Edició: 1.2 - Data: 18/07/2026
1. Aprovació i entrada en vigor
Aquesta Política de Seguretat de la Informació és efectiva des de la data de signatura i fins que sigui reemplaçada per una nova Política.
2. Missió de l’organització
INFOTELECOM NETWORKS SL, (en endavant, Infotelecom) com a empresa de serveis TIC i operador de xarxes i serveis de comunicacions electròniques registrat a la CNMC, per assolir els seus objectius es compromet amb la seguretat de la informació, la gestió adequada d'aquesta, amb la finalitat d'oferir a tots els seus grups d'interès les garanties més grans al voltant de la seguretat de la informació utilitzada.
L'objectiu d'aquesta política és garantir la qualitat de la informació i la prestació continuada dels serveis, actuant preventivament, supervisant l'activitat diària i reaccionant amb prestesa als incidents.
Per això, els sistemes propis d'Infotelecom s'administren amb diligència, prenent les mesures adequades per protegir-los davant de danys accidentals o deliberats que puguin afectar la disponibilitat, la integritat o la confidencialitat de la informació tractada o els serveis prestats. Els sistemes TIC estaran protegits contra amenaces de ràpida evolució amb potencial per incidir en la confidencialitat, integritat, disponibilitat, ús previst i valor de la informació i els serveis. Per defensar-los d'aquestes amenaces, cal una estratègia que s'adapti als canvis en les condicions de l'entorn per garantir la prestació contínua dels serveis. Això implica que l'equip tècnic d'Infotelecom haurà d'aplicar les mesures mínimes de seguretat exigides per l'Esquema Nacional de Seguretat, així com fer un seguiment continu dels nivells de prestació de serveis, seguir i analitzar les vulnerabilitats reportades, i preparar una resposta efectiva als incidents per garantir la continuïtat dels serveis prestats.
De la mateixa manera, totes les unitats operatives d'Infotelecom han d'estar preparades per prevenir, detectar, reaccionar i recuperar-se d'incidents, d'acord amb l'article 8 de l'ENS (article 8. Prevenció, detecció, resposta i conservació) i els apartats equivalents de la norma ISO/IEC 27001:2022.
La seguretat TIC ha de ser una part integral de cada etapa del cicle de vida del sistema, des de la concepció fins a la retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d'explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats, tant per als productes que desenvolupa i els seus serveis associats, com pel que fa al programari base adquirit de tercers.
3. Abast
Aquesta política s'aplica a tots els sistemes TIC de l'entitat i a tots els membres de l'organització, implicats en serveis i projectes destinats al sector públic, que requereixin l'aplicació d'ENS sense excepcions. Igualment s'hi inclouen els requeriments de la norma ISO/IEC 27001:2022 per al conjunt d'entitats client d'Infotelecom.
4. Objectius
Per tot això exposat, la Direcció estableix els següents objectius de seguretat de la informació:
5. Marc normatiu
Un dels objectius ha de ser complir amb requisits legals aplicables i amb qualssevol altres requisits que subscrivim a més dels compromisos adquirits amb els clients, així com la seva actualització contínua. Per això, el marc legal i regulatori en què desenvolupem les nostres activitats és:
6. Desenvolupament
Per poder aconseguir aquests objectius, és necessari:

La gestió del nostre sistema s'encomana al Responsable del Servei i el sistema estarà disponible al nostre sistema d'informació en un repositori, al qual es pot accedir segons els perfils d'accés concedits segons el procediment en vigor de gestió dels accessos.
7. Organització de seguretat
La responsabilitat essencial recau sobre l'equip directiu d'Infotelecom, ja que és responsable d'organitzar les funcions i responsabilitats i de facilitar els recursos adequats per aconseguir els objectius de l'ENS i de la norma ISO 27001. Els directius també són responsables de donar bon exemple seguint les normes de seguretat establertes.
Aquests principis són assumits per la Gerència, qui disposa els mitjans necessaris i dota els seus empleats dels recursos suficients per al seu compliment, plasmant-se i posant-los en públic coneixement a través de les presents Polítiques de Seguretat. Els rols o funcions de seguretat definits són:
| Funció | Deures i responsabilitats |
| Responsable de la seguretat (RSEG) | · Determinar la idoneïtat de les mesures tècniques · Proporcionar la millor tecnologia per al servei |
| Responsable del sistema (RSIS) | · Coordinar la implantació del sistema · Millorar el sistema de forma contínua |
| Responsable de la informació (RINFO) i dels serveis (RSER) | · Prendre les decisions relatives a la informació tractada · Coordinar la implantació del sistema · Millorar el sistema de forma contínua |
| Direcció / Gerència | · Proporcionar els recursos necessaris per al sistema · Liderar el sistema |
Aquesta definició de deures i responsabilitats es completa als perfils de lloc i als documents del sistema Registre de responsables, rols i responsabilitats.
