{"id":40059,"date":"2026-06-10T14:53:30","date_gmt":"2026-06-10T12:53:30","guid":{"rendered":"https:\/\/kymos.com\/?page_id=40059"},"modified":"2026-06-10T15:35:04","modified_gmt":"2026-06-10T13:35:04","slug":"information-security-policy","status":"publish","type":"page","link":"https:\/\/kymos.com\/es\/information-security-policy\/","title":{"rendered":"Pol\u00edtica de Seguridad de la Informaci\u00f3n"},"content":{"rendered":"<p><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-1 fusion-flex-container hundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-justify-content-center fusion-flex-content-wrap\" style=\"width:calc( 100% + 20px ) !important;max-width:calc( 100% + 20px ) !important;margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-0 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:20px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-title title fusion-title-1 fusion-sep-none fusion-title-center fusion-title-text fusion-title-size-one\"><h1 class=\"fusion-title-heading title-heading-center\" style=\"margin:0;\">Pol\u00edtica de Seguridad de la Informaci\u00f3n<\/h1><\/div><\/div><\/div><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-2 fusion-flex-container fusion-parallax-none nonhundred-percent-fullwidth non-hundred-percent-height-scrolling lazyload\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-margin-bottom:100px;--awb-min-height:350px;--awb-background-size:cover;--awb-flex-wrap:wrap;\" data-bg=\"https:\/\/kymos.com\/wp-content\/uploads\/2021\/07\/KYMOS-FACILITIES_GMP_GLP-Archive_20210623-BCN-0484-1.jpg\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-3 fusion-flex-container nonhundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-padding-bottom:100px;--awb-margin-bottom:100px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-1 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-blend:overlay;--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:0px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-text fusion-text-1\"><h1><a name=\"_Toc44501001\"><\/a><a name=\"_Toc1024586312\"><\/a>1.\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Memoria Explicativa<\/h1>\n<p>KYMOS depends on ICT (Information and Communications Technology) systems to achieve its objectives.<\/p>\n<p>Estos sistemas deben gestionarse con diligencia, adoptando las medidas adecuadas para protegerlos frente a da\u00f1os accidentales o deliberados que pudieran afectar a la disponibilidad, integridad y confidencialidad de la informaci\u00f3n tratada o de los servicios prestados.<\/p>\n<p>El objetivo de la seguridad de la informaci\u00f3n es garantizar la calidad de la informaci\u00f3n y la prestaci\u00f3n continuada de los servicios, actuando de forma preventiva, supervisando la actividad diaria y reaccionando con prontitud ante los incidentes.<\/p>\n<p>To defend against these threats, a strategy that adapts to changing environmental conditions is required to ensure the continued provision of services.<\/p>\n<p>This implies that departments must implement the security measures required by <strong>ISO 27001 and the NIS 2 Directive (Annex I, point 5 \u201cHealth Sector\u201d, in conjunction with NACE Rev.2, Section C, point 21 \u201cManufacturing of medicine\u201d)<\/strong>, as well as continuously monitor service delivery levels, track, analyse and correct reported vulnerabilities, and prepare an effective incident response to ensure continuity of services provided.<\/p>\n<p>The different departments must ensure that ICT security is an integral part of every stage of the system&#8217;s lifecycle, from its conception to its decommissioning, through development or procurement decisions and operational activities.<\/p>\n<p>Security requirements and funding need to be identified and included in planning, request for tenders, and tender documents for ICT projects. Departments need to be prepared to prevent, detect, react and recover from incidents in accordance with NIS2 Directive in its article 29.a.<\/p>\n<h1><a name=\"_Toc44501002\"><\/a><a name=\"_Toc986538959\"><\/a>2.\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Gesti\u00f3n de Incidentes de Seguridad<\/h1>\n<h2><a name=\"_Toc44501003\"><\/a><a name=\"_Toc2034876099\"><\/a>2.1\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Prevenci\u00f3n<\/h2>\n<p>Departments must avoid, or at least prevent as far as possible, information or services from being compromised by security incidents. Both ISO 27001 and the NIS2 Directive state that systems must be designed and configured to ensure security by default, in line with the \u00abNeed to Know\u00bb least privilege policy.<\/p>\n<p>A tal efecto, los departamentos deben implementar las medidas de seguridad m\u00ednimas determinadas por ISO 27001, de acuerdo con los requisitos establecidos en la Directiva NIS2, as\u00ed como cualquier control adicional identificado mediante una evaluaci\u00f3n de amenazas y riesgos. Estos controles, junto con los roles y responsabilidades de seguridad de todo el personal, deben estar claramente definidos y documentados.<\/p>\n<p>Para garantizar el cumplimiento de la pol\u00edtica, los departamentos deben:<\/p>\n<ul>\n<li>Establecer \u00e1reas seguras para los sistemas de informaci\u00f3n cr\u00edticos o confidenciales.<\/li>\n<li>Autorizar los sistemas antes de su puesta en funcionamiento.<\/li>\n<li>Evaluar peri\u00f3dicamente la seguridad, incluidas las evaluaciones de los cambios de configuraci\u00f3n realizados diariamente.<\/li>\n<li>Solicitar revisiones peri\u00f3dicas por parte de terceros para obtener una evaluaci\u00f3n independiente.