Política de Seguridad de la Información

Índice de contenido

1. Objeto y propósito 4

2. Alcance 4

3. Marco normativo y de referencia 5

4. Principios de seguridad 5

5. Compromisos de la Dirección 6

6. Objetivos generales de seguridad de la información 7

7. Organización de la seguridad y responsabilidades 7

7.1 Dirección 7

7.2 Comité de Seguridad de la Información 8

7.3 Responsable de Seguridad 8

7.4 Responsables de Información, Servicio y Sistema 8

7.5 Empleados, colaboradores y terceros 8

8. Gestión de riesgos 8

9. Reglas generales de protección 9

9.1 Gestión de activos e información 9

9.2 Control de accesos 9

9.3 Desarrollo seguro y gestión de cambios 9

9.4 Protección de la información y de los datos personales 10

9.5 Gestión de incidentes 10

9.6 Continuidad y resiliencia 10

9.7 Proveedores y cadena de suministro 10

9.8 Registro, monitorización y trazabilidad 11

9.9 Formación, concienciación y profesionalidad 11

10. Relación con clientes, Administraciones Públicas y ENS 11

11. Cumplimiento, auditoría y mejora continua 11

12. Aprobación, comunicación y disponibilidad 12

1. Objeto y propósito 

La presente Política de Seguridad de la Información establece el marco de principios, compromisos, responsabilidades y directrices mediante los que MAHS gestiona y protege la información, los servicios y los sistemas que soportan su actividad, con el fin de preservar la confidencialidad, integridad, disponibilidad, autenticidad, trazabilidad y, cuando resulte aplicable, la conservación de la información tratada y de los servicios prestados por medios electrónicos. 

Esta política se aprueba como documento marco del Sistema de Gestión de la Seguridad de la Información (SGSI) de MAHS y se alinea con los requisitos de ISO/IEC 27001:2022, así como con el Esquema Nacional de Seguridad (ENS), que exige a las entidades privadas que presten servicios o provean soluciones al sector público disponer de una política de seguridad aprobada por el órgano con máximas competencias ejecutivas. 

La política responde a la realidad operativa de MAHS como proveedor de soluciones de software integral para la gestión de operaciones en tierra, planificación de recursos, asistencia a pasajeros, limpieza de aeronaves, carga y servicios asociados, mediante soluciones SaaS, On Premise e integraciones con sistemas de terceros, en un entorno altamente digitalizado, intensivo en datos y sometido a exigencias elevadas de trazabilidad, continuidad y cumplimiento normativo. 

2. Alcance 

Esta política es de aplicación a todas las personas, procesos, activos, sistemas de información, servicios, proveedores y terceros que intervienen en el diseño, desarrollo, parametrización, implantación, operación, soporte, mantenimiento y evolución de las soluciones de software propio de MAHS para la gestión integral de operaciones en tierra y servicios asociados, en modalidades SaaS, On Premise e integraciones híbridas. 

La política resulta de aplicación a la información y a los sistemas utilizados por MAHS, así como a los entornos, infraestructuras, herramientas, redes, repositorios, bases de datos, credenciales, documentación y servicios externos que soportan el alcance del SGSI definido por la organización. 

Asimismo, esta política será de obligado cumplimiento en aquellos sistemas de información y servicios de MAHS que, por relación contractual o normativa aplicable, deban cumplir el ENS al prestar servicios o proveer soluciones a entidades del sector público o en otros supuestos en que así se exija contractualmente. 

3. Marco normativo y de referencia 

La presente política toma como referencia, entre otras disposiciones y estándares aplicables, los siguientes: 

● ISO/IEC 27001:2022, Seguridad de la información, ciberseguridad y protección de la privacidad — Sistemas de gestión de la seguridad de la información — Requisitos. 

● Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. 

● Reglamento (UE) 2016/679, Reglamento General de Protección de Datos (RGPD), y Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales. 

● Requisitos legales, regulatorios, contractuales y de clientes que resulten aplicables a los servicios y sistemas incluidos en el alcance del SGSI. 

4. Principios de seguridad 

MAHS adopta como principios rectores de su seguridad de la información los siguientes: 

● Seguridad como proceso integral, incorporando la seguridad de la información en la gestión, el diseño, la operación, el soporte, la contratación y la mejora de sus servicios y sistemas. 

● Gestión de la seguridad basada en riesgos, aplicando un proceso sistemático de identificación, análisis, evaluación, tratamiento, aceptación y seguimiento de riesgos para la información y los servicios. 

● Prevención, detección, respuesta y recuperación frente a incidentes de seguridad, reduciendo la probabilidad de materialización de amenazas y asegurando una reacción eficaz cuando estas se produzcan. 

● Vigilancia continua y reevaluación periódica de amenazas, vulnerabilidades, controles, proveedores, cambios tecnológicos y requisitos legales. ● Diferenciación de responsabilidades, asegurando que las funciones en materia de seguridad estén claramente definidas, asignadas y comunicadas. ● Mínimo privilegio y necesidad de conocer, limitando el acceso a la información y a los sistemas a quienes lo requieran para el desempeño autorizado de sus funciones. 

