メインコンテンツにスキップ

DNP

Global

Tema clave: Seguridad de la información

Seguridad de la información

Concepto básico

La fortaleza de DNP reside en la tecnología de seguridad de la información y el conocimiento que ha cultivado mediante la utilización de los activos de información que le han confiado las empresas y los consumidores, así como de sus propios activos de información.

Para cumplir con nuestra responsabilidad social como empresa que maneja una gran cantidad de activos de información, garantizaremos la máxima seguridad en la gestión y protección de los activos de información, al tiempo que aportamos nuevo valor a través de productos y servicios seguros y altamente confiables.

política

Sistema de promoción

El DNP ha establecido un Comité de Seguridad de la Información y una Sede Central de Seguridad de la Información en su sede central para inspeccionar y orientar a las divisiones comerciales y empresas del grupo. El comité está presidido por el Director General a cargo de la sede central.

Además, se ha establecido un comité de seguridad de la información en cada división comercial y empresa del grupo, presidido y encargado de la gestión de la información personal por el director de cada organización. Este comité designa gerentes y oficiales de inspección para cada tema, como educación, medidas de seguridad y medidas del sistema de información. Desde 2015, también hemos establecido comités de seguridad de la información en empresas del grupo en el extranjero.

Además, en octubre de 2021, establecimos el Equipo de Respuesta a Incidentes de Seguridad Informática del DNP (DNP CSIRT) en nuestra sede como una organización de respuesta de ciberseguridad para mantener la continuidad del negocio en caso de un incidente imprevisto.

Bajo este sistema de promoción de la gestión, el DNP está promoviendo medidas relacionadas con la seguridad de la información basadas en tres pilares: medidas organizativas, medidas de personal y medidas físicas y técnicas.

Este diagrama muestra la estructura de gestión de la seguridad de la información. El Director Representante lidera la organización, y el Comité de Ética Corporativa (presidido por un Director General Sénior) y el Comité de Seguridad de la Información (presidido por un Director General a cargo de la sede central) trabajan en conjunto. El Comité de Seguridad de la Información cuenta con una Sede Central de Seguridad de la Información, que alberga al CSIRT de DNP. La Sede Central de Seguridad de la Información está compuesta por los comités de seguridad de la información de cada división de negocio y empresa del grupo. Está compuesta por un gerente de inspección, un gerente de la oficina de promoción de la seguridad de la información, un gerente de seguridad de la información, un gerente de educación, un gerente de contramedidas del área de seguridad, un gerente de respuesta externa y un gerente de contramedidas del sistema de información. El CSIRT de DNP está compuesto por el Centro de Operaciones de Seguridad (SOC) interno y la Academia de Conocimiento Cibernético (CKA), y colabora con cada división de negocio y empresa del grupo. El Comité de Seguridad de la Información también colabora con organizaciones externas, como la Oficina Nacional de Ciberdefensa (NCO), la Asociación Japonesa de CSIRT (NCA), JPCERT/CC, la Agencia de Promoción de Tecnologías de la Información (IPA) y la Asociación Japonesa de Seguridad de Redes (JNSA).

Indicadores/objetivos

Basándonos en nuestro enfoque básico de seguridad de la información, DNP ha establecido indicadores y objetivos prioritarios, que utilizamos para impulsar las actividades en curso.

índice Valor objetivo Resultados del año fiscal 2024
① Tasa de implementación de la evaluación del cumplimiento de la seguridad de la información
2. Tasa de implementación de las inspecciones y orientación para los departamentos que implementan medidas para priorizar la información personal, etc.
3) Tasa de asistencia a la educación y formación en seguridad de la información
④ Tasa de pruebas de vulnerabilidad de seguridad para sitios de Internet disponibles públicamente
① Tasa de implementación del 100% para divisiones comerciales y empresas del grupo
② Tasa de implementación del 100% para los departamentos objetivo
3) 100% de tasa de participación en los departamentos objetivo
④ Tasa de implementación del 100% para los sitios objetivo
① 100% (87 departamentos/empresas)
② 100% (66 veces)
3) 100% (aproximadamente 45.000 participantes) *Los participantes incluyen personal de apoyo, etc.
④ 100% (412 sistemas implementados)

Estrategia y Gestión de Riesgos

Para garantizar la seguridad de la información, incluida la ciberseguridad, el DNP ha adoptado el concepto de "seguridad por diseño" desde las etapas de planificación y diseño, identificando riesgos y formulando planes de respuesta. Esto nos permite construir un sistema de respuesta eficaz y utilizamos el ciclo PDCA para mejorarlo continuamente.

