Política de seguridad de la información

Alcance
Esta política se aplica a todos los sistemas TIC de la entidad y a todo el personal de EASY TECH GLOBAL y el personal externo que realiza tareas dentro de la empresa, implicados en servicios y proyectos, sin excepciones. Es decir: Los sistemas de la información que dan soporte a las actividades de desarrollo, mantenimiento e implantación de servicios informáticos en aplicaciones móviles y web.

Misión y objetivos de la organización

EASY TECH GLOBAL, para alcanzar sus objetivos asume su compromiso con la seguridad de la información, comprometiéndose a la adecuada gestión de esta, con el fin de ofrecer a todos sus grupos de interés las mayores garantías en torno a la seguridad de la información utilizada.

Estos sistemas deben ser administrados con diligencia, tomando las medidas adecuadas para protegerlos frente a daños accidentales o deliberados que puedan afectar a la disponibilidad, integridad o confidencialidad de la información tratada o los servicios prestados.

El objetivo fundamental de EASY TECH GLOBAL con respecto a la seguridad de la información es garantizar la calidad de la información y la prestación continuada de los servicios, actuando preventivamente, supervisando la actividad diaria y reaccionando con presteza a los incidentes.

Por ello la organización establece objetivos generales:

Marco normativo

La organización (EASY TECH GLOBAL) tiene la responsabilidad de dar cumplimiento con los requisitos legales aplicables y con cualesquiera otros requisitos que suscribimos además de los compromisos adquiridos con los clientes, así como la actualización continua de los mismos. Para ello, el marco legal y regulatorio en el que desarrollamos nuestras actividades es:

Organización de seguridad de la Información

La seguridad de la información es el conjunto de medidas preventivas y reactivas que permiten resguardar y proteger la información. Es decir, son todas aquellas políticas de uso y medidas que afectan al tratamiento de los datos que se utilizan en una organización. En este caso la responsabilidad esencial recae sobre la Dirección General de la organización, ya que esta es responsable de organizar las funciones y responsabilidades y de facilitar los recursos adecuados para conseguir el resguardo, protección y cumplimiento de los objetivos. Los directivos son también responsables de dar buen ejemplo siguiendo las normas de seguridad establecidas.

Estos principios son asumidos por la Dirección, quien dispone los medios necesarios y dota a sus empleados de los recursos suficientes para su cumplimiento, plasmándose y poniéndolos en público conocimiento a través de la presente Política de Seguridad.

Los roles o funciones de seguridad definidos son:


Como parte de la organización de Seguridad de la información se establen los siguientes objetivos:

Comité de Seguridad

El Comité de Seguridad de la Información es la entidad que agrupa la gestión de la seguridad de la información en la organización, se encarga de la gestión y coordinación de la seguridad y es el órgano con mayor responsabilidad dentro del sistema de gestión de seguridad de la información (SGSI), de forma que todas las decisiones más importantes relacionadas con la seguridad se acuerdan por este comité.

El comité de seguridad de la información está constituido por:

Estos miembros son designados por el comité, único órgano que puede nombrarlos, renovarlos y cesarlos.

El Comité de Seguridad de la Información será responsable de implementar los medios y canales necesarios para que el responsable de seguridad (RSEG) maneje informes de incidentes y anomalías del sistema. El Comité también estará al tanto, supervisará la investigación, supervisará la evolución de la información y promoverá la resolución de incidentes de seguridad de la información.

El comité de seguridad es un órgano autónomo, ejecutivo y con autonomía para la toma de decisiones y que no tiene que subordinar su actividad a ningún otro elemento de nuestra empresa. 

Está política se complementa con el resto de las políticas, normas, procedimientos e instructivos en vigor para desarrollar nuestro sistema de gestión.

Resolución de conflictos

Las diferencias de criterios que pudiesen derivar en un conflicto se tratarán en el seno del Comité de Seguridad y prevalecerá en todo caso el criterio de la Dirección General. 

Clasificación de la información 

EASY TECH GLOBAL clasificará e inventariará los activos de la información según su naturaleza. El nivel de protección y las medidas a aplicar se basarán en el resultado de dicha clasificación.

Gestión de Riesgos


Todos los sistemas sujetos a esta Política deberán realizar un análisis de riesgos, evaluando las amenazas y los riesgos a los que están expuestos. Este análisis se revisa regularmente:

Para la armonización de los análisis de riesgos, el Comité de Seguridad TIC establecerá una valoración de referencia para los diferentes tipos de información manejados y los diferentes servicios prestados. El Comité de Seguridad TIC dinamizará la disponibilidad de recursos para atender a las necesidades de seguridad de los diferentes sistemas, promoviendo inversiones de carácter horizontal.

Para la realización del análisis de riesgos se tendrá en cuenta la metodología de análisis de riesgos desarrollada en el procedimiento Análisis de Riesgos.

 Datos de carácter personal

Todos los sistemas de información de EASY TECH GLOBAL se ajustarán a los niveles de seguridad requeridos por la normativa para la naturaleza y finalidad de los datos de carácter personal, le será de aplicación lo dispuesto en Reglamento Europeo 679/2016 de protección de datos y en la Ley Orgánica 3/2018, del 5 de diciembre, de Protección de Datos de Carácter Personal y sus normas de desarrollo, sin perjuicio de los requisitos establecidos en el marco regulatorio del Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica.

Compromisos del responsable de Seguridad: