Política de seguridad
HEYDIGA TECH, S.L.
1.- Introducción
Esta Política de Seguridad de la Información se establece para proteger la confidencialidad, la integridad, la disponibilidad, la trazabilidad y la autenticidad de los activos de información de HeyDiga. Cumple con la norma ISO/IEC 27001:2022 y con el Real Decreto 311/2022, que regula el Esquema Nacional de Seguridad (ENS).
Se aplica a todos los empleados, contratistas y usuarios de terceros que acceden o utilizan los activos de información de HeyDiga.
Para la definición de esta y del resto de políticas de la organización se han tomado como referencia las Guías CCN-STIC 800, incluso cuando no se indique explícitamente en la documentación específica.
2.- Propósito
El propósito de esta política es garantizar la protección de los activos de información frente a todas las amenazas, ya sean internas o externas, deliberadas o accidentales. Persigue asegurar el cumplimiento de todas las leyes, normativas y obligaciones contractuales aplicables.
La política establece un marco para fijar, revisar y alcanzar los objetivos de seguridad de la información, y define las responsabilidades de empleados, contratistas y usuarios de terceros en la protección de los activos de información de HeyDiga.
Además, la política busca promover la concienciación, formar a los empleados y guiar los procesos de toma de decisiones relacionados con la seguridad de la información dentro de la organización.
3.- Alcance
HeyDiga, empresa dedicada a desarrollar IA conversacional que entiende, automatiza y escala cada interacción de los negocios, ha decidido implantar un Sistema de Gestión de la Seguridad de la Información (SGSI) para mejorar los servicios que presta a sus clientes.
Esta política se aplica a todos los activos de información en propiedad, arrendados, tratados o controlados de cualquier otro modo por HeyDiga, incluida la información almacenada en soportes físicos o electrónicos, la información transmitida a través de redes o de cualquier canal de comunicación, y la información procesada o manejada por empleados, contratistas o usuarios de terceros.
4.- Objetivos
Los objetivos principales de esta política son proteger la confidencialidad de la información para evitar su divulgación no autorizada, garantizar la integridad de la información para evitar su modificación no autorizada, y asegurar la disponibilidad de la información para los usuarios autorizados cuando la necesiten.
Asimismo, la política busca garantizar el cumplimiento de las leyes, normativas y obligaciones contractuales aplicables, como el Reglamento General de Protección de Datos (RGPD), la Ley Orgánica de Protección de Datos y garantía de los derechos digitales (LOPDGDD) o la Ley 10/2021 de trabajo a distancia, entre otras, a la vez que se mejora de forma continua el sistema de gestión de la seguridad de la información (SGSI).
5.- Organización de la seguridad y responsabilidades
La Dirección de HeyDiga es responsable de proporcionar liderazgo y compromiso con la seguridad de la información. Se asegura de que existan recursos adecuados para implantar y mantener el sistema de gestión de la seguridad de la información, y revisa y aprueba las políticas y los procedimientos de seguridad de la información.
El Responsable del Sistema de Gestión de la Seguridad de la Información (Responsable del SGSI) es responsable de desarrollar, implantar y mantener el sistema de gestión de la seguridad de la información. Esto incluye realizar análisis de riesgos, implantar los controles adecuados e informar a la alta dirección sobre la eficacia del sistema.
Los empleados, contratistas y usuarios de terceros son responsables de cumplir esta política y todos los procedimientos de seguridad de la información relacionados. Deben comunicar al Responsable del SGSI cualquier incidente o vulnerabilidad de seguridad de la información del que sospechen, y participar en los programas de formación y concienciación en seguridad de la información.
6.- Medidas de seguridad
En línea con nuestro compromiso de salvaguardar los activos de información y mantener la integridad de nuestras operaciones, hemos establecido un conjunto completo de medidas de seguridad. Estas medidas abarcan un abanico de estrategias y tecnologías dirigidas a proteger nuestros sistemas, datos y recursos frente a amenazas potenciales, garantizando la confidencialidad, la integridad y la disponibilidad de la información crítica para nuestro negocio.
- Recursos humanos: se implantan medidas de seguridad en recursos humanos para garantizar que empleados, contratistas y usuarios de terceros conocen sus responsabilidades y están preparados para salvaguardar los activos de información.
- Gestión de activos: se implantan medidas de gestión de activos para garantizar que todos los activos de información están debidamente identificados, clasificados y protegidos a lo largo de su ciclo de vida. Esto incluye mantener un inventario preciso de los activos, asignar su propiedad y definir las pautas de uso. Se realizan auditorías y revisiones periódicas para asegurar que los activos están adecuadamente protegidos.
