Política General de Seguridad de la Información

 

 

 

Integral de Prevención Sur S.L.

Dirección: C/María de Molina. Edificio Jardines de la Sierra, local 9. 14011 Córdoba

 

 

Política General de Seguridad de la Información de IntegralSur

 

Plan de Protección de Negocio

Elaboró:

D. Francisco Javier Jiménez Urbano

Consultor Externo de Seguridad GRC en GrayHats SL y Responsable de la Seguridad y CISO de IntegralSur

Revisó:

Dña. M. José Romero Jurado

IT Manager y Responsable del Sistema de IntegralSur

  

Aprobó:

Director General – D. Cándido Gallego Martínez

de IntegralSur

16 de mayo de 2025

 

Documento de referencia: Plan de Protección de Negocio: Política General de Seguridad de la información
Versión: 1.0
Fecha de la versión: 16/05/2025
Autor: Francisco Javier Jiménez Urbano
Aprobado por:
Nivel de confidencialidad:  Interna

 

 

Lista de distribución

 

Esta Política es un documento controlado que se mantiene en el servidor como de solo lectura. El representante de gestión de la seguridad de la información debe asegurarse de que todos los cambios se difunden y de que se eliminen y archiven copias obsoletas. Las copias impresas utilizadas para la formación interna y la auditoría se comprueban y distribuyen de la siguiente manera.

 

Copiar No.                                Titular

  • Integral de Prevención Sur S.L.

 

 

Historial de cambios

 

Esta sección describe de forma detallada el proceso de actualización y revisión del documento, con el objetivo de mantenerlo vigente y adaptado a las necesidades y exigencias de IntegralSur. Conocer la trazabilidad de cada modificación es fundamental para comprender la evolución de los requisitos de seguridad y los compromisos adquiridos en cada etapa.

 

Este documento se revisa periódicamente, al menos una vez al año, y se conserva durante un período de 5 años. Los cambios y revisiones se distribuirán a los propietarios mencionados. El historial de los cambios y la cuestión de las revisiones se indican a continuación.

 

 

Historial de cambios

 

Fecha Versión Creado por Descripción de los Cambios Autorizado por
16/05/2025 1.0 Francisco Javier Jiménez Urbano Versión Inicial IntegralSur S.L.

 

Tabla de contenido

  1. Introducción. 4

1.1.        Propósito. 4

1.2.        Alcance. 4

1.3.        Marco normativo y estándares de referencia. 5

  1. Misión. 5

2.1.        Misión de IntegralSur 6

2.2.        Objetivos específicos de esta política. 6

  1. Organización de la seguridad. 6

3.1.        Requisitos de seguridad de la información. 7

3.2.        Principios directores 7

3.3.        Roles, responsabilidades y deberes. 8

3.3.1.      El responsable de la información. 9

3.3.2.      El responsable del sistema. 10

3.3.3.      El responsable de la seguridad. 11

3.3.4.      Procedimientos de designación. 11

3.3.5.      Otros roles en el sistema. 12

3.4.        Proceso de evaluación de riesgos 13

3.5.        Documentos para el gobierno de la seguridad. 14

3.6.        Controles de seguridad de la información. 14

3.7.        Gestión de vulnerabilidades. 15

3.8.        Gestión de incidentes. 15

3.9.        Obligaciones del personal 15

3.10.      Contrataciones internas y externas 16

3.11.      Registro de actividad. 16

3.12.      Sanciones disciplinarias. 16

3.13.      Gestión de excepciones 16

3.14.      Mejora continua del proceso de seguridad. 16

3.15.      Comunicación de la política. 16

  1. Apoyo a la implantación del SGSI 17

4.1.        Compromiso de la dirección. 17

  1. Validez y gestión de documentos. 17

5.1.        Revisión de la Política. 17

1.    Introducción

 

Este documento expone la Política de Seguridad de la Información de Integral de Prevención Sur S.L. (en adelante IntegralSur), como el conjunto de principios básicos y líneas de actuación a los que la organización se compromete, para garantizar los máximos niveles de seguridad de la información y resiliencia operativa.

 

La información es un activo crítico, esencial y de un gran valor para el desarrollo de la actividad de la empresa y que esta consiga sus objetivos de negocio. La información como activo, debe ser adecuadamente protegido, mediante las necesarias medidas de seguridad, frente a las amenazas que puedan afectar, independientemente de los formatos, soportes, medios de transmisión, sistemas, o personas que intervengan en su conocimiento, procesado o tratamiento.

 

La práctica de seguridad de la información protege este activo para asegurar la calidad de esta, y la continuidad del negocio, minimizar el riesgo y permitir a la empresa lograr sus objetivos.

 

La seguridad de la información requiere medios técnicos, humanos, una adecuada gestión y definición de los procedimientos, y para conseguir esto, es fundamental la máxima colaboración e implicación de todo el personal de la empresa.

 

La dirección de la empresa, consciente del valor de la información, está profundamente comprometida con la política descrita en este documento.

 

 

1.1.         Propósito

 

El propósito de esta Política de la Seguridad de la Información es definir la estrategia para proteger los activos de información de la empresa, asegurando para ello la disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad de la información, sistemas y recursos que la procesan, gestionan, transmiten y almacenan, siempre de acuerdo con los requerimientos del negocio y la legislación vigente.

 

Esta política se enmarca como elemento central del Plan de Protección de Negocio de IntegralSur y está alineada con el estándar marcado por la ISO/IEC 27001:2022, el cual marca los requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de seguridad de la información (SGSI), lo cual es el propósito vehicular para conseguir los objetivos de seguridad de la información que persigue esta política.

