Política de Seguretat de la Informació
CLOCKIO HR SOLUTIONS, SL
Marc de referència de la seguretat de la informació de l'organització: compromís de la direcció, objectius i principis, organització i responsabilitats, gestió de riscos, tercers, incidents i règim d'aprovació i revisió, d'acord amb l'Esquema Nacional de Seguretat (Reial Decret 311/2022).
Empresa: Clockio HR Solutions, SL (B93884401)
Data: 18/08/2026
Versió: 2.0
1. Introducció
CLOCKIO HR SOLUTIONS, SL depèn dels sistemes d'informació per assolir els seus objectius. Aquests sistemes s'han d'administrar amb diligència i amb les mesures adequades, en funció del risc, per protegir-los davant dels danys accidentals o deliberats que puguin afectar la confidencialitat, la integritat, la disponibilitat, l'autenticitat o la traçabilitat de la informació tractada i dels serveis prestats.
L'objectiu de la seguretat de la informació és garantir que l'organització pugui complir la seva missió, desenvolupar les seves funcions i prestar els seus serveis, actuant de manera preventiva, supervisant l'activitat diària i reaccionant amb prestesa davant dels incidents. Atès que les amenaces evolucionen ràpidament, la seguretat es concep com una part integral de cada etapa del cicle de vida dels sistemes, des de la concepció fins a la retirada de servei, passant per les decisions de desenvolupament o adquisició i per les activitats d'explotació.
La direcció de CLOCKIO HR SOLUTIONS, SL es compromet amb la protecció de la informació i dels serveis, dota el sistema de gestió dels recursos necessaris i n'impulsa la millora contínua. Aprova aquesta Política de Seguretat de la Informació com a marc de referència de tota la seguretat de l'organització.
2. Objecte i abast
Aquesta política estableix el marc de referència de la seguretat de la informació de CLOCKIO HR SOLUTIONS, SL, així com el compromís de la direcció, els objectius i els principis de seguretat, l'organització i les responsabilitats, el tractament dels riscos i el règim d'aprovació i revisió.
S'aplica a tots els sistemes d'informació de CLOCKIO HR SOLUTIONS, SL, a totes les persones que integren l'organització i als prestadors de serveis i proveïdors de solucions que hi intervenen. El seu compliment és obligatori per a totes elles.
3. Missió de l'organització
CLOCKIO HR SOLUTIONS, SL té com a missió el desenvolupament de programari i la prestació de serveis informàtics basats en les seves aplicacions, amb el servei Clockio (clockio.net) com a solució principal, una plataforma en modalitat programari com a servei per al control horari i la gestió de recursos humans. Per dur a terme la seva missió tracta informació pròpia, de clients i de tercers, i presta serveis la disponibilitat, autenticitat, integritat, confidencialitat i traçabilitat dels quals són essencials per a la confiança dels seus clients, en particular de les administracions públiques a les quals presta serveis.
4. Objectius de seguretat
Amb aquesta política, CLOCKIO HR SOLUTIONS, SL es proposa assolir els objectius de seguretat següents:
- Garantir la confidencialitat, la integritat i l'autenticitat de la informació, i la continuïtat en la prestació dels serveis.
- Implantar mesures de seguretat en funció del risc, proporcionades i justificades.
- Formar i conscienciar les persones de l'organització, garantir la traçabilitat dels accessos, aplicar el principi de mínim privilegi i reforçar el deure de confidencialitat respecte de la informació coneguda en l'exercici de les funcions.
- Protegir físicament els actius d'informació, situant-los en àrees segures amb controls d'accés proporcionats als riscos detectats.
- Protegir la informació transmesa a través de les xarxes de comunicacions amb els mitjans adequats.
- Controlar l'adquisició, el desenvolupament i el manteniment dels sistemes al llarg de tot el seu cicle de vida, garantint la seguretat per defecte.
- Gestionar els incidents de seguretat per detectar-los, contenir-los, mitigar-los i resoldre'ls, i evitar que es reprodueixin.
- Protegir la informació personal amb les mesures tècniques i organitzatives adequades als riscos del tractament, d'acord amb la legislació de protecció de dades.
- Supervisar de manera continua la seguretat, corregint les ineficiències detectades i millorant el sistema.
5. Principis de seguretat
La presa de decisions en matèria de seguretat es regeix pels principis rectors següents, que orienten totes les mesures i actuacions de l'organització:
- Abast estratègic: la seguretat de la informació compta amb el compromís i el suport de tots els nivells de l'organització i es coordina i s'integra de manera coherent amb la resta d'iniciatives.
- Seguretat integral: la seguretat s'entén com un procés que integra els elements tècnics, humans, materials i organitzatius, present des del disseny inicial dels sistemes i en l'operativa habitual, evitant qualsevol actuació puntual o conjuntural.
