transparente
transparente
transparente
transparente
transparente

Política de seguretat de la informació.
Esquema Nacional de Seguretat (ENS)

1. Aprovació i entrada en vigor
Aquesta política de seguretat de la informació és efectiva des de la data de signatura i fins que sigui substituïda per una nova política.
2. Missió de l’organització

INFORGES IT SERVICES SL, com a empresa dedicada a la prestació de serveis tecnològics, depèn dels sistemes TIC (Tecnologies de la Informació i les Comunicacions) per assolir els seus objectius i assumeix el seu compromís amb la seguretat de la informació, comprometent-se a gestionar-la adequadament, amb la finalitat d’oferir a tots els seus grups d’interès les màximes garanties al voltant de la seguretat de la informació utilitzada.

 

Aquests sistemes han de ser administrats amb diligència, adoptant les mesures adequades per protegir-los davant de danys accidentals o deliberats que puguin afectar la disponibilitat, integritat o confidencialitat de la informació tractada o dels serveis prestats.

 

L’objectiu de la seguretat de la informació és garantir la qualitat de la informació i la prestació continuada dels serveis, actuant preventivament, supervisant l’activitat diària i reaccionant amb agilitat davant dels incidents.

 

Els sistemes TIC han d’estar protegits contra amenaces d’evolució ràpida amb potencial per incidir en la confidencialitat, integritat, disponibilitat, ús previst i valor de la informació i dels serveis. Per defensar-se d’aquestes amenaces, es requereix una estratègia que s’adapti als canvis en les condicions de l’entorn per garantir la prestació contínua dels serveis. Això implica que els departaments han d’aplicar les mesures mínimes de seguretat exigides per l’Esquema Nacional de Seguretat, així com realitzar un seguiment continu dels nivells de prestació de serveis, seguir i analitzar les vulnerabilitats reportades, i preparar una resposta efectiva als incidents per garantir la continuïtat dels serveis prestats.

 

Els diferents departaments han d’assegurar-se que la seguretat TIC és una part integral de cada etapa del cicle de vida del sistema, des de la seva concepció fins a la seva retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d’explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats i inclosos en la planificació, en la sol·licitud d’ofertes i en els plecs de licitació per a projectes de TIC.

 

Els departaments han d’estar preparats per prevenir, detectar, reaccionar i recuperar-se d’incidents, d’acord amb l’article 8 de l’ENS (Prevenció, detecció, resposta i conservació).

3. ABAST
Aquesta política s’aplica a tots els sistemes TIC de l’entitat i a tots els membres de l’organització implicats en serveis i projectes destinats al sector públic que requereixin l’aplicació de l’ENS, sense excepcions.
4. Objectius

Per tot el que s’ha exposat anteriorment, la Direcció estableix els següents objectius de seguretat de la informació:

 

  • Proporcionar un marc per augmentar la capacitat de resistència o resiliència per donar una resposta eficaç.
  • Assegurar la recuperació ràpida i eficient dels serveis davant qualsevol desastre físic o contingència que pogués ocórrer i que posés en risc la continuïtat de les operacions.
  • Prevenir incidents de seguretat de la informació en la mesura que sigui tècnicament i econòmicament viable, així com mitigar els riscos de seguretat de la informació generats per les nostres activitats.
  • Garantir la confidencialitat, integritat, disponibilitat, autenticitat i traçabilitat de la informació.
5. Marc normatiu

Un dels objectius ha de ser complir amb els requisits legals aplicables i amb qualsevol altre requisit que subscrivim, a més dels compromisos adquirits amb els clients, així com l’actualització contínua d’aquests. Per això, el marc legal i regulador en què desenvolupem les nostres activitats és:

 

  • Reial decret 311/2022, de 3 de maig, pel qual es regula l’Esquema Nacional de Seguretat.
  • Llei orgànica 3/2018, de 5 de desembre, de protecció de dades personals i garantia dels drets digitals.
  • Reial decret legislatiu 1/1996, de 12 d’abril, Llei de propietat intel·lectual.
  • Reial decret llei 2/2018, de 13 d’abril, pel qual es modifica el text refós de la Llei de propietat intel·lectual.
  • Reial decret 3/2010, de 8 de gener, de desenvolupament de l’Esquema Nacional de Seguretat, modificat pel Reial decret 951/2015, de 23 d’octubre.
  • Llei 34/2002, d’11 de juliol, de serveis de la societat de la informació i de comerç electrònic (LSSI).
6. Desenvolupament

