メインコンテンツにスキップ

DNP

Global

Tema clave: Seguridad de la información

Seguridad de la información

Concepto básico

La fortaleza de DNP reside en la tecnología de seguridad de la información y el conocimiento que ha cultivado mediante la utilización de los activos de información que le han confiado las empresas y los consumidores, así como de sus propios activos de información.

Para cumplir con nuestra responsabilidad social como empresa que maneja una gran cantidad de activos de información, garantizaremos la máxima seguridad en la gestión y protección de los activos de información, al tiempo que aportamos nuevo valor a través de productos y servicios seguros y altamente confiables.

política

Sistema de promoción

DNP ha establecido Comité de Seguridad de la Información y una Sede Central de Seguridad de la Información en su sede principal para realizar inspecciones y brindar orientación a sus divisiones comerciales y empresas del grupo. Presidente del Comité es Director Ejecutivo Adjunto a cargo de la sede central.

Además, cada unidad de negocio y empresa del grupo que constituye la entidad principal de la actividad comercial ha establecido Comité de Seguridad de la Información, Presidente del Comité responsable de la gestión de la información personal de cada organización. Este comité designa responsables y supervisores para cada tema, como la formación, las medidas de seguridad y las medidas de los sistemas de información. Las empresas del grupo en el extranjero también han estado estableciendo Comité de Seguridad de la Información desde 2015.

Además, en octubre de 2021, Equipo de respuesta a incidentes de seguridad informática de DNP) en su sede central como una organización de respuesta ante ciberataques para mantener la continuidad del negocio en caso de incidentes imprevistos.

Bajo este sistema de promoción de la gestión, el DNP está promoviendo medidas relacionadas con la seguridad de la información basadas en tres pilares: medidas organizativas, medidas de personal y medidas físicas y técnicas.

Diagrama de la estructura de gestión de la seguridad de la información. Director se encuentra en la cima, con Comité de Ética Corporativa (Presidente del Comité Director Ejecutivo) y Comité de Seguridad de la Información (Presidente del Comité Director Ejecutivo Adjunto a cargo de la Sede) trabajando en coordinación. Comité de Seguridad de la Información, y Equipo de respuesta a incidentes de seguridad informática de DNP se establece dentro de la Sede. La Sede de Seguridad de la Información está compuesta por Comité de Seguridad de la Información de cada división de negocio y empresa del grupo, y consta de un gerente de inspección, el jefe de la Oficina de Promoción de la Seguridad de la Información, un gerente de seguridad de la información, un gerente de capacitación, un gerente de contramedidas del área de seguridad, un gerente de respuesta externa y un gerente de contramedidas del sistema de información. Equipo de respuesta a incidentes de seguridad informática de DNP está compuesto por las organizaciones internas SOC (Centro de Operaciones de Seguridad) y CKA (Academia de Conocimiento Cibernético), y también trabaja en coordinación con cada división de negocio y empresa del grupo. Además, Comité de Seguridad de la Información colabora con organizaciones externas como la Oficina Nacional de Ciberseguridad (NCO), la Asociación Japonesa CSIRT (NCA), JPCERT/CC, la Agencia de Promoción de Tecnologías de la Información (IPA) y la Asociación Japonesa de Seguridad de Redes (JNSA).

Indicadores/objetivos

Basándonos en nuestro enfoque básico de seguridad de la información, DNP ha establecido indicadores y objetivos prioritarios, que utilizamos para impulsar las actividades en curso.

índice Valor objetivo Resultados del año fiscal 2024
① Tasa de implementación de las evaluaciones de cumplimiento de la seguridad de la información
② Tasa de implementación de inspecciones y orientación para Departamento que implementan medidas prioritarias para información personal, etc.
3) Tasa de asistencia a la educación y formación en seguridad de la información
④ Tasa de pruebas de vulnerabilidad de seguridad para sitios de Internet disponibles públicamente
① Tasa de implementación del 100 % en todas Departamento de negocios y empresas del grupo.
② Tasa de implementación del 100% para los Departamento objetivo
③ Tasa de participación del 100% en el Departamento objetivo
④ Tasa de implementación del 100% para los sitios objetivo
① 100% (87 Departamento /empresas)
② 100% (66 veces)
③ 100% (aproximadamente 45.000 participantes) *Los participantes incluyen personal de apoyo, etc.
④ 100% (412 sistemas implementados)

Estrategia y Gestión de Riesgos

Para garantizar la seguridad de la información, incluida la ciberseguridad, el DNP ha adoptado el concepto de "seguridad por diseño" desde las etapas de planificación y diseño, identificando riesgos y formulando planes de respuesta. Esto nos permite construir un sistema de respuesta eficaz y utilizamos el ciclo PDCA para mejorarlo continuamente.

