Política de seguretat de l’informació.

INTRODUCCIÓ

Capmar, d'ara endavant l'Organització, depèn dels sistemes TIC (Tecnologies de la Informació i les Comunicacions) per assolir els seus objectius de negoci. Aquests sistemes han de ser gestionats amb la màxima diligència, adoptant les mesures adequades per protegir-los davant de danys accidentals o deliberats que puguin afectar la disponibilitat, la integritat o la confidencialitat de la informació tractada o dels serveis prestats.

L'objectiu de la seguretat de la informació és garantir la qualitat de la informació i la continuïtat en la prestació dels serveis, actuant de manera preventiva, supervisant l'activitat diària i responent amb rapidesa davant qualsevol incident de seguretat.

Els sistemes TIC han d'estar protegits davant d'amenaces en constant evolució que puguin comprometre la confidencialitat, la integritat, la disponibilitat, l'ús previst i el valor de la informació i dels serveis.

Per fer front a aquestes amenaces, és necessari disposar d'una estratègia adaptable als canvis de l'entorn que garanteixi la continuïtat dels serveis.

Això implica que tots els departaments han d'aplicar les mesures mínimes de seguretat establertes per l'Esquema Nacional de Seguretat (ENS), així com dur a terme un seguiment continu dels nivells de servei, analitzar les vulnerabilitats detectades i preparar una resposta eficaç davant dels incidents per garantir la continuïtat dels serveis prestats.

Els diferents departaments han d'assegurar que la seguretat TIC formi part de totes les fases del cicle de vida dels sistemes, des de la seva concepció fins a la seva retirada de servei, incloent-hi les decisions de desenvolupament o adquisició i les activitats d'explotació.

Els requisits de seguretat i les necessitats de finançament s'han d'identificar i incorporar en la planificació, en les sol·licituds d'ofertes i en els plecs de licitació dels projectes TIC.

Els departaments han d'estar preparats per prevenir, detectar, respondre i recuperar-se dels incidents, d'acord amb l'article 7 de l'ENS.

PREVENCIÓ

Els departaments han d'evitar, o almenys prevenir tant com sigui possible, que la informació o els serveis es vegin afectats per incidents de seguretat.

Per aconseguir-ho, han d'implantar les mesures mínimes de seguretat establertes per l'ENS, així com qualsevol control addicional identificat mitjançant una anàlisi d'amenaces i riscos.

Aquests controls, juntament amb els rols i les responsabilitats en matèria de seguretat de tot el personal, han d'estar clarament definits i documentats.

Per garantir el compliment d'aquesta Política, els departaments han de:

  • Autoritzar els sistemes abans de la seva entrada en funcionament.

  • Avaluar periòdicament la seguretat, incloent-hi les revisions dels canvis de configuració efectuats de manera habitual.

DETECCIÓ

Atès que els serveis poden degradar-se ràpidament com a conseqüència d'un incident —des d'una simple disminució del rendiment fins a una interrupció total—, cal supervisar-ne el funcionament de manera continuada per detectar anomalies en els nivells de servei i actuar d'acord amb el que estableix l'article 9 de l'ENS.

La monitorització és especialment rellevant quan s'estableixen diferents línies de defensa, d'acord amb l'article 8 de l'ENS.

S'han d'implantar mecanismes de detecció, anàlisi i notificació que permetin informar periòdicament els responsables i alertar-los sempre que es produeixi una desviació significativa respecte als valors considerats normals.

RESPOSTA

Els departaments han de:

  • Establir mecanismes que permetin respondre de manera eficaç davant dels incidents de seguretat.

  • Designar un punt de contacte per a les comunicacions relatives als incidents detectats en altres departaments o organismes.

  • Establir protocols per a l'intercanvi d'informació relacionada amb els incidents de seguretat, incloent-hi les comunicacions bidireccionals amb els Equips de Resposta davant Emergències Informàtiques (CERT).

ÀMBIT D'APLICACIÓ

Aquesta Política és aplicable a tots els sistemes TIC de l'Organització i a totes les persones que formen part de Capmar, sense cap excepció.

MISSIÓ

Com a resposta a un nou entorn tecnològic, en què la convergència entre la informàtica i les comunicacions està transformant els models de productivitat empresarial, l'Organització manifesta el seu ferm compromís amb la promoció de projectes de recerca, desenvolupament tecnològic i innovació dins d'un entorn de qualitat, on el desenvolupament de bones pràctiques en Seguretat de la Informació és essencial per garantir la confidencialitat, la integritat, la disponibilitat i la legalitat de tota la informació gestionada.