 

 

1.2.         Alcance

La presente política es aplicable para todos los sistemas y servicios que usa y ofrece IntegralSur, los cuales están contemplados en el documento de alcance de su Sistema de Gestión de Seguridad de la Información (SGSI).

 

La presente Política General de Seguridad de la Información se aplica a todas las personas, sistemas y medios que accedan, traten, almacenen, transmitan o utilicen la información conocida, gestionada o propiedad de la empresa para los procesos descritos.

 

El personal sujeto a esta Política incluye a todas las personas con acceso a la información descrita, independientemente del soporte automatizado o no en el que se encuentre esta y de si el individuo es empleado o no de la empresa. Por lo tanto, también se aplica a los contratistas, clientes o cualquier otra tercera parte que tenga acceso a la información o los sistemas de la empresa.

 

 

Para garantizar que el proceso de seguridad implantado será actualizado y mejorado de forma continua, se implantará y documentará un Sistema de Gestión de la Seguridad de la Información. Así, el contenido de esta política general de seguridad de la Información se desarrollará en otras políticas más especializadas, guías y procedimientos complementarios de seguridad.

 

1.3.         Marco normativo y estándares de referencia

 

En España, los Sistemas de Gestión de Seguridad de la Información se desarrollan dentro de un marco normativo específico que establecen los requisitos fundamentales relacionados con la seguridad de la información y la protección de datos. Este marco normativo incluye varias leyes, regulaciones y normativas que establecen los requisitos y obligaciones para garantizar la seguridad de la información en las organizaciones.

 

Algunos de los aspectos más relevantes de este marco normativo en España son:

 

  1. Constitución Española: La constitución española otorga a todos los ciudadanos, entre los que se encuentran tanto los clientes como los empleados de IntegralSur, una serie de derechos fundamentales y libertades públicas. Entre ellos se encuentran el derecho al secreto en las comunicaciones, derecho a la vida privada, al honor y la propia imagen, así como el de la protección de datos como un derecho diferente al de la intimidad.
  2. Ley Orgánica 10/1995, de 23 de noviembre, del Código Penal. El código penal muestra las actitudes se han tipificado como delito en España. Entre ellos está la estafa electrónica, piratería informática, delitos contra la intimidad, o la corrupción de menores entre otros.

 

  1. Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD): Esta ley regula el tratamiento de datos personales y establece las obligaciones de las organizaciones en cuanto a la protección de la privacidad y los derechos de las personas en relación con el tratamiento de sus datos personales.

 

  1. Reglamento 2016/679 General de Protección de Datos (RGPD): Aunque es una normativa de la Unión Europea (UE), el RGPD tiene un impacto significativo en España y complementa la LOPDGDD. Establece principios, derechos y obligaciones para el tratamiento de datos personales en toda la UE, incluidas las medidas de seguridad de la información.

 

  1. Ley 34/2002 de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSICE): Esta ley regula diversos aspectos de la sociedad de la información, incluida la seguridad de los servicios electrónicos y la protección de la información en línea.

 

  1. Estándar UNE-ISO/IEC 27001:2022: La adopción de la ISO 27001 en España se basa en la versión internacional de la norma, que establece los requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de seguridad de la información (SGSI).

 

Estas leyes, regulaciones y normativas forman un marco normativo sólido que establece las bases legales y los requisitos para la implementación de la ISO 27001 en España. Las organizaciones que operan en el país deben cumplir con estos requisitos y adoptar medidas adecuadas para garantizar la seguridad de la información y la protección de datos personales.

 

2.    Misión

 

2.1.         Misión de IntegralSur

 

La misión de IntegralSur es proporcionar soluciones integrales y especializadas en Prevención de Riesgos Laborales, Seguridad Industrial y Formación, asegurando un servicio de alta calidad adaptado a las necesidades específicas de cada cliente. IntegralSur se compromete a garantizar la seguridad y el bienestar en los sectores de construcción, industria, agricultura, servicios y comercio, contribuyendo activamente a la reducción de accidentes y enfermedades profesionales.

 

2.2.         Objetivos específicos de esta política

 

La mayoría de los procesos de negocio de IntegralSur tienen una fuerte dependencia con activos y procesos TIC, por lo que esta política de seguridad tiene como objetivo establecer los principios generales que van a regir la seguridad de la información y resiliencia operativa de IntegralSur en dichos activos.

 

Un punto clave de la misión de IntegralSur es la mejora constante de su imagen de marca y reputación, por lo que uno de los objetivos fundamentales de esta política es salvaguardarla y que no se vea mermada por un incidente de seguridad de la información.

 

A continuación, se describen los objetivos específicos que persigue esta política:

 

  1. Establecer un marco de referencia: Esta política de seguridad de la información proporciona un marco de referencia para toda la organización, estableciendo los principios y objetivos generales de seguridad que deben seguirse.

 

  1. Alinear la seguridad con los objetivos de la organización: Esta política de seguridad de la información se alineará con los objetivos y la dirección estratégica de la organización, asegurando que la seguridad de la información y la resiliencia operativa se considere como un componente integral de la gestión empresarial.

 

  1. Definir responsabilidades y autoridades: Esta política identificará claramente las responsabilidades y autoridades relacionadas con la seguridad de la información y procesos, asegurando que haya una clara asignación de roles y responsabilidades dentro de la organización.

 

  1. Establecer un compromiso de la alta dirección: Esta política de seguridad demuestra el compromiso de la alta dirección con la seguridad de la información y establece un enfoque de arriba a abajo para fomentar una cultura de seguridad en toda la organización.

