Documento PL-SEG-002

Política de Teletrabajo y Seguridad de la Información

DL Tech trabaja principalmente en modalidad remota. Esta política define cómo se organiza ese trabajo y qué medidas de seguridad debe seguir cada persona para proteger la información propia y la de nuestros clientes.

Código PL-SEG-002Versión 3.0Actualizada Septiembre 2026

01Alcance y responsable

Esta política aplica a todas las personas que trabajan con DL Tech en modalidad remota: colaboradores, consultores externos y freelancers con acceso a sistemas, documentación o información de la empresa o de sus clientes. El acceso se limita a los activos necesarios para el servicio, producto o proyecto asignado.

Razón socialDL Techs Insumos SpA (DL Tech)
RUT78.189.292-0
DomicilioSantiago, Chile
Consultas y reportes de seguridadseguridad@dltech.cl
Gobierno y cumplimiento
Objetivo

Definir quién debe cumplir esta política y con qué alcance.

Control implementado

Acceso por proyecto y revisión periódica de permisos.

Marco aplicable

Ley 21.220 (trabajo a distancia y teletrabajo); ISO/IEC 27002 (control de trabajo remoto).

Riesgo mitigado

Accesos excesivos o sin responsable identificado.

02Principios del trabajo remoto

  • Orientación a resultados: se privilegian los objetivos y compromisos por sobre la presencia o el control horario.
  • Autonomía responsable: cada persona organiza su jornada respetando plazos, hitos y acuerdos de servicio.
  • Confidencialidad y soberanía: toda la información es un activo crítico y se trata según su nivel de clasificación.
  • Seguridad y privacidad por diseño: las decisiones técnicas deben reducir riesgos desde el origen.
  • Supervisión humana: ninguna herramienta ni agente de IA reemplaza la responsabilidad de la persona que firma el trabajo.

03Dispositivos y cuentas

  • Usar equipos con sistema operativo y software actualizados y licenciados.
  • Mantener activa la protección del equipo (endpoint) y el cifrado de disco.
  • Bloquear la pantalla cuando el equipo quede sin supervisión.
  • No compartir usuarios ni contraseñas, ni reutilizar contraseñas personales.
  • Usar autenticación multifactor en correo, plataformas y servicios críticos.
  • Guardar credenciales, llaves y tokens solo en el gestor de secretos autorizado. Nunca en código, repositorios, documentos ni chats.
Gobierno y cumplimiento
Objetivo

Asegurar la integridad de los equipos y la autenticidad de los accesos.

Control implementado

Protección endpoint, cifrado de disco, bloqueo automático, MFA obligatorio y gestor de secretos.

Marco aplicable

Ley 21.459 (delitos informáticos); ISO/IEC 27001.

Riesgo mitigado

Usurpación de cuentas, malware y exposición de credenciales.

04Conexiones y acceso remoto

  • Acceder a los sistemas de DL Tech y de clientes solo mediante la identidad corporativa y los túneles cifrados autorizados.
  • Evitar redes Wi-Fi públicas. Si es inevitable, usar siempre el túnel corporativo.
  • No desactivar firewall, túnel, cifrado ni otros controles definidos por la empresa.
  • No exponer servicios internos a internet sin autorización expresa.
  • Trabajar con sistemas de clientes solo dentro de los ambientes dinámicos habilitados para cada tarea.
Gobierno y cumplimiento
Objetivo

Proteger el tráfico y los accesos frente a interceptaciones e intrusiones.

Control implementado

Identidad propia con MFA, túneles cifrados y ambientes aislados por tarea.

Marco aplicable

ISO/IEC 27001; NIST CSF 2.0 (protección).

Riesgo mitigado

Intercepción en redes inseguras e intrusión perimetral.

05Manejo de información

  • Guardar la documentación en los repositorios autorizados y cifrados, nunca en dispositivos personales sin cifrar.
  • No enviar información de la empresa o de clientes a cuentas personales ni a aplicaciones no autorizadas.
  • Evitar imprimir documentos con datos de clientes. Si es imprescindible, resguardarlos y destruirlos de forma segura.
  • Revisar destinatarios y adjuntos antes de enviar información confidencial.
  • No publicar informes, contratos ni evidencias de clientes en sitios, carpetas públicas o repositorios sin autorización escrita del cliente.
Gobierno y cumplimiento
Objetivo

Prevenir fugas y mantener la custodia de la información.

