Seguridad de la información

Política de Seguridad de la Información

Compromiso con la protección, continuidad y resiliencia de la información

TECNOLOGIES INDUSTRIALS PALLICER SL. (en adelante, TIPDATA)

Documento corporativo público
01

Introducción y objetivo

TIPDATA depende de los sistemas TIC (Tecnologías de la Información y las Comunicaciones) para alcanzar sus objetivos de negocio. Estos sistemas deben administrarse con diligencia y protegerse frente a daños accidentales o deliberados que puedan afectar a la disponibilidad, integridad o confidencialidad de la información tratada o de los servicios prestados.

El objetivo de la seguridad de la información es garantizar la calidad de la información y la prestación continuada de los servicios, actuando de forma preventiva, supervisando la actividad diaria y reaccionando con rapidez ante los incidentes.

Los sistemas TIC deben estar protegidos frente a amenazas en rápida evolución que puedan afectar a la confidencialidad, integridad, disponibilidad, uso previsto y valor de la información y los servicios. Para ello se requiere una estrategia adaptable que aplique las medidas mínimas exigidas por el Esquema Nacional de Seguridad (ENS), supervise continuamente los niveles de servicio, analice las vulnerabilidades reportadas y prepare una respuesta eficaz ante incidentes.

La seguridad TIC forma parte integral de todo el ciclo de vida de los sistemas, desde su concepción hasta su retirada, incluidas las decisiones de desarrollo o adquisición y las actividades de explotación. Los requisitos de seguridad y sus necesidades de financiación deben incluirse en la planificación, solicitudes de ofertas y pliegos de licitación de proyectos TIC.

Todos los departamentos deben estar preparados para prevenir, detectar, responder y recuperarse de incidentes, de acuerdo con el artículo 7 del ENS.

02

Prevención

Los departamentos deben evitar, o prevenir en la medida de lo posible, que la información o los servicios resulten perjudicados por incidentes de seguridad. Para ello aplicarán las medidas mínimas del ENS y cualquier control adicional identificado mediante la evaluación de amenazas y riesgos.

Los controles, roles y responsabilidades de seguridad de todo el personal deben estar claramente definidos y documentados.

  • Autorizar los sistemas antes de su entrada en operación.
  • Evaluar regularmente la seguridad, incluidos los cambios rutinarios de configuración.
03

Detección

Los servicios deben monitorizar continuamente su operación para detectar anomalías en los niveles de prestación y actuar conforme al artículo 9 del ENS. La monitorización es especialmente relevante al establecer líneas de defensa de acuerdo con el artículo 8 del ENS.

Se establecerán mecanismos de detección, análisis y reporte que informen regularmente a las personas responsables y, de inmediato, cuando se produzca una desviación significativa respecto de los parámetros considerados normales.

04

Respuesta

  • Establecer mecanismos para responder eficazmente a los incidentes de seguridad.
  • Designar un punto de contacto para las comunicaciones sobre incidentes detectados en otros departamentos u organismos.
  • Establecer protocolos para intercambiar información relacionada con incidentes, incluidas las comunicaciones bidireccionales con los Equipos de Respuesta a Emergencias (CERT).
05

Alcance

Esta política se aplica, sin excepciones, a todos los sistemas TIC de TECNOLOGIES INDUSTRIALS PALLICER y a todas las personas que forman parte de la organización.

06

Misión y principios

Ante un entorno tecnológico en el que convergen la informática y las comunicaciones, TIPDATA mantiene un firme compromiso con la promoción de proyectos de investigación, desarrollo tecnológico e innovación en un entorno de calidad. Las buenas prácticas de seguridad son esenciales para garantizar la confidencialidad, integridad, disponibilidad y legalidad de toda la información gestionada.

La Dirección considera la seguridad de la información un elemento esencial para el correcto desempeño de los servicios y adopta los siguientes objetivos y principios en el marco del Sistema de Gestión de Seguridad de la Información (SGSI):

  1. 1Integrar el valor de la seguridad de la información en toda la organización.
  2. 2Conseguir que todas las personas de TIPDATA contribuyan a proteger la información.
  3. 3Preservar la confidencialidad, integridad, disponibilidad y resiliencia de la información, cumpliendo los requisitos legales, normativos y contractuales.
  4. 4Proteger los activos de información frente a amenazas internas o externas, deliberadas o accidentales, garantizando la continuidad del servicio.
  5. 5Establecer un plan de seguridad que integre la prevención y la reducción del riesgo de incidentes conforme a los criterios de gestión de riesgos de TIPDATA.
  6. 6Proporcionar los medios necesarios para tratar adecuadamente los riesgos identificados.
  7. 7Asumir la responsabilidad de concienciar y formar en seguridad de la información.
  8. 8Extender el compromiso de seguridad al personal y a los proveedores.
  9. 9Mejorar continuamente mediante objetivos de seguridad y su seguimiento periódico.

