{"id":1683,"date":"2024-05-21T14:53:51","date_gmt":"2024-05-21T12:53:51","guid":{"rendered":"http:\/\/localhost:10040\/?page_id=1683"},"modified":"2025-05-21T13:01:27","modified_gmt":"2025-05-21T11:01:27","slug":"politica-de-seguretat","status":"publish","type":"page","link":"https:\/\/pibgroupiberia.com\/ca\/corporativo\/politica-de-seguridad\/","title":{"rendered":"Pol\u00edtica de seguretat"},"content":{"rendered":"<div data-elementor-type=\"wp-page\" data-elementor-id=\"1683\" class=\"elementor elementor-1683\" data-elementor-post-type=\"page\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-17352d3 elementor-section-full_width elementor-section-height-default elementor-section-height-default\" data-id=\"17352d3\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;,&quot;ekit_has_onepagescroll_dot&quot;:&quot;yes&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-6a4b078\" data-id=\"6a4b078\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-c86fac8 elementor-invisible elementor-widget elementor-widget-heading\" data-id=\"c86fac8\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;_animation&quot;:&quot;fadeIn&quot;,&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h1 class=\"elementor-heading-title elementor-size-default\">Seguretat<\/h1>\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-b5cbe24\" data-id=\"b5cbe24\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap\">\n\t\t\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-8a800ca elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"8a800ca\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;ekit_has_onepagescroll_dot&quot;:&quot;yes&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-f4c19d2\" data-id=\"f4c19d2\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-a254fa7 elementor-widget elementor-widget-text-editor\" data-id=\"a254fa7\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<h1><a name=\"_Toc191916595\"><\/a>Resum executiu<\/h1><p>La seguretat de la informaci\u00f3 es defineix com el marc, els processos i els controls definits dins de PIB Group Espanya (en endavant PIB) que busquen mantenir la <strong>confidencialitat<\/strong> -nom\u00e9s aquells que estiguin autoritzats podran accedir a la informaci\u00f3-, <strong>integritat<\/strong> -la informaci\u00f3 i el seu processament s\u00f3n exactes i complets- i <strong>disponibilitat<\/strong> \u2013 la informaci\u00f3 i els seus actius poden ser accedits quan sigui necessari \u2013 de la informaci\u00f3.<\/p><p>En el context d'aquesta pol\u00edtica, la seguretat de la informaci\u00f3 est\u00e0 relacionada amb la protecci\u00f3 i salvaguarda de totes les dades de PIB al llarg del seu cicle de vida de la seva divulgaci\u00f3 maliciosa o accidental, modificaci\u00f3 o destrucci\u00f3. Per aquest motiu, aquesta pol\u00edtica afecta els sistemes d'informaci\u00f3 i aplicacions que emmagatzemen, processen o transfereixen aquestes dades. De la mateixa manera, els documents impresos i les notes manuscrites o les converses s'han de protegir adequadament.<\/p><p>Per aquesta ra\u00f3, el Comit\u00e8 de Direcci\u00f3 del PIB ha decidit establir un Sistema de Gesti\u00f3 de la Seguretat de la Informaci\u00f3 (SGSI o ISMS en angl\u00e8s) en tot el grup amb la finalitat d'assolir i mantenir els nivells adequats de seguretat de la informaci\u00f3. El SGSI est\u00e0 orientat cap a la norma internacionalment reconeguda ISO 27001: 2022. A m\u00e9s, t\u00e9 en compte les directrius sobre governan\u00e7a i seguretat de les tecnologies de la informaci\u00f3 d'EIOPA (en endavant DGSEIOPA).