Esta Política de Seguridad de la Información es efectiva desde el 28 de junio de 2024 (v 1.3) de acuerdo con el Acta suscrito por el Comité de Seguridad de nubens y hasta que sea reemplazada por una nueva Política.
NUBENS ORBITEUM SLU, en adelante nubens, nuestra misión es proporcionar servicios integrales de sistemas de información y ciberseguridad que aseguren la operatividad y protección de los activos digitales de nuestros clientes. A través de soluciones personalizadas y una atención excepcional, nos dedicamos a garantizar la continuidad del negocio, la gestión eficiente de incidentes y la formación avanzada en seguridad y privacidad, siempre alineados con los estándares de ISO 27001, el Esquema Nacional de Seguridad y el Reglamento General de Protección de Datos.
Sistemas de información que soportan la prestación de servicios profesionales de instalación, configuración, migración, administración y soporte de sistemas informáticos, replicación y continuidad del negocio, respuesta a incidentes, soluciones gestionadas de ciberseguridad y Centro de Operaciones de Seguridad (SOC) así como consultoría, auditoría y formación de seguridad de la información, ciberseguridad y privacidad.
Por todo lo anteriormente expuesto, la Dirección establece los siguientes objetivos de seguridad de la información:
Uno de los objetivos debe ser el de cumplir con requisitos legales aplicables y con cualesquiera otros requisitos que suscribimos además de los compromisos adquiridos con los clientes, así como la actualización continua de los mismos. Para ello, el marco legal y regulatorio en el que desarrollamos nuestras actividades y nos comprometemos a cumplir es:
Para poder lograr estos objetivos es necesario:
La gestión de nuestro sistema se encomienda al responsable del sistema y este estará disponible en nuestro sistema de información en un repositorio, al cual se puede acceder según los perfiles de acceso concedidos según nuestro procedimiento en vigor de gestión de los accesos.
La responsabilidad esencial recae sobre la Dirección General de la organización, ya que esta es responsable de organizar las funciones y responsabilidades y de facilitar los recursos adecuados para conseguir los objetivos del ENS. Los directivos son también responsables de dar buen ejemplo siguiendo las normas de seguridad establecidas.
Estos principios son asumidos por la Dirección, quien dispone los medios necesarios y dota a sus empleados de los recursos suficientes para su cumplimiento, plasmándose y poniéndolos en público conocimiento a través de la presentes Políticas de Seguridad
Los roles o funciones de seguridad definidos son:
Esta definición de deberes y responsabilidades se completa en los perfiles de puesto y en los documentos del sistema Registro de responsables, roles y responsabilidades.
Las diferencias de criterios que pudiesen derivar en un conflicto se tratarán en el seno del Comité de Seguridad y prevalecerá en todo caso el criterio de la Dirección General.
El comité para la gestión y coordinación de la seguridad es el órgano con mayor responsabilidad dentro del sistema de gestión de seguridad de la información, de forma que todas las decisiones más importantes relacionadas con la seguridad se acuerdan por este comité.
Los miembros del comité de seguridad de la información son:
Estos miembros son designados por el comité, único órgano que puede nombrarlos, renovarlos y cesarlos.
El comité de seguridad es un órgano autónomo, ejecutivo y con autonomía para la toma de decisiones y que no tiene que subordinar su actividad a ningún otro elemento de nuestra empresa.
La organización de la Seguridad de la información se desarrolla en el documento complementario a esta Política de Organización de la Seguridad.
Está política se complementa con el resto de las políticas, procedimientos y documentos en vigor para desarrollar nuestro sistema de gestión.
Todos los sistemas sujetos a esta Política deberán realizar un análisis de riesgos, evaluando las amenazas y los riesgos a los que están expuestos. Este análisis se revisa regularmente:
Para la armonización de los análisis de riesgos, el Comité de Seguridad TIC establecerá una valoración de referencia para los diferentes tipos de información manejados y los diferentes servicios prestados. El Comité de Seguridad TIC dinamizará la disponibilidad de recursos para atender a las necesidades de seguridad de los diferentes sistemas, promoviendo inversiones de carácter horizontal.
Para la realización del análisis de riesgos se tendrá en cuenta la metodología de análisis de riesgos desarrollada en el procedimiento Análisis de Riesgos.
Todos los miembros de nubens tienen la obligación de conocer y cumplir esta Política de Seguridad de la Información y la Normativa de Seguridad, siendo responsabilidad del Comité de Seguridad TIC disponer los medios necesarios para que la información llegue a los afectados.
Todos los miembros de nubens atenderán a una sesión de concienciación en materia de seguridad TIC al menos una vez al año. Se establecerá un programa de concienciación continua para atender a todos los miembros de la organización en particular a los de nueva incorporación.
Las personas con responsabilidad en el uso, operación o administración de sistemas TIC recibirán formación para el manejo seguro de los sistemas en la medida en que la necesiten para realizar su trabajo. La formación será obligatoria antes de asumir una responsabilidad, tanto si es su primera asignación o si se trata de un cambio de puesto de trabajo o de responsabilidades en el mismo.
