14.01.2014 Visualizaciones

Las microformas en la gestión del documento electrónico - Ongei

Las microformas en la gestión del documento electrónico - Ongei

Las microformas en la gestión del documento electrónico - Ongei

SHOW MORE
SHOW LESS

¡Convierta sus PDFs en revista en línea y aumente sus ingresos!

Optimice sus revistas en línea para SEO, use backlinks potentes y contenido multimedia para aumentar su visibilidad y ventas.

Nuevas tecnologías aplicadas a<br />

<strong>la</strong> gestión docum<strong>en</strong>tal<br />

<strong>Las</strong> <strong>microformas</strong> <strong>en</strong> <strong>la</strong> gestión<br />

<strong>del</strong> docum<strong>en</strong>to electrónico<br />

Base legal y técnica<br />

Miguel Véliz Granados<br />

Secretario Técnico <strong>del</strong> Comité Especializado de<br />

normalización ió de <strong>microformas</strong> digitalesi Mayo 2010<br />

1


OBJETIVO<br />

• Conocer los requisitos establecidos <strong>en</strong> <strong>la</strong>s<br />

normas legales y técnicas para <strong>la</strong> gestión de<br />

docum<strong>en</strong>tos electrónicos <strong>en</strong> <strong>la</strong><br />

implem<strong>en</strong>tación de líneas de producción de<br />

<strong>microformas</strong> ori<strong>en</strong>tadas a obt<strong>en</strong>er valor legal<br />

2


PROLOGO<br />

• En el Perú el uso de <strong>la</strong>s tecnologías de avanzada <strong>en</strong>materia<br />

de archivo de docum<strong>en</strong>tos e información está regu<strong>la</strong>da por un<br />

conjunto de normas legales ori<strong>en</strong>tadas a:<br />

Otorgar facilidades para e<strong>la</strong>borar <strong>microformas</strong> tanto por procesos<br />

conv<strong>en</strong>cionales como informáticos <strong>en</strong> computadoras<br />

Otorgar reconocimi<strong>en</strong>to de valor legal a los archivos conservados<br />

mediante <strong>microformas</strong> que permitan ahorro de espacio y costos a <strong>la</strong>s<br />

organizaciones, co<strong>la</strong>borando a su efici<strong>en</strong>cia y productividad.<br />

Aprovechar los ade<strong>la</strong>ntos de <strong>la</strong> tecnología <strong>en</strong> b<strong>en</strong>eficio de actividades<br />

empresariales, al<strong>en</strong>tando <strong>la</strong>s inversiones y mejorando sus<br />

r<strong>en</strong>dimi<strong>en</strong>tos.<br />

3


LOS ARCHIVOS DE LAS ORGANIZACIONES<br />

• Constituy<strong>en</strong> el legajo de <strong>la</strong> gestión<br />

docum<strong>en</strong>tal.<br />

• Son objeto de consulta interna y<br />

externa.<br />

• Ti<strong>en</strong><strong>en</strong> valor histórico, i valor de activo<br />

y/o patrimonial para <strong>la</strong> organización.<br />

• Deb<strong>en</strong> ser conservados por periodos<br />

establecidos por <strong>la</strong> organización ió opor<br />

ord<strong>en</strong> legal.<br />

4


La gestión de <strong>la</strong> docum<strong>en</strong>tación y <strong>la</strong> información <strong>en</strong> <strong>la</strong>s<br />

organizaciones<br />

• Adecuado soporte para <strong>la</strong> gestión y<br />

toma de decisiones<br />

• Increm<strong>en</strong>ta <strong>la</strong> productividad id d y <strong>la</strong><br />

competitividad<br />

• Es dep<strong>en</strong>di<strong>en</strong>te de <strong>la</strong> tecnología de <strong>la</strong><br />

información y <strong>la</strong>s comunicaciones<br />

• Ti<strong>en</strong>e aptitud para el rápido acceso y<br />

difusión a distancia<br />

• Facilita el ingreso al contexto de <strong>la</strong><br />

internacionalización de los<br />

intercambios comerciales.<br />

5


Normas legales y reg<strong>la</strong>m<strong>en</strong>tarias que <strong>en</strong>marcan <strong>la</strong><br />

e<strong>la</strong>boración de <strong>microformas</strong> (MFS)<br />

• DL Nº 681 - 14 de octubre de 1991<br />

<br />

Regu<strong>la</strong> el uso de tecnologías de avanzada para el archivo de docum<strong>en</strong>tos<br />

• DS Nº 009-92-JUS – 27 de junio 1992<br />

Reg<strong>la</strong>m<strong>en</strong>to <strong>del</strong> DL Nº 681<br />

• Ley Nº 26612 - 21 de mayo de 1996<br />

Modificatoria <strong>del</strong> DL Nº 681<br />

• DL N° 827 – 05 de junio de 1996<br />

<br />

Amplían alcances <strong>del</strong> DL Nº 681 a <strong>la</strong>s <strong>en</strong>tidades públicas a fin de modernizar el<br />

sistema de archivos oficiales<br />

• Resolución Nº 070-97/INDECOPI-CRT – 16 de <strong>en</strong>ero<br />

1998<br />

<br />

Aprueban el reg<strong>la</strong>m<strong>en</strong>to para <strong>la</strong> certificaciónde<strong>la</strong>idoneidadtécnica<strong>del</strong>sistemade<br />

producción y almac<strong>en</strong>ami<strong>en</strong>to de <strong>microformas</strong><br />

• DS N° 002-98-ITINCI – 21 de febrero de 1998<br />

<br />

Aprueban requisitos iit y procedimi<strong>en</strong>to i paraotorgami<strong>en</strong>to t de certificado de idoneidad<br />

d<br />

técnica para <strong>la</strong> confección de <strong>microformas</strong><br />

6


Normas legales y reg<strong>la</strong>m<strong>en</strong>tarias que <strong>en</strong>marcan <strong>la</strong><br />

e<strong>la</strong>boración de <strong>microformas</strong> (MFS)<br />

• DS Nº 001-2000-JUS - 26 de marzo de 2000<br />

<br />

Reg<strong>la</strong>m<strong>en</strong>tan <strong>la</strong> ampliación <strong>del</strong> alcance <strong>del</strong> DL Nº 827 y se establec<strong>en</strong> requisitos para<br />

<strong>la</strong> formación de los repres<strong>en</strong>tantes de <strong>la</strong> fe pública<br />

• Ley N° 27269 – 28 de mayo de 2000<br />

<br />

Ley de Firmas y Certificados Digitales<br />

• RM N° 169-2000-JUS – 24 de junio de 2000<br />

<br />

Reg<strong>la</strong>m<strong>en</strong>to para supervisión de ev<strong>en</strong>tos de capacitación de fedatarios juram<strong>en</strong>tados<br />

con especialidad <strong>en</strong> informática<br />

• DL N° 1030 - 24 de junio de 2008<br />

<br />

Ley de los sistemas nacionales de normalización y acreditación- SNA<br />

• DS N° 052-2008-PCM 2008 – 19 de julio 2008<br />

<br />

Reg<strong>la</strong>m<strong>en</strong>to de <strong>la</strong> Ley de Firmas y Certificados Digitales<br />

7


Normas legales y reg<strong>la</strong>m<strong>en</strong>tarias que <strong>en</strong>marcan <strong>la</strong><br />

e<strong>la</strong>boración de <strong>microformas</strong> (MFS)<br />

• DS N° 001-98-TR - 22 de <strong>en</strong>ero de 1998<br />

<br />

Normas reg<strong>la</strong>m<strong>en</strong>tarias re<strong>la</strong>tivas a obligación de los empleadores de llevar P<strong>la</strong>nil<strong>la</strong>s<br />

de Pago<br />

• Ley Nº 27291 - 24 de junio de 2000<br />

<br />

Ley que modifica el Código Civilil permiti<strong>en</strong>do el uso de los medios electrónicos para <strong>la</strong><br />

comunicación de <strong>la</strong> manifestación de voluntad y <strong>la</strong> utilización de <strong>la</strong> firma electrónica<br />

• Ley N° 27419 – 06 de febrero 2001<br />

<br />

Ley sobre notificación por correo electrónico<br />

• Ley N° 27658 – 30 de <strong>en</strong>ero de 2002<br />

<br />

Ley marco de modernización de <strong>la</strong> gestión <strong>del</strong> estado<br />