Principios relativos a los datos personales

  1. a.Licitud, lealtad y transparencia: los datos se tratarán de forma lícita, leal y transparente respecto de la persona interesada.
  2. b.Limitación de la finalidad: se recogerán con fines determinados, explícitos y legítimos y no se tratarán posteriormente de manera incompatible con ellos.
  3. c.Minimización de datos: serán adecuados, pertinentes y limitados a lo necesario para los fines del tratamiento.
  4. d.Exactitud: deberán ser exactos y mantenerse actualizados; los datos inexactos se suprimirán o rectificarán sin dilación.
  5. e.Limitación del plazo de conservación: permitirán identificar a las personas únicamente durante el tiempo necesario, salvo las excepciones legales para archivo, investigación o estadística.
  6. f.Integridad y confidencialidad: se tratarán aplicando medidas técnicas y organizativas que los protejan frente al acceso o tratamiento no autorizado, pérdida, destrucción o daño accidental.

Mantenimiento y mejora

Esta política se mantendrá actualizada y adecuada a los fines de la organización y a su contexto de gestión de riesgos. Se revisará en intervalos planificados y siempre que se produzcan cambios significativos para garantizar su idoneidad, adecuación y eficacia.

TIPDATA dispone de un procedimiento formal de evaluación de riesgos. Todas las políticas y procedimientos del SGSI serán revisados, aprobados e impulsados por la Dirección.

07

Marco normativo

La gerencia garantiza que la documentación externa relevante para el funcionamiento de la empresa sea conocida por las personas que la necesiten y permanezca actualizada y disponible.

Documentos de referencia

  • Esquema Nacional de Seguridad.
  • Guía CCN-STIC-801.
  • Guías CCN, Abstracts, CoCENS y demás normativa aplicable a TIPDATA.
08

Organización de la seguridad

Comité de Seguridad

El Comité de Seguridad está formado por:

  • Dirección General.
  • Responsable de Seguridad.
  • Responsable de los Sistemas.
  • Responsable de Protección de Datos.
  • Responsable de la Información.
  • Responsable del Servicio.

Funciones del Comité de Seguridad

  • Atender las inquietudes de la Dirección y de Sistemas.
  • Obtener una visión actualizada del estado de la seguridad de la información.
  • Promover la mejora continua del SGSI y elaborar su estrategia de evolución.
  • Revisar la política, normativa y procedimientos al menos una vez al año.
  • Aprobar los requisitos de formación y priorizar actuaciones.
  • Promover auditorías del SGSI y auditorías técnicas.
  • Comprobar que la seguridad de la información está presente en todos los proyectos.
09

Roles, funciones y responsabilidades

Dirección ejecutiva

Participa en la elaboración de objetivos y mediciones, aprueba las políticas y las revisiones por la Dirección del SGSI, y valida las conclusiones de las auditorías de sistemas. El organigrama general de la organización recoge otras funciones y roles; esta política detalla los relacionados con la seguridad de la información.

Responsable de Seguridad

  • Promover la seguridad de la información y de los servicios electrónicos y asegurar que el SGSI cumple los requisitos del ENS.
  • Supervisar esta política, sus normas y procedimientos, y la configuración de seguridad de los sistemas.
  • Establecer medidas adecuadas para cumplir los requisitos definidos por los responsables del Servicio y de la Información, conforme al anexo II del ENS, y declarar su aplicabilidad.
  • Promover actividades de concienciación y formación.
  • Coordinar y seguir los proyectos de adecuación al ENS junto con el Responsable de Sistemas.
  • Realizar los análisis de riesgos, seleccionar salvaguardas, revisar la gestión del riesgo y aceptar junto con el Responsable del Sistema los riesgos residuales.
  • Promover auditorías periódicas, analizar sus informes y presentar conclusiones para que se adopten medidas correctoras.
  • Coordinar la gestión de la seguridad con el Responsable de Sistemas.
  • Determinar la categoría del sistema y las medidas aplicables conforme a los anexos I y II del ENS.
  • Verificar que las medidas protegen adecuadamente la información y los servicios.

Responsable del Sistema

  • Desarrollar, operar y mantener el sistema de información durante todo su ciclo de vida y verificar su correcto funcionamiento.
  • Integrar las medidas específicas dentro del marco general de seguridad.
  • Realizar ejercicios y pruebas de los procedimientos operativos y planes de continuidad.
  • Implantar las medidas necesarias para garantizar la seguridad durante todo el ciclo de vida del sistema.
  • Colaborar en los análisis de riesgos, selección de salvaguardas, revisión del riesgo y aceptación de riesgos residuales.
  • Elaborar la documentación de seguridad de tercer nivel junto con el Responsable de Seguridad.
  • Aplicar los procedimientos operativos y asegurar el cumplimiento estricto de los controles.
  • Supervisar las instalaciones y modificaciones de hardware y software para evitar comprometer la seguridad.
  • Monitorizar el estado de seguridad mediante herramientas de gestión de eventos y auditoría técnica.
  • Informar de anomalías, compromisos o vulnerabilidades y colaborar en la investigación y resolución de incidentes.

