{"id":40059,"date":"2026-06-10T14:53:30","date_gmt":"2026-06-10T12:53:30","guid":{"rendered":"https:\/\/kymos.com\/?page_id=40059"},"modified":"2026-07-12T09:42:26","modified_gmt":"2026-07-12T07:42:26","slug":"information-security-policy","status":"publish","type":"page","link":"https:\/\/kymos.com\/es\/information-security-policy\/","title":{"rendered":"Pol\u00edtica de Seguridad de la Informaci\u00f3n"},"content":{"rendered":"<p><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-1 fusion-flex-container hundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-justify-content-center fusion-flex-content-wrap\" style=\"width:calc( 100% + 20px ) !important;max-width:calc( 100% + 20px ) !important;margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-0 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:20px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-title title fusion-title-1 fusion-sep-none fusion-title-center fusion-title-text fusion-title-size-one\"><h1 class=\"fusion-title-heading title-heading-center\" style=\"margin:0;\">Pol\u00edtica de Seguridad de la Informaci\u00f3n<\/h1><\/div><\/div><\/div><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-2 fusion-flex-container fusion-parallax-none nonhundred-percent-fullwidth non-hundred-percent-height-scrolling lazyload\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-margin-bottom:100px;--awb-min-height:350px;--awb-background-size:cover;--awb-flex-wrap:wrap;\" data-bg=\"https:\/\/kymos.com\/wp-content\/uploads\/2021\/07\/KYMOS-FACILITIES_GMP_GLP-Archive_20210623-BCN-0484-1.jpg\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-3 fusion-flex-container nonhundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-padding-bottom:100px;--awb-margin-bottom:100px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-1 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-blend:overlay;--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:0px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-text fusion-text-1\"><h2>1. Memoria explicativa<\/h2>\n<h1><a name=\"_Toc44501001\"><\/a><\/h1>\n<p>KYMOS depende de los sistemas TIC (Tecnolog\u00edas de la Informaci\u00f3n y las Comunicaciones) para alcanzar sus objetivos.<\/p>\n<p>Estos sistemas deben gestionarse con diligencia, adoptando las medidas adecuadas para protegerlos frente a da\u00f1os accidentales o deliberados que puedan afectar a la disponibilidad, integridad y confidencialidad de la informaci\u00f3n tratada o de los servicios prestados.<\/p>\n<p>El objetivo de la seguridad de la informaci\u00f3n es garantizar la calidad de la informaci\u00f3n y la prestaci\u00f3n continuada de los servicios, actuando de forma preventiva, supervisando la actividad diaria y reaccionando con rapidez ante los incidentes.<\/p>\n<p>Para defenderse frente a estas amenazas, se requiere una estrategia que se adapte a las condiciones cambiantes del entorno para garantizar la prestaci\u00f3n continuada de los servicios.<\/p>\n<p>Esto implica que los departamentos deben implementar las medidas de seguridad exigidas por <strong>ISO 27001 y la Directiva NIS 2 (Anexo I, punto 5 \u201cSector sanitario\u201d, en relaci\u00f3n con NACE Rev.2, Secci\u00f3n C, punto 21 \u201cFabricaci\u00f3n de medicamentos\u201d)<\/strong>, as\u00ed como supervisar de forma continua los niveles de prestaci\u00f3n del servicio, realizar el seguimiento, analizar y corregir las vulnerabilidades notificadas, y preparar una respuesta eficaz ante incidentes para garantizar la continuidad de los servicios prestados.<\/p>\n<p>Los distintos departamentos deben garantizar que la seguridad TIC sea una parte integral de cada etapa del ciclo de vida del sistema, desde su concepci\u00f3n hasta su retirada, pasando por las decisiones de desarrollo o adquisici\u00f3n y las actividades operativas.<\/p>\n<p>Los requisitos de seguridad y la financiaci\u00f3n deben identificarse e incluirse en la planificaci\u00f3n, las solicitudes de oferta y los pliegos de licitaci\u00f3n de los proyectos TIC. Los departamentos deben estar preparados para prevenir, detectar, reaccionar y recuperarse de incidentes de conformidad con la Directiva NIS2 en su art\u00edculo 29.a. <\/p>\n<h2>2. Gesti\u00f3n de incidentes de seguridad<\/h2>\n<h1><a name=\"_Toc44501002\"><\/a><\/h1>\n<h3>2.1 Prevenci\u00f3n<\/h3>\n<h2><a name=\"_Toc44501003\"><\/a><\/h2>\n<p>Los departamentos deben evitar, o al menos prevenir en la medida de lo posible, que la informaci\u00f3n o los servicios se vean comprometidos por incidentes de seguridad. Tanto ISO 27001 como la Directiva NIS2 establecen que los sistemas deben dise\u00f1arse y configurarse para garantizar la seguridad por defecto, en l\u00ednea con la pol\u00edtica de m\u00ednimo privilegio \u201cNeed to Know\u201d. <\/p>\n<p>A tal fin, los departamentos deben implementar las medidas m\u00ednimas de seguridad determinadas por ISO 27001, de acuerdo con los requisitos establecidos en la Directiva NIS2, as\u00ed como cualquier control adicional identificado mediante una evaluaci\u00f3n de amenazas y riesgos. Estos controles, junto con los roles y responsabilidades de seguridad de todo el personal, deben definirse y documentarse claramente. <\/p>\n<p>Para garantizar el cumplimiento de la pol\u00edtica, los departamentos deben:<\/p>\n<ul>\n<li>Establecer \u00e1reas seguras para los sistemas de informaci\u00f3n cr\u00edticos o confidenciales.<\/li>\n<li>Autorizar los sistemas antes de su puesta en funcionamiento.<\/li>\n<li>Evaluar peri\u00f3dicamente la seguridad, incluidas las evaluaciones de los cambios de configuraci\u00f3n realizados a diario.<\/li>\n<li>Solicitar revisiones peri\u00f3dicas por parte de terceros con el fin de obtener una evaluaci\u00f3n independiente.