1 Introducción
La política de seguridad de la información y ciberseguridad busca preservar la confidencialidad, integridad y disponibilidad de la información permitiendo garantizar la privacidad de los datos. También se describe el control que se tiene para la administración y gestión de los activos informáticos dentro de la organización y fuera de ella.
Si bien se entiende por seguridad de la información como las medidas que se implementan para proteger y mantener la integridad y disponibilidad de los activos de información; en este documento PRO-DIAGNÓSTICO S.A describe a los datos e información como los activos más importantes en la prestación de sus servicios, por eso se da prioridad en el proceso y almacenamiento en sus sistemas informáticos, con equipos que soportan la operación de las plataformas y aplicativos.
Con esta política se busca dar cumplimiento a normatividad vigente por disposiciones legales y regulatorias emitidas por los organismos estatales, con esto se busca minimizar los riesgos por ciberataques o softwares maliciosos que puedan afectar la integridad y disponibilidad de los activos informáticos.
La política de seguridad de la información y ciberseguridad va de la mano de un Sistema de Gestión de Seguridad de la Información (SGSI), que consiste en un enfoque sistemático para establecer, implementar, operar, monitorear, mantener y mejorar la seguridad de la información de una organización para lograr sus objetivos en la prestación de servicios.
2 Objetivos
Objetivo general
Proteger, asegurar y conservar la información de PRO-DIAGNÓSTICO S.A y las herramientas tecnológicas utilizadas para su procesamiento y disposición, para garantizar la disponibilidad e integridad frente a riesgos de amenazas.
Objetivos específicos
- Implementar prácticas y conductas seguras que permitan identificar los riesgos y amenazas.
- Establecer lineamientos y directrices que seguirán todos los colaboradores de la organización con el fin de que todos aportemos en la protección de nuestro activo más importante.
- Definir responsabilidades para garantizar el cumplimiento de los lineamientos.
- Fijar sanciones a los colaboradores que dentro de sus funciones pongan en riesgo la integridad de la información.
- Fortalecer la cultura de seguridad de la información en los funcionarios, terceros, aprendices, practicantes y clientes de PRO-DIAGNÓSTICO S.A.
- Garantizar la continuidad del negocio frente a incidentes.
3 Alcance
Esta política es aplicable a todos los trabajadores, terceros y contratistas que tengan acceso a información o dispositivos tecnológicos de PRO-DIAGNÓSTICO S.A.
3.1 Definiciones
- Activo
- Recursos tecnológicos del entorno de la información que contenga datos almacenados.
- Amenaza
- Evento que puede ocasionar un incidente, produciendo daños en los activos informáticos.
- Ciberseguridad
- Práctica para defender los dispositivos informáticos de ataques maliciosos.
- Confidencialidad
- Principio fundamental de la seguridad, que garantiza el nivel secreto de la información y su tratamiento.
- Delito Cibernético (Ciberdelito)
- Actividad abusiva relacionada con la infraestructura tecnológica, ya sea directamente a ordenadores o al sistema informático.
- Disponibilidad
- Estar accesible y utilizable cuando se requiera.
- Impacto
- Consecuencia o efecto de la materialización de las amenazas sobre los activos.
- Incidente
- Evento inesperado que compromete la integración de un activo, poniendo en riesgo la estabilidad en la prestación de servicios.
- Integridad
- Exactitud y fiabilidad de la información, prevenir modificaciones no autorizadas.
- Política
- Conjunto de medidas que se toman en una entidad sobre un tema específico.
- Ransomware
- Malware que bloquea los archivos y datos con la amenaza de borrarlos o divulgarlos a menos de que se pague por un rescate de los mismos.
- Riesgo
- Grado de exposición de un activo, o que una amenaza se materialice causando pérdida o daño de activos.
- Vulnerabilidad
- Debilidades o incapacidad de resistencia que tienen los activos y que pueden ser aprovechadas por las amenazas.