- Control de acceso: el acceso a los activos de información se limita únicamente a los usuarios autorizados. Se implantan mecanismos sólidos de autenticación y autorización, y los derechos de acceso se revisan periódicamente para comprobar que siguen siendo adecuados.
- Seguridad de red: se implantan medidas para proteger la infraestructura de red de la empresa frente a accesos no autorizados, brechas y otras amenazas de seguridad. Esto incluye cortafuegos, sistemas de detección de intrusiones y monitorización periódica de la red.
- Seguridad en las operaciones: se aplican medidas de seguridad en las operaciones para preservar la integridad de los procesos operativos y garantizar la ejecución segura de las actividades diarias. Esto incluye implantar sistemas de monitorización y mecanismos de registro robustos para identificar y responder con rapidez a actividades sospechosas.
- Gestión de la configuración: se implanta un procedimiento de gestión de la configuración para garantizar que todas las configuraciones de los sistemas de información y de los activos relacionados se gestionan, documentan y supervisan de forma sistemática a lo largo de su ciclo de vida. Este proceso apoya los objetivos de seguridad de la información de la organización manteniendo la integridad y la coherencia de las configuraciones.
- Desarrollo seguro: las prácticas de seguridad se integran en el ciclo de vida del desarrollo de software para garantizar que las aplicaciones se diseñan, desarrollan y mantienen de forma segura. Esto incluye revisiones de código, análisis de vulnerabilidades y pruebas de seguridad periódicas.
- Gestión de cambios: se establece un procedimiento para controlar y documentar los cambios en los sistemas de información y en la infraestructura. Así se garantiza que los cambios se revisan, aprueban e implantan de forma controlada, minimizando el riesgo de incidentes de seguridad e interrupciones operativas.
- Gestión de riesgos: se realizan análisis de riesgos periódicos para identificar y evaluar los riesgos sobre los activos de información. Se implantan los controles adecuados para mitigar los riesgos identificados, y la eficacia de estas actividades de gestión de riesgos se supervisa y revisa de forma continua.
- Gestión de datos: la información se clasifica según su sensibilidad y criticidad. Para cada nivel de clasificación se definen procedimientos de tratamiento adecuados que garantizan la protección de la información a lo largo de su ciclo de vida.
- Gestión de incidentes: se establece y mantiene un proceso de gestión de incidentes para detectar, responder y recuperarse de los incidentes de seguridad de la información. Todos los incidentes de seguridad deben comunicarse sin demora al equipo de respuesta a incidentes designado. Los incidentes se investigan para determinar su causa raíz y evitar que se repitan.
- Continuidad de negocio: se establecen y mantienen planes para garantizar la continuidad de las funciones críticas del negocio en caso de interrupción. Estos planes se prueban y actualizan periódicamente para asegurar su eficacia.
- Gestión de terceros: se definen y exigen requisitos de seguridad a los proveedores y socios externos. Se realizan evaluaciones y revisiones periódicas para comprobar que los terceros cumplen los estándares de seguridad de la información de la empresa.
- Cumplimiento: se garantiza el cumplimiento de todas las leyes, normativas y obligaciones contractuales aplicables en materia de seguridad de la información. Se realizan auditorías y revisiones periódicas para verificar el cumplimiento de esta política y del sistema de gestión de la seguridad de la información.
- Concienciación y comunicación: se imparte formación periódica en seguridad de la información a todos los empleados, contratistas y usuarios de terceros. Se promueve en toda la organización el conocimiento de las políticas, los procedimientos y las buenas prácticas de seguridad de la información.
7.- Mejora de la seguridad
HeyDiga se compromete con el principio de mejora continua en sus prácticas de gestión de la seguridad de la información. Se realizan evaluaciones y revisiones periódicas para identificar áreas de mejora en el SGSI.
Las conclusiones de las auditorías, los informes de incidentes y las sugerencias de los empleados se evalúan de forma sistemática para implantar mejoras. Se supervisan métricas e indicadores de rendimiento para medir la eficacia de los controles de seguridad de la información e identificar oportunidades de refinamiento.
El esfuerzo de mejora continua garantiza que el SGSI se mantiene eficaz, responde a las amenazas emergentes y está alineado con los objetivos estratégicos de HeyDiga.
8.- Aprobación
Equipo de Dirección, HeyDiga. 16 de marzo de 2026.