Medidas organizativas

Establecimiento de reglamentos y normas internas

En cuanto a la protección de la información personal, hemos establecido una política y un reglamento de protección de la información personal, así como normas comunes sobre estándares específicos dentro del Grupo DNP. En cuanto a la seguridad de la información, hemos establecido una política básica de seguridad de la información y un reglamento básico de seguridad de la información, que establece 10 estándares con base en los cuales gestionamos documentos, el uso de computadoras, las áreas restringidas para terceros, la educación, los sitios web y las redes sociales. En respuesta a nuevas amenazas y riesgos, notificamos con prontitud a los empleados, establecemos y revisamos las normas, y difundimos la información exhaustivamente.

Establecimiento de un sistema de gestión

Dai Nippon Printing Co., Ltd., empresa que cumple con la Norma Industrial Japonesa "Requisitos del Sistema de Gestión de la Protección de la Información Personal" (JISQ15001), obtuvo la certificación de la Marca de Privacidad en julio de 2008 y promueve el establecimiento de un sistema de gestión que cumpla con esta norma, garantizando al mismo tiempo el estricto cumplimiento de las leyes y normativas. Además, todas las divisiones comerciales y empresas del grupo que gestionan información personal en el curso de sus actividades comerciales trabajan activamente para obtener la certificación de la Marca de Privacidad y la ISO/IEC27001.

Medidas de personal

Fortalecimiento de la seguridad de la información mediante el desarrollo de recursos humanos

DNP ofrece formación continua a los empleados del Grupo DNP, así como al personal responsable de reforzar la seguridad de la información. También hemos creado materiales educativos en 10 idiomas, incluido el japonés, para garantizar una formación completa para todos los empleados.

Además, con el objetivo de formar "personal de seguridad superior" que sea capaz de implementar las medidas de seguridad necesarias y suficientes mientras realiza su trabajo habitual, estamos implementando un programa de educación en ciberseguridad para aproximadamente 30.000 empleados del Grupo DNP en Japón y en el extranjero que tienen direcciones de correo electrónico.

Promoción de iniciativas de seguridad de la información en la industria

Para elevar el nivel de protección de la información personal en toda la industria de la impresión, hemos enviado empleados con experiencia avanzada al Grupo de Trabajo de Protección de Información Personal de la División de Seguridad de la Información de la Federación Japonesa de Industrias de Impresión, una asociación general incorporada, para participar en la formulación y creación de guías de protección de información personal, preguntas y respuestas, materiales educativos, etc. (Desde 2004, dos empleados han sido asignados exclusivamente a este grupo).

Capacitación práctica para personal de contramedidas contra ciberataques

Nuestra empresa del grupo, Cyber Knowledge Academy, ha presentado el sistema de formación "TAME Range", desarrollado por Israel Aerospace Industries (IAI), empresa con sede en Israel, un país a la vanguardia de la ciberseguridad. El sistema ofrece conferencias y ejercicios que incorporan una amplia gama de casos prácticos, desde métodos de ataque típicos hasta los incidentes más recientes.

Imagen de un entrenamiento práctico para personal de contramedidas contra ciberataques. El sistema de gestión de ejercicios recrea ciberataques mediante el sistema de ataque automatizado, y los ejercicios prácticos se realizan y evalúan en el sistema de ejercicios para aprendices. El "sistema de ataque automatizado" realiza ataques automatizados utilizando un escenario de ataque continuo que recrea un ciberataque real. El "sistema de gestión de ejercicios" emite instrucciones para lanzar el ataque, y el "sistema de orientación y evaluación" se muestra en el monitor de estado. En el "sistema de ejercicios para aprendices" (una reproducción de un sistema de información interno), el aprendiz practica y responde al ataque, y luego informa sobre la respuesta.

