Política de Seguretat de la Informació
1. Memòria Explicativa
Kymos depèn dels sistemes TIC (Tecnologies de la Informació i les Comunicacions) per assolir els seus objectius.
Aquests sistemes s’han de gestionar amb diligència, prenent les mesures adequades per protegir-los contra danys accidentals o deliberats que puguin afectar la disponibilitat, la integritat i la confidencialitat de la informació processada o dels serveis prestats.
L’objectiu de la seguretat de la informació és garantir la qualitat de la informació i la prestació continuada dels serveis, actuant de manera preventiva, supervisant l’activitat diària i reaccionant ràpidament davant els incidents.
Per defensar-se d’aquestes amenaces, es requereix una estratègia que s’adapti a les condicions ambientals canviants per garantir la prestació continuada dels serveis.
Això implica que els departaments han d’implementar les mesures de seguretat requerides per la ISO 27001 i la Directiva NIS 2 (Annex I, punt 5 «Sector de la Salut», en conjunció amb NACE Rev.2, Secció C, punt 21 «Fabricació de medicaments»), així com supervisar contínuament els nivells de prestació de serveis, fer un seguiment, analitzar i corregir les vulnerabilitats reportades, i preparar una resposta efectiva a incidents per garantir la continuïtat dels serveis prestats.
Els diferents departaments han d’assegurar que la seguretat de les TIC sigui una part integral de cada etapa del cicle de vida del sistema, des de la seva concepció fins al seu desmantellament, passant per les decisions de desenvolupament o adquisició i les activitats operatives.
Els requisits i el finançament de seguretat s’han d’identificar i incloure en la planificació, les sol·licituds d’ofertes i els documents de licitació per a projectes TIC. Els departaments han d’estar preparats per prevenir, detectar, reaccionar i recuperar-se d’incidents d’acord amb l’article 29.a de la Directiva NIS2.
2. Gestió d’Incidents de Seguretat
2.1 Prevenció
Els departaments han d’evitar, o almenys prevenir en la mesura del possible, que la informació o els serveis es vegin compromesos per incidents de seguretat. Tant la ISO 27001 com la Directiva NIS2 estableixen que els sistemes s’han de dissenyar i configurar per garantir la seguretat per defecte, d’acord amb la política de mínims privilegis «Need to Know».
Amb aquesta finalitat, els departaments han d’implementar les mesures de seguretat mínimes determinades per la ISO 27001, d’acord amb els requisits establerts a la Directiva NIS2, així com qualsevol control addicional identificat mitjançant una avaluació d’amenaces i riscos. Aquests controls, juntament amb els rols i responsabilitats de seguretat de tot el personal, han d’estar clarament definits i documentats.
Per garantir el compliment de la política, els departaments han de:
- Establir àrees segures per a sistemes d’informació crítics o confidencials.
- Autoritzar els sistemes abans de posar-los en funcionament.
- Avaluar regularment la seguretat, incloent avaluacions dels canvis de configuració realitzats diàriament.
- Sol·licitar una revisió periòdica per part de tercers per obtenir una avaluació independent.
2.2 Detecció
Com que els serveis poden degradar-se ràpidament a causa d’incidents, des d’una simple desacceleració fins a una paralització, els serveis han de supervisar el funcionament de forma contínua per detectar anomalies en els nivells de prestació de serveis i actuar en conseqüència, tal com s’estableix a la ISO 27001 i la NIS 2.
La supervisió és particularment rellevant a l’hora d’establir línies de defensa. S’establiran mecanismes de detecció, anàlisi i notificació que arribin als responsables de forma regular i quan hi hagi una desviació significativa dels paràmetres que s’han preestablert com a normals.
Els sistemes de detecció d’intrusions principalment supervisen i auditen els recursos de l’organització, verificant que la política de seguretat no es vulneri i intentant identificar qualsevol activitat maliciosa de manera primerenca i efectiva.
Les següents classificacions s’hauran d’establir segons les necessitats:
- Sistemes de detecció d’intrusions a nivell de xarxa.
- Sistemes de detecció d’intrusions a nivell de sistema.
2.3 Resposta
Els departaments han de:
- Establir mecanismes per respondre eficaçment als incidents de seguretat.
