Decretos Ejecutivos N.° 45908Vigente

Reglamento de normas de uso y administración de las tecnologías de información y comunicación del Ministerio de Ambiente y Energía

Ente emisor
Poder Ejecutivo
Fecha de emisión
31 de julio de 2026
Publicación
La Gaceta N.° 165 · 2 de septiembre de 2026
Citación
urn:lex:cr:decreto:2026-07-31;45908

Texto completo

Artículo 1

Objeto. El presente Reglamento tiene por objeto establecer las normas, responsabilidades, procedimientos y lineamientos para el uso, administración, custodia, mantenimiento, seguridad y control de los recursos tecnológicos y las Tecnologías de Información y Comunicación (TIC) del Ministerio de Ambiente y Energía (en adelante “MINAE”), a fin de garantizar la integridad, disponibilidad, confidencialidad y uso adecuado de la información institucional.

Artículo 2

Ámbito de aplicación. El presente Reglamento es de cumplimiento obligatoriopara todas las personas que laboren o presten servicios al MINAE, sean servidores públicos, contratistas, asesores, personal de confianza, pasantes y terceros autorizados, así como para las dependencias e instancias adscritas al MINAE que utilicen recursos tecnológicos propios o asignados por la Institución.

Artículo 3

Principios. Las disposiciones contenidas en este Reglamento se rigen por los principios de legalidad, buena fe, responsabilidad, proporcionalidad, integridad, disponibilidad, confidencialidad, transparencia y conservación del patrimonio tecnológico institucional.

Artículo 4

Definiciones. Para los efectos del presente Reglamento, se entenderá por: a) Activo de Información: Cualquier dato, documento, registro, sistema, servicio o infraestructura tecnológica que tenga valor para la institución, independientemente de su formato, soporte o medio. b) Activo tecnológico: equipos, dispositivos, software, licencias, cuentas, servicios en la nube y demás recursos tecnológicos. c) Ciberseguridad: Conjunto de acciones, herramientas, políticas y tecnologías destinadas a proteger los sistemas informáticos, redes, datos y servicios institucionales frente a amenazas digitales, incidentes y ciberataques. d) Computación en la nube: Modelo de prestación de servicios de tecnología que permite el acceso bajo demanda a recursos informáticos (redes, servidores, almacenamiento, aplicaciones y servicios) gestionados remotamente por terceros. e) Confidencialidad: Propiedad que garantiza que la información sólo es accesible a las personas autorizadas. f) Contraseña: Código secreto que el usuario define o establece y debe ser suministrada en el proceso de autenticación junto con la cuenta de usuario, para obtener acceso hacia algún recurso, sistema, servicio informático y que garantiza la identidad de usuario en la red de datos e internet. Es de uso y conocimiento exclusivo del usuario e intransferible. g) Cuenta de Usuario, Identificador del usuario o nombre de usuario: Identificador virtual del usuario, mismo que le permite autenticarse, identificarse y verificar su identidad en los sistemas de información y la red de datos e internet. Dicha identidad es única e intransferible. h) Dato Personal: Cualquier información concerniente a una persona física identificada o identificable, tratada por medios automatizados o manuales. i) DECI: Departamento de Comunicación Institucional. j) Disponibilidad: Propiedad que garantiza que los usuarios autorizados tengan acceso a la información y a los recursos tecnológicos cuando lo requieran. k) DTI: Dirección de Tecnologías de Información del MINAE. l) Encargado del Tratamiento: Persona física o jurídica, pública o privada, que trata datos personales por cuenta del responsable, conforme a las instrucciones del MINAE. m) Firma Digital: Mecanismo criptográfico que permite verificar la identidad del firmante y la integridad del documento electrónico, conforme a la Ley N.° 8454 y su reglamento. n) Funcionarios: Personas físicas que laboran o brindan servicios de manera temporal o permanente en el Ministerio de Ambiente y Energía, sus dependencias e instancias adscritas. o) Gestión de riesgos tecnológicos: Proceso sistemático para identificar, analizar, evaluar y tratar los riesgos asociados al uso, operación y administración de las tecnologías de información institucionales. p) Incidente de Seguridad de la Información: Evento o conjunto de eventos que comprometen o amenazan la confidencialidad, integridad o disponibilidad de los activos de información o los servicios tecnológicos. q) Información sensible: Aquella información clasificada como confidencial o restringida de conformidad con la Ley N.° 8968 “Protección de la Persona frente al Tratamiento de sus Datos Personales”, su reglamento, y demás normativa aplicable en materia de acceso a la información pública y seguridad de la información, así como lo establecido en las políticas, normas y lineamientos internos del MINAE. Asimismo, se considerará información sensible aquella que sea clasificada como tal por la Dirección de Tecnologías de Información (DTI), mediante la aplicación de metodologías formales de clasificación de la información y análisis de riesgos, debidamente documentadas y aprobadas a nivel institucional. r) Integridad: Propiedad que garantiza que la información no ha sido alterada o destruida de manera no autorizada. s) MINAE: Ministerio de Ambiente y Energía. t) Política de Seguridad de la Información: Documento institucional que define objetivos, principios y directrices para la protección de los activos de información y los sistemas tecnológicos del MINAE. u) Proyecto Tecnológico: Creación, modificación o adaptación de un producto específico gracias al empleo de la tecnología. El producto tecnológico, que es el resultado del proceso, tiene como función satisfacer una necesidad, demanda o servicio. v) Responsable de tratamiento: Persona o unidad administrativa del MINAE que decide sobre la finalidad, contenido y uso del tratamiento de datos personales. w) Respaldo: Proceso de copia y resguardo de información digital con el fin de garantizar su recuperación en caso de pérdida, daño o incidente. x) Seguridad de la Información: Conjunto de medidas, políticas, procesos y controles destinados a preservar la confidencialidad, integridad y disponibilidad de la información institucional, así como su autenticidad y trazabilidad. y) Teletrabajo: Modalidad de prestación de servicios mediante el uso de medios tecnológicos fuera de las instalaciones institucionales, bajo las condiciones y lineamientos definidos por el MINAE y la DTI. z) Tratamiento de datos personales: Cualquier operación o conjunto de operaciones aplicadas a datos personales, como recolección, registro, almacenamiento, conservación, modificación, comunicación, consulta o destrucción. aa) UTI: Unidad o Departamento de Tecnología de cada dependencia. bb) Usuario: Persona física, jurídica o lógica que utiliza cualquier bien o servicio tecnológico con sus respectivos derechos para el desempeño de sus labores.

