Política de Protección de Datos Personales y Seguridad de la Información

Última actualización: febrero 2025

Contacto

Nfoque Servicios Centrales y Soporte Operativo, S.L

Autor/es: Margarita Gluszek

Validado por: Comité de Gestión Integrado

Aprobado por: Órgano de Administración

Proyecto: Sistema de Gestión Integrado (SGI)

Clasificación: Pública

Política de Protección de Datos Personales y Seguridad de la Información – Versión 5.0 – Clasificación: Pública

La presente Política establece las directrices y líneas de actuación en materia de Seguridad de la Información que rigen el modo en que NWorld gestiona y protege su información y sus servicios, así como la comunicación con sus clientes y otros grupos de interés.

1. Misión y marco regulatorio

La seguridad de la información forma parte del ADN de NWorld, siendo ésta su actividad de servicios principal, por lo que debe formar parte de todas las actividades que se desarrollen tanto a nivel interno como, muy especialmente, en aquellas operaciones que formen parte del servicio al cliente, teniendo en cuenta que la información es el activo más crítico de la compañía.

NWorld se asegura de la implementación de la presente política de la seguridad de la información que sirve de bastidor y permite el desarrollo de los objetivos del Sistema de Gestión de la seguridad de la información de acuerdo con la ISO/IEC 27001 y el Esquema Nacional de Seguridad. La implementación de estas normas son un factor estratégico para la continuidad y mejora del negocio, de modo que NWorld requiere seriedad y rigurosidad en los procedimientos con el objetivo de obtener una madurez suficiente en el Sistema de Gestión de la Seguridad de la Información. Además, considera que la seguridad de su información es un valor básico para la continuidad del negocio.

Por otro lado, NWorld trata datos personales que deberán mantenerse inventariados por tratamiento, con el objeto de facilitar el control, la gestión y la protección de los mismos, aplicando medidas para cumplir con el REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos. Por último, el SGSI/ENS de NWorld se mantendrá cumpliendo y respetando la Ley de Propiedad Intelectual en lo que se refiere al uso del software, obteniendo las licencias correspondientes y llevando un registro y control de estas para el empleo adecuado de éstas en el desarrollo de las actividades.

NWorld se asegura de que todas las personas que la integran conozcan y apliquen el SGSI. Para ello, se encuentra a disposición de todos los/las trabajadores/as un documento llamado “Buenas prácticas en SI” y la presente política SSI.

La política de seguridad se establecerá de acuerdo con los principios básicos señalados en el capítulo II del Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad y se desarrollará aplicando los requisitos mínimos establecidos en el ARTÍCULO 12. POLÍTICA DE SEGURIDAD Y REQUISITOS MÍNIMOS DE SEGURIDAD.

Asimismo, se ajustará a lo establecido en la Ley 59/2003 por el “Reglamento (UE) n.º 910/2014 del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior” y a la “Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza”.

Propiedades en el intercambio de información

  • Confidencialidad: NWorld asegura que sólo quienes estén autorizados puedan acceder a la información.
  • Integridad: NWorld asegura que la información y sus métodos de proceso sean exactos y completos, evitando modificaciones no autorizadas.
  • Disponibilidad: NWorld asegura que únicamente los usuarios autorizados tienen acceso a la información y a sus activos asociados cuando lo requieran.
  • Autenticidad: NWorld asegura que la información provenga de una fuente fidedigna, es decir, que el origen sea realmente quien envía la información.
  • Trazabilidad: NWorld asegura que las acciones de una entidad se puedan rastrear únicamente hasta dicha entidad.

2. Principios fundamentales

  • Compromiso con el cumplimiento del marco legal y regulatorio aplicable, así como de las indicaciones de seguridad de la información que el INCIBE y el CCN recomiendan.
  • Establecer roles o funciones de seguridad, definiendo deberes y responsabilidades, y el procedimiento para su designación y renovación.
  • Priorizar la gobernanza de la gestión del riesgo y la seguridad de la información como elemento fundamental para la continuidad de los servicios, estableciendo la estructura del comité o comités, su ámbito, integrantes y relación con otros elementos de la organización.
  • Proteger el activo de la información frente a amenazas según los criterios internos de aceptación del riesgo, conforme a las directrices de documentación, gestión y acceso de seguridad del sistema.
  • Aplicar la mejora continua, involucrando a toda la organización, aliados y grupos de interés, para la consecución de los objetivos.

