GH 1 Establecer acuerdos contractuales con responsabilidades respecto a SI
Objetivo | Lograr que el personal comprenda sus responsabilidades de seguridad de la información y que apliquen la seguridad de la información de acuerdo a las políticas y los procedimientos establecidos. |
Alcance | Cualquier organización |
Referencia ISO 27001 | A.7.1.2, A.7.2.3, A.7.3.1 |
Guía de implementación | Contratos En los contratos laborales con el personal, deben incluirse cláusulas relativas a la seguridad de la información que definan las responsabilidades. Procedimientos para la desvinculación Se recomienda contar con procedimientos formales a la hora de la desvinculación del personal, definiendo al menos la revocación de los derechos de acceso, tanto a nivel físico como lógico, además de las responsabilidades y acuerdos de no divulgación, estableciendo el tiempo que continuarán siendo válidos estos aspectos luego de la desvinculación. Proceso disciplinario Se recomienda contar con un proceso disciplinario, formalizado antes las autoridades, que contemple todos los aspectos legales internos cuando el personal incumpla con las políticas establecidas. También debe tenerse en cuenta para este procedimiento la normativa laboral a las que están sometidas las partes. |
Administración Central | - |
Instituciones de salud | Es recomendable que, al menos los roles y responsabilidades del personal que tenga acceso a datos personales y de salud, se encuentren debidamente documentados, indicando en cada caso el tipo de información al que puede acceder. Esto incluye también al personal que se desempeña de manera temporal en la institución de salud. |
Guía de evidencia para auditoría |
|
Normativa asociada | N/A |