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501004\"><\/a><a name=\"_Toc1923559608\"><\/a>2.2\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Detecci\u00f3n<\/h2>\n<p>Dado que los servicios pueden degradarse r\u00e1pidamente debido a los incidentes, desde una simple ralentizaci\u00f3n hasta una paralizaci\u00f3n total, los servicios deben supervisar el funcionamiento de forma continua para detectar anomal\u00edas en los niveles de prestaci\u00f3n de servicios y actuar en consecuencia, tal y como se establece en la norma ISO 27001 y en NIS 2.<\/p>\n<p>La supervisi\u00f3n es especialmente relevante a la hora de establecer l\u00edneas de defensa. Se establecer\u00e1n mecanismos de detecci\u00f3n, an\u00e1lisis e informaci\u00f3n que lleguen a los responsables de forma peri\u00f3dica y cuando exista una desviaci\u00f3n significativa respecto a los par\u00e1metros preestablecidos como normales.<\/p>\n<p>Intrusion detection systems primarily monitor and audit the organisation&#8217;s resources, verifying that security policy is not violated and attempting to identify any malicious activity early and effectively.<\/p>\n<p>Deber\u00e1n establecerse las siguientes clasificaciones seg\u00fan las necesidades:<\/p>\n<ul>\n<li>Sistemas de detecci\u00f3n de intrusiones a nivel de red.<\/li>\n<li>Intrusion detection systems at system level.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501005\"><\/a><a name=\"_Toc1722597330\"><\/a>2.3\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Respuesta<\/h2>\n<p>Los departamentos deben:<\/p>\n<ul>\n<li>Establecer mecanismos para responder eficazmente a los incidentes de seguridad.<\/li>\n<li>Designar un punto de contacto para las comunicaciones relativas a los incidentes detectados en otros departamentos u otras agencias.<\/li>\n<li>Establish protocols for the exchange of information related to the incident.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501006\"><\/a><a name=\"_Toc1556764919\"><\/a>2.4\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Recuperaci\u00f3n<\/h2>\n<p>Para garantizar la disponibilidad de los servicios cr\u00edticos, la organizaci\u00f3n velar\u00e1 por la existencia de un plan de continuidad y las actividades de recuperaci\u00f3n correspondientes.<\/p>\n<h1><a name=\"_Toc929768216\"><\/a>3.\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Alcance<\/h1>\n<p>Esta pol\u00edtica se aplica a los sistemas de informaci\u00f3n que soportan el an\u00e1lisis, el control de calidad y la certificaci\u00f3n de productos farmac\u00e9uticos, biotecnol\u00f3gicos y cosm\u00e9ticos gestionados por Kymos Group.<\/p>\n<p><strong>\u00a0<\/strong><\/p>\n<h1><a name=\"_Toc44501008\"><\/a><a name=\"_Toc2104540369\"><\/a>4.\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Misi\u00f3n y Servicios Prestados<\/h1>\n<p>KYMOS, as a private company, looks after the management of its interests and within the scope of the provision of its services for the Public Administration and\/or Private Companies in the pharmaceutical sector, serves with objectivity the general interests by providing services that contribute to satisfy the needs of the services provided.<\/p>\n<h1><a name=\"_Toc44501009\"><\/a><a name=\"_Toc1199845148\"><\/a>5.\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Marco Normativo<\/h1>\n<p>El marco legal de la seguridad de la informaci\u00f3n est\u00e1 establecido por los siguientes instrumentos:<\/p>\n<ul>\n<li>ISO\/IEC 27001:2022, Seguridad de la informaci\u00f3n, ciberseguridad y protecci\u00f3n de la privacidad.<\/li>\n<li>Directive (EU) 2022\/2555 of the European Parliament and of the Council of 14 December 2022 on measures to ensure a high common level of cybersecurity throughout the Union (NIS 2) and local implementing legislation.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501011\"><\/a><a name=\"_Toc1903222612\"><\/a>5.1\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Protecci\u00f3n de Datos Personales<\/h2>\n<ul>\n<li>Reglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE (Reglamento General de Protecci\u00f3n de Datos).<\/li>\n<li>Ley Org\u00e1nica 3\/2018, de 5 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501012\"><\/a><a name=\"_Toc573103810\"><\/a>5.2\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Administraci\u00f3n Electr\u00f3nica y Firma Electr\u00f3nica<\/h2>\n<ul>\n<li>Reglamento (UE) n.\u00ba 910\/2014 del Parlamento Europeo y del Consejo (Identificaci\u00f3n electr\u00f3nica y servicios de confianza para las transacciones electr\u00f3nicas en el mercado interior).<\/li>\n<li>Ley 6\/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electr\u00f3nicos de confianza.<\/li>\n<li>COM (2001) 298 &#8211; final, de la Comisi\u00f3n Europea &#8211; Seguridad de las redes y de la informaci\u00f3n: Propuesta para un enfoque pol\u00edtico europeo.<\/li>\n<li>Ley 6\/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electr\u00f3nicos de confianza.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501014\"><\/a><a name=\"_Toc2037824569\"><\/a>5.3\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Seguridad de Redes y de la Informaci\u00f3n<\/h2>\n<ul>\n<li>OECD Guidelines for the security of information systems and networks. Towards a culture of security. As a complement to current legislation, there is currently the international standard UNE ISO\/IEC 27002 \u00abCode of Good Practice for information security management\u00bb, which has become a standard for auditing aspects related to information security in organisations.<\/li>\n<\/ul>\n<h1><a name=\"_Toc95368441\"><\/a><a name=\"_Toc44501015\"><\/a>6.\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Security Organisation: <a name=\"_Toc44501016\"><\/a>Committees Roles and Responsibilities<\/h1>\n<p>El Comit\u00e9 de Seguridad es el \u00f3rgano que coordina la seguridad de la informaci\u00f3n a nivel organizativo.<\/p>\n<p>Estar\u00e1 compuesto por el Responsable de Seguridad de la Informaci\u00f3n y representantes de otras \u00e1reas afectadas por ISO 27001 y NIS2.