Skip to content

Política de seguretat

Versió actualitzada el 12 de febrer de 2024.

APROVACIÓ I ENTRADA EN VIGOR

Text aprovat el dia 12 de febrer de 2024 per la Direcció de GRUPO ACRECENTA.

Aquesta Política de Seguretat de la Informació és efectiva des d'aquesta data i fins que sigui reemplaçada per una nova Política.

INTRODUCCIÓ

GRUPO ACRECENTA, conscients que la informació gestionada és un recurs amb gran valor, ha establert un Sistema de Gestió per a totes les empreses del grup d'acord amb els requisits establerts en el Reial Decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat i la Norma ISO 27001:2022_Sistema de Gestió de la Seguretat de la Informació, per garantir la continuïtat dels sistemes d'informació, minimitzar els riscos de dany i assegurar el compliment dels objectius fixats.

L'abast és el següent:

"Els Sistemes d'Informació que donen suport als processos de disseny, desenvolupament, implantació, suport, formació i manteniment dels serveis de consultoria IT i desenvolupament de programari prestats per Acrecenta Development"

L'objectiu de disposar d'un Sistema de Seguretat de la Informació és garantir la qualitat de la informació i la continuïtat dels serveis prestats, actuant preventivament, supervisant l'activitat diària i reaccionant amb promptitud als incidents.

L'objectiu de la Política de Seguretat de la Informació és fixar el marc d'actuació necessari per protegir els recursos d'informació davant d'amenaces, internes o externes, deliberades o accidentals que puguin afectar els sistemes d'informació necessaris per a la prestació dels serveis, la informació dels nostres clients gestionada per GRUPO ACRECENTA o la informació pròpia considerada com a confidencial.

Per a això s'hauran d'identificar aquells riscos que puguin afectar els elements que constitueixen els sistemes que donen suport a l'activitat de GRUPO ACRECENTA i puguin afectar la confidencialitat, integritat, disponibilitat, autenticitat i traçabilitat dels sistemes o informació abans ressenyada. Per a cadascun dels riscos identificats s'haurà de determinar la probabilitat que es manifesti l'amenaça, el nivell de vulnerabilitat de l'organització davant d'aquesta, i l'impacte que tindria la seva materialització.

Addicionalment, el Comitè de Seguretat es compromet a establir mesures que tractin de reduir el nivell de riscos d'aquells elements del sistema que se situïn per sobre de BAIX.

L'eficàcia i aplicació del Sistema de Gestió és responsabilitat directa del Comitè de Direcció, la qual és responsable de l'aprovació, difusió i compliment de la present Política de Seguretat. En nom seu i representació s'ha escollit un Responsable del Sistema de Gestió, que posseeix la suficient autoritat per exercir un paper actiu en el Sistema de Gestió, supervisant-ne la implantació, desenvolupament i manteniment.

Aquesta política serà d'obligat compliment per a tot el personal participant en la prestació dels serveis oferts per l'entitat i tothom que pugui accedir als recursos d'informació relacionats amb aquests.

Tota persona l'activitat de la qual pugui, directament o indirectament, veure's afectada pels requisits del Sistema de Gestió, està obligada al compliment estricte de la Política de Seguretat.

MARC NORMATIU

El Sistema de Gestió de la Seguretat de la Informació implantat a GRUPO ACRECENTA, ha de donar resposta als requisits establerts sobre aquest tema en la legislació vigent aplicable a l'activitat de l'entitat i que té com a referents principals:

  • REGLAMENT (UE) 2016/679 DEL PARLAMENT EUROPEU I DEL CONSELL de 27 d'abril de 2016 relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d'aquestes dades i pel qual es deroga la Directiva 95/46/CE (Reglament general de protecció de dades)
  • Reglament (UE) 2019/881 del Parlament Europeu i del Consell, de 17 d'abril de 2019, relatiu a ENISA (Agència de la Unió Europea per a la Ciberseguretat) i a la certificació de la ciberseguretat de les tecnologies de la informació i la comunicació i pel qual es deroga el Reglament (UE) núm. 526/2013 («Reglament sobre la Ciberseguretat»).
  • Reial Decret 43/2021, de 26 de gener, pel qual es desenvolupa el Reial Decret-llei 12/2018, de 7 de setembre, de seguretat de les xarxes i sistemes d'informació.
  • Reial Decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat.

