Política de seguretat ENS + ISO 27001

Edició: 1.2 - Data: 18/07/2026

1. Aprovació i entrada en vigor

Aquesta Política de Seguretat de la Informació és efectiva des de la data de signatura i fins que sigui reemplaçada per una nova Política.

2. Missió de l’organització

INFOTELECOM NETWORKS SL, (en endavant, Infotelecom) com a empresa de serveis TIC i operador de xarxes i serveis de comunicacions electròniques registrat a la CNMC, per assolir els seus objectius es compromet amb la seguretat de la informació, la gestió adequada d'aquesta, amb la finalitat d'oferir a tots els seus grups d'interès les garanties més grans al voltant de la seguretat de la informació utilitzada.

L'objectiu d'aquesta política és garantir la qualitat de la informació i la prestació continuada dels serveis, actuant preventivament, supervisant l'activitat diària i reaccionant amb prestesa als incidents.

Per això, els sistemes propis d'Infotelecom s'administren amb diligència, prenent les mesures adequades per protegir-los davant de danys accidentals o deliberats que puguin afectar la disponibilitat, la integritat o la confidencialitat de la informació tractada o els serveis prestats. Els sistemes TIC estaran protegits contra amenaces de ràpida evolució amb potencial per incidir en la confidencialitat, integritat, disponibilitat, ús previst i valor de la informació i els serveis. Per defensar-los d'aquestes amenaces, cal una estratègia que s'adapti als canvis en les condicions de l'entorn per garantir la prestació contínua dels serveis. Això implica que l'equip tècnic d'Infotelecom haurà d'aplicar les mesures mínimes de seguretat exigides per l'Esquema Nacional de Seguretat, així com fer un seguiment continu dels nivells de prestació de serveis, seguir i analitzar les vulnerabilitats reportades, i preparar una resposta efectiva als incidents per garantir la continuïtat dels serveis prestats.

De la mateixa manera, totes les unitats operatives d'Infotelecom han d'estar preparades per prevenir, detectar, reaccionar i recuperar-se d'incidents, d'acord amb l'article 8 de l'ENS (article 8. Prevenció, detecció, resposta i conservació) i els apartats equivalents de la norma ISO/IEC 27001:2022.

La seguretat TIC ha de ser una part integral de cada etapa del cicle de vida del sistema, des de la concepció fins a la retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d'explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats, tant per als productes que desenvolupa i els seus serveis associats, com pel que fa al programari base adquirit de tercers.

3. Abast

Aquesta política s'aplica a tots els sistemes TIC de l'entitat i a tots els membres de l'organització, implicats en serveis i projectes destinats al sector públic, que requereixin l'aplicació d'ENS sense excepcions. Igualment s'hi inclouen els requeriments de la norma ISO/IEC 27001:2022 per al conjunt d'entitats client d'Infotelecom.

4. Objectius

Per tot això exposat, la Direcció estableix els següents objectius de seguretat de la informació:

  • Proporcionar un marc per incrementar la capacitat de resistència o resiliència per donar una resposta eficaç.
  • Assegurar la recuperació ràpida i eficient dels serveis, davant de qualsevol desastre físic o contingència que pogués ocórrer i que posés en risc la continuïtat de les operacions.
  • Prevenir incidents de seguretat de la informació en la mesura que sigui tècnicament i econòmicament viable, així com mitigar els riscos de seguretat de la informació generats per les nostres activitats.
  • Garantir la confidencialitat, integritat, disponibilitat, autenticitat i traçabilitat de la informació.

5. Marc normatiu

Un dels objectius ha de ser complir amb requisits legals aplicables i amb qualssevol altres requisits que subscrivim a més dels compromisos adquirits amb els clients, així com la seva actualització contínua. Per això, el marc legal i regulatori en què desenvolupem les nostres activitats és:

