1. Propósito y Alcance

El propósito de esta política es establecer los principios y directrices para proteger la Disponibilidad, Integridad, Confidencialidad, Trazabilidad y Autenticidad de la información de la empresa y de sus clientes, cumpliendo con la norma ISO 27001 y con el Esquema Nacional de Seguridad (ENS).

Esta política aplica a todos los empleados, contratistas y terceros que tengan acceso a la información de la empresa. Cubre todos los sistemas de información que soportan la prestación de los servicios de seguridad privada y la explotación operativa de la Central Receptora de Alarmas (CRA), incluyendo la gestión de señales de alarma, los sistemas de videovigilancia, la Gestión de Localización de Flotas y los sistemas de seguridad e incendios, así como las instalaciones, datos y equipos asociados, conforme a la Declaración de Aplicabilidad vigente.

2. Misión y Objetivos

La Dirección de Grup Digittecnic reconoce que la información y los servicios que presta son activos críticos indispensables para el éxito del negocio y la satisfacción de sus clientes y usuarios.

Los objetivos estratégicos de seguridad son:

  • Garantizar la continuidad de las operaciones frente a incidentes.
  • Cumplir con la legislación vigente, especialmente el Esquema Nacional de Seguridad (ENS), el Reglamento General de Protección de Datos (RGPD) y la norma ISO 27001.
  • Mitigar los riesgos tecnológicos y operativos a niveles aceptables para la Dirección.
  • Fomentar la cultura de seguridad en todo el personal de la organización.
  • Comprometerse activamente con la mejora continua del Sistema de Gestión de la Seguridad de la Información (SGSI).

3. Marco Normativo y de Cumplimiento

El Sistema de Gestión de Seguridad de la Información (SGSI) se diseña, implementa y audita tomando como referencia directa:

  • Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad (ENS).
  • Norma Internacional UNE-EN ISO/IEC 27001 vigente.
  • Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

4. Organización de la Seguridad (Roles y Responsabilidades)

Para cumplir con los principios de segregación de funciones exigidos por el ENS, se definen los siguientes roles organizativos independientes:

  • Comité de Seguridad / Dirección: Máximo órgano responsable de validar la estrategia de seguridad, aprobar los recursos financieros y revisar anualmente la eficacia del sistema.
  • Responsable de la Información: Determina los requisitos de seguridad de los datos tratados y los niveles de criticidad de los mismos.
  • Responsable del Servicio: Determina los requisitos de seguridad de los servicios prestados y los niveles de disponibilidad exigidos.
  • Responsable de Seguridad: Supervisa la implantación de las medidas técnicas y organizativas, gestiona los incidentes de seguridad y actúa como enlace en las auditorías. Cuenta con autonomía respecto a los responsables de la explotación.
  • Responsable del Sistema (IT): Encargado de la configuración operativa, mantenimiento y ejecución material de las medidas de seguridad tecnológicas en la infraestructura.

5. Principios Básicos de Seguridad

La organización fundamenta su gestión de la seguridad en los siguientes principios:

  • Prevención, Detección y Respuesta: Se priorizará la prevención, pero se dotará al sistema de herramientas de monitorización para detectar anomalías y reaccionar con rapidez.
  • Gestión Basada en el Riesgo: Ninguna medida de seguridad se implantará a ciegas. Todas responderán a un Análisis de Riesgos periódico que identifique amenazas y valore el impacto potencial.
  • Seguridad en el Ciclo de Vida: La seguridad debe estar presente desde el diseño inicial de cualquier sistema, software o contratación de servicio, manteniéndose durante su explotación y borrado seguro final.
  • Líneas de Defensa: La infraestructura se protegerá mediante capas concéntricas (perimetral, lógica, física y organizativa) para evitar puntos únicos de fallo.

6. Concienciación y Régimen Sancionador

La seguridad es responsabilidad de todas las personas que integran la organización:

  • Se proporcionan programas periódicos de formación y concienciación en ciberseguridad.
  • El incumplimiento deliberado de las directrices de seguridad expuestas en esta política, o en los procedimientos técnicos que la desarrollan, será objeto de sanciones disciplinarias laborales o contractuales, de acuerdo con la legislación vigente.

7. Revisión y Mejora Continua

Esta política se revisará de forma ordinaria una vez al año, o de forma extraordinaria siempre que ocurra un incidente de seguridad grave, cambios legislativos significativos o modificaciones sustanciales en la infraestructura tecnológica de la empresa.


Firma y Fecha de Aprobación: 21/05/2026

Dirección