Introducción
La información constituye un activo de primer orden para RISKLESS INTEGRAL S.L., ya que resulta
imprescindible para la prestación de los servicios que ofrece a terceras partes, tanto en servicios
profesionales (consultoría e Ingeniería) como en soluciones (VES SaaS). Por su parte, las tecnologías
de la información y las comunicaciones (TIC) se han hecho imprescindibles para las organizaciones
de todo el mundo, ya que contribuyen de forma rápida y eficaz al tratamiento de dicha información.
Sin embargo, las mejoras que aportan las TIC al tratamiento de la información vienen acompañadas
de nuevos riesgos. Por esta razón, RISKLESS INTEGRAL S.L. tiene el deber ético, legal y profesional de garantizar que sus
sistemas de la información cuentan con medidas específicas para proteger tanto la información
como los servicios que dependen de ella.
La seguridad de la información tiene como objetivo proteger la información, los servicios y sistemas,
reduciendo los riesgos a los que están sometidos hasta niveles seguros. El presente documento
establece la Política de Seguridad de la Información de RISKLESS INTEGRAL S.L.para establecer y asegurar que todo el
personal a su servicio tanto directa como indirectamente, conoce, dirige y da soporte a la seguridad
de la información.
Con ello, se pretende lograr el alineamiento estratégico de la gestión de la seguridad de la
información con las normas, estándares y regulaciones existentes en la materia
1. Misión y objetivos de la Política de Seguridad de la Información
RISKLESS INTEGRAL S.L. ha establecido un alineamiento con la gestión de la seguridad de la información según lo establecido por la norma jurídica Esquema Nacional de Seguridad, reconociendo como activos estratégicos, la información, los servicios y los sistemas que los soportan.
El objetivo fundamental de la implementación de la presente Política de Seguridad es establecer las bases sobre las que tanto empleados internos, como terceras partes, puedan acceder y hacer uso de los servicios ofrecidos por RISKLESS INTEGRAL S.L. de forma segura y confiable.
La Política de Seguridad de la Información define el marco global para la gestión de la seguridad de la información protegiendo todos los activos de la información, y garantizando la continuidad en el funcionamiento de los sistemas. A través de estos principios, se pretende minimizar los riesgos derivados de las posibles fallas en la seguridad, asegurando el cumplimiento de los objetivos de la organización ante un hipotético incidente de seguridad de la información.
Para ello, la dirección y la organización establecen los siguientes objetivos generales en materia de seguridad de la información:
- Contribuir desde la gestión de seguridad al cumplimiento de la misión y objetivos establecidos por RISKLESS INTEGRAL S.L..
- Disponer de las medidas de control y recursos necesarios para garantizar el cumplimiento de los requisitos legales que sean de aplicación como consecuencia de la actividad desarrollada, esencialmente en lo relativo a la protección de datos de carácter personal y a la prestación de servicios a través de medios electrónicos y/o telemáticos.
- Asegurar la accesibilidad, confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información.
- Asegurar la prestación continuada de los servicios, tanto de forma preventiva como reactiva ante los posibles incidentes de seguridad.
- Proteger los activos de la información de RISKLESS INTEGRAL S.L. y la tecnología que los soporta frente a cualquier amenaza, intencionada o accidental, interna o externa, con el fin de asegurar la seguridad de estos.
- Proporcionar la formación y concienciación necesaria a sus empleados en materia de seguridad de la información.
Esta Política de Seguridad es la base del compromiso continuo de RISKLESS INTEGRAL S.L. para establecer y mejorar sus políticas y procedimientos de seguridad de la información, así como para la difusión y consolidación de la cultura de seguridad de la información.
2. Alcance
El presente documento se aplicará a toda la información, sistemas y servicios de RISKLESS INTEGRAL S.L. A estos efectos se entiende por RISKLESS INTEGRAL S.L.:
- Las oficinas localizadas en la C/ Alameda San Mamés 37, planta 2ª, Dpto. 1 – 48010, Bilbao, País Vasco.
- Cualquier ubicación donde RISKLESS INTEGRAL S.L. desarrolle su actividad.
