{"id":40058,"date":"2026-06-10T14:53:30","date_gmt":"2026-06-10T12:53:30","guid":{"rendered":"https:\/\/kymos.com\/?page_id=40058"},"modified":"2026-07-12T09:45:28","modified_gmt":"2026-07-12T07:45:28","slug":"information-security-policy","status":"publish","type":"page","link":"https:\/\/kymos.com\/ca\/information-security-policy\/","title":{"rendered":"Pol\u00edtica de Seguretat de la Informaci\u00f3"},"content":{"rendered":"<p><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-1 fusion-flex-container hundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-justify-content-center fusion-flex-content-wrap\" style=\"width:calc( 100% + 20px ) !important;max-width:calc( 100% + 20px ) !important;margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-0 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:20px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-title title fusion-title-1 fusion-sep-none fusion-title-center fusion-title-text fusion-title-size-one\"><h1 class=\"fusion-title-heading title-heading-center\" style=\"margin:0;\">Pol\u00edtica de Seguretat de la Informaci\u00f3<\/h1><\/div><\/div><\/div><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-2 fusion-flex-container fusion-parallax-none nonhundred-percent-fullwidth non-hundred-percent-height-scrolling lazyload\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-margin-bottom:100px;--awb-min-height:350px;--awb-background-size:cover;--awb-flex-wrap:wrap;\" data-bg=\"https:\/\/kymos.com\/wp-content\/uploads\/2021\/07\/KYMOS-FACILITIES_GMP_GLP-Archive_20210623-BCN-0484-1.jpg\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-3 fusion-flex-container nonhundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-padding-bottom:100px;--awb-margin-bottom:100px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-1 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-blend:overlay;--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:0px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-text fusion-text-1\"><h2>1. Mem\u00f2ria Explicativa<\/h2>\n<h1><a name=\"_Toc44501001\"><\/a><\/h1>\n<p>Kymos dep\u00e8n dels sistemes TIC (Tecnologies de la Informaci\u00f3 i les Comunicacions) per assolir els seus objectius.<\/p>\n<p>Aquests sistemes s&#8217;han de gestionar amb dilig\u00e8ncia, prenent les mesures adequades per protegir-los contra danys accidentals o deliberats que puguin afectar la disponibilitat, la integritat i la confidencialitat de la informaci\u00f3 processada o dels serveis prestats.<\/p>\n<p>L&#8217;objectiu de la seguretat de la informaci\u00f3 \u00e9s garantir la qualitat de la informaci\u00f3 i la prestaci\u00f3 continuada dels serveis, actuant de manera preventiva, supervisant l&#8217;activitat di\u00e0ria i reaccionant r\u00e0pidament davant els incidents.<\/p>\n<p>Per defensar-se d&#8217;aquestes amenaces, es requereix una estrat\u00e8gia que s&#8217;adapti a les condicions ambientals canviants per garantir la prestaci\u00f3 continuada dels serveis.<\/p>\n<p>Aix\u00f2 implica que els departaments han d&#8217;implementar les mesures de seguretat requerides per la <strong>ISO 27001 i la Directiva NIS 2 (Annex I, punt 5 \u00abSector de la Salut\u00bb, en conjunci\u00f3 amb NACE Rev.2, Secci\u00f3 C, punt 21 \u00abFabricaci\u00f3 de medicaments\u00bb)<\/strong>, aix\u00ed com supervisar cont\u00ednuament els nivells de prestaci\u00f3 de serveis, fer un seguiment, analitzar i corregir les vulnerabilitats reportades, i preparar una resposta efectiva a incidents per garantir la continu\u00eftat dels serveis prestats.<\/p>\n<p>Els diferents departaments han d&#8217;assegurar que la seguretat de les TIC sigui una part integral de cada etapa del cicle de vida del sistema, des de la seva concepci\u00f3 fins al seu desmantellament, passant per les decisions de desenvolupament o adquisici\u00f3 i les activitats operatives.<\/p>\n<p>Els requisits i el finan\u00e7ament de seguretat s&#8217;han d&#8217;identificar i incloure en la planificaci\u00f3, les sol\u00b7licituds d&#8217;ofertes i els documents de licitaci\u00f3 per a projectes TIC. Els departaments han d&#8217;estar preparats per prevenir, detectar, reaccionar i recuperar-se d&#8217;incidents d&#8217;acord amb l&#8217;article 29.a de la Directiva NIS2. <\/p>\n<h2>2. Gesti\u00f3 d&#8217;Incidents de Seguretat<\/h2>\n<h1><a name=\"_Toc44501002\"><\/a><\/h1>\n<h3>2.1 Prevenci\u00f3<\/h3>\n<h2><a name=\"_Toc44501003\"><\/a><\/h2>\n<p>Els departaments han d&#8217;evitar, o almenys prevenir en la mesura del possible, que la informaci\u00f3 o els serveis es vegin compromesos per incidents de seguretat. Tant la ISO 27001 com la Directiva NIS2 estableixen que els sistemes s&#8217;han de dissenyar i configurar per garantir la seguretat per defecte, d&#8217;acord amb la pol\u00edtica de m\u00ednims privilegis \u00abNeed to Know\u00bb. <\/p>\n<p>Amb aquesta finalitat, els departaments han d&#8217;implementar les mesures de seguretat m\u00ednimes determinades per la ISO 27001, d&#8217;acord amb els requisits establerts a la Directiva NIS2, aix\u00ed com qualsevol control addicional identificat mitjan\u00e7ant una avaluaci\u00f3 d&#8217;amenaces i riscos. Aquests controls, juntament amb els rols i responsabilitats de seguretat de tot el personal, han d&#8217;estar clarament definits i documentats. <\/p>\n<p>Per garantir el compliment de la pol\u00edtica, els departaments han de:<\/p>\n<ul>\n<li>Establir \u00e0rees segures per a sistemes d&#8217;informaci\u00f3 cr\u00edtics o confidencials.<\/li>\n<li>Autoritzar els sistemes abans de posar-los en funcionament.<\/li>\n<li>Avaluar regularment la seguretat, incloent avaluacions dels canvis de configuraci\u00f3 realitzats di\u00e0riament.<\/li>\n<li>Sol\u00b7licitar una revisi\u00f3 peri\u00f2dica per part de tercers per obtenir una avaluaci\u00f3 independent.