  • REGLAMENT (UE) 2016/679 DEL PARLAMENT EUROPEU I DEL CONSELL de 27 d'abril del 2016 relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d'aquestes dades.
  • Llei Orgànica 3/2018, del 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals.
  • Reial Decret Legislatiu 1/1996, del 12 d'abril, Llei de Propietat Intel·lectual.
  • Llei 2/2019, d'1 de març, per la qual es modifica el text refós de la Llei de propietat intel·lectual, aprovat pel Reial decret legislatiu 1/1996, de 12 d'abril, i pel qual s'incorporen a l'ordenament jurídic espanyol la Directiva 2014/26/UE del Parlament Europeu2 i del Consell Europeu2 (UE) 2017/1564 del Parlament Europeu i del Consell, de 13 de setembre de 2017.
  • Reial decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat.
  • Llei 34/2002 de 11 de juliol de Serveis de la Societat de la Informació i de Comerç Electrònic (LSSI).
  • Llei 40/2015, de l'1 d'octubre, de Règim Jurídic del Sector Públic.
  • Llei 39/2015, d'1 d'octubre, del procediment administratiu comú de les administracions públiques.
  • Llei 11/2022, del 28 de juny, General de Telecomunicacions.
  • Resolució de 7 d'octubre del 2016, de la Secretaria d'Estat d'Administracions Públiques, per la qual s'aprova la Instrucció Tècnica de Seguretat d'Informe de l'Estat de la Seguretat. o Resolució de 13 d'octubre del 2016, de la Secretaria d'Estat d'Administracions Públiques, per la qual s'aprova la Instrucció Tècnica de Seguretat de conformitat amb l'Esquema Nacional de Seguretat.
  • Resolució de 27 de març del 2018, de la Secretaria d'Estat de Funció Pública, per la qual s'aprova la Instrucció Tècnica de Seguretat d'Auditoria de la Seguretat dels Sistemes d'Informació. o Resolució de 13 d'abril del 2018, de la Secretaria d'Estat de Funció Pública, per la qual s'aprova la Instrucció Tècnica de Seguretat de Notificació d'Incidents de Seguretat.
  • REGLAMENT (UE) No 910/2014 DEL PARLAMENT EUROPEU I DEL CONSELL de 23 de juliol de 2014 relatiu a la identificació electrònica i els serveis de confiança per a les transaccions electròniques al mercat interior i per la qual es deroga la Directiva 1999/93/CE
  • Norma ISO/IEC 27001:2022, Seguretat de la informació, Ciberseguretat i Protecció de la Privadesa — Sistemes de gestió de la seguretat de la informació.

6. Desenvolupament

Per poder aconseguir aquests objectius, és necessari:

  • Aplicar procediments de millora contínua en el sistema corporatiu de seguretat de la informació.
  • Identificar les amenaces potencials, així com l'impacte en les operacions de negoci que aquestes amenaces, en cas de materialitzar-se, puguin provocar.
  • Preservar els interessos de les principals parts interessades (clients, accionistes, empleats i proveïdors), la reputació, la marca i les activitats de creació de valor.
  • Treballar de manera conjunta amb els nostres subministradors i subcontractistes per tal de millorar la prestació de serveis de TI, la continuïtat dels serveis i la seguretat de la informació, que repercuteixin en una major eficiència de la nostra activitat.
  • Avaluar i garantir la competència tècnica del personal, així com assegurar-ne la motivació adequada per a la seva participació en la millora contínua dels nostres processos, proporcionant-los la formació i la comunicació interna adequada perquè desenvolupin bones pràctiques definides en el sistema.
  • Garantir el correcte estat de les instal·lacions i l'equipament adequat, de manera que estiguin en correspondència amb l'activitat, els objectius i les metes de l'empresa.
  • Garantir una anàlisi de manera contínua de tots els processos rellevants i establir les millores pertinents en cada cas, en funció dels resultats obtinguts i dels objectius establerts.
  • Estructurar el nostre sistema de gestió de manera que sigui fàcil de comprendre. El nostre sistema de gestió té la següent estructura:

Política de seguritat

La gestió del nostre sistema s'encomana al Responsable del Servei i el sistema estarà disponible al nostre sistema d'informació en un repositori, al qual es pot accedir segons els perfils d'accés concedits segons el procediment en vigor de gestió dels accessos.

7. Organització de seguretat

La responsabilitat essencial recau sobre l'equip directiu d'Infotelecom, ja que és responsable d'organitzar les funcions i responsabilitats i de facilitar els recursos adequats per aconseguir els objectius de l'ENS i de la norma ISO 27001. Els directius també són responsables de donar bon exemple seguint les normes de seguretat establertes.

Aquests principis són assumits per la Gerència, qui disposa els mitjans necessaris i dota els seus empleats dels recursos suficients per al seu compliment, plasmant-se i posant-los en públic coneixement a través de les presents Polítiques de Seguretat. Els rols o funcions de seguretat definits són:

Funció Deures i responsabilitats
Responsable de la seguretat (RSEG) · Determinar la idoneïtat de les mesures tècniques
· Proporcionar la millor tecnologia per al servei
Responsable del sistema (RSIS) · Coordinar la implantació del sistema
· Millorar el sistema de forma contínua
Responsable de la informació (RINFO) i dels serveis (RSER) · Prendre les decisions relatives a la informació tractada
· Coordinar la implantació del sistema
· Millorar el sistema de forma contínua
Direcció / Gerència · Proporcionar els recursos necessaris per al sistema
· Liderar el sistema

Aquesta definició de deures i responsabilitats es completa als perfils de lloc i als documents del sistema Registre de responsables, rols i responsabilitats.

