POLÍTICA DE SEGURIDAD
FINNOVO ha tomado la decisión de gestionar los sistemas de la información utilizando las mejores prácticas existentes y en base a los siguientes principios fundamentales de seguridad de la información:
- Principio de cumplimiento normativo: todos los sistemas de información se ajustarán a la normativa de aplicación legal regulatoria y sectorial que afecte a la seguridad de la información, en especial aquellas relacionadas con la protección de datos de carácter personal, seguridad de los sistemas, datos, comunicaciones y servicios electrónicos.
- Principio de gestión del riesgo: se deben minimizar los riesgos hasta niveles aceptables y buscar el equilibrio entre los controles de seguridad y la naturaleza de la información. Los objetivos de seguridad deben ser establecidos, ser revisados y coherentes con los aspectos de seguridad de la información.
- Principio de concienciación y formación: se articularán programas de formación, sensibilización y campañas de concienciación para todos los usuarios con acceso a la información, en materia de seguridad de la información.
- Principios de confidencialidad, integridad y disponibilidad:
- Se debe garantizar la confidencialidad de la información, de tal manera que solo tengan acceso a la misma las personas autorizadas.
- Deberá asegurarse la integridad de la información con la que se trabaja, de modo que sea concisa y precisa, incidiéndose en la exactitud, tanto de su contenido como de los procesos involucrados.
- Se debe garantizar la disponibilidad de la información, asegurándose la continuidad del negocio soportado por los servicios de la información mediante planes de contingencias.
- Principio de proporcionalidad: la implantación de controles que mitiguen los riesgos de seguridad de los activos debe hacerse buscando el equilibrio entre las medidas de seguridad, la naturaleza de la información y riesgo.
- Principio de responsabilidad: todos los miembros del FINNOVO deben ser responsables en su conducta en cuanto a la seguridad de la información, cumpliendo con las normas y controles establecidos.
- Principio de mejora continua: se revisará de manera recurrente el grado de eficacia de los controles de seguridad implantados en el despacho para aumentar la capacidad de adaptación a la constante evolución del riesgo y del entorno tecnológico.
Esta política es el marco de referencia para el establecimiento de objetivos en materia de seguridad.
Si necesita cualquier información adicional sobre nuestra política de seguridad o tiene alguna sugerencia al respecto puede enviar un mensaje de correo electrónico a la siguiente dirección: info@finnovo.es
Medidas de Seguridad
MEDIDAS DE SEGURIDAD DE FINNOVO
Los términos en mayúsculas no definidos de otro modo en este documento tienen los significados asignados a ellos en el Acuerdo.
- Programa de Seguridad de la Información.
FINNOVO mantendrá un programa de seguridad de la información (incluida la adopción y cumplimiento de políticas y procedimientos internos) diseñado para:
(a) ayudar al Cliente a proteger los Datos del Cliente contra pérdidas, accesos o revelaciones accidentales o ilegales,
(b) identificar riesgos razonablemente previsibles e internos para la seguridad y el acceso no autorizado a la red de FINNOVO, y el cliente.
(c) minimizar los riesgos de seguridad, incluso a través de la evaluación de riesgos y las pruebas periódicas.
FINNOVO designará a uno o más empleados para coordinar y ser responsable del programa de seguridad de la información. El programa de seguridad de la información incluirá las siguientes medidas:
- MEDIDAS ORGANIZATIVAS
INFORMACIÓN QUE DEBERÁ SER CONOCIDA POR TODO EL PERSONAL CON ACCESO A DATOS PERSONALES
Todo el personal con acceso a los datos personales deberá tener conocimiento de sus obligaciones con relación a los tratamientos de datos personales y serán informados acerca de dichas obligaciones. La información mínima que será conocida por todo el personal será la siguiente:
- DEBER DE CONFIDENCIALIDAD Y SECRETO
- Se deberá evitar el acceso de personas no autorizadas a los datos personales. A tal fin se evitará dejar los datos personales expuestos a terceros (pantallas electrónicas desatendidas, documentos en papel en zonas de acceso público, soportes con datos personales, etc.). Esta consideración incluye las pantallas que se utilicen para la visualización de imágenes del sistema de videovigilancia. Cuando se ausente del puesto de trabajo, se procederá al bloqueo de la pantalla o al cierre de la sesión.
