Política de Cifrado y Protección de Datos
Requisitos de cifrado de datos en tránsito y en reposo, gestión de claves y protección de datos sensibles.
Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.
Versión: 1.0 | Última actualización: [Fecha] | Responsable del documento: [Cargo, ej: CISO]
1. Objetivo
Definir los requisitos mínimos de cifrado y protección de datos para garantizar la confidencialidad e integridad de la información sensible almacenada o transmitida por [Nombre de la Empresa].
2. Alcance
Aplica a todos los datos clasificados como confidenciales o restringidos, incluyendo datos personales, financieros y secretos comerciales, en cualquier sistema, base de datos, copia de seguridad o canal de comunicación bajo control de la empresa o de sus proveedores.
3. Clasificación de Datos
- Público: información que puede divulgarse libremente.
- Interno: información de uso interno, sin riesgo significativo si se expone.
- Confidencial: datos personales, financieros o estratégicos — requiere cifrado obligatorio.
- Restringido: datos sensibles con exigencia regulatoria específica (ej: datos de salud, tarjetas de pago) — requiere controles adicionales más allá del cifrado estándar.
4. Requisitos de Cifrado en Reposo
Los datos clasificados como Confidenciales o Restringidos deben almacenarse con cifrado AES-256 (o un estándar equivalente o superior), incluyendo bases de datos de producción, copias de seguridad y volúmenes de almacenamiento en la nube.
5. Requisitos de Cifrado en Tránsito
Toda comunicación de datos Confidenciales o Restringidos, interna o externa, debe usar TLS 1.2 o superior. Las conexiones administrativas a sistemas críticos deben usar túneles VPN o equivalente.
6. Gestión de Claves
Las claves de cifrado deben almacenarse separadas de los datos que protegen, con acceso restringido por función (mínimo privilegio), rotación periódica según [plazo, ej: 12 meses] y uso de un servicio de gestión de claves (KMS) siempre que esté disponible en la infraestructura utilizada.
7. Dispositivos y Copias de Seguridad
Los dispositivos móviles y laptops que almacenan o acceden a datos Confidenciales deben tener cifrado de disco completo habilitado. Las copias de seguridad deben estar cifradas y probarse periódicamente en cuanto a su capacidad de restauración.
8. Roles y Responsabilidades
- [Cargo, ej: CISO]: aprueba excepciones y revisa la política anualmente.
- [Cargo, ej: Ingeniería/Infraestructura]: implementa y mantiene los controles técnicos de cifrado.
- Todos los empleados: responsables de no eludir los controles de cifrado en dispositivos corporativos.
9. Excepciones
Cualquier excepción a esta política debe ser aprobada formalmente por [cargo responsable] y documentada con justificación y plazo de vigencia.
10. Revisión de la Política
Revisión anual obligatoria, o después de un incidente de seguridad relacionado con la exposición de datos.
Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.
Función relacionada en VendorGuard
SOC 2 + GDPR bundle (us_enterprise)