Medidas organizativas

Establecimiento de reglamentos y normas internas

En cuanto a la protección de la información personal, hemos establecido una política y un reglamento de protección de la información personal, así como normas comunes sobre estándares específicos dentro del Grupo DNP. En cuanto a la seguridad de la información, hemos establecido una política básica de seguridad de la información y un reglamento básico de seguridad de la información, que establece 10 estándares con base en los cuales gestionamos documentos, el uso de computadoras, las áreas restringidas para terceros, la educación, los sitios web y las redes sociales. En respuesta a nuevas amenazas y riesgos, notificamos con prontitud a los empleados, establecemos y revisamos las normas, y difundimos la información exhaustivamente.

Establecimiento de un sistema de gestión

Dai Nippon Printing Co., Ltd. obtuvo la certificación Privacy Mark en julio de 2008 como empresa que cumple con la norma industrial japonesa "Requisitos para los sistemas de gestión de la protección de datos personales" (JIS Q 15001). La empresa se compromete a cumplir rigurosamente con las leyes y regulaciones vigentes y promueve la implementación de un sistema de gestión conforme a esta norma. Asimismo, todas las divisiones y empresas del grupo que manejan datos personales en sus actividades comerciales buscan activamente obtener las certificaciones Privacy Mark e ISO/IEC 27001.

Medidas de personal

Fortalecimiento de la seguridad de la información mediante el desarrollo de recursos humanos

DNP ofrece formación continua a los empleados del Grupo DNP, así como al personal responsable de reforzar la seguridad de la información. También hemos creado materiales educativos en 10 idiomas, incluido el japonés, para garantizar una formación completa para todos los empleados.

Además, con el objetivo de formar "personal de seguridad superior" que sea capaz de implementar las medidas de seguridad necesarias y suficientes mientras realiza su trabajo habitual, estamos implementando un programa de educación en ciberseguridad para aproximadamente 30.000 empleados del Grupo DNP en Japón y en el extranjero que tienen direcciones de correo electrónico.

Promoción de iniciativas de seguridad de la información en la industria

Para elevar el nivel de protección de la información personal en toda la industria de la impresión, hemos enviado empleados con experiencia avanzada al Grupo de Trabajo de Protección de Información Personal de la División de Seguridad de la Información de la Federación Japonesa de Industrias de Impresión, una asociación general incorporada, para participar en la formulación y creación de guías de protección de información personal, preguntas y respuestas, materiales educativos, etc. (Desde 2004, dos empleados han sido asignados exclusivamente a este grupo).

Capacitación práctica para personal de contramedidas contra ciberataques

Academia de Conocimiento Cibernético empresa del grupo, ha adoptado el sistema de formación "TAME Range" de Israel Aerospace Industries (IAI), una empresa con sede en Israel, país líder en ciberseguridad. La academia imparte clases teóricas y prácticas que incluyen diversos estudios de caso, desde métodos de ataque habituales hasta los incidentes más recientes.

Imagen de un entrenamiento práctico para personal de contramedidas contra ciberataques. El sistema de gestión de ejercicios recrea ciberataques mediante el sistema de ataque automatizado, y los ejercicios prácticos se realizan y evalúan en el sistema de ejercicios para aprendices. El "sistema de ataque automatizado" realiza ataques automatizados utilizando un escenario de ataque continuo que recrea un ciberataque real. El "sistema de gestión de ejercicios" emite instrucciones para lanzar el ataque, y el "sistema de orientación y evaluación" se muestra en el monitor de estado. En el "sistema de ejercicios para aprendices" (una reproducción de un sistema de información interno), el aprendiz practica y responde al ataque, y luego informa sobre la respuesta.

