Introducción
NET SUPPORT SERVICIOS INFORMÁTICOS está firmemente comprometida con el éxito de nuestros clientes, por ello nuestros productos y servicios reflejan la orientación que tenemos hacía sus necesidades, por lo que asegurar la disponibilidad de nuestros procesos de negocio, es un objetivo primordial para la organización.
Así mismo la información que diariamente tratamos es considerada como un activo de especial importancia y criticidad. Su carácter confidencial y de especial protección, así establecido en la Ley de Protección de Datos Personales y Garantías Digitales (LOPD-GDD), se contrapone a la evidente y creciente necesidad de acceso para llevar a cabo una adecuada gestión los procesos de negocio, cobrando especial importancia aquellos relacionados con nuestros clientes. Esta situación, en estrecha convivencia con las tecnologías de la información y las comunicaciones, constituye un escenario en el que deben adoptarse las máximas precauciones con objeto de reducir los riesgos, garantizar la continuidad de negocio y mantener una adecuada seguridad de la información.
Objetivo de la política
Por tanto, y en esta línea, siendo conscientes desde siempre de la importancia y sensibilidad de la información inherente a nuestra actividad, NET SUPPORT SERVICIOS INFORMÁTICOS considera clave, el establecimiento de un Sistema de Gestión de la Seguridad de la Información (en adelante, SGSI) de acuerdo con los requisitos de la norma UNE ISO/IEC 27001.
Con el establecimiento de dichos estándares internacionales persigue los siguientes objetivos:
- Lograr un liderazgo y organización efectiva del SGSI
- Definir e implantar, en el ámbito organizativo, operativo, técnico y/o humano, las correspondientes políticas, instrucciones, medidas, controles, etc. de seguridad de la información y continuidad de negocio.
- Disponer de una gestión del riesgo con una metodología clara, que periódicamente realicé análisis de impactos en el negocio y análisis de riesgos, los evalué y defina planes de tratamiento de dicho riesgo.
- Gestionar de forma eficaz la respuesta frente a incidentes de seguridad o situaciones de emergencia con objeto de asegurar la continuidad de los procesos de negocio esenciales y los sistemas de información críticos.
- Disponer de un marco de referencia y actuación para la protección de los procesos de negocio y activos de los sistemas de información frente a amenazas, internas o externas, deliberadas o involuntarias, con la finalidad de garantizar la continuidad de negocio, la seguridad de la información y su disponibilidad.
- Identificar e inventariar los activos de información y tratamientos de esta, con objeto de dotar a la organización de un sistema de clasificación, permitiendo establecer y definir distintos escenarios de control en función de los criterios que se establezcan (formato, volumen, contenido, grado de actualización, etc.).
- Obtener la rápida recuperación de los servicios críticos ante una situación de desastre y conseguir la vuelta al estado de normalidad, en los tiempos establecidos en el análisis de impacto de negocio.
- Controlar los procesos de intercambio/comunicación de información con terceras partes (proveedores, organismos oficiales, empresas colaboradoras, etc.).
- Transmitir a terceras partes, relacionadas con la organización, una imagen de seriedad, compromiso y responsabilidad focalizada en el respeto a los aspectos relativos a la seguridad de la información y continuidad de negocio.
- Fomentar una cultura corporativa de seguridad de la información y continuidad de negocio a través de la concienciación y formación del personal, tanto interno como externo, mediante la realización de acciones formativas, campañas de divulgación, etc. en dichas materias.
Principios y compromisos
La presente política de seguridad de la información se sustenta en los siguientes compromisos y principios fundamentales:
Principio de seguridad y protección de todo el personal como primera premisa y objetivo prioritario tanto en situaciones de normalidad como de contingencia.
Principio de la Confidencialidad, Integridad, Disponibilidad, Autenticidad y Trazabilidad de la información:
- Su Disponibilidad, asegurando y garantizando que los usuarios autorizados tienen acceso a la información cuando lo requieren.
- Su Integridad, garantizando su exactitud y evitando que sea alterada.
- Su Confidencialidad, velando que sólo quienes estén autorizados puedan acceder a la información y no se produzcan fugas de esta.
- Su Autenticidad para garantizar que quien accede, de quien la recibimos y a quien la entregamos son quien dicen ser.
- Su Trazabilidad de los accesos y tratamientos realizados sobre la información y garantizando poder tener conocimiento en todo momento de Cuando, Donde, Quien y Qué ocurre con la información.
Principio de cumplimiento normativo, ajustando nuestros sistemas de información a la normativa legal vigente que afecte a la seguridad de la información y continuidad de negocio, en especial aquellas relacionadas con la protección de datos de carácter personal, seguridad de los sistemas, comunicaciones y servicios electrónicos. Prestando especial atención a aquellos relacionados con los Datos Personales:
- Principio de “Licitud, transparencia y lealtad”, que consiste en que los datos son tratados de manera lícita, leal y transparente para el interesado.
- Principio de “limitación de la finalidad” que implica una finalidad legitima al recoger y tratar los datos.
- Principio de “minimización de datos”, es decir, que los datos sean adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados.
- Los datos, según el “principio de exactitud”, deben ser exactos y cuando sea necesario, actualizados.
- El principio de “limitación del plazo de conservación” tratado los datos adecuados, pertinentes y necesarios para una finalidad, y limitando su conservación en el tiempo a lo estrictamente necesario.
- Principio de “integridad y confidencialidad” aplicando las medidas técnicas y organizativas apropiadas y de forma proactiva, con el objetivo de proteger los datos que manejan frente a cualquier riesgo que amenace su seguridad.
Compromiso en el ejercicio de los derechos sobre Datos Personales de los usuarios estableciendo procedimientos para garantizarlos y facilitarlos: Transparencia e Información, Rectificación, Cancelación, Oposición, Supresión (Olvido), Limitación de los tratamientos y Portabilidad de los datos.
Principio de proporcionalidad: La implantación de controles que mitiguen los riesgos debe hacerse buscando el equilibrio entre las medidas de seguridad y continuidad, la naturaleza de la información y las amenazas a las que están sujetos.
Principio de responsabilidad: Todos los empleados de la organización son responsables de la seguridad de la información y esta es extensiva a terceros que estén incluidos en su alcance. Así mismo nos comprometemos a que todos los empleados, dispongan de la formación necesaria para el cumplimiento de sus funciones y la adecuada concienciación en seguridad de la información, continuidad de negocio y protección de datos para cumplir eficazmente con sus compromisos en seguridad.
Principio de mejora continua: Implantando un modelo dinámico de mejora y actualización del SGSI. Entendemos la gestión de la seguridad de la información y continuidad de negocio como un proceso de mejora continua y constante adaptación a los cambios operativos y tecnológicos que se producen en la organización y en nuestro entorno.
Principio de permanente disposición y colaboración con las autoridades y organismos regulativos en caso de desastre o necesidad, como parte de la vocación de servicio NET SUPPORT SERVICIOS INFORMÁTICOS y de la responsabilidad para con la sociedad en la que desarrolla su actividad.
