Las microformas en la gestión del documento electrónico - Ongei
Las microformas en la gestión del documento electrónico - Ongei
Las microformas en la gestión del documento electrónico - Ongei
¡Convierta sus PDFs en revista en línea y aumente sus ingresos!
Optimice sus revistas en línea para SEO, use backlinks potentes y contenido multimedia para aumentar su visibilidad y ventas.
Nuevas tecnologías aplicadas a<br />
<strong>la</strong> gestión docum<strong>en</strong>tal<br />
<strong>Las</strong> <strong>microformas</strong> <strong>en</strong> <strong>la</strong> gestión<br />
<strong>del</strong> docum<strong>en</strong>to electrónico<br />
Base legal y técnica<br />
Miguel Véliz Granados<br />
Secretario Técnico <strong>del</strong> Comité Especializado de<br />
normalización ió de <strong>microformas</strong> digitalesi Mayo 2010<br />
1
OBJETIVO<br />
• Conocer los requisitos establecidos <strong>en</strong> <strong>la</strong>s<br />
normas legales y técnicas para <strong>la</strong> gestión de<br />
docum<strong>en</strong>tos electrónicos <strong>en</strong> <strong>la</strong><br />
implem<strong>en</strong>tación de líneas de producción de<br />
<strong>microformas</strong> ori<strong>en</strong>tadas a obt<strong>en</strong>er valor legal<br />
2
PROLOGO<br />
• En el Perú el uso de <strong>la</strong>s tecnologías de avanzada <strong>en</strong>materia<br />
de archivo de docum<strong>en</strong>tos e información está regu<strong>la</strong>da por un<br />
conjunto de normas legales ori<strong>en</strong>tadas a:<br />
Otorgar facilidades para e<strong>la</strong>borar <strong>microformas</strong> tanto por procesos<br />
conv<strong>en</strong>cionales como informáticos <strong>en</strong> computadoras<br />
Otorgar reconocimi<strong>en</strong>to de valor legal a los archivos conservados<br />
mediante <strong>microformas</strong> que permitan ahorro de espacio y costos a <strong>la</strong>s<br />
organizaciones, co<strong>la</strong>borando a su efici<strong>en</strong>cia y productividad.<br />
Aprovechar los ade<strong>la</strong>ntos de <strong>la</strong> tecnología <strong>en</strong> b<strong>en</strong>eficio de actividades<br />
empresariales, al<strong>en</strong>tando <strong>la</strong>s inversiones y mejorando sus<br />
r<strong>en</strong>dimi<strong>en</strong>tos.<br />
3
LOS ARCHIVOS DE LAS ORGANIZACIONES<br />
• Constituy<strong>en</strong> el legajo de <strong>la</strong> gestión<br />
docum<strong>en</strong>tal.<br />
• Son objeto de consulta interna y<br />
externa.<br />
• Ti<strong>en</strong><strong>en</strong> valor histórico, i valor de activo<br />
y/o patrimonial para <strong>la</strong> organización.<br />
• Deb<strong>en</strong> ser conservados por periodos<br />
establecidos por <strong>la</strong> organización ió opor<br />
ord<strong>en</strong> legal.<br />
4
La gestión de <strong>la</strong> docum<strong>en</strong>tación y <strong>la</strong> información <strong>en</strong> <strong>la</strong>s<br />
organizaciones<br />
• Adecuado soporte para <strong>la</strong> gestión y<br />
toma de decisiones<br />
• Increm<strong>en</strong>ta <strong>la</strong> productividad id d y <strong>la</strong><br />
competitividad<br />
• Es dep<strong>en</strong>di<strong>en</strong>te de <strong>la</strong> tecnología de <strong>la</strong><br />
información y <strong>la</strong>s comunicaciones<br />
• Ti<strong>en</strong>e aptitud para el rápido acceso y<br />
difusión a distancia<br />
• Facilita el ingreso al contexto de <strong>la</strong><br />
internacionalización de los<br />
intercambios comerciales.<br />
5
Normas legales y reg<strong>la</strong>m<strong>en</strong>tarias que <strong>en</strong>marcan <strong>la</strong><br />
e<strong>la</strong>boración de <strong>microformas</strong> (MFS)<br />
• DL Nº 681 - 14 de octubre de 1991<br />
<br />
Regu<strong>la</strong> el uso de tecnologías de avanzada para el archivo de docum<strong>en</strong>tos<br />
• DS Nº 009-92-JUS – 27 de junio 1992<br />
Reg<strong>la</strong>m<strong>en</strong>to <strong>del</strong> DL Nº 681<br />
• Ley Nº 26612 - 21 de mayo de 1996<br />
Modificatoria <strong>del</strong> DL Nº 681<br />
• DL N° 827 – 05 de junio de 1996<br />
<br />
Amplían alcances <strong>del</strong> DL Nº 681 a <strong>la</strong>s <strong>en</strong>tidades públicas a fin de modernizar el<br />
sistema de archivos oficiales<br />
• Resolución Nº 070-97/INDECOPI-CRT – 16 de <strong>en</strong>ero<br />
1998<br />
<br />
Aprueban el reg<strong>la</strong>m<strong>en</strong>to para <strong>la</strong> certificaciónde<strong>la</strong>idoneidadtécnica<strong>del</strong>sistemade<br />
producción y almac<strong>en</strong>ami<strong>en</strong>to de <strong>microformas</strong><br />
• DS N° 002-98-ITINCI – 21 de febrero de 1998<br />
<br />
Aprueban requisitos iit y procedimi<strong>en</strong>to i paraotorgami<strong>en</strong>to t de certificado de idoneidad<br />
d<br />
técnica para <strong>la</strong> confección de <strong>microformas</strong><br />
6
Normas legales y reg<strong>la</strong>m<strong>en</strong>tarias que <strong>en</strong>marcan <strong>la</strong><br />
e<strong>la</strong>boración de <strong>microformas</strong> (MFS)<br />
• DS Nº 001-2000-JUS - 26 de marzo de 2000<br />
<br />
Reg<strong>la</strong>m<strong>en</strong>tan <strong>la</strong> ampliación <strong>del</strong> alcance <strong>del</strong> DL Nº 827 y se establec<strong>en</strong> requisitos para<br />
<strong>la</strong> formación de los repres<strong>en</strong>tantes de <strong>la</strong> fe pública<br />
• Ley N° 27269 – 28 de mayo de 2000<br />
<br />
Ley de Firmas y Certificados Digitales<br />
• RM N° 169-2000-JUS – 24 de junio de 2000<br />
<br />
Reg<strong>la</strong>m<strong>en</strong>to para supervisión de ev<strong>en</strong>tos de capacitación de fedatarios juram<strong>en</strong>tados<br />
con especialidad <strong>en</strong> informática<br />
• DL N° 1030 - 24 de junio de 2008<br />
<br />
Ley de los sistemas nacionales de normalización y acreditación- SNA<br />
• DS N° 052-2008-PCM 2008 – 19 de julio 2008<br />
<br />
Reg<strong>la</strong>m<strong>en</strong>to de <strong>la</strong> Ley de Firmas y Certificados Digitales<br />
7
Normas legales y reg<strong>la</strong>m<strong>en</strong>tarias que <strong>en</strong>marcan <strong>la</strong><br />
e<strong>la</strong>boración de <strong>microformas</strong> (MFS)<br />
• DS N° 001-98-TR - 22 de <strong>en</strong>ero de 1998<br />
<br />
Normas reg<strong>la</strong>m<strong>en</strong>tarias re<strong>la</strong>tivas a obligación de los empleadores de llevar P<strong>la</strong>nil<strong>la</strong>s<br />
de Pago<br />
• Ley Nº 27291 - 24 de junio de 2000<br />
<br />
Ley que modifica el Código Civilil permiti<strong>en</strong>do el uso de los medios electrónicos para <strong>la</strong><br />
comunicación de <strong>la</strong> manifestación de voluntad y <strong>la</strong> utilización de <strong>la</strong> firma electrónica<br />
• Ley N° 27419 – 06 de febrero 2001<br />
<br />
Ley sobre notificación por correo electrónico<br />
• Ley N° 27658 – 30 de <strong>en</strong>ero de 2002<br />
<br />
Ley marco de modernización de <strong>la</strong> gestión <strong>del</strong> estado<br />
• Ley N° 28186 - 05 de marzo de 2004<br />
<br />
Ley que establece los alcances <strong>del</strong> DL N° 681 – Conservación de docum<strong>en</strong>tos con<br />
cont<strong>en</strong>ido tributario<br />
• Ley N° 27323 - 22 de julio de 2000<br />
<br />
Ley que establece funciones de <strong>la</strong> CONASEV y <strong>la</strong> SBS para autorizar e inscribir a<br />
