REGLAMENTO INFORMÁTICO
Disposiciones Generales Artículo
Artículo 1.- Propósito del reglamento
El presente reglamento informático permitirá a la empresa Dislectric
dirigir todas las operaciones que requieran de recursos TI, con el fin
de implementar mejores prácticas de administración en lo que refiere a
tecnología, dando las instrucciones formales a cada uno de sus
trabajadores mediante un documento escrito; permitiendo sancionar
disciplinariamente a quienes lo incumplen, contribuyendo al
cumplimiento de las metas y objetivos de la organización.
Artículo 2.- La Dirección de Sistemas de Información promoverá
la adquisición de bienes y contratación de servicios o bienes
informáticos que por su importancia impacten en beneficio de la
prestación de los servicios que otorga la empresa.
Artículo 3.- Todas las adquisiciones de bienes y contratación de
servicios informáticos
En la empresa deberán ser evaluados mediante soporte técnico
previamente por la Dirección de Sistemas de Información, además de
cumplir con las disposiciones legales aplicables para dichas
adquisiciones
Artículo 4- Configuración e instalación de los equipos cómputos
La configuración e instalación de los equipos de cómputos debe estar
sujeta a las siguientes condiciones:
1. Los equipos de cómputos deben estar ubicados en lugares
apropiados, ventilados y protegidos del polvo, del calor, la humedad y
del tráfico de personas.
2. En áreas de atención directa al público, los equipos se instalarán de
manera que este no tenga acceso directo al equipo.
3. El Departamento de Tecnologías de Información deberá contar con
un registro actualizado de los recursos informáticos.
4. La instalación de la red de transmisión de datos y de energía
eléctrica será ejecutada por la División de Servicios Generales. La
instalación de la red de datos, será supervisada por el Departamento
de Tecnologías de Información.
5. Los equipos de cómputos deben estar conectados a una red de
transmisión de datos y energía eléctrica que sigan los estándares de
cableado estructurado evitando instalaciones improvisadas o
sobrecargadas (circuitos independientes).
6. La instalación de accesorios en equipos de cómputos debe ser
justificada y autorizada por los Gerentes de Área y realizada
exclusivamente por el personal del Departamento de informática o
personal técnico especializado.
Artículo 5- Configuración de los servidores
El Departamento de informática tiene la responsabilidad de verificar la
instalación, configuración e implementación de seguridad, en los
servidores conectados a la red. Durante la configuración del servidor,
el Departamento de Tecnologías de Información, debe normar el uso
de los recursos del sistema y de la red, principalmente la restricción de
directorios, permisos y programas a ser ejecutados por los usuarios.
Los servidores deben recibir un mantenimiento adecuado y oportuno
en base a un Plan de Mantenimiento Preventivo, y la información que
contienen deberá ser respaldada en base a un Plan de Respaldo de
Información.
El Departamento de informática es el encargado de asignar las
cuentas a los usuarios para el uso de correo electrónico, base de
datos, aplicaciones y otros en los servidores que administra. Los
servidores deberán ubicarse en un área física que cumpla las normas
para un centro de cómputo:
1. Acceso restringido.
2. Temperatura adecuada al equipo.
3. Protección contra descargas eléctricas.
4. Mobiliario adecuado que garantice la seguridad de los equipos.
DE LA PLANEACIÓN E IMPLEMENTACIÓN DE TECNOLOGÍAS DE
LA INFORMACIÓN Y COMUNICACIONES (TIC´s)
Artículo 6.-El desarrollo y aplicación de las TIC´sresponderá a una
planificación estratégica que impulse el cumplimiento de las metas
institucionales, observando lo predeterminado en el Proyecto
Municipal de Desarrollo y va a ser la Coordinación de Informática la
dependencia responsable de su organización, diseño, utilización y
evaluación.
Artículo 7.- Una vez que el diseño y utilización TIC 's se lleve a cabo
por un prestador de servicios externo, corresponderá a la
Coordinación de Informática, supervisar su adecuada utilización.
Artículo 8.- La Coordinación de Informática, elaborará el programa
anual para el impulso de las TIC´s, apegándose al presupuesto
disponible a las metas del Proyecto Municipal de Desarrollo, y los
lineamientos establecidos en el presente Reglamento.