Está política no se limita a los datos de carácter personal, y es independiente de que el tratamiento se realice de forma manual o automatizada.
El alcance del presente documento no se limita a los empleados internos de RKL, sino también a cualquier entidad externa con acceso a los activos de la información de la organización.
3. Marco normativo
La legislación en materia de seguridad de información, que debe servir de referencia, se actualiza de forma continua y queda reflejada en el documento “Anexo: Legislación aplicable”.
4. Revisión de la Política de Seguridad
Se distinguirán dos tipos de actividades de revisión en lo referente al texto presentado la Política de
Seguridad de la Información:
- Revisiones periódicas sistemáticas: Deberán realizarse al menos con una periodicidad
anual, o cuando se detecten incidentes o cambios en el marco legal que puedan cuestionar
la validez de dicha Política. La revisión de la Política de Seguridad de la Información deberá
garantizar que ésta se encuentra alineada con la estrategia, la misión y visión de RKL en
materia de seguridad de la información, y que asegura el cumplimiento de los objetivos de control establecidos. - Revisiones no planificadas: Estas revisiones deberán realizarse en respuesta a cualquier
evento o incidente de seguridad que pudiera suponer un incremento significativo del nivel
de riesgo actual o haya causado un impacto en la seguridad de la información de RISKLESS INTEGRAL S.L..
5. Organización interna de la seguridad
La seguridad de la información corresponde a los siguientes órganos: Comité de Seguridad de la Información, Responsable de la Información, Responsable de Gestión, Responsable del Servicio, Responsable de Seguridad y, en caso de que sea pertinente, Responsables de Seguridad Delegados.
- Comité de Seguridad de la Información
El Comité de Seguridad de la Información es el organismo que centraliza la gestión de seguridad en RISKLESS INTEGRAL S.L..
Cuando lo justifique la complejidad, la separación física de sus elementos, el número de activos de la información o del número de sistemas que se manejen, podrán crearse Comités de Seguridad delegados, dependiente funcionalmente del principal, que serán responsables en su ámbito de las actuaciones que se les deleguen.
- Responsable de la Información será la persona con competencia suficiente para decidir sobre la finalidad, contenido y uso de dicha información y determinará, dentro del marco establecido, los requisitos de seguridad de la información tratada. A tal efecto:
- Determinará los niveles de seguridad de la información tratada, valorando los impactos de los incidentes que afecten a la seguridad de la información, conforme a lo establecido en el marco regulador.
- Realizará, junto a los Responsables del Servicio y del Responsable de Seguridad, los preceptivos análisis de riesgos, y seleccionarán las salvaguardas que se han de implementar.
- Aceptará los riesgos residuales respecto de la información, obtenidos a partir del análisis de riesgos.
- Realizará el seguimiento y control de los riesgos, junto con el Responsable de Seguridad.
- Responsable del Servicio y Soluciones será la persona con competencia suficiente para decidir sobre la finalidad y prestación de dicho servicio y determinará dentro del marco establecido los requisitos de seguridad de los servicios prestados. A tal efecto:
- Realizará, junto a los Responsables de la Información y de Seguridad, los preceptivos análisis de riesgos, y seleccionarán las salvaguardas que se han de implantar.
- Aceptará los riesgos residuales respecto de la información calculados en el análisis de riesgos.
- Realizará el seguimiento y control de los riesgos, con la participación del Responsable de Seguridad.
- Suspender, de acuerdo con el Responsable de la Información y el Responsable de Seguridad, la prestación de un servicio electrónico o el manejo de una determinada información, si es informado de deficiencias graves de seguridad.
- Responsable de Seguridad será la persona que determinará las decisiones para satisfacer los requisitos de seguridad de la información y de los servicios. A tal efecto:
- Coordinará y controlará las medidas para proteger los datos de carácter personal.
- Elaboración de la Política de Seguridad de la Información para su aprobación por parte de la Dirección.
- Propondrá al Responsable del Servicio la determinación de los niveles de seguridad en cada dimensión de seguridad siempre que se le solicite.
- Realizará y promoverá auditorías periódicas para verificar el cumplimiento de las obligaciones en materia de seguridad de la información.
