1. Aprovació i Entrada en Vigor

Aquesta Política de Seguretat de la Informació és efectiva des de la data de signatura i fins que sigui reemplaçada per una nova Política.

2. Missió de l’organització

Qualiteasy Internet Solutions, S.L. és una empresa tecnològica que desenvolupa programari SaaS per a la gestió de sistemes normatius (ISO 9001, 14001 i 45001), distribueix a Espanya solucions de protecció d’endpoints de Faronics i comercialitza serveis de ciberseguretat integrats en la seva plataforma pròpia GuardianHubX, aplicant mesures tècniques i organitzatives per garantir la confidencialitat, integritat i disponibilitat de la informació.

Aquests sistemes s’han d’administrar amb diligència, prenent les mesures adequades per protegir-los enfront de danys accidentals o deliberats que puguin afectar la disponibilitat, integritat o confidencialitat de la informació tractada o els serveis prestats.

L’objectiu de la seguretat de la informació és garantir la qualitat de la informació i la prestació continuada dels serveis, actuant preventivament, supervisant l’activitat diària i reaccionant amb rapidesa als incidents.

Els sistemes TIC han d’estar protegits contra amenaces de ràpida evolució amb potencial per incidir en la confidencialitat, integritat, disponibilitat, ús previst i valor de la informació i els serveis. Per defensar-se d’aquestes amenaces, es requereix una estratègia que s’adapti als canvis en les condicions de l’entorn per garantir la prestació contínua dels serveis. Això implica que els departaments han d’aplicar les mesures mínimes de seguretat exigides per l’Esquema Nacional de Seguretat (ENS), així com fer un seguiment continu dels nivells de prestació de serveis, seguir i analitzar les vulnerabilitats reportades, i preparar una resposta efectiva als incidents per garantir la continuïtat dels serveis prestats.

Els diferents departaments s’han d’assegurar que la seguretat TIC és una part integral de cada etapa del cicle de vida del sistema, des de la seva concepció fins a la seva retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d’explotació. Els requisits de seguretat i les necessitats de finançament han d’estar identificats i inclosos en la planificació, en la sol·licitud d’ofertes i en plecs de licitació per a projectes de TIC. Els departaments han d’estar preparats per prevenir, detectar, reaccionar i recuperar-se d’incidents, d’acord amb l’Article 8 de l’ENS (Prevenció, detecció, resposta i conservació).

3. Abast

Aquesta política s’aplica a tots els sistemes TIC de l’entitat i a tots els membres de l’organització, implicats en Serveis i Projectes destinats al sector públic, que requereixin l’aplicació de l’ENS, sense excepcions.

4. Objectius

Per tot l’exposat anteriorment, la Direcció estableix els següents objectius de seguretat de la informació:

5. Marc normatiu

Un dels objectius ha de ser complir amb els requisits legals aplicables i amb qualsevol altre requisit que subscrivim, a més dels compromisos adquirits amb els clients, així com l’actualització contínua d’aquests. Per a això, el marc legal i regulatori en el qual desenvolupem les nostres activitats és:

6. Desenvolupament

Per poder assolir aquests objectius cal:

La gestió del nostre sistema s’encomana al Responsable de Sistemes Informàtics i el sistema estarà disponible en el nostre sistema d’informació en un repositori, al qual es pot accedir segons els perfils d’accés concedits segons el nostre procediment en vigor de gestió dels accessos.

La documentació referida a la seguretat del sistema es troba estructurada en carpetes dins del servidor de fitxers de la companyia, dividit en subcarpetes anomenades per punts de norma i marcs d’operació, les quals recullen els diferents procediments, registres i evidències, amb accés restringit per al personal de la companyia, no podent-hi accedir personal extern no autoritzat.

La documentació de seguretat s’estructura en:

Aquesta política es complementa amb la resta de polítiques, procediments i documents en vigor per desenvolupar el nostre sistema de gestió.

7. Organització de seguretat

La responsabilitat essencial recau sobre la Direcció General de l’organització, ja que aquesta és responsable d’organitzar les funcions i responsabilitats i de facilitar els recursos adequats per aconseguir els objectius de l’ENS. Els directivos també són responsables de donar bon exemple seguint les normes de seguretat establertes.

Aquests principis són assumits per la Direcció, qui disposa els mitjans necessaris i dota els seus empleats dels recursos suficients per al seu compliment, plasmant-los i posant-los en públic coneixement a través d’aquesta Política Integrada de Sistemes de Gestió.

