OFICINA RESPONSABLE: FAO
UBICACIÓN: CATÁLOGO DE ESTUDIANTES Y SITIO WEB
DOCUMENTO ÚLTIMA REVISIÓN/ACTUALIZACIÓN: 1 DE JULIO DE 2018
POLÍTICA Y PROCEDIMIENTO ÚLTIMA REVISIÓN/ACTUALIZACIÓN: 1 DE JULIO DE 2018
Salvaguarda de la información del cliente
I. Propósito.
Con el fin de seguir protegiendo la información y los datos privados, y para cumplir con las disposiciones de las reglas de salvaguarda de la Comisión Federal de Comercio que implementan las disposiciones aplicables de la Ley Gramm-Leach-Bliley (GLBA), la Universidad ha adoptado este Programa de Seguridad de la Información para cierta información financiera privada y de alta criticidad, así como información financiera relacionada. Este programa de seguridad se aplica a la información financiera de los clientes (datos cubiertos) que la Universidad recibe en el curso normal de sus negocios, según lo exige la GLBA, así como a otra información financiera confidencial que la Universidad ha decidido voluntariamente incluir en su alcance como una cuestión de política. Este documento describe muchas de las actividades que la Universidad lleva a cabo actualmente y llevará a cabo para mantener los datos cubiertos de acuerdo con los requisitos legales y de la Universidad. Este documento del Programa de Seguridad de la Información está diseñado para proporcionar un resumen de las salvaguardias que se aplican a esta información, específicamente en cumplimiento con la GLBA. Las prácticas establecidas en este documento serán llevadas a cabo por e impactarán diversas áreas de la Universidad.
II. Definiciones
Cliente significa cualquier persona que reciba un servicio financiero de la Escuela. Los clientes pueden incluir estudiantes, padres, cónyuges, profesores, personal y terceros.
Información personal no pública significa cualquier información financiera personal identificable u otra información personal en el proceso de ofrecer un producto o servicio financiero; dicha información proporcionada a la Escuela por otra institución financiera; dicha información obtenida de otra manera por la Escuela en relación con la prestación de un producto o servicio financiero; o cualquier lista, descripción u otra agrupación de clientes (y la información públicamente disponible relacionada con ellos) que se derive del uso de cualquier información enumerada anteriormente que no sea públicamente disponible. Ejemplos de información financiera personal identificable incluyen nombres, direcciones, números de teléfono, números de cuenta bancaria y de tarjetas de crédito, historiales de ingresos y crédito, declaraciones de impuestos, estados de activos y números de seguro social, tanto en formato físico como electrónico.
Producto o servicio financiero incluye préstamos estudiantiles, préstamos para empleados, actividades relacionadas con la concesión de crédito, actividades de asesoramiento financiero y de inversión, actividades de consultoría y asesoramiento de gestión, actividades de desarrollo comunitario y otros servicios financieros diversos definidos en la 12 CFR § 225.28.
Datos e información cubiertos para los fines de este Programa incluye información personal no pública de los clientes que debe protegerse según la GLBA. Además de esta cobertura requerida, la Universidad elige como política definir también los datos e información cubiertos para incluir cualquier número de cuenta bancaria y de tarjeta de crédito, información de ingresos y crédito, declaraciones de impuestos, estados de activos y números de seguro social recibidos en el curso del negocio por la Escuela, ya sea que dicha información financiera esté cubierta o no por la GLBA. Los datos e información cubiertos incluyen registros en papel y electrónicos.
III. Componentes del Programa de Seguridad
La GLBA requiere que la Universidad desarrolle, implemente y mantenga un programa integral de seguridad de la información que contenga salvaguardas administrativas, técnicas y físicas apropiadas según el tamaño, la complejidad y la naturaleza de las actividades de la Universidad. Este Programa de Seguridad de la Información tiene cinco componentes:
(1) designar un empleado u oficina responsable de coordinar el programa;
(2) información de investigación, que no esté disponible públicamente de otra manera, que la Universidad haya obtenido de evaluaciones de riesgos de clientes para identificar riesgos de seguridad y privacidad razonablemente previsibles;
(3) asegurando que se empleen salvaguardas para controlar los riesgos identificados y que la efectividad de estas salvaguardas se pruebe y monitoree regularmente;
(4) supervisar a los proveedores de servicios;
(5) mantener y ajustar este Programa de Seguridad de la Información basándose en los resultados de las pruebas y el monitoreo realizados, así como en los cambios en las operaciones o los sistemas operativos.