Responsable de Protección de Datos

  • Informar y asesorar sobre las obligaciones derivadas del RGPD y demás normativa de protección de datos.
  • Supervisar el cumplimiento normativo y de las políticas, incluida la asignación de responsabilidades, formación y auditorías.
  • Asesorar sobre las evaluaciones de impacto y supervisar su aplicación conforme al artículo 35 del RGPD.
  • Cooperar con la autoridad de control.
  • Actuar como punto de contacto de la autoridad de control, incluida la consulta previa del artículo 36.

Responsable del Servicio

  • Establecer los requisitos de seguridad del servicio, incluidos interoperabilidad, accesibilidad y disponibilidad.
  • Determinar los niveles de seguridad junto con los responsables de Seguridad y del Sistema.
  • Mantener la seguridad de la información y de los servicios en su ámbito de responsabilidad.

Responsable de la Información

  • Velar por el buen uso y la protección de la información.
  • Establecer los requisitos de seguridad de la información.
  • Determinar sus niveles de seguridad valorando las consecuencias de un impacto negativo.

Personas usuarias y empleadas

  • Cumplir la política y las normas, procedimientos e instrucciones complementarias.
  • Proteger y custodiar la información, evitando su revelación, salida, modificación, borrado, destrucción o uso indebido, con independencia del soporte.
  • Conocer y aplicar esta política, las normas de uso de los sistemas y las demás medidas de seguridad aplicables.
10

Procedimientos de designación

La Dirección realiza los nombramientos de roles y responsabilidades de seguridad y establece los comités necesarios para velar por el cumplimiento de esta política. Los nombramientos y estructuras internas se mantienen en documentación interna.

11

Revisión de la política

El Comité de Seguridad revisará esta Política de Seguridad de la Información anualmente y propondrá su mantenimiento o modificación. La política será aprobada por el Comité y difundida entre todas las partes afectadas.

12

Gestión de riesgos

Todos los sistemas sujetos a esta política deberán someterse a un análisis de riesgos que evalúe las amenazas y los riesgos a los que están expuestos.

  • Regularmente y, como mínimo, una vez al año.
  • Cuando cambie la información tratada.
  • Cuando cambien los servicios prestados.
  • Cuando ocurra un incidente grave de seguridad.
  • Cuando se reporten vulnerabilidades graves.

El Comité de Seguridad TIC establecerá valoraciones de referencia para armonizar los análisis y promoverá la disponibilidad de recursos e inversiones de carácter horizontal para atender las necesidades de los sistemas.

13

Desarrollo de la política

Esta política se desarrollará mediante normativa de seguridad sobre aspectos específicos de la operativa de las personas usuarias de TI. La normativa estará disponible para quienes necesiten conocerla, especialmente quienes utilicen, operen o administren sistemas de información y comunicaciones.

La Política de Seguridad de la Información estará disponible públicamente en el sitio web de TIPDATA.

14

Obligaciones del personal

Todas las personas de TIPDATA deben conocer y cumplir esta política y la normativa de seguridad. El Comité de Seguridad proporcionará los medios necesarios para que la información llegue a todas las partes afectadas.

Todo el personal participará al menos una vez al año en una sesión de concienciación sobre seguridad TIC. Existirá un programa continuo, especialmente dirigido a las nuevas incorporaciones.

Quienes tengan responsabilidades de uso, operación o administración recibirán la formación necesaria antes de asumir su primera asignación o cualquier cambio de puesto o responsabilidades.

15

Terceras partes

Cuando TIPDATA preste servicios o gestione información de otros organismos, estos serán informados de esta política. Se establecerán canales de reporte y coordinación entre los comités de seguridad y procedimientos de reacción ante incidentes.

Cuando TIPDATA utilice servicios de terceros o les ceda información, estos quedarán sujetos a esta política y a la normativa aplicable. Se establecerán procedimientos de reporte y resolución de incidencias y se garantizará que su personal tenga un nivel de concienciación equivalente.

Si una tercera parte no puede cumplir algún requisito, el Responsable de Seguridad emitirá un informe sobre los riesgos y su tratamiento. El informe deberá ser aprobado por los responsables de la información y de los servicios afectados antes de continuar.

16

Aprobación y entrada en vigor

Texto aprobado el 19 de mayo de 2026 por el Comité de Seguridad de TECNOLOGIES INDUSTRIALS PALLICER.

Esta Política de Seguridad de la Información es efectiva desde dicha fecha y permanecerá vigente hasta que sea reemplazada por una nueva política.