En conseqüència, l'Organització estableix els principis següents dins del marc del seu Sistema de Gestió de la Seguretat de la Informació (SGSI).

La Direcció considera que garantir la seguretat de la informació és un element essencial per assegurar el correcte funcionament dels serveis de l'Organització i, per aquest motiu, assumeix els objectius següents:

I. Impulsar la cultura de la Seguretat de la Informació a tota l'Organització.

II. Promoure la implicació de totes les persones de l'Organització en la protecció de la Seguretat de la Informació.

III. Preservar la confidencialitat, la integritat, la disponibilitat i la resiliència de la informació, garantint el compliment dels requisits legals, normatius i dels clients en matèria de seguretat de la informació, i especialment pel que fa al tractament de dades personals:

a. Les dades personals seran tractades de manera lícita, lleial i transparent respecte de la persona interessada (Llicitud, lleialtat i transparència).

b. Les dades es recolliran amb finalitats determinades, explícites i legítimes, i no seran tractades posteriorment de manera incompatible amb aquestes finalitats (Limitació de la finalitat).

c. Les dades seran adequades, pertinents i limitades al que sigui necessari per a les finalitats del tractament (Minimització de dades).

d. Les dades seran exactes i, si escau, actualitzades. Es prendran totes les mesures raonables perquè les dades personals inexactes siguin rectificades o suprimides sense dilació (Exactitud).

e. Les dades es conservaran únicament durant el temps necessari per complir les finalitats del tractament, excepte quan la seva conservació sigui necessària amb finalitats d'arxiu en interès públic, investigació científica o històrica o finalitats estadístiques (Limitació del termini de conservació).

f. Les dades seran tractades de manera que es garanteixi un nivell adequat de seguretat, incloent-hi la protecció davant del tractament no autoritzat o il·lícit i davant de la pèrdua, destrucció o dany accidental, mitjançant l'aplicació de mesures tècniques i organitzatives adequades (Integritat i confidencialitat).

g. Les dades personals seran tractades de manera que es garanteixi un nivell adequat de seguretat, incloent-hi la protecció contra el tractament no autoritzat o il·lícit i contra la pèrdua, destrucció o dany accidental, mitjançant l'aplicació de mesures tècniques i organitzatives adequades (Integritat i confidencialitat).

IV. Protegir els actius d'informació de l'Organització davant d'amenaces internes i externes, tant accidentals com deliberades, amb l'objectiu de garantir la continuïtat dels serveis prestats als clients i la seguretat de la informació.

V. Establir un Pla de Seguretat de la Informació que integri les activitats de prevenció i minimització del risc dels incidents de seguretat, d'acord amb els criteris de gestió del risc definits per l'Organització.

VI. Proporcionar els recursos necessaris per dur a terme les actuacions requerides per gestionar els riscos identificats.

VII. Assumir la responsabilitat de promoure la conscienciació i la formació en matèria de Seguretat de la Informació com a mecanisme per garantir el compliment d'aquesta Política.

VIII. Estendre el compromís de l'Organització amb la Seguretat de la Informació a totes les persones treballadores i als proveïdors.

IX. Millorar contínuament la Seguretat de la Informació mitjançant l'establiment, el seguiment i la revisió periòdica dels objectius de seguretat.

Aquesta Política es mantindrà actualitzada i adequada als objectius de l'Organització, alineant-se amb el seu marc de gestió del risc. Amb aquesta finalitat, serà revisada periòdicament o sempre que es produeixin canvis significatius, per garantir-ne la vigència, l'adequació i l'eficàcia.

Així mateix, l'Organització estableix un procediment formal d'avaluació dels riscos per gestionar adequadament les amenaces a què està exposada. Totes les polítiques i els procediments inclosos dins del Sistema de Gestió de la Seguretat de la Informació (SGSI) seran revisats, aprovats i impulsats per la Direcció.

MARC NORMATIU

La Direcció de l'Organització garanteix que tota la documentació d'origen extern rellevant per al funcionament de l'empresa sigui coneguda pel personal que la necessita i es mantingui permanentment actualitzada i disponible.

Per aconseguir-ho, s'utilitzen els mecanismes definits en aquest document i els procediments que el desenvolupen.

Documents de referència

  • Esquema Nacional de Seguretat (ENS).

  • Guia CCN-STIC-801.

  • Guies CCN, Abstracts, CoCENS i la normativa aplicable a l'Organització.