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501004\"><\/a><a name=\"_Toc1923559608\"><\/a>2.2 Detecci\u00f3n<\/h3>\n<p>Dado que los servicios pueden degradarse r\u00e1pidamente debido a incidentes, desde una simple ralentizaci\u00f3n hasta una paralizaci\u00f3n, los servicios deben supervisar el funcionamiento de forma continua para detectar anomal\u00edas en los niveles de prestaci\u00f3n del servicio y actuar en consecuencia, tal y como se establece en ISO 27001 y NIS 2.<\/p>\n<p>La supervisi\u00f3n es especialmente relevante al establecer l\u00edneas de defensa. Se establecer\u00e1n mecanismos de detecci\u00f3n, an\u00e1lisis y notificaci\u00f3n que lleguen a los responsables de forma peri\u00f3dica y cuando exista una desviaci\u00f3n significativa respecto de los par\u00e1metros previamente establecidos como normales. <\/p>\n<p>Los sistemas de detecci\u00f3n de intrusiones supervisan y auditan principalmente los recursos de la organizaci\u00f3n, verificando que no se infrinja la pol\u00edtica de seguridad e intentando identificar cualquier actividad maliciosa de forma temprana y eficaz.<\/p>\n<p>Deber\u00e1n establecerse las siguientes clasificaciones seg\u00fan las necesidades:<\/p>\n<ul>\n<li>Sistemas de detecci\u00f3n de intrusiones a nivel de red.<\/li>\n<li>Sistemas de detecci\u00f3n de intrusiones a nivel de sistema.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501005\"><\/a><a name=\"_Toc1722597330\"><\/a>2.3 Respuesta<\/h3>\n<p>Los departamentos deben:<\/p>\n<ul>\n<li>Establecer mecanismos para responder eficazmente a los incidentes de seguridad.<\/li>\n<li>Designar un punto de contacto para las comunicaciones relativas a incidentes detectados en otros departamentos u otros organismos.<\/li>\n<li>Establecer protocolos para el intercambio de informaci\u00f3n relacionada con el incidente.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501006\"><\/a><a name=\"_Toc1556764919\"><\/a>2.4 Recuperaci\u00f3n<\/h3>\n<p>Para garantizar la disponibilidad de los servicios cr\u00edticos, la organizaci\u00f3n garantizar\u00e1 la existencia de un plan de continuidad y de las actividades de recuperaci\u00f3n relacionadas.<\/p>\n<h2><a name=\"_Toc929768216\"><\/a>3. Alcance<\/h2>\n<p>Esta pol\u00edtica se aplica a los sistemas de informaci\u00f3n que respaldan el an\u00e1lisis, el control de calidad y la certificaci\u00f3n de productos farmac\u00e9uticos, biotecnol\u00f3gicos y cosm\u00e9ticos gestionados por Kymos Group.<\/p>\n<h2><a name=\"_Toc44501008\"><\/a><a name=\"_Toc2104540369\"><\/a>4. Misi\u00f3n y servicios prestados<\/h2>\n<p>KYMOS, como empresa privada, vela por la gesti\u00f3n de sus intereses y, en el \u00e1mbito de la prestaci\u00f3n de sus servicios para la Administraci\u00f3n P\u00fablica y\/o Empresas Privadas del sector farmac\u00e9utico, sirve con objetividad a los intereses generales prestando servicios que contribuyen a satisfacer las necesidades de los servicios prestados.<\/p>\n<h2><a name=\"_Toc44501009\"><\/a><a name=\"_Toc1199845148\"><\/a>5. Marco normativo<\/h2>\n<p>El marco legal de la seguridad de la informaci\u00f3n se establece por lo siguiente:<\/p>\n<ul>\n<li>ISO\/IEC 27001:2022, Seguridad de la informaci\u00f3n, ciberseguridad y protecci\u00f3n de la privacidad.<\/li>\n<li>Directiva (UE) 2022\/2555 del Parlamento Europeo y del Consejo, de 14 de diciembre de 2022, relativa a medidas destinadas a garantizar un elevado nivel com\u00fan de ciberseguridad en toda la Uni\u00f3n (NIS 2) y la legislaci\u00f3n local de transposici\u00f3n.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501011\"><\/a><a name=\"_Toc1903222612\"><\/a>5.1 Protecci\u00f3n de datos personales<\/h3>\n<ul>\n<li>Reglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE (Reglamento General de Protecci\u00f3n de Datos).<\/li>\n<li>Ley 3\/2018, de 5 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501012\"><\/a><a name=\"_Toc573103810\"><\/a>5.2 Administraci\u00f3n electr\u00f3nica y firma electr\u00f3nica<\/h3>\n<ul>\n<li>Reglamento (UE) n.\u00ba 910\/2014 del Parlamento Europeo y del Consejo (Identificaci\u00f3n electr\u00f3nica y servicios de confianza para las transacciones electr\u00f3nicas en el mercado interior).<\/li>\n<li>Ley 6\/2020, de 11 de noviembre, por la que se regulan determinados aspectos de los servicios electr\u00f3nicos de confianza.<\/li>\n<li>COM (2001) 298 &#8211; final, de la Comisi\u00f3n Europea &#8211; Seguridad de las redes y de la informaci\u00f3n: Propuesta de un enfoque de pol\u00edtica europea.<\/li>\n<li>Ley 6\/2020, de 11 de noviembre, por la que se regulan determinados aspectos de los servicios electr\u00f3nicos de confianza.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501014\"><\/a><a name=\"_Toc2037824569\"><\/a>5.3 Seguridad de las redes y de la informaci\u00f3n<\/h3>\n<ul>\n<li>Directrices de la OCDE para la seguridad de los sistemas y redes de informaci\u00f3n. Hacia una cultura de seguridad. Como complemento a la legislaci\u00f3n vigente, existe actualmente la norma internacional UNE ISO\/IEC 27002 \u201cC\u00f3digo de buenas pr\u00e1cticas para la gesti\u00f3n de la seguridad de la informaci\u00f3n\u201d, que se ha convertido en un est\u00e1ndar para auditar aspectos relacionados con la seguridad de la informaci\u00f3n en las organizaciones.  <\/li>\n<\/ul>\n<h2><a name=\"_Toc95368441\"><\/a><a name=\"_Toc44501015\"><\/a>6. Organizaci\u00f3n de la seguridad: <a name=\"_Toc44501016\"><\/a>Comit\u00e9s, roles y responsabilidades<\/h2>\n<p>El Comit\u00e9 de Seguridad es el \u00f3rgano que coordina la seguridad de la informaci\u00f3n a nivel organizativo.<\/p>\n<p>Estar\u00e1 compuesto por el Responsable de Seguridad de la Informaci\u00f3n y representantes de otras \u00e1reas afectadas por ISO 27001 y NIS2.<\/p>\n<p><a name=\"_Toc44501017\"><\/a><strong><u>Funciones y responsabilidades asociadas<\/u><\/strong><\/p>\n<ul>\n<li>Responsabilidades derivadas del tratamiento de datos personales, apoyando al Delegado de Protecci\u00f3n de Datos (DPO) en sus funciones.