Política del Sistema de Gestion de Seguridad  de la información (SGSI)

Treyder Informática SL (en adelante, “Treyder”) es consciente de que la información y los sistemas que soportan nuestros servicios (incluida la información de clientes, usuarios, empleados y proveedores) constituyen un activo crítico. Por ello, Treyder establece, mantiene y mejora de forma continua un sistema de gestión de seguridad de la información (sgsi) alineado con los requisitos de la norma iso/iec 27001:2022, con el propósito de proteger la información frente a amenazas internas o externas, deliberadas o accidentales.

1. Propósito

El objetivo de esta política es definir el marco de actuación para garantizar:

  • Confidencialidad: la información solo es accesible por personas autorizadas.

  • Integridad: la información se mantiene exacta, completa y protegida frente a modificaciones no autorizadas.

  • Disponibilidad: la información y los servicios están accesibles cuando se requieren.

2. Alcance

Esta política aplica a:

  • Todos los empleados, directivos, colaboradores, personal temporal y terceras partes que trabajen para o con Treyder.

  • Los sistemas de información, infraestructuras, aplicaciones, servicios en la nube, redes, dispositivos y soportes que traten información bajo responsabilidad de Treyder.

  • Los procesos internos y los servicios prestados a clientes que impliquen tratamiento o acceso a información.

3. Marco de referencia normativo y contractual

El sgsi se desarrolla considerando, cuando corresponda:

  • iso/iec 27001:2022 como estándar de referencia para el sistema de gestión.

  • El esquema nacional de seguridad (ens) regulado por el real decreto 311/2022, cuando Treyder preste servicios o participe en proyectos donde resulte aplicable.

  • El rgpd y normativa nacional de protección de datos, en lo relativo a medidas de seguridad y protección de la información personal.

  • La directiva nis2 y la normativa nacional que la transponga, cuando Treyder se encuentre dentro de su ámbito de aplicación.

  • Requisitos contractuales con clientes, acuerdos de confidencialidad, condiciones de uso, y compromisos de nivel de servicio (sla) cuando existan.

4. Principios de seguridad

Treyder adopta, como mínimo, los siguientes principios:

  • Gestión basada en riesgos: las decisiones de seguridad se fundamentan en la evaluación y tratamiento de riesgos.

  • Seguridad por diseño y por defecto: la seguridad se integra desde el inicio en proyectos, cambios y desarrollos.

  • Mínimo privilegio y necesidad de saber: los accesos se conceden con el mínimo nivel imprescindible.

  • Defensa en profundidad: combinación de medidas preventivas, detectivas y correctivas.

  • Mejora continua: revisión periódica, auditorías y acciones correctivas/preventivas.

5. Roles y responsabilidades

  • Dirección: aprueba esta política, apoya el sgsi, asigna recursos y define objetivos.

  • Comité de seguridad de la información: impulsa el gobierno de seguridad, prioriza iniciativas y revisa el desempeño del sgsi.

  • Responsable del sgsi: coordina la implantación, mantenimiento y mejora; promueve la gestión de riesgos; supervisa controles y cumplimiento.

  • Propietarios de activos (sistemas/procesos): clasifican información, definen necesidades de protección y autorizan accesos.

  • Usuarios: cumplen la política, protegen credenciales, reportan incidentes y siguen procedimientos.

  • Proveedores y terceros: deben cumplir los requisitos de seguridad y confidencialidad acordados.

6. Gestión de riesgos

Treyder mantiene una metodología documentada para:

  1. Identificar activos, amenazas y vulnerabilidades.

  2. Evaluar riesgos (probabilidad/impacto) y determinar niveles de aceptación.

  3. Definir tratamientos: evitar, mitigar, transferir o aceptar.

  4. Implementar controles y realizar seguimiento periódico.
    La dirección revisará los riesgos relevantes y su tratamiento en los comités establecidos o cuando se produzcan cambios significativos.

7. Controles y medidas de seguridad

Treyder implantará controles técnicos y organizativos adecuados, incluyendo (sin limitarse a):

  • Control de accesos: autenticación robusta, gestión de permisos, revisión periódica de accesos.

  • Seguridad de sistemas y redes: hardening, segmentación cuando proceda, gestión de parches, antimalware y monitorización.

  • Gestión de cambios: evaluación de impacto, pruebas, aprobación y trazabilidad.

  • Copia de seguridad y recuperación: copias verificadas, pruebas de restauración y objetivos de recuperación acordes a criticidad.

  • Protección frente a pérdida de datos: cifrado en tránsito y en reposo cuando proceda, control de soportes, borrado seguro.

  • Registro y trazabilidad: logs de seguridad, retención y revisión proporcional al riesgo.

  • Desarrollo seguro: buenas prácticas de codificación, revisión y control de vulnerabilidades.

8. Gestión de incidentes

Treyder dispone de un proceso para:

  • Detectar, registrar, clasificar y responder a incidentes.

  • Contener el impacto, erradicar la causa y recuperar servicios.

  • Documentar lecciones aprendidas y acciones de mejora.
    Todos los usuarios y proveedores con acceso a sistemas de Treyder deben comunicar de inmediato cualquier incidente o sospecha de incidente.

9. Continuidad de negocio y disponibilidad

Treyder establece medidas de continuidad y recuperación acordes a la criticidad de sus servicios:

  • Identificación de servicios críticos.

  • Planes de continuidad y recuperación (cuando proceda).

  • Pruebas periódicas de restauración y revisión de dependencias clave.

10. Seguridad en proveedores y cadena de suministro

Cuando sea necesario para la prestación de servicios, Treyder exigirá a proveedores:

  • Compromisos de confidencialidad y requisitos mínimos de seguridad.

  • Condiciones sobre subcontratación, ubicación del tratamiento, y notificación de incidentes.

  • Evaluación proporcional al riesgo (por ejemplo, para hosting, correo, soporte, desarrollo o servicios cloud).

11. Cumplimiento, auditoría y mejora continua

Treyder:

  • Establece objetivos medibles de seguridad y realiza seguimiento de indicadores.

  • Realiza revisiones internas del sgsi y, cuando aplique, auditorías.

  • Gestiona no conformidades e impulsa acciones correctivas y preventivas.

  • Revisa esta política al menos una vez al año o ante cambios relevantes (tecnológicos, organizativos, legales o de amenazas).

12. Concienciación y formación

Treyder promoverá la concienciación y formación en seguridad de la información:

  • Formación de acogida y formación recurrente.

  • Campañas internas y comunicación de buenas prácticas.

  • Reglas claras sobre uso aceptable de sistemas, contraseñas, phishing y tratamiento de información.

13. Aprobación, comunicación y disponibilidad

Esta política:

  • Es aprobada por la dirección.

  • Se comunica a todo el personal y terceros relevantes.

  • Está disponible para las partes interesadas que la requieran, en los términos que Treyder determine.