Edición: 1.2 - Fecha: 18/07/2026
1. Aprobación y entrada en vigor
Esta Política de Seguridad de la Información es efectiva desde la fecha de firma y hasta que sea reemplazada por una nueva Política.
2. Misión de la organización
INFOTELECOM NETWORKS SL, (en adelante, Infotelecom) como empresa de servicios TIC y operador de redes y servicios de comunicaciones electrónicas registrado en la CNMC, para alcanzar sus objetivos asume su compromiso con la seguridad de la información, comprometiéndose a la adecuada gestión de ésta, con el fin de ofrecer a todos sus grupos de interés las mayores garantías en torno a la seguridad de la información utilizada.
El objetivo de esta política es garantizar la calidad de la información y la prestación continuada de los servicios, actuando preventivamente, supervisando la actividad diaria y reaccionando con presteza a los incidentes.
Para ello, los sistemas propios de Infotelecom se administran con diligencia, tomando las medidas adecuadas para protegerlos frente a daños accidentales o deliberados que puedan afectar a la disponibilidad, integridad o confidencialidad de la información tratada o los servicios prestados. Los sistemas TIC estarán protegidos contra amenazas de rápida evolución con potencial para incidir en la confidencialidad, integridad, disponibilidad, uso previsto y valor de la información y los servicios. Para defenderlos de estas amenazas, se requiere una estrategia que se adapte a los cambios en las condiciones del entorno para garantizar la prestación continua de los servicios. Esto implica que el equipo técnico de Infotelecom deberán aplicar las medidas mínimas de seguridad exigidas por el Esquema Nacional de Seguridad, así como realizar un seguimiento continuo de los niveles de prestación de servicios, seguir y analizar las vulnerabilidades reportadas, y preparar una respuesta efectiva a los incidentes para garantizar la continuidad de los servicios prestados.
De igual forma, todas las unidades operativas de Infotelecom deben estar preparados para prevenir, detectar, reaccionar y recuperarse de incidentes, de acuerdo con el Artículo 8 del ENS (Artículo 8. Prevención, detección, respuesta y conservación) y los apartados equivalentes de la norma ISO/IEC 27001:2022.
La seguridad TIC debe ser una parte integral de cada etapa del ciclo de vida del sistema, desde su concepción hasta su retirada de servicio, pasando por las decisiones de desarrollo o adquisición y las actividades de explotación. Los requisitos de seguridad y las necesidades de financiación deben ser identificados, tanto para los productos que desarrolla y sus servicios asociados, cómo en lo que se refiere al software base adquirido de terceros.
3. Alcance
Esta política se aplica a todos los sistemas TIC de la entidad y a todos los miembros de la organización, implicados en Servicios y Proyectos destinados al sector público, que requieran la aplicación de ENS, sin excepciones. Igualmente se incluyen los requerimientos de la norma ISO/IEC 27001:2022 para el conjunto de entidades cliente de Infotelecom.
4. Objetivos
Por todo lo anteriormente expuesto, la Dirección establece los siguientes objetivos de seguridad de la información
5. Marco normativo
Uno de los objetivos debe ser el de cumplir con requisitos legales aplicables y con cualesquiera otros requisitos que suscribimos además de los compromisos adquiridos con los clientes, así como la actualización continua de los mismos. Para ello, el marco legal y regulatorio en el que desarrollamos nuestras actividades es:
6. Desarrollo
Para poder lograr estos objetivos es necesario:

La gestión de nuestro sistema se encomienda al Responsable del Servicio y el sistema estará disponible en nuestro sistema de información en un repositorio, al cual se puede acceder según los perfiles de acceso concedidos según nuestro procedimiento en vigor de gestión de los accesos.
7. Organización de seguridad
La responsabilidad esencial recae sobre el equipo directivo de Infotelecom, ya que ésta es responsable de organizar las funciones y responsabilidades y de facilitar los recursos adecuados para conseguir los objetivos del ENS y de la norma ISO 27001. Los directivos son también responsables de dar buen ejemplo siguiendo las normas de seguridad establecidas.
Estos principios son asumidos por la Gerencia, quien dispone los medios necesarios y dota a sus empleados de los recursos suficientes para su cumplimiento, plasmándose y poniéndolos en público conocimiento a través de la presentes Políticas de Seguridad. Los roles o funciones de seguridad definidos son:
| Función | Deberes y responsabilidades |
| Responsable de la seguridad (RSEG) | · Determinar la idoneidad de las medidas técnicas · Proporcionar la mejor tecnología para el servicio |
| Responsable del sistema (RSIS) | · Coordinar la implantación del sistema · Mejorar el sistema de forma continua |
| Responsable de la información (RINFO) y de los servicios (RSER) | · Tomar las decisiones relativas a la información tratada · Coordinar la implantación del sistema · Mejorar el sistema de forma continua |
| Dirección / Gerencia | · Proporcionar los recursos necesarios para el sistema · Liderar el sistema |
Esta definición de deberes y responsabilidades se completa en los perfiles de puesto y en los documentos del sistema Registro de responsables, roles y responsabilidades.
