destacados
2025-12-22
Compromiso Social y Tecnología
La sede Fusagasugá fue escenario del VI Congreso de Graduados, encuentro que destacó historias de liderazgo, innovación e inspiración para el territorio.
Accesibilidad
Tipo de usuario
Aspirante
Estudiante
Graduado
Administrativo
ENG
ESP
▲ volver arriba

Maria Del Pilar Delgado Rodríguez
Coordinadora Del Sistema De Gestión De Seguridad De La Información
CORRELACIÓN CON LOS OBJETIVOS DE CALIDAD
CORRELACIÓN CON LOS OBJETIVOS AMBIENTALES
CORRELACIÓN CON LOS OBJETIVOS DE SEGURIDAD Y SALUD EN EL TRABAJO

OBJETIVO
Establecer, implementar, mantener y mejorar continuamente las condiciones y requisitos estableciendo lineamientos, procedimientos documentados y sistemáticos para la planificación, ejecución, verificación, mejora continua y buenas prácticas de Seguridad de la Información – SI, Ciberseguridad y del Programa Integral de Gestión de Datos Personales – PIGDP, con el propósito de proteger los activos de la información de amenazas internas y externas y que son esenciales para la institución, minimizando los riesgos por perdida de Confidencialidad, Integridad y Disponibilidad de la información física y digital, asegurando la implementación de controles físicos y de seguridad digital, en cumplimiento de las condiciones y requisitos de las normas ISO 27001:2022, 27032:2023 y la Ley de Protección de Datos Personales, buscando fortalecer la ciberseguridad y la resiliencia institucional
ALCANCE
La implementación del Sistema de Gestión de Seguridad de la Información – SGSI, Ciberseguridad y el Programa Integral de Gestión de Datos Personales – PIGDP tiene cobertura a nivel institucional, incluyendo Sede, Seccionales, Extensiones, Oficina de Bogotá, Centro Académico Deportivo – CAD y las unidades Agroambientales, que comprende todos los procesos del Modelo de Operación Digital, en el marco de la mejora continua.