• Ley N° 28186 - 05 de marzo de 2004<br />

<br />

Ley que establece los alcances <strong>del</strong> DL N° 681 – Conservación de docum<strong>en</strong>tos con<br />

cont<strong>en</strong>ido tributario<br />

• Ley N° 27323 - 22 de julio de 2000<br />

<br />

Ley que establece funciones de <strong>la</strong> CONASEV y <strong>la</strong> SBS para autorizar e inscribir a<br />

empresas e instituciones que recurr<strong>en</strong> a servicios de microarchivos cuando estas no<br />

cu<strong>en</strong>tan con un microarchivo propio<br />

8


Definiciones de ord<strong>en</strong> legal<br />

Art. 5° Ley 26612 (Sustitúyase el Art. 234º <strong>del</strong> D. Leg. Nº 768 ...)<br />

1) MICROFORMA: Imag<strong>en</strong> reducida y cond<strong>en</strong>sada, o compactada, o<br />

digitalizadait d de undocum<strong>en</strong>to quese<strong>en</strong>cu<strong>en</strong>tra grabado <strong>en</strong>unmedio<br />

físico técnicam<strong>en</strong>te idóneo, que le sirve de soporte material portador,<br />

mediante un proceso fotoquímico, informático, electrónico,<br />

electromagnético, o que emplee alguna tecnología de efectos<br />

equival<strong>en</strong>tes,demodoquetalimag<strong>en</strong>seconserveypuedaservistay<br />

leída con <strong>la</strong> ayuda de equipos visores o métodos análogos; y pueda ser<br />

reproducida <strong>en</strong> copias impresas, es<strong>en</strong>cialm<strong>en</strong>te iguales al docum<strong>en</strong>to<br />

original.<br />

Están incluidos <strong>en</strong> el concepto de microforma tanto los docum<strong>en</strong>tos<br />

producidos por procedimi<strong>en</strong>tos informáticos o telemáticos <strong>en</strong><br />

computadoras o medios simi<strong>la</strong>res como los producidos por<br />

procedimi<strong>en</strong>tos técnicos de microfilmación siempre que cump<strong>la</strong>n los<br />

requisitos establecidos <strong>en</strong> <strong>la</strong> pres<strong>en</strong>te ley.<br />

9


Definiciones de ord<strong>en</strong> legal<br />

Art. 5° Ley 26612 (Sustitúyase el Art. 234º <strong>del</strong> D. Leg. Nº 768 ...)<br />

2) MICRODUPLICADO: Reproducción exacta <strong>del</strong> elem<strong>en</strong>to original que<br />

conti<strong>en</strong>e <strong>microformas</strong>, efectuada sobre un soporte material idóneo<br />

simi<strong>la</strong>r, <strong>en</strong> el mismo o simi<strong>la</strong>r formato, configuración y capacidad de<br />

almac<strong>en</strong>ami<strong>en</strong>to; y con efectos equival<strong>en</strong>tes.<br />

3) MICROGRABACIÓN: Proceso técnico por el cual se obti<strong>en</strong><strong>en</strong> <strong>la</strong>s<br />

<strong>microformas</strong>, a partir de los docum<strong>en</strong>tos originales <strong>en</strong> papel o material<br />

simi<strong>la</strong>r; o bi<strong>en</strong> directam<strong>en</strong>te de los medios o soportes<br />

electromagnéticos, digitales u otros <strong>en</strong> que se almac<strong>en</strong>a información<br />

producida por computador u ord<strong>en</strong>ador.<br />

10


Definiciones de ord<strong>en</strong> legal<br />

Art. 5° Ley 26612 (Sustitúyase el Art. 234º <strong>del</strong> D. Leg. Nº 768 ...)<br />

4) MICROARCHIVO: Conjunto<br />

ord<strong>en</strong>ado, codificado y sistematizado<br />

de los elem<strong>en</strong>tos materiales de soporte<br />

o almac<strong>en</strong>ami<strong>en</strong>to portadores de<br />

<strong>microformas</strong> grabados, provisto de<br />

sistemas de índice y medios de<br />

recuperación que permit<strong>en</strong> <strong>en</strong>contrar,<br />

examinar visualm<strong>en</strong>te y reproducir <strong>en</strong><br />

copias exactas los docum<strong>en</strong>tos<br />

almac<strong>en</strong>ados como <strong>microformas</strong>.<br />

11


Definiciones de ord<strong>en</strong> legal<br />

Art. 5° Ley 26612 (Sustitúyase el Art. 234º <strong>del</strong> D. Leg. Nº 768 ...)<br />

Son docum<strong>en</strong>tos los escritos públicos o<br />

privados, los impresos, fotocopias, facsímil o<br />

fax, p<strong>la</strong>nos, cuadros, dibujos, fotografías,<br />

radiografías, cintas cinematográficas,<br />

<strong>microformas</strong> tanto <strong>en</strong> <strong>la</strong> modalidad de<br />

microfilm como <strong>en</strong> <strong>la</strong> modalidad de soportes<br />

informáticos y otras reproducciones de audio<br />

o video, <strong>la</strong> telemática <strong>en</strong> g<strong>en</strong>eral y demás<br />

objetos que recojan, cont<strong>en</strong>gan o<br />

repres<strong>en</strong>t<strong>en</strong> algún hecho, o actividad<br />

humana o su resultado.<br />

12


Definiciones de carácter técnico<br />

• Normalización: Actividad <strong>en</strong>caminada a establecer respecto a<br />

problemas reales o pot<strong>en</strong>ciales, disposiciones destinadas a un<br />

uso común repetido con el fin de conseguir un grado óptimo de<br />

ord<strong>en</strong> <strong>en</strong> un contexto dado.<br />

Notas<br />

1. En particu<strong>la</strong>r, esta actividad consiste <strong>en</strong> <strong>la</strong> e<strong>la</strong>boración, <strong>la</strong> difusión<br />

y <strong>la</strong> aplicación de normas<br />

2. La normalización ió ofrece importantes t b<strong>en</strong>eficios, i debido<br />

principalm<strong>en</strong>te a una mejor adaptación de los productos,<br />

procesos y los servicios a los fines a que se destinan, <strong>la</strong><br />

prev<strong>en</strong>ción de los obstáculos al comercio y <strong>la</strong> facilitación de <strong>la</strong><br />

cooperación tecnológica.<br />

13


Definiciones de carácter técnico<br />

• Norma: Docum<strong>en</strong>to establecido por cons<strong>en</strong>so y<br />

aprobado por un organismo reconocido, que<br />

establece, para un uso común y repetido, reg<strong>la</strong>s,<br />

directrices o características para ciertas actividades o<br />

sus resultados, con el fin de conseguir un grado<br />

óptimo de ord<strong>en</strong> de un contexto dado.<br />

Nota<br />

<strong>Las</strong> normas deb<strong>en</strong> basarse <strong>en</strong> los resultados<br />

consolidados por <strong>la</strong> ci<strong>en</strong>cia, <strong>la</strong> técnica y <strong>la</strong> experi<strong>en</strong>cia y<br />

estar dirigidas a <strong>la</strong> consecución <strong>del</strong> óptimo b<strong>en</strong>eficio<br />

para <strong>la</strong> comunidad.<br />

14


• La Norma Técnica Peruana<br />

392.030-2:2005<br />

R.0074-2005/INDECOPI 2005/INDECOPI*CRT. Publicada el 2005-09-2209 22<br />

15


ASPECTOS INTERNACIONALES QUE ORIENTAN LA<br />

ELABORACIÓN DE LA NORMA<br />

WTO<br />

OMC<br />

OMC<br />

• Adoptar <strong>la</strong>s Normas Internacionales ISO/IEC<br />

aplicables a <strong>la</strong>s materias, procesos y sistemas<br />

que se aplican <strong>en</strong> micrograbación, firmas<br />

digitales, intermediación digital y seguridad<br />

informática <strong>en</strong> concordancia con el<br />

reconocimi<strong>en</strong>to de <strong>la</strong>s normas internacionales y<br />

los sistemas internacionales de evaluación de <strong>la</strong><br />

conformidad para aum<strong>en</strong>tar <strong>la</strong> eficacia de <strong>la</strong><br />

producción y facilitar el comercio internacional<br />

16


1 OBJETO<br />

• Establecer los requisitos que deb<strong>en</strong><br />

cumplir <strong>la</strong>s organizaciones que operan<br />

sistemas de producción de<strong>microformas</strong><br />

<strong>en</strong> medios de archivo electrónico, y<br />

administran su almac<strong>en</strong>ami<strong>en</strong>to <strong>en</strong><br />

condiciones de seguridad y<br />

conservación.<br />

17


2 REFERENCIAS NORMATIVAS<br />

• Normas Técnicas Peruanas<br />

NTP-ISO 3334:1997 MICROGRAFÍA. Mira de Resolución ISO No 2.<br />

Descripción y uso.<br />

NTP-ISO 6196-5:1997 MICROGRAFÍA. Vocabu<strong>la</strong>rio. Parte 5: Calidad de<br />

imág<strong>en</strong>es, legibilidad, inspección.<br />

NTP ISO/IEC 17799-2004 EDI. Tecnología de <strong>la</strong> Información. Código de<br />

