Directrices N.° 52Vigente

Medidas mínimas de ciberseguridad que deben ser aplicadas por cada institución para habilitar la modalidad de teletrabajo

Ente emisor
Poder Ejecutivo
Fecha de emisión
7 de agosto de 2025
Publicación
La Gaceta N.° 181 · 29 de septiembre de 2025
Citación
urn:lex:cr:directriz:2025-08-07;52

Texto completo

Artículo 1

Con sustento en el principio de seguridad de la información y en protección del funcionamiento institucional, se instruye a toda la Administración Pública Central y se insta a la Administración Pública Descentralizada, aplicar las siguientes medidas básicas de ciberseguridad para los servicios de acceso remoto mediante VPN, ZTNA u otro mecanismo de conexión remota segura; como requisito para habilitar la modalidad de teletrabajo: a) Contar obligatoriamente con autenticación multifactor (2FA). b) Establecer restricciones por geolocalización para permitir conexiones solo de acceso desde Costa Rica. c) Haber completado el curso concientización en ciberseguridad indicado por el MICITT.

Artículo 2

Se instruye a toda la Administración Pública Central y se insta a la Administración Pública Descentralizada, suspender la modalidad de teletrabajo para todo el personal, hasta tanto no se implementen todas las medidas básicas de ciberseguridad establecidas en el artículo precedente. Con el fin de atender lo anterior, se deberá realizar la debida comunicación a las personas teletrabajadoras, cumpliendo al efecto las formalidades y plazos establecidos en los artículos 2, 6.e) de la Ley para regular el teletrabajo y el artículo 7 del Reglamento para regular el teletrabajo, decreto ejecutivo Nº42083-MP-MTSSMIDEPLAN- MICITT; todo lo cual debe ser cumplido en un máximo de quince (15) días hábiles a partir de la entrada en vigencia de la presente directriz. Solo en casos excepcionales, debidamente autorizados por el MICITT, se puede valorar la ampliación del plazo antes referido.

Artículo 3

Se instruye a toda la Administración Pública Central para que en el plazo máximo de diez días hábiles a partir de la entrada en vigencia de la presente directriz los jerarcas y los jefes de las dependencias de tecnologías de información remitan al correo electrónico: direccion.ciberseguridad@micitt.go.cr y con copia a despacho.ministerial@micitt.go.cr, el oficio firmado por el jerarca, en el que se indique expresamente el estado de aplicación de las medidas básicas de seguridad en su institución, así como la "Declaración jurada sobre cumplimiento de medidas básicas de seguridad y de ciberseguridad urgentes", según anexo 1 a esta directriz.

Artículo 4

Una vez cumplidas las medidas en materia de ciberseguridad dispuestas en la presente directriz, para que una institución habilite la modalidad de teletrabajo, únicamente podrá hacerlo en aquellos casos en los que proporcione equipo de cómputo institucional, para el acceso a sus respectivas redes institucionales.

Artículo 5

Todo contrato o adenda de teletrabajo, deberá contener, dentro de las obligaciones de las personas trabajadoras que apliquen dicha modalidad de trabajo, el acatar plenamente las políticas y disposiciones de ciberseguridad emitidas por su institución y en la presente directriz. En caso de contar con adendas o contratos vigentes, en un plazo no superior a 30 días naturales a partir de entrada en vigencia la presente directriz, se deberán suscribir las adendas respectivas en las que se incorporen tales obligaciones.

Artículo 6

Rige a partir de su publicación. Dada en la Presidencia de la República, a los 07 días del mes de agosto de dos mil veinticinco. Anexo 1 DECLARACIÓN JURADA SOBRE CUMPLIMIENTO DE MEDIDAS BÁSICAS DE SEGURIDAD Y DE CIBERSEGURIDAD URGENTES Quien suscribe _____________, mayor, (nacionalidad)____________, documento de identidad, en mi condición de (indicar nomenclatura del puesto) ___________ de (indicar institución) _______________, declaro bajo fe de juramento: Que, en mi condición profesional antes señalada, la institución para la cual laboro cumple con las medidas de seguridad básica, que de manera obligatoria se comunicaron para su aplicación mediante oficio MICITT-DGDCFD-RII-OF-0011 2024 del 11 de enero del 2024, así como con las medidas de ciberseguridad urgentes, que de manera obligatoria se comunicaron para su aplicación mediante oficio MICITT-DM-OF-698-3024 del 30 de julio del 2024. Para lo cual lo demuestro con el siguiente cuadro: MEDIDAS BÁSICAS DE SEGURIDAD MEDIDA CUMPLE NO CUMPLE Correo electrónico y VPN con doble factor de autenticación. Limitación de conexiones VPN por geolocalización solo a Costa Rica. Cambio de contraseñas cada 3 meses, con uso de contraseñas seguras. Actualización de equipos de TI cada 3 meses. No contar con sistemas operativos fuera de soporte del fabricante. Revisión de cuentas de usuario activas y privilegios. Todos los equipos cuentan con un sistema de protección contra malware. Todos los permisos y accesos a plataformas tecnológicas son de mínimos privilegios. Servicios expuestos en línea cuentan con con?guraciones seguras. MEDIDAS BÁSICAS DE CIBERSEGURIDAD URGENTES MEDIDA CUMPLE NO CUMPLE Se cuenta con respaldos de los sistemas en sitio y fuera de red. Se mantienen resguardo de los respaldos (los accesos a éstos son de mínimo privilegio). Se realizan pruebas de funcionalidad de los respaldos y se llevan bitácoras de ello. Se han identi?cado los sistemas institucionales críticos y se cuenta con un plan de continuidad. Se cuenta con un plan de recuperación ante desastres al menos para los sistemas críticos. Se han identi?cado los tiempos máximos de recuperación ante un desastre. Se han realizado veri?caciones del cumplimiento de las medidas básicas de seguridad. Entiendo que cualquier falsedad o interpretación falsa aquí descrita, podría incurrir en consecuencias administrativas, así como en consecuencias legales de carácter penal, por el delito de perjurio. Autorizo a que los datos aquí brindados en esta declaración puedan ser verificados en el momento y forma que se estimen convenientes por parte de la Dirección de Ciberseguridad del Ministerio de Innovación, Ciencia, Tecnología y Telecomunicaciones. Nombre del profesional Firma Fecha

Normativa que la afectó

Reformas, derogatorias y demás normas que modificaron esta ley, con su fecha y descripción.

No se registran normas que hayan afectado a esta ley.

Normativa afectada por esta ley

Otras normas que esta ley reforma, deroga o reglamenta.

Esta ley no registra afectaciones a otras normas.

Medidas mínimas de ciberseguridad que deben ser aplicadas por cada institución para habilitar la modalidad de teletrabajo | LeyReal.com