<\/p>\n<p><a name=\"_Toc44501017\"><\/a><strong><u>Funciones y Responsabilidades Asociadas<\/u><\/strong><\/p>\n<ul>\n<li>Responsabilidades derivadas del tratamiento de datos personales, apoyando al Delegado de Protecci\u00f3n de Datos (DPD) en el ejercicio de sus funciones.<\/li>\n<li>Atender las inquietudes de los \u00f3rganos superiores competentes y de los distintos departamentos.<\/li>\n<li>Informar peri\u00f3dicamente sobre el estado de la seguridad de la informaci\u00f3n a los superiores correspondientes.<\/li>\n<li>Promover la mejora continua del Sistema de Gesti\u00f3n de Seguridad de la Informaci\u00f3n (SGSI).<\/li>\n<li>Develop the organisation&#8217;s strategy for the evolution of information security.<\/li>\n<li>Coordinar los esfuerzos de las distintas \u00e1reas en materia de seguridad de la informaci\u00f3n, para garantizar que sean coherentes y est\u00e9n alineados con la estrategia decidida en este \u00e1mbito, y para evitar duplicidades.<\/li>\n<li>Desarrollar (y revisar peri\u00f3dicamente) la Pol\u00edtica de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Aprobar la normativa interna de seguridad de la informaci\u00f3n.<\/li>\n<li>Desarrollar y aprobar los requisitos de formaci\u00f3n y cualificaci\u00f3n de administradores, operadores y usuarios desde el punto de vista de la seguridad de la informaci\u00f3n.<\/li>\n<li>Supervisar los principales riesgos residuales asumidos por la organizaci\u00f3n y recomendar posibles acciones a adoptar.<\/li>\n<li>Supervisar el rendimiento de los procesos de gesti\u00f3n de incidentes de seguridad y recomendar posibles acciones al respecto. En particular, garantizar la coordinaci\u00f3n de las distintas \u00e1reas de seguridad en la gesti\u00f3n de incidentes de seguridad de la informaci\u00f3n.<\/li>\n<li>Promote periodic audits to verify compliance with the organisation&#8217;s security obligations.<\/li>\n<li>Approve plans to improve the organisation&#8217;s information security.<\/li>\n<li>Ensure that information security is taken into account in all projects from their initial specification to their implementation.<\/li>\n<li>Resolver los conflictos de responsabilidad que puedan surgir entre los distintos responsables y\/o entre las distintas \u00e1reas de la organizaci\u00f3n, comunicando la situaci\u00f3n a los superiores en aquellos casos en los que no tenga autoridad suficiente para decidir.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501018\"><\/a><a name=\"_Toc1787269607\"><\/a><u>En caso de incidente de seguridad de la informaci\u00f3n<\/u><\/h3>\n<p>Aprobar\u00e1 el Plan de Mejora de la Seguridad, con la correspondiente asignaci\u00f3n presupuestaria. El Comit\u00e9 de Seguridad de la Informaci\u00f3n no es un comit\u00e9 t\u00e9cnico, pero recabar\u00e1 peri\u00f3dicamente de su propio personal t\u00e9cnico o externo informaci\u00f3n relevante para la toma de decisiones. El Comit\u00e9 de Seguridad de la Informaci\u00f3n solicitar\u00e1 asesoramiento sobre los asuntos en los que deba decidir o emitir opini\u00f3n. Este asesoramiento se determinar\u00e1 caso por caso y podr\u00e1 adoptar diferentes formas y modalidades:<\/p>\n<ul>\n<li>Grupos de trabajo especializados internos, externos o mixtos.<\/li>\n<li>Consultor\u00eda externa.<\/li>\n<li>Asistencia a cursos u otros tipos de entornos de formaci\u00f3n o intercambio de experiencias.<\/li>\n<\/ul>\n<p>El Responsable de Seguridad de la Informaci\u00f3n es el secretario del Comit\u00e9 de Seguridad de la Informaci\u00f3n y, como tal:<\/p>\n<ul>\n<li>Convoca las reuniones del Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Prepara los temas a tratar en las reuniones del Comit\u00e9, proporcionando informaci\u00f3n oportuna para la toma de decisiones.<\/li>\n<li>Elabora las actas de las reuniones.<\/li>\n<li>It is responsible for the direct or delegated implementation of the Committee&#8217;s decisions.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501019\"><\/a><a name=\"_Toc1697509853\"><\/a>6.1\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Definici\u00f3n de roles<\/h2>\n<p>La Pol\u00edtica de Seguridad debe identificar a los claramente responsables de garantizar su cumplimiento y debe ser conocida por todos los miembros de la organizaci\u00f3n administrativa.<\/p>\n<p>Se establecen en la organizaci\u00f3n los siguientes roles relacionados con la Seguridad de la Informaci\u00f3n.<\/p>\n<h3><a name=\"_Toc876861215\"><\/a>6.1.1\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 <u>Responsable de la Informaci\u00f3n<\/u><\/h3>\n<p>Corresponde al nivel de un \u00f3rgano de gobierno de nivel superior que comprende la misi\u00f3n de la organizaci\u00f3n, determina los objetivos que pretende alcanzar y es responsable de garantizar que se consigan.<\/p>\n<p>Sus funciones podr\u00e1n ser asignadas a una persona f\u00edsica o por el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<p>La persona o entidad que lo asuma deber\u00e1 ser identificada para cada Informaci\u00f3n gestionada por la organizaci\u00f3n.<\/p>\n<h4><a name=\"_Toc44501021\"><\/a>Funciones y Responsabilidades Asociadas<\/h4>\n<ul>\n<li>It sets out the requirements for security information.<\/li>\n<li>Tiene la responsabilidad \u00faltima sobre el uso de la informaci\u00f3n cr\u00edtica y, por tanto, sobre su protecci\u00f3n.<\/li>\n<li>It shall determine the security levels in each dimension of the information.<\/li>\n<li>Aunque la aprobaci\u00f3n formal de los niveles de informaci\u00f3n depende del Responsable de la Informaci\u00f3n, \u00e9ste podr\u00e1 solicitar una propuesta al Responsable de Seguridad de la Informaci\u00f3n, al Responsable del SGSI y a la Administraci\u00f3n de Seguridad del Sistema, este \u00faltimo si procede.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501022\"><\/a>Compatibilidad con otros Roles<\/h4>\n<p>Este rol puede coincidir con el del Responsable del Servicio.