En un entorno tecnológico en constante evolución, donde la informática y las comunicaciones facilitan un nuevo paradigma de organización del trabajo y en el que las amenazas a los sistemas de información están presentes y en constante desarrollo, en el grupo P4Q (en adelante, P4Q) consideramos necesario implementar el estándar ISO/IEC 27001:2022 para poder desarrollar nuestra actividad empresarial, manteniendo altos estándares de seguridad que protejan la confidencialidad, integridad, disponibilidad y cumplimiento con la legalidad de toda la información tratada. Asimismo, P4Q establece objetivos de seguridad de la información alineados con su estrategia de negocio y manifiesta su compromiso con la mejora continua de su Sistema de Gestión de Seguridad de la Información (SGSI), promoviendo la revisión periódica de los controles implantados, la gestión de riesgos y la adaptación continua a las necesidades del negocio y al contexto de amenazas siguiendo las siguientes directrices:
- Confidencialidad: La información tratada por P4Q será conocida exclusivamente por las personas autorizadas, previa identificación, en el momento y por los medios habilitados.
- Integridad: La información tratada por P4Q será completa, exacta y válida, siendo su contenido el facilitado por los afectados sin ningún tipo de manipulación.
- Disponibilidad: La información tratada por P4Q estará accesible y utilizable por los usuarios autorizados e identificados en todo momento, quedando garantizada su propia persistencia ante cualquier eventualidad prevista.
- Legalidad: P4Q garantizará el cumplimiento de toda legislación que le sea de aplicación y, en concreto, la normativa en vigor relacionada con el tratamiento de datos de carácter personal y seguridad de la información.
La Dirección de P4Q, mediante la aprobación de la presente Política, se compromete en la mejora del nivel de madurez de la seguridad de la información y privacidad en los procesos internos, implementando un Sistema de Gestión de Seguridad de la Información y Privacidad que permita mejorar las siguiente funciones o pilares de la ciberseguridad:
- Identificación: Comprendiendo el contexto actual, identificando las posibles amenazas que se pueden materializar y que suponga un perjuicio para P4Q.
- Protección: Estableciendo las medidas de seguridad, técnicas y organizativas, apropiadas para garantizar el trabajo de P4Q, limitando o conteniendo el impacto de un posible evento de ciberseguridad.
- Detección: Definiendo las actividades adecuadas para identificar y descubrir la ocurrencia de un evento de ciberseguridad.
- Respuesta: Estableciendo las actividades apropiadas para tomar medidas en el supuesto de que ocurra un incidente de seguridad que afecte a la información.
- Recuperación: Promoviendo las actividades apropiadas para mantener los planes de resiliencia y restaurar cualquier servicio o sistema que se vea afectado por a un incidente.
En consecuencia, P4Q mantiene las siguientes directrices de aplicación a tener en cuenta en el marco del Sistema de Gestión de Seguridad de la Información y Privacidad:
- La protección de los datos de carácter personal y la intimidad de las personas.
- La salvaguarda de los registros de la organización.
- La protección de los derechos de propiedad intelectual.
- La documentación de la normativa de seguridad de la información y privacidad.
- La asignación de responsabilidades de seguridad de la información y privacidad.
- La formación y capacitación para la seguridad de la información y privacidad.
- El registro de las incidencias de seguridad de la información.
- La gestión de la continuidad del negocio.
- La gestión de los cambios que pudieran darse relativos a la seguridad de la información y privacidad.
