1. INTRODUCCIÓ
L'Organització depèn dels seus sistemes d'informació per assolir els objectius, prestar els servicis i garantir la continuïtat de les operacions. Estos sistemes han de ser administrats amb diligència, aplicant mesures adequades en funció del risc per protegir-los davant de danys accidentals o deliberats, d'origen físic o digital, intern o extern.
L'objectiu últim de la seguretat de la informació és garantir la qualitat de la informació i la prestació continuada dels servicis de l'Organització, actuant de manera preventiva, supervisant l'activitat diària, reaccionant amb rapidesa davant dels incidents i fomentant una cultura de seguretat.
Els sistemes TIC s'han de protegir davant d'amenaces de ràpida evolució que puguen afectar l'autenticitat, la traçabilitat, la confidencialitat, la integritat, la disponibilitat, l'ús previst i el valor de la informació i dels servicis. Per fer-ho, l'Organització adopta una estratègia de seguretat integral, alineada amb l'Esquema Nacional de Seguretat, que implica totes les persones que manegen informació de l'Organització.
La categoria de cada sistema s'ha de determinar seguint els criteris de l'annex I de l'Esquema Nacional de Seguretat. Així mateix, s'han d'aplicar les mesures mínimes de seguretat exigides per l'ENS i les mesures addicionals que siguen necessàries d'acord amb els riscos identificats.
L'Organització s'ha d'assegurar que la seguretat TIC és una part integral de cada etapa del cicle de vida del sistema, des de la concepció fins a la retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d'explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats i inclosos en projectes on es tracten dades personals, s'adquirisquen servicis TIC o es presten servicis que afecten els sistemes d'informació.
2. ÀMBIT
Aquesta Política s'aplica als sistemes d'informació del Grup Global Omnium que queden inclosos al seu àmbit d'aplicació, així com a totes les persones que integren l'Organització.
Als efectes d'aquesta Política, s'entendrà per “Organització” el conjunt de societats del Grup Global Omnium, així com les unitats, els servicis i els sistemes d'informació; i inclou tant el personal intern com tercers que actuïn per compte d'aquelles, sempre que es troben dins l'àmbit d'aplicació definit. En endavant, tota referència a la “Organització” s'haurà d'entendre feta a aquest àmbit.
3. MISSIÓ
L'Organització es compromet a prestar servicis i productes amb la qualitat requerida, complint les obligacions assumides amb els seus clients, administracions i empreses, així com amb la normativa vigent i altres requisits subscrits per l'Organització.
L'Organització integra la continuïtat del servici, la sostenibilitat, la gestió de riscos, la gestió d'actius, la seguretat, la ciberseguretat, la seguretat i la salut de treballadors i clients, l'eficiència hídrica, la innocuïtat alimentària i la seguretat dels abastaments d'aigua dins la seva filosofia empresarial.
A efectes de la present Política, els objectius de seguretat de la informació són:
- Garantir la confidencialitat, integritat, disponibilitat, autenticitat i traçabilitat de la informació, així com la continuïtat en la prestació dels servicis.
- Implementar mesures de seguretat segons el risc.
- Formar i conscienciar els integrants de lOrganització respecte a la seguretat de la informació.
- Implementar mesures de seguretat que permetin la traçabilitat dels accessos i respectar el principi de mínim privilegi, reforçant el deure de confidencialitat de les persones usuàries respecte de la informació que coneguen en l'exercici de les seues funcions.
- Desplegar i controlar la seguretat física fent que els actius d'informació es trobin en àrees segures, protegits per controls d'accés, atenent als riscos detectats.
- Establir la seguretat en la gestió de comunicacions mitjançant els procediments necessaris, i aconseguir que la informació que siga trasmesa a través de xarxes de comunicacions siga adequadament protegida.
- Controlar l'adquisició, el desenvolupament i el manteniment dels sistemes d'informació en totes les fases del cicle de vida dels sistemes d'informació, garantint-ne la seguretat per defecte.
- Controlar el compliment de les mesures de seguretat en la prestació dels servicis, mantenint el control en l'adquisició i la incorporació de nous components del sistema.
- Gestionar els incidents de seguretat per a la correcta detecció, contenció, mitigació i resolució d'aquestos, adoptant les mesures necessàries perquè aquestos no es tornen a reproduir.
- Protegir la informació personal i adoptar les mesures tècniques i organitzatives en atenció als riscos derivats del tractament d'acord amb la legislació en matèria de protecció de dades.