<\/li>\n<li>Atender las preocupaciones de los \u00f3rganos superiores competentes y de los distintos departamentos.<\/li>\n<li>Informar peri\u00f3dicamente sobre el estado de la seguridad de la informaci\u00f3n a los superiores pertinentes.<\/li>\n<li>Promover la mejora continua del Sistema de Gesti\u00f3n de la Seguridad de la Informaci\u00f3n (SGSI).<\/li>\n<li>Desarrollar la estrategia de la organizaci\u00f3n para la evoluci\u00f3n de la seguridad de la informaci\u00f3n.<\/li>\n<li>Coordinar los esfuerzos de las distintas \u00e1reas en relaci\u00f3n con la seguridad de la informaci\u00f3n, para garantizar que los esfuerzos sean coherentes, est\u00e9n alineados con la estrategia decidida en este \u00e1mbito y evitar duplicidades.<\/li>\n<li>Desarrollar (y revisar peri\u00f3dicamente) la Pol\u00edtica de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Aprobar la normativa interna de seguridad de la informaci\u00f3n.<\/li>\n<li>Desarrollar y aprobar los requisitos de formaci\u00f3n y cualificaci\u00f3n para administradores, operadores y usuarios desde el punto de vista de la seguridad de la informaci\u00f3n.<\/li>\n<li>Supervisar los principales riesgos residuales asumidos por la organizaci\u00f3n y recomendar posibles acciones a adoptar.<\/li>\n<li>Supervisar el desempe\u00f1o de los procesos de gesti\u00f3n de incidentes de seguridad y recomendar posibles acciones al respecto. En particular, garantizar la coordinaci\u00f3n de las distintas \u00e1reas de seguridad en la gesti\u00f3n de incidentes de seguridad de la informaci\u00f3n. <\/li>\n<li>Promover auditor\u00edas peri\u00f3dicas para verificar el cumplimiento de las obligaciones de seguridad de la organizaci\u00f3n.<\/li>\n<li>Aprobar planes para mejorar la seguridad de la informaci\u00f3n de la organizaci\u00f3n.<\/li>\n<li>Garantizar que la seguridad de la informaci\u00f3n se tenga en cuenta en todos los proyectos desde su especificaci\u00f3n inicial hasta su implantaci\u00f3n.<\/li>\n<li>Resolver los conflictos de responsabilidad que puedan surgir entre las distintas personas responsables y\/o entre diferentes \u00e1reas de la organizaci\u00f3n, comunicando la situaci\u00f3n a los superiores en aquellos casos en los que no tenga autoridad suficiente para decidir.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501018\"><\/a><a name=\"_Toc1787269607\"><\/a><u>En caso de incidente de seguridad de la informaci\u00f3n<\/u><\/h3>\n<p>Aprobar\u00e1 el Plan de Mejora de la Seguridad, con su correspondiente asignaci\u00f3n presupuestaria. El Comit\u00e9 de Seguridad de la Informaci\u00f3n no es un comit\u00e9 t\u00e9cnico, pero recabar\u00e1 peri\u00f3dicamente de su propio personal t\u00e9cnico o externo la informaci\u00f3n relevante para la toma de decisiones. El Comit\u00e9 de Seguridad de la Informaci\u00f3n solicitar\u00e1 asesoramiento en las materias sobre las que tenga que decidir o emitir opini\u00f3n. Este asesoramiento se determinar\u00e1 caso por caso y podr\u00e1 adoptar diferentes formas y modalidades:   <\/p>\n<ul>\n<li>Grupos de trabajo especializados internos, externos o mixtos.<\/li>\n<li>Consultor\u00eda externa.<\/li>\n<li>Asistencia a cursos u otros tipos de formaci\u00f3n o entornos de intercambio de experiencias.<\/li>\n<\/ul>\n<p>El Responsable de Seguridad de la Informaci\u00f3n es el secretario del Comit\u00e9 de Seguridad de la Informaci\u00f3n y, como tal:<\/p>\n<ul>\n<li>Convoca las reuniones del Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Prepara los temas a tratar en las reuniones del Comit\u00e9, aportando informaci\u00f3n oportuna para la toma de decisiones.<\/li>\n<li>Elabora las actas de las reuniones.<\/li>\n<li>Es responsable de la ejecuci\u00f3n directa o delegada de las decisiones del Comit\u00e9.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501019\"><\/a><a name=\"_Toc1697509853\"><\/a>6.1 Definici\u00f3n de roles<\/h3>\n<p>La Pol\u00edtica de Seguridad debe identificar a los responsables claramente de garantizar el cumplimiento y debe ser conocida por todos los miembros de la organizaci\u00f3n administrativa.<\/p>\n<p>Se establecen en la organizaci\u00f3n los siguientes roles relacionados con la Seguridad de la Informaci\u00f3n.<\/p>\n<h4><a name=\"_Toc876861215\"><\/a>6.1.1 <u>Responsable de la Informaci\u00f3n<\/u><\/h4>\n<p>Corresponde al nivel de un \u00f3rgano de gobierno de m\u00e1ximo nivel que comprende la misi\u00f3n de la organizaci\u00f3n, determina los objetivos que pretende alcanzar y es responsable de garantizar que se alcancen.<\/p>\n<p>Sus funciones pueden asignarse a una persona f\u00edsica o al Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<p>Se identificar\u00e1 a la persona u \u00f3rgano que lo asuma para cada Informaci\u00f3n tratada por la organizaci\u00f3n.<\/p>\n<h4><a name=\"_Toc44501021\"><\/a>Funciones y responsabilidades asociadas<\/h4>\n<ul>\n<li>Establece los requisitos de seguridad de la informaci\u00f3n.<\/li>\n<li>Tiene la responsabilidad \u00faltima sobre el uso de la informaci\u00f3n cr\u00edtica y, por tanto, sobre su protecci\u00f3n.<\/li>\n<li>Determinar\u00e1 los niveles de seguridad en cada dimensi\u00f3n de la informaci\u00f3n.<\/li>\n<li>Aunque la aprobaci\u00f3n formal de los niveles de informaci\u00f3n depende del Responsable de la Informaci\u00f3n, el Responsable de la Informaci\u00f3n podr\u00e1 solicitar una propuesta al Responsable de Seguridad de la Informaci\u00f3n, al Responsable del SGSI y a la Administraci\u00f3n de Seguridad de Sistemas, esta \u00faltima si procede.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501022\"><\/a>Compatibilidad con otros roles<\/h4>\n<p>Este rol puede coincidir con el de Responsable del Servicio.<\/p>\n<p>Este rol no coincidir\u00e1 con el de Responsable de Seguridad de la Informaci\u00f3n, Responsable del SGSI o Administrador de Seguridad de Sistemas, este \u00faltimo si procede.