Emerson se compromete a aplicar rigurosas prácticas de seguridad en el desarrollo de productos NI, garantizando tanto el cumplimiento como la confianza para los clientes y las partes interesadas de la industria. La compañía integra los principios de seguridad en todos sus procesos de ingeniería de software, priorizando la gestión de riesgos y el cumplimiento normativo.
El propósito de este documento es proporcionar información sobre el enfoque de Emerson Test & Measurement (Emerson T&M) para la información y la seguridad durante todo el ciclo de vida del desarrollo de productos.
Como división de negocios de Emerson, Emerson T&M se beneficia de las políticas globales de Emerson. Emerson gestiona un equipo global de TI y proporciona servicios de TI para los empleados de Emerson T&M. Emerson T&M se encarga del desarrollo de los productos y los separa de otras divisiones de Emerson.
La información en Emerson T&M está protegida por las políticas y tecnologías implementadas por el equipo de TI de Emerson. Estas políticas cumplen con la Directiva de Protección de Datos de la Unión Europea (UE) a través del Programa Global de Protección de Datos de Emerson. Esto requiere que todas las empresas de Emerson, dondequiera que se encuentren, se adhieran al Reglamento General Europeo de Protección de Datos (RGPD). El Programa Global de Protección de Datos de Emerson también se ha ampliado para apoyar legislación adicional como la Ley de Privacidad del Consumidor de California (CCPA), la Ley General de Protección de Datos de Brasil y el Proyecto de Ley de Privacidad de Datos de la India.
Emerson mantiene un programa integral de seguridad de la información, que incluye políticas, estándares, procedimientos y directrices. El programa de seguridad de la información se basa en varias directrices y mejores prácticas estándar de la industria, incluidas ISO27001, NIST CSF y DFARS.
El liderazgo de TI de Emerson se reúne periódicamente para considerar la dirección estratégica y táctica del programa de seguridad de la información y sus políticas, estándares, procedimientos y directrices. El Director de Seguridad de la Información (CISO) de Emerson supervisa el programa de ciberseguridad de Emerson.
El programa de gestión de riesgos de Emerson monitorea posibles amenazas y vulnerabilidades a los activos de tecnología de la información. Las evaluaciones de riesgos se realizan regularmente y cuando hay cambios significativos en la infraestructura, la tecnología u otros factores.
Para ayudar a los clientes y proveedores a entender la postura de seguridad de Emerson, Emerson certifica el programa de seguridad de la información a través de ISO 27001. Esta certificación especifica los requisitos para establecer, implementar, mantener y mejorar continuamente el programa de seguridad de la información de Emerson. El Centro de Datos Global y los Centros de Datos Regionales de Emerson cuentan con la certificación ISO 27001. Para obtener más información sobre las ubicaciones certificadas ISO 27001 de Emerson, contáctenos.
Una entidad externa independiente evalúa la madurez del programa de ciberseguridad de Emerson regularmente y mide la madurez del programa en comparación con los pares de la industria y los estándares de la industria como el Marco de Ciberseguridad NIST y otros marcos comunes. El equipo de seguridad discute las recomendaciones con el liderazgo ejecutivo y la junta directiva.
Emerson realiza pruebas de penetración de infraestructura de red interna y externa, así como de productos conectados, según las necesidades, utilizando personal interno dedicado especialmente capacitado y experimentado en los alcances y métodos de prueba de penetración estándar de la industria. Además de los esfuerzos continuos del equipo de gestión de vulnerabilidades de Emerson que realiza pruebas de penetración, Emerson realiza ejercicios de penetración externa regulares utilizando un tercero líder en la industria. Los resultados son examinados por la organización de seguridad de la información y se adoptan medidas basadas en los riesgos identificados.
Todos los empleados de Emerson deben completar una capacitación en seguridad de la información que cubra los riesgos de seguridad del usuario final. La capacitación de Emerson en concienciación sobre seguridad incluye temas como la política de seguridad de Emerson, la clasificación y el manejo de datos, la seguridad del espacio de trabajo y el escritorio, la seguridad de la red (VPN), la seguridad de la contraseña, el phishing, el malware, el intercambio de archivos, el escritorio limpio y la amenaza interna. Además de la capacitación en sensibilización, Emerson también prueba activamente (por ejemplo, simulacro de phishing) a los empleados para mantener la diligencia del usuario final.
Emerson cuenta con una política de clasificación de datos. Los datos se clasifican en cuatro categorías: Público, Uso interno solamente, Confidencial y restringido. Estas clasificaciones se basan en el valor y los factores de riesgo de la información. Se han definido normas de manejo y control de la seguridad para la información en cada una de las categorías. Estas precauciones de seguridad se definen para los archivos electrónicos y la información (en reposo y en movimiento) y copias impresas para cada etapa del ciclo de vida de la gestión de datos.
