0.CONTEXTO DE LA ORGANIZACIÓN Y PARTES INTERESADAS
La organización define el contexto interno y externo relevante para su actividad, así como las necesidades y expectativas de las partes interesadas que afectan a la seguridad de la información.
Tinámica opera en un entorno tecnológico y regulatorio existente (especialmente RGPD, LOPDGDD y ENS), con una fuerte orientación hacia la calidad y la seguridad.
La organización ha identificado como partes interesadas relevantes para el SGSI, entre otras:
· Empleados.
· Clientes.
· Proveedores.
· Órganos de gobierno y comités internos.
· Partners y colaboradores.
· Usuarios finales que proporcionan datos.
· Organismos públicos de ciberseguridad.
· Autoridades y organismos reguladores en materia de protección de datos.
La información utilizada para satisfacer sus necesidades y expectativas debe estar protegida en términos de disponibilidad, integridad, confidencialidad, trazabilidad y autenticidad, conforme al marco legal y normativo aplicable.
1. OBJETIVO Y ALCANCE
El objetivo de esta política es establecer los principios y compromisos generales que rigen la protección de la información y de los sistemas de información de la organización: "Servicios de consultoría y tecnología de Inteligencia Artificial & MLOps, Big Data & Data Engineering, Gobierno del Dato y Data Analytics, que incluye actividades de diseño y desarrollo, implantación y soporte"
La política aplicada a toda la información, a los activos asociados, a los sistemas, a los procesos y a los servicios gestionados para la organización, con independencia de su formato, soporte, ubicación o medio de tratamiento.
También es de aplicación a todas las personas que acceden a dicha información o a los sistemas de la organización, incluyendo personal interno, colaboradores y terceros autorizados.
Sus objetivos principales son:
· Garantizar la confidencialidad de la información, según la clasificación establecida internamente.
· Mantener la integridad de los datos, evitando alteraciones no autorizadas.
· Asegurar la disponibilidad de la información y de los servicios cuando sean necesarios, apoyando la continuidad del negocio.
· Proteger la autenticidad de las actuaciones realizadas en los sistemas de información, mediante mecanismos de identificación y autenticación adecuados.
· Garantizar la trazabilidad de las operaciones sobre la información, manteniendo registros de actividad que permitan investigar incidentes y rendir cuentas.
2. LIDERAZGO Y COMPROMISOS
La dirección asume el compromiso de promover y respaldar la seguridad de la información como elemento esencial para la continuidad del negocio, la confianza de clientes y colaboradores, y el cumplimiento normativo.
A este fin, la organización:
· Establece y comunica objetivos de seguridad de la información coherentes con su dirección estratégica.
· Define funciones y responsabilidades en materia de seguridad, y garantiza que sean asignadas y comunicadas.
· Promueve la concienciación y formación en seguridad de la información para todo el personal.
· Impulsa la mejora continua del Sistema de Gestión de Seguridad de la Información (SGSI).
3. PRINCIPIOS DE SEGURIDAD
La gestión de la seguridad de la información se basa en los principios de confidencialidad, integridad y disponibilidad, junto con los principios básicos del Esquema Nacional de Seguridad (ENS).
En particular, la organización actúa conforme a los siguientes principios:
· Seguridad integral, mediante la combinación de medidas organizativas, técnicas, físicas y humanas.
· Gestión de riesgos, para adoptar medidas proporcionales a las amenazas y al impacto sobre la organización y sus servicios.
· Prevención, detección, respuesta y recuperación, con el fin de reducir la probabilidad de incidentes y minimizar sus efectos.
· Líneas de defensa, aplicando capas de protección complementarias para reforzar la resiliencia de los sistemas.
· Reevaluación periódica, para revisar la eficacia de las medidas implantadas y adaptarlas a los cambios del entorno.
· Función diferenciada, mediante la definición y asignación clara de responsabilidades en materia de seguridad.
· Mejora continua, como base del mantenimiento y evolución del SGSI.
· Cumplimiento normativo, contractual e interno, en materia de seguridad de la información y protección de datos.
4. GESTIÓN DEL ACCESO Y USO ACEPTABLE
El acceso a la información se concede conforme al principio de necesidad de conocer y en función de las responsabilidades asignadas a cada persona, basándose en el mínimo privilegio. Es decir:
· La información solo será revelada a personas con una necesidad profesional legítima y demostrable para recibirla.
· Los propietarios de la información velan por que los datos no se divulguen, utilicen, modifiquen ni eliminen sin autorización.
Los sistemas y recursos de información deben utilizarse exclusivamente para fines profesionales autorizados, sin que se permita su uso para actividades contrarias a la ley, a la ética profesional o a las normas internas de la organización.
La organización establece controles para prevenir accesos indebidos, usos no autorizados, alteraciones, pérdidas de información y otras situaciones que comprometan la seguridad de sus activos de información.
5. CONFORMIDAD Y REQUISITOS LEGALES
Tinámica desarrolla su política y normativa de seguridad de la información en conformidad con:
· ISO/IEC 27001 (SGSI).
· Real Decreto 311/2022, de 3 de mayo, por el que se regula el ENS.
· Reglamento (UE) 2017/679 (RGDP)
· Ley Orgánica 3/2018 (LOPDGDD).
· Real Decreto Legislativo 1/1996, de 12 de abril, de Propiedad Intelectual.
Estos marcos establecen las bases para la clasificación de la información, la protección de datos personales, la defensa de los derechos digitales y la protección de los activos de propiedad intelectual.
6. ORGANIZACIÓN Y RESPONSABILIDADES
La dirección garantiza que las funciones y responsabilidades en materia de seguridad de la información estén definidas, asignadas y comunicadas dentro de la organización.
La organización mantiene una estructura de gobierno de seguridad que permite:
· Coordinar la implantación y seguimiento del SGSI.
· Supervisar la eficacia de los controles de seguridad.
· Detectar y gestionar los riesgos y eventos de seguridad relevantes.
Todas las personas que accedan a la información, activos o sistemas de la organización deben cumplir esta política y lasnormas internas que la desarrollan.
7. GESTIÓN DE INCIDENTES Y CONTINUIDAD
La organización establece mecanismos para la gestión de incidentes de seguridad, orientados a su identificación, evaluación, respuesta, resolución y análisis de causa raíz.
Se mantienen medidas de continuidad del negocio adecuadas al nivel de riesgo identificado, para garantizar la recuperación de los servicios críticos y la continuidad de la actividad en caso de incidentes graves o desastres.
8. REVISIÓN Y MEJORA CONTINUA DE LA POLÍTICA
La política de seguridad de la información y la normativa asociada se revisan periódicamente y siempre que se producen cambios relevantes en:
· El contexto de la organización.
· Los riesgos y amenazas identificados.
· Los servicios y tecnologías utilizados.
· Los requisitos legales, regulatorios o contractuales aplicables.
Tinámica mantiene una Declaración de Aplicabilidad (SoA) donde se listan los controles del Anexo A de ISO/IEC 27001:2022, se indica si son aplicables y se justifican las exclusiones, revisando este documento al menos una vez al año o ante cambios significativos.
.png)