empresas e instituciones que recurr<strong>en</strong> a servicios de microarchivos cuando estas no<br />
cu<strong>en</strong>tan con un microarchivo propio<br />
8
Definiciones de ord<strong>en</strong> legal<br />
Art. 5° Ley 26612 (Sustitúyase el Art. 234º <strong>del</strong> D. Leg. Nº 768 ...)<br />
1) MICROFORMA: Imag<strong>en</strong> reducida y cond<strong>en</strong>sada, o compactada, o<br />
digitalizadait d de undocum<strong>en</strong>to quese<strong>en</strong>cu<strong>en</strong>tra grabado <strong>en</strong>unmedio<br />
físico técnicam<strong>en</strong>te idóneo, que le sirve de soporte material portador,<br />
mediante un proceso fotoquímico, informático, electrónico,<br />
electromagnético, o que emplee alguna tecnología de efectos<br />
equival<strong>en</strong>tes,demodoquetalimag<strong>en</strong>seconserveypuedaservistay<br />
leída con <strong>la</strong> ayuda de equipos visores o métodos análogos; y pueda ser<br />
reproducida <strong>en</strong> copias impresas, es<strong>en</strong>cialm<strong>en</strong>te iguales al docum<strong>en</strong>to<br />
original.<br />
Están incluidos <strong>en</strong> el concepto de microforma tanto los docum<strong>en</strong>tos<br />
producidos por procedimi<strong>en</strong>tos informáticos o telemáticos <strong>en</strong><br />
computadoras o medios simi<strong>la</strong>res como los producidos por<br />
procedimi<strong>en</strong>tos técnicos de microfilmación siempre que cump<strong>la</strong>n los<br />
requisitos establecidos <strong>en</strong> <strong>la</strong> pres<strong>en</strong>te ley.<br />
9
Definiciones de ord<strong>en</strong> legal<br />
Art. 5° Ley 26612 (Sustitúyase el Art. 234º <strong>del</strong> D. Leg. Nº 768 ...)<br />
2) MICRODUPLICADO: Reproducción exacta <strong>del</strong> elem<strong>en</strong>to original que<br />
conti<strong>en</strong>e <strong>microformas</strong>, efectuada sobre un soporte material idóneo<br />
simi<strong>la</strong>r, <strong>en</strong> el mismo o simi<strong>la</strong>r formato, configuración y capacidad de<br />
almac<strong>en</strong>ami<strong>en</strong>to; y con efectos equival<strong>en</strong>tes.<br />
3) MICROGRABACIÓN: Proceso técnico por el cual se obti<strong>en</strong><strong>en</strong> <strong>la</strong>s<br />
<strong>microformas</strong>, a partir de los docum<strong>en</strong>tos originales <strong>en</strong> papel o material<br />
simi<strong>la</strong>r; o bi<strong>en</strong> directam<strong>en</strong>te de los medios o soportes<br />
electromagnéticos, digitales u otros <strong>en</strong> que se almac<strong>en</strong>a información<br />
producida por computador u ord<strong>en</strong>ador.<br />
10
Definiciones de ord<strong>en</strong> legal<br />
Art. 5° Ley 26612 (Sustitúyase el Art. 234º <strong>del</strong> D. Leg. Nº 768 ...)<br />
4) MICROARCHIVO: Conjunto<br />
ord<strong>en</strong>ado, codificado y sistematizado<br />
de los elem<strong>en</strong>tos materiales de soporte<br />
o almac<strong>en</strong>ami<strong>en</strong>to portadores de<br />
<strong>microformas</strong> grabados, provisto de<br />
sistemas de índice y medios de<br />
recuperación que permit<strong>en</strong> <strong>en</strong>contrar,<br />
examinar visualm<strong>en</strong>te y reproducir <strong>en</strong><br />
copias exactas los docum<strong>en</strong>tos<br />
almac<strong>en</strong>ados como <strong>microformas</strong>.<br />
11
Definiciones de ord<strong>en</strong> legal<br />
Art. 5° Ley 26612 (Sustitúyase el Art. 234º <strong>del</strong> D. Leg. Nº 768 ...)<br />
Son docum<strong>en</strong>tos los escritos públicos o<br />
privados, los impresos, fotocopias, facsímil o<br />
fax, p<strong>la</strong>nos, cuadros, dibujos, fotografías,<br />
radiografías, cintas cinematográficas,<br />
<strong>microformas</strong> tanto <strong>en</strong> <strong>la</strong> modalidad de<br />
microfilm como <strong>en</strong> <strong>la</strong> modalidad de soportes<br />
informáticos y otras reproducciones de audio<br />
o video, <strong>la</strong> telemática <strong>en</strong> g<strong>en</strong>eral y demás<br />
objetos que recojan, cont<strong>en</strong>gan o<br />
repres<strong>en</strong>t<strong>en</strong> algún hecho, o actividad<br />
humana o su resultado.<br />
12
Definiciones de carácter técnico<br />
• Normalización: Actividad <strong>en</strong>caminada a establecer respecto a<br />
problemas reales o pot<strong>en</strong>ciales, disposiciones destinadas a un<br />
uso común repetido con el fin de conseguir un grado óptimo de<br />
ord<strong>en</strong> <strong>en</strong> un contexto dado.<br />
Notas<br />
1. En particu<strong>la</strong>r, esta actividad consiste <strong>en</strong> <strong>la</strong> e<strong>la</strong>boración, <strong>la</strong> difusión<br />
y <strong>la</strong> aplicación de normas<br />
2. La normalización ió ofrece importantes t b<strong>en</strong>eficios, i debido<br />
principalm<strong>en</strong>te a una mejor adaptación de los productos,<br />
procesos y los servicios a los fines a que se destinan, <strong>la</strong><br />
prev<strong>en</strong>ción de los obstáculos al comercio y <strong>la</strong> facilitación de <strong>la</strong><br />
cooperación tecnológica.<br />
13
Definiciones de carácter técnico<br />
• Norma: Docum<strong>en</strong>to establecido por cons<strong>en</strong>so y<br />
aprobado por un organismo reconocido, que<br />
establece, para un uso común y repetido, reg<strong>la</strong>s,<br />
directrices o características para ciertas actividades o<br />
sus resultados, con el fin de conseguir un grado<br />
óptimo de ord<strong>en</strong> de un contexto dado.<br />
Nota<br />
<strong>Las</strong> normas deb<strong>en</strong> basarse <strong>en</strong> los resultados<br />
consolidados por <strong>la</strong> ci<strong>en</strong>cia, <strong>la</strong> técnica y <strong>la</strong> experi<strong>en</strong>cia y<br />
estar dirigidas a <strong>la</strong> consecución <strong>del</strong> óptimo b<strong>en</strong>eficio<br />
para <strong>la</strong> comunidad.<br />
14
• La Norma Técnica Peruana<br />
392.030-2:2005<br />
R.0074-2005/INDECOPI 2005/INDECOPI*CRT. Publicada el 2005-09-2209 22<br />
15
ASPECTOS INTERNACIONALES QUE ORIENTAN LA<br />
ELABORACIÓN DE LA NORMA<br />
WTO<br />
OMC<br />
OMC<br />
• Adoptar <strong>la</strong>s Normas Internacionales ISO/IEC<br />
aplicables a <strong>la</strong>s materias, procesos y sistemas<br />
que se aplican <strong>en</strong> micrograbación, firmas<br />
digitales, intermediación digital y seguridad<br />
informática <strong>en</strong> concordancia con el<br />
reconocimi<strong>en</strong>to de <strong>la</strong>s normas internacionales y<br />
los sistemas internacionales de evaluación de <strong>la</strong><br />
conformidad para aum<strong>en</strong>tar <strong>la</strong> eficacia de <strong>la</strong><br />
producción y facilitar el comercio internacional<br />
16
1 OBJETO<br />
• Establecer los requisitos que deb<strong>en</strong><br />
cumplir <strong>la</strong>s organizaciones que operan<br />
sistemas de producción de<strong>microformas</strong><br />
<strong>en</strong> medios de archivo electrónico, y<br />
administran su almac<strong>en</strong>ami<strong>en</strong>to <strong>en</strong><br />
condiciones de seguridad y<br />
conservación.<br />
17
2 REFERENCIAS NORMATIVAS<br />
• Normas Técnicas Peruanas<br />
NTP-ISO 3334:1997 MICROGRAFÍA. Mira de Resolución ISO No 2.<br />
Descripción y uso.<br />
NTP-ISO 6196-5:1997 MICROGRAFÍA. Vocabu<strong>la</strong>rio. Parte 5: Calidad de<br />
imág<strong>en</strong>es, legibilidad, inspección.<br />
