Política de Seguridad
IRP establece mediante esta política los lineamientos y controles para garantizar la confidencialidad, integridad y disponibilidad de la información que procesa, en cumplimiento de la Ley N.º 21.719.
Esta política define los principios y controles de seguridad aplicables a la información de este sitio.
La presente Política de Seguridad de la Información establece el marco de gestión de seguridad aplicable a los sistemas, sitio web y datos personales que IRP administra, ya sea de forma directa o a través de proveedores tecnológicos.
Aplica a todo el personal, colaboradores y proveedores que tengan acceso, aunque sea parcial o temporal, a dichos sistemas o información.
Proteger la confidencialidad, integridad y disponibilidad de la información, y prevenir incidentes de seguridad.
- Proteger la información propia y de los usuarios contra accesos no autorizados, divulgación, alteración o destrucción.
- Minimizar los riesgos operacionales derivados de incidentes de seguridad, fallas técnicas o errores humanos.
- Asegurar la continuidad de los servicios frente a incidentes.
- Dar cumplimiento a la Ley N.º 21.719 sobre Protección de Datos Personales.
Confidencialidad, Integridad, Disponibilidad, Autenticidad y No Repudio.
- Confidencialidad: la información solo es accesible por quienes tienen autorización expresa.
- Integridad: la información se mantiene exacta y completa, protegida contra modificaciones no autorizadas.
- Disponibilidad: la información y los sistemas están accesibles cuando se requieran.
- Autenticidad: se garantiza que los usuarios y sistemas son quienes dicen ser.
Principio de mínimo privilegio y necesidad de conocer.
El acceso a sistemas y datos se otorga bajo el principio de mínimo privilegio: cada persona recibe únicamente los permisos estrictamente necesarios para cumplir sus funciones. Los accesos se revisan periódicamente y toda cuenta de administrador queda protegida con autenticación de dos factores (2FA), cuando resulta técnicamente posible.
Requisitos mínimos de robustez y protección de credenciales.
Las contraseñas utilizadas para acceder a nuestros sistemas cumplen requisitos mínimos de longitud y complejidad. Las cuentas administrativas cuentan con autenticación de dos factores (2FA) cuando es posible, y las contraseñas se almacenan siempre cifradas, nunca en texto plano.
Firewalls, filtrado de tráfico y protección perimetral.
Nuestra infraestructura se protege mediante múltiples capas de control, incluyendo firewall de aplicaciones web (WAF), reglas de limitación de tasa para prevenir abuso en formularios, y bloqueo de direcciones IP identificadas en actividad maliciosa.
Respaldo periódico de nuestro sitio, bases de datos y sistemas críticos.
Se generan copias de seguridad periódicas de nuestro sitio web, base de datos y configuraciones críticas, almacenadas en ubicaciones separadas del entorno de producción, con pruebas de restauración periódicas.
Evaluación y control de servicios de terceros que procesan información.
Todo proveedor externo que tenga acceso, procese o almacene información de IRP o de sus usuarios (por ejemplo, hosting, pasarelas de pago o servicios de correo transaccional) es seleccionado considerando sus propias garantías de seguridad y cumplimiento normativo.
Procedimiento de detección, contención y resolución de incidentes.
Todo evento que comprometa o pueda comprometer la confidencialidad, integridad o disponibilidad de la información es tratado como un incidente de seguridad, siguiendo un proceso de detección, contención, erradicación, recuperación y documentación de lecciones aprendidas.
Procedimiento de comunicación ante incidentes que afecten datos personales.
En caso de que un incidente de seguridad afecte datos personales, se evaluará su severidad y, cuando corresponda conforme a la Ley N.º 21.719, se notificará a la Agencia de Protección de Datos Personales y a los titulares afectados dentro de los plazos que establezca la normativa vigente.
Formación continua en buenas prácticas de seguridad.
Todo nuestro personal y colaboradores reciben información periódica sobre buenas prácticas de seguridad, reconocimiento de intentos de phishing, manejo adecuado de contraseñas y reporte de incidentes.
Controles frente a phishing, suplantación y correo no deseado.
Nuestras comunicaciones corporativas por correo electrónico se gestionan mediante proveedores con autenticación segura, registros SPF/DKIM/DMARC configurados para prevenir la suplantación del dominio, y filtros de spam y phishing activos.
Detección y eliminación de código malicioso.
Se mantienen herramientas de detección de malware, con escaneo periódico de los archivos del sitio y remoción de código malicioso identificado.
Actualización periódica de software.
El software utilizado en este sitio (núcleo, plugins y componentes) se mantiene actualizado de forma periódica, priorizando las actualizaciones que corrigen vulnerabilidades de seguridad conocidas.
Leyes y estándares que sustentan esta política.
Esta política se elabora en consideración de la Ley N.º 21.719 sobre Protección de Datos Personales de Chile, y toma como referencia buenas prácticas internacionales de gestión de seguridad de la información, sin que ello implique una certificación formal bajo un estándar específico.
Esta política se revisa periódicamente o ante cambios significativos.
IRP se compromete a actualizar esta política según evolucione el panorama de amenazas, la infraestructura tecnológica utilizada y la normativa aplicable.