- Los documentos en papel y soportes electrónicos se almacenarán en lugar seguro (armarios o estancias de acceso restringido) durante las 24 horas del día.
- No se desecharán documentos o soportes electrónicos (cd, pen drives, discos duros, etc.) con datos personales sin garantizar su destrucción efectiva
- No se comunicarán datos personales o cualquier otra información de carácter personal a terceros, prestando especial atención a no divulgar datos personales protegidos durante las consultas telefónicas, correos electrónicos, etc.
- El deber de secreto y confidencialidad persiste incluso cuando finalice la relación laboral del trabajador con la empresa.
- VIOLACIONES DE SEGURIDAD DE DATOS DE CARÁCTER PERSONAL
- Cuando se produzcan violaciones de seguridad de datos de carácter personal como, por ejemplo, el robo o acceso indebido a los datos personales se notificará a la Agencia Española de Protección de Datos en término de 72 horas acerca de dichas violaciones de seguridad, incluyendo toda la información necesaria para el esclarecimiento de los hechos que hubieran dado lugar al acceso indebido a los datos personales. La notificación se realizará por medios electrónicos a través de la sede electrónica de la Agencia Española de Protección de Datos en la dirección https://sedeagpd.gob.es/sede-electronica-web/.
2.- MEDIDAS DE SEGURIDAD
2.1 Seguridad de la red.
La Red de FINNOVO estará accesible electrónicamente para los empleados, contratistas y cualquier otra persona que sea necesaria para proporcionar los Servicios.
FINNOVO mantendrá controles de acceso y políticas para administrar qué acceso se permite a la red de FINNOVO desde cada conexión de red y usuario, incluido el uso de firewalls o controles de autenticación y tecnología funcionalmente equivalentes. FINNOVO mantendrá planes de acción correctiva y respuesta a incidentes para responder a posibles amenazas de seguridad.
2.2 Seguridad en los equipos propios.
2.2.1 MEDIDAS TÉCNICAS
- IDENTIFICACIÓN
- Cuando el mismo ordenador o dispositivo se utilice para el tratamiento de datos personales y fines de uso personal se recomienda disponer de varios perfiles o usuarios distintos para cada una de las finalidades. Deben mantenerse separados los usos profesional y personal del ordenador.
- Se recomienda disponer de perfiles con derechos de administración para la instalación y configuración del sistema y usuarios sin privilegios o derechos de administración para el acceso a los datos personales. Esta medida evitará que en caso de ataque de ciberseguridad puedan obtenerse privilegios de acceso o modificar el sistema operativo.
- Se garantizará la existencia de contraseñas para el acceso a los datos personales almacenados en sistemas electrónicos. La contraseña tendrá al menos 8 caracteres, mezcla de números y letras.
- Cuando a los datos personales accedan distintas personas, para cada persona con acceso a los datos personales, se dispondrá de un usuario y contraseña específicos (identificación inequívoca).
- Se debe garantizar la confidencialidad de las contraseñas, evitando que queden expuestas a terceros. Para la gestión de las contraseñas puede consultar la guía de privacidad y seguridad en internetde la Agencia Española de Protección de Datos y el Instituto Nacional de Ciberseguridad. En ningún caso se compartirán las contraseñas ni se dejarán anotadas en lugar común y el acceso de personas distintas del usuario.
- DEBER DE SALVAGUARDA
A continuación, se exponen las medidas técnicas para garantizar la salvaguarda de los datos personales:
- ACTUALIZACIÓN DE ORDENADORES Y DISPOSITIVOS: Los dispositivos y ordenadores utilizados para el almacenamiento y el tratamiento de los datos personales deberán mantenerse actualizados en la media posible.
- MALWARE: En los ordenadores y dispositivos donde se realice el tratamiento automatizado de los datos personales se dispondrá de un sistema de antivirus que garantice en la medida posible el robo y destrucción de la información y datos personales. El sistema de antivirus deberá ser actualizado de forma periódica.
- CORTAFUEGOS O FIREWALL: Para evitar accesos remotos indebidos a los datos personales se velará por garantizar la existencia de un firewall activado y correctamente configurado en aquellos ordenadores y dispositivos en los que se realice el almacenamiento y/o tratamiento de datos personales.
- CIFRADO DE DATOS: Cuando se precise realizar la extracción de datos personales fuera del recinto donde se realiza su tratamiento, ya sea por medios físicos o por medios electrónicos, se deberá valorar la posibilidad de utilizar un método de encriptación para garantizar la confidencialidad de los datos personales en caso de acceso indebido a la información.
- COPIA DE SEGURIDAD: Periódicamente se realizará una copia de seguridad en un segundo soporte distinto del que se utiliza para el trabajo diario. La copia se almacenará en lugar seguro, distinto de aquél en que esté ubicado el ordenador con los ficheros originales, con el fin de permitir la recuperación de los datos personales en caso de pérdida de la información.
2.3 Seguridad física
2.3.1 Controles físicos de acceso.
Los componentes físicos de la red de FINNOVO se encuentran en alojados en servidores en territorio europeo propiedad de las empresas suministradoras de servicios cloud (las “Instalaciones”).
Los controles de barrera física se utilizan para evitar la entrada no autorizada a las Instalaciones, tanto en el perímetro como en los puntos de acceso del edificio.
El paso a través de las barreras físicas en las Instalaciones requiere una validación de control de acceso electrónico (por ejemplo, sistemas de acceso con tarjeta, etc.) o una validación por parte del personal de seguridad humana (por ejemplo, un servicio de guardia de seguridad contratado o interno, recepcionista, etc.).
A los empleados y contratistas se les asignan credenciales de identificación con foto que se deben usar mientras que los empleados y contratistas se encuentran en cualquiera de las Instalaciones.
Los visitantes deben registrarse con el personal designado, deben mostrar la identificación correspondiente, se les asigna una tarjeta de identificación de visitante que debe llevarse mientras el visitante se encuentra en cualquiera de las Instalaciones y son escoltados continuamente por empleados o contratistas autorizados mientras visitan las Instalaciones.
2.3.2 Acceso limitado de empleados y contratistas.
FINNOVO proporciona acceso a las Instalaciones a aquellos empleados y contratistas que tienen una necesidad comercial legítima de dichos privilegios de acceso. Cuando un empleado o contratista ya no tiene una necesidad comercial de los privilegios de acceso que se le asignan, los privilegios de acceso se revocan con prontitud, incluso si el empleado o contratista sigue siendo un empleado de FINNOVO o sus Afiliados.
2.3.3 Protecciones físicas de seguridad.
Todos los puntos de acceso (excepto las puertas de entrada principales) se mantienen en un estado seguro (bloqueado).
Los puntos de acceso a las Instalaciones son monitoreados por cámaras de video vigilancia diseñadas para registrar a todas las personas que acceden a las Instalaciones. FINNOVO también mantiene sistemas electrónicos de detección de intrusos diseñados para detectar el acceso no autorizado a las Instalaciones, incluidos los puntos de vulnerabilidad de monitoreo (p. Ej., Puertas de entrada principales, puertas de salida de emergencia, escotillas de techo, puertas de muelles de muelle, etc.) con contactos de puertas, dispositivos de rotura de vidrios, detección de movimiento interior, u otros dispositivos diseñados para detectar individuos que intentan acceder a las Instalaciones.
Todo el acceso físico a las Instalaciones por parte de los empleados y contratistas de FINNOVO se registra y se audita de forma rutinaria.
- Evaluación continuada.
FINNOVO llevará a cabo revisiones periódicas de la seguridad de su red de FINNOVO y la adecuación de su programa de seguridad de la información según las normas de seguridad de la industria y sus políticas y procedimientos. FINNOVO evaluará continuamente la seguridad de su Red de FINNOVO y los Servicios asociados para determinar si se requieren medidas de seguridad adicionales o diferentes para responder a los nuevos riesgos de seguridad o hallazgos generados por las revisiones periódicas.