Així mateix, GRUPO ACRECENTA donarà compliment als requisits en matèria de seguretat que puguin traslladar-los els clients dels seus serveis.

En el llistat de documents externs del Sistema de Gestió s'inclou una relació detallada de la legislació, normativa i altres requisits en la matèria, als quals GRUPO ACRECENTA ha de donar resposta. Aquest llistat s'actualitza de forma regular, analitzant-se els requisits derivats de la normativa i compromisos subscrits, avaluant-ne el compliment de forma periòdica.

La normativa de seguretat estarà a disposició de tots els membres de l'organització que necessitin conèixer-la, en particular per a aquells que utilitzin, operin o administrin els sistemes d'informació i comunicacions en una carpeta al núvol.

ORGANITZACIÓ DE LA SEGURETAT

La implantació de la Política de Seguretat a GRUPO ACRECENTA requereix que tots els membres de l'organització entenguin les seves obligacions i responsabilitats en funció del lloc exercit. Cada rol específic, personalitzat en usuaris concrets, ha d'entendre les implicacions de les seves accions i les responsabilitats que té atribuïdes, quedant identificades en aquesta secció, i que s'agrupen de la manera següent:

  • El Comitè de Seguretat
  • Responsable de la Informació
  • Responsable del servei
  • Responsable de Seguretat
  • Responsable del Sistema d'Informació

En els següents apartats s'especifiquen les funcions atribuïdes a cadascun d'aquests rols:

El Comitè de Seguretat

Coordina la seguretat de la informació. Aquest Comitè està compost per cadascuna de les figures anteriorment esmentades.

Les funcions són les següents:

  • Revisió i aprovació de la Política de Seguretat i de les responsabilitats principals.
  • Definir i impulsar l'estratègia i la planificació de la seguretat proposant l'assignació de pressupost i recursos precisos.
  • Supervisió i control dels canvis significatius en l'exposició dels actius de la informació a les amenaces principals, així com del desenvolupament i implantació dels controls i mesures destinades a garantir la Seguretat d'aquests actius.
  • Aprovació de les iniciatives principals per millorar la Seguretat.
  • Supervisió i seguiment d'aspectes com ara:
    • Principals incidències en la Seguretat de la Informació.
    • Elaboració i actualització de plans de continuïtat.
    • Compliment i difusió de les Polítiques de Seguretat.

El Secretari del Comitè de Seguretat

Serà el Responsable de Seguretat i tindrà com a funcions:

  • Convocar les reunions del Comitè de Seguretat de la Informació.
  • Preparar els temes a tractar en les reunions del Comitè, aportant informació puntual a la presa de decisions.
  • Elaborar l'acta de les reunions.
  • És el responsable de l'execució directa o delegada de les decisions del Comitè.

Responsable de la informació

Té la potestat d'establir els requisits, en matèria de seguretat, de la informació gestionada. Si aquesta informació inclou dades de caràcter personal, a més s'hauran de tenir en compte els requisits derivats de la legislació corresponent sobre protecció de dades.

  • Determinar els nivells de seguretat de la informació.

Responsable del Servei

Té la potestat d'establir els requisits, en matèria de seguretat, dels serveis prestats.

  • Determinar els nivells de seguretat de la informació.

Responsable de Seguretat

Responsable de la definició, coordinació i verificació de compliment dels requisits de seguretat de la informació definida d'acord amb els objectius estratègics.