- Supervisar de manera continuada el sistema de gestió de la seguretat, millorant i corregint les ineficiències detectades.
L'organització identifica tres tipus de clients: client principal o primari, client subsidiari o secundari i client intern, incloent-ne administracions públiques, empreses, ciutadans i societats del mateix grup.
4. PRINCIPIS RECTORS I REQUISITS MÍNIMS
La Política de Seguretat de la Informació de l'Organització s'estableix d'acord amb els principis bàsics de l'Esquema Nacional de Seguretat i es desenvolupa aplicant els requisits mínims de seguretat que preveu l'article 12 del Reial decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat.
La seguretat de la informació tindrà un abast estratègic i haurà de comptar amb el compromís i el suport de tots els nivells de l'Organització, coordinant-se i integrant-se de forma coherent amb la resta d'iniciatives estratègiques, operatives i de govern corporatiu.
En aquest sentit, l'Organització aplicarà els principis rectors i principis bàsics següents en la gestió i protecció de la informació, dels servicis prestats i dels sistemes d'informació que els suporten:
- Seguretat com a procés integral: la seguretat s'entendrà com a procés integral constituït per elements tècnics, humans, materials, jurídics i organitzatius relacionats amb els sistemes d'informació, evitant actuacions puntuals, aïllades o conjunturals. La seguretat de la informació formarà part de l'operativa habitual i serà present des del disseny inicial dels sistemes TIC.
- Gestió de la seguretat basada en els riscos:les mesures de seguretat s'han de determinar, implantar i mantenir en funció dels riscos identificats sobre la informació tractada, els servicis prestats i els sistemes d'informació que els suporten. Aquestes mesures han de ser proporcionals al risc que tracten, han d'estar justificades i han de tenir en compte, quan siga procedent, els riscos derivats del tractament de dades personals.
- Prevenció, detecció, resposta i conservació: l'Organització adoptarà mesures orientades a prevenir incidents, minimitzar vulnerabilitats, reduir la possibilitat de materialització d'amenaces, detectar activitats o comportaments anòmals, respondre de manera àgil davant d'incidents i garantir la conservació segura de la informació i la continuïtat dels servicis.
- Existència de línies de defensa: l'estratègia de seguretat es dissenyarà i s'implantarà en capes, mitjançant mesures organitzatives, físiques i lògiques que permetisquen reduir la probabilitat de compromís del sistema, limitar l'impacte dels incidents i facilitar-ne una resposta adequada.
- Vigilància contínua i reavaluació periòdica: l'Organització implementarà mecanismes per a la monitorització, detecció i resposta davant d'activitats o comportaments anòmals, així com per a l'avaluació continuada de l'estat de seguretat dels actius. Així mateix, s'establirà un procés de millora contínua per a la revisió i l'actualització periòdica de les mesures de seguretat, atenent-ne l'eficàcia, l'evolució dels riscos i els canvis en els sistemes de protecció.
- Seguretat per defecte i des del disseny: els sistemes s'han de dissenyar, configurar i mantenir de manera que garanteixin la seguretat per defecte, proporcionant únicament la funcionalitat necessària per a la finalitat per a la qual van ser definits i aplicant criteris de mínim privilegi, configuració segura i reducció de la superfície d'exposició.
- Diferenciació de responsabilitats: les funcions i les responsabilitats de seguretat estaran diferenciades, separant les funcions del Responsable de la Informació, Responsable del Servici, Responsable de Seguretat i Responsable del Sistema, i establint els mecanismes de coordinació i resolució de conflictes que corresponguen.
Així mateix, l'Organització desenvoluparà el seu procés de seguretat aplicant, en proporció als riscos identificats a cada sistema, els següents requisits mínims de seguretat:
- Organització i implantació del procés de seguretat.
- Anàlisi i gestió dels riscos.
- Gestió de personal.
- Professionalitat.
- Autorització i control dels accessos.
- Protecció de les instal·lacions.
- Adquisició de productes de seguretat i contractació de servicis de seguretat.
- Mínim privilegi.
- Integritat i actualització del sistema.
- Protecció de la informació emmagatzemada i en trànsit.
- Prevenció davant d'altres sistemes d'informació interconnectats.
- Registre de l'activitat i detecció de codi nociu.
- Incidentes de seguridad.
- Continuïtat de l'activitat.
- Millora continua del procés de seguretat.