Artículo 9.- Del mantenimiento preventivo de los equipos
El Departamento de informática realizará un mantenimiento preventivo
de los equipos informáticos como mínimo dos veces al año, cada seis
meses. Este Plan se desarrollará de acuerdo al Cronograma del Plan
de Mantenimiento Preventivo, el mismo que será oportunamente
difundido.
Artículo 10.- Del mantenimiento correctivo de los equipos
En caso de falla en los equipos informáticos, deberá reportarse al
Departamento de informática, la cual hará una evaluación del daño y
si es necesario realizará las gestiones pertinentes para su reparación.
En caso de ser necesario, el equipo será enviado a una empresa
externa, siendo la Unidad Solicitante la encargada de los trámites
administrativos para tal efecto.
Artículo 11.- Garantía de los equipos
Todo equipo informático que tenga algún problema técnico y cuente
con garantía, será enviado al lugar donde fue adquirido para la
respectiva reparación. Para dicho fin, la unidad solicitante será
responsable de los trámites administrativos correspondientes y de
informar al Departamento de informática a objeto de realizar el registro
y seguimiento correspondiente.
Artículo 12.- Funciones de la Administración de Informática y
Sistemas de Información
1. Elaborar y difundir el Plan operativo anual de informática, el cual
será el documento
rector en el manejo de la información propiedad de la empresa.
2. Coordinar, organizar y Planear el desarrollo tecnológico o proponer
la renovación de los sistemas informáticos de la empresa Dislectric.
3. Implantar, configurar y administrar la Red Informática de la
empresa y sucursales.
4. Mantener la compatibilidad de los bienes informáticos y programas
para computadora con que cuenta la empresa Dislectric.
5. Resguardar los programas para computadora, sus licencias, la
documentación
asociada a estos así como el respaldo de datos en los diferentes
medios de
almacenamiento.
6. Asignar o requerir a cada departamento o sucursal los equipos de
cómputo y
periféricos que necesiten para desarrollar sus funciones, previo
estudio de necesidades reales.
7. Coordinar o proporcionar el mantenimiento preventivo y correctivo
a los equipos
propiedad de la empresa.
8. Emitir el dictamen de viabilidad técnica ante el comité de compras
para la adquisición de bienes y contratación de servicios informáticos
que se requieran en la materia.
9. Establecer los procedimientos para el control, inventario y
seguridad de los bienes y servicios informáticos asignados a los
departamentos y sucursales del grupo y
propiedad de la empresa.
10. Coordinar o proporcionar la capacitación al personal de la
empresa Dislectric para el adecuado uso de las tecnologías de la
información.
Artículo 13.- El responsable de Informática y Sistemas de la empresa,
en coordinación con los Gerentes o Responsables de cada área, será
el encargado de autorizar y restringir los accesos a los usuarios de la
Red Informática de la empresa.
Artículo 14.- La Administración de Informática y Sistemas
promoverá los programas, proyectos y trabajos de investigación,
los cuales deberán encaminarse a:
Artículo 15.- Encontrar soluciones a problemas de mantenimiento
en los equipos de cómputo;
1. Adecuar, crear o desarrollar tecnologías, propiciando el desarrollo
de la informática en beneficio de la operación de la empresa.
2. Mantener la posibilidad de robo, falsificación o daño de la
información y
servicios en un nivel bajo o tolerable.
3. Innovar, robustecer los métodos de las intercomunicaciones con los
diferentes
departamentos de la empresa y con las sucursales
Artículo 16.- Los usuarios de red, empleados por la empresa
están sujetos a cumplir el siguiente reglamento:
1. Es responsable del uso de su cuenta de red. No compartir sus
contraseñas de acceso a la red.
2. Es responsable del uso de su dispositivo de voz. No compartir sus
contraseñas de acceso de voz.
3. No dejar sesiones de red abiertas con su cuenta.
4. Almacenar toda la información generada en la carpeta asignada
dentro
del servidor para garantizar el respaldo de la misma.
5. Queda prohibido realizar cualquier tipo de instalación de programas.
6. La información almacenada en el equipo deberá estar disponible en
todo momento para su auditoría, toda vez que esta es propiedad de la
empresa.
7. Mantener su equipo de cómputo bloqueado toda vez que se
ausente
de él por periodos prolongados.
