Política de Protección de Datos Personales y Seguridad de la Información

Versión 7.0 - Madrid, 26 de noviembre de 2025

Contacto

Nfoque Servicios Centrales y Soporte Operativo, S.L

Autor/es: Margarita Gluszek

Validado por: Comité de Seguridad y Privacidad

Aprobado por: Órgano de Administración

Proyecto: Sistema de Gestión Integrado (SGI)

Clasificación: Pública

Política de Protección de Datos Personales y Seguridad de la Información – Versión 7.0 – Clasificación: Pública

La presente Política establece las directrices y líneas de actuación en materia de Seguridad de la Información que rigen el modo en que NWorld gestiona y protege su información y sus servicios, así como la comunicación con sus clientes y otros grupos de interés.

1. Misión y Compromiso de la Dirección

La seguridad de la información forma parte del ADN de NWorld, siendo ésta su actividad de servicios principal, por lo que debe formar parte de todas las actividades que se desarrollen tanto a nivel interno como, muy especialmente, en aquellas operaciones que formen parte del servicio al cliente, teniendo en cuenta que la información es el activo más crítico de la compañía.

El objetivo principal de NWorld es proteger los activos de información y los servicios, garantizando la Confidencialidad, Integridad, Disponibilidad, Autenticidad y Trazabilidad de la información manejada. Este compromiso se materializa a través de la implantación y mantenimiento de un Sistema de Gestión de la Seguridad de la Información que cumple con los requisitos del Esquema Nacional de Seguridad (ENS) (Real Decreto 311/2022) y las normas ISO/IEC 27001, ISO/IEC 27017 (Seguridad en servicios Cloud) e ISO/IEC 27018 (Protección de PII en Cloud pública)

2. Marco Regulatorio y Legal Aplicable

La Organización se compromete al estricto cumplimiento del siguiente marco legal y normativo, entre otros:

Esquema Nacional de Seguridad (ENS): Real Decreto 311/2022, de 3 de mayo. Se adoptan los principios básicos del Capítulo II y los requisitos mínimos de seguridad.

      • Protección de Datos Personales: Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD)
      • Régimen Jurídico y Procedimiento Administrativo: Ley 39/2015 y Ley 40/2015, en lo referente al uso de medios electrónicos en las relaciones con las Administraciones Públicas.
      • Servicios Electrónicos de Confianza: Reglamento (UE) n.º 910/2014 (Reglamento eIDAS) y Ley 6/2020.
      • Propiedad Intelectual: Ley de Propiedad Intelectual, asegurando el uso legal del software y el licenciamiento.

3. Principios Fundamentales

Con el propósito de propiciar y mantener las propiedades descritas, NWorld realiza sus actividades y alienta su negocio mediante los siguientes principios fundamentales:

      • Compromiso con el cumplimiento de los requisitos del marco legal y regulatorio en el que se desarrollarán sus actividades, así como las indicaciones de seguridad de la información que el INCIBE y el CCN recomiendan.
      • Establecer los roles o funciones de seguridad, definiendo para cada uno los deberes y responsabilidades del cargo, así como el procedimiento para su designación y renovación.
      • Priorizar la gobernanza de la gestión del riesgo y la seguridad de la información como elemento fundamental para la continuidad de los servicios, estableciendo la estructura del comité o los comités para la gestión y coordinación de la seguridad, detallando su ámbito de responsabilidad, las personas integrantes y la relación con otros elementos de la organización.
      • Proteger el activo de la información frente a amenazas de acuerdo con los criterios internos de aceptación del riesgo, conforme a las directrices para la estructuración de la documentación de seguridad del sistema, su gestión y acceso.
      • Aplicar el concepto de mejora continua, involucrando a toda la organización, a sus aliados y a los grupos de interés, para la consecución de los objetivos.

4. Objetivos

      • Tratar los datos personales con licitud, lealtad y transparencia, persiguiendo la limitación de la finalidad, minimización de datos, exactitud, integridad, confidencialidad, limitación del plazo de conservación, y responsabilidad proactiva.
      • Tratar y custodiar la información propia y la de los clientes preservando su confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad en todos los momentos de su proceso.
      • Adaptar sus sistemas a entornos cambiantes, gestionando los nuevos riesgos, adecuando las capacidades de la infraestructura, y fomentando el trabajo en equipo y su cohesión dentro de la organización.

5. Compromiso y Liderazgo

Todas las personas que integran NWorld comprenden y son responsables de cumplir estos principios, así como todas las sistemáticas de seguridad de la información aprobadas que los desarrollan.

El Órgano de Administración de NWorld se compromete a facilitar y proporcionar los recursos necesarios para el establecimiento, implantación, mantenimiento y mejora del SGSI/ENS de la entidad, así como a demostrar liderazgo y compromiso respecto a este, mediante la constitución del Comité de Seguridad de la Información, que tendrá la responsabilidad de:

      • Asegurar el establecimiento de la presente política y los objetivos de seguridad de la información, compatibles con la estrategia de NWorld.
      • Asegurar la integración y el cumplimiento de los requisitos aplicables del SGSI/ENS en los servicios y procesos de la entidad.
      • Asegurar que los recursos necesarios para el SGSI/ENS estén disponibles.
      • Comunicar la importancia de una gestión de la seguridad eficaz y conforme con los requisitos del SGSI/ENS.
      • Asegurar que el SGSI/ENS consigue los resultados previstos.
      • Dirigir y apoyar a las personas para contribuir a la eficacia del SGSI/ENS.
      • Promover la mejora continua.
      • Apoyar otros roles pertinentes del Órgano de Administración, liderando sus áreas de responsabilidad en seguridad de la información; el detalle de funciones se describe en el acta de constitución.