Aquestos principis bàsics i requisits mínims s'han d'aplicar de manera proporcional a la naturalesa de la informació tractada, als servicis prestats, a la categoria dels sistemes d'informació i als riscos identificats en cada cas. El seu desenvolupament concret es realitzarà mitjançant la normativa de seguretat, els procediments, les instruccions tècniques, els controls i les mesures de seguretat que formin part del sistema documental de seguretat de l'Organització.
5. MARC LEGAL I REGULATORI
L'activitat de l'Organització es desenvoluparà d'acord amb la normativa vigent que resulti aplicable a l'Organització, als servicis, als sistemes d'informació i als tractaments de dades realitzats.
El marc normatiu aplicable es recull a l'Annex “Normativa aplicable a Global Omnium”, que es manté actualitzat mitjançant el servici contractat de legislació i consultoria.
Esta Política té en compte, entre altres, les següents normes principals:
- El reial decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat;
- Reglament (UE) 2016/679, General de Protecció de Dades;
- Llei orgànica 3/2018, de protecció de dades personals i garantia dels drets digitals;
- Directiva (UE) 2022/2555, relativa a les mesures destinades a garantir un elevat nivell comú de ciberseguretat a tota la Unió (NIS2).
La resta de normativa aplicable, incloent-ne instruccions tècniques de seguretat, legislació complementària i guies de referència, es recull igualment en aquest annex.
Documentació Relacionada: Normativa Aplicable a Global Omnium
6. ORGANITZACIÓ DE LA SEGURETAT
L'Organització disposa d'un model d'organització de seguretat basat en un Comitè de Seguretat de la Informació i en rols específics amb funcions i responsabilitats diferenciades. Este model permet coordinar les necessitats de seguretat dels sistemes d'informació, distribuir responsabilitats, resoldre conflictes, regular la designació i substitució dels seus integrants, i promoure la millora contínua. Així mateix, l'Organització establirà mecanismes d'actuació davant d'incompliments de la present Política per part de les persones usuàries, de conformitat amb la normativa interna i la legislació aplicable.
Documentació Relacionada: Rols i Responsabilitats
6.1. DESIGNACIÓ I SUBSTITUCIÓ D'INTEGRANTS DEL COMITÈ DE SEGURETAT
La designació dels integrants del Comitè de Seguretat de la Informació l'ha de fer l'òrgan competent de l'Organització, a proposta de les direccions o àrees responsables afectades, atenent criteris de responsabilitat, coneixement, capacitat de decisió i relació amb els sistemes, els servicis o la informació inclosos en l'àmbit d'aplicació d'aquesta Política.
Cada designació s'haurà de formalitzar documentalment, indicant, almenys, la identitat de la persona designada, el càrrec o la funció que representa, l'abast de les seves responsabilitats, la data d'efecte i, si cal, la durada prevista del nomenament. L'acceptació del nomenament implicarà el coneixement i el compromís de compliment de les funcions assignades.
Les substitucions, temporals o definitives, s'han de produir quan concorra alguna de les circumstàncies següents: cessament o canvi de lloc de la persona designada, absència prolongada, incapacitat sobrevinguda, conflicte d'interessos, reorganització interna o qualsevol altra causa que impedeixca l'exercici adequat de les seues funcions.
La proposta de substitució l'ha de fer la direcció o l'àrea afectada tan prompte com tinga coneixement de la circumstància que la motive, garantint en tot moment la continuïtat de les funcions del Comitè. Mentre es formalitza la nova designació, es pot nomenar una persona substituta provisional amb les facultats necessàries per assegurar la continuïtat operativa i de govern de la seguretat.
La revisió de la composició del Comitè s'ha de fer, almenys, amb periodicitat anual i sempre que es produeixquen canvis rellevants a l'estructura organitzativa, a l'abast dels sistemes d'informació, al marc normatiu aplicable o als riscos que puguen afectar l'Organització.
7. DESENVOLUPAMENT DE LA POLÍTICA DE SEGURETAT DE LA INFORMACIÓ
Esta Política es desenvolupa mitjançant el sistema documental de seguretat de l'Organització, integrat per la Normativa de Seguretat, els procediments, les instruccions tècniques i les guies que concreten i regulen aspectes específics de la seguretat de la informació. Addicionalment, altres procediments corporatius poden incorporar requisits de seguretat derivats de l'Esquema Nacional de Seguretat (ENS). Tota la documentació que desenvolupe aquesta Política haurà de ser aprovada pel Responsable de Seguretat.
