POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN DE COMEXI GROUP INDUSTRIES, SAU

1. Propósito

Establecer el marco que regula la protección de la información y de los activos de los asociados de COMEXI GROUP INDUSTRIES, SAU (en adelante, COMEXI ) , garantizando su confidencialidad, integridad y disponibilidad , así como el cumplimiento de los requisitos legales, reglamentarios y contractuales, en particular la norma ISO/IEC 27001:2022 y la Directiva (UE) 2022/2555 (NIS2) , para apoyar la consecución de los objetivos de la empresa.

2. Alcance

Esta Política aplica a todo el personal interno, colaboradores, partes externas y terceros que utilizan o gestionan la información o los activos de COMEXI, independientemente de su soporte o ubicación. Abarca todos los procesos, sistemas, infraestructuras y centros de trabajo cubiertos por el Sistema de Gestión de Seguridad de la Información (SGSI) .

3. Marco para establecer objetivos de seguridad de la información

COMEXI mantiene un proceso sistemático para definir, revisar y actualizar los objetivos de seguridad de la información, asegurando su consistencia con esta Política, con los resultados del análisis de riesgos y oportunidades, y con las expectativas de las partes interesadas.

    • Criterios de alineación : los objetivos estarán alineados con los principios de seguridad de la información, los requisitos de la norma ISO 27001, las obligaciones NIS2 y el contexto empresarial (fabricación de maquinaria).
    • Características SMART : Cada objetivo será específico, medible, alcanzable, relevante y limitado en el tiempo .
    • Documentación y seguimiento : los objetivos se mantendrán como información documentada del SGSI (responsable, métrica, línea base, meta, marco temporal y frecuencia de evaluación).
    • Revisión periódica : al menos una vez al año o ante cambios significativos en el contexto, riesgos o regulaciones.

4. Compromiso y responsabilidad de la dirección

La Alta Dirección asume la responsabilidad última del SGSI y se compromete a:

  • Proporcionar los recursos necesarios (humanos, tecnológicos y financieros) para la implementación, mantenimiento y mejora continua del SGSI.
  • Apoyar las iniciativas de seguridad y revisar periódicamente la eficacia de los controles.
  • Integrar la seguridad en la estrategia corporativa de innovación, sostenibilidad y excelencia operacional.

5. Principios de seguridad de la información

  • Confidencialidad : acceso a la información sólo a personas autorizadas.
  • Integridad : información y procesos precisos y completos.
  • Disponibilidad : información accesible cuando sea necesaria.
  • Legalidad y Cumplimiento : cumplimiento de todas las normativas aplicables: ISO 27001, NIS2 y GDPR.
  • Mejora Continua : Revisión permanente ajustada a los cambios organizacionales y tecnológicos.

6. Cumplimiento normativo específico (ISO 27001:2022 y NIS2)

COMEXI implementará controles y medidas para garantizar:

  • Cumplimiento de los controles del Anexo A de la norma ISO/IEC 27001:2022.
  • Gestión de riesgos según ISO/IEC 27005 y art. 21 NIS2 , con registro y tratamiento de riesgos.
  • Informar de los incidentes graves al CSIRT competente en el plazo de 24 horas, de conformidad con el artículo 23 NIS2.
  • Evaluar y exigir la seguridad de la cadena de suministro (art. 21.2 d) NIS2).
  • Garantizar los planes de continuidad y resiliencia operativa (art. 21.2 c) NIS2).

7. Roles y responsabilidades

Role Pista de responsabilidades
Comité de Seguridad de la Información y Continuidad de Negocio
Gobernar el SGSI, aprobar políticas y recursos, evaluar riesgos y aprobar planes de tratamiento
Oficial de seguridad de la información
Desarrollar, implementar y monitorear el SGSI, coordinar incidentes y el cumplimiento de NIS2
Propietarios de la información
Clasificar activos, aprobar controles de acceso, revisar riesgos
Responsable de Privacidad
Garantizar la alineación entre la seguridad y la protección de datos personales
Gerente de TI y OT
Implementar controles técnicos y de red, garantizar la seguridad de los sistemas TI (informáticos) y OT (industriales).
Usuarios
Cumplir con las políticas, proteger la información y reportar incidentes

8. Criterios de apetito y riesgo

COMEXI adopta un apetito de riesgo tolerando riesgos residuales y estableciendo los criterios de riesgo en la Metodología de Análisis y Tratamiento de Riesgos del SGSI.

9. Revisión y mejora continua

La Política se revisará anualmente o tras cambios sustanciales en el entorno, la tecnología, los procesos o la normativa. Todas las revisiones se registrarán y requerirán la aprobación de la Alta Dirección.

10. Concienciación, formación y comunicación

  • La política se comunicará a todo el personal y a las partes externas relevantes.
  • Se impartirán capacitaciones y campañas de concientización periódicas para reforzar la cultura de seguridad.
  • Documentos de seguridad Estarán disponibles en el Portal interno del sistema de gestión integrado y SGSI .

11. Sanciones por incumplimiento

El incumplimiento podrá acarrear medidas disciplinarias conforme al Convenio colectivo COMEXI, acciones judiciales o resolución de contratos con terceros, sin perjuicio de otras responsabilidades civiles o penales.

12. Aprobación y validez

La presente Política ha sido aprobada por el Consejo de Administración de COMEXI GROUP INDUSTRIES, SAU el 19 de septiembre de 2025 y entra en vigor en la misma fecha.

Scroll to Top