{"id":1683,"date":"2024-05-21T14:53:51","date_gmt":"2024-05-21T12:53:51","guid":{"rendered":"http:\/\/localhost:10040\/?page_id=1683"},"modified":"2025-05-21T13:01:27","modified_gmt":"2025-05-21T11:01:27","slug":"politica-de-seguridade","status":"publish","type":"page","link":"https:\/\/pibgroupiberia.com\/gl\/corporativo\/politica-de-seguridad\/","title":{"rendered":"Pol\u00edtica de seguridade"},"content":{"rendered":"<div data-elementor-type=\"wp-page\" data-elementor-id=\"1683\" class=\"elementor elementor-1683\" data-elementor-post-type=\"page\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-17352d3 elementor-section-full_width elementor-section-height-default elementor-section-height-default\" data-id=\"17352d3\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;,&quot;ekit_has_onepagescroll_dot&quot;:&quot;yes&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-6a4b078\" data-id=\"6a4b078\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-c86fac8 elementor-invisible elementor-widget elementor-widget-heading\" data-id=\"c86fac8\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;_animation&quot;:&quot;fadeIn&quot;,&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h1 class=\"elementor-heading-title elementor-size-default\">Seguridade<\/h1>\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-b5cbe24\" data-id=\"b5cbe24\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap\">\n\t\t\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-8a800ca elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"8a800ca\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;ekit_has_onepagescroll_dot&quot;:&quot;yes&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-f4c19d2\" data-id=\"f4c19d2\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-a254fa7 elementor-widget elementor-widget-text-editor\" data-id=\"a254fa7\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<h1><a name=\"_Toc191916595\"><\/a>Resumo executivo<\/h1><p>A seguridade da informaci\u00f3n def\u00ednese como o marco, os procesos e os controis establecidos no seo de PIB Group Spain (en diante 'PIB') que te\u00f1en como obxectivo manter a <strong>confidencialidade<\/strong> -s\u00f3 as persoas autorizadas poden acceder \u00e1 informaci\u00f3n-, <strong>integridade<\/strong> -a informaci\u00f3n e o seu tratamento son precisos e completos- e <strong>disponibilidade<\/strong> \u2013 A informaci\u00f3n e os seus activos poden accederse cando sexa necesario \u2013 con respecto \u00e1 informaci\u00f3n.<\/p><p>No contexto desta pol\u00edtica, a seguridade da informaci\u00f3n ref\u00edrese \u00e1 protecci\u00f3n e \u00e1 salvaguarda de todos os datos de PIB ao longo do seu ciclo de vida fronte \u00e1 divulgaci\u00f3n, alteraci\u00f3n ou destruci\u00f3n maliciosa ou accidental. Por esta raz\u00f3n, esta pol\u00edtica apl\u00edcase aos sistemas de informaci\u00f3n e \u00e1s aplicaci\u00f3ns que almacenan, procesan ou transfiren tales datos. Do mesmo xeito, os documentos impresos, as notas manuscritas e as conversas deben estar adecuadamente protexidos.<\/p><p>Por esta raz\u00f3n, o Comit\u00e9 de Xesti\u00f3n do PIB decidiu establecer un Sistema de Xesti\u00f3n da Seguridade da Informaci\u00f3n (ISMS) en todo o grupo co fin de acadar e manter niveis axeitados de seguridade da informaci\u00f3n. O ISMS est\u00e1 ali\u00f1ado co est\u00e1ndar internacionalmente reco\u00f1ecido ISO 27001:2022. Ademais, ten en conta as directrices da EIOPA sobre gobernanza e seguridade das tecnolox\u00edas da informaci\u00f3n (en diante DGSEIOPA).