POLÍTICA DE SEGURETAT DE LA INFORMACIÓ DE COMEXI GROUP INDUSTRIES, SAU

1. Propòsit

Establir el marc de referència que regula la protecció de la informació i dels actius associats de COMEXI GROUP INDUSTRIES, SAU (d’ara endavant, COMEXI), garantint la seva confidencialitat, integritat i disponibilitat, així com el compliment dels requisits legals, reguladors i contractuals, en particular l’ISO/IEC 27001:2022 i la Directiva (UE) 2022/2555 (NIS2), per a donar suport a la consecució dels objectius de la companyia.

2. Abast

La present Política és aplicable a tot el personal intern, col·laboradors externs i terceres parts que utilitzin o gestionin informació i/o actius de COMEXI, independentment del seu suport o ubicació. Inclou tots els processos, sistemes, infraestructures i centres de treball coberts pel Sistema de Gestió de la Seguretat de la Informació (SGSI).

3. Marc per a l'establiment d'objectius de seguretat de la informació

COMEXI manté un procés sistemàtic per a definir, revisar i actualitzar objectius de seguretat de la informació, assegurant la seva coherència amb aquesta Política, amb els resultats de l’anàlisi de riscos i oportunitats, i amb les expectatives de les parts interessades.

    • Criteris d’alineació: els objectius s’alinearan amb els principis de seguretat de la informació, els requisits d’ISO 27001, les obligacions NIS2 i el context de negoci (fabricació de maquinària).
    • Característiques SMART: cada objectiu serà específic, mesurable, assolible, rellevant i delimitat en el temps.
    • Documentació i seguiment: els objectius es conservaran com a informació documentada del SGSI (responsable, mètrica, línia basi, meta, termini i freqüència d’avaluació).
    • Revisió periòdica: almenys una vegada a l’any o davant canvis significatius en el context, riscos o normativa.

4. Compromís i responsabilitat de la Direcció

L’Alta Direcció assumeix la responsabilitat última del SGSI i es compromet a:

  • Proporcionar els recursos necessaris (humans, tecnològics i financers) per a la implantació, manteniment i millora contínua del SGSI.
  • Recolzar les iniciatives de seguretat i revisar periòdicament l’eficàcia dels controls.
  • Integrar la seguretat en l’estratègia corporativa d’innovació, sostenibilitat i excel·lència operativa.

5. Principis de Seguretat de la Informació

  • Confidencialitat: accés a la informació només per a persones autoritzades.
  • Integritat: informació i processos exactes i complets.
  • Disponibilitat: informació accessible quan sigui necessària.
  • Legalitat i Compliment: observança de tota normativa aplicable: ISO 27001, NIS2 i RGPD.
  • Millora Contínua: revisió permanent ajustada als canvis organitzatius i tecnològics.

6. Conformitat normativa específica (ISO 27001:2022 & NIS2)

COMEXI implantarà controls i mesures que assegurin:

  • Compliment dels controls de l’Annex A d’ISO/IEC 27001:2022.
  • Gestió de riscos segons ISO/IEC 27005 i art. 21 NIS2, amb registre i tractament de riscos.
  • Reportar incidents greus al CSIRT competent abans de 24 h, conforme a l’art. 23 NIS2.
  • Avaluar i exigir seguretat a la cadena de subministrament (art. 21.2 d) NIS2).
  • Garantir plans de continuïtat i resiliència operativa (art. 21.2 c) NIS2).

7. Rols i responsabilitats

Rol Responsabilidades clave
Comitè de Seguretat de la Informació i Continuïtat
Governar el SGSI, aprovar polítiques i recursos, valorar riscos i aprovar plans de tractament
Responsable de Seguretat de la Informació
Desenvolupar, implantar i supervisar el SGSI, coordinar incidents i el compliment NIS2
Propietaris d’Informació
Classificar actius, aprovar controls d’accés, revisar riscos
Responsable de Privacitat
Assegurar l’alineació entre seguretat i protecció de dades personals
Responsable d’IT & OT
Implementar controls tècnics i de xarxa, vetllar per la seguretat dels sistemes de IT (informàtics) i OT (industrials)
Usuaris
Complir les polítiques, protegir la informació i reportar incidents

8. Apetit i criteri de risc

COMEXI adopta un apetit de risc tolerant riscos residuals i establint els criteris de risc en la Metodologia d’Anàlisi i Tractament de Riscos del SGSI.

9. Revisió i millora contínua

La Política serà revisada anualment o després de canvis substancials en l’entorn, tecnologia, processos o normativa. Totes les revisions es registraran i requeriran aprovació de l’Alta Direcció.

10. Conscienciació, formació i comunicació

  • La Política serà comunicada a tot el personal i parts externes rellevants.
  • S’impartirà formació i campanyes de conscienciació periòdiques per a reforçar la cultura de seguretat.
  • Els documents de seguretat estaran disponibles en el Portal intern del sistema de gestió integrat i SGSI. .

11. Sancions per incompliment

L’incompliment podrà comportar mesures disciplinàries segons el Conveni Col·lectiu de COMEXI, accions legals o la rescissió de contractes amb terceres parts, sense perjudici d’altres responsabilitats civils o penals.

12. Aprovació i vigència

Aquesta Política ha estat aprovada pel Consell d’Administració de COMEXI GROUP INDUSTRIES, SAU el 19 de setembre de 2025 i entra en vigor en la mateixa data.

Scroll to Top