Sgsi PJ
Sgsi PJ
09
8
09
8
:2
8
:2
8
17
:2
17
17
24
Gerencia General
24
20
24
20
7/
0
7/
/2
/0
/0
7
31
/0
"Decenio de la Igualdad de oportunidades para mujeres y hombres"
31
"Año del Bicentenario, de la consolidación de nuestra Independencia, y de la conmemoración de las
31
58
8
Firmado digitalmente por GOMEZ
23
35
8
VALVERDE Jaime FAU 20159981216
soft
35
Cargo: Gerente General
Lima,
Lima, 30 de julio
30 de Juliodedel 2024
2024
80
02
Motivo: Soy el autor del documento
5
Fecha: 30.07.2024 15:33:27 -05:00
02
23
09
RESOLUCION
8
ADMINISTRATIVAN°N° 000449-2024-GG-PJ
RESOLUCION ADMINISTRATIVA -2024-GG-PJ
09
80
09
09
8
:2
8
VISTOS:
:2
8
17
:2
17
17
24
24
Confianza Digital del Poder Judicial, el mismo que contiene el proyecto de documento
20
24
normativo tipo guía denominado “Gestión de Incidentes de Seguridad de la Información”, el
20
7/
0
Memorando Nº 0820-2024-GI-GG-PJ con el cual la Gerencia de Informática remite a la
7/
/2
/0
7
31
/0
31
31
técnica favorable al citado proyecto, la Hoja de Envío Nº 2243-2024-OAL-GG que adjunta la
58
58
8
Asesoría Legal; y el Informe Nº 000817-2024-OAL-GG-PJ con el cual dicha dependencia
23
35
80
5
otorga opinión legal favorable a la propuesta, y;
80
02
23
09
09
80
CONSIDERANDO:
09
09
8
8
:2
8
8 y 9 consagra los principios de calidad y seguridad1, según los cuales: Los datos
17
:2
17
personales deben conservarse de forma tal que se garantice su seguridad y solo por el
17
24
tiempo necesario para cumplir con la finalidad de su tratamiento; adoptando las medidas
24
20
24
20
estableciendo que éstas deben ser apropiadas y acordes con el tratamiento que se vaya a
7/
0
7/
/0
7
31
/0
31
58
35
8
35
80
02
5
Artículo 105. Obligaciones de las entidades en Seguridad Digital
02
23
09
80
a) Implementar y mantener un Sistema de Gestión de Seguridad de la
09
09
Información (SGSI).
8
:2
28
8
17
:2
17
Motivo: Doy V° B°
Fecha: 30.07.2024 15:09:18 -05:00
1
24
Conforme al artículo 12 de la Ley N.º 29733, la actuación de los titulares y encargados de tratamiento de datos personales y, en
20
general, de todos los que intervengan con relación a datos personales, debe ajustarse a los principios rectores de la referida
24
20
norma: adicionalmente indica que la relación de principios rectores es enunciativa y los mismos sirven también de criterio
7/
20
interpretativo para resolver las cuestiones que puedan suscitarse en la aplicación de tal ley y de su reglamento, así como de
7/
/0
parámetro para la elaboración de otras disposiciones y para suplir vacíos en la legislación sobre la materia. Principio de calidad
7/
/0
Los datos personales que vayan a ser tratados deben ser veraces, exactos y, en la medida de los posible actualizados,
31
Motivo: Doy V° B°
Fecha: 30.07.2024 11:37:13 -05:00 El titular del banco de datos personales y el encargado de su tratamiento deben adoptar las medidas técnicas, organizativas y
8
legales necesarias para garantizar la seguridad de los datos personales. Las medidas de seguridad deben ser apropiadas y
23
35
acordes con el tratamiento que se vaya a efectuar y con la categoría de datos personales de que se trate.
35
2 Decreto Supremo que aprueba la Ley de Gobierno Digital, y establece disposiciones sobre las condiciones, requisitos y uso de
80
02
23
09
8
09
80
Motivo: Doy V° B°
8
28
8
17
:2
17
17
4
02
24
4
0
09
8
09
8
:2
8
:2
8
17
:2
17
17
24
Gerencia General
24
20
24
20
7/
0
7/
/2
/0
/0
7
31
/0
b) Comunicar al Centro Nacional de Seguridad Digital los incidentes de
31
31
58
8
Reglamento.