8. Comitè de Seguretat

El comitè per a la gestió i la coordinació de la seguretat és l'òrgan amb més responsabilitat dins del sistema de gestió de seguretat de la informació, de manera que totes les decisions més importants relacionades amb la seguretat s'acorden per aquest comitè. L'equip directiu d'Infotelecom és l'encarregat d'establir el procediment per designar i renovar el comitè de seguretat.

Els membres del comitè de seguretat de la informació són:

  • Responsable de la Informació i dels Serveis
  • Responsable de la Seguretat
  • Responsable del Sistema
  • Equip directiu d'Infotelecom

El comitè de seguretat és un òrgan autònom, executiu i amb autonomia per a la presa de decisions i que no ha de subordinar la seva activitat a cap altre element de la nostra empresa.

L'organització de la Seguretat de la informació es desenvolupa al document complementari, entre les seves funcions es ressalta vetllar per l'ENS i la normativa ISO 27001. Entre les seves tasques principals destaca la resolució de conflictes, ja que les diferències de criteris que poguessin derivar en un conflicte es tractaran al si del Comitè de seguretat i prevaldrà en tot cas el criteri de la Direcció.

L'organització de la Seguretat de la informació es desenvolupa al document complementari a aquesta Política d'Organització de la Seguretat. Aquesta política es complementa amb la resta de polítiques, procediments i documents en vigor per desenvolupar el nostre sistema de gestió.

9. Gestió de Riscos

Tots els sistemes subjectes a aquesta Política han de fer una anàlisi de riscos, avaluant les amenaces i els riscos a què estan exposats. Aquesta anàlisi es revisa regularment:

  • almenys una vegada a l'any;
  • quan es canvia la informació manejada;
  • quan canviïn els serveis prestats;
  • quan es produeixi un incident greu de seguretat;
  • quan es reportin vulnerabilitats greus.

Per harmonitzar les anàlisis de riscos, el Comitè de Seguretat TIC establirà una valoració de referència per als diferents tipus d’informació manejats i els diferents serveis prestats. El Comitè de Seguretat TIC dinamitzarà la disponibilitat de recursos per atendre les necessitats de seguretat dels diferents sistemes, promovent inversions de caràcter horitzontal.

Per a la realització de les anàlisis de riscos es tindrà en compte la metodologia d’anàlisi de riscos desenvolupada en el procediment Anàlisi de Riscos.

10. Gestió de Personal

Tots els membres d'Infotelecom tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la Normativa de Seguretat, i és responsabilitat del Comitè de Seguretat TIC disposar dels mitjans necessaris perquè la informació arribi als afectats. Per això atendran una sessió de conscienciació en matèria de seguretat TIC almenys una vegada a l'any i s'establirà un programa de conscienciació contínua per atendre tot el personal, en particular els membres de nova incorporació.

Les persones amb responsabilitat en l'ús, operació o administració de sistemes TIC rebran formació per al maneig segur dels sistemes en la mesura que la necessitin per fer la feina. La formació serà obligatòria abans d'assumir una responsabilitat, tant si és la primera assignació o si es tracta d'un canvi de lloc de treball o de responsabilitats.

11. Professionalitat i seguretat dels recursos humans

Aquesta Política s'aplica a tot el personal d'Infotelecom i al personal extern que fa tasques dins de l'empresa. Per això, el responsable de RRHH informarà tot el personal que contracti de les seves obligacions pel que fa al compliment de la Política de Seguretat de la Informació, gestionarà els Compromisos de Confidencialitat amb el personal i coordinarà les tasques de capacitació dels usuaris respecte a aquesta Política.

El Responsable de Seguretat (RSEG), és responsable de monitoritzar, documentar i analitzar els incidents de seguretat reportats, així com comunicar-los al Comitè de Seguretat de la Informació i als propietaris d'informació. Per això, el Comitè de Seguretat de la Informació serà responsable d'implementar els mitjans i els canals necessaris perquè el Responsable de Gestió de la Seguretat (RSEG) faci servir informes d'incidents i anomalies del sistema. El Comitè també estarà al corrent, supervisarà la investigació, supervisarà l’evolució de la informació i promourà la resolució d’incidents de seguretat de la informació.