<\/p>\n<h4><a name=\"_Toc519697778\"><\/a>6.1.2 <u>Responsable del Servicio<\/u><\/h4>\n<p>Cuando sea distinto del Responsable de la Informaci\u00f3n, puede estar al nivel de un \u00f3rgano de gobierno de m\u00e1ximo nivel, como el Responsable de la Informaci\u00f3n, o puede estar al nivel de una direcci\u00f3n ejecutiva o gerencia, que comprende lo que hace cada departamento y c\u00f3mo se coordinan los departamentos entre s\u00ed para alcanzar los objetivos establecidos por los \u00f3rganos superiores pertinentes.<\/p>\n<p>Sus funciones pueden asignarse a una persona f\u00edsica o al Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<p>Se identificar\u00e1 a la persona u \u00f3rgano que lo asuma para cada Servicio prestado por la organizaci\u00f3n.<\/p>\n<h4>Funciones y responsabilidades asociadas<\/h4>\n<ul>\n<li>Establece los requisitos de seguridad de los servicios.<\/li>\n<li>Tiene la responsabilidad \u00faltima sobre el uso de determinados servicios y, por tanto, sobre su protecci\u00f3n. En caso de existir un Proveedor del Servicio, ser\u00e1 responsable de gestionar y mitigar los errores o acciones negligentes bajo su control que puedan dar lugar a incidentes de disponibilidad del servicio. <\/li>\n<li>Determinar\u00e1 los niveles de seguridad en cada dimensi\u00f3n del servicio.<\/li>\n<li>Aunque la aprobaci\u00f3n formal de los niveles depende del Responsable del Servicio, el Responsable del Servicio podr\u00e1 solicitar una propuesta al Responsable de Seguridad de la Informaci\u00f3n, al Responsable del SGSI y al Administrador de Seguridad de Sistemas, este \u00faltimo si procede.<\/li>\n<li>La prestaci\u00f3n de un servicio siempre debe cumplir los requisitos de seguridad de la informaci\u00f3n que maneja, as\u00ed como los requisitos de seguridad del servicio, a\u00f1adiendo requisitos de disponibilidad y otros, como accesibilidad e interoperabilidad.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501025\"><\/a>Compatibilidad con otros roles<\/h4>\n<p>Este rol puede coincidir con el de Responsable de la Informaci\u00f3n.<\/p>\n<p>Este rol no coincidir\u00e1 con el de Responsable de Seguridad de la Informaci\u00f3n, Responsable del SGSI o Administrador de Seguridad de Sistemas, este \u00faltimo si procede.<\/p>\n<h4><a name=\"_Toc44501026\"><\/a><a name=\"_Toc1777428219\"><\/a>6.1.3 <u>Responsable de Seguridad de la Informaci\u00f3n \/ CISO<\/u><\/h4>\n<p>Corresponde al nivel de una Direcci\u00f3n Ejecutiva o Gerencia.<\/p>\n<p>Solo una persona en la organizaci\u00f3n ser\u00e1 designada formalmente como Responsable de Seguridad de la Informaci\u00f3n, si bien el Responsable de Seguridad de la Informaci\u00f3n podr\u00e1 delegar parte de las funciones en otras personas denominadas delegados.<\/p>\n<h4><a name=\"_Toc44501027\"><\/a>Funciones y responsabilidades asociadas<\/h4>\n<ul>\n<li>Informar\u00e1 directamente al Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Actuar\u00e1 como Secretario del Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Convocar el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Mantener la seguridad de la informaci\u00f3n utilizada, los servicios prestados y los sistemas de informaci\u00f3n.<\/li>\n<li>Promover la formaci\u00f3n y concienciaci\u00f3n en seguridad de la informaci\u00f3n.<\/li>\n<li>Recopilar\u00e1 los requisitos de seguridad de los Responsables de Informaci\u00f3n y Servicio junto con el Responsable del SGSI y determinar\u00e1 la criticidad del sistema.<\/li>\n<li>Realizar el An\u00e1lisis de Riesgos.<\/li>\n<li>Elaborar una Declaraci\u00f3n de Aplicabilidad basada en las medidas de seguridad requeridas seg\u00fan ISO 27001 y NIS2, y el resultado del An\u00e1lisis de Riesgos.<\/li>\n<li>Proporcionar a la direcci\u00f3n y a otros miembros del Comit\u00e9 informaci\u00f3n sobre el nivel de riesgo residual esperado tras implementar las opciones de tratamiento seleccionadas en el an\u00e1lisis de riesgos y las medidas de seguridad requeridas.<\/li>\n<li>Coordinar\u00e1 la elaboraci\u00f3n de la Documentaci\u00f3n de Seguridad del Sistema.<\/li>\n<li>Participar\u00e1 en la elaboraci\u00f3n, en el marco del Comit\u00e9 de Seguridad de la Informaci\u00f3n, de la Pol\u00edtica de Seguridad de la Informaci\u00f3n, para su aprobaci\u00f3n por la direcci\u00f3n.<\/li>\n<li>Participar\u00e1 en la redacci\u00f3n y aprobaci\u00f3n de las pol\u00edticas, procedimientos y normativa interna de seguridad de la informaci\u00f3n de la organizaci\u00f3n en el marco del Comit\u00e9 de Seguridad de la Informaci\u00f3n<\/li>\n<li>Desarrollar, mantener y aprobar los procedimientos operativos de seguridad de la informaci\u00f3n.<\/li>\n<li>Proporcionar\u00e1 peri\u00f3dicamente al Comit\u00e9 de Seguridad un resumen de las acciones de seguridad, los incidentes de seguridad de la informaci\u00f3n y el estado de seguridad del sistema.<\/li>\n<li>Elaborar\u00e1, junto con el Responsable del SGSI, Planes de Mejora de la Seguridad para su aprobaci\u00f3n por el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Promover\u00e1 la formaci\u00f3n y concienciaci\u00f3n, as\u00ed como elaborar\u00e1 Planes de Formaci\u00f3n y Concienciaci\u00f3n en Seguridad de la Informaci\u00f3n para el personal, que ser\u00e1n aprobados por el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Validar\u00e1 los Planes de Continuidad de Sistemas elaborados por el Responsable del SGSI, que ser\u00e1n aprobados por el Comit\u00e9 de Seguridad de la Informaci\u00f3n y probados peri\u00f3dicamente por el Responsable del SGSI.<\/li>\n<li>Aprobar las directrices propuestas por el Responsable del SGSI para considerar la Seguridad de la Informaci\u00f3n a lo largo de todo el ciclo de vida de los activos y procesos: especificaci\u00f3n, arquitectura, desarrollo, operaci\u00f3n y cambios.