La documentació de seguretat es trobarà al repositori documental de l'Organització i serà accessible únicament per als usuaris autoritzats. La gestió documental haurà d'assegurar-ne la disponibilitat, l'actualització, el control de versions, la difusió a destinataris autoritzats i la retirada de documentació obsoleta.
L'aplicació concreta de les mesures de seguretat de l'Esquema Nacional de Seguretat es documentarà a la Declaració d'Aplicabilitat corresponent, en què es recolliran les mesures i els reforços aplicables, les exclusions justificades, les mesures compensatòries i, si cal, les mesures complementàries de vigilància. La Declaració d'Aplicabilitat serà subscrita pel Responsable de Seguretat i es mantindrà actualitzada d'acord amb la categoria dels sistemes, els riscos identificats i l'evolució del marc normatiu i tecnològic.
La revisió del sistema documental de seguretat de la informació s'ha de fer anualment o quan es produeixi un canvi significatiu que afecte la seguretat, l'organització, el marc normatiu o els sistemes d'informació.
8. TRACTAMENT DE DADES PERSONALS
L'Organització tracta dades de caràcter personal en el desenvolupament de la seva activitat, tal com es descriu al Registre d'Activitats de Tractament. L'accés, la utilització o el tractament de dades personals es realitzarà conforme al Reglament (UE) 2016/679, a la Llei Orgànica 3/2018 ia la resta de normativa aplicable.
Les dades personals s'han de tractar de forma legítima, lícita, lleial, transparent, limitada a la finalitat corresponent, minimitzada, exacta, actualitzada, íntegra, confidencial i amb limitació del termini de conservació.
L'Organització adoptarà mesures tècniques i organitzatives adequades per evitar l'alteració, el tractament o l'accés no autoritzat o il·lícit, així com la pèrdua o la destrucció de les dades personals.
El Delegat de Protecció de Dades, juntament amb el Responsable de Compliment, la Direcció Jurídica i el Responsable de Seguretat de la Informació, desenvoluparan i mantindran actualitzada la normativa interna de gestió global de la protecció de dades. El Responsable de Seguretat de la Informació implementarà en els sistemes dinformació els controls i desenvolupaments informàtics adequats per garantir el compliment de la normativa de gestió de la informació.
La gestió de riscos de protecció de dades es coordinarà amb la gestió de riscos de l'ENS, incloent-hi les avaluacions d'impacte quan calga i la coordinació de plans de tractament del risc.
9. GESTIÓ DE RISCOS
Tots els sistemes subjectes a aquesta Política hauran de fer una anàlisi de riscos, avaluant les amenaces i els riscos a què estan exposats. Aquest anàlisi es repetirà:
- Regularment almenys una vegada a l'any.
- Quan canvie la informació manejada.
- Quan canvien els servicis prestats.
- Quan es produeixca un incident greu de seguretat.
- Quan es reportin vulnerabilitats greus.
- Quan es produeixquen modificacions rellevants en l'anàlisi de riscos de protecció de dades o en avaluacions d'impacte.
Per harmonitzar les anàlisis de riscos, el Comitè de Seguretat de la Informació establirà una valoració de referència per als diferents tipus d'informació manejats i els servicis prestats.
El Comitè de Seguretat dinamitzarà la disponibilitat de recursos per atendre les necessitats de seguretat dels diferents sistemes, promovent inversions de caràcter horitzontal.
Es tindran en compte els riscos en protecció de dades, comptant amb lopinió del Delegat de Protecció de Dades, a més es coordinaran els plans del tractament del risc.
10. OBLIGACIONS DEL PERSONAL
Tot el personal de l'Organització té l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i les normes, els procediments, els protocols, les instruccions, les regles i els estàndards que la desenvolupen.
L'Organització posarà els mitjans necessaris perquè la política i la normativa de desenvolupament arriben a les persones afectades. Tot el personal rebrà conscienciació periòdica en matèria de seguretat de la informació i les persones amb responsabilitats d'ús, operació o administració de sistemes TIC rebran formació específica adequada a les seues funcions.
11. TERCERES PARTS
Quan l'Organització preste servicis a altres entitats o tracte informació de tercers, se'ls farà partícips d'aquesta Política de Seguretat de la Informació en allò que els siga aplicable, sense perjudici del compliment de les obligacions derivades de la normativa de protecció de dades personals quan l'Organització actue com a encarregat del tractament o tracte informació per compte d'aquestes entitats.
