Compendio de Normas del Seguro Social de Accidentes del Trabajo y Enfermedades Profesionales
D. Ciberseguridad
LIBRO VII. ASPECTOS OPERACIONALES Y ADMINISTRATIVOS
TÍTULO V. Gestión de la Seguridad de la Información
D. Ciberseguridad
Ciberseguridad
D. Ciberseguridad
CAPÍTULO I. Gestión de la ciberseguridad
Gestión de la ciberseguridad
Se considera buena práctica la designación al interior de la organización de un profesional en calidad de titular y su respectivo suplente, como contraparte formal de la Superintendencia de Seguridad Social, y que sea el responsable de la seguridad de la información y la ciberseguridad, así como del diseño, mantención, seguimiento y notificación de los riesgos de seguridad de la información y ciberseguridad, considerando controles de segregación de deberes y áreas de responsabilidad para reducir las oportunidades de modificación o uso indebido no autorizado o no intencional de los activos de la organización, incluyendo las nuevas formas de trabajo a distancia o teletrabajo.
Es recomendable que el organismo administrador cuente con un equipo de respuesta para la adecuada gestión de la ciberseguridad, con el objeto de identificar los riesgos de afectación de los servicios por causa de ciberincidentes, verificar el cumplimiento eficaz de los respectivos planes de gestión y reportar los ciberincidentes.
Asimismo, los organismos administradores debiesen establecer planes de gestión de riesgos de ciberseguridad, formulados de acuerdo a estándares y directrices que guarden la debida coherencia con las características de las redes, equipos y sistemas críticos utilizados para el otorgamiento de las prestaciones de Seguro de la Ley N°16.744.
Se recomienda que los planes de gestión de riesgo sean actualizados y sometidos a aprobación del directorio o dirección institucional y conocidos por la alta gerencia de los organismos administradores, junto con señalar el estado de los riesgos de ciberseguridad, indicadores claves, principales ciberincidentes y planes de acción de mejoras.
Junto a lo anterior, se recomienda que los planes de gestión de riesgo incluyan medidas para la protección de los datos personales y sensibles, en cumplimiento con lo establecido en la Ley N°19.628.
CAPÍTULO II. Reporte de ciberincidentes
Reporte de ciberincidentes
CAPÍTULO II. Reporte de ciberincidentes
1. Mecanismo de reporte
Mecanismo de reporte
Los organismos administradores deberán reportar a la Superintendencia de Seguridad Social todos los ciberincidentes que detecten en sus redes, equipos y sistemas y que alcancen los niveles de peligrosidad e impacto establecidos en las tablas indicadas en el número 2. Niveles de peligrosidad y número 3. Niveles de impacto del presente Capítulo II. En caso que un suceso pueda asociarse con dos o más tipos de incidentes con niveles de peligrosidad o impacto distintos, se le asignará el nivel más alto.
2. Niveles de peligrosidad
Niveles de peligrosidad
El nivel de peligrosidad determina la potencial amenaza que supondría la materialización de un incidente en las redes, equipos y sistemas del organismo administrador, así como su efecto en la calidad o continuidad en el otorgamiento de las prestaciones del Seguro de la Ley N°16.744.
