Documento corporativo
Esta es la versión pública y vigente de la Política de Seguridad de la Información.
Introducción
MUBBER ZIRA S.L. depende de los sistemas de información para alcanzar sus objetivos. Estos sistemas deben ser administrados con diligencia, tomando las medidas adecuadas, en función del riesgo, para protegerlos frente a daños accidentales o deliberados que puedan afectar a la autenticidad, trazabilidad, integridad o confidencialidad de la información tratada o la disponibilidad de los servicios prestados.
El objetivo último de la seguridad de la información es garantizar que MUBBER ZIRA S.L. pueda cumplir con sus objetivos, desarrollar sus funciones o competencias y prestar los servicios para la cual ha sido constituida con la calidad de la información y la prestación continuada de los servicios, actuando preventivamente, supervisando la actividad diaria y reaccionando con presteza a los incidentes.
Los sistemas TIC deben estar protegidos contra amenazas de rápida evolución con potencial para incidir en la confidencialidad, integridad, trazabilidad, autenticidad, disponibilidad, uso previsto y valor de la información y los servicios. Para defenderse de estas amenazas, se requiere una estrategia que se adapte a los cambios en las condiciones del entorno para garantizar la prestación continua de los servicios. Esto implica que todos los procesos de MUBBER ZIRA S.L. deben aplicar los controles establecidos por la norma ISO 27001 y las medidas mínimas de seguridad exigidas por el Esquema Nacional de Seguridad, así como realizar un seguimiento continuo de los niveles de prestación de servicios, seguir y analizar las vulnerabilidades reportadas, y preparar una respuesta efectiva a los incidentes para garantizar la continuidad de los servicios prestados.
MUBBER ZIRA S.L. debe cerciorarse de que la seguridad TIC es una parte integral de cada etapa del ciclo de vida del sistema, desde su concepción hasta su retirada de servicio, pasando por las decisiones de desarrollo o adquisición y las actividades de explotación. Los requisitos de seguridad deben a su vez exigirse a las empresas proveedoras que presten servicios que afecten a los sistemas de información de MUBBER ZIRA S.L. con el objetivo de asegurar todas las dimensiones de la seguridad de la información y los servicios, así como de extender la seguridad de la cadena de suministro.
Alcance
Esta política se aplica a todos los sistemas de información de MUBBER ZIRA S.L., a las personas que conforman la organización y a las empresas prestadoras de servicios o proveedoras de soluciones TIC de MUBBER ZIRA S.L. La seguridad de la información está en la mano de todos, es un trabajo en equipo.
Misión/objetivos de MUBBER ZIRA S.L.
La razón de MUBBER ZIRA S.L. es: proporcionar soluciones tecnológicas avanzadas y seguras a entidades dedicadas al ámbito social de la protección a la infancia y la psicología, facilitando la transformación digital y la optimización de sus procesos administrativos para que puedan centrar sus recursos en el bienestar de las personas atendidas.
Servicio I: Ajuste del software a las necesidades del cliente.
Servicio II: Distribución y actualizaciones del software mediante pasarela segura.
Los objetivos en materia de seguridad que MUBBER ZIRA S.L. pretende garantizar con la presente Política serán:
- Garantizar la confidencialidad, integridad, trazabilidad, autenticidad de la información y la disponibilidad en la prestación de los servicios.
- Implementar medidas de seguridad en función del riesgo.
- Formar y concienciar a la plantilla respecto a la seguridad de la información.
- Implementar medidas que permitan la trazabilidad de los accesos, respetar el principio de mínimo privilegio y reforzar el deber de confidencialidad de las personas usuarias.
- Desplegar y controlar la seguridad física para que los activos de información se encuentren en áreas seguras, protegidos por controles de acceso y atendiendo a los riesgos detectados.
- Establecer la seguridad en la gestión de las comunicaciones mediante los procedimientos necesarios para proteger adecuadamente la información transmitida a través de redes.
- Controlar la adquisición, desarrollo y mantenimiento de los sistemas de información en todas las fases de su ciclo de vida, garantizando su seguridad por defecto.
- Controlar el cumplimiento de las medidas de seguridad en la prestación de los servicios, manteniendo el control en la adquisición e incorporación de nuevos componentes.
