Introducción

Este documento expone la Política de Seguridad de la Información de Servicios Avanzados de Opinión, SLU (en adelante SAO), como el conjunto de principios básicos y líneas de actuación a los que la organización se compromete, en el marco de las Norma ISO 27001.

La información es un activo crítico, esencial y de un gran valor para el desarrollo de la actividad de SAO. Este activo debe ser adecuadamente protegido, mediante las necesarias medidas de seguridad, frente a las amenazas que puedan afectarle, independientemente de los formatos, soportes, medios de transmisión, sistemas, o personas que intervengan en su conocimiento, procesado o tratamiento.

La Seguridad de la Información es la protección de este activo, con la finalidad de asegurar la calidad de la información y la continuidad del negocio, minimizar el riesgo y permitir maximizar el retorno de las inversiones y las oportunidades de negocio.

La seguridad de la información es un proceso que requiere medios técnicos y humanos y una adecuada gestión y definición de los procedimientos y en el que es fundamental la máxima colaboración e implicación de todo el personal de SAO.

La dirección de SAO, consciente del valor de la información, está profundamente comprometida con la política descrita en este documento.

Definiciones

 

 

Propósito

El propósito de esta Política de la Seguridad de la Información es proteger los activos de información de SAO, asegurando para ello la disponibilidad, integridad y confidencialidad de la información y de las instalaciones, sistemas y recursos que la procesan, gestionan, transmiten y almacenan, siempre de acuerdo con los requerimientos del negocio y la legislación vigente.

Alcance

El alcance del Sistema de Gestión de Seguridad de la Información engloba los sistemas de información que soportan los servicios de investigación social y de mercado (encuestas, estudios a medida y análisis de datos) que se realizan en las sedes de la organización ubicadas en Sta Cruz de Tenerife.

La presente Política de Seguridad de la Información es de aplicación a todas las personas, sistemas y medios que accedan, traten, almacenen, transmitan o utilicen la información conocida, gestionada o propiedad de SAO para los procesos descritos. 

El personal sujeto a esta política incluye a todas las personas con acceso a la información descrita, independientemente del soporte automatizado o no en el que se encuentre esta y de si el individuo es empleado o no de SAO. Por lo tanto, también se aplica a los contratistas, clientes o cualquier otra tercera parte que tenga acceso a la información o los sistemas de SAO.

Para garantizar que el proceso de seguridad implantado será actualizado y mejorado de forma continua, se implantará y documentará un Sistema de Gestión de la Seguridad de la Información. De esta forma, el contenido de la Política de Seguridad de la Información será desarrollado en normas y procedimientos complementarios de seguridad.

Objetivos y Fundamentos de esta Política 

La información debe ser protegida durante todo su ciclo de vida, desde su creación o recepción, durante su procesamiento, comunicación, transporte, almacenamiento, difusión y hasta su eventual borrado o destrucción. Por ello, se establecen los siguientes principios mínimos:

La Política de Seguridad de la Información es aprobada por la Dirección de SAO y su contenido y el de las normas y procedimientos que la desarrollan es de obligado cumplimiento.

Requisitos Legales

 

Clasificación de la Información

La información se clasificará de acuerdo con la sensibilidad requerida en su tratamiento y a los niveles de seguridad y protección exigibles.

Roles, Responsabilidades y Deberes

La dirección asigna y comunica las responsabilidades, autoridades y roles en lo referente a la seguridad de la información. También se asegurará de que los usuarios conocen, asumen y ejercen las responsabilidades, autoridades y roles asignados.

Usuarios

Toda persona o sistema que acceda a la información tratada, gestionada o propiedad de SAO se considerará un usuario. Los usuarios son responsables de su conducta cuando acceden a la información o utilicen los sistemas informáticos de SAO. El usuario es responsable de todas las acciones realizadas utilizando sus identificadores o credenciales personales. 

Los usuarios tienen la obligación de:

Dirección

La dirección de SAO está profundamente comprometida con la política descrita en este documento y es consciente del valor de la información y del grave impacto económico y de imagen que puede producir un incidente de seguridad.

La dirección asume las siguientes responsabilidades:

Responsable de Seguridad

La persona con el cargo de Responsable de Seguridad de la Información asumirá las siguientes funciones:

Respecto a la documentación, y apoyándose en el Responsable del Sistema, son funciones del Responsable de Seguridad:

Para el desarrollo de cualquiera de sus funciones el Responsable de Seguridad podrá recabar la colaboración del Responsable del Sistema.

Delegado de Protección de Datos.

Siguiendo lo indicado en el RGPD y en la LOPDGDD, el Delegado de Protección de Datos tendrá como mínimo las siguientes funciones: 

Responsable del Sistema.

Serán funciones del Responsable del Sistema las siguientes:

El Administrador de la Seguridad del Sistema.

