Preguntas frecuentes sobre ciberseguridad de Siemens
Lea nuestras preguntas frecuentes sobre ciberseguridad para conocer las medidas que Software de Industrias Digitales de Siemens (DI SW) toma respecto de la seguridad de nuestros sistemas.
Control de acceso
Sí. De manera predeterminada, los datos de nuestros servicios en la nube no tienen ningún acceso. Los administradores del cliente otorgarán o eliminarán el acceso a los usuarios.
Dentro del Software de Industrias Digitales de Siemens (Siemens), revisamos trimestralmente las cuentas en la nube para garantizar el acceso con menos privilegios. Este modelo incluye la separación de funciones, el principio de “necesidad de conocer” y un proceso de solicitud y aprobación para todas las solicitudes de acceso.
El acceso al entorno de nube de producción se controla a través de un conjunto designado de puntos de acceso y se restringe a miembros específicos y privilegiados del equipo. Los usuarios se autentican en los puntos de acceso mediante credenciales de la empresa con autenticación multifactor de hardware (MFA) de acuerdo a de dónde se encuentren los activos de producción. Las contraseñas, junto con la autenticación de dos factores, se utilizan para acceder a los dispositivos de red. Dichas contraseñas están restringidas a personas autorizadas y procesos del sistema basados en responsabilidades laborales y se cambian periódicamente.
Los requisitos de control de acceso aplicables también incluyen administración de acceso de usuarios, acceso privilegiado, revisión de acceso, autenticación multifactor y vencimiento, longitud, bloqueo y complejidad, de contraseñas junto con los requisitos para los procesos de registro y de cancelación de registro, restricción de acceso, mejores prácticas de credenciales y revisiones de los derechos de acceso de los usuarios.
Sí. El departamento de Instalaciones de Siemens es responsable de evaluar nuestras ubicaciones físicas, aplicar medidas de seguridad física y ajustar periódicamente esas medidas según sea necesario. Los mecanismos de control de acceso físico (por ejemplo, distintivos de identificación, recepción controlada, cámaras, registro de acceso) se implementan en edificios de oficinas, centros de datos y otras ubicaciones de Siemens.
Certificaciones y normas
Mantenemos varias certificaciones de seguridad de la información, que incluyen ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Nivel Uno CAIQ y Cyber Essentials Plus.
Para obtener más información, consulte la página Certificados del sistema.
Hemos implementado y seguimos monitoreando una cantidad significativa de controles en NIST SP 800-53 y nuestras directrices están alineadas con ISO 27001 y los marcos de cumplimiento de SOC 2.
Privacidad de datos
Sí. Hemos implementado medidas técnicas y organizativas (TOM) basadas en principios de protección de datos para proteger nuestros sistemas, cumplir con los requisitos de GDPR y proteger los derechos de los interesados.
Para obtener más información sobre las TOM de Siemens, consulte Anexo II de nuestras Condiciones de privacidad de datos.
Los procedimientos para abordar los derechos de los interesados se encuentran en nuestras Condiciones de privacidad de datos, sección 10, que describe cómo se manejan los derechos de los interesados de conformidad con GDPR. En general, Siemens notificará al cliente sin demora indebida si Siemens recibe una solicitud de un interesado para ejercer sus derechos (como el derecho de acceso, rectificación, suspensión o restricción del procesamiento). A continuación, Siemens ayudará al cliente con medidas técnicas y organizativas para el cumplimiento de su obligación de responder a dichas solicitudes y cumplir con la ley de protección de datos aplicable.
Consulta Condiciones de privacidad de datos.
Prácticas de desarrollo
¿Su organización tiene un enfoque estructurado de “Protección de datos desde el diseño y por defecto” al implementar nuevas tecnologías? ¿Cómo hacen que la protección de datos sea un componente esencial de la funcionalidad principal de sus sistemas y servicios de procesamiento?
Sí. Para Siemens, la Privacidad desde el diseño significa que la legalidad, la transparencia, la autodeterminación de la información, la economía de datos y la seguridad de los datos ya se tienen en cuenta al desarrollar nuestros productos y servicios. Por lo tanto, si corresponde, los conceptos de Privacidad desde el diseño se integran en nuestros procesos de desarrollo de productos.