<\/p><p>Aquest document defineix els principis de seguretat de la informaci\u00f3 per a tot el Grup i, per tant, t\u00e9 en compte els requisits legals i normatius aplicables.<\/p><p>A m\u00e9s, la \u2018Pol\u00edtica de Continu\u00eftat de Negoci\u2019 estableix els requisits m\u00ednims, els objectius, les responsabilitats, els processos i els procediments d\u2019informaci\u00f3 per a la Gesti\u00f3 de la Continu\u00eftat del Negoci (GCN o BCM en angl\u00e8s) d\u2019acord al que s\u2019estableix a les directrius 19, 21, 22 i 23 de DGSEIOPA.<\/p><p>Per tant, el SGSI i el GCN donen suport al PIB en la protecci\u00f3 de la informaci\u00f3, aix\u00ed com en la recuperaci\u00f3 del negoci davant situacions d'emerg\u00e8ncia i crisis.<\/p><h1><a name=\"_Toc191916596\"><\/a>1. Visi\u00f3 general<\/h1><h2><a name=\"_Toc191916597\"><\/a>1.1. Context<\/h2><p>La seguretat de la informaci\u00f3 \u2013confidencialitat, integritat i disponibilitat\u2013 \u00e9s un factor clau d'\u00e8xit per a PIB i s'est\u00e0 tornant cada cop m\u00e9s important a causa de la digitalitzaci\u00f3 del nostre negoci.<\/p><p>Les dades que recopilem, emmagatzemem i processem com a part de les nostres operacions di\u00e0ries tenen un valor significatiu tant per al PIB com per a altres agents externs que podrien fer-ne un mal \u00fas. Els sistemes d'informaci\u00f3 i les dades que processen ens poden exposar a riscos que poden anar des d'un acc\u00e9s no autoritzat, divulgaci\u00f3 d'informaci\u00f3 no autoritzada, robatori, corrupci\u00f3 de dades o discontinu\u00eftat del negoci per p\u00e8rdua dels sistemes.<\/p><p>Els riscos es poden materialitzar com a resultat d'una acci\u00f3 accidental o intencional per part d'un empleat o per accions malicioses dutes a terme per organitzacions criminals. Aquests riscos poden posar en perill el Grup per la p\u00e8rdua de confian\u00e7a dels clients, per l'incompliment d'una regulaci\u00f3 i\/o la p\u00e8rdua d'un avantatge competitiu.<\/p><p>Per tot aix\u00f2, \u00e9s necessari posar en marxa mesures de control adequades que protegeixin els actius d'informaci\u00f3 del Grup i els processos que els suporten.<\/p><h2><a name=\"_Toc191916598\"><\/a>1.2. Objectiu<\/h2><p>Aquest document defineix els principis de seguretat de la informaci\u00f3 per a PIB i per tant t\u00e9 en compte els requisits legals i regulatoris aplicables, d'acord amb el que s'ha establert a la directriu 6 de DGSEIOPA. La pol\u00edtica serveix com a base per a l'administraci\u00f3 de la seguretat de la informaci\u00f3 i per a regulacions espec\u00edfiques per tal de protegir la confidencialitat, integritat i disponibilitat de la informaci\u00f3 dins de PIB contra amenaces internes o externes, ja siguin intencionals o no, amb la finalitat d'assegurar el desenvolupament, implementaci\u00f3, operaci\u00f3, manteniment i \u00fas dels sistemes d'informaci\u00f3 de PIB.<\/p><h2><a name=\"_Toc191916599\"><\/a>1.3. A qui va dirigit<\/h2><p>Aquesta pol\u00edtica s'aplica a tots els empleats, siguin temporals o no, i als prove\u00efdors de serveis que facin \u00fas de la informaci\u00f3 o els sistemes d'informaci\u00f3 del Grup i\/o les seves instal\u00b7lacions.<\/p><h1><a name=\"_Toc191916600\"><\/a>2. Responsabilitats<\/h1><h2><a name=\"_Toc191916601\"><\/a>2.1. Oficial de Seguretat de la Informaci\u00f3 (ISO)<\/h2><p>La responsabilitat principal de l'ISO \u00e9s assessorar, coordinar, supervisar i revisar els riscos relacionats amb la seguretat de la informaci\u00f3 i la tecnologia dins de PIB. Les responsabilitats de l'ISO inclouen, per\u00f2 no es limiten a:<\/p><ul><li>Establir l'estrat\u00e8gia de seguretat de la informaci\u00f3 i definir, desenvolupar i mantenir les pol\u00edtiques de seguretat, els procediments i els est\u00e0ndards associats (directriu 7 de DGSEIOPA).