1. Propósito y Alcance
El propósito de esta política es establecer los principios y directrices para proteger la Disponibilidad, Integridad, Confidencialidad, Trazabilidad y Autenticidad de la información de la empresa y de sus clientes, cumpliendo con la norma ISO 27001 y con el Esquema Nacional de Seguridad (ENS).
Esta política aplica a todos los empleados, contratistas y terceros que tengan acceso a la información de la empresa. Cubre todos los sistemas de información que soportan la prestación de los servicios de seguridad privada y la explotación operativa de la Central Receptora de Alarmas (CRA), incluyendo la gestión de señales de alarma, los sistemas de videovigilancia, la Gestión de Localización de Flotas y los sistemas de seguridad e incendios, así como las instalaciones, datos y equipos asociados, conforme a la Declaración de Aplicabilidad vigente.
2. Misión y Objetivos
La Dirección de Grup Digittecnic reconoce que la información y los servicios que presta son activos críticos indispensables para el éxito del negocio y la satisfacción de sus clientes y usuarios.
Los objetivos estratégicos de seguridad son:
- Garantizar la continuidad de las operaciones frente a incidentes.
- Cumplir con la legislación vigente, especialmente el Esquema Nacional de Seguridad (ENS), el Reglamento General de Protección de Datos (RGPD) y la norma ISO 27001.
- Mitigar los riesgos tecnológicos y operativos a niveles aceptables para la Dirección.
- Fomentar la cultura de seguridad en todo el personal de la organización.
- Comprometerse activamente con la mejora continua del Sistema de Gestión de la Seguridad de la Información (SGSI).
3. Marco Normativo y de Cumplimiento
El Sistema de Gestión de Seguridad de la Información (SGSI) se diseña, implementa y audita tomando como referencia directa:
- Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad (ENS).
- Norma Internacional UNE-EN ISO/IEC 27001 vigente.
- Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
4. Organización de la Seguridad (Roles y Responsabilidades)
Para cumplir con los principios de segregación de funciones exigidos por el ENS, se definen los siguientes roles organizativos independientes:
- Comité de Seguridad / Dirección: Máximo órgano responsable de validar la estrategia de seguridad, aprobar los recursos financieros y revisar anualmente la eficacia del sistema.
- Responsable de la Información: Determina los requisitos de seguridad de los datos tratados y los niveles de criticidad de los mismos.
- Responsable del Servicio: Determina los requisitos de seguridad de los servicios prestados y los niveles de disponibilidad exigidos.
- Responsable de Seguridad: Supervisa la implantación de las medidas técnicas y organizativas, gestiona los incidentes de seguridad y actúa como enlace en las auditorías. Cuenta con autonomía respecto a los responsables de la explotación.
- Responsable del Sistema (IT): Encargado de la configuración operativa, mantenimiento y ejecución material de las medidas de seguridad tecnológicas en la infraestructura.
5. Principios Básicos de Seguridad
La organización fundamenta su gestión de la seguridad en los siguientes principios:
- Prevención, Detección y Respuesta: Se priorizará la prevención, pero se dotará al sistema de herramientas de monitorización para detectar anomalías y reaccionar con rapidez.
- Gestión Basada en el Riesgo: Ninguna medida de seguridad se implantará a ciegas. Todas responderán a un Análisis de Riesgos periódico que identifique amenazas y valore el impacto potencial.
- Seguridad en el Ciclo de Vida: La seguridad debe estar presente desde el diseño inicial de cualquier sistema, software o contratación de servicio, manteniéndose durante su explotación y borrado seguro final.
- Líneas de Defensa: La infraestructura se protegerá mediante capas concéntricas (perimetral, lógica, física y organizativa) para evitar puntos únicos de fallo.
6. Concienciación y Régimen Sancionador
La seguridad es responsabilidad de todas las personas que integran la organización:
- Se proporcionan programas periódicos de formación y concienciación en ciberseguridad.
- El incumplimiento deliberado de las directrices de seguridad expuestas en esta política, o en los procedimientos técnicos que la desarrollan, será objeto de sanciones disciplinarias laborales o contractuales, de acuerdo con la legislación vigente.
7. Revisión y Mejora Continua
Esta política se revisará de forma ordinaria una vez al año, o de forma extraordinaria siempre que ocurra un incidente de seguridad grave, cambios legislativos significativos o modificaciones sustanciales en la infraestructura tecnológica de la empresa.
Firma y Fecha de Aprobación: 21/05/2026
Dirección