Política de Privacidad Completa

Última actualización: 07-09-2026

Dominio: cubiqnet.co

Propósito

La Política de Seguridad de la Información de mekagroupcol.com se ha desarrollado para: establecer un enfoque general sobre la seguridad de la información y la minimización del uso indebido, el compromiso o la pérdida de información; documentar los procesos y medidas de seguridad; mantener los estándares éticos y cumplir con las obligaciones reglamentarias, legales, contractuales y de otro tipo de la empresa; controlar el riesgo empresarial; y garantizar que se proyecte una imagen y reputación corporativa adecuadas.

Alcance

Esta política se aplica a:

  • Información en cualquier formato, independientemente del medio en el que esté almacenada, así como cualquier instalación, sistema o red utilizada para almacenar, procesar y/o transferir información.
  • Todos los empleados, personal temporal, socios, contratistas, vendedores, proveedores y cualquier otra persona (denominados colectivamente como "Personal") o entidad de mekagroupcol.com que acceda a las redes de la empresa o a cualquier otra red pública o privada a través de las redes o sistemas de la empresa.
  • Toda actividad realizada al utilizar o acceder a la información de la empresa o a sus equipos de procesamiento, almacenamiento o transmisión de información, ya sea en las instalaciones de la empresa (propias, alquiladas, arrendadas o prestadas) o de forma remota.
  • Recursos de información que han sido confiados a la empresa por cualquier entidad externa (es decir, clientes, personal y otros).
  • Los documentos, mensajes y otras comunicaciones creados o transmitidos a través de los sistemas de la empresa se consideran registros comerciales de la misma y, como tales, están sujetos a revisión por parte de terceros en relación con auditorías, litigios, mejora de procesos y cumplimiento normativo.

Antecedentes

Esta política es la norma general que rige el resto de las políticas de seguridad que conforman el programa de seguridad de la información (ISP) de la empresa. La serie de políticas de seguridad incluye:

  • Política de uso aceptable
  • Política de gestión de activos
  • Política de copias de seguridad
  • Planes de continuidad del negocio y recuperación ante desastres
  • Código de conducta
  • Políticas de clasificación, retención y protección de datos
  • Políticas de cifrado y contraseñas
  • Plan de respuesta ante incidentes
  • Política de seguridad física
  • Política de divulgación responsable
  • Política de evaluación de riesgos
  • Política del ciclo de vida de desarrollo de software
  • Política de gestión de acceso a sistemas
  • Política de gestión de proveedores
  • Política de gestión de vulnerabilidades

Objetivos de seguridad de la información

Es política de mekagroupcol.com que la información, tal como se define a continuación, en todas sus formas (escrita, hablada, grabada electrónicamente o impresa), esté protegida contra la modificación, destrucción o divulgación no autorizada, ya sea accidental o intencional, durante todo su ciclo de vida. Esta protección incluye un nivel adecuado de seguridad sobre los equipos y el software utilizados para procesar, almacenar y transmitir dicha información. En última instancia, el objetivo de seguridad de la información de mekagroupcol.com es mantener:

  • Confidencialidad: los datos y la información están protegidos contra el acceso no autorizado
  • Integridad: los datos están intactos, completos y son precisos
  • Disponibilidad: los sistemas informáticos están disponibles cuando se necesitan

Los objetivos de seguridad de la información de mekagroupcol.com, coherentes con el programa de seguridad de la información de la empresa, son:

  • Proteger la información de todas las amenazas internas, externas, deliberadas o accidentales;
  • Permitir el intercambio seguro de información;
  • Fomentar el uso coherente y profesional de la información;
  • Asegurar la claridad sobre las funciones y responsabilidades asociadas a la protección de la información;
  • Garantizar la continuidad del negocio y minimizar los daños; y,
  • Proteger a la empresa de responsabilidades legales y del uso inapropiado de la información.

Funciones y responsabilidades

El [RESPONSABLE DE SEGURIDAD / CISO] es responsable de:

  1. El diseño, desarrollo, mantenimiento, difusión y aplicación de los elementos contenidos en esta política y en otras políticas de la ISP.
  2. Garantizar que el sistema de gestión de seguridad de la información cumpla con los requisitos de la norma ISO/IEC 27001:2013.
  3. Informar a la alta dirección sobre el desempeño del programa de seguridad de la información.