- Designar un punt de contacte per a les comunicacions relatives a incidents detectats en altres departaments o altres agències.
- Establir protocols per a l’intercanvi d’informació relacionada amb l’incident.
2.4 Recuperació
Per garantir la disponibilitat dels serveis crítics, l’organització assegurarà l’existència d’un pla de continuïtat i les activitats de recuperació relacionades.
3. Abast
Aquesta política s’aplica als sistemes d’informació que donen suport a l’anàlisi, el control de qualitat i la certificació de productes farmacèutics, biotecnològics i cosmètics gestionats per Kymos Group.
4. Missió i Serveis Prestats
Kymos, com a empresa privada, vetlla per la gestió dels seus interessos i, en l’àmbit de la prestació dels seus serveis per a l’Administració Pública i/o Empreses Privades del sector farmacèutic, serveix amb objectivitat els interessos generals proporcionant serveis que contribueixen a satisfer les necessitats dels serveis prestats.
5. Marc Normatiu
El marc legal per a la seguretat de la informació s’estableix per:
- ISO/IEC 27001:2022, Seguretat de la informació, ciberseguretat i protecció de la privadesa.
- Directiva (UE) 2022/2555 del Parlament Europeu i del Consell de 14 de desembre de 2022 relativa a les mesures per a un nivell elevat comú de ciberseguretat a tota la Unió (NIS 2) i la legislació d’implementació local.
5.1 Protecció de Dades Personals
- Reglament (UE) 2016/679 del Parlament Europeu i del Consell de 27 d’abril de 2016 relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d’aquestes dades i pel qual es deroga la Directiva 95/46/CE (Reglament General de Protecció de Dades).
- Llei Orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals.
5.2 Administració Electrònica i Signatura Electrònica
- Reglament (UE) núm. 910/2014 del Parlament Europeu i del Consell (Identificació electrònica i serveis de confiança per a les transaccions electròniques al mercat interior).
- Llei 6/2020, d’11 de novembre, reguladora de determinats aspectes dels serveis de confiança electrònics.
- COM (2001) 298 – final, de la Comissió Europea – Seguretat de la Xarxa i de la Informació: Proposta d’un enfocament de política europea.
- Llei 6/2020, d’11 de novembre, reguladora de determinats aspectes dels serveis de confiança electrònics.
5.3 Seguretat de la Xarxa i de la Informació
- Directrius de l’OCDE per a la seguretat dels sistemes i xarxes d’informació. Cap a una cultura de seguretat. Com a complement a la legislació vigent, actualment existeix la norma internacional UNE ISO/IEC 27002 «Codi de bones pràctiques per a la gestió de la seguretat de la informació», que s’ha convertit en un estàndard per auditar aspectes relacionats amb la seguretat de la informació en les organitzacions.
6. Organització de la Seguretat: Rols i Responsabilitats dels Comitès
El Comitè de Seguretat és l’òrgan que coordina la seguretat de la informació a nivell organitzatiu.
Estarà format pel Responsable de Seguretat de la Informació i representants d’altres àrees afectades per la ISO 27001 i la NIS2.
Funcions i Responsabilitats Associades
- Responsabilitats derivades del tractament de dades personals, donant suport al Delegat de Protecció de Dades (DPD) en les seves funcions.
- Atendre les preocupacions dels òrgans superiors competents i dels diferents departaments.
- Informar regularment sobre l’estat de la seguretat de la informació als superiors pertinents.
- Promoure la millora contínua del Sistema de Gestió de la Seguretat de la Informació (SGSI).
- Desenvolupar l’estratègia de l’organització per a l’evolució de la seguretat de la informació.
- Coordinar els esforços de les diferents àrees en relació amb la seguretat de la informació, per assegurar que els esforços siguin coherents, alineats amb l’estratègia decidida en aquesta àrea, i per evitar duplicitats.
- Desenvolupar (i revisar regularment) la Política de Seguretat de la Informació.
- Aprovar la normativa interna de seguretat de la informació.
- Desenvolupar i aprovar els requisits de formació i qualificació per a administradors, operadors i usuaris des del punt de vista de la seguretat de la informació.
- Supervisar els principals riscos residuals assumits per l’organització i recomanar possibles accions a prendre.