CAPÍTULO II — DEBERES Y ATRIBUCIONES

Artículo 5

Competencia de la DTI. La DTI es la autoridad técnica en materia de TIC dentro del MINAE, responsable de proponer, coordinar, ejecutar y supervisar las políticas, estándares, procedimientos y controles relacionados con la gestión de los recursos tecnológicos, seguridad de la información, administración de cuentas, inventario y licenciamiento, sin perjuicio de las responsabilidades atribuidas a otras instancias por normativa.

Artículo 6

Deberes generales de los funcionarios. Los funcionarios del MINAE deberán: a) utilizar los recursos tecnológicos asignados exclusivamente para el desempeño de sus funciones. b) custodiar y velar por el estado físico y operativo de los equipos asignados. c) reportar oportunamente incidentes, pérdidas o daños. d) respetar la normativa de propiedad intelectual y licenciamiento. e) cumplir las medidas de seguridad de la información impulsadas por la DTI.

Artículo 7

Atribuciones de la Administración Superior . Corresponde a la Administración Superior proveer los recursos presupuestarios necesarios para la implementación de las políticas, programas y controles tecnológicos que demande el cumplimiento de este Reglamento y las obligaciones institucionales.

Artículo 8

Coordinación DTI-UTI. Las UTI coordinarán con la DTI las acciones técnicas y operativas relacionadas con la gestión, despliegue, mantenimiento y seguridad de los activos tecnológicos en sus respectivas dependencias.

CAPÍTULO III — ASIGNACIÓN, USO Y CUSTODIA DE EQUIPOS INFORMÁTICOS

Artículo 9

Principio de asignación. La DTI administra en forma exclusiva la asignación y reasignación de los recursos informáticos del MINAE, conforme a la disponibilidad de equipos, criterios técnicos y necesidades funcionales de la dependencia solicitante.

Artículo 10

Límite de asignación. Salvo autorización expresa y motivada de la DTI, cada funcionario podrá contar con un máximo de un equipo informático asignado por la Institución. La solicitud de equipos adicionales deberá formalizarse por escrito ante la DTI, la cual evaluará su procedencia y resolución conforme a criterios técnicos y de disponibilidad.

Artículo 11

Actualización y uso regular . Los equipos asignados deberán mantenerse actualizados en software y hardware en la medida en que la DTI lo determine y deberán utilizarse con regularidad para las actividades propias del cargo. Equipos prolongadamente inactivos podrán ser reclamados por la DTI para reasignación.

Artículo 12

Traslado interno. Todo traslado interno de equipos informáticos deberá ser aprobado previamente por la DTI o las UTI y formalizado mediante el formulario institucional de Traslado de Bienes; la DTI actualizará el inventario institucional con la información del movimiento.

Artículo 13

Provisionamiento para ingresos. Las solicitudes de dotación de equipo para nuevos ingresos deberán gestionarse con al menos cinco días hábiles de antelación a la fecha de incorporación, a través de la cuenta institucional de correo electrónico oficial de la DTI o el procedimiento que la DTI determine.

Artículo 14

Reporte de averías. Para el reporte de averías de hardware o software, los funcionarios deberán remitir la notificación a la cuenta institucional de correo electrónico oficial de la DTI, registrar la incidencia en el sistema GLPI (u otro sistema institucional de gestión de incidencias) o mediante el canal oficial de comunicaciones (por ejemplo, Teams) que la DTI habilite. La atención podrá ser remota o presencial según corresponda.

Artículo 15

Préstamos temporales. En caso de indisponibilidad del equipo institucional por reparación, la DTI podrá otorgar, según disponibilidad, un equipo en calidad de préstamo temporal para garantizar la continuidad de la labor institucional. La devolución del equipo en préstamo se ajustará a los plazos y condiciones definidos por la DTI.

Artículo 16

Estudio de necesidades. La DTI conducirá estudios periódicos de necesidades y vida útil de los equipos para planificar reposiciones, actualizaciones y adquisiciones conforme a criterios técnicos y de eficiencia.

Artículo 17

Entrega y recepción . Los equipos entregados a los funcionarios deberán registrarse en inventario con los datos del usuario responsable; la entrega y recepción se formalizará mediante el formulario o medio electrónico que establezca la DTI.

CAPÍTULO IV — ADMINISTRACIÓN DEL SOFTWARE Y LICENCIAS

Artículo 18

Autorización de software. La instalación, desinstalación y configuración de software en equipos institucionales sólo podrá ser realizada por personal autorizado de la DTI o UTI. Cualquier solicitud de software deberá tramitarse ante la DTI para su evaluación técnica y legal.

Artículo 19

Uso de licencias. El MINAE utilizará software adquirido legalmente y/o software de licencia libre evaluado y aprobado por la DTI. La DTI llevará un inventario actualizado de licencias y medios de instalación custodiados.

Artículo 20

Software de prueba . Sólo la DTI está autorizada a instalar licencias de evaluación o software temporal con fines de análisis o prueba; su uso deberá documentarse y establecerse un plazo de evaluación.

Artículo 21

Prohibiciones en software. Se prohíbe la instalación de programas personales o de procedencia dudosa, la reproducción, distribución o instalación no autorizada de software protegido por derechos de autor y cualquier modificación no autorizada de configuraciones y sistemas.

CAPÍTULO V — SOPORTE TÉCNICO, MANTENIMIENTO E INVENTARIO

Artículo 22

Alcance del soporte. La DTI y las UTI prestarán soporte técnico exclusivamente a equipos y software propiedad del MINAE o registrados en su inventario institucional.

