Política de seguridad

1. INTRODUCCIÓN

Innovative 24/7 depende de los sistemas de información y de comunicaciones para alcanzar sus objetivos. Estos sistemas estarán administrados con diligencia, tomando las medidas adecuadas para protegerlos frente a daños accidentales o deliberados que puedan afectar a la seguridad (confidencialidad, integridad, disponibilidad, trazabilidad y autenticidad) de la información tratada o los servicios prestados.

El objetivo de la seguridad de la información es garantizar la calidad de la información y la prestación continuada de los servicios, actuando preventivamente, supervisando la actividad diaria y reaccionando con presteza a los incidentes.

Los sistemas de la información y las comunicaciones estarán protegidos contra amenazas de rápida evolución con potencial para incidir en la seguridad de la información y los servicios. Para defenderse de estas amenazas, se requiere una estrategia que se adapte a los cambios en las condiciones del entorno para garantizar la prestación continua de los servicios. Esto implica que las personas aplicarán las medidas mínimas de seguridad exigidas por el Esquema Nacional de Seguridad (en adelante ENS), así como realizarán un seguimiento continuo de los niveles de prestación de servicios, seguirán y analizarán las vulnerabilidades reportadas, y prepararán una respuesta efectiva a las incidencias para garantizar la continuidad de los servicios prestados.

Las personas se cerciorarán de que la seguridad de la información es una parte integral de cada etapa del ciclo de vida del sistema, desde su concepción hasta su retirada de servicio, pasando por las decisiones de desarrollo o adquisición y las actividades de explotación. Los requisitos de seguridad y las necesidades de financiación serán identificados e incluidos en la planificación, en la solicitud de ofertas, en los pliegos y en los contratos.

Las personas estarán preparadas para prevenir, detectar, reaccionar y recuperarse de las incidencias.

2. PREVENCIÓN

Las personas deben evitar, o al menos prevenir en la medida de lo posible, que la información o los servicios se vean perjudicados por incidentes de seguridad. Para ello los departamentos deben implementar las medidas mínimas de seguridad determinadas por el ENS, así como cualquier control adicional identificado a través de una evaluación de amenazas y riesgos. Estos controles, y los roles y responsabilidades de seguridad de todo el personal, deben estar claramente definidos y documentados.

Para garantizar el cumplimiento de la política, los departamentos deben:

  • Autorizar los sistemas antes de entrar en operación.
  • Evaluar regularmente la seguridad, incluyendo evaluaciones de los cambios de configuración realizados de forma rutinaria.
  • Solicitar la revisión periódica por parte de terceros con el fin de obtener una evaluación independiente.

3. DETECCIÓN

Dado que los servicios se pueden degradar rápidamente debido a incidentes, que van desde una simple desaceleración hasta su detención, Innovative 24/7 los monitorizará de manera continua para detectar anomalías y actuar en consecuencia.

Se establecerán mecanismos de detección, análisis y reporte que lleguen a los responsables regularmente y cuando se produce una desviación significativa de los parámetros que se hayan preestablecido como normales.

4. RESPUESTA

Los departamentos deben:

  • Establecer mecanismos para responder eficazmente a los incidentes de seguridad.
  • Designar punto de contacto para las comunicaciones con respecto a incidentes detectados en otros departamentos o en otros organismos.
  • Establecer protocolos para el intercambio de información relacionada con el incidente.

5. RECUPERACIÓN

Para garantizar la disponibilidad de los servicios críticos, Innovative 24/7 desarrollará planes de continuidad de los sistemas de información como parte de su plan general de continuidad de negocio y actividades de recuperación.

6.  ALCANCE

Esta política se aplica a los sistemas de información de Innovative 24/7 y a todos los miembros de la organización, sin excepciones.

7. MISIÓN

La misión de Innovative 24/7 es desarrollar e implementar soluciones tecnológicas avanzadas para la gestión, monitorización e integración de sistemas de seguridad, ayudando a centrales receptoras de alarmas, centros de control y organizaciones de seguridad a operar de forma más eficiente, fiable y escalable, con soporte especializado y disponibilidad 24/7.

Por ello nuestra visión es ser un referente internacional en software de seguridad y monitorización inteligente, impulsando la evolución del sector mediante plataformas abiertas, modulares, cloud e integradas, que permitan a las organizaciones anticiparse a los riesgos, automatizar procesos críticos y contribuir a un entorno más seguro.

8. MARCO NORMATIVO

El marco normativo en que se desarrollan las actividades de Innovative 24/7 está integrado por las siguientes normas:

  • Real Decreto 3/2010 Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la administración electrónica.
  • Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
  • Ley 40/2015, de 1 de octubre, del Régimen Jurídico del Sector Público cuando entre en vigor.
  • Ley Orgánica 3/2018, del 5 de diciembre, de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD).
  • Reglamento General de Protección de Datos (RGPD).
  • Real Decreto 1671/2009, de 6 de noviembre, por el que se desarrolla parcialmente la Ley 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los servicios públicos.
  • Real Decreto Legislativo 1/1996, de 12 de abril, por el que se aprueba el Texto Refundido de la Ley de Propiedad Intelectual.
  • Ley 59/2003, de 19 de diciembre, de firma electrónica.
  • Real Decreto 1553/2005, de 23 de diciembre, por el que se regula el documento nacional de identidad y sus certificados de firma electrónica.
  • Ley 19/2013, de 9 de diciembre, de Transparencia, Acceso a la Información Pública y Buen Gobierno.
  • Reglamento UE 910/2014, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior y por la que se deroga la Directiva 1999/93/CE
  • Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza. Documento de uso interno 7 de 11
  • Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas.

9. ORGANIZACIÓN DE LA SEGURIDAD

La organización de la seguridad queda establecida mediante la identificación y definición de las diferentes actividades y responsabilidades en materia de gestión de la seguridad de los sistemas y la implantación de una estructura que las soporte.

Con carácter general, todos y cada uno de los/as usuarios/as de los sistemas de información de INNOVATIVE 24/7 son responsables de la seguridad de los activos de información mediante un uso correcto de los mismos, siempre de acuerdo con sus atribuciones profesionales y académicas.

Para una mejor respuesta a incidentes de seguridad, INNOVATIVE 24/7 mantendrá relaciones de cooperación en materia de seguridad con las autoridades competentes, proveedores de servicios informáticos o de comunicación, así como organismos públicos o privados dedicados a promover la seguridad de los sistemas de información.

En particular, la gestión de la seguridad de la información es responsabilidad específica de un conjunto de personas y comités con funciones concretas, definidas y documentadas.

10. APROBACIÓN Y ENTRADA EN VIGOR

Texto aprobado el día 26 de junio de 2026 por la Dirección de INNOVATIVE BUSINESS SOFTWARE IBERIA S.L. (Innovative 24/7).

Esta Política se Seguridad de la Información es efectiva desde dicha fecha y hasta que sea reemplazada por una nueva Política. Será revisada formalmente cada año o cuando se produzcan cambios significativos en la organización o normativa aplicable.

La entrada en vigor de la presente Política de Seguridad de la Información supone la derogación de cualquier otra que existiera a cualquier nivel de la organización.