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501004\"><\/a><a name=\"_Toc1923559608\"><\/a>2.2 Detecci\u00f3<\/h3>\n<p>Com que els serveis poden degradar-se r\u00e0pidament a causa d&#8217;incidents, des d&#8217;una simple desacceleraci\u00f3 fins a una paralitzaci\u00f3, els serveis han de supervisar el funcionament de forma cont\u00ednua per detectar anomalies en els nivells de prestaci\u00f3 de serveis i actuar en conseq\u00fc\u00e8ncia, tal com s&#8217;estableix a la ISO 27001 i la NIS 2.<\/p>\n<p>La supervisi\u00f3 \u00e9s particularment rellevant a l&#8217;hora d&#8217;establir l\u00ednies de defensa. S&#8217;establiran mecanismes de detecci\u00f3, an\u00e0lisi i notificaci\u00f3 que arribin als responsables de forma regular i quan hi hagi una desviaci\u00f3 significativa dels par\u00e0metres que s&#8217;han preestablert com a normals. <\/p>\n<p>Els sistemes de detecci\u00f3 d&#8217;intrusions principalment supervisen i auditen els recursos de l&#8217;organitzaci\u00f3, verificant que la pol\u00edtica de seguretat no es vulneri i intentant identificar qualsevol activitat maliciosa de manera primerenca i efectiva.<\/p>\n<p>Les seg\u00fcents classificacions s&#8217;hauran d&#8217;establir segons les necessitats:<\/p>\n<ul>\n<li>Sistemes de detecci\u00f3 d&#8217;intrusions a nivell de xarxa.<\/li>\n<li>Sistemes de detecci\u00f3 d&#8217;intrusions a nivell de sistema.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501005\"><\/a><a name=\"_Toc1722597330\"><\/a>2.3 Resposta<\/h3>\n<p>Els departaments han de:<\/p>\n<ul>\n<li>Establir mecanismes per respondre efica\u00e7ment als incidents de seguretat.<\/li>\n<li>Designar un punt de contacte per a les comunicacions relatives a incidents detectats en altres departaments o altres ag\u00e8ncies.<\/li>\n<li>Establir protocols per a l&#8217;intercanvi d&#8217;informaci\u00f3 relacionada amb l&#8217;incident.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501006\"><\/a><a name=\"_Toc1556764919\"><\/a>2.4 Recuperaci\u00f3<\/h3>\n<p>Per garantir la disponibilitat dels serveis cr\u00edtics, l&#8217;organitzaci\u00f3 assegurar\u00e0 l&#8217;exist\u00e8ncia d&#8217;un pla de continu\u00eftat i les activitats de recuperaci\u00f3 relacionades.<\/p>\n<h2><a name=\"_Toc929768216\"><\/a>3. Abast<\/h2>\n<p>Aquesta pol\u00edtica s&#8217;aplica als sistemes d&#8217;informaci\u00f3 que donen suport a l&#8217;an\u00e0lisi, el control de qualitat i la certificaci\u00f3 de productes farmac\u00e8utics, biotecnol\u00f2gics i cosm\u00e8tics gestionats per Kymos Group.<\/p>\n<h2><a name=\"_Toc44501008\"><\/a><a name=\"_Toc2104540369\"><\/a>4. Missi\u00f3 i Serveis Prestats<\/h2>\n<p>Kymos, com a empresa privada, vetlla per la gesti\u00f3 dels seus interessos i, en l&#8217;\u00e0mbit de la prestaci\u00f3 dels seus serveis per a l&#8217;Administraci\u00f3 P\u00fablica i\/o Empreses Privades del sector farmac\u00e8utic, serveix amb objectivitat els interessos generals proporcionant serveis que contribueixen a satisfer les necessitats dels serveis prestats.<\/p>\n<h2><a name=\"_Toc44501009\"><\/a><a name=\"_Toc1199845148\"><\/a>5. Marc Normatiu<\/h2>\n<p>El marc legal per a la seguretat de la informaci\u00f3 s&#8217;estableix per:<\/p>\n<ul>\n<li>ISO\/IEC 27001:2022, Seguretat de la informaci\u00f3, ciberseguretat i protecci\u00f3 de la privadesa.<\/li>\n<li>Directiva (UE) 2022\/2555 del Parlament Europeu i del Consell de 14 de desembre de 2022 relativa a les mesures per a un nivell elevat com\u00fa de ciberseguretat a tota la Uni\u00f3 (NIS 2) i la legislaci\u00f3 d&#8217;implementaci\u00f3 local.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501011\"><\/a><a name=\"_Toc1903222612\"><\/a>5.1 Protecci\u00f3 de Dades Personals<\/h3>\n<ul>\n<li>Reglament (UE) 2016\/679 del Parlament Europeu i del Consell de 27 d&#8217;abril de 2016 relatiu a la protecci\u00f3 de les persones f\u00edsiques pel que fa al tractament de dades personals i a la lliure circulaci\u00f3 d&#8217;aquestes dades i pel qual es deroga la Directiva 95\/46\/CE (Reglament General de Protecci\u00f3 de Dades).<\/li>\n<li>Llei Org\u00e0nica 3\/2018, de 5 de desembre, de Protecci\u00f3 de Dades Personals i garantia dels drets digitals.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501012\"><\/a><a name=\"_Toc573103810\"><\/a>5.2 Administraci\u00f3 Electr\u00f2nica i Signatura Electr\u00f2nica<\/h3>\n<ul>\n<li>Reglament (UE) n\u00fam. 910\/2014 del Parlament Europeu i del Consell (Identificaci\u00f3 electr\u00f2nica i serveis de confian\u00e7a per a les transaccions electr\u00f2niques al mercat interior).<\/li>\n<li>Llei 6\/2020, d&#8217;11 de novembre, reguladora de determinats aspectes dels serveis de confian\u00e7a electr\u00f2nics.<\/li>\n<li>COM (2001) 298 &#8211; final, de la Comissi\u00f3 Europea &#8211; Seguretat de la Xarxa i de la Informaci\u00f3: Proposta d&#8217;un enfocament de pol\u00edtica europea.<\/li>\n<li>Llei 6\/2020, d&#8217;11 de novembre, reguladora de determinats aspectes dels serveis de confian\u00e7a electr\u00f2nics.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501014\"><\/a><a name=\"_Toc2037824569\"><\/a>5.3 Seguretat de la Xarxa i de la Informaci\u00f3<\/h3>\n<ul>\n<li>Directrius de l&#8217;OCDE per a la seguretat dels sistemes i xarxes d&#8217;informaci\u00f3. Cap a una cultura de seguretat. Com a complement a la legislaci\u00f3 vigent, actualment existeix la norma internacional UNE ISO\/IEC 27002 \u00abCodi de bones pr\u00e0ctiques per a la gesti\u00f3 de la seguretat de la informaci\u00f3\u00bb, que s&#8217;ha convertit en un est\u00e0ndard per auditar aspectes relacionats amb la seguretat de la informaci\u00f3 en les organitzacions.  <\/li>\n<\/ul>\n<h2><a name=\"_Toc95368441\"><\/a><a name=\"_Toc44501015\"><\/a>6. Organitzaci\u00f3 de la Seguretat: <a name=\"_Toc44501016\"><\/a>Rols i Responsabilitats dels Comit\u00e8s<\/h2>\n<p>El Comit\u00e8 de Seguretat \u00e9s l&#8217;\u00f2rgan que coordina la seguretat de la informaci\u00f3 a nivell organitzatiu.<\/p>\n<p>Estar\u00e0 format pel Responsable de Seguretat de la Informaci\u00f3 i representants d&#8217;altres \u00e0rees afectades per la ISO 27001 i la NIS2.<\/p>\n<p><a name=\"_Toc44501017\"><\/a><strong><u>Funcions i Responsabilitats Associades<\/u><\/strong><\/p>\n<ul>\n<li>Responsabilitats derivades del tractament de dades personals, donant suport al Delegat de Protecci\u00f3 de Dades (DPD) en les seves funcions.