Los equipos de Legal & Compliance de Emerson monitorean y revisan los desarrollos regulatorios relevantes dentro de sus regiones o jurisdicciones mundiales. Los exámenes internos incluyen una evaluación de los efectos de las novedades normativas y las medidas de cumplimiento necesarias. Se sigue informando sobre estas novedades sobre un enfoque basado en los riesgos utilizando los procesos y estructuras de gestión de riesgos existentes. Emerson se compromete a cumplir con las regulaciones de privacidad de datos (por ejemplo, el Reglamento General de Privacidad de Datos y otros) y protege a los clientes, empleados e información de Emerson.
El acceso a las cuentas con privilegios elevados está restringido a los empleados autorizados que requieren dicho acceso para desempeñar sus funciones laborales. Los administradores de servidores tienen una cuenta administrativa (admin) que está separada de sus cuentas de usuario normales. Las cuentas de administrador se administran de forma centralizada a través de la solución de administración de acceso a privilegios (PAM) de Emerson Corporate IT. El acceso al PAM requiere autenticación multifactorial. Las credenciales de cuenta privilegiada administradas en PAM se aleatorizan rutinariamente. Las cuentas de administrador se revisan trimestralmente.
Un equipo dedicado a la gestión de vulnerabilidades prueba la red interna de Emerson regularmente y el sistema externo alojado dentro de los centros de datos de Emerson regularmente y según sea necesario. Las listas de alerta aceptadas por el proveedor y la industria se monitorean para detectar nuevos parches. Los parches se examinan en reuniones programadas periódicamente y se clasifican para su despliegue sobre la base de los niveles de gravedad evaluados. Se convocan reuniones de gestión de parches de emergencia cuando sea necesario. El personal de seguridad de la información realiza un seguimiento de las vulnerabilidades de seguridad y las amenazas emergentes, lo evalúan expertos técnicos y se despliegan de acuerdo con la prioridad de riesgo.
Emerson cuenta con equipos dedicados a la resiliencia empresarial y la recuperación ante desastres que coordinan la capacidad de Emerson para recuperar sistemas utilizando recursos internos o externos. Las soluciones están diseñadas para satisfacer los requisitos definidos por los análisis de impacto de las interrupciones del sistema o de la instalación. Cuando proceda, la carga de trabajo humana o informática se distribuye entre múltiples ubicaciones para reducir o eliminar el tiempo de inactividad debido a cortes locales. Las pruebas se realizan regularmente, que pueden incluir ejercicios de mesa, pruebas de lista de llamadas de empleados / colegas, pruebas de interrupción y reubicación del negocio y pruebas de recuperación de aplicaciones.
Para el manejo de información sensible, Emerson mantiene un inquilino de GCC-High con sede en Estados Unidos que cumple con CMMC y DFARS 252.204-7012/7019/7020/7021. Este entorno está diseñado para cumplir con los estrictos requisitos federales e industriales, garantizando el almacenamiento y la gestión seguros de datos clasificados o regulados. Los clientes con necesidades específicas pueden interactuar con el equipo de seguridad de Emerson para coordinar las transferencias de datos a través de este entorno seguro.
Fuera de los Estados Unidos, Emerson mantiene inquilinos similares para la comunicación con clientes sensibles con soluciones en el país. Comuníquese con su equipo local de Emerson T&M para obtener más información sobre la disponibilidad de ubicación de estos servicios de información.
Los empleados de Emerson T&M siguen un riguroso proceso de desarrollo para garantizar que los productos NI cumplan con los altos estándares de calidad y seguridad de Emerson. Estos procesos se mejoran constantemente en función de los comentarios de los clientes y la evolución de las reglamentaciones. Estos procesos se alinean con la guía del Gobierno de los Estados Unidos en el NIST 800-218, Marco de Desarrollo de Software Seguro (SSDF). A continuación se describen los elementos del ciclo de vida de desarrollo seguro de Emerson T&M.
Emerson asegura que la seguridad esté integrada en los productos y sistemas desde el principio siguiendo un programa Secure by Design. Este programa garantiza la seguridad de los productos desde el principio de forma estructurada. Los diseños de productos comienzan con el modelado de amenazas, la planificación del flujo de datos, las revisiones de arquitectura y la planificación del comportamiento predeterminada.
A lo largo del proceso de desarrollo, los ingenieros de Emerson siguen las prácticas de desarrollo seguro que se describen a continuación. El proceso ISO 9001 de Emerson garantiza que los ingenieros sigan estas prácticas de manera consistente.
Estándares de codificación seguros: el proceso de ingeniería de software (SEP) de Emerson incluye estándares de codificación seguros para garantizar el desarrollo de código seguro. Estos estándares incluyen el análisis de componentes de terceros y de código abierto tanto para la seguridad como para la concesión de licencias.
Entrenamiento para desarrolladores: los ingenieros de software de Emerson están capacitados en los últimos estándares de seguridad y codificación. Se brindan oportunidades de capacitación a los desarrolladores de manera permanente.
Revisiones independientes: el desarrollo de software incluye revisiones independientes y por pares para garantizar que se mantengan los estándares de seguridad y compartir las mejores prácticas de desarrollo.