Conforme a sus características, las amenazas son clasificadas con los siguientes niveles de peligrosidad: Crítico, Muy Alto, Alto, Medio y Bajo. El nivel asignado se determinará según se indica en la siguiente tabla:
Niveles de peligrosidad | ||
Nivel | Clasificación | Tipo de incidente |
Crítico | Amenaza avanzada persistente |
APT: Ataques dirigidos contra organizaciones concretas, sustentados en mecanismos muy sofisticados de ocultación, anonimato y persistencia. Esta amenaza habitualmente emplea técnicas de ingeniería social para conseguir sus objetivos junto con el uso de procedimientos de ataque conocidos o genuinos. |
Muy alto | Código dañino |
|
Intrusión |
|
|
Disponibilidad del servicio |
|
|
Alto |
Contenido abusivo |
|
Código dañino |
|
|
Intrusión |
|
|
Intento de Intrusión |
Ataque desconocido: |
|
Disponibilidad del servicio |
|
|
Compromiso de la información |
|
|
Fraude |
|
|
Medio | Contenido abusivo |
|
Obtención de información |
|
|
Intrusión |
|
|
Disponibilidad del servicio |
|
|
Fraude |
|
|
Vulnerable |
|
|
Bajo | Contenido abusivo |
|
Obtención de información |
|
|
Otros |
|
3. Niveles de impacto
Niveles de impacto
Los posibles niveles de impacto de un ciberincidente se clasifican en Crítico, Muy Alto, Alto, Medio, Bajo o Sin Impacto. El nivel de impacto correspondiente, se asignará usando como referencia la siguiente tabla:
Niveles de impacto de ciberincidentes | |
Nivel | Descripción |
Crítico | Afecta a sistemas clasificados como confidenciales o que contengan información calificada como datos sensibles de acuerdo a la ley. |
Afecta a más del 50% de los procesos que soportan los sistemas del organismo administrador. | |
Interrupción de la prestación del servicio igual o superior a 12 horas o superior al 40% de los beneficiarios del seguro. | |
Afecta a más del 50% de sus agencias o centros de atención a nivel nacional. | |
Daños reputacionales de difícil reparación, con eco mediático (amplia cobertura en los medios de comunicación) afectando a la reputación de terceros. |
|
Muy Alto | Afecta a la seguridad ciudadana con potencial peligro para bienes materiales. |
Afecta la vida privada y/o la honra de la persona y su familia, y asimismo, la protección de sus datos personales. | |
Afecta a más del 40% de los procesos que soportan los sistemas del organismo administrador. | |
Interrupción de la prestación del servicio igual o superior a 8 horas o superior al 30% de los beneficiarios del seguro. | |
Afecta a más del 40% de sus agencias o centros de atención a nivel nacional. | |
Daños reputacionales, con eco mediático (amplia cobertura en los medios de comunicación) afectando a la reputación de terceros. | |
Alto |
Afecta a más del 30% de los procesos que soportan los sistemas del organismo administrador. |
Interrupción de la prestación del servicio igual o superior a 6 horas o superior al 20% de los beneficiarios del seguro. | |
Afecta a más del 30% de sus agencias o centros de atención a nivel nacional. | |
Daños reputacionales, con eco mediático (amplia cobertura en los medios de comunicación) que no afecta la reputación de terceros. | |
Medio | Afecta a más del 20% de los procesos que soportan los sistemas del organismo administrador. |
Interrupción de la prestación del servicio igual o superior a 4 horas y superior al 10% de los beneficiarios del seguro. | |
Afecta a más del 20% de sus agencias o centros de atención a nivel nacional. | |
Daños reputacionales sin eco mediático. | |
Bajo | Afecta al 10% o más, de los sistemas del organismo administrador. |
Interrupción de la prestación del servicio igual o superior a 2 horas y superior al 5% de los beneficiarios del seguro. | |
Afecta al 10% o más, de sus agencias o centros de atención a nivel nacional. | |
Sin impacto | No hay ningún impacto apreciable. |
4. Resolución de ciberincidentes
Resolución de ciberincidentes
Una vez detectado un ciberincidente que afecte a una red, equipo o sistema utilizado en el otorgamiento de las prestaciones del Seguro de la Ley N° 16.744, el organismo administrador deberá efectuar, de manera oportuna, todas las gestiones que sean necesarias para su resolución y restaurar la normal provisión de los servicios afectados, dando primera prioridad a aquellas medidas que permitan evitar o, en su defecto, minimizar el impacto a los grupos de interés.
En caso que el organismo administrador afectado lo considere necesario, podrá solicitar la colaboración de la Superintendencia de Seguridad Social u otras entidades competentes en materia de ciberseguridad, para la resolución de un ciberincidente.
Los organismos administradores deberán proporcionar la información adicional que les sea requerida para analizar la naturaleza, causas y efectos de los incidentes notificados, así como para elaborar estadísticas y reunir los datos necesarios para elaborar informes de resultados.
Asimismo, sin perjuicio de las medidas inmediatas conducentes a la mitigación de los efectos y al restablecimiento de los servicios afectados por un ciberincidente, los organismos administradores deberán subsanar, en la medida que sea técnicamente posible, las vulnerabilidades de sus sistemas, equipos y redes que hubieren permitido o facilitado el ciberincidente.
En caso que un organismo administrador detecte que sus redes, equipos y sistemas fueron utilizados como medio para la comisión de algún delito informático, éste deberá efectuar las denuncias ante los órganos competentes, ejercer las acciones judiciales pertinentes e informar a la Superintendencia de Seguridad Social.