4 Roles
- Usuario: Un usuario es todo trabajador, contratista, pacientes y terceros que estén involucrados con la información de PRO-DIAGNÓSTICO S.A.
- Coordinador, Analistas y Auxiliares de Sistemas: Trabajadores de la organización responsables de establecer y mantener los activos informáticos que PRO-DIAGNÓSTICO pone a disposición de sus usuarios.
5 Normatividad
- Constitución política, artículo 15 de 1991: Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en los bancos de datos y en archivos de entidades públicas y privadas. En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución.
- Decreto 338 de 2022: Establece los lineamientos generales para la gobernanza de seguridad digital, con el cual busca aunar y dinamizar el desarrollo legal, los avances técnicos, así como los conocimientos estatales y privados para fortalecer la ciberseguridad del país. Este decreto entra a fortalecer la línea de trabajo de la seguridad digital del país, la cual es especialmente necesaria para la protección de las infraestructuras críticas industriales, máxime con el contexto actual, caracterizado por el aumento de los ataques del malware y el Ransomware a nivel global.
- Ley 1266 de 2008: Por la cual se dictan las disposiciones generales del hábeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y la proveniente de terceros países y se dictan otras disposiciones.
- ISO 27001 de 2013: Permite el aseguramiento, la confidencialidad e integridad de los datos y de la información, así como de los sistemas que la procesan.
- Ley 1581 de 2012 (Habeas Data): Por la cual se dictan disposiciones generales para la protección de datos personales.
- Ley 1273 de 2009 (Delitos Informáticos): Por medio de la cual se modifica el Código Penal, se crea un nuevo bien jurídico tutelado - denominado “de la protección de la información y de los datos” - y se preservan integralmente los sistemas que utilicen las tecnologías de la información y las comunicaciones, entre otras disposiciones.
- Resolución 839 de 2017: Por la cual se establece el manejo, custodia y retención de historias clínicas e imágenes diagnósticas.
6 Políticas de control y prevención
Entendiendo la importancia de una adecuada gestión de la información, desde la Alta Dirección de Prodiagnóstico nos comprometemos con la implementación de un sistema de gestión de seguridad de la información enmarcado en el cumplimiento de la normatividad. Para PRO-DIAGNÓSTICO, la protección de la información busca la disminución del impacto generado sobre sus activos, por los riesgos identificados de manera sistemática con objeto de mantener un nivel de exposición que permita responder por la integridad, confidencialidad y la disponibilidad de la información.
De acuerdo con lo anterior se pretende implementar políticas y conductas seguras en todos los niveles de la Institución estableciendo lineamientos y directrices que aporten a la protección de los activos informáticos, tal como:
- Los trabajadores de PRO-DIANÓSTICO deben usar únicamente software licenciado e instalado por la Institución para el cumplimiento de sus funciones. No está permitido utilizar software no licenciado.
- El acceso a Internet desde equipos de la Institución es restringido y con filtrado de contenido. Está prohibido consultar sitios web no autorizados y realizar descargas de sitios no controlados.
- En todos los equipos informáticos se debe instalar el agente del antimalware.
- El acceso al centro de datos y centros de cableado es restringido.
- La información que se maneja en PRO-DIAGNÓSTICO solamente es utilizada de acuerdo a la política de tratamiento de datos personales.
- Las herramientas y servicios informáticos asignados a cada usuario son para uso específico y limitado a la función dentro de la institución.
- Los centros de cómputo (Datacenter y centros de cableados) son áreas de acceso restringido, por tal motivo el ingreso debe ser controlado y supervisado.
- El acceso no autorizado a la información y el uso indebido de las herramientas informáticas de la entidad están prohibidos. Se considera uso indebido de los recursos informáticos y de la información:
- Suministrar información a quién no tenga derecho.
- Usar información confidencial para obtener beneficios propios o de terceros.
- Ocultar información maliciosamente.
- Hacer pública la información, sin la debida autorización.
- Descargar software a través de internet sin autorización.