- Supervisar el rendiment dels processos de gestió d’incidents de seguretat i recomanar possibles accions al respecte. En particular, assegurar la coordinació de les diferents àrees de seguretat en la gestió d’incidents de seguretat de la informació.
- Promoure auditories periòdiques per verificar el compliment de les obligacions de seguretat de l’organització.
- Aprovar plans per millorar la seguretat de la informació de l’organització.
- Assegurar que la seguretat de la informació es tingui en compte en tots els projectes des de la seva especificació inicial fins a la seva implementació.
- Resoldre conflictes de responsabilitat que puguin sorgir entre les diferents persones responsables i/o entre diferents àrees de l’organització, comunicant la situació als superiors en aquells casos en què no tingui autoritat suficient per decidir.
En cas d’incident de seguretat de la informació
Aprovarà el Pla de Millora de la Seguretat, amb la seva corresponent assignació pressupostària. El Comitè de Seguretat de la Informació no és un comitè tècnic, però sol·licitarà regularment al seu personal tècnic propi o extern informació rellevant per a la presa de decisions. El Comitè de Seguretat de la Informació demanarà assessorament sobre les qüestions sobre les quals hagi de decidir o donar una opinió. Aquest assessorament es determinarà cas per cas i pot adoptar diferents formes i formats:
- Grups de treball especialitzats interns, externs o mixtos.
- Consultoria externa.
- Assistència a cursos o altres tipus de formació o entorns d’intercanvi d’experiències.
El Responsable de Seguretat de la Informació és el secretari del Comitè de Seguretat de la Informació i, com a tal:
- Convoca les reunions del Comitè de Seguretat de la Informació.
- Prepara els temes a tractar a les reunions del Comitè, proporcionant informació oportuna per a la presa de decisions.
- Elabora les actes de les reunions.
- És responsable de la implementació directa o delegada de les decisions del Comitè.
6.1 Definició de rols
La Política de Seguretat ha d’identificar els responsables clars d’assegurar el compliment i ha de ser coneguda per tots els membres de l’organització administrativa.
A l’organització s’estableixen els següents rols relacionats amb la Seguretat de la Informació.
6.1.1 Gestor de la Informació
Correspon al nivell d’un òrgan de govern de màxim nivell que entén la missió de l’organització, determina els objectius que pretén assolir i és responsable d’assegurar que s’assoleixin.
Les seves funcions poden ser assignades a una persona física o pel Comitè de Seguretat de la Informació.
La persona o òrgan que l’assumeixi s’identificarà per a cada Informació gestionada per l’organització.
Funcions i Responsabilitats Associades
- Estableix els requisits per a la informació de seguretat.
- Té la responsabilitat última de l’ús de la informació crítica i, per tant, de la seva protecció.
- Determinarà els nivells de seguretat en cada dimensió de la informació.
- Tot i que l’aprovació formal dels nivells d’informació depèn del Gestor de la Informació, el Gestor de la Informació pot sol·licitar una proposta al Responsable de Seguretat de la Informació, al Gestor del SGSI i a l’Administració de Seguretat del Sistema, aquest últim si s’escau.
Compatibilitat amb altres Rols
Aquest rol pot coincidir amb el del Gestor de Serveis.
Aquest rol no coincidirà amb el del Responsable de Seguretat de la Informació, el Gestor del SGSI o l’Administrador de Seguretat del Sistema, aquest últim si s’escau.
6.1.2 Gestor de Serveis
Quan sigui diferent del Gestor de la Informació, pot ser a nivell d’un òrgan de govern de màxim nivell, com el Gestor de la Informació, o pot ser a nivell d’una direcció executiva o gerència, que entén el que fa cada departament i com els departaments es coordinen entre si per assolir els objectius establerts pels òrgans superiors pertinents.
Les seves funcions poden ser assignades a una persona física o pel Comitè de Seguretat de la Informació.
La persona o òrgan que l’assumeixi s’identificarà per a cada Servei prestat per l’organització.
Funcions i Responsabilitats Associades
- Estableix els requisits de seguretat per als serveis.
- Té la responsabilitat última de l’ús de determinats serveis i, per tant, de la seva protecció. En cas d’existència d’un Proveïdor de Serveis, serà responsable de gestionar i mitigar errors o accions negligents sota el seu control que puguin provocar incidents de disponibilitat del servei.
