Política de Seguridad de la Información ISO 27001

Versión: 1.1 - Fecha: 22/05/26

1. Política de Seguridad de la Información ISO 27001

El equipo de liderazgo de FRACTTAL promueve la implantación, mantenimiento y mejora continua de su Sistema de Gestión de la Seguridad de la Información (SGSI), conforme a los requisitos de la norma UNE-ISO/IEC 27001, asegurando su alineación con los objetivos estratégicos y operativos de la organización.

 

FRACTTAL se compromete a proteger la información gestionada en el marco de sus servicios digitales, incluyendo los datos de clientes, activos propios y de terceros, garantizando su tratamiento en entornos seguros que aseguren la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información.

 

Para ello, la organización establece los siguientes principios de actuación:

 

  • Garantizar la continuidad y disponibilidad de las plataformas SaaS y servicios prestados, mediante la implantación de capacidades de resiliencia, gestión de incidentes de seguridad y planes de continuidad y recuperación ante desastres.

  • Cumplir de forma sistemática con los requisitos legales, regulatorios y contractuales aplicables, en particular aquellos relacionados con la protección de datos, la seguridad de la información y la prestación de servicios digitales.

  • Aplicar un enfoque basado en la gestión del riesgo, identificando, analizando y tratando de forma continua los riesgos que puedan afectar a los activos de información, incluyendo los asociados a infraestructuras cloud, integraciones con terceros y accesos a sistemas.

  • Integrar la seguridad en todo el ciclo de vida de los sistemas y servicios, incorporando prácticas de desarrollo seguro (SSDLC), controles de seguridad en despliegues, y validaciones previas a la puesta en producción.

  • Proteger el acceso a los sistemas y a la información mediante la gestión segura de identidades y privilegios, controlando el uso de credenciales y aplicando mecanismos de autenticación robusta en los entornos críticos.

  • Garantizar la protección de la información mediante el uso de controles técnicos adecuados, incluyendo cifrado, gestión de copias de seguridad, monitorización continua y registro de actividad (logging) que permita la trazabilidad de las operaciones.

  • Evaluar la seguridad de proveedores, soluciones tecnológicas e integraciones antes de su adopción, asegurando que no introduzcan riesgos no controlados en el entorno de la organización.

  • Promover la concienciación y formación en seguridad de la información, fortaleciendo la capacidad de detección y respuesta ante amenazas como la ingeniería social.

  • Establecer el SGSI como marco de referencia para la definición, seguimiento y revisión de los objetivos de seguridad de la información, garantizando su mejora continua.

La Dirección de FRACTTAL asegura la disponibilidad de los recursos necesarios para la correcta implantación y operación del SGSI, así como la toma de decisiones basada en el análisis de riesgos y en la evaluación del desempeño del sistema.

 

El SGSI se mantiene bajo un enfoque de mejora continua, basado en la revisión periódica, la gestión de incidentes, la evaluación de riesgos y la adopción de medidas de mejora que permitan adaptar la seguridad de la información a la evolución del contexto tecnológico y del negocio.

 

Esta política es comunicada a todos los empleados, colaboradores y partes interesadas relevantes, siendo de obligado cumplimiento en el ejercicio de sus funciones.

2. Enfoque Integral de Seguridad

La seguridad de la información en Fracttal abarca las siguientes áreas funcionales y procesos críticos:

 

1. Áreas Funcionales:

 

  • Operaciones: Implementación de controles operativos para garantizar la continuidad del servicio y la protección de datos en tiempo real.
  • Recursos Humanos: Políticas y capacitaciones continuas para fomentar una cultura de seguridad entre los empleados.
  • Legal: Cumplimiento normativo con regulaciones globales y locales de protección de datos, como GDPR y otras aplicables según el sector.
  • Tecnología: Adopción de tecnologías avanzadas y mejores prácticas para la gestión segura de la infraestructura y las aplicaciones.

 

2. Procesos Clave:

 

  • Proceso de Desarrollo: Aplicación de principios de desarrollo seguro (Secure SDLC), incluyendo revisiones de código, pruebas de seguridad estáticas y dinámicas, y gestión de vulnerabilidades durante todo el ciclo de vida del software.
  • Procesos de Operaciones de TI: Monitoreo continuo, gestión de incidentes, y aplicación de parches y actualizaciones para mitigar riesgos en tiempo real.
  • Proceso de Operaciones: Gestión de accesos, auditorías periódicas y planes de respuesta a incidentes para garantizar la resiliencia operativa.

3. Controles Técnicos en la Nube

Fracttal One, alojado en nubes públicas del proveedor AWS, incorpora controles técnicos avanzados para proteger los activos de información:

 

  • Cifrado de de Datos: para proteger la información sensible.
  • Autenticación y Autorización: Autenticación multifactor (MFA), gestión de identidades basada en roles (RBAC).
  • Resiliencia: Arquitectura redundante y respaldos automáticos para garantizar la disponibilidad del servicio.
  • Monitoreo y Detección: Sistemas para la detección y respuesta proactiva ante amenazas.
  • Cumplimiento Normativo: Auditorías regulares y certificaciones de los proveedores de nube para garantizar el cumplimiento de estándares de seguridad.

4. Compromiso con los Clientes

La seguridad de la información es un pilar fundamental de Fracttal, reflejado en nuestra Declaración de Aplicabilidad versión 8 (10 de julio de 2025), que detalla nuestro compromiso con la implementación de controles técnicos y organizativos alineados con las mejores prácticas de la industria. Nos esforzamos por proteger los activos de información de nuestros clientes, garantizando la confianza en nuestra plataforma y servicios.