Política de Seguridad de la Información
Aprobación y entrada en vigor
La presente Política de Seguridad de la Información es efectiva desde la fecha de su firma hasta que sea sustituida por una nueva Política.
Misión de la organización
La misión de DyCare es mejorar la vida de las personas mediante el uso de nuevas tecnologías con base científica. Su objetivo es convertirse en el líder mundial en rehabilitación digital.
Para lograrlo, DyCare se centra en el desarrollo de soluciones digitales innovadoras, como su plataforma ReHub, que permite crear ejercicios personalizados, realizar el seguimiento de los pacientes y generar informes terapéuticos completos de forma sencilla. Estas soluciones están diseñadas para facilitar y mejorar el proceso de rehabilitación de los pacientes con afecciones musculoesqueléticas, combinando las nuevas tecnologías con la ciencia médica para atender las necesidades individuales de los pacientes y mejorar su calidad de vida.
Los valores fundamentales que guían a DyCare en su misión incluyen la evidencia científica, el impacto social positivo, la innovación continua y la pasión por mejorar la asistencia sanitaria.
En resumen, DyCare está comprometida con la transformación de la rehabilitación digital a través del desarrollo de soluciones tecnológicas basadas en evidencia científica, con el objetivo de mejorar la calidad de vida de las personas y convertirse en un referente global en el ámbito de la rehabilitación digital.
Alcance
Esta política se aplica a todos los sistemas TIC de la entidad y a todos los miembros de la organización involucrados en Servicios y Proyectos destinados al sector público que requieran la aplicación del ENS (Esquema Nacional de Seguridad), sin excepción.
Objetivos
A la vista de lo anterior, la Dirección establece los siguientes objetivos de seguridad de la información:
- Proporcionar un marco para aumentar la capacidad de resistencia o resiliencia con el fin de ofrecer una respuesta eficaz.
- Garantizar la recuperación rápida y eficiente de los servicios ante cualquier desastre físico o contingencia que pudiera producirse y que pudiera poner en peligro la continuidad de las operaciones.
- Prevenir los incidentes de seguridad de la información en la medida en que sea técnica y económicamente viable, y mitigar los riesgos de seguridad de la información generados por nuestras actividades.
- Garantizar la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información.
Marco normativo
Uno de los objetivos debe ser el cumplimiento de los requisitos legales aplicables y de cualquier otro requisito que suscribamos, así como de los compromisos adquiridos con los clientes, junto con su actualización continua. Para ello, el marco legal y normativo dentro del cual desarrollamos nuestra actividad es el siguiente:
- Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.
- Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
- Real Decreto Legislativo 1/1996, de 12 de abril, por el que se aprueba el texto refundido de la Ley de Propiedad Intelectual.
- Ley 2/2019, de 1 de marzo, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril, y por la que se incorporan al ordenamiento jurídico español la Directiva 2014/26/UE del Parlamento Europeo y del Consejo, de 26 de febrero de 2014, y la Directiva (UE) 2017/1564 del Parlamento Europeo y del Consejo, de 13 de septiembre de 2017.
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
- Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI).
- Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas.
- Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público.
Desarrollo
Para alcanzar estos objetivos, es necesario:
- Mejorar continuamente nuestro sistema de seguridad de la información.
- Identificar las posibles amenazas, así como el impacto en las operaciones del negocio que dichas amenazas, en caso de materializarse, pudieran ocasionar.
- Preservar los intereses de sus principales grupos de interés (clientes, accionistas, empleados y proveedores), la reputación, la marca y las actividades de creación de valor.
- Trabajar conjuntamente con nuestros proveedores y subcontratistas con el fin de mejorar la prestación de servicios de TI, la continuidad de los servicios y la seguridad de la información, contribuyendo a una mayor eficiencia en nuestra actividad.
- Evaluar y garantizar la competencia técnica del personal, así como asegurar su adecuada motivación para participar en la mejora continua de nuestros procesos, proporcionando la formación y comunicación interna necesarias para que desarrollen las buenas prácticas definidas en el sistema.
- Garantizar el adecuado estado de las instalaciones y equipos adecuados, de manera que se correspondan con la actividad, los objetivos y las metas de la empresa.