- Gestió de la seguretat basada en el risc: les mesures s'estableixen en funció dels riscos a què estan subjectes la informació i els sistemes, són proporcionals al risc que tracten i estan justificades; també es tenen en compte els riscos del tractament de dades personals.
- Prevenció, detecció, resposta i conservació: s'implanten accions preventives que minimitzen les vulnerabilitats i eviten la materialització de les amenaces i, quan es produeixen, es dóna una resposta àgil per restaurar la informació i els serveis, garantint una conservació segura de la informació.
- Existència de línies de defensa: la protecció es dissenya i s'implanta en capes, de manera que la fallada d'una capa no comprometi el conjunt del sistema.
- Vigilància contínua i reavaluació periòdica: es disposa de mitjans per detectar i respondre a comportaments anòmals i per avaluar de manera continuada l'estat de seguretat, amb un procés de millora contínua que revisa i actualitza les mesures segons la seva eficàcia i l'evolució dels riscos.
- Seguretat per defecte i des del disseny: els sistemes es dissenyen i es configuren per garantir la seguretat per defecte i proporcionen la funcionalitat mínima necessària per prestar el servei.
- Diferenciació de responsabilitats: les funcions del Responsable de Seguretat i del Responsable del Sistema estan diferenciades.
6. Marc normatiu
La seguretat de la informació de CLOCKIO HR SOLUTIONS, SL s'emmarca en les obligacions derivades de la seva naturalesa, de la normativa que li és aplicable i dels compromisos contrets amb tercers. Les principals normes que afecten aquesta política són:
- Reial decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat.
- Reglament (UE) 2016/679, General de Protecció de Dades, i Llei orgànica 3/2018, de Protecció de Dades Personals i garantia dels drets digitals.
- Les guies CCN-STIC del Centre Criptològic Nacional aplicables a l'Esquema Nacional de Seguretat.
- La resta de legislació i normativa sectorial aplicable a l'activitat de l'organització, així com les obligacions contractuals amb clients i tercers.
L'organització manté actualitzat l'inventari de la legislació i la normativa que li són aplicables i l'adapta als canvis que es produeixin.
7. Organització de la seguretat
CLOCKIO HR SOLUTIONS, SL adopta un model de governança de la seguretat basat en la diferenciació de responsabilitats, amb òrgans col·legiats i rols unipersonals amb funcions definides i un mecanisme de coordinació entre ells.
7.1. Comitè de Seguretat de la Informació
Es constitueix el Comitè de Seguretat de la Informació, integrat per la Direcció i el Responsable de Seguretat, que actua com a secretari, i al qual es poden convidar altres rols quan els assumptes a tractar ho requereixin. El Comitè es reuneix com a mínim semestralment i sempre que les circumstàncies ho requereixin. És l'òrgan de coordinació de la seguretat i té, entre altres, les funcions següents: aprovar la normativa de seguretat; fer el seguiment de l'estat de la seguretat (riscos, incidents, indicadors i auditories); fixar una valoració de referència per als tipus d'informació i serveis a fi d'harmonitzar els anàlisis de riscos; promoure la disponibilitat de recursos per atendre les necessitats de seguretat; resoldre els conflictes de responsabilitat, i elevar a la direcció les decisions que excedeixin les seves atribucions. Les seves decisions queden documentades en actes.
7.2. Rols de seguretat
Es defineixen els rols unipersonals de seguretat següents, amb les funcions essencials que s'indiquen:
| Rol | Funcions essencials |
| Responsable de la Informació | Determina els requisits de la informació tractada i n'aprova la valoració en les dimensions de seguretat. |
| Responsable del Servei | Determina els requisits dels serveis prestats, inclosos els nivells de servei exigibles. |
| Responsable de Seguretat | Supervisa la implantació de les mesures de seguretat, gestiona la seguretat de manera contínua, informa el Comitè i actua com a interlocutor i punt de contacte en matèria d'incidents. |
| Responsable del Sistema | Desenvolupa, opera i manté el sistema d'informació durant tot el seu cicle de vida i aplica les mesures de seguretat aprovades. |
Atesa la dimensió de l'organització, les responsabilitats de la informació i del servei recauen en una mateixa persona, mentre que les de seguretat i les del sistema s'assignen a persones diferents per garantir-ne la segregació.
7.3. Designació i substitució
Tots els membres del Comitè i tots els rols de seguretat estan designats i nomenats formalment per escrit per l'òrgan competent, i accepten les seves funcions de manera expressa. Els nomenaments es poden revisar periòdicament i sempre que el lloc quedi vacant o davant d'un incompliment reiterat de les funcions. L'organització disposa d'un mecanisme per substituir els responsables designats en cas d'absència que pugui afectar el funcionament del sistema.
7.4. Resolució de conflictes
Els conflictes entre els diferents responsables els resol el Comitè de Seguretat de la Informació i, en última instància, la Direcció. El Responsable de Seguretat és diferent del Responsable del Sistema i no en depèn jeràrquicament en l'exercici de les seves funcions, fet que garanteix la segregació necessària.