23
35
8
c) Adoptar medidas para la gestión de riesgos e incidentes de seguridad digital
35
80
02
5
que afecten a los activos de la entidad.
02
23
09
8
d) Difundir alertas tempranas, avisos e información sobre riesgos e incidentes
09
80
de seguridad digital en su entidad y red de confianza.
09
e) Asegurar acciones de investigación y cooperación efectiva, eficiente y segura
09
8
:2
8
con el Centro Nacional de Seguridad Digital.
:2
8
17
:2
17
de incidentes de seguridad digital.
17
24
24
20
24
reconocidos.
20
7/
0
7/
/2
/0
/0
7
Que, el citado Decreto Supremo, al enumerar los derechos de los ciudadanos
31
/0
31
31
58
8
23
35
Que, en relación a la seguridad digital, la norma que nos ocupa prevé en su
80
5
artículo 95 que la gestión de riesgos de seguridad en el entorno digital está integrada en la
80
02
23
09
80
de la entidad, siendo de responsabilidad de la alta dirección dirigirla, mantenerla e
09
09
8
8
17
:2
17
almacene y distribuya una entidad, así como cualquier otra forma de actividad que facilite el
17
24
24
24
20
7/
/2
/0
7
31
31
58
35
digitales del sector financiero, servicios básicos (energía eléctrica, agua y gas),
80
02
5
02
23
salud y transporte de personas, proveedores de servicios de internet,
09
80
09
digital.
:2
28
:2
Motivo: Doy V° B°
Fecha: 30.07.2024 15:09:18 -05:00 que se transmiten a través de sus servicios de comunicaciones.
24
24
20
disponibilidad de la información.
7/
/0
7/
/0
31
Motivo: Doy V° B°
Fecha: 30.07.2024 11:37:13 -05:00 pongan a disposición algún servicio de información, aseguran que en su diseño y desarrollo se hayan implementado las medidas
8
y controles que permitan proteger adecuadamente la seguridad de los datos mediante el uso de protocolos seguros de
23
35
almacenamiento y comunicación, algoritmos de cifrado estándar y otros aspectos pertinentes de acuerdo con la normatividad
35
vigente y las buenas prácticas que existen en materia de desarrollo de software, seguridad de la información y protección de
80
02
datos personales”
02
23
09
8
09
80
Motivo: Doy V° B°
8
28
8
17
:2
17
17
4
02
24
4
0
09
8
09
8
:2
8
:2
8
17
:2
17
17
24
Gerencia General
24
20
24
20
7/
0
7/
/2
/0
/0
7
31
/0
d) Establecer mecanismos para verificar la identidad de las personas que
31
31
58
8
acuerdo a la normatividad vigente en materia de protección de datos personales.
23
35
8
e) Reportar y colaborar con la autoridad de la protección de datos personales
35
80
02
5
cuando verifiquen un incidente de seguridad digital que involucre datos
02
23
09
8
personales.
09
80
f) Mantener una infraestructura segura, escalable e interoperable.(…)
09
9.3 Las entidades de la administración pública deben implementar un Sistema
09
8
:2
8
de Gestión de Seguridad de la Información (SGSI), un Equipo de Respuestas
:2
8
17
:2
17
regulación emitida por la Secretaría de Gobierno Digital.
17
24
9.4 Toda actividad crítica debe estar soportada en una infraestructura segura,
24
20
24
20
7/
0
7/
/2
/0
7
31
/0
de Guía “Gestión de Incidentes de Seguridad de la Información”, el mismo que cuenta con la
31
31
opinión técnica favorable de la Subgerencia de Racionalización – Gerencia de Planificación
58
58
8
23
35
80
5
80
02
23
Por lo que, de conformidad con lo dispuesto por la Resolución Administrativa del
09
09
8
Consejo Ejecutivo del Poder Judicial Nº 321-2021-CE-PJ, que aprueba el Reglamento de
80
09
Organización y Funciones – ROF de la Corte Suprema de Justicia de la República y
09
8
8
:2
8
visto bueno de la Gerencia de Informática, Gerencia de Planificación y de la Oficina de
17
:2
17
Asesoría Legal:
17
24
24
20
24
20
SE RESUELVE:
7/
0
7/
/2
/0
/0
7
31
/0
31
8
23
35
02
5
Gerencia General y al Oficial de Seguridad y Confianza Digital del Poder Judicial la
02
23
09
80
por esta Resolución se aprueba.
