ÍNDICE
1. Aprobación y entrada en vigor
Texto aprobado por la Comité de Seguridad de Veridata el día 22 de mayo de 2025.
Esta Política se Seguridad de la Información es efectiva desde dicha fecha y hasta que sea reemplazada por una nueva Política.
La entrada en vigor de la presente Política de Seguridad de la Información deja sin efecto cualquier versión anterior o disposición equivalente existente en cualquier ámbito de la organización.
2. Política de Seguridad de la Información
El propósito de esta Política de Seguridad de la Información es establecer los principios y directrices (organizacionales, técnicas, físicas y normativas) de las cuestiones de seguridad que regirán en Veridata con el fin de proteger los activos de información contra accesos no autorizados, divulgación, duplicación, interrupción de sistemas, modificación, destrucción, pérdida, robo o mal uso, tanto si se producen de forma intencional como accidental.
El sistema de gestión de seguridad está basado principalmente en los principios y requisitos establecidos en el Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, constituyendo el marco normativo de referencia para la protección de los sistemas de información que soportan los servicios de Veridata. Además, se complementa con las normas UNE-EN ISO/IEC 27001:2023 y UNE-EN ISO/IEC 27002:2023, como conjunto de buenas prácticas para establecer y mantener el Sistema de Gestión de Seguridad de la Información.
Asimismo, esta política contribuye al establecimiento, mantenimiento y mejora continua del SGSI de Veridata, garantizando la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información para:
Asegurando la protección de los datos de carácter personal conforme al ENS, a la Ley Orgánica 3/2018 (LOPDGDD), al Reglamento General de Protección de Datos (RGPD) y a las directrices del Centro Criptológico Nacional (CCN-STIC) en todos los tratamientos que afecten a servicios o información sensible gestionada por la organización.
La eficacia y aplicación del Sistema de Gestión de la Seguridad de la Información es responsabilidad directa de la Dirección, que es responsable de la aprobación, difusión y cumplimiento de la presente Política de Seguridad. En su nombre y representación se ha elegido un Responsable del Sistema de Gestión de la Seguridad de la Información, que posee la suficiente autoridad para desempeñar un papel activo en el Sistema de Gestión de la Seguridad de la Información, supervisando su implantación, desarrollo y mantenimiento.
La Dirección procederá a desarrollar y aprobar la metodología de análisis de riesgos utilizada en el Sistema de Gestión de la Seguridad de la Información. Toda persona cuya actividad pueda, directa o indirectamente, verse afectada por los requisitos del Sistema de Gestión de la Seguridad de la Información, está obligada al cumplimiento estricto de la Política de Seguridad.
Los diferentes departamentos deben estar preparados para prevenir, detectar, reaccionar y recuperarse de incidentes, de acuerdo a lo establecido en el ENS, para conseguir que las amenazas no se materialicen, no afecten la información que manejan o los servicios que prestan. Las medidas de prevención deben eliminar o reducir la posibilidad de que las amenazas lleguen a materializarse, considerando la disuasión y la reducción de la exposición. Las medidas de reacción deben interrumpir a tiempo los incidentes de seguridad. Las medidas de recuperación permitirán la restauración de la información y los servicios.
El sistema garantizará la conservación de los datos e informaciones en soporte electrónico, manteniendo disponible los servicios durante todo el ciclo de vida de la información, a través de una concepción y procedimientos que sean la base para la preservación del patrimonio digital.
2.1. Prevención
Prevenir en la medida de lo posible, que la información o los servicios se vean perjudicados por incidentes de seguridad.
Para ello se deben implementar las medidas mínimas de seguridad determinadas por el ENS, así como cualquier control adicional identificado a través de una evaluación de amenazas y riesgos.
Para garantizar el cumplimiento de la política, el departamento debe:
2.2. Detección
Dado que los servicios se pueden degradar rápidamente debido a incidentes, que van desde una simple ralentización hasta su detención, se monitorizan de manera continua para detectar anomalías en los niveles de prestación de los mismos y actuar en consecuencia, de acuerdo con los principios establecidos en el ENS, basado en:
a) Desarrollar una reacción adecuada frente a los incidentes que no han podido evitarse, reduciendo la probabilidad de que el sistema sea comprometido en su conjunto.
b) Minimizar el impacto final sobre el mismo.
Se establecerán mecanismos de detección, análisis y reporte cuando se produzca alguna desviación significativa de los parámetros que se hayan preestablecido como normales.