NTP ISO/IEC 17799-2004 EDI. Tecnología de <strong>la</strong> Información. Código de<br />
Bu<strong>en</strong>as Prácticas para <strong>la</strong> gestión de <strong>la</strong> seguridad de <strong>la</strong> información.<br />
18
2 REFERENCIAS NORMATIVAS<br />
• Normas Técnicas Internacionales<br />
ISO 10196-2003 Docum<strong>en</strong>t imaging applications - Recomm<strong>en</strong>dations for<br />
the creation of original i docum<strong>en</strong>ts<br />
ISO 18927:2002 Imaging materials - Recordable compact disc systems -<br />
Method for estimating the life expectancy based on the effects of temperature<br />
and re<strong>la</strong>tive humidity.<br />
ISO 7498 - 2:1989 Information processing systems – Op<strong>en</strong> Systems<br />
Interconnextion – Basic Refer<strong>en</strong>ce Mo<strong>del</strong> – Part 2: Security Architecture<br />
ISO /IEC 9798 - 1 Information technology - Security techniques - Entity<br />
aut<strong>en</strong>tication - Part 1- G<strong>en</strong>eral.<br />
19
2 REFERENCIAS NORMATIVAS<br />
• Normas Técnicas Internacionales<br />
ISO/IEC 10181-4 Information technology – Op<strong>en</strong> Systems Interconnection –<br />
Security frameworks for op<strong>en</strong> systems: Non-repudiation framework.<br />
ISO/IEC 12119:1994 Information technology. Software packages-<br />
Quality requirem<strong>en</strong>ts and testing (ISO/IEC 25021:2006, nueva norma que reemp<strong>la</strong>za a <strong>la</strong><br />
ISO/IEC 12119)<br />
ISO/IEC 13888-1 Information technology – Security techniques – Non<br />
Repudiation – Part 1: G<strong>en</strong>eral<br />
ISO/IEC 13888-2 Information technology – Security techniques – Non<br />
Repudiation – Part 2 Mechanisms using symmetric techniques.<br />
20
2 REFERENCIAS NORMATIVAS<br />
• Normas Técnicas Internacionales<br />
ISO/IEC 13888-3 Information technology – Security techniques – Non<br />
Repudiation – Part 3: Mechanisms using asymmetric ti techniques.<br />
ISO/IEC 15947 Information technology – Security – IT intrusion detection<br />
framework<br />
ISO/IEC TR 13335-55 Information Technology. Gui<strong>del</strong>ines for the<br />
managem<strong>en</strong>t of information technology. Part 5: Managem<strong>en</strong>t guidance on<br />
networking security.<br />
ISO/IEC TR 14516 Information technology – Security techniques – Gu<strong>del</strong>ines<br />
for the use and managem<strong>en</strong>t of trusted Third Party.<br />
21
3 CAMPO DE APLICACIÓN<br />
• Se aplica para <strong>la</strong> evaluación de:<br />
Sistemas de producción y almac<strong>en</strong>ami<strong>en</strong>to de MFs de organizaciones<br />
propietarias i y de empresas de producción, almac<strong>en</strong>ami<strong>en</strong>to ointermediación<br />
ió<br />
digital.<br />
Sistemas de producción de MFs a partir de docum<strong>en</strong>tos originales físicos o<br />
g<strong>en</strong>erados electrónicam<strong>en</strong>te, id<strong>en</strong>tificados por <strong>la</strong> organización propietaria<br />
La estructura organizativa asociada al sistema de producción y<br />
almac<strong>en</strong>ami<strong>en</strong>to de MFs.<br />
<strong>Las</strong> propiedades p que deb<strong>en</strong> cumplir los medios de archivo electrónico.<br />
22
3 CAMPO DE APLICACIÓN<br />
<br />
<br />
Compr<strong>en</strong>de los requisitos que se deb<strong>en</strong> cumplir cuando <strong>en</strong> el sistema de<br />
e<strong>la</strong>boración de MFs se incluy<strong>en</strong> procesos de transfer<strong>en</strong>cia electrónica <strong>en</strong><br />
redes privadas y públicas.<br />
Compr<strong>en</strong>de <strong>la</strong>s condiciones de seguridad y conservación a cumplir para el<br />
almac<strong>en</strong>ami<strong>en</strong>to de <strong>la</strong>s MFs.<br />
23
4 DEFINICIONES:<br />
• Conti<strong>en</strong>e 27 definiciones g<strong>en</strong>erales <strong>en</strong>tre <strong>la</strong>s que destacan<br />
Docum<strong>en</strong>to original: Para los propósitos de <strong>la</strong> pres<strong>en</strong>te norma. Docum<strong>en</strong>to de<br />
una organización que autoriza su migración a <strong>microformas</strong> y de cuyo orig<strong>en</strong> y<br />
cont<strong>en</strong>ido es responsable.<br />
Docum<strong>en</strong>to electrónico: Unidades estructuradas de información registrada,<br />
publicada o no, susceptible de ser g<strong>en</strong>erada, c<strong>la</strong>sificada, gestionada,<br />
transmitida, procesadas o conservadas por una persona o una organización<br />
de acuerdo a sus requisitos funcionales, utilizando sistemas informáticos.<br />
NOTA: El término docum<strong>en</strong>to electrónico no se refiere únicam<strong>en</strong>te a los docum<strong>en</strong>tos de<br />
texto que se suel<strong>en</strong> crear con procesadores de texto, sino también compr<strong>en</strong>de los<br />
m<strong>en</strong>sajes de correo electrónico, <strong>la</strong>s hojas de cálculo, los gráficos e imág<strong>en</strong>es, los<br />
docum<strong>en</strong>tos HTML o XML y los docum<strong>en</strong>tos compuestos, multimedia o de otras c<strong>la</strong>ses,<br />
que incluy<strong>en</strong> a sus <strong>en</strong><strong>la</strong>ces y accesos automáticos.<br />
24
5 REQUISITOS GENERALES :<br />
Manual<br />
<strong>del</strong><br />
Sistema<br />
• Docum<strong>en</strong>tar <strong>la</strong>s<br />
especificaciones i técnicas<br />
de sus sistema de<br />
e<strong>la</strong>boración y<br />
almac<strong>en</strong>ami<strong>en</strong>to de<br />
<strong>microformas</strong>.<br />
25
5 REQUISITOS GENERALES<br />
La organización debe estar legalm<strong>en</strong>te constituida<br />
Manual<br />
<strong>del</strong><br />
Sistema<br />
Normas<br />
Legales y<br />
Reg<strong>la</strong>m<strong>en</strong>tarias<br />
Aplicables<br />
Manual<br />
de<br />
Procedimi<strong>en</strong>tos<br />
Manual<br />
de<br />
Organización<br />
Manual de<br />
Seguridad de<br />
<strong>la</strong><br />
Información<br />
Manuales<br />
de Líneas<br />
de MFs<br />
26
5 REQUISITOS GENERALES :<br />
• La organización propietaria debe<br />
T<strong>en</strong>er un sistema integral de administración de sus docum<strong>en</strong>tos<br />
‣ G<strong>en</strong>eración archivo, eliminación de docum<strong>en</strong>tos, además de <strong>la</strong> p<strong>la</strong>nificación,<br />
preparación, e<strong>la</strong>boración, control de calidad y almac<strong>en</strong>ami<strong>en</strong>to de MFs<br />
Designar al responsable <strong>del</strong> sistema de e<strong>la</strong>boración y almac<strong>en</strong>ami<strong>en</strong>to de MFs<br />
Cumplir <strong>la</strong> legis<strong>la</strong>ción archivística vig<strong>en</strong>te<br />
Almac<strong>en</strong>ar <strong>la</strong>s MFs <strong>en</strong> insta<strong>la</strong>ciones propias o <strong>en</strong> empresas de servicio<br />
certificadas.<br />
Asegurar <strong>la</strong> disponibilidad y r<strong>en</strong>ovación de <strong>la</strong> MFs almac<strong>en</strong>adas.<br />
27
5 REQUISITOS GENERALES :<br />
• <strong>Las</strong> empresas especializadas <strong>en</strong> producción y almac<strong>en</strong>ami<strong>en</strong>to deb<strong>en</strong>:<br />
T<strong>en</strong>er un sistema de e<strong>la</strong>boración de MFs que incluya personal, procedimi<strong>en</strong>tos<br />
y responsables de los procesos de diseño de soluciones informáticas, control<br />
de producción y evaluación <strong>del</strong> sistema.<br />
Designar un responsable ejecutivo <strong>del</strong> servicio de e<strong>la</strong>boración o<br />