<\/li>\n<\/ul>\n<h4>En caso de incidente de seguridad de la informaci\u00f3n<\/h4>\n<h4>El Responsable de Seguridad de la Informaci\u00f3n analizar\u00e1 y propondr\u00e1 salvaguardas para evitar incidentes similares en el futuro.<\/h4>\n<h4><a name=\"_Toc44501028\"><\/a>Compatibilidad con otros roles<\/h4>\n<p>Este rol no podr\u00e1 coincidir con el de Responsable del SGSI y Administrador de Seguridad de Sistemas, este \u00faltimo si procede.<\/p>\n<h4>Delegaci\u00f3n de funciones<\/h4>\n<p>Para determinados Sistemas de Informaci\u00f3n que, por su complejidad, distribuci\u00f3n, separaci\u00f3n f\u00edsica de sus elementos o n\u00famero de usuarios, requieran personal adicional para desempe\u00f1ar las funciones del Responsable de Seguridad de la Informaci\u00f3n, los Responsables de Seguridad Delegados que se consideren necesarios podr\u00e1n ser nombrados por el Responsable de Seguridad de la Informaci\u00f3n, previa aprobaci\u00f3n del Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<p>Mediante la designaci\u00f3n de delegados, se delegan funciones. La responsabilidad \u00faltima sigue recayendo en el Responsable de Seguridad de la Informaci\u00f3n. <\/p>\n<p>Los Responsables de Seguridad Delegados se encargar\u00e1n de todas las funciones delegadas por el Responsable de Seguridad de la Informaci\u00f3n e informar\u00e1n directamente al Responsable de Seguridad de la Informaci\u00f3n.<\/p>\n<h4><a name=\"_Toc2109183911\"><\/a>6.1.4 <u>Responsable del SGSI<\/u><\/h4>\n<p>Corresponde al nivel de una Direcci\u00f3n Operativa.<\/p>\n<p>Se designar\u00e1 formalmente a una persona f\u00edsica como Responsable del SGSI.<\/p>\n<h4>Funciones y responsabilidades asociadas<\/h4>\n<p>Sus funciones ser\u00e1n las siguientes:<\/p>\n<ul>\n<li>Establecer, revisar y mantener la pol\u00edtica de seguridad de la informaci\u00f3n de la organizaci\u00f3n.<\/li>\n<li>Coordinar la identificaci\u00f3n, el an\u00e1lisis y el tratamiento de riesgos.<\/li>\n<li>Garantizar la aplicaci\u00f3n de controles y medidas de seguridad.<\/li>\n<li>Coordinar las auditor\u00edas internas del SGSI y las acciones correctivas resultantes.<\/li>\n<li>Gestionar la documentaci\u00f3n del SGSI, incluida la Declaraci\u00f3n de Aplicabilidad (SoA), en colaboraci\u00f3n con el Responsable de Seguridad de la Informaci\u00f3n.<\/li>\n<li>Colaborar con el Responsable de Seguridad de la Informaci\u00f3n, el DPO y otros roles clave para garantizar la integraci\u00f3n de la seguridad y la privacidad en toda la organizaci\u00f3n.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501032\"><\/a>En caso de incidente de seguridad de la informaci\u00f3n<\/h4>\n<h4>Planificar\u00e1 la implantaci\u00f3n de salvaguardas en el sistema e implementar\u00e1 el plan de seguridad aprobado.<\/h4>\n<h4>Compatibilidad con otros roles<\/h4>\n<p>Este rol no coincidir\u00e1 con el de Administrador de Seguridad de Sistemas y Responsable de Seguridad de la Informaci\u00f3n.<\/p>\n<h4><a name=\"_Toc44501034\"><\/a><a name=\"_Toc2078199970\"><\/a>6.1.5 <u>Administrador de Seguridad de Sistemas<\/u><\/h4>\n<p>Corresponde al nivel de un empleado cualificado en seguridad de sistemas TI.<\/p>\n<p>El Administrador de Seguridad de Sistemas ser\u00e1 nombrado por el Responsable del SGSI, a quien el Administrador de Seguridad de Sistemas informar\u00e1 sobre todos los asuntos relativos a la seguridad de la informaci\u00f3n de los sistemas gestionados.<\/p>\n<h4>Funciones y responsabilidades asociadas<\/h4>\n<ul>\n<li>La implantaci\u00f3n, gesti\u00f3n y mantenimiento de las medidas de seguridad aplicables al Sistema de Informaci\u00f3n.<\/li>\n<li>Garantizar que los controles de seguridad establecidos se implementen estrictamente.<\/li>\n<li>Garantizar que las trazas de auditor\u00eda y los registros de seguridad requeridos est\u00e9n habilitados, se conserven y se supervisen de acuerdo con los requisitos de seguridad de la informaci\u00f3n de la organizaci\u00f3n.<\/li>\n<li>Implementar, operar y mantener los procedimientos, mecanismos y controles de seguridad requeridos para sistemas, usuarios y activos internos y externos asociados.<\/li>\n<li>Garantizar que se apliquen los procedimientos aprobados para la gesti\u00f3n del sistema de informaci\u00f3n y los mecanismos y servicios de seguridad requeridos.<\/li>\n<li>La gesti\u00f3n, configuraci\u00f3n y actualizaci\u00f3n, cuando proceda, del hardware y software en los que se basan los mecanismos y servicios de seguridad del Sistema de Informaci\u00f3n.<\/li>\n<li>Supervisar las instalaciones, modificaciones y actualizaciones de hardware y software para garantizar que la seguridad no se vea comprometida.<\/li>\n<li>Aprobar cambios en la configuraci\u00f3n actual del Sistema de Informaci\u00f3n, garantizando que los mecanismos y servicios de seguridad existentes sigan operativos.<\/li>\n<li>Informar de cualquier anomal\u00eda, compromiso o vulnerabilidad relacionada con la seguridad al Responsable del SGSI.<\/li>\n<li>Supervisar el estado de seguridad del sistema.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501036\"><\/a>En caso de incidente de seguridad de la informaci\u00f3n<\/h4>\n<ul>\n<li>Registro, contabilizaci\u00f3n y gesti\u00f3n de incidentes de seguridad en los sistemas bajo su responsabilidad.<\/li>\n<li>Implementar el plan de seguridad aprobado.<\/li>\n<li>Aislar el incidente para evitar su propagaci\u00f3n a otros elementos no comprometidos por el incidente.<\/li>\n<li>Tomar decisiones a corto plazo si la informaci\u00f3n se ha visto comprometida de una manera que pudiera tener consecuencias graves (estas acciones deber\u00e1n documentarse).<\/li>\n<li>Garantizar la integridad de los elementos cr\u00edticos del Sistema si su disponibilidad se ha visto afectada.<\/li>\n<li>Mantener y recuperar la informaci\u00f3n almacenada por el Sistema y sus servicios asociados.<\/li>\n<li>Investigar el incidente: determinar las caracter\u00edsticas, medios, motivos y origen del incidente.