<\/p><p>Este documento establece os principios de seguridade da informaci\u00f3n para todo o Grupo e, polo tanto, ten en conta os requisitos legais e regulamentarios aplicables.<\/p><p>Ademais, a \u2018Pol\u00edtica de Continuidade do Negocio\u2019 establece os requisitos m\u00ednimos, obxectivos, responsabilidades, procesos e procedementos de informes para a Xesti\u00f3n da Continuidade do Negocio (BCM) de acordo coas disposici\u00f3ns das Directrices DGSEIOPA 19, 21, 22 e 23.<\/p><p>SGSI e GCN apoian polo tanto o PIB na seguridade da informaci\u00f3n, as\u00ed como na recuperaci\u00f3n empresarial tras emerxencias e crises.<\/p><h1><a name=\"_Toc191916596\"><\/a>1.  Visi\u00f3n xeral<\/h1><h2><a name=\"_Toc191916597\"><\/a>1.1. Antecedentes<\/h2><p>A seguridade da informaci\u00f3n \u2013 confidencialidade, integridade e dispo\u00f1ibilidade \u2013 \u00e9 un factor clave no \u00e9xito de PIB e est\u00e1 a facerse cada vez m\u00e1is importante a medida que o noso negocio se volve m\u00e1is dixital.<\/p><p>Os datos que recollamos, almacenamos e procesamos como parte das nosas operaci\u00f3ns diarias te\u00f1en un valor significativo tanto para o PIB como para outras partes externas que poidan facer un uso indebido deles. Os nosos sistemas de informaci\u00f3n e os datos que procesan poden expo\u00f1ernos a riscos que van desde o acceso non autorizado e a divulgaci\u00f3n non autorizada de informaci\u00f3n ata o roubo, a corrupci\u00f3n de datos ou a interrupci\u00f3n empresarial debido a fallos do sistema.<\/p><p>Poden xurdir riscos como resultado de acci\u00f3ns accidentais ou deliberadas por parte dun empregado, ou de actos maliciosos levados a cabo por organizaci\u00f3ns criminais. Estes riscos poden comprometer o Grupo mediante a perda de confianza dos clientes, o incumprimento regulatorio e\/ou a perda dunha vantaxe competitiva.<\/p><p>Por todas estas raz\u00f3ns, \u00e9 necesario implementar medidas de control adecuadas para protexer os activos de informaci\u00f3n do Grupo e os procesos que os apoian.<\/p><h2><a name=\"_Toc191916598\"><\/a>1.2. Obxectivo<\/h2><p>Este documento establece os principios de seguridade da informaci\u00f3n para PIB e, polo tanto, ten en conta os requisitos legais e regulamentarios aplicables, de acordo coas disposici\u00f3ns da Gu\u00eda 6 de DGSEIOPA. A pol\u00edtica serve de base para a xesti\u00f3n da seguridade da informaci\u00f3n e para as regulaci\u00f3ns espec\u00edficas dese\u00f1adas para protexer a confidencialidade, integridade e dispo\u00f1ibilidade da informaci\u00f3n dentro de PIB fronte a ameazas internas ou externas, intencionadas ou non, co fin de garantir o desenvolvemento, a implementaci\u00f3n, a operaci\u00f3n, o mantemento e o uso dos sistemas de informaci\u00f3n de PIB.<\/p><h2><a name=\"_Toc191916599\"><\/a>1.3. A quen vai dirixido?<\/h2><p>Esta pol\u00edtica apl\u00edcase a todos os empregados, tanto temporais como permanentes, e aos provedores de servizos que utilicen a informaci\u00f3n ou os sistemas de informaci\u00f3n do Grupo e\/ou as s\u00faas instalaci\u00f3ns.<\/p><h1><a name=\"_Toc191916600\"><\/a>2.  Responsabilidades<\/h1><h2><a name=\"_Toc191916601\"><\/a>2.1. Responsable de Seguridade da Informaci\u00f3n (RSI)<\/h2><p>A responsabilidade principal do ISO \u00e9 asesorar, coordinar, supervisar e revisar os riscos relacionados coa seguridade da informaci\u00f3n e coa tecnolox\u00eda dentro de PIB. As responsabilidades do ISO incl\u00faen, entre outras:<\/p><ul><li>Establecer a estratexia de seguridade da informaci\u00f3n e definir, desenvolver e manter as pol\u00edticas, procedementos e normas de seguridade asociadas (Li\u00f1a directriz 7 de DGSEIOPA).