09
09
8
:2
28
Firmado digitalmente por oponerse a la guía que con la presente Resolución se aprueba
:
:2
17
Motivo: Doy V° B°
Fecha: 30.07.2024 15:09:18 -05:00
ARTÍCULO CUARTO.- DISPONER la publicación de la presente Resolución
24
20
24
difusión y cumplimiento.
7/
20
7/
/0
7/
/0
31
Motivo: Doy V° B°
Fecha: 30.07.2024 11:37:13 -05:00
8
23
35
4Que comprende a la Corte Suprema de Justicia de la República, Consejo Ejecutivo del Poder Judicial, Oficina de Control de la
35
Magistratura (Hoy Autoridad Nacional de Control del Poder Judicial), Gerencia General del Poder Judicial, Cortes Superiores de
80
02
23
09
8
09
80
Motivo: Doy V° B°
8
28
8
17
:2
17
17
4
02
24
4
0
09
8
09
8
:2
8
:2
8
17
:2
17
17
24
Gerencia General
24
20
24
20
7/
0
7/
/2
/0
/0
7
31
/0
Judicial, Oficina de Coordinación de Proyectos, Presidencias de las Cortes Superiores de
31
31
58
8
Control del Poder Judicial, Gerencia de Planificación, para su conocimiento y fines
23
35
8
pertinentes.
35
80
02
5
02
23
09
8
09
80
09
Regístrese, comuníquese y cúmplase.
09
8
:2
8
:2
8
17
:2
17
17
24
24
20
24
20
_________________________________________
7/
0
7/
/2
JAIME GOMEZ VALVERDE
/0
/0
7
Gerente General
31
/0
31
Gerencia General
31
58
58
23
8
23
35
JGV/cnd
80
5
80
02
23
09
09
80
09
09
8
:2
8
:2
8
17
:2
17
17
24
24
20
24
20
7/
0
7/
/2
/0
/0
7
31
/0
31
31
58
8
23
35
8
35
80
02
5
02
23
09
8
09
80
09
09
8
:2
28
8
17
:2
17
Motivo: Doy V° B°
Fecha: 30.07.2024 15:09:18 -05:00
24
20
24
20
7/
20
7/
/0
7/
/0
31
Motivo: Doy V° B°
Fecha: 30.07.2024 11:37:13 -05:00
8
23
35
8
35
80
02
5
02
23
09
8
09
80
Motivo: Doy V° B°
8
28
8
17
:2
17
17
4
02
24
4
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
Freddy Edgar
Nombre/ Gerente de Pedro Martin Gerente de Jaime Gómez
Aramburu Gerente General
Cargo Informática Chumpitaz Díaz Planificación Valverde
García
Firmado digitalmente por ARAMBURU Firmado digitalmente por GOMEZ
GARCIA Freddy Edgar FAU Firmado digitalmente por
CHUMPITAZ DIAZ Pedro Martin FAU VALVERDE Jaime FAU 20159981216
20159981216 hard soft
20159981216 soft
Firma Motivo: Soy el autor del documento
Fecha: 30.07.2024 18:43:00 -05:00 Motivo: Soy el autor del documento Motivo: Soy el autor del documento
Fecha: 30.07.2024 17:14:59 -05:00
Fecha: 30.07.2024 17:40:40 -05:00
1. OBJETIVO
Establecer las actividades necesarias para la gestión de los incidentes de seguridad de la
información, garantizando una respuesta rápida, eficaz, coherente y ordenada a los
incidentes de seguridad de la información.
2. ALCANCE
Aplica a todos los procesos y a todo el personal del Poder Judicial bajo cualquier
modalidad de contrato que intervienen en los mismos, incluyendo las partes interesadas
pertinentes.