Artículo 17.- Plan de Contingencias
El Departamento de informática creará para la empresa Dislectric un
Plan de Contingencias Informáticas, el cual deberá estar ajustado a
los estándares nacionales e internacionales e incluirá al menos los
siguientes puntos:
1. Tener los respaldos de información en un lugar seguro, fuera del
lugar en el que se encuentran los equipos.
2. Se tendrá un sitio alterno de procesamiento y comunicaciones,
como medida de seguridad en caso de catástrofe o emergencia.
3. Tener el apoyo por medios magnéticos o en forma documental, de
las operaciones necesarias para reconstruir y poner en funcionamiento
la plataforma tecnológica utilizada.
4. Contar con instructivos de operación para la detección de posibles
fallas, para que toda acción correctiva se efectúe con la mínima
degradación posible de los datos.
5. Contar con un directorio del personal interno y del personal externo
de soporte, al cual se pueda recurrir en el momento que se detecte
cualquier anomalía.
6. Contar con un sistema de comunicaciones para el personal de
soporte y para los responsables de tareas críticas del sistema.
7. Conformación de un Comité de emergencias, el cual se reunirá en
casos de siniestro o emergencia para definir el curso de la acción a
seguir.
Artículo 18.- Prohibiciones para el uso adecuado de internet
La empresa Dislectric considerará el abuso en la utilización de
recursos informáticos como una falta disciplinaria. En el entendido que
el presente documento es sólo un marco de referencia para los
usuarios y en virtud de la imposibilidad de enumerar toda prohibición
existente, dejamos constancia de que todo aquello que no se
encuentra expresamente permitido se encuentra prohibido. A
continuación, se detalla una lista de prohibiciones:
1. Utilizar los equipos de computación para fines recreativos (juegos),
comerciales o para ganancia personal.
2. Utilizar cualquier recurso informático de manera que viole cualquier
norma local o nacional.
3. Utilizar cualquier recurso informático de la red para guardar o
transportar material ilegal, pornográfico, que haga apología del crimen
o violencia, ofensivo, lesivo al buen nombre y honor de otros,
propagandas comerciales, cadenas, difusión de actividades lucrativas
en general, o su utilización en actividades no relacionada con las
funciones propias del cargo.
4. Instalar o modificar la configuración de hardware y software sin la
autorización del personal del Departamento de Tecnologías de
Información.
5. Permitir a personal externo acceder a recursos informáticos de la
Red sin la autorización expresa del Departamento de informática.
6. Privar o intentar privar a otros usuarios de la utilización y/o acceso a
recursos informáticos de la red.
Artículo 19.- Administración de la Base de Datos.
El Administrador de Base de Datos tendrá acceso a la información de
la Base de Datos únicamente para:
1. La realización de los respaldos de la Base de Datos.
2. Solucionar problemas que el usuario no pueda resolver.
3. Diagnóstico o monitoreo.
El Administrador de la Base de Datos no deberá eliminar ninguna
información del sistema, a menos que la información esté dañada o
ponga en peligro el buen funcionamiento del sistema.
El Administrador de la Base de Datos es el encargado de asignar las
cuentas a los usuarios para el uso. Para tal efecto será necesario
seguir el procedimiento determinado por la empresa Dislectric.
Las contraseñas serán asignadas por el Administrador de la Base de
Datos en el momento en que el usuario desee activar su cuenta,
previa solicitud al responsable de acuerdo con el procedimiento
generado.
En caso de olvido de contraseña de un usuario, será necesario que se
presente con el Administrador de la Base de Datos para asignarle su
contraseña.
Artículo 20.- Ámbito de la implementación de metodología
Implementar ITIL en la empresa mejorará drásticamente la eficiencia
de procesos de TI, administración y estandarización de servicios. La
necesidad de contar con lineamientos y herramientas estándar para el
ejercicio de la auditoría informática ha promovido la creación y
desarrollo de reglamento informático.
Artículo 21.- Mejor práctica de la auditoría en informática
A. Aseguramiento de la información:
Definimos Aseguramiento de la Información como “la utilización de
información y de diferentes actividades operativas, con el fin de
proteger la información, los sistemas de información y las redes de
forma que se preserve la disponibilidad, integridad, confidencialidad,
autenticación y el no repudio, ante el riesgo de impacto de amenazas
locales, o remotas a través de comunicaciones en Internet”.
