Políticas de Seguridad

1. Introducción

La Política de Seguridad de la Información de CARLOS NIETO Y CIA SAS, en adelante "LA COMPAÑÍA", establece el marco de referencia para proteger los activos de información de LA COMPAÑÍA, una marca de ropa reconocida en Colombia. Su naturaleza jurídica la constituye como una empresa privada dedicada al diseño, producción y comercialización de prendas de vestir de alta calidad. El objetivo principal de esta política es garantizar la confidencialidad, integridad y disponibilidad de la información, así como el cumplimiento de las leyes y regulaciones aplicables.

2. Objetivo

El objetivo de esta política es proporcionar una guía clara y concisa sobre cómo LA COMPAÑÍA gestiona y protege la información, estableciendo responsabilidades y directrices para todos los usuarios y partes interesadas. Esto incluye la protección contra accesos no autorizados, uso indebido, divulgación, alteración o destrucción de la información.

3. Alcance

Esta política aplica a toda la información propiedad de LA COMPAÑÍA, independientemente de su formato (electrónico, físico, verbal) y a todos los usuarios que acceden, procesan o almacenan dicha información, incluyendo empleados, contratistas, proveedores y terceros autorizados.

4. Definiciones

Para facilitar la comprensión de esta política, se definen los siguientes
términos:

  • Activo de Información: Cualquier información que tenga valor para LA COMPAÑÍA, incluyendo datos, sistemas, redes, hardware, software y propiedad intelectual.
  • Amenaza: Un evento o circunstancia que podría potencialmente causar daño a un activo de información.
  • Autenticación: El proceso de verificar la identidad de un usuario o entidad.
  • Autorización: El proceso de conceder a un usuario o entidad acceso a recursos específicos.
  • Cifrado: La técnica de transformar datos en un formato ilegible para protegerlos contra el acceso no autorizado.
  • Confidencialidad: La propiedad de que la información solo sea accesible para las personas o entidades autorizadas.
  • Control de Acceso: Las medidas implementadas para restringir el acceso a los activos de información solo a los usuarios o entidades autorizadas.
  • Cookies: Archivos de datos que se colocan en un dispositivo o computadora y con frecuencia incluyen un identificador único anónimo.
  • Gestión de Riesgos: El proceso de desarrollar e implementar estrategias para mitigar los riesgos de seguridad de la información.
  • Incidente de Seguridad: Un evento que indica o sugiere que la seguridad de la información puede haber sido comprometida.
  • Integridad: La propiedad de que la información sea precisa y completa y que no haya sido alterada sin autorización.
  • Malware: Software malicioso, como virus, gusanos o troyanos, diseñado para dañar o interrumpir un sistema informático.
  • Plan de Respuesta a Incidentes: Un plan predefinido para responder a un incidente de seguridad de la información.
  • Privacidad: El derecho de las personas a controlar la recopilación, el uso y la divulgación de su información personal.
  • Seguridad de la Información: La protección de los activos de información contra el acceso, uso, divulgación, alteración o destrucción no autorizados.
  • Vulnerabilidad: Una debilidad en un sistema informático o software que podría ser explotada por una amenaza.
  • Web Application Firewall (WAF): Un software que protege los sitios web contra ataques cibernéticos.

5. Principios de Seguridad

Los siguientes principios guían la implementación de esta política:

  • Responsabilidad: Todos los usuarios son responsables de proteger la información a la que tienen acceso.
  • Concienciación: Se proporcionará capacitación y concienciación sobre seguridad de la información a todos los usuarios.
  • Minimización de Privilegios: Se otorgará a los usuarios solo el acceso necesario para realizar sus funciones.
  • Defensa en Profundidad: Se implementarán múltiples capas de seguridad para proteger la información.
  • Mejora Continua: La política de seguridad de la información será revisada y actualizada de forma periódica para garantizar su vigencia y alineación con los cambios en el entorno de amenazas, normativas y mejores prácticas.
    La responsabilidad de esta revisión recae en el Oficial de Seguridad de la
    Información (CISO) —o, en su defecto, en el Comité de Seguridad de la Información.