<\/p>\n<p>Este rol no coincidir\u00e1 con el del Responsable de Seguridad de la Informaci\u00f3n, el Responsable del SGSI ni el Administrador de Seguridad del Sistema, este \u00faltimo si procede.<\/p>\n<h3><a name=\"_Toc519697778\"><\/a>6.1.2\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 <u>Responsable del Servicio<\/u><\/h3>\n<p>Cuando sea diferente del Responsable de la Informaci\u00f3n, podr\u00e1 estar al nivel de un \u00f3rgano de gobierno de nivel superior, como el Responsable de la Informaci\u00f3n, o al nivel de una direcci\u00f3n ejecutiva o direcci\u00f3n, que comprenda lo que hace cada departamento y c\u00f3mo se coordinan entre s\u00ed para alcanzar los objetivos establecidos por los \u00f3rganos superiores pertinentes.<\/p>\n<p>Sus funciones podr\u00e1n ser asignadas a una persona f\u00edsica o por el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<p>La persona o entidad que lo asuma deber\u00e1 ser identificada para cada Servicio prestado por la organizaci\u00f3n.<\/p>\n<h4>Funciones y Responsabilidades Asociadas<\/h4>\n<ul>\n<li>Establishes the security requirements for services.<\/li>\n<li>It has the ultimate responsibility for the use of certain services and therefore for their protection. In case of the existence of a Service Provider, it shall be responsible for managing and mitigating errors or negligent actions under its control that may lead to service availability incidents.<\/li>\n<li>It shall determine the security levels in each dimension of the service.<\/li>\n<li>Although the formal approval of the levels depends on the Service Manager, the Service Manager may seek a proposal from the Information Security Officer, the ISMS Manager and the System Security Administrator, the latter if applicable.<\/li>\n<li>The provision of a service always has to meet the security requirements of the information it handles, as well as the security requirements of the service, adding availability requirements and others, such as accessibility and interoperability.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501025\"><\/a>Compatibilidad con otros Roles<\/h4>\n<p>Este rol puede coincidir con el del Responsable de la Informaci\u00f3n.<\/p>\n<p>Este rol no coincidir\u00e1 con el del Responsable de Seguridad de la Informaci\u00f3n, el Responsable del SGSI ni el Administrador de Seguridad del Sistema, este \u00faltimo si procede.<\/p>\n<h3><a name=\"_Toc44501026\"><\/a><a name=\"_Toc1777428219\"><\/a>6.1.3\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 <u>Responsable de Seguridad de la Informaci\u00f3n \/ CISO<\/u><\/h3>\n<p>Corresponde al nivel de una Direcci\u00f3n Ejecutiva o Direcci\u00f3n.<\/p>\n<p>Only one person in the organisation shall be formally appointed as the Information Security Officer, although the Information Security Officer may delegate part of the functions to other people called delegates.<\/p>\n<h4><a name=\"_Toc44501027\"><\/a>Associated Functions and Responsibilities<\/h4>\n<ul>\n<li>Reportar\u00e1 directamente al Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Actuar\u00e1 como Secretario del Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Convocar el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Mantener la seguridad de la informaci\u00f3n utilizada, los servicios prestados y los sistemas de informaci\u00f3n.<\/li>\n<li>Promote information security training and awareness.<\/li>\n<li>It shall compile the security requirements of the Information and Service Officers together with the ISMS Manager and determine the criticality of the system.<\/li>\n<li>Llevar a cabo el An\u00e1lisis de Riesgos.<\/li>\n<li>Elaborar una Declaraci\u00f3n de Aplicabilidad basada en las medidas de seguridad requeridas seg\u00fan ISO 27001 y NIS2, y el resultado del An\u00e1lisis de Riesgos.<\/li>\n<li>Proporcionar a la direcci\u00f3n y a los dem\u00e1s miembros del Comit\u00e9 informaci\u00f3n sobre el nivel de riesgo residual esperado tras la implementaci\u00f3n de las opciones de tratamiento seleccionadas en el an\u00e1lisis de riesgos y las medidas de seguridad requeridas.<\/li>\n<li>Coordinar\u00e1 la elaboraci\u00f3n de la Documentaci\u00f3n de Seguridad del Sistema.<\/li>\n<li>Participar\u00e1 en la elaboraci\u00f3n, en el marco del Comit\u00e9 de Seguridad de la Informaci\u00f3n, de la Pol\u00edtica de Seguridad de la Informaci\u00f3n, para su aprobaci\u00f3n por la direcci\u00f3n.<\/li>\n<li>Participar\u00e1 en la elaboraci\u00f3n y aprobaci\u00f3n de las pol\u00edticas, procedimientos y normativa interna de seguridad de la informaci\u00f3n de la organizaci\u00f3n en el marco del Comit\u00e9 de Seguridad de la Informaci\u00f3n<\/li>\n<li>Desarrollar, mantener y aprobar los procedimientos operativos de seguridad de la informaci\u00f3n.<\/li>\n<li>Proporcionar\u00e1 peri\u00f3dicamente al Comit\u00e9 de Seguridad un resumen de las acciones de seguridad, los incidentes de seguridad de la informaci\u00f3n y el estado de seguridad del sistema.<\/li>\n<li>Elaborar\u00e1, junto con el Responsable del SGSI, Planes de Mejora de la Seguridad para su aprobaci\u00f3n por el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Promover\u00e1 la formaci\u00f3n y la concienciaci\u00f3n, as\u00ed como la elaboraci\u00f3n de Planes de Formaci\u00f3n y Concienciaci\u00f3n en Seguridad de la Informaci\u00f3n para el personal, que ser\u00e1n aprobados por el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Validar\u00e1 los Planes de Continuidad de los Sistemas elaborados por el Responsable del SGSI, que ser\u00e1n aprobados por el Comit\u00e9 de Seguridad de la Informaci\u00f3n y probados peri\u00f3dicamente por el Responsable del SGSI.<\/li>\n<li>Aprobar las directrices propuestas por el Responsable del SGSI para considerar la Seguridad de la Informaci\u00f3n a lo largo del ciclo de vida de los activos y procesos: especificaci\u00f3n, arquitectura, desarrollo, operaci\u00f3n y cambios.