- Uso personal de cualquier recurso informático de PRO-DIAGNÓSTICO S.A.
6.1 Control de Fuga e Información en Egresos
Para evitar que las personas se lleven información (especialmente en renuncias):
- Cierre de cuentas: Tras la notificación de retiro, el área de TI bloqueará accesos en máximo 1 hora.
- Bloqueo USB/Nube: Se restringe técnicamente el uso de memorias externas y sitios de carga de archivos personales.
6.2 Protección contra Ataques Cibernéticos
- Defensa: Para el data center se utiliza Firewall Cisco Meraki con políticas de seguridad activas y Autenticación de Múltiple Factor (MFA) para accesos remotos y correos corporativos.
6.3 Gestión de Imágenes y Disponibilidad
- Daño en Servidor: Se activará el plan de restauración desde backups en servidores virtuales para retomar la operación en menos de 6 horas.
- Custodia de Imágenes: Se guardarán por 15 años (según ley). En caso de pérdida, se restaurarán desde el respaldo incremental diario o full semanal almacenado en la SAN/NAS.
- Entrega de resultados: Solo al paciente o autorizados mediante canales seguros (portal web o medios cifrados).
6.4 Prevención de Fraude (Nómina, Contabilidad y Facturación)
- 6.4.1 Segregación: Ningún usuario puede completar un ciclo de pago o factura solo.
- 6.4.2 Logs de Auditoría: El sistema registra de forma imborrable quién modificó, anuló o creó cada registro.
7 Gestión de incidentes
El proceso de gestión de incidentes garantiza que el funcionamiento normal del servicio se recupere lo antes posible y se minimice el impacto en un eventual incidente cibernético.
Con la política se busca asegurar que todos los colaboradores de PRO-DIAGNÓSTICO comprendan y respeten los lineamientos para reducir al mínimo el riesgo, protegiendo a todas las personas y la organización.
Se deben notificar las situaciones sospechosas como:
- Personas ajenas de PRO-DIAGNÓSTICO en Datacenter o centros de cableados.
- Correos maliciosos.
- Mala utilización de los recursos.
- Alteración de la información.
- Mal uso de la información de PRO-DIAGNÓSTICO.
8 Seguridad y acceso a equipos de distribución y servidores
Para la seguridad de los servidores se tiene un Firewall Cisco Meraki como único punto de acceso autorizado para las redes a cualquier recurso informático, con esto se permite el tráfico de datos por los puertos y protocolos necesarios, con las políticas de seguridad aplicadas y permitiendo el acceso solo a los dispositivos conectados en la red LAN, para la conexión con sedes o redes externas se autentican con VPN Site to Site y VPN Cliente en los casos especiales donde un usuario debe tener acceso a los aplicativos.
En los centros de cableado y Datacenter la seguridad para el ingreso de usuarios externos se debe hacer bajo supervisión, los racks de cableado están en cuartos asegurados con llave y el centro de Datos cuenta con una puerta la cuál solo abre con contraseña, tarjeta de acceso o mediante reconocimiento biométrico, así se garantiza la restricción a usuarios no autorizados.
Las llaves físicas y tarjetas que permiten el acceso a estos sitios restringidos están a cargo del área de sistemas y solo deben ser usadas por personal del área.
9 Control de acceso a la información
Toda información de PRO-DIAGNÓSTICO S.A, independiente del medio en el que se encuentre, debe estar clasificada en diferentes categorías: Restringida, de uso interno y pública.
Las aplicaciones que lo permitan manejaran perfiles de acceso a las actividades que requiera cada usuario, dentro de la organización se asigna credenciales para el acceso a los aplicativos y plataformas, cada usuario posee un rol y de acuerdo a este se tiene creado perfiles y permisos para el acceso a la información.
Cada usuario de PRO-DIAGNÓSTICO S.A es responsable por sus acciones mientras haga uso de los recursos informáticos de la organización, por lo tanto, deberá tener acceso a la información de forma individual.