8. Comité de Seguridad
El comité para la gestión y coordinación de la seguridad es el órgano con mayor responsabilidad dentro del sistema de gestión de seguridad de la información, de forma que todas las decisiones más importantes relacionadas con la seguridad se acuerdan por este comité. El equipo directivo de Infotelecom es el encargado de establecer el procedimiento para la designación y renovación del comité de seguridad.
Los miembros del comité de seguridad de la información son:
El comité de seguridad es un órgano autónomo, ejecutivo y con autonomía para la toma de decisiones y que no tiene que subordinar su actividad a ningún otro elemento de nuestra empresa.
La organización de la Seguridad de la información se desarrolla en el documento complementario, entre sus funciones se deja resaltada las de velar por el ENS y la normativa ISO 27001. Entre sus tareas principales destaca la resolución de conflictos, ya que las diferencias de criterios que pudiesen derivar en un conflicto se tratarán en el seno del Comité de seguridad y prevalecerá en todo caso el criterio de la Dirección General.
La organización de la Seguridad de la información se desarrolla en el documento complementario a esta Política de Organización de la Seguridad. Esta política se complementa con el resto de las políticas, procedimientos y documentos en vigor para desarrollar nuestro sistema de gestión.
9. Gestión de Riesgos
Todos los sistemas sujetos a esta Política deberán realizar un análisis de riesgos, evaluando las amenazas y los riesgos a los que están expuestos. Este análisis se revisa regularmente:
Para la armonización de los análisis de riesgos, el Comité de Seguridad TIC establecerá una valoración de referencia para los diferentes tipos de información manejados y los diferentes servicios prestados. El Comité de Seguridad TIC dinamizará la disponibilidad de recursos para atender a las necesidades de seguridad de los diferentes sistemas, promoviendo inversiones de carácter horizontal.
Para la realización del análisis de riesgos se tendrá en cuenta la metodología de análisis de riesgos desarrollada en el procedimiento Análisis de Riesgos.
10. Gestión de Personal
Todos los miembros de Infotelecom tienen la obligación de conocer y cumplir esta Política de Seguridad de la Información y la Normativa de Seguridad, siendo responsabilidad del Comité de Seguridad TIC disponer los medios necesarios para que la información llegue a los afectados. Para ello atenderán a una sesión de concienciación en materia de seguridad TIC al menos una vez al año y se establecerá un programa de concienciación continua para atender a todo el personal, en particular a los miembros de nueva incorporación.
Las personas con responsabilidad en el uso, operación o administración de sistemas TIC recibirán formación para el manejo seguro de los sistemas en la medida en que la necesiten para realizar su trabajo. La formación será obligatoria antes de asumir una responsabilidad, tanto si es su primera asignación o si se trata de un cambio de puesto de trabajo o de responsabilidades en el mismo.
11. Profesionalidad y seguridad de los recursos humanos
Esta Política se aplica a todo el personal de Infotelecom y al personal externo que realiza tareas dentro de la empresa. Para ello, el responsable de RRHH informará a todo el personal que contrate de sus obligaciones con respecto al cumplimiento de la Política de Seguridad de la Información, gestionará los Compromisos de Confidencialidad con el personal y coordinará las tareas de capacitación de los usuarios con respecto a esta Política.
El Responsable de Seguridad (RSEG), es responsable de monitorear, documentar y analizar los incidentes de seguridad reportados, así como de comunicarlos al Comité de Seguridad de la Información y a los propietarios de información. Para ello, el Comité de Seguridad de la Información será responsable de implementar los medios y canales necesarios para que el Responsable de Gestión de la Seguridad (RSEG) maneje informes de incidentes y anomalías del sistema. El Comité también estará al tanto, supervisará la investigación, supervisará la evolución de la información y promoverá la resolución de incidentes de seguridad de la información.
Igualmente, el Responsable de Seguridad (RSEG) participará en la preparación del Compromiso de Confidencialidad que firmarán los empleados y terceros que desempeñen funciones en Infotelecom en el asesoramiento sobre las sanciones que se aplicarán por incumplimiento de esta Política y en el tratamiento de incidentes de seguridad de la información. En este Compromiso se deberá reflejar que todo el personal de Infotelecom es responsable de informar sobre las debilidades e incidentes de seguridad de la información que se detecten, actuando en todo momento con profesionalidad. Para ello, es necesario que los criterios de selección de personal que aplique el responsable de RRHH se apliquen teniendo en cuenta que:
Los objetivos de controlar la seguridad del personal son:
12. Autorización y control de acceso a los Sistemas de Información
El control del acceso a los sistemas de información tiene por objetivo:
13. Protección de las instalaciones
Los objetivos de esta política en materia de protección de las instalaciones son:
Esta Política se aplica a todos los recursos físicos relacionados con los sistemas de información de Infotelecom: instalaciones, equipos, redes de datos, expedientes, medios de almacenamiento, etc.
El responsable de Seguridad (RSEG), junto con los Titulares de la Información, según proceda, definirá las medidas de seguridad física y ambiental para la protección de los activos críticos, sobre la base de un análisis de riesgos, y supervisará su aplicación. También verificará el cumplimiento de las disposiciones de seguridad física y medioambiental.
El equipo directivo de Infotelecom definirá los niveles de acceso físico del personal a las áreas restringidas, y deberá autorizar formalmente el trabajo fuera de la ubicación habitual cuando lo considere apropiado. Todo el personal de Infotelecom es responsable del cumplimiento de la política de pantalla limpia y escritorio, para la protección de la información relacionada con el trabajo diario en las oficinas.
14. Adquisición de productos
Los responsables de Compras deben cerciorarse de que la seguridad TIC es una parte integral de cada etapa del ciclo de vida del sistema, desde su concepción hasta su retirada de servicio, pasando por las decisiones de desarrollo o adquisición y las actividades de explotación. Los requisitos de seguridad y las necesidades de financiación deben ser identificados e incluidos en la solicitud de ofertas y adquisición de productos para proyectos de TIC.
Asimismo, se tendrá en cuenta la seguridad de la información en la adquisición y mantenimiento de los sistemas de información, limitando y gestionando el cambio. La política de desarrollo y adquisición de sistemas de información se desarrolla en el documento: Política de Desarrollo y Mantenimiento de Sistemas.
15. Seguridad por defecto
Infotelecom considera estratégico para la entidad que los procesos integren la seguridad de la información como parte de su ciclo de vida. Los sistemas de información y los servicios deben incluir la seguridad por defecto desde su creación hasta su retirada, incluyéndose la seguridad en las decisiones de desarrollo y/o adquisición y en todas las actividades en explotación estableciéndose la seguridad como un proceso integral y transversal.
16. Integridad y actualización del sistema
Infotelecom se compromete a garantizar la integridad del sistema mediante un proceso de gestión de cambios que permita el control de la actualización de los elementos físicos o lógicos mediante la autorización previa a su instalación en el sistema. Dicha evaluación será llevada a cabo principalmente por la dirección técnica que evaluará el impacto en la seguridad del sistema antes de realizar los cambios y controlará de forma documentada aquellos cambios que se evalúen como importantes o con implicaciones en la seguridad de los sistemas.
Mediante revisiones periódicas de seguridad se evaluará el estado de seguridad de los sistemas, en relación con las especificaciones de los fabricantes, a las vulnerabilidades y a las actualizaciones que les afecten, reaccionando con diligencia para gestionar el riesgo a la vista del estado de seguridad de estos.
17. Protección de la información almacenada y en tránsito
Infotelecom establece medidas de protección para la Seguridad de la Información almacenada o en tránsito a través de entornos inseguros. Tendrán la consideración de entornos inseguros los equipos portátiles, dispositivos periféricos, soportes de información y comunicaciones sobre redes abiertas o con cifrado débil.
18. Prevención de sistemas de información interconectados
Infotelecom establece medidas de protección para la Seguridad de la Información especialmente para proteger el perímetro, en particular, en las conexiones a redes públicas, especialmente si se utilizan en su totalidad o principalmente, para la prestación de servicios de comunicaciones electrónicas disponibles para el público. En todo caso se analizarán los riesgos derivados de la interconexión del sistema, a través de redes, con otros sistemas, y se controlarán los nexos de unión.
19. Registros de actividad
Infotelecom registrará las actividades de los usuarios, reteniendo la información necesaria para monitorizar, analizar, investigar y documentar actividades indebidas o no autorizadas, permitiendo identificar en cada momento a la persona que actúa.
Los objetivos principales de la Gestión de incidentes son:
20. Continuidad de la actividad
Infotelecom, con el objetivo de garantizar la continuidad de las actividades, establece medidas para que los sistemas dispongan de copias de seguridad y establece mecanismos necesarios para garantizar la continuidad de las operaciones, en caso de pérdida de los medios habituales de trabajo.
21. Mejora continua del proceso de seguridad
Infotelecom establece un proceso de mejora continua de la seguridad de la información aplicando los criterios y metodología establecida en el Esquema Nacional de Seguridad y en la norma ISO 27001.
En Ciutadella de Menorca, a 18 de julio de 2026
Gerencia