Bu<strong>en</strong>as Prácticas para <strong>la</strong> gestión de <strong>la</strong> seguridad de <strong>la</strong> información.<br />

18


2 REFERENCIAS NORMATIVAS<br />

• Normas Técnicas Internacionales<br />

ISO 10196-2003 Docum<strong>en</strong>t imaging applications - Recomm<strong>en</strong>dations for<br />

the creation of original i docum<strong>en</strong>ts<br />

ISO 18927:2002 Imaging materials - Recordable compact disc systems -<br />

Method for estimating the life expectancy based on the effects of temperature<br />

and re<strong>la</strong>tive humidity.<br />

ISO 7498 - 2:1989 Information processing systems – Op<strong>en</strong> Systems<br />

Interconnextion – Basic Refer<strong>en</strong>ce Mo<strong>del</strong> – Part 2: Security Architecture<br />

ISO /IEC 9798 - 1 Information technology - Security techniques - Entity<br />

aut<strong>en</strong>tication - Part 1- G<strong>en</strong>eral.<br />

19


2 REFERENCIAS NORMATIVAS<br />

• Normas Técnicas Internacionales<br />

ISO/IEC 10181-4 Information technology – Op<strong>en</strong> Systems Interconnection –<br />

Security frameworks for op<strong>en</strong> systems: Non-repudiation framework.<br />

ISO/IEC 12119:1994 Information technology. Software packages-<br />

Quality requirem<strong>en</strong>ts and testing (ISO/IEC 25021:2006, nueva norma que reemp<strong>la</strong>za a <strong>la</strong><br />

ISO/IEC 12119)<br />

ISO/IEC 13888-1 Information technology – Security techniques – Non<br />

Repudiation – Part 1: G<strong>en</strong>eral<br />

ISO/IEC 13888-2 Information technology – Security techniques – Non<br />

Repudiation – Part 2 Mechanisms using symmetric techniques.<br />

20


2 REFERENCIAS NORMATIVAS<br />

• Normas Técnicas Internacionales<br />

ISO/IEC 13888-3 Information technology – Security techniques – Non<br />

Repudiation – Part 3: Mechanisms using asymmetric ti techniques.<br />

ISO/IEC 15947 Information technology – Security – IT intrusion detection<br />

framework<br />

ISO/IEC TR 13335-55 Information Technology. Gui<strong>del</strong>ines for the<br />

managem<strong>en</strong>t of information technology. Part 5: Managem<strong>en</strong>t guidance on<br />

networking security.<br />

ISO/IEC TR 14516 Information technology – Security techniques – Gu<strong>del</strong>ines<br />

for the use and managem<strong>en</strong>t of trusted Third Party.<br />

21


3 CAMPO DE APLICACIÓN<br />

• Se aplica para <strong>la</strong> evaluación de:<br />

Sistemas de producción y almac<strong>en</strong>ami<strong>en</strong>to de MFs de organizaciones<br />

propietarias i y de empresas de producción, almac<strong>en</strong>ami<strong>en</strong>to ointermediación<br />

ió<br />

digital.<br />

Sistemas de producción de MFs a partir de docum<strong>en</strong>tos originales físicos o<br />

g<strong>en</strong>erados electrónicam<strong>en</strong>te, id<strong>en</strong>tificados por <strong>la</strong> organización propietaria<br />

La estructura organizativa asociada al sistema de producción y<br />

almac<strong>en</strong>ami<strong>en</strong>to de MFs.<br />

<strong>Las</strong> propiedades p que deb<strong>en</strong> cumplir los medios de archivo electrónico.<br />

22


3 CAMPO DE APLICACIÓN<br />

<br />

<br />

Compr<strong>en</strong>de los requisitos que se deb<strong>en</strong> cumplir cuando <strong>en</strong> el sistema de<br />

e<strong>la</strong>boración de MFs se incluy<strong>en</strong> procesos de transfer<strong>en</strong>cia electrónica <strong>en</strong><br />

redes privadas y públicas.<br />

Compr<strong>en</strong>de <strong>la</strong>s condiciones de seguridad y conservación a cumplir para el<br />

almac<strong>en</strong>ami<strong>en</strong>to de <strong>la</strong>s MFs.<br />

23


4 DEFINICIONES:<br />

• Conti<strong>en</strong>e 27 definiciones g<strong>en</strong>erales <strong>en</strong>tre <strong>la</strong>s que destacan<br />

Docum<strong>en</strong>to original: Para los propósitos de <strong>la</strong> pres<strong>en</strong>te norma. Docum<strong>en</strong>to de<br />

una organización que autoriza su migración a <strong>microformas</strong> y de cuyo orig<strong>en</strong> y<br />

cont<strong>en</strong>ido es responsable.<br />

Docum<strong>en</strong>to electrónico: Unidades estructuradas de información registrada,<br />

publicada o no, susceptible de ser g<strong>en</strong>erada, c<strong>la</strong>sificada, gestionada,<br />

transmitida, procesadas o conservadas por una persona o una organización<br />

de acuerdo a sus requisitos funcionales, utilizando sistemas informáticos.<br />

NOTA: El término docum<strong>en</strong>to electrónico no se refiere únicam<strong>en</strong>te a los docum<strong>en</strong>tos de<br />

texto que se suel<strong>en</strong> crear con procesadores de texto, sino también compr<strong>en</strong>de los<br />

m<strong>en</strong>sajes de correo electrónico, <strong>la</strong>s hojas de cálculo, los gráficos e imág<strong>en</strong>es, los<br />

docum<strong>en</strong>tos HTML o XML y los docum<strong>en</strong>tos compuestos, multimedia o de otras c<strong>la</strong>ses,<br />

que incluy<strong>en</strong> a sus <strong>en</strong><strong>la</strong>ces y accesos automáticos.<br />

24


5 REQUISITOS GENERALES :<br />

Manual<br />

<strong>del</strong><br />

Sistema<br />

• Docum<strong>en</strong>tar <strong>la</strong>s<br />

especificaciones i técnicas<br />

de sus sistema de<br />

e<strong>la</strong>boración y<br />

almac<strong>en</strong>ami<strong>en</strong>to de<br />

<strong>microformas</strong>.<br />

25


5 REQUISITOS GENERALES<br />

La organización debe estar legalm<strong>en</strong>te constituida<br />

Manual<br />

<strong>del</strong><br />

Sistema<br />

Normas<br />

Legales y<br />

Reg<strong>la</strong>m<strong>en</strong>tarias<br />

Aplicables<br />

Manual<br />

de<br />

Procedimi<strong>en</strong>tos<br />

Manual<br />

de<br />

Organización<br />

Manual de<br />

Seguridad de<br />

<strong>la</strong><br />

Información<br />

Manuales<br />

de Líneas<br />

de MFs<br />

26


5 REQUISITOS GENERALES :<br />

• La organización propietaria debe<br />

T<strong>en</strong>er un sistema integral de administración de sus docum<strong>en</strong>tos<br />

‣ G<strong>en</strong>eración archivo, eliminación de docum<strong>en</strong>tos, además de <strong>la</strong> p<strong>la</strong>nificación,<br />

preparación, e<strong>la</strong>boración, control de calidad y almac<strong>en</strong>ami<strong>en</strong>to de MFs<br />

Designar al responsable <strong>del</strong> sistema de e<strong>la</strong>boración y almac<strong>en</strong>ami<strong>en</strong>to de MFs<br />

Cumplir <strong>la</strong> legis<strong>la</strong>ción archivística vig<strong>en</strong>te<br />

Almac<strong>en</strong>ar <strong>la</strong>s MFs <strong>en</strong> insta<strong>la</strong>ciones propias o <strong>en</strong> empresas de servicio<br />

certificadas.<br />

Asegurar <strong>la</strong> disponibilidad y r<strong>en</strong>ovación de <strong>la</strong> MFs almac<strong>en</strong>adas.<br />