Les funcions són les següents:

  • Dirigir les reunions del Comitè de Seguretat, informant, proposant i coordinant les seves activitats i decisions.
  • Coordinar i controlar les mesures de seguretat de la informació i de protecció de dades.
  • Supervisar la implantació, mantenir, controlar i verificar el compliment de:
    • L'estratègia de seguretat de la informació definida pel Comitè de Seguretat.
    • Les normes i procediments continguts en la Política de Seguretat de la Informació.
  • Supervisar els incidents de seguretat produïts.
  • Difondre les normes i procediments continguts en la Política de Seguretat de la Informació, així com les funcions i obligacions en matèria de seguretat de la informació.
  • Supervisar i col·laborar en les Auditories internes / externes necessàries per verificar el grau de compliment de la Política de Seguretat, normativa de desenvolupament i lleis aplicables en matèria de protecció de dades personals i de seguretat de la informació.
  • Assessorar en matèria de seguretat de la informació les diferents àrees operatives.

Responsable del Sistema d'Informació

És responsable d'assegurar l'execució de mesures per assegurar els actius i serveis dels sistemes d'informació, que suporten l'activitat, d'acord amb els objectius de l'organització.

Les funcions són les següents:

  • Desenvolupar, operar i mantenir el Sistema d'Informació durant tot el seu cicle de vida, de les seves especificacions, instal·lació i verificació del seu correcte funcionament.
  • Definir la topologia i sistema de gestió del Sistema d'Informació establint els criteris d'ús i els serveis disponibles en aquest.
  • Assegurar-se que les mesures específiques de seguretat s'integrin adequadament dins del marc general de seguretat.
  • Seleccionar i establir les funcions i obligacions als Responsables Tècnics Informàtics encarregats de personalitzar una gestió de la seguretat dels actius, conforme a l'estratègia de seguretat definida.
  • Garantir que la implantació de nous sistemes i dels canvis en els existents compleix amb els requeriments de seguretat establerts.
  • Establir els processos i controls de monitoratge de l'estat de la seguretat que permetin detectar les incidències produïdes i coordinar-ne la investigació i resolució.

El Responsable del Sistema pot acordar la suspensió del maneig d'una certa informació o la prestació d'un cert servei si és informat de deficiències greus de seguretat que poguessin afectar la satisfacció dels requisits establerts. Aquesta decisió ha de ser acordada amb els responsables de la informació afectada, del servei afectat i el Responsable de la Seguretat, abans de ser executada.

PROCEDIMENT DE DESIGNACIÓ

Es designen les següents responsabilitats:

  • Responsable de la Informació i del servei: Algú de l'Alta Direcció, normalment un dels socis.
  • Responsable de Seguretat: Algú d'Alta Direcció, normalment un dels socis, que entengui què fa cada departament i com els departaments es coordinen entre si per assolir els objectius marcats per la Direcció.
  • Responsable del Sistema: Un programador sènior del departament de desenvolupament de programari responsable de l'operació i manteniment del Sistema d'Informació.

Els nomenaments es revisaran cada 2 anys o quan algun dels llocs quedi vacant.

El Responsable de Seguretat i el Responsable del Sistema seran nomenats pel Director General a proposta del Comitè de Seguretat.

L'estructura del comitè està detallada en l'acta de constitució del comitè de seguretat de la informació i designació dels rols de seguretat de la informació.

REVISIÓ DE LA POLÍTICA DE SEGURETAT DE LA INFORMACIÓ

Serà missió del Comitè de Seguretat la revisió anual d'aquesta Política de Seguretat de la Informació i la proposta de revisió o manteniment d'aquesta. La Política serà aprovada per la direcció i difosa perquè la coneguin totes les parts afectades.

DADES DE CARÀCTER PERSONAL

En aplicació del principi de responsabilitat proactiva establert en el Reglament General de Protecció de Dades, les activitats de tractament de dades de caràcter personal s'integraran en la categorització de sistemes de l'Esquema Nacional de Seguretat, considerant les amenaces i riscos associats a aquest tipus de tractaments.

S'aplicarà, així mateix, qualsevol altra normativa vigent en matèria de protecció de dades de caràcter personal.

QUALIFICACIÓ DE LA DOCUMENTACIÓ

Directrius de classificació

Les classificacions d'informació, i altres controls de protecció associats, han de tenir en compte que les entitats necessiten compartir o restringir l'accés de determinada informació. En general, la classificació que es dóna a la informació és una forma abreujada de determinar com manejar-la i protegir-la.