3. BASE NORMATIVA
3.1. Ley N. °29733, Ley de protección de datos personales.
3.2. Decreto Supremo N.°029-2021-PCM: Decreto Supremo que aprueba el Reglamento
del Decreto Legislativo N.° 1412, Decreto Legislativo que aprueba la Ley de
Gobierno Digital, y establece disposiciones sobre las condiciones, requisitos y uso
de las tecnologías y medios electrónicos en el procedimiento administrativo.
3.3. Decreto de Urgencia N.°07– 2020, que aprueba el marco de confianza digital y
dispone medidas para su fortalecimiento.
3.4. Resolución Directoral N.° 029-2019-INACAL/DN que aprueba la NTP-ISO/IEC
27035-1:2019, Tecnología de la información. Técnicas de seguridad. Gestión de
incidentes de seguridad de la información. Parte 1: Principios de la gestión de
incidencias. 1ª Edición.
3.5. Resolución Directoral N.° 032-2019-INACAL/DN que aprueba la NTP-ISO/IEC
27035-2: 2019. Tecnología de la información. Técnicas de seguridad. Gestión de
incidentes de la seguridad de la información. Parte 2: Directrices para planificar y
prepararse para la respuesta a incidentes. 1ª Edición.
3.6. Resolución Directoral N. ° 022-2022-INACAL /DN que aprueba la Norma Técnica
Peruana NTP-ISO/IEC 27001:2022 Seguridad de la Información, ciberseguridad y
protección de la privacidad. Sistemas de Gestión de Seguridad de la Información.
Requisitos. 3a Edición.; entre otras.
3.7. Resolución de Secretaria de Gobierno y Transformación Digital N.°002-2023-
PCM/SGTD: Aprueban la Directiva N.°001-2023-PCM/SGTD, Directiva que
establece el perfil y responsabilidades del Oficial de Seguridad y Confianza Digital.
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
4. DEFINICIONES
4.1. Acuerdo de Nivel de Servicio (Service Level Agreement –SLA): Calidad de
servicio acordado para la atención de los requerimientos de los usuarios, entre el
proveedor de servicios informáticos y el cliente que recibe este servicio. Estos SLA
conforman un conjunto de indicadores cuantificables mediante el cual se puede medir
y hacer seguimiento a los niveles de servicio acordados.
4.4. Copia de la evidencia digital: Copia que se realiza para mantener la confiabilidad
de la evidencia. Incluye tanto la evidencia digital como los medios de verificación. El
método de verificación puede estar incluido en las herramientas utilizadas para la
creación de la copia o ser independiente.
4.5. Evento de seguridad de la información Ocurrencia que indica una posible brecha
de seguridad de la información o falla de los controles.
4.10. Incidente de seguridad digital: Evento o serie de eventos que pueden comprometer
la confianza, la prosperidad económica, la protección de las personas y sus datos
personales, la información, entre otros activos de la organización, a través de
tecnologías digitales.
4.12. Recolección: Proceso de reunir los elementos físicos que podrían contener
evidencia potencial.
5. RESPONSABLES
Son responsables del cumplimiento de las disposiciones contenidas en la presente guía,
conforme al detalle siguiente:
PCM/SGTD
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
4 La Gerencia General, Autoridad Nacional de Control del Poder Judicial, Procuraduría Pública, Consejo
Ejecutivo, Corte Suprema y Unidad Ejecutora 002 coordinan directamente con el Oficial de Seguridad y
Confianza Digital. Los órganos desconcentrados coordinan con el Responsable de Seguridad y Confianza
Digital de la respectiva Corte Superior de Justicia.
5 Acrónimo de Computer Security Incident Response Team
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
4.
1. Detección 2. Evaluación 5. Lecciones
3. Respuesta Investigación
y reporte y decisión aprendidas
y análisis
6.1.2. Las unidades de organización y funcionales del Poder Judicial deben reportar
los incidentes de seguridad de la información detectados, poniéndose en
6
A partir de la vigencia del Reglamento de Organización y Funciones del Poder Judicial, aprobado por Resolución
Administrativa N.° 341-2023-CE-PJ, la Oficina de Seguridad Integral se denominará Subgerencia de Seguridad Institucional.