 

  1. Guiar la toma de decisiones: Esta política proporciona un marco para la toma de decisiones relacionadas con la seguridad de la información, asegurando que las decisiones se tomen de manera consistente y alineadas con los objetivos de IntegralSur y principios establecidos.

 

  1. Garantizar el cumplimiento legal y normativo: Esta política de seguridad ayudará a garantizar que la organización cumpla con todas las leyes, regulaciones y requisitos contractuales relacionados con la seguridad de la información y servicios digitales.

 

  1. Mejorar la conciencia y la capacitación: La política de seguridad de la información puede servir como una herramienta para mejorar la conciencia y la capacitación en seguridad de la información entre los empleados, asegurando que comprendan sus responsabilidades y obligaciones.

 

3.    Organización de la seguridad

 

3.1.         Requisitos de seguridad de la información

 

Esta Política y todo el SGSI de IntegralSur están dirigidas en primer lugar a cumplir los requisitos legales y reglamentarios pertinentes para la organización en el ámbito de la seguridad de la información, así como las obligaciones contractuales para con sus clientes y proveedores.

 

Adicionalmente, el SGSI de IntegralSur impone requisitos que van más allá de los estrictamente requeridos por la ley. El consejo de administración de IntegralSur es el órgano responsable de fijar estos requisitos estos se detallan con más detalle en el documento citado anteriormente

 

 

3.2.         Principios directores

 

Como marco general de actuación, IntegralSur seguirá los siguientes principios directores básicos:

 

  • Principio de confidencialidad: Los sistemas de información deberán ser accedidos sólo por personas que la organización decida que deban hacerlo, y en su caso órganos, entidades o procesos autorizados para ello, respetando las obligaciones de secreto y sigilo profesional.

 

  • Principio de integridad y calidad: Se deberá garantizar el mantenimiento de la integridad y calidad de la información, así como de los procesos de tratamiento de esta, estableciéndose los mecanismos para asegurar que los procesos de creación, tratamiento, almacenamiento y distribución de la información contribuyen a preservar su exactitud y corrección.

 

  • Principio de disponibilidad y continuidad: Se garantizará un nivel de disponibilidad en los sistemas de información y se dotarán los planes y medidas necesarias para asegurar la continuidad de los servicios y la recuperación ante posibles contingencias tanto leves como graves.

 

  • Principio de gestión del riesgo: Se deberá articular un proceso continuo de análisis y tratamiento de riesgos como mecanismo básico sobre el que debe descansar la gestión de la seguridad de los sistemas de información.

 

  • Principio de proporcionalidad en coste: La implantación de medidas que mitiguen los riesgos de seguridad de los sistemas de información se deberá hacer bajo un enfoque de proporcionalidad en los costes económicos y operativos, sin perjuicio de que se disponga de recursos necesarios para el sistema de gestión de seguridad de la información.

 

  • Principio de concienciación y formación: Se articularán iniciativas que permitan a las personas usuarias de los sistemas de información, conocer sus deberes y obligaciones en cuanto al tratamiento seguro de la información. Se prestará especial atención a la concienciación a la propiedad, gerencia, así como a la dirección y altos cargos ya que deben conocer tanto los riesgos a los que se enfrentan, así como su responsabilidad personal ante la justicia que incluso puede llegar a ser penal.

De igual forma, se fomentará la formación específica en materia de ciberseguridad a todas aquellas personas que gestionan y administran sistemas de información y telecomunicaciones.

 

  • Principio de prevención: Se desarrollarán planes y líneas de trabajo específicas orientadas a prevenir incidentes, fraudes, incumplimientos o incidentes relacionados con la seguridad TIC.

 

  • Principio de detección temprana y respuesta: Los sistemas y servicios se deben monitorizar de manera continua para detectar anomalías e indicadores de compromiso en su fase más temprana posible, para así actuar en consecuencia respondiendo eficazmente, mediante los mecanismos y planes de contingencia establecidos.

 

  • Principio de mejora continua: Se revisará el grado de cumplimiento de los objetivos de mejora de la seguridad planificados anualmente y el grado de eficacia de los controles de seguridad TIC implantados, al objeto de adecuarlos a la constante evolución de los riesgos y del entorno tecnológico de la Empresa.

 

  • Principio de ciberseguridad en el ciclo de vida de los sistemas de información: Las especificaciones de seguridad se incluirán en todas las fases del ciclo de vida de los servicios y sistemas, acompañadas de los correspondientes procedimientos de control.

 

  • Principio de función diferenciada: La responsabilidad de la seguridad de los sistemas de información, estará diferenciada de la responsabilidad sobre la prestación de los servicios de TI. Esto es así porque existe un conflicto de intereses entre ambas funciones.

 

Esta política general de seguridad de la Información ha sido aprobada por el director general de IntegralSur por lo que su contenido y el de las normas y procedimientos anexos que la desarrollan, es de obligado cumplimiento para todo el personal de la empresa.

 

En particular:

 

  • Todos los usuarios con acceso a la información tratada, gestionada, o propiedad de la empresa tienen la obligación de custodiarla y protegerla.

 

  • La política y las normas de seguridad de la Información se adaptarán a la evolución de los sistemas y de la tecnología y a los cambios organizativos y se alinearán con la legislación vigente y con los estándares y mejores prácticas de la norma ISO/IEC 27001.

 

  • Las medidas de seguridad y los controles físicos, administrativos y técnicos aplicables se detallarán en el documento de aplicabilidad. La dirección de la empresa establecerá una planificación para su implantación y control.

 

  • Las medidas de seguridad y los controles establecidos serán proporcionales a la criticidad de la información a proteger y a su clasificación.