- Gestionar los incidentes de seguridad para su correcta detección, contención, mitigación y resolución, adoptando las medidas necesarias para evitar su reproducción.
- Proteger la información personal mediante medidas técnicas y organizativas acordes a los riesgos del tratamiento y a la legislación aplicable.
- Supervisar de forma continuada el sistema de gestión de la seguridad, mejorando y corrigiendo las ineficiencias detectadas.
Principios rectores de la política
- Alcance estratégico: la seguridad de la información debe contar con el compromiso y apoyo de todos los niveles de la entidad y deberá coordinarse e integrarse con el resto de las iniciativas estratégicas de forma coherente.
- Seguridad integral: la seguridad se entenderá como un proceso integral constituido por todos los elementos técnicos, humanos, materiales y organizativos relacionados con los sistemas de información, evitando actuaciones puntuales o tratamientos coyunturales. Debe considerarse parte de la operativa habitual desde el diseño inicial de los sistemas TIC.
- Gestión basada en el riesgo: la gestión basada en los riesgos identificados permitirá mantener un entorno controlado, minimizando los riesgos hasta niveles aceptables. Las medidas serán proporcionales, justificadas y tendrán en cuenta los riesgos identificados en el tratamiento de datos personales.
- Prevención, detección, respuesta y conservación: se implementarán acciones preventivas de incidentes, minimizando vulnerabilidades, evitando la materialización de amenazas y, cuando estas se produzcan, dando una respuesta ágil para restaurar la información o los servicios y conservar la información de forma segura.
- Existencia de líneas de defensa: la estrategia de seguridad de la entidad se diseña e implementa en capas de seguridad.
- Vigilancia continua y reevaluación periódica: la entidad implementa medios de detección y respuesta a actividades o comportamientos anómalos y de evaluación continuada del estado de seguridad de los activos. Existirá un proceso de mejora continua para revisar y actualizar las medidas de acuerdo con su eficacia y la evolución de los riesgos y sistemas de protección.
- Seguridad por defecto y desde el diseño: los sistemas deben estar diseñados y configurados para garantizar la seguridad por defecto y proporcionarán la funcionalidad mínima necesaria para prestar el servicio para el que fueron diseñados.
- Diferenciación de responsabilidades: MUBBER ZIRA S.L. diferencia el responsable de información/servicio, el responsable de seguridad y el responsable del sistema, detallando sus atribuciones en esta política.
Marco normativo
MUBBER ZIRA S.L. tiene la obligación de cumplir con las leyes y normas aplicables a su naturaleza y actividad, así como con aquellas obligaciones contraídas con terceros. Para garantizar el cumplimiento normativo, dispone de un registro en el que se realiza un seguimiento de los requisitos aplicables, con especial atención a los relacionados con:
- La protección de datos de carácter personal: RGPD, Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, y LOPDGDD, Ley Orgánica 3/2018, de 5 de diciembre.
- La protección intelectual: Ley 2/2019, de 1 de marzo.
- La seguridad de la información (ENS): Real Decreto 311/2022, de 3 de mayo.
Este registro se revisa anualmente por el Comité de Seguridad de la Información para asegurar que está actualizado y refleja las normativas vigentes y aplicables. La revisión incluye la incorporación de nuevas leyes y regulaciones, así como la actualización de las existentes para garantizar un cumplimiento continuo y efectivo.
Organización de la seguridad
Comité de Seguridad de la Información
El Comité de Seguridad de la Información coordina la seguridad de la información en MUBBER ZIRA S.L. y reportará a la organización. Está formado por:
- Responsable de la información y servicio.
- Responsable de la seguridad.
- Responsable del sistema.
Las funciones del Comité de Seguridad de la Información son:
- Atender las inquietudes de la Dirección de la entidad y de los diferentes departamentos e informar regularmente a la Dirección sobre el estado de la seguridad.
- Promover la mejora continua del sistema de gestión de la seguridad de la información y elaborar la estrategia de evolución de la organización en esta materia.
- Coordinar los esfuerzos de las diferentes áreas para garantizar que sean consistentes, estén alineados con la estrategia y evitar duplicidades.
