Política de Seguridad de la Información

Versión: 1.0

Última actualización: 30 de julio de 2026

Entrada en vigencia: 1 de diciembre de 2026


1. Objetivo

La presente Política de Seguridad de la Información tiene por objeto establecer los principios, responsabilidades y controles destinados a proteger la confidencialidad, integridad, disponibilidad y resiliencia de la información tratada por DirectorioWeb.cl.

Esta política busca resguardar tanto la información de los usuarios como los activos tecnológicos de la organización, promoviendo una cultura de seguridad alineada con la legislación chilena vigente y con buenas prácticas internacionales, tales como ISO/IEC 27001 e ISO/IEC 27701.


2. Alcance

Esta política aplica a:

  • DirectorioWeb.cl.
  • Todos los colaboradores y administradores del sitio.
  • Proveedores tecnológicos.
  • Empresas que administren su propia ficha dentro de la plataforma.
  • Sistemas de almacenamiento.
  • Bases de datos.
  • Infraestructura cloud.
  • Sitio web.
  • Servicios asociados.

3. Principios de Seguridad

Toda la información será protegida conforme a los siguientes principios:

  • Confidencialidad.
  • Integridad.
  • Disponibilidad.
  • Autenticidad.
  • Trazabilidad.
  • Responsabilidad.
  • Minimización de datos.
  • Protección desde el diseño (Privacy by Design).
  • Protección por defecto (Privacy by Default).

4. Clasificación de la Información

La información administrada por DirectorioWeb.cl podrá clasificarse como:

Pública

Información destinada a cualquier visitante.

Ejemplos:

  • Noticias.
  • Artículos.
  • Fichas públicas.
  • Guías.

Uso Interno

Información utilizada exclusivamente para la operación del portal.

Ejemplos:

  • Reportes.
  • Estadísticas.
  • Procedimientos internos.

Confidencial

Información cuyo acceso está restringido.

Ejemplos:

  • Datos personales.
  • Correos electrónicos.
  • Direcciones IP.
  • Información contractual.
  • Datos de autenticación.

Restringida

Información crítica cuya divulgación podría afectar seriamente la organización.

Ejemplos:

  • Backups.
  • Claves API.
  • Certificados SSL.
  • Llaves criptográficas.
  • Accesos de administración.
  • Configuración del servidor.

5. Gestión de Usuarios

Todo acceso al sistema deberá cumplir los siguientes principios:

  • Acceso mínimo necesario.
  • Cuentas individuales.
  • Prohibición de compartir credenciales.
  • Eliminación inmediata de cuentas inactivas.
  • Revocación de permisos cuando corresponda.

6. Contraseñas

Las contraseñas deberán cumplir como mínimo:

  • Longitud mínima de 12 caracteres.
  • Letras mayúsculas.
  • Letras minúsculas.
  • Números.
  • Caracteres especiales.

Se recomienda el uso de administradores de contraseñas.

No podrán almacenarse contraseñas en texto plano.


7. Autenticación Multifactor

Las cuentas con privilegios administrativos deberán utilizar autenticación multifactor (MFA) siempre que sea técnicamente posible.


8. Actualizaciones

El sitio deberá mantenerse permanentemente actualizado.

Esto incluye:

  • WordPress.
  • Plugins.
  • Temas.
  • PHP.
  • Base de datos.
  • Sistema operativo.
  • Librerías.

Las actualizaciones críticas deberán aplicarse a la brevedad posible tras evaluar su impacto.


9. Copias de Seguridad

Se realizarán copias de seguridad periódicas.

Como mínimo se recomienda:

  • Backups diarios de la base de datos.
  • Backups semanales de archivos.
  • Almacenamiento externo cifrado.
  • Verificación periódica de restauración.

Las copias de seguridad deberán conservarse conforme a la política de retención vigente.


10. Protección del Servidor

La infraestructura deberá contar, cuando corresponda, con medidas tales como:

  • Firewall.
  • Protección DDoS.
  • Certificados SSL/TLS.
  • Monitoreo.
  • Antivirus.
  • Sistemas antimalware.
  • Bloqueo de fuerza bruta.
  • Control de acceso remoto.