 

  • Las y los usuarios que incumplan la política de seguridad de la Información, o las normas y procedimientos complementarios, podrán ser sancionados de acuerdo con lo establecido en los contratos que amparen su relación con la empresa y con la legislación vigente y aplicable.

 

 

3.3.          Roles, responsabilidades y deberes

 

En esta sección definiremos un marco de funciones y responsabilidades que es fundamental para un buen gobierno de la seguridad y salud de los sistemas que mantienen la información y soportan los servicios ofrecidos por la organización y ayudará a ordenar y legitimar las acciones en materia de seguridad de la información y servicios.

 

Este marco definirá roles y responsabilidades a 3 niveles:

 

  1. Roles de Gobierno: Son los responsables y propietarios del sistema de información y los riesgos de estos. Estos roles desempeñan funciones clave en la dirección estratégica y el cumplimiento de los objetivos, tanto de la empresa, como del sistema de seguridad de la información. Dentro de esta categoría típicamente se encuentra el Consejo de Administración, CEO, CIO o CFO entre otros.
  2. Roles Ejecutivos: Son los responsables de diseñar y supervisar el sistema de gestión de seguridad de la información, así como los planes de resiliencia y contingencia. Dentro de esta categoría típicamente se encuentra el CISO o el DPO.
  3. Roles de Operaciones: Son los encargados del desarrollo y operaciones diarias que comprenden tanto el sistema de información como sus procesos de seguridad. Dentro de esta categoría típicamente se encuentran puestos como el CTO, desarrolladores de software y técnicos de sistemas.

 

En otro nivel estarían los empleados y colaboradores externos que son parte también del sistema pero que no se encuentran dentro de la sección organizativa de la seguridad.

 

3.3.1.      El responsable de la información

 

El responsable de la información (abreviado RINF) es habitualmente una persona que ocupa un alto cargo en la dirección de la organización, normalmente CEO/CFO o un comité con poderes suficientes a tal efecto. Este cargo tiene la responsabilidad última del uso que se haga de una cierta información y, por tanto, de su protección. El responsable de la Información es el responsable último de cualquier error o negligencia que lleve a un incidente de confidencialidad o de integridad.

 

Ya que es responsable del riesgo, este tiene la potestad de establecer los requisitos materia de seguridad de la información, así como los requisitos de la resiliencia operativa y continuidad de negocio. Estos requisitos se establecerán de manera clara y de manera cuantificable mediante métricas como RTO, RPO ó MTTR.

 

Específicamente y respecto a esta política el responsable de la información y servicio se compromete a los siguiente:

 

  • Demostrar liderazgo y compromiso con respecto al sistema de gestión de seguridad de la información.
  • Recibir formación periódica sobre el estado del arte de los riesgos de ciberseguridad y de sus posibles impactos.
  • Asegurar que se establece una política que establezca los objetivos de seguridad de la información y que estos son, no sólo compatibles, si no impulsores de los objetivos estratégicos de la organización.
  • Aprobar y comunicar esta política de seguridad de la Información, las normas de uso de los sistemas de información y la importancia de su cumplimiento a todos los usuarios, internos o externos, a los clientes y a los proveedores.
  • Reunirse al menos una vez al trimestre, y cuando cualquier evento o solicitud extraordinaria lo demande, con los responsables de Seguridad y de Sistemas, para ser informado sobre el SGSI y actualizar la estrategia en materia de Seguridad de la Información.
  • Fomentar, mediante las acciones pertinentes, una cultura corporativa de seguridad de la información.
  • Apoyar con recursos, la mejora continua de los procesos de seguridad de la información.
  • Asegurar que estén disponibles los recursos necesarios para el cumplimiento de la política de seguridad de la información, de las normas de uso de los sistemas y para el funcionamiento del sistema de gestión de seguridad de la información.
  • Definir el enfoque para el análisis y la gestión de los riesgos de seguridad de la información y los criterios para asumir los riesgos y asegurar la evaluación de estos al menos con una periodicidad anual.
  • Asegurar que se realizan auditorías internas de seguridad de la información y que se revisan sus resultados para identificar oportunidades de mejora.
  • Dotar y controlar el presupuesto para seguridad de la información.
  • Aprobar los planes de formación y las mejoras y proyectos relacionados con la seguridad de la información.
  • Determinar las medidas, sean disciplinarias o de cualquier otro tipo, que pudieran aplicarse a los responsables de violaciones de seguridad.

 

Este cargo puede ser desempeñado por un comité o grupo de personas por lo que IntegralSur ha designado que este puesto compuesto por ambos roles será desempeñado por D. Juan Romero.

 

 

3.3.2.      El responsable del sistema

 

El responsable del sistema (abreviado RSIS) es la persona cuyas responsabilidades principales es supervisar y operar los sistemas de información de la empresa y sus operaciones normalmente CIO/CTO:

 