- Determinarà els nivells de seguretat en cada dimensió del servei.
- Tot i que l’aprovació formal dels nivells depèn del Gestor de Serveis, el Gestor de Serveis pot sol·licitar una proposta al Responsable de Seguretat de la Informació, al Gestor del SGSI i a l’Administrador de Seguretat del Sistema, aquest últim si s’escau.
- La prestació d’un servei sempre ha de complir els requisits de seguretat de la informació que gestiona, així com els requisits de seguretat del servei, afegint requisits de disponibilitat i altres, com l’accessibilitat i la interoperabilitat.
Compatibilitat amb altres Rols
Aquest rol pot coincidir amb el del Gestor de la Informació.
Aquest rol no coincidirà amb el del Responsable de Seguretat de la Informació, el Gestor del SGSI o l’Administrador de Seguretat del Sistema, aquest últim si s’escau.
6.1.3 Responsable de Seguretat de la Informació / CISO
Correspon al nivell d’una Direcció Executiva o Gerència.
Només una persona de l’organització serà nomenada formalment com a Responsable de Seguretat de la Informació, tot i que el Responsable de Seguretat de la Informació pot delegar part de les funcions a altres persones anomenades delegats.
Funcions i Responsabilitats Associades
- Informarà directament al Comitè de Seguretat de la Informació.
- Actuarà com a Secretari del Comitè de Seguretat de la Informació.
- Convocarà el Comitè de Seguretat de la Informació.
- Mantenir la seguretat de la informació utilitzada, els serveis prestats i els sistemes d’informació.
- Promoure la formació i la conscienciació en seguretat de la informació.
- Compilarà els requisits de seguretat dels Responsables de la Informació i dels Serveis juntament amb el Gestor del SGSI i determinarà la criticitat del sistema.
- Realitzarà l’Anàlisi de Riscos.
- Elaborarà una Declaració d’Aplicabilitat basada en les mesures de seguretat requerides segons la ISO 27001 i la NIS2, i el resultat de l’Anàlisi de Riscos.
- Proporcionarà a la direcció i als altres membres del Comitè informació sobre el nivell de risc residual esperat després d’implementar les opcions de tractament seleccionades en l’anàlisi de riscos i les mesures de seguretat requerides.
- Coordinarà la preparació de la Documentació de Seguretat del Sistema.
- Participarà en l’elaboració, en el marc del Comitè de Seguretat de la Informació, de la Política de Seguretat de la Informació, per a la seva aprovació per part de la direcció.
- Participarà en la redacció i aprovació de les polítiques, procediments i normatives internes de seguretat de la informació de l’organització en el marc del Comitè de Seguretat de la Informació.
- Desenvoluparà, mantindrà i aprovarà els procediments operatius de seguretat de la informació.
- Proporcionarà regularment al Comitè de Seguretat un resum de les accions de seguretat, els incidents de seguretat de la informació i l’estat de seguretat del sistema.
- Elaborarà, juntament amb el Gestor del SGSI, els Plans de Millora de la Seguretat per a la seva aprovació pel Comitè de Seguretat de la Informació.
- Promourà la formació i la conscienciació, així com elaborarà Plans de Formació i Conscienciació en Seguretat de la Informació per al personal, que seran aprovats pel Comitè de Seguretat de la Informació.
- Validarà els Plans de Continuïtat dels Sistemes elaborats pel Gestor del SGSI, que seran aprovats pel Comitè de Seguretat de la Informació i provats periòdicament pel Gestor del SGSI.
- Aprovarà les directrius proposades pel Gestor del SGSI per considerar la Seguretat de la Informació al llarg del cicle de vida dels actius i processos: especificació, arquitectura, desenvolupament, operació i canvis.
En cas d’incident de seguretat de la informació
El Responsable de Seguretat de la Informació analitzarà i proposarà salvaguardes per prevenir incidents similars en el futur.
Compatibilitat amb altres rols
Aquest rol no pot coincidir amb el de Gestor del SGSI i Administrador de Seguretat del Sistema, aquest últim si s’escau.