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
6.1.3. El personal del Centro de Servicio o quien haga sus veces en la CSJ, de
acuerdo al procedimiento GI/PRO-01-Atención del Usuario (Centro de servicio
- Service Desk), recibe la información del evento o incidente de seguridad de
la información, y realiza el registro en el Sistema GLPI, teniendo en cuenta los
criterios de categorización, descritos en el Anexo N.°02.
6.1.4. El personal del Centro de Servicio o quien haga sus veces en la CSJ,
comunica al Oficial de Seguridad y Confianza Digital al correo electrónico
seguridaddelainformació[email protected] y al Responsable de Seguridad y
Confianza Digital de la Corte Superior de Justicia; teniendo en cuenta lo
descrito en el Anexo N.°02, y simultáneamente el Personal del Centro de
Servicio o quien haga sus veces en la CSJ continua con la atención del
incidente, de acuerdo a los SLA establecidos y los niveles de escalamiento
descritos en el Instructivo GI/INS-05-“Catálogo de Servicios”.
Nivel de
# Criterios Alcance % Puntaje Impac
to
Ciudadanos 3 0.51
Perjuicio a la
1 Usuarios a nivel sector 17% 2 0.34
reputación.
Personal del Poder Judicial 1 0.17
Multa o sanción económica
por infringir ley de datos 3 0.51
Pérdida u personales 17%
2 obligación
financiera.
Incumplimiento de contrato 2 0.34
Costo de reposición del
activo afectado
1 0.17
Afecta procesos
Interrupción de las 3 0.66
misionales
operaciones,
Afecta procesos 22%
3 procesos o 1 0.22
estratégicos
actividades de la
entidad. Afecta procesos de apoyo 2 0.44
Divulgación no Son datos personales
3 0.66
autorizada de sensibles
datos personales o Es información
4 22% 1 0.22
información confidencial
reservada, secreta Es información clasificada
o confidencial. como secreta
2 0.44
Ocasiona daño físico o
3 0.66
emocional
Podría ocasionar daño
Daños personales
5 (físico, psicológico
físico o emocional
22% 2 0.44
directamente
o emocional)
Podría ocasionar daño
físico o emocional 1 0.22
indirectamente
Nota: Prevalece el nivel de mayor impacto en uno o más criterios.
Nivel de impacto
Mayor a 0.44 Alto
Mayor a 0.22 hasta 0.44 Medio
De 0 a 0.22 Bajo
7 Cuarta Disposición Complementaria Final del Decreto Supremo 157-2021-PCM, Reglamento del Decreto de
Urgencia N° 006-2020, Decreto de Urgencia que crea el Sistema Nacional de Transformación Digital.
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
6.3.6. Para el caso de incidentes con nivel de impacto Alto, el Oficial de Seguridad y
Confianza Digital debe de comunicar la ocurrencia del incidente y las acciones
realizadas para su contención, al Comité de Gobierno y Transformación Digital,
así como al Centro Nacional de Seguridad Digital.
6.3.7. Para el caso de incidentes con nivel de impacto Alto en datos personales, el Oficial
de Datos Personales del Poder Judicial debe comunicar la ocurrencia del incidente
y las acciones realizadas para su contención a la Autoridad Nacional de Protección
de Datos Personales, así como comunicar a los titulares de los datos personales
y demás acciones pertinentes, en concordancia con la normatividad en materia de
protección de datos personales.
a. Identificar la causa raíz del incidente para lo cual puede utilizar las técnicas de
los cinco ¿Por qué?; diagrama de Ishikawa; entre otros. Puede solicitar apoyo
del Oficial de Seguridad y Confianza Digital o responsable de Seguridad y
Confianza Digital en la CSJ, según corresponda.
8 Centro Nacional de Seguridad Digital o personal de la División de Investigación de Delitos de Alta Tecnología
(DIVINDAT) o empresas especializadas en análisis forense o personal de la Gerencia de Tecnologías de
Información formado con competencias de análisis forense y recolección de evidencias informáticas.