- Garantizar un análisis continuo de todos los procesos relevantes, estableciendo las mejoras oportunas en cada caso, en función de los resultados obtenidos y de los objetivos fijados.
- Estructurar nuestro sistema de gestión de forma que resulte fácil de comprender.
La gestión de nuestro sistema está encomendada al Responsable de Sistemas de TI, y el sistema estará disponible en nuestro sistema de información en un repositorio, al que se podrá acceder según los perfiles de acceso otorgados conforme a nuestro procedimiento vigente de gestión de accesos.
La documentación relativa a la seguridad del sistema está estructurada en carpetas dentro del Google Drive de la empresa, divididas en subcarpetas denominadas según los puntos de la norma y los marcos operativos, que contienen los distintos procedimientos, registros y evidencias, con acceso restringido al personal de la empresa; el personal externo no autorizado no podrá acceder a ella.
La documentación de seguridad está estructurada de la siguiente manera:
- Normativa de seguridad: documentos que describen el uso de equipos, servicios e instalaciones. Describen lo que se considera uso indebido, la responsabilidad del personal en relación con el cumplimiento o incumplimiento de la normativa, derechos, deberes y medidas disciplinarias de conformidad con la legislación aplicable.
- Documentos específicos: documentación de seguridad elaborada conforme a las guías CCN-STIC aplicables.
- Procedimientos de seguridad: documentos que detallan cómo operar los elementos del sistema.
Esta política se complementa con el resto de las políticas, procedimientos y documentos vigentes para el desarrollo de nuestro sistema de gestión.
Organización de la seguridad
La responsabilidad esencial recae en la Dirección General de la organización, ya que es responsable de organizar funciones y responsabilidades y de proporcionar los recursos adecuados para alcanzar los objetivos del ENS. Los directivos son también responsables de dar buen ejemplo siguiendo las normas de seguridad establecidas.
Estos principios son asumidos por la Dirección, que proporciona los medios necesarios y dota a sus empleados de recursos suficientes para su cumplimiento, haciéndolos públicos mediante la presente Política de Sistemas de Gestión Integrados.
Esta definición de funciones y responsabilidades se completa en los perfiles de puesto y en los documentos del sistema Registro de Responsables, Roles y Responsabilidades.
Resolución de conflictos
Cualquier diferencia de criterio que pudiera dar lugar a un conflicto se tratará en el seno del Comité de Seguridad, prevaleciendo en todo caso el criterio de la Dirección General.
Comité de Seguridad
El procedimiento para su nombramiento y renovación será la ratificación por el Comité de Seguridad.
El comité de gestión y coordinación de la seguridad es el órgano de mayor responsabilidad dentro del sistema de gestión de seguridad de la información, de tal manera que todas las decisiones más importantes relacionadas con la seguridad son acordadas por este comité.
Los miembros del comité de seguridad de la información son:
- Responsable de Seguridad: Silvia Raga
- Responsable del Sistema: Xavier Robert
- Responsable del Servicio: Ricardo Jauregui
- Responsable de la Información: Ricardo Jauregui
Estos miembros son nombrados por el comité, único órgano que puede nombrarlos, renovarlos y destituirlos.
El Comité de Seguridad es un órgano autónomo y ejecutivo con autonomía para la toma de decisiones, y no está obligado a subordinar su actividad a ningún otro elemento de nuestra empresa.
La organización de la Seguridad de la Información se desarrolla en el documento complementario a esta Política, la Política de Organización de la Seguridad.
Esta política se complementa con el resto de las políticas, procedimientos y documentos vigentes para el desarrollo de nuestro sistema de gestión.
Gestión de riesgos
Todos los sistemas sujetos a esta Política deben someterse a un análisis de riesgos, evaluando las amenazas y riesgos a los que están expuestos. Este análisis se revisa periódicamente:
- Al menos una vez al año;
- Cuando cambie la información tratada;
- Cuando cambien los servicios prestados;
- Cuando se produzca un incidente de seguridad grave;
- Cuando se notifiquen vulnerabilidades graves.
Para armonizar los análisis de riesgos, el Comité de Seguridad TIC establecerá una valoración de referencia para los diferentes tipos de información tratada y los diferentes servicios prestados. El Comité de Seguridad TIC impulsará la disponibilidad de recursos para atender las necesidades de seguridad de los diferentes sistemas, promoviendo inversiones horizontales.
