En vigor desde el 5 de noviembre de 2025

Política de seguridad

1. Finalidad

La presente política de seguridad establece los principios y las medidas que Spitze ApS ha implantado para proteger los activos de información, los datos personales y los sistemas frente al acceso no autorizado, la pérdida, la divulgación, la alteración o la destrucción.
La política se aplica a todos los empleados, consultores externos y terceros que tengan acceso a los sistemas de información o a los datos de Spitze.

2. Ámbito de aplicación

La política abarca todos los activos de información electrónicos y físicos que controla Spitze, incluidos los sistemas internos, los servicios alojados y los entornos en la nube que se utilizan en relación con la selección de personal, la gestión de clientes y la operativa de la empresa.

3. Gobernanza y responsabilidades

La seguridad de la información está gestionada por la dirección de Spitze.
El Director General tiene la responsabilidad global de garantizar que existan medidas de seguridad adecuadas.
Los empleados y consultores externos deben cumplir esta política y notificar de inmediato cualquier presunto incidente de seguridad a su superior directo o a trust@spitze.net.

4. Principios fundamentales

La gestión de la seguridad de Spitze se basa en los siguientes principios:

  • Confidencialidad: La información solo es accesible para personas autorizadas.
  • Integridad: La información es correcta, completa y está protegida frente a modificaciones no autorizadas.
  • Disponibilidad: Los sistemas y la información están disponibles para los usuarios autorizados cuando el negocio los necesita.

5. Medidas técnicas y organizativas

5.1 Seguridad de la red y de las comunicaciones

  • Todo el tráfico de correo electrónico se cifra en tránsito mediante TLS.
  • La autenticación del dominio se aplica mediante SPF, DKIM, DMARC y MTA-STS.
  • Las comunicaciones confidenciales se envían mediante entrega segura y cifrada (Microsoft 365 Secure Mail).
  • Las comunicaciones externas se supervisan para detectar suplantación (spoofing), phishing y actividad no autorizada.

5.2 Seguridad web y de aplicaciones

  • HTTPS es obligatorio en todos los dominios de Spitze.
  • DNSSEC y HSTS están activados para impedir la interceptación y los ataques de degradación.
  • Se han implementado cabeceras de seguridad (CSP, X-Frame-Options, X-XSS-Protection).
  • Todas las plataformas web y los proveedores SaaS se evalúan conforme a las buenas prácticas de OWASP.

5.3 Control de acceso

  • El acceso se concede según el principio de mínimo privilegio (“least privilege”) y se revisa periódicamente.
  • La autenticación multifactor (MFA) está activada siempre que sea técnicamente posible.
  • Las cuentas de usuario se desactivan de inmediato en caso de baja o cambio de función.
  • El acceso administrativo queda registrado y está sujeto a controles periódicos.

5.4 Gestión de sistemas e infraestructura

  • Los sistemas operativos y el software se mantienen al día con las actualizaciones de seguridad vigentes.
  • Se realizan copias de seguridad diarias de los datos críticos para el negocio, que se almacenan de forma segura y cifrada.
  • Todos los sistemas se configuran conforme a líneas base de seguridad establecidas, que se revisan periódicamente.
  • Los proveedores externos y de servicios en la nube están sujetos a procesos de due diligence y a requisitos contractuales de protección de datos.

5.5 Seguridad física

  • El acceso a las oficinas y los equipos está restringido al personal autorizado.
  • El acceso de visitantes se supervisa y se registra.
  • Los dispositivos portátiles están cifrados y cuentan con protección de endpoints.

6. Tratamiento y conservación de datos

Los datos personales se tratan de conformidad con el Reglamento General de Protección de Datos de la UE (RGPD) y solo se conservan con fines empresariales o legales legítimos.
Encontrará información detallada sobre las actividades de tratamiento y los plazos de conservación en nuestra política de privacidad y protección de datos.

7. Gestión de incidentes de seguridad

  • Todos los empleados deben notificar de inmediato cualquier incidente de seguridad, presunto o real.
  • Los incidentes se registran, investigan y resuelven conforme al procedimiento de gestión de incidentes de Spitze.
  • Cuando la ley lo exija, se notificará a las partes afectadas y a las autoridades competentes sin dilación indebida.
  • Se realizan análisis de causa raíz y se adoptan medidas correctivas para evitar que se repitan.

8. Continuidad del negocio

Spitze dispone de planes de continuidad del negocio destinados a garantizar la disponibilidad de los sistemas y datos clave en caso de interrupciones.
Las copias de seguridad se prueban periódicamente para confirmar que los datos pueden restaurarse.

9. Mejora continua

La política y los controles asociados se revisan al menos una vez al año o cuando se producen cambios significativos en las operaciones o los sistemas de la organización o en la legislación aplicable.
Spitze trabaja para adecuarse a estándares de seguridad reconocidos como ISO/IEC 27001 e ISAE 3000, con el fin de garantizar el cumplimiento continuo y las mejores prácticas.

10. Contacto

Las preguntas o solicitudes relativas a esta política pueden dirigirse a: trust@spitze.net