1. Objeto y Alcance
El objeto de este documento es establecer la política que rige cómo la empresa CASMAR ELECTRONICA, S.A. gestiona y protege su información, así como los servicios que considera críticos, cumpliendo con las garantías exigidas por el Esquema Nacional de Seguridad (ENS) y la normativa vigente. Esta política se aplicará a todos los sistemas de tecnologías de la información y comunicaciones (TIC) de la organización, así como a todo el personal de la organización, sin excepciones. Abarca las redes, servidores, aplicaciones, bases de datos y cualquier otro activo de información corporativo, incluyendo a empleados, contratistas y terceros que accedan a dichos activos.
2. Referencias Normativas
Esta política se alinea con estándares internacionales y exige el cumplimiento de la legislación aplicable en materia de seguridad de la información. En particular, se consideran las siguientes referencias:
Estándares y normas:
Legislación vigente:
3. Términos y Definiciones
Para efectos de esta política, se aplican las definiciones establecidas en la normativa ENS e ISO/IEC 27001. Algunos términos clave incluyen:
4. Desarrollo de la Política de Seguridad
4.1 Misión de la Organización y Objetivos de Seguridad
La misión de la organización es ofrecer sus servicios de forma eficiente, confiable y segura, satisfaciendo las expectativas de sus clientes y otras partes interesadas. En apoyo a esta misión, la Dirección reconoce que la seguridad de la información es fundamental para generar confianza, asegurar la continuidad del negocio y cumplir con las obligaciones legales. Por ello, la Dirección establece los siguientes objetivos de seguridad de la información, en consonancia con el ENS e ISO/IEC 27001:
Estos objetivos guían todas las actividades de seguridad de la información en la empresa. La Dirección se compromete a proporcionar los recursos necesarios para alcanzarlos y a mejorar continuamente la eficacia de las medidas de seguridad, evidenciando su respaldo a la presente política (por ejemplo, formalizando este compromiso con la firma de la Dirección al final del documento).
4.2 Roles y Responsabilidades en Seguridad de la Información
Comité de Seguridad de la Información
Responsable de coordinar y aplicar la política de seguridad de la información, realizar seguimiento de incidentes y riesgos, y apoyar al Responsable de Seguridad en la toma de decisiones técnicas y organizativas.
Este Comité estará compuesto por los siguientes roles, en línea con el modelo definido en el Sistema de Gestión Integrado (SGI) conforme a la ISO/IEC 27001, y el cumplimiento del Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad:
Responsable de la Información
· Responsabilidad última del uso que se haga de una cierta información y, por tanto, de su protección.
· Responsable último de cualquier error o negligencia que conlleve un incidente de confidencialidad o de integridad (en materia de protección de datos) y de disponibilidad (en materia de seguridad de la información).
· Establecer los requisitos de la información en materia de seguridad.
· Determinar y aprobar los niveles de seguridad de la información.
· Los que se vayan indicando en los documentos dentro del alcance del ENS.
Responsable del Servicio
· Establecer los requisitos del servicio en materia de seguridad.
· Determinar los niveles de seguridad de los servicios.
· Los que se vayan indicando en los documentos dentro del alcance del ENS.
Responsable de la Seguridad
Sus funciones serán las siguientes
· Mantener la seguridad de la información manejada y de los servicios prestados por los sistemas de información en su ámbito de responsabilidad, de acuerdo a lo establecido en la Política de Seguridad de la Información de la organización.
· Promover la formación y concienciación en materia de seguridad de la información dentro de su ámbito de responsabilidad.
· Aprobar la declaración de aplicabilidad.
· Aprobar la categorización del sistema.
· Canalizar y supervisar, tanto el cumplimiento de los requisitos de seguridad del servicio que se presta o solución que provee, como las comunicaciones relativas a la seguridad de la información y la gestión de los incidentes para el ámbito de dicho servicio (POC).
· Los que se vayan indicando en los documentos dentro del alcance del ENS.
