Política de Respaldo y Recuperación

Control 11
Salvaguardas Aplicables: 11.1 11.2 11.3 11.4 11.5

1. Propósito

Establecer requisitos para respaldar y recuperar los datos y sistemas críticos de [ORGANIZATION] para asegurar la continuidad del negocio y la resiliencia contra la pérdida, corrupción o ataques de ransomware.

2. Alcance

Esta política se aplica a todos los datos empresariales, aplicaciones, configuraciones y sistemas que soporten las operaciones empresariales de [ORGANIZATION].

3. Política

3.1 Requisitos de Respaldo

3.1.1

[ORGANIZACION] deberá mantener respaldos automatizados de todos los datos empresariales dentro del alcance, con frecuencia de respaldo basada en la criticidad de los datos:

3.1.2

Sistemas y datos críticos: respaldos [PERSONALIZAR: diarios/cada 4 horas] con un Objetivo de Punto de Recuperación (RPO) de [PERSONALIZAR: 4/8/24] horas.

3.1.3

Sistemas empresariales estándar: respaldos [PERSONALIZAR: diarios] con RPO de [PERSONALIZAR: 24 horas].

3.1.4

Configuraciones de sistemas e infraestructura: [PERSONALIZAR: semanalmente y ante cambios] con herramientas de gestión de configuración.

3.1.5

Los respaldos deberán incluir: datos de aplicaciones, bases de datos, configuraciones de sistemas, almacenes de directorio activo/identidad y configuraciones críticas de infraestructura (reglas de firewall, configuraciones de dispositivos de red).

3.2 Almacenamiento y Protección de Respaldos

3.2.1

Los datos de respaldo deberán cifrarse en reposo usando cifrado AES-256 o equivalente.

3.2.2

Al menos una copia de respaldo deberá almacenarse en una ubicación externa o basada en la nube que esté geográficamente separada del sitio principal, con una distancia mínima de [PERSONALIZAR: 100/250] millas.

3.2.3

Las ubicaciones de almacenamiento de respaldos (en sitio y fuera de sitio) deberán tener los mismos o equivalentes controles de acceso físicos y lógicos que el entorno de producción.

3.2.4

Los sistemas de respaldo deberán estar aislados de la red de producción para proteger contra la propagación de ransomware. Al menos una copia de respaldo deberá estar aislada del aire o ser inmutable.

3.3 Pruebas de Respaldo y Recuperación

3.3.1

Las pruebas de restauración de respaldos deberán realizarse al menos [PERSONALIZAR: trimestralmente/anualmente] para cada sistema crítico para verificar: integridad de los datos de respaldo, procedimientos de restauración, logro del Objetivo de Tiempo de Recuperación (RTO) (meta: [PERSONALIZAR: 4/8/24] horas para sistemas críticos) y logro del Objetivo de Punto de Recuperación (RPO).

3.3.2

Los resultados de las pruebas de restauración deberán documentarse y reportarse a [PERSONALIZAR: Gerencia de TI/CISO].

3.3.3

Los ejercicios completos de recuperación ante desastres deberán realizarse al menos [PERSONALIZAR: anualmente] simulando una falla completa del sitio.

4. Cumplimiento

4.1

El cumplimiento de esta política es obligatorio para todo el personal dentro de su alcance. El cumplimiento será monitoreado a traves de auditorías periódicas, controles automatizados y revisión de la gerencia.

4.2

Las excepciones a esta política deben documentarse con una justificación de negocio, ser aprobadas por [PERSONALIZAR: CISO/Equipo de Seguridad], y revisarse al menos anualmente.

5. Aplicacion

5.1

Las violaciones a esta política pueden resultar en acciones disciplinarias que incluyen hasta la terminación del empleo o contrato, y pueden resultar en sanciones civiles o penales cuando se haya violado la ley aplicable.

5.2

[ORGANIZACION] se reserva el derecho de auditar el cumplimiento de esta política en cualquier momento, con o sin previo aviso.

6. Revisión y Actualización

6.1

Esta política será revisada al menos anualmente por [PERSONALIZAR: CISO/Propietario de la Política] y actualizada según sea necesario para reflejar cambios en el panorama de amenazas, requisitos regulatorios o estructura organizaciónal.

6.2

Todas las revisiónes serán documentadas con número de version, fecha, autor y descripción de los cambios.

Aprobación de la Política

Aprobado Por

[PERSONALIZAR]

Cargo

[PERSONALIZAR]

Fecha

[PERSONALIZAR]

Control de Documentos

Version: [PERSONALIZAR: 1.0]
Fecha Efectiva: [PERSONALIZAR]
Última Revisión: [PERSONALIZAR]
Próxima Revisión: [PERSONALIZAR]
Clasificacion: Interno