<\/li><li>Informe sobre o progreso de calquera iniciativa t\u00e1ctica ou estrat\u00e9xica relacionada coa seguridade da informaci\u00f3n.<\/li><li>Para analizar e avaliar os riscos de seguridade da informaci\u00f3n.<\/li><li>Escale calquera incidente de seguridade ao CISO do Grupo e ao Comit\u00e9 Executivo.<\/li><li>Vixiar e axudar en calquera investigaci\u00f3n relacionada con vulneraci\u00f3ns de seguridade ou fallos nos controis de TI.<\/li><li>Coordina probas de penetraci\u00f3n, avaliaci\u00f3ns de vulnerabilidades e auditor\u00edas de TI.<\/li><li>Aseg\u00farate de que os sistemas de informaci\u00f3n \u2013 sexan desenvolvidos ou adquiridos \u2013 cumpran cos est\u00e1ndares establecidos polo Grupo.<\/li><li>Desenvolver e implementar un programa de formaci\u00f3n en ciberseguridade para todos os empregados de PIB.<\/li><li>Aseg\u00farate de que o ISMS permaneza vixente.<\/li><\/ul><h1><a name=\"_Toc191916602\"><\/a>3.  Principios de seguridade da informaci\u00f3n<\/h1><h2><a name=\"_Toc153183024\"><\/a><a name=\"_Toc191916603\"><\/a>3.1. Gobernanza baseada no risco de seguridade da informaci\u00f3n<\/h2><p>Non \u00e9 posible proporcionar seguridade total para toda a informaci\u00f3n. Ademais, non toda a informaci\u00f3n require o mesmo nivel de protecci\u00f3n. Por iso, PIB xestiona a seguridade da informaci\u00f3n cun enfoque baseado en riscos (Li\u00f1a Directriz 4 de DGSEIOPA). Isto permite a PIB asignar e empregar recursos nas \u00e1reas onde son m\u00e1is urxentemente necesarios. Por esta raz\u00f3n, a ISO define requisitos unificados para a xesti\u00f3n dos riscos de seguridade da informaci\u00f3n e, en consecuencia, facilita e supervisa as decisi\u00f3ns baseadas en riscos.<\/p><h2><a name=\"_Toc153183025\"><\/a><a name=\"_Toc191916604\"><\/a>3.2. Cada empregado \u00e9 consciente da s\u00faa responsabilidade individual na seguridade da informaci\u00f3n<\/h2><p>Tanto o persoal interno como o externo de PIB est\u00e1n entre os factores m\u00e1is importantes para garantir os niveis requiridos de seguridade da informaci\u00f3n. Moitas medidas de seguridade s\u00f3 poden implementarse de xeito eficaz se o persoal interno e externo est\u00e1 suficientemente concienciado sobre a seguridade da informaci\u00f3n e pos\u00fae habilidades adecuadas neste eido. Por iso, a ISO desenvolver\u00e1 un plan de formaci\u00f3n e concienciaci\u00f3n en seguridade da informaci\u00f3n que permita a todos os empregados cumprir coas s\u00faas funci\u00f3ns e responsabilidades e minimizar os riscos asociados ao uso das tecnolox\u00edas e da seguridade da informaci\u00f3n (Li\u00f1a directriz 13 da DGSEIOPA).<\/p><h2><a name=\"_Toc153183026\"><\/a><a name=\"_Toc191916605\"><\/a>3.3. Cumprimento dos requisitos m\u00ednimos normalizados de seguridade da informaci\u00f3n<\/h2><p>O nivel de seguridade da informaci\u00f3n requirido en todo o Grupo s\u00f3 pode asegurarse mediante requisitos m\u00ednimos estandarizados e vinculantes e as s\u00faas adaptaci\u00f3ns locais. Por esta raz\u00f3n, existen tres niveis de pol\u00edtica de seguridade da informaci\u00f3n, cada un baseado no anterior:<\/p><ul><li>Esta Pol\u00edtica de Seguridade da Informaci\u00f3n proporciona unha visi\u00f3n xeral dos principios e obxectivos da seguridade da informaci\u00f3n de PIB.<\/li><li>As pol\u00edticas de nivel 2 (ver Anexo 1) establecen con detalle os requisitos de seguridade para todo o grupo, tendo en conta calquera limitaci\u00f3n legal que poida aplicarse en cada caso.