Skip to main content

Política de Seguridad

1. Introducción

Xeridia, S.L. depende de los sistemas de información para alcanzar sus objetivos de negocio: el desarrollo de software a medida, el mantenimiento de aplicaciones y la prestación de servicios de asistencia técnica a sus clientes. Estos sistemas deben administrarse con diligencia, adoptando medidas adecuadas en función del riesgo para protegerlos frente a daños accidentales o deliberados que puedan afectar a la confidencialidad, integridad, disponibilidad, autenticidad o trazabilidad de la información tratada y a la disponibilidad de los servicios prestados.

El objetivo último de la seguridad de la información es garantizar que Xeridia pueda cumplir su misión y prestar sus servicios de forma continuada y con calidad, actuando preventivamente, supervisando la actividad diaria y reaccionando con presteza ante los incidentes.

La seguridad se concibe como parte integral de todo el ciclo de vida del software (ISO/IEC 12207), desde la concepción hasta la retirada de servicio, incluyendo las decisiones de desarrollo, adquisición y explotación. Los requisitos de seguridad y las necesidades de financiación se identifican e incorporan en la planificación, en las ofertas y en los pliegos de los proyectos.

Esta Política constituye el documento de máximo nivel del cuerpo normativo de seguridad de Xeridia y da respuesta a la medida org.1 Política de seguridad del Anexo II del Real Decreto 311/2022, tomando como referencia la Guía CCN-STIC-805. Su redacción respeta los principios de neutralidad tecnológica, adaptabilidad al progreso técnico y accesibilidad exigidos por el marco del ENS.

2. Alcance y objeto

Esta Política tiene por objeto establecer las directrices generales que gobiernan la gestión y la protección de la información y de los servicios de Xeridia, así como definir la organización, las responsabilidades y el marco de referencia sobre el que se desarrolla el resto del cuerpo normativo de seguridad.

Su ámbito de aplicación comprende:

  • Todos los sistemas de información de Xeridia incluidos en el ámbito declarado del ENS: los que soportan los servicios sujetos a la conformidad con el ENS (por exigencia contractual de clientes y por adopción voluntaria) y los servicios corporativos de soporte a estos.
  • Todas las personas que forman parte de la organización (personal propio, personas en prácticas y colaboradores), con independencia de su puesto o relación contractual.
  • Los prestadores de servicios y proveedores de soluciones TIC de Xeridia, en los términos de la sección 11.

Xeridia, como entidad del sector privado, adopta el Esquema Nacional de Seguridad (RD 311/2022) por dos motivos: (i) atender la exigencia contractual de clientes que requieren la conformidad con el ENS y (ii) la decisión de la Dirección de tomarlo como marco de referencia para reforzar la seguridad de sus sistemas y servicios. El detalle del alcance (sistemas, servicios y sedes) se mantiene en la Declaración de Aplicabilidad del ENS, coherente con el alcance de la certificación ISO/IEC 27001.

3. Misión y objetivos de seguridad

Misión de Xeridia: proporcionar soluciones y servicios de ingeniería de software (desarrollo, mantenimiento y asistencia técnica) que aporten valor a sus clientes, garantizando la calidad y la seguridad de la información tratada.

Los objetivos en materia de seguridad que Xeridia pretende garantizar con la presente Política son:

  • Garantizar la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información y la continuidad en la prestación de los servicios.
  • Implementar medidas de seguridad en función del riesgo, proporcionadas y justificadas.
  • Formar y concienciar a todas las personas de Xeridia, reforzando el deber de confidencialidad respecto a la información conocida en el desempeño de sus funciones, y aplicar el principio de mínimo privilegio garantizando la trazabilidad de los accesos.
  • Desplegar y controlar la seguridad física de los activos en áreas seguras, atendiendo a los riesgos.
  • Establecer la seguridad en la gestión de las comunicaciones, protegiendo la información en tránsito.
  • Controlar la adquisición, desarrollo y mantenimiento de los sistemas en todas las fases del ciclo de vida, garantizando la seguridad por defecto y desde el diseño.
  • Gestionar los incidentes de seguridad para su correcta detección, contención, mitigación y resolución, adoptando medidas para que no se reproduzcan.
  • Proteger la información personal conforme a la normativa de protección de datos, en atención a los riesgos del tratamiento.
  • Supervisar de forma continuada el sistema de gestión de la seguridad, mejorando y corrigiendo las ineficiencias detectadas.