<\/li>\n<\/ul>\n<h4>En caso de incidente de seguridad de la informaci\u00f3n<\/h4>\n<h4>El Responsable de Seguridad de la Informaci\u00f3n analizar\u00e1 y propondr\u00e1 salvaguardas para prevenir incidentes similares en el futuro.<\/h4>\n<h4><a name=\"_Toc44501028\"><\/a>Compatibilidad con otros roles<\/h4>\n<p>Este rol no puede coincidir con el del Responsable del SGSI ni con el del Administrador de Seguridad del Sistema, este \u00faltimo si procede.<\/p>\n<h4>Delegaci\u00f3n de Funciones<\/h4>\n<p>For certain Information Systems which, due to their complexity, distribution, physical separation of their elements or number of users, require additional personnel to carry out the functions of the Information Security Officer, the Delegated Security Officers deemed necessary may be appointed by the Information Security Officer, prior approval by the Information Security Committee.<\/p>\n<p>Mediante la designaci\u00f3n de delegados, se delegan funciones. La responsabilidad \u00faltima recae en el Responsable de Seguridad de la Informaci\u00f3n.<\/p>\n<p>Los Responsables de Seguridad Delegados se encargar\u00e1n de todas las funciones delegadas por el Responsable de Seguridad de la Informaci\u00f3n y reportar\u00e1n directamente al Responsable de Seguridad de la Informaci\u00f3n.<\/p>\n<h3><a name=\"_Toc2109183911\"><\/a>6.1.4\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 <u>Responsable del SGSI<\/u><\/h3>\n<p>Corresponde al nivel de una Direcci\u00f3n Operativa.<\/p>\n<p>A natural person shall be formally appointed as ISMS Manager.<\/p>\n<h4>Associated Functions and Responsibilities<\/h4>\n<p>Sus funciones ser\u00e1n las siguientes:<\/p>\n<ul>\n<li>Establish, review and maintain the organisation&#8217;s information security policy.<\/li>\n<li>Coordinar la identificaci\u00f3n, an\u00e1lisis y tratamiento de riesgos.<\/li>\n<li>Garantizar la aplicaci\u00f3n de controles y medidas de seguridad.<\/li>\n<li>Coordinar las auditor\u00edas internas del SGSI y las acciones correctivas resultantes.<\/li>\n<li>Gestionar la documentaci\u00f3n del SGSI, incluida la Declaraci\u00f3n de Aplicabilidad (SoA), en colaboraci\u00f3n con el Responsable de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Colaborar con el Responsable de Seguridad de la Informaci\u00f3n, el DPD y otros roles clave para garantizar la integraci\u00f3n de la seguridad y la privacidad en toda la organizaci\u00f3n.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501032\"><\/a>In the event of an information security incident<\/h4>\n<h4>Planificar\u00e1 la implementaci\u00f3n de salvaguardas en el sistema e implementar\u00e1 el plan de seguridad aprobado.<\/h4>\n<h4>Compatibilidad con otros Roles<\/h4>\n<p>This role shall not coincide with that of the System Security Administrator and Information Security Officer.<\/p>\n<h3><a name=\"_Toc44501034\"><\/a><a name=\"_Toc2078199970\"><\/a>6.1.5\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 <u>Administrador de Seguridad del Sistema<\/u><\/h3>\n<p>Corresponde al nivel de un empleado cualificado en seguridad de sistemas TI.<\/p>\n<p>The System Security Administrator shall be nominated by the ISMS Manager, to whom the System Security Administrator shall report on all matters relating to information security of the systems managed.<\/p>\n<h4>Associated Functions and Responsibilities<\/h4>\n<ul>\n<li>La implementaci\u00f3n, gesti\u00f3n y mantenimiento de las medidas de seguridad aplicables al Sistema de Informaci\u00f3n.<\/li>\n<li>Ensure that established security controls are strictly implemented.<\/li>\n<li>Garantizar que las pistas de auditor\u00eda y los registros de seguridad requeridos est\u00e9n habilitados, conservados y supervisados de acuerdo con los requisitos de seguridad de la informaci\u00f3n de la organizaci\u00f3n.<\/li>\n<li>Implementar, operar y mantener los procedimientos, mecanismos y controles de seguridad requeridos para los sistemas, usuarios y activos internos y externos asociados.<\/li>\n<li>Garantizar que se apliquen los procedimientos aprobados para gestionar el sistema de informaci\u00f3n y los mecanismos y servicios de seguridad requeridos.<\/li>\n<li>La gesti\u00f3n, configuraci\u00f3n y actualizaci\u00f3n, cuando proceda, del hardware y software en los que se basan los mecanismos y servicios de seguridad del Sistema de Informaci\u00f3n.<\/li>\n<li>Supervisar las instalaciones, modificaciones y actualizaciones de hardware y software para garantizar que la seguridad no se ve comprometida.<\/li>\n<li>Aprobar los cambios en la configuraci\u00f3n actual del Sistema de Informaci\u00f3n, garantizando que los mecanismos y servicios de seguridad implantados sigan siendo operativos.<\/li>\n<li>Notificar al Responsable del SGSI cualquier anomal\u00eda, compromiso o vulnerabilidad relacionados con la seguridad.<\/li>\n<li>Supervisar el estado de seguridad del sistema.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501036\"><\/a>En caso de incidente de seguridad de la informaci\u00f3n<\/h4>\n<ul>\n<li>Registro, contabilizaci\u00f3n y gesti\u00f3n de los incidentes de seguridad en los sistemas bajo su responsabilidad.<\/li>\n<li>Implementar el plan de seguridad aprobado.<\/li>\n<li>Isolate the incident to prevent spread to other elements not compromised by the incident.<\/li>\n<li>Tomar decisiones a corto plazo si la informaci\u00f3n ha sido comprometida de una manera que pudiera tener graves consecuencias (estas acciones ser\u00e1n documentadas).<\/li>\n<li>Garantizar la integridad de los elementos cr\u00edticos del Sistema si su disponibilidad se ha visto afectada.<\/li>\n<li>Mantener y recuperar la informaci\u00f3n almacenada por el Sistema y sus servicios asociados.<\/li>\n<li>Investigate the incident: determine the characteristics, means, motives and origin of the incident.<\/li>\n<\/ul>\n<h4>Compatibilidad con otros roles<\/h4>\n<p>Este rol no coincidir\u00e1 con el rol de Responsable del SGSI ni con el de Responsable de Seguridad de la Informaci\u00f3n.