- Elaborar y revisar regularmente la Política de Seguridad de la Información para su aprobación por la Dirección, así como aprobar la Normativa de Seguridad de la Información.
- Elaborar y aprobar los requisitos de formación y calificación de administradores, operadores y usuarios desde el punto de vista de la seguridad de la información.
- Monitorizar los principales riesgos residuales asumidos por la organización y el desempeño de los procesos de gestión de incidentes, recomendando posibles actuaciones y coordinando las áreas implicadas.
- Promover auditorías periódicas, aprobar planes de mejora y priorizar las actuaciones en materia de seguridad cuando los recursos sean limitados.
- Velar por que la seguridad de la información se tenga en cuenta en todos los proyectos TIC, desde su especificación inicial hasta su puesta en operación, promoviendo servicios horizontales que reduzcan duplicidades.
- Resolver conflictos de responsabilidad entre responsables o áreas, elevando los casos para los que no tenga autoridad suficiente.
- Promover la vigilancia continua del sistema y la evaluación permanente de los activos para detectar comportamientos anómalos, vulnerabilidades y deficiencias de configuración.
Funciones y responsabilidades
Responsable de la información
- Determina los requisitos de seguridad de la información tratada.
- Valora las consecuencias de un impacto negativo sobre la seguridad de la información atendiendo a la capacidad de la organización para alcanzar sus objetivos, proteger activos, cumplir obligaciones y respetar la legalidad y los derechos de los ciudadanos.
- Es propietario de los riesgos de la información, acepta los riesgos residuales y los monitoriza, pudiendo delegar la gestión diaria.
Responsable del servicio
- Determina los requisitos de seguridad de los servicios prestados e incluye sus especificaciones y procedimientos de control en el ciclo de vida de servicios y sistemas.
- Valora las consecuencias de un impacto negativo sobre la seguridad de los servicios atendiendo a la capacidad de la organización para alcanzar sus objetivos, proteger activos, cumplir obligaciones y respetar la legalidad y los derechos de los ciudadanos.
- Es propietario de los riesgos de los servicios, acepta los riesgos residuales y los monitoriza, pudiendo delegar la gestión diaria.
Responsable de la seguridad
- Es la persona Secretaria del Comité de Seguridad de la Información: convoca sus reuniones, prepara los temas, aporta información para la toma de decisiones, elabora actas y ejecuta directa o delegadamente sus decisiones.
- Determina las decisiones de seguridad necesarias para satisfacer los requisitos de los responsables de la información y los servicios, supervisa la implantación de medidas y reporta sobre ellas.
- Es jerárquicamente independiente de la persona Responsable del Sistema.
- En la adquisición de productos de seguridad TIC utilizará, de forma proporcional a la categoría y nivel de seguridad del sistema, productos con funcionalidad de seguridad certificada, salvo que la proporcionalidad respecto de los riesgos asumidos no lo justifique.
- Establece, junto con la persona Responsable de Protección de Datos, las medidas necesarias para el adecuado tratamiento de datos personales, considerando el estado de la tecnología, la naturaleza de los servicios, la información manejada y los riesgos.
- Formaliza la categorización de los sistemas, el informe INES y la declaración de aplicabilidad.
- Analiza los informes de autoevaluación o auditoría, eleva las conclusiones a la persona Responsable del Sistema para adoptar medidas correctoras y propone indicadores para el seguimiento de riesgos junto a sus propietarios.
Responsable del sistema
- Diseña el sistema de información atendiendo a las medidas de seguridad determinadas por la persona Responsable de la Seguridad.
- Su responsabilidad puede estar dentro de la organización o compartimentada entre una responsabilidad mediata propia y otra inmediata de terceros, cuando los sistemas estén externalizados.
- Analiza los informes de autoevaluación o auditoría y eleva sus conclusiones a la persona Responsable de Seguridad para adoptar medidas correctoras.
- Visto el dictamen de auditoría, podrá acordar la retirada de operación de información, servicios o del sistema en su totalidad durante el tiempo prudente y hasta la satisfacción de las modificaciones prescritas.