6. Políticas específicas


6.1. Control de Acceso

  • El acceso a los sistemas y datos estará basado en el principio de "necesidad de saber".
  • Se utilizarán contraseñas seguras que cumplan con los parámetros de complejidad definidos por el sistema, los cuales incluyen longitud mínima, combinación de caracteres alfanuméricos, uso de mayúsculas, minúsculas y símbolos especiales.
  • Las contraseñas deberán cambiarse periódicamente, estableciendo tanto cambios automáticos por caducidad, gestionados por el sistema según la periodicidad definida, como cambios no automáticos, que podrán ser realizados voluntariamente por el usuario cuando se considere necesario o ante sospecha de compromiso.
  • Se implementarán mecanismos de autenticación de múltiples factores
    cuando sea apropiado.

6.2. Protección contra Malware

  • Se utilizará software antivirus actualizado en todos los sistemas.
  • Se prohibirá la instalación de software no autorizado.
  • Se escanearán todos los dispositivos de almacenamiento extraíbles antes
    de su uso.

6.3. Gestión de Incidentes de Seguridad

  • Se establecerá un plan de respuesta a incidentes para abordar los incidentes de seguridad de manera oportuna y efectiva.
  • Se reportarán todos los incidentes de seguridad al comité de seguridad de la información y a la Superintendencia de Industria y Comercio cuando existan riesgos.

6.4. Seguridad de la Red

  • Se implementarán firewalls y sistemas de detección de intrusiones para
    proteger la red.
  • Se supervisará la actividad de la red para detectar actividades
    sospechosas.

6.5. Protección de Datos Personales

  • Se recopilarán y procesarán los datos personales de acuerdo con la Ley 1581 de 2012 y la política de privacidad de LA COMPAÑÍA.
  • Se obtendrá el consentimiento de los usuarios antes de recopilar sus datos
    personales.
  • Se protegerán los datos personales contra el acceso no autorizado, el uso indebido, la divulgación, la alteración o la destrucción.

6.6. Uso Aceptable de Recursos de Información

  • Los recursos de información de LA COMPAÑÍA se utilizarán únicamente para fines comerciales legítimos.
  • Se prohibirá el uso de los recursos de información para actividades ilegales o no autorizadas.
  • Se respetarán los derechos de propiedad intelectual de terceros.

7. Cumplimiento

El cumplimiento de esta política es obligatorio para todos los usuarios. El incumplimiento de esta política puede resultar en medidas disciplinarias, incluyendo la terminación del contrato laboral o de servicios.

8. Revisión y actualización

Esta política se revisará y actualizará al menos una vez al año, o con mayor frecuencia si es necesario, para adaptarse a los cambios en el entorno de amenazas y las mejores prácticas.

9. Contacto

Si tienes alguna pregunta o inquietud sobre esta política, ponte en contacto con el equipo de seguridad de la información a través del correo electrónico
experienciacliente@carlosnieto.com.co.

10. Aceptación

Para todos los efectos legales y por el simple hecho de acceder a los productos web de LA COMPAÑÍA, el Usuario acepta y reconoce que ha revisado y que está de acuerdo con esta Política de Seguridad de la Información, en lo que en Derecho corresponda. Será responsabilidad del Usuario la lectura y acatamiento
de esta política, cada vez que los utilice.

Se presume que cuando un usuario accede al sitio Web lo hace bajo su total
responsabilidad y que, por tanto, acepta plenamente y sin reservas el contenido de esta política. LA COMPAÑÍA se reserva, en todos los sentidos, el derecho de actualizar y modificar en cualquier momento y de cualquier forma, de manera unilateral y sin previo aviso, esta política y los contenidos de la página.