● Seguridad por defecto y desde el diseño, integrando requisitos de seguridad y privacidad en el ciclo de vida de los servicios, sistemas, desarrollos e integraciones. 

● Cumplimiento normativo, contractual y ético, garantizando la adecuación de los controles a las obligaciones legales, regulatorias y compromisos con clientes y partes interesadas. 

● Mejora continua del SGSI y del proceso de seguridad, sobre la base de indicadores, auditorías, incidentes, revisiones, no conformidades y acciones correctivas. 

● Proporcionalidad, aplicando medidas de seguridad adecuadas al contexto, criticidad de los activos, categoría de los sistemas, riesgos identificados y naturaleza de los servicios prestados. 

5. Compromisos de la Dirección 

La Dirección de MAHS asume la seguridad de la información como un objetivo estratégico y se compromete a: 

● Aprobar, impulsar, mantener y revisar esta política y el SGSI de forma periódica. 

● Garantizar que la seguridad de la información sea coherente con la estrategia, el modelo de negocio, el contexto de la organización y los requisitos de clientes y otras partes interesadas. 

● Proporcionar los recursos humanos, técnicos, organizativos y económicos necesarios para implantar, operar, mantener y mejorar el SGSI. 

● Asegurar la integración de los requisitos de seguridad en los procesos de MAHS, especialmente en el desarrollo seguro, la operación de servicios, la gestión de cambios, la gestión de incidencias, la relación con proveedores y el trabajo remoto. 

● Promover una cultura de seguridad, concienciación, profesionalidad y cumplimiento en toda la organización. 

● Respaldar la gestión de riesgos, la selección de controles, la declaración de aplicabilidad y la mejora continua del sistema. 

6. Objetivos generales de seguridad de la información Los objetivos generales de esta política son: 

● Proteger la confidencialidad, integridad, disponibilidad, autenticidad, trazabilidad y conservación de la información y de los servicios electrónicos bajo responsabilidad de MAHS. 

● Garantizar la continuidad y resiliencia de los servicios prestados a clientes, especialmente en operaciones críticas y entornos interconectados. ● Asegurar el cumplimiento de ISO/IEC 27001:2022, del ENS cuando resulte aplicable, de la normativa de protección de datos y de las obligaciones contractuales asumidas. 

● Proteger el código fuente, la propiedad intelectual, la documentación técnica, las configuraciones, las credenciales y los datos tratados por las soluciones MAHS. 

● Establecer un marco estable para la gestión de riesgos, incidentes, accesos, cambios, proveedores, continuidad, auditoría y mejora continua. 

7. Organización de la seguridad y responsabilidades 

MAHS establece una estructura de gobierno de la seguridad basada en responsabilidades diferenciadas, conforme al ENS y a ISO/IEC 27001. 

7.1 Dirección 

La Dirección ostenta la máxima responsabilidad sobre la seguridad de la información, aprueba esta política, asigna recursos, impulsa el SGSI, aprueba el nivel de riesgo asumible por la organización y revisa periódicamente la eficacia del sistema. 

7.2 Comité de Seguridad de la Información 

El Comité de Seguridad de la Información coordina el gobierno del SGSI, revisa el estado de riesgos, incidentes, auditorías, acciones correctivas y planes de mejora, y eleva a la Dirección las decisiones estratégicas que procedan. 

7.3 Responsable de Seguridad 

El Responsable de Seguridad coordina la implantación y mantenimiento del SGSI, promueve la aplicación de esta política, impulsa el análisis y tratamiento de riesgos, formaliza la Declaración de Aplicabilidad cuando corresponda, supervisa auditorías e incidentes y propone acciones de mejora. 

7.4 Responsables de Información, Servicio y Sistema 

Los Responsables de Información, Servicio y Sistema ejercen las funciones que les correspondan en materia de definición de requisitos de seguridad, clasificación y protección de la información, operación segura de los servicios y sistemas, aceptación de riesgos residuales y aplicación de controles. 

7.5 Empleados, colaboradores y terceros 

Todo el personal de MAHS y los terceros que actúen bajo su control o en relación con sus sistemas y servicios deberán conocer y cumplir esta política, las normas y procedimientos derivados, usar correctamente los recursos autorizados, proteger sus credenciales, custodiar la información a la que accedan y comunicar cualquier debilidad, evento o incidente de seguridad detectado o sospechado. 

8. Gestión de riesgos 

MAHS aplicará una metodología documentada de análisis y gestión de riesgos que permita identificar, analizar, evaluar, tratar, aceptar y revisar los riesgos que afecten a la seguridad de la información y a la continuidad de los servicios. 

La gestión de riesgos tendrá en cuenta el contexto de la organización, los requisitos de las partes interesadas, la criticidad de los activos, la categoría de los sistemas, las amenazas del ciberespacio, la dependencia de proveedores, el uso de servicios cloud, el tratamiento de datos personales y la evolución tecnológica de las soluciones MAHS. 