Artículo 23

Procedimiento de atención. La DTI definirá procedimientos y plazos de atención, priorización de incidencias y canales de comunicación para la atención de averías, requerimientos y mantenimientos preventivos o correctivos.

Artículo 24

Mantenimiento y entrega a revisión. La DTI podrá solicitar la presentación física del equipo en sus instalaciones para efectuar mantenimiento o actualización; el funcionario deberá presentar el equipo dentro del plazo máximo de tres días hábiles contados desde la notificación.

Artículo 25

Inventario. La DTI y las UTI mantendrán un inventario centralizado de activos tecnológicos, incluyendo seriales, ubicación, usuario asignado, estado y licencias asociadas; cualquier movimiento deberá registrarse oportunamente.

Artículo 26

Donaciones y adquisiciones . Cualquier adquisición, donación o ingreso de equipos o software deberá ser comunicada y evaluada por la DTI antes de su aceptación, registro y puesta en producción.

Artículo 27

Planificación anual de adquisiciones tecnológicas. La DTI elaborará anualmente, en coordinación con el Comité de Gobernanza de las TI, un Plan Anual de Adquisiciones y Renovación Tecnológica, el cual formará parte del Plan Operativo Institucional (POI). Dichos criterios deberán contemplar, entre otros aspectos, el rendimiento, la interoperabilidad, la compatibilidad con la infraestructura institucional, la eficiencia energética, la seguridad de la información y la sostenibilidad. El plan será presentado a la Administración Superior para su aprobación antes de la formulación presupuestaria correspondiente.

Artículo 28

Criterios técnicos mínimos. La DTI definirá y mantendrá actualizados los criterios técnicos mínimos y estándares institucionales aplicables a la adquisición de equipos, periféricos, software y licencias, conforme a las políticas nacionales en materia de Tecnologías de Información y las Normas Técnicas del MICITT. Dichos criterios deberán contemplar, entre otros aspectos, el rendimiento, la interoperabilidad, la compatibilidad con la infraestructura institucional, la eficiencia energética, la seguridad de la información y la sostenibilidad ambiental. Toda dependencia deberá respetar estos estándares al formular solicitudes o requerimientos de bienes tecnológicos.

Artículo 29

Evaluación técnica previa. Toda adquisición, donación o cesión de equipos, periféricos o software requerirá el dictamen técnico previo y vinculante de la DTI o las UTI, mediante el cual se verificará que los bienes solicitados cumplen con las especificaciones institucionales y las necesidades reales de la dependencia. La DTI y las UTI podrán rechazar o reformular solicitudes que no se ajusten a los criterios técnicos, presupuestarios o de compatibilidad establecidos. Ningún procedimiento de compra o aceptación de donación podrá tramitarse ante la Unidad de Proveeduría o ante la Dirección Administrativa sin la aprobación técnica emitida por la DTI.

Artículo 30

Ciclo de vida y disposición final de equipos. Los equipos tecnológicos deberán administrarse bajo un enfoque de ciclo de vida, que abarque las etapas de adquisición, instalación, operación, mantenimiento preventivo, actualización, baja y disposición final. La DTI y las UTI serán responsables de evaluar periódicamente la vida útil y desempeño de los activos tecnológicos, recomendando su sustitución o reasignación cuando resulte técnica o económicamente necesario. La disposición final de equipos obsoletos, inservibles o dados de baja deberá realizarse de conformidad con la Ley N° 8839 “Ley para la Gestión Integral de Residuos”, su reglamento, y el Decreto Ejecutivo N° 35933-S “Reglamento para la Gestión Integral de los Residuos Electrónicos” emitidos por el Ministerio de Salud, así como con los lineamientos institucionales de gestión de residuos y activos tecnológicos.

CAPÍTULO VI — USO ACEPTABLE DE LOS RECURSOS TECNOLÓGICOS

Artículo 31

Uso institucional. Los recursos tecnológicos del MINAE son herramientas de trabajo y deberán usarse exclusivamente para fines institucionales, salvo excepciones autorizadas por la autoridad competente y la DTI.

Artículo 32

Prohibiciones generales. Queda prohibido: a) usar recursos institucionales para actividades comerciales o lucrativas. b) Consultar o almacenar material pornográfico, discriminatorio, ofensivo o ilegal. c) instalar software no autorizado. d) compartir credenciales. e) conectar equipos no autorizados a la red institucional.

Artículo 33

Correo electrónico. Las cuentas de correo institucional deberán utilizarse con lenguaje y contenido apropiado, con finalidad laboral. El envío masivo requerirá autorización previa. El usuario es responsable del contenido enviado desde su cuenta y de mantenerla con uso racional y respaldos cuando así lo exija la DTI.

Artículo 34

Acceso a Internet y bloqueos. La DTI determinará los servicios web y aplicaciones permitidas, los accesos bloqueados podrán ser requeridos formalmente por escrito y autorizados discrecionalmente por la DTI con aprobación del superior jerárquico si procede.

Artículo 35

Redes y dispositivos personales. No se permitirá el acceso de dispositivos personales a la red interna institucional sin autorización expresa de la DTI y las condiciones de seguridad que se exijan.

Artículo 36

Cuidado físico. Se prohíbe ingerir alimentos o bebidas junto a los equipos que puedan causar daños; el usuario será responsable por daños provocados por negligencia comprobada.

Artículo 37

Uso institucional de dispositivos móviles y portátiles. Los dispositivos móviles, portátiles y tabletas asignados por el MINAE son herramientas de trabajo institucional y deberán utilizarse exclusivamente para fines laborales, conforme a las disposiciones de este Reglamento y las directrices emitidas por la DTI. El usuario será responsable de su correcto uso, custodia, mantenimiento y conservación, así como de evitar su utilización para actividades personales o comerciales.

Artículo 38

Seguridad de los dispositivos móviles. Todos los dispositivos móviles y portátiles deberán contar con mecanismos de seguridad activos, tales como bloqueo por contraseña o PIN, autenticación biométrica, cifrado de almacenamiento y conexión segura (VPN o equivalente). El usuario no deberá desactivar los controles de seguridad instalados por la DTI ni modificar configuraciones que comprometan la integridad o confidencialidad de la información institucional.

