POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN
CONTENIDO
- Introducción
- Alcance
- Misión, compromiso, liderazgo y estrategia
- Marco normativo
- Objetivos de seguridad del SGSI
- Principios básicos de seguridad
- Datos de carácter personal
- Gestión de riesgos
- Obligaciones del personal
- Terceras partes
- Mejora continua
1. Introducción
SOR IBERICA SA depende de los sistemas de redes, información y ciberseguridad para alcanzar sus objetivos y garantizar la continuidad de sus operaciones. Estos sistemas deben ser administrados con diligencia, tomando las medidas adecuadas para protegerlos frente a amenazas y riesgos que puedan comprometer la confidencialidad, integridad, trazabilidad, autenticidad o disponibilidad de la información tratada o los servicios prestados. Asimismo, se debe garantizar la ciberresiliencia y la capacidad de respuesta ante incidentes que afecten la infraestructura crítica.
El objetivo de la seguridad de los sistemas de redes, información y ciberseguridad es garantizar la resiliencia, integridad y disponibilidad de los datos y la prestación continuada de los servicios esenciales y críticos, mediante un enfoque basado en la gestión de riesgos, prevención, supervisión continua y respuesta eficiente ante incidentes de ciberseguridad.
Los sistemas de redes y de información deben estar protegidos contra amenazas en evolución que puedan comprometer la confidencialidad, integridad, autenticidad, disponibilidad, uso legítimo de la información y los servicios. Para defenderse de estas amenazas, se requiere una estrategia que se adapte a los cambios en las condiciones del entorno para garantizar la prestación continua de los servicios. Esto implica que la organización debe aplicar las medidas mínimas de seguridad, así como realizar un seguimiento continuo de los niveles de prestación de servicios, seguir y analizar las vulnerabilidades reportadas, y preparar una respuesta efectiva a los incidentes para garantizar la continuidad de los servicios prestados.
Los diferentes departamentos deben cerciorarse de que la seguridad de los sistemas de redes y de información sea una parte integral de cada etapa del ciclo de vida del sistema, desde su concepción hasta su retirada de servicio, incluyendo las decisiones de desarrollo, adquisición y explotación. Los requisitos de ciberseguridad y las necesidades de financiación deben ser identificados e incluidos en la planificación estratégica, en la solicitud de ofertas, y en pliegos de licitación para proyectos de TIC, asegurando la resiliencia, la gestión de riesgos y la seguridad en la cadena de suministro.
La organización debe estar preparada para prevenir, detectar, reaccionar y recuperarse de cualquier incidente que pueda afectar sus sistemas críticos.
2. Alcance
Esta política se aplica a todos los sistemas de redes, información y ciberseguridad utilizados por SOR IBERICA SA, incluyendo infraestructura tecnológica, plataformas digitales, sistemas operativos, aplicaciones, servicios en la nube y bases de datos.
3. Misión, compromiso, liderazgo y estrategia
La Dirección de la organización se compromete a facilitar y proporcionar los recursos necesarios para el establecimiento, implantación, mantenimiento y mejora del Sistema de Gestión de Seguridad de la Información y Ciberseguridad, así como a demostrar liderazgo y compromiso respecto a este, a través de la constitución del Comité de Seguridad, de sus funciones y responsabilidades. Es misión de esta Dirección:
- Asegurar altos niveles de cumplimiento legal;
- Fomentar los planes de formación y concienciación;
- Mantener unos óptimos niveles reputacionales;
- Gestionar de forma eficaz y efectiva los incidentes de seguridad;
- Desarrollar una adecuada política comunicativa y transparente;
- Con carácter general, preservar la confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad de la información y los servicios
Este compromiso se extiende a las partes interesadas, garantizando que sus expectativas y requisitos en seguridad de los sistemas de redes, información y ciberseguridad sean satisfechos de manera efectiva.
