PERU - INEI - Compendio de Normas Técnicas Informáticas "RECOMENDACIONES TECNICAS PARA LA PROTECCION FISICA DE LOS EQUIPOS Y MEDIOS DE PROCESAMIENTO DE LA INFORMACION EN LA ADMINISTRACION PUBLICA" Resolución JEFATURAL Nº090-95-INEI Lima, 30 de marzo de 1995 Visto el Proyecto de Directiva "Recomendaciones Técnicas para la Protección Física de los Equipos y medios de Procesamiento de la Información en la Administración Pública", propuesta por la Subjefatura de Informática del Instituto Nacional de Estadística e Informática; CONSIDERANDO: Que, de acuerdo a lo dispuesto por el Decreto Legislativo Nº 604, el Instituto Nacional de Estadística e Informática - INEI, es el organismo central y rector de los sistemas Nacionales de Estadística e Informática, responsable de normar, supervisar y evaluar los métodos, procedimientos y técnicas estadísticas e informáticas utilizados por los órganos del Sistema; Que, es necesario, emitir las orientaciones técnicas que garanticen la protección física de los equipos de Procesamiento Automático de Datos y los medios de almacenamiento que contienen información especializada de la Administración Pública; Que, conforme a lo establecido por el inciso e) del Artículo 8º del Decreto Supremo Nº 018-91-PCM, "Reglamento de Organización y Funciones del Instituto Nacional de Estadística e Informática", es función del INEI, normar, conducir y supervisar el uso de la tecnología y el desarrollo de la actividad informática oficial en el país; Estando a lo propuesto por la Subjefatura de Informática, con la opinión técnica de la Oficina Técnica de Cómputo, de Presupuesto y Planificación y con la aceptación de las Oficinas Sectoriales de Informática integrantes del Comité de Coordinación Interinstitucional de Informática (CCOI-I) y la visación de la Oficina Técnica Asesoría Jurídica; En uso de las atribuciones conferidas por el Artículo 6º del Decreto Legislativo Nº 604; SE RESUELVE: Artículo Unico.- Aprobar la Directiva Nº 008-95-INEI/SJI "Recomendaciones Técnicas para la Protección Física de los Equipos y Medios de Procesamiento de la Información en la Administración Pública ", la que consta de siete (7) numerales y un (1) Anexo, que forman parte de la presente Resolución. Regístrese y comuníquese. FELIX MURILLO ALFARO Jefe Directiva Nº 008-95-INEI/SJI "RECOMENDACIONES TECNICAS PARA LA PROTECCION FISICA DE LOS EQUIPOS Y MEDIOS DE PROCESAMIENTO DE LA INFORMACION EN LA ADMINISTRACION PUBLICA" I. FINALIDAD Proponer normas y procedimientos para preservar la seguridad de los equipos computacionales y medios magnéticos u ópticos utilizados. II. OBJETIVOS 2.1 Garantizar la seguridad de la información disponible en medios de almacenamiento, ante contingencias naturales, siniestros o sabotaje. 2.2 Evitar la destrucción de equipos, componentes e insumos informáticos. 2.3 Proteger los activos informáticos de la Administración Pública. III. BASE LEGAL 3.1 Decreto Legislativo Nº 604, Ley de Organización y Funciones del INEI 3.2 Decreto Supremo Nº 018-91-PCM, Reglamento de Organización y Funciones del INEI 3.3 Resolución Jefatural Nº 480-92-INEI del 2-12-92, que aprueba la Directiva "Utilización Correcta de los Equipos Informáticos del Instituto Nacional de Estadística e Informática". 3.4 Resolución Jefatural Nº 340-94-INEI del 21 -10-94, que aprueba la Directiva "Normas Técnicas para el Almacenamiento y Respaldo de la Información que se procesa en las Entidades del Estado". IV. ALCANCE Comprende a las áreas responsables de la instalaciones, mantenimiento y uso de equipos computacionales, así como a todo el personal que hace uso de dichos equipos en la entidades de la Administración Pública. V. RECOMENDACIONES GENERALES EN RELACION A LAS INSTALACIONES ELECTRICAS 5.1 Previo a la instalación de equipos informáticos, es necesario realizar cálculos de la carga eléctrica requerida en la instalación, de los tableros de distribución, así como de los circuitos y conexiones que deben soportar la carga adicional proyectada. 5.2 Para equipos de cómputo es conveniente disponer de circuitos alternos y tableros de distribución eléctrica independientes a cualquier otra conexión. 5.3 Deberá disponerse de un pozo a tierra, conectado al Sistema Eléctrico que alimenta los equipos de cómputo. Asimismo se etiquetará el cableado, las extensiones y los tableros de distribución eléctrica. 5.4 Asegurar un suministro de energía eléctrica de voltaje estable con la ayuda de sistemas de estabilización de voltaje, supresores de picos y unidades de potencia contra cortes fluidos (UPS). 5.5 Mantener en lugar visible los procedimientos de maniobras de encendido de emergencia. 5.6 Evitar los cableados sueltos o dispersos, éstos deberán entubarse. 5.7 Es necesario establecer puntos centrales de corte de fluido eléctrico, a nivel edificio o piso. EN RELACION A LAS INSTALACIONES DE AGUA Y DESAGUE 5.8 Se recomienda que los sistemas de agua y desagüe se encuentren a niveles inferiores al Centro de Cómputo. Se verificará periódicamente el estado de las griferías y cañerías a fin de evitar posibles inundaciones. EN RELACION A LAS INSTALACIONES DE AIRE ACONDICIONADO 5.9 Es recomendable contar con servicio de aire acondicionado, evitando que esté próximo a material inflamable, asimismo contará con las instrucciones de operación visibles. 5.10 Verificar que el aire acondicionado esté alimentado con agua refrigerada de un suministro confiable. Caso contrario se considerará la posibilidad de un sistema de refrigeración de agua y bombas de circulación alternativas. 5.11 Asegurar que las tomas de aire de los equipos se encuentren ubicados en zonas no susceptibles de ser obstruidas. EN RELACION A LA PROTECCION CONTRA INCENDIOS 5.12 Capacitar al personal en el uso y mantenimiento del equipo contra incendio. 