Delegació de Funcions
Per a determinats Sistemes d’Informació que, per la seva complexitat, distribució, separació física dels seus elements o nombre d’usuaris, requereixen personal addicional per dur a terme les funcions del Responsable de Seguretat de la Informació, el Responsable de Seguretat de la Informació podrà nomenar els Responsables de Seguretat Delegats que es considerin necessaris, prèvia aprovació del Comitè de Seguretat de la Informació.
Mitjançant la designació de delegats, es deleguen funcions. La responsabilitat última recau en el Responsable de Seguretat de la Informació.
Els Responsables de Seguretat Delegats s’encarregaran de totes les funcions delegades pel Responsable de Seguretat de la Informació i informaran directament al Responsable de Seguretat de la Informació.
6.1.4 Gestor del SGSI
Correspon al nivell d’una Direcció Operativa.
Es nomenarà formalment una persona física com a Gestor del SGSI.
Funcions i Responsabilitats Associades
Les seves funcions seran les següents:
- Establir, revisar i mantenir la política de seguretat de la informació de l’organització.
- Coordinar la identificació, anàlisi i tractament dels riscos.
- Assegurar l’aplicació dels controls i mesures de seguretat.
- Coordinar les auditories internes del SGSI i les accions correctives resultants.
- Gestionar la documentació del SGSI, inclosa la Declaració d’Aplicabilitat (SoA), en col·laboració amb el Responsable de Seguretat de la Informació.
- Col·laborar amb el Responsable de Seguretat de la Informació, el DPD i altres rols clau per garantir la integració de la seguretat i la privadesa a tota l’organització.
En cas d’incident de seguretat de la informació
Planificarà la implementació de salvaguardes en el sistema i implementarà el pla de seguretat aprovat.
Compatibilitat amb altres Rols
Aquest rol no coincidirà amb el de l’Administrador de Seguretat del Sistema i el Responsable de Seguretat de la Informació.
6.1.5 Administrador de Seguretat del Sistema
Correspon al nivell d’un empleat qualificat en seguretat de sistemes informàtics.
L’Administrador de Seguretat del Sistema serà nomenat pel Gestor del SGSI, a qui l’Administrador de Seguretat del Sistema informarà sobre totes les qüestions relatives a la seguretat de la informació dels sistemes gestionats.
Funcions i Responsabilitats Associades
- La implementació, gestió i manteniment de les mesures de seguretat aplicables al Sistema d’Informació.
- Assegurar que els controls de seguretat establerts s’implementin estrictament.
- Assegurar que les pistes d’auditoria i els registres de seguretat requerits estiguin habilitats, retinguts i supervisats d’acord amb els requisits de seguretat de la informació de l’organització.
- Implementar, operar i mantenir els procediments, mecanismes i controls de seguretat requerits per a sistemes, usuaris i actius interns i externs associats.
- Assegurar que s’apliquin els procediments aprovats per gestionar el sistema d’informació i els mecanismes i serveis de seguretat requerits.
- La gestió, configuració i actualització, si s’escau, del maquinari i programari en què es basen els mecanismes i serveis de seguretat del Sistema d’Informació.
- Supervisar les instal·lacions, modificacions i actualitzacions de maquinari i programari per assegurar que la seguretat no es vegi compromesa.
- Aprovar els canvis en la configuració actual del Sistema d’Informació, assegurant que els mecanismes i serveis de seguretat existents continuïn operatius.
- Informar de qualsevol anomalia, compromís o vulnerabilitat relacionada amb la seguretat al Gestor del SGSI.
- Supervisar l’estat de seguretat del sistema.
En cas d’incident de seguretat de la informació
- Registre, comptabilització i gestió d’incidents de seguretat en els sistemes sota la seva responsabilitat.
- Implementar el pla de seguretat aprovat.
- Aïllar l’incident per evitar la propagació a altres elements no compromesos per l’incident.
- Prendre decisions a curt termini si la informació s’ha vist compromesa d’una manera que podria tenir conseqüències greus (aquestes accions s’han de documentar).
- Assegurar la integritat dels elements crítics del Sistema si la seva disponibilitat s’ha vist afectada.
- Mantenir i recuperar la informació emmagatzemada pel Sistema i els seus serveis associats.