Los objetivos y medidas descritos en las políticas de la ISP serán mantenidos y aplicados por los roles y responsabilidades especificados en cada política y en los documentos relacionados de la empresa (por ejemplo, la Matriz de competencias).

Revisión de la política

Como mínimo una vez al año, la alta dirección y el personal clave debatirán, evaluarán y documentarán la política de seguridad de la información de la empresa, asegurando que los objetivos estratégicos se desarrollen de forma continua.

Como mínimo una vez al año, todas las políticas de seguridad serán revisadas, modificadas y/o editadas para cumplir con los estándares de seguridad necesarios. Todas las políticas serán firmadas y aprobadas por el personal autorizado.

Accesibilidad

Las políticas y procedimientos estarán a disposición de los empleados para su consulta en todo momento a través de la plataforma SaaS de automatización del cumplimiento, Drata.

Excepciones

Las solicitudes de excepción a cualquier política incluida en la ISP deben ser aprobadas por la dirección ejecutiva de mekagroupcol.com tras una revisión adecuada. Toda excepción aprobada será revisada anualmente.

Política

Seguridad del personal

Todo el personal deberá confirmar por escrito que comprende la Política de Seguridad de la Información, el Código de Conducta y otras políticas específicas según su función, tanto durante la incorporación como anualmente. La incorporación de nuevos empleados se completará en un plazo de 30 días tras su contratación.

Se realizarán comprobaciones de antecedentes a los candidatos a un puesto de trabajo (empleados, personal temporal y terceros, según se considere necesario) antes de su contratación, utilizando un proveedor de servicios externo y de acuerdo con las leyes, normativas y principios éticos pertinentes, de forma proporcional a las necesidades del negocio. El equipo de Recursos Humanos conservará los registros de dichas comprobaciones.

La dirección evaluará a los candidatos a un puesto de trabajo mediante un proceso formal de entrevista. Este proceso puede incluir la verificación de títulos académicos y profesionales, la comprobación de la identidad, la validación de referencias, entrevistas técnicas u otros pasos que se consideren pertinentes según el puesto.

Formación

La dirección se asegurará de que los empleados, contratistas y usuarios externos:

  • estén debidamente informados sobre sus funciones y responsabilidades en materia de seguridad de la información antes de que se les conceda acceso a información o sistemas de información protegidos;
  • Recibir directrices que establezcan las expectativas de seguridad de su rol dentro de la organización;
  • Ser notificados regularmente sobre cambios y actualizaciones de seguridad, así como recibir recordatorios sobre las responsabilidades de seguridad que deben asumir, mediante la formación anual de concienciación sobre seguridad y la aceptación anual de las políticas;
  • Estar motivados y cumplir con las políticas de seguridad de la organización;
  • Alcanzar un nivel de concienciación sobre seguridad relevante para sus roles y responsabilidades dentro de la organización;
  • Cumplir con los términos y condiciones de empleo, lo que incluye la política de seguridad de la información de la organización y los métodos de trabajo adecuados.

Todos los nuevos empleados deben completar la formación de concienciación sobre seguridad de la información como parte de su proceso de incorporación y anualmente a partir de entonces. La formación continua incluirá requisitos de seguridad y privacidad, así como formación sobre el uso correcto de los activos y las instalaciones de información. Se conservarán los registros que acrediten la finalización de la formación de todo el personal. La formación periódica de concienciación sobre seguridad se complementará con múltiples métodos de comunicación y educación del personal según lo considere necesario la dirección, tales como boletines informativos, formación basada en la web, formación presencial, simulacros periódicos de phishing, etc.

La organización comunicará adecuadamente a su fuerza laboral y, si corresponde, a los contratistas:

  • Actualizaciones de seguridad, cambios e incidentes, según sea necesario, a través de correo electrónico o los canales de Slack correspondientes.
  • Recordatorios de las responsabilidades de seguridad como parte de la formación anual de concienciación sobre seguridad.

Además, de manera coherente con los roles y responsabilidades asignados, se proporcionará formación sobre respuesta a incidentes y contingencias al personal:

  • Dentro de los 90 días posteriores a la asunción de un rol o responsabilidad en la respuesta a incidentes;
  • Según sea necesario debido a cambios en los sistemas de información o en las políticas; y/o
  • Anualmente.