27


5 REQUISITOS GENERALES :<br />

• <strong>Las</strong> empresas especializadas <strong>en</strong> producción y almac<strong>en</strong>ami<strong>en</strong>to deb<strong>en</strong>:<br />

T<strong>en</strong>er un sistema de e<strong>la</strong>boración de MFs que incluya personal, procedimi<strong>en</strong>tos<br />

y responsables de los procesos de diseño de soluciones informáticas, control<br />

de producción y evaluación <strong>del</strong> sistema.<br />

Designar un responsable ejecutivo <strong>del</strong> servicio de e<strong>la</strong>boración o<br />

almac<strong>en</strong>ami<strong>en</strong>to<br />

Especificar y docum<strong>en</strong>tos <strong>la</strong> responsabilidad y funciones <strong>del</strong> personal<br />

Cumplir <strong>la</strong> legis<strong>la</strong>ción archivística vig<strong>en</strong>te.<br />

28


5 REQUISITOS GENERALES :<br />

• Confid<strong>en</strong>cialidad y calidad de trabajo <strong>del</strong> personal<br />

• Sistema de e<strong>la</strong>boración de MFs<br />

La alta dirección debe aprobar el sistema de e<strong>la</strong>boración de MFs<br />

Registrar <strong>la</strong> fecha a partir de <strong>la</strong> cual se da inicio al sistema de<br />

e<strong>la</strong>boración de MFs<br />

• Contratación t de servicios i de producción<br />

Especificar que <strong>la</strong> empresa de servicios cump<strong>la</strong> <strong>la</strong>s<br />

especificaciones establecidas por <strong>la</strong> organización<br />

• Contratación t de servicio i de almac<strong>en</strong>ami<strong>en</strong>to<br />

La organización debe mant<strong>en</strong>er el registro y control de ubicación de<br />

<strong>la</strong>s MFs originales<br />

29


5 REQUISITOS GENERALES :<br />

• El servicio de intermediación digital<br />

Debe ser efectuada con <strong>la</strong> interv<strong>en</strong>ción de un tercero neutral, aplicable <strong>en</strong> <strong>la</strong>s<br />

transmisión ió de m<strong>en</strong>sajes de datos o docum<strong>en</strong>tos por vía electrónica con firma<br />

digital para grabar, almac<strong>en</strong>ar y conservar dichos o m<strong>en</strong>sajes.<br />

El Tercero neutral debe poseer certificado de idoneidad técnica de<br />

cumplimi<strong>en</strong>to de <strong>la</strong> NTP 392.030-2:2005, adoptar <strong>la</strong>s especificaciones<br />

aplicables de seguridad establecidos <strong>en</strong> <strong>la</strong> NTP ISO /IEC 17799 y efectuar sus<br />

servicios conforme a los lineami<strong>en</strong>tos aplicables de <strong>la</strong> Norma ISO /IEC TR<br />

14516.<br />

30


5 REQUISITOS GENERALES :<br />

• El servicio de intermediación digital<br />

Debe proporcionar <strong>la</strong>s técnicas o mecanismos requeridos para <strong>la</strong> interv<strong>en</strong>ción<br />

de los repres<strong>en</strong>tantes de <strong>la</strong> fe pública cuando se requiera .<br />

‣ Certificar, utilizando su firma digital o electrónica basada <strong>en</strong> criptografía<br />

asimétrica, <strong>la</strong> aut<strong>en</strong>ticidad e id<strong>en</strong>tidad <strong>del</strong> emisor, titu<strong>la</strong>r de <strong>la</strong> firma<br />

digital que se adjunta al m<strong>en</strong>saje de datos o docum<strong>en</strong>tos<br />

transmitidos, <strong>la</strong> confid<strong>en</strong>cialidad y <strong>la</strong> integridad de dicho m<strong>en</strong>saje. El<br />

mecanismo de aut<strong>en</strong>ticación debe adecuarse a <strong>la</strong>s especificaciones<br />

aplicables de <strong>la</strong> norma ISO /IEC 9798 – 1<br />

31


5 REQUISITOS GENERALES :<br />

• El servicio de intermediación digital debe:<br />

<br />

Certificar <strong>la</strong> fecha y hora de recepción, para cuyo efecto el tercero neutral debe contar<br />

con un proveedor de fechado y hora (fecha y hora cierta) referida al Tiempo Universal<br />

Coordinado (UTC) el cual debe estar disponible d<strong>en</strong>tro de una red abierta, accesible<br />

desde cualquier p<strong>la</strong>taforma tecnológica,<br />

<br />

Certificar el no repudio de orig<strong>en</strong> y de recepción. El mecanismo de norepudio debe<br />

adecuarse a <strong>la</strong>s especificaciones aplicables de <strong>la</strong> norma ISO/IEC 13888-3.<br />

32


6 REQUISITOS TÉCNICOS:<br />

• Proceso de g<strong>en</strong>eración de docum<strong>en</strong>tos<br />

originales<br />

Asegurar y docum<strong>en</strong>tar <strong>la</strong> cantidad y c<strong>la</strong>se<br />

de docum<strong>en</strong>tos originales i que serán<br />

convertidos <strong>en</strong> MFs<br />

33


6 REQUISITOS TÉCNICOS :<br />

• Para el caso de MFs que incluya como docum<strong>en</strong>tos originales,<br />

docum<strong>en</strong>tos electrónicos obt<strong>en</strong>idos directam<strong>en</strong>te de redes públicas o<br />

locales con firma digital, <strong>la</strong> organización debe establecer una metodología<br />

de id<strong>en</strong>tificación, (indización) y registro únicos que asegur<strong>en</strong>:<br />

La integridad. basados <strong>en</strong> el principio que <strong>la</strong> firma digital asegura al receptor<br />

id<strong>en</strong>tificar cuando un docum<strong>en</strong>to ha sido modificado sin autorización y<br />

Numeración corre<strong>la</strong>tiva, basados <strong>en</strong> el uso <strong>del</strong> Tiempo Universal Coordinado<br />

(UTC), (fecha y hora cierta), como indicador de numeración corre<strong>la</strong>tiva <strong>en</strong> <strong>la</strong><br />

recepción para efectos de cumplir con disposiciones establecidas por <strong>la</strong> propia<br />

organización o por <strong>en</strong>tidades o autoridades compet<strong>en</strong>tes.<br />

34


6 REQUISITOS TÉCNICOS<br />

• Calidad y legibilidad de los docum<strong>en</strong>tos originales<br />

Indicar los caracteres más pequeños y trazos más finos que deb<strong>en</strong> ser<br />

reproducidos <strong>en</strong> <strong>la</strong>s copias impresas<br />

Asegurar <strong>la</strong> calidad y legibilidad de firmas, sellos, logos, colores, indicando<br />

patrones de refer<strong>en</strong>cia<br />

En caso de docum<strong>en</strong>tos con imág<strong>en</strong>es <strong>en</strong> movimi<strong>en</strong>to, sonidos <strong>la</strong><br />

organización debe proporcionar <strong>la</strong>s especificaciones o requisitos aplicables,<br />

los patrones de refer<strong>en</strong>cia y disponer los medios para verificar <strong>la</strong> calidad de<br />

los mismos.<br />

35


6 REQUISITOS TÉCNICOS<br />

Manuales<br />

de Líneas<br />

de MFs<br />

• Líneas de producción de MFs<br />

Docum<strong>en</strong>tar <strong>la</strong>s especificaciones de cada línea, ubicación, c<strong>la</strong>ses<br />

de originales a procesar. Los medios de soporte elegidos<br />

La arquitectura de <strong>la</strong>s redes internas o externas (LAN, MAN,<br />

WAN)<br />

<strong>Las</strong> medidas de seguridad estructuradas conforme a <strong>la</strong> NTP<br />

ISO/IEC 17999<br />

Docum<strong>en</strong>tar <strong>la</strong> manera <strong>en</strong> <strong>la</strong> que <strong>la</strong> organización aplica y cumple<br />