<\/li>\n<\/ul>\n<h4>Compatibilidad con otros roles<\/h4>\n<p>Este rol no coincidir\u00e1 con el rol de Responsable del SGSI y Responsable de Seguridad de la Informaci\u00f3n.<\/p>\n<h4><a name=\"_Toc44501038\"><\/a>Delegaci\u00f3n de funciones<\/h4>\n<p>Para determinados Sistemas de Informaci\u00f3n que, por su complejidad, distribuci\u00f3n, separaci\u00f3n f\u00edsica de sus elementos o n\u00famero de usuarios, requieran personal adicional para desempe\u00f1ar las funciones del Administrador de Seguridad de Sistemas, los Administradores de Seguridad de Sistemas Delegados que se consideren necesarios podr\u00e1n ser nombrados por el Administrador de Seguridad de Sistemas, previa aprobaci\u00f3n del Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<p>Mediante la designaci\u00f3n de delegados, se delegan funciones. La responsabilidad \u00faltima sigue recayendo en el Administrador de Seguridad de Sistemas. <\/p>\n<p>Los Administradores de Seguridad de Sistemas Delegados se encargar\u00e1n de todas las funciones delegadas por el Administrador de Seguridad de Sistemas e informar\u00e1n directamente al Administrador de Seguridad de Sistemas.<\/p>\n<h4><a name=\"_Toc90979987\"><\/a><a name=\"_Toc1185591366\"><\/a>6.1.6 <u>Delegado de Protecci\u00f3n de Datos<\/u><\/h4>\n<p>El Delegado de Protecci\u00f3n de Datos es un rol contemplado por el RGPD (Reglamento General de Protecci\u00f3n de Datos) y la aplicable Ley Org\u00e1nica espa\u00f1ola 3\/2018 de Protecci\u00f3n de Datos Personales.<\/p>\n<p>Dicho rol ser\u00e1 asumido por una persona f\u00edsica.<\/p>\n<h4>Funciones y responsabilidades asociadas<\/h4>\n<ul>\n<li>Informar directamente al m\u00e1ximo nivel jer\u00e1rquico de recomendaciones, evaluaciones o asesoramiento en materia de protecci\u00f3n de datos personales.<\/li>\n<li>Colaborar con el Responsable de Seguridad de la Informaci\u00f3n en caso de incidentes de seguridad que puedan afectar a datos personales.<\/li>\n<li>Supervisar el cumplimiento de la normativa de privacidad aplicable, tanto interna como externamente respecto de los proveedores.<\/li>\n<li>Asistir en la evaluaci\u00f3n de riesgos relacionados con los datos personales y sus salvaguardas.<\/li>\n<li>Participar en actividades de concienciaci\u00f3n y formaci\u00f3n relacionadas con materias de protecci\u00f3n de datos.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501039\"><\/a><a name=\"_Toc1215727113\"><\/a><a name=\"_Toc102129582\"><\/a><a name=\"_Toc102129774\"><\/a><a name=\"_Toc102130880\"><\/a><a name=\"_Toc102132421\"><\/a><a name=\"_Toc102129583\"><\/a><a name=\"_Toc102129775\"><\/a><a name=\"_Toc102130881\"><\/a><a name=\"_Toc102132422\"><\/a><a name=\"_Toc102129584\"><\/a><a name=\"_Toc102129776\"><\/a><a name=\"_Toc102130882\"><\/a><a name=\"_Toc102132423\"><\/a><a name=\"_Toc102129585\"><\/a><a name=\"_Toc102129777\"><\/a><a name=\"_Toc102130883\"><\/a><a name=\"_Toc102132424\"><\/a><a name=\"_Toc102129586\"><\/a><a name=\"_Toc102129778\"><\/a><a name=\"_Toc102130884\"><\/a><a name=\"_Toc102132425\"><\/a><a name=\"_Toc102129587\"><\/a><a name=\"_Toc102129779\"><\/a><a name=\"_Toc102130885\"><\/a><a name=\"_Toc102132426\"><\/a><a name=\"_Toc102129588\"><\/a><a name=\"_Toc102129780\"><\/a><a name=\"_Toc102130886\"><\/a><a name=\"_Toc102132427\"><\/a><a name=\"_Toc102129589\"><\/a><a name=\"_Toc102129781\"><\/a><a name=\"_Toc102130887\"><\/a><a name=\"_Toc102132428\"><\/a><a name=\"_Toc102129590\"><\/a><a name=\"_Toc102129782\"><\/a><a name=\"_Toc102130888\"><\/a><a name=\"_Toc102132429\"><\/a><a name=\"_Toc102129591\"><\/a><a name=\"_Toc102129783\"><\/a><a name=\"_Toc102130889\"><\/a><a name=\"_Toc102132430\"><\/a><a name=\"_Toc102129592\"><\/a><a name=\"_Toc102129784\"><\/a><a name=\"_Toc102130890\"><\/a><a name=\"_Toc102132431\"><\/a><a name=\"_Toc102129593\"><\/a><a name=\"_Toc102129785\"><\/a><a name=\"_Toc102130891\"><\/a><a name=\"_Toc102132432\"><\/a><a name=\"_Toc102129594\"><\/a><a name=\"_Toc102129786\"><\/a><a name=\"_Toc102130892\"><\/a><a name=\"_Toc102132433\"><\/a><a name=\"_Toc102129595\"><\/a><a name=\"_Toc102129787\"><\/a><a name=\"_Toc102130893\"><\/a><a name=\"_Toc102132434\"><\/a><a name=\"_Toc102129596\"><\/a><a name=\"_Toc102129788\"><\/a><a name=\"_Toc102130894\"><\/a><a name=\"_Toc102132435\"><\/a><a name=\"_Toc102129597\"><\/a><a name=\"_Toc102129789\"><\/a><a name=\"_Toc102130895\"><\/a><a name=\"_Toc102132436\"><\/a><a name=\"_Toc63239138\"><\/a>6.2 Responsabilidades en virtud de ISO 27001 y NIS 2<\/h3>\n<p>A continuaci\u00f3n se muestran las principales responsabilidades en correlaci\u00f3n con las medidas de seguridad:<\/p>\n<p>A este respecto, v\u00e9ase el siguiente documento: \u201cREG-03 RACI\u201d.<\/p>\n<h2><a name=\"_Toc2013708741\"><\/a>7. Datos personales<\/h2>\n<p>KYMOS trata datos personales; por tanto, la organizaci\u00f3n dispone del correspondiente <strong><em>Registro de Actividades de Tratamiento <\/em><\/strong>de acuerdo con las disposiciones del RGPD.<\/p>\n<p>Todos los sistemas de informaci\u00f3n de KYMOS Group deber\u00e1n cumplir los niveles de seguridad exigidos por la normativa, a los efectos de la naturaleza y finalidad de los datos personales recabados.<\/p>\n<h2><a name=\"_Toc44501040\"><\/a><a name=\"_Toc1413773657\"><\/a>8. Gesti\u00f3n de riesgos<\/h2>\n<h3><a name=\"_Toc44501041\"><\/a><a name=\"_Toc2021161286\"><\/a>8.1 Justificaci\u00f3n<\/h3>\n<p>Todos los sistemas sujetos a esta Pol\u00edtica deber\u00e1n realizar un an\u00e1lisis de riesgos, evaluando las amenazas y riesgos a los que est\u00e1n expuestos.<\/p>\n<p>El an\u00e1lisis de riesgos ser\u00e1 la base para determinar las medidas de seguridad a adoptar, que se detallar\u00e1n en el An\u00e1lisis de Riesgos y su Declaraci\u00f3n de Aplicabilidad.