Artículo 39

Uso de datos móviles institucionales. Los planes de datos, SIM o servicios móviles financiados por la institución deberán destinarse exclusivamente a labores oficiales. La DTI podrá auditar el consumo y restringir servicios o aplicaciones no vinculadas a la función institucional. En casos de uso indebido comprobado, podrán aplicarse medidas disciplinarias conforme a lo dispuesto en los artículos 80, 81, 82 y 83 del presente Reglamento.

Artículo 40

Pérdida o robo de dispositivos . Ante la pérdida, hurto o extravío de un dispositivo institucional o de uso autorizado, el funcionario deberá notificar inmediatamente a la DTI y a su jefatura. La DTI ejecutará las acciones técnicas necesarias, tales como bloqueo remoto, borrado de datos y desactivación de credenciales asociadas. El funcionario deberá presentar el reporte formal de incidente dentro de las veinticuatro horas siguientes y, en caso de robo, aportar copia de la denuncia ante el Organismo de Investigación Judicial (OIJ).

CAPÍTULO VII — DEL SITIO WEB INTITUCIONAL Y LAS REDES SOCIALES OFICIALES

Artículo 41

Portal web institucional único. El MINAE contará con un portal web institucional único, el cual integrará a todas sus Direcciones, Departamentos y dependencias adscritas. Ninguna dependencia podrá mantener sitios web independientes, micrositios o portales externos no vinculados al dominio oficial del Ministerio, salvo autorización expresa y escrita de la Dirección de Tecnologías de Información y de la Oficina de Comunicación Institucional.

Artículo 42

Administración del contenido web. La DTI y el DECI designarán conjuntamente a los gestores de contenido responsables de la publicación y actualización de la información en el portal web. La información publicada en el portal web deberá ser presentada por la Jefatura de cada dependencia y se ajustará a la aprobación de la DTI y el DECI según las políticas de comunicación y a las directrices de transparencia activa definidas por la Administración Superior.

Artículo 43

Funciones del gestor de contenido principal. El gestor de contenido principal será un funcionario del DECI, responsable de coordinar la información proveniente de las distintas dependencias, verificar su pertinencia, uniformidad y calidad, y autorizar su publicación final. Dicho funcionario asegurará que el contenido difundido refleje la misión, visión y valores del MINAE, y que respete las normas sobre accesibilidad, transparencia y protección de datos personales.

Artículo 44

Cuentas de acceso y seguridad del portal. La DTI asignará a los gestores de contenido credenciales de usuario y contraseñas personales, de uso exclusivo e intransferible. Cada gestor será responsable de la custodia de sus credenciales y de cualquier acción realizada bajo su cuenta. La DTI establecerá mecanismos de auditoría y control para registrar los accesos, modificaciones y publicaciones en el portal institucional.

Artículo 45

Redes sociales oficiales del Ministerio. El MINAE contará únicamente con perfiles institucionales oficiales en las redes sociales digitales que la Administración Superior determine convenientes, los cuales deberán estar registrados a nombre del Ministerio y administrados por el DECI, con el apoyo técnico de la DTI. No se permitirá la creación de cuentas, páginas o perfiles paralelos por parte de dependencias o funcionarios sin autorización formal.

Artículo 46

Coordinación y publicación de contenido en redes sociales. El DECI y la DTI serán las instancias responsables de planificar, autorizar y difundir el contenido publicado en las redes sociales oficiales del Ministerio. Los mensajes deberán orientarse exclusivamente a la proyección institucional, la rendición de cuentas, la educación ambiental, la difusión de políticas públicas y la comunicación de interés ciudadana. Se prohíbe la publicación de contenido personal, político-partidario, comercial o ajeno a la función institucional.

Artículo 47

Seguridad y control de acceso a redes sociales. Las credenciales de acceso a los perfiles institucionales serán custodiadas por el DECI y por la DTI, en entornos seguros y con autenticación multifactorial cuando sea posible. La DTI podrá revocar o modificar los accesos cuando se detecten incidentes de seguridad, uso indebido o cambios en las funciones del personal autorizado.

Artículo 48

Restricciones de uso personal de redes sociales. Los funcionarios del MINAE deberán abstenerse de utilizar equipos institucionales o recursos tecnológicos para acceder a cuentas personales de redes sociales durante la jornada laboral, salvo autorización expresa de su jefatura y la DTI para fines estrictamente institucionales. Asimismo, los funcionarios deberán abstenerse de divulgar, en sus cuentas personales, información sensible, confidencial o de carácter interno del Ministerio, o de emitir expresiones que perjudiquen la imagen o reputación institucional.

Artículo 49

Responsabilidad disciplinaria. El uso inadecuado del portal institucional, la creación no autorizada de sitios o perfiles, la publicación de información falsa, sensible o contraria a las políticas institucionales, constituirá falta grave y dará lugar a la aplicación de las sanciones previstas dispuesto en el artículo 81 del presente Reglamento.

CAPÍTULO VIII — ACCIONES EN CASO DE INTERRUPCIÓN LABORAL, TRASLADOS Y BAJAS

Artículo 50

Devolución de activos. En caso de permisos sin goce de salario, vacaciones o incapacidades por periodos mayores a 3 meses, suspensión, traslado interno o externo de la institución o conclusión de la relación laboral, el funcionario deberá devolver los equipos asignados a la DTI para su revisión, diagnóstico y reasignación conforme a los artículos No. 9 y 17 del presente Reglamento.

Artículo 51

Recuperación de datos personales. El funcionario tendrá derecho a recuperar datos de carácter personal, con la presencia y apoyo del personal de la DTI, siempre que ello no afecte la información institucional ni contravenga lo establecido en la Ley N.° 8968 “Ley de Protección de la Persona frente al Tratamiento de sus Datos Personales”, su reglamento, así como las políticas institucionales de seguridad de la información y el presente Reglamento.