<\/li><li>Informar de l'aven\u00e7 de qualsevol iniciativa, tant t\u00e0ctica com estrat\u00e8gica, relacionada amb la seguretat de la informaci\u00f3.<\/li><li>Analitzar i valorar els riscs de seguretat de la informaci\u00f3.<\/li><li>Escalar qualsevol incident de seguretat al CISO del Grup i al Comit\u00e8 de Direcci\u00f3.<\/li><li>Monitorar i assistir en qualsevol investigaci\u00f3 relacionada amb bretxes de seguretat o fallades en els controls d'TI.<\/li><li>Coordinar simulacions de penetraci\u00f3 (penetration testing), an\u00e0lisi de vulnerabilitats i auditories de TI.<\/li><li>Assegurar que els sistemes d'informaci\u00f3 -siguin desenvolupats o adquirits- compleixen amb els est\u00e0ndards definits pel Grup.<\/li><li>Definir i posar en marxa un pla de formaci\u00f3 en ciberseguretat per a tots els empleats de PIB.<\/li><li>Assegurar que el SGSI es mant\u00e9 en vigor.<\/li><\/ul><h1><a name=\"_Toc191916602\"><\/a>3. Principis de la seguretat de la informaci\u00f3<\/h1><h2><a name=\"_Toc153183024\"><\/a><a name=\"_Toc191916603\"><\/a>3.1. Govern basat en risc de seguretat de la informaci\u00f3<\/h2><p>No \u00e9s possible proporcionar seguretat total per a tota la informaci\u00f3. A m\u00e9s, no tota la informaci\u00f3 requereix la mateixa protecci\u00f3. PIB, per tant, gestiona la seguretat de la informaci\u00f3 basat en el risc (directriu 4 de DGSEIOPA). Aix\u00f2 fa possible que PIB faciliti i faci servir recursos en les \u00e0rees on m\u00e9s urgentment es requereixin. L\u2019ISO, per aquesta ra\u00f3, defineix els requisits unificats per a la gesti\u00f3 dels riscos de seguretat de la informaci\u00f3 i, per tant, facilita i supervisa les decisions basades en el risc.<\/p><h2><a name=\"_Toc153183025\"><\/a><a name=\"_Toc191916604\"><\/a>3.2. Cada empleat \u00e9s coneixedor de la seva responsabilitat individual en la seguretat de la informaci\u00f3<\/h2><p>Tant els empleats interns com els externs del PIB es troben entre els factors d'\u00e8xit m\u00e9s importants per garantir els nivells de seguretat de la informaci\u00f3 requerits. Nombroses mesures de seguretat nom\u00e9s es poden implementar efica\u00e7ment si els empleats interns i externs s\u00f3n suficientment conscients de la seguretat de la informaci\u00f3 i tenen suficients habilitats en el camp de la seguretat de la informaci\u00f3. L'ISO, per tant, desenvolupar\u00e0 un pla de formaci\u00f3 i sensibilitzaci\u00f3 en mat\u00e8ria de seguretat de la informaci\u00f3 que permeti a tots els empleats complir amb les seves obligacions i responsabilitats i minimitzar els riscos associats a l'\u00fas de les tecnologies i la seguretat de la informaci\u00f3 (directriu 13 de DGSEIOPA).<\/p><h2><a name=\"_Toc153183026\"><\/a><a name=\"_Toc191916605\"><\/a>3.3. Compliment dels requisits m\u00ednims unificats de seguretat de la informaci\u00f3<\/h2><p>El nivell de seguretat de la informaci\u00f3 que es requereix en tot el Grup nom\u00e9s es pot garantir mitjan\u00e7ant requisits m\u00ednims unificats i vinculants i les seves caracter\u00edstiques locals. Per aquesta ra\u00f3, hi ha tres nivells de pol\u00edtica de seguretat de la informaci\u00f3 basats l'un en l'altre:<\/p><ul><li>Aquesta Pol\u00edtica de Seguretat de la Informaci\u00f3 descriu a nivell superior els principis i objectius de la seguretat de la informaci\u00f3 de PIB.