<\/p>\n<h4><a name=\"_Toc44501038\"><\/a>Delegaci\u00f3n de Funciones<\/h4>\n<p>For certain Information Systems which, due to their complexity, distribution, physical separation of their elements or number of users, require additional personnel to carry out the functions of the System Security Administrator, the Delegated System Security Administrators deemed necessary may be appointed by the System Security Administrator, prior approval by the Information Security Committee.<\/p>\n<p>Mediante la designaci\u00f3n de delegados, se delegan funciones. La responsabilidad \u00faltima recae en el Administrador de Seguridad del Sistema.<\/p>\n<p>Los Administradores de Seguridad del Sistema Delegados se encargar\u00e1n de todas las funciones delegadas por el Administrador de Seguridad del Sistema y reportar\u00e1n directamente al Administrador de Seguridad del Sistema.<\/p>\n<h3><a name=\"_Toc90979987\"><\/a><a name=\"_Toc1185591366\"><\/a>6.1.6\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 <u>Delegado de Protecci\u00f3n de Datos<\/u><\/h3>\n<p>The Data Protection Officer is a role contemplated by the RGPD (European Data Protection Regulation) and the applicable Spanish Organic Law 3\/2018 on General Protection of Personal Data.<\/p>\n<p>Such role shall be assumed by a natural person.<\/p>\n<h4>Associated Functions and Responsibilities<\/h4>\n<ul>\n<li>Reporting directly to the highest hierarchical level recommendations, assessments or advice regarding personal data protection.<\/li>\n<li>Collaborate with the Information Security Officer in the event of security incidents which may affect personal data.<\/li>\n<li>Supervise compliance of applicable privacy law, both internally and externally regarding providers.<\/li>\n<li>Asistir en la evaluaci\u00f3n de los riesgos relacionados con los datos personales y sus salvaguardas.<\/li>\n<li>Participar en actividades de concienciaci\u00f3n y formaci\u00f3n relacionadas con la protecci\u00f3n de datos.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501039\"><\/a><a name=\"_Toc1215727113\"><\/a><a name=\"_Toc102129582\"><\/a><a name=\"_Toc102129774\"><\/a><a name=\"_Toc102130880\"><\/a><a name=\"_Toc102132421\"><\/a><a name=\"_Toc102129583\"><\/a><a name=\"_Toc102129775\"><\/a><a name=\"_Toc102130881\"><\/a><a name=\"_Toc102132422\"><\/a><a name=\"_Toc102129584\"><\/a><a name=\"_Toc102129776\"><\/a><a name=\"_Toc102130882\"><\/a><a name=\"_Toc102132423\"><\/a><a name=\"_Toc102129585\"><\/a><a name=\"_Toc102129777\"><\/a><a name=\"_Toc102130883\"><\/a><a name=\"_Toc102132424\"><\/a><a name=\"_Toc102129586\"><\/a><a name=\"_Toc102129778\"><\/a><a name=\"_Toc102130884\"><\/a><a name=\"_Toc102132425\"><\/a><a name=\"_Toc102129587\"><\/a><a name=\"_Toc102129779\"><\/a><a name=\"_Toc102130885\"><\/a><a name=\"_Toc102132426\"><\/a><a name=\"_Toc102129588\"><\/a><a name=\"_Toc102129780\"><\/a><a name=\"_Toc102130886\"><\/a><a name=\"_Toc102132427\"><\/a><a name=\"_Toc102129589\"><\/a><a name=\"_Toc102129781\"><\/a><a name=\"_Toc102130887\"><\/a><a name=\"_Toc102132428\"><\/a><a name=\"_Toc102129590\"><\/a><a name=\"_Toc102129782\"><\/a><a name=\"_Toc102130888\"><\/a><a name=\"_Toc102132429\"><\/a><a name=\"_Toc102129591\"><\/a><a name=\"_Toc102129783\"><\/a><a name=\"_Toc102130889\"><\/a><a name=\"_Toc102132430\"><\/a><a name=\"_Toc102129592\"><\/a><a name=\"_Toc102129784\"><\/a><a name=\"_Toc102130890\"><\/a><a name=\"_Toc102132431\"><\/a><a name=\"_Toc102129593\"><\/a><a name=\"_Toc102129785\"><\/a><a name=\"_Toc102130891\"><\/a><a name=\"_Toc102132432\"><\/a><a name=\"_Toc102129594\"><\/a><a name=\"_Toc102129786\"><\/a><a name=\"_Toc102130892\"><\/a><a name=\"_Toc102132433\"><\/a><a name=\"_Toc102129595\"><\/a><a name=\"_Toc102129787\"><\/a><a name=\"_Toc102130893\"><\/a><a name=\"_Toc102132434\"><\/a><a name=\"_Toc102129596\"><\/a><a name=\"_Toc102129788\"><\/a><a name=\"_Toc102130894\"><\/a><a name=\"_Toc102132435\"><\/a><a name=\"_Toc102129597\"><\/a><a name=\"_Toc102129789\"><\/a><a name=\"_Toc102130895\"><\/a><a name=\"_Toc102132436\"><\/a><a name=\"_Toc63239138\"><\/a>6.2\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Responsabilidades en virtud de ISO 27001 y NIS 2<\/h2>\n<p>The main responsibilities are shown below in correlation with the security measures:<\/p>\n<p>A este respecto, v\u00e9ase el siguiente documento: \u201cREG-03 RACI\u201d.<\/p>\n<h1><a name=\"_Toc2013708741\"><\/a>7.\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Datos Personales<\/h1>\n<p>KYMOS processes personal data, thus, the organisation has the corresponding <strong><em>Register of Processing Activities <\/em><\/strong>de acuerdo con las disposiciones del RGPD.<\/p>\n<p>All KYMOS Group information systems shall comply with the security levels required by the regulations, for the purpose and effect of the nature and purpose of the personal data collected.<\/p>\n<h1><a name=\"_Toc44501040\"><\/a><a name=\"_Toc1413773657\"><\/a>8.\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Gesti\u00f3n de Riesgos<\/h1>\n<h2><a name=\"_Toc44501041\"><\/a><a name=\"_Toc2021161286\"><\/a>8.1\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Justificaci\u00f3n<\/h2>\n<p>Todos los sistemas sujetos a esta Pol\u00edtica deber\u00e1n realizar un an\u00e1lisis de riesgos, evaluando las amenazas y riesgos a los que est\u00e1n expuestos.<\/p>\n<p>The risk analysis will be the basis for determining the security measures to be taken which shall be detailed in the Risk Analysis and its Statement of Applicability.<\/p>\n<h2><a name=\"_Toc44501042\"><\/a><a name=\"_Toc808411736\"><\/a>8.2\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Criterios de evaluaci\u00f3n de riesgos<\/h2>\n<p>Para la armonizaci\u00f3n de la metodolog\u00eda de an\u00e1lisis de riesgos, el Comit\u00e9 de Seguridad de la Informaci\u00f3n establecer\u00e1 una evaluaci\u00f3n de referencia para los distintos tipos de informaci\u00f3n gestionada y los distintos servicios prestados.