2.3. Respuesta
Se establecerán procedimientos para dar respuesta a los incidentes, o eventos detectados que comprometan, o tengan potencial para ello. Será responsabilidad de todo el personal la notificación de cualquier evento que pueda suponer una amenaza y la colaboración con el equipo de gestión de incidentes de seguridad.
2.4. Recuperación
Para garantizar la disponibilidad de los sistemas críticos, se desarrollarán planes de continuidad.
Para ello, deben implementar las medidas mínimas de seguridad EXIGIDAS por el ENS PARA SISTEMAS DE NIVEL ALTO, así como cualquier control adicional identificado a través de una evaluación de amenazas y riesgos que cumpla los requisitos del ENS y del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de Protección de Datos) (en adelante, RGPD).
Adicionalmente, Veridata realizará un seguimiento continuo de los niveles de prestación de servicios, seguir y analizar las vulnerabilidades reportadas, y preparar una respuesta efectiva a los incidentes para garantizar la continuidad de los servicios prestados.
3. Alcance
La seguridad de la información que trata Veridata constituye un activo estratégico clave para asegurar la propia continuidad de la Empresa y ha de entenderse como un concepto integral que tiene por finalidad preservar los activos de información con independencia de su soporte (digital o analógico), los sistemas de información que los sustentan, los sistemas de comunicación por los que son transmitidos, las actividades que los hayan generado e incluso quién sea el propietario. Están incluidos todos los activos de información necesarios para llevar a cabo los servicios y procesos realizados por Veridata o que tengan algún valor para la misma. Dentro de los activos de información, se destacan de forma específica aquellos que contienen datos de carácter personal, tanto si corresponde a Veridata la responsabilidad del tratamiento como si es encargado del mismo.
Esta Política de Seguridad de la Información es de obligado cumplimiento para todo el personal, servicio, proceso o actividad de Veridata. Las disposiciones de seguridad aplicables a los activos de Veridata se proyectarán también sobre sus entidades colaboradoras (proveedores, subcontratas, etc.) cuando gestionen activos de información responsabilidad de Veridata. De igual forma, la seguridad ha de contribuir a preservar la confidencialidad, integridad y disponibilidad de los datos de los clientes.
Las disposiciones de esta Política prevalecen sobre las normas de seguridad existentes a cualquier nivel.
4. Misión
La misión de esta Política de Seguridad de la Información es establecer el marco que permita garantizar la protección efectiva de los activos de información de Veridata, asegurando la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información tratada, conforme a los principios del ENS y la normativa vigente.
Mediante la aplicación de esta política, Veridata busca proteger la información frente a amenazas internas y externas, accidentales o deliberadas, y asegurar la continuidad de los servicios que ofrece, en beneficio de sus clientes, usuarios y partes interesadas. Todo ello, fomentando una cultura organizativa orientada a la seguridad, la mejora continua y el cumplimiento normativo.
5. Marco normativo
El marco legal en materia de seguridad de la información viene establecido por la siguiente legislación, cuyo cumplimiento será objeto de revisión periódica para asegurar su correcta aplicación dentro de la organización:
6. Requisitos mínimos del Esquema Nacional de Seguridad conforme al artículo 12.6 del RD 311/2022
La presente Política de Seguridad de la Información se establece de acuerdo con los principios básicos del Esquema Nacional de Seguridad y se desarrolla aplicando los requisitos mínimos establecidos en el artículo 12.6 del Real Decreto 311/2022, de 3 de mayo. A tal efecto, Veridata articula su marco de seguridad contemplando, al menos, los siguientes ámbitos:
7. Principios de protección
La formulación de la Política de Seguridad de la Información de Veridata se sustenta en los siguientes principios claves, los cuales están alineados con el ENS:
1. Seguridad integral
Entendemos la seguridad de la información como un proceso integral constituido por todos los elementos técnicos, humanos, materiales y organizativos relacionados con la organización y sus sistemas de información, incluyendo la protección frente a amenazas que afecten a la confidencialidad, integridad, disponibilidad, trazabilidad y autenticidad, tal como establece el ENS.
2. Proporcionalidad y análisis de riesgos
Para asegurar que el procesamiento de la información se realice mediante una óptima utilización de los recursos humanos y materiales, las medidas de seguridad deben estar en correspondencia con lo que se protege y con el nivel de riesgo existente. El análisis y gestión de riesgos, realizado conforme a lo exigido por el ENS, es parte esencial del proceso de seguridad y deberá mantenerse permanentemente actualizado.