A nivel estratégico, la seguridad de los sistemas de redes, información y ciberseguridad contará con el compromiso y apoyo de todos los niveles directivos de la organización, de forma que pueda estar coordinada e integrada con el resto de las iniciativas estratégicas y sus requisitos de ejecución, para conformar un marco de trabajo completamente coherente y eficaz.
4. Marco normativo
La organización está sujeto, a título enunciativo y no limitativo, a las siguientes normativas y regulaciones:
- Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos).
- Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
- Directiva (UE) 2022/2555 del Parlamento Europeo y del Consejo de 14 de diciembre de 2022 relativa a las medidas destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión, por la que se modifican el Reglamento (UE) nº 910/2014 y la Directiva (UE) 2018/1972 y por la que se deroga la Directiva (UE) 2016/1148 (Directiva SRI 2).
- Real Decreto Legislativo 1/1996, de 12 de abril, por el que se aprueba el texto refundido de la Ley de Propiedad Intelectual, regularizando, aclarando y armonizando las disposiciones legales vigentes sobre la
- Ley 2/2023, de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción.
- Normativa subsidiaria española (Código Civil, Código de Comercio, Código Penal).
5. Objetivos de seguridad del SGSI
La organización, ha implementado diversas medidas de seguridad proporcionales a la naturaleza de la información y los servicios a proteger, teniendo en cuenta su análisis de riesgos y su declaración de aplicabilidad.
- Seguridad como un proceso integral y seguridad por defecto
- Reevaluación periódica e integridad y actualización del sistema
- Gestión de personal y profesionalidad
- Gestión de la seguridad basada en los riesgos y análisis y gestión de riesgos
- Incidentes de seguridad, prevención, reacción y recuperación
- Líneas de defensa y prevención ante otros sistemas interconectados
- Función diferenciada y organización e implantación del proceso de seguridad
- Autorización y control de los accesos
- Protección de las instalaciones
- Adquisición de productos de seguridad y contratación de servicios de seguridad
- Protección de la información almacenada y en tránsito y continuidad de la actividad
- Registros de actividad
La organización establece como objetivos de la seguridad de la información los siguientes:
- Objetivos corporativos o estratégicos: Metas de alto nivel alineadas con la visión, misión y estrategia general de la organización.
- Objetivos operativos: Metas específicas y tácticas enfocadas en la implementación práctica y diaria de controles y medidas de seguridad.
6. Principios básicos de seguridad
Los principios básicos, que se describen a continuación serán las directrices fundamentales de seguridad presentes en cualquier actividad del sistema de información.
- Alcance estratégico: La seguridad de la información debe contar con el compromiso y apoyo de todos los niveles directivos, requiere estar coordinada e integrada con el resto de las iniciativas estratégicas de la estructura orgánica para conformar un todo coherente y eficaz.
- Responsabilidad determinada: Se determinará el Responsable de la Seguridad, que determina las decisiones para satisfacer los requisitos de seguridad y supervisará las medidas implantadas.
- Seguridad integral: La seguridad se entenderá como un proceso integral constituido por todos los elementos técnicos, humanos, materiales y organizativos, relacionados con los sistemas TIC, procurando evitar cualquier actuación puntual o tratamiento coyuntural. La seguridad de la información debe considerarse como parte de la operativa habitual, estando presente y aplicándose desde el diseño inicial de los sistemas
- Gestión de Riesgos: La gestión de riesgos permitirá el mantenimiento de un entorno controlado, minimizando los riesgos hasta niveles aceptables. Las medidas de seguridad se establecerán en función de los riesgos a que esté sujeta la información y sus sistemas de
- Proporcionalidad: Las medidas adoptadas para gestionar los riesgos deberán estar justificadas y, ser proporcionales entre ellas y los
- Mejora continua: Existirá un proceso de mejora continua para la revisión y actualización de las medidas de seguridad, de manera periódica, conforme a su eficacia y la evolución de los riesgos y sistemas de protección.