CubiQ proporcionará formación periódica de concienciación sobre seguridad al personal, que cubrirá cómo identificar y reportar amenazas internas. Todos los empleados de mekagroupcol.com son responsables de informar sobre posibles amenazas internas de manera oportuna a través de los canales organizativos adecuados.

Clientes de servicios en la nube

CubiQ desarrollará programas de formación específicos para los involucrados en el uso y la gestión de servicios en la nube, incluyendo gerentes de negocio, administradores, integradores y usuarios de dichos servicios. La formación abordará:

  • Estándares y procedimientos para el uso de servicios en la nube.
  • Riesgos de seguridad de la información relacionados con los servicios en la nube y las estrategias para gestionarlos.
  • Los riesgos asociados a los entornos de sistemas y redes al utilizar servicios en la nube.
  • Consideraciones legales y normativas aplicables a los servicios en la nube

Esta formación se extenderá a la dirección y a los gerentes de supervisión, incluidos los de las unidades de negocio, para garantizar la coordinación efectiva de las actividades de seguridad de la información.

Proveedores de servicios en la nube

Se espera que los empleados de CubiQ realicen programas de concienciación, educación y formación similares a los de sus clientes de servicios en la nube.

  • CubiQ instruirá a los contratistas para que hagan lo mismo, garantizando el manejo adecuado de los datos del cliente y de los datos derivados de los servicios en la nube.
  • Estos datos pueden contener información confidencial de un cliente o estar sujetos a limitaciones específicas, incluidas restricciones normativas, sobre el acceso y uso por parte de mekagroupcol.com.

Derechos de propiedad intelectual

mekagroupcol.com se toma muy en serio el manejo y la salvaguarda de la propiedad intelectual. Los derechos de propiedad intelectual incluyen derechos de autor de software o documentos, derechos de diseño, marcas registradas, patentes y licencias de código fuente.

Para garantizar esto, se mantendrán los siguientes procedimientos:

  • El software solo se adquirirá a través de fuentes conocidas y reputadas, para garantizar que no se infrinjan los derechos de autor.
  • Un inventario de activos identificará todos los activos con requisitos para proteger los derechos de propiedad intelectual.
  • Se mantendrán pruebas y evidencias de la propiedad de las licencias, discos maestros, manuales, etc.
  • La revisión del inventario de activos también asegurará que solo se instalen productos de software y con licencia.
  • Garantizará el cumplimiento de los términos y condiciones del software y la información obtenidos de redes públicas.

Clientes de servicios en la nube

Al utilizar servicios en la nube, se implementarán procedimientos adicionales para identificar cualquier requisito de licencia específico para el despliegue en la nube. Esto es crucial, ya que la instalación de software con licencia comercial en un servicio en la nube puede infringir inadvertidamente los términos de la licencia del software. Este procedimiento prestará especial atención a los escenarios en los que las funciones del servicio en la nube sean elásticas y escalables, lo que podría dar lugar a que el software se utilice en más sistemas o núcleos de procesador de los permitidos por los términos de la licencia.

Proveedores de servicios en la nube

CubiQ contará con un proceso establecido para responder a las reclamaciones sobre derechos de propiedad intelectual, garantizando la protección de los activos de propiedad exclusiva.

Análisis y especificaciones de los requisitos de seguridad de la información

CubiQ identificará sus requisitos de seguridad de la información mediante la utilización de diferentes métodos, se asegurará de que los resultados de dicha identificación estén documentados y sean revisados por todas las partes interesadas, e integrará los requisitos y procesos asociados en las etapas iniciales de los proyectos.

Métodos

  • Políticas y normativas
  • Modelado de amenazas
  • Revisiones de incidentes
  • Uso de umbrales de vulnerabilidad

Factores

  • Nivel de confianza requerido respecto a la identidad declarada de los usuarios, con el fin de derivar los requisitos de autenticación de usuario.
  • Procesos de aprovisionamiento y autorización de acceso para usuarios de negocio y usuarios privilegiados o técnicos.
  • Informar a los usuarios y operadores sobre sus deberes y responsabilidades.
  • Necesidades de protección de los activos, especialmente en términos de disponibilidad, confidencialidad e integridad.
  • Procesos de negocio (por ejemplo, registro y monitoreo de transacciones, requisitos de no repudio).
  • Otros controles de seguridad (por ejemplo, interfaces para el registro y monitoreo o sistemas de detección de fugas de datos).