En el análisis de activos de información y los sistemas que los sustentan se establece la valoración del impacto que un incidente tendría sobre la organización, su repercusión en la capacidad organizativa para alcanzar sus objetivos, proteger los activos a su cargo, cumplir sus obligaciones diarias de servicio y respetar la legalidad vigente; o sobre las personas, su repercusión en el respeto de los derechos de las personas.
La gestión de riesgos permite el mantenimiento de un entorno controlado, minimizando los riesgos hasta niveles aceptables. La reducción de estos niveles se realizará mediante el despliegue de medidas de seguridad que establecerán un equilibrio entre la naturaleza de los datos y los tratamientos, los riesgos a los que estén expuestos y las medidas de seguridad previstas en el catálogo del ENS.
3. Corresponsabilidad y función diferenciada
Prestamos la máxima atención a la concienciación de las personas que intervienen en el proceso y a sus responsabilidades jerárquicas, para que, ni la ignorancia, ni la falta de organización y coordinación, ni instrucciones inadecuadas, sean fuente de riesgo para la seguridad.
En los sistemas de información, siempre que sea posible, se diferenciará al responsable de la información, al responsable del servicio, al responsable del sistema y al responsable de seguridad, conforme a lo definido en el ENS. El responsable de la Información determinará los requisitos de la información tratada, el responsable del servicio los requisitos de los servicios prestados, el responsable del sistema la aplicación técnica de las medidas, y el responsable de Seguridad las decisiones para satisfacer los requisitos de seguridad de la información y de los servicios.
4. Seguridad por defecto y desde el diseño. Prevención, reacción y recuperación
Para conseguir que las amenazas no se materialicen, no afecten gravemente a la información ni a los servicios que se prestan, los sistemas de información deben diseñarse y configurarse de forma que garanticen la seguridad por defecto y desde el diseño, tal como establece el ENS, contemplando tres aspectos fundamentales: prevención, reacción y recuperación.
Respecto a la prevención, es importante que el uso diario de los sistemas sea sencillo y seguro, de forma que una utilización insegura requiera de un acto consciente por parte del usuario. Limitar la funcionalidad, asegurar que las funciones de administración sólo son accesibles por las personas o equipos autorizados, o incluir medidas disuasorias y reducción de la exposición son algunas de las medidas de prevención que se deben contemplar.
También son medidas de prevención el asegurar que el tratamiento de datos de carácter personal sea adecuado, pertinente y limitado en función de las necesidades de tratamiento, garantizando que no se produzca un tratamiento incompatible con el fin determinado, explícito y legítimo para el que fueron recogidos los datos.
Las medidas de reacción ante incidencias, diseñadas de manera previa, permiten una pronta respuesta que minimiza, e incluso en algunos casos aísla, los daños.
Las medidas de recuperación permiten la restauración de la información y los servicios, de forma que se pueda hacer frente a las situaciones en las que un incidente de seguridad inhabilite los medios habituales.
5. Líneas de defensa
Los sistemas de información han de disponer de una estrategia de protección constituida por múltiples capas de seguridad, de manera que, si una de las capas falla, permita ganar tiempo para una reacción adecuada, reducir la probabilidad de que el sistema sea comprometido en su conjunto y minimizar el impacto final sobre el mismo.
Las líneas de defensa han de estar constituidas por medidas de naturaleza organizativa, física y lógica, en coherencia con las categorías de medidas del ENS (organizativas, de protección, de detección, de respuesta, de recuperación y de conservación).
Asegurar que los medios de procesamiento y conservación de información cuentan con medidas de protección física que permitan garantizar que todos los agentes que tengan acceso a datos y transacciones cumplan con los niveles de autorización correspondientes para su utilización y divulgación.
6. Reevaluación periódica
Asimismo, entendemos la seguridad como un proceso continuo. No se termina con la implementación de los medios tecnológicos, sino que requiere de un monitoreo, evaluación y mejora permanentes, conforme al principio de revisión continúa recogido en el ENS.
8. Objetivos de Seguridad de la Información
Nuestro propósito es mantener y proteger la Seguridad de la Información, tanto de Veridata como de quienes nos confían sus activos. En base a ello, esta política de seguridad se establece para asegurar el cumplimiento de los siguientes objetivos, alineados con lo dispuesto en el ENS:
1. Identificación y clasificación de activos de información
Identificamos y clasificamos los activos de información, de los que somos responsables o encargados, de acuerdo con su nivel de impacto (Básico, Medio o Alto) conforme al ENS, y según los criterios de valoración definidos por Veridata.