  • Desarrollar, operar y mantener el sistema de Información durante todo su ciclo de vida, de sus especificaciones, instalación y verificación de su correcto funcionamiento.
  • Definir la topología y sistema de gestión del Sistema de Información estableciendo los criterios de uso y los servicios disponibles en el mismo.
  • Realizar ejercicios y pruebas sobre los procedimientos operativos de seguridad y los planes de continuidad existentes.
  • Seguimiento del ciclo de vida de los sistemas: especificación, arquitectura, desarrollo, operación, cambios.
  • Implantar las medidas necesarias para garantizar la seguridad del sistema durante todo su ciclo de vida, de acuerdo con el responsable de seguridad.
  • Aprobar toda modificación sustancial de la configuración de cualquier elemento del sistema.
  • Suspender el manejo de una determinada información o la prestación de un servicio electrónico si es informado de deficiencias graves de seguridad, previo acuerdo con el responsable de Seguridad y la dirección.
  • Realizar con la colaboración del responsable de Seguridad, los preceptivos análisis de riesgos, de seleccionar las salvaguardas a implantar y de revisar el proceso de gestión del riesgo. Asimismo, junto al responsable de seguridad, aceptar los riesgos residuales calculados en el análisis de riesgos.
  • Elaborar en colaboración con el responsable de Seguridad, la documentación de seguridad de tercer nivel (Guías. Procedimientos Operativos e Instrucciones Técnicas).
  • La implementación, gestión y mantenimiento de las medidas de seguridad aplicables al sistema de información.
  • La gestión, configuración y actualización, en su caso, del hardware y software en los que se basan los mecanismos y servicios de seguridad de los sistemas de información.
  • La gestión de las autorizaciones concedidas a los usuarios del sistema en particular, los privilegios concedidos, incluyendo la monitorización de que la actividad desarrollada en el sistema se ajusta a lo autorizado.
  • La aplicación de los procedimientos operativos de seguridad.
  • Aplicar los cambios de configuración del sistema de información.
  • Asegurar que los controles de seguridad establecidos son cumplidos estrictamente, así como asegurar que son aplicados los procedimientos aprobados para manejar el sistema de información.
  • Supervisar las instalaciones de hardware y software, sus modificaciones y mejoras para asegurar que la seguridad no está comprometida y que en todo momento se ajustan a las autorizaciones pertinentes.
  • Monitorizar el estado de seguridad del sistema proporcionado por las herramientas de gestión de eventos de seguridad y mecanismos de auditoría técnica implementados en el sistema.
  • Informar a los respectivos responsables de cualquier anomalía, compromiso o vulnerabilidad relacionada con la seguridad.

 

El consejo de administración de IntegralSur ha designado para este puesto a María José Romero Jurado

 

3.3.3.      El responsable de la seguridad

 

El responsable de la seguridad (abreviado RSEC) es la persona cuyas responsabilidades fundamentales son la de diseñar y supervisar el plan director de seguridad de la información y resiliencia operativa de IntegralSur. Normalmente un CISO.

 

Específicamente y respecto a esta política el responsable de seguridad de IntegralSur se compromete a los siguiente:

 

  • Promover la seguridad de la información manejada y de los servicios electrónicos prestados por los sistemas de información, con la responsabilidad y autoridad para asegurarse de que el Sistema de Gestión de la Seguridad de la Información cumple con los requisitos de la Norma UNE-ISO/IEC 27001 y de aquellas regulaciones que pudiesen ser de aplicación.
  • Supervisar el cumplimiento de la presente política, de sus normas, procedimientos derivados y de la configuración de seguridad de los sistemas.
  • Establecer las medidas de seguridad, adecuadas y eficaces para cumplir los requisitos de seguridad establecidos por los responsables del Servicio y de la Información.
  • Promover las actividades de concienciación y formación en materia de seguridad en su ámbito de responsabilidad.
  • Realizar la coordinación y seguimiento de la implantación de los proyectos de adecuación a las normas especificadas (ISO 27001 y otras que pudiesen ser de aplicación), en colaboración con el responsable del Sistema.
  • Realizar con la colaboración del responsable del sistema, los preceptivos análisis de riesgos, de seleccionar las salvaguardas a implantar y de revisar el proceso de gestión del riesgo. Asimismo, junto al responsable del sistema, aceptar los riesgos residuales calculados en el análisis de riesgos.
  • Promover auditorías periódicas para verificar el cumplimiento de las obligaciones en materia de seguridad de la información y analizar los informes de auditoría, elaborando las conclusiones a presentar al responsable del Sistema para que adopte las medidas correctoras adecuadas.
  • Coordinar el proceso de gestión de la seguridad, en colaboración con el responsable de sistemas.
  • Firmar la Declaración de aplicabilidad, que comprende la relación de medidas de seguridad seleccionadas para un sistema.
  • Elaborar informes periódicos de seguridad que incluyan los incidentes más relevantes en cada período, en coordinación con el responsable de sistemas.
  • Verificar que las medidas de seguridad son adecuadas para la protección de la información y los servicios.
  • Preparar los temas a tratar en las reuniones del Comité de Seguridad, en coordinación con el responsable del Sistema, aportando información puntual para la toma de decisiones.

 

Respecto a la documentación, y apoyándose en el responsable del Sistema, son funciones del responsable de Seguridad:

  • Proponer al consejo de dirección, y al responsable de sistemas para su aprobación, la documentación de seguridad de segundo nivel (Políticas específicas) y firmar dicha documentación.
  • Aprobar la documentación de seguridad de tercer nivel (Guías, Procedimientos Operativos e Instrucciones Técnicas STIC).
  • Mantener la documentación organizada y actualizada, gestionando los mecanismos de acceso a la misma.

 

El responsable de la información ha designado para este puesto a Francisco Javier Jiménez Urbano.

 

3.3.4.      Procedimientos de designación

 

El responsable de la información y los servicios será nombrado por el consejo de administración de IntegralSur.

 

Los responsables de seguridad y sistemas serán nombrados por el responsable de la información y servicio.

 

IntegralSur es una empresa donde la resiliencia operativa es fundamental, por lo que el responsable de la información ha designado que el responsable de seguridad es jerárquicamente igual que la del responsable del sistema.