11. Seguridad de WordPress

El sitio implementará medidas como:

  • Eliminación de plugins no utilizados.
  • Eliminación de temas no utilizados.
  • Restricción de edición de archivos desde el panel.
  • Protección del archivo wp-config.php.
  • Protección del directorio wp-admin.
  • Protección frente a ataques automatizados.
  • Registro de eventos de seguridad.

12. Seguridad de la Base de Datos

La base de datos deberá protegerse mediante:

  • Accesos autenticados.
  • Principio de privilegio mínimo.
  • Copias de seguridad.
  • Restricción de conexiones remotas no autorizadas.
  • Monitoreo de actividad.

13. Cifrado

Siempre que resulte técnicamente viable se utilizará cifrado para proteger:

  • Comunicaciones.
  • Credenciales.
  • Datos sensibles.
  • Copias de seguridad.
  • Certificados.

Toda comunicación con el sitio deberá utilizar HTTPS.


14. Gestión de Vulnerabilidades

DirectorioWeb.cl realizará revisiones periódicas destinadas a detectar vulnerabilidades técnicas.

Las vulnerabilidades críticas deberán atenderse con prioridad.


15. Registro de Eventos

Podrán registrarse eventos relacionados con:

  • Inicio de sesión.
  • Cambios administrativos.
  • Errores del sistema.
  • Accesos fallidos.
  • Actividades sospechosas.
  • Cambios en configuraciones críticas.

Los registros serán utilizados exclusivamente para fines de seguridad, auditoría y mejora del servicio.


16. Gestión de Incidentes

Todo incidente de seguridad será evaluado conforme al siguiente proceso:

  1. Identificación.
  2. Contención.
  3. Erradicación.
  4. Recuperación.
  5. Investigación.
  6. Medidas correctivas.
  7. Documentación.

Cuando corresponda legalmente, se notificará a las autoridades competentes y a los titulares afectados.


17. Continuidad Operacional

DirectorioWeb.cl implementará medidas razonables para asegurar la continuidad del servicio frente a eventos que puedan afectar su operación, incluyendo fallas técnicas, incidentes de seguridad o desastres.


18. Proveedores

Todo proveedor que tenga acceso a información deberá comprometerse contractualmente a:

  • Mantener la confidencialidad.
  • Implementar medidas de seguridad adecuadas.
  • Cumplir la legislación aplicable.
  • Informar incidentes de seguridad que puedan afectar la información tratada.

19. Capacitación

Las personas con acceso administrativo al sitio deberán mantenerse informadas respecto de:

  • Buenas prácticas de ciberseguridad.
  • Protección de datos personales.
  • Ingeniería social.
  • Phishing.
  • Gestión de contraseñas.
  • Manejo seguro de la información.

20. Auditorías

DirectorioWeb.cl podrá realizar auditorías internas o externas para verificar el cumplimiento de esta política y mejorar continuamente sus controles de seguridad.


21. Incumplimientos

El incumplimiento de esta Política podrá dar lugar a la suspensión o revocación de accesos, la adopción de medidas administrativas y, cuando corresponda, a las acciones legales pertinentes.


22. Actualización de la Política

Esta Política será revisada periódicamente y podrá modificarse para incorporar mejoras técnicas, cambios normativos o nuevas medidas de seguridad.

La versión vigente estará siempre disponible en:


23. Contacto

Para consultas relacionadas con la seguridad de la información puede escribir a:

Correo electrónico: seguridad@vustme.cl

También puede reportar vulnerabilidades o incidentes de seguridad a través de dicho canal.


24. Compromiso Institucional

DirectorioWeb.cl considera la seguridad de la información y la protección de los datos personales como pilares fundamentales para la confianza de sus usuarios, empresas registradas y colaboradores. Por ello, mantendrá un proceso de mejora continua de sus controles técnicos y organizativos, procurando un tratamiento responsable, transparente y seguro de la información conforme a la legislación vigente y a las buenas prácticas internacionales.