POLÍTICA DE OPERACIÓN DEL PROCESO
| La Universidad de Cundinamarca, comprende la importancia de garantizar la confidencialidad, integridad y disponibilidad de la información como activo esencial para la prestación de sus servicios de los procesos de admisiones y registro, bienestar universitario, ciencia tecnología e innovación, dialogando con el mundo, formación y aprendizaje, graduados e interacción social universitaria, por lo tanto es prioritario la implementación de un Sistema de Gestión de Seguridad de la Información – SGSI, como herramienta que permita la gestión de activos de información, la gestión de riesgos, la gestión de incidentes, la gestión del cumplimiento, la gestión del cambio y la cultura y la gestión de la continuidad de la institución, manteniendo el mejoramiento continuo, acorde con las necesidades y expectativas de los diferentes grupos de interés identificados. El Sistema de Gestión de Seguridad de la Información – SGSI, siguiendo los lineamientos y directrices de la Dirección de Planeación Institucional, de acuerdo con los documentos estratégicos de la institución y en articulación con la Dirección de Sistemas y Tecnología, serán las áreas que establecerán, gestionarán y dinamizarán mecanismos de protección y resguardo de la información como activo principal de la Universidad de Cundinamarca, de acuerdo con la normatividad legal aplicable y en concordancia con la misión y visión de la institución. Así mismo, los demás lineamientos que se generen como producto de la implementación del SGSI, serán apropiadas y de obligatorio cumplimiento por todos los grupos de interés, teniendo en cuenta los lineamientos establecidos en el Manual ESG-SSI- M001. |
| ENTRADAS | PROCEDIMIENTOS | SALIDAS |
| – Inventario de activos de la Información – Clasificación de los activos de la Información – Etiquetado de los activos de la Información | ESG-SSI-P01 – Gestión de Activos de la Información | – Inventario de activos de la información de la Universidad de Cundinamarca clasificado, etiquetado y publicado – Consolidados de Activos de Información con la clasificación pública reservada, atendiendo la Ley 1712 del 2014 en los Artículos No. 13 y 20 |
| – Ley 1581 de 2012 – Decreto 1377 de 2013 – Decreto reglamentario 1074 de 2015 – Lineamiento de Protección de Datos de los Titulares de la Universidad de Cundinamarca – Solicitud de recolección del tratamiento de datos de los titulares de la universidad de Cundinamarca | ESG-SSI-P03 – Recolección y Almacenamiento de Datos Personales | – Datos recolectados de los titulares de la Universidad de Cundinamarca |
| – Ley 1581 de 2012 – Decreto 1377 de 2013 – Decreto reglamentario 1074 de 2015 – Lineamiento de Protección de Datos de los Titulares de la Universidad de Cundinamarca – Datos almacenados de los titulares de la Universidad de Cundinamarca | ESG-SSI-P05 – Uso y Circulación de Datos Personales | – Lineamientos establecidos para el uso y circulación de los Datos Personales |
| – Solicitud de supresión de datos personales. | ESG-SSI-P06 – Supresión de Datos Personales | – Respuesta a la solicitud de supresión de datos personales |
| – Necesidades de Realizar Transferencia y/o Transmisión Internacional de datos personales | ESG-SSI-P07 – Transferencia y Transmisión Internacional de Datos Personales | – Respuesta a la Transferencia y/o Transmisión de Datos Personales |
| – Necesidades de Implementar el Sistema de Gestión de Seguridad de la Información | ESG-SSI-P08 – Implementación del Sistema de Gestión de Seguridad de la Información | – Mejora continua del Sistema de Gestión de Seguridad de la Información |
| – Eventos de Incidentes de Seguridad de la Información | ESG-SSI-P09 – Gestión de Eventos y/o Incidentes de Seguridad de la Información | – Análisis y Resolución del Incidente documentado |
| – Eventos y/o Incidentes de Seguridad de la Información en el tratamiento de Datos Personales. | ESG-SSI-P10 – Gestión de Eventos y/o Incidentes de Seguridad en el Tratamiento de Datos Personales | – Análisis y Resolución del Evento y/o Incidente documentado |
| – Riesgos, vulnerabilidades y amenazas relacionados con a los activos de información | ESG-SSI-P12 – Gestión de Riesgos de Seguridad de la Información | – Identificación, valoración y tratamiento de riesgos de seguridad de la información |
| – Cronograma de Actividades – Requerimiento del registro de las bases de Datos institucionales – Cambios de Normatividad | ESG-SSI-P13 – Registro Nacional de Bases de Datos en la SIC | -Ejecución de cronograma de actividades – Consolidado de las bases de Datos institucionales -Trámite implementado |
| – Cronograma de Protección de Datos Personales – Lineamiento Resolución 091 – Solicitudes de los titulares – Normatividad legal vigente – Cronograma del Registro Nacional de Bases de Datos Personales | ESG-SSI-P15 – Gestión de Datos Personales | – Ejecución del Cronograma – Reportes a la Superintendencia de Industria y Comercio – Informes de Gestión – Informes de Cumplimiento de la ley – Informe de solicitudes atendidas |
| – Riesgos, amenazas y consecuencias relacionados con las bases de datos que contienen información personal | ESG-SSI-P16 – Gestión de Riesgos de Protección de Datos Personales | – Identificación, valoración y tratamiento de riesgos de protección de datos personales |
| – ESG-SSI-P01 – Gestión de Activos de la Información – ESG-SSI-F034 – Consolidado del Inventario de Activos de la Información | ESG-SSI-P17 – Etiquetado de Activos de la Información | – ADOr006 – Informe de resultados del etiquetado de activos de la información a nivel institucional |
| – Lineamiento de Tratamiento de Datos de la Universidad de Cundinamarca – Lineamiento de Seguridad de la Información de la Universidad de Cundinamarca. – ESG-SSI-M001 – Manual de Lineamientos de Seguridad y Privacidad de la Información | ESG-SSI-P18 – Vigías de Seguridad y Privacidad de la Información | – ESG-SSI-F035 – Reporte de verificación para vigías de seguridad de la información |
| – Entrega de los activos de la información por parte del Jefe inmediato al funcionario vinculado | ESG-SSI-P19 – Entrega y devolución de los activos de la información | – Devolución de los activos de la información por parte del funcionario de acuerdo al ESG-SSI-I005. |
| – Ley 1581 de 2012 – Decreto 1377 de 2013 – Decreto reglamentario 1074 de 2015 – Resolución 091 de 2023 -Solicitud de destrucción de documentos físicos que contengan datos personales. | ESG-SSI-P20 – Procedimiento para la Destrucción de Documentos Físicos que contengan datos personales | -Constancia de Destrucción de Documentos de acuerdo con el ESG-SSI-F053 |
| -Lineamientos necesarios para planificar y ejecutar ejercicios de ingeniería social controlados en la Universidad de Cundinamarca. | ESG-SSI-P21 – Ejercicios de Ingenieria Social | -ADOr006 – Informe de los resultados consolidados del ejercicio de ingeniería social realizado a nivel institucional. |
| -Prerrequisitos institucionales (organigrama, modelo de operación digital, calendario académico, inventario TI y normatividad aplicable) – Mapa de procesos institucional y resultados de la priorización de procesos (triage) – Inventario de activos de información | ESG-SSI-P22 – Gestión de Continuidad en la Prestación de los Servicios Institucionales | -Contexto estratégico y alcance del Plan de Continuidad documentado – Análisis de Impacto en la Prestación de los Servicios Institucionales (BIA) aprobado, con RTO, RPO y MTD por proceso crítico – Análisis de Impacto de las Aplicaciones (AIA) aprobado, con RTO y RPO por sistema crítico – Estrategias de recuperación y Plan de Continuidad en la Prestación de los Servicios Institucionales aprobado – Directorio de contactos, resultados de pruebas y simulacros, e informes de revisión post-incidente |
| ENTRADAS | PLANES | SALIDAS |
| – Modelo de Seguridad y Privacidad de la Información – Lineamiento de Tratamiento de Datos de la Universidad de Cundinamarca – Lineamiento de Seguridad de la Información de la Universidad de Cundinamarca | ESG-SSI-PL01 – Plan Institucional de Sensibilización y Entrenamiento en Seguridad y Privacidad de la Información | – Conversatorios, jornadas y eventos de Sensibilización y Entrenamiento en seguridad y privacidad de la información |
| -ESG-SSI-P08 Implementación del Sistema de Gestión de Seguridad de la Información -ESG-SSI-P15 Gestión de Datos Personales | ESG-SSI-PL02 – Plan Operacional de Seguridad y Privacidad de la Información | -ESG-SSI-P08 Implementación del Sistema de Gestión de Seguridad de la Información -ESG-SSI-P15 Gestión de Datos Personales |
| – Norma ISO 27001:2002 – Plan Estratégico de Seguridad y Privacidad de la Información – MINTIC – EPIP02 Estimación de ingresos, gastos y definición de disposiciones generales – EPIP05 – Gestión del banco universitario de programas y proyectos de inversión de la universidad de Cundinamarca | ESG-SSI-PL03 – Plan Estratégico de Seguridad y Privacidad de la Información | – Plan Estratégico de Seguridad y Privacidad de la Información |
| – ESG-SSI-P12 Gestión de Riesgos de Seguridad de la Información – Plan de Tratamiento de Riesgos de Seguridad y Privacidad de la Información – MINTIC – Guía para la administración del riesgo DAFP | ESG-SSI-PL04 – Plan de Tratamiento de Riesgos de Seguridad y Privacidad de la Información | – ESG-SSI-F039 Matriz de Riesgos en Seguridad y Privacidad de la Información – ADOF010 Acta de Tratamiento de riesgos |
| – Inventario de activos de la información de la Universidad de Cundinamarca clasificado, etiquetado y publicado – Reportes de análisis de vulnerabilidades. | ESG-SSI-PL05 – Plan De Gestión De Vulnerabilidades | – Matriz de clasificación y gestión de vulnerabilidades – ADOR006 Informes de gestión de vulnerabilidades |
| -Resultados del triage (formulario de 15 preguntas) y clasificación de procesos (BIA Completo, Resumido, Solo Registro) – Resultados del Análisis de Impacto en la Prestación de los Servicios Institucionales (BIA) por proceso crítico -Inventario de activos institucionales. | ESG-SSI-PL06 – Plan de Continuidad en la Prestación de los Servicios Institucionales | – Priorización de procesos críticos con RTO, RPO y MTD definidos -Catálogo de estrategias de recuperación por proceso y estrategias. -Niveles y criterios de activación (Nivel 1, 2, 3) -Procedimiento de respuesta y activación (detección, contención, declaración, operación en contingencia, retorno a la normalidad, revisión post-incidente) -Directorio de crisis y árbol de llamadas -Indicadores de desempeño (KPI) del sistema de continuidad |
| ENTRADAS | PROGRAMAS | SALIDAS |
| – Lineamiento de Tratamiento de Datos de la Universidad de Cundinamarca, solicitudes de consultas, reclamos y/o supresión de Datos – Incidentes de protección de Datos Personales | ESG-SSI-PG01 – Programa Integral de Gestión de Datos Personales – PIGDP | – Respuesta a Incidentes en Protección de Datos Personales |

