Política de Seguretat de la Informació

POLÍTICA DE SEGURETAT DE LA INFORMACIÓ

SIGE compta amb el certificat ISO 27001:2022 i avala així el compromís per la seguretat en els nostres sistemes. Aquesta norma internacional descriu com gestionar la seguretat de la informació en les empreses i cerca assegurar la seva confidencialitat, integritat i disponibilitat minimitzant al màxim possibles riscos i amenaces.

1. Introducció

La informació constitueix un actiu de primer ordre per a GRUP ROCAJUNYENT, ja que és imprescindible per a la prestació dels serveis que ofereix a tercers. Al seu torn, les tecnologies de la informació i les comunicacions (TIC) han esdevingut essencials per a les organitzacions, atès que contribueixen de manera molt eficaç al tractament d’aquesta informació. No obstant això, les millores que aporten les TIC també comporten nous riscos. Per aquest motiu, cal implantar mesures específiques per protegir tant la informació com els serveis que en depenen.

La seguretat de la informació té com a objectiu protegir la informació i els serveis, reduint els riscos als quals estan sotmesos fins a un nivell acceptable. El present document estableix la Política de Seguretat de la Informació de GRUP ROCAJUNYENT per garantir que tots els professionals al seu servei, tant directament com indirectament, coneguin, promoguin i donin suport a la seguretat de la informació.

Amb aquesta finalitat, es pretén assolir l’alineament estratègic de la gestió de la seguretat de la informació amb les normes internacionals i la normativa legal vigent en aquesta matèria.

2. Missió i objectius de la Política de Seguretat de la Informació

GRUP ROCAJUNYENT ha alineat la seva gestió de la seguretat de la informació amb el marc normatiu de l’estàndard internacional ISO 27001, reconeixent com a actius estratègics la informació i els sistemes que la suporten.

Un dels objectius fonamentals de la implantació d’aquesta Política de Seguretat de la Informació és establir les bases perquè tant el personal intern com les terceres parts puguin accedir als serveis oferts per GRUP ROCAJUNYENT en un entorn segur i de confiança.

La Política de Seguretat de la Informació defineix el marc global per a la gestió de la seguretat de la informació, protegint tots els actius d’informació i garantint la continuïtat del funcionament dels sistemes. D’aquesta manera, es pretén minimitzar els riscos derivats d’una possible incidència de seguretat i garantir el compliment dels objectius de GRUP ROCAJUNYENT davant qualsevol hipotètic incident de seguretat de la informació.

Per assolir-ho, s’estableixen els següents objectius generals:

  •         Contribuir, des de la gestió de la seguretat, al compliment de la missió i dels objectius establerts per GRUP ROCAJUNYENT.

  •         Disposar de les mesures de control necessàries per garantir el compliment dels requisits legals aplicables, especialment en matèria de protecció de dades personals i prestació de serveis per mitjans electrònics.

  •         Garantir l’accessibilitat, la confidencialitat, la integritat, la disponibilitat, l’autenticitat i la traçabilitat de la informació.

  •         Assegurar la prestació continuada dels serveis tant de forma preventiva com reactiva davant d’incidents de seguretat.

  •         Protegir els actius d’informació de GRUP ROCAJUNYENT i la tecnologia que els suporta davant qualsevol amenaça.

Aquesta Política de Seguretat de la Informació reflecteix el compromís permanent de GRUP ROCAJUNYENT amb la difusió i consolidació de la cultura de la seguretat.

3. Abast

Aquesta Política de Seguretat de la Informació s’aplica a tota la informació de GRUP ROCAJUNYENT.

A aquests efectes, s’entén per GRUP ROCAJUNYENT:
• C/ Aribau, 198, 1a planta (Barcelona).
• C/ José Abascal, 56, 6a planta (Madrid).
• C/ Gran Via Jaume I, 37, 5a planta (Girona).

L’abast dels sistemes d’informació proporcionats per ROCAJUNYENT s’estén també a SIGE BUSINESS SERVICES, S.L.P.U. (SIGE), amb oficines en les mateixes ubicacions.

Es considera GRUP ROCAJUNYENT el conjunt de totes les organitzacions descrites anteriorment.

Aquesta Política no es limita a les dades de caràcter personal i és aplicable tant al tractament manual com a l’automatitzat.

4. Marc normatiu

La legislació en matèria de seguretat de la informació, que ha de servir com a referència, s’actualitza de manera contínua i queda recollida a l’«Annex: Legislació aplicable».