· El Responsable de la Seguridad será el secretario del Comité de Seguridad con las funciones indicadas en el apartado 7.2 de la presente política.
· De conformidad con el principio de “segregación de funciones y tareas” recogido en el art. 10 del ENS, el Responsable de la Seguridad será una figura diferenciada del Responsable del Sistema.
El Responsable de Seguridad ejerce como Chief Information Security Officer (CISO). Es la persona encargada de dirigir la implantación, verificación y mejora continua de las medidas de seguridad de la información.
Responsable del Sistema
El Responsable del Sistema se encarga del mantenimiento y operación segura de los sistemas de información de la organización.
Sus funciones incluyen:
4.3 Compromiso de la Alta Dirección
El propósito del Sistema de Gestión de Seguridad de la Información es garantizar que los riesgos de la seguridad de la información y privacidad sean conocidos, asumidos, gestionados y minimizados de una forma documentada, sistemática, estructurada, repetible, asumible y adaptada a los cambios que se produzcan en los riesgos, el entorno y las tecnologías.
Para ello, la dirección declara el compromiso de CASMAR ELECTRONICA, S.A.:
La dirección de CASMAR ELECTRONICA, S.A. se compromete a apoyar y promover los principios establecidos en esta Política, para lo que pide al personal de CASMAR ELECTRONICA, S.A. que asuma y se atenga a las previsiones del sistema de gestión documentado para el ENS y la ISO 27001.
Comité de Seguridad de la Información
Es el órgano operativo encargado de la gestión diaria de la seguridad de la información. Se encarga de coordinar la implantación de medidas técnicas y organizativas, supervisar riesgos operativos y apoyar al Responsable de Seguridad (CISO) en la ejecución del SGSI. Funciones principales:
4.4 Revisión, Aprobación y Difusión de la Política
Esta Política de Seguridad de la Información se considera un documento vivo, sujeto a revisión periódica. Como mínimo, se revisará de forma anual para asegurar su vigencia y su adecuación a posibles cambios (en la organización, en las amenazas o en la normativa). La revisión será coordinada por el Comité de Seguridad de la Información (o el órgano equivalente designado al efecto), que evaluará la necesidad de actualizar la política y propondrá las modificaciones pertinentes o su ratificación. Cualquier revisión o nueva versión de la Política deberá ser aprobada por la Dirección de la organización.
Una vez aprobada, la Política (y sus actualizaciones) será difundida adecuadamente para que todos los miembros de la organización y partes afectadas la conozcan. Se utilizarán los canales de comunicación internos apropiados (reuniones informativas, correo electrónico, intranet corporativa, tablones de anuncios, etc.) para compartir la política, y se organizarán sesiones explicativas si es necesario. Asimismo, cuando corresponda, la política o sus aspectos relevantes se compartirán con terceros que presten o reciban servicios de la organización, para asegurar una comprensión común de los compromisos de seguridad.
La versión vigente de la Política de Seguridad de la Información estará siempre accesible para el personal (por ejemplo, publicada en la intranet corporativa o portal del empleado). Todos los empleados deberán confirmar que han leído y entendido la Política vigente (por medio de un registro de lectura, aceptación en la intranet, o mecanismo similar). El Comité de Seguridad llevará un registro de las revisiones realizadas a este documento, incluyendo fechas y aprobaciones, garantizando así un proceso de mejora continua del marco normativo de seguridad.