Així mateix, s'establiran els canals necessaris per al report, la coordinació i l'actuació davant d'incidents de seguretat amb les entitats, els clients, els proveïdors o els tercers implicats. El Responsable de Seguretat, o la persona en qui delegue, actuarà com a Punt de Contacte en matèria de seguretat de la informació, sense perjudici de la intervenció del Responsable de Seguretat de la Informació, el Delegat de Protecció de Dades, la Direcció de Sistemes dInformació, la Direcció Jurídica o el Comitè de Seguretat quan la naturalesa de l'incident o de la informació tractada així ho requereixca.
Quan l'Organització utilitze servicis de tercers, contracte prestadors de servicis, adquireixca productes o solucions TIC, permeta l'accés de tercers als seus sistemes o cedeixca informació a tercers, aquestes terceres parts han de conèixer i complir aquesta Política de Seguretat de la Informació i la normativa de seguretat que siga aplicable als servicis, sistemes o informació afectats.
En la contractació de prestadors de servicis o adquisició de productes es tindrà en compte l'obligació de l'adjudicatari de complir l'Esquema Nacional de Seguretat quan siga aplicable, així com amb les obligacions legals, contractuals, regulatòries i sectorials que afecten l'Organització o els servicis prestats. Quan el proveïdor tinga accés a dades personals per compte de les societats del Grup, la seua contractació s'ha de fer d'acord amb la normativa aplicable en matèria de protecció de dades personals i amb les polítiques internes de contractació establertes.
En l'adquisició de drets d'ús d'actius, servicis o solucions al núvol, l'Organització té en compte els requisits establerts a les mesures de seguretat de l'Annex II de l'Esquema Nacional de Seguretat i als seus guies de desenvolupament, així com els requisits de seguretat, continuïtat, confidencialitat, traçabilitat, protecció de dades i gestió d'incidents que siguen aplicables.
Les terceres parts quedaran subjectes a les obligacions establertes en aquesta Política, a la normativa de seguretat aplicable i als contractes, acords, encàrrecs de tractament, annexos de seguretat o instruments equivalents que regulin la relació amb l'Organització. Aquestes terceres parts poden desenvolupar els seus propis procediments operatius per satisfer aquestes obligacions, de manera que l'Organització en puga supervisar el compliment, sol·licitar evidències, revisar controls o promoure auditories de segona o tercera part quan siga procedent.
Els tercers han de garantir que el personal coneix i compleix les obligacions de seguretat de la informació aplicables al servei contractat, incloent-ne les relatives a confidencialitat, protecció de dades personals, ús autoritzat de la informació, comunicació d'incidències i compliment de la normativa de seguretat aplicable. Aquest nivell de compliment ha de ser, almenys, equivalent a l'exigit per l'Organització al propi personal o al que específicament s'estableixca contractualment.
S'establiran procediments específics de report i resolució d'incidències amb tercers. Qualsevol incident, bretxa de seguretat, pèrdua d'informació, accés no autoritzat, ús indegut, vulnerabilitat rellevant o situació que puga afectar la seguretat de la informació o la continuïtat dels servicis, haurà de ser comunicat per la tercera part als contactes definits per l'Organització. Quan l'incident afecte o puga afectar dades personals, ha d'intervenir el delegat de protecció de dades juntament amb les funcions internes que corresponguen.
Quan l'Organització adquireixca, desenvolupe, integre o implante un sistema d'Intel·ligència Artificial, a més de complir la normativa vigent aplicable, haurà de comptar amb l'informe del Responsable de Seguretat, que ha de consultar el Responsable de la Informació, el Responsable del Servei i, quan siga necessari, el Responsable del Sistema. Quan el sistema tracte o puga afectar dades personals, s'ha de demanar igualment el criteri del Delegat de Protecció de Dades.
12. GESTIÓ D'INCIDENTS DE SEGURETAT
L'organització disposarà de procediments per a la gestió àgil dels esdeveniments i incidents de seguretat que puguen suposar una amenaça per a la informació, els sistemes d'informació o els servicis prestats.
Aquests procediments preveuen la detecció, el registre, l'anàlisi, el tractament i el seguiment dels incidents de seguretat, així com l'adopció de les mesures necessàries per a la seva contenció, resolució i millora contínua del procés de seguretat.