<\/li>\n<li>Atendre les preocupacions dels \u00f2rgans superiors competents i dels diferents departaments.<\/li>\n<li>Informar regularment sobre l&#8217;estat de la seguretat de la informaci\u00f3 als superiors pertinents.<\/li>\n<li>Promoure la millora cont\u00ednua del Sistema de Gesti\u00f3 de la Seguretat de la Informaci\u00f3 (SGSI).<\/li>\n<li>Desenvolupar l&#8217;estrat\u00e8gia de l&#8217;organitzaci\u00f3 per a l&#8217;evoluci\u00f3 de la seguretat de la informaci\u00f3.<\/li>\n<li>Coordinar els esfor\u00e7os de les diferents \u00e0rees en relaci\u00f3 amb la seguretat de la informaci\u00f3, per assegurar que els esfor\u00e7os siguin coherents, alineats amb l&#8217;estrat\u00e8gia decidida en aquesta \u00e0rea, i per evitar duplicitats.<\/li>\n<li>Desenvolupar (i revisar regularment) la Pol\u00edtica de Seguretat de la Informaci\u00f3.<\/li>\n<li>Aprovar la normativa interna de seguretat de la informaci\u00f3.<\/li>\n<li>Desenvolupar i aprovar els requisits de formaci\u00f3 i qualificaci\u00f3 per a administradors, operadors i usuaris des del punt de vista de la seguretat de la informaci\u00f3.<\/li>\n<li>Supervisar els principals riscos residuals assumits per l&#8217;organitzaci\u00f3 i recomanar possibles accions a prendre.<\/li>\n<li>Supervisar el rendiment dels processos de gesti\u00f3 d&#8217;incidents de seguretat i recomanar possibles accions al respecte. En particular, assegurar la coordinaci\u00f3 de les diferents \u00e0rees de seguretat en la gesti\u00f3 d&#8217;incidents de seguretat de la informaci\u00f3. <\/li>\n<li>Promoure auditories peri\u00f2diques per verificar el compliment de les obligacions de seguretat de l&#8217;organitzaci\u00f3.<\/li>\n<li>Aprovar plans per millorar la seguretat de la informaci\u00f3 de l&#8217;organitzaci\u00f3.<\/li>\n<li>Assegurar que la seguretat de la informaci\u00f3 es tingui en compte en tots els projectes des de la seva especificaci\u00f3 inicial fins a la seva implementaci\u00f3.<\/li>\n<li>Resoldre conflictes de responsabilitat que puguin sorgir entre les diferents persones responsables i\/o entre diferents \u00e0rees de l&#8217;organitzaci\u00f3, comunicant la situaci\u00f3 als superiors en aquells casos en qu\u00e8 no tingui autoritat suficient per decidir.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501018\"><\/a><a name=\"_Toc1787269607\"><\/a><u>En cas d&#8217;incident de seguretat de la informaci\u00f3<\/u><\/h3>\n<p>Aprovar\u00e0 el Pla de Millora de la Seguretat, amb la seva corresponent assignaci\u00f3 pressupost\u00e0ria. El Comit\u00e8 de Seguretat de la Informaci\u00f3 no \u00e9s un comit\u00e8 t\u00e8cnic, per\u00f2 sol\u00b7licitar\u00e0 regularment al seu personal t\u00e8cnic propi o extern informaci\u00f3 rellevant per a la presa de decisions. El Comit\u00e8 de Seguretat de la Informaci\u00f3 demanar\u00e0 assessorament sobre les q\u00fcestions sobre les quals hagi de decidir o donar una opini\u00f3. Aquest assessorament es determinar\u00e0 cas per cas i pot adoptar diferents formes i formats:   <\/p>\n<ul>\n<li>Grups de treball especialitzats interns, externs o mixtos.<\/li>\n<li>Consultoria externa.<\/li>\n<li>Assist\u00e8ncia a cursos o altres tipus de formaci\u00f3 o entorns d&#8217;intercanvi d&#8217;experi\u00e8ncies.<\/li>\n<\/ul>\n<p>El Responsable de Seguretat de la Informaci\u00f3 \u00e9s el secretari del Comit\u00e8 de Seguretat de la Informaci\u00f3 i, com a tal:<\/p>\n<ul>\n<li>Convoca les reunions del Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/li>\n<li>Prepara els temes a tractar a les reunions del Comit\u00e8, proporcionant informaci\u00f3 oportuna per a la presa de decisions.<\/li>\n<li>Elabora les actes de les reunions.<\/li>\n<li>\u00c9s responsable de la implementaci\u00f3 directa o delegada de les decisions del Comit\u00e8.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501019\"><\/a><a name=\"_Toc1697509853\"><\/a>6.1 Definici\u00f3 de rols<\/h3>\n<p>La Pol\u00edtica de Seguretat ha d&#8217;identificar els responsables clars d&#8217;assegurar el compliment i ha de ser coneguda per tots els membres de l&#8217;organitzaci\u00f3 administrativa.<\/p>\n<p>A l&#8217;organitzaci\u00f3 s&#8217;estableixen els seg\u00fcents rols relacionats amb la Seguretat de la Informaci\u00f3.<\/p>\n<h4><a name=\"_Toc876861215\"><\/a>6.1.1 <u>Gestor de la Informaci\u00f3<\/u><\/h4>\n<p>Correspon al nivell d&#8217;un \u00f2rgan de govern de m\u00e0xim nivell que ent\u00e9n la missi\u00f3 de l&#8217;organitzaci\u00f3, determina els objectius que pret\u00e9n assolir i \u00e9s responsable d&#8217;assegurar que s&#8217;assoleixin.<\/p>\n<p>Les seves funcions poden ser assignades a una persona f\u00edsica o pel Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/p>\n<p>La persona o \u00f2rgan que l&#8217;assumeixi s&#8217;identificar\u00e0 per a cada Informaci\u00f3 gestionada per l&#8217;organitzaci\u00f3.<\/p>\n<h4><a name=\"_Toc44501021\"><\/a>Funcions i Responsabilitats Associades<\/h4>\n<ul>\n<li>Estableix els requisits per a la informaci\u00f3 de seguretat.<\/li>\n<li>T\u00e9 la responsabilitat \u00faltima de l&#8217;\u00fas de la informaci\u00f3 cr\u00edtica i, per tant, de la seva protecci\u00f3.<\/li>\n<li>Determinar\u00e0 els nivells de seguretat en cada dimensi\u00f3 de la informaci\u00f3.<\/li>\n<li>Tot i que l&#8217;aprovaci\u00f3 formal dels nivells d&#8217;informaci\u00f3 dep\u00e8n del Gestor de la Informaci\u00f3, el Gestor de la Informaci\u00f3 pot sol\u00b7licitar una proposta al Responsable de Seguretat de la Informaci\u00f3, al Gestor del SGSI i a l&#8217;Administraci\u00f3 de Seguretat del Sistema, aquest \u00faltim si s&#8217;escau.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501022\"><\/a>Compatibilitat amb altres Rols<\/h4>\n<p>Aquest rol pot coincidir amb el del Gestor de Serveis.<\/p>\n<p>Aquest rol no coincidir\u00e0 amb el del Responsable de Seguretat de la Informaci\u00f3, el Gestor del SGSI o l&#8217;Administrador de Seguretat del Sistema, aquest \u00faltim si s&#8217;escau.