almac<strong>en</strong>ami<strong>en</strong>to<br />
Especificar y docum<strong>en</strong>tos <strong>la</strong> responsabilidad y funciones <strong>del</strong> personal<br />
Cumplir <strong>la</strong> legis<strong>la</strong>ción archivística vig<strong>en</strong>te.<br />
28
5 REQUISITOS GENERALES :<br />
• Confid<strong>en</strong>cialidad y calidad de trabajo <strong>del</strong> personal<br />
• Sistema de e<strong>la</strong>boración de MFs<br />
La alta dirección debe aprobar el sistema de e<strong>la</strong>boración de MFs<br />
Registrar <strong>la</strong> fecha a partir de <strong>la</strong> cual se da inicio al sistema de<br />
e<strong>la</strong>boración de MFs<br />
• Contratación t de servicios i de producción<br />
Especificar que <strong>la</strong> empresa de servicios cump<strong>la</strong> <strong>la</strong>s<br />
especificaciones establecidas por <strong>la</strong> organización<br />
• Contratación t de servicio i de almac<strong>en</strong>ami<strong>en</strong>to<br />
La organización debe mant<strong>en</strong>er el registro y control de ubicación de<br />
<strong>la</strong>s MFs originales<br />
29
5 REQUISITOS GENERALES :<br />
• El servicio de intermediación digital<br />
Debe ser efectuada con <strong>la</strong> interv<strong>en</strong>ción de un tercero neutral, aplicable <strong>en</strong> <strong>la</strong>s<br />
transmisión ió de m<strong>en</strong>sajes de datos o docum<strong>en</strong>tos por vía electrónica con firma<br />
digital para grabar, almac<strong>en</strong>ar y conservar dichos o m<strong>en</strong>sajes.<br />
El Tercero neutral debe poseer certificado de idoneidad técnica de<br />
cumplimi<strong>en</strong>to de <strong>la</strong> NTP 392.030-2:2005, adoptar <strong>la</strong>s especificaciones<br />
aplicables de seguridad establecidos <strong>en</strong> <strong>la</strong> NTP ISO /IEC 17799 y efectuar sus<br />
servicios conforme a los lineami<strong>en</strong>tos aplicables de <strong>la</strong> Norma ISO /IEC TR<br />
14516.<br />
30
5 REQUISITOS GENERALES :<br />
• El servicio de intermediación digital<br />
Debe proporcionar <strong>la</strong>s técnicas o mecanismos requeridos para <strong>la</strong> interv<strong>en</strong>ción<br />
de los repres<strong>en</strong>tantes de <strong>la</strong> fe pública cuando se requiera .<br />
‣ Certificar, utilizando su firma digital o electrónica basada <strong>en</strong> criptografía<br />
asimétrica, <strong>la</strong> aut<strong>en</strong>ticidad e id<strong>en</strong>tidad <strong>del</strong> emisor, titu<strong>la</strong>r de <strong>la</strong> firma<br />
digital que se adjunta al m<strong>en</strong>saje de datos o docum<strong>en</strong>tos<br />
transmitidos, <strong>la</strong> confid<strong>en</strong>cialidad y <strong>la</strong> integridad de dicho m<strong>en</strong>saje. El<br />
mecanismo de aut<strong>en</strong>ticación debe adecuarse a <strong>la</strong>s especificaciones<br />
aplicables de <strong>la</strong> norma ISO /IEC 9798 – 1<br />
31
5 REQUISITOS GENERALES :<br />
• El servicio de intermediación digital debe:<br />
<br />
Certificar <strong>la</strong> fecha y hora de recepción, para cuyo efecto el tercero neutral debe contar<br />
con un proveedor de fechado y hora (fecha y hora cierta) referida al Tiempo Universal<br />
Coordinado (UTC) el cual debe estar disponible d<strong>en</strong>tro de una red abierta, accesible<br />
desde cualquier p<strong>la</strong>taforma tecnológica,<br />
<br />
Certificar el no repudio de orig<strong>en</strong> y de recepción. El mecanismo de norepudio debe<br />
adecuarse a <strong>la</strong>s especificaciones aplicables de <strong>la</strong> norma ISO/IEC 13888-3.<br />
32
6 REQUISITOS TÉCNICOS:<br />
• Proceso de g<strong>en</strong>eración de docum<strong>en</strong>tos<br />
originales<br />
Asegurar y docum<strong>en</strong>tar <strong>la</strong> cantidad y c<strong>la</strong>se<br />
de docum<strong>en</strong>tos originales i que serán<br />
convertidos <strong>en</strong> MFs<br />
33
6 REQUISITOS TÉCNICOS :<br />
• Para el caso de MFs que incluya como docum<strong>en</strong>tos originales,<br />
docum<strong>en</strong>tos electrónicos obt<strong>en</strong>idos directam<strong>en</strong>te de redes públicas o<br />
locales con firma digital, <strong>la</strong> organización debe establecer una metodología<br />
de id<strong>en</strong>tificación, (indización) y registro únicos que asegur<strong>en</strong>:<br />
La integridad. basados <strong>en</strong> el principio que <strong>la</strong> firma digital asegura al receptor<br />
id<strong>en</strong>tificar cuando un docum<strong>en</strong>to ha sido modificado sin autorización y<br />
Numeración corre<strong>la</strong>tiva, basados <strong>en</strong> el uso <strong>del</strong> Tiempo Universal Coordinado<br />
(UTC), (fecha y hora cierta), como indicador de numeración corre<strong>la</strong>tiva <strong>en</strong> <strong>la</strong><br />
recepción para efectos de cumplir con disposiciones establecidas por <strong>la</strong> propia<br />
organización o por <strong>en</strong>tidades o autoridades compet<strong>en</strong>tes.<br />
34
6 REQUISITOS TÉCNICOS<br />
• Calidad y legibilidad de los docum<strong>en</strong>tos originales<br />
Indicar los caracteres más pequeños y trazos más finos que deb<strong>en</strong> ser<br />
reproducidos <strong>en</strong> <strong>la</strong>s copias impresas<br />
Asegurar <strong>la</strong> calidad y legibilidad de firmas, sellos, logos, colores, indicando<br />
patrones de refer<strong>en</strong>cia<br />
En caso de docum<strong>en</strong>tos con imág<strong>en</strong>es <strong>en</strong> movimi<strong>en</strong>to, sonidos <strong>la</strong><br />
organización debe proporcionar <strong>la</strong>s especificaciones o requisitos aplicables,<br />
los patrones de refer<strong>en</strong>cia y disponer los medios para verificar <strong>la</strong> calidad de<br />
los mismos.<br />
35
6 REQUISITOS TÉCNICOS<br />
Manuales<br />
de Líneas<br />
de MFs<br />
• Líneas de producción de MFs<br />
Docum<strong>en</strong>tar <strong>la</strong>s especificaciones de cada línea, ubicación, c<strong>la</strong>ses<br />
de originales a procesar. Los medios de soporte elegidos<br />
La arquitectura de <strong>la</strong>s redes internas o externas (LAN, MAN,<br />
WAN)<br />
<strong>Las</strong> medidas de seguridad estructuradas conforme a <strong>la</strong> NTP<br />
ISO/IEC 17999<br />
Docum<strong>en</strong>tar <strong>la</strong> manera <strong>en</strong> <strong>la</strong> que <strong>la</strong> organización aplica y cumple<br />
<strong>la</strong>s disposiciones legales y reg<strong>la</strong>m<strong>en</strong>tarias y contar con los<br />
certificados digitales vig<strong>en</strong>tes.<br />
Para el caso de los servicios de intermediación digital se debe<br />
id<strong>en</strong>tificar <strong>la</strong>s <strong>en</strong>tidades o personas que intervi<strong>en</strong><strong>en</strong>, indicando el<br />
alcance de sus responsabilidades re<strong>la</strong>tivas a <strong>la</strong> c<strong>la</strong>se de<br />
docum<strong>en</strong>tos que le corresponde procesar.<br />
La alta dirección o qui<strong>en</strong> está designe debe aprobar <strong>la</strong>s<br />
especificaciones de cada línea de producción.<br />
36
6 REQUISITOS TÉCNICOS<br />
Manual<br />
de<br />
Procedi-<br />
mi<strong>en</strong>tos<br />
Manual de<br />
Seguridad de<br />
<strong>la</strong><br />
Información<br />
Proceso de preparación<br />
Proceso de captación de imág<strong>en</strong>es<br />
Proceso de indización<br />
Proceso de digitalización<br />