8. Comitè de Seguretat
El comitè per a la gestió i la coordinació de la seguretat és l'òrgan amb més responsabilitat dins del sistema de gestió de seguretat de la informació, de manera que totes les decisions més importants relacionades amb la seguretat s'acorden per aquest comitè. L'equip directiu d'Infotelecom és l'encarregat d'establir el procediment per designar i renovar el comitè de seguretat.
Els membres del comitè de seguretat de la informació són:
El comitè de seguretat és un òrgan autònom, executiu i amb autonomia per a la presa de decisions i que no ha de subordinar la seva activitat a cap altre element de la nostra empresa.
L'organització de la Seguretat de la informació es desenvolupa al document complementari, entre les seves funcions es ressalta vetllar per l'ENS i la normativa ISO 27001. Entre les seves tasques principals destaca la resolució de conflictes, ja que les diferències de criteris que poguessin derivar en un conflicte es tractaran al si del Comitè de seguretat i prevaldrà en tot cas el criteri de la Direcció.
L'organització de la Seguretat de la informació es desenvolupa al document complementari a aquesta Política d'Organització de la Seguretat. Aquesta política es complementa amb la resta de polítiques, procediments i documents en vigor per desenvolupar el nostre sistema de gestió.
9. Gestió de Riscos
Tots els sistemes subjectes a aquesta Política han de fer una anàlisi de riscos, avaluant les amenaces i els riscos a què estan exposats. Aquesta anàlisi es revisa regularment:
Per harmonitzar les anàlisis de riscos, el Comitè de Seguretat TIC establirà una valoració de referència per als diferents tipus d’informació manejats i els diferents serveis prestats. El Comitè de Seguretat TIC dinamitzarà la disponibilitat de recursos per atendre les necessitats de seguretat dels diferents sistemes, promovent inversions de caràcter horitzontal.
Per a la realització de les anàlisis de riscos es tindrà en compte la metodologia d’anàlisi de riscos desenvolupada en el procediment Anàlisi de Riscos.
10. Gestió de Personal
Tots els membres d'Infotelecom tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la Normativa de Seguretat, i és responsabilitat del Comitè de Seguretat TIC disposar dels mitjans necessaris perquè la informació arribi als afectats. Per això atendran una sessió de conscienciació en matèria de seguretat TIC almenys una vegada a l'any i s'establirà un programa de conscienciació contínua per atendre tot el personal, en particular els membres de nova incorporació.
Les persones amb responsabilitat en l'ús, operació o administració de sistemes TIC rebran formació per al maneig segur dels sistemes en la mesura que la necessitin per fer la feina. La formació serà obligatòria abans d'assumir una responsabilitat, tant si és la primera assignació o si es tracta d'un canvi de lloc de treball o de responsabilitats.
11. Professionalitat i seguretat dels recursos humans
Aquesta Política s'aplica a tot el personal d'Infotelecom i al personal extern que fa tasques dins de l'empresa. Per això, el responsable de RRHH informarà tot el personal que contracti de les seves obligacions pel que fa al compliment de la Política de Seguretat de la Informació, gestionarà els Compromisos de Confidencialitat amb el personal i coordinarà les tasques de capacitació dels usuaris respecte a aquesta Política.
El Responsable de Seguretat (RSEG), és responsable de monitoritzar, documentar i analitzar els incidents de seguretat reportats, així com comunicar-los al Comitè de Seguretat de la Informació i als propietaris d'informació. Per això, el Comitè de Seguretat de la Informació serà responsable d'implementar els mitjans i els canals necessaris perquè el Responsable de Gestió de la Seguretat (RSEG) faci servir informes d'incidents i anomalies del sistema. El Comitè també estarà al corrent, supervisarà la investigació, supervisarà l’evolució de la informació i promourà la resolució d’incidents de seguretat de la informació.
Igualment, el Responsable de Seguretat (RSEG) participarà en la preparació del Compromís de Confidencialitat que signaran els empleats i tercers que exerceixin funcions a Infotelecom en l'assessorament sobre les sancions que s'aplicaran per incompliment d'aquesta Política i en el tractament d'incidents de seguretat de la informació. En aquest Compromís caldrà reflectir que tot el personal d'Infotelecom és responsable d'informar sobre les debilitats i els incidents de seguretat de la informació que es detectin, actuant en tot moment amb professionalitat. Per això, cal que els criteris de selecció de personal que apliqui el responsable de RRHH s'apliquin tenint en compte que:
Els objectius de controlar la seguretat del personal son:
12. Autorització i control d’accés als Sistemes d’Informació
El control de l’accés als sistemes d’informació té per objectiu:
13. Protecció de les instal·lacions
Els objectius d’aquesta política en matèria de protecció de les instal·lacions són:
Aquesta Política s'aplica a tots els recursos físics relacionats amb els sistemes d'informació d'Infotelecom: instal·lacions, equips, xarxes de dades, expedients, mitjans d'emmagatzematge, etc.