El aseguramiento de la información es la base sobre la que se
construye la toma de decisiones de la empresa. Sin aseguramiento,
las empresas no tienen certidumbre de que la información sobre la
que sustentan sus decisiones es confiable, segura y está disponible
cuando se le necesita.
B. Aseguramiento de los datos:
Referente la información histórica o prospectiva, probabilística e
indicadores de desempeño.
C. Aseguramiento de los procesos:
Basado principalmente en controles internos y procedimientos
establecidos para la protección de intereses.
D. Aseguramiento del Comportamiento:
Conformidad con normas, regulaciones o mejores prácticas.
E. Aseguramiento del Sistema de Gestión,
En la que los objetivos del negocio son establecidos para proteger a
todos los involucrados: directivos y empleados.
F. Aseguramiento de la calidad de la información:
La administración del aseguramiento de la calidad valida que los
sistemas de información producidos por la función de sistemas de
información logren las metas de calidad y que el desarrollo,
implementación, operación, y mantenimiento de los sistemas de
información, cumplan con un conjunto de normas de calidad.
Artículo 22.- Actividades de mejora según ITIL
a. Mejora en la calidad del servicio entregado al cliente de acuerdo a
sus necesidades específicas.
b. Entrega de un servicio de soporte más confiable para la empresa
por parte de la organización de TI.
c. Mejora en la satisfacción del cliente y del usuario final.
d. Mejora en la flexibilidad de reacción para la empresa al contar con
un mayor entendimiento entre la misma y las áreas de TI.
Artículo 23.- Efectuación de auditoría
El auditor debe:
• Planificar el trabajo y supervisar apropiadamente a cualquier asistente.
• Determina y aplica un apropiado nivel o niveles de importancia relativa
durante toda la auditoría.
• Identifica y evalúa los riesgos de representaciones incorrectas
significativas, ya sea debido a fraude o error, basado en un
entendimiento de la entidad y de su entorno, incluyendo el control
interno de la entidad.
• Obtiene suficiente y apropiada evidencia de auditoría respecto a si
existen representaciones incorrectas significativas, mediante el diseño
y la implementación de respuestas apropiadas a los riesgos
evaluados.
Articulo 24.- Contratación de equipo externo
Personal externo adecuadamente calificado: Una persona ajena a la
firma con la experiencia, competencia y capacidades para
desempeñarse como un líder a cargo del trabajo de auditoría
externa encargado a realizarla a la empresa.
Equipo de trabajo: Son todos los socios y personal de la firma que
efectúan el trabajo y cualquier persona contratada por la firma
quienes efectúan procedimientos de auditoría en el trabajo. Esto
excluye a un especialista externo contratado por la firma de
auditoría.
Artículo 25.- Realización de informe preliminar
Durante el desarrollo de la auditoría se deben controlar las horas
incurridas en cada proyecto por cada uno de los participantes en la
auditoría, con el fin de realizar un seguimiento al cumplimiento del
presupuesto. La administración de las horas del equipo que participará
en el compromiso estará a cargo del gerente y/o senior asignado a
cada compromiso.
Artículo 26.- Cronograma de ejecución de auditoría
Con base en la metodología a desarrollar en este caso ITIL, se podrá
definir el cronograma de trabajo, el cual debe estar alineado con el
presupuesto de horas de la propuesta. De acuerdo con la fecha de
apertura, las tareas generalmente deben quedar distribuidas en base
al presupuesto. Dentro del presupuesto se establecerá en todos los
trabajos un mínimo de un 20% del total de horas presupuestadas
destinadas a “supervisión del gerente general”. Este ítem asignado
será de utilización del Socio a cargo del compromiso, que ponderaba a
las etapas de una auditoría (10% planificación, 5% ejecución y 5%
cierre). Adicional de las horas totales, se considerará un 5% del total
de horas a reuniones entendiéndose con la administración, y la alta
dirección, presencial o remota.
Artículo 27.- La auditoría debe ser adecuadamente documentada
y soportada con evidencia válida y suficiente
Un registro suficiente y apropiado de las bases para el dictamen del
auditor.
Evidencia de que la auditoría se planeó y realizó de acuerdo con la
metodología ITIL y con los requisitos legales y regulatorios que sean
aplicables.