<\/p>\n<h4><a name=\"_Toc519697778\"><\/a>6.1.2 <u>Gestor de Serveis<\/u><\/h4>\n<p>Quan sigui diferent del Gestor de la Informaci\u00f3, pot ser a nivell d&#8217;un \u00f2rgan de govern de m\u00e0xim nivell, com el Gestor de la Informaci\u00f3, o pot ser a nivell d&#8217;una direcci\u00f3 executiva o ger\u00e8ncia, que ent\u00e9n el que fa cada departament i com els departaments es coordinen entre si per assolir els objectius establerts pels \u00f2rgans superiors pertinents.<\/p>\n<p>Les seves funcions poden ser assignades a una persona f\u00edsica o pel Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/p>\n<p>La persona o \u00f2rgan que l&#8217;assumeixi s&#8217;identificar\u00e0 per a cada Servei prestat per l&#8217;organitzaci\u00f3.<\/p>\n<h4>Funcions i Responsabilitats Associades<\/h4>\n<ul>\n<li>Estableix els requisits de seguretat per als serveis.<\/li>\n<li>T\u00e9 la responsabilitat \u00faltima de l&#8217;\u00fas de determinats serveis i, per tant, de la seva protecci\u00f3. En cas d&#8217;exist\u00e8ncia d&#8217;un Prove\u00efdor de Serveis, ser\u00e0 responsable de gestionar i mitigar errors o accions negligents sota el seu control que puguin provocar incidents de disponibilitat del servei. <\/li>\n<li>Determinar\u00e0 els nivells de seguretat en cada dimensi\u00f3 del servei.<\/li>\n<li>Tot i que l&#8217;aprovaci\u00f3 formal dels nivells dep\u00e8n del Gestor de Serveis, el Gestor de Serveis pot sol\u00b7licitar una proposta al Responsable de Seguretat de la Informaci\u00f3, al Gestor del SGSI i a l&#8217;Administrador de Seguretat del Sistema, aquest \u00faltim si s&#8217;escau.<\/li>\n<li>La prestaci\u00f3 d&#8217;un servei sempre ha de complir els requisits de seguretat de la informaci\u00f3 que gestiona, aix\u00ed com els requisits de seguretat del servei, afegint requisits de disponibilitat i altres, com l&#8217;accessibilitat i la interoperabilitat.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501025\"><\/a>Compatibilitat amb altres Rols<\/h4>\n<p>Aquest rol pot coincidir amb el del Gestor de la Informaci\u00f3.<\/p>\n<p>Aquest rol no coincidir\u00e0 amb el del Responsable de Seguretat de la Informaci\u00f3, el Gestor del SGSI o l&#8217;Administrador de Seguretat del Sistema, aquest \u00faltim si s&#8217;escau.<\/p>\n<h4><a name=\"_Toc44501026\"><\/a><a name=\"_Toc1777428219\"><\/a>6.1.3 <u>Responsable de Seguretat de la Informaci\u00f3 \/ CISO<\/u><\/h4>\n<p>Correspon al nivell d&#8217;una Direcci\u00f3 Executiva o Ger\u00e8ncia.<\/p>\n<p>Nom\u00e9s una persona de l&#8217;organitzaci\u00f3 ser\u00e0 nomenada formalment com a Responsable de Seguretat de la Informaci\u00f3, tot i que el Responsable de Seguretat de la Informaci\u00f3 pot delegar part de les funcions a altres persones anomenades delegats.<\/p>\n<h4><a name=\"_Toc44501027\"><\/a>Funcions i Responsabilitats Associades<\/h4>\n<ul>\n<li>Informar\u00e0 directament al Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/li>\n<li>Actuar\u00e0 com a Secretari del Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/li>\n<li>Convocar\u00e0 el Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/li>\n<li>Mantenir la seguretat de la informaci\u00f3 utilitzada, els serveis prestats i els sistemes d&#8217;informaci\u00f3.<\/li>\n<li>Promoure la formaci\u00f3 i la conscienciaci\u00f3 en seguretat de la informaci\u00f3.<\/li>\n<li>Compilar\u00e0 els requisits de seguretat dels Responsables de la Informaci\u00f3 i dels Serveis juntament amb el Gestor del SGSI i determinar\u00e0 la criticitat del sistema.<\/li>\n<li>Realitzar\u00e0 l&#8217;An\u00e0lisi de Riscos.<\/li>\n<li>Elaborar\u00e0 una Declaraci\u00f3 d&#8217;Aplicabilitat basada en les mesures de seguretat requerides segons la ISO 27001 i la NIS2, i el resultat de l&#8217;An\u00e0lisi de Riscos.<\/li>\n<li>Proporcionar\u00e0 a la direcci\u00f3 i als altres membres del Comit\u00e8 informaci\u00f3 sobre el nivell de risc residual esperat despr\u00e9s d&#8217;implementar les opcions de tractament seleccionades en l&#8217;an\u00e0lisi de riscos i les mesures de seguretat requerides.<\/li>\n<li>Coordinar\u00e0 la preparaci\u00f3 de la Documentaci\u00f3 de Seguretat del Sistema.<\/li>\n<li>Participar\u00e0 en l&#8217;elaboraci\u00f3, en el marc del Comit\u00e8 de Seguretat de la Informaci\u00f3, de la Pol\u00edtica de Seguretat de la Informaci\u00f3, per a la seva aprovaci\u00f3 per part de la direcci\u00f3.<\/li>\n<li>Participar\u00e0 en la redacci\u00f3 i aprovaci\u00f3 de les pol\u00edtiques, procediments i normatives internes de seguretat de la informaci\u00f3 de l&#8217;organitzaci\u00f3 en el marc del Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/li>\n<li>Desenvolupar\u00e0, mantindr\u00e0 i aprovar\u00e0 els procediments operatius de seguretat de la informaci\u00f3.<\/li>\n<li>Proporcionar\u00e0 regularment al Comit\u00e8 de Seguretat un resum de les accions de seguretat, els incidents de seguretat de la informaci\u00f3 i l&#8217;estat de seguretat del sistema.<\/li>\n<li>Elaborar\u00e0, juntament amb el Gestor del SGSI, els Plans de Millora de la Seguretat per a la seva aprovaci\u00f3 pel Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/li>\n<li>Promour\u00e0 la formaci\u00f3 i la conscienciaci\u00f3, aix\u00ed com elaborar\u00e0 Plans de Formaci\u00f3 i Conscienciaci\u00f3 en Seguretat de la Informaci\u00f3 per al personal, que seran aprovats pel Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/li>\n<li>Validar\u00e0 els Plans de Continu\u00eftat dels Sistemes elaborats pel Gestor del SGSI, que seran aprovats pel Comit\u00e8 de Seguretat de la Informaci\u00f3 i provats peri\u00f2dicament pel Gestor del SGSI.<\/li>\n<li>Aprovar\u00e0 les directrius proposades pel Gestor del SGSI per considerar la Seguretat de la Informaci\u00f3 al llarg del cicle de vida dels actius i processos: especificaci\u00f3, arquitectura, desenvolupament, operaci\u00f3 i canvis.<\/li>\n<\/ul>\n<h4>En cas d&#8217;incident de seguretat de la informaci\u00f3<\/h4>\n<h4>El Responsable de Seguretat de la Informaci\u00f3 analitzar\u00e0 i proposar\u00e0 salvaguardes per prevenir incidents similars en el futur.