
La presente política establece los compromisos, principios y reglas generales de seguridad de la información aplicables al Sistema de Gestión de Seguridad de la Información de MAG A.M. CONSULTORES, S.A. Su finalidad es proteger la confidencialidad, integridad, disponibilidad, trazabilidad y resiliencia de la información tratada por la organización, conforme a ISO/IEC 27001:2022 y a los requisitos legales, reglamentarios, contractuales y de negocio aplicables.
Esta política aplica al sistema de información que da soporte a la prestación de servicios profesionales de asesoramiento fiscal, contable, laboral, legal, auditoría y gestión documental, incluyendo usuarios, puestos de trabajo, red local, servidores, NAS, copias de seguridad, sistemas de comunicación, información documentada, proveedores críticos y terceros autorizados con acceso a información o activos asociados.
La política alcanza tanto la información en soporte digital como en papel, así como los entornos de oficina, teletrabajo, movilidad y servicios prestados por proveedores cuando afecten a la seguridad de la información de MAG.
MAG se compromete a implantar, mantener y mejorar continuamente un SGSI adecuado a su contexto, proporcional a sus riesgos y alineado con sus objetivos de negocio. La organización asume expresamente los siguientes compromisos:
Las responsabilidades de seguridad de la información deben estar asignadas, comunicadas y documentadas. Cada propietario de proceso, usuario, soporte TIC o proveedor autorizado debe cumplir las obligaciones que le correspondan según su función y nivel de acceso.
Los riesgos de seguridad de la información se identifican, analizan, valoran, tratan y revisan de forma documentada. Ningún riesgo alto o crítico podrá mantenerse sin tratamiento, justificación, responsable, plazo y aceptación formal del riesgo residual cuando proceda.
La información se clasificará y tratará conforme a su sensibilidad, criticidad y requisitos legales o contractuales. La información confidencial o restringida debe protegerse mediante controles de acceso, custodia, transferencia segura, retención y eliminación segura.
El acceso a sistemas, expedientes, repositorios y servicios se concederá bajo necesidad de conocer, mínimo privilegio, autorización previa, trazabilidad individual y revisión periódica. Deben evitarse cuentas compartidas y eliminarse o deshabilitarse accesos no justificados.
Los activos de información y tecnológicos se utilizarán exclusivamente para fines autorizados. Se prohíbe compartir credenciales, instalar software no autorizado, usar nubes personales para información de MAG o exponer información confidencial fuera de los canales aprobados.
La información confidencial o restringida se protegerá mediante cifrado, canales seguros o medidas equivalentes cuando se almacene, transmita o utilice fuera de entornos controlados, especialmente en accesos remotos, soportes extraíbles, portátiles, copias de seguridad y transferencias externas.
Todo proyecto, cambio tecnológico o incorporación de servicio que pueda afectar al SGSI debe incluir una evaluación de seguridad de la información. Esta evaluación considerará activos afectados, amenazas, vulnerabilidades, requisitos legales, proveedores, accesos, continuidad, evidencias y riesgo residual antes de aprobar la solución.
Los proveedores críticos o con acceso a información, sistemas o soporte TIC deben evaluarse antes de su uso y revisarse periódicamente. Los acuerdos deben contemplar confidencialidad, protección de datos, seguridad, continuidad, niveles de servicio y salida ordenada cuando aplique.
La organización mantendrá mecanismos de continuidad y recuperación proporcionados a la criticidad de sus servicios. Los incidentes y eventos de seguridad deben registrarse, clasificarse, escalarse, investigarse y cerrarse con lecciones aprendidas cuando proceda.
Los puestos de trabajo, archivo, área técnica, servidores, NAS, impresoras y soportes deben protegerse frente a accesos no autorizados, pérdida, daño, robo o divulgación. Deben aplicarse reglas de pantalla limpia, mesa limpia, custodia documental y destrucción segura.
Esta política proporciona el marco para establecer y revisar objetivos de seguridad de la información medibles, coherentes con los riesgos y necesidades del negocio. Como mínimo, el SGSI considerará objetivos relativos a:
La política debe estar disponible como información documentada, comunicarse internamente a todo el personal incluido en el alcance y ponerse a disposición de partes interesadas externas cuando proceda. Su comunicación podrá realizarse mediante correo, repositorio documental, reuniones, formación, contratos, cláusulas de confidencialidad o publicación controlada.
Cuando esta política genere obligaciones directas para usuarios, proveedores o terceros, MAG conservará evidencia de comunicación, acuse, aceptación, formación o registro equivalente.
El cumplimiento de esta política es obligatorio para las personas y terceros incluidos en su alcance. Cualquier incumplimiento, desviación o debilidad detectada debe comunicarse al Responsable de seguridad informática MAG para su análisis y tratamiento conforme al procedimiento de incidentes, mejora o acción correctiva aplicable.
Las desviaciones podrán dar lugar a acciones de corrección, formación adicional, limitación de accesos, revisión de contratos, medidas disciplinarias internas o acciones legales, según la gravedad, intencionalidad, impacto y requisitos aplicables.
Esta política se revisará al menos una vez al año y siempre que se produzcan cambios significativos en el alcance del SGSI, riesgos relevantes, incidentes, tecnología, estructura organizativa, requisitos legales, proveedores críticos o resultados de auditoría. La revisión debe quedar documentada y aprobada por el rol responsable definido en el control documental.
| ISO/IEC 27001:2022 / Anexo A | Cumplimiento en esta política |
|---|---|
| 5.2 Política de seguridad de la información | Define compromiso, marco de objetivos, comunicación, disponibilidad y mejora continua. |
| 6.1 y 8.2/8.3 Riesgos y tratamiento | Exige identificación, evaluación, tratamiento, responsables, plazos y aceptación del riesgo residual. |
| 6.2 Objetivos de seguridad | Establece marco para objetivos medibles, indicadores y seguimiento. |
| 7.3 / 7.4 / 7.5 Concienciación, comunicación e información documentada | Determina comunicación, aceptación, control documental y evidencia. |
| 9.1 / 9.2 / 9.3 Evaluación, auditoría y revisión | Obliga a revisar desempeño, auditorías, indicadores y decisiones de Dirección. |
| 10.1 / 10.2 Mejora y acciones correctivas | Establece comunicación de desviaciones, corrección, acción correctiva y mejora. |
| A.5.1 Políticas de seguridad de la información | Formaliza política aprobada, comunicada, revisada y trazable. |
| A.5.8 Seguridad de la información en gestión de proyectos | Exige evaluar seguridad y riesgos en proyectos y cambios antes de aprobar soluciones. |
| A.5.10 / A.5.12 / A.5.13 / A.5.14 | Regula uso aceptable, clasificación, etiquetado y transferencia segura de información. |
| A.5.15-A.5.18 | Establece control de acceso, identidades, autenticación y derechos de acceso. |
| A.5.19-A.5.23 | Integra requisitos de seguridad para proveedores, servicios cloud y cadena de suministro TIC. |
| A.5.24-A.5.30 | Incluye gestión de incidentes, evidencias, continuidad y preparación TIC. |
| A.5.31 / A.5.34 | Refuerza cumplimiento legal, contractual, privacidad y protección de datos personales. |
| A.6 / A.7 / A.8 | Incluye personas, seguridad física y controles tecnológicos esenciales. |

Somos una de las principales firmas de Servicios Profesionales con una dilatada experiencia en las áreas de Auditoría y Asesoramiento Empresas.
Español