Salvaguarda de la información del cliente
Este programa está diseñado para establecer estándares para desarrollar, implementar y mantener salvaguardias administrativas, técnicas y físicas razonables para proteger la seguridad, confidencialidad e integridad de la información del cliente.
Propósitos:
- Para garantizar la seguridad y confidencialidad de la información del cliente;
- Para proteger contra amenazas anticipadas a la seguridad y/o integridad de la información del cliente;
- Para evitar el acceso o uso no autorizado de la información del cliente que pueda resultar en daño o inconveniente para cualquier cliente; y
- Para cumplir con la Ley Gramm-Leach-Bliley y las normas relacionadas establecidas por la Comisión Federal de Comercio.
Política para Mantener la Seguridad, Confidencialidad e Integridad de la Información del Cliente
Controlar el acceso a las salas y archivadores donde se guardan los registros en papel.
- Las puertas a las áreas de oficinas deben cerrarse con llave durante el horario no laboral.
- La información del cliente se procesará en áreas de trabajo que estén detrás de puertas cerradas o en otras áreas no accesibles regularmente al público en general.
- Los invitados son escoltados en áreas donde se procesa información de clientes y se restringen a áreas donde la información del cliente no está a la vista.
- Los archivadores que se utilizan para almacenar información de clientes están asegurados en áreas cerradas con llave o en áreas que no son de acceso regular para el público en general.
- Los gabinetes donde se guardan los pagarés están cerrados fuera del horario comercial.
- Los documentos que ya no se necesitan se desechan en contenedores de reciclaje designados o se trituran en el lugar.
- El personal de custodia y mantenimiento está capacitado para asegurar que las áreas restringidas permanezcan cerradas con llave y que la información confidencial esté protegida.
- Las Pautas de Seguridad del Edificio deben seguirse según lo publicado en el catálogo de estudiantes.
Controlar el acceso a la información almacenada electrónicamente.
- Las estaciones de trabajo de computadoras que acceden a información de clientes deben estar ubicadas detrás de puertas cerradas con llave o en áreas donde los dispositivos de salida (pantallas, impresoras, etc.) no puedan ser vistos por el público en general.
- Las pantallas de computadora que muestran información de clientes deben minimizarse cuando no se usan para prevenir brechas accidentales.
- Se deben usar contraseñas seguras.
- Acceso a red y correo electrónico (al menos ocho caracteres, alfanuméricos, carácter especial)
- Acceso al mainframe (al menos ocho caracteres, alfanuméricos)
- Las contraseñas de computadora deben cambiarse cada 120 días.
- Los nombres de usuario, contraseñas y PIN no deben publicarse cerca o sobre las computadoras.
Protege la información de nuestros clientes.
- Las solicitudes de información del cliente se responderán de acuerdo con las directrices de FERPA.
- Se desarrollarán y seguirán políticas de seguridad apropiadas para garantizar la protección de la información del cliente.
- Los intentos fraudulentos de obtener información de los clientes deben ser reportados a la gerencia, quienes a su vez reportarán el intento a las agencias de aplicación de la ley correspondientes.
Definiciones
Cliente – Cualquier estudiante de la Escuela, padre o madre de un estudiante de la Escuela, o miembro del cuerpo docente o personal empleado por la Escuela.
Información del Cliente: Cualquier registro que contenga información personal no pública sobre un cliente de la Escuela, ya sea en formato físico, electrónico u otro, que sea manejado o mantenido por Invictus Career College o en su nombre.
Programa de Seguridad de la Información – Las salvaguardias administrativas, técnicas o físicas que Invictus Career College utiliza para acceder, recopilar, distribuir, procesar, proteger, almacenar, usar, transmitir, eliminar o, de otra manera, manejar la información del cliente.
Proveedor de servicios – Cualquier persona o entidad que reciba, mantenga, procese o de otra manera tenga acceso permitido a la información de clientes de Invictus Career College a través de la prestación de servicios.
Si bien este plan tiene la intención de promover la seguridad de la información, no crea derechos ni recursos para consumidores, clientes ni terceros, ni establece ni aumenta estándares de diligencia que de otro modo no serían aplicables.