- Investigar l’incident: determinar les característiques, els mitjans, els motius i l’origen de l’incident.
Compatibilitat amb altres rols
Aquest rol no coincidirà amb el rol de Gestor del SGSI i Responsable de Seguretat de la Informació.
Delegació de Funcions
Per a determinats Sistemes d’Informació que, per la seva complexitat, distribució, separació física dels seus elements o nombre d’usuaris, requereixen personal addicional per dur a terme les funcions de l’Administrador de Seguretat del Sistema, l’Administrador de Seguretat del Sistema podrà nomenar els Administradors de Seguretat del Sistema Delegats que es considerin necessaris, prèvia aprovació del Comitè de Seguretat de la Informació.
Mitjançant la designació de delegats, es deleguen funcions. La responsabilitat última recau en l’Administrador de Seguretat del Sistema.
Els Administradors de Seguretat de Sistemes Delegats s’encarregaran de totes les funcions delegades per l’Administrador de Seguretat del Sistema i informaran directament a l’Administrador de Seguretat del Sistema.
6.1.6 Delegat de Protecció de Dades
El Delegat de Protecció de Dades és un rol contemplat pel RGPD (Reglament Europeu de Protecció de Dades) i la Llei Orgànica 3/2018 de Protecció General de Dades Personals aplicable a Espanya.
Aquest rol serà assumit per una persona física.
Funcions i Responsabilitats Associades
- Informar directament al nivell jeràrquic més alt sobre recomanacions, avaluacions o assessorament en matèria de protecció de dades personals.
- Col·laborar amb el Responsable de Seguretat de la Informació en cas d’incidents de seguretat que puguin afectar dades personals.
- Supervisar el compliment de la legislació de privadesa aplicable, tant internament com externament pel que fa als proveïdors.
- Assistir en l’avaluació de riscos relacionats amb dades personals i les seves salvaguardes.
- Participar en activitats de conscienciació i formació relacionades amb la protecció de dades.
6.2 Responsabilitats segons ISO 27001 i NIS 2
A continuació es mostren les principals responsabilitats en correlació amb les mesures de seguretat:
En aquest sentit, vegeu el següent document: «REG-03 RACI».
7. Dades Personals
Kymos tracta dades personals, per tant, l’organització disposa del corresponent Registre d’Activitats de Tractament segons les disposicions del RGPD.
Tots els sistemes d’informació de Kymos Group compliran els nivells de seguretat exigits per la normativa, a l’efecte de la naturalesa i finalitat de les dades personals recollides.
8. Gestió de Riscos
8.1 Justificació
Tots els sistemes subjectes a aquesta Política hauran de realitzar una anàlisi de riscos, avaluant les amenaces i els riscos als quals estan exposats.
L’anàlisi de riscos serà la base per determinar les mesures de seguretat a prendre, que es detallaran en l’Anàlisi de Riscos i la seva Declaració d’Aplicabilitat.
8.2 Criteris d’avaluació de riscos
Per a l’harmonització de la metodologia d’anàlisi de riscos, el Comitè de Seguretat de la Informació establirà una avaluació de referència per als diferents tipus d’informació gestionada i els diferents serveis prestats.
Els criteris detallats d’avaluació de riscos s’especificaran en la metodologia d’avaluació de riscos a desenvolupar per l’organització, basada en estàndards i pràctiques reconegudes.
S’abordaran tots els riscos que puguin impedir greument la capacitat operativa de l’organització o l’assoliment de la missió de l’organització.
Es donarà prioritat especial als riscos que impliquin una interrupció de la prestació dels serveis.
8.3 Directrius de tractament
El Comitè de Seguretat de la Informació agilitzarà la disponibilitat de recursos per satisfer les necessitats de seguretat dels diferents sistemes, promovent inversions horitzontals.
8.4 Procés d’acceptació del risc residual
Els riscos residuals seran determinats pel Responsable de Seguretat de la Informació.
Els nivells de risc residual esperats en cada Informació després de la implementació de les opcions de tractament (inclosa la implementació de les mesures de seguretat previstes a la ISO 27002 i a la Directiva NIS2) seran acceptats pel Comitè de Seguretat de la Informació.
