Política de Seguridad de la Información

Relleno de color 1 copia 1

APROBACIÓN Y ENTRADA EN VIGOR

Texto aprobado el día 08 de Noviembre de 2024 por BTO Consultora Digital

Esta Política de Seguridad de la Información es efectiva desde dicha fecha y hasta que sea reemplazada por

una nueva Política.

INTRODUCCIÓN

BTO Consultora Digital depende de los sistemas TIC (Tecnologías de Información y Comunicaciones) para

alcanzar sus objetivos. Estos sistemas deben ser administrados con diligencia, tomando las medidas

adecuadas para protegerlos frente a daños accidentales o deliberados que puedan afectar a la

disponibilidad, integridad o confidencialidad de la información tratada o los servicios prestados.

El objetivo de la seguridad de la información es garantizar la calidad de la información y la prestación

continuada de los servicios, actuando preventivamente, supervisando la actividad diaria y reaccionando con

presteza a los incidentes.

Los sistemas TIC deben estar protegidos contra amenazas de rápida evolución con potencial para incidir en

la confidencialidad, integridad, disponibilidad, uso previsto y valor de la información y los servicios. Para

defenderse de estas amenazas, se requiere una estrategia que se adapte a los cambios en las condiciones

del entorno para garantizar la prestación continua de los servicios. Esto implica que los departamentos

deben aplicar las medidas mínimas de seguridad exigidas por el Esquema Nacional de Seguridad, así como

realizar un seguimiento continuo de los niveles de prestación de servicios, seguir y analizar las

vulnerabilidades reportadas, y preparar una respuesta efectiva a los incidentes para garantizar la

continuidad de los servicios prestados.

Los diferentes departamentos deben cerciorarse de que la seguridad TIC es una parte integral de cada etapa

del ciclo de vida del sistema, desde su concepción hasta su retirada de servicio, pasando por las decisiones

de desarrollo o adquisición y las actividades de explotación. Los requisitos de seguridad y las necesidades de

financiación, deben ser identificados e incluidos en la planificación, en la solicitud de ofertas, y en pliegos de

licitación para proyectos de TIC.

Los departamentos deben estar preparados para prevenir, detectar, reaccionar y recuperarse de incidentes.

PREVENCIÓN

Los departamentos deben evitar, o al menos prevenir en la medida de lo posible, que la información o los

servicios se vean perjudicados por incidentes de seguridad. Para ello los departamentos deben implementar

las medidas mínimas de seguridad determinadas por el ENS, así como cualquier control adicional

identificado a través de una evaluación de amenazas y riesgos. Estos controles, y los roles y

responsabilidades de seguridad de todo el personal, deben estar claramente definidos y documentados.

Para garantizar el cumplimiento de la política, los departamentos deben:

  •  Autorizar los sistemas antes de entrar en operación.
  •  Evaluar regularmente la seguridad, incluyendo evaluaciones de los cambios de configuración

realizados de forma rutinaria.

  •  Solicitar la revisión periódica por parte de terceros con el fin de obtener una evaluación

independiente.

DETECCIÓN

Dado que los servicios se pueden degradar rápidamente debido a incidentes, que van desde una simple

desaceleración hasta su detención, los servicios deben monitorizar la operación de manera continua para

detectar anomalías en los niveles de prestación de los servicios y actuar en consecuencia.

Se establecerán mecanismos de detección, análisis y reporte que lleguen a los responsables regularmente y

cuando se produce una desviación significativa de los parámetros que se hayan preestablecido como normales.

RESPUESTA

Los departamentos deben:

  • Establecer mecanismos para responder eficazmente a los incidentes de seguridad.
  • Designar punto de contacto para las comunicaciones con respecto a incidentes detectados en otros departamentos o en otros organismos.
  • Establecer protocolos para el intercambio de información relacionada con el incidente. Esto incluyecomunicaciones, en ambos sentidos, con los Equipos de Respuesta a Emergencias (CERT).

RECUPERACIÓN

Para garantizar la disponibilidad de los servicios críticos, los departamentos deben desarrollar planes de

continuidad de los sistemas TIC como parte de su plan general de continuidad de negocio y actividades de recuperación.

ALCANCE

Esta política se aplica a todos los sistemas TIC de BTO Consultora Digital y a todos los miembros de la

organización, sin excepciones.

  1. MISIÓN

La misión de BTO Consultora Digital es proteger y garantizar la confidencialidad, la integridad y la

disponibilidad de la información de sus partes interesadas, así como asegurar el cumplimiento de requisitos

legales y normativos y salvaguardar los activos de información frente a las amenazas internas y externas.

MARCO NORMATIVO

MARCO LEGAL de referencia en el marco del sistema de gestión

Ley/Reglamento/Directiva Breve resumen

Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (ENS)

disponer de una Política de Seguridad e indica los requisitos mínimos que debe cumplir.

Su objetivo es reforzar la seguridad en el uso de medios electrónicos por parte del sector público,

asegurando que las administraciones y entidades públicas protejan adecuadamente la información y los

sistemas que gestionan.

