Política del Sistema de Gestion de Seguridad de la información (SGSI)
Treyder Informática SL (en adelante, “Treyder”) es consciente de que la información y los sistemas que soportan nuestros servicios (incluida la información de clientes, usuarios, empleados y proveedores) constituyen un activo crítico. Por ello, Treyder establece, mantiene y mejora de forma continua un sistema de gestión de seguridad de la información (sgsi) alineado con los requisitos de la norma iso/iec 27001:2022, con el propósito de proteger la información frente a amenazas internas o externas, deliberadas o accidentales.
1. Propósito
El objetivo de esta política es definir el marco de actuación para garantizar:
Confidencialidad: la información solo es accesible por personas autorizadas.
Integridad: la información se mantiene exacta, completa y protegida frente a modificaciones no autorizadas.
Disponibilidad: la información y los servicios están accesibles cuando se requieren.
2. Alcance
Esta política aplica a:
Todos los empleados, directivos, colaboradores, personal temporal y terceras partes que trabajen para o con Treyder.
Los sistemas de información, infraestructuras, aplicaciones, servicios en la nube, redes, dispositivos y soportes que traten información bajo responsabilidad de Treyder.
Los procesos internos y los servicios prestados a clientes que impliquen tratamiento o acceso a información.
3. Marco de referencia normativo y contractual
El sgsi se desarrolla considerando, cuando corresponda:
iso/iec 27001:2022 como estándar de referencia para el sistema de gestión.
El esquema nacional de seguridad (ens) regulado por el real decreto 311/2022, cuando Treyder preste servicios o participe en proyectos donde resulte aplicable.
El rgpd y normativa nacional de protección de datos, en lo relativo a medidas de seguridad y protección de la información personal.
La directiva nis2 y la normativa nacional que la transponga, cuando Treyder se encuentre dentro de su ámbito de aplicación.
Requisitos contractuales con clientes, acuerdos de confidencialidad, condiciones de uso, y compromisos de nivel de servicio (sla) cuando existan.
4. Principios de seguridad
Treyder adopta, como mínimo, los siguientes principios:
Gestión basada en riesgos: las decisiones de seguridad se fundamentan en la evaluación y tratamiento de riesgos.
Seguridad por diseño y por defecto: la seguridad se integra desde el inicio en proyectos, cambios y desarrollos.
Mínimo privilegio y necesidad de saber: los accesos se conceden con el mínimo nivel imprescindible.
Defensa en profundidad: combinación de medidas preventivas, detectivas y correctivas.
Mejora continua: revisión periódica, auditorías y acciones correctivas/preventivas.
5. Roles y responsabilidades
Dirección: aprueba esta política, apoya el sgsi, asigna recursos y define objetivos.
Comité de seguridad de la información: impulsa el gobierno de seguridad, prioriza iniciativas y revisa el desempeño del sgsi.
Responsable del sgsi: coordina la implantación, mantenimiento y mejora; promueve la gestión de riesgos; supervisa controles y cumplimiento.
Propietarios de activos (sistemas/procesos): clasifican información, definen necesidades de protección y autorizan accesos.
Usuarios: cumplen la política, protegen credenciales, reportan incidentes y siguen procedimientos.
Proveedores y terceros: deben cumplir los requisitos de seguridad y confidencialidad acordados.
6. Gestión de riesgos
Treyder mantiene una metodología documentada para:
Identificar activos, amenazas y vulnerabilidades.
Evaluar riesgos (probabilidad/impacto) y determinar niveles de aceptación.
Definir tratamientos: evitar, mitigar, transferir o aceptar.
Implementar controles y realizar seguimiento periódico.
La dirección revisará los riesgos relevantes y su tratamiento en los comités establecidos o cuando se produzcan cambios significativos.
7. Controles y medidas de seguridad
Treyder implantará controles técnicos y organizativos adecuados, incluyendo (sin limitarse a):
Control de accesos: autenticación robusta, gestión de permisos, revisión periódica de accesos.
Seguridad de sistemas y redes: hardening, segmentación cuando proceda, gestión de parches, antimalware y monitorización.
Gestión de cambios: evaluación de impacto, pruebas, aprobación y trazabilidad.
Copia de seguridad y recuperación: copias verificadas, pruebas de restauración y objetivos de recuperación acordes a criticidad.
Protección frente a pérdida de datos: cifrado en tránsito y en reposo cuando proceda, control de soportes, borrado seguro.
Registro y trazabilidad: logs de seguridad, retención y revisión proporcional al riesgo.
Desarrollo seguro: buenas prácticas de codificación, revisión y control de vulnerabilidades.
8. Gestión de incidentes
Treyder dispone de un proceso para:
Detectar, registrar, clasificar y responder a incidentes.
Contener el impacto, erradicar la causa y recuperar servicios.
Documentar lecciones aprendidas y acciones de mejora.
Todos los usuarios y proveedores con acceso a sistemas de Treyder deben comunicar de inmediato cualquier incidente o sospecha de incidente.
9. Continuidad de negocio y disponibilidad
Treyder establece medidas de continuidad y recuperación acordes a la criticidad de sus servicios:
Identificación de servicios críticos.
Planes de continuidad y recuperación (cuando proceda).
Pruebas periódicas de restauración y revisión de dependencias clave.
10. Seguridad en proveedores y cadena de suministro
Cuando sea necesario para la prestación de servicios, Treyder exigirá a proveedores:
Compromisos de confidencialidad y requisitos mínimos de seguridad.
Condiciones sobre subcontratación, ubicación del tratamiento, y notificación de incidentes.
Evaluación proporcional al riesgo (por ejemplo, para hosting, correo, soporte, desarrollo o servicios cloud).
11. Cumplimiento, auditoría y mejora continua
Treyder:
Establece objetivos medibles de seguridad y realiza seguimiento de indicadores.
Realiza revisiones internas del sgsi y, cuando aplique, auditorías.
Gestiona no conformidades e impulsa acciones correctivas y preventivas.
Revisa esta política al menos una vez al año o ante cambios relevantes (tecnológicos, organizativos, legales o de amenazas).
12. Concienciación y formación
Treyder promoverá la concienciación y formación en seguridad de la información:
Formación de acogida y formación recurrente.
Campañas internas y comunicación de buenas prácticas.
Reglas claras sobre uso aceptable de sistemas, contraseñas, phishing y tratamiento de información.
13. Aprobación, comunicación y disponibilidad
Esta política:
Es aprobada por la dirección.
Se comunica a todo el personal y terceros relevantes.
Está disponible para las partes interesadas que la requieran, en los términos que Treyder determine.