4.5 Gestión de la Documentación de Seguridad
Además de esta Política de Seguridad, la organización mantiene un conjunto de documentos de seguridad (normativas internas, procedimientos, guías, registros, etc.) que forman parte de su Sistema de Gestión de Seguridad de la Información. Para la gestión y el acceso de toda esta documentación de seguridad, se establecen las siguientes directrices:
4.6 Gestión de Riesgos de Seguridad
La organización adopta un enfoque sistemático de gestión de riesgos para la seguridad de la información, acorde con las mejores prácticas (ENS, ISO/IEC 27005, etc.). Todos los sistemas de información y servicios dentro del alcance de esta Política deben someterse a análisis de riesgos de forma regular, con el objetivo de identificar las amenazas, vulnerabilidades y posibles impactos. Se realizará al menos una evaluación de riesgos al año sobre los sistemas y servicios críticos. Adicionalmente, se repetirán análisis de riesgos de forma extraordinaria cuando ocurra alguna de las siguientes situaciones:
El proceso de gestión de riesgos incluirá: identificación de activos, valoración de su criticidad (de acuerdo con las categorías de seguridad del ENS), identificación de amenazas y vulnerabilidades, cálculo del riesgo (estimando probabilidades e impactos) y definición de tratamientos del riesgo adecuados (ya sea evitar el riesgo, mitigarlo mediante controles, transferirlo o aceptarlo). Los resultados de los análisis de riesgo se documentarán en informes específicos y serán tenidos en cuenta por la Dirección y los Responsables correspondientes para la toma de decisiones informadas.
Para armonizar la evaluación del riesgo en toda la organización, el Comité de Seguridad de la Información establecerá criterios comunes de valoración para los distintos tipos de activos, informaciones y servicios. Por ejemplo, definirá parámetros estandarizados para estimar los impactos como bajos, medios o altos en las diferentes dimensiones de seguridad (confidencialidad, integridad, disponibilidad, autenticidad, trazabilidad), de modo que los análisis realizados por distintas áreas sean comparables. Asimismo, el Comité velará por que la asignación de recursos de seguridad se priorice en función de los niveles de riesgo identificados, promoviendo inversiones que protejan múltiples sistemas de forma transversal cuando sea posible.
Por su parte, el Responsable de Seguridad (CISO) integrará la gestión de riesgos en la planificación de la seguridad: con base en los análisis de riesgos realizados, actualizará la Declaración de Aplicabilidad con las medidas de seguridad pertinentes y desarrollará planes de tratamiento de riesgos. Dichos planes detallarán las medidas a implementar, los responsables de ejecutarlas y los plazos establecidos, buscando reducir los riesgos a niveles aceptables para la organización. Los riesgos residuales (aquellos riesgos que permanecen después de aplicar las medidas) deberán ser aceptados formalmente por el propietario del riesgo correspondiente (es decir, el Responsable de la Información o el Responsable del Servicio afectado) antes de la puesta en producción o la entrada en operación del sistema o servicio. Esta aceptación se documentará, evidenciando la asunción consciente del riesgo por parte de la organización.
La monitorización continua del riesgo será responsabilidad de los propietarios del riesgo (Responsables de la Información o del Servicio), con el apoyo del Responsable de Seguridad. Se pueden emplear indicadores clave de riesgo (KRI) para aquellos riesgos críticos, estableciendo umbrales de alerta de modo que, si un riesgo aumenta por encima de cierto nivel tolerable, se active una respuesta o notificación inmediata a la dirección. La organización revisará periódicamente su apetito y tolerancia al riesgo en seguridad, asegurando que se mantienen alineados con los objetivos de negocio y adaptándolos si fuera necesario en función de la evolución del entorno de amenazas.
Por último, la gestión de riesgos de seguridad contemplará expresamente los riesgos derivados del tratamiento de datos personales, en línea con los principios del RGPD y la LOPDGDD. Cuando un sistema o proceso involucre datos personales, se evaluarán también los riesgos para los derechos y libertades de las personas. Si del análisis se deduce que existe un riesgo alto para la privacidad, se llevará a cabo un Análisis de Impacto en la Protección de Datos (DPIA) conforme a lo previsto en la normativa de protección de datos, con la participación del Delegado de Protección de Datos (DPO) si la organización cuenta con esta figura. Las medidas de seguridad adicionales o específicas que se adopten en estos casos seguirán tanto las directrices de gestión de riesgos del ENS e ISO 27005 como los requisitos legales de privacidad, asegurando una protección adecuada de la información personal tratada.