<\/h4>\n<h4><a name=\"_Toc44501028\"><\/a>Compatibilitat amb altres rols<\/h4>\n<p>Aquest rol no pot coincidir amb el de Gestor del SGSI i Administrador de Seguretat del Sistema, aquest \u00faltim si s&#8217;escau.<\/p>\n<h4>Delegaci\u00f3 de Funcions<\/h4>\n<p>Per a determinats Sistemes d&#8217;Informaci\u00f3 que, per la seva complexitat, distribuci\u00f3, separaci\u00f3 f\u00edsica dels seus elements o nombre d&#8217;usuaris, requereixen personal addicional per dur a terme les funcions del Responsable de Seguretat de la Informaci\u00f3, el Responsable de Seguretat de la Informaci\u00f3 podr\u00e0 nomenar els Responsables de Seguretat Delegats que es considerin necessaris, pr\u00e8via aprovaci\u00f3 del Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/p>\n<p>Mitjan\u00e7ant la designaci\u00f3 de delegats, es deleguen funcions. La responsabilitat \u00faltima recau en el Responsable de Seguretat de la Informaci\u00f3. <\/p>\n<p>Els Responsables de Seguretat Delegats s&#8217;encarregaran de totes les funcions delegades pel Responsable de Seguretat de la Informaci\u00f3 i informaran directament al Responsable de Seguretat de la Informaci\u00f3.<\/p>\n<h4><a name=\"_Toc2109183911\"><\/a>6.1.4 <u>Gestor del SGSI<\/u><\/h4>\n<p>Correspon al nivell d&#8217;una Direcci\u00f3 Operativa.<\/p>\n<p>Es nomenar\u00e0 formalment una persona f\u00edsica com a Gestor del SGSI.<\/p>\n<h4>Funcions i Responsabilitats Associades<\/h4>\n<p>Les seves funcions seran les seg\u00fcents:<\/p>\n<ul>\n<li>Establir, revisar i mantenir la pol\u00edtica de seguretat de la informaci\u00f3 de l&#8217;organitzaci\u00f3.<\/li>\n<li>Coordinar la identificaci\u00f3, an\u00e0lisi i tractament dels riscos.<\/li>\n<li>Assegurar l&#8217;aplicaci\u00f3 dels controls i mesures de seguretat.<\/li>\n<li>Coordinar les auditories internes del SGSI i les accions correctives resultants.<\/li>\n<li>Gestionar la documentaci\u00f3 del SGSI, inclosa la Declaraci\u00f3 d&#8217;Aplicabilitat (SoA), en col\u00b7laboraci\u00f3 amb el Responsable de Seguretat de la Informaci\u00f3.<\/li>\n<li>Col\u00b7laborar amb el Responsable de Seguretat de la Informaci\u00f3, el DPD i altres rols clau per garantir la integraci\u00f3 de la seguretat i la privadesa a tota l&#8217;organitzaci\u00f3.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501032\"><\/a>En cas d&#8217;incident de seguretat de la informaci\u00f3<\/h4>\n<h4>Planificar\u00e0 la implementaci\u00f3 de salvaguardes en el sistema i implementar\u00e0 el pla de seguretat aprovat.<\/h4>\n<h4>Compatibilitat amb altres Rols<\/h4>\n<p>Aquest rol no coincidir\u00e0 amb el de l&#8217;Administrador de Seguretat del Sistema i el Responsable de Seguretat de la Informaci\u00f3.<\/p>\n<h4><a name=\"_Toc44501034\"><\/a><a name=\"_Toc2078199970\"><\/a>6.1.5 <u>Administrador de Seguretat del Sistema<\/u><\/h4>\n<p>Correspon al nivell d&#8217;un empleat qualificat en seguretat de sistemes inform\u00e0tics.<\/p>\n<p>L&#8217;Administrador de Seguretat del Sistema ser\u00e0 nomenat pel Gestor del SGSI, a qui l&#8217;Administrador de Seguretat del Sistema informar\u00e0 sobre totes les q\u00fcestions relatives a la seguretat de la informaci\u00f3 dels sistemes gestionats.<\/p>\n<h4>Funcions i Responsabilitats Associades<\/h4>\n<ul>\n<li>La implementaci\u00f3, gesti\u00f3 i manteniment de les mesures de seguretat aplicables al Sistema d&#8217;Informaci\u00f3.<\/li>\n<li>Assegurar que els controls de seguretat establerts s&#8217;implementin estrictament.<\/li>\n<li>Assegurar que les pistes d&#8217;auditoria i els registres de seguretat requerits estiguin habilitats, retinguts i supervisats d&#8217;acord amb els requisits de seguretat de la informaci\u00f3 de l&#8217;organitzaci\u00f3.<\/li>\n<li>Implementar, operar i mantenir els procediments, mecanismes i controls de seguretat requerits per a sistemes, usuaris i actius interns i externs associats.<\/li>\n<li>Assegurar que s&#8217;apliquin els procediments aprovats per gestionar el sistema d&#8217;informaci\u00f3 i els mecanismes i serveis de seguretat requerits.<\/li>\n<li>La gesti\u00f3, configuraci\u00f3 i actualitzaci\u00f3, si s&#8217;escau, del maquinari i programari en qu\u00e8 es basen els mecanismes i serveis de seguretat del Sistema d&#8217;Informaci\u00f3.<\/li>\n<li>Supervisar les instal\u00b7lacions, modificacions i actualitzacions de maquinari i programari per assegurar que la seguretat no es vegi compromesa.<\/li>\n<li>Aprovar els canvis en la configuraci\u00f3 actual del Sistema d&#8217;Informaci\u00f3, assegurant que els mecanismes i serveis de seguretat existents continu\u00efn operatius.<\/li>\n<li>Informar de qualsevol anomalia, comprom\u00eds o vulnerabilitat relacionada amb la seguretat al Gestor del SGSI.<\/li>\n<li>Supervisar l&#8217;estat de seguretat del sistema.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501036\"><\/a>En cas d&#8217;incident de seguretat de la informaci\u00f3<\/h4>\n<ul>\n<li>Registre, comptabilitzaci\u00f3 i gesti\u00f3 d&#8217;incidents de seguretat en els sistemes sota la seva responsabilitat.<\/li>\n<li>Implementar el pla de seguretat aprovat.<\/li>\n<li>A\u00efllar l&#8217;incident per evitar la propagaci\u00f3 a altres elements no compromesos per l&#8217;incident.<\/li>\n<li>Prendre decisions a curt termini si la informaci\u00f3 s&#8217;ha vist compromesa d&#8217;una manera que podria tenir conseq\u00fc\u00e8ncies greus (aquestes accions s&#8217;han de documentar).<\/li>\n<li>Assegurar la integritat dels elements cr\u00edtics del Sistema si la seva disponibilitat s&#8217;ha vist afectada.<\/li>\n<li>Mantenir i recuperar la informaci\u00f3 emmagatzemada pel Sistema i els seus serveis associats.<\/li>\n<li>Investigar l&#8217;incident: determinar les caracter\u00edstiques, els mitjans, els motius i l&#8217;origen de l&#8217;incident.<\/li>\n<\/ul>\n<h4>Compatibilitat amb altres rols<\/h4>\n<p>Aquest rol no coincidir\u00e0 amb el rol de Gestor del SGSI i Responsable de Seguretat de la Informaci\u00f3.