Normas de ciberseguridad municipales de El Paso y reglas de notificación de incidentes
El Paso, Texas, las operaciones municipales deben seguir las pol edticas de TI municipales junto con la ley estatal de notificaci f3n de brechas para proteger los datos de residentes y empleados. Esta gu eda resume las normas de ciberseguridad publicadas por la Ciudad de El Paso, c f3mo la ciudad maneja posibles brechas y pasos pr e1cticos para que el personal y los contratistas informen incidentes y cumplan con los requisitos de aviso. Se basa en material oficial del IT de la ciudad y en la ley de Texas aplicable para que los gerentes de departamento, el personal de TI y los equipos legales puedan actuar r e1pida y consistentemente.[1]
Normas de ciberseguridad
La Ciudad de El Paso mantiene pol edticas de seguridad de la informaci f3n en toda la ciudad que establecen controles m ednimos para los sistemas utilizados en las operaciones municipales, incluidos controles de acceso, respuesta a incidentes, cifrado cuando sea requerido y expectativas de seguridad para los proveedores. Estas normas se aplican a los departamentos de la ciudad, contratistas y cualquier persona que procese datos de la ciudad. Los departamentos normalmente implementan las pol edticas mediante procedimientos operativos y controles t e9cnicos aplicados por el Departamento de Tecnolog eda de la Informaci f3n.
Para el cumplimiento legal, el personal de la ciudad tambi e9n debe considerar los estatutos de notificaci f3n de brechas de Texas que exigen un aviso r e1pido a las personas afectadas y, en algunos casos, a las autoridades estatales y agencias de informes de cr e9dito tras ciertas divulgaciones no autorizadas de informaci f3n personal.[2]
Requisitos de notificaci f3n de brechas de datos
Las obligaciones clave de notificaci f3n combinan la pol edtica de la ciudad, los contratos con proveedores y la ley estatal. La pol edtica de la ciudad establece plazos de notificaci f3n interna y coordinaci f3n con los equipos legales y de comunicaciones; la ley de Texas define c f3ndo se requieren avisos externos a personas y agencias. Cuando la ley estatal especifica plazos o contenido, los avisos de la ciudad deben cumplir o exceder esos requisitos.
- Reporte interno - siga el plazo de informe de incidentes prescrito por la pol edtica departamental de la Ciudad de El Paso (ver gu eda de TI).
- Aviso externo - proporcione el contenido requerido a las personas afectadas seg fan la ley de Texas cuando la informaci f3n personal sea comprometida.
- Fuerzas del orden - coordine con la Polic eda de El Paso o la autoridades federales si se sospecha actividad criminal.
Sanciones y aplicaci f3n
La aplicaci f3n por incumplimientos para asegurar datos o por no proporcionar los avisos requeridos depende de la autoridad que aplique y del instrumento de control. La Ciudad de El Paso administra la disciplina interna y la remediaci f3n bajo sus pol edticas de personal y de proveedores, mientras que la aplicaci f3n estatal (incluidas las sanciones bajo estatutos estatales) puede ser ejercida por agencias de Texas cuando corresponda.
- Multas - no especificadas en la p e1gina de pol edtica municipal citada; consulte el estatuto estatal citado para sanciones a nivel estatal cuando proceda.[2]
- Escalada - respuesta inicial, ordenes de remediaci f3n y posibles remedios contractuales para proveedores; las cantidades espec edficas o rangos progresivos no est e1n especificados en la p e1gina de la ciudad citada.
- Sanciones no monetarias - ordenes de acci f3n correctiva, terminaci f3n de contrato, medidas disciplinarias administrativas y remisi f3n para enjuiciamiento penal cuando proceda.
- Organismo aplicador - Departamento de Tecnolog eda de la Informaci f3n para cumplimiento de pol edticas; Recursos Humanos y Adquisiciones para acciones de personal y proveedores; fuerzas del orden para asuntos penales. Las p e1ginas de contacto oficiales figuran en Recursos abajo.
- Apelaciones y revisiones - las v edas de apelaci f3n administrativa dependen de la acci f3n de aplicaci f3n original (apelaciones de personal mediante procesos de RH; disputas contractuales mediante procedimientos de adquisiciones). No se especifican l edmites de tiempo para apelaciones en la p e1gina de pol edticas de TI citada.
Solicitudes y formularios
La ciudad no publica un "formulario de notificaci f3n de brecha" universal en la p e1gina de pol edticas de TI; los departamentos utilizan plantillas internas de informes de incidentes y cl e1usulas de notificaci f3n en contratos con proveedores. Si la ley estatal exige un aviso p fablico, el contenido y el m e9todo los prescribe el estatuto m e1s que un formulario municipal.
Pasos pr e1cticos para el personal y los contratistas
- Detectar y contener - aislar los sistemas afectados para limitar la exposici f3n.
- Informar internamente - notificar al responsable de TI del departamento y al Departamento de Tecnolog eda de la Informaci f3n de inmediato.
- Documentar - conservar registros, cronolog eda y pruebas para investigaci f3n y revisi f3n legal.
- Coordinar avisos - trabajar con Legal y Comunicaciones para preparar los avisos requeridos a personas y agencias afectadas.
- Remediar - seguir los pasos de remediaci f3n aprobados por TI y confirmar que los sistemas est e9n seguros antes de restaurar servicios.