ISO 27001 · la política de uso aceptable
La política de uso aceptable, redactada a partir de unas pocas respuestas
La política de uso aceptable es el único documento que cada persona de la empresa lee y firma, así que tiene que ser corta, clara y fiel a cómo trabaja la empresa; esta página la redacta en doce secciones a partir de unas pocas respuestas, con la voz de la empresa, con las normas que busca un auditor: cuentas, dispositivos, trabajo remoto, datos, servicios, herramientas de IA, uso personal, supervisión, notificación, salida e incumplimientos.
La política
Doce secciones en el orden en que el lector las encuentra; una entrada vacía se redacta como un hueco por completar, no se omite.
# Política de uso aceptable: [empresa] Responsable de la política: [el responsable de la política] · Aprobada por: [la dirección] Redactada el con la página gratuita de getstandardos.com frente a los controles del anexo A de ISO/IEC 27001:2022 sobre el uso de la información y los activos, la autenticación, los dispositivos de usuario, el trabajo remoto y la devolución de activos. La redacción es de StandardOS, con la voz de la empresa. ## 1. A quién se aplica, y a qué Esta política se aplica a todo el que trabaja bajo el control de [empresa] o tiene acceso a su información: empleados, contratistas, becarios y el personal de proveedores con una cuenta con nosotros. Cubre la información de la empresa esté donde esté, cada cuenta que la empresa le da, cada dispositivo que usa para trabajar, las redes de la empresa y los servicios que contrata. Es corta a propósito; la política de seguridad y los procedimientos que la siguen dicen más, y donde este documento calla, pregunte antes de actuar. ## 2. Cuentas y contraseñas - Sus cuentas son solo suyas: nunca comparta una contraseña, una sesión o un token, y nunca inicie sesión como otra persona. - Use el gestor de contraseñas de la empresa para cada contraseña de trabajo; cada contraseña es larga, única y generada, y la autenticación multifactor está activada allí donde el servicio la ofrece. - Avísenos en cuanto sospeche que una cuenta está comprometida, y cambie la contraseña después del aviso, no antes. ## 3. Dispositivos - Cada dispositivo usado para trabajar tiene el cifrado de disco activado, el sistema operativo y las aplicaciones actualizados a los pocos días de cada versión, bloqueo de pantalla tras una breve inactividad y la protección de dispositivos de la empresa instalada donde la empresa la proporciona. - No desactive, desinstale ni eluda esas protecciones, y no instale software de fuera de las tiendas oficiales o de la lista aprobada. - Los dispositivos perdidos o robados se notifican el mismo día para que se pueda revocar el acceso y borrar el dispositivo. - El trabajo se hace solo en dispositivos entregados por la empresa; los teléfonos y ordenadores personales no se usan para datos, cuentas ni correo de trabajo. ## 4. Trabajar fuera de la oficina - Trabajar desde cualquier lugar está permitido con las mismas normas: la pantalla se bloquea al alejarse, el trabajo confidencial no se hace donde la pantalla o la llamada puedan verse u oírse, y los dispositivos nunca se dejan en un coche. - Las redes públicas se usan solo a través de la VPN de la empresa o con el cifrado propio de los servicios; una red doméstica tiene la contraseña del router cambiada y el firmware actualizado. - Las impresiones de información confidencial se evitan y, cuando son inevitables, se guardan bajo llave y se destruyen al terminar. ## 5. Manejo de la información - La información es confidencial salvo que la empresa la haya publicado: trate los datos de clientes, los datos personales, el código fuente, los contratos, las finanzas y los planes como confidenciales, y compártalos solo con quienes los necesitan para su trabajo. - Los datos de trabajo viven en los servicios aprobados de la empresa y en ningún otro sitio: ni en cuentas personales, ni en nubes personales, ni en mensajería privada ni en medios extraíbles, ni en una herramienta que la empresa no haya aprobado. - Los datos personales se manejan como dicen el aviso de privacidad