El análisis de riesgos tendrá en cuenta la metodología de análisis de riesgos desarrollada en el procedimiento de Análisis de Riesgos.
Gestión del personal
Todos los miembros de DYCARE tienen la obligación de conocer y cumplir esta Política de Seguridad de la Información y la Normativa de Seguridad, siendo responsabilidad del Comité de Seguridad TIC proporcionar los medios necesarios para que la información llegue a los afectados.
Todos los miembros de DYCARE asistirán a una sesión de concienciación sobre seguridad TIC al menos una vez al año. Se establecerá un programa continuo de concienciación dirigido a todos los miembros de DYCARE, en particular a las nuevas incorporaciones.
Las personas con responsabilidad en el uso, operación o administración de los sistemas TIC recibirán formación para el manejo seguro de los sistemas en la medida en que la necesiten para desempeñar su trabajo. La formación será obligatoria antes de asumir una responsabilidad, ya sea en su primera asignación o en un cambio de puesto o de responsabilidades dentro del mismo.
Profesionalidad y seguridad de los recursos humanos
Esta Política se aplica a todo el personal de DYCARE y al personal externo que realice tareas dentro de la empresa. Recursos Humanos incluirá las funciones de seguridad de la información en las descripciones de los puestos, informará a todo el personal de nueva incorporación de sus obligaciones en relación con el cumplimiento de la Política de Seguridad de la Información, gestionará los Acuerdos de Confidencialidad con el personal y coordinará las tareas de formación de los usuarios en relación con esta Política.
El Responsable de Gestión de Seguridad (RGS) es responsable de supervisar, documentar y analizar los incidentes de seguridad notificados, así como de comunicarse con el Comité de Seguridad de la Información y con los propietarios de la información.
El Comité de Seguridad de la Información será responsable de implementar los medios y canales necesarios para que el Responsable de Gestión de Seguridad (RGS) pueda gestionar las notificaciones de incidentes y anomalías del sistema. El Comité también se mantendrá informado, supervisará las investigaciones, hará seguimiento de la evolución de la información y promoverá la resolución de los incidentes de seguridad de la información.
El Responsable de Gestión de Seguridad (RGS) participará en la elaboración del Acuerdo de Confidencialidad que deberán firmar los empleados y terceros que desempeñen funciones en DYCARE, en el asesoramiento sobre las sanciones a aplicar por incumplimiento de esta Política, y en la gestión de los incidentes de seguridad de la información.
Todo el personal de DYCARE es responsable de notificar oportunamente las debilidades e incidentes de seguridad de la información detectados.
Profesionalidad de los recursos humanos:
- Determinar la competencia requerida al personal para llevar a cabo trabajos que afecten a la Seguridad de la Información.
- Debe garantizarse que las personas son competentes sobre la base de una educación, formación o experiencia adecuadas.
- Demostrar, mediante la información documentada necesaria, la competencia del personal en materia de Seguridad de la Información.
Los objetivos del control de la seguridad del personal son:
- Reducir los riesgos de error humano, el inicio de irregularidades, el uso indebido de instalaciones y recursos, y el manejo no autorizado de la información.
- Explicar las responsabilidades de seguridad en la etapa de contratación del personal e incluirlas en los acuerdos a firmar, verificando su cumplimiento durante el desempeño de las funciones del empleado.
- Garantizar que los usuarios sean conscientes de las amenazas y preocupaciones relativas a la seguridad de la información y estén formados para apoyar la Política de Seguridad de la Información de la organización en el desempeño de sus funciones habituales.
- Establecer compromisos de confidencialidad con todo el personal y usuarios fuera de las instalaciones de tratamiento de la información.
- Establecer las herramientas y mecanismos necesarios para promover la notificación de las debilidades de seguridad existentes, así como de los incidentes, con el fin de minimizar sus efectos y prevenir su repetición.
Autorización y control de acceso a los sistemas de información
El objetivo del control de acceso a los sistemas de información es:
- Impedir el acceso no autorizado a los sistemas de información, bases de datos y servicios de información.