Las funciones que desempeñará son las siguientes:

En SAO las responsabilidades del Administrador de la Seguridad del Sistema son ejercidas por el Responsable del Sistema.

Comité de Seguridad de la Información

Compuesto por el responsable de seguridad, el responsable del sistema y la dirección se reúne al menos semestralmente para coordinar la seguridad de la información a nivel de la organización.

Sus funciones son las siguientes:

Evaluación de Riesgos de seguridad

Conocer los riesgos y elaborar una estrategia para gestionarlos adecuadamente es primordial para SAO, ya que únicamente si se conoce el estado de seguridad podrán tomarse las decisiones adecuadas para mitigar los riesgos a los que se enfrenta.

Se utilizará la metodología Magerit para analizar los riesgos. Por ello, se realizará un análisis detallado de los riesgos que afecten a los activos recogidos en un inventario de activos, que quedará documentado en un documento de Análisis de Riesgos.

La entidad debe determinar los niveles de riesgo a partir de los cuales tomará acciones de tratamiento sobre los mismos. Un Riesgo se considera aceptable cuando implantar más controles de seguridad se estima que consumiría más recursos que el posible impacto asociado.

Una vez llevado a cabo el proceso de evaluación de riesgos, la dirección de SAO será responsable de aprobar los riesgos residuales y los planes de tratamiento de riesgo.

Proyectos

Todos los proyectos relacionados o que afecten a los sistemas de información deberán incluir, en su proceso de análisis, una evaluación de los requisitos de seguridad y definir un modelo de seguridad consensuado con el responsable de seguridad de la información.

En el diseño, desarrollo, instalación y gestión de los sistemas de información y en los proyectos se tendrán en cuenta y aplicarán los conceptos de seguridad desde el diseño, codificación segura y los controles y medidas de seguridad que proceda según el documento de aplicabilidad aprobado por SAO.

Contratación y adquisiciones

Todas las contrataciones y adquisiciones que supongan o requieran acceso o tratamiento de información clasificada como no pública, deberán realizarse amparadas por un contrato que incluya cláusulas destinadas a garantizar la salvaguarda de la confidencialidad, integridad y disponibilidad de información.

En aquellos casos en los que los servicios contratados supongan acceso o tratamiento por el proveedor de datos de carácter personal se deberá incluir en el contrato el clausulado requerido para el cumplimiento de la Ley Orgánica de Protección de Datos de Carácter Personal y sus desarrollos, así como el futuro desarrollo del Reglamento Europeo de Protección de Datos.

Las empresas y personas que con motivo de contrataciones de servicios o adquisiciones de cualquier tipo accedan a información confidencial o de uso interno, deberán conocer la Política de Seguridad de la Información y las normas y procedimientos complementarios que sean de aplicación para el objeto de la contratación.

Las empresas y personas externas que accedan a la información de SAO deberán considerar dicha información, por defecto, como confidencial. La única información que podrán considerar como no confidencial es aquella que se haya obtenido a través de los medios de difusión pública.

Concienciación, Divulgación y formación

La presente Política de Seguridad de la Información debe ser conocida por todos los usuarios internos y externos y por las empresas que accedan, gestionen o traten datos de SAO

El conjunto de Políticas, normas y procedimientos complementarios a esta Política de Seguridad de la Información también deberán ser adecuadamente comunicados y puestos en conocimiento de las personas, empresas e instituciones afectadas o implicadas en cada caso.

Se definirán, periódicamente, programas de comunicación, concienciación y formación y se entregará copia de la normativa correspondiente a los usuarios.

Respuesta a incidentes de seguridad

Cualquier compromiso de la confidencialidad, integridad o disponibilidad de la información de SAO se considera un incidente de seguridad. Esto incluye, entre otros, el acceso, la eliminación, la destrucción, la modificación o la interrupción de la disponibilidad no autorizadas. También se consideran incidentes de seguridad los meros intentos de compromiso de las condiciones anteriores, los de evitar, alterar o modificar las medidas de seguridad o las violaciones o incumplimientos de la Política de Seguridad de la Información o de las normas y procedimientos complementarios.

Los usuarios son responsables de informar, de forma inmediata, de cualquier incidente de seguridad, a través de los canales y procedimientos definidos en la organización para la comunicación de incidencias.

Revisión y Auditorías

El responsable de seguridad revisará esta política anualmente o cuando haya cambios significativos que así lo aconsejen, y la someterá de nuevo a aprobación por la dirección. 

Las revisiones comprobarán la efectividad de la política, valorando los efectos de los cambios tecnológicos y de negocio.

La dirección será responsable de aprobar las modificaciones necesarias en el texto cuando se produzca un cambio que afecte a las situaciones de riesgo establecidas en el presente documento.

El sistema de gestión de seguridad se auditará cada año, según un plan de auditorías desarrollado por el responsable de seguridad.