<strong>la</strong>s disposiciones legales y reg<strong>la</strong>m<strong>en</strong>tarias y contar con los<br />

certificados digitales vig<strong>en</strong>tes.<br />

Para el caso de los servicios de intermediación digital se debe<br />

id<strong>en</strong>tificar <strong>la</strong>s <strong>en</strong>tidades o personas que intervi<strong>en</strong><strong>en</strong>, indicando el<br />

alcance de sus responsabilidades re<strong>la</strong>tivas a <strong>la</strong> c<strong>la</strong>se de<br />

docum<strong>en</strong>tos que le corresponde procesar.<br />

La alta dirección o qui<strong>en</strong> está designe debe aprobar <strong>la</strong>s<br />

especificaciones de cada línea de producción.<br />

36


6 REQUISITOS TÉCNICOS<br />

Manual<br />

de<br />

Procedi-<br />

mi<strong>en</strong>tos<br />

Manual de<br />

Seguridad de<br />

<strong>la</strong><br />

Información<br />

Proceso de preparación<br />

Proceso de captación de imág<strong>en</strong>es<br />

Proceso de indización<br />

Proceso de digitalización<br />

Sistema de seguridad.<br />

Periodo de conservación de <strong>la</strong>s MFs<br />

Requisitos <strong>del</strong> medio de archivo electrónico<br />

Proceso de grabación<br />

Rotu<strong>la</strong>do de <strong>la</strong>s MFs<br />

37


6 REQUISITOS TÉCNICOS<br />

Manual<br />

de<br />

Procedi-<br />

mi<strong>en</strong>tos<br />

Manual de<br />

Seguridad de<br />

<strong>la</strong><br />

Información<br />

Microformas originales<br />

Microformas duplicadas (microduplicados)<br />

Reproducción a partir de <strong>la</strong>s MFs<br />

Interv<strong>en</strong>ción de los repres<strong>en</strong>tantes de <strong>la</strong> fe<br />

pública<br />

Intermediación digital<br />

Almac<strong>en</strong>ami<strong>en</strong>to<br />

Transmisión telemática<br />

Eliminación de originales<br />

38


SISTEMA DE SEGURIDAD<br />

• La organización debe establecer y mant<strong>en</strong>er niveles adecuados de seguridad,<br />

respecto al personal, <strong>la</strong>s estaciones de acceso, salidas <strong>del</strong> sistema informático, el<br />

software y archivos y aplicativos asociados al sistema de e<strong>la</strong>boración de<br />

<strong>microformas</strong> mediante políticas, procedimi<strong>en</strong>tos y técnicas que asegur<strong>en</strong> <strong>la</strong><br />

confid<strong>en</strong>cialidad, i d integridad, id d disponibilidadibilid d ycalidad d de <strong>la</strong>s <strong>microformas</strong>, sigui<strong>en</strong>do<br />

i los lineami<strong>en</strong>tos establecidos <strong>en</strong> <strong>la</strong> NTP ISO /IEC 17799<br />

39


SISTEMA DE SEGURIDAD<br />

• La organización debe contar con un programa de auditoria<br />

informática que asegure el cumplimi<strong>en</strong>to de <strong>la</strong> evaluación<br />

de <strong>la</strong> idoneidad <strong>del</strong> sistema que incluya:<br />

La responsabilidad y <strong>la</strong> id<strong>en</strong>tificación <strong>del</strong> personal <strong>en</strong>cargado<br />

de los procesos c<strong>la</strong>ves <strong>del</strong> sistema de e<strong>la</strong>boración de<br />

<strong>microformas</strong>,<br />

Los int<strong>en</strong>tos o ev<strong>en</strong>tuales accesos no autorizados internos o<br />

externos,<br />

El uso no autorizado de estaciones, programas, archivos y<br />

aplicativos <strong>del</strong> sistema<br />

• Los registros de dicho sistema de auditoria informática<br />

deb<strong>en</strong> estar disponibles para exam<strong>en</strong> o inspección y se<br />

deb<strong>en</strong> conservar un período establecido por <strong>la</strong><br />

organización responsable de <strong>la</strong> producción de <strong>la</strong>s<br />

<strong>microformas</strong><br />

40


INTERVENCIÓN DE LOS REPRESENTANTES<br />

DE LA FE PÚBLICA<br />

• Para cada línea de producción y lugar de almac<strong>en</strong>ami<strong>en</strong>to<br />

de <strong>microformas</strong> e intermediación digital <strong>en</strong> <strong>la</strong> e<strong>la</strong>boración<br />

de <strong>microformas</strong>, <strong>la</strong> organización debe especificar el<br />

procedimi<strong>en</strong>to de interv<strong>en</strong>ción de los repres<strong>en</strong>tantes de <strong>la</strong><br />

fe pública, qui<strong>en</strong>es deb<strong>en</strong> estar facultados para ejercer<br />

sus funciones conforme a lo establecido <strong>en</strong> <strong>la</strong> normativa<br />

legal y reg<strong>la</strong>m<strong>en</strong>taria aplicable.<br />

41


INTERMEDIACIÓN DIGITAL<br />

• En caso se requiera <strong>la</strong> interv<strong>en</strong>ción de los servicios de<br />

intermediación digital <strong>la</strong> organización debe establecer los<br />

procedimi<strong>en</strong>tos i necesarios sigui<strong>en</strong>do i <strong>la</strong>s disposicionesi i<br />

establecidas <strong>en</strong> <strong>la</strong>s normas legales y reg<strong>la</strong>m<strong>en</strong>tarias<br />

aplicables y los lineami<strong>en</strong>tos de <strong>la</strong>s normas NTP ISO/IEC<br />

17799 e ISO/IEC TR 14516.<br />

• La organización debe mant<strong>en</strong>er el registro y vig<strong>en</strong>cia de<br />

los certificados de <strong>la</strong>s <strong>en</strong>tidades o personas participantes,<br />

considerando el caso que los docum<strong>en</strong>tos, información o<br />

datos sean transferidos <strong>en</strong>tre terceros neutrales<br />

42


ALMACENAMIENTO<br />

• La organización ió debe disponer el<br />

almac<strong>en</strong>ami<strong>en</strong>to de <strong>la</strong>s <strong>microformas</strong><br />

<strong>en</strong> <strong>la</strong>s condiciones de seguridad y<br />

conservación certificadas conforme<br />

a lo establecido <strong>en</strong> <strong>la</strong> legis<strong>la</strong>ción y<br />

reg<strong>la</strong>m<strong>en</strong>tación aplicable.<br />

43


ALMACENAMIENTO<br />

• La organización debe describir <strong>en</strong> un manual <strong>la</strong>s<br />

características <strong>del</strong> sistema de almac<strong>en</strong>ami<strong>en</strong>to empleado<br />

incluy<strong>en</strong>do:<br />

• La organización y funciones de los responsables de<br />

administrar el sistema de almac<strong>en</strong>ami<strong>en</strong>to,<br />

• <strong>Las</strong> especificaciones técnicas de los materiales de<br />

construcción, que deb<strong>en</strong> cumplir con minimizar los<br />

riesgos de <strong>la</strong>s posibles am<strong>en</strong>azas indicadas <strong>en</strong> <strong>la</strong> NTP<br />

ISO/IEC 17799, párrafo 7.2.1.d),<br />

• <strong>Las</strong> especificaciones <strong>del</strong> sistema, los elem<strong>en</strong>tos de<br />

control y <strong>la</strong>s medidas de seguridad aprobado por <strong>la</strong><br />

organización para el control <strong>del</strong> acceso de personas,<br />

para detectar riesgos de inc<strong>en</strong>dio, inundación,<br />

• <strong>Las</strong> especificaciones técnicas de los equipos de control<br />

<strong>del</strong> medio ambi<strong>en</strong>te,<br />

• El certificado de calibración de los medios de medición<br />

de temperatura y humedad re<strong>la</strong>tiva,<br />

• Los registros empleados para mant<strong>en</strong>er el ingreso y<br />

retiro de <strong>la</strong>s <strong>microformas</strong> y <strong>la</strong>s condiciones ambi<strong>en</strong>tales<br />

de temperatura y humedad re<strong>la</strong>tiva<br />

44


TRANSMISIÓN TELEMÁTICA<br />

• Cuando el sistema de e<strong>la</strong>boración de<br />

<strong>microformas</strong> incluya <strong>en</strong>tre sus procesos <strong>la</strong><br />

transmisión electrónica a distancia <strong>en</strong>tre<br />

estaciones o líneas de producción tanto<br />

<strong>en</strong> redes privadas o públicas, los procesos<br />

deb<strong>en</strong> estar protegidos con medidas de<br />

seguridad que asegur<strong>en</strong>:<br />

• La confid<strong>en</strong>cialidad, integridad y<br />

disponibilidad de los archivos,<br />

• La no modificación de los formatos<br />

originales,<br />

• La transmisión libre de<br />

interceptaciones <strong>en</strong>tre <strong>la</strong> estación<br />

emisora y <strong>la</strong> estación receptora<br />

• Debe asegurar <strong>la</strong>s transmisiones <strong>en</strong> redes<br />