2. Protección de los activos de información
Protegemos los activos de información frente a accesos no autorizados, usos indebidos y violaciones de la autenticidad. Nuestro objetivo es garantizar su confidencialidad, integridad, disponibilidad y trazabilidad, mediante controles proporcionales a su nivel de riesgo.
3. Análisis de riesgos
Contamos con un proceso sistemático y continuo de gestión de riesgos, que permite identificar, valorar y tratar los riesgos que afectan a nuestros sistemas de información. Esta evaluación se realiza conforme a lo exigido por el ENS y sirve como base para nuestros planes de acción, correctivos y preventivos.
4. Incidencias de seguridad
Todos los que formamos parte de Veridata asumimos la responsabilidad de reportar las incidencias de seguridad reales o sospechosas, el mal uso de los recursos o violaciones a la Política de Seguridad de la Información y los controles establecidos, cuando sean identificadas. Disponemos de procedimientos específicos para la gestión de incidentes, conforme al ENS y a las guías del CCN-STIC.
5. Formación
Mantenemos una cultura orientada a la seguridad de la información: formamos al personal de Veridata para que tomen conciencia en esta materia y se responsabilicen de proteger la información a la cual han sido autorizados a acceder y procesar. La formación y concienciación del personal se considera una medida esencial del ENS y se implementa de forma periódica.
6. Confidencialidad
La confidencialidad es un requisito para trabajar con Veridata, todo nuestro personal debe aceptar el acuerdo de confidencialidad al inicio de su relación con la Empresa, al igual que deberán figurar cláusulas al respecto en los contratos que se realicen con terceros que garanticen la protección de la información conforme al ENS y la normativa de protección de datos.
7. Auditorías y controles
Garantizamos la adecuación de nuestro modelo de Gestión de Seguridad de la Información mediante auditorías y controles periódicos, como establece el ENS.
8. Plan de Continuidad del Negocio
Aseguramos la continuidad de las operaciones de Veridata ante la ocurrencia de eventos no previstos o desastres naturales a través de un Plan de Continuidad del Negocio, alineado con los requisitos del ENS, que se mantiene y prueba regularmente.
9. Responsabilidades
En Veridata, tenemos definidas, compartidas, publicadas y aceptadas las responsabilidades y funciones frente a la Seguridad de la Información que le corresponden a cada uno de nuestros empleados o terceros implicados en el Sistema de Gestión de Seguridad de la Información.
9. Organización de la seguridad
9.1. Comité de Seguridad: Funciones y responsabilidades
El Comité de Seguridad de la Información de Veridata es el órgano encargado de coordinar y velar por la adecuación permanente del marco normativo interno de Veridata, incorporando las actualizaciones normativas y técnicas que emanen de las autoridades competentes, incluyendo aquellas disposiciones de carácter obligatorio aprobadas por el Ministerio de Hacienda y Función Pública y elaboradas por el Centro Criptológico Nacional (CCN) en el contexto del ENS.
El Comité de Seguridad reportará a la organización y estará formado por:
La Dirección es responsable de que la organización alcance sus objetivos a corto, medio y largo plazo. Debe respaldar explícita y notoriamente las actividades de la Seguridad de las TIC en la organización. Expresa sus inquietudes al Comité de Gestión de Seguridad de la Información a través del Responsable de la Información. Aprueba la Política de Seguridad de la Información.
El Comité de Gestión de Seguridad de la Información estará formado por: el Responsable de la Información y Servicios, el Responsable de Sistemas y el Responsable de Seguridad.
El Comité de Gestión de Seguridad de la Información reportará a: La Dirección.
El Comité de Gestión de Seguridad de la Información tendrá las siguientes funciones:
9.2. Responsable de la Información y Servicios
El Responsable de la Información y Servicios es la figura encargada de establecer los requisitos de seguridad y funcionales para los activos de información y los servicios que los gestionan, asegurando su correcta protección y cumplimiento legal conforme al ENS.
Sus principales funciones son las siguientes:
9.3. Responsable del Sistema
El Responsable del Sistema es el encargado de asegurar la implementación técnica de las medidas de seguridad en los sistemas que dan soporte a los servicios y datos, garantizando su funcionamiento seguro y conforme a los controles definidos por el ENS.
Asimismo, los responsables técnicos de cada área deberán identificar y aplicar las guías de seguridad del CCN que resulten relevantes y aplicables a los servicios o sistemas bajo su gestión, reforzando así el cumplimiento de las medidas y principios establecidos por el ENS y manteniendo un entorno seguro acorde a los estándares vigentes.