- Realizará el seguimiento y control del estado de seguridad de los sistemas de información de RISKLESS INTEGRAL S.L..
- Propondrá al Comité de Seguridad las normas de seguridad y los procedimientos de seguridad.
- Responsable de Gestión será la persona de gestionar y coordinar los procesos en materia de seguridad de la información, y de mantener y actualizar la documentación relacionada.
6. Resolución de conflictos
En caso de conflicto entre los diferentes responsables que componen la estructura organizativa de la Política de Seguridad de la Información, éste será resuelto por la Dirección de RISKLESS INTEGRAL S.L., y prevalecerán las mayores exigencias derivadas de la protección de datos de carácter personal.
7. Clasificación de la información
RISKLESS INTEGRAL S.L. clasificará e inventariará los activos de la información en virtud de su naturaleza. El nivel de protección, medidas de seguridad y rigurosidad en los protocolos se aplicará en base a los resultados de dicha clasificación.
8. Datos de carácter personal
Cuando los sistemas de la información de RISKLESS INTEGRAL S.L. bajo el alcance del Esquema Nacional de Seguridad gestione datos de carácter personal, le será de aplicación lo dispuesto por la legislación europea y nacional de protección de datos, sin perjuicio de los requisitos establecidos en el marco regulatorio del ENS. Todos los sistemas de la información se ajustarán a los niveles requeridos por las normativas de protección de datos de aplicación.
9. Gestión de riesgos
Todos los sistemas sujetos a esta Política deberán ser sometidos a un análisis y gestión de los riesgos, evaluando sus activos, así como las amenazas y vulnerabilidades a los que se encuentran expuestos, y proponiendo las contramedidas necesarias para mitigar aquellos riesgos fuera de los límites aceptables. Este proceso precisa de un control continuo de los cambios realizados en los sistemas por lo que este análisis se repetirá:
- Al menos una vez al año (mediante revisión y aprobación formal).
- Cuando cambie la criticidad de la información manejada.
- Cuando cambien los servicios prestados.
- Cuando tenga lugar un incidente grave de seguridad.
- Cuando se reporten vulnerabilidades graves.
Para la armonización de los análisis de riesgos, se establecerá una valoración referencial para los diferentes tipos de información manejados, así como los distintos tipos de servicios prestados.
10. instrumento del desarrollo
Se establece un marco normativo en materia de seguridad de la información estructurado por diferentes niveles de forma que los objetivos marcados por el presente documento tengan un desarrollo específico. La presente política de seguridad estructurará su marco normativo en los siguientes niveles:
- La presente Política de Seguridad de la Información que establece los requisitos y criterios de protección de carácter global.
- Las normas de seguridad que definen qué hay que proteger y los requisitos de seguridad deseados. El conjunto de todas las normas de seguridad debe cubrir la protección de todos los entornos de los sistemas de información de la organización. Establecen un conjunto de expectativas y requisitos que deben ser alcanzados para poder satisfacer y cumplir cada uno de los objetivos de seguridad establecidos en la política. Las propone el Responsable de Seguridad y las aprueba el Comité de Seguridad.
- Los procedimientos de seguridad en los que describirá de forma concreta cómo proteger lo definido en las normas y las personas o grupos responsables de la implantación, mantenimiento y seguimiento de su nivel de cumplimiento. Son documentos que especifican cómo llevar a cabo las tareas habituales, quién debe hacer cada tarea y cómo identificar y reportar comportamientos anómalos. Su aprobación dependerá de su ámbito de aplicación, que podrá ser en un ámbito específico o en un sistema de información determinado.
- Además, se podrán establecer guías con recomendaciones y buenas prácticas, si se viera necesario su desarrollo y aplicación.
En la medida de lo posible, toda esta documentación será gestionada según establece el procedimiento vigente de “Control de documentos y registros” en RISKLESS INTEGRAL S.L., que tiene como propósito el establecimiento de unos criterios para el control y gestión de los documentos relacionados con la seguridad de la información, extendiéndose a toda la documentación que da soporte al cumplimiento del Esquema Nacional de Seguridad.