Per poder assolir aquests objectius és necessari:

 

  • Millorar contínuament el nostre sistema de seguretat de la informació.
  • Identificar les amenaces potencials, així com l’impacte en les operacions de negoci que aquestes amenaces, en cas de materialitzar-se, puguin causar.
  • Preservar els interessos de les seves principals parts interessades (clients, accionistes, empleats i proveïdors), la reputació, la marca i les activitats de creació de valor.
  • Treballar de manera conjunta amb els nostres subministradors i subcontractistes amb la finalitat de millorar la prestació de serveis de TI, la continuïtat dels serveis i la seguretat de la informació, que repercuteixin en una major eficiència de la nostra activitat.
  • Avaluar i garantir la competència tècnica del personal, així com assegurar-ne la motivació adequada per a la seva participació en la millora contínua dels nostres processos, proporcionant la formació i la comunicació interna adequada perquè desenvolupin les bones pràctiques definides en el sistema.
  • Garantir el correcte estat de les instal·lacions i l’equipament adequat, de manera que estiguin en correspondència amb l’activitat, els objectius i les metes de l’empresa.
  • Garantir una anàlisi contínua de tots els processos rellevants, establint les millores pertinents en cada cas, en funció dels resultats obtinguts i dels objectius establerts.
  • Estructurar el nostre sistema de gestió de manera que sigui fàcil de comprendre. El nostre sistema de gestió té l’estructura següent:

Sistemes de Gestió

La gestió del nostre sistema s’encomana a la responsable del SIG i el sistema estarà disponible en el nostre sistema d’informació en un repositori, al qual es pot accedir segons els perfils d’accés concedits d’acord amb el nostre procediment vigent de gestió dels accessos.

7. Organització de seguretat

La responsabilitat essencial recau sobre la Direcció General de l’organització, ja que aquesta és responsable d’organitzar les funcions i responsabilitats i de facilitar els recursos adequats per aconseguir els objectius de l’ENS. Els directius també són responsables de donar bon exemple seguint les normes de seguretat establertes.

 

Aquests principis són assumits per la Direcció, que disposa els mitjans necessaris i dota els seus empleats dels recursos suficients per al seu compliment, plasmant-los i posant-los en coneixement públic a través de la present política de l’ENS.

 

Els rols o funcions de seguretat definits són:

Funció Deures i responsabilitats
Responsable dels serveis (RSER)
  • Coordinar la implantació del sistema
  • Millorar el sistema de manera contínua
Responsable de Seguretat de la Informació
(RSI)
  • Determinar la idoneïtat de les mesures tècniques
  • Proporcionar la millor tecnologia per al servei
Responsable del sistema
(RSIG)
  • Coordinar la implantació del sistema
  • Millorar el sistema de manera contínua
Direcció (qui és el responsable de la informació)
  • Proporcionar els recursos necessaris per al sistema
  • Liderar el sistema

Aquesta definició de deures i responsabilitats es completa en els perfils de lloc i en els documents del sistema Registre de responsables, rols i responsabilitats.

 

8. RESOLUCIÓ DE CONFLICTES
Les diferències de criteri que poguessin derivar en un conflicte es tractaran en el si del Comitè del SIG i prevaldrà en tot cas el criteri de la Direcció General.
9. Comitè de Seguretat

El procediment per a la seva designació i renovació serà la ratificació en el comitè de seguretat.

 

El comitè per a la gestió i coordinació de la seguretat és l’òrgan amb més responsabilitat dins del sistema de gestió de seguretat de la informació, de manera que totes les decisions més importants relacionades amb la seguretat s’acorden per aquest comitè.

 

Els membres del comitè de seguretat de la informació són:

 

  • Responsable de Seguretat de la Informació
  • Responsable del Sistema
  • Direcció Empresa (Socis-Administradors)

 

Aquests membres són designats pel comitè, únic òrgan que pot nomenar-los, renovar-los i cessar-los.