6. Funciones y responsabilidades de seguridad de la información

El Comité de Seguridad y Privacidad de la Información procederá a revisar y a proponer la aprobación de esta Política al Órgano de Administración de NWorld y será el Responsable de la Información y de los Servicios.

Además, el Comité de Seguridad y Privacidad de la Información centralizará los mecanismos de coordinación y resolución de conflictos entre los responsables que se indican a continuación, que se tratarán mediante debate durante las reuniones de los miembros de dicho comité y que serán moderados por la Dirección General:

      • El Comité de Seguridad y Privacidad de la Información, en representación del Órgano de Administración de NWorld, será el órgano encargado de aprobar la política y será el responsable de la autorización de sus modificaciones, así como de toda la información documentada del SGSI/ENS de la entidad.
      • El Responsable de Seguridad de la Información será el encargado de notificar la presente política al personal de la entidad y de los cambios que en ella se produzcan, así como de coordinar las acciones de implantación, mantenimiento y mejora del SGSI/ENS de la entidad (incluyendo la firma de la Declaración de Aplicabilidad que formaliza la relación de medidas de seguridad aplicables derivadas del Análisis de Riesgos), y de sus auditorías, junto con el Administrador del Sistema que se encargará de gestionar los requisitos técnicos de seguridad de los sistemas de información.
      • El Responsable de Sistema es la figura designada con la máxima responsabilidad sobre la operación y la seguridad de los sistemas de información de NWorld, actuando como garante del cumplimiento técnico de las medidas del Esquema Nacional de Seguridad (ENS). Asegura la correcta implementación y mantenimiento de la configuración segura de los sistemas y la aplicación efectiva de los controles de continuidad y recuperación, tal como se definen en el Plan de Continuidad de NWorld. Además, se encarga de autorizar los cambios técnicos que puedan impactar la seguridad, manteniendo actualizada la documentación y colaborando estrechamente con el Responsable de Seguridad de la Información (RSI) en la gestión de incidentes.
      • El Responsable de cada información y/o servicio afectado por el análisis y gestión de riesgos se indicará en el Mapa de Riesgos del SGSI/ENS de NWorld que recogerá los criterios que determinarán el nivel de seguridad requerido, dentro del marco establecido en el artículo 40 y los criterios generales prescritos en el Anexo I del Real Decreto del ENS.
      • El Delegado de Protección de Datos Personales será el encargado de garantizar que los datos personales se tratan y se protegen conforme al Reglamento General de Protección de Datos (RGPD UE 2016/679), por lo que trabajará en coordinación con el Responsable de Seguridad de la Información y con el Responsable de IT.
      • Todo el personal de la organización, tanto interno como externo, será responsable de cumplir con la presente Política de Protección de Datos Personales y Seguridad de la Información dentro de su área de trabajo, así como de aplicar toda la información documentada de los controles y medidas de seguridad del SGSI/ENS de NWorld en sus actividades laborales que afectan a su desempeño en seguridad de la información.

7. Uso y clasificación de la información

Se comunicará la información documentada de los controles de seguridad al personal que trabaja en la entidad (personal interno y externo) que tendrá la obligación de aplicarla en la realización de sus actividades laborales.

La información documentada será clasificada en: pública, interna, restringida y confidencial, dando el uso adecuado de acuerdo con dicha clasificación y según el criterio que se establezca en el Procedimiento de Clasificación y Etiquetado de la Información.

8. Auditorías del sistema

Se realizarán auditorías que revisen y verifiquen el cumplimiento del SGSI/ENS de NWorld con los requisitos de la Norma ISO/IEC 27001 para el SGSI y con el Real Decreto 311/2022, que regula el Esquema Nacional de Seguridad por lo que el personal afectado por el alcance de dichas auditorías deberá ser colaborativo para la eficacia de las mismas, así como en la aplicación de las acciones correctivas que se deriven para el mejoramiento continuo.

9. Revisión de la Política de Protección de Datos Personales y Seguridad de la Información

La presente Política de Protección de Datos Personales y Seguridad de la Información será examinada en las revisiones del sistema por el Órgano de Administración, a través del Comité de Seguridad y Privacidad de la Información, siempre que se produzcan cambios significativos, como mínimo, una vez al año.

10. Aprobación, Difusión y Aplicación de la Política de Protección de Datos Personales y Seguridad de la Información

La presente Política de Protección de Datos Personales y Seguridad de la Información será aprobada por el Órgano de Administración de NWorld mediante firma y difundida a las partes interesadas de NWorld.

Asimismo, el Órgano de Administración de NWorld dotará de los recursos necesarios para la aplicación efectiva de esta política, y para su buen desarrollo, tanto en las actividades de implantación como en su posterior mantenimiento y mejora de todo el SGSI/ENS de la entidad.