Skip to main content
Esta página se muestra mediante traducción automática. ¿Deseas ver el contenido en inglés?

Gobernanza de la ciberseguridad

Siemens Industry Software Inc. y sus empresas filiales (SISW) se rigen por un marco de gobierno, unas directrices y unas directrices eficaces que mitigan los riesgos.

La ciberseguridad es uno de los temas más importantes que afectan al futuro, para las empresas y la sociedad. Es el requisito previo clave para que las organizaciones salvaguarden la infraestructura crítica, protejan la información confidencial y garanticen la continuidad empresarial. Como uno de los objetivos estratégicos de Siemens, la transformación digital solo tendrá éxito si podemos confiar en la seguridad de los datos y en los sistemas conectados. La ciberseguridad tiene un enorme impacto en nuestros clientes y es exigida por muchas leyes y reglamentos nacionales e internacionales. Esto convierte a la ciberseguridad en una de las principales prioridades de Siemens.

La organización de Ciberseguridad de Siemens Industry Software Inc. y sus empresas filiales (SISW) se esfuerza por proteger la información de nuestros clientes que reside en los productos, soluciones y servicios de SISW o que procesa. Lo logramos garantizando que dichos productos, soluciones y servicios cumplen con las prácticas de ingeniería generalmente aceptadas en materia de seguridad de productos y soluciones, incluidas las mejores prácticas de ciberdefensa, como las operaciones de detección de amenazas y la reducción de la superficie de ataque.

Áreas de enfoque fundamentales para el SISW

Gestión de la ciberseguridad

Responsabilidades de alto nivel
Dada la importancia de la ciberseguridad, el director de Seguridad de la Información (CISO) del SISW depende directamente del CEO del SISW y a través del director global de Ciberseguridad de Siemens.

La organización de Ciberseguridad Corporativa de Siemens y la organización de Ciberseguridad del SISW colaboran estrechamente como socios de confianza en beneficio de nuestros clientes y otras empresas de Siemens. Los expertos en seguridad de Siemens desarrollan y adoptan tecnologías, aprovechan la red interna y consultan con empresas homólogas para mejorar de forma rutinaria la resiliencia de Siemens mediante una responsabilidad clara y holística. Confiamos en una cultura de propiedad para todos los aspectos de la ciberseguridad. Todo esto da a Siemens una base amplia para protegerse a sí misma, a sus clientes y a la sociedad en general.

The image shows a person in a suit and tie standing in front of a computer screen with a cybersecurity governance interface.

Certificaciones, atestaciones, etiquetas e informes

En Siemens, contamos con procesos y controles para cumplir con varios certificados de seguridad y cumplimientos. Visite nuestra página de certificados del sistema para obtener más información.

Ver los certificados del sistema.

Marco político de ciberseguridad

El SISW ha establecido un Sistema de Gestión de la Seguridad de la Información (ISMS) que se ajusta a la visión del Marco Político de Ciberseguridad de Siemens y prescribe las políticas, los controles y la asignación de responsabilidades que permiten al SISW cumplir con las expectativas de los clientes en materia de ciberseguridad y cumplir con los requisitos de las certificaciones y atestaciones enumeradas anteriormente.

El elemento fundamental del ISMS es el Manual del Programa de Seguridad de la Información del SISW, que proporciona nuestro enfoque de gestión del programa de seguridad de la información del SISW para las ofertas y actividades relacionadas. El manual describe el enfoque del SISW para establecer y mantener un programa de gobierno de la seguridad de la información que prevea la confidencialidad, la integridad, la disponibilidad y la privacidad de los recursos de información.

El SGSI también establece un conjunto de políticas, bajo el gobierno del SISW Information Security Council (ISC), para garantizar el compromiso con el programa de seguridad de la información, los objetivos del programa y la aplicación del programa.

Product and Solution Security (PSS)

Los productos, soluciones y servicios de SISW contienen importantes componentes relacionados con el software y la TI, que pueden estar sujetos a requisitos de seguridad reglamentarios que se están desarrollando rápidamente.

La iniciativa PSS para toda Siemens se creó para ayudar a garantizar que los productos, soluciones y servicios que vendemos permiten a nuestros clientes ejecutar sus procesos en un entorno seguro. El SISW asigna un responsable de Product and Solutions Security (PSSO) a cada línea de productos para garantizar que esta iniciativa se implementa y supervisa durante todo el ciclo de desarrollo.