<\/li><li>Os procedementos ou instruci\u00f3ns de traballo establecen directrices espec\u00edficas para os procesos de seguridade da informaci\u00f3n, os procedementos de seguridade da informaci\u00f3n e as medidas de seguridade da informaci\u00f3n co fin de cumprir cos requisitos dos documentos de Nivel 2.<\/li><\/ul><p>O ISO desenvolve e mant\u00e9n a Pol\u00edtica de Seguridade da Informaci\u00f3n e os documentos de Nivel 2 para todos os servizos compartidos no Grupo. Os procedementos e as instruci\u00f3ns de traballo son desenvolvidos e mantidos polas unidades funcionais respectivas responsables.<\/p><h2><a name=\"_Toc153183027\"><\/a><a name=\"_Toc191916606\"><\/a>3.4. Cooperaci\u00f3n centrada na seguridade con partes externas<\/h2><p>A cooperaci\u00f3n con provedores externos e socios de servizos non debe comprometer o nivel de seguridade da informaci\u00f3n en PIB. Por esta raz\u00f3n, s\u00f3 se lles poder\u00e1 conceder acceso \u00e1 informaci\u00f3n e aos recursos de TI de PIB unha vez que PIB te\u00f1a avaliado e clasificado os niveis de seguridade da informaci\u00f3n dos provedores externos e socios de servizos como axeitados. Ademais, PIB s\u00f3 concede acceso \u00e1 informaci\u00f3n e aos recursos de TI necesarios para a cooperaci\u00f3n (principio de necesidade de co\u00f1ecemento). Por iso, a ISO define requisitos unificados para a cooperaci\u00f3n orientada \u00e1 seguridade con partes externas.<\/p><h2><a name=\"_Toc153183028\"><\/a><a name=\"_Toc191916607\"><\/a>3.5. Xogar un papel activo no mantemento do nivel de protecci\u00f3n<\/h2><p>Os est\u00e1ndares de seguridade da informaci\u00f3n requiridos deben ser verificados, monitorizados e avaliados de xeito independente para mantelos e optimizalos de forma continua (Li\u00f1a directriz 12 da DGSEIOPA). Isto tam\u00e9n se reflicte na \u00e1rea de xesti\u00f3n da seguridade da informaci\u00f3n a trav\u00e9s do \u00abmodelo das tres li\u00f1as de defensa\u00bb.<\/p><ul><li>Primeira li\u00f1a de defensa<\/li><\/ul><p>A primeira li\u00f1a de defensa consiste na xesti\u00f3n operativa e \u00e9 responsable de definir, implementar e supervisar as medidas de seguridade da informaci\u00f3n para xestionar riscos e garantir o cumprimento dos requisitos de seguridade da informaci\u00f3n.<\/p><ul><li>segunda li\u00f1a de defensa<\/li><\/ul><p>A segunda li\u00f1a de defensa \u00e9 responsabilidade da unidade de seguridade da informaci\u00f3n do ISO e do PIB, co apoio das funci\u00f3ns de xesti\u00f3n de riscos establecidas localmente. A segunda li\u00f1a define os requisitos de seguridade da informaci\u00f3n e supervisa a definici\u00f3n, a implementaci\u00f3n e o seguimento das medidas de seguridade da informaci\u00f3n da primeira li\u00f1a.<\/p><ul><li>Terceira li\u00f1a de defensa<\/li><\/ul><p>A auditor\u00eda interna act\u00faa como unha unidade independente, servindo como terceira li\u00f1a de defensa, e aval\u00eda a eficacia das d\u00faas primeiras li\u00f1as de defensa. As auditor\u00edas deben realizarse de xeito regular e de acordo co plan de auditor\u00eda correspondente por auditores con co\u00f1ecementos, habilidades e experiencia suficientes en riscos e seguridade de TIC, co fin de garantir de forma independente a s\u00faa eficacia (Orientaci\u00f3n 5 da DGSEIOPA).<\/p><h1><a name=\"_Toc191916608\"><\/a>4.  Actualizaci\u00f3n da pol\u00edtica<\/h1><p>Esta pol\u00edtica ser\u00e1 revisada anualmente polo Responsable de Seguridade. Os seguintes puntos teranse en conta durante o proceso de revisi\u00f3n:<\/p><ul><li>Cambios legais relativos ao contido desta pol\u00edtica.