7. Datos de carácter personal
La organización trata datos de carácter personal. Los procedimientos de protección de datos, al que tendrán acceso sólo las personas autorizadas, recoge los tratamientos afectados y los responsables correspondientes. Todos los sistemas de información de la organización se ajustarán a los niveles de seguridad requeridos por la normativa para la naturaleza y finalidad de los datos de carácter personal recogidos en los mencionados procedimientos.
8. Gestión de riesgos
Todos los sistemas sujetos a esta política deberán realizar un análisis de riesgos, evaluando las amenazas y los riesgos a los que están expuestos. Este análisis se repetirá:
- regularmente, al menos una vez al año,
- cuando cambie la información manejada,
- cuando cambien los servicios prestados,
- cuando ocurra un incidente grave de seguridad,
- cuando se reporten vulnerabilidades
Para la armonización de los análisis de riesgos, el Comité de Seguridad establecerá una valoración de referencia para los diferentes tipos de información manejados y los diferentes servicios prestados. El Comité de Seguridad dinamizará la disponibilidad de recursos para atender a las necesidades de seguridad de los diferentes sistemas, promoviendo inversiones de carácter horizontal.
9. Obligaciones del personal
Todos los miembros de la compañía tienen la obligación de conocer, comprender y cumplir tanto la Política de Seguridad de la Información como la Normativa de Seguridad vigente. Es responsabilidad de cada empleado aplicar las medidas de seguridad establecidas en el ejercicio de sus funciones, garantizando así la protección de los activos de información de la organización.
El Comité de Seguridad TIC será el encargado de proporcionar los medios y recursos necesarios para la correcta difusión y comprensión de estas normativas, asegurando que todo el personal reciba la formación y actualización correspondiente. Además, se fomentará una cultura de seguridad mediante sesiones de concienciación, capacitaciones periódicas y la disponibilidad de documentación accesible para todos los colaboradores.
10. Terceras partes
Cuando la organización preste servicios a terceros, se les hará partícipes de esta Política de Seguridad de la Información, se establecerán canales para reporte y coordinación de los respectivos Comités de Seguridad y se establecerán procedimientos de actuación para la reacción ante incidentes de seguridad.
Cuando la organización subcontrate servicios con terceros o ceda información a terceros, en el marco de una prestación de servicios a terceros, se les hará partícipes de esta Política de Seguridad y de la normativa de seguridad que ataña a dichos servicios o información. Dicha tercera parte quedará sujeta a las obligaciones establecidas en dicha normativa, pudiendo desarrollar sus propios procedimientos operativos para satisfacerla. Se establecerán procedimientos específicos de reporte y resolución de incidencias. Se garantizará que el personal de terceros está adecuadamente concienciado en materia de seguridad, al menos al mismo nivel que el establecido en esta Política.
Cuando algún aspecto de la Política no pueda ser satisfecho por una tercera parte según se requiere en los párrafos anteriores, se requerirá un informe del responsable de seguridad que precise los riesgos en que se incurre y la forma de tratarlos. Se requerirá la aprobación de este informe por los responsables de la información y los servicios afectados antes de seguir adelante.
11. Mejora continua
La gestión de la seguridad de la información es un proceso sujeto a permanente actualización. Los cambios en la organización, las amenazas, las tecnologías y/o la legislación son un ejemplo en los que es necesaria una mejora continua de los sistemas. Por ello, es necesario implantar un proceso permanente que comportará, entre otras acciones:
· Revisión de la Política de Seguridad de la Información.
· Revisión de los servicios e información.
· Ejecución con periodicidad anual del análisis de riesgos.
· Realización de auditorías internas o, cuando procedan, externas.
· Revisión de las medidas de seguridad.
· Revisión y actualización de las normas y procedimientos.
Política de seguridad de los sistemas de redes, información y ciberseguridad. Versión 1.0