Sistema de seguridad.<br />
Periodo de conservación de <strong>la</strong>s MFs<br />
Requisitos <strong>del</strong> medio de archivo electrónico<br />
Proceso de grabación<br />
Rotu<strong>la</strong>do de <strong>la</strong>s MFs<br />
37
6 REQUISITOS TÉCNICOS<br />
Manual<br />
de<br />
Procedi-<br />
mi<strong>en</strong>tos<br />
Manual de<br />
Seguridad de<br />
<strong>la</strong><br />
Información<br />
Microformas originales<br />
Microformas duplicadas (microduplicados)<br />
Reproducción a partir de <strong>la</strong>s MFs<br />
Interv<strong>en</strong>ción de los repres<strong>en</strong>tantes de <strong>la</strong> fe<br />
pública<br />
Intermediación digital<br />
Almac<strong>en</strong>ami<strong>en</strong>to<br />
Transmisión telemática<br />
Eliminación de originales<br />
38
SISTEMA DE SEGURIDAD<br />
• La organización debe establecer y mant<strong>en</strong>er niveles adecuados de seguridad,<br />
respecto al personal, <strong>la</strong>s estaciones de acceso, salidas <strong>del</strong> sistema informático, el<br />
software y archivos y aplicativos asociados al sistema de e<strong>la</strong>boración de<br />
<strong>microformas</strong> mediante políticas, procedimi<strong>en</strong>tos y técnicas que asegur<strong>en</strong> <strong>la</strong><br />
confid<strong>en</strong>cialidad, i d integridad, id d disponibilidadibilid d ycalidad d de <strong>la</strong>s <strong>microformas</strong>, sigui<strong>en</strong>do<br />
i los lineami<strong>en</strong>tos establecidos <strong>en</strong> <strong>la</strong> NTP ISO /IEC 17799<br />
39
SISTEMA DE SEGURIDAD<br />
• La organización debe contar con un programa de auditoria<br />
informática que asegure el cumplimi<strong>en</strong>to de <strong>la</strong> evaluación<br />
de <strong>la</strong> idoneidad <strong>del</strong> sistema que incluya:<br />
La responsabilidad y <strong>la</strong> id<strong>en</strong>tificación <strong>del</strong> personal <strong>en</strong>cargado<br />
de los procesos c<strong>la</strong>ves <strong>del</strong> sistema de e<strong>la</strong>boración de<br />
<strong>microformas</strong>,<br />
Los int<strong>en</strong>tos o ev<strong>en</strong>tuales accesos no autorizados internos o<br />
externos,<br />
El uso no autorizado de estaciones, programas, archivos y<br />
aplicativos <strong>del</strong> sistema<br />
• Los registros de dicho sistema de auditoria informática<br />
deb<strong>en</strong> estar disponibles para exam<strong>en</strong> o inspección y se<br />
deb<strong>en</strong> conservar un período establecido por <strong>la</strong><br />
organización responsable de <strong>la</strong> producción de <strong>la</strong>s<br />
<strong>microformas</strong><br />
40
INTERVENCIÓN DE LOS REPRESENTANTES<br />
DE LA FE PÚBLICA<br />
• Para cada línea de producción y lugar de almac<strong>en</strong>ami<strong>en</strong>to<br />
de <strong>microformas</strong> e intermediación digital <strong>en</strong> <strong>la</strong> e<strong>la</strong>boración<br />
de <strong>microformas</strong>, <strong>la</strong> organización debe especificar el<br />
procedimi<strong>en</strong>to de interv<strong>en</strong>ción de los repres<strong>en</strong>tantes de <strong>la</strong><br />
fe pública, qui<strong>en</strong>es deb<strong>en</strong> estar facultados para ejercer<br />
sus funciones conforme a lo establecido <strong>en</strong> <strong>la</strong> normativa<br />
legal y reg<strong>la</strong>m<strong>en</strong>taria aplicable.<br />
41
INTERMEDIACIÓN DIGITAL<br />
• En caso se requiera <strong>la</strong> interv<strong>en</strong>ción de los servicios de<br />
intermediación digital <strong>la</strong> organización debe establecer los<br />
procedimi<strong>en</strong>tos i necesarios sigui<strong>en</strong>do i <strong>la</strong>s disposicionesi i<br />
establecidas <strong>en</strong> <strong>la</strong>s normas legales y reg<strong>la</strong>m<strong>en</strong>tarias<br />
aplicables y los lineami<strong>en</strong>tos de <strong>la</strong>s normas NTP ISO/IEC<br />
17799 e ISO/IEC TR 14516.<br />
• La organización debe mant<strong>en</strong>er el registro y vig<strong>en</strong>cia de<br />
los certificados de <strong>la</strong>s <strong>en</strong>tidades o personas participantes,<br />
considerando el caso que los docum<strong>en</strong>tos, información o<br />
datos sean transferidos <strong>en</strong>tre terceros neutrales<br />
42
ALMACENAMIENTO<br />
• La organización ió debe disponer el<br />
almac<strong>en</strong>ami<strong>en</strong>to de <strong>la</strong>s <strong>microformas</strong><br />
<strong>en</strong> <strong>la</strong>s condiciones de seguridad y<br />
conservación certificadas conforme<br />
a lo establecido <strong>en</strong> <strong>la</strong> legis<strong>la</strong>ción y<br />
reg<strong>la</strong>m<strong>en</strong>tación aplicable.<br />
43
ALMACENAMIENTO<br />
• La organización debe describir <strong>en</strong> un manual <strong>la</strong>s<br />
características <strong>del</strong> sistema de almac<strong>en</strong>ami<strong>en</strong>to empleado<br />
incluy<strong>en</strong>do:<br />
• La organización y funciones de los responsables de<br />
administrar el sistema de almac<strong>en</strong>ami<strong>en</strong>to,<br />
• <strong>Las</strong> especificaciones técnicas de los materiales de<br />
construcción, que deb<strong>en</strong> cumplir con minimizar los<br />
riesgos de <strong>la</strong>s posibles am<strong>en</strong>azas indicadas <strong>en</strong> <strong>la</strong> NTP<br />
ISO/IEC 17799, párrafo 7.2.1.d),<br />
• <strong>Las</strong> especificaciones <strong>del</strong> sistema, los elem<strong>en</strong>tos de<br />
control y <strong>la</strong>s medidas de seguridad aprobado por <strong>la</strong><br />
organización para el control <strong>del</strong> acceso de personas,<br />
para detectar riesgos de inc<strong>en</strong>dio, inundación,<br />
• <strong>Las</strong> especificaciones técnicas de los equipos de control<br />
<strong>del</strong> medio ambi<strong>en</strong>te,<br />
• El certificado de calibración de los medios de medición<br />
de temperatura y humedad re<strong>la</strong>tiva,<br />
• Los registros empleados para mant<strong>en</strong>er el ingreso y<br />
retiro de <strong>la</strong>s <strong>microformas</strong> y <strong>la</strong>s condiciones ambi<strong>en</strong>tales<br />
de temperatura y humedad re<strong>la</strong>tiva<br />
44
TRANSMISIÓN TELEMÁTICA<br />
• Cuando el sistema de e<strong>la</strong>boración de<br />
<strong>microformas</strong> incluya <strong>en</strong>tre sus procesos <strong>la</strong><br />
transmisión electrónica a distancia <strong>en</strong>tre<br />
estaciones o líneas de producción tanto<br />
<strong>en</strong> redes privadas o públicas, los procesos<br />
deb<strong>en</strong> estar protegidos con medidas de<br />
seguridad que asegur<strong>en</strong>:<br />
• La confid<strong>en</strong>cialidad, integridad y<br />
disponibilidad de los archivos,<br />
• La no modificación de los formatos<br />
originales,<br />
• La transmisión libre de<br />
interceptaciones <strong>en</strong>tre <strong>la</strong> estación<br />
emisora y <strong>la</strong> estación receptora<br />
• Debe asegurar <strong>la</strong>s transmisiones <strong>en</strong> redes<br />
LAN, MAN y WAN<br />
45
ELIMINACIÓN DE ORIGINALES<br />
• La organización debe establecer un procedimi<strong>en</strong>to de<br />
retiro <strong>del</strong> archivo físico y eliminación de docum<strong>en</strong>tos<br />
originales, asegurando <strong>la</strong> interv<strong>en</strong>ción de los<br />
