Política de Seguridad de la Información
APROBACIÓN Y ENTRADA EN VIGOR
Texto aprobado el día 08 de Noviembre de 2024 por BTO Consultora Digital
Esta Política de Seguridad de la Información es efectiva desde dicha fecha y hasta que sea reemplazada por
una nueva Política.
INTRODUCCIÓN
BTO Consultora Digital depende de los sistemas TIC (Tecnologías de Información y Comunicaciones) para
alcanzar sus objetivos. Estos sistemas deben ser administrados con diligencia, tomando las medidas
adecuadas para protegerlos frente a daños accidentales o deliberados que puedan afectar a la
disponibilidad, integridad o confidencialidad de la información tratada o los servicios prestados.
El objetivo de la seguridad de la información es garantizar la calidad de la información y la prestación
continuada de los servicios, actuando preventivamente, supervisando la actividad diaria y reaccionando con
presteza a los incidentes.
Los sistemas TIC deben estar protegidos contra amenazas de rápida evolución con potencial para incidir en
la confidencialidad, integridad, disponibilidad, uso previsto y valor de la información y los servicios. Para
defenderse de estas amenazas, se requiere una estrategia que se adapte a los cambios en las condiciones
del entorno para garantizar la prestación continua de los servicios. Esto implica que los departamentos
deben aplicar las medidas mínimas de seguridad exigidas por el Esquema Nacional de Seguridad, así como
realizar un seguimiento continuo de los niveles de prestación de servicios, seguir y analizar las
vulnerabilidades reportadas, y preparar una respuesta efectiva a los incidentes para garantizar la
continuidad de los servicios prestados.
Los diferentes departamentos deben cerciorarse de que la seguridad TIC es una parte integral de cada etapa
del ciclo de vida del sistema, desde su concepción hasta su retirada de servicio, pasando por las decisiones
de desarrollo o adquisición y las actividades de explotación. Los requisitos de seguridad y las necesidades de
financiación, deben ser identificados e incluidos en la planificación, en la solicitud de ofertas, y en pliegos de
licitación para proyectos de TIC.
Los departamentos deben estar preparados para prevenir, detectar, reaccionar y recuperarse de incidentes.
PREVENCIÓN
Los departamentos deben evitar, o al menos prevenir en la medida de lo posible, que la información o los
servicios se vean perjudicados por incidentes de seguridad. Para ello los departamentos deben implementar
las medidas mínimas de seguridad determinadas por el ENS, así como cualquier control adicional
identificado a través de una evaluación de amenazas y riesgos. Estos controles, y los roles y
responsabilidades de seguridad de todo el personal, deben estar claramente definidos y documentados.
Para garantizar el cumplimiento de la política, los departamentos deben:
- Autorizar los sistemas antes de entrar en operación.
- Evaluar regularmente la seguridad, incluyendo evaluaciones de los cambios de configuración
realizados de forma rutinaria.
- Solicitar la revisión periódica por parte de terceros con el fin de obtener una evaluación
independiente.
DETECCIÓN
Dado que los servicios se pueden degradar rápidamente debido a incidentes, que van desde una simple
desaceleración hasta su detención, los servicios deben monitorizar la operación de manera continua para
detectar anomalías en los niveles de prestación de los servicios y actuar en consecuencia.
Se establecerán mecanismos de detección, análisis y reporte que lleguen a los responsables regularmente y
cuando se produce una desviación significativa de los parámetros que se hayan preestablecido como normales.
RESPUESTA
Los departamentos deben:
- Establecer mecanismos para responder eficazmente a los incidentes de seguridad.
- Designar punto de contacto para las comunicaciones con respecto a incidentes detectados en otros departamentos o en otros organismos.
- Establecer protocolos para el intercambio de información relacionada con el incidente. Esto incluyecomunicaciones, en ambos sentidos, con los Equipos de Respuesta a Emergencias (CERT).
RECUPERACIÓN
Para garantizar la disponibilidad de los servicios críticos, los departamentos deben desarrollar planes de
continuidad de los sistemas TIC como parte de su plan general de continuidad de negocio y actividades de recuperación.
ALCANCE
Esta política se aplica a todos los sistemas TIC de BTO Consultora Digital y a todos los miembros de la
organización, sin excepciones.
- MISIÓN
La misión de BTO Consultora Digital es proteger y garantizar la confidencialidad, la integridad y la
disponibilidad de la información de sus partes interesadas, así como asegurar el cumplimiento de requisitos
legales y normativos y salvaguardar los activos de información frente a las amenazas internas y externas.
MARCO NORMATIVO
MARCO LEGAL de referencia en el marco del sistema de gestión
Ley/Reglamento/Directiva Breve resumen
Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (ENS)
disponer de una Política de Seguridad e indica los requisitos mínimos que debe cumplir.
Su objetivo es reforzar la seguridad en el uso de medios electrónicos por parte del sector público,
asegurando que las administraciones y entidades públicas protejan adecuadamente la información y los
sistemas que gestionan.