Esta Política se aplica a todo el personal de nubens y el personal externo que realiza tareas dentro de la empresa.
RRHH incluirá funciones de seguridad de la información en las descripciones de los trabajos de los empleados, informará a todo el personal que contrate sus obligaciones con respecto al cumplimiento de la Política de Seguridad de la Información, gestionará los Compromisos de Confidencialidad con el personal y coordinará las tareas de capacitación de los usuarios con respecto a esta Política.
Los objetivos de controlar la seguridad del personal son:
El control del acceso a los sistemas de información tiene por objetivo:
Los objetivos de esta política en materia de protección de las instalaciones son:
Esta Política se aplica a todos los recursos físicos relacionados con los sistemas de información de nubens: instalaciones, equipos, cableado, expedientes, medios de almacenamiento, etc.
Hay que resaltar que en el caso de nubens, todos los entornos de desarrollo, calidad, etc, están ubicados externamente en un hosting seguro, por lo que son únicamente los portátiles y periféricos los que se deben proteger localmente.
El responsable de Gestión de la Seguridad (RGS), junto con los Titulares de la Información, según proceda, definirá las medidas de seguridad física y ambiental para la protección de los activos críticos, sobre la base de un análisis de riesgos, y supervisará su aplicación. También verificará el cumplimiento de las disposiciones de seguridad física y medioambiental.
Los responsables de los diferentes departamentos definirán los niveles de acceso físico del personal de nubens a las áreas restringidas bajo su responsabilidad. Los Propietarios de Información autorizará formalmente el trabajo fuera del sitio con información sobre su negocio a los empleados de nubens cuando lo consideren apropiado.
Todo el personal de nubens es responsable del cumplimiento de la política de pantalla limpia y escritorio, para la protección de la información relacionada con el trabajo diario en las oficinas.
Los diferentes departamentos deben cerciorarse de que la seguridad TIC es una parte integral de cada etapa del ciclo de vida del sistema, desde su concepción hasta su retirada de servicio, pasando por las decisiones de desarrollo o adquisición y las actividades de explotación. Los requisitos de seguridad y las necesidades de financiación deben ser identificados e incluidos en la planificación, en la solicitud de ofertas, y en pliegos de licitación para proyectos de TIC.
Por otro lado, se tendrá en cuenta la seguridad de la información en la adquisición y mantenimiento de los sistemas de información, limitando y gestionando el cambio.
nubens considera estratégico para la entidad que los procesos integren la seguridad de la información como parte de su ciclo de vida. Los sistemas de información y los servicios deben incluir la seguridad por defecto desde su creación hasta su retirada, incluyéndose la seguridad en las decisiones de desarrollo y/o adquisición y en todas las actividades en explotación estableciéndose la seguridad como un proceso integral y transversal.
nubens se compromete a garantizar la integridad del sistema mediante un proceso de gestión de cambios que permita el control de la actualización de los elementos físicos o lógicos mediante la autorización previa a su instalación en el sistema. Dicha evaluación será llevada a cabo principalmente por la dirección técnica que evaluará el impacto en la seguridad del sistema antes de realizar los cambios y controlará de forma documentada aquellos cambios que se evalúen como importantes o con implicaciones en la seguridad de los sistemas.
Mediante revisiones periódicas de seguridad se evaluará el estado de seguridad de los sistemas, en relación con las especificaciones de los fabricantes, a las vulnerabilidades y a las actualizaciones que les afecten, reaccionando con diligencia para gestionar el riesgo a la vista del estado de seguridad de estos.
nubens establece medidas de protección para la Seguridad de la Información almacenada o en tránsito a través de entornos inseguros. Tendrán la consideración de entornos inseguros los equipos portátiles, dispositivos periféricos, soportes de información y comunicaciones sobre redes abiertas o con cifrado débil.
GRUPO NUBENS velará para que todos los intercambios de información y la prestación de servicios con otros sistemas estén sujetos a una autorización previa. Está prohibido cualquier flujo de información salvo que exista una autorización expresa.
Para cada interconexión se deberá documentar explícitamente lo siguiente:
Estas medidas garantizarán que todos los flujos de información se realicen de manera segura, cumpliendo con los estándares establecidos por el Esquema Nacional de Seguridad (ENS) y asegurando la integridad, confidencialidad y disponibilidad de los datos intercambiados.
nubens registrará las actividades de los usuarios, reteniendo la información necesaria para monitorizar, analizar, investigar y documentar actividades indebidas o no autorizadas, permitiendo identificar en cada momento a la persona que actúa.
Los objetivos principales de la Gestión de incidentes son los de:
nubens, con el objetivo de garantizar la continuidad de las actividades, establece medidas para que se cuente con copias de seguridad de los sistemas y establece mecanismos necesarios para garantizar la continuidad de las operaciones, en caso de pérdida de los medios habituales de trabajo.
nubens establece un proceso de mejora continua de la seguridad de la información aplicando los criterios y metodología establecida en el Esquema Nacional de Seguridad (Real Decreto 311/2022) y de la ISO 27001:2022.
Firmado por la alta dirección de nubens, en Móstoles, a 28 de junio de 2024 00:52h (CEST)