Artículo 52

Cuentas y habilitaciones. La Dirección de Gestión Institucional de Recursos Humanos y directores de las dependencias deberán informar a la DTI con, al menos, cinco días hábiles de anticipación sobre movimientos de personal (ingresos, egresos, licencias prolongadas) para gestionar la creación, inhabilitación o eliminación de cuentas institucionales.

Artículo 53

Cuentas con fecha de caducidad. Las cuentas temporales o con fecha prevista se pasarán a inactivas en la fecha definida; si transcurrido un mes calendario no sesolicita renovación, la cuenta será eliminada definitivamente.

CAPÍTULO IX — SEGURIDAD DE LA INFORMACIÓN Y CIBERSEGURIDAD

Artículo 54

Política de seguridad. La DTI diseñará e implementará la Política de Seguridad de la Información y el Sistema de Gestión de Seguridad de la Información, en un plazo no mayor a doce meses a partir de la entrada en vigencia del presente Reglamento, estos instrumentos contendrán controles técnicos, organizativos y administrativos para minimizar riesgos, en línea con ISO/IEC 27001, la Ley N° 8968 “Protección de la Persona frente al Tratamiento de sus Datos Personales” y su reglamento, la Ley N° 8292 “Ley General de Control Interno”, la Ley N° 8454 “Ley de Certificados, Firmas Digitales y Documentos Electrónicos”, y las directrices emitidas por el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (MICITT) en materia de ciberseguridad y gobierno digital.

Artículo 55

Autenticación y contraseñas. Los usuarios deberán adoptar contraseñas robustas conforme a las políticas de la DTI; la autenticación multifactor será obligatoria en los sistemas que la DTI determine por su criticidad.

Artículo 56

Bloqueo y cierre automático. Las estaciones de trabajo serán configuradas para bloquear sesión automáticamente tras períodos de inactividad según parámetros definidos por la DTI; el usuario deberá bloquear su equipo cuando se ausente.

Artículo 57

Control de acceso. El principio de menor privilegio regirá la asignación de permisos a cuentas y recursos; cualquier elevación de privilegios deberá tramitarse y justificarse formalmente ante la DTI.

Artículo 58

Respaldo y continuidad. La DTI definirá las políticas de respaldo, incluyendo la periodicidad y custodia de las copias de seguridad, en un plazo máximo de seis meses contados a partir de la entrada en vigencia del presente reglamento. Asimismo, deberá definir e implementar los planes básicos de continuidad operativa y recuperación ante incidentes en un plazo máximo de doce meses, los cuales deberán contemplar al menos procedimientos de respaldo, restauración, gestión de incidentes y recuperación de servicios críticos.

Artículo 59

Gestión de incidentes. La DTI establecerá, en un plazo máximo de doce meses a partir de la entrada en vigencia del presente Reglamento, un procedimiento de gestión de incidentes de seguridad informática: registro, notificación, investigación, mitigación y reporte a instancias competentes. Todo incidente deberá reportarse inmediatamente a la cuenta institucional de correo electrónico oficial de la DTI o mediante el canal de incidentes designado.

Artículo 60

Monitoreo y registros . La DTI podrá monitorear y conservar registros de actividades en la red y sistemas institucionales para efectos de seguridad y control, garantizando la preservación de la privacidad de las personas usuarias de conformidad con la Ley N° 8968 “Protección de la Persona frente al Tratamiento de sus Datos Personales” y su reglamento, la Ley N° 8292 “Ley General de Control Interno”, y la Ley N° 8454 “Ley de Certificados, Firmas Digitales y Documentos Electrónicos”. Los registros podrán conservarse por períodos definidos por la DTI, conforme a criterios técnicos y de seguridad de la información, pero no podrán ser inferiores a veinticuatro meses, salvo disposición legal distinta.

Artículo 61

Uso de herramientas de protección. La DTI implementará soluciones antivirus, antimalware, firewalls, sistemas de detección y respuesta, así como herramientas de seguridad tales como sistemas de prevención de intrusiones (IPS), gestión de eventos e información de seguridad (SIEM), control de acceso a la red (NAC), filtrado de contenido web, protección de correo electrónico, cifrado de información, gestión de vulnerabilidades y parches, y control de dispositivos; los usuarios no deberán desactivar ni eludir estos mecanismos.

Artículo 62

Acceso remoto y VPN. Todo acceso remoto a recursos institucionales deberá realizarse mediante redes privadas virtuales (VPN) autorizadas por la DTI, con controles de autenticación robusta, incluyendo autenticación multifactor.

Artículo 63

Gestión de accesos privilegiados. La DTI establecerá políticas y procedimientos para la administración, supervisión y auditoría de los accesos privilegiados (administradores de sistemas, bases de datos, redes, servidores o aplicaciones críticas). El otorgamiento de privilegios deberá basarse en criterios de necesidad operativa y temporalidad limitada, con registro documentado y aprobación jerárquica. La DTI mantendrá bitácoras de actividades realizadas con credenciales privilegiadas, las cuales estarán sujetas a revisión y auditoría interna. Queda prohibido el uso compartido o anónimo de cuentas con privilegios administrativos.

Artículo 64

Protección de infraestructura crítica digital . El MINAE, por medio de la Dirección de Tecnologías de Información (DTI), identificará, clasificará y protegerá los sistemas, servicios y activos tecnológicos considerados como infraestructura crítica digital, cuya afectación pueda comprometer la continuidad de los servicios institucionales, la seguridad de la información o la disponibilidad de los servicios digitales. La DTI adoptará medidas de protección, tales como controles de seguridad, redundancia tecnológica, monitoreo continuo y planes de contingencia específicos, en concordancia con las Normas Técnicas para la Gestión y el Control de las Tecnologías de Información emitidas por el MICITT y la Política de Seguridad de la Información del Ministerio de Ambiente y Energía. Todo incidente o intento de vulneración de la infraestructura crítica digital deberá reportarse de forma inmediata a la DTI y gestionarse conforme a los procedimientos institucionales de atención de incidentes de seguridad de la información.