Procedimiento de designación
Las personas que forman el Comité de Seguridad de la Información serán designadas por la Dirección General de MUBBER ZIRA S.L. Los nombramientos podrán ser revisados cada dos años, o antes cuando el puesto quede vacante o haya un incumplimiento reiterado de funciones, previo apercibimiento. MUBBER ZIRA S.L. dispondrá de un mecanismo para sustituir a los responsables designados ante ausencias de larga duración o de menor duración que puedan causar ineficiencias que afecten al sistema.
Resolución de conflictos
- Identificación: cualquier conflicto relacionado con la seguridad de la información debe ser reportado inmediatamente a la persona Responsable de Seguridad de la Información.
- Evaluación inicial: se determinarán la naturaleza, impacto y urgencia del conflicto, recopilando información y consultando a las partes implicadas.
- Mediación interna: se convocará una reunión con las partes involucradas, incluido el Comité de Seguridad de la Información, para intentar resolverlo mediante mediación.
- Decisión del Comité: si la mediación no resuelve el conflicto, el Comité tomará una decisión final basada en los principios y políticas de MUBBER ZIRA S.L. y en las leyes y normativas aplicables.
- Documentación y comunicación: todas las decisiones y acciones serán documentadas, comunicadas a las partes y conservadas como registro.
- Seguimiento y revisión: se verificará que las soluciones sean efectivas y sostenibles, identificando posibles mejoras en los procesos y políticas de seguridad.
Tratamiento de datos personales
MUBBER ZIRA S.L. trata datos de carácter personal, según se describe en el Registro de Actividades del Tratamiento. Deberá evaluar los riesgos relacionados con los datos personales tratados y proponer un plan de actuación para corregir aquellos que superen el umbral autorizado.
El análisis de riesgos será reevaluado de forma periódica, con el asesoramiento y supervisión de la persona Delegada de Protección de Datos y, en todo caso, cuando se detecte un tratamiento de alto riesgo, realizando, en su caso, una evaluación de impacto. La implementación del plan de tratamiento del riesgo se coordinará con el del ENS y con los procedimientos y normas de seguridad derivados de las obligaciones de protección de datos, especialmente en el control de prestadores de servicios o la respuesta a incidentes y brechas de datos personales.
Gestión de riesgos
Todos los sistemas sujetos a esta Política realizarán un análisis de riesgos, evaluando las amenazas y riesgos a los que están expuestos. Este análisis se repetirá regularmente, al menos una vez al año:
- Cuando se produzcan cambios en la información manejada o en los servicios prestados.
- Cuando ocurra un incidente grave de seguridad o se reporten vulnerabilidades graves.
- Cuando se produzcan modificaciones en el análisis de riesgos de protección de datos o en las evaluaciones de impacto.
Para armonizar los análisis, el Comité de Seguridad de la Información establecerá una valoración de referencia para los tipos de información manejados y los servicios prestados. El Comité dinamizará la disponibilidad de recursos para atender las necesidades de seguridad de los diferentes sistemas, promoviendo inversiones horizontales. Se tendrán en cuenta los riesgos en protección de datos, contando con la opinión de la persona Delegada de Protección de Datos y coordinando los planes de tratamiento del riesgo.
Desarrollo de la Política de Seguridad de la Información
Esta Política complementa e integra, entre otras, las siguientes políticas, procedimientos, instrucciones y guías:
- Política para el buen uso de activos de información.
- Política para el control de acceso.
- Política de redes y servicios en red.
- Política de copias de seguridad.
- Política para el uso de controles criptográficos.
- Política de desarrollo seguro.
- Política de seguridad de la información en relaciones con proveedores.
Esta política se desarrollará por medio de normativa de seguridad que aborde aspectos específicos. La normativa estará a disposición de todas las personas del equipo que necesiten conocerla, especialmente de quienes utilicen, operen o administren los sistemas de información y comunicaciones, mediante la unidad compartida habilitada para este fin.
Obligaciones del personal
Todo el personal de MUBBER ZIRA S.L. tiene la obligación de conocer y cumplir esta Política de Seguridad de la Información y las normas, procedimientos o guías que la desarrollen. Corresponde a MUBBER ZIRA S.L., a través del Comité de Seguridad de la Información y del área de personal, disponer de los medios necesarios para que la información llegue a las personas afectadas.