Estrategia de Ciberseguridad de la UE para la Década Digital
Reforzar la seguridad cibernética en la UE para 2030
Código de Derecho de la Ciberseguridad
Una recopilación normativa que agrupa las principales leyes, regulaciones y directrices relacionadas con la
ciberseguridad
Real Decreto 203/2021, de 30 de marzo, por el que se aprueba el Reglamento de actuación y
funcionamiento del sector público por medios electrónico
Su objetivo es impulsar la transformación digital en el sector público
Real Decreto 43/2021, de 26 de enero, por el que se desarrolla el Real Decreto-ley 12/2018, de 7 de
septiembre, de seguridad de las redes y sistemas de información
Establece medidas para garantizar la seguridad de las redes y sistemas de información en España
Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de
confianza
Define y regula los servicios electrónicos de confianza, que incluyen servicios como la firma electrónica, el
sello electrónico, el sello de tiempo, la entrega electrónica certificada y la autenticación de sitios web.
Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos
digitales
Objetivo principal proteger los derechos fundamentales de los ciudadanos en relación con sus datos
personales
Instrucción Técnica de Seguridad (ITS) de Notificación de Incidentes de Seguridad
documento normativo que establece los procedimientos y protocolos a seguir en caso de detectar
incidentesLey 9/2014, de 9 de mayo, General de Telecomunicaciones
Su objetivo principal es establecer un marco jurídico que garantice el acceso universal y la calidad de los
servicios de telecomunicaciones
Real Decreto 54/2014, de 31 de enero, por el que se crea y regula la Comisión intersectorial para actuar
contra las actividades vulneradoras de los derechos de propiedad industrial
Coordinar y fortalecer la lucha contra la vulneración de los derechos de propiedad industrial, como las
patentes, marcas y diseños
R.D. 1720/2007 Reglamento que desarrolla la Ley de protección de datos
Este reglamento establece el marco normativo que regula el tratamiento de datos personales y busca
garantizar y proteger los derechos fundamentales de las personas
R.D. 281/2003 Reglamento Registro General de la Propiedad Intelectual
Este reglamento regula la organización y funcionamiento de este registro, el cual tiene como objetivo
principal proporcionar una protección adecuada a los derechos de propiedad intelectual
ORGANIZACIÓN DE LA SEGURIDAD
COMITÉS: FUNCIONES Y RESPONSABILIDADES
El Comité de Seguridad TIC tendrá las siguientes funciones:
Atender las inquietudes de la Alta Dirección y de los diferentes departamentos.
Informar regularmente del estado de la seguridad de la información a la Alta Dirección.
Promover la mejora continua del sistema de gestión de la seguridad de la información.
Elaborar la estrategia de evolución de la Organización en lo que respecta a seguridad de
la información.
Coordinar los esfuerzos de las diferentes áreas en materia de seguridad de la
información, para asegurar que los esfuerzos son consistentes, alineados con la estrategia
decidida en la materia, y evitar duplicidades.
Elaborar (y revisar regularmente) la Política de Seguridad de la información para que sea
aprobada por la Dirección.
Aprobar la normativa de seguridad de la información.
Elaborar y aprobar los requisitos de formación y calificación de administradores,
Monitorizar el desempeño de los procesos de gestión de incidentes de seguridad y
recomendar posibles actuaciones respecto de ellos.
Promover la realización de las auditorías periódicas que permitan verificar el
cumplimiento de las obligaciones del organismo en materia de seguridad.
Aprobar planes de mejora de la seguridad de la información de la Organización. En
particular velará por la coordinación de diferentes planes que puedan realizarse en
diferentes áreas.
Priorizar las actuaciones en materia de seguridad cuando los recursos sean limitados.
Velar porque la seguridad de la información se tenga en cuenta en todos los proyectos
TIC desde su especificación inicial hasta su puesta en operación. En particular deberá
velar por la creación y utilización de servicios horizontales que reduzcan duplicidades yapoyen un funcionamiento homogéneo de todos los sistemas TIC.
Resolver los conflictos de responsabilidad que puedan aparecer entre los diferentes
responsables y/o entre diferentes áreas de la Organización, elevando aquellos casos en los que no tenga
suficiente autoridad para decidir.
ROLES: FUNCIONES Y RESPONSABILIDADES
El comité de seguridad TIC estará formado por:
Responsable del SGSI: Felipe Lara – CEO
Responsable de seguridad: Jorge Pérez – Paid Media Manager
Responsable del sistema: Felipe Lara
Responsable del servicio: Felipe Lara
Responsable de la información: Felipe Lara
Secretario del comité de seguridad TIC: Mónica Durán – Administrativo
Funciones:
Convocar reuniones del comité de seguridad de la información.
Preparar temas a tratar en las reuniones del comité.
Elaborar el acta de las reuniones.
El comité de seguridad TIC reportará a la alta dirección quien está representado por Felipe Lara como CEO
de BTO Consultora Digital.
