Política de seguridad

1. Finalidad
La presente política de seguridad establece los principios y las medidas que Spitze ApS ha implantado para proteger los activos de información, los datos personales y los sistemas frente al acceso no autorizado, la pérdida, la divulgación, la alteración o la destrucción.
La política se aplica a todos los empleados, consultores externos y terceros que tengan acceso a los sistemas de información o a los datos de Spitze.
2. Ámbito de aplicación
La política abarca todos los activos de información electrónicos y físicos que controla Spitze, incluidos los sistemas internos, los servicios alojados y los entornos en la nube que se utilizan en relación con la selección de personal, la gestión de clientes y la operativa de la empresa.
3. Gobernanza y responsabilidades
La seguridad de la información está gestionada por la dirección de Spitze.
El Director General tiene la responsabilidad global de garantizar que existan medidas de seguridad adecuadas.
Los empleados y consultores externos deben cumplir esta política y notificar de inmediato cualquier presunto incidente de seguridad a su superior directo o a trust@spitze.net.
4. Principios fundamentales
La gestión de la seguridad de Spitze se basa en los siguientes principios:
- Confidencialidad: La información solo es accesible para personas autorizadas.
- Integridad: La información es correcta, completa y está protegida frente a modificaciones no autorizadas.
- Disponibilidad: Los sistemas y la información están disponibles para los usuarios autorizados cuando el negocio los necesita.
5. Medidas técnicas y organizativas
5.1 Seguridad de la red y de las comunicaciones
- Todo el tráfico de correo electrónico se cifra en tránsito mediante TLS.
- La autenticación del dominio se aplica mediante SPF, DKIM, DMARC y MTA-STS.
- Las comunicaciones confidenciales se envían mediante entrega segura y cifrada (Microsoft 365 Secure Mail).
- Las comunicaciones externas se supervisan para detectar suplantación (spoofing), phishing y actividad no autorizada.
5.2 Seguridad web y de aplicaciones
- HTTPS es obligatorio en todos los dominios de Spitze.
- DNSSEC y HSTS están activados para impedir la interceptación y los ataques de degradación.
- Se han implementado cabeceras de seguridad (CSP, X-Frame-Options, X-XSS-Protection).
- Todas las plataformas web y los proveedores SaaS se evalúan conforme a las buenas prácticas de OWASP.
5.3 Control de acceso
- El acceso se concede según el principio de mínimo privilegio (“least privilege”) y se revisa periódicamente.
- La autenticación multifactor (MFA) está activada siempre que sea técnicamente posible.
- Las cuentas de usuario se desactivan de inmediato en caso de baja o cambio de función.
- El acceso administrativo queda registrado y está sujeto a controles periódicos.
5.4 Gestión de sistemas e infraestructura
- Los sistemas operativos y el software se mantienen al día con las actualizaciones de seguridad vigentes.
- Se realizan copias de seguridad diarias de los datos críticos para el negocio, que se almacenan de forma segura y cifrada.
- Todos los sistemas se configuran conforme a líneas base de seguridad establecidas, que se revisan periódicamente.
- Los proveedores externos y de servicios en la nube están sujetos a procesos de due diligence y a requisitos contractuales de protección de datos.
5.5 Seguridad física
- El acceso a las oficinas y los equipos está restringido al personal autorizado.
- El acceso de visitantes se supervisa y se registra.
- Los dispositivos portátiles están cifrados y cuentan con protección de endpoints.
6. Tratamiento y conservación de datos
Los datos personales se tratan de conformidad con el Reglamento General de Protección de Datos de la UE (RGPD) y solo se conservan con fines empresariales o legales legítimos.
Encontrará información detallada sobre las actividades de tratamiento y los plazos de conservación en nuestra política de privacidad y protección de datos.
7. Gestión de incidentes de seguridad
- Todos los empleados deben notificar de inmediato cualquier incidente de seguridad, presunto o real.
- Los incidentes se registran, investigan y resuelven conforme al procedimiento de gestión de incidentes de Spitze.
- Cuando la ley lo exija, se notificará a las partes afectadas y a las autoridades competentes sin dilación indebida.
- Se realizan análisis de causa raíz y se adoptan medidas correctivas para evitar que se repitan.
8. Continuidad del negocio
Spitze dispone de planes de continuidad del negocio destinados a garantizar la disponibilidad de los sistemas y datos clave en caso de interrupciones.
Las copias de seguridad se prueban periódicamente para confirmar que los datos pueden restaurarse.
9. Mejora continua
La política y los controles asociados se revisan al menos una vez al año o cuando se producen cambios significativos en las operaciones o los sistemas de la organización o en la legislación aplicable.
Spitze trabaja para adecuarse a estándares de seguridad reconocidos como ISO/IEC 27001 e ISAE 3000, con el fin de garantizar el cumplimiento continuo y las mejores prácticas.
10. Contacto
Las preguntas o solicitudes relativas a esta política pueden dirigirse a: trust@spitze.net