Control implementado

Repositorios cifrados, restricción de envíos externos y destrucción segura.

Marco aplicable

Deber de secreto y de seguridad (Ley 21.719).

Riesgo mitigado

Fuga de información confidencial y pérdida de custodia.

06Uso de inteligencia artificial

El uso de IA en el trabajo remoto sigue la política de modelos de DL Tech:

  • Usar solo modelos, agentes y herramientas autorizados por la empresa.
  • No ingresar datos personales, sensibles ni información crítica de clientes en modelos por API (Anthropic, OpenAI u otros). Esa información se procesa solo en modelos locales sobre infraestructura propia.
  • Los modelos por API se usan únicamente con información pública o no crítica.
  • Los agentes operan con identidad propia, nivel de delegación definido y evidencia verificable. Sus resultados los revisa y aprueba una persona.
  • Las pruebas ofensivas, incluidas las asistidas por IA, se ejecutan solo con contrato, autorización del dueño del activo y alcance declarado, dentro de ambientes aislados.
Gobierno y cumplimiento
Objetivo

Aprovechar la IA sin exponer información ni perder control humano.

Control implementado

Lista de herramientas autorizadas, enrutamiento por clasificación, gateway con registro y revisión humana.

Marco aplicable

Ley 21.719; ISO/IEC 42001 y NIST AI RMF como buenas prácticas.

Riesgo mitigado

Fuga de datos a proveedores de IA y acciones no supervisadas.

07Protección de datos personales

Cuando el trabajo remoto implique tratar datos personales de clientes, usuarios o colaboradores, se debe cumplir la legislación aplicable y la Política de Privacidad y Protección de Datos de DL Tech, que explica qué datos tratamos, con qué fines y cómo ejercer los derechos del titular.

08Uso aceptable de herramientas

  • Las herramientas corporativas (correo, plataformas colaborativas, túneles, agentes) no pueden usarse para actividades ilícitas, discriminatorias o contrarias a la ética profesional.
  • Las comunicaciones con clientes se mantienen en canales autorizados y, cuando corresponde, se registran como evidencia.
  • El contenido generado en los proyectos pertenece a DL Tech o al cliente, según el contrato.

09Monitoreo y registro

DL Tech puede registrar accesos y monitorear de forma razonable sus sistemas y herramientas para:

  • Garantizar la continuidad operativa.
  • Detectar incidentes de seguridad o uso indebido.
  • Cumplir obligaciones legales, contractuales o de auditoría.

El monitoreo respeta la legislación vigente y los principios de proporcionalidad y minimización, y no se extiende a la vida privada de las personas.

10Reporte de incidentes

Ante un posible incidente, como la pérdida de un equipo, un acceso no autorizado, un correo sospechoso o una fuga de información, se debe:

  • Notificar de inmediato a seguridad@dltech.cl.
  • No borrar evidencias (correos, archivos, registros) salvo instrucción expresa.
  • Colaborar con la investigación entregando la información necesaria.

DL Tech evalúa cada incidente y, cuando corresponde, lo notifica al cliente afectado, a la Agencia de Protección de Datos Personales o a la ANCI según la Ley 21.663.

Gobierno y cumplimiento
Objetivo

Responder rápido y de forma coordinada ante vulneraciones.

Control implementado

Buzón centralizado de incidentes, preservación de evidencia y procedimiento de respuesta.

Marco aplicable

Ley 21.663 (reporte de incidentes); Ley 21.719; ISO/IEC 27001.

Riesgo mitigado

Propagación del incidente y pérdida de trazabilidad.

11Vigencia y actualizaciones

Esta política rige desde su publicación y se actualiza cuando cambian el modelo de trabajo, la infraestructura o la normativa. La versión vigente es la publicada en este sitio, con su código y fecha.

VersiónFechaCambios principales
3.0Septiembre 2026Uso de inteligencia artificial, gestión de secretos, acceso con identidad propia y ambientes aislados, prohibición de publicar información de clientes y reporte de incidentes según la Ley 21.663.
2.1Mayo 2026Versión anterior.