Els rols o funcions de seguretat definits són:

FuncióDeures i responsabilitats
Responsable de la informació (RINFO) / Responsable dels serveis (RSER)Prendre les decisions relatives a la informació tractada. Coordinar la implantació del sistema. Millorar el sistema de forma contínua.
Responsable de la seguretat (RSEG o CISO)Determinar la idoneïtat de les mesures tècniques. Proporcionar la millor tecnologia per al servei.
Responsable del sistema (RSIS)Coordinar la implantació del sistema. Millorar el sistema de forma contínua.
DireccióProporcionar els recursos necessaris per al sistema. Liderar el sistema.
Administrador de Seguretat (AS)Implantació, gestió i manteniment de les mesures de seguretat.

Aquesta definició de deures i responsabilitats es completa en els perfils de lloc de treball i en els documents del sistema Registre de responsables, rols i responsabilitats.

Resolució de conflictes

Les diferències de criteris que poguessin derivar en un conflicte es tractaran en el si del Comitè de Seguretat i prevaldrà en tot cas el criteri de la Direcció General.

8. Comitè de Seguretat

El procediment per a la seva designació i renovació serà la ratificació en el comitè de seguretat. El comitè per a la gestió i coordinació de la seguretat és l’òrgan amb major responsabilitat dins del sistema de gestió de seguretat de la informació, de manera que totes les decisions més importants relacionades amb la seguretat s’acorden per aquest comitè. Els membres del comitè de seguretat de la informació són:

Aquests membres són designats pel comitè, únic òrgan que pot nomenar-los, renovar-los i cessar-los.

El comitè de seguretat és un òrgan autònom, executiu i amb autonomia per a la presa de decisions i que no ha de subordinar la seva activitat a cap altre element de la nostra empresa.

L’organització de la Seguretat de la informació es desenvolupa en el document complementari d’aquesta Política d’Organització de la Seguretat. Aquesta política es complementa amb la resta de polítiques, procediments i documents en vigor per desenvolupar el nostre sistema de gestió.

9. Gestió de Riscos

Tots els sistemes subjectes a aquesta Política hauran de realitzar una anàlisi de riscos, avaluant les amenaces i els riscos als quals estan exposats. Aquesta anàlisi es revisa regularment:

Per a l’harmonització de les anàlisis de riscos, el Comitè de Seguretat TIC establirà una valoració de referència per als diferents tipus de informació gestionats i els diferents serveis prestats. El Comitè de Seguretat TIC dinamitzarà la disponibilitat de recursos per atendre les necessitats de seguretat dels diferents sistemes, promovent inversions de caràcter horitzontal.

Per a la realització de l’anàlisi de riscos es tindrà en compte la metodologia d’anàlisi de riscos desenvolupada en el procediment Anàlisi de Riscos.

10. Gestió de Personal

Tots els membres de QUALITEASY INTERNET SOLUTIONS SL tenen l’obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la Normativa de Seguretat, sent responsabilitat del Comitè de Seguretat TIC disposar els mitjans necessaris perquè la informació arribi als afectats.

Tots els membres de QUALITEASY INTERNET SOLUTIONS SL han d’assistir a una sessió de conscienciació en matèria de seguretat TIC almenys una vegada a l’any. S’establirà un programa de conscienciació contínua per atendre tots els membres de QUALITEASY INTERNET SOLUTIONS SL, en particular els de nova incorporació.

Les persones amb responsabilitat en l’ús, operació o administració de sistemes TIC rebran formació per al maneig segur dels sistemes en la mesura que la necessitin per realitzar la seva feina. La formació serà obligatòria abans d’assumir una responsabilitat, tant si és la seva primera assignació o si es tracta d’un canvi de lloc de treball o de responsabilitats en el mateix.

11. Professionalitat i seguretat dels recursos humans

Aquesta Política s’aplica a tot el personal de QUALITEASY INTERNET SOLUTIONS SL i al personal extern que realitza tasques dins de l’empresa.

RRHH inclourà funcions de seguretat de la informació en les descripcions dels llocs de treball dels empleats, informarà tot el personal que contracti de les seves obligacions respecte al compliment de la Política de Seguretat de la Informació, gestionarà els Compromisos de Confidencialitat amb el personal i coordinarà les tasques de capacitació dels usuaris respecte a aquesta Política.

Professionalitat dels recursos humans:

Els objectius de controlar la seguretat del personal són:

12. Autorització i control d’accés als Sistemes de Informació

El control de l’accés als sistemes d’informació té per objectiu:

13. Protecció de les instal·lacions

Els objectius d’aquesta política en matèria de protecció de les instal·lacions són:

Aquesta Política s’aplica a tots els recursos físics relacionats amb els sistemes d’informació de QUALITEASY INTERNET SOLUTIONS SL: instal·lacions, equips, cablejat, expedients, suports d’emmagatzematge, etc.