Términos y condiciones de empleo

Los siguientes términos y condiciones de empleo en CubiQ constituyen las obligaciones contractuales para empleados o contratistas en cuanto a la salvaguarda de la información. Incluyen, entre otros:

  • Firma de un acuerdo de confidencialidad o de no divulgación (NDA) antes de acceder a información confidencial e instalaciones de procesamiento.
  • Responsabilidades y derechos legales, especialmente en lo referente a la propiedad intelectual.
  • Responsabilidades relativas a la clasificación de la información y la gestión de los activos organizativos asociados a la información, las instalaciones de procesamiento de información y los servicios de información gestionados por un empleado o contratista.
  • Responsabilidades en el manejo de información recibida de terceros.
  • Revisión y aceptación de las políticas de seguridad de la empresa.
  • Duración de las responsabilidades tras la finalización de la relación laboral.
  • Medidas a tomar en caso de incumplimiento de los términos y condiciones, y de las políticas de seguridad de la empresa.

Proceso disciplinario

La política y los procedimientos disciplinarios de CubiQ están diseñados para proporcionar un proceso estructurado de acción correctiva con el fin de mejorar y prevenir la recurrencia de comportamientos y problemas de rendimiento no deseados por parte de los empleados. Se ha diseñado para ser coherente con los valores culturales de mekagroupcol.com, las mejores prácticas de Recursos Humanos (RR. HH.) y las leyes laborales.

mekagroupcol.com se reserva el derecho de combinar u omitir pasos según los hechos de cada situación y la naturaleza de la falta. El nivel de intervención disciplinaria también puede variar. Algunos de los factores que se considerarán son si la falta es reiterada a pesar del entrenamiento, asesoramiento o capacitación, el historial laboral del empleado y el impacto que los problemas de conducta y rendimiento tienen en la organización.

Paso 1: Advertencia verbal y asesoramiento

Este paso inicial brinda al supervisor inmediato la oportunidad de programar una reunión con el empleado para llamar su atención sobre un problema existente de rendimiento, conducta o asistencia. El supervisor debe discutir con el empleado la naturaleza del problema o la violación de las políticas y procedimientos de la empresa. Se espera que el supervisor describa claramente las expectativas y los pasos que el empleado debe seguir para mejorar su rendimiento o resolver el problema.

Paso 2: Advertencia formal por escrito

Si el empleado no corrige de inmediato los problemas de rendimiento, conducta o asistencia identificados en el Paso 1, una advertencia por escrito se convertirá en la documentación formal de dichos problemas y sus consecuencias. El empleado firmará una copia del documento para confirmar que ha recibido y comprendido la advertencia formal. Durante el Paso 2, el supervisor inmediato y el representante de Recursos Humanos se reunirán con el empleado para revisar cualquier incidente adicional o información sobre los problemas de rendimiento, conducta o asistencia, así como cualquier plan de acción correctiva relevante previo. La Gerencia expondrá las consecuencias para el empleado de su persistente incumplimiento de las expectativas de rendimiento o conducta.

Tras una reunión del Paso 2, se emitirá un plan formal de mejora del rendimiento (PIP) que requerirá una acción correctiva inmediata y sostenida por parte del empleado. La advertencia por escrito también podrá incluir una notificación de que el empleado podría estar sujeto a medidas disciplinarias adicionales, incluido el despido, si no se toman medidas correctivas inmediatas y sostenidas.

Paso 3: Suspensión y advertencia final por escrito

Pueden producirse incidentes de rendimiento, conducta o seguridad tan problemáticos y perjudiciales que la medida más eficaz sea la retirada temporal del empleado del lugar de trabajo. Cuando sea necesaria una acción inmediata para garantizar la seguridad del empleado o de terceros, el supervisor inmediato podrá suspender al empleado a la espera de los resultados de una investigación. Las suspensiones recomendadas como parte de la progresión normal de esta política y procedimiento de disciplina progresiva están sujetas a la aprobación de un gerente de nivel superior y de Recursos Humanos.

