SOPORTE
Salvaguardas de Accenture en relación con los datos de sus clientes
14 junio 2021
SOPORTE
14 junio 2021
Los siguientes términos describen las medidas técnicas y organizativas, los controles internos y las rutinas de seguridad de la información que Accenture mantiene para salvaguardar los datos proporcionados por o en nombre de nuestros clientes en relación con un compromiso de servicio al cliente ("Datos de cliente"). Estas medidas de seguridad pretenden proteger los Datos de cliente cuando se encuentran en los entornos de Accenture (por ejemplo, sistemas, redes, instalaciones) contra su acceso accidental, no autorizado o ilegal, su divulgación, alteración, pérdida o su destrucción. Cuando los Datos de cliente incluyan datos personales, la implementación y el cumplimiento de estas medidas (y cualquier otra medida de seguridad adicional establecida en el contrato con el cliente que resulte de aplicación) están diseñados para proporcionar un nivel adecuado de seguridad con respecto al procesamiento de los datos personales. Accenture puede modificar estas medidas, sin previo aviso, siempre y cuando dichas revisiones no reduzcan o degraden materialmente la protección de los Datos de cliente.
SALVAGUARDAS ESTÁNDAR EN RELACIÓN CON LOS DATOS DEL CLIENTE:
1. Organización de la seguridad de la información
a. Propiedad de la seguridad. Accenture nombrará a uno o varios responsables de seguridad encargados de coordinar y supervisar las normas y procedimientos de seguridad.
b. Funciones y responsabilidades de seguridad. El personal de Accenture con acceso a los Datos de cliente estará sujeto a obligaciones de confidencialidad.
c. Programa de gestión de riesgos. Accenture contará con un programa de gestión de riesgos para identificar, evaluar y tomar las medidas adecuadas con respecto a los riesgos relacionados con el procesamiento de los Datos de cliente en relación con el contrato formalizado con el cliente.
2. Gestión de activos
a. Inventario de activos. Accenture mantendrá un inventario de activos de su infraestructura, red, aplicaciones y entornos en la nube. Accenture también mantendrá un inventario de sus soportes en los que se almacenan los Datos de cliente. El acceso a los inventarios de dichos medios estará restringido al personal autorizado por escrito para tener dicho acceso.
b. Manejo de datos. Accenture
3. Seguridad de los recursos humanos
a. Formación en materia de seguridad. Accenture
4. Seguridad física y medioambiental
a. Acceso físico a las instalaciones. Accenture implantará y mantendrá procedimientos para limitar el acceso a sus instalaciones donde se encuentran los sistemas de información que procesan los Datos de cliente.
b. Acceso físico a los componentes. Accenture mantendrá registros de los soportes entrantes y salientes que contengan Datos de cliente, incluyendo el tipo de soporte, los remitentes/receptores autorizados, la fecha y la hora, el número de soportes y los tipos de Datos de cliente que contienen.
c. Eliminación de componentes. Accenture utilizará los procesos estándar del sector (por ejemplo, ISO 27001, CIS Sans 20 y/o NIST Cyber-Security Framework, según corresponda) para eliminar los Datos de cliente cuando ya no sean necesarios.
5. Gestión de comunicaciones y operaciones
a. Política operativa. Accenture mantendrá documentos de seguridad que describan sus medidas de seguridad y los procedimientos y responsabilidades pertinentes de su personal que tenga acceso a los Datos de cliente.
b. Gestión de Dispositivos Móviles (MDM) /Gestión de Aplicaciones Móviles (MAM). Accenture mantendrá una política para sus dispositivos móviles que:
c. Procedimientos de recuperación de datos. Accenture deberá
d. Software malicioso. Accenture tendrá controles antimalware para ayudar a evitar que el software malicioso obtenga acceso no autorizado a los Datos de cliente, incluido el software malicioso que se origina en las redes públicas.
e. Datos fuera de sus instalaciones. Accenture
f. Registro de eventos.
6. Control de acceso
a. Política de acceso. Accenture mantendrá un registro de los privilegios de seguridad de las personas que tienen acceso a los Datos de cliente a través de sus sistemas.
b. Autorización de acceso. Accenture deberá
c. Mínimo privilegio. Accenture
d. Integridad y confidencialidad. Accenture instruirá a su personal para que desactive las sesiones administrativas cuando abandone las instalaciones o cuando los ordenadores queden desatendidos.
e. Autenticación. Accenture
f. Autenticación de múltiples factores. Accenture implementará la Autenticación de Factores Múltiples para el acceso interno y el acceso remoto a través de la red privada virtual (VPN) a sus sistemas.
7. Pruebas de penetración y análisis de vulnerabilidad de los sistemas de Accenture.
a. Al menos una vez al año, Accenture realizará evaluaciones de penetración y vulnerabilidad en los entornos informáticos de Accenture de acuerdo con las políticas de seguridad internas y las prácticas estándar de Accenture.
b. Accenture se compromete a compartir con el Cliente la información resumida relacionada con dichas pruebas realizadas por Accenture en la medida en que sea aplicable a los Servicios.
c. Para mayor claridad, en lo que respecta a dichas pruebas de penetración y vulnerabilidad, el Cliente no tendrá derecho a (i) recibir datos o información de otros clientes de Accenture; (ii) probar entornos de TI de terceros, excepto en la medida en que Accenture tenga derecho a permitir dichas pruebas; (iii) cualquier acceso o prueba de infraestructura o entornos de servicios compartidos, o (iv) cualquier otra información confidencial de Accenture que no sea directamente relevante para dichas pruebas y los Servicios.
d. En el caso de los sistemas informáticos de Accenture que estén físicamente dedicados al Cliente, las Partes podrán acordar planes de prueba separados y por escrito, y dichas pruebas no excederán de 2 pruebas al año.