Las medidas de seguridad se seleccionarán de forma proporcional al riesgo y, cuando resulte de aplicación el ENS, se formalizarán en la correspondiente Declaración de Aplicabilidad, pudiendo contemplar medidas adicionales o compensatorias debidamente justificadas y aprobadas. 

9. Reglas generales de protección 

9.1 Gestión de activos e información 

Toda la información y los activos asociados al alcance del SGSI deberán estar identificados, inventariados, clasificados y asignados a un responsable, aplicando medidas de protección acordes a su valor, sensibilidad, criticidad y requisitos legales o contractuales. 

9.2 Control de accesos 

El acceso a la información y a los sistemas se concederá con base en funciones autorizadas, necesidad de conocer y mínimo privilegio, y estará sujeto a procesos de alta, modificación, revisión y baja, autenticación adecuada, segregación de funciones y trazabilidad de actividades.

9.3 Desarrollo seguro y gestión de cambios 

MAHS integrará la seguridad en el ciclo de vida del software y en la gestión de cambios, aplicando controles de diseño seguro, revisión, pruebas, aceptación, separación de entornos y despliegue controlado, con especial atención a servicios SaaS, integraciones y soluciones implantadas en clientes. 

9.4 Protección de la información y de los datos personales 

La información almacenada, procesada o transmitida por MAHS será protegida frente a accesos no autorizados, alteración, pérdida, destrucción o divulgación indebida, aplicando medidas técnicas y organizativas adecuadas y reforzadas cuando se traten datos personales o información especialmente sensible. 

9.5 Gestión de incidentes 

MAHS dispondrá de procesos para la prevención, detección, clasificación, registro, respuesta, escalado, comunicación, resolución y aprendizaje de incidentes de seguridad, incluyendo los incidentes que afecten a datos personales, servicios de clientes o requisitos ENS. 

9.6 Continuidad y resiliencia 

Se establecerán medidas para garantizar la continuidad de las actividades y la recuperación de la información y los servicios, incluyendo copias de seguridad, procedimientos de restauración, planificación de contingencia y análisis del impacto de interrupciones tecnológicas, físicas o derivadas de proveedores críticos. 

9.7 Proveedores y cadena de suministro 

Los proveedores, consultores, socios tecnológicos y servicios externos que puedan afectar a la seguridad de la información o a la continuidad de los servicios deberán ser evaluados, contratados, controlados y revisados con criterios de seguridad proporcionales al riesgo, incorporando requisitos contractuales, controles de acceso, obligaciones de notificación y, cuando proceda, exigencias de conformidad con ENS o certificaciones equivalentes.

9.8 Registro, monitorización y trazabilidad 

MAHS establecerá mecanismos de registro, monitorización y revisión de la actividad relevante de seguridad, de forma que se disponga de evidencias suficientes para detectar comportamientos anómalos, investigar incidentes, demostrar cumplimiento y soportar la mejora continua. 

9.9 Formación, concienciación y profesionalidad 

La organización promoverá la competencia, formación, concienciación y profesionalidad del personal en materia de seguridad de la información, ciberseguridad, protección de datos, uso aceptable de recursos, gestión de incidentes y responsabilidades individuales. 

10. Relación con clientes, Administraciones Públicas y ENS 

MAHS reconoce que, cuando provea soluciones o preste servicios a entidades del sector público o en otros contextos donde así se exija, deberá adecuar los sistemas, servicios y controles aplicables a los requisitos del ENS y a los pliegos, contratos o condiciones específicas que resulten de aplicación. 

En estos supuestos, la Dirección aprobará esta política y los documentos asociados, se formalizarán las responsabilidades exigidas, se categorizarán los sistemas cuando proceda, se aplicarán las medidas del anexo II del ENS en función del análisis de riesgos y de la categoría del sistema, y se mantendrán las evidencias necesarias para auditorías, declaraciones o certificaciones de conformidad. 

11. Cumplimiento, auditoría y mejora continua 

El cumplimiento de esta política será obligatorio para todo el personal y terceros afectados por su alcance. Los incumplimientos serán tratados conforme al marco disciplinario, contractual o legal que corresponda. 

La política se desarrollará mediante normas, procedimientos, instrucciones y registros del SGSI, y su cumplimiento será objeto de seguimiento, medición, auditoría interna, revisión por la Dirección y, cuando resulte aplicable, auditoría de conformidad con el ENS. 

MAHS revisará esta política al menos una vez al año y siempre que se produzcan cambios relevantes en el contexto, en los riesgos, en la tecnología, en los servicios, en los requisitos legales o contractuales, o tras incidentes de seguridad significativos, con el fin de asegurar su continua idoneidad, adecuación y eficacia. 

12. Aprobación, comunicación y disponibilidad 

Esta Política de Seguridad de la Información será aprobada formalmente por la Dirección de MAHS, comunicada a todo el personal y a las partes interesadas pertinentes, y estará disponible como información documentada controlada dentro del SGSI. 

Su difusión se realizará de forma proporcional al rol y responsabilidades de cada destinatario, asegurando que las personas que trabajen bajo el control de MAHS comprendan sus obligaciones y que las partes externas relevantes conozcan los principios de seguridad aplicables a la relación.