<\/li><li>Les pol\u00edtiques de nivell 2 (vegeu l'annex 1) estableixen amb detall els requisits de seguretat per a tot el grup tenint en compte els condicionants legals que puguin ser d'aplicaci\u00f3 en cada cas.<\/li><li>Els procediments o instruccions de treball descriuen les instruccions espec\u00edfiques per als processos de seguretat de la informaci\u00f3, els procediments de seguretat de la informaci\u00f3 i les mesures de seguretat de la informaci\u00f3 per complir amb els requisits dels documents de nivell 2.<\/li><\/ul><p>L'ISO crea i mant\u00e9 la Pol\u00edtica de Seguretat de la Informaci\u00f3 i els documents de nivell 2 per a tots els serveis compartits pel Grup. Els procediments o instruccions de treball s\u00f3n creats i mantinguts per les unitats funcionals responsables respectivament.<\/p><h2><a name=\"_Toc153183027\"><\/a><a name=\"_Toc191916606\"><\/a>3.4. Cooperaci\u00f3 orientada a la seguretat amb tercers<\/h2><p>La cooperaci\u00f3 amb prove\u00efdors i socis de serveis externs no ha de reduir el nivell de seguretat de la informaci\u00f3 de PIB. Per aquesta ra\u00f3, els prove\u00efdors i els socis de serveis externs nom\u00e9s poden tenir acc\u00e9s a la informaci\u00f3 de PIB i els recursos de TI un cop que PIB hagi avaluat i classificat els nivells de seguretat de la informaci\u00f3 dels prove\u00efdors i socis de serveis externs segons correspongui. A m\u00e9s, PIB nom\u00e9s atorga acc\u00e9s a informaci\u00f3 i recursos de TI que s\u00f3n necessaris per a la cooperaci\u00f3 (principi de necessitat de con\u00e8ixer). L'ISO, per tant, defineix els requisits unificats per a la cooperaci\u00f3 orientada a la seguretat amb parts externes.<\/p><h2><a name=\"_Toc153183028\"><\/a><a name=\"_Toc191916607\"><\/a>3.5. Exercir una part activa en el manteniment del nivell de protecci\u00f3<\/h2><p>Els nivells de seguretat de la informaci\u00f3 requerits s'han de verificar, supervisar i avaluar de manera independent per poder mantenir-los i optimitzar-los cont\u00ednuament (directriu 12 de DGSEIOPA). Aix\u00f2 tamb\u00e9 es recolza en l'\u00e0rea de Gesti\u00f3 de la seguretat de la informaci\u00f3 a trav\u00e9s del \u00abModel de les tres l\u00ednies de defensa\u00bb.<\/p><ul><li>1a l\u00ednia de defensa<\/li><\/ul><p>La primera l\u00ednia de defensa est\u00e0 composta per la gesti\u00f3 operativa i \u00e9s responsable de la definici\u00f3, implementaci\u00f3 i control de les mesures de seguretat de la informaci\u00f3 per al maneig de riscos i el compliment dels requisits de seguretat de la informaci\u00f3.<\/p><ul><li>2a l\u00ednia de defensa<\/li><\/ul><p>La segona l\u00ednia de defensa est\u00e0 en mans de l'ISO i la unitat de seguretat de la informaci\u00f3 de PIB, amb el suport de les funcions de gesti\u00f3 de riscos establertes localment. La segona l\u00ednia defineix els requisits de seguretat de la informaci\u00f3 i supervisa la definici\u00f3, implementaci\u00f3 i control de les mesures de seguretat de la informaci\u00f3 de la 1a l\u00ednia.<\/p><ul><li>3a l\u00ednia de defensa<\/li><\/ul><p>L'auditoria interna actua com una unitat independent com a tercera l\u00ednia, avaluant l'efectivitat de les primeres dues l\u00ednies de defensa. Les auditories s'han de dur a terme peri\u00f2dicament i d'acord amb el seu pla d'auditoria corresponent per part d'auditors que tinguin coneixements, compet\u00e8ncies i experi\u00e8ncia suficients en riscos TIC i de seguretat, per tal de garantir de manera independent la seva efic\u00e0cia (directriu 5 de DGSEIOPA).