  1. Revisió de la política

Pel que fa a les revisions que es puguin dur a terme sobre la redacció del text que constitueix aquesta Política de Seguretat de la Informació, es distingiran dos tipus d’actuacions:

Revisions periòdiques sistemàtiques: s’hauran de realitzar, com a mínim, amb una periodicitat anual o quan es detectin incidències o canvis en el marc legal que puguin qüestionar la validesa d’aquesta Política. La revisió de la Política de Seguretat de la Informació haurà de garantir que es manté alineada amb l’estratègia, la missió i la visió de GRUP ROCAJUNYENT en matèria de seguretat de la informació i que assegura el compliment dels objectius de control establerts.

Revisions no planificades: aquestes revisions s’hauran de dur a terme com a resposta a qualsevol esdeveniment o incident de seguretat que pugui comportar un increment significatiu del nivell de risc existent o que hagi provocat un impacte en la seguretat de la informació de GRUP ROCAJUNYENT.

  1. Organització interna de la seguretat

La seguretat de la informació a GRUP ROCAJUNYENT s’estructura mitjançant una organització interna orientada al govern, la supervisió, l’operació, el manteniment i la millora contínua del Sistema de Gestió de la Seguretat de la Informació (SGSI), així com al compliment dels requisits establerts per la norma UNE-EN ISO/IEC 27001 i per l’Esquema Nacional de Seguretat.

La gestió de la seguretat de la informació correspon, amb les funcions que s’assignen a cadascun en aquest apartat, als òrgans i rols següents:

  • Comitè de Seguretat de la Informació i Protecció de Dades.

  • Responsable de la Informació.

  • Responsable del Servei.

  • Responsable de Seguretat.

  • Responsable del Sistema.

  • Alta Direcció / Representant de la Direcció.

  • Delegat de Protecció de Dades.

  • Responsables delegats, quan hagin estat formalment designats.

Quan una mateixa persona o òrgan assumeixi diversos rols, caldrà mantenir diferenciades les funcions assignades a cadascun d’ells, evitant conflictes d’interès i garantint una adequada segregació entre les funcions de govern, supervisió, presa de decisions de negoci i operació tècnica.

6.1. Comitè de Seguretat de la Informació i Protecció de Dades

El Comitè de Seguretat de la Informació i Protecció de Dades és l’òrgan que centralitza el govern, la coordinació, el seguiment i la millora de la seguretat de la informació a GRUP ROCAJUNYENT.

Actuarà com a òrgan de govern de la seguretat de la informació, supervisant el compliment d’aquesta Política, del Sistema de Gestió de la Seguretat de la Informació i dels requisits aplicables de l’Esquema Nacional de Seguretat.

El Comitè serà responsable de revisar l’estat del SGSI, impulsar-ne la millora contínua, fer el seguiment dels riscos, incidents, auditories, mètriques, no-conformitats i accions de millora, així com de promoure que es disposi dels recursos necessaris per al seu correcte funcionament.

Quan la complexitat, la separació física dels elements del sistema, el nombre d’usuaris o la distribució organitzativa ho justifiquin, es podran crear comitès de seguretat delegats, funcionalment dependents del Comitè principal de Seguretat de la Informació i Protecció de Dades.

6.2. Responsable de la Informació

El Responsable de la Informació és el rol competent per determinar o validar els requisits de seguretat aplicables a la informació tractada per GRUP ROCAJUNYENT, tenint en compte el seu valor, criticitat, classificació, finalitat, ús i impacte per a l’organització.

Quan escaigui, participarà en la valoració de la informació, en l’anàlisi dels riscos que l’afectin i en l’acceptació dels riscos residuals associats.

6.3. Responsable de Seguretat

El Responsable de Seguretat serà la persona encarregada de coordinar i supervisar la seguretat de la informació, vetllant pel compliment de la normativa aplicable, inclòs l’Esquema Nacional de Seguretat, així com per la correcta implantació, manteniment i millora del SGSI.

Aquest rol podrà ser assumit pel Responsable del Sistema de Gestió de la Seguretat de la Informació, sempre que es mantingui una diferenciació adequada de funcions respecte al Responsable del Sistema, al Responsable de la Informació i al Responsable del Servei.

Quan la complexitat, la separació física dels seus elements o el nombre d’usuaris de la informació en suport electrònic o dels sistemes que la gestionen ho justifiquin, es podran designar responsables de seguretat delegats, funcionalment dependents del responsable principal.

6.4. Responsable del Servei

El Responsable del Servei és el rol competent per determinar o validar els requisits de seguretat, continuïtat, disponibilitat, recuperació i impacte dels serveis inclosos dins l’abast del SGSI i, quan sigui aplicable, de la categorització del sistema d’acord amb l’Esquema Nacional de Seguretat.