 

El comitè de seguretat és un òrgan autònom, executiu i amb autonomia per a la presa de decisions, i no ha de subordinar la seva activitat a cap altre element de la nostra empresa.

 

L’organització de la seguretat de la informació es desenvolupa en el document complementari a aquesta Política de Seguretat.

 

Aquesta política es complementa amb la resta de polítiques, procediments i documents en vigor per desenvolupar el nostre sistema de gestió.

10. Gestió de Riscos

Tots els sistemes subjectes a aquesta política hauran de realitzar una anàlisi de riscos, avaluant les amenaces i els riscos als quals estan exposats. Aquesta anàlisi es revisa regularment:

 

  • almenys una vegada a l’any;
  • quan canviï la informació gestionada;
  • quan canviïn els serveis prestats;
  • quan es produeixi un incident greu de seguretat;
  • quan es reportin vulnerabilitats greus.

 

Per a l’harmonització de les anàlisis de riscos, el Comitè de Seguretat TIC establirà una valoració de referència per als diferents tipus d’informació gestionats i els diferents serveis prestats. El Comitè de Seguretat TIC dinamitzarà la disponibilitat de recursos per atendre les necessitats de seguretat dels diferents sistemes, promovent inversions de caràcter horitzontal.

Per a la realització de l’anàlisi de riscos es tindrà en compte la metodologia d’anàlisi de riscos desenvolupada en el procediment Anàlisi de Riscos.

11. Gestió de Personal

Tots els membres d’INFORGES tenen l’obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la Normativa de Seguretat, essent responsabilitat del Comitè de Seguretat TIC disposar els mitjans necessaris perquè la informació arribi a les persones afectades.

 

Tots els membres d’INFORGES assistiran a píndoles de conscienciació en matèria de seguretat TIC almenys una vegada a l’any. S’establirà un programa de conscienciació contínua per atendre tots els membres de l’organització, en particular els de nova incorporació.


Les persones amb responsabilitat en l’ús, operació o administració de sistemes TIC rebran formació per al maneig segur dels sistemes en la mesura que la necessitin per realitzar la seva feina. La formació serà obligatòria abans d’assumir una responsabilitat, tant si és la seva primera assignació com si es tracta d’un canvi de lloc de treball o de responsabilitats en aquest.

12. Professionalitat i seguretat dels recursos humans

Aquesta política s’aplica a tot el personal d’INFORGES i al personal extern que realitza tasques dins de l’empresa.

 

RRHH inclourà funcions de seguretat de la informació en les descripcions dels llocs de treball dels empleats, informarà tot el personal que contracti de les seves obligacions respecte al compliment de la política de seguretat de la informació, gestionarà els compromisos de confidencialitat amb el personal i coordinarà les tasques de capacitació dels usuaris respecte a aquesta política.

 

El Responsable de Seguretat de la Informació (RSI), és responsable de monitoritzar, documentar i analitzar els incidents de seguretat reportats, així com de comunicar-los al Comitè de Seguretat de la Informació i als propietaris de la informació.

 

El Comitè de Seguretat de la Informació serà responsable d’implementar els mitjans i canals necessaris perquè el Responsable de Seguretat de la Informació gestioni informes d’incidents i anomalies del sistema. El Comitè també en tindrà coneixement, supervisarà la investigació, supervisarà l’evolució de la informació i promourà la resolució d’incidents de seguretat de la informació.

 

El Responsable de Seguretat de la Informació participarà en la preparació del Compromís de Confidencialitat que signaran els empleats i tercers que exerceixin funcions a INFORGES, en l’assessorament sobre les sancions que s’aplicaran per incompliment d’aquesta política i en el tractament d’incidents de seguretat de la informació. El Responsable de la Informació: determina els requisits de seguretat de la informació tractada segons els paràmetres de l’annex I de l’ENS; a l’organització l’exerceix l’alta direcció.

 

Tot el personal d’INFORGES és responsable d’informar sobre les debilitats i incidents de seguretat de la informació que es detectin oportunament.