<\/p>\n<h4><a name=\"_Toc44501038\"><\/a>Delegaci\u00f3 de Funcions<\/h4>\n<p>Per a determinats Sistemes d&#8217;Informaci\u00f3 que, per la seva complexitat, distribuci\u00f3, separaci\u00f3 f\u00edsica dels seus elements o nombre d&#8217;usuaris, requereixen personal addicional per dur a terme les funcions de l&#8217;Administrador de Seguretat del Sistema, l&#8217;Administrador de Seguretat del Sistema podr\u00e0 nomenar els Administradors de Seguretat del Sistema Delegats que es considerin necessaris, pr\u00e8via aprovaci\u00f3 del Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/p>\n<p>Mitjan\u00e7ant la designaci\u00f3 de delegats, es deleguen funcions. La responsabilitat \u00faltima recau en l&#8217;Administrador de Seguretat del Sistema. <\/p>\n<p>Els Administradors de Seguretat de Sistemes Delegats s&#8217;encarregaran de totes les funcions delegades per l&#8217;Administrador de Seguretat del Sistema i informaran directament a l&#8217;Administrador de Seguretat del Sistema.<\/p>\n<h4><a name=\"_Toc90979987\"><\/a><a name=\"_Toc1185591366\"><\/a>6.1.6 <u>Delegat de Protecci\u00f3 de Dades<\/u><\/h4>\n<p>El Delegat de Protecci\u00f3 de Dades \u00e9s un rol contemplat pel RGPD (Reglament Europeu de Protecci\u00f3 de Dades) i la Llei Org\u00e0nica 3\/2018 de Protecci\u00f3 General de Dades Personals aplicable a Espanya.<\/p>\n<p>Aquest rol ser\u00e0 assumit per una persona f\u00edsica.<\/p>\n<h4>Funcions i Responsabilitats Associades<\/h4>\n<ul>\n<li>Informar directament al nivell jer\u00e0rquic m\u00e9s alt sobre recomanacions, avaluacions o assessorament en mat\u00e8ria de protecci\u00f3 de dades personals.<\/li>\n<li>Col\u00b7laborar amb el Responsable de Seguretat de la Informaci\u00f3 en cas d&#8217;incidents de seguretat que puguin afectar dades personals.<\/li>\n<li>Supervisar el compliment de la legislaci\u00f3 de privadesa aplicable, tant internament com externament pel que fa als prove\u00efdors.<\/li>\n<li>Assistir en l&#8217;avaluaci\u00f3 de riscos relacionats amb dades personals i les seves salvaguardes.<\/li>\n<li>Participar en activitats de conscienciaci\u00f3 i formaci\u00f3 relacionades amb la protecci\u00f3 de dades.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501039\"><\/a><a name=\"_Toc1215727113\"><\/a><a name=\"_Toc102129582\"><\/a><a name=\"_Toc102129774\"><\/a><a name=\"_Toc102130880\"><\/a><a name=\"_Toc102132421\"><\/a><a name=\"_Toc102129583\"><\/a><a name=\"_Toc102129775\"><\/a><a name=\"_Toc102130881\"><\/a><a name=\"_Toc102132422\"><\/a><a name=\"_Toc102129584\"><\/a><a name=\"_Toc102129776\"><\/a><a name=\"_Toc102130882\"><\/a><a name=\"_Toc102132423\"><\/a><a name=\"_Toc102129585\"><\/a><a name=\"_Toc102129777\"><\/a><a name=\"_Toc102130883\"><\/a><a name=\"_Toc102132424\"><\/a><a name=\"_Toc102129586\"><\/a><a name=\"_Toc102129778\"><\/a><a name=\"_Toc102130884\"><\/a><a name=\"_Toc102132425\"><\/a><a name=\"_Toc102129587\"><\/a><a name=\"_Toc102129779\"><\/a><a name=\"_Toc102130885\"><\/a><a name=\"_Toc102132426\"><\/a><a name=\"_Toc102129588\"><\/a><a name=\"_Toc102129780\"><\/a><a name=\"_Toc102130886\"><\/a><a name=\"_Toc102132427\"><\/a><a name=\"_Toc102129589\"><\/a><a name=\"_Toc102129781\"><\/a><a name=\"_Toc102130887\"><\/a><a name=\"_Toc102132428\"><\/a><a name=\"_Toc102129590\"><\/a><a name=\"_Toc102129782\"><\/a><a name=\"_Toc102130888\"><\/a><a name=\"_Toc102132429\"><\/a><a name=\"_Toc102129591\"><\/a><a name=\"_Toc102129783\"><\/a><a name=\"_Toc102130889\"><\/a><a name=\"_Toc102132430\"><\/a><a name=\"_Toc102129592\"><\/a><a name=\"_Toc102129784\"><\/a><a name=\"_Toc102130890\"><\/a><a name=\"_Toc102132431\"><\/a><a name=\"_Toc102129593\"><\/a><a name=\"_Toc102129785\"><\/a><a name=\"_Toc102130891\"><\/a><a name=\"_Toc102132432\"><\/a><a name=\"_Toc102129594\"><\/a><a name=\"_Toc102129786\"><\/a><a name=\"_Toc102130892\"><\/a><a name=\"_Toc102132433\"><\/a><a name=\"_Toc102129595\"><\/a><a name=\"_Toc102129787\"><\/a><a name=\"_Toc102130893\"><\/a><a name=\"_Toc102132434\"><\/a><a name=\"_Toc102129596\"><\/a><a name=\"_Toc102129788\"><\/a><a name=\"_Toc102130894\"><\/a><a name=\"_Toc102132435\"><\/a><a name=\"_Toc102129597\"><\/a><a name=\"_Toc102129789\"><\/a><a name=\"_Toc102130895\"><\/a><a name=\"_Toc102132436\"><\/a><a name=\"_Toc63239138\"><\/a>6.2 Responsabilitats segons ISO 27001 i NIS 2<\/h3>\n<p>A continuaci\u00f3 es mostren les principals responsabilitats en correlaci\u00f3 amb les mesures de seguretat:<\/p>\n<p>En aquest sentit, vegeu el seg\u00fcent document: \u00abREG-03 RACI\u00bb.<\/p>\n<h2><a name=\"_Toc2013708741\"><\/a>7. Dades Personals<\/h2>\n<p>Kymos tracta dades personals, per tant, l&#8217;organitzaci\u00f3 disposa del corresponent <strong><em>Registre d&#8217;Activitats de Tractament<\/em><\/strong> segons les disposicions del RGPD.<\/p>\n<p>Tots els sistemes d&#8217;informaci\u00f3 de Kymos Group compliran els nivells de seguretat exigits per la normativa, a l&#8217;efecte de la naturalesa i finalitat de les dades personals recollides.<\/p>\n<h2><a name=\"_Toc44501040\"><\/a><a name=\"_Toc1413773657\"><\/a>8. Gesti\u00f3 de Riscos<\/h2>\n<h3><a name=\"_Toc44501041\"><\/a><a name=\"_Toc2021161286\"><\/a>8.1 Justificaci\u00f3<\/h3>\n<p>Tots els sistemes subjectes a aquesta Pol\u00edtica hauran de realitzar una an\u00e0lisi de riscos, avaluant les amenaces i els riscos als quals estan exposats.<\/p>\n<p>L&#8217;an\u00e0lisi de riscos ser\u00e0 la base per determinar les mesures de seguretat a prendre, que es detallaran en l&#8217;An\u00e0lisi de Riscos i la seva Declaraci\u00f3 d&#8217;Aplicabilitat.<\/p>\n<h3><a name=\"_Toc44501042\"><\/a><a name=\"_Toc808411736\"><\/a>8.2 Criteris d&#8217;avaluaci\u00f3 de riscos<\/h3>\n<p>Per a l&#8217;harmonitzaci\u00f3 de la metodologia d&#8217;an\u00e0lisi de riscos, el Comit\u00e8 de Seguretat de la Informaci\u00f3 establir\u00e0 una avaluaci\u00f3 de refer\u00e8ncia per als diferents tipus d&#8217;informaci\u00f3 gestionada i els diferents serveis prestats.