Sus principales funciones son las siguientes:
9.4. Responsable de Seguridad
El Responsable de Seguridad es quien coordina la aplicación de las políticas y medidas de seguridad de la organización, supervisando su correcta implantación y asegurando el cumplimiento de los requisitos del ENS en todos los niveles.
Sus principales funciones son:
9.5. Delegado de Protección de Datos
Tiene las obligaciones de cumplir con lo establecido en el RGPD en el art. 39 y LOPDGDD, arts. 34 a 37:
9.6. Procedimientos de Designación
El Responsable de la Información y Responsable del Servicio será nombrado por la Dirección a propuesta del Comité de Gestión de Seguridad de la Información. El nombramiento se revisará cada 2 años o cuando el puesto quede vacante.
Es función de Comité de Gestión de Seguridad de la Información de la entidad designar:
10. Datos de Carácter Personal
De acuerdo con la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPD), tomamos las medidas técnicas y organizativas apropiadas para garantizar que el tratamiento de los datos de carácter personal sea conforme a los derechos y libertades de las personas físicas.
Estas medidas están integradas y desarrolladas en las políticas de seguridad de Veridata y tienen como objetivo velar por la protección adecuada de los datos personales y la prestación continuada de nuestros servicios. Son periódicamente revisadas y preparadas para prevenir, detectar, reaccionar y recuperarse de incidencias de seguridad.
11. Gestión de Riesgos
Todos los sistemas comprendidos en el alcance de esta Política deberán someterse a procesos de análisis de riesgos que permitan identificar las amenazas y riesgos relevantes a los que puedan estar expuestos. Estos análisis deberán llevarse a cabo con una periodicidad definida y también siempre que se produzcan circunstancias que alteren el entorno de seguridad, tales como:
Con el fin de garantizar la coherencia en los criterios utilizados, el Comité de Seguridad de la Información establecerá marcos de referencia comunes para valorar los distintos tipos de información y servicios gestionados.
Además, este Comité impulsará la asignación de recursos necesarios para atender adecuadamente las necesidades de seguridad identificadas en los diferentes sistemas, promoviendo actuaciones transversales que permitan una protección homogénea y eficiente.
12. Desarrollo de la Política de Seguridad de la Información
Será misión del Comité de Gestión de Seguridad de la Información la revisión anual de esta Política de Seguridad de la Información y la propuesta de revisión o mantenimiento de la misma. La Política será aprobada por la Dirección y difundida para que la conozcan todas las partes afectadas.
Esta Política de Seguridad de la Información complementa las políticas de seguridad de Veridata en diferentes materias:
Esta Política se desarrollará por medio de normativa de seguridad que afronte aspectos específicos. La normativa de seguridad estará a disposición de todos los miembros de la organización que necesiten conocerla, en particular para aquellos que utilicen, operen o administren los sistemas de información y comunicaciones.
La Política de Seguridad estará disponible en la página web de Veridata, para que sea del conocimiento de todos los trabajadores. La normativa de seguridad asociada se pondrá a disposición del personal a través de los canales internos habilitados por la organización.
12.1. Declaración de la Política de Seguridad de la Información
Nuestro compromiso con la Seguridad de la Información forma parte de la estrategia de la organización y está orientado a garantizar la continuidad del negocio, la minimización de daños, el cumplimiento normativo y la consolidación de una cultura de seguridad sólida en Veridata.
El Sistema de Gestión de Seguridad de la Información, implementado en Veridata, constituye un proceso continuo alineado con el ENS y está destinado a proteger los activos de información frente a amenazas internas o externas, deliberadas o accidentales, asegurando los principios de confidencialidad, integridad, disponibilidad, trazabilidad y autenticidad.
Actualización de la Política de Seguridad de la Información
Actualizamos la presente Política de Seguridad de Información de forma periódica de acuerdo a los requisitos de negocio, estructura, objetivos o cualquier otra condición que afecten a la misma. Esta revisión asegura la vigencia y adecuación del marco de seguridad a los requisitos actuales del ENS.
13. Obligaciones del Personal
Todo empleado de Veridata tiene la obligación de conocer y cumplir esta Política de Seguridad de la Información y la Normativa de Seguridad, siendo el Comité de Seguridad de la Información el responsable de disponer de los medios necesarios para que la información llegue a los afectados. Es responsable de la seguridad dentro de su ámbito funcional y orgánico de desempeño y de proponer cambios para mejorar la seguridad de la información en la explotación del sistema y las aplicaciones.