Hasta la fecha, además de los empleados objetivo del Grupo DNP, se han realizado conferencias, capacitaciones y diversos ejercicios para más de 8.500 miembros del personal de seguridad de aproximadamente 390 organizaciones, incluidas agencias gubernamentales y las industrias de información y comunicaciones, aviación y energía, para desarrollar especialistas en ciberseguridad (a mayo de 2025).

En 2023, desarrollamos el “Curso de Colaboración Organizacional – Ejercicio Metaverso” para ejecutivos y gerentes corporativos, que enseña la respuesta a emergencias y la colaboración interorganizacional en el metaverso, un espacio virtual en Internet, a través de la colaboración entre múltiples departamentos en caso de una amenaza de seguridad (incidente).

Este ejercicio será realizado en el metaverso por cuatro miembros del equipo directivo, quienes serán responsables de dar instrucciones cuando ocurra un incidente. Se dividirán en roles y podrán aprender sobre las acciones que deben tomarse en caso de incidente y cómo cooperar con otras organizaciones, independientemente de su ubicación.

Ejercicio de metaverso del curso de colaboración organizacional
Imagen de participación en el ejercicio Metaverso del curso de colaboración organizacional

Medidas físicas y técnicas

Medidas en los departamentos que manejan información personal

En las salas de procesamiento de cómputo y otras áreas que manejan información personal, hemos implementado medidas para fortalecer aún más la gestión, como la autenticación biométrica para prevenir el ingreso no autorizado, la instalación de cámaras de vigilancia para disuadir actividades fraudulentas, el uso de ropa de trabajo sin bolsillos para evitar la extracción de datos, la separación de áreas donde se escriben datos en medios de almacenamiento, las inspecciones mediante detectores de metales, la adquisición y confirmación de registros de acceso y la reducción del número de trabajadores que escriben en medios de almacenamiento de datos.

Este es un diagrama de las medidas de seguridad física implementadas, desde el exterior hasta la zona de alta seguridad dentro del edificio. Se han implementado múltiples medidas de seguridad, incluyendo guardias de seguridad, puertas de seguridad, cámaras de vigilancia y autenticación biométrica.

Medidas en cada ubicación utilizando tarjetas de identificación de empleados con tarjeta IC

El DNP está promoviendo diversas medidas de seguridad de la información mediante el uso de tarjetas de identificación de empleados con circuito integrado. Estamos aumentando el número de ubicaciones donde se han implementado sistemas de acceso de seguridad que utilizan tarjetas de identificación de empleados para entrar y salir de edificios y fábricas. Además, al exigir la autenticación de la tarjeta de identificación de los empleados al imprimir desde dispositivos multifunción, hemos añadido una función que permite a los administradores gestionar centralmente los registros de uso en un servidor.

Iniciativas para la transferencia segura de información

Para evitar fugas de información debido a transmisiones de correo electrónico incorrectas cuando los empleados envían correos electrónicos fuera del grupo, hemos introducido herramientas para prevenir la transmisión de correo electrónico incorrecta, que tienen funciones como la confirmación del destinatario y la suspensión temporal de la transmisión. También operamos un sistema que transfiere de forma segura información personal hacia y desde las empresas clientes a través de la red.

Análisis de vulnerabilidad

Todos los servidores de Internet operados por el Grupo DNP que manejan información personal se someten a inspecciones de vulnerabilidad dos veces al año para construir y operar sitios web más seguros y robustos.

También hemos introducido un servicio de calificación que evalúa, analiza y visualiza objetivamente los riesgos de ciberseguridad utilizando diversos datos, y realizamos un seguimiento continuo.

Medidas relacionadas

Respondiendo a los ciberataques

Respuesta del CSIRT del DNP

Como organización paraguas responsable de todos los aspectos de la ciberseguridad, DNP CSIRT no solo realizará las funciones básicas de fortalecimiento de la seguridad, sino que también implementará las siguientes actividades para todo el Grupo DNP, tanto en Japón como en el extranjero.