<\/p>\n<p>Els criteris detallats d&#8217;avaluaci\u00f3 de riscos s&#8217;especificaran en la metodologia d&#8217;avaluaci\u00f3 de riscos a desenvolupar per l&#8217;organitzaci\u00f3, basada en est\u00e0ndards i pr\u00e0ctiques reconegudes.<\/p>\n<p>S&#8217;abordaran tots els riscos que puguin impedir greument la capacitat operativa de l&#8217;organitzaci\u00f3 o l&#8217;assoliment de la missi\u00f3 de l&#8217;organitzaci\u00f3.<\/p>\n<p>Es donar\u00e0 prioritat especial als riscos que impliquin una interrupci\u00f3 de la prestaci\u00f3 dels serveis.<\/p>\n<h3><a name=\"_Toc44501043\"><\/a><a name=\"_Toc1338927843\"><\/a>8.3 Directrius de tractament<\/h3>\n<p>El Comit\u00e8 de Seguretat de la Informaci\u00f3 agilitzar\u00e0 la disponibilitat de recursos per satisfer les necessitats de seguretat dels diferents sistemes, promovent inversions horitzontals.<\/p>\n<h3><a name=\"_Toc44501044\"><\/a><a name=\"_Toc1483219785\"><\/a>8.4 Proc\u00e9s d&#8217;acceptaci\u00f3 del risc residual<\/h3>\n<p>Els riscos residuals seran determinats pel Responsable de Seguretat de la Informaci\u00f3.<\/p>\n<p>Els nivells de risc residual esperats en cada Informaci\u00f3 despr\u00e9s de la implementaci\u00f3 de les opcions de tractament (inclosa la implementaci\u00f3 de les mesures de seguretat previstes a la ISO 27002 i a la Directiva NIS2) seran acceptats pel Comit\u00e8 de Seguretat de la Informaci\u00f3.<\/p>\n<p>Els nivells de risc residual seran presentats pel Responsable de Seguretat de la Informaci\u00f3 al Comit\u00e8 de Seguretat de la Informaci\u00f3 (CSI), que avaluar\u00e0, aprovar\u00e0 o rectificar\u00e0 les opcions de tractament proposades segons correspongui.<\/p>\n<h3><a name=\"_Toc44501045\"><\/a><a name=\"_Toc1814599292\"><\/a>8.5 Necessitat de realitzar o actualitzar avaluacions de riscos<\/h3>\n<p>L&#8217;an\u00e0lisi de riscos i el seu tractament han de ser una activitat regular, tal com exigeixen la ISO 27001 i la Directiva NIS2. Aquesta an\u00e0lisi es repetir\u00e0: <\/p>\n<ul>\n<li>Regularment, almenys un cop a l&#8217;any.<\/li>\n<li>Quan hi hagi canvis significatius en la informaci\u00f3 gestionada.<\/li>\n<li>Quan hi hagi canvis significatius en els serveis prestats.<\/li>\n<li>Quan es produeixin canvis significatius en els sistemes que processen informaci\u00f3 i estan implicats en la prestaci\u00f3 de serveis.<\/li>\n<li>Quan es produeixi un incident de seguretat greu.<\/li>\n<li>Quan es reportin vulnerabilitats greus.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501046\"><\/a><a name=\"_Toc1320272264\"><\/a>9. Obligacions del Personal<\/h2>\n<p>Tots els membres de l&#8217;organitzaci\u00f3 estan obligats a con\u00e8ixer i complir aquesta Pol\u00edtica de Seguretat de la Informaci\u00f3 i la Normativa de Seguretat que els sigui aplicable, i \u00e9s responsabilitat del Comit\u00e8 de Seguretat de la Informaci\u00f3 proporcionar els mitjans necessaris per assegurar que la informaci\u00f3 arribi als afectats.<\/p>\n<p>El compliment d&#8217;aquesta Pol\u00edtica de Seguretat \u00e9s obligatori per a tot el personal intern i extern implicat en els processos de l&#8217;organitzaci\u00f3, i el seu incompliment constitueix una falta greu a efectes laborals, d&#8217;acord amb el conveni col\u00b7lectiu.<\/p>\n<p>En aquest sentit, l&#8217;organitzaci\u00f3 disposa del document \u00abIT-REGU-04 Normativa de Seguretat de Deures i Rols del Personal\u00bb.<\/p>\n<h2><a name=\"_Toc1076253123\"><\/a>10. Formaci\u00f3 i Conscienciaci\u00f3 del Personal<\/h2>\n<p>La Direcci\u00f3 es compromet amb la Formaci\u00f3 Professional i la Conscienciaci\u00f3 del Personal de Kymos Group.<\/p>\n<p>L&#8217;objectiu de Kymos \u00e9s augmentar cont\u00ednuament la conscienciaci\u00f3 sobre ciberseguretat entre els empleats, i amb aquesta finalitat, l&#8217;organitzaci\u00f3 realitza:<\/p>\n<ul>\n<li>Lliurament oport\u00fa de p\u00edndoles informatives sobre ciberseguretat, responent a situacions de risc.<\/li>\n<li>Formaci\u00f3 anual de rep\u00e0s en ciberseguretat per a tot el personal.<\/li>\n<li>Campanyes espor\u00e0diques de simulaci\u00f3 de phishing, almenys cada dos anys.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501047\"><\/a><a name=\"_Toc1991650088\"><\/a>11. Tercers<\/h2>\n<p>Quan els serveis siguin prestats o la informaci\u00f3 sigui gestionada per altres organitzacions, se&#8217;ls far\u00e0 coneixedors d&#8217;aquesta Pol\u00edtica de Seguretat de la Informaci\u00f3, s&#8217;establiran canals de comunicaci\u00f3 i coordinaci\u00f3 per als respectius Comit\u00e8s de Seguretat de la Informaci\u00f3, i s&#8217;establiran procediments per reaccionar davant incidents de seguretat.<\/p>\n<p>Quan s&#8217;utilitzin serveis de tercers o es proporcioni informaci\u00f3 a tercers, se&#8217;ls far\u00e0 coneixedors d&#8217;aquesta Pol\u00edtica de Seguretat i dels Rols i Deures del Personal que s&#8217;apliquen a aquests serveis o informaci\u00f3. Aquest tercer estar\u00e0 subjecte a les obligacions establertes en aquesta pol\u00edtica i podr\u00e0 desenvolupar els seus propis procediments operatius per complir aquestes obligacions. <\/p>\n<p>S&#8217;establiran procediments espec\u00edfics de notificaci\u00f3 i resoluci\u00f3 d&#8217;incidents. S&#8217;assegurar\u00e0 que el personal de tercers tingui una conscienciaci\u00f3 de seguretat adequada, almenys al mateix nivell que s&#8217;estableix en aquesta Pol\u00edtica. <\/p>\n<p>Quan algun aspecte de la Pol\u00edtica no pugui ser satisfet per un tercer segons el que es requereix en els par\u00e0grafs anteriors, es requerir\u00e0 un informe del Responsable de Seguretat de la Informaci\u00f3 que especifiqui els riscos implicats i com s&#8217;abordaran. Aquest informe ser\u00e0 revisat pel Comit\u00e8 de Seguretat de la Informaci\u00f3 i aprovat pels Gestors de la Informaci\u00f3 i dels Serveis, juntament amb la Direcci\u00f3. <\/p>\n<h2><a name=\"_Toc44501048\"><\/a><a name=\"_Toc1503528997\"><\/a>12. Revisi\u00f3 i Aprovaci\u00f3 de la Pol\u00edtica de Seguretat<\/h2>\n<p>La Pol\u00edtica de Seguretat de la Informaci\u00f3 ser\u00e0 revisada pel Comit\u00e8 de Seguretat de la Informaci\u00f3 a intervals planificats, no superiors a un any, o sempre que es produeixin canvis significatius per assegurar que es mantingui la seva idone\u00eftat, adequaci\u00f3 i efic\u00e0cia.