LAN, MAN y WAN<br />

45


ELIMINACIÓN DE ORIGINALES<br />

• La organización debe establecer un procedimi<strong>en</strong>to de<br />

retiro <strong>del</strong> archivo físico y eliminación de docum<strong>en</strong>tos<br />

originales, asegurando <strong>la</strong> interv<strong>en</strong>ción de los<br />

repres<strong>en</strong>tantes de <strong>la</strong> autoridad nacional <strong>en</strong> materia de<br />

archivos y demás repres<strong>en</strong>tantes que <strong>la</strong> legis<strong>la</strong>ción<br />

aplicable exija de acuerdo al valor <strong>del</strong> docum<strong>en</strong>to original.<br />

• Se incluye el procedimi<strong>en</strong>to de eliminación de archivos<br />

electrónicos de <strong>la</strong> memoria de servidores o discos duros<br />

que dieron orig<strong>en</strong> a <strong>la</strong>s imág<strong>en</strong>es correspondi<strong>en</strong>tes a los<br />

docum<strong>en</strong>tos originales, hayan sido estos originales <strong>en</strong><br />

papel o digitalizados.<br />

46


7 FORMATOS DEL SISTEMA<br />

• La organización debe establecer los formatos requeridos para asegurar el<br />

cumplimi<strong>en</strong>to de los procedimi<strong>en</strong>tos propios de su sistema de e<strong>la</strong>boración<br />

y almac<strong>en</strong>ami<strong>en</strong>to de <strong>microformas</strong>.<br />

• Los formatos deb<strong>en</strong> ser impresos o docum<strong>en</strong>tos electrónicos <strong>en</strong> formatos<br />

normalizados<br />

47


8 REGISTROS Y ARCHIVOS<br />

• Los registros <strong>del</strong> sistema de producción de MFs deb<strong>en</strong>:<br />

Ser definidos, id<strong>en</strong>tificados y actualizados para asegurar <strong>la</strong> efectividad de los<br />

controles acorde con los requisitos de idoneidad técnica.<br />

En cada línea de producción, <strong>en</strong> <strong>la</strong>(s) <strong>en</strong>tidad(es) de intermediación digital y/o<br />

lugar(es) de almac<strong>en</strong>ami<strong>en</strong>to de MFs deb<strong>en</strong> existir registros de:<br />

• <strong>Las</strong> MFs producidas/almac<strong>en</strong>adas<br />

• Los funcionarios de <strong>la</strong> fe pública<br />

48


9 EVALUACIÓN DEL SISTEMA<br />

• <strong>Las</strong> organizaciones propietarias y <strong>la</strong>s empresas de servicios<br />

especializadas deb<strong>en</strong>:<br />

Evaluar <strong>la</strong> efectividad <strong>del</strong> sistema por lo m<strong>en</strong>os una vez al año.<br />

Establecer el procedimi<strong>en</strong>to de evaluación<br />

Evaluar <strong>la</strong> tecnología de <strong>la</strong> información y deb<strong>en</strong> ser efectuados por<br />

profesionales o auditores informáticos.<br />

Registrar el resultado de <strong>la</strong> evaluación.<br />

Evaluar <strong>la</strong> efectividad <strong>del</strong> sistema <strong>en</strong> caso cambios <strong>en</strong> <strong>la</strong>s tecnologías y<br />

<strong>la</strong> normatividad legal y técnica aplicable.<br />

49


CONCLUSIONES<br />

• La NTP 392.030-2:2005, establece requisitos de idoneidad técnica,<br />

calidad y conservación de <strong>la</strong>s MFs, que conti<strong>en</strong><strong>en</strong> docum<strong>en</strong>tos,<br />

información y datos resultantes <strong>del</strong> sistema de gestión docum<strong>en</strong>tal<br />

particu<strong>la</strong>r de cada organización.<br />

• El cumplimi<strong>en</strong>to de <strong>la</strong>s especificaciones cont<strong>en</strong>idas <strong>en</strong> <strong>la</strong> NTP y <strong>la</strong>s<br />

normas de refer<strong>en</strong>cia, aseguran el logro de niveles de calidad,<br />

confiabilidad y seguridad contro<strong>la</strong>bles permiti<strong>en</strong>do <strong>la</strong> determinación,<br />

mant<strong>en</strong>imi<strong>en</strong>to y mejora de <strong>la</strong> efectividad <strong>del</strong> sistema de producción de<br />

MFs.<br />

50


Norma ISO 17799 Seguridad de <strong>la</strong> Información<br />

1. Política de Seguridad<br />

• 2. Organización de Seguridad<br />

• 3. C<strong>la</strong>sificación y Control de Activos<br />

• 4. Aspectos humanos de <strong>la</strong> seguridad<br />

• 5. Seguridad Física y Ambi<strong>en</strong>tal<br />

• 6. Gestión de Comunicaciones y Operaciones<br />

• 7. Sistema de Control de Accesos<br />

• 8. Desarrollo y Mant<strong>en</strong>imi<strong>en</strong>to de Sistemas<br />

• 9. P<strong>la</strong>n de Continuidad <strong>del</strong> Negocio<br />

• 10.Cumplimi<strong>en</strong>to<br />

51


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 1: POLÍTICA DE SEGURIDAD<br />

La alta dirección o <strong>la</strong> ger<strong>en</strong>cia g<strong>en</strong>eral debe:<br />

aprobar y publicar <strong>la</strong> política de seguridad<br />

comunicarlo a todos los empleados<br />

52


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 1: POLÍTICA DE SEGURIDAD<br />

Debe incluir:<br />

objetivos y alcance g<strong>en</strong>erales de seguridad<br />

d<br />

apoyo expreso de <strong>la</strong> dirección<br />

breve explicación de los valores de seguridad de <strong>la</strong><br />

organización<br />

definición de <strong>la</strong>s responsabilidades g<strong>en</strong>erales y<br />

específicas <strong>en</strong> materia de gestión de <strong>la</strong> seguridad<br />

de <strong>la</strong> información<br />

refer<strong>en</strong>cias a docum<strong>en</strong>tos que puedan respaldar <strong>la</strong><br />

política<br />

53


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 1: POLÍTICA DE SEGURIDAD<br />

Protección Física<br />

Autorización<br />

Confiabilidad<br />

Propiedad<br />

Confid<strong>en</strong>cialidad<br />

dad<br />

Política de Seguridad<br />

Disponibilidad<br />

Legalidad<br />

Efici<strong>en</strong>cia<br />

Integridad<br />

Exactitud<br />

Eficacia<br />

54


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 2: ORGANIZACION DE LA SEGURIDAD<br />

Foros de Gestión<br />

aprobar <strong>la</strong> política de seguridad de <strong>la</strong><br />

información,<br />

asignar funciones de seguridad<br />

actualizarse ante cambios<br />

coordinar <strong>la</strong> implem<strong>en</strong>tación<br />

definir metodologías y procesos específicos de<br />

seguridad<br />

monitorear incid<strong>en</strong>tes de seguridad<br />

lidera el proceso de conci<strong>en</strong>tización de usuarios<br />

55


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 2: ORGANIZACION DE LA SEGURIDAD<br />

Seguridad fr<strong>en</strong>te al acceso por parte de terceros<br />

<br />

El acceso por parte de terceros debe ser<br />

contro<strong>la</strong>do.<br />

<br />

Debe llevarse a cabo una evaluación de<br />

riesgos: determinar <strong>la</strong>s incid<strong>en</strong>cias <strong>en</strong> <strong>la</strong><br />

seguridad y los requerimi<strong>en</strong>tos de control.<br />

Los controles deb<strong>en</strong> ser acordados y<br />

definidos <strong>en</strong> un contrato con <strong>la</strong> tercera parte.<br />

56


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 2: ORGANIZACION DE LA SEGURIDAD<br />

Tipos de terceros<br />

personal de mant<strong>en</strong>imi<strong>en</strong>to y soporte de hardware y<br />

software;<br />

limpieza, "catering", guardia de seguridad y otros<br />

servicios de soporte tercerizados;<br />

pasantías de estudiantes y otras designaciones<br />

conting<strong>en</strong>tes de corto p<strong>la</strong>zo;<br />

consultores.<br />

57


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 3: CLASIFICACION Y CONTROL DE ACTIVOS<br />