La informació i els sistemes que manegen dades sensibles, s'hauran de catalogar en relació amb el seu valor i importància per a l'entitat, a GRUPO ACRECENTA s'estableix la següent classificació per a la informació considerada dins de l'abast del Sistema de Gestió de la Seguretat de la Informació.

  • Pública: Es permet que la informació estigui accessible per al personal de l'entitat i aliè sense cap tipus de restriccions.
  • Privada: Podran accedir a aquesta informació el personal de GRUPO ACRECENTA, sense cap tipus de restricció, i personal extern autoritzat.
  • Confidencial: La informació només pot ser accedida per la Direcció de GRUPO ACRECENTA i el personal intern o extern que compti amb la corresponent autorització.

La classificació aplicada sobre la informació quedarà reflectida en els llistats de documents interns i en l'apartat de control de registres de cada document del Sistema, on a més s'indicarà, per a la informació confidencial, qui està autoritzat per al seu accés.

Almenys anualment, el Responsable de Seguretat de la Informació, haurà de revisar els criteris establerts, així com la classificació donada a cada recurs d'informació a fi de valorar si segueixen sent vàlids per a l'organització o s'han d'introduir canvis.

Etiquetatge de la informació

Els actius d'informació del Sistema s'hauran d'etiquetar convenientment amb l'objecte que el personal conegui quin ús pot realitzar-se'n i administri les mesures de seguretat que li correspongui.

Aquest marcatge és d'aplicació als actius d'informació que es trobin en suport paper, en arxius electrònics, així com a mitjans d'emmagatzematge digitals com CD, DVD, etc.

Manipulació de la informació

L'accés a la informació estarà condicionat pels criteris de classificació assignats. Les restriccions, a l'objecte d'evitar accessos de personal no autoritzat, estan descrites en la FP-04 Control d'accessos.

Addicionalment, de forma general s'evitarà l'arxiu d'informació classificada com a confidencial en format paper o en suports extraïbles (memòries USB, CD, DVD, etc.), exceptuant-se únicament aquells casos en què això sigui estrictament necessari per al desenvolupament de l'activitat.

Manipulació de suports

Gestió de suports extraïbles

En qualsevol cas, a aquells suports extraïbles que puguin allotjar informació de caràcter confidencial, se'ls hauran d'aplicar les premisses definides en:

  • FP-04 Control d'Accessos
  • En l'apartat Protecció de dispositius portàtils de la FP-07 Protecció dels equips.
  • En l'apartat Custòdia i transport de la FP08 Protecció dels suports d'informació.
  • Procediment d'entrada i sortida d'equipament i suports.

No es podrà facilitar a persones alienes a l'organització cap tipus de suport que contingui informació classificada com a confidencial sense la deguda autorització de la Direcció de GRUPO ACRECENTA.

Eliminació de suports

Els suports que contenen informació sensible han de ser emmagatzemats i/o eliminats de forma segura, a fi d'evitar que el personal no autoritzat pugui accedir-hi.

No sortirà de l'organització cap tipus de suport, per a la seva eliminació, que pugui contenir informació classificada com a confidencial o privada sense l'autorització expressa de la Direcció de GRUPO ACRECENTA.

L'eliminació de documents en paper, així com de qualsevol suport de gravació de dades (DVD o CD) que continguin informació classificada com a confidencial o privada, es realitzarà mitjançant la destrucció física, ja sigui per mitjans mecànics o manuals.

En el cas d'altres suports informàtics, serà el Responsable de Sistema qui s'encarregui de la seva gestió, havent d'evitar l'accés a aquests mentre estiguin sota la seva custòdia i responsabilitzant-se de la seva eliminació de forma segura en atenció al que estableix l'apartat d'Esborrat i Destrucció de suports de la FP-08 Protecció de suports d'informació.

Suports físics en trànsit

De forma general, no es permet la sortida de suports físics que continguin informació considerada com a confidencial o privada fora de l'àmbit de les instal·lacions de GRUPO ACRECENTA sense l'autorització expressa de la Direcció de GRUPO ACRECENTA.

