacidad de los datos, prevención y resiliencia ante amenazas y riesgos.

02

Objetivo

Establecer los lineamientos estratégicos para la planeación, implementación, seguimiento y mejora continua de un sistema de gestión de seguridad de la información, manteniendo la confidencialidad, disponibilidad e integridad de la información, así como la ciberseguridad y la privacidad. Además, asignar responsabilidades y asegurar la divulgación, educación y retroalimentación del SGSI a todo el personal de la compañía.

03

Alcance y usuarios

Alcance

Aplica a todas las áreas y procesos que interfieren con la información confiada por los clientes, inclusive la información que la compañía genere por sí misma dentro del alcance del SGSI de KIAI S.A.S.

Usuarios

Es responsabilidad de todo el personal mantener la información en condiciones de seguridad con riesgo mínimo o residual: cumplir las políticas y controles implementados, detectar oportunamente incidentes, implementar acciones correctivas y preventivas y proporcionar oportunidades de mejora.

04

Puntos clave

Las responsabilidades frente a la seguridad de la información se establecen y son aceptadas por todos los miembros de la compañía: empleados, contratistas y personal externo.
Mantener la motivación de la organización para el cumplimiento de las políticas de seguridad de la información.
Capacitar regularmente a todo el personal en temas de seguridad de la información y cuidado de activos.
La información siempre debe estar protegida, sin importar si es generada, procesada o almacenada a partir de activos propios o de terceros confiados a la compañía. La infraestructura tecnológica que soporta los procesos más críticos también será protegida.
Controlar las operaciones de los procesos dentro del alcance del SGSI para garantizar la seguridad de los recursos tecnológicos y las redes de datos.
Mantener control de acceso a la información, sistemas, redes y accesos físicos.
Mantener la mejora continua mediante la adecuada gestión de eventos de seguridad y debilidades asociadas a la infraestructura tecnológica.
Mantener la disponibilidad y continuidad del negocio con base en el análisis del impacto de las vulnerabilidades más críticas.
Por la naturaleza del servicio de aprobación de documentos de factura electrónica, no se contempla la transferencia de medios físicos que contengan información.
Especificar los requerimientos de seguridad en la gestión de nuevos proyectos; los cambios deben estar controlados, especialmente si afectan la seguridad de la información.
La legislación aplicable y los requisitos contractuales de seguridad se identifican, registran y controlan mediante auditorías internas en los contratos con clientes, proveedores y de seguros, apoyados en la matriz de identificación de requisitos legales, garantizando la privacidad y protección de la información con datos personales.
Difusión a todo el personal de esta política y de todas las políticas de seguridad de la información.
Las excepciones a esta política general o a las políticas específicas serán analizadas entre la Gerencia y el Comité de Seguridad de la Información para su aprobación.
05

Desarrollo de la política

Esta política establece los lineamientos para planear, implementar, seguir y mejorar el SGSI de la compañía, manteniendo la confidencialidad, integridad y disponibilidad de la información con sus complementos de ciberseguridad y privacidad, y define las responsabilidades para el cumplimiento de los controles implementados, las revisiones del sistema y su funcionamiento en el tiempo.

La base para operar de forma confiable en materia de seguridad de la información comienza con la definición de las políticas generales y específicas. Estas a su vez son la base para evaluar y administrar los riesgos, cubriendo la totalidad de la organización.

Un sistema de seguridad de la información permite reducir los riesgos ocasionados por el aprovechamiento de vulnerabilidades de los activos por parte de un conjunto de amenazas, mediante la implementación de controles y políticas específicas. Además reduce el impacto de los incidentes manteniendo la mejora continua, lo que ayuda a sostener la confianza de clientes, empleados y demás partes interesadas.

Procedimientos establecidos

PASO 01
Inventario de activos

Identificar, clasificar y definir los propietarios de los activos de acuerdo con su sensibilidad y criticidad.

PASO 02
Análisis de amenazas

Identificar y analizar amenazas y vulnerabilidades de los activos para evitar la posibilidad de ocurrencia y el impacto al negocio.

PASO 03
Tratamiento del riesgo

Establecer los niveles de riesgo, darles tratamiento y llevarlos a un nivel aceptable.

PASO 04
Monitoreo y mejora

Implementar actividades de monitoreo para establecer la eficacia de los controles y continuar con la mejora continua.