Atenderán a una sesión de concienciación en materia de seguridad TIC al menos una vez al año. Se establecerá un programa de concienciación continua para atender a todos los miembros, especialmente a los de nueva incorporación.
Está obligado a respetar las normas, tanto generales como específicas de su cargo.
Las personas con responsabilidad en el uso, operación o administración de sistemas TIC recibirán formación para el manejo seguro de los sistemas en la medida en que la necesiten para realizar su trabajo. La formación será obligatoria antes de asumir una responsabilidad, tanto si es su primera asignación o si se trata de un cambio de puesto de trabajo o de responsabilidades en el mismo.
14. Terceras partes
Cuando Veridata preste servicios a otros organismos o maneje información de otros organismos, se les hará partícipes de esta Política de Seguridad de la Información, se establecerán canales para reporte y coordinación del respectivo Comité de Seguridad de la Información y se establecerán procedimientos de actuación para la reacción ante incidentes de seguridad.
Cuando Veridata utilice servicios de terceros o ceda información a terceros, se les hará partícipes de esta Política de Seguridad y de la Normativa de Seguridad que atañe a dichos servicios o información. Dicha tercera parte quedará sujeta a las obligaciones establecidas en la normativa, pudiendo desarrollar sus propios procedimientos operativos para satisfacerla. Se establecerán procedimientos específicos de reporte y resolución de incidencias. Se garantizará que el personal de terceros está adecuadamente concienciado en materia de seguridad, al menos al mismo nivel que el establecido en esta Política.
Cuando algún aspecto de la Política no pueda ser satisfecho por una tercera parte, se requerirá un informe del Responsable de Seguridad que precise los riesgos en que se incurre y la forma de tratarlos. Se requerirá la aprobación de este informe por los responsables de la información y los servicios afectados antes de seguir adelante.
En aquellos casos en los que proceda deberá identificar los posibles riesgos a los que puedan estar expuestos dicha información o sistemas durante la prestación del servicio. Para ello, entre otras cuestiones, deberán tenerse en cuenta aspectos como:
Como resultado deberá determinar:
15. Estructura documentación de seguridad del sistema
Esta Política de Seguridad se articula en cuatro niveles jerárquicos, cada uno con un alcance, nivel de detalle técnico y grado de obligatoriedad diferentes. No obstante, todos los niveles están estructurados de forma coherente, de manera que cada uno se apoye y derive del inmediatamente superior, asegurando consistencia normativa en toda la organización.
Cada uno de estos niveles incorpora de forma específica los requisitos establecidos por el ENS en el marco de la Administración Electrónica, así como las disposiciones legales aplicables en materia de protección de datos personales.
Los niveles definidos son los siguientes:
1. Nivel 1 – Política de Seguridad ENS
Representado por este documento, constituye el marco de referencia superior en materia de seguridad de la información y su cumplimiento es obligatorio en toda la organización.
2. Nivel 2 – Normativa de Seguridad
Describe de forma general los principios y normas de seguridad que rigen la seguridad de la información en Veridata y que son concretados en los niveles inferiores. Esta normativa es de obligado cumplimiento en toda la organización.
3. Nivel 3 – Procedimientos de Seguridad de la Información
Detallan las actuaciones a seguir en procesos específicos vinculados a la gestión de la seguridad. Se elaboran con base en la normativa de segundo nivel, desarrollando aspectos concretos de su aplicación.
4. Nivel 4 – Guías y Documentación Técnica
Incluye instrucciones técnicas, manuales y documentos de carácter específico destinados a facilitar la correcta aplicación de las medidas de seguridad. Son complementarios a los niveles anteriores.
El conjunto normativo en materia de seguridad, incluida esta política, estará disponible para todo el personal que requiera su conocimiento, en especial para quienes trabajen con los sistemas de información, los datos gestionados en ellos o los servicios digitales ofrecidos por Veridata.
Fecha de última actualización: 20250522
"Veridata SL ha recibido una ayuda de la Unión Europea con cargo al Programa Operativo FEDER de Andalucía 2014-2020, financiada como parte de la respuesta de la Unión a la pandemia de COVID-19 (REACT-UE), para compensar el sobrecoste energético de gas natural y/o electricidad a pymes y autónomos especialmente afectados por el incremento de los precios del gas natural y la electricidad provocados por el impacto de la guerra de agresión de Rusia contra Ucrania."