Inv<strong>en</strong>tarios de Información e Insta<strong>la</strong>ciones<br />

Designar un propietario para cada uno de ellos<br />

C<strong>la</strong>sificación de <strong>la</strong> información<br />

58


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 4: SEGURIDAD DEL PERSONAL<br />

Seguridad <strong>en</strong> <strong>la</strong> definición de puestos de trabajo y<br />

<strong>la</strong> asignación de recursos<br />

<strong>Las</strong> responsabilidades <strong>en</strong> materia de seguridad deb<strong>en</strong><br />

ser:<br />

explicitadas <strong>en</strong> <strong>la</strong> etapa de reclutami<strong>en</strong>to,<br />

incluidas <strong>en</strong> los contratos y<br />

monitoreadas durante el desempeño como<br />

empleado.<br />

59


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 4: SEGURIDAD DEL PERSONAL<br />

Capacitación <strong>del</strong> usuario<br />

Garantizar que los usuarios están al corri<strong>en</strong>te de <strong>la</strong>s<br />

am<strong>en</strong>azas e incumb<strong>en</strong>cias <strong>en</strong> materia de seguridad<br />

de <strong>la</strong> información, y están capacitados para<br />

respaldar <strong>la</strong> política de seguridad de <strong>la</strong> organización<br />

<strong>en</strong> el transcurso de sus tareas normales.<br />

60


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 4: SEGURIDAD DEL PERSONAL<br />

Respuesta a incid<strong>en</strong>tes y anomalías <strong>en</strong><br />

materia de seguridad<br />

Minimizar el daño producido por incid<strong>en</strong>tes<br />

y anomalías <strong>en</strong> materia de seguridad, y<br />

monitorear dichos incid<strong>en</strong>tes y apr<strong>en</strong>der de<br />

los mismos.<br />

61


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 4: SEGURIDAD DEL PERSONAL<br />

Proceso disciplinario<br />

Debe existir un proceso disciplinario formal para<br />

los empleados que viol<strong>en</strong> <strong>la</strong>s políticas y<br />

procedimi<strong>en</strong>tos de seguridad de <strong>la</strong> organización.<br />

62


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 5: SEGURIDAD FISICA Y AMBIENTAL<br />

Impedir accesos no autorizados, daños e<br />

interfer<strong>en</strong>cia a:<br />

<br />

<br />

<br />

sedes<br />

insta<strong>la</strong>ciones<br />

información<br />

63


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 5: SEGURIDAD FISICA Y AMBIENTAL<br />

<br />

<br />

Perímetro de seguridad física<br />

Controles de acceso físico<br />

Seguridad <strong>del</strong> equipami<strong>en</strong>to<br />

Suministros de <strong>en</strong>ergía<br />

Cableado de <strong>en</strong>ergía eléctrica y de<br />

comunicaciones<br />

Mant<strong>en</strong>imi<strong>en</strong>to de equipos<br />

Seguridad <strong>del</strong> equipami<strong>en</strong>to fuera <strong>del</strong> ámbito de<br />

<strong>la</strong> organización<br />

Políticas de escritorios y pantal<strong>la</strong>s limpias<br />

Retiro de bi<strong>en</strong>es<br />

64


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 6: GESTION DE OPERACIONES Y COMUNICACIONES<br />

Garantizar el funcionami<strong>en</strong>to correcto y seguro de <strong>la</strong>s<br />

insta<strong>la</strong>ciones de procesami<strong>en</strong>to de <strong>la</strong> información.<br />

Se deb<strong>en</strong> establecer <strong>la</strong>s responsabilidades y<br />

procedimi<strong>en</strong>tos para <strong>la</strong> gestión y operación de<br />

todas <strong>la</strong>s insta<strong>la</strong>ciones de procesami<strong>en</strong>to de<br />

información.<br />

Se debe implem<strong>en</strong>tar <strong>la</strong> separación de funciones<br />

cuando corresponda.<br />

Se deb<strong>en</strong> docum<strong>en</strong>tar los procedimi<strong>en</strong>tos de<br />

operación<br />

65


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 6: GESTION DE OPERACIONES Y COMUNICACIONES<br />

Separación <strong>en</strong>tre insta<strong>la</strong>ciones de desarrollo e<br />

insta<strong>la</strong>ciones operativas<br />

Deb<strong>en</strong> separarse <strong>la</strong>s insta<strong>la</strong>ciones de:<br />

<br />

<br />

<br />

Desarrollo<br />

Prueba<br />

Operaciones<br />

Se deb<strong>en</strong> definir y docum<strong>en</strong>tar <strong>la</strong>s reg<strong>la</strong>s para <strong>la</strong><br />

transfer<strong>en</strong>cia de software desde el estado de<br />

desarrollo hacia el estado operativo.<br />

66


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />

Dominio 6: GESTION DE OPERACIONES Y COMUNICACIONES<br />

Procesos de:<br />

<br />

<br />

<br />

<br />

<br />

<br />

P<strong>la</strong>nificación y aprobación de sistemas<br />

Protección contra software malicioso<br />

Mant<strong>en</strong>imi<strong>en</strong>to back up<br />

Administración de <strong>la</strong> red<br />

Administración y seguridad de los medios<br />

de almac<strong>en</strong>ami<strong>en</strong>to<br />

Acuerdos de intercambio de información y<br />

software<br />

67


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 7: SISTEMA DE CONTROL DE ACCESOS<br />

Requerimi<strong>en</strong>tos de negocio para el control de<br />

accesos<br />

Coher<strong>en</strong>cia <strong>en</strong>tre <strong>la</strong>s políticas de control de<br />

acceso y de c<strong>la</strong>sificación de información de los<br />

difer<strong>en</strong>tes sistemas y redes<br />

Administración de accesos de usuarios<br />

Se deb<strong>en</strong> implem<strong>en</strong>tar procedimi<strong>en</strong>tos formales<br />

para contro<strong>la</strong>r <strong>la</strong> asignación de derechos de<br />

acceso a los sistemas y servicios de<br />

información.<br />

68


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 7: SISTEMA DE CONTROL DE ACCESOS<br />

<br />

Administración de accesos de usuarios<br />

<br />

Administración i ió de privilegios<br />

il i<br />

Responsabilidades <strong>del</strong> usuario<br />

Controldeaccesoa<strong>la</strong>red<br />

<br />

Camino forzado<br />

<br />

<br />

Aut<strong>en</strong>ticación de usuarios para conexiones<br />

externas<br />

Monitoreo <strong>del</strong> acceso y uso de los sistemas<br />

69


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 8: DESARROLLO Y MANTENIMIENTO DE SISTEMAS<br />

Requerimi<strong>en</strong>tos de seguridad de los<br />

sistemas.<br />

Asegurar que <strong>la</strong> seguridad es incorporada a<br />

los sistemas de información.<br />

Los requerimi<strong>en</strong>tos de seguridad deb<strong>en</strong><br />

ser id<strong>en</strong>tificados y aprobados antes <strong>del</strong><br />

desarrollo de los sistemas de<br />

información.<br />

70


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 8: DESARROLLO Y MANTENIMIENTO DE SISTEMAS<br />

Seguridad <strong>en</strong> los sistemas de aplicación<br />

Se deb<strong>en</strong> diseñar <strong>en</strong> los sistemas de aplicación,<br />

incluy<strong>en</strong>do <strong>la</strong>s aplicaciones realizadas por el<br />

usuario, controles apropiados y pistas de auditoria<br />

o registros de actividad, incluy<strong>en</strong>do:<br />

<strong>la</strong> validación de datos de <strong>en</strong>trada,<br />

procesami<strong>en</strong>to interno, y<br />

salidas.<br />

71


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 9: PLAN DE CONTINUIDAD DEL NEGOCIO<br />

Contrarrestar <strong>la</strong>s interrupciones de <strong>la</strong>s actividades<br />

comerciales y proteger los procesos críticos de los<br />

negocios de los efectos de fal<strong>la</strong>s significativas o<br />

desastres.<br />

Se debe implem<strong>en</strong>tar un proceso de<br />

administración de <strong>la</strong> continuidad de los<br />

negocios<br />

Se deb<strong>en</strong> analizar <strong>la</strong>s consecu<strong>en</strong>cias de<br />

desastres, fal<strong>la</strong>s de seguridad e interrupciones<br />

<strong>del</strong> servicio.<br />

72


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 9: PLAN DE CONTINUIDAD DEL NEGOCIO<br />