Sí. Hemos establecido pautas y requisitos para el desarrollo de software y los repositorios de código fuente, que incluyen pautas de seguridad a lo largo del ciclo de vida de desarrollo de software y servicios. Estas pautas cubren temas como el mantenimiento del código fuente en repositorios aprobados (incluido el registro y la supervisión), capacitación de desarrollo seguro para ingenieros de software y analistas programadores y requisitos para entornos operativos, pruebas y desarrollo seguros.
Nuestras prácticas de codificación se basan directamente en las normas de Open Worldwide Application Security Project (OWASP). Se implementa una combinación de pruebas de seguridad (como penetración, análisis estático o dinámico) para identificar los “diez principales” riesgos de seguridad de aplicaciones web de OWASP y problemas relacionados. Cualquier problema crítico encontrado se aborda tan pronto como sea posible, mientras que los problemas menores generalmente se abordan en futuras versiones.
Protección de datos
Sí. Tanto los datos en tránsito en la nube como los datos en reposo (incluidas las copias de seguridad) están encriptados.
Sí. Se requiere que nuestros empleados se sometan a una capacitación anual de concientización sobre seguridad. Los temas cubiertos en esa capacitación incluyen el uso seguro de programas y herramientas, métodos de phishing, seguridad de contraseñas y autenticación multifactor, clasificación de la información, seguridad del trabajo móvil o de la oficina en casa, comunicación segura y más.
Sí. La confidencialidad se aborda en las Directivas de la empresa de Siemens, que todos los empleados acuerdan cumplir en los acuerdos de empleo. Los acuerdos con nuestros socios y proveedores también incluyen obligaciones de confidencialidad e implementan las Reglas para Socios Comerciales de Siemens, que definen el manejo adecuado de la información confidencial.
Continuidad del negocio y recuperación ante desastres
Sí. Nuestro SLA, en cuanto al tiempo de actividad, varía, según el nivel de servicio aplicable al servicio en la nube correspondiente.
Estándar = 98 %
Mejorado = 99.5 %
Máximo = 99.95 %
(La disponibilidad mejorada y máxima puede no estar disponible para todos los servicios en la nube)
Para obtener más detalles, consulte Marco de nivel de servicio y soporte en la nube (SLA en la nube).
Sí, a través de nuestro nivel de servicio de soporte Gold.
Consulta nuestro Soporte en la nube y marco de nivel de servicio (SLA en la nube) para más detalles.
Sí. A menos que se especifique lo contrario en el Centro de soporte, los servicios en la nube tienen una ventana de mantenimiento periódico semanal por región atendida, de la siguiente manera:
- América: de sábado 1:00 a m. a lunes 3:00 a. m., Hora del Este de EE. UU. (GMT -4)
- Europa, Oriente Medio y África: sábado 1:00 a. m. a lunes 3:00 a. m., Hora de Europa Central (GMT +2)
- Asia Pacífico: sábado 1:00 a. m. a lunes 3:00 a. m., Hora Estándar de Japón (GMT +9)
Los clientes pueden suscribirse para recibir una notificación automática de los tiempos de parada programados en nuestro Centro de Soporte.
Sí, hacemos una copia de seguridad de los datos del cliente alojados a través de nuestros servicios en la nube. Todos los servicios en la nube que se proporcionan en nuestro nivel de servicio estándar, realizan una copia de seguridad diaria que se mantiene durante dos semanas y una copia de seguridad mensual que se mantiene durante tres meses. Mediante los mismos procesos de acceso y cifrado que los datos originales, se realiza una copia de seguridad de todos los datos del objeto en una cuenta del sistema o un centro de datos secundario ubicado en la misma región geográfica que los datos originales.
Para obtener más información sobre la retención de datos y las opciones de nivel mejorado y máximo de Siemens (la disponibilidad varía según el producto), consulta la sección 3.1 del Marco de nivel de servicio y soporte en la nube (“SLA en la nube”).
Sí. Implementamos requisitos para procesos de administración de seguridad de la información, criterios y propiedad para mantener el negocio en situaciones adversas.
Los procedimientos para restaurar los datos de las copias de seguridad se comprueban al menos una vez al año y se revisan como parte de los procesos de auditoría interna y externa.