Es registraran els incidents de seguretat que es produeixquen i les accions de tractament que se segueixin. Aquests registres s'utilitzaran per a la millora contínua de la seguretat del sistema, la detecció de vulnerabilitats, la revisió de controls i, quan calgue, la conservació d'evidències.
La gestió d'incidents s'integrarà, quan calga, amb altres procediments i obligacions aplicables en matèria de protecció de dades personals, continuïtat de negoci, infraestructures crítiques, infraestructures essencials o una altra normativa sectorial que afecte l'organització.
Quan l'incident afecte o puga afectar dades personals, es donarà intervenció al Delegat de Protecció de Dades, juntament amb la Direcció de Sistemes d'Informació, el Responsable de Seguretat de la Informació i la resta de funcions internes que corresponguen, per avaluar la bretxa i activar els protocols de seguretat necessaris.
L'organització ha de comunicar els incidents als organismes competents quan sigui exigible per la normativa aplicable i, quan sigui necessari, a les forces i els cossos de seguretat de l'Estat, òrgans judicials o altres autoritats competents, sense dilacions indegudes.
En el cas de servicis, sistemes o infraestructures crítiques o essencials, la gestió d'incidents ha de tenir en compte els plans, els protocols i els mecanismes de coordinació específics establerts per l'Organització per garantir la resposta, la recuperació i la continuïtat dels servicis.
13. ACTUACIÓ DAVANT INCOMPLIMENTS DE LA POLÍTICA PER PART DE LES PERSONES USUÀRIES
L'incompliment de la present Política de Seguretat de la Informació, així com de les normes, els procediments, les instruccions o els controls que la desenvolupin, pot donar lloc a l'adopció de mesures correctores, disciplinàries, contractuals o legals, en funció de la naturalesa, l'abast, la intencionalitat, la reiteració, l'impacte i els riscos associats al fet detectat, tot això d'acord amb la normativa laboral.
L'aplicació de qualsevol mesura haurà de respectar els principis de proporcionalitat, confidencialitat, traçabilitat, contradicció i exposició mínima de la informació, garantint que la gestió de l'incompliment es documente adequadament i que únicament intervinguen les persones amb competència i necessitat de conèixer.
Quan l'incompliment afecte o puga afectar dades personals, obligacions regulatòries, evidències electròniques, continuïtat del servei o possibles responsabilitats davant de tercers, es donarà intervenció addicional al Delegat de Protecció de Dades, a la Direcció Jurídica oa les funcions que corresponguen. En cas d'apreciar-se indicis d'il·lícit penal o administratiu, l'Organització pot traslladar els fets a les autoritats competents.
El Responsable de Seguretat de la Informació farà el seguiment dels incompliments rellevants i reportarà periòdicament al Comitè de Seguretat la informació agregada sobre incidències, mesures adoptades, tendències detectades i accions de millora, a fi de reforçar la cultura de seguretat i prevenir reincidències.
14. APROVACIÓ I ENTRADA EN VIGOR
Aquesta Política de Seguretat de la Informació ha estat aprovada pel Comitè de Seguretat, amb participació del Responsable de Seguretat de la Informació.
Aquesta Política es considera efectiva des de la data d'aprovació i romandrà vigent fins que sigui reemplaçada per una nova versió formalment aprovada. Aquesta versió substitueix i deixa sense efecte les versions anteriors de la Política de Seguretat de la Informació.
Aquesta Política serà revisada almenys anualment pel Comitè de Seguretat de la Informació, o abans quan es produeixquen canvis normatius, organitzatius, tècnics, contractuals, de risc o de seguretat que ho facen necessari.
Les modificacions que suposen canvis substancials afecten principis, responsabilitats, abast o model de govern de la seguretat han de ser proposades pel Comitè de Seguretat i aprovades formalment per l'òrgan competent.
La substitució de la Política serà instada pel Comitè de Seguretat de la Informació i ratificada per l'òrgan competent, informant adequadament als interessats pels canals utilitzats per a la seua difusió.
La Política serà difosa a tot el personal de l'Organització i, quan correspongue, al personal aliè, proveïdors, prestadors de servicis, col·laboradors i terceres parts que hi accedeixquen, tracten, emmagatzemen, comuniquen o administren informació o sistemes d'informació de l'Organització.
15. DILIGÈNCIA DE REVISIÓ DE LA POLÍTICA
Aquesta Política ha estat revisada i validada pel Responsable de Seguretat de la Informació i tramesa a la Direcció de Recursos Humans per difondre-la a tota l'Organització.