Se deb<strong>en</strong> desarrol<strong>la</strong>r e implem<strong>en</strong>tar p<strong>la</strong>nes de<br />

conting<strong>en</strong>cia para garantizar que los procesos<br />

de negocios puedan restablecerse d<strong>en</strong>tro de<br />

los p<strong>la</strong>zos requeridos.<br />

Los p<strong>la</strong>nes deb<strong>en</strong> mant<strong>en</strong>erse <strong>en</strong> vig<strong>en</strong>cia y<br />

transformarse <strong>en</strong> una parte integral <strong>del</strong> resto<br />

de los procesos de administración y gestión.<br />

La administración de <strong>la</strong> continuidad de los<br />

negocios debe incluir controles destinados a<br />

id<strong>en</strong>tificar y reducir riesgos, at<strong>en</strong>uar <strong>la</strong>s<br />

consecu<strong>en</strong>cias de los incid<strong>en</strong>tes perjudiciales y<br />

asegurar <strong>la</strong> reanudación oportuna de <strong>la</strong>s<br />

operaciones indisp<strong>en</strong>sables.<br />

73


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 9: PLAN DE CONTINUIDAD DEL NEGOCIO<br />

Principales etapas<br />

C<strong>la</strong>sificación de los distintos esc<strong>en</strong>arios de<br />

desastres<br />

Evaluación de impacto <strong>en</strong> el negocio<br />

Desarrollo de una estrategia de recupero<br />

Implem<strong>en</strong>tación de <strong>la</strong> estrategia<br />

Docum<strong>en</strong>tación <strong>del</strong> p<strong>la</strong>n de recupero<br />

Prueba y mant<strong>en</strong>imi<strong>en</strong>to <strong>del</strong> p<strong>la</strong>n<br />

74


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 10 : CUMPLIMIENTO<br />

Impedir infracciones y vio<strong>la</strong>ciones de <strong>la</strong>s leyes<br />

<strong>del</strong> derecho civil y p<strong>en</strong>al; de <strong>la</strong>s obligaciones<br />

establecidas por leyes, estatutos, normas,<br />

reg<strong>la</strong>m<strong>en</strong>tos o contratos; y de los requisitos de<br />

seguridad.<br />

<br />

Garantizar <strong>la</strong> conformidad d de los sistemas con<br />

<strong>la</strong>s políticas y estándares de seguridad de <strong>la</strong><br />

organización.<br />

Maximizar <strong>la</strong> efectividad y minimizar <strong>la</strong>s<br />

interfer<strong>en</strong>cias de los procesos de auditoría de<br />

sistemas.<br />

75


Recolección de evid<strong>en</strong>cia<br />

Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 10 : CUMPLIMIENTO<br />

La evid<strong>en</strong>cia pres<strong>en</strong>tada debe cumplir con <strong>la</strong>s pautas establecidas <strong>en</strong> <strong>la</strong><br />

ley pertin<strong>en</strong>te o <strong>en</strong> <strong>la</strong>s normas específicas <strong>del</strong> tribunal <strong>en</strong> el cual se<br />

desarrol<strong>la</strong>rá el caso:<br />

validez de <strong>la</strong> evid<strong>en</strong>cia: si puede o no utilizarse <strong>la</strong> misma <strong>en</strong> el<br />

tribunal;<br />

peso de <strong>la</strong> evid<strong>en</strong>cia: <strong>la</strong> calidad y totalidad de <strong>la</strong> misma;<br />

adecuada evid<strong>en</strong>cia de que los controles han funcionado <strong>en</strong> forma<br />

correcta y consist<strong>en</strong>te durante todo el período <strong>en</strong> que <strong>la</strong> evid<strong>en</strong>cia a<br />

recuperar fue almac<strong>en</strong>ada y procesada por el sistema.<br />

Para lograr <strong>la</strong> validez de <strong>la</strong> evid<strong>en</strong>cia, <strong>la</strong>s organizaciones deb<strong>en</strong><br />

garantizar que sus sistemas de información cump<strong>la</strong>n con los estándares<br />

o códigos de práctica re<strong>la</strong>tivos a <strong>la</strong> producción de evid<strong>en</strong>cia válida.<br />

76


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 10 : CUMPLIMIENTO<br />

Revisiones de <strong>la</strong> política de seguridad y <strong>la</strong><br />

compatibilidad técnica<br />

Garantizar <strong>la</strong> compatibilidad de los sistemas con<br />

<strong>la</strong>s políticas y estándares (normas) de seguridad<br />

de <strong>la</strong> organización.<br />

ió<br />

77


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 10 : CUMPLIMIENTO<br />

Auditoriadesistemas<br />

Optimizar <strong>la</strong> eficacia <strong>del</strong> proceso de auditoria de<br />

sistemas y minimizar los problemas que pudiera<br />

ocasionar el mismo, o los obstáculos que pudieran<br />

afectarlo.<br />

Deb<strong>en</strong> existir controles que protejan los sistemas de<br />

operaciones y <strong>la</strong>s herrami<strong>en</strong>tas de auditoria <strong>en</strong> el<br />

transcurso de <strong>la</strong>s auditorias de sistemas.<br />

78


Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />

Dominio 10 : CUMPLIMIENTO<br />

RM 216-2006-MINCETRUR Aprueban docum<strong>en</strong>to “Lineami<strong>en</strong>tos<br />

G<strong>en</strong>eral de de Política de Seguridad de <strong>la</strong> información <strong>del</strong> Ministerio<br />

de Comercio Exterior y Turismo” – 08-08-2006<br />

RM 575-2006/MINSA Aprueban “Directiva Administrativa de Gestión de<br />

<strong>la</strong> Seguridad de <strong>la</strong> Información <strong>del</strong> Ministerio de Salud” -23-06-2006<br />

RM 520-2006/MINSA Aprueban Docum<strong>en</strong>to Técnico “Lineami<strong>en</strong>tos de<br />

de Política de seguridad de <strong>la</strong> Información <strong>del</strong> Ministerio de Salud 23<br />

06-2006<br />

RM 224-2004-PCM Aprueban uso obligatorio de <strong>la</strong> Norma Técnica<br />

Peruana NTP-ISO/IEC 17799:2004 EDI. Tecnología de <strong>la</strong> Información.<br />

Código de bu<strong>en</strong>as prácticas para <strong>la</strong> gestión de <strong>la</strong> seguridad de <strong>la</strong><br />

información 1º 26-07-2004<br />

RM 310-2004-PCM Autorizan ejecución de <strong>la</strong> “Primera Encuesta de<br />

Seguridad de <strong>la</strong> Información <strong>en</strong> <strong>la</strong> Administración Pública”<br />

RJ 347-2001 INEI Aprueban Directiva “Normas y procedimi<strong>en</strong>tos<br />

Técnicos para garantizar <strong>la</strong> Seguridad de <strong>la</strong> Información publicadas<br />

por <strong>la</strong>s <strong>en</strong>tidades de <strong>la</strong> Administración Pública” 08-11-2002<br />

RJ 236-2001-INI Crean el C<strong>en</strong>tro de Consulta e Investigación sobre<br />

Seguridad de <strong>la</strong> Información –CCISI- 21-09-2001<br />

Resolución Nª 030-2008 /CRT-INDECOPI Aprueban Guías de<br />

acreditación de Entidades de Certificación Digital, Entidades de<br />

Registro o Verificación de datos y Entidades de Prestación de<br />

Servicios de Valor Añadido, así como <strong>la</strong> Guía para <strong>la</strong> Acreditación <strong>del</strong><br />

Software de Firmas Digitales 19-03-2008<br />

Legis<strong>la</strong>ción <strong>en</strong><br />

de Política de seguridad de <strong>la</strong> Información <strong>del</strong> Ministerio de Salud 23-<br />

materia de<br />

Seguridad de <strong>la</strong><br />

Información <strong>en</strong><br />

el Perú<br />

79


GRACIAS POR SU ATENCIÓN<br />

Miguel Véliz Granados<br />

Secretario Técnico <strong>del</strong> CTNEMD<br />

Líder de Certificación de <strong>la</strong> Idoneidad Técnica de<br />

los Sistemas de Producción y Almac<strong>en</strong>ami<strong>en</strong>to de<br />

Microformas<br />

mvelizg@yahoo.com.mx<br />

80

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!