Als efectes d’aquesta Política, s’entendrà per servei l’activitat o servei de negoci prestat per GRUP ROCAJUNYENT que estigui inclòs dins l’abast del sistema i suportat pels sistemes d’informació, sense que s’hagi de confondre amb els serveis tècnics interns, aplicacions, departaments o components tecnològics que donen suport a aquesta activitat.

Quan correspongui, participarà en la valoració dels serveis, en l’anàlisi dels riscos que els afectin i en l’acceptació dels riscos residuals associats.

6.5. Responsable del Sistema

El Responsable del Sistema serà la persona encarregada de l’explotació, operació, administració, manteniment i correcte funcionament tècnic del sistema d’informació, garantint la correcta implantació, operació i manteniment de les mesures de seguretat aplicables, així com la configuració i gestió del sistema.

Aquest rol podrà recaure en el Responsable Tècnic de Sistemes o en altres figures formalment designades, en funció del sistema d’informació i de l’estructura organitzativa vigent.

6.6. Gerència / Alta Direcció / Representant de la Direcció

L’Alta Direcció serà responsable d’aprovar la Política de Seguretat de la Informació, promoure la cultura de la seguretat, assegurar la disponibilitat dels recursos necessaris, revisar el rendiment del SGSI i adoptar les decisions necessàries per a la seva millora contínua.

Quan així es designi formalment, el Representant de la Direcció actuarà com a interlocutor de l’Alta Direcció davant el Comitè de Seguretat de la Informació i Protecció de Dades.

6.7. Delegat de Protecció de Dades

El Delegat de Protecció de Dades participarà en el Comitè de Seguretat de la Informació i Protecció de Dades aportant la seva visió sobre el compliment de la normativa de protecció de dades personals, la gestió dels incidents que puguin afectar dades personals i les mesures necessàries per garantir la privacitat i els drets de les persones interessades.

6.8. Altres àrees

La protecció de la integritat, disponibilitat i confidencialitat dels actius és responsabilitat de tots els usuaris i propietaris dels actius, dins l’àmbit de les seves funcions i d’acord amb la normativa interna aplicable.

Tots els incidents, esdeveniments sospitosos o debilitats de seguretat s’hauran de comunicar al Responsable de Seguretat o a través dels canals establerts per a la gestió d’incidents.

  1. Resolució de conflictes

En cas de conflicte entre els diferents responsables que formen part de l’estructura organitzativa de la Política de Seguretat de la Informació, aquest serà resolt per la Direcció de GRUP ROCAJUNYENT, i prevaldran les exigències més estrictes derivades de la normativa de protecció de dades de caràcter personal.

8. Classificació de la informació

GRUP ROCAJUNYENT classificarà i inventariarà els actius d’informació d’acord amb la seva naturalesa. El nivell de protecció i les mesures que s’hauran d’aplicar es determinaran en funció del resultat d’aquesta classificació.

Així mateix, els sistemes d’informació es categoritzaran d’acord amb els criteris establerts a l’Esquema Nacional de Seguretat.

9. Dades de caràcter personal

Quan un sistema inclòs dins l’àmbit de la norma ISO 27001 tracti dades de caràcter personal, li serà aplicable el que estableix el Reglament (UE) 2016/679, General de Protecció de Dades (RGPD), així com la Llei orgànica 3/2018, de 5 de desembre, de protecció de dades personals i garantia dels drets digitals, i la normativa que la desenvolupa, sense perjudici dels requisits establerts pel marc regulador de la norma ISO 27001 en l’àmbit de l’Administració Electrònica.

Tots els sistemes d’informació s’ajustaran als nivells de seguretat exigits per la normativa de protecció de dades de caràcter personal.

10. Gestió de riscos

Tots els sistemes subjectes a aquesta Política hauran de sotmetre’s a un procés d’anàlisi i gestió de riscos, mitjançant l’avaluació dels actius, les amenaces i les vulnerabilitats a què estan exposats, així com la definició de les contramesures adequades per mitigar els riscos.

Tot i que és necessari mantenir un control continu dels canvis realitzats en els sistemes, aquesta anàlisi es repetirà:

  • Com a mínim una vegada l’any (mitjançant revisió i aprovació formal).

  • Quan canviï la informació tractada.

  • Quan canviïn els serveis prestats.

  • Quan es produeixi un incident greu de seguretat.

  • Quan es detectin vulnerabilitats greus.

Per tal d’harmonitzar les anàlisis de riscos, s’establirà una valoració de referència per als diferents tipus d’informació tractada i per als diferents serveis prestats.