ORGANITZACIÓ DE LA SEGURETAT

Comitès, funcions i responsabilitats

S'ha constituït un Comitè de Seguretat integrat pels membres següents:

  • Direcció General

  • Responsable de Seguretat

  • Responsable de Sistemes

  • Delegat/ada de Protecció de Dades

  • Responsable de la Informació

  • Responsable del Servei

Aquest Comitè de Seguretat assumeix les funcions següents:

  • Atendre les necessitats i inquietuds de la Direcció i de l'àrea de Sistemes.

  • Disposar d'una visió global de l'estat de la Seguretat de la Informació de l'Organització.

  • Impulsar la millora contínua del Sistema de Gestió de la Seguretat de la Informació (SGSI).

  • Definir l'estratègia d'evolució de la Seguretat de la Informació.

  • Revisar anualment, com a mínim, la Política, la normativa i els procediments de seguretat.

  • Aprovar els requisits de formació en matèria de seguretat.

  • Prioritzar les actuacions relacionades amb la Seguretat de la Informació.

  • Promoure la realització d'auditories del SGSI i d'auditories tècniques.

  • Vetllar perquè la Seguretat de la Informació estigui integrada en tots els projectes de l'Organització.

ROLS: FUNCIONS I RESPONSABILITATS

Direcció Executiva

  • Participa en la definició dels objectius i dels indicadors de seguiment.

  • Aprova les polítiques de Seguretat de la Informació.

  • Aprova les revisions del SGSI efectuades per la Direcció.

  • Valida les conclusions de les auditories dels sistemes d'informació.

La Direcció Executiva estableix l'organigrama de l'Organització, que inclou altres funcions i responsabilitats diferents de les descrites en aquesta Política. Aquest document recull únicament els rols directament relacionats amb la Seguretat de la Informació.

El Responsable de Seguretat

  • Promoure la seguretat de la informació gestionada i dels serveis electrònics prestats pels sistemes d'informació, disposant de l'autoritat i la responsabilitat necessàries per garantir que el Sistema de Gestió de la Seguretat de la Informació compleix els requisits de l'Esquema Nacional de Seguretat (ENS).

  • Supervisar el compliment d'aquesta Política de Seguretat de la Informació, de la normativa i dels procediments que se'n deriven, així com de la configuració de seguretat dels sistemes d'informació.

  • Definir les mesures de seguretat adequades i eficaces per satisfer els requisits establerts pels Responsables del Servei i de la Informació, d'acord amb l'Annex II de l'ENS, documentant-ne l'aplicabilitat.

  • Impulsar les activitats de conscienciació i formació en Seguretat de la Informació dins del seu àmbit de responsabilitat.

  • Coordinar i supervisar, conjuntament amb el Responsable de Sistemes, els projectes d'adequació als requisits de l'ENS.

  • Realitzar, conjuntament amb el Responsable de Sistemes, les anàlisis de riscos preceptives, seleccionar les salvaguardes a implantar, revisar el procés de gestió del risc i acceptar conjuntament els riscos residuals identificats.

  • Promoure auditories periòdiques per verificar el compliment dels requisits de Seguretat de la Informació, analitzar-ne els resultats i elaborar les conclusions que es presentaran al Responsable de Sistemes perquè adopti les mesures correctores corresponents.

  • Coordinar el procés de gestió de la Seguretat de la Informació conjuntament amb el Responsable de Sistemes.

  • Determinar la categoria dels sistemes d'informació segons el procediment establert a l'Annex I de l'ENS i definir les mesures de seguretat aplicables d'acord amb l'Annex II.

  • Verificar que les mesures de seguretat implantades són adequades per protegir la informació i els serveis.

Responsable de Sistemes

  • Desenvolupar, operar i mantenir el Sistema d'Informació al llarg de tot el seu cicle de vida, incloent-hi les especificacions, la instal·lació i la verificació del seu correcte funcionament.

  • Assegurar que les mesures específiques de seguretat s'integrin adequadament dins del marc general de Seguretat de la Informació de l'Organització.

  • Realitzar exercicis i proves dels procediments operatius de seguretat i dels plans de continuïtat del negoci existents.

  • Implantar les mesures necessàries per garantir la seguretat del Sistema d'Informació durant tot el seu cicle de vida, en coordinació amb el Responsable de Seguretat.

  • Realitzar, conjuntament amb el Responsable de Seguretat, les anàlisis de riscos preceptives, seleccionar les salvaguardes a implantar, revisar el procés de gestió del risc i acceptar conjuntament els riscos residuals resultants.