4.7 Obligaciones del Personal y Régimen Sancionador
La seguridad de la información es responsabilidad de todos los miembros de la organización. Cada usuario de los sistemas de información (empleados, becarios, colaboradores, etc.) debe proteger los activos de información con los que trabaja, mediante un uso correcto de los mismos. Esto implica seguir en todo momento las políticas, normas y procedimientos de seguridad establecidos, actuando de forma diligente para prevenir incidentes. En particular, todos los miembros de la organización tienen la obligación de conocer y cumplir esta Política de Seguridad de la Información y la normativa interna asociada; la ignorancia de los requisitos de seguridad no exime de su cumplimiento.
Para facilitar lo anterior, CASMAR ELECTRÓNICA, S.A. –a través del Comité de Seguridad de la Información– dispondrá de los medios necesarios (formación, difusión de guías, recordatorios periódicos) para que la información y las pautas de seguridad lleguen a todos los empleados. Adicionalmente, todo el personal deberá observar, de manera no exhaustiva, las siguientes obligaciones específicas en materia de seguridad:
Estas obligaciones se desarrollan con mayor detalle en la normativa interna de seguridad (procedimientos, códigos de conducta, manuales del empleado, etc.). La organización proporcionará la formación y concienciación necesarias para que el personal pueda cumplir con sus responsabilidades de seguridad. En particular, la formación en seguridad será obligatoria antes de asumir un nuevo puesto de trabajo o una responsabilidad relevante (ya sea en la incorporación inicial del empleado o en caso de movilidad interna a un puesto que conlleve mayores requerimientos de seguridad). Además, se impartirán sesiones periódicas de reciclaje o actualización para todos los empleados, con el fin de mantener un nivel adecuado de conocimiento sobre buenas prácticas, políticas y procedimientos de seguridad. La participación en estas actividades formativas forma parte de las obligaciones de cada empleado.
El incumplimiento de esta Política de Seguridad o de las normas derivadas de la misma podrá acarrear medidas disciplinarias por parte de la organización, de acuerdo con el régimen sancionador previsto en los convenios laborales y la legislación vigente. Según la gravedad de la infracción, dichas medidas podrían ir desde amonestaciones verbales o por escrito, sesiones de formación adicional obligatoria, hasta sanciones laborales más severas e incluso el despido en casos de negligencia grave o incumplimientos dolosos. Adicionalmente, la organización se reserva el derecho de emprender acciones legales contra cualquier persona (interna o externa) que, mediante la violación de las normas de seguridad, cause daños significativos a los activos de información; ello sin perjuicio de las responsabilidades legales en las que dicha persona pudiera incurrir a título individual.
En resumen, la colaboración y el compromiso de todo el personal son indispensables para lograr los objetivos de seguridad de la información. La organización fomentará una cultura en la que la seguridad sea parte integral del trabajo diario y en la que todos se sientan responsables de proteger la información, conscientes de que la seguridad es un objetivo común.
4.8 Seguridad en las Relaciones con Terceras Partes
La presente política de seguridad de la información se extiende también a las relaciones de la organización con terceras partes (proveedores, socios, clientes u organismos externos) en todo aquello que afecte a la seguridad de la información o de los servicios. Esto aplica tanto cuando la organización presta servicios a terceros o maneja información de terceros, como cuando utiliza servicios externos o comparte información propia con otras entidades. A tal efecto, se establecen los siguientes lineamientos:
4.9 Compromiso con el Esquema Nacional de Seguridad en categoría ALTA
CASMAR ELECTRONICA, S.A., en el marco del cumplimiento del Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad (ENS), aplicará las medidas de seguridad reforzadas correspondientes a la categoría ALTA, conforme a lo establecido en el Anexo II del citado Real Decreto y su normativa de desarrollo.
La Alta Dirección manifiesta su compromiso expreso con el cumplimiento efectivo de dichas obligaciones, garantizando la implantación, mantenimiento y mejora continua de las medidas de seguridad necesarias, así como la dotación de los recursos humanos, técnicos y económicos adecuados para asegurar su correcta aplicación.
Mª Montserrat Castro Roca CEO
Barcelona, a 30 de junio de 2026