 

3.3.5.      Otros roles en el sistema

 

Empleado

 

Toda persona vinculada con la empresa mediante un contrato laboral, que acceda a la información tratada, gestionada o propiedad de la empresa se considerará un empleado. Los empleados son responsables de su conducta cuando acceden a la información o utilizan los sistemas informáticos de la empresa. El empleado es responsable de todas las acciones realizadas utilizando sus identificadores o credenciales personales.

 

Los empleados tienen la obligación de:

 

  • Cumplir la Política de Seguridad de la Información y las normas, procedimientos e instrucciones complementarias.
  • Proteger y custodiar la información de la empresa, evitando la revelación, emisión al exterior, modificación, borrado o destrucción accidental o no autorizadas o el mal uso independientemente del soporte o medios por el que haya sido accedida o conocida.
  • Conocer y aplicar la política de seguridad de la Información, las normas de uso de los sistemas de Información y el resto de las políticas, normas, procedimientos y medidas de seguridad aplicables.
  • Reportar cualquier incidente de seguridad de la información que observen o del que sean conscientes. Esto puede incluir intentos de acceso no autorizado, pérdida de información o violaciones de las políticas de seguridad de la información.
  • Participar en las formaciones y actividades de concienciación sobre la seguridad de la información proporcionadas por la empresa.
  • Utilizar las herramientas y recursos proporcionados por la empresa para realizar su trabajo de manera segura.
  • Formarse de manera proactiva en materia de concienciación de seguridad de la información, reconocimiento de técnicas de ingeniería social y resiliencia de procesos.

 

Colaborador Externo

 

Los colaboradores externos son todas aquellas personas o entidades que, sin tener un contrato laboral con la empresa, pueden tener uno mercantil, o no, pero interactúan de alguna forma con los activos de información, procesos o sistemas de la organización. Esto puede incluir a proveedores, clientes, consultores, socios comerciales, entre otros.

 

Los colaboradores externos tienen la obligación de:

 

  • Firmar un Acuerdo de Confidencialidad con la empresa.
  • Cumplir con todas las políticas y procedimientos relacionados con la seguridad de la información que sean aplicables a su relación o interacción con la empresa. Esto incluye respetar los términos y condiciones de los acuerdos de confidencialidad o los contratos de servicio, que pueden incluir cláusulas relacionadas con la seguridad de la información.
  • Proteger la información a la que tienen acceso como parte de su colaboración con la empresa. Esto incluye prevenir la divulgación no autorizada, modificación, eliminación o destrucción de la información, ya sea accidental o deliberada.
  • Reportar cualquier incidente de seguridad de la información que observen o del que sean conscientes en el contexto de su trabajo con la empresa. Esto puede incluir intentos de acceso no autorizado, pérdida de información o violaciones de las políticas de seguridad de la información.
  • Cooperar con la empresa en cualquier actividad relacionada con la seguridad de la información, como auditorías de seguridad o investigaciones de incidentes.
  • Utilizar las herramientas y recursos proporcionados por la empresa de manera segura y solo para los fines permitidos como parte de su colaboración.

 

Delegado de Protección de Datos

 

Siguiendo lo indicado en el RGPD y en la LOPDGDD, el delegado de Protección de Datos (abreviado DPD) tendrá como mínimo las siguientes funciones:

 

  • Informar y asesorar al responsable del tratamiento y a sus empleados de las obligaciones que les incumben con relación al RGPD y otras disposiciones de protección de datos.
  • Supervisar el cumplimiento de lo dispuesto en el presente Reglamento, de otras disposiciones de protección de datos de la Unión o de los Estados miembros y de las políticas del responsable o del encargado del tratamiento en materia de protección de datos personales, incluida la asignación de responsabilidades, la concienciación y formación del personal que participa en las operaciones de tratamiento, y las auditorías correspondientes.
  • Ofrecer el asesoramiento que se le solicite acerca de la evaluación de impacto relativa a la protección de datos y supervisar su aplicación de conformidad con el artículo 35.
  • Cooperar con la autoridad de control.
  • Actuar como punto de contacto de la autoridad de control para cuestiones relativas al tratamiento, incluida la consulta previa a que se refiere el artículo 36, y realizar consultas, en su caso, sobre cualquier otro asunto.

 

Este rol de delegado de protección de datos externo lo ocupa D. José Montilla Chicano.

 

3.4.         Proceso de evaluación de riesgos

 

Todos los sistemas y servicios sujetos a esta política deberán realizar un análisis de riesgos e impacto, evaluando las amenazas y los riesgos a los que están expuestos, así como su impacto potencial. Para realizar este análisis se usará, la metodología descrita en la guía NIST 800-30 Revisión 1.

 

Esta guía proporciona un marco detallado para llevar a cabo evaluaciones de riesgos de seguridad de la información en organizaciones de todos los sectores y tamaños.

 

La NIST 800-30 es ampliamente reconocida internacionalmente y utilizada como un estándar de facto para la gestión de riesgos de seguridad de la información. Proporciona una metodología sistemática y estructurada para identificar, evaluar y mitigar los riesgos de seguridad cibernética que podrían afectar a una organización y sus activos de información.