Los organismos administradores deberán establecer los protocolos de recuperación de la información, en caso de pérdida de ésta por manipulación, ciberincidentes u otras causas de su responsabilidad.
5. Contenido de los reportes de ciberincidentes
Contenido de los reportes de ciberincidentes
Los organismos administradores deberán reportar toda aquella información relativa al ciberincidente, cuyo nivel de impacto o peligrosidad, se encuentra definido en los niveles Alto, Muy Alto o Crítico, según lo establecido en el número 2. Niveles de peligrosidad y en el número 3. Niveles de impacto, ambos del presente Capítulo II.
Esta información deberá ser recopilada con la rapidez que amerita, sin afectar la estrategia de contención del incidente y los mecanismos desplegados para evitar la propagación del mismo en la red interna, en la red externa y la interoperación con los beneficiarios y grupos de interés.
Además de la rapidez para obtener la información, se recomienda seguir las buenas prácticas de primera respuesta forense internacionalmente aceptadas o que hayan sido validadas nacionalmente por el Instituto Nacional de Normalización, con el objetivo de contaminar lo menos posible las evidencias que permitan investigaciones avanzadas por parte de equipos de ciberseguridad altamente especializados o los entes persecutores que correspondan.
Sin perjuicio de lo anterior, los organismos administradores deberán mantener una bitácora con el registro de todos los ciberincidentes identificados:
- Reporte de alerta de ciberincidente
Dentro del plazo de 1 hora, contado desde la toma de conocimiento del ciberincidente, los organismos administradores deberán reportar al sistema GRIS, a través del documento D.14 "Reporte de alerta de ciberincidente", conforme a lo establecido en el Anexo N°21 "Reportes de Ciberincidentes", de la Letra F. Anexos, del presente Título V, la siguiente información:- Identificación del organismo administrador;
- Resumen ejecutivo del ciberincidente;
- Fecha y hora precisas de detección del ciberincidente;
- Recursos tecnológicos afectados, y
- Tipo de ciberincidente.
- Informe parcial de ciberincidente
Posteriormente, a las 6 horas desde la toma de conocimiento del ciberincidente, los organismos administradores deberán reportar al sistema GRIS, a través del documento D͘.15 "Informe parcial de ciberincidente", conforme a lo establecido en el Anexo N°21 "Reportes de Ciberincidentes", de la Letra F. Anexos, del presente Título V, la siguiente información:- Identificación del organismo administrador;
- Resumen ejecutivo del ciberincidente;
- Fecha y hora estimada de ocurrencia del ciberincidente;
- Fecha y hora estimada de detección del ciberincidente;
- Descripción detallada de lo sucedido, señalando los activos de información afectados y su nivel de sensibilidad y afectación (confidencialidad/integridad/disponibilidad);
- Recursos tecnológicos afectados;
- Tipo de ciberincidente;
- Extensión geográfica, si se conoce;
- Sistemas de información afectados actuales y potenciales, y
- Grupos de interés afectados actuales y potenciales.
- Informe de Informe de resolución de ciberincidente
Finalmente, a los 10 días hábiles desde la toma de conocimiento del ciberincidente, los organismos administradores deberán reportar al sistema GRIS, a través del documento D.16 "Informe de resolución de ciberincidente", conforme a lo establecido en el Anexo N°21 "Reportes de Ciberincidentes", de la Letra F. Anexos, del presente Título V, la siguiente información:- Identificación del organismo administrador;
- Resumen ejecutivo del ciberincidente;
- Origen o causa identificable del ciberincidente;
- Total de sistemas de información afectados;
- Total de grupos de interés afectados;
- Infraestructura crítica afectada;
- Descripción de los niveles de compromiso: indicadores de compromiso de nivel IP, indicadores de compromiso de nivel de dominios y subdominios, indicadores de compromiso de correos, indicadores de compromiso a nivel HASH (MD5/SHA1/SHA256 o el que los reemplace), vulnerabilidades facilitadoras del incidente y posibles vectores de ingreso/egreso de los artefactos, y en general los datos técnicos del incidente, entre otros
similares; - Descripción del plan de acción y medidas de resolución y mitigación;
- Medios necesarios para la resolución calculados en horas hombre (HH) / persona;
- Impacto económico estimado, si procede y es conocido;
- Daños reputacionales, aun cuando sean eventuales, y
- Descripción cronológica de los hechos asociados del ciberincidente.