Els nivells de risc residual seran presentats pel Responsable de Seguretat de la Informació al Comitè de Seguretat de la Informació (CSI), que avaluarà, aprovarà o rectificarà les opcions de tractament proposades segons correspongui.
8.5 Necessitat de realitzar o actualitzar avaluacions de riscos
L’anàlisi de riscos i el seu tractament han de ser una activitat regular, tal com exigeixen la ISO 27001 i la Directiva NIS2. Aquesta anàlisi es repetirà:
- Regularment, almenys un cop a l’any.
- Quan hi hagi canvis significatius en la informació gestionada.
- Quan hi hagi canvis significatius en els serveis prestats.
- Quan es produeixin canvis significatius en els sistemes que processen informació i estan implicats en la prestació de serveis.
- Quan es produeixi un incident de seguretat greu.
- Quan es reportin vulnerabilitats greus.
9. Obligacions del Personal
Tots els membres de l’organització estan obligats a conèixer i complir aquesta Política de Seguretat de la Informació i la Normativa de Seguretat que els sigui aplicable, i és responsabilitat del Comitè de Seguretat de la Informació proporcionar els mitjans necessaris per assegurar que la informació arribi als afectats.
El compliment d’aquesta Política de Seguretat és obligatori per a tot el personal intern i extern implicat en els processos de l’organització, i el seu incompliment constitueix una falta greu a efectes laborals, d’acord amb el conveni col·lectiu.
En aquest sentit, l’organització disposa del document «IT-REGU-04 Normativa de Seguretat de Deures i Rols del Personal».
10. Formació i Conscienciació del Personal
La Direcció es compromet amb la Formació Professional i la Conscienciació del Personal de Kymos Group.
L’objectiu de Kymos és augmentar contínuament la conscienciació sobre ciberseguretat entre els empleats, i amb aquesta finalitat, l’organització realitza:
- Lliurament oportú de píndoles informatives sobre ciberseguretat, responent a situacions de risc.
- Formació anual de repàs en ciberseguretat per a tot el personal.
- Campanyes esporàdiques de simulació de phishing, almenys cada dos anys.
11. Tercers
Quan els serveis siguin prestats o la informació sigui gestionada per altres organitzacions, se’ls farà coneixedors d’aquesta Política de Seguretat de la Informació, s’establiran canals de comunicació i coordinació per als respectius Comitès de Seguretat de la Informació, i s’establiran procediments per reaccionar davant incidents de seguretat.
Quan s’utilitzin serveis de tercers o es proporcioni informació a tercers, se’ls farà coneixedors d’aquesta Política de Seguretat i dels Rols i Deures del Personal que s’apliquen a aquests serveis o informació. Aquest tercer estarà subjecte a les obligacions establertes en aquesta política i podrà desenvolupar els seus propis procediments operatius per complir aquestes obligacions.
S’establiran procediments específics de notificació i resolució d’incidents. S’assegurarà que el personal de tercers tingui una conscienciació de seguretat adequada, almenys al mateix nivell que s’estableix en aquesta Política.
Quan algun aspecte de la Política no pugui ser satisfet per un tercer segons el que es requereix en els paràgrafs anteriors, es requerirà un informe del Responsable de Seguretat de la Informació que especifiqui els riscos implicats i com s’abordaran. Aquest informe serà revisat pel Comitè de Seguretat de la Informació i aprovat pels Gestors de la Informació i dels Serveis, juntament amb la Direcció.
12. Revisió i Aprovació de la Política de Seguretat
La Política de Seguretat de la Informació serà revisada pel Comitè de Seguretat de la Informació a intervals planificats, no superiors a un any, o sempre que es produeixin canvis significatius per assegurar que es mantingui la seva idoneïtat, adequació i eficàcia.
Qualsevol canvi en la Política de Seguretat de la Informació serà revisat pel Comitè de Seguretat de la Informació i aprovat per la Direcció.
La Direcció assegurarà que tot el personal entengui i compleixi les seves responsabilitats en matèria de seguretat de la informació, així com promourà el compliment de les polítiques, procediments i controls de seguretat de la informació i proporcionarà el suport i els recursos necessaris per a la seva implementació.
Finalment, la Política de Seguretat de la Informació serà comunicada i posada a disposició de tot el personal i les parts interessades de Kymos Group.