5.13 Disponer de un plano que contenga todas las fuentes de suministros posibles de agua, con su capacidad estimada en cada caso. 5.14 Evitar que las paredes, pisos y techos contengan material inflamable, recomendándose instalar equipos de alarma detectores de humo. 5.15 Para combatir los incendios producidos por equipos eléctricos se deben utilizar extintores, hechos preferentemente de bióxido de carbono, productos químicos secos y líquido vaporizado. Estos estarán al alcance inmediato, preservando la vigencia química del extintor, e identificando su localización en el respectivo plano. 5.16 Es recomendable que exista suficiente iluminación en los alrededores del edificio, las ventanas o mamparas se protegerán de manera que se evite el impacto de piedras o material incendiario. VI. RECOMENDACIONES ESPECIFICAS 6.1 Es recomendable que el acceso a los centros de cómputo sea restringido al personal autorizado, contándose con un registro de entradas y salidas de visitantes. 6.2 Que los procedimientos de limpieza de los ambientes eviten: - Levantar el polvo en áreas donde existan éstos. - Golpear los módulos o muebles de computadora. - Utilizar material inadecuado para la limpieza de los equipos. 6.3 Los equipos de cómputo no deberán estar encendidos si no van a ser utilizados. 6.4 Las microcomputadoras y terminales tendrán un soporte logístico, que permita un apropiado mantenimiento preventivo (filtros para pantalla y kits limpieza). Es conveniente, asimismo que las microcomputadoras tengan instalado un software de protección de pantalla. 6.5 Se recomienda que el servicio de mantenimiento de los equipos de cómputo lo realice un proveedor que garantice un buen servicio. 6.6 No es conveniente el ingreso de alimento y bebidas en las salas que cuentan con equipos de cómputo. 6.7 Disponer de los medios físicos adecuados y suficientes, así como la capacitación y reglamentación para prevenir siniestros y/o minimizar sus efectos. 6.8 Contará con un plan de contingencia, así como con estrategias adecuadas para hacer frente a los desastres. Entre el área de cómputo y las demás áreas, se establecerán acuerdos acerca de las condiciones bajo las cuales el plan de contingencia ha de ser activado, considerándose la duración probable de la falta de servicio, y la pérdida (total o parcial) de la capacidad de procesamiento en una o varias instalaciones etc. 6.9 Seleccionar organizaciones afines a la Institución y establecer con una o más de ellas convenios de mutuo apoyo, para los casos de desastres que inhabiliten el procesamiento de información. El principal criterio será la confiabilidad, también habrá que analizar la capacidad del centro de cómputo de la institución para efectuar el servicio recíproco. VII. RECOMENDACIONES COMPLEMENTARIAS 7.1 Se constituirá un Comité de Seguridad a nivel institucional, que velará por el cumplimiento de las normas y las políticas de seguridad de los equipos y medios de procesamiento de la información, el cual se recomienda que esté presidido por el Jefe de Cómputo u otro funcionario de nivel equivalente. 7.2 Los Funcionarios responsables de las entidades del Estado, designarán por escrito, al personal responsable de la protección física delos equipos y medios de procesamiento de la información. ANEXO Nº 01 GLOSARIO DE TERMINOS ACTIVO INFORMATICO Bienes de una organización, que se encuentran relacionados directa o indirectamente con la actividad informática, entre ellos se cuentan: . La información mecanizada (no están incluidos los documentos fuentes que la generan ). . Medios de comunicación que se utilizan para la transmisión de datos mecanizados (redes de computadoras, correo electrónico, etc.). . Medios magnéticos y ópticos de almacenamiento de la información (cinta, cartuchos, diskettes, discos, etc.) . Programas y aplicaciones de la Institución, ya sea desarrollados por ésta, adquiridos o alquilados a terceros. . Manuales, procedimientos y reglamentaciones afines al área de informática (Plan de Contingencia, procedimientos de seguridad, etc.). KIT DE LIMPIEZA Estuche de limpieza compuesto de: disk-drive limpia cabezal y líquido de limpieza. MEDIOS MAGNETICOS Son dispositivos que permiten el almacenamiento de programas e información. En todos los dispositivos que componen este grupo, el soporte magnético tiene la misma estructura y composición. Están formados por una base de material y formas variables, sobre las que se ha depositado una delgada capa de material magnetizable. El registro de información se realiza mediante equipos dotados de una cabeza de grabación, el cual dispone de una bobina que produce un campo electromagnético creando por inducción zonas puntuales magnetizable sobre el soporte utilizado. Los elementos más representativos de los medios magnéticos son los discos y cintas magnéticas, siendo el primero un medio de acceso seudoleatorio y el segundo, un medio de acceso secuencial. MEDIOS OPTICOS Son dispositivos de almacenamiento para grandes sistemas electrónicos de archivo (programas e información). Dentro de ellos se encuentran el CD-ROM que son discos con información pregrabada y que sólo pueden ser leídas; WORM que permiten grabar información que se desee pudiendo ser leída cuantas veces sea necesario; y el EOD que son discos ópticos borrables o reescribibles y que son de reciente aparición. PLAN DE CONTINGENCIA Es el plan destinado a proteger la información contra los daños producidos por hechos naturales o por el hombre, además se debe contar con estrategias de costos eficientes para hacer frente a los desastres.