repres<strong>en</strong>tantes de <strong>la</strong> autoridad nacional <strong>en</strong> materia de<br />
archivos y demás repres<strong>en</strong>tantes que <strong>la</strong> legis<strong>la</strong>ción<br />
aplicable exija de acuerdo al valor <strong>del</strong> docum<strong>en</strong>to original.<br />
• Se incluye el procedimi<strong>en</strong>to de eliminación de archivos<br />
electrónicos de <strong>la</strong> memoria de servidores o discos duros<br />
que dieron orig<strong>en</strong> a <strong>la</strong>s imág<strong>en</strong>es correspondi<strong>en</strong>tes a los<br />
docum<strong>en</strong>tos originales, hayan sido estos originales <strong>en</strong><br />
papel o digitalizados.<br />
46
7 FORMATOS DEL SISTEMA<br />
• La organización debe establecer los formatos requeridos para asegurar el<br />
cumplimi<strong>en</strong>to de los procedimi<strong>en</strong>tos propios de su sistema de e<strong>la</strong>boración<br />
y almac<strong>en</strong>ami<strong>en</strong>to de <strong>microformas</strong>.<br />
• Los formatos deb<strong>en</strong> ser impresos o docum<strong>en</strong>tos electrónicos <strong>en</strong> formatos<br />
normalizados<br />
47
8 REGISTROS Y ARCHIVOS<br />
• Los registros <strong>del</strong> sistema de producción de MFs deb<strong>en</strong>:<br />
Ser definidos, id<strong>en</strong>tificados y actualizados para asegurar <strong>la</strong> efectividad de los<br />
controles acorde con los requisitos de idoneidad técnica.<br />
En cada línea de producción, <strong>en</strong> <strong>la</strong>(s) <strong>en</strong>tidad(es) de intermediación digital y/o<br />
lugar(es) de almac<strong>en</strong>ami<strong>en</strong>to de MFs deb<strong>en</strong> existir registros de:<br />
• <strong>Las</strong> MFs producidas/almac<strong>en</strong>adas<br />
• Los funcionarios de <strong>la</strong> fe pública<br />
48
9 EVALUACIÓN DEL SISTEMA<br />
• <strong>Las</strong> organizaciones propietarias y <strong>la</strong>s empresas de servicios<br />
especializadas deb<strong>en</strong>:<br />
Evaluar <strong>la</strong> efectividad <strong>del</strong> sistema por lo m<strong>en</strong>os una vez al año.<br />
Establecer el procedimi<strong>en</strong>to de evaluación<br />
Evaluar <strong>la</strong> tecnología de <strong>la</strong> información y deb<strong>en</strong> ser efectuados por<br />
profesionales o auditores informáticos.<br />
Registrar el resultado de <strong>la</strong> evaluación.<br />
Evaluar <strong>la</strong> efectividad <strong>del</strong> sistema <strong>en</strong> caso cambios <strong>en</strong> <strong>la</strong>s tecnologías y<br />
<strong>la</strong> normatividad legal y técnica aplicable.<br />
49
CONCLUSIONES<br />
• La NTP 392.030-2:2005, establece requisitos de idoneidad técnica,<br />
calidad y conservación de <strong>la</strong>s MFs, que conti<strong>en</strong><strong>en</strong> docum<strong>en</strong>tos,<br />
información y datos resultantes <strong>del</strong> sistema de gestión docum<strong>en</strong>tal<br />
particu<strong>la</strong>r de cada organización.<br />
• El cumplimi<strong>en</strong>to de <strong>la</strong>s especificaciones cont<strong>en</strong>idas <strong>en</strong> <strong>la</strong> NTP y <strong>la</strong>s<br />
normas de refer<strong>en</strong>cia, aseguran el logro de niveles de calidad,<br />
confiabilidad y seguridad contro<strong>la</strong>bles permiti<strong>en</strong>do <strong>la</strong> determinación,<br />
mant<strong>en</strong>imi<strong>en</strong>to y mejora de <strong>la</strong> efectividad <strong>del</strong> sistema de producción de<br />
MFs.<br />
50
Norma ISO 17799 Seguridad de <strong>la</strong> Información<br />
1. Política de Seguridad<br />
• 2. Organización de Seguridad<br />
• 3. C<strong>la</strong>sificación y Control de Activos<br />
• 4. Aspectos humanos de <strong>la</strong> seguridad<br />
• 5. Seguridad Física y Ambi<strong>en</strong>tal<br />
• 6. Gestión de Comunicaciones y Operaciones<br />
• 7. Sistema de Control de Accesos<br />
• 8. Desarrollo y Mant<strong>en</strong>imi<strong>en</strong>to de Sistemas<br />
• 9. P<strong>la</strong>n de Continuidad <strong>del</strong> Negocio<br />
• 10.Cumplimi<strong>en</strong>to<br />
51
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 1: POLÍTICA DE SEGURIDAD<br />
La alta dirección o <strong>la</strong> ger<strong>en</strong>cia g<strong>en</strong>eral debe:<br />
aprobar y publicar <strong>la</strong> política de seguridad<br />
comunicarlo a todos los empleados<br />
52
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 1: POLÍTICA DE SEGURIDAD<br />
Debe incluir:<br />
objetivos y alcance g<strong>en</strong>erales de seguridad<br />
d<br />
apoyo expreso de <strong>la</strong> dirección<br />
breve explicación de los valores de seguridad de <strong>la</strong><br />
organización<br />
definición de <strong>la</strong>s responsabilidades g<strong>en</strong>erales y<br />
específicas <strong>en</strong> materia de gestión de <strong>la</strong> seguridad<br />
de <strong>la</strong> información<br />
refer<strong>en</strong>cias a docum<strong>en</strong>tos que puedan respaldar <strong>la</strong><br />
política<br />
53
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 1: POLÍTICA DE SEGURIDAD<br />
Protección Física<br />
Autorización<br />
Confiabilidad<br />
Propiedad<br />
Confid<strong>en</strong>cialidad<br />
dad<br />
Política de Seguridad<br />
Disponibilidad<br />
Legalidad<br />
Efici<strong>en</strong>cia<br />
Integridad<br />
Exactitud<br />
Eficacia<br />
54
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 2: ORGANIZACION DE LA SEGURIDAD<br />
Foros de Gestión<br />
aprobar <strong>la</strong> política de seguridad de <strong>la</strong><br />
información,<br />
asignar funciones de seguridad<br />
actualizarse ante cambios<br />
coordinar <strong>la</strong> implem<strong>en</strong>tación<br />
definir metodologías y procesos específicos de<br />
seguridad<br />
monitorear incid<strong>en</strong>tes de seguridad<br />
lidera el proceso de conci<strong>en</strong>tización de usuarios<br />
55
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 2: ORGANIZACION DE LA SEGURIDAD<br />
Seguridad fr<strong>en</strong>te al acceso por parte de terceros<br />
<br />
El acceso por parte de terceros debe ser<br />
contro<strong>la</strong>do.<br />
<br />
Debe llevarse a cabo una evaluación de<br />
riesgos: determinar <strong>la</strong>s incid<strong>en</strong>cias <strong>en</strong> <strong>la</strong><br />
seguridad y los requerimi<strong>en</strong>tos de control.<br />
Los controles deb<strong>en</strong> ser acordados y<br />
definidos <strong>en</strong> un contrato con <strong>la</strong> tercera parte.<br />
56
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 2: ORGANIZACION DE LA SEGURIDAD<br />
Tipos de terceros<br />
personal de mant<strong>en</strong>imi<strong>en</strong>to y soporte de hardware y<br />
software;<br />
limpieza, "catering", guardia de seguridad y otros<br />
servicios de soporte tercerizados;<br />
pasantías de estudiantes y otras designaciones<br />
conting<strong>en</strong>tes de corto p<strong>la</strong>zo;<br />
consultores.<br />
57
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 3: CLASIFICACION Y CONTROL DE ACTIVOS<br />
Inv<strong>en</strong>tarios de Información e Insta<strong>la</strong>ciones<br />
Designar un propietario para cada uno de ellos<br />
C<strong>la</strong>sificación de <strong>la</strong> información<br />
58
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 4: SEGURIDAD DEL PERSONAL<br />