11. Instrument de desenvolupament

S’estableix un marc normatiu en matèria de seguretat de la informació estructurat en diferents nivells, amb la finalitat que els objectius definits en aquest document disposin d’un desenvolupament específic. La Política de Seguretat de la Informació estructurarà aquest marc normatiu en els nivells següents:

  • La present Política de Seguretat de la Informació, que estableix els requisits i criteris generals de protecció.

  • Les normes de seguretat, que defineixen què s’ha de protegir i els requisits de seguretat que s’han d’assolir. El conjunt de les normes de seguretat ha de cobrir la protecció de tots els entorns dels sistemes d’informació de l’organització. Aquestes normes estableixen les expectatives i els requisits necessaris per garantir el compliment de cadascun dels objectius de seguretat definits en aquesta Política. Són proposades pel Responsable de Seguretat i aprovades pel Comitè de Seguretat de la Informació.

  • Els procediments de seguretat, que descriuen de manera concreta com s’han d’aplicar les mesures definides a les normes, així com les persones o els grups responsables de la seva implantació, manteniment i seguiment. Es tracta de documents que especifiquen com executar les tasques habituals, qui n’és el responsable i com identificar i comunicar comportaments anòmals.

La seva aprovació dependrà del seu àmbit d’aplicació, que podrà correspondre a un àmbit específic o a un sistema d’informació determinat.

A més, es podran elaborar guies amb recomanacions i bones pràctiques.

Sempre que sigui possible, tota aquesta documentació es gestionarà d’acord amb el procediment vigent de Control de documents i registres de GRUP ROCAJUNYENT, que té com a objectiu establir els criteris per al control de la documentació i dels registres de seguretat utilitzats en el Sistema de Gestió de la Seguretat de la Informació, i que s’estén a tota la documentació que dona suport al compliment de la norma ISO 27001.

12. Obligacions dels professionals

Tots els professionals amb responsabilitats en l’ús, l’operació o l’administració dels sistemes de tecnologies de la informació i les comunicacions tenen l’obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la normativa de seguretat que se’n deriva, amb independència del tipus de relació jurídica que mantinguin amb GRUP ROCAJUNYENT.

Totes les persones rebran la formació necessària per utilitzar els sistemes de manera segura, en la mesura que ho requereixin per al desenvolupament de les seves funcions.

La Política de Seguretat de la Informació serà accessible a tots els professionals que prestin serveis als òrgans i entitats inclosos dins l’àmbit definit en l’apartat «Abast».

Amb l’objectiu de fomentar la cultura de la seguretat, el Comitè de Seguretat de la Informació impulsarà un programa continu de sensibilització destinat a formar tots els professionals.

L’incompliment de la Política de Seguretat de la Informació i de la normativa que la desenvolupa donarà lloc a l’adopció de mesures preventives i correctores destinades a salvaguardar i protegir les xarxes i els sistemes d’informació, sense perjudici de les responsabilitats disciplinàries que, si escau, se’n puguin derivar.

13. Relacions amb tercers

Quan GRUP ROCAJUNYENT presti serveis o cedeixi informació a tercers, aquests seran informats de la present Política de Seguretat de la Informació, així com de les normes i instruccions que se’n derivin.

Així mateix, quan GRUP ROCAJUNYENT contracti serveis de tercers o els faciliti informació, aquests també hauran de conèixer aquesta Política i la normativa i les instruccions de seguretat aplicables als serveis o a la informació afectada.

Els tercers quedaran subjectes a les obligacions i mesures de seguretat establertes en aquesta normativa, i podran desenvolupar els seus propis procediments operatius per donar-hi compliment. Així mateix, s’establiran procediments específics per a la detecció i resolució d’incidències.

Es garantirà que el personal de tercers estigui degudament sensibilitzat en matèria de seguretat de la informació, com a mínim al mateix nivell exigit per aquesta Política de Seguretat de la Informació.

En particular, els tercers hauran de garantir el compliment de la Política de Seguretat de la Informació mitjançant estàndards auditables que permetin verificar-ne el compliment. Igualment, s’haurà de garantir, mitjançant una auditoria o un certificat de destrucció o esborrament, que el tercer cancel·la i elimina les dades propietat de GRUP ROCAJUNYENT un cop finalitzada la relació contractual.

Quan algun aspecte de la Política de Seguretat de la Informació no pugui ser complert per un tercer, serà necessari un informe del Responsable de Seguretat de la Informació que especifiqui els riscos assumits i la manera de gestionar-los. Aquest informe haurà de ser aprovat per la Gerència abans de continuar amb la relació.

Aprovada pel:
Comitè de Seguretat de la Informació i Protecció de Dades, en la Revisió per la Direcció de 18/06/2026.