Hasta la fecha, además de los empleados objetivo del Grupo DNP, se han realizado conferencias, capacitaciones y diversos ejercicios para más de 8.500 miembros del personal de seguridad de aproximadamente 390 organizaciones, incluidas agencias gubernamentales y las industrias de información y comunicaciones, aviación y energía, para desarrollar especialistas en ciberseguridad (a mayo de 2025).

En 2023, desarrollamos el "Curso de Colaboración Organizacional - Ejercicio del Metaverso", que permite a la gerencia y a los ejecutivos de las empresas aprender sobre respuesta a emergencias y colaboración interorganizacional en el espacio virtual de internet, el metaverso, donde múltiples Departamento pueden trabajar juntos para abordar incidentes de amenazas a la seguridad.

Este ejercicio será realizado en el metaverso por cuatro miembros del equipo directivo, quienes serán responsables de dar instrucciones cuando ocurra un incidente. Se dividirán en roles y podrán aprender sobre las acciones que deben tomarse en caso de incidente y cómo cooperar con otras organizaciones, independientemente de su ubicación.

Imagen de una sesión de chat entre el CISO, el CSIRT, el gerente administrativo y el gerente de relaciones públicas explicando la situación. La siguiente conversación aparece en la pantalla del chat: CISO: "¿Ha habido incidentes similares en el pasado?" CSIRT: "Intentaremos encontrar algunas pistas". Gerente administrativo: "¿Qué debemos hacer?" Gerente de relaciones públicas: "¿Han podido contactar con el área local?" Ejercicio de metaverso del curso de colaboración organizacional
Imagen de participación en el ejercicio Metaverso del curso de colaboración organizacional

Medidas físicas y técnicas

Medidas en los departamentos que manejan información personal

En las salas de procesamiento de cómputo y otras áreas que manejan información personal, hemos implementado medidas para fortalecer aún más la gestión, como la autenticación biométrica para prevenir el ingreso no autorizado, la instalación de cámaras de vigilancia para disuadir actividades fraudulentas, el uso de ropa de trabajo sin bolsillos para evitar la extracción de datos, la separación de áreas donde se escriben datos en medios de almacenamiento, las inspecciones mediante detectores de metales, la adquisición y confirmación de registros de acceso y la reducción del número de trabajadores que escriben en medios de almacenamiento de datos.

Este es un diagrama de las medidas de seguridad física implementadas, desde el exterior hasta la zona de alta seguridad dentro del edificio. Se han implementado múltiples medidas de seguridad, incluyendo guardias de seguridad, puertas de seguridad, cámaras de vigilancia y autenticación biométrica.

Medidas implementadas en cada ubicación mediante el uso Tarjetas con microchip

DNP está implementando diversas medidas de seguridad de la información mediante Tarjetas con microchip identificación de empleados. Están ampliando el número de ubicaciones con sistemas de acceso controlado, lo que exige que los empleados utilicen su identificación para entrar y salir de edificios y fábricas. Además, han añadido una función que permite a los administradores gestionar de forma centralizada los registros de uso en un servidor, requiriendo la autenticación mediante la identificación del empleado al imprimir desde impresoras multifunción.

Iniciativas para la transferencia segura de información

Para evitar fugas de información debido a transmisiones de correo electrónico incorrectas cuando los empleados envían correos electrónicos fuera del grupo, hemos introducido herramientas para prevenir la transmisión de correo electrónico incorrecta, que tienen funciones como la confirmación del destinatario y la suspensión temporal de la transmisión. También operamos un sistema que transfiere de forma segura información personal hacia y desde las empresas clientes a través de la red.

Análisis de vulnerabilidad

Todos los servidores de Internet operados por el Grupo DNP que manejan información personal se someten a inspecciones de vulnerabilidad dos veces al año para construir y operar sitios web más seguros y robustos.

También hemos introducido un servicio de calificación que evalúa, analiza y visualiza objetivamente los riesgos de ciberseguridad utilizando diversos datos, y realizamos un seguimiento continuo.

Medidas relacionadas

Respondiendo a los ciberataques

Respuesta de Equipo de respuesta a incidentes de seguridad informática de DNP

Como organismo coordinador responsable de todos los aspectos de la ciberseguridad, Equipo de respuesta a incidentes de seguridad informática de DNP implementará las siguientes actividades para todo el grupo, tanto a nivel nacional como internacional, además de sus funciones básicas para el fortalecimiento de la seguridad.