CAPÍTULO X — PROTECCIÓN DE DATOS PERSONALES, CONFIDENCIALIDAD Y USO DE CERTIFICADOS DIGITALES

Artículo 65

Principios de tratamiento. El MINAE y sus funcionarios deberán observar los principios de licitud, finalidad, proporcionalidad, seguridad y transparencia en el tratamiento de datos personales conforme a la Ley N° 8968 y su reglamentación.

Artículo 66

Clasificación de la información. La DTI, en conjunto con las unidades administrativas responsables de los procesos institucionales y propietarias de la información, incluyendo direcciones, departamentos y unidades del MINAE, definirán criterios de clasificación de la información (pública, interna, confidencial, restringida) y aplicará controles de acceso y manejo según la clasificación.

Artículo 67

Acceso a datos sensibles. El acceso a información sensible o de carácter personal será restringido a personal debidamente autorizado y sólo para fines institucionales; las transferencias deberán documentarse y cumplir condiciones de seguridad contractual y técnica.

Artículo 68

Conservación y eliminación. La retención, conservación y eliminación de datos se ajustará a las políticas de archivo institucionales y a la normativa de protección de datos; cuando proceda la eliminación de equipos, la DTI aplicará técnicas seguras de borrado o destrucción que garanticen la no recuperación de información.

Artículo 69

Tratamiento por terceros. La contratación de terceros que, por razón del servicio, traten datos personales o accedan a sistemas, requerirá cláusulas contractuales que obliguen al cumplimiento de medidas de seguridad y privacidad, además de la supervisión por parte de la DTI.

Artículo 70

Responsabilidad. Los funcionarios serán responsables del manejo indebido de datos personales y de vulneraciones a la confidencialidad en que medie dolo o negligencia grave, sin perjuicio de las responsabilidades administrativas, civiles o penales que correspondan.

Artículo 71

Certificado digital. Los funcionarios que cuentan con certificado digital deberán cumplir con el uso racional de dicho certificado y cumplir con lo siguiente: a) Garantizar la custodia y confidencialidad. b) No compartir la contraseña, no poner el certificado a disposición de otras personas ni transferirlo, es de uso personal. c) Utilizar el certificado digital en todos los trámites, tanto internos como externos con el propósito de evitar el consumo de papel, generar una eficiencia de recursos y promover el uso de la tecnología. d) Archivar y custodiar los documentos de índole institucional firmados digitalmente. e) Cumplir con lo establecido en la Ley N° 8454 “Ley de Certificados, Firmas Digitales y Documentos Electrónicos”, su reglamento, y las disposiciones emitidas por la Dirección de Certificadores de Firma Digital del Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones (MICITT).

CAPÍTULO XI — INNOVACIÓN Y TRANSFORMACIÓN DIGITAL

Artículo 72

Principios rectores. El MINAE promoverá la innovación, la transformación digital y la mejora continua de los servicios públicos mediante el uso ético, eficiente y sostenible de las Tecnologías de Información y Comunicación, conforme al Código Nacional de Tecnologías Digitales y la Política Nacional de Transformación Digital.

Artículo 73

Gobernanza digital. La DTI, en coordinación con la Administración Superior, establecerá mecanismos de gobernanza digital que garanticen la planificación estratégica, interoperabilidad, transparencia y sostenibilidad tecnológica de los sistemas institucionales.

Artículo 74

Interoperabilidad y estándares . Los sistemas de información desarrollados o adquiridos por el MINAE deberán cumplir con los lineamientos de interoperabilidad técnica, semántica y organizacional emitidos mediante directrices, normas técnicas o lineamientos oficiales por el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones, en su condición de ente rector en materia de gobierno digital, utilizando estándares abiertos y asegurando la integración e intercambio de información entre sistemas institucionales.

Artículo 75

Innovación pública y mejora de procesos. La DTI fomentará el uso de herramientas tecnológicas, análisis de datos, inteligencia artificial, automatización y servicios en la nube bajo criterios de eficiencia, transparencia y protección de la información. Las propuestas de innovación tecnológica deberán evaluarse en cuanto a viabilidad técnica, costo-beneficio y alineamiento con los objetivos institucionales.

Artículo 76

Datos abiertos y servicios digitales. El MINAE promoverá la apertura de datos públicos conforme a lo dispuesto en los Artículos 1, 2, 4 y 17 del Decreto Ejecutivo N° 40199-MP, asegurando la calidad, seguridad y disponibilidad de los datos institucionales. Asimismo, impulsará el desarrollo de servicios digitales accesibles, seguros y centrados en la ciudadanía.

Artículo 77

Evaluación y mejora continua. La DTI deberá evaluar periódicamente los avances en transformación digital, mediante indicadores de madurez tecnológica, innovación y satisfacción ciudadana, remitiendo informes anuales a la Administración Superior.

CAPÍTULO XII — CONTROL DE CUMPLIMIENTO, AUDITORÍA Y SANCIONES

Artículo 78

Conocimiento del reglamento. Todos los funcionarios deberán conocer y cumplir el presente Reglamento. Las jefaturas velarán por su difusión y cumplimiento en sus respectivas dependencias.

Artículo 79

Control interno y auditoría. La DTI, conjuntamente con la Auditoría Interna y las instancias competentes, incluyendo la Dirección de Asesoría Jurídica, la Dirección de Gestión Institucional de Recursos Humanos y las jefaturas de las dependencias involucradas, podrán efectuar verificaciones, auditorías y controles para comprobar el cumplimiento de las normas aquí establecidas, respetando las garantías del debido proceso y la inviolabilidad de las comunicaciones.