- Implementar la seguridad en el acceso de los usuarios mediante técnicas de autenticación y autorización.
- Controlar la seguridad en la conexión entre la red de DYCARE y otras redes públicas o privadas.
- Revisar los eventos críticos y las actividades realizadas por los usuarios en los sistemas.
- Concienciar sobre la responsabilidad del usuario en el uso de contraseñas y equipos.
- Garantizar la seguridad de la información cuando se utilicen ordenadores portátiles y equipos personales para el trabajo en remoto.
Protección de las instalaciones
Los objetivos de esta política en cuanto a la protección de las instalaciones son:
- Prevenir el acceso no autorizado, los daños y las interferencias en las instalaciones, equipos e información de DYCARE.
- Proteger los equipos críticos de tratamiento de la información de DYCARE, ubicándolos en zonas protegidas y protegiéndolos con un perímetro de seguridad definido, con medidas de seguridad y controles de acceso adecuados. Esto incluye también la protección de dichos equipos durante su transporte y mientras permanezcan fuera de las zonas protegidas por motivos de mantenimiento u otros.
- Controlar los factores ambientales que pudieran afectar al correcto funcionamiento de los equipos informáticos que albergan la información de DYCARE.
- Implementar medidas para proteger la información manejada por el personal en las oficinas, dentro del marco normal de sus funciones habituales.
- Proporcionar una protección proporcional a los riesgos identificados.
Esta Política se aplica a todos los recursos físicos relacionados con los sistemas de información de DYCARE: instalaciones, equipos, cableado, archivos, soportes de almacenamiento, etc.
El Responsable de Gestión de Seguridad (RGS), junto con los Propietarios de la Información, según proceda, definirá las medidas de seguridad física y ambiental para la protección de los activos críticos, basándose en un análisis de riesgos, y supervisará su implementación. Asimismo, verificará el cumplimiento de las disposiciones de seguridad física y ambiental.
Los responsables de los distintos departamentos definirán los niveles de acceso físico del personal de DYCARE a las zonas restringidas bajo su responsabilidad. Los Propietarios de la Información autorizarán formalmente el trabajo fuera de las instalaciones que implique su información de negocio por parte de los empleados de DYCARE, cuando lo consideren oportuno.
Todo el personal de DYCARE es responsable de cumplir con la política de pantalla limpia y mesa limpia, para la protección de la información relacionada con el trabajo diario en las oficinas.
Adquisición de productos
Los distintos departamentos deben garantizar que la seguridad TIC forme parte integral de todas las fases del ciclo de vida del sistema, desde su concepción hasta su baja, incluyendo las decisiones de desarrollo o adquisición y las actividades operativas. Los requisitos de seguridad y las necesidades de financiación deben identificarse e incluirse en la planificación, en las solicitudes de propuestas y en los pliegos de licitación de los proyectos TIC.
Asimismo, la seguridad de la información se tendrá en cuenta en la adquisición y el mantenimiento de los sistemas de información, limitando y gestionando el cambio.
La política sobre el desarrollo y la adquisición de sistemas de información se establece en el documento: Política de Adquisición, Desarrollo y Mantenimiento de Sistemas.
Seguridad por defecto
DYCARE considera estratégico que los procesos de la entidad integren la seguridad de la información como parte de su ciclo de vida. Los sistemas y servicios de información deben incluir la seguridad por defecto desde su creación hasta su baja, incluyendo la seguridad en las decisiones de desarrollo y/o adquisición y en todas las actividades operativas, estableciendo la seguridad como un proceso integral y transversal.
Integridad y actualización del sistema
DYCARE se compromete a garantizar la integridad del sistema mediante un proceso de gestión de cambios que permita controlar la actualización de los elementos físicos o lógicos mediante autorización previa antes de su instalación en el sistema. Esta evaluación será realizada principalmente por el departamento de sistemas, que evaluará el impacto en la seguridad del sistema antes de realizar cambios, y documentará y controlará aquellos cambios valorados como significativos o con implicaciones de seguridad para los sistemas.
Mediante revisiones periódicas de seguridad, se evaluará el estado de seguridad de los sistemas en relación con las especificaciones de los fabricantes, las vulnerabilidades y las actualizaciones que les afecten, reaccionando diligentemente para gestionar el riesgo en función de su estado de seguridad.