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
6.4.6. El contacto con las autoridades pertinentes para las investigaciones que
correspondan se debe gestionar de acuerdo al detalle siguiente:
9
A partir de la vigencia del Reglamento de Organización y Funciones del Poder Judicial, aprobado por Resolución
Administrativa N.° 341-2023-CE-PJ, la Gerencia de Recursos Humanos y Bienestar se denominará Gerencia de Recursos
Humanos.
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
• Autoridades externas:
El Oficial de Seguridad y Confianza Digital debe coordinar previamente con la
Gerencia General y la Gerencia de Informática las acciones correspondientes.
6.5.2. El Oficial de Seguridad y Confianza Digital debe revisar, identificar y/o realizar o
recomendar, según corresponda, mejoras en la implementación de controles de
seguridad de la información y en la evaluación de riesgos de seguridad de la
información.
6.5.3. El Oficial de Seguridad y Confianza Digital debe revisar cuán efectivos fueron los
controles para responder, evaluar y recuperarse de los incidentes de seguridad de
la información y aplica las mejoras correspondientes.
6.5.4. El Oficial de Seguridad y Confianza Digital debe determinar los vectores de ataque
asociados que se pueden compartir con otras entidades públicas en la gestión del
incidente, para ayudar a prevenir que ocurran los mismos incidentes.
6.5.5. El Oficial de Seguridad y Confianza Digital, debe realizar una evaluación del
desempeño y la eficacia del CSIRT de forma periódica y aplica las acciones de
mejora pertinentes.
7. CONTROL DE CAMBIOS
8. ANEXOS
Anexo 01: Reporte de eventos o incidentes de seguridad de la información
Anexo 02: Criterios para la clasificación de los incidentes de seguridad de la información
Anexo 03: Matriz de incidentes de seguridad de la información
Anexo 04: Control de evidencias relacionadas con incidentes de seguridad de la
información
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
ANEXO 01:
REPORTE DE EVENTOS O INCIDENTES DE SEGURIDAD DE LA INFORMACIÓN
Descripción del incidente o evento (Describa el incidente o evento teniendo en cuenta los
siguientes aspectos: ¿Qué ocurrió?, ¿Cómo ocurrió?, ¿Por qué cree que ocurrió?, impactos
adversos ocasionados, vulnerabilidades que detectó.
a.- Entregue este formato al personal de la unidad de organización que acompaña o supervisa la visita
o envíelo por correo electrónico a Centro de Servicio al correo [email protected].
b.- Para cualquier inquietud o consulta al respecto, comuníquese a Centro de Servicio a los anexos
13990, 13794 y 13783.
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
ANEXO 02:
CRITERIOS PARA LA CATEGORIZACIÓN DE LOS INCIDENTES DE SEGURIDAD DE LA
INFORMACIÓN
La pérdida de seguridad de
Incidente de la información es causada Epidemia, asalto terrorista, guerra, entre
malestar social por la inestabilidad de la otros.
sociedad.
La pérdida de seguridad de
la información es causada
por las fallas de los Falla de la fuente de alimentación, falla de
Incidente de falla
sistemas y servicios la red, falla del aire acondicionado, falla del
de infraestructura
básicos que soportan la suministro de agua, entre otros.
ejecución de los sistemas
de información.
La pérdida de seguridad de Radiación electromagnética, pulso
Radiación
la información es causada electromagnético, interferencia electrónica,
disturbio
por la perturbación debida a fluctuación de voltaje, radiación térmica,
incidente
la radiación. entre otros.
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
Fecha de actualización:
Leyenda:
Estado:
Abierto (Se notifica al Centro de Servicios o al Oficial de Seguridad y Confianza Digital o al Responsable de Seguridad y Confianza Digital de la Corte Superior de Justicia)
En proceso (Incidente en proceso de atención)
Resuelto (Incidente ha sido solucionado restableciéndose los procesos, sistemas de información o servicios afectados)
Cerrado (Se documenta el incidente estableciendo la causa raíz y las lecciones aprendidas)
DOCUMENTO INTERNO GI/GUI-002
GUIA Versión: 001
Fecha de actualización:
1
Tipos de evidencia. Físico y Digital