Para ello, Siemens cuenta con requisitos vinculantes para el PSS y recomendaciones de implementación. La mejora continua y el aprendizaje son requisitos previos fundamentales para la realización exitosa del PSS.

Concientización sobre la ciberseguridad

Crear conciencia común entre los empleados es crucial para garantizar el cumplimiento de las iniciativas de ciberseguridad y mantener altos niveles de seguridad y protección. Esto significa crear una cultura consciente de los riesgos y ofrecer oportunidades de formación y educación continuas a las personas de toda la organización.

El SISW de Siemens ofrece a los empleados varias actividades y vías de aprendizaje y desarrollo, que incluyen:

• UN campaña obligatoria de sensibilización mundial para proporcionar a los empleados información sobre temas de ciberseguridad. Estas sesiones de formación están basadas en la web, sin barreras y son multilingües. Además, tenemos formación sobre «carné de conducir» para grupos con funciones específicas. Esta formación obligatoria permite al grupo aplicar las normas de seguridad de Siemens.

• Adicional Formación de seguridad obligatoria del SISW para las PSSO y formación específica sobre seguridad en la nube para desarrolladores se ofrece participar en la creación de contenido.

• Siemens ofrece numerosas ofertas que se actualizan periódicamente cursos de formación y oportunidades de aprendizaje para los empleados de forma voluntaria. Estos módulos de formación van desde conocimientos básicos hasta áreas específicas y especializadas, como el PSS.

Supervisión del estado de la ciberseguridad

El SISW ha implementado una plataforma que ofrece una visión general de nuestra postura en materia de ciberseguridad, incluida información sobre las posibles vulnerabilidades, amenazas y registros de seguridad.

La monitorización de los entornos y registros pertinentes permite:

• Notificación de eventos relacionados con la seguridad;

• Resumen centralizado de la información de las cuentas (recursos y activos);

• Validación de las posturas, alertas y prácticas de seguridad en la nube designadas; y

• Ejecución de decisiones empresariales informadas y específicas basadas en la seguridad.

A cybersecurity status monitoring dashboard with various graphs and charts.

La base del proceso de certificación

El SISW mantiene un sistema de gestión de la calidad (QMS) con certificación ISO 9001, diseñado para integrar los controles de seguridad en el ciclo de vida de desarrollo seguro (SDLC) de los productos del SISW y la integración de proveedores externos para controlar la calidad de los productos. El QMS ejecuta las puertas en los principales puestos de control para validar que los controles de seguridad y los KPI de calidad se han ejecutado correctamente.

Visión de calidad

Gestión de riesgos de ciberseguridad

Los procesos de gestión de riesgos de ciberseguridad forman parte de la estrategia de gestión de riesgos empresariales (ERM) de Siemens. El objetivo principal de ERM es permitir a Siemens identificar y minimizar los posibles riesgos de seguridad basándose en las normas internacionales.

El proceso de gestión de riesgos de ciberseguridad de Siemens se centra en informar y gestionar los riesgos de la siguiente manera:

• Clasificación y protección de activos para TI, documentos e información;

• Análisis de amenazas y riesgos de productos, soluciones y servicios;

• Gestión de excepciones para desviaciones temporales de los requisitos; y

• Gestión de riesgos de proveedores de ciberseguridad, como se describe a continuación.

A cybersecurity risk management infographic with a person in the background.

Gestión de riesgos de proveedores de ciberseguridad

Los riesgos de ciberseguridad deben gestionarse a lo largo de toda la cadena de suministro. Siemens considera este tema de manera integral, incluyendo la TI, la OT y el PSS, para la adquisición de componentes, productos y servicios horizontales y verticales.

Las principales actividades para mejorar el nivel de ciberseguridad a lo largo de la cadena de suministro incluyen:

• Transparencia en cuanto a la exposición a los riesgos de ciberseguridad a lo largo de la cadena de suministro;

• Prácticas sistemáticas de gestión de riesgos respaldadas por la metodología de evaluación de proveedores externos y las respectivas herramientas y plantillas para los requisitos contractuales de ciberseguridad para los proveedores;

• Participación activa en varias comunidades de expertos; y

• Campañas periódicas de formación y sensibilización para varios grupos objetivo y casos de uso.