Si el Usuario no está de acuerdo con esta Política de Seguridad de la Información, le sugerimos que se abstenga de acceder o navegar por el Sitio Web de LA COMPAÑÍA.

11. Legislación aplicable, jurisdicción y solución de controversias

Para cualquier efecto legal o judicial, así como cualquier controversia o conflicto que surja del uso de los productos web de LA COMPAÑÍA, se entiende que implica la aceptación, interpretación, aplicación y sometimiento a las leyes de la República de Colombia. En consecuencia, todas las controversias o
reclamaciones derivadas del uso de los productos web de la COMPAÑÍA se resolverán de acuerdo con las leyes de la República de Colombia.

RESPONSABILIDAD POR LA INFORMACIÓN CONTENIDA

Exactitud y Veracidad de la Información:

LA COMPAÑÍA se esfuerza por asegurar que la información proporcionada en
este Sitio Web sea precisa y esté actualizada. Sin embargo, teniendo en cuenta que los medios técnicos disponibles en la actualidad no garantizan la absoluta
falta de injerencia de la acción de terceras personas en el Sitio Web, LA COMPAÑÍA de ninguna manera asegura la exactitud y/o veracidad de todo o parte de la información contenida en su página, ni su actualización, ni que dicha información haya sido alterada o modificada en todo o en parte, luego de haber sido publicada en la página, ni cualquier otro aspecto o característica de lo publicado en el sitio o en los enlaces, respectivamente. El uso de la información contenida en este sitio es responsabilidad exclusiva del usuario.

Limitación de Responsabilidad:
LA COMPAÑÍA no será responsable por:

  • La disponibilidad o el contenido de sitios web externos enlazados desde este sitio.
  • Errores u omisiones en la información proporcionada.
  • Pérdidas o daños directos o indirectos que resulten del uso de la información contenida en este sitio.
  • Decisiones tomadas por el usuario basadas en la información proporcionada en este sitio.
  • Ningún daño ocasionado en virtud de cualquier alteración que se haya efectuado a los materiales o archivos de descarga suministrados directamente por LA COMPAÑÍA.
  • La COMPAÑIA no controla ni garantiza la ausencia de virus ni de otros
    elementos en los contenidos que puedan producir alteraciones en su sistema informático (software y hardware) o en los documentos electrónicos y
    ficheros almacenados en su sistema informático.

Conducta del Usuario:

El Usuario se abstendrá de enviar o transmitir, a través del Sitio Web o hacia otros usuarios, cualquier tipo de información o contenido que sea obsceno, difamatorio, injuriante, calumnioso, discriminatorio u ofensivo contra cualquier persona, o contra LA COMPAÑÍA, sus filiales, franquicias, funcionarios o administradores del Sitio Web.

En ningún caso se permitirá la publicación o transmisión de contenidos que puedan considerarse sexistas, racistas, discriminatorios, violentos u obscenos, o que vulneren los derechos fundamentales, la dignidad humana o la buena reputación de las personas.

LA COMPAÑÍA se reserva el derecho de eliminar o bloquear cualquier contenido que contravenga estas disposiciones, así como de restringir el acceso al Usuario que incurra en dichas conductas.

Descargo de Responsabilidad sobre Contenido de Terceros:

Este Sitio Web puede contener enlaces a sitios web de terceros. Estos enlaces se proporcionan únicamente para conveniencia del usuario. LA COMPAÑÍA no tiene control sobre el contenido de estos sitios y no asume ninguna responsabilidad por su exactitud, legalidad o contenido. La inclusión de cualquier enlace no implica una aprobación por parte de LA COMPAÑÍA del sitio enlazado.

Actualizaciones y Modificaciones:

LA COMPAÑÍA se reserva el derecho de modificar, actualizar o eliminar la información contenida en este sitio en cualquier momento y sin previo aviso. Es responsabilidad del usuario revisar periódicamente esta información para estar al tanto de cualquier cambio.

Descargar Política de Tratamiento de Datos (PDF)