4. Principios rectores de la Política

De acuerdo con los principios básicos del ENS (artículos 5 a 12 del Real Decreto 311/2022), Xeridia asume los siguientes principios:

  • Alcance estratégico (art. 5): la seguridad cuenta con el compromiso y apoyo de todos los niveles de la entidad y se coordina e integra con el resto de iniciativas estratégicas y con el Sistema de Gestión Integral de forma coherente.
  • Seguridad integral (art. 6): la seguridad es un proceso que integra los elementos técnicos, humanos, materiales y organizativos, presente desde el diseño inicial de los sistemas y en la operativa habitual.
  • Gestión basada en el riesgo (art. 7): las medidas se establecen y mantienen en función de los riesgos, minimizándolos hasta niveles aceptables, considerando también los riesgos del tratamiento de datos personales.
  • Prevención, detección, respuesta y conservación (art. 8): acciones preventivas, reducción de vulnerabilidades, respuesta ágil para restaurar la información o los servicios y conservación segura de la información.
  • Existencia de líneas de defensa (art. 9): la estrategia de seguridad se diseña e implementa en capas.
  • Vigilancia continua y reevaluación periódica (art. 10): detección y respuesta ante comportamientos anómalos, evaluación continua del estado de seguridad y proceso de mejora continua.
  • Diferenciación de responsabilidades (art. 11): las funciones del Responsable de la Seguridad y del Responsable del Sistema están diferenciadas.
  • Seguridad por defecto y desde el diseño (art. 12): proporcionando la funcionalidad mínima necesaria para prestar el servicio para el que fueron diseñados.

5. Marco normativo

Las principales normas que afectan a esta Política se relacionan a continuación. El detalle y su actualización se gestionan como registro vivo del SGI:

  • Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad, y sus Instrucciones Técnicas de Seguridad (conformidad, auditoría, notificación de incidentes e informe del estado de la seguridad).
  • Reglamento (UE) 2016/679 (RGPD) y Ley Orgánica 3/2018 (LOPDGDD).
  • Normativa de ciberseguridad aplicable por la condición de Xeridia (Directiva (UE) 2022/2555 NIS2 y su normativa de transposición), cuando proceda.
  • Reglamento (UE) 2024/1689 de Inteligencia Artificial, cuando se adquieran, desarrollen o desplieguen sistemas de IA.
  • Marco del Sistema de Gestión Integral de Xeridia: ISO 9001, ISO 14001, ISO/IEC 20000-1, ISO/IEC 27001 e ISO/IEC 12207-33000, con los que esta Política es coherente.

Esta Política es coherente con el marco del Sistema de Gestión Integral de Xeridia: ISO 9001, ISO 14001, ISO/IEC 20000-1, ISO/IEC 27001, ISO/IEC/IEEE 12207 e ISO/IEC 33000.

6. Organización de la seguridad

6.1. Comité de Seguridad de la Información: funciones y responsabilidades

El Comité de Seguridad de la Información tendrá las siguientes funciones:

  • Aprobar y promover la difusión de la Normativa de Seguridad que desarrolla esta Política.
  • Establecer la valoración de referencia de los tipos de información y servicios, y armonizar los análisis de riesgos.
  • Coordinar los recursos y promover inversiones de carácter horizontal en seguridad.
  • Resolver los conflictos entre responsables (sección 6.4).
  • Supervisar el cumplimiento del ENS, los resultados de auditorías y el cuadro de indicadores de seguridad del SGI.
  • Proponer la revisión anual de esta Política a la Alta Dirección.

6.2 Roles: funciones y responsabilidades

Conforme al art. 11 del ENS y a la CCN-STIC-801, se diferencian las funciones de Seguridad y de Sistema.