<\/p>\n<p>Qualsevol canvi en la Pol\u00edtica de Seguretat de la Informaci\u00f3 ser\u00e0 revisat pel Comit\u00e8 de Seguretat de la Informaci\u00f3 i aprovat per la Direcci\u00f3.<\/p>\n<p>La Direcci\u00f3 assegurar\u00e0 que tot el personal entengui i compleixi les seves responsabilitats en mat\u00e8ria de seguretat de la informaci\u00f3, aix\u00ed com promour\u00e0 el compliment de les pol\u00edtiques, procediments i controls de seguretat de la informaci\u00f3 i proporcionar\u00e0 el suport i els recursos necessaris per a la seva implementaci\u00f3.<\/p>\n<p>Finalment, la Pol\u00edtica de Seguretat de la Informaci\u00f3 ser\u00e0 comunicada i posada a disposici\u00f3 de tot el personal i les parts interessades de Kymos Group.<\/p>\n<\/div><\/div><\/div><\/div><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"","protected":false},"author":8,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"open","template":"100-width.php","meta":{"_acf_changed":false,"footnotes":""},"categories":[],"tags":[],"class_list":["post-40058","page","type-page","status-publish","hentry"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.0 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Pol\u00edtica de Seguretat de la Informaci\u00f3 | Kymos<\/title>\n<meta name=\"robots\" content=\"noindex, nofollow\" \/>\n<meta property=\"og:locale\" content=\"ca_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Pol\u00edtica de Seguretat de la Informaci\u00f3 | Kymos\" \/>\n<meta property=\"og:url\" content=\"https:\/\/kymos.com\/ca\/information-security-policy\/\" \/>\n<meta property=\"og:site_name\" content=\"Kymos\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-12T07:45:28+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"1200\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@KymosGroup\" \/>\n<meta name=\"twitter:label1\" content=\"Temps estimat de lectura\" \/>\n\t<meta name=\"twitter:data1\" content=\"18 minut\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/kymos.com\\\/ca\\\/information-security-policy\\\/\",\"url\":\"https:\\\/\\\/kymos.com\\\/ca\\\/information-security-policy\\\/\",\"name\":\"Pol\u00edtica de Seguretat de la Informaci\u00f3 | Kymos\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/ca\\\/#website\"},\"datePublished\":\"2026-06-10T12:53:30+00:00\",\"dateModified\":\"2026-07-12T07:45:28+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/ca\\\/information-security-policy\\\/#breadcrumb\"},\"inLanguage\":\"ca\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/kymos.com\\\/ca\\\/information-security-policy\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/kymos.com\\\/ca\\\/information-security-policy\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/kymos.com\\\/ca\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Pol\u00edtica de Seguretat de la Informaci\u00f3\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/kymos.com\\\/ca\\\/#website\",\"url\":\"https:\\\/\\\/kymos.com\\\/ca\\\/\",\"name\":\"Kymos Group\",\"description\":\"Kymos Group\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/kymos.com\\\/ca\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"ca\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Pol\u00edtica de Seguretat de la Informaci\u00f3 | Kymos","robots":{"index":"noindex","follow":"nofollow"},"og_locale":"ca_ES","og_type":"article","og_title":"Pol\u00edtica de Seguretat de la Informaci\u00f3 | Kymos","og_url":"https:\/\/kymos.com\/ca\/information-security-policy\/","og_site_name":"Kymos","article_modified_time":"2026-07-12T07:45:28+00:00","og_image":[{"width":1200,"height":1200,"url":"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png","type":"image\/png"}],"twitter_card":"summary_large_image","twitter_site":"@KymosGroup","twitter_misc":{"Temps estimat de lectura":"18 minut"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/kymos.com\/ca\/information-security-policy\/","url":"https:\/\/kymos.com\/ca\/information-security-policy\/","name":"Pol\u00edtica de Seguretat de la Informaci\u00f3 | Kymos","isPartOf":{"@id":"https:\/\/kymos.com\/ca\/#website"},"datePublished":"2026-06-10T12:53:30+00:00","dateModified":"2026-07-12T07:45:28+00:00","breadcrumb":{"@id":"https:\/\/kymos.com\/ca\/information-security-policy\/#breadcrumb"},"inLanguage":"ca","potentialAction":[{"@type":"ReadAction","target":["https:\/\/kymos.com\/ca\/information-security-policy\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/kymos.com\/ca\/information-security-policy\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/kymos.com\/ca\/"},{"@type":"ListItem","position":2,"name":"Pol\u00edtica de Seguretat de la Informaci\u00f3"}]},{"@type":"WebSite","@id":"https:\/\/kymos.com\/ca\/#website","url":"https:\/\/kymos.com\/ca\/","name":"Kymos Group","description":"Kymos Group","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/kymos.com\/ca\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"ca"}]}},"_links":{"self":[{"href":"https:\/\/kymos.com\/ca\/wp-json\/wp\/v2\/pages\/40058","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/kymos.com\/ca\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/kymos.com\/ca\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/kymos.com\/ca\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/kymos.com\/ca\/wp-json\/wp\/v2\/comments?post=40058"}],"version-history":[{"count":6,"href":"https:\/\/kymos.com\/ca\/wp-json\/wp\/v2\/pages\/40058\/revisions"}],"predecessor-version":[{"id":45885,"href":"https:\/\/kymos.com\/ca\/wp-json\/wp\/v2\/pages\/40058\/revisions\/45885"}],"wp:attachment":[{"href":"https:\/\/kymos.com\/ca\/wp-json\/wp\/v2\/media?parent=40058"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/kymos.com\/ca\/wp-json\/wp\/v2\/categories?post=40058"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/kymos.com\/ca\/wp-json\/wp\/v2\/tags?post=40058"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}