<\/li><li>Cambios significativos na estratexia e\/ou actividades da empresa, particularmente se estes te\u00f1en un impacto na pol\u00edtica de seguridade da informaci\u00f3n.<\/li><li>Cambios significativos na estrutura organizativa e\/ou nos procesos.<\/li><li>A existencia dunha grave infracci\u00f3n de cumprimento que sexa relevante para a substancia dos regulamentos ou<\/li><li>Unha debilidade identificada durante unha auditor\u00eda interna ou externa.<\/li><li>Os efectos do cambio tecnol\u00f3xico.<\/li><\/ul><p>Se se deben facer cambios na versi\u00f3n actual, estes deber\u00e1n presentarse ao Comit\u00e9 de Seguridade para a s\u00faa aprobaci\u00f3n, e a decisi\u00f3n adoptada, xunto cos motivos que a fundamentan, deber\u00e1 documentarse.<\/p><p>Calquera cambio realizado debe documentarse correctamente na secci\u00f3n de Historial de cambios, indicando quen realizou o cambio e o motivo do mesmo.<\/p><h1><a name=\"_Toc191916609\"><\/a>Anexo 1<\/h1><p>As pol\u00edticas de seguridade que establecen os requisitos de seguridade para cada \u00e1rea de actividade listanse a continuaci\u00f3n. Estas pol\u00edticas complementan as disposici\u00f3ns desta pol\u00edtica.<\/p><ul><li>Organizaci\u00f3n SGSI<\/li><li>Uso seguro da informaci\u00f3n e da tecnolox\u00eda<\/li><li>Xesti\u00f3n de acceso e identidade<\/li><li>Seguridade m\u00f3bil<\/li><li>Sistemas de TIC e operaci\u00f3ns de rede<\/li><li>Xesti\u00f3n de activos de TIC<\/li><li>Seguridade f\u00edsica<\/li><li>Seguridade de recursos humanos<\/li><li>Pol\u00edtica de subcontrataci\u00f3n de grupo<\/li><li>Xesti\u00f3n e resposta a incidentes de seguridade<\/li><li>\u2026<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>","protected":false},"excerpt":{"rendered":"<p>Seguridad Resumen ejecutivo La seguridad de la informaci\u00f3n se define como el marco, los procesos y los controles definidos dentro de PIB Group Espa\u00f1a (en adelante PIB) que buscan mantener la confidencialidad -solo quienes est\u00e9n autorizados pueden acceder a la informaci\u00f3n-, integridad -la informaci\u00f3n y su procesamiento son exactos y completos- y disponibilidad &#8211; la [&hellip;]<\/p>\n","protected":false},"author":11,"featured_media":0,"parent":5682,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"elementor_header_footer","meta":{"yasr_overall_rating":0,"yasr_post_is_review":"","yasr_auto_insert_disabled":"","yasr_review_type":"","footnotes":""},"class_list":["post-1683","page","type-page","status-publish","hentry"],"yasr_visitor_votes":{"stars_attributes":{"read_only":false,"span_bottom":false},"number_of_votes":0,"sum_votes":0},"_links":{"self":[{"href":"https:\/\/pibgroupiberia.com\/gl\/wp-json\/wp\/v2\/pages\/1683","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/pibgroupiberia.com\/gl\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/pibgroupiberia.com\/gl\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/pibgroupiberia.com\/gl\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/pibgroupiberia.com\/gl\/wp-json\/wp\/v2\/comments?post=1683"}],"version-history":[{"count":0,"href":"https:\/\/pibgroupiberia.com\/gl\/wp-json\/wp\/v2\/pages\/1683\/revisions"}],"up":[{"embeddable":true,"href":"https:\/\/pibgroupiberia.com\/gl\/wp-json\/wp\/v2\/pages\/5682"}],"wp:attachment":[{"href":"https:\/\/pibgroupiberia.com\/gl\/wp-json\/wp\/v2\/media?parent=1683"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}