Gobierno y responsabilidades

KIAI S.A.S. establece su compromiso de proporcionar todos los recursos necesarios para implementar el sistema de forma eficiente y eficaz, además del compromiso para su divulgación y concientización.

Se conforma un Comité de Seguridad de la Información integrado por personal idóneo de la alta dirección, que aprueba esta política y las políticas específicas requeridas como evidencia del compromiso, apoya la implementación y mantiene políticas eficaces. Asimismo verifica las actividades de planeación, implementación, seguimiento y mejora del SGSI. Como mínimo de forma anual, o cuando sea requerido, se realiza una revisión general al SGSI para verificar su efectividad y aplicabilidad, incluyendo todos los controles implementados.

Es responsabilidad del Auditor de Seguridad y del Oficial de Cumplimiento, o de quien haga sus funciones, velar por el cumplimiento de esta política y la documentación de procedimientos, instructivos y formatos con lineamientos estandarizados, haciendo cumplir los controles implementados.

Todo el personal que labora en la compañía es responsable de cumplir los lineamientos de esta política y las demás que se establezcan, con el fin de mantener la información en estado óptimo de seguridad.

06

Integralidad y alcance de las medidas de seguridad

Las medidas de protección, controles y lineamientos del SGSI, basados en la norma ISO/IEC 27001:2022 y su Anexo A de controles, están diseñados de manera integral para abordar no solo los requisitos normativos del estándar internacional, sino también aspectos de seguridad específicos relacionados con el entorno operativo, los riesgos identificados y los requisitos particulares de las partes interesadas.

El marco de controles implementado contempla de manera transversal y sistemática los aspectos de seguridad relevantes para la organización, incluyendo los derivados de evaluaciones de seguridad, auditorías especializadas, análisis de riesgos sectoriales, requisitos de clientes o reguladores, y las obligaciones legales de la Ley 1581 de 2012 sobre protección de datos personales y las disposiciones de la Superintendencia de Industria y Comercio relacionadas con el Registro Nacional de Bases de Datos (RNBD).

La compañía garantiza que todos los controles y medidas del SGSI se evalúan, implementan y mantienen de forma coherente y alineada con los objetivos del negocio y el marco normativo nacional e internacional aplicable, asegurando una protección integral de los activos de información, el tratamiento adecuado de datos personales y el cumplimiento de todos los requisitos de seguridad aplicables.

07

Documentos de referencia

Norma ISO/IEC 27001:2022 Norma ISO/IEC 27002:2022 Matriz de identificación de requisitos legales Declaración de aplicabilidad del SGSI Políticas específicas de seguridad de la información
08

Cumplimiento de normativa

Norma o ley
Capítulo
Numeral / requisito
ISO/IEC 27001:2022
Anexo A — Controles organizacionales
A.5.1
ISO/IEC 27002:2022
Código de práctica para controles
Guía de implementación de los controles del Anexo A de ISO/IEC 27001:2022
Decreto 1625 de 2016
Título 1.6.1.4 — Facturación
Art. 1.6.1.4.24 — condiciones para habilitación de proveedores tecnológicos
Resolución DIAN 000042 de 2020
Título VI — Proveedores tecnológicos
Art. 51 num. 5 — certificación ISO 27001 vigente
Resolución DIAN 000165 de 2023
Sistema de Facturación Electrónica
Requisitos de habilitación, renovación y operación de proveedores tecnológicos
Ley 1581 de 2012
Régimen general de protección de datos personales
Arts. 17 y 18 — deberes del responsable y del encargado del tratamiento
Decreto 1377 de 2013
Reglamentario de la Ley 1581
Tratamiento de datos personales y políticas de privacidad
Circular Externa SIC
Registro Nacional de Bases de Datos (RNBD)
Inscripción y actualización del RNBD ante la Superintendencia de Industria y Comercio
09

Control alcanzado

Política de seguridad de la información y políticas específicas asociadas definidas, aprobadas por la dirección, publicadas, comunicadas y reconocidas por el personal pertinente y las partes interesadas pertinentes.

Historial de modificaciones

Fecha
Versión
Creado por
Modificación
06/01/2026
01
Auditor de Seguridad de la Información
Creación y aprobación inicial de la política
Aprobación
Melkis Obispo
Gerente General · KIAI S.A.S.