  • Elaborar, conjuntament amb el Responsable de Seguretat, la documentació de seguretat de tercer nivell, incloent-hi els Procediments Operatius STIC i les Instruccions Tècniques STIC.

  • Vetllar per l'aplicació efectiva dels procediments operatius de seguretat.

  • Garantir que els controls de seguretat establerts es compleixin estrictament i que els procediments aprovats per gestionar els sistemes d'informació s'apliquin de manera correcta.

  • Supervisar les instal·lacions de maquinari i programari, així com les seves modificacions i actualitzacions, assegurant que no comprometin la seguretat i que es duguin a terme amb les autoritzacions corresponents.

  • Monitorar l'estat de seguretat del Sistema d'Informació mitjançant les eines de gestió d'esdeveniments de seguretat i els mecanismes d'auditoria tècnica implantats.

  • Informar els responsables corresponents de qualsevol anomalia, compromís o vulnerabilitat relacionada amb la Seguretat de la Informació.

  • Col·laborar en la investigació i la resolució dels incidents de seguretat, des de la seva detecció fins al seu tancament.

Delegat o Delegada de Protecció de Dades

  • Informar i assessorar el Responsable de la Informació i el personal de l'Organització sobre les obligacions derivades del Reglament General de Protecció de Dades (RGPD) i de la resta de la normativa aplicable en matèria de protecció de dades.

  • Supervisar el compliment del RGPD, de la normativa de protecció de dades de la Unió Europea o dels Estats membres, així com de les polítiques internes de l'Organització relatives al tractament de dades personals, incloent-hi l'assignació de responsabilitats, la conscienciació i la formació del personal, així com les auditories corresponents.

  • Assessorar sobre les Avaluacions d'Impacte relatives a la Protecció de Dades (AIPD) quan sigui requerit i supervisar-ne l'aplicació d'acord amb l'article 35 del RGPD.

  • Cooperar amb l'Autoritat de Control.

  • Actuar com a punt de contacte davant l'Autoritat de Control en totes les qüestions relacionades amb el tractament de dades personals, incloses les consultes prèvies previstes a l'article 36 del RGPD.

Responsable del Servei

  • Definir els requisits de seguretat dels serveis sota la seva responsabilitat, incloent-hi els requisits d'interoperabilitat, accessibilitat i disponibilitat.

  • Determinar els nivells de seguretat dels serveis, en coordinació amb el Responsable de Seguretat i el Responsable de Sistemes.

  • Garantir la seguretat de la informació tractada i dels serveis prestats pels sistemes d'informació dins del seu àmbit de responsabilitat.

Responsable de la Informació

  • Vetllar pel correcte ús i la protecció de la informació.

  • Definir els requisits de seguretat aplicables a la informació sota la seva responsabilitat.

  • Determinar el nivell de seguretat de la informació tractada, valorant les conseqüències que podria comportar qualsevol impacte negatiu.

Usuaris i Personal

  • Complir aquesta Política de Seguretat de la Informació i tota la normativa, procediments i instruccions complementàries.

  • Protegir i custodiar la informació de l'Organització, evitant-ne la divulgació, transmissió externa, modificació, eliminació, destrucció accidental o no autoritzada, així com qualsevol ús indegut, independentment del suport o del mitjà pel qual s'hagi accedit a la informació.

  • Conèixer i aplicar aquesta Política de Seguretat de la Informació, la Política d'Ús Acceptable dels Sistemes d'Informació i la resta de polítiques, normes, procediments i mesures de seguretat vigents.

PROCEDIMENT DE DESIGNACIÓ

La Direcció de l'Organització és la responsable de designar formalment les persones que assumeixen els diferents rols i responsabilitats en matèria de Seguretat de la Informació.

Així mateix, és responsable de constituir els comitès necessaris per garantir el compliment d'aquesta Política.

Aquestes designacions i l'estructura organitzativa corresponent quedaran documentades i es mantindran en la documentació interna de l'Organització.

POLÍTICA DE SEGURETAT DE LA INFORMACIÓ

El Comitè de Seguretat és el responsable de revisar anualment aquesta Política de Seguretat de la Informació i de proposar-ne la revisió o, si escau, confirmar-ne la vigència.

La Política serà aprovada formalment pel Comitè de Seguretat i comunicada a totes les parts afectades per tal de garantir-ne el coneixement i el compliment.

GESTIÓ DEL RISC

Tots els sistemes d'informació inclosos dins l'àmbit d'aquesta Política han de sotmetre's a una anàlisi formal de riscos, amb l'objectiu d'identificar i avaluar les amenaces i els riscos als quals estan exposats.

Aquesta anàlisi de riscos es repetirà:

  • Com a mínim una vegada a l'any.

  • Quan es modifiqui la informació tractada.

  • Quan es modifiquin els serveis prestats.

  • Quan es produeixi un incident greu de seguretat.

  • Quan es detectin o es comuniquin vulnerabilitats crítiques.

Per tal d'harmonitzar els criteris d'anàlisi de riscos, el Comitè de Seguretat TIC establirà unes valoracions de referència per als diferents tipus d'informació gestionada i per als serveis prestats.

Així mateix, el Comitè impulsarà la disponibilitat dels recursos necessaris per donar resposta a les necessitats de seguretat dels diferents sistemes d'informació, promovent inversions de caràcter transversal que contribueixin a reforçar la seguretat de tota l'Organització.

DESPLEGAMENT DE LA POLÍTICA DE SEGURETAT DE LA INFORMACIÓ

Aquesta Política es desenvoluparà mitjançant normes, procediments i instruccions de seguretat que regularan els aspectes específics relacionats amb l'ús, l'operació i l'administració dels sistemes d'informació de l'Organització.

La documentació de seguretat estarà disponible per a totes les persones de l'Organització que la necessitin, especialment aquelles que utilitzin, administrin o gestionin els sistemes d'informació i comunicacions.

La Política de Seguretat de la Informació també estarà disponible al lloc web corporatiu:

https://www.capmarsystems.com/es/inicio-es

OBLIGACIONS DEL PERSONAL

Totes les persones que formen part de l'Organització tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació, així com la resta de la normativa de seguretat aplicable.

És responsabilitat del Comitè de Seguretat assegurar que es disposi dels mitjans necessaris perquè aquesta informació arribi a totes les persones afectades.

Tot el personal haurà d'assistir, com a mínim una vegada l'any, a una sessió de conscienciació en matèria de Seguretat de les Tecnologies de la Informació i les Comunicacions.

L'Organització mantindrà un programa permanent de conscienciació en Seguretat de la Informació destinat a totes les persones treballadores i, especialment, al personal de nova incorporació.

Les persones amb responsabilitats en l'ús, l'operació o l'administració dels sistemes d'informació rebran la formació específica necessària per desenvolupar les seves funcions de manera segura.

Aquesta formació serà obligatòria abans d'assumir qualsevol nova responsabilitat, tant si correspon a una incorporació inicial com a un canvi de funcions o de lloc de treball.

TERCERES PARTS

Quan l'Organització presti serveis a altres entitats o gestioni informació de tercers, aquestes entitats seran informades d'aquesta Política de Seguretat de la Informació.

S'establiran canals de comunicació per facilitar la coordinació entre els respectius Comitès de Seguretat, així com procediments per a la notificació i la resposta davant d'incidents de seguretat.

Quan l'Organització contracti serveis de tercers o comparteixi informació amb terceres parts, aquestes hauran de conèixer aquesta Política de Seguretat de la Informació i la normativa de seguretat que sigui aplicable als serveis prestats o a la informació compartida.

Les terceres parts quedaran obligades a complir els requisits establerts en aquesta normativa, sense perjudici que puguin desenvolupar els seus propis procediments operatius sempre que garanteixin un nivell de seguretat equivalent.

S'establiran procediments específics per a la notificació, gestió i resolució dels incidents de seguretat que afectin terceres parts.

L'Organització garantirà que el personal de les terceres parts disposi d'un nivell de conscienciació en Seguretat de la Informació, com a mínim, equivalent al requerit per al personal propi.

Quan una tercera part no pugui complir algun dels requisits establerts en aquesta Política, el Responsable de Seguretat haurà d'elaborar un informe en què s'identifiquin:

  • Els riscos derivats d'aquesta situació.

  • Les mesures previstes per al seu tractament.

Aquest informe haurà de ser aprovat pels Responsables de la Informació i dels Serveis afectats abans d'autoritzar qualsevol excepció o continuar amb l'activitat corresponent.

APROVACIÓ I ENTRADA EN VIGOR

Aquesta Política de Seguretat de la Informació va ser aprovada pel Comitè de Seguretat de l'Organització el 27 d'abril de 2026.

Entrarà en vigor en aquesta mateixa data i romandrà vigent fins que sigui substituïda per una nova versió aprovada.