El Responsable de Gestió de la Seguretat (RGS) [CISO], juntament amb els Titulars de la Informació, segons correspongui, definirà les mesures de seguretat física i ambiental per a la protecció dels actius crítics, sobre la base d’una anàlisi de riscos, i supervisarà la seva aplicació. També verificarà el compliance de les disposicions de seguretat física i mediambiental.

Els responsables dels diferents departaments definiran els nivells d’accés físic del personal de QUALITEASY INTERNET SOLUTIONS SL a les àrees restringides sota la seva responsabilitat. Els Propietaris de Informació autoritzaran formalment el treball fora del lloc amb informació sobre el seu negoci als empleats de QUALITEASY INTERNET SOLUTIONS SL quan ho considerin oportú.

Tot el personal de QUALITEASY INTERNET SOLUTIONS SL és responsable del compliment de la política de pantalla neta i escriptori net, per a la protecció de la informació relacionada amb el treball diari a les oficines.

14. Adquisició de productes

Els diferents departaments s’han d’assegurar que la seguretat TIC és una part integral de cada etapa del cicle de vida del sistema, des de la seva concepció fins a la seva retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d’explotació. Els requisits de seguretat i les necessitats de finançament han d’estar identificats i inclosos en la planificació, en la sol·licitud d’ofertes i en plecs de licitació per a projectes de TIC.

D’altra banda, es tindrà en compte la seguretat de la informació en l’adquisició i manteniment dels sistemes d’informació, limitant i gestionant el canvi.

La política de desenvolupament i adquisició de sistemes d’informació es desenvolupa en el document: Política d’Adquisició, Desenvolupament i Manteniment de Sistemes.

15. Seguretat per defecte

QUALITEASY INTERNET SOLUTIONS SL considera estratègic per a l’entitat que els processos integrin la seguretat de la informació com a part del seu cicle de vida. Els sistemes d’informació i els serveis han d’incloure la seguretat per defecte des de la seva creació fins a la seva retirada, incloent-hi la seguretat en les decisions de desenvolupament i/o adquisició i en totes les activitats en explotació, establint-se la seguretat com un procés integral i transversal.

16. Integritat i actualització del sistema

QUALITEASY INTERNET SOLUTIONS SL es compromet a garantir la integritat del sistema mitjançant un procés de gestió de canvis que permeti el control de l’actualització dels elements físics o lògics mitjançant l’autorització prèvia a la seva instal·lació en el sistema. Aquesta avaluació serà duta a terme principalment per la direcció de sistemes, que avaluarà l’impacte en la seguretat del sistema abans de realitzar els canvis i controlarà de forma documentada aquells canvis que s’avaluïn com a importants o amb implicacions en la seguretat dels sistemes.

Mitjançant revisions periòdiques de seguretat s’avaluarà l’estat de seguretat dels sistemes, en relació amb les especificacions dels fabricants, a les vulnerabilitats i a les actualitzacions que els afectin, reaccionant amb diligència per gestionar el risc a la vista de l’estat de seguretat d’aquests.

17. Protecció de la informació emmagatzemada i en trànsit

QUALITEASY INTERNET SOLUTIONS SL estableix mesures de protecció per a la Seguretat de la Informació emmagatzemada o en trànsit a través d’entorns insegurs. Tindran la consideració d’entorns insegurs els equips portàtils, assistents personals (PDA), dispositius perifèrics, suports d’informació i comunicacions sobre xarxes obertes o amb xifrat feble.

18. Prevenció de sistemes de informació interconnectats

QUALITEASY INTERNET SOLUTIONS SL estableix mesures de protecció per a la Seguretat de la Informació especialment per protegir el perímetre, en particular, si es connecta a xarxes públiques, especialment si s’utilitzen en la seva totalitat o principalment per a la prestació de serveis de comunicacions electròniques disponibles per al públic.

En tot cas s’analitzaran els riscos derivats de la interconnexió del sistema, a través de xarxes, amb altres sistemes, i es controlarà el seu punt d’unió.

19. Continuïtat de l’activitat

QUALITEASY INTERNET SOLUTIONS SL, amb l’objectiu de garantir la continuïtat de les activitats, estableix mesures perquè els sistemes disposin de còpies de seguretat i estableix mecanismes necessaris per garantir la continuïtat de les operacions, en cas de pèrdua dels mitjans habituals de treball.

20. Millora contínua del procés de seguretat

QUALITEASY INTERNET SOLUTIONS SL estableix un procés de millora contínua de la seguretat de la informació aplicant els criteris i metodologia establerta en normes internacionals com la ISO 27001.


Signat: La Direcció