Estrategia de Ciberseguridad de la UE para la Década Digital

Reforzar la seguridad cibernética en la UE para 2030

Código de Derecho de la Ciberseguridad

Una recopilación normativa que agrupa las principales leyes, regulaciones y directrices relacionadas con la

ciberseguridad

Real Decreto 203/2021, de 30 de marzo, por el que se aprueba el Reglamento de actuación y

funcionamiento del sector público por medios electrónico

Su objetivo es impulsar la transformación digital en el sector público

Real Decreto 43/2021, de 26 de enero, por el que se desarrolla el Real Decreto-ley 12/2018, de 7 de

septiembre, de seguridad de las redes y sistemas de información

Establece medidas para garantizar la seguridad de las redes y sistemas de información en España

Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de

confianza

Define y regula los servicios electrónicos de confianza, que incluyen servicios como la firma electrónica, el

sello electrónico, el sello de tiempo, la entrega electrónica certificada y la autenticación de sitios web.

Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos

digitales

Objetivo principal proteger los derechos fundamentales de los ciudadanos en relación con sus datos

personales

Instrucción Técnica de Seguridad (ITS) de Notificación de Incidentes de Seguridad

documento normativo que establece los procedimientos y protocolos a seguir en caso de detectar

incidentesLey 9/2014, de 9 de mayo, General de Telecomunicaciones

Su objetivo principal es establecer un marco jurídico que garantice el acceso universal y la calidad de los

servicios de telecomunicaciones

Real Decreto 54/2014, de 31 de enero, por el que se crea y regula la Comisión intersectorial para actuar

contra las actividades vulneradoras de los derechos de propiedad industrial

Coordinar y fortalecer la lucha contra la vulneración de los derechos de propiedad industrial, como las

patentes, marcas y diseños

R.D. 1720/2007 Reglamento que desarrolla la Ley de protección de datos

Este reglamento establece el marco normativo que regula el tratamiento de datos personales y busca

garantizar y proteger los derechos fundamentales de las personas

R.D. 281/2003 Reglamento Registro General de la Propiedad Intelectual

Este reglamento regula la organización y funcionamiento de este registro, el cual tiene como objetivo

principal proporcionar una protección adecuada a los derechos de propiedad intelectual

ORGANIZACIÓN DE LA SEGURIDAD

COMITÉS: FUNCIONES Y RESPONSABILIDADES

El Comité de Seguridad TIC tendrá las siguientes funciones:

Atender las inquietudes de la Alta Dirección y de los diferentes departamentos.

Informar regularmente del estado de la seguridad de la información a la Alta Dirección.

Promover la mejora continua del sistema de gestión de la seguridad de la información.

Elaborar la estrategia de evolución de la Organización en lo que respecta a seguridad de

la información.

Coordinar los esfuerzos de las diferentes áreas en materia de seguridad de la

información, para asegurar que los esfuerzos son consistentes, alineados con la estrategia

decidida en la materia, y evitar duplicidades.

Elaborar (y revisar regularmente) la Política de Seguridad de la información para que sea

aprobada por la Dirección.

Aprobar la normativa de seguridad de la información.

Elaborar y aprobar los requisitos de formación y calificación de administradores,

Monitorizar el desempeño de los procesos de gestión de incidentes de seguridad y

recomendar posibles actuaciones respecto de ellos.

Promover la realización de las auditorías periódicas que permitan verificar el

cumplimiento de las obligaciones del organismo en materia de seguridad.

Aprobar planes de mejora de la seguridad de la información de la Organización. En

particular velará por la coordinación de diferentes planes que puedan realizarse en

diferentes áreas.

Priorizar las actuaciones en materia de seguridad cuando los recursos sean limitados.

Velar porque la seguridad de la información se tenga en cuenta en todos los proyectos

TIC desde su especificación inicial hasta su puesta en operación. En particular deberá

velar por la creación y utilización de servicios horizontales que reduzcan duplicidades yapoyen un funcionamiento homogéneo de todos los sistemas TIC.

Resolver los conflictos de responsabilidad que puedan aparecer entre los diferentes

responsables y/o entre diferentes áreas de la Organización, elevando aquellos casos en los que no tenga

suficiente autoridad para decidir.

ROLES: FUNCIONES Y RESPONSABILIDADES

El comité de seguridad TIC estará formado por:

Responsable del SGSI: Felipe Lara – CEO

Responsable de seguridad: Jorge Pérez – Paid Media Manager

Responsable del sistema: Felipe Lara

Responsable del servicio: Felipe Lara

Responsable de la información: Felipe Lara

Secretario del comité de seguridad TIC: Mónica Durán – Administrativo

Funciones:

Convocar reuniones del comité de seguridad de la información.

Preparar temas a tratar en las reuniones del comité.

Elaborar el acta de las reuniones.

El comité de seguridad TIC reportará a la alta dirección quien está representado por Felipe Lara como CEO

de BTO Consultora Digital.

PROCEDIMIENTOS DE DESIGNACIÓN

El Responsable de Seguridad de la Información será nombrado por BTO Consultora Digital y la Alta dirección

a propuesta del Comité de Seguridad TIC. El nombramiento se revisará cada 2 años o cuando el puesto

quede vacante.

El Departamento responsable de un servicio que se preste electrónicamente de acuerdo a la Ley 11/2007

designará al Responsable del Sistema, precisando sus funciones y responsabilidades dentro del marco

establecido por esta Política.

POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN

Será misión del Comité de Seguridad TIC la revisión anual de esta Política de Seguridad de la Información y la

propuesta de revisión o mantenimiento de la misma. La Política será aprobada por BTO Consultora Digital y

la Alta dirección y difundida para que la conozcan todas las partes afectadas.

DATOS DE CARÁCTER PERSONAL

BTO Consultora Digital trata datos de carácter personal. El documento de protección y privacidad y datos de

carácter personal, al que tendrán acceso sólo las personas autorizadas, recoge los ficheros afectados y los

responsables correspondientes. Todos los sistemas de información de BTO Consultora Digital se ajustarán a

los niveles de seguridad requeridos por la normativa para la naturaleza y finalidad de los datos de carácter

personal recogidos en el mencionado Documento de Seguridad.

GESTIÓN DE RIESGOS

Todos los sistemas sujetos a esta Política deberán realizar un análisis de riesgos, evaluando las amenazas y

los riesgos a los que están expuestos. Este análisis se repetirá:

  • regularmente, al menos una vez al año
  • cuando cambie la información manejada
  • cuando cambien los servicios prestados
  • cuando ocurra un incidente grave de seguridad
  • cuando se reporten vulnerabilidades gravesPara la armonización de los análisis de riesgos, el Comité de Seguridad TIC establecerá una valoración de referencia para los diferentes tipos de información manejados y los diferentes servicios prestados.

El Comité de Seguridad TIC dinamizará la disponibilidad de recursos para atender a las necesidades de seguridad de

los diferentes sistemas, promoviendo inversiones de carácter horizontal.

DESARROLLO DE LA POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN

Esta Política de Seguridad de la Información complementa las políticas de seguridad de BTO Consultora

Digital en diferentes materias:

  • Otras políticas en materia de seguridad.
  • Política uso aceptable de activos
  • Política de Gestión de contraseñas
  • Política de control de accesos
  • Política de controles criptográficos
  • Política de uso de servicios en la nube.

Esta Política se desarrollará por medio de normativa de seguridad que afronte aspectos específicos. La

normativa de seguridad estará a disposición de todos los miembros de la organización que necesiten

conocerla, en particular para aquellos que utilicen, operen o administren los sistemas de información y

comunicaciones.

La normativa de seguridad será enviada por correo y comunicada por la herramienta sofidya

(Comunicaciones).

OBLIGACIONES DEL PERSONAL

Todos los miembros de BTO Consultora Digital tienen la obligación de conocer y cumplir esta Política de

Seguridad de la Información y la Normativa de Seguridad, siendo responsabilidad del Comité de Seguridad

TIC disponer los medios necesarios para que la información llegue a los afectados.

Todos los miembros de BTO Consultora Digital atenderán a una sesión de concienciación en materia de

seguridad TIC al menos una vez al año. Se establecerá un programa de concienciación continua para atender

a todos los miembros de BTO Consultora Digital , en particular a los de nueva incorporación.

Las personas con responsabilidad en el uso, operación o administración de sistemas TIC recibirán formación

para el manejo seguro de los sistemas en la medida en que la necesiten para realizar su trabajo. La

formación será obligatoria antes de asumir una responsabilidad, tanto si es su primera asignación o si se

trata de un cambio de puesto de trabajo o de responsabilidades en el mismo

TERCERAS PARTES

Cuando BTO Consultora Digital preste servicios a otros organismos o maneje información de otros

organismos, se les hará partícipes de esta Política de Seguridad de la Información, se establecerán canales

para reporte y coordinación de los respectivos Comités de Seguridad TIC y se establecerán procedimientos

de actuación para la reacción ante incidentes de seguridad.

Cuando BTO Consultora Digital

utilice servicios de terceros o ceda información a terceros, se les hará

partícipes de esta Política de Seguridad y de la Normativa de Seguridad que ataña a dichos servicios o

información. Dicha tercera parte quedará sujeta a las obligaciones establecidas en dicha normativa,

pudiendo desarrollar sus propios procedimientos operativos para satisfacerla. Se establecerán

procedimientos específicos de reporte y resolución de incidencias. Se garantizará que el personal de

terceros está adecuadamente concienciado en materia de seguridad, al menos al mismo nivel que el

establecido en esta Política.

Cuando algún aspecto de la Política no pueda ser satisfecho por una tercera parte según se requiere en los

párrafos anteriores, se requerirá un informe del Responsable de Seguridad que precise los riesgos en que se

incurre y la forma de tratarlos. Se requerirá la aprobación de este informe por los responsables de la

información y los servicios afectados antes de seguir adelante.