Ejecutar procedimientos de monitorización y revisión para:
Revisar regularmente la efectividad del SGSI atendiendo al cumplimiento de la política y objetivos del SGSI, los resultados de auditorías de seguridad, incidentes, resultados de las mediciones de eficacia, sugerencias y observaciones de todas las partes implicadas.
Definir periódicamente las Bases de Datos Personales de las cuales se realiza tratamiento y que deben ser registradas en la Superintendencia de Industria y Comercio o quien haga sus veces.
Medir la efectividad de los controles para verificar que se cumple con los requisitos de seguridad.
Revisar regularmente en intervalos planificados las evaluaciones de riesgo, los riesgos residuales y sus niveles aceptables, teniendo en cuenta los posibles cambios que hayan podido producirse en la organización, la tecnología, los objetivos y procesos de negocio, las amenazas identificadas, la efectividad de los controles implementados y el entorno exterior -requerimientos legales, obligaciones contractuales, etc.
Realizar periódicamente auditorías internas del SGSI en intervalos planificados.
Revisar el SGSI por parte de la dirección periódicamente para garantizar que el alcance definido sigue siendo el adecuado y que las mejoras en el proceso del SGSI son evidentes.
Actualizar los planes de seguridad en función de las conclusiones y nuevos hallazgos encontrados durante las actividades de monitorización y revisión.

La definición del objetivo, el alcance del proceso y su relación con el direccionamiento estratégico institucional se realiza con la participación activa de los gestores del proceso, así como los procedimientos de indicadores, riesgos, puntos de control y demás acciones para el seguimiento, evaluación y mejora del proceso.
Documentos del Sistema de Gestión de Seguridad de la Información
Elaboración de Documentos
Modelo de Operación Digital
Modelo de Operación Digital
Modelo de Operación Digital
Modelo de Operación Digital