Guía de ciberseguridad de la ciudad de Detroit para pequeñas empresas
Detroit, Michigan pequeñas empresas cada vez enfrentan más riesgos cibernéticos y pueden estar obligadas a cumplir las expectativas de la ciudad sobre contratación y protección de datos cuando hacen negocios con agencias municipales o manejan datos de residentes. Esta guía explica qué departamentos de Detroit establecen normas, pasos prácticos de cumplimiento, rutas de inspección y reporte, y cómo funcionan típicamente la ejecución y las apelaciones en el nivel municipal.
Quién establece las expectativas de ciberseguridad de la ciudad
El Departamento de Innovación y Tecnología de la Ciudad de Detroit proporciona normas internas de seguridad de la información para los sistemas de la ciudad y emite requisitos para proveedores cuando una empresa contrata con la ciudad. Cuando una pequeña empresa trabaja con un departamento de la ciudad o posee datos de residentes recogidos bajo programas municipales, esos acuerdos y políticas departamentales definen las salvaguardas requeridas. Consulte el Department of Innovation and Technology para orientación sobre seguridad y requisitos para proveedores Department of Innovation and Technology[1].
Sanciones y ejecución
La ejecución de los requisitos de ciberseguridad para empresas que contratan con la ciudad depende del contrato, la ordenanza o la norma administrativa aplicable. Cuando la ciudad incluye términos contractuales específicos o reglas administrativas, los remedios pueden incluir multas monetarias, órdenes correctivas, suspensión o rescisión de contratos y remisión a procedimientos civiles o penales. Si una multa o monto específico no figura en la página citada, esta guía indica que el monto no est e1 especificado en la p e1gina citada y señala la oficina encargada para detalles.[1]
- Multas y sanciones monetarias: no est e1 especificado en la p e1gina citada; los montos dependen del contrato o de la ordenanza concreta citada por la oficina encargada.[1]
- Escalada: las diferencias entre infracciones iniciales y repetidas se gestionan seg fan el contrato o el proceso administrativo; los rangos espec edficos no est e1n especificados en la p e1gina citada.[1]
- Sanciones no monetarias: ordenes de acci f3n correctiva, planes obligatorios de remediaci f3n, suspensi f3n o terminaci f3n de contratos municipales y posible inspecci f3n forense de sistemas seg fan el caso.
- Ejecutor y rutas de inspecci f3n: la aplicaci f3n primaria la gestiona el departamento contratante en coordinaci f3n con el Department of Innovation and Technology; las quejas y los reportes de incidentes siguen los procedimientos de contacto oficiales listados abajo.[1]
- Apelaciones y revisi f3n: las apelaciones siguen normalmente el proceso de disputa contractual o revisi f3n administrativa especificado en el contrato; los plazos espec edficos no est e1n especificados en la p e1gina citada y deben confirmarse con la oficina contratante.[1]
- Defensas y discreci f3n: las defensas pueden incluir demostrar que exist edan medidas razonables, remediaci f3n r e1pida o variaciones aprobadas; la disponibilidad de variaciones o permisos no est e1 especificada en la p e1gina citada.[1]
Solicitudes y formularios
Las empresas contratantes deben revisar los materiales de adquisici f3n y registro de proveedores para cualquier cuestionario de seguridad o certificados de seguro requeridos. Cuando la ciudad exige una carta de seguridad del proveedor, el nombre y las instrucciones aparecer e1n en la convocatoria o en el portal de proveedores; si no hay un formulario espec edfico publicado en la p e1gina citada, entonces no se especifica un formulario municipal p fablico fanico en esa p e1gina.[1]
- Registro del proveedor/documentos de la convocatoria: consulte la p e1gina de adquisiciones del departamento contratante para formularios de seguridad espec edficos de la convocatoria.
- Tarifas: cualquier tarifa por registro o fianzas se establece en los anuncios de adquisiciones o en los t e9rminos de la convocatoria; no est e1 especificado en la p e1gina citada.[1]
- Presentaci f3n: los formularios se presentan conforme a las instrucciones de la convocatoria o a trav e9s del portal de proveedores de la ciudad cuando se requiera.
Pasos pr e1cticos de cumplimiento para pequeñas empresas
Siga un enfoque priorizado: identifique los datos, aplique controles b e1sicos, documente pol edticas y pruebe. Al contratar con la ciudad, lea las cl e1usulas de ciberseguridad del contrato y solicite al oficial de contrataci f3n cualquier atestaci f3n de seguridad o plazos requeridos.
- Inventario de datos y evaluaci f3n de riesgos: registre qu e9 datos de residentes o de la ciudad posee y clasif edquelos por sensibilidad.
- Aplique controles: parches, MFA, cifrado de datos en reposo y en tránsito, y acceso de m ednimo privilegio.
- Documente pol edticas: respuesta a incidentes, retenci f3n de datos, notificaci f3n de violaciones y gesti f3n de proveedores.
- Pruebe y supervise: realice escaneos peri f3dicos de vulnerabilidades y revise registros en busca de anomal edas.
- Seguro: considere seguro de responsabilidad cibern e9tica cuando las cl e1usulas contractuales lo requieran.