Artículo 80

Infracciones. El incumplimiento de las disposiciones del presente Reglamento constituirá falta disciplinaria y dará lugar a la aplicación de las acciones administrativas correspondientes, de conformidad con el régimen jurídico aplicable a la relación de servicio de cada funcionario, en especial: a) Las causales de despido sin responsabilidad patronal establecidas en el artículo 81 del Código de Trabajo, con observancia del procedimiento señalado en sus artículos 35 y 414; b) El régimen de responsabilidad disciplinaria del funcionario público previsto en los artículos 211, 212 y 213 de la Ley General de la Administración Pública N° 6227, con sujeción al procedimiento ordinario regulado en su artículo 308.2 cuando corresponda imponer sanciones graves; c) Las causales y sanciones por incumplimiento de deberes de control interno contempladas en los artículos 39, 40, 41, 42 y 43 de la Ley N° 8292 "Ley General de Control Interno"; d) Las correcciones disciplinarias establecidas en los artículos 41 y 42 del Estatuto de Servicio Civil, Ley N° 1581, en cuanto sea aplicable a la relación de servicio del funcionario, así como la normativa interna del MINAE en materia disciplinaria y de gestión del recurso humano.

Artículo 81

Sanciones. Las sanciones por incumplimiento de las disposiciones de este Reglamento se impondrán conforme a la gravedad de la falta, la cual se clasificará en leve, grave o muy grave, considerando criterios como la intencionalidad, el impacto ocasionado, el riesgo para la seguridad de la información, la reincidencia y el perjuicio institucional. Las faltas leves podrán dar lugar a amonestación verbal o apercibimiento escrito. Las faltas graves podrán ser sancionadas con apercibimiento escrito o suspensión sin goce de salario. Las faltas muy graves podrán conllevar la suspensión, inhabilitación de cuentas o recursos tecnológicos, o la separación del cargo, según corresponda. La imposición de sanciones se realizará mediante los procedimientos administrativos disciplinarios, garantizando el debido proceso, el derecho de defensa y el principio de legalidad, sin perjuicio de las responsabilidades civiles o penales que correspondan.

Artículo 82

Medidas cautelares. En el marco de procesos disciplinarios o investigaciones, la autoridad competente podrá disponer, como medida cautelar, la suspensión temporal del acceso a cuentas y recursos tecnológicos. Estas medidas tendrán como finalidad prevenir la alteración, pérdida o acceso no autorizado a la información institucional, resguardar los activos tecnológicos, evitar la continuidad de la conducta investigada y garantizar la integridad del proceso, mientras se determina la eventual responsabilidad del funcionario. Las medidas cautelares deberán ser proporcionales, temporales y debidamente justificadas, garantizando el respeto al debido proceso y al derecho de defensa.

Artículo 83

Procedimiento disciplinario. Los procedimientos que se sigan por infracciones al presente Reglamento se regirán por los principios del debido proceso, garantizando al investigado la oportunidad de defensa y demás garantías constitucionales y legales. En lo no previsto en este Reglamento, se aplicarán supletoriamente las disposiciones del Libro Segundo de la Ley General de la Administración Pública, Ley N° 6227 del 2 de mayo de 1978, conforme a los artículos 214, 308a 319 y 320 a 326, así como lo establecido en los artículos 39 y 41 de la Constitución Política y el artículo 8 de la Convención Americana sobre Derechos Humanos.

CAPÍTULO XIII — GESTIÓN Y CONTROL DE DESARROLLOS DE SISTEMAS Y SOLUCIONES TECNOLOGICAS

Artículo 84

Autorización institucional de desarrollos. Toda iniciativa de desarrollo, adquisición, mejora o automatización de sistemas, aplicaciones o soluciones tecnológicas en el Ministerio de Ambiente y Energía (MINAE) deberá ser autorizada previamente por la Dirección de Tecnologías de Información (DTI) o, en su defecto, por las Unidades de Tecnología de Información (UTI) de las dependencias autorizadas, conforme a los procedimientos y lineamientos establecidos por la DTI en materia de gestión de proyectos tecnológicos, arquitectura institucional, seguridad de la información y uso de recursos tecnológicos, así como lo definido en el Manual de Procesos y Procedimientos institucional. Ningún funcionario o dependencia podrá iniciar, contratar o ejecutar desarrollos tecnológicos sin la autorización formal y escrita de la DTI o UTI respectiva.

Artículo 85

Presentación de solicitudes de automatización. Durante el segundo trimestre de cada año, la DTI invitará formalmente a las dependencias del MINAE a presentar solicitudes de automatización o mejora de procesos institucionales. Cada Dirección o jefatura deberá remitir, a más tardar el 30 de setiembre de ese año, las solicitudes fundamentadas en necesidades específicas, describiendo objetivos, alcance, beneficios y usuarios meta. Estas solicitudes constituirán el insumo principal para la planificación y priorización anual de proyectos tecnológicos.

Artículo 86

Evaluación y priorización. La DTI analizará las solicitudes recibidas conforme a criterios de factibilidad técnica, alineamiento con los objetivos institucionales, impacto en la gestión, seguridad de la información, disponibilidad presupuestaria y sostenibilidad tecnológica. Cuando existan razones justificadas de urgencia o interés público, la DTI podrá elevar a la Administración Superior o al Comité de Tecnologías de Información la autorización excepcional de proyectos no contemplados en el plan anual, debidamente documentados.

Artículo 87

Desarrollo por recurso propio o por terceros. La DTI será la única instancia autorizada para ejecutar desarrollos tecnológicos con recurso humano institucional o mediante contratación de terceros. En los casos en que se requiera la participación de proveedores externos o personal de otra dependencia, el desarrollo deberá regirse por los estándares técnicos y de seguridad establecidos por la DTI, incluyendo la entrega del código fuente, documentación técnica, manuales de usuario y derechos de propiedad intelectual a favor del MINAE. La DTI llevará un registro actualizado de todos los desarrollos, implementaciones y actualizaciones realizadas.

Artículo 88

Integración, pruebas y despliegue. Todo sistema o aplicación que vaya a ser integrado a la infraestructura institucional o puesto en producción deberá contar con la aprobación previa de la DTI o la UTI correspondiente. Previo al despliegue, los desarrollos deberán someterse a pruebas de funcionalidad, rendimiento, compatibilidad, seguridad de la información y accesibilidad digital, según los estándares definidos por la DTI y en cumplimiento de las normas ISO/IEC 27001, 27034 y WCAG 2.1 o superiores. No se permitirá el acceso o la puesta en marcha de sistemas sin la validación técnica y documental de dichas pruebas.

