Política de seguretat

HEYDIGA TECH, S.L.

1.- Introducció

Aquesta Política de Seguretat de la Informació s'estableix per protegir la confidencialitat, la integritat, la disponibilitat, la traçabilitat i l'autenticitat dels actius d'informació de HeyDiga. Compleix la norma ISO/IEC 27001:2022 i el Reial decret 311/2022, que regula l'Esquema Nacional de Seguretat (ENS).

S'aplica a tots els empleats, contractistes i usuaris de tercers que accedeixen o utilitzen els actius d'informació de HeyDiga.

Per a la definició d'aquesta i de la resta de polítiques de l'organització s'han pres com a referència les Guies CCN-STIC 800, fins i tot quan no s'indiqui explícitament a la documentació específica.

2.- Propòsit

El propòsit d'aquesta política és garantir la protecció dels actius d'informació davant totes les amenaces, ja siguin internes o externes, deliberades o accidentals. Persegueix assegurar el compliment de totes les lleis, normatives i obligacions contractuals aplicables.

La política estableix un marc per fixar, revisar i assolir els objectius de seguretat de la informació, i defineix les responsabilitats d'empleats, contractistes i usuaris de tercers en la protecció dels actius d'informació de HeyDiga.

A més, la política busca promoure la conscienciació, formar els empleats i guiar els processos de presa de decisions relacionats amb la seguretat de la informació dins de l'organització.

3.- Abast

HeyDiga, empresa dedicada a desenvolupar IA conversacional que entén, automatitza i escala cada interacció dels negocis, ha decidit implantar un Sistema de Gestió de la Seguretat de la Informació (SGSI) per millorar els serveis que presta als seus clients.

Aquesta política s'aplica a tots els actius d'informació en propietat, arrendats, tractats o controlats de qualsevol altra manera per HeyDiga, inclosa la informació emmagatzemada en suports físics o electrònics, la informació transmesa a través de xarxes o de qualsevol canal de comunicació, i la informació processada o manejada per empleats, contractistes o usuaris de tercers.

4.- Objectius

Els objectius principals d'aquesta política són protegir la confidencialitat de la informació per evitar-ne la divulgació no autoritzada, garantir la integritat de la informació per evitar-ne la modificació no autoritzada, i assegurar la disponibilitat de la informació per als usuaris autoritzats quan la necessitin.

Així mateix, la política busca garantir el compliment de les lleis, normatives i obligacions contractuals aplicables, com el Reglament General de Protecció de Dades (RGPD), la Llei orgànica de protecció de dades i garantia dels drets digitals (LOPDGDD) o la Llei 10/2021 de treball a distància, entre altres, alhora que es millora de forma contínua el sistema de gestió de la seguretat de la informació (SGSI).

5.- Organització de la seguretat i responsabilitats

La Direcció de HeyDiga és responsable de proporcionar lideratge i compromís amb la seguretat de la informació. S'assegura que existeixin recursos adequats per implantar i mantenir el sistema de gestió de la seguretat de la informació, i revisa i aprova les polítiques i els procediments de seguretat de la informació.

El Responsable del Sistema de Gestió de la Seguretat de la Informació (Responsable del SGSI) és responsable de desenvolupar, implantar i mantenir el sistema de gestió de la seguretat de la informació. Això inclou realitzar anàlisis de riscos, implantar els controls adequats i informar l'alta direcció sobre l'eficàcia del sistema.

Els empleats, contractistes i usuaris de tercers són responsables de complir aquesta política i tots els procediments de seguretat de la informació relacionats. Han de comunicar al Responsable del SGSI qualsevol incident o vulnerabilitat de seguretat de la informació del qual sospitin, i participar en els programes de formació i conscienciació en seguretat de la informació.

6.- Mesures de seguretat

En línia amb el nostre compromís de salvaguardar els actius d'informació i mantenir la integritat de les nostres operacions, hem establert un conjunt complet de mesures de seguretat. Aquestes mesures abasten un ventall d'estratègies i tecnologies dirigides a protegir els nostres sistemes, dades i recursos davant amenaces potencials, garantint la confidencialitat, la integritat i la disponibilitat de la informació crítica per al nostre negoci.

