ABCDEFGHIJKLMNOPQRSTUVWXYZAAABACADAEAFAGAHAIAJAKALAMAN
1
EMPRESAS PÚBLICAS DEL QUINDÍO S.A E.S.P
MATRIZ PARA LA GESTIÓN DE RIESGOS
MAPA DE RIESGOS DE SEGURIDAD DE LA INFORMACIÓN - VIGENCIA 2024
2
3
Código: GCI-P-02-R-02Versión: 05Fecha de Emisión: 12/04/2021Página: 1 de
4
Proceso:GESTIÓN ADMINISTRATIVA Y FINANCIERA : Sistemas de Información
5
Objetivo:Garantizar el suministro de información necesaria, oportuna y confiable a los grupos de interes internos y externos, que facilite el cumplimiento de la misión con el apoyo del software, hardware y medios de comunicación pertinentes de acuerdo con las normas legales y las politicas de la organización.
6
Alcance:1 enero al 31 de diciembre de 2024
7
Identificación del riesgoAnálisis del riesgo inherenteEvaluación del riesgo - Valoración de los controlesEvaluación del riesgo - Nivel del riesgo residualPlan de Acción
8
Referencia ImpactoCausa InmediataCausa RaízDescripción del RiesgoClasificación del RiesgoFrecuencia con la cual se realiza la actividadProbabilidad Inherente%Criterios de impactoObservación de criterioImpacto
Inherente
%Zona de Riesgo InherenteNo. ControlDescripción del ControlAfectaciónAtributosProbabilidad ResidualProbabilidad Residual Final%Impacto Residual Final%Zona de Riesgo FinalTratamientoPlan de AcciónResponsableFecha ImplementaciónFecha SeguimientoSeguimientoEstado
9
Tipo
Implementación
Calificación
Documentación
Frecuencia
Evidencia
10
37Económico y ReputacionalPerdida total o parcial de la información de la Empresa, Retrasos en los demás procesos, Inoperatividad de procesos.DAÑO LOGICO: Ataque informático, Software malicioso, Alteración de corriente eléctrica, Inadecuada configuración por error humano involuntario. DAÑO FISICO: Fallas en el hardware.

Posibilidad de que ocurra un daño lógico o físico o ataques informáticos en el servidor de datos que aloja la información de Acueducto y Alcantarillado y gas ocasionando pérdida total o parcial de la información de la empresa, retrasos en los demás procesos inoperatividad de procesos; debido a un ataque informático, Software malicioso, alteración de corriente eléctrica, inadecuada configuración por error humano involuntario.

Fallas Tecnologicas365Media60% El riesgo afecta la imagen de la entidad internamente, de conocimiento general, nivel interno, de junta dircetiva y accionistas y/o de provedores El riesgo afecta la imagen de la entidad internamente, de conocimiento general, nivel interno, de junta dircetiva y accionistas y/o de provedores#REF!#REF!#REF!1Responsable: Profesional Universitario del Proceso de Sistemas de Información. Periocidad: Se realizará la revisión diaria de la conectividad al servidor de la empresa nexis. Propósito: velar por la integridad física y lógica del servidor de datos. Control: Se realizará una verificación de la conexión con el servidor de datos por medio de aplicativos que consumen sus recursos y se revisaran las copias de seguridad. Desviación: El servidor cuenta fuentes alternas de energía para evitar apagones repentinos que pueden generar daños. Soporte: Copias de seguridad de la información almacenada en el equipo.
Probabilidad
Preventivo
Automático
50%
Documentado
Continua
Con Registro
30.0%Baja30%
Reducir (mitigar)
Instalación y configuración del aplicativo en equipos - Software y base de datos en servidor en la nube. Configuración y verificación de funcionamiento optimo del sistema de información - Servidor NAS funciona como respaldo de información adicional en caso de perderse o dañarse un equipo.

P.U Sistemas1/1/20244/30/2024En el I cuatrimestre del 2024, se continuo con el control por cada Subgerencia u oficina de los Backups o copias de seguridad. El ingeniero ha realizado configuraciones donde se conectan los equipos a la NAS para respaldo de información. Rack de servidores funcionando correctamente,Aire acondicionando en perfecto estado el cual permite que todos los dispositivos físicos, que se encuentran alojados en la sala de servidores, reciban una temperatura adecuada, con el fin de evitar recalentamientos y daños físicos. La ups en el momento está trabajando adecuadamente, lo que permite proteger los dispositivos que se encuentran conectados cuando hay una elevación o disminución de tensión, o sostener su funcionamiento cuando suceden pequeños cortes de energía. En curso
11
38ReputacionalInterrupción en la prestación de algunos servicios que presta la entidad a los Usuarios. Riesgo en la perdida de información. generaría trastornos en algunos procesos de la entidad.Perdida de información, saboteo a la base de datos. secuestro de información, eliminación de la información, afectar la integridad lógica del servidor de datos, Siniestros Naturales, Robos a la Infraestructura.Posibilidad de que ocurra fallas en el internet y las video-cámaras, debido a la interrupción en la prestación de los servicios, por no realizar el contrato, o pagos a tiempo, para su adecuado funcionamiento , riesgo en la perdida de información generando trastornos en algunos procesos de la entidad; ocasionando para la Empresa perdida de información, eliminación de información, afectando la integridad y oportunidad en la prestación de los diferentes servicios por parte de EPQ.

Fallas Tecnologicas365Media60% El riesgo afecta la imagen de la entidad con algunos usuarios de relevancia frente al logro de los objetivos El riesgo afecta la imagen de la entidad con algunos usuarios de relevancia frente al logro de los objetivos#REF!#REF!#REF!1Responsable: Profesional Universitario del Proceso de Sistemas de Información. Periocidad: Se realizará la revisión diaria de la infraestructura tecnológica. Propósito: Preservar la estabilidad y continuidad de las actividades de los funcionarios de la entidad. Control: Se atienden los llamados de soporte de los usuarios que presentan situaciones con sus recursos tecnológicos. Desviación: Se hacen recomendaciones a los usuarios para el buen manejo de los recursos tecnológicos de la entidad. Soporte: La página web de la entidad contiene la política de seguridad informática de la entidad para su consulta abierta (http://epq.gov.co/images/PLANEACION/POLITICA%20DE%20SEGURIDAD%20INFORMATICA.pdf).Probabilidad
Preventivo
Automático
50%
Documentado
Continua
Con Registro
30.0%Baja30%
Reducir (mitigar)
Restauración de copias de seguridad. Mantener el antivirus actualizado. Vigilar que se atiendan las recomendaciones de las políticas de uso.

P.U Sistemas1/1/20244/30/2024Para este I cuatrimestre se continua con los Backups o copias de seguridad, apoyandose tambien en la Consola de antivirus donde se muestra la administración y reportes del virus. Politicas de uso adecuado de los equipos, habilitacion de credenciales de acceso con usuarios limitados en todos los equipos de la entidad. https://www.epq.gov.co/images/PLANEACION/POLITICA%20DE%20SEGURIDAD%20INFORMATICA.pdfEn curso
12
*Nota: La columna referencia se sugiere para mantener el consecutivo de riesgos, así el riesgo salga del mapa no existirá otro riesgo con el mismo número. Una entidad puede ir en el riesgo 150 pero tener 70 riesgos, lo que permite llevar una traza de los riesgos. Esta información la debe administrar la Oficina Asesora de Planeación o Gerencia de Riesgos.
13
Fuente: Adaptado de Curso Riesgo Operativo Universidad del Rosario por Dirección de Gestión y Desempeño Institucional de Función Pública, 2020.
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100