 

Esta evaluación incluirá:

 

  1. Alcance y contexto: Ayudará a definir el alcance y el contexto de la evaluación de riesgos, identificando los activos de información relevantes, las amenazas potenciales y los impactos esperados en caso de explotación de las vulnerabilidades.
  2. Proceso de evaluación de riesgos: Describe un proceso detallado para llevar a cabo la evaluación de riesgos, que incluye la identificación de amenazas, la evaluación de vulnerabilidades, la determinación de la probabilidad e impacto de los riesgos, y la priorización de los mismos.
  3. Análisis de riesgos: Proporciona métodos para calcular y analizar los riesgos identificados, teniendo en cuenta factores como la probabilidad de ocurrencia, el impacto potencial y la efectividad de los controles existentes.
  4. Tratamiento de riesgos: Ofrece pautas para desarrollar y seleccionar estrategias de mitigación de riesgos, que pueden incluir la implementación de controles de seguridad, la transferencia de riesgos, la aceptación de riesgos o la evitación de riesgos.
  5. Documentación y seguimiento: Recomienda prácticas para documentar los resultados de la evaluación de riesgos, incluyendo la creación de informes de riesgos, planes de acción y registros de seguimiento de las medidas de mitigación implementadas.

 

Este análisis se revisará o repetirá:

 

  • Regularmente, al menos una vez al año.
  • Cuando cambie la información manejada.
  • Cuando cambien los servicios prestados.
  • Cuando ocurra un incidente grave de seguridad
  • Cuando se reporten vulnerabilidades graves

 

3.5.         Documentos para el gobierno de la seguridad

 

Esta política general de seguridad de la Información se desarrollará por medio de distintos documentos e instrumentos que afronten y amplíen aspectos específicos.

 

Se usarán los siguientes instrumentos:

 

  1. Políticas de seguridad específicas: Uniformizan el uso de aspectos concretos del sistema. Son documentos que indican el uso correcto y las responsabilidades del usuario a alto nivel y no suelen entrar en detalles técnicos. Son de carácter obligatorio.
  2. Estándar: Describe el uso específico de una tecnología en la empresa. Por ejemplo; todos los ordenadores personales deben tener el sistema operativo Windows 10 Profesional o superior. Son de carácter obligatorio.
  3. Guías de seguridad: Tienen un carácter informativo y buscan ayudar a los usuarios a aplicar correctamente las medidas de seguridad proporcionando razonamientos en los casos en los que no existan procedimientos precisos. Ayudan a prevenir que se pasen por alto aspectos importantes de seguridad que pueden materializarse de varias formas. Estas guías pueden ofrecerse a los usuarios en forma de curso o aplicación interactiva.
  4. Procedimientos operativos de seguridad (POS): Afrontan tareas concretas, indicando lo que hay que hacer, paso a paso, sin entrar en detalles de proveedores, marcas comerciales o comandos técnicos. Son útiles en tareas repetitivas.
  5. Instrucciones técnicas (IT): Desarrollan los POS llegando al máximo nivel de detalle, indicando proveedores, marcas comerciales y comandos técnicos empleados para la realización de las tareas.
  6. Baselines (Benchmarks): Son medidas comparativas que se utilizan para evaluar el rendimiento, la eficiencia, el nivel de seguridad o la calidad de un sistema, dispositivo, componente o proceso en relación con otros similares. Son de carácter obligatorio.

 

3.6.         Controles de seguridad de la información

 

El proceso de selección de los controles (salvaguardas) se define en la Metodología de Evaluación y Tratamiento de Riesgos. Los controles seleccionados y su estado de aplicación figuran en la Declaración de Aplicabilidad.

 

El desarrollo de esta política incluirá, basándose en dicho análisis de riesgos, controles específicos ciberseguridad tales como los indicados en el Anexo A de la ISO 27001:2022 o en el marco CIS Controls v8.

 

De manera general se establecen 4 grandes grupos para agrupar estos controles y siguen la división de controles propuestos por el Anexo I de la ISO 27001:2022.

 

  1. Controles organizacionales.
  2. Controles a las personas.
  3. Controles físicos.
  4. Controles tecnológicos.

3.7.         Gestión de vulnerabilidades

 

IntegralSur realizará de manera periódica una identificación proactiva de vulnerabilidades técnicas y superficie de ciber exposición de los sistemas de información y aplicaciones empleadas en la organización. Una vez realizada, y de acuerdo con su exposición a dichas vulnerabilidades, se adoptarán las medidas adecuadas para mitigar, tanto dicha vulnerabilidad como su riesgo asociado.

3.8.         Gestión de incidentes

 

Todos los empleados de IntegralSur tienen la obligación y responsabilidad de la identificación y notificación al responsable de seguridad, de cualquier incidente o anomalía que pudiera comprometer la seguridad de sus activos de información.

Asimismo, IntegralSur implementará procedimientos para la correcta gestión de los incidentes detectados siguiendo el marco de gestión de incidentes: Procedimiento de Gestión de Ciberincidentes para el sector privado y la ciudadanía de INCIBE, y en caso de que haya que notificar dicho incidente a la autoridad competente, se usará como referencia la Guía Nacional de Notificación y Gestión de Ciberincidentes del Consejo Nacional de Ciberseguridad del Gobierno de España.

Esto se definirá con más detalle en la política específica sobre gestión de incidentes.

 

3.9.         Obligaciones del personal

 

Todo el personal de la empresa tiene la obligación de conocer y cumplir esta política de seguridad de la Información y sus instrumentos de desarrollo. Si algún punto no llegase a quedar claro para alguna persona, esta deberá pedir al responsable de seguridad que se la aclare.

 

Todos los miembros la empresa atenderán a una sesión de concienciación en materia de seguridad TIC al menos una vez al año. Se establecerá un programa de concienciación continua para atender a todos los miembros de la empresa, en particular a los de nueva incorporación.

 

Las personas con responsabilidad en el uso, operación o administración de sistemas TIC recibirán formación para el manejo seguro de los sistemas en la medida en que la necesiten para realizar su trabajo. La formación será obligatoria antes de asumir una responsabilidad, tanto si es su primera asignación o si se trata de un cambio de puesto de trabajo o de responsabilidades en el mismo.