 

Professionalitat dels recursos humans:

  • Determinar la competència necessària del personal per dur a terme el treball que afecta la seguretat de la informació
    • Cal assegurar que les persones siguin competents sobre la base de l’educació, capacitació o experiència adequades
    • Demostrar, mitjançant la informació documentada que sigui necessària, la competència del personal en matèria de seguretat de la informació

 

Els objectius de controlar la seguretat del personal són:

  • Reduir els riscos d’error humà, posada en marxa d’irregularitats, ús indegut d’instal·lacions i recursos, i maneig no autoritzat de la informació.
  • Explicar les responsabilitats de seguretat en l’etapa de reclutament del personal i incloure-les en els acords a signar, així com verificar-ne el compliment durant l’exercici de les tasques de l’empleat.
  • Assegurar-se que els usuaris estiguin al corrent de les amenaces i preocupacions de seguretat de la informació i estiguin capacitats per donar suport a la política de seguretat de la informació de l’organització en el curs de les seves tasques normals.
  • Establir compromisos de confidencialitat amb tot el personal i usuaris fora de les instal·lacions de processament d’informació.
  • Establir les eines i mecanismes necessaris per promoure la comunicació de les debilitats de seguretat existents, així com dels incidents, amb la finalitat de minimitzar-ne els efectes i prevenir-ne la reincidència.
13. Autorització i control d’accés als sistemes d’informació
El control de l’accés als sistemes d’informació té per objectiu:
  • Evitar l’accés no autoritzat a sistemes d’informació, bases de dades i serveis d’informació.
  • Implementar la seguretat en l’accés dels usuaris a través de tècniques d’autenticació i autorització.
  • Controlar la seguretat en la connexió entre la xarxa d’INFORGES i altres xarxes públiques o privades.
    • Revisar els esdeveniments crítics i les activitats dutes a terme pels usuaris en els sistemes.
    • Conscienciar sobre la seva responsabilitat per l’ús de contrasenyes i equips.
    • Garantir la seguretat de la informació quan s’utilitzen ordinadors portàtils i ordinadors personals per al treball remot.
14. Protecció de les instal·lacions
  • Els objectius d’aquesta política en matèria de protecció de les instal·lacions són:
  • Prevenir l’accés no autoritzat, danys i interferències a la seu, instal·lacions i informació d’INFORGES.
  • Protegir l’equip de processament d’informació crític d’INFORGES, ubicant-lo en àrees protegides i protegit per un perímetre de seguretat definit, amb les mesures de seguretat i controls d’accés adequats. Així mateix, contemplar-ne la protecció en el seu trasllat i quan romangui fora de les àrees protegides, per manteniment o altres motius.
  • Controlar els factors ambientals que podrien perjudicar el bon funcionament de l’equip de còmput que allotja la informació d’INFORGES.
  • Implementar mesures per protegir la informació gestionada pel personal a les oficines, en el marc normal de les seves tasques habituals.
  • Proporcionar una protecció proporcional als riscos identificats.

 

Aquesta política s’aplica a tots els recursos físics relacionats amb els sistemes d’informació d’INFORGES: instal·lacions, equips, cablejat, expedients, mitjans d’emmagatzematge, etc.

 

El Responsable de Seguretat de la Informació (RSI), juntament amb els Titulars de la Informació, segons correspongui, definirà les mesures de seguretat física i ambiental per a la protecció dels actius crítics, sobre la base d’una anàlisi de riscos, i en supervisarà l’aplicació. També verificarà el compliment de les disposicions de seguretat física i mediambiental.

 

Els responsables dels diferents departaments definiran els nivells d’accés físic del personal d’INFORGES a les àrees restringides sota la seva responsabilitat. Els Propietaris d’Informació autoritzaran formalment el treball fora del lloc amb informació sobre el seu negoci als empleats d’INFORGES quan ho considerin apropiat.

 

Tot el personal d’INFORGES és responsable del compliment de la política de pantalla neta i escriptori net, per a la protecció de la informació relacionada amb el treball diari a les oficines.

15. Adquisició de productes

Els diferents departaments han d’assegurar-se que la seguretat TIC és una part integral de cada etapa del cicle de vida del sistema, des de la seva concepció fins a la seva retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d’explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats i inclosos en la planificació, en la sol·licitud d’ofertes i en els plecs de licitació per a projectes de TIC.

 

D’altra banda, es tindrà en compte la seguretat de la informació en l’adquisició i manteniment dels sistemes d’informació, limitant i gestionant el canvi.