Gobernanza de seguridad: el proceso de desarrollo de Emerson incluye puertas de seguridad, métricas y seguimiento de problemas. El programa estructurado está dirigido por un Oficial de Seguridad del Producto y un equipo.
Prácticas de prueba: las pruebas de seguridad son una parte integral del proceso de desarrollo de Emerson T&M. Las herramientas de prueba de seguridad de aplicaciones estáticas (SAST) se utilizan para analizar el código fuente en busca de vulnerabilidades al principio del ciclo de vida. Además, se realizan evaluaciones periódicas de vulnerabilidades y pruebas de penetración para identificar y remediar los riesgos antes de la publicación del software. Estas prácticas garantizan que los productos cumplan con las estrictas normas de seguridad y proporcionan una protección fiable contra las amenazas emergentes.
SBOM: Emerson T&M mantiene la Lista de Materiales de Software (SBOM) para todo el software desarrollado activamente. Los SBOM proporcionan inventarios detallados de componentes de software, lo que permite transparencia y facilita la gestión de vulnerabilidades. Este enfoque proactivo apoya el cumplimiento de los requisitos regulatorios y ayuda a los clientes a evaluar y abordar los riesgos de la cadena de suministro de manera efectiva. Los SBOM se analizan en busca de vulnerabilidades conocidas mediante herramientas de análisis de composición de software (SCA).
Respuesta a vulnerabilidades y divulgación coordinada: Emerson tiene un proceso de presentación de informes en ni.com/security. Emerson revisa cada informe para determinar su explotabilidad e impacto y responde adecuadamente con divulgaciones y parches coordinados. Emerson es una autoridad de numeración CVE (CNA) para permitir una respuesta más rápida y divulgaciones coordinadas más directas.
Soporte del ciclo de vida del software: Emerson T&M admite versiones de software durante todo su ciclo de vida mediante la aplicación de estrategias de versión y políticas de gestión del ciclo de vida. Los clientes reciben actualizaciones, parches y orientación para las versiones compatibles, lo que garantiza una seguridad y estabilidad operativa continuas. Los procedimientos al final de su vida útil se comunican claramente para ayudar a los clientes a planificar las transiciones y mantener entornos seguros. Las versiones compatibles de los programas se enumeran en https://www.ni.com/es/support/software-product-life-cycle-policies.html.
Para obtener una lista completa de parches de productos recientes, o para suscribirse a los boletines de seguridad, visite ni.com/security.
El cumplimiento de los procesos de seguridad y calidad se refuerza con la certificación ISO 9001. La adhesión de Emerson a este estándar de gestión de calidad garantiza controles sistemáticos de los procesos, mejora continua y trazabilidad en todas las actividades de desarrollo y soporte. Esta certificación demuestra el compromiso de Emerson con la entrega de productos confiables y seguros. La certificación ISO 9001 de Emerson y otras certificaciones están disponibles en https://www.ni.com/es/about-ni/corporate-quality/certifications.html.
El programa global de adquisiciones de Emerson T&M mitiga el riesgo de que los artículos falsificados, fraudulentos y sospechosos (CFSI) puedan ingresar a la cadena de suministro. Este programa cumple con SAE AS5553.
Emerson T&M adquiere piezas solo directamente de OEM o sus distribuidores autorizados y franquiciados (la lista de proveedores aprobados). Emerson T&M requiere que nuestros proveedores usen solo “materiales nuevos y auténticos” y los obtengan directamente del OEM o de la lista de proveedores aprobada.
Los proveedores deben pasar el proceso de evaluación de proveedores de Emerson T&M, que incluye auditorías anuales del sitio. Deben tener procesos para calidad a sus proveedores y gestionar un sistema de calificación de proveedores. Deben inspeccionar el material entrante y proporcionar un informe de inspección detallado con cada envío. Estos informes son archivados por Emerson T&M.
Los empleados de compras y manufacturas reciben capacitación en la definición e identificación de CFSI. Cuando se identifica la CFSI, se aísla, procesa y elimina. Los incidentes se notifican a través de ERAI y GIDEP.
Emerson T&M proporciona documentación completa para permitir a los clientes cumplir con los requisitos de certificación específicos de la industria. Los recursos están accesibles en ni.com/security, ofreciendo orientación, declaraciones de cumplimiento y materiales de apoyo. Estos materiales incluyen:
Estos documentos permiten a los clientes alcanzar y mantener con confianza el cumplimiento normativo en sus propias operaciones.
l enfoque de seguridad de Emerson en el desarrollo de productos de NI es holístico, estructurado y está certificado conforme a las normas internacionales. Al integrar la seguridad en cada etapa del ciclo de vida del software, mantener documentación transparente y respaldar las certificaciones de la industria, Emerson ofrece productos que satisfacen las necesidades cambiantes de los profesionales de la seguridad y los clientes de NI. Esta estrategia integral garantiza que los productos de NI sean resistentes, confiables y estén alineados con las mejores prácticas en seguridad de software.