Rol Misión principal
Responsable de la Información Determina los requisitos de seguridad de la información tratada y su nivel en las dimensiones de seguridad.
Responsable del Servicio Determina los requisitos de seguridad de los servicios prestados y su nivel.
Responsable de la Seguridad Determina las medidas necesarias para cumplir los requisitos, supervisa su implantación y la gestión de incidentes y mantiene la conformidad con el ENS. Función diferenciada del Responsable del Sistema. Actúa como Punto de Contacto (POC).
Responsable del Sistema Gestiona la operación del sistema de información y aplica las medidas de seguridad; puede acordar la suspensión del manejo de información ante deficiencias graves.
Responsable de Mantenimiento y Seguimiento del ENS Vela por la conformidad continua del ENS: seguimiento del plan de adecuación y mejora y de su grado de implantación, mantenimiento del calendario de conformidad (re-certificación bienal en categoría MEDIA), elaboración del informe del estado de la seguridad y seguimiento de los hallazgos y acciones correctoras hasta su cierre. En Xeridia recae en el Responsable del Sistema de Gestión Integral, como delegado del Responsable de la Seguridad para la gestión de la conformidad (secciones 6.3); incluye por esa delegación la función de Punto de Contacto (POC). La firma de la Declaración de Aplicabilidad corresponde en todo caso al Responsable de la Seguridad.

6.3 Procedimientos de designación

  • Los miembros del Comité de Seguridad de la Información serán designados por la Dirección.
  • El Responsable de la Información y el Responsable del Servicio serán designados, a propuesta del Comité, por Dirección.
  • El Responsable de la Seguridad será designado por la Dirección, a propuesta del Comité.
  • El Responsable del Sistema será designado por la Dirección, a propuesta del Comité.

6.4 Resolución de conflictos

En caso de conflicto entre responsables, el Comité de Seguridad de la Información dirimirá las discrepancias. Las decisiones que afecten a principios o a responsabilidades designadas se elevarán a la Alta Dirección.

7. Tratamiento de datos personales en la entidad

Xeridia trata datos de carácter personal conforme a su Registro de Actividades del Tratamiento. Se evaluarán los riesgos asociados, proponiendo un plan de actuación para corregir aquellos que superen el umbral autorizado. El análisis de riesgos se reevaluará periódicamente con el asesoramiento y supervisión del Delegado de Protección de Datos, y se realizará una Evaluación de Impacto (EIPD) cuando se detecte un tratamiento de alto riesgo. El plan de tratamiento del riesgo de protección de datos se coordina con el del ENS, así como la respuesta a incidentes y brechas y el control de los prestadores de servicios. El DPD de Xeridia es externo: Construyendo Futuro Informático, S.L.

8. Gestión de riesgos

Todos los sistemas sujetos a esta Política realizarán un análisis de riesgos que evalúe las amenazas y los riesgos a los que están expuestos. Dicho análisis se revisará y aprobará anualmente y, además, se repetirá:

  • cuando se produzcan cambios en la información manejada;
  • cuando se produzcan cambios en los servicios prestados;
  • cuando ocurra un incidente grave de seguridad;
  • cuando se reporten vulnerabilidades graves;
  • cuando se produzcan modificaciones en el análisis de riesgos o en las evaluaciones de impacto de protección de datos.

El Comité de Seguridad establecerá una valoración de referencia para los tipos de información y servicios y dinamizará los recursos para atender las necesidades de seguridad, promoviendo inversiones horizontales. Se tendrán en cuenta los riesgos de protección de datos, con la opinión del DPD, coordinando los planes de tratamiento del riesgo. Los riesgos por encima del umbral asumible se gestionarán, correspondiendo a la Dirección la aceptación del riesgo residual.

9. Desarrollo de la Política y estructura documental

Esta Política se integra y es coherente con el resto de políticas y con el Sistema de Gestión Integral de Xeridia (calidad, medioambiente, servicios TI, seguridad de la información y ciclo de vida del software). Se desarrolla mediante normativa de seguridad que aborda aspectos específicos, a disposición de todos los miembros que necesiten conocerla, en particular quienes usen, operen o administren los sistemas.

La documentación de seguridad se estructura en niveles (medida [org.1.5]):

  • Política de Seguridad de la Información (este documento): marco general aprobado por la Alta Dirección.
  • Normativa de seguridad: normas de obligado cumplimiento que uniforman el uso de aspectos concretos del sistema y las responsabilidades de los usuarios.
  • Procedimientos operativos de seguridad: instrucciones paso a paso para tareas concretas.
  • Guías e instrucciones: material formativo y de apoyo.
  • Registros y evidencias: análisis de riesgos, declaración de aplicabilidad, informes de auditoría, registros de incidentes, etc.

Toda esta documentación se mantiene en el Sistema de Gestión Integral con control de versiones y de acceso según el principio de necesidad de conocer.