Seguridad <strong>en</strong> <strong>la</strong> definición de puestos de trabajo y<br />
<strong>la</strong> asignación de recursos<br />
<strong>Las</strong> responsabilidades <strong>en</strong> materia de seguridad deb<strong>en</strong><br />
ser:<br />
explicitadas <strong>en</strong> <strong>la</strong> etapa de reclutami<strong>en</strong>to,<br />
incluidas <strong>en</strong> los contratos y<br />
monitoreadas durante el desempeño como<br />
empleado.<br />
59
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 4: SEGURIDAD DEL PERSONAL<br />
Capacitación <strong>del</strong> usuario<br />
Garantizar que los usuarios están al corri<strong>en</strong>te de <strong>la</strong>s<br />
am<strong>en</strong>azas e incumb<strong>en</strong>cias <strong>en</strong> materia de seguridad<br />
de <strong>la</strong> información, y están capacitados para<br />
respaldar <strong>la</strong> política de seguridad de <strong>la</strong> organización<br />
<strong>en</strong> el transcurso de sus tareas normales.<br />
60
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 4: SEGURIDAD DEL PERSONAL<br />
Respuesta a incid<strong>en</strong>tes y anomalías <strong>en</strong><br />
materia de seguridad<br />
Minimizar el daño producido por incid<strong>en</strong>tes<br />
y anomalías <strong>en</strong> materia de seguridad, y<br />
monitorear dichos incid<strong>en</strong>tes y apr<strong>en</strong>der de<br />
los mismos.<br />
61
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 4: SEGURIDAD DEL PERSONAL<br />
Proceso disciplinario<br />
Debe existir un proceso disciplinario formal para<br />
los empleados que viol<strong>en</strong> <strong>la</strong>s políticas y<br />
procedimi<strong>en</strong>tos de seguridad de <strong>la</strong> organización.<br />
62
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 5: SEGURIDAD FISICA Y AMBIENTAL<br />
Impedir accesos no autorizados, daños e<br />
interfer<strong>en</strong>cia a:<br />
<br />
<br />
<br />
sedes<br />
insta<strong>la</strong>ciones<br />
información<br />
63
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 5: SEGURIDAD FISICA Y AMBIENTAL<br />
<br />
<br />
Perímetro de seguridad física<br />
Controles de acceso físico<br />
Seguridad <strong>del</strong> equipami<strong>en</strong>to<br />
Suministros de <strong>en</strong>ergía<br />
Cableado de <strong>en</strong>ergía eléctrica y de<br />
comunicaciones<br />
Mant<strong>en</strong>imi<strong>en</strong>to de equipos<br />
Seguridad <strong>del</strong> equipami<strong>en</strong>to fuera <strong>del</strong> ámbito de<br />
<strong>la</strong> organización<br />
Políticas de escritorios y pantal<strong>la</strong>s limpias<br />
Retiro de bi<strong>en</strong>es<br />
64
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 6: GESTION DE OPERACIONES Y COMUNICACIONES<br />
Garantizar el funcionami<strong>en</strong>to correcto y seguro de <strong>la</strong>s<br />
insta<strong>la</strong>ciones de procesami<strong>en</strong>to de <strong>la</strong> información.<br />
Se deb<strong>en</strong> establecer <strong>la</strong>s responsabilidades y<br />
procedimi<strong>en</strong>tos para <strong>la</strong> gestión y operación de<br />
todas <strong>la</strong>s insta<strong>la</strong>ciones de procesami<strong>en</strong>to de<br />
información.<br />
Se debe implem<strong>en</strong>tar <strong>la</strong> separación de funciones<br />
cuando corresponda.<br />
Se deb<strong>en</strong> docum<strong>en</strong>tar los procedimi<strong>en</strong>tos de<br />
operación<br />
65
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 6: GESTION DE OPERACIONES Y COMUNICACIONES<br />
Separación <strong>en</strong>tre insta<strong>la</strong>ciones de desarrollo e<br />
insta<strong>la</strong>ciones operativas<br />
Deb<strong>en</strong> separarse <strong>la</strong>s insta<strong>la</strong>ciones de:<br />
<br />
<br />
<br />
Desarrollo<br />
Prueba<br />
Operaciones<br />
Se deb<strong>en</strong> definir y docum<strong>en</strong>tar <strong>la</strong>s reg<strong>la</strong>s para <strong>la</strong><br />
transfer<strong>en</strong>cia de software desde el estado de<br />
desarrollo hacia el estado operativo.<br />
66
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO /IEC 17799<br />
Dominio 6: GESTION DE OPERACIONES Y COMUNICACIONES<br />
Procesos de:<br />
<br />
<br />
<br />
<br />
<br />
<br />
P<strong>la</strong>nificación y aprobación de sistemas<br />
Protección contra software malicioso<br />
Mant<strong>en</strong>imi<strong>en</strong>to back up<br />
Administración de <strong>la</strong> red<br />
Administración y seguridad de los medios<br />
de almac<strong>en</strong>ami<strong>en</strong>to<br />
Acuerdos de intercambio de información y<br />
software<br />
67
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 7: SISTEMA DE CONTROL DE ACCESOS<br />
Requerimi<strong>en</strong>tos de negocio para el control de<br />
accesos<br />
Coher<strong>en</strong>cia <strong>en</strong>tre <strong>la</strong>s políticas de control de<br />
acceso y de c<strong>la</strong>sificación de información de los<br />
difer<strong>en</strong>tes sistemas y redes<br />
Administración de accesos de usuarios<br />
Se deb<strong>en</strong> implem<strong>en</strong>tar procedimi<strong>en</strong>tos formales<br />
para contro<strong>la</strong>r <strong>la</strong> asignación de derechos de<br />
acceso a los sistemas y servicios de<br />
información.<br />
68
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 7: SISTEMA DE CONTROL DE ACCESOS<br />
<br />
Administración de accesos de usuarios<br />
<br />
Administración i ió de privilegios<br />
il i<br />
Responsabilidades <strong>del</strong> usuario<br />
Controldeaccesoa<strong>la</strong>red<br />
<br />
Camino forzado<br />
<br />
<br />
Aut<strong>en</strong>ticación de usuarios para conexiones<br />
externas<br />
Monitoreo <strong>del</strong> acceso y uso de los sistemas<br />
69
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 8: DESARROLLO Y MANTENIMIENTO DE SISTEMAS<br />
Requerimi<strong>en</strong>tos de seguridad de los<br />
sistemas.<br />
Asegurar que <strong>la</strong> seguridad es incorporada a<br />
los sistemas de información.<br />
Los requerimi<strong>en</strong>tos de seguridad deb<strong>en</strong><br />
ser id<strong>en</strong>tificados y aprobados antes <strong>del</strong><br />
desarrollo de los sistemas de<br />
información.<br />
70
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 8: DESARROLLO Y MANTENIMIENTO DE SISTEMAS<br />
Seguridad <strong>en</strong> los sistemas de aplicación<br />
Se deb<strong>en</strong> diseñar <strong>en</strong> los sistemas de aplicación,<br />
incluy<strong>en</strong>do <strong>la</strong>s aplicaciones realizadas por el<br />
usuario, controles apropiados y pistas de auditoria<br />
o registros de actividad, incluy<strong>en</strong>do:<br />
<strong>la</strong> validación de datos de <strong>en</strong>trada,<br />
procesami<strong>en</strong>to interno, y<br />
salidas.<br />
71
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 9: PLAN DE CONTINUIDAD DEL NEGOCIO<br />
Contrarrestar <strong>la</strong>s interrupciones de <strong>la</strong>s actividades<br />
comerciales y proteger los procesos críticos de los<br />
negocios de los efectos de fal<strong>la</strong>s significativas o<br />
desastres.<br />
Se debe implem<strong>en</strong>tar un proceso de<br />
administración de <strong>la</strong> continuidad de los<br />
negocios<br />
Se deb<strong>en</strong> analizar <strong>la</strong>s consecu<strong>en</strong>cias de<br />
desastres, fal<strong>la</strong>s de seguridad e interrupciones<br />
<strong>del</strong> servicio.<br />