  • Recursos humans: s'implanten mesures de seguretat en recursos humans per garantir que empleats, contractistes i usuaris de tercers coneixen les seves responsabilitats i estan preparats per salvaguardar els actius d'informació.
  • Gestió d'actius: s'implanten mesures de gestió d'actius per garantir que tots els actius d'informació estan degudament identificats, classificats i protegits al llarg del seu cicle de vida. Això inclou mantenir un inventari precís dels actius, assignar-ne la propietat i definir les pautes d'ús. Es realitzen auditories i revisions periòdiques per assegurar que els actius estan adequadament protegits.
  • Control d'accés: l'accés als actius d'informació es limita únicament als usuaris autoritzats. S'implanten mecanismes sòlids d'autenticació i autorització, i els drets d'accés es revisen periòdicament per comprovar que segueixen sent adequats.
  • Seguretat de xarxa: s'implanten mesures per protegir la infraestructura de xarxa de l'empresa davant accessos no autoritzats, bretxes i altres amenaces de seguretat. Això inclou tallafocs, sistemes de detecció d'intrusions i monitoratge periòdic de la xarxa.
  • Seguretat en les operacions: s'apliquen mesures de seguretat en les operacions per preservar la integritat dels processos operatius i garantir l'execució segura de les activitats diàries. Això inclou implantar sistemes de monitoratge i mecanismes de registre robustos per identificar i respondre amb rapidesa a activitats sospitoses.
  • Gestió de la configuració: s'implanta un procediment de gestió de la configuració per garantir que totes les configuracions dels sistemes d'informació i dels actius relacionats es gestionen, documenten i supervisen de forma sistemàtica al llarg del seu cicle de vida. Aquest procés dona suport als objectius de seguretat de la informació de l'organització mantenint la integritat i la coherència de les configuracions.
  • Desenvolupament segur: les pràctiques de seguretat s'integren en el cicle de vida del desenvolupament de programari per garantir que les aplicacions es dissenyen, desenvolupen i mantenen de forma segura. Això inclou revisions de codi, anàlisis de vulnerabilitats i proves de seguretat periòdiques.
  • Gestió de canvis: s'estableix un procediment per controlar i documentar els canvis en els sistemes d'informació i en la infraestructura. Així es garanteix que els canvis es revisen, aproven i implanten de forma controlada, minimitzant el risc d'incidents de seguretat i interrupcions operatives.
  • Gestió de riscos: es realitzen anàlisis de riscos periòdiques per identificar i avaluar els riscos sobre els actius d'informació. S'implanten els controls adequats per mitigar els riscos identificats, i l'eficàcia d'aquestes activitats de gestió de riscos es supervisa i revisa de forma contínua.
  • Gestió de dades: la informació es classifica segons la seva sensibilitat i criticitat. Per a cada nivell de classificació es defineixen procediments de tractament adequats que garanteixen la protecció de la informació al llarg del seu cicle de vida.
  • Gestió d'incidents: s'estableix i manté un procés de gestió d'incidents per detectar, respondre i recuperar-se dels incidents de seguretat de la informació. Tots els incidents de seguretat s'han de comunicar sense demora a l'equip de resposta a incidents designat. Els incidents s'investiguen per determinar-ne la causa arrel i evitar que es repeteixin.
  • Continuïtat de negoci: s'estableixen i mantenen plans per garantir la continuïtat de les funcions crítiques del negoci en cas d'interrupció. Aquests plans es proven i actualitzen periòdicament per assegurar-ne l'eficàcia.
  • Gestió de tercers: es defineixen i exigeixen requisits de seguretat als proveïdors i socis externs. Es realitzen avaluacions i revisions periòdiques per comprovar que els tercers compleixen els estàndards de seguretat de la informació de l'empresa.
  • Compliment: es garanteix el compliment de totes les lleis, normatives i obligacions contractuals aplicables en matèria de seguretat de la informació. Es realitzen auditories i revisions periòdiques per verificar el compliment d'aquesta política i del sistema de gestió de la seguretat de la informació.
  • Conscienciació i comunicació: s'imparteix formació periòdica en seguretat de la informació a tots els empleats, contractistes i usuaris de tercers. Es promou a tota l'organització el coneixement de les polítiques, els procediments i les bones pràctiques de seguretat de la informació.

7.- Millora de la seguretat

HeyDiga es compromet amb el principi de millora contínua en les seves pràctiques de gestió de la seguretat de la informació. Es realitzen avaluacions i revisions periòdiques per identificar àrees de millora en el SGSI.

Les conclusions de les auditories, els informes d'incidents i els suggeriments dels empleats s'avaluen de forma sistemàtica per implantar millores. Es supervisen mètriques i indicadors de rendiment per mesurar l'eficàcia dels controls de seguretat de la informació i identificar oportunitats de refinament.

L'esforç de millora contínua garanteix que el SGSI es manté eficaç, respon a les amenaces emergents i està alineat amb els objectius estratègics de HeyDiga.

8.- Aprovació

Equip de Direcció, HeyDiga. 16 de març de 2026.

9.- Idiomes d'aquesta política

Aquesta Política de Seguretat està publicada en espanyol, català, anglès, francès, italià i portuguès. En cas de discrepància entre versions, prevaldrà la redactada en espanyol.

Servidors a la Unió EuropeaCompliment del RGPDENS categoria mitjana (RD 311/2022)ISO 27001Xifratge i anonimització de dades

© 2026 heydiga · Barcelona · Madrid