  • Visualizar la infraestructura de las TIC, proporcionar instrucciones para contramedidas basadas en información de vulnerabilidad de seguridad y verificar el estado de la aplicación.
  • Diseño y práctica de contramedidas para incidentes inesperados
  • Proporcionar instrucciones y apoyo a cada organización en caso de incidente
  • Educación, formación y concienciación sobre ciberseguridad
  • Colaboración con organizaciones externas como el Centro Nacional de Preparación para Incidentes y Estrategia para la Ciberseguridad y la Asociación Nippon CSIRT
  • Inscripción y solicitud de seguro de riesgo cibernético

Implementación de una red de confianza cero

En los últimos años, las actividades corporativas y la vida de las personas han cambiado rápidamente, con el impulso de la transformación digital, el uso de servicios externos en la nube y la adopción acelerada del teletrabajo debido a la pandemia de COVID-19. En respuesta a estos cambios, DNP ha introducido una "red de confianza cero", un concepto de seguridad que "no confía en nada", para mejorar la seguridad del uso de la red digital, fortalecer la seguridad del acceso a internet y la seguridad de los endpoints de cada dispositivo, como PC y servidores.

Seguiremos comprendiendo el panorama general de la confianza cero y fortaleciendo el control de acceso y la gestión de vulnerabilidades, al mismo tiempo que trabajamos para aumentar la madurez de la confianza cero y fortalecer las medidas de seguridad a nivel mundial, incluso mediante el establecimiento de un sistema de monitoreo 24 horas al día, 7 días a la semana.

Capacitación para hacer frente a ataques de correo electrónico dirigidos

Los ataques de correo electrónico dirigidos existen desde hace más de 10 años, pero en los últimos años su contenido se ha vuelto más sofisticado, lo que representa una gran amenaza tanto en Japón como en el extranjero. En respuesta a esto, DNP imparte capacitación cuatro veces al año a todos los empleados con cuentas de correo electrónico corporativas, incluyendo a los de empresas del grupo en el extranjero. Gracias a esta capacitación, los empleados comprenden las características de los ataques dirigidos y aprenden las maneras adecuadas de responder al recibirlos, a la vez que previenen los daños derivados de estos ataques y minimizan daños como las filtraciones de información.

Expansión global de la gestión de la seguridad de la información

Estamos reforzando la gobernanza migrando de sistemas que antes se utilizaban individualmente en cada base en el extranjero a un sistema común que aprovecha al máximo la nube. Esto nos permitirá cumplir con los estándares de seguridad del Grupo DNP en bases nacionales e internacionales, cada una con su propio entorno y cultura.

Además, para promover la gestión de la seguridad de la información en las empresas del grupo en el extranjero, hemos creado herramientas educativas originales en 10 idiomas, incluido el japonés, y estamos ampliando nuestros esfuerzos para mejorar la alfabetización en seguridad de la información de los empleados a nivel mundial.

Metaverso "Centro de Ciberseguridad del Departamento de Policía Metropolitana"

En 2023, la Sede de Ciberseguridad del Departamento de Policía Metropolitana de Tokio encargó al DNP realizar una capacitación utilizando el metaverso y abrió el Centro de Ciberseguridad del Departamento de Policía Metropolitana de Tokio.

El centro fue desarrollado con el objetivo de aumentar el conocimiento de los consumidores sobre ciberseguridad y mejorar su capacidad para responder a las amenazas, y se ha establecido dentro del metaverso "Virtual Akihabara", que es operado por DNP en colaboración con el Consejo de Turismo de Akihabara.

Desde 2021, el DNP ha estado desarrollando su negocio "XR Communication®", que utiliza tecnología de Realidad Extendida (XR) para fusionar espacios reales y virtuales y mejorar la experiencia de las personas. Los usuarios de este centro pueden aprender sobre ciberseguridad en cualquier momento y lugar, según su nivel de comprensión y objetivos. A través de este centro, el DNP colabora con el Departamento de Policía Metropolitana de Tokio para concienciar sobre ciberseguridad, reducir el riesgo de que los consumidores se involucren en delitos y contribuir al desarrollo de una sociedad más segura.