top of page
60b9e2e768cc744974490b7e_ciberseguridad-header.jpg

Seguridad de la Información

COM3

Política de ​Seguridad de la Informacion

Principios de Seguridad
 

COM3 Systems protegerá la información en todas las fases de su ciclo de vida —creación/recepción, uso y procesamiento, comunicación y transporte, almacenamiento y difusión autorizada, y borrado o destrucción— garantizando su confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad. Esta protección se aplicará sobre medios físicos y lógicos, propios y de terceros (incluida nube), mediante controles organizativos, técnicos y físicos proporcionales a su clasificación (p. ej., control de accesos, cifrado, registro y monitorización, y destrucción certificada cuando proceda).
 

Por ello, se establecen los siguientes principios mínimos:
 

a) Seguridad como proceso integral (art.6)

La seguridad se concibe como un proceso integral y continuo que abarca los elementos humanos, materiales, técnicos, jurídicos y organizativos del sistema de información. Todo tratamiento de la información se regirá por este principio, evitando actuaciones puntuales o coyunturales.

La Dirección y los responsables (RSI, RS, RI, RSE) asegurarán la coordinación efectiva, la definición de responsabilidades y la dotación de recursos necesarios. Se promoverá la concienciación y formación de todas las personas implicadas, de modo que la falta de conocimiento, organización, coordinación o instrucciones no se convierta en fuente de riesgo.

La seguridad se implementará bajo un enfoque de mejora continua (PDCA), con controles preventivos, detectives y correctivos, documentados y medibles.


b) Gestión de la seguridad basada en los riesgos (art. 7)

El análisis y la gestión de riesgos es un proceso esencial, continuo y actualizado que sustenta la seguridad. Su objetivo es mantener un entorno controlado, reduciendo los riesgos a niveles aceptables definidos por la Dirección (apetito de riesgo).

La reducción del riesgo se logrará mediante la aplicación proporcionada y equilibrada de medidas de seguridad (organizativas, operativas y técnicas) acordes con la clasificación de la información, los servicios prestados y la exposición a amenazas.

Los riesgos identificados se registrarán y tratarán conforme a una metodología de análisis de riesgos, aplicando tratamientos de mitigar, transferir, evitar o aceptar, con responsables, plazos y evidencias definidos.


c) Prevención, detección, respuesta y conservación (art. 8)

La seguridad del sistema se implementará como un ciclo continuo de prevención, detección y respuesta, con el fin de minimizar vulnerabilidades, disuadir y reducir la superficie de exposición, y lograr que las amenazas no se materialicen o, si lo hacen, limitar su impacto sobre la información y los servicios.

Las medidas de prevención eliminarán o reducirán la probabilidad de materialización (hardening, parches, control de accesos, segmentación, cifrado, principios de mínimo privilegio y Zero Trust).

Las medidas de detección permitirán descubrir y cualificar ciberincidentes en tiempo oportuno (registro y correlación de eventos, alertas y umbrales definidos).

Las medidas de respuesta restaurarán la información y los servicios afectados de acuerdo con el tiempo máximo para restablecer el servicio y la antigüedad máxima de datos que se acepta perder, incluyendo contención, erradicación, recuperación y lecciones aprendidas.

Sin merma de los principios del ENS, el sistema garantizará la conservación y autenticidad de los datos electrónicos y la disponibilidad de los servicios durante todo el ciclo de vida de la información.


d) Existencia de líneas de defensa (art. 9)

El sistema contará con una estrategia de protección en múltiples capas. Si una capa se ve comprometida, las restantes permitirán reaccionar de forma adecuada y contener el incidente, reduciendo la probabilidad de compromiso total y minimizando el impacto sobre la información y los servicios.

Estas líneas de defensa incluirán medidas de naturaleza organizativa, física y lógica/tecnológica coordinadas entre sí.


e) Vigilancia continua y reevaluación periódica (art. 10)

La vigilancia continua del sistema permitirá detectar actividades o comportamientos anómalos y responder a tiempo para contenerlos.

La evaluación permanente de la seguridad de los activos medirá su evolución, identificando vulnerabilidades y desviaciones de configuración.

Las medidas de seguridad se revisarán y actualizarán periódicamente, ajustando su eficacia a la evolución de los riesgos, amenazas y tecnologías de protección, pudiendo replantear el enfoque de seguridad cuando sea necesario.


f) Diferenciación de responsabilidades (art. 11)

En el sistema de información se mantendrá una segregación clara de responsabilidades:

  • Responsable de la Información (RI): Define la clasificación y los requisitos de seguridad de la información tratada.

  • Responsable del Servicio (RSE): Establece los requisitos de seguridad del servicio y vela por que se cumplan en la operación.

  • Responsable del Sistema (RS): Es responsable de la implantación y operación técnica que soporta los servicios (infraestructura, aplicaciones, redes).

  • Responsable de Seguridad de la Información (RSI): Orienta y decide en materia de seguridad para satisfacer los requisitos definidos, coordina la gestión de riesgos y la respuesta a incidentes.