Igualment, el Responsable de Seguretat (RSEG) participarà en la preparació del Compromís de Confidencialitat que signaran els empleats i tercers que exerceixin funcions a Infotelecom en l'assessorament sobre les sancions que s'aplicaran per incompliment d'aquesta Política i en el tractament d'incidents de seguretat de la informació. En aquest Compromís caldrà reflectir que tot el personal d'Infotelecom és responsable d'informar sobre les debilitats i els incidents de seguretat de la informació que es detectin, actuant en tot moment amb professionalitat. Per això, cal que els criteris de selecció de personal que apliqui el responsable de RRHH s'apliquin tenint en compte que:

  • El personal que durà a terme feines que afectin la Seguretat de la Informació haurà de comptar amb la capacitació adequada, sobre la base de l'educació, la formació i l'experiència professional.
  • S'haurà de demostrar mitjançant la documentació que sigui necessària la competència del personal en matèria de seguretat de la informació.

Els objectius de controlar la seguretat del personal son:

  • Reduir els riscos d'error humà, posada en marxa d'irregularitats, ús indegut d'instal·lacions i recursos i maneig no autoritzat de la informació.
  • Explicar les responsabilitats de seguretat en l'etapa de reclutament del personal i incloure-les en els acords a signar i verificar-ne el compliment durant l'exercici de les tasques de l'empleat.
  • Assegurar que els usuaris estiguin al corrent de les amenaces i preocupacions de seguretat de la informació i estiguin capacitats per donar suport a la Política de Seguretat de la Informació de l'organització en el curs de les tasques normals.
  • Establir compromisos de confidencialitat amb tot el personal i els usuaris fora de les instal·lacions de processament d'informació.
  • Establir les eines i els mecanismes necessaris per promoure la comunicació de les debilitats de seguretat existents, així com els incidents, per tal de minimitzar-ne els efectes i prevenir-ne la reincidència.

12. Autorització i control d’accés als Sistemes d’Informació

El control de l’accés als sistemes d’informació té per objectiu:

  • Evitar l'accés no autoritzat a sistemes d'informació, bases de dades i serveis d'informació.
  • Implementar la seguretat a l'accés dels usuaris a través de tècniques d'autenticació i autorització.
  • Controlar la seguretat en la connexió entre els sistemes d’Infotelecom i altres xarxes públiques o privades.
  • Revisar els esdeveniments crítics i les activitats dutes a terme pels usuaris als sistemes.
  • Conscienciar sobre la responsabilitat per l'ús de contrasenyes i equips.
  • Garantir la seguretat de la informació quan es fan servir ordinadors portàtils i ordinadors personals per al treball remot.

13. Protecció de les instal·lacions

Els objectius d’aquesta política en matèria de protecció de les instal·lacions són:

  • Prevenir l'accés no autoritzat, danys i interferències a les instal·lacions i la informació d'Infotelecom.
  • Protegir l'equip de processament d'informació crític d'Infotelecom, col·locant-lo en àrees protegides i protegit per un perímetre de seguretat definit, amb les mesures de seguretat i els controls d'accés adequats.
  • Controlar els factors ambientals que podrien perjudicar el bon funcionament dels equips instal·lats als centres de dades d'Infotelecom.
  • Implementar mesures per protegir la informació manejada pel personal a les oficines, en el marc normal de les tasques habituals.
  • Disposar de protecció proporcional als riscos identificats.

Aquesta Política s'aplica a tots els recursos físics relacionats amb els sistemes d'informació d'Infotelecom: instal·lacions, equips, xarxes de dades, expedients, mitjans d'emmagatzematge, etc.

El responsable de Seguretat (RSEG), juntament amb els Titulars de la Informació, segons escaigui, definirà les mesures de seguretat física i ambiental per a la protecció dels actius crítics, sobre la base d'una anàlisi de riscos, i en supervisarà l'aplicació. També ha de verificar el compliment de les disposicions de seguretat física i mediambiental.

L'equip directiu d'Infotelecom ha de definir els nivells d'accés físic del personal a les àrees restringides, i ha d'autoritzar formalment la feina fora de la ubicació habitual quan ho consideri apropiat. Tot el personal d'Infotelecom és responsable del compliment de la política de pantalla neta i escriptori, per a la protecció de la informació relacionada amb el treball diari a les oficines.