y el registro de tratamiento, y nunca más de lo que la finalidad necesita. ## 6. Software, servicios en la nube y herramientas de IA - Use los servicios que la empresa ha aprobado; una herramienta, plugin o suscripción nueva se solicita antes de que toque datos de trabajo, para que la empresa la evalúe y la incluya en la lista. - Conecte servicios entre sí, o conceda a una aplicación acceso a su cuenta de trabajo, solo con herramientas aprobadas; una solicitud de permisos es una pregunta para el responsable, no un clic. - Las licencias se respetan: nada de software pirata, ni de licencias compartidas, ni de uso de material de un cliente o de un antiguo empleador sin derecho a ello. - Los servicios aprobados son: [por completar]. - Los asistentes y generadores de IA se usan solo a través de las herramientas que la empresa ha aprobado, y nunca se introducen en ellos datos confidenciales o personales salvo que la herramienta esté en la lista aprobada con ese uso permitido; el contenido generado se revisa antes de llegar a un cliente o al producto. ## 7. Correo, mensajería y web - El correo y la mensajería de trabajo pasan por las cuentas de la empresa; el reenvío automático a una dirección personal está desactivado, y un mensaje sospechoso se notifica en vez de responderse, abrirse o reenviarse. - Nada ilegal, acosador o discriminatorio se escribe, envía o almacena en los sistemas de la empresa, ni nada que la avergonzara si se leyera en público. - Solo las personas que la empresa ha designado hablan en su nombre en público, ante la prensa o ante las autoridades. ## 8. Uso personal, y qué puede ver la empresa Un uso personal razonable de los dispositivos y del acceso a internet de la empresa está permitido mientras no interfiera con el trabajo, no incumpla ninguna norma anterior, no cueste dinero a la empresa ni la exponga a riesgos; los archivos personales se mantienen aparte de los datos de trabajo y la empresa no los respalda. [empresa] registra el uso de sus cuentas, dispositivos, redes y servicios por seguridad y por ley, y puede leer esos registros al investigar un incidente o un presunto incumplimiento de esta política; no lee mensajes ni archivos personales, y dice a las personas qué se registra y por qué. ## 9. Notificar un problema Notifique cualquier cosa que parezca incorrecta, de inmediato, a través de [por completar]: un mensaje sospechoso, un dispositivo perdido, un envío por error, una cuenta que se comporta de forma extraña, una norma que no pudo seguir. Notificar pronto nunca se reprocha a nadie; no notificar, sí. ## 10. Salida El último día, o el día en que termina un rol, se devuelven cada dispositivo, llave y tarjeta de la empresa, la empresa cierra cada cuenta de trabajo, se borran los datos de trabajo de cualquier dispositivo personal, y la confidencialidad continúa tras la salida. ## 11. Incumplimientos de esta política Un incumplimiento de esta política se gestiona según el procedimiento disciplinario y, para contratistas y proveedores, según el contrato; un error honesto notificado pronto se trata como lo que es. ## 12. Aceptación He leído esta política, la entiendo y la seguiré en mi trabajo para [empresa]. Nombre, fecha, firma: [por completar] Aprobada por [la dirección] el [fecha]; responsable [el responsable de la política]; revisada al menos una vez al año y siempre que cambien las herramientas, los dispositivos o los riesgos de la empresa. Esta política se redacta a partir de las respuestas dadas. No es asesoramiento de certificación ni jurídico; la entidad de certificación lee la política por sus normas, su aprobación y las aceptaciones, y el derecho laboral sobre supervisión y uso personal varía según el país.
En StandardOS la política sabe quién la ha leído
La política de uso aceptable en StandardOS es un documento versionado junto a la política de seguridad y el plan de incidentes, aprobado y revisado en el calendario, y el registro de concienciación muestra quién la ha leído y cuándo, la lista que pide el auditor.
La política de seguridad de la informaciónEl plan de respuesta a incidentesLos controles del anexo A