72
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 9: PLAN DE CONTINUIDAD DEL NEGOCIO<br />
Se deb<strong>en</strong> desarrol<strong>la</strong>r e implem<strong>en</strong>tar p<strong>la</strong>nes de<br />
conting<strong>en</strong>cia para garantizar que los procesos<br />
de negocios puedan restablecerse d<strong>en</strong>tro de<br />
los p<strong>la</strong>zos requeridos.<br />
Los p<strong>la</strong>nes deb<strong>en</strong> mant<strong>en</strong>erse <strong>en</strong> vig<strong>en</strong>cia y<br />
transformarse <strong>en</strong> una parte integral <strong>del</strong> resto<br />
de los procesos de administración y gestión.<br />
La administración de <strong>la</strong> continuidad de los<br />
negocios debe incluir controles destinados a<br />
id<strong>en</strong>tificar y reducir riesgos, at<strong>en</strong>uar <strong>la</strong>s<br />
consecu<strong>en</strong>cias de los incid<strong>en</strong>tes perjudiciales y<br />
asegurar <strong>la</strong> reanudación oportuna de <strong>la</strong>s<br />
operaciones indisp<strong>en</strong>sables.<br />
73
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 9: PLAN DE CONTINUIDAD DEL NEGOCIO<br />
Principales etapas<br />
C<strong>la</strong>sificación de los distintos esc<strong>en</strong>arios de<br />
desastres<br />
Evaluación de impacto <strong>en</strong> el negocio<br />
Desarrollo de una estrategia de recupero<br />
Implem<strong>en</strong>tación de <strong>la</strong> estrategia<br />
Docum<strong>en</strong>tación <strong>del</strong> p<strong>la</strong>n de recupero<br />
Prueba y mant<strong>en</strong>imi<strong>en</strong>to <strong>del</strong> p<strong>la</strong>n<br />
74
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 10 : CUMPLIMIENTO<br />
Impedir infracciones y vio<strong>la</strong>ciones de <strong>la</strong>s leyes<br />
<strong>del</strong> derecho civil y p<strong>en</strong>al; de <strong>la</strong>s obligaciones<br />
establecidas por leyes, estatutos, normas,<br />
reg<strong>la</strong>m<strong>en</strong>tos o contratos; y de los requisitos de<br />
seguridad.<br />
<br />
Garantizar <strong>la</strong> conformidad d de los sistemas con<br />
<strong>la</strong>s políticas y estándares de seguridad de <strong>la</strong><br />
organización.<br />
Maximizar <strong>la</strong> efectividad y minimizar <strong>la</strong>s<br />
interfer<strong>en</strong>cias de los procesos de auditoría de<br />
sistemas.<br />
75
Recolección de evid<strong>en</strong>cia<br />
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 10 : CUMPLIMIENTO<br />
La evid<strong>en</strong>cia pres<strong>en</strong>tada debe cumplir con <strong>la</strong>s pautas establecidas <strong>en</strong> <strong>la</strong><br />
ley pertin<strong>en</strong>te o <strong>en</strong> <strong>la</strong>s normas específicas <strong>del</strong> tribunal <strong>en</strong> el cual se<br />
desarrol<strong>la</strong>rá el caso:<br />
validez de <strong>la</strong> evid<strong>en</strong>cia: si puede o no utilizarse <strong>la</strong> misma <strong>en</strong> el<br />
tribunal;<br />
peso de <strong>la</strong> evid<strong>en</strong>cia: <strong>la</strong> calidad y totalidad de <strong>la</strong> misma;<br />
adecuada evid<strong>en</strong>cia de que los controles han funcionado <strong>en</strong> forma<br />
correcta y consist<strong>en</strong>te durante todo el período <strong>en</strong> que <strong>la</strong> evid<strong>en</strong>cia a<br />
recuperar fue almac<strong>en</strong>ada y procesada por el sistema.<br />
Para lograr <strong>la</strong> validez de <strong>la</strong> evid<strong>en</strong>cia, <strong>la</strong>s organizaciones deb<strong>en</strong><br />
garantizar que sus sistemas de información cump<strong>la</strong>n con los estándares<br />
o códigos de práctica re<strong>la</strong>tivos a <strong>la</strong> producción de evid<strong>en</strong>cia válida.<br />
76
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 10 : CUMPLIMIENTO<br />
Revisiones de <strong>la</strong> política de seguridad y <strong>la</strong><br />
compatibilidad técnica<br />
Garantizar <strong>la</strong> compatibilidad de los sistemas con<br />
<strong>la</strong>s políticas y estándares (normas) de seguridad<br />
de <strong>la</strong> organización.<br />
ió<br />
77
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 10 : CUMPLIMIENTO<br />
Auditoriadesistemas<br />
Optimizar <strong>la</strong> eficacia <strong>del</strong> proceso de auditoria de<br />
sistemas y minimizar los problemas que pudiera<br />
ocasionar el mismo, o los obstáculos que pudieran<br />
afectarlo.<br />
Deb<strong>en</strong> existir controles que protejan los sistemas de<br />
operaciones y <strong>la</strong>s herrami<strong>en</strong>tas de auditoria <strong>en</strong> el<br />
transcurso de <strong>la</strong>s auditorias de sistemas.<br />
78
Lineami<strong>en</strong>tos de <strong>la</strong> NTP ISO/IEC 17799<br />
Dominio 10 : CUMPLIMIENTO<br />
RM 216-2006-MINCETRUR Aprueban docum<strong>en</strong>to “Lineami<strong>en</strong>tos<br />
G<strong>en</strong>eral de de Política de Seguridad de <strong>la</strong> información <strong>del</strong> Ministerio<br />
de Comercio Exterior y Turismo” – 08-08-2006<br />
RM 575-2006/MINSA Aprueban “Directiva Administrativa de Gestión de<br />
<strong>la</strong> Seguridad de <strong>la</strong> Información <strong>del</strong> Ministerio de Salud” -23-06-2006<br />
RM 520-2006/MINSA Aprueban Docum<strong>en</strong>to Técnico “Lineami<strong>en</strong>tos de<br />
de Política de seguridad de <strong>la</strong> Información <strong>del</strong> Ministerio de Salud 23<br />
06-2006<br />
RM 224-2004-PCM Aprueban uso obligatorio de <strong>la</strong> Norma Técnica<br />
Peruana NTP-ISO/IEC 17799:2004 EDI. Tecnología de <strong>la</strong> Información.<br />
Código de bu<strong>en</strong>as prácticas para <strong>la</strong> gestión de <strong>la</strong> seguridad de <strong>la</strong><br />
información 1º 26-07-2004<br />
RM 310-2004-PCM Autorizan ejecución de <strong>la</strong> “Primera Encuesta de<br />
Seguridad de <strong>la</strong> Información <strong>en</strong> <strong>la</strong> Administración Pública”<br />
RJ 347-2001 INEI Aprueban Directiva “Normas y procedimi<strong>en</strong>tos<br />
Técnicos para garantizar <strong>la</strong> Seguridad de <strong>la</strong> Información publicadas<br />
por <strong>la</strong>s <strong>en</strong>tidades de <strong>la</strong> Administración Pública” 08-11-2002<br />
RJ 236-2001-INI Crean el C<strong>en</strong>tro de Consulta e Investigación sobre<br />
Seguridad de <strong>la</strong> Información –CCISI- 21-09-2001<br />
Resolución Nª 030-2008 /CRT-INDECOPI Aprueban Guías de<br />
acreditación de Entidades de Certificación Digital, Entidades de<br />
Registro o Verificación de datos y Entidades de Prestación de<br />
Servicios de Valor Añadido, así como <strong>la</strong> Guía para <strong>la</strong> Acreditación <strong>del</strong><br />
Software de Firmas Digitales 19-03-2008<br />
Legis<strong>la</strong>ción <strong>en</strong><br />
de Política de seguridad de <strong>la</strong> Información <strong>del</strong> Ministerio de Salud 23-<br />
materia de<br />
Seguridad de <strong>la</strong><br />
Información <strong>en</strong><br />
el Perú<br />
79
GRACIAS POR SU ATENCIÓN<br />
Miguel Véliz Granados<br />
Secretario Técnico <strong>del</strong> CTNEMD<br />
Líder de Certificación de <strong>la</strong> Idoneidad Técnica de<br />
los Sistemas de Producción y Almac<strong>en</strong>ami<strong>en</strong>to de<br />
Microformas<br />
mvelizg@yahoo.com.mx<br />
80