El responsable de Seguretat (RSEG), juntament amb els Titulars de la Informació, segons escaigui, definirà les mesures de seguretat física i ambiental per a la protecció dels actius crítics, sobre la base d'una anàlisi de riscos, i en supervisarà l'aplicació. També ha de verificar el compliment de les disposicions de seguretat física i mediambiental.
L'equip directiu d'Infotelecom ha de definir els nivells d'accés físic del personal a les àrees restringides, i ha d'autoritzar formalment la feina fora de la ubicació habitual quan ho consideri apropiat. Tot el personal d'Infotelecom és responsable del compliment de la política de pantalla neta i escriptori, per a la protecció de la informació relacionada amb el treball diari a les oficines.
14. Adquisició de productes
Els responsables de Compres s’han d'assegurar de que la seguretat TIC és una part integral de cada etapa del cicle de vida del sistema, des de la concepció fins a la retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d'explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats i inclosos a la sol·licitud d'ofertes i adquisició de productes per a projectes de TIC.
Així mateix, es tindrà en compte la seguretat de la informació en l'adquisició i el manteniment dels sistemes d'informació, limitant i gestionant el canvi. La política de desenvolupament i adquisició de sistemes d'informació es desenvolupa al document: Política de Desenvolupament i Manteniment de Sistemes.
15.Seguretat per defecte
Infotelecom considera estratègic per a l'entitat que els processos integrin la seguretat de la informació com a part del cicle de vida. Els sistemes d’informació i els serveis han d’incloure la seguretat per defecte des de la seva creació fins a la seva retirada, inclosa la seguretat en les decisions de desenvolupament i/o adquisició i en totes les activitats en explotació establint la seguretat com un procés integral i transversal.
16. Integritat i actualització del sistema
Infotelecom es compromet a garantir la integritat del sistema mitjançant un procés de gestió de canvis que permeti el control de l'actualització dels elements físics o lògics mitjançant l'autorització prèvia a la seva instal·lació al sistema. Aquesta avaluació serà duta a terme principalment per la direcció tècnica que avaluarà l'impacte en la seguretat del sistema abans de fer els canvis i controlarà de forma documentada aquells canvis que s'avaluïn com a importants o amb implicacions en la seguretat dels sistemes.
Mitjançant revisions periòdiques s'avaluarà l'estat de seguretat dels sistemes, en relació amb les especificacions dels fabricants, les vulnerabilitats i les actualitzacions que els afectin, reaccionant amb diligència per gestionar el risc a la vista de l'estat de seguretat d'aquests.
17. Protecció de la informació emmagatzemada i en trànsit
Infotelecom estableix mesures de protecció per a la seguretat de la informació emmagatzemada o en trànsit a través d'entorns insegurs. Tindran la consideració d’entorns insegurs els equips portàtils, dispositius perifèrics, suports d’informació i comunicacions sobre xarxes obertes o amb xifratge feble.
18. Prevenció de sistemes d’informació interconnectats
Infotelecom estableix mesures de protecció per a la Seguretat de la Informació especialment per protegir el perímetre, en particular, en les connexions a xarxes públiques, especialment si s'utilitzen totalment o principalment, per a la prestació de serveis de comunicacions electròniques disponibles per al públic. En tot cas, s'analitzaran els riscos derivats de la interconnexió del sistema, a través de xarxes, amb altres sistemes, i es controlaran els nexes d'unió.
19. Registres d’activitat
Infotelecom registrarà les activitats dels usuaris, retenint la informació necessària per monitoritzar, analitzar, investigar i documentar activitats indegudes o no autoritzades, permetent identificar en cada moment la persona que actua.
Els objectius principals de la gestió d'incidents són:
20. Continuïtat de l’activitat
Infotelecom, per tal de garantir la continuïtat de les activitats, estableix mesures perquè els sistemes disposin de còpies de seguretat i estableix mecanismes necessaris per garantir la continuïtat de les operacions, en cas de pèrdua dels mitjans habituals de treball.
21. Millora contínua del procés de seguretat
Infotelecom estableix un procés de millora contínua de la seguretat de la informació aplicant els criteris i la metodologia establerta a l'Esquema Nacional de Seguretat i a la norma ISO 27001.
A Ciutadella de Menorca, a 18 de juliol de 2026
Gerencia