8. Estructura i desenvolupament de la documentació de seguretat
Aquesta política es desenvolupa mitjançant un cos documental estructurat en nivells: la normativa de seguretat, d'obligat compliment, que uniformitza l'ús dels aspectes concrets dels sistemes i les obligacions de les persones; els procediments operatius, que detallen com s'executen les tasques, i els registres i evidències, que demostren el funcionament del sistema. La normativa de seguretat està a disposició de totes les persones que la necessiten conèixer, en particular les que utilitzen, operen o
administren els sistemes d'informació, a través dels canals corporatius establerts.
9. Obligacions del personal, conscienciació i formació
Totes les persones de CLOCKIO HR SOLUTIONS, SL tenen l'obligació de conèixer i complir aquesta política i la normativa que la desenvolupa. El desconeixement de la normativa no eximeix del seu compliment.
Totes les persones reben accions de conscienciació en seguretat de la informació de manera periòdica, com a mínim anualment, amb un programa de conscienciació contínua que atén especialment les noves incorporacions. Les persones amb responsabilitat en l'ús, l'operació o l'administració dels sistemes reben la formació necessària per a un maneig segur, amb caràcter obligatori abans d'assumir la responsabilitat corresponent, tant si és la primera assignació com si es tracta d'un canvi de lloc o de funcions.
10. Gestió de riscos
La seguretat es gestiona a partir de l'anàlisi de riscos, que avalua les amenaces i els riscos a què estan exposats els sistemes. L'anàlisi es repeteix de manera regular, com a mínim anualment, i també quanes produeixen canvis en la informació tractada o en els serveis prestats, quan ocorre un incident greu de seguretat, quan es reporten vulnerabilitats greus o quan es modifiquen els riscos relatius a la protecció de dades.
Per harmonitzar els anàlisis, el Comitè de Seguretat estableix una valoració de referència per als tipus d'informació i els serveis. Les mesures es seleccionen segons el risc, de manera proporcionada, i el seu tractament es planifica i es prioritza. El risc residual l'accepta formalment la direcció.
11. Protecció de dades de caràcter personal
CLOCKIO HR SOLUTIONS, SL tracta dades de caràcter personal, segons es descriu en el seu registre d'activitats de tractament. L'organització avalua els riscos relacionats amb les dades personals i estableix un pla d'actuació per corregir els que superin el llindar acceptable. Quan es detecta un tractament d'alt risc, es realitza, si escau, una avaluació d'impacte. Les mesures i la resposta a les bretxes de dades personals es coordinen amb la resta de mesures de seguretat, així com la resposta a l’exercici dels drets dels interessats.
12. Tercers: prestadors i proveïdors
Quan CLOCKIO HR SOLUTIONS, SL presta serveis a altres organitzacions o tracta informació de tercers, els fa partícips d'aquesta política, estableix canals de coordinació i de comunicació d'incidents i designa el Punt de Contacte corresponent.
Quan CLOCKIO HR SOLUTIONS, SL utilitza serveis de tercers, cedeix informació a tercers o adquireix solucions, inclosos els serveis de núvol, exigeix contractualment garanties de seguretat equivalents a les establertes en aquesta política i el compliment de la normativa aplicable. Els tercers queden subjectes a aquestes obligacions, poden desenvolupar els seus propis procediments per satisfer-les i han de permetre que l'organització els supervisi o sol·liciti evidències del compliment, incloses auditories. Els
incidents es canalitzen a utilitzant punts de contacte establerts. Els tercers garanteixen que el seu personal està conscienciat en seguretat, com a mínim al nivell establert en aquesta política.
Quan algun requisit d'aquesta política no pugui ser satisfet per un tercer, el Responsable de Seguretat emet un informe que precisa els riscos i la manera de tractar-los; aquest informe l'han d'aprovar els responsables de la informació i dels serveis afectats abans de la contractació, que assumeixen els riscos detectats.
13. Gestió d'incidents de seguretat
CLOCKIO HR SOLUTIONS, SL disposa de mecanismes per a la gestió àgil dels esdeveniments i incidents de seguretat que suposin una amenaça per a la informació i els serveis. La resposta es coordina amb les obligacions derivades de la protecció de dades i d'altra normativa aplicable, i es notifica als organismes de control competents sense dilacions indegudes i, quan és necessari, a les forces i cossos de seguretat o als òrgans judicials.
14. Aprovació, entrada en vigor i revisió
Aquesta política és aprovada formalment per la Direcció de CLOCKIO HR SOLUTIONS, SL i entra en vigor en la data de la seva aprovació, i resta vigent fins que sigui substituïda per una de nova. Es difon a tot el personal i es publica als canals corporatius.
El Comitè de Seguretