Seguridad de la información
Concepto básico
La fortaleza de DNP reside en la tecnología de seguridad de la información y el conocimiento que ha cultivado mediante la utilización de los activos de información que le han confiado las empresas y los consumidores, así como de sus propios activos de información.
Para cumplir con nuestra responsabilidad social como empresa que maneja una gran cantidad de activos de información, garantizaremos la máxima seguridad en la gestión y protección de los activos de información, al tiempo que aportamos nuevo valor a través de productos y servicios seguros y altamente confiables.
política
Sistema de promoción
DNP ha establecido Comité de Seguridad de la Información y una Sede Central de Seguridad de la Información en su sede principal para realizar inspecciones y brindar orientación a sus divisiones comerciales y empresas del grupo. Presidente del Comité es Director Ejecutivo Adjunto a cargo de la sede central.
Además, cada unidad de negocio y empresa del grupo que constituye la entidad principal de la actividad comercial ha establecido Comité de Seguridad de la Información, Presidente del Comité responsable de la gestión de la información personal de cada organización. Este comité designa responsables y supervisores para cada tema, como la formación, las medidas de seguridad y las medidas de los sistemas de información. Las empresas del grupo en el extranjero también han estado estableciendo Comité de Seguridad de la Información desde 2015.
Además, en octubre de 2021, Equipo de respuesta a incidentes de seguridad informática de DNP) en su sede central como una organización de respuesta ante ciberataques para mantener la continuidad del negocio en caso de incidentes imprevistos.
Bajo este sistema de promoción de la gestión, el DNP está promoviendo medidas relacionadas con la seguridad de la información basadas en tres pilares: medidas organizativas, medidas de personal y medidas físicas y técnicas.
Indicadores/objetivos
Basándonos en nuestro enfoque básico de seguridad de la información, DNP ha establecido indicadores y objetivos prioritarios, que utilizamos para impulsar las actividades en curso.
| índice | Valor objetivo | Resultados del año fiscal 2024 |
|---|---|---|
| ① Tasa de implementación de las evaluaciones de cumplimiento de la seguridad de la información ② Tasa de implementación de inspecciones y orientación para Departamento que implementan medidas prioritarias para información personal, etc. 3) Tasa de asistencia a la educación y formación en seguridad de la información ④ Tasa de pruebas de vulnerabilidad de seguridad para sitios de Internet disponibles públicamente |
① Tasa de implementación del 100 % en todas Departamento de negocios y empresas del grupo. ② Tasa de implementación del 100% para los Departamento objetivo ③ Tasa de participación del 100% en el Departamento objetivo ④ Tasa de implementación del 100% para los sitios objetivo |
① 100% (87 Departamento /empresas) ② 100% (66 veces) ③ 100% (aproximadamente 45.000 participantes) *Los participantes incluyen personal de apoyo, etc. ④ 100% (412 sistemas implementados) |
Estrategia y Gestión de Riesgos
Para garantizar la seguridad de la información, incluida la ciberseguridad, el DNP ha adoptado el concepto de "seguridad por diseño" desde las etapas de planificación y diseño, identificando riesgos y formulando planes de respuesta. Esto nos permite construir un sistema de respuesta eficaz y utilizamos el ciclo PDCA para mejorarlo continuamente.
Medidas organizativas
Establecimiento de reglamentos y normas internas
En cuanto a la protección de la información personal, hemos establecido una política y un reglamento de protección de la información personal, así como normas comunes sobre estándares específicos dentro del Grupo DNP. En cuanto a la seguridad de la información, hemos establecido una política básica de seguridad de la información y un reglamento básico de seguridad de la información, que establece 10 estándares con base en los cuales gestionamos documentos, el uso de computadoras, las áreas restringidas para terceros, la educación, los sitios web y las redes sociales. En respuesta a nuevas amenazas y riesgos, notificamos con prontitud a los empleados, establecemos y revisamos las normas, y difundimos la información exhaustivamente.
Establecimiento de un sistema de gestión
Dai Nippon Printing Co., Ltd. obtuvo la certificación Privacy Mark en julio de 2008 como empresa que cumple con la norma industrial japonesa "Requisitos para los sistemas de gestión de la protección de datos personales" (JIS Q 15001). La empresa se compromete a cumplir rigurosamente con las leyes y regulaciones vigentes y promueve la implementación de un sistema de gestión conforme a esta norma. Asimismo, todas las divisiones y empresas del grupo que manejan datos personales en sus actividades comerciales buscan activamente obtener las certificaciones Privacy Mark e ISO/IEC 27001.
Medidas de personal
Fortalecimiento de la seguridad de la información mediante el desarrollo de recursos humanos
DNP ofrece formación continua a los empleados del Grupo DNP, así como al personal responsable de reforzar la seguridad de la información. También hemos creado materiales educativos en 10 idiomas, incluido el japonés, para garantizar una formación completa para todos los empleados.
Además, con el objetivo de formar "personal de seguridad superior" que sea capaz de implementar las medidas de seguridad necesarias y suficientes mientras realiza su trabajo habitual, estamos implementando un programa de educación en ciberseguridad para aproximadamente 30.000 empleados del Grupo DNP en Japón y en el extranjero que tienen direcciones de correo electrónico.
Promoción de iniciativas de seguridad de la información en la industria
Para elevar el nivel de protección de la información personal en toda la industria de la impresión, hemos enviado empleados con experiencia avanzada al Grupo de Trabajo de Protección de Información Personal de la División de Seguridad de la Información de la Federación Japonesa de Industrias de Impresión, una asociación general incorporada, para participar en la formulación y creación de guías de protección de información personal, preguntas y respuestas, materiales educativos, etc. (Desde 2004, dos empleados han sido asignados exclusivamente a este grupo).
Capacitación práctica para personal de contramedidas contra ciberataques
Academia de Conocimiento Cibernético empresa del grupo, ha adoptado el sistema de formación "TAME Range" de Israel Aerospace Industries (IAI), una empresa con sede en Israel, país líder en ciberseguridad. La academia imparte clases teóricas y prácticas que incluyen diversos estudios de caso, desde métodos de ataque habituales hasta los incidentes más recientes.
Hasta la fecha, además de los empleados objetivo del Grupo DNP, se han realizado conferencias, capacitaciones y diversos ejercicios para más de 8.500 miembros del personal de seguridad de aproximadamente 390 organizaciones, incluidas agencias gubernamentales y las industrias de información y comunicaciones, aviación y energía, para desarrollar especialistas en ciberseguridad (a mayo de 2025).
En 2023, desarrollamos el "Curso de Colaboración Organizacional - Ejercicio del Metaverso", que permite a la gerencia y a los ejecutivos de las empresas aprender sobre respuesta a emergencias y colaboración interorganizacional en el espacio virtual de internet, el metaverso, donde múltiples Departamento pueden trabajar juntos para abordar incidentes de amenazas a la seguridad.
Este ejercicio será realizado en el metaverso por cuatro miembros del equipo directivo, quienes serán responsables de dar instrucciones cuando ocurra un incidente. Se dividirán en roles y podrán aprender sobre las acciones que deben tomarse en caso de incidente y cómo cooperar con otras organizaciones, independientemente de su ubicación.
Ejercicio de metaverso del curso de colaboración organizacional
Imagen de participación en el ejercicio Metaverso del curso de colaboración organizacional
Medidas físicas y técnicas
Medidas en los departamentos que manejan información personal
En las salas de procesamiento de cómputo y otras áreas que manejan información personal, hemos implementado medidas para fortalecer aún más la gestión, como la autenticación biométrica para prevenir el ingreso no autorizado, la instalación de cámaras de vigilancia para disuadir actividades fraudulentas, el uso de ropa de trabajo sin bolsillos para evitar la extracción de datos, la separación de áreas donde se escriben datos en medios de almacenamiento, las inspecciones mediante detectores de metales, la adquisición y confirmación de registros de acceso y la reducción del número de trabajadores que escriben en medios de almacenamiento de datos.
Medidas implementadas en cada ubicación mediante el uso Tarjetas con microchip
DNP está implementando diversas medidas de seguridad de la información mediante Tarjetas con microchip identificación de empleados. Están ampliando el número de ubicaciones con sistemas de acceso controlado, lo que exige que los empleados utilicen su identificación para entrar y salir de edificios y fábricas. Además, han añadido una función que permite a los administradores gestionar de forma centralizada los registros de uso en un servidor, requiriendo la autenticación mediante la identificación del empleado al imprimir desde impresoras multifunción.
Iniciativas para la transferencia segura de información
Para evitar fugas de información debido a transmisiones de correo electrónico incorrectas cuando los empleados envían correos electrónicos fuera del grupo, hemos introducido herramientas para prevenir la transmisión de correo electrónico incorrecta, que tienen funciones como la confirmación del destinatario y la suspensión temporal de la transmisión. También operamos un sistema que transfiere de forma segura información personal hacia y desde las empresas clientes a través de la red.
Análisis de vulnerabilidad
Todos los servidores de Internet operados por el Grupo DNP que manejan información personal se someten a inspecciones de vulnerabilidad dos veces al año para construir y operar sitios web más seguros y robustos.
También hemos introducido un servicio de calificación que evalúa, analiza y visualiza objetivamente los riesgos de ciberseguridad utilizando diversos datos, y realizamos un seguimiento continuo.
Medidas relacionadas
Respondiendo a los ciberataques
Respuesta de Equipo de respuesta a incidentes de seguridad informática de DNP
Como organismo coordinador responsable de todos los aspectos de la ciberseguridad, Equipo de respuesta a incidentes de seguridad informática de DNP implementará las siguientes actividades para todo el grupo, tanto a nivel nacional como internacional, además de sus funciones básicas para el fortalecimiento de la seguridad.
- Visualizar la infraestructura de las TIC, proporcionar instrucciones para contramedidas basadas en información de vulnerabilidad de seguridad y verificar el estado de la aplicación.
- Diseño y práctica de contramedidas para incidentes inesperados
- Proporcionar instrucciones y apoyo a cada organización en caso de incidente
- Educación, formación y concienciación sobre ciberseguridad
- Colaboración con organizaciones externas como el Centro Nacional de Preparación para Incidentes y Estrategia para la Ciberseguridad y la Asociación Nippon CSIRT
- Inscripción y solicitud de seguro de riesgo cibernético
Implementación de una red de confianza cero
En los últimos años, las actividades corporativas y la vida de las personas han cambiado rápidamente, con el impulso de la transformación digital, el uso de servicios externos en la nube y la adopción acelerada del teletrabajo debido a la pandemia de COVID-19. En respuesta a estos cambios, DNP ha introducido una "red de confianza cero", un concepto de seguridad que "no confía en nada", para mejorar la seguridad del uso de la red digital, fortalecer la seguridad del acceso a internet y la seguridad de los endpoints de cada dispositivo, como PC y servidores.
Seguiremos comprendiendo el panorama general de la confianza cero y fortaleciendo el control de acceso y la gestión de vulnerabilidades, al mismo tiempo que trabajamos para aumentar la madurez de la confianza cero y fortalecer las medidas de seguridad a nivel mundial, incluso mediante el establecimiento de un sistema de monitoreo 24 horas al día, 7 días a la semana.
Capacitación para hacer frente a ataques de correo electrónico dirigidos
Los ataques de correo electrónico dirigidos existen desde hace más de 10 años, pero en los últimos años su contenido se ha vuelto más sofisticado, lo que representa una gran amenaza tanto en Japón como en el extranjero. En respuesta a esto, DNP imparte capacitación cuatro veces al año a todos los empleados con cuentas de correo electrónico corporativas, incluyendo a los de empresas del grupo en el extranjero. Gracias a esta capacitación, los empleados comprenden las características de los ataques dirigidos y aprenden las maneras adecuadas de responder al recibirlos, a la vez que previenen los daños derivados de estos ataques y minimizan daños como las filtraciones de información.
Expansión global de la gestión de la seguridad de la información
Estamos reforzando la gobernanza migrando de sistemas que antes se utilizaban individualmente en cada base en el extranjero a un sistema común que aprovecha al máximo la nube. Esto nos permitirá cumplir con los estándares de seguridad del Grupo DNP en bases nacionales e internacionales, cada una con su propio entorno y cultura.
Además, para promover la gestión de la seguridad de la información en las empresas del grupo en el extranjero, hemos creado herramientas educativas originales en 10 idiomas, incluido el japonés, y estamos ampliando nuestros esfuerzos para mejorar la alfabetización en seguridad de la información de los empleados a nivel mundial.
Metaverso "Centro de Ciberseguridad del Departamento de Policía Metropolitana"
En 2023, la Sede de Ciberseguridad del Departamento de Policía Metropolitana de Tokio encargó al DNP realizar una capacitación utilizando el metaverso y abrió el Centro de Ciberseguridad del Departamento de Policía Metropolitana de Tokio.
El centro fue desarrollado con el objetivo de aumentar el conocimiento de los consumidores sobre ciberseguridad y mejorar su capacidad para responder a las amenazas, y se ha establecido dentro del metaverso "Virtual Akihabara", que es operado por DNP en colaboración con el Consejo de Turismo de Akihabara.
Desde 2021, el DNP ha estado desarrollando su negocio "XR Communication®", que utiliza tecnología de Realidad Extendida (XR) para fusionar espacios reales y virtuales y mejorar la experiencia de las personas. Los usuarios de este centro pueden aprender sobre ciberseguridad en cualquier momento y lugar, según su nivel de comprensión y objetivos. A través de este centro, el DNP colabora con el Departamento de Policía Metropolitana de Tokio para concienciar sobre ciberseguridad, reducir el riesgo de que los consumidores se involucren en delitos y contribuir al desarrollo de una sociedad más segura.