Todo el personal realizará alguna acción en materia de seguridad de la información al menos una vez al año. Se establecerá un programa de concienciación continua, especialmente para las nuevas incorporaciones. Las personas con responsabilidad en el uso, operación o administración de sistemas TIC recibirán la formación necesaria para su manejo seguro; será obligatoria antes de asumir una responsabilidad, tanto en la primera asignación como ante cambios de puesto o responsabilidades.
Terceras partes, empresas prestadoras de servicios y proveedoras de soluciones
Cuando MUBBER ZIRA S.L. preste servicios a otras entidades o maneje información de otras, se les hará partícipes de esta Política de Seguridad de la Información, sin perjuicio de respetar las obligaciones de la normativa de protección de datos si actúa como encargado del tratamiento. Se establecerán canales para el reporte y coordinación de los respectivos Comités de Seguridad y procedimientos de reacción ante incidentes. La persona Responsable de Seguridad, o quien delegue, será el Punto de Contacto (POC).
Cuando utilice servicios de terceros o ceda información a terceros, se les hará partícipes de esta Política y de la Normativa de Seguridad que afecte a dichos servicios o información, sin perjuicio de las obligaciones de protección de datos. En la adquisición de derechos de uso de activos en la nube se tendrán en cuenta los requisitos de la Política para el uso de servicios en la nube.
La tercera parte quedará sujeta a las obligaciones establecidas en la normativa y podrá desarrollar procedimientos operativos propios para satisfacerla, de modo que MUBBER ZIRA S.L. pueda supervisarlos o solicitar evidencias de cumplimiento, incluidas auditorías de segunda o tercera parte. Se establecerán procedimientos específicos de reporte y resolución de incidencias canalizados por el POC de los terceros implicados y, cuando se afecten datos personales, por la persona Delegada de Protección de Datos. Las terceras entidades garantizarán que su personal esté adecuadamente concienciado, al menos al nivel de esta Política o al exigido contractualmente.
Cuando algún aspecto de la Política no pueda ser satisfecho por un tercero, la persona Responsable de la Seguridad emitirá un informe que precise los riesgos y su tratamiento. Requerirá la aprobación de los responsables de la información y los servicios afectados antes de la contratación o adjudicación. El informe se trasladará al representante de la entidad, que deberá autorizar la continuidad de la contratación asumiendo los riesgos detectados.
Cuando MUBBER ZIRA S.L. adquiera, desarrolle o implante un sistema de Inteligencia Artificial, además de cumplir la normativa vigente, deberá contar con el informe de la persona Responsable de la Seguridad, que consultará a las personas Responsables de la Información y del Servicio y, cuando sea necesario, a la del Sistema. La persona Delegada de Protección de Datos emitirá también su parecer cuando proceda.
Gestión de incidentes de seguridad
MUBBER ZIRA S.L. dispondrá de un procedimiento para la gestión ágil de los eventos e incidentes de seguridad que supongan una amenaza para la información y los servicios. Este procedimiento se integrará con otros relacionados con incidentes de seguridad de normas sectoriales, como la protección de datos personales u otras aplicables, para coordinar la respuesta desde los diferentes enfoques y comunicar sin dilaciones indebidas a los organismos de control y, cuando sea preciso, a las Fuerzas y Cuerpos de Seguridad del Estado o los juzgados.
Aprobación de la política y entrada en vigor
El Comité de Seguridad de la Información realizará las modificaciones de la presente Política que supongan cambios o adaptaciones ante ineficiencias y deberá revisarla anualmente. Cuando los cambios supongan una modificación sustancial de los principios o responsabilidades designadas, el Comité propondrá los cambios para su aprobación por la persona u órgano con las debidas competencias.
La sustitución de la Política será instada por el Comité de Seguridad de la Información y ratificada por la persona u órgano con las debidas competencias. Se informará adecuadamente a las personas interesadas a través de los mismos canales utilizados para su difusión.
En prueba de conformidad con el contenido del presente acta y los acuerdos en ella recogidos, los miembros del Comité de Seguridad de la Información de MUBBER ZIRA S.L. suscriben el presente documento.
- Realizado por
- Comité de SI
- Revisado y aprobado por
- Dirección
En Donostia/San Sebastián, a 30 de julio de 2026