Protección de la información almacenada y en tránsito
DYCARE establece medidas de protección de la Seguridad de la Información para la información almacenada o en tránsito a través de entornos inseguros. Se considerarán entornos inseguros los ordenadores portátiles, los asistentes digitales personales (PDA), los dispositivos periféricos, los soportes de almacenamiento de información y las comunicaciones a través de redes abiertas o con cifrado débil.
Datos personales
Esto concierne a los datos personales, a los que solo tendrán acceso las personas autorizadas; abarca los ficheros afectados y los correspondientes responsables del tratamiento. Todos los sistemas de información se ajustarán a los niveles de seguridad exigidos por la normativa según la naturaleza y finalidad de los datos personales recogidos, tal como se establece en el mencionado Documento de Seguridad.
Terceros
Al prestar servicios a otras organizaciones o al tratar información perteneciente a otras organizaciones, se les dará a conocer esta Política de Seguridad de la Información; se establecerán canales para la notificación y coordinación con los respectivos Comités de Seguridad TIC, y se establecerán procedimientos de actuación para responder a los incidentes de seguridad. Cuando se utilicen servicios de terceros o se transfiera información a terceros, se les dará a conocer esta Política de Seguridad y la Normativa de Seguridad aplicable a dichos servicios o información. Dicho tercero quedará sujeto a las obligaciones establecidas en dicha normativa, y podrá desarrollar sus propios procedimientos operativos para cumplirla. Se establecerán procedimientos específicos para la notificación y resolución de incidentes. Se garantizará que el personal de terceros esté adecuadamente concienciado en materia de seguridad, al menos al mismo nivel establecido en esta Política. Cuando algún aspecto de la Política no pueda ser cumplido por un tercero según lo exigido en los párrafos anteriores, se requerirá un informe del Responsable de Seguridad que especifique los riesgos asumidos y cómo se abordarán. Se requerirá la aprobación de dicho informe por parte de los responsables de la información y de los servicios afectados antes de proceder.
Prevención de sistemas de información interconectados
DYCARE establece medidas de protección de la Seguridad de la Información, especialmente para proteger el perímetro, en particular si está conectado a redes públicas, sobre todo si se utiliza total o principalmente para la prestación de servicios de comunicaciones electrónicas disponibles al público.
En todos los casos, se analizarán los riesgos derivados de la interconexión del sistema, a través de redes, con otros sistemas, y se controlará su punto de conexión.
Registros de actividad
DYCARE registrará las actividades de los usuarios, conservando la información necesaria para supervisar, analizar, investigar y documentar las actividades indebidas o no autorizadas, permitiendo identificar en todo momento a la persona que realiza la acción.
Los principales objetivos de la Gestión de Incidentes son:
- Establecer un sistema para la detección y reacción ante código malicioso.
- Contar con procedimientos para la gestión de incidentes de seguridad y debilidades detectadas en los elementos del sistema de información. Estos procedimientos cubrirán los mecanismos de detección, los criterios de clasificación, los procedimientos de análisis y resolución, así como los canales de comunicación a las partes interesadas y el registro de las acciones tomadas. Este registro se utiliza para la mejora continua de la seguridad del sistema.
- Garantizar que los servicios de TI recuperen un rendimiento óptimo.
- Reducir los posibles riesgos e impactos que un incidente pueda causar.
- Salvaguardar la integridad de los sistemas en caso de un incidente de seguridad.
- Comunicar el impacto de un incidente tan pronto como se detecte, con el fin de dar la alarma, e implementar un plan de comunicación empresarial adecuado.
- Promover la eficiencia empresarial.
Continuidad de negocio
DYCARE, con el objetivo de garantizar la continuidad de negocio, establece medidas para que los sistemas dispongan de copias de seguridad y establece los mecanismos necesarios para asegurar la continuidad de las operaciones en caso de pérdida de los recursos de trabajo habituales.
Mejora continua del proceso de seguridad
DYCARE establece un proceso de mejora continua de la seguridad de la información aplicando los criterios y la metodología establecidos en normas internacionales como la ISO 27001.
Este documento está disponible públicamente y puede compartirse libremente. No contiene información sensible ni confidencial.