<\/p>\n<p>Los criterios detallados de evaluaci\u00f3n de riesgos se especificar\u00e1n en la metodolog\u00eda de evaluaci\u00f3n de riesgos a desarrollar por la organizaci\u00f3n, basada en normas y pr\u00e1cticas reconocidas.<\/p>\n<p>All risks that could seriously prevent the operational capability of the organisation or the achievement of the organisation&#8217;s mission shall be addressed.<\/p>\n<p>Se dar\u00e1 especial prioridad a los riesgos que impliquen una interrupci\u00f3n de la prestaci\u00f3n de los servicios prestados.<\/p>\n<h2><a name=\"_Toc44501043\"><\/a><a name=\"_Toc1338927843\"><\/a>8.3\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Directrices de tratamiento<\/h2>\n<p>El Comit\u00e9 de Seguridad de la Informaci\u00f3n racionalizar\u00e1 la disponibilidad de recursos para satisfacer las necesidades de seguridad de los distintos sistemas, promoviendo las inversiones horizontales.<\/p>\n<h2><a name=\"_Toc44501044\"><\/a><a name=\"_Toc1483219785\"><\/a>8.4\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Proceso de aceptaci\u00f3n del riesgo residual<\/h2>\n<p>Los riesgos residuales ser\u00e1n determinados por el Responsable de Seguridad de la Informaci\u00f3n.<\/p>\n<p>Los niveles de riesgo residual esperados en cada Informaci\u00f3n tras la implementaci\u00f3n de las opciones de tratamiento (incluida la implementaci\u00f3n de las medidas de seguridad previstas en ISO 27002 y en la Directiva NIS2) ser\u00e1n aceptados por el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<p>Los niveles de Riesgo Residual ser\u00e1n presentados por el Responsable de Seguridad de la Informaci\u00f3n al Comit\u00e9 de Seguridad de la Informaci\u00f3n (CSI), que evaluar\u00e1, aprobar\u00e1 o rectificar\u00e1 las opciones de tratamiento propuestas seg\u00fan corresponda.<\/p>\n<h2><a name=\"_Toc44501045\"><\/a><a name=\"_Toc1814599292\"><\/a>8.5\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Necesidad de realizar o actualizar evaluaciones de riesgos<\/h2>\n<p>El an\u00e1lisis de los riesgos y su tratamiento debe ser una actividad regular, tal y como exigen la norma ISO 27001 y la Directiva NIS2. Este an\u00e1lisis se repetir\u00e1:<\/p>\n<ul>\n<li>Regularmente, al menos una vez al a\u00f1o.<\/li>\n<li>Cuando se produzcan cambios significativos en la informaci\u00f3n gestionada.<\/li>\n<li>Cuando se produzcan cambios significativos en los servicios prestados.<\/li>\n<li>Cuando se produzcan cambios significativos en los sistemas que procesan informaci\u00f3n y est\u00e1n implicados en la prestaci\u00f3n de servicios.<\/li>\n<li>Cuando se produzca un incidente de seguridad grave.<\/li>\n<li>Cuando se notifiquen vulnerabilidades graves.<\/li>\n<\/ul>\n<h1><a name=\"_Toc44501046\"><\/a><a name=\"_Toc1320272264\"><\/a>9.\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Obligaciones del Personal<\/h1>\n<p>Todos los miembros de la organizaci\u00f3n est\u00e1n obligados a conocer y cumplir esta Pol\u00edtica de Seguridad de la Informaci\u00f3n y la Normativa de Seguridad que les sea de aplicaci\u00f3n, siendo responsabilidad del Comit\u00e9 de Seguridad de la Informaci\u00f3n proporcionar los medios necesarios para garantizar que la informaci\u00f3n llegue a los afectados.<\/p>\n<p>Compliance with this Security Policy is mandatory for all internal and external personnel involved in the organisation&#8217;s processes, and non-compliance with it constitutes a serious offence for employment purposes, in accordance with the collective labour agreement.<\/p>\n<p>In this regard, the organisation has the document \u201cIT-REGU-04 Security Regulations of Duties and Roles of Staff\u201d.<\/p>\n<h1><a name=\"_Toc1076253123\"><\/a>10.\u00a0\u00a0\u00a0\u00a0 Formaci\u00f3n y Concienciaci\u00f3n del Personal<\/h1>\n<p>La Direcci\u00f3n se compromete con la Formaci\u00f3n Profesional y la Concienciaci\u00f3n del Personal del Grupo KYMOS.<\/p>\n<p>KYMOS\u2019s objective is to continuously raise awareness of cybersecurity among employees, and to this end, the organisation carries out:<\/p>\n<ul>\n<li>Entrega oportuna de p\u00edldoras informativas sobre ciberseguridad, respondiendo a situaciones de riesgo.<\/li>\n<li>Formaci\u00f3n anual de actualizaci\u00f3n en ciberseguridad para todo el personal.<\/li>\n<li>Campa\u00f1as espor\u00e1dicas de simulaci\u00f3n de phishing, al menos cada dos a\u00f1os.<\/li>\n<\/ul>\n<h1><a name=\"_Toc44501047\"><\/a><a name=\"_Toc1991650088\"><\/a>11.\u00a0\u00a0\u00a0\u00a0 Terceros<\/h1>\n<p>Cuando los servicios sean prestados o la informaci\u00f3n sea gestionada por otras organizaciones, se les dar\u00e1 a conocer esta Pol\u00edtica de Seguridad de la Informaci\u00f3n, se establecer\u00e1n canales de comunicaci\u00f3n y coordinaci\u00f3n para los respectivos Comit\u00e9s de Seguridad de la Informaci\u00f3n, y se establecer\u00e1n procedimientos para reaccionar ante incidentes de seguridad.<\/p>\n<p>Cuando se utilicen servicios de terceros o se proporcione informaci\u00f3n a terceros, se les dar\u00e1 a conocer esta Pol\u00edtica de Seguridad y los Roles y Deberes del Personal que sean de aplicaci\u00f3n a dichos servicios o informaci\u00f3n. Este tercero estar\u00e1 sujeto a las obligaciones establecidas en esta pol\u00edtica y podr\u00e1 desarrollar sus propios procedimientos operativos para cumplir con estas obligaciones.<\/p>\n<p>Se establecer\u00e1n procedimientos espec\u00edficos de notificaci\u00f3n y resoluci\u00f3n de incidentes. Se garantizar\u00e1 que el personal de terceros est\u00e9 adecuadamente concienciado en materia de seguridad, al menos en el mismo nivel establecido en esta Pol\u00edtica.