PROCEDIMIENTOS DE DESIGNACIÓN
El Responsable de Seguridad de la Información será nombrado por BTO Consultora Digital y la Alta dirección
a propuesta del Comité de Seguridad TIC. El nombramiento se revisará cada 2 años o cuando el puesto
quede vacante.
El Departamento responsable de un servicio que se preste electrónicamente de acuerdo a la Ley 11/2007
designará al Responsable del Sistema, precisando sus funciones y responsabilidades dentro del marco
establecido por esta Política.
POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN
Será misión del Comité de Seguridad TIC la revisión anual de esta Política de Seguridad de la Información y la
propuesta de revisión o mantenimiento de la misma. La Política será aprobada por BTO Consultora Digital y
la Alta dirección y difundida para que la conozcan todas las partes afectadas.
DATOS DE CARÁCTER PERSONAL
BTO Consultora Digital trata datos de carácter personal. El documento de protección y privacidad y datos de
carácter personal, al que tendrán acceso sólo las personas autorizadas, recoge los ficheros afectados y los
responsables correspondientes. Todos los sistemas de información de BTO Consultora Digital se ajustarán a
los niveles de seguridad requeridos por la normativa para la naturaleza y finalidad de los datos de carácter
personal recogidos en el mencionado Documento de Seguridad.
GESTIÓN DE RIESGOS
Todos los sistemas sujetos a esta Política deberán realizar un análisis de riesgos, evaluando las amenazas y
los riesgos a los que están expuestos. Este análisis se repetirá:
- regularmente, al menos una vez al año
- cuando cambie la información manejada
- cuando cambien los servicios prestados
- cuando ocurra un incidente grave de seguridad
- cuando se reporten vulnerabilidades gravesPara la armonización de los análisis de riesgos, el Comité de Seguridad TIC establecerá una valoración de referencia para los diferentes tipos de información manejados y los diferentes servicios prestados.
El Comité de Seguridad TIC dinamizará la disponibilidad de recursos para atender a las necesidades de seguridad de
los diferentes sistemas, promoviendo inversiones de carácter horizontal.
DESARROLLO DE LA POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN
Esta Política de Seguridad de la Información complementa las políticas de seguridad de BTO Consultora
Digital en diferentes materias:
- Otras políticas en materia de seguridad.
- Política uso aceptable de activos
- Política de Gestión de contraseñas
- Política de control de accesos
- Política de controles criptográficos
- Política de uso de servicios en la nube.
Esta Política se desarrollará por medio de normativa de seguridad que afronte aspectos específicos. La
normativa de seguridad estará a disposición de todos los miembros de la organización que necesiten
conocerla, en particular para aquellos que utilicen, operen o administren los sistemas de información y
comunicaciones.
La normativa de seguridad será enviada por correo y comunicada por la herramienta sofidya
(Comunicaciones).
OBLIGACIONES DEL PERSONAL
Todos los miembros de BTO Consultora Digital tienen la obligación de conocer y cumplir esta Política de
Seguridad de la Información y la Normativa de Seguridad, siendo responsabilidad del Comité de Seguridad
TIC disponer los medios necesarios para que la información llegue a los afectados.
Todos los miembros de BTO Consultora Digital atenderán a una sesión de concienciación en materia de
seguridad TIC al menos una vez al año. Se establecerá un programa de concienciación continua para atender
a todos los miembros de BTO Consultora Digital , en particular a los de nueva incorporación.
Las personas con responsabilidad en el uso, operación o administración de sistemas TIC recibirán formación
para el manejo seguro de los sistemas en la medida en que la necesiten para realizar su trabajo. La
formación será obligatoria antes de asumir una responsabilidad, tanto si es su primera asignación o si se
trata de un cambio de puesto de trabajo o de responsabilidades en el mismo
TERCERAS PARTES
Cuando BTO Consultora Digital preste servicios a otros organismos o maneje información de otros
organismos, se les hará partícipes de esta Política de Seguridad de la Información, se establecerán canales
para reporte y coordinación de los respectivos Comités de Seguridad TIC y se establecerán procedimientos
de actuación para la reacción ante incidentes de seguridad.
Cuando BTO Consultora Digital
utilice servicios de terceros o ceda información a terceros, se les hará
partícipes de esta Política de Seguridad y de la Normativa de Seguridad que ataña a dichos servicios o
información. Dicha tercera parte quedará sujeta a las obligaciones establecidas en dicha normativa,
pudiendo desarrollar sus propios procedimientos operativos para satisfacerla. Se establecerán
procedimientos específicos de reporte y resolución de incidencias. Se garantizará que el personal de
terceros está adecuadamente concienciado en materia de seguridad, al menos al mismo nivel que el
establecido en esta Política.
Cuando algún aspecto de la Política no pueda ser satisfecho por una tercera parte según se requiere en los
párrafos anteriores, se requerirá un informe del Responsable de Seguridad que precise los riesgos en que se
incurre y la forma de tratarlos. Se requerirá la aprobación de este informe por los responsables de la
información y los servicios afectados antes de seguir adelante.