Artículo 89

Coordinación de despliegue e integración. La DTI o las UTI deberán coordinar la integración de nuevos sistemas con las plataformas institucionales existentes, garantizando la interoperabilidad, la estabilidad de la red, la protección de la información y la compatibilidad con los servicios actuales. Toda implementación deberá realizarse dentro de un plan formal de cambios y con la supervisión técnica directa de la DTI.

Artículo 90

Control y mantenimiento de soluciones tecnológicas. Las soluciones tecnológicas en producción deberán ser mantenidas y actualizadas conforme a los cronogramas y procedimientos definidos por la DTI. Cualquier cambio, actualización o sustitución de módulos deberá ser autorizado por la DTI y documentado en el repositorio institucional correspondiente. La DTI podrá realizar auditorías periódicas para verificar el cumplimiento de las políticas técnicas, de seguridad y de accesibilidad digital.

Artículo 91

Prohibición de desarrollos no autorizados. Queda terminantemente prohibido a las dependencias, jefaturas o funcionarios del Ministerio de Ambiente y Energía (MINAE) desarrollar, instalar o promover sistemas, aplicaciones o herramientas tecnológicas no autorizadas por la DTI o UTI, ya sea mediante medios institucionales o recursos propios. El incumplimiento de esta disposición constituirá falta grave, de conformidad con lo establecido en los artículos 80 y 81 del presente Reglamento.

CAPÍTULO XIV — DE LA PROPIEDAD DEL SOFTWARE DESARROLLADO Y LOS DERECHOS INSTITUCIONALES

Artículo 92

Propiedad institucional. Todo desarrollo de software, código fuente, documentación técnica o cualquier producto intelectual generado utilizando recursos institucionales del Ministerio de Ambiente y Energía (MINAE), así como aquel desarrollado por el personal informático de la institución durante la ejecución de sus funciones laborales, será propiedad exclusiva del MINAE.

Artículo 93

Derechos de los desarrolladores. Los desarrolladores que participen en la creación del software conservan los derechos morales sobre su obra, incluyendo el reconocimiento de autoría, pero no adquieren derechos patrimoniales, económicos o de explotación sobre el software, documentación o derivados generados para la institución.

Artículo 94

Custodia de repositorios y credenciales. La Dirección de Tecnologías de la Información (DTI) será responsable de la custodia de todos los repositorios, credenciales y mecanismos de acceso al software institucional, garantizando integridad, disponibilidad y control de versiones.

Artículo 95

Uso de licencias abiertas. La aplicación de licencias de software de código abierto (ejemplo: MIT, GPL u otras equivalentes) sobre desarrollos institucionales requerirá autorización expresa de la DTI y la Dirección Ejecutiva, previa evaluación de compatibilidad legal y estratégica con los intereses del MINAE.

Artículo 96

Restricciones de distribución. Queda prohibida la distribución, reproducción o transferencia del software institucional a terceros sin la autorización expresa de la DTI o las UTI. Cualquier uso externo deberá cumplir con lo establecido en los contratos de licenciamiento y uso del software, así como con las políticas y procedimientos internos del MINAE en materia de gestión de activos tecnológicos y uso de software, definidos por la DTI.

Artículo 97

Restricciones de comercialización. El software institucional no podrá ser vendido, licenciado comercialmente ni utilizado con fines de lucro por personas naturales o jurídicas, incluyendo los propios desarrolladores, sin autorización expresa del Jerarca y de la DTI.

CAPÍTULO XV — DISPOSICIONES FINALES

Artículo 98

Procedimientos y formularios. La DTI emitirá y mantendrá actualizados los procedimientos, instructivos y formularios necesarios para la operatividad de este Reglamento (traslados, solicitudes de equipo, solicitudes de software, registro de incidencias, formatos de préstamos e inventarios).

Artículo 99

Capacitación . La DTI en conjunto con la Dirección de Gestión Institucional de Recursos Humanos (DGIRH) implementarán programas de capacitación y sensibilización periódicas sobre uso seguro de los recursos, buenas prácticas en ciberseguridad y protección de datos para todo el personal del MINAE.

Artículo 100

Coordinación normativa. Cuando exista normativa de rango superior o disposiciones específicas dictadas por la Contraloría General de la República, el Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones, el Ministerio de la Presidencia en materia de gobierno digital, la Agencia de Protección de Datos de los Habitantes (PRODHAB), así como por otras autoridades administrativas con competencia legal en materia de tecnologías de información, protección de datos, control interno o administración pública, prevalecerán dichas disposiciones en lo pertinente, y la DTI deberá actualizar las disposiciones técnicas internas en consecuencia.

Artículo 101

Interpretación. Para efectos de interpretación del presente Reglamento, la DTI y la Administración Superior serán las instancias encargadas de dirimir dudas técnicas; los criterios institucionales finales corresponderán a la Administración Superior.

Artículo 102

Revisión. La DTI promoverá la revisión del presente Reglamento de forma periódica al menos cada cuatro años, con el fin de adaptarlo a cambios tecnológicos, normativos o de gestión que así lo requieran. Asimismo, podrán realizarse revisiones extraordinarias en cualquier momento, cuando se presenten cambios relevantes en el entorno tecnológico, disposiciones legales o necesidades institucionales.

Artículo 103

Derogatoria . Deróguese el Reglamento Interno No. 001-2020 Reglamento de Normas de Uso y Administración de las Tecnologías de Información y Comunicación del Ministerio de Ambiente y Energía de fecha dos de abril de dos mil veinte.

Artículo 104

Vigencia . Rige a partir de su publicación en el Diario Oficial La Gaceta. Dado en la Presidencia de la República, a los 31 días del mes de julio del dos mil veintiséis.

Normativa que la afectó

Reformas, derogatorias y demás normas que modificaron esta ley, con su fecha y descripción.

No se registran normas que hayan afectado a esta ley.

Normativa afectada por esta ley

Otras normas que esta ley reforma, deroga o reglamenta.

Esta ley no registra afectaciones a otras normas.