  • Visualizar la infraestructura de las TIC, proporcionar instrucciones para contramedidas basadas en información de vulnerabilidad de seguridad y verificar el estado de la aplicación.
  • Diseño y práctica de contramedidas para incidentes inesperados
  • Proporcionar instrucciones y apoyo a cada organización en caso de incidente
  • Educación, formación y concienciación sobre ciberseguridad
  • Colaboración con organizaciones externas como el Centro Nacional de Preparación para Incidentes y Estrategia para la Ciberseguridad y la Asociación Nippon CSIRT
  • Inscripción y solicitud de seguro de riesgo cibernético

Implementación de una red de confianza cero

En los últimos años, las actividades corporativas y la vida de las personas han cambiado rápidamente, con el impulso de la transformación digital, el uso de servicios externos en la nube y la adopción acelerada del teletrabajo debido a la pandemia de COVID-19. En respuesta a estos cambios, DNP ha introducido una "red de confianza cero", un concepto de seguridad que "no confía en nada", para mejorar la seguridad del uso de la red digital, fortalecer la seguridad del acceso a internet y la seguridad de los endpoints de cada dispositivo, como PC y servidores.

Seguiremos comprendiendo el panorama general de la confianza cero y fortaleciendo el control de acceso y la gestión de vulnerabilidades, al mismo tiempo que trabajamos para aumentar la madurez de la confianza cero y fortalecer las medidas de seguridad a nivel mundial, incluso mediante el establecimiento de un sistema de monitoreo 24 horas al día, 7 días a la semana.

Capacitación para hacer frente a ataques de correo electrónico dirigidos

Los ataques de correo electrónico dirigidos existen desde hace más de 10 años, pero en los últimos años su contenido se ha vuelto más sofisticado, lo que representa una gran amenaza tanto en Japón como en el extranjero. En respuesta a esto, DNP imparte capacitación cuatro veces al año a todos los empleados con cuentas de correo electrónico corporativas, incluyendo a los de empresas del grupo en el extranjero. Gracias a esta capacitación, los empleados comprenden las características de los ataques dirigidos y aprenden las maneras adecuadas de responder al recibirlos, a la vez que previenen los daños derivados de estos ataques y minimizan daños como las filtraciones de información.

Expansión global de la gestión de la seguridad de la información

Estamos reforzando la gobernanza migrando de sistemas que antes se utilizaban individualmente en cada base en el extranjero a un sistema común que aprovecha al máximo la nube. Esto nos permitirá cumplir con los estándares de seguridad del Grupo DNP en bases nacionales e internacionales, cada una con su propio entorno y cultura.

Además, para promover la gestión de la seguridad de la información en las empresas del grupo en el extranjero, hemos creado herramientas educativas originales en 10 idiomas, incluido el japonés, y estamos ampliando nuestros esfuerzos para mejorar la alfabetización en seguridad de la información de los empleados a nivel mundial.

Metaverso "Centro de Ciberseguridad del Departamento de Policía Metropolitana"

En 2023, la Sede de Ciberseguridad del Departamento de Policía Metropolitana de Tokio encargó al DNP realizar una capacitación utilizando el metaverso y abrió el Centro de Ciberseguridad del Departamento de Policía Metropolitana de Tokio.

El centro fue desarrollado con el objetivo de aumentar el conocimiento de los consumidores sobre ciberseguridad y mejorar su capacidad para responder a las amenazas, y se ha establecido dentro del metaverso "Virtual Akihabara", que es operado por DNP en colaboración con el Consejo de Turismo de Akihabara.

Desde 2021, el DNP ha estado desarrollando su negocio "XR Communication®", que utiliza tecnología de Realidad Extendida (XR) para fusionar espacios reales y virtuales y mejorar la experiencia de las personas. Los usuarios de este centro pueden aprender sobre ciberseguridad en cualquier momento y lugar, según su nivel de comprensión y objetivos. A través de este centro, el DNP colabora con el Departamento de Policía Metropolitana de Tokio para concienciar sobre ciberseguridad, reducir el riesgo de que los consumidores se involucren en delitos y contribuir al desarrollo de una sociedad más segura.