Paso 4: Recomendación de terminación de la relación laboral

El último paso en el procedimiento de disciplina progresiva es la recomendación de terminar la relación laboral. Por lo general, mekagroupcol.com intentará aplicar la naturaleza progresiva de esta política proporcionando primero advertencias, una advertencia final por escrito o una suspensión del lugar de trabajo antes de proceder a una recomendación de despido. Sin embargo, mekagroupcol.com se reserva el derecho de combinar y omitir pasos según las circunstancias de cada situación y la naturaleza de la falta. Además, los empleados pueden ser despedidos sin previo aviso ni acción disciplinaria.

La recomendación de la Gerencia para terminar una relación laboral debe ser aprobada por Recursos Humanos y por el gerente inmediato del supervisor. Es posible que se requiera la aprobación final del director ejecutivo (CEO).

Problemas de rendimiento y conducta no sujetos a disciplina progresiva

Las conductas ilegales no están sujetas a una disciplina progresiva y pueden ser denunciadas ante las autoridades locales. El robo, el abuso de sustancias, la embriaguez, las peleas y otros actos de violencia en el trabajo son motivos de despido inmediato.

Cumplimiento

La Gerencia de CubiQ, bajo la autoridad explícita otorgada por el director ejecutivo (CEO) de la empresa, conserva la autoridad y la responsabilidad de supervisar y hacer cumplir el cumplimiento de esta Política y de otras políticas, normas, procedimientos y directrices. Las actividades de monitoreo pueden llevarse a cabo de forma continua o aleatoria siempre que la Gerencia lo considere necesario, y pueden requerir la investigación del uso de los recursos de información de la Empresa. La empresa se reserva el derecho de revisar todas y cada una de las comunicaciones y actividades sin previo aviso.

mekagroupcol.com tomará las precauciones necesarias para garantizar que las actividades de monitoreo se limiten a lo estrictamente necesario para determinar si las comunicaciones o actividades infringen las políticas, normas, procedimientos y directrices de la Empresa, o si se ajustan a las actividades normales de procesamiento, rendimiento o calidad del negocio.

Se prohíbe la violación de los controles establecidos en esta Política y cualquier incumplimiento será abordado de manera adecuada. Las medidas disciplinarias por infracciones pueden incluir advertencias verbales y/o escritas, suspensión, despido y/u otros recursos legales, y serán coherentes con nuestras normas y prácticas de Recursos Humanos publicadas.

Computación en la nube

Clientes de servicios en la nube

CubiQ tendrá en cuenta lo siguiente para la seguridad de la información en la computación en la nube:

  • La información almacenada en su entorno de computación en la nube puede ser accedida y gestionada por los proveedores de servicios en la nube.
  • Los activos, tales como programas de aplicación, podrían mantenerse dentro del entorno de computación en la nube.
  • Los procesos pueden ejecutarse en plataformas de servicios en la nube virtualizadas y multiinquilino.
  • Contexto específico de los usuarios del servicio en la nube y las circunstancias que rodean el uso de dicho servicio.
  • Administradores que poseen acceso privilegiado al servicio en la nube.
  • Ubicaciones geográficas de la organización proveedora del servicio en la nube y lugares donde los datos del cliente podrían almacenarse, incluso de forma temporal.

Proveedores de servicios en la nube

mekagroupcol.com abordará la provisión y el uso de sus servicios en la nube teniendo en cuenta lo siguiente:

  • Requisitos básicos de seguridad de la información durante el diseño y la implementación de servicios en la nube.
  • Mitigación de los riesgos asociados a usuarios internos autorizados.
  • Multitenencia y aislamiento de los clientes de servicios en la nube, incluyendo medidas sólidas de virtualización.
  • Controles de acceso para el personal que accede a los activos de sus clientes de servicios en la nube, incluyendo mecanismos de autenticación robustos.
  • Canales de comunicación eficaces con sus clientes de servicios en la nube durante los procesos de gestión de cambios.
  • Implementación de medidas sólidas de seguridad en la virtualización.
  • Control de acceso para la protección de los datos de los clientes de servicios en la nube.
  • Gestión del ciclo de vida de las cuentas de los clientes de servicios en la nube.
  • Comunicación de brechas de seguridad a los clientes de servicios en la nube y provisión de directrices y soporte para investigaciones y análisis forense, con el fin de garantizar una respuesta y remediación eficaces ante incidentes.