<\/p>\n<h3><a name=\"_Toc44501042\"><\/a><a name=\"_Toc808411736\"><\/a>8.2 Criterios de evaluaci\u00f3n de riesgos<\/h3>\n<p>Para la armonizaci\u00f3n de la metodolog\u00eda de an\u00e1lisis de riesgos, el Comit\u00e9 de Seguridad de la Informaci\u00f3n establecer\u00e1 una evaluaci\u00f3n de referencia para los distintos tipos de informaci\u00f3n tratada y los distintos servicios prestados.<\/p>\n<p>Los criterios detallados de evaluaci\u00f3n de riesgos se especificar\u00e1n en la metodolog\u00eda de evaluaci\u00f3n de riesgos que desarrollar\u00e1 la organizaci\u00f3n, basada en normas y pr\u00e1cticas reconocidas.<\/p>\n<p>Se abordar\u00e1n todos los riesgos que puedan impedir gravemente la capacidad operativa de la organizaci\u00f3n o el logro de la misi\u00f3n de la organizaci\u00f3n.<\/p>\n<p>Se dar\u00e1 prioridad especial a los riesgos que impliquen una interrupci\u00f3n de la prestaci\u00f3n de los servicios.<\/p>\n<h3><a name=\"_Toc44501043\"><\/a><a name=\"_Toc1338927843\"><\/a>8.3 Directrices de tratamiento<\/h3>\n<p>El Comit\u00e9 de Seguridad de la Informaci\u00f3n agilizar\u00e1 la disponibilidad de recursos para satisfacer las necesidades de seguridad de los distintos sistemas, promoviendo inversiones horizontales.<\/p>\n<h3><a name=\"_Toc44501044\"><\/a><a name=\"_Toc1483219785\"><\/a>8.4 Proceso de aceptaci\u00f3n del riesgo residual<\/h3>\n<p>Los riesgos residuales ser\u00e1n determinados por el Responsable de Seguridad de la Informaci\u00f3n.<\/p>\n<p>Los niveles de Riesgo residual esperados en cada Informaci\u00f3n tras la implementaci\u00f3n de las opciones de tratamiento (incluida la implementaci\u00f3n de las medidas de seguridad previstas en ISO 27002 y en la Directiva NIS2) ser\u00e1n aceptados por el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<p>Los niveles de Riesgo residual ser\u00e1n presentados por el Responsable de Seguridad de la Informaci\u00f3n al Comit\u00e9 de Seguridad de la Informaci\u00f3n (ISC), que evaluar\u00e1, aprobar\u00e1 o rectificar\u00e1 las opciones de tratamiento propuestas seg\u00fan proceda.<\/p>\n<h3><a name=\"_Toc44501045\"><\/a><a name=\"_Toc1814599292\"><\/a>8.5 Necesidad de realizar o actualizar evaluaciones de riesgos<\/h3>\n<p>El an\u00e1lisis de riesgos y su tratamiento deben ser una actividad regular, tal y como exigen ISO 27001 y la Directiva NIS2. Este an\u00e1lisis se repetir\u00e1: <\/p>\n<ul>\n<li>Regularmente, al menos una vez al a\u00f1o.<\/li>\n<li>Cuando haya cambios significativos en la informaci\u00f3n tratada.<\/li>\n<li>Cuando haya cambios significativos en los servicios prestados.<\/li>\n<li>Cuando se produzcan cambios significativos en los sistemas que tratan informaci\u00f3n y est\u00e1n implicados en la prestaci\u00f3n de servicios.<\/li>\n<li>Cuando se produzca un incidente de seguridad grave.<\/li>\n<li>Cuando se notifiquen vulnerabilidades graves.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501046\"><\/a><a name=\"_Toc1320272264\"><\/a>9. Obligaciones del personal<\/h2>\n<p>Todos los miembros de la organizaci\u00f3n est\u00e1n obligados a conocer y cumplir esta Pol\u00edtica de Seguridad de la Informaci\u00f3n y la Normativa de Seguridad que les sea aplicable, y es responsabilidad del Comit\u00e9 de Seguridad de la Informaci\u00f3n proporcionar los medios necesarios para garantizar que la informaci\u00f3n llegue a los afectados.<\/p>\n<p>El cumplimiento de esta Pol\u00edtica de Seguridad es obligatorio para todo el personal interno y externo implicado en los procesos de la organizaci\u00f3n, y su incumplimiento constituye una falta grave a efectos laborales, de acuerdo con el convenio colectivo.<\/p>\n<p>A este respecto, la organizaci\u00f3n dispone del documento \u201cIT-REGU-04 Normativa de Seguridad de Deberes y Roles del Personal\u201d.<\/p>\n<h2><a name=\"_Toc1076253123\"><\/a>10. Formaci\u00f3n y concienciaci\u00f3n del personal<\/h2>\n<p>La Direcci\u00f3n est\u00e1 comprometida con la Formaci\u00f3n Profesional y la Concienciaci\u00f3n del Personal de KYMOS Group.<\/p>\n<p>El objetivo de KYMOS es concienciar continuamente a los empleados sobre la ciberseguridad y, para ello, la organizaci\u00f3n lleva a cabo:<\/p>\n<ul>\n<li>Entrega puntual de p\u00edldoras informativas sobre ciberseguridad, en respuesta a situaciones de riesgo.<\/li>\n<li>Formaci\u00f3n anual de reciclaje en ciberseguridad para todo el personal.<\/li>\n<li>Campa\u00f1as espor\u00e1dicas de simulaci\u00f3n de phishing, al menos cada dos a\u00f1os.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501047\"><\/a><a name=\"_Toc1991650088\"><\/a>11. Terceros<\/h2>\n<p>Cuando los servicios sean prestados o la informaci\u00f3n sea gestionada por otras organizaciones, se les dar\u00e1 a conocer esta Pol\u00edtica de Seguridad de la Informaci\u00f3n, se establecer\u00e1n canales de notificaci\u00f3n y coordinaci\u00f3n para los respectivos Comit\u00e9s de Seguridad de la Informaci\u00f3n, y se establecer\u00e1n procedimientos para reaccionar ante incidentes de seguridad.<\/p>\n<p>Cuando se utilicen servicios de terceros o se facilite informaci\u00f3n a terceros, se les dar\u00e1 a conocer esta Pol\u00edtica de Seguridad y los Roles y Deberes del Personal que se aplican a estos servicios o informaci\u00f3n. Este tercero estar\u00e1 sujeto a las obligaciones establecidas en esta pol\u00edtica y podr\u00e1 desarrollar sus propios procedimientos operativos para cumplir dichas obligaciones. <\/p>\n<p>Se establecer\u00e1n procedimientos espec\u00edficos de notificaci\u00f3n y resoluci\u00f3n de incidentes. Se garantizar\u00e1 que el personal de terceros tenga una concienciaci\u00f3n adecuada en materia de seguridad, al menos al mismo nivel que el establecido en esta Pol\u00edtica. <\/p>\n<p>Cuando alg\u00fan aspecto de la Pol\u00edtica no pueda ser satisfecho por un tercero seg\u00fan lo requerido en los p\u00e1rrafos anteriores, se requerir\u00e1 un informe del Responsable de Seguridad de la Informaci\u00f3n que especifique los riesgos implicados y c\u00f3mo se abordar\u00e1n. Dicho informe ser\u00e1 revisado por el Comit\u00e9 de Seguridad de la Informaci\u00f3n y aprobado por los Responsables de Informaci\u00f3n y Servicio, junto con la Direcci\u00f3n. <\/p>\n<h2><a name=\"_Toc44501048\"><\/a><a name=\"_Toc1503528997\"><\/a>12. Revisi\u00f3n y aprobaci\u00f3n de la Pol\u00edtica de Seguridad<\/h2>\n<p>La Pol\u00edtica de Seguridad de la Informaci\u00f3n ser\u00e1 revisada por el Comit\u00e9 de Seguridad de la Informaci\u00f3n a intervalos planificados, no superiores a un a\u00f1o, o siempre que se produzcan cambios significativos, con el fin de garantizar que se mantengan su idoneidad, adecuaci\u00f3n y eficacia.