Entidad emisora, número de norma, tipo de acto y fecha de expedición
La resolución fue expedida por la Jefatura de la Oficina Asesora de Planeación de TRANSMILENIO S.A., bajo el número R-DC-025, en julio de 2026.
Objeto de la norma
La resolución tiene por objeto actualizar el procedimiento para gestionar las vulnerabilidades tecnológicas (P-TI-004) dentro del sistema de gestión de la entidad, definiendo los pasos para detectar, analizar, priorizar y corregir las vulnerabilidades en los componentes tecnológicos que soportan los procesos de negocio de TRANSMILENIO S.A.
Cambios normativos concretos
- Actualización de la codificación del documento de P-DT-018 a P-TI-004, en concordancia con la modernización institucional y el procedimiento de control de documentos oficiales (P-OP-001).
- Ampliación del objetivo para incluir los criterios de confidencialidad, integridad y disponibilidad de la información.
- Incorporación de metodologías específicas para la ejecución de pruebas de vulnerabilidad, tales como PTES y NIST SP 800-115.
- Ajuste en la clasificación de niveles de riesgo, especialmente en la categoría "Extremo".
- Reestructuración y mejora en la redacción del procedimiento para una mayor claridad y alineación con los lineamientos institucionales.
- Derogación de la Resolución 429 del 17 de julio de 2020.
Obligaciones creadas
- La Dirección TIC, a través del Líder u Oficial de Seguridad de la Información, es responsable de la elaboración, mantenimiento, implementación y cumplimiento del procedimiento.
- Los funcionarios y contratistas que administran y gestionan los activos tecnológicos deben aplicar el procedimiento para la gestión de vulnerabilidades.
- El Grupo de Seguridad de la Información debe planificar, validar, ejecutar, analizar, presentar resultados, y realizar seguimiento y monitoreo semestral del proceso de gestión de vulnerabilidades.
- Los administradores de los componentes tecnológicos deben remediar las vulnerabilidades identificadas conforme al informe generado, priorizando según el nivel de criticidad y siguiendo la estrategia definida.
- Se debe realizar una prueba de verificación o re-test para validar la correcta implementación de las acciones de remediación, al menos una vez al año.
- Los informes de análisis y resultados son información confidencial, cuyo acceso y distribución están restringidos al personal autorizado y requieren autorización del Director TIC para su entrega a terceros.
Ámbito de aplicación
El procedimiento es de aplicación interna en TRANSMILENIO S.A., abarcando todos los componentes de la infraestructura tecnológica que soportan sus procesos de negocio. Está dirigido a todos los funcionarios y contratistas involucrados en la administración y gestión de dichos activos tecnológicos.
Excepciones o exclusiones
No se contemplan excepciones expresas en la resolución; sin embargo, en casos de incompatibilidades técnicas en la remediación, se podrá acordar la aceptación temporal del riesgo o la implementación de controles compensatorios por un periodo máximo de un año.
Base legal que faculta la expedición
La resolución se fundamenta en:
- Constitución Política de Colombia, artículos 209 y 269.
- Acuerdo Distrital 004 de 1999 modificado por el Acuerdo 927 de 2024.
- Decretos 652 de 2025 y 1499 de 2017.
- Resolución 342 de 2025 (artículo 5º).
- Normas nacionales e internacionales relacionadas con seguridad de la información y gestión tecnológica.
Fecha de entrada en vigencia
La resolución rige a partir de la fecha de su publicación en la Imprenta Distrital en septiembre de 2026.
Régimen de transición o plazos de implementación
El documento actualizado reemplaza la versión anterior y establece que las actividades y responsabilidades contenidas deben ser adoptadas inmediatamente. En caso de dificultades técnicas durante la remediación, se permite una aceptación temporal del riesgo justificada y acordada, con un plazo máximo de un año para implementar soluciones definitivas o controles compensatorios.
Con esta actualización, TRANSMILENIO S.A. fortalece su compromiso con la seguridad informática y la continuidad operativa, asegurando que sus sistemas tecnológicos se mantengan protegidos frente a las amenazas y vulnerabilidades emergentes, garantizando así la prestación eficaz y segura del servicio de transporte público en la ciudad.