En qualsevol cas, a l'objecte d'evitar accessos no autoritzats:

  • Sempre que sigui possible es procedirà a l'encriptació de la informació.
  • En cas d'informació en format paper, aquesta s'haurà d'enviar en un sobre tancat i segellat.

Així mateix, com ja s'ha indicat en els apartats anteriors, s'hauran d'aplicar les mesures descrites en:

  • Control d'Accessos
  • En l'apartat Protecció de dispositius portàtils de la Protecció dels equips.
  • En l'apartat Custòdia i transport de la Protecció dels suports d'informació.

GESTIÓ DE RISCOS

Tots els sistemes subjectes a aquesta Política hauran de realitzar una anàlisi de riscos, avaluant les amenaces i els riscos als quals estan exposats. Aquesta anàlisi es repetirà:

  • regularment, almenys una vegada a l'any,
  • quan canviï la informació gestionada,
  • quan canviïn els serveis prestats,
  • quan ocorri un incident greu de seguretat, i/o
  • quan es reportin vulnerabilitats greus.

Per a l'harmonització de les anàlisis de riscos, el Comitè de Seguretat TIC establirà una valoració de referència per als diferents tipus d'informació gestionats i els diferents serveis prestats. El Comitè de Seguretat TIC dinamitzarà la disponibilitat de recursos per atendre les necessitats de seguretat dels diferents sistemes, promovent inversions de caràcter horitzontal.

La gestió de riscos quedarà documentada en l'informe d'Anàlisi i gestió de riscos.

OBLIGACIONS DEL PERSONAL

Tots i cadascun dels usuaris dels sistemes d'informació són responsables de la seguretat dels actius d'informació mitjançant un ús correcte d'aquests, sempre d'acord amb les seves atribucions professionals i acadèmiques.

Tots els membres de GRUPO ACRECENTA tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la Normativa de Seguretat, sent responsabilitat del Comitè de Seguretat disposar els mitjans necessaris perquè la informació arribi als afectats.

A més, assistiran a una sessió de conscienciació en matèria de seguretat de la informació almenys una vegada a l'any. S'establirà un programa de conscienciació contínua per atendre tots els membres de GRUPO ACRECENTA, en particular als de nova incorporació.

Les persones amb responsabilitat en l'ús, operació o administració de sistemes TIC rebran formació per al maneig segur dels sistemes en la mesura en què la necessitin per realitzar la seva feina. La formació serà obligatòria abans d'assumir una responsabilitat, tant si és la seva primera assignació com si es tracta d'un canvi de lloc de treball o de responsabilitats en el mateix.

L'incompliment de la present Política de Seguretat de la Informació podrà comportar l'inici de les mesures disciplinàries que corresponguin, sense perjudici de les responsabilitats legals corresponents.

TERCERES PARTS

Quan GRUPO ACRECENTA presti serveis a altres organismes o gestioni informació d'altres organismes, se'ls farà partícips d'aquesta Política de Seguretat de la Informació, s'establiran canals per al reporti i coordinació dels respectius Comitès de Seguretat i s'establiran procediments d'actuació per a la reacció davant d'incidents de seguretat.

Quan GRUPO ACRECENTA utilitzi serveis de tercers o cedeixi informació a tercers, se'ls farà partícips d'aquesta Política de Seguretat i de la Normativa de Seguretat que afecti aquests serveis o informació. Aquesta tercera part quedarà subjecta a les obligacions establertes en aquesta normativa, podent desenvolupar els seus propis procediments operatius per satisfer-la.

S'establiran procediments específics de reporti i resolució d'incidències. Es garantirà que el personal de tercers està adequadament conscienciat en matèria de seguretat, almenys al mateix nivell que l'establert en aquesta Política.

Quan algun aspecte de la Política no pugui ser satisfet per una tercera part segons es requereix en els paràgrafs anteriors, es requerirà un informe del Responsable de Seguretat que precisi els riscos en què s'incorre i la forma de tractar-los. Es requerirà l'aprovació d'aquest informe pel Responsable de la Informació i els Responsables dels serveis afectats, abans de seguir endavant.