<\/p>\n<p>Cualquier cambio en la Pol\u00edtica de Seguridad de la Informaci\u00f3n ser\u00e1 revisado por el Comit\u00e9 de Seguridad de la Informaci\u00f3n y aprobado por la Direcci\u00f3n.<\/p>\n<p>La Direcci\u00f3n garantizar\u00e1 que todo el personal comprenda y cumpla sus responsabilidades en materia de seguridad de la informaci\u00f3n, as\u00ed como promover\u00e1 el cumplimiento de las pol\u00edticas, procedimientos y controles de seguridad de la informaci\u00f3n y proporcionar\u00e1 el apoyo y los recursos necesarios para su implementaci\u00f3n.<\/p>\n<p>Por \u00faltimo, la Pol\u00edtica de Seguridad de la Informaci\u00f3n se comunicar\u00e1 y se pondr\u00e1 a disposici\u00f3n de todo el personal y las partes interesadas de KYMOS Group.<\/p>\n<\/div><\/div><\/div><\/div><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"","protected":false},"author":8,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"open","template":"100-width.php","meta":{"_acf_changed":false,"footnotes":""},"categories":[],"tags":[],"class_list":["post-40059","page","type-page","status-publish","hentry"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.0 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos<\/title>\n<meta name=\"robots\" content=\"noindex, nofollow\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos\" \/>\n<meta property=\"og:url\" content=\"https:\/\/kymos.com\/es\/information-security-policy\/\" \/>\n<meta property=\"og:site_name\" content=\"Kymos\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-12T07:42:26+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"1200\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@KymosGroup\" \/>\n<meta name=\"twitter:label1\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data1\" content=\"20 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/kymos.com\\\/es\\\/information-security-policy\\\/\",\"url\":\"https:\\\/\\\/kymos.com\\\/es\\\/information-security-policy\\\/\",\"name\":\"Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/es\\\/#website\"},\"datePublished\":\"2026-06-10T12:53:30+00:00\",\"dateModified\":\"2026-07-12T07:42:26+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/es\\\/information-security-policy\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/kymos.com\\\/es\\\/information-security-policy\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/kymos.com\\\/es\\\/information-security-policy\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/kymos.com\\\/es\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Pol\u00edtica de Seguridad de la Informaci\u00f3n\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/kymos.com\\\/es\\\/#website\",\"url\":\"https:\\\/\\\/kymos.com\\\/es\\\/\",\"name\":\"Kymos Group\",\"description\":\"Kymos Group\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/kymos.com\\\/es\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos","robots":{"index":"noindex","follow":"nofollow"},"og_locale":"es_ES","og_type":"article","og_title":"Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos","og_url":"https:\/\/kymos.com\/es\/information-security-policy\/","og_site_name":"Kymos","article_modified_time":"2026-07-12T07:42:26+00:00","og_image":[{"width":1200,"height":1200,"url":"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png","type":"image\/png"}],"twitter_card":"summary_large_image","twitter_site":"@KymosGroup","twitter_misc":{"Tiempo de lectura":"20 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/kymos.com\/es\/information-security-policy\/","url":"https:\/\/kymos.com\/es\/information-security-policy\/","name":"Pol\u00edtica de Seguridad de la Informaci\u00f3n | Kymos","isPartOf":{"@id":"https:\/\/kymos.com\/es\/#website"},"datePublished":"2026-06-10T12:53:30+00:00","dateModified":"2026-07-12T07:42:26+00:00","breadcrumb":{"@id":"https:\/\/kymos.com\/es\/information-security-policy\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/kymos.com\/es\/information-security-policy\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/kymos.com\/es\/information-security-policy\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/kymos.com\/es\/"},{"@type":"ListItem","position":2,"name":"Pol\u00edtica de Seguridad de la Informaci\u00f3n"}]},{"@type":"WebSite","@id":"https:\/\/kymos.com\/es\/#website","url":"https:\/\/kymos.com\/es\/","name":"Kymos Group","description":"Kymos Group","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/kymos.com\/es\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"}]}},"_links":{"self":[{"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/pages\/40059","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/comments?post=40059"}],"version-history":[{"count":7,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/pages\/40059\/revisions"}],"predecessor-version":[{"id":45772,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/pages\/40059\/revisions\/45772"}],"wp:attachment":[{"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/media?parent=40059"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/categories?post=40059"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/kymos.com\/es\/wp-json\/wp\/v2\/tags?post=40059"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}