14. Adquisició de productes

Els responsables de Compres s’han d'assegurar de que la seguretat TIC és una part integral de cada etapa del cicle de vida del sistema, des de la concepció fins a la retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d'explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats i inclosos a la sol·licitud d'ofertes i adquisició de productes per a projectes de TIC.

Així mateix, es tindrà en compte la seguretat de la informació en l'adquisició i el manteniment dels sistemes d'informació, limitant i gestionant el canvi. La política de desenvolupament i adquisició de sistemes d'informació es desenvolupa al document: Política de Desenvolupament i Manteniment de Sistemes.

15.Seguretat per defecte

Infotelecom considera estratègic per a l'entitat que els processos integrin la seguretat de la informació com a part del cicle de vida. Els sistemes d’informació i els serveis han d’incloure la seguretat per defecte des de la seva creació fins a la seva retirada, inclosa la seguretat en les decisions de desenvolupament i/o adquisició i en totes les activitats en explotació establint la seguretat com un procés integral i transversal.

16. Integritat i actualització del sistema

Infotelecom es compromet a garantir la integritat del sistema mitjançant un procés de gestió de canvis que permeti el control de l'actualització dels elements físics o lògics mitjançant l'autorització prèvia a la seva instal·lació al sistema. Aquesta avaluació serà duta a terme principalment per la direcció tècnica que avaluarà l'impacte en la seguretat del sistema abans de fer els canvis i controlarà de forma documentada aquells canvis que s'avaluïn com a importants o amb implicacions en la seguretat dels sistemes.

Mitjançant revisions periòdiques s'avaluarà l'estat de seguretat dels sistemes, en relació amb les especificacions dels fabricants, les vulnerabilitats i les actualitzacions que els afectin, reaccionant amb diligència per gestionar el risc a la vista de l'estat de seguretat d'aquests.

17. Protecció de la informació emmagatzemada i en trànsit

Infotelecom estableix mesures de protecció per a la seguretat de la informació emmagatzemada o en trànsit a través d'entorns insegurs. Tindran la consideració d’entorns insegurs els equips portàtils, dispositius perifèrics, suports d’informació i comunicacions sobre xarxes obertes o amb xifratge feble.

18. Prevenció de sistemes d’informació interconnectats

Infotelecom estableix mesures de protecció per a la Seguretat de la Informació especialment per protegir el perímetre, en particular, en les connexions a xarxes públiques, especialment si s'utilitzen totalment o principalment, per a la prestació de serveis de comunicacions electròniques disponibles per al públic. En tot cas, s'analitzaran els riscos derivats de la interconnexió del sistema, a través de xarxes, amb altres sistemes, i es controlaran els nexes d'unió.

19. Registres d’activitat

Infotelecom registrarà les activitats dels usuaris, retenint la informació necessària per monitoritzar, analitzar, investigar i documentar activitats indegudes o no autoritzades, permetent identificar en cada moment la persona que actua.

Els objectius principals de la gestió d'incidents són:

  • Establir un sistema de detecció, registre i reacció davant d'incidents de seguretat.
  • Disposar de procediments de gestió d'incidents de seguretat i de debilitats detectades als elements del sistema d'informació. Aquests procediments cobriran els mecanismes de detecció, els criteris de classificació, els procediments d’anàlisi i resolució, així com les vies de comunicació a les parts interessades i el registre de les actuacions.
  • Millorar la seguretat del sistema a partir de l’anàlisi de les incidències registrades.
  • Garantir que els serveis d'IT tornin a tenir un exercici òptim després d'un incident.
  • Reduir els riscos i els impactes possibles que pugui causar l'incident.
  • Vetllar per la integritat dels sistemes en cas d'un incident de seguretat.
  • Comunicar l’impacte d’un incident tan aviat com es detecti per activar l’alarma; i posar en pràctica un pla de comunicació empresarial adequat.
  • Promoure l?eficiència empresarial.

20. Continuïtat de l’activitat

Infotelecom, per tal de garantir la continuïtat de les activitats, estableix mesures perquè els sistemes disposin de còpies de seguretat i estableix mecanismes necessaris per garantir la continuïtat de les operacions, en cas de pèrdua dels mitjans habituals de treball.

21. Millora contínua del procés de seguretat

Infotelecom estableix un procés de millora contínua de la seguretat de la informació aplicant els criteris i la metodologia establerta a l'Esquema Nacional de Seguretat i a la norma ISO 27001.

A Ciutadella de Menorca, a 18 de juliol de 2026

Gerencia