Política de seguridad

Última actualización: 21 de agosto de 2026
Pendiente de completar: los [corchetes] — razón social, fecha de aprobación y nombres de los roles (Responsable de la Información, del Servicio, de Seguridad y del Sistema pueden recaer en las dos personas de la empresa, manteniendo separado Seguridad ≠ Sistema).

1. Aprobación, compromiso de la dirección y ámbito

La dirección de [RAZÓN SOCIAL] aprueba esta Política de Seguridad de la Información, se compromete a dotarla de los recursos necesarios, a cumplir los requisitos aplicables y a la mejora continua del sistema de gestión. La política es de obligado cumplimiento para todo el personal, colaboradores y proveedores con acceso a los sistemas, y aplica a todos los servicios de GRC GO (los productos Vigía y Mentor, este sitio web y la infraestructura que los soporta).

Versión: 1.0 · Aprobada por la dirección el [FECHA] · Próxima revisión ordinaria: a los 12 meses.

2. Misión y objetivos de seguridad

Nuestra misión es que las pymes gestionen su riesgo y su cumplimiento con garantías. La seguridad de la información persigue proteger la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información y de los servicios. La dirección fija anualmente objetivos de seguridad medibles — entre otros: disponibilidad del servicio (≥ 99 %; 99,5 % con SLA), tiempo de aplicación de parches críticos, cobertura de copias verificadas, formación completada por el 100 % del personal y cero incidentes con impacto en datos de clientes — y revisa su grado de cumplimiento en la revisión por la dirección.

3. Marco normativo

Esta política se desarrolla en cumplimiento de: Esquema Nacional de Seguridad (RD 311/2022), Reglamento (UE) 2016/679 (RGPD) y LO 3/2018 (LOPDGDD), Ley 34/2002 (LSSI-CE), y las normas ISO/IEC 27001 (seguridad de la información), ISO 22301 (continuidad) e ISO/IEC 42001 (gobierno de la IA), que la organización aplica también a sus propios sistemas.

4. Organización de la seguridad: roles y responsabilidades

Conforme al ENS (anexo II, org.1), se definen los siguientes roles, con deberes y responsabilidades diferenciados:

  • Responsable de la Información: determina los requisitos de la información tratada y su valoración. — [NOMBRE / CARGO]
  • Responsable del Servicio: determina los requisitos de los servicios prestados, incluidos sus niveles de disponibilidad. — [NOMBRE / CARGO]
  • Responsable de Seguridad: determina las decisiones para satisfacer los requisitos de seguridad, supervisa la implantación de las medidas y reporta a la dirección. Es un rol diferenciado e independiente del Responsable del Sistema. — [NOMBRE / CARGO]
  • Responsable del Sistema: desarrolla, opera y mantiene el sistema durante todo su ciclo de vida, y define la topología y las políticas de gestión. — [NOMBRE / CARGO]

Comité de Seguridad: formado por la dirección y los responsables anteriores; se reúne al menos semestralmente y siempre tras un incidente relevante. Coordina la seguridad, aprueba la normativa de segundo nivel, resuelve conflictos entre responsables y eleva a la dirección las necesidades de recursos.

Designación y renovación: los roles se designan por la dirección, por escrito, con revisión cada 24 meses o cuando haya cambios organizativos; los nombramientos y sus renovaciones quedan documentados.

5. Gestión de riesgos

Todos los sistemas afectados se someten a un análisis de riesgos (metodología MAGERIT/ISO 27005 — realizado con nuestra propia plataforma Vigía), que se revisa al menos una vez al año, cuando cambie la información o los servicios tratados, o tras un incidente grave. La dirección aprueba los niveles de riesgo aceptables (apetito de riesgo) y los planes de tratamiento resultantes; el riesgo residual es aceptado formalmente por los responsables de la información y del servicio.

6. Estructura de la documentación

La documentación de seguridad se estructura en niveles: 1) esta Política (aprobada por la dirección), 2) normativas de seguridad (qué se puede y qué no; aprobadas por el Comité), 3) procedimientos operativos (cómo se hace; aprobados por el Responsable de Seguridad) y 4) evidencias y registros. Toda la documentación está versionada y su acceso controlado.

7. Medidas técnicas

  • Toda la plataforma y la IA que asiste al servicio se ejecutan en centros de datos en España; la IA es propia y corre en local — los datos de clientes no se envían a proveedores de IA de terceros ni se usan para entrenar modelos de terceros.
  • Aislamiento lógico por organización cliente (seguridad a nivel de fila en base de datos): un cliente no puede acceder a los datos de otro.
  • Cifrado TLS en tránsito y cifrado en reposo; gestión de secretos con acceso restringido y rotación.
  • Control de acceso por roles y mínimo privilegio; autenticación reforzada disponible; revisión periódica de cuentas y privilegios.
  • Registro de actividad y trazabilidad de acciones relevantes (aprobaciones, firmas, cambios, accesos administrativos).
  • Copias de seguridad periódicas con pruebas de restauración documentadas; entornos de preproducción y producción separados.
  • Gestión de vulnerabilidades: actualización continua y vigilancia diaria de avisos (CCN-CERT, INCIBE, CISA KEV).

8. Medidas organizativas y personal

  • Proceso formal de gestión de cambios e incidentes (ITIL 4 / ISO 27001 A.8.32), con registro de cada cambio.
  • Acceso del personal limitado, registrado y bajo compromiso de confidencialidad; retirada de accesos al cesar la relación.
  • Formación y concienciación: todo el personal recibe formación de seguridad al incorporarse y al menos una acción anual de refresco; la concienciación es condición para operar los sistemas.
  • El incumplimiento de esta política puede acarrear las consecuencias disciplinarias o contractuales previstas en la normativa laboral o en el contrato aplicable.

9. Datos personales

Cuando los sistemas traten datos personales, se aplica lo dispuesto en la Política de privacidad, el registro de actividades de tratamiento y los análisis exigidos por el RGPD, sin perjuicio de los requisitos del ENS.

10. Terceros y cadena de suministro

Los proveedores con acceso a información o sistemas (pasarela de pago, correo transaccional, alojamiento) se evalúan antes de su contratación, operan bajo contrato — incluido el encargo de tratamiento del art. 28 RGPD — y quedan sujetos a esta política en lo que les aplique. Se mantiene un registro de terceros y de los servicios que prestan.

11. Gestión de incidentes y continuidad

Existe un procedimiento de detección, registro, respuesta y lecciones aprendidas de incidentes de seguridad. Si un incidente afectase a datos de clientes se notificará a los afectados y, cuando proceda, a la AEPD en 72 horas (art. 33 RGPD) y a los CSIRT de referencia. La continuidad del servicio se sustenta en el análisis de impacto (BIA), planes de continuidad y pruebas periódicas con resultados documentados.

12. Mejora continua y revisión de la política

El sistema de gestión sigue el ciclo planificar-hacer-verificar-actuar: indicadores y objetivos revisados por la dirección al menos una vez al año, auditorías internas periódicas y auditoría externa cuando el esquema de certificación lo requiera. Esta política se revisa al menos anualmente, tras incidentes relevantes o ante cambios normativos u organizativos; toda modificación la aprueba la dirección y se comunica al personal.

13. Divulgación responsable

Contacto para reportar vulnerabilidades: info@grcgo.com. Agradecemos la divulgación responsable y nos comprometemos a responder, no emprender acciones contra quien informe de buena fe, y corregir con diligencia.