Cuando exista tratamiento de datos personales, se identificarán además las figuras del Responsable del Tratamiento y, en su caso, el Encargado del Tratamiento, conforme a RGPD/LOPDGDD, asegurando la coherencia entre estas funciones y las responsabilidades anteriores.

Marco Normativo

COM3 Systems se encuentra sujeto a la siguiente normativa en la provisión de los servicios prestados a sus clientes:

  • Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.

  • Resolución de 7 de octubre de 2016, de la Secretaría de Estado de Administraciones Públicas, por la que se aprueba la Instrucción Técnica de Seguridad de Informe del Estado de la Seguridad.

  • Resolución de 13 de octubre de 2016, de la Secretaría de Estado de Administraciones Públicas, por la que se aprueba la Instrucción Técnica de Seguridad de conformidad con el Esquema Nacional de Seguridad.

  • Resolución de 27 de marzo de 2018, de la Secretaría de Estado de Función Pública, por la que se aprueba la Instrucción Técnica de Seguridad de Auditoría de la Seguridad de los Sistemas de Información.

  • Resolución de 13 de abril de 2018, de la Secretaría de Estado de Función Pública, por la que se aprueba la Instrucción Técnica de Seguridad de Notificación de Incidentes de Seguridad.

  • Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.

  • REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos).

  • Guías CCN-STIC de Seguridad.

  • Prevención de Riesgos Laborales Ley 31/1995 de 8 de noviembre y Real Decreto 39/1997.

  • Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI-CE).

  • RD-ley 13/2012 de 30 de marzo, ley de cookies.

  • Real Decreto Legislativo 1/1996, de 12 de abril, por el que se aprueba el texto refundido de la Ley de Propiedad Intelectual.


Roles y Funciones de Seguridad

Los diferentes roles determinados junto con sus respectivas funciones y responsabilidades son:

RSI — Responsable de la Seguridad de la Información

  • Diseñar, implantar y mantener el SGSI conforme al ENS.

  • Mantener análisis y tratamiento de riesgos, plan de formación/concienciación.

  • Establecer normas/procedimientos (accesos, cambios, incidentes, copias, registros, continuidad).

  • Coordinar incidentes de seguridad.

  • Medir y reportar indicadores.

RSE — Responsable del Servicio

  • Ser dueño funcional del servicio.

  • Definir, integrar y mantener requisitos de seguridad en contratos con proveedores.

  • Alinear la operación con necesidades de negocio y con el ENS.

RS — Responsable del Sistema

  • Ser dueño técnico de la plataforma/sistema: arquitectura, hardening, parches, copias, registros.

  • Gestionar la configuración e inventario, vulnerabilidades, monitorización y capacidad.

  • Ejecutar la operación diaria.

RI — Responsable de la Información

  • Establecer criterios de acceso y autorizar accesos a sus datos.

  • Definir retención y destrucción de la información.

  • Participar en evaluaciones de impacto y en la gestión de incidentes.


Concienciación y Formación

Todos los trabajadores de COM3 Systems tienen la obligación de conocer y cumplir esta Política de Seguridad de la Información. Todos asistirán a una sesión de concienciación en materia de seguridad TIC al menos una vez al año.
 

Documentación de Seguridad del Sistema

COM3 Systems tiene un sistema de gestión documental mediante el cual se editan, revisan y aprueban los documentos.

Gestión de Riesgos


Todos los sistemas sujetos a esta Política estarán incluidos en un análisis de riesgos que evalúe amenazas, vulnerabilidades e impactos. Este análisis se repetirá:

  • Periódicamente, al menos anualmente.

  • Cuando cambie la información tratada.

  • Cuando cambien los servicios prestados o su criticidad.

  • Tras un incidente grave de seguridad.

  • Ante vulnerabilidades graves o nuevas amenazas relevantes.
     

Controles Organizativos, Operacionales y de Protección (ENS)

Se establecen principios y requisitos alineados con el ENS, aplicables a todos los servicios, activos y personas implicadas, incluyendo: organización, análisis de riesgos, gestión de personal, control de accesos, protección de instalaciones, integridad y actualización del sistema, protección de la información, registro de actividad, gestión de incidentes, continuidad del negocio y mejora continua.
 

Datos de Carácter Personal

COM3 Systems trata datos de carácter personal y garantizará su protección conforme al RGPD/LOPDGDD y al ENS.

Terceras Partes (Proveedores y Clientes)

Cuando se presten servicios o se trate información de otras organizaciones, dichas partes conocerán y aceptarán esta Política de Seguridad y la normativa asociada aplicable.


Prevención, Detección, Respuesta y Recuperación

COM3 Systems estará preparada para prevenir, detectar, responder y recuperarse de incidentes de seguridad, con responsabilidades definidas y coordinación del Comité de Seguridad.


Revisión Política de Seguridad de la Información

El Comité de Seguridad de la Información elaborará la Política de Seguridad de la Información (PSI) conforme al art. 12 del ENS y al control ORG.1 del Anexo II. Realizará su revisión al menos anual.
 

La PSI será aprobada por la Dirección (CEO de COM3 Systems) y comunicada a todas las partes afectadas.

bottom of page