 

3.10.      Contrataciones internas y externas

 

Todas las contrataciones, laborales o mercantiles, que requieran acceso o tratamiento de información clasificada como no pública, se realizarán amparadas por un contrato que incluya cláusulas destinadas a garantizar la salvaguarda de la confidencialidad, integridad y disponibilidad de información.

 

En aquellos casos en los que los proveedores de servicios contratados necesiten acceso a datos de carácter personal, se incluirá en el contrato, el clausulado requerido para el cumplimiento de la LOPDGDD y sus desarrollos.

 

Las empresas y personas que con motivo de contrataciones de servicios o adquisiciones de cualquier tipo accedan a información confidencial o de uso interno, conocerán la Política de Seguridad de la Información y las normas y procedimientos complementarios que sean de aplicación para el objeto de la contratación.

 

Las empresas y personas externas que accedan a la información de la empresa considerarán dicha información, por defecto, como confidencial. La única información que podrán considerar como no confidencial es aquella que se haya obtenido a través de los medios de difusión pública.

 

 

3.11.      Registro de actividad

 

IntegralSur de manera generalizada, registrará las actividades de su personal con el fin de monitorizar, analizar, investigar y documentar actividades indebidas que pudiesen violar esta política y su espíritu, permitiendo identificar en cada momento a la persona infractora. Todo ello con plenas garantías del derecho al honor, a la intimidad personal y familiar y a la propia imagen de los afectados, de acuerdo con los derechos fundamentales de la persona, y la normativa sobre protección de datos personales y demás disposiciones que resulten de aplicación.

 

3.12.      Sanciones disciplinarias

 

Cualquier violación de la presente Política de Seguridad de la Información o alguna de las políticas derivadas de esta, procedimientos o estándares, puede resultar en la toma de las acciones disciplinarias correspondientes de acuerdo con el proceso interno de IntegralSur. Es responsabilidad de todos los empleados de IntegralSur notificar al responsable de Seguridad de la Información cualquier evento o situación que pudiera suponer el incumplimiento de alguna de las directrices definidas por la presente Política.

 

3.13.      Gestión de excepciones

 

Cualquier excepción a la presente Política de Seguridad de la Información será registrada e informada al responsable de la Seguridad de la Información de IntegralSur. Estas excepciones serán analizadas para evaluar el riesgo que podrían introducir a la organización y, en base a la categorización de estos riesgos, estos deberán ser asumidos por el peticionario de la excepción junto con los responsables del negocio.

 

3.14.      Mejora continua del proceso de seguridad.

 

El sistema de gestión de seguridad implantado es actualizado y mejorado de manera continua, según establecen las certificaciones de la norma ISO 27001.

 

3.15.      Comunicación de la política

 

El responsable de Seguridad apoyado por el departamento de Recursos Humanos debe asegurarse de que todos los empleados de IntegralSur, así como las partes externas apropiadas, conozcan y estén familiarizados con esta política.

 

4.    Apoyo a la implantación del SGSI

 

Por la presente, el director general y responsable de la información y servicio, declara que la implantación del SGSI y la mejora continua serán apoyadas con los recursos adecuados para alcanzar todos los objetivos establecidos en esta política, así como para satisfacer todos los requisitos identificados.

 

4.1.         Compromiso de la dirección

 

Además del director general y consejo de administración, el resto de los directores y mandos intermedios son conscientes de la importancia de la seguridad de la información para llevar a cabo con éxito su misión y objetivos de negocio. Por ello se comprometen a:

 

  • Promover en la organización las funciones y responsabilidades en el ámbito de seguridad de la información.
  • Facilitar los recursos adecuados para alcanzar los objetivos de seguridad de la información.
  • Impulsar la divulgación y la concienciación de la política de seguridad de la Información entre los empleados.
  • Exigir el cumplimiento de la política, de la legislación vigente y de los requisitos de los reguladores en el ámbito de la seguridad de la información.
  • Considerar los riesgos de seguridad de la información en la toma de decisiones.
  • Dotar del presupuesto y recursos adecuados para, de manera proporcionada, conseguir el desarrollo e implementación de este sistema de gestión de seguridad.

5.    Validez y gestión de documentos

 

Este documento es válido a partir del 16/05/25

 

El propietario de este documento es responsable de seguridad, que debe comprobarlo y, si es necesario, actualizarlo al menos una vez al año. Al evaluar la eficacia y adecuación de este documento, deben tenerse en cuenta los siguientes criterios:

 

  1. Número de empleados y partes externas que tienen un papel en el SGSI, pero no están familiarizados con este documento
  2. El posible incumplimiento del SGSI con las leyes y reglamentos, obligaciones contractuales y otros documentos internos de la organización
  3. La ineficacia de la implantación y el mantenimiento del SGSI
  4. Las responsabilidades poco claras en la implantación del SGSI

 

5.1.         Revisión de la Política

 

La aprobación de esta Política implica que su implantación contará con el apoyo de la Dirección para lograr todos los objetivos establecidos en la misma, como también para cumplir con todos sus requisitos.

 

La presente Política de Seguridad de la Información, será revisada y aprobada anualmente por la dirección de la organización. No obstante, si tuvieran lugar cambios relevantes en la organización o se identificaran cambios significativos en el entorno de amenazas y riesgos, ya sean estos de tipo operativo, legal, regulatorio o contractual, se procederá a su revisión siempre que se considere necesario, asegurando así que la Política permanece adaptada en todo momento a la realidad de IntegralSur.

 

 

 

Firmado:

Director General – D. Cándido Gallego Martínez

 

_________________________