3. Objetivos

  • Tratar los datos personales con licitud, lealtad y transparencia, persiguiendo la limitación de la finalidad, minimización de datos, exactitud, integridad, confidencialidad, limitación del plazo de conservación y responsabilidad proactiva.
  • Tratar y custodiar la información propia y la de los clientes preservando su confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad en todos los momentos de su proceso.
  • Adaptar sus sistemas a entornos cambiantes, gestionando nuevos riesgos, adecuando las capacidades de la infraestructura y fomentando el trabajo en equipo y su cohesión.

4. Compromiso y liderazgo

Todas las personas que integran NWorld comprenden y son responsables de cumplir estos principios, así como todas las sistemáticas de seguridad de la información aprobadas que los desarrollan.

El Órgano de Administración de NWorld se compromete a facilitar y proporcionar los recursos necesarios para el establecimiento, implantación, mantenimiento y mejora del SGSI/ENS de la entidad, así como a demostrar liderazgo y compromiso respecto a este, mediante la constitución del Comité de Seguridad de la Información, que tendrá la responsabilidad de:

  • Asegurar el establecimiento de la presente política y los objetivos de seguridad de la información, compatibles con la estrategia de NWorld.
  • Asegurar la integración y el cumplimiento de los requisitos aplicables del SGSI/ENS en los servicios y procesos de la entidad.
  • Asegurar que los recursos necesarios para el SGSI/ENS estén disponibles.
  • Comunicar la importancia de una gestión de la seguridad eficaz y conforme con los requisitos del SGSI/ENS.
  • Asegurar que el SGSI/ENS consigue los resultados previstos.
  • Dirigir y apoyar a las personas para contribuir a la eficacia del SGSI/ENS.
  • Promover la mejora continua.
  • Apoyar otros roles pertinentes del Órgano de Administración, liderando sus áreas de responsabilidad en seguridad de la información; el detalle de funciones se describe en el acta de constitución.

5. Funciones y responsabilidades de seguridad de la información

El Comité de Seguridad de la Información revisará y propondrá la aprobación de esta Política al Órgano de Administración de NWorld y actuará como Responsable de la Información y de los Servicios.

Asimismo, centralizará los mecanismos de coordinación y resolución de conflictos entre los responsables indicados a continuación, que se tratarán mediante debate en las reuniones del comité y serán moderados por la Dirección General:

  • El Comité de Seguridad de la Información, en representación del Órgano de Administración de NWorld, aprobará la política y autorizará sus modificaciones, así como la información documentada del SGSI/ENS.
  • El Responsable de Seguridad de la Información notificará esta política al personal y los cambios que se produzcan; coordinará la implantación, mantenimiento y mejora del SGSI/ENS (incluida la Declaración de Aplicabilidad derivada del Análisis de Riesgos) y sus auditorías, junto con el Responsable de IT para los requisitos técnicos.
  • El Responsable de cada información y/o servicio afectado por el análisis y gestión de riesgos se indicará en el Mapa de Riesgos del SGSI/ENS de NWorld, con criterios que determinan el nivel de seguridad requerido (art. 40 y Anexo I del Real Decreto del ENS).
  • El Delegado de Protección de Datos Personales garantizará el tratamiento y la protección de los datos personales conforme al RGPD (UE 2016/679), coordinándose con el Responsable de Seguridad de la Información y el Responsable de IT.
  • Todo el personal, interno y externo, cumplirá esta Política y aplicará la información documentada de controles y medidas del SGSI/ENS de NWorld en sus actividades laborales.

6. Uso y clasificación de la información

Se comunicará la información documentada de los controles de seguridad al personal (interno y externo), que estará obligado a aplicarla en sus actividades.

La información documentada será clasificada en: pública, interna, restringida y confidencial, con uso adecuado según el Procedimiento de Clasificación y Etiquetado de la Información.

7. Auditorías del sistema

Se realizarán auditorías para revisar y verificar el cumplimiento del SGSI/ENS de NWorld con la ISO/IEC 27001 y con el Real Decreto 311/2022 (ENS). El personal afectado deberá colaborar para su eficacia, así como en la aplicación de acciones correctivas para la mejora continua.

8. Revisión de la Política

La presente Política será examinada en las revisiones del sistema por el Órgano de Administración, a través del Comité de Seguridad de la Información, siempre que se produzcan cambios significativos y, como mínimo, una vez al año.

9. Aprobación, difusión y aplicación

La presente Política será aprobada por el Órgano de Administración de NWorld mediante firma y difundida a las partes interesadas de NWorld.

Asimismo, el Órgano de Administración dotará de los recursos necesarios para su aplicación efectiva, para su implantación y para su posterior mantenimiento y mejora de todo el SGSI/ENS de la entidad.