<\/p><h1><a name=\"_Toc191916608\"><\/a>4. Actualitzaci\u00f3 de la pol\u00edtica<\/h1><p>Aquesta pol\u00edtica ser\u00e0 revisada anualment pel responsable de Seguretat. Durant el proc\u00e9s de revisi\u00f3 es tindran en compte els conceptes seg\u00fcents:<\/p><ul><li>Canvis legals relacionats amb el contingut d'aquesta pol\u00edtica.<\/li><li>Canvis significatius en l'estrat\u00e8gia i\/o en les activitats de l'empresa, especialment si aquests tenen un impacte en la pol\u00edtica de seguretat de la informaci\u00f3<\/li><li>Canvis significatius en l'organitzaci\u00f3 estructural i\/o de processos.<\/li><li>L'exist\u00e8ncia d'una infracci\u00f3 greu de compliment rellevant per al contingut de la normativa o<\/li><li>Una debilitat detectada en el curs d'una auditoria interna o externa.<\/li><li>Els efectes dels canvis tecnol\u00f2gics.<\/li><\/ul><p>En cas que es produeixin canvis en la versi\u00f3 vigent, es presentar\u00e0 al Comit\u00e8 de Seguretat per a la seva aprovaci\u00f3, havent de quedar documentada la decisi\u00f3 adoptada i la justificaci\u00f3.<\/p><p>La modificaci\u00f3 que es dugui a terme haur\u00e0 de quedar degudament documentada a l'apartat Historial de Canvis, indicant qui va realitzar el canvi i el motiu.<\/p><h1><a name=\"_Toc191916609\"><\/a>Annex 1<\/h1><p>A continuaci\u00f3 es detallen les pol\u00edtiques de seguretat que defineixen els requisits de seguretat per a cada \u00e0mbit d'actuaci\u00f3. Aquestes pol\u00edtiques complementen el definit en aquesta pol\u00edtica.<\/p><ul><li>Organitzaci\u00f3 SGSI<\/li><li>\u00das segur de la informaci\u00f3 i la tecnologia<\/li><li>Gesti\u00f3 d'accessos i identitats<\/li><li>Seguretat m\u00f2bil<\/li><li>Sistemes TIC i operacions de xarxa<\/li><li>Gesti\u00f3 d'actius TIC<\/li><li>Seguretat f\u00edsica<\/li><li>Seguretat de recursos humans<\/li><li>Pol\u00edtica de subcontractaci\u00f3 del grup<\/li><li>Gesti\u00f3 i resposta d'incid\u00e8ncies de seguretat<\/li><li>\u2026<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>","protected":false},"excerpt":{"rendered":"<p>Seguridad Resumen ejecutivo La seguridad de la informaci\u00f3n se define como el marco, los procesos y los controles definidos dentro de PIB Group Espa\u00f1a (en adelante PIB) que buscan mantener la confidencialidad -solo quienes est\u00e9n autorizados pueden acceder a la informaci\u00f3n-, integridad -la informaci\u00f3n y su procesamiento son exactos y completos- y disponibilidad &#8211; la [&hellip;]<\/p>\n","protected":false},"author":11,"featured_media":0,"parent":5682,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"elementor_header_footer","meta":{"yasr_overall_rating":0,"yasr_post_is_review":"","yasr_auto_insert_disabled":"","yasr_review_type":"","footnotes":""},"class_list":["post-1683","page","type-page","status-publish","hentry"],"yasr_visitor_votes":{"stars_attributes":{"read_only":false,"span_bottom":false},"number_of_votes":0,"sum_votes":0},"_links":{"self":[{"href":"https:\/\/pibgroupiberia.com\/ca\/wp-json\/wp\/v2\/pages\/1683","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/pibgroupiberia.com\/ca\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/pibgroupiberia.com\/ca\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/pibgroupiberia.com\/ca\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/pibgroupiberia.com\/ca\/wp-json\/wp\/v2\/comments?post=1683"}],"version-history":[{"count":0,"href":"https:\/\/pibgroupiberia.com\/ca\/wp-json\/wp\/v2\/pages\/1683\/revisions"}],"up":[{"embeddable":true,"href":"https:\/\/pibgroupiberia.com\/ca\/wp-json\/wp\/v2\/pages\/5682"}],"wp:attachment":[{"href":"https:\/\/pibgroupiberia.com\/ca\/wp-json\/wp\/v2\/media?parent=1683"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}