 

La política de desenvolupament i adquisició de sistemes d’informació es desenvolupa en el document: Política d’Adquisició, Desenvolupament i Manteniment de Sistemes.

16. Seguretat per defecte
INFORGES considera estratègic per a l’entitat que els processos integrin la seguretat de la informació com a part del seu cicle de vida. Els sistemes d’informació i els serveis han d’incloure la seguretat per defecte des de la seva creació fins a la seva retirada, incloent-hi la seguretat en les decisions de desenvolupament i/o adquisició i en totes les activitats en explotació, establint la seguretat com un procés integral i transversal.
17. Integritat i actualització del sistema

INFORGES es compromet a garantir la integritat del sistema mitjançant un procés de gestió de canvis que permeti el control de l’actualització dels elements físics o lògics mitjançant l’autorització prèvia a la seva instal·lació en el sistema. Aquesta avaluació serà duta a terme principalment per la direcció de sistemes, que avaluarà l’impacte en la seguretat del sistema abans de realitzar els canvis i controlarà de manera documentada aquells canvis que s’avaluïn com a importants o amb implicacions en la seguretat dels sistemes.

 

Mitjançant revisions periòdiques de seguretat s’avaluarà l’estat de seguretat dels sistemes, en relació amb les especificacions dels fabricants, les vulnerabilitats i les actualitzacions que els afectin, reaccionant amb diligència per gestionar el risc tenint en compte l’estat de seguretat d’aquests.

18. Protecció de la informació emmagatzemada i en trànsit
INFORGES estableix mesures de protecció per a la seguretat de la informació emmagatzemada o en trànsit a través d’entorns insegurs. Tindran la consideració d’entorns insegurs els equips portàtils, assistents personals (PDA), dispositius perifèrics, suports d’informació i comunicacions sobre xarxes obertes o amb xifratge feble.
19. Prevenció de sistemes d’informació interconnectats

INFORGES estableix mesures de protecció per a la seguretat de la informació, especialment per protegir el perímetre, en particular si es connecta a xarxes públiques, especialment si s’utilitzen totalment o principalment per a la prestació de serveis de comunicacions electròniques disponibles per al públic.

 

En tot cas, s’analitzaran els riscos derivats de la interconnexió del sistema, a través de xarxes, amb altres sistemes, i se’n controlarà el punt d’unió. Connexions electròniques disponibles per al públic.

20. Registres d’activitat

INFORGES registrarà les activitats dels usuaris, conservant la informació necessària per monitoritzar, analitzar, investigar i documentar activitats indegudes o no autoritzades, permetent identificar en cada moment la persona que actua.

 

Els objectius principals de la gestió d’incidents són:

  • Establir un sistema de detecció i reacció davant de codi maliciós.
  • Disposar de procediments de gestió d’incidents de seguretat i de debilitats detectades en els elements del sistema d’informació.
  • Aquests procediments cobriran els mecanismes de detecció, els criteris de classificació, els procediments d’anàlisi i resolució, així com els canals de comunicació a les parts interessades i el registre de les actuacions.
  • Aquest registre s’emprarà per a la millora contínua de la seguretat del sistema.
  • Garantir que els serveis d’IT tornin a tenir un rendiment òptim.
  • Reduir els possibles riscos i impactes que pugui causar l’incident.
  • Vetllar per la integritat dels sistemes en cas d’un incident de seguretat.
  • Comunicar l’impacte d’un incident tan aviat com es detecti per activar l’alarma; i posar en pràctica un pla de comunicació empresarial adequat.
  • Promoure l’eficiència empresarial.
21. Continuïtat de l’activitat
INFORGES, amb l’objectiu de garantir la continuïtat de les activitats, estableix mesures perquè els sistemes disposin de còpies de seguretat i estableix els mecanismes necessaris per garantir la continuïtat de les operacions en cas de pèrdua dels mitjans habituals de treball.
22. Millora contínua del procés de seguretat
INFORGES estableix un procés de millora contínua de la seguretat de la informació aplicant els criteris i la metodologia establerts en normes internacionals com ISO/IEC 27001.

Pablo Planes Pedreño

Director General

Múrcia, juny de 2023