<\/p>\n<p>Where any aspect of the Policy cannot be satisfied by a third party as required in the above paragraphs, a report from the Information Security Officer specifying the risks involved and how they will be addressed will be required. Such report shall be reviewed by the Information Security Committee and approved by the Information and Service Managers, together with the Management.<\/p>\n<h1><a name=\"_Toc44501048\"><\/a><a name=\"_Toc1503528997\"><\/a>12.\u00a0\u00a0\u00a0\u00a0 Revisi\u00f3n y Aprobaci\u00f3n de la Pol\u00edtica de Seguridad<\/h1>\n<p>La Pol\u00edtica de Seguridad de la Informaci\u00f3n ser\u00e1 revisada por el Comit\u00e9 de Seguridad de la Informaci\u00f3n a intervalos planificados, no superiores a un a\u00f1o, o siempre que se produzcan cambios significativos, con el fin de garantizar que se mantiene su idoneidad, adecuaci\u00f3n y eficacia.<\/p>\n<p>Any changes to the Information Security Policy shall be reviews by the Information Security Committee and approved by Management.<\/p>\n<p>Management shall ensure that all personnel understand and fulfil their information security responsibilities as well as shall promote compliance with information security policies, procedures and controls and shall provide the necessary support and resources for their implementation.<\/p>\n<p>Por \u00faltimo, la Pol\u00edtica de Seguridad de la Informaci\u00f3n se comunicar\u00e1 y pondr\u00e1 a disposici\u00f3n de todo el personal y las partes interesadas del Grupo KYMOS.<\/p>\n<\/div><\/div><\/div><\/div><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"","protected":false},"author":8,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"open","template":"100-width.php","meta":{"_acf_changed":false,"footnotes":""},"categories":[],"tags":[],"class_list":["post-40059","page","type-page","status-publish","hentry"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.7 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos<\/title>\n<meta name=\"robots\" content=\"noindex, nofollow\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos\" \/>\n<meta property=\"og:url\" content=\"https:\/\/kymos.com\/es\/information-security-policy\/\" \/>\n<meta property=\"og:site_name\" content=\"Kymos\" \/>\n<meta property=\"article:modified_time\" content=\"2026-06-10T13:35:04+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"1200\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@KymosGroup\" \/>\n<meta name=\"twitter:label1\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data1\" content=\"20 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/kymos.com\\\/es\\\/information-security-policy\\\/\",\"url\":\"https:\\\/\\\/kymos.com\\\/es\\\/information-security-policy\\\/\",\"name\":\"Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/es\\\/#website\"},\"datePublished\":\"2026-06-10T12:53:30+00:00\",\"dateModified\":\"2026-06-10T13:35:04+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/es\\\/information-security-policy\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/kymos.com\\\/es\\\/information-security-policy\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/kymos.com\\\/es\\\/information-security-policy\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/kymos.com\\\/es\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Pol\u00edtica de Seguridad de la Informaci\u00f3n\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/kymos.com\\\/es\\\/#website\",\"url\":\"https:\\\/\\\/kymos.com\\\/es\\\/\",\"name\":\"Kymos Group\",\"description\":\"Kymos Group\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/kymos.com\\\/es\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos","robots":{"index":"noindex","follow":"nofollow"},"og_locale":"es_ES","og_type":"article","og_title":"Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos","og_url":"https:\/\/kymos.com\/es\/information-security-policy\/","og_site_name":"Kymos","article_modified_time":"2026-06-10T13:35:04+00:00","og_image":[{"width":1200,"height":1200,"url":"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png","type":"image\/png"}],"twitter_card":"summary_large_image","twitter_site":"@KymosGroup","twitter_misc":{"Tiempo de lectura":"20 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/kymos.com\/es\/information-security-policy\/","url":"https:\/\/kymos.com\/es\/information-security-policy\/","name":"Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos","isPartOf":{"@id":"https:\/\/kymos.com\/es\/#website"},"datePublished":"2026-06-10T12:53:30+00:00","dateModified":"2026-06-10T13:35:04+00:00","breadcrumb":{"@id":"https:\/\/kymos.com\/es\/information-security-policy\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/kymos.com\/es\/information-security-policy\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/kymos.com\/es\/information-security-policy\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/kymos.com\/es\/"},{"@type":"ListItem","position":2,"name":"Pol\u00edtica de Seguridad de la Informaci\u00f3n"}]},{"@type":"WebSite","@id":"https:\/\/kymos.com\/es\/#website","url":"https:\/\/kymos.com\/es\/","name":"Kymos Group","description":"Kymos Group","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/kymos.com\/es\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"}]}},"_links":{"self":[{"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/pages\/40059","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/comments?post=40059"}],"version-history":[{"count":5,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/pages\/40059\/revisions"}],"predecessor-version":[{"id":40091,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/pages\/40059\/revisions\/40091"}],"wp:attachment":[{"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/media?parent=40059"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/categories?post=40059"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/tags?post=40059"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}