8. Diseño y gestión de redes y aplicaciones. Accenture deberá
a. Tener controles para evitar que las personas obtengan acceso no autorizado a los Datos de cliente en sus sistemas.
b. Utilizar procedimientos de prevención de pérdida de datos basados en correo electrónico para supervisar o prevenir movimientos de datos sensibles.
c. Utilizar el filtrado web basado en la red para evitar el acceso a sitios no autorizados.
d. Utilizar identificaciones firefighter o de usuarios temporales para el acceso a la producción.
e. Utilizar la detección y/o prevención de intrusiones en la red en sus sistemas.
f. Utilizar estándares de codificación seguros.
g. Buscar y reparar las vulnerabilidades de OWASP en sus sistemas.
h. En la medida que sea técnicamente posible, se espera que las Partes trabajen juntas para limitar la capacidad del personal de Accenture para acceder a entornos que no son del Cliente ni de Accenture desde los sistemas del Cliente.
i. Mantenwe actualizados los estándares de configuración de seguridad de servidor, red, infraestructura, aplicaciones y nube.
j. Escanear sus entornos para asegurarse de que se hayan solucionado las vulnerabilidades de configuración identificadas.
9. Gestión de parches
a. Accenture tendrá un procedimiento de administración de parches que implemente parches de seguridad para sus sistemas utilizados para procesar Datos de cliente que incluye:
10. Estaciones de trabajo
a. Accenture implementará controles para las estaciones de trabajo que proporcione en relación con la prestación de servicios que incorporan lo siguiente:
11. Gestión de infracciones de seguridad de la información
a. Proceso de respuesta a violaciones de seguridad. Accenture mantendrá un registro de sus propias infracciones de seguridad en sus sistemas con una descripción de la infracción, el período de tiempo, las consecuencias de la infracción, el nombre del denunciante, a quién se informó la infracción y el proceso de recuperación de datos.
b. Monitoreo de servicios. El personal de seguridad de Accenture revisará sus propios registros como parte de su proceso de respuesta a brechas de seguridad para proponer esfuerzos de remediación si es necesario.
12. Gestión de la continuidad del negocio
a. Accenture tendrá procesos y programas que están alineados con ISO 22301 para permitir la recuperación de sucesos que impactan en su capacidad para ejecutar servicios según lo establecido en contractualmente con su cliente.
MEDIDAS COMPLEMENTARIAS: Adicionalmente, de conformidad con las directrices regulatorias derivadas de la decisión "Schrems II" del Tribunal de Justicia de la Unión Europea, Accenture se compromete a mantener las siguientes medidas técnicas, organizativas y legales/contractuales adicionales con respecto a los Datos de cliente, incluidos los datos personales.
Medidas Técnicas Complementarias:
1. Los Datos de cliente en tránsito entre las entidades de Accenture estarán fuertemente encriptados con un cifrado que:
a. es de última generación,
b. asegura la confidencialidad por el período de tiempo requerido,
c. se implementa mediante un software debidamente mantenido,
d. es robusto y otorga protección contra ataques activos y pasivos por parte de las autoridades, incluido el análisis criptográfico, y
e. no contiene puertas traseras en hardware o software, a menos que se acuerde lo contrario con un cliente concreto.
2. Los Datos de cliente en reposo y almacenados por cualquier entidad de Accenture estarán fuertemente encriptados con un cifrado que:
a. es de última generación,
b. asegura la confidencialidad por el período de tiempo requerido,
c. se implementa mediante un software debidamente mantenido,
d. es robusto y otorga protección contra ataques activos y pasivos por parte de las autoridades, incluido el análisis criptográfico, y
e. no contiene puertas traseras en hardware o software, a menos que se acuerde lo contrario con un cliente concreto.
Medidas complementarias organizativas:
1. La transferencia de Datos de cliente entre entidades de Accenture y el procesamiento por cualquiera de las entidades de Accenture se realizará de conformidad con:
a. las políticas y procedimientos internos de Accenture para gestionar las solicitudes de acceso a datos personales de las autoridades,
b. las políticas y procedimientos de confidencialidad y acceso a datos internos de Accenture,
c. las políticas y procedimientos internos de minimización de datos de Accenture, y
d. las políticas y procedimientos internos de seguridad y privacidad de datos de Accenture.
2. Accenture mantendrá un registro documentado de las solicitudes de acceso a datos personales recibidas de las autoridades y de la respuesta dada, junto con la justificación legal y las partes involucradas.
3. Accenture proporcionará regularmente informes de solicitudes de datos personales de las autoridades, si las hubiera, al Chief Compliance Officer de Accenture.
Medidas Complementarias Legales/Contractuales:
Accenture mantendrá informes de evaluación actualizados regularmente con respecto a las leyes de vigilancia y las prácticas de privacidad para aquellos países en los que Accenture procese Datos de cliente si dicho país no está formalmente reconocido como país que otorga un nivel de protección esencialmente similar al de los países de la UE y proporcionará copias de dichos informes a los clientes que lo soliciten.