10. Obligaciones del personal: concienciación y formación

Todas las personas de Xeridia tienen la obligación de conocer y cumplir esta Política y la Normativa que la desarrolla.

  • Todas las personas recibirán al menos una sesión de concienciación anual; se mantendrá un programa de concienciación continua, con atención específica a las nuevas incorporaciones.
  • La competencia en materia de seguridad de las personas con responsabilidad en el uso, operación o administración de sistemas se asegura mediante los requisitos de formación y experiencia definidos para cada puesto.
  • Todos los miembros aceptan esta Política en los aspectos que les afectan y participan en la concienciación periódica.
  • Todas las personas tienen el deber de comunicar de forma inmediata al Responsable de la Seguridad, a través de los canales establecidos, cualquier evento, debilidad o incidente de seguridad del que tenga conocimiento.

11. Terceras partes, prestadores de servicios y proveedores de soluciones

  • Cuando Xeridia preste servicios o maneje información de otras entidades, se les hará partícipes de esta Política y de la Normativa aplicable, estableciendo canales de reporte y coordinación entre los respectivos Comités de Seguridad.
  • Cuando Xeridia utilice servicios de terceros o ceda información (incluidos servicios en la nube), se les hará partícipes de la Política y de la Normativa que atañe a dichos servicios.
  • Los terceros podrán desarrollar sus propios procedimientos para satisfacer esta Normativa, de modo que Xeridia pueda supervisarlos, solicitar evidencias o realizar auditorías de segunda o tercera parte.

12. Gestión de incidentes de seguridad

Xeridia dispondrá de un procedimiento para la gestión ágil de los eventos e incidentes de seguridad que supongan una amenaza para la información y los servicios, alineado con la Guía CCN-STIC-817, que contempla las fases de preparación; detección, análisis y notificación; contención, mitigación y resolución; y actuación post-incidente (lecciones aprendidas).

  • Los incidentes se clasificarán según una taxonomía y se les asignará un nivel de peligrosidad (escala de cinco valores: Crítico, Muy Alto, Alto, Medio, Bajo) y un nivel de impacto en la organización, conforme a los criterios de la CCN-STIC-817.
  • Cuando proceda por el ámbito del ENS, los incidentes se notificarán al CCN-CERT a través de la herramienta LUCÍA (o cauce equivalente), respetando los plazos y el seguimiento según su peligrosidad.
  • El procedimiento se integra y coordina con la respuesta a brechas de datos personales (RGPD / LOPDGDD, vía DPD) y con cualquiera otras obligaciones de notificación que resulten de aplicación, comunicando sin dilaciones indebidas a los organismos de control y, cuando proceda, a las Fuerzas y Cuerpos de Seguridad del Estado o a los juzgados.
  • Se establecerán canales de reporte y coordinación con clientes y proveedores a través del POC.

13. Verificación del cumplimiento y conformidad con el ENS

Conforme a la Guía CCN-STIC-808 y a las Instrucciones Técnicas de Seguridad de conformidad y de auditoría:

  • Xeridia determinará la categoría de sus sistemas (BÁSICA / MEDIA / ALTA) en función de la valoración de la información y los servicios en las dimensiones de seguridad. Categoría de partida: MEDIA (Nivel Intermedio), confirmada en la Declaración de Aplicabilidad.
  • Para la categoría MEDIA, la conformidad se obtiene mediante auditoría de certificación, con periodicidad bienal (y auditorías extraordinarias ante cambios sustanciales), emitiéndose la correspondiente Declaración o Distintivo de Conformidad y publicándose conforme a la ITS de conformidad.
  • Se mantendrá un proceso de verificación continua mediante el cuadro de indicadores de seguridad, las auditorías internas del SGI y la revisión por la Dirección.

14. Aprobación de la Política, revisión y efectividad

  • Las modificaciones que supongan adaptaciones por ineficiencias las realizará el Comité de Seguridad de la Información, que revisará esta Política al menos anualmente.
  • Cuando los cambios supongan una modificación sustancial o afecten a principios o a responsabilidades designadas, el Comité propondrá los cambios, que deberán ser aprobados por la persona u órgano con las debidas competencias.
  • La sustitución de la Política será instada por el Comité y ratificada por dicho órgano, informándose a los interesados por los mismos canales usados para su difusión.