- Usuario y contraseña: Toda solicitud de creación, modificación, desactivación y eliminación de usuarios deber ser solicitada por el coordinador de cada área, ningún usuario diferente está facultado para hacer estos requerimientos; el coordinador debe indicar el rol que tendrá el usuario dentro de PRO-DIAGNÓSTICO S.A.
- Correo corporativo: Desde el área de talento humano y con solicitud dirigida al área de sistemas se hace el requerimiento de correos corporativos a los usuarios que ingresan a la organización, estas solicitudes se deben hacer por el aplicativo de Épsilon.
- Datacenter y centros de cableado: Se define que solo los colaboradores con el rol de coordinador, analista y auxiliar de sistemas tiene permitido el ingreso a esos sitios, usuarios o terceros que no tengan permitido y que por razones justificadas les sea autorizado el ingreso, podrán hacerlo bajo la supervisión y control de los profesionales de sistemas.
- Plataformas: El ingreso a las plataformas de PRO-DIAGNÓSTICO S.A es limitado a los colaboradores de la organización, de acuerdo al rol de cada usuario así mismo es el acceso a las plataformas, restringiendo así el acceso a información sensible a los usuarios no permitidos.
10 Continuidad y recuperación de información
- Toda la información alojada en los servidores de PRO-DIAGNOSTICO IPS deberán mantener la disponibilidad en cualquier momento, para ellos se realiza de forma diaria incremental y, cada 8 días Backups full.
- Los Backups son almacenados en dispositivos SAN y NAS con acceso restringido, en caso de incidentes se recurre a ellos y se procede con el restablecimiento de los servidores y aplicaciones minimizando el impacto que pueda ocasionar.
- Para garantizar la disponibilidad de dispositivos en Datacenter se cuenta con Ups que hace respaldo al circuito, garantizando la continuidad eléctrica en caso de incidentes en el servicio.
- Se realizan mantenimientos preventivos programados a los recursos que alojan la información.
11 Cumplimiento
El cumplimiento de esta política es obligatorio para todos los colaboradores de PRO-DIAGNOSTICO S.A, asumirá su responsabilidad y en caso de incumplirse se tomarán las medidas y acciones disciplinarias y/o legales correspondientes, debe ser auditada y hacer seguimiento para garantizar su cumplimiento.
El incumplimiento de la política dará lugar a sanciones disciplinarias conforme a lo señalado en el marco legal. Se deben incluir políticas adicionales relacionada directamente con el debido comportamiento y manejo de la información, por ejemplo:
- Política de tratamiento de datos personales.
12 Excepciones
No hay excepciones en el cumplimiento de la política, todo usuario de PRO-DIAGNÓSTICO S.A es responsable de los recursos informáticos que le sean asignados para el cumplimiento de sus funciones.
13 Mecanismos de socialización y evaluación de la implementación
La Política de la Seguridad de la Información y Ciberseguridad estará disponible en Daruma para la consulta de todos los trabajadores de la institución. Periódicamente se realizará retroalimentación por medio de herramientas que se tienen en la organización como boletines institucionales y también será socializada en la inducción a los nuevos trabajadores.
14 Control de cambios
| Fecha | Cambios | Responsable |
| V1: 17/02/2026 | Se crea la Política de Seguridad de la Información y Ciberseguridad.
Se revisa política y ajustan detalles: Se adiciona normatividad en relación al manejo de historias clínicas e imágenes diagnósticas. Se agregan items de políticas de control y prevención. | Juan Carlos Torres Doria, Analista de Infraestructura.
Nicolás Jovany Ocampo, Coordinador de Sistemas. |
15 Responsables de la elaboración / actualización de la política
| Elaboró | Revisó | Aprobó |
Juan Carlos Torres Doria, Analista de Infraestructura.
Nicolás Jovany Ocampo, Coordinador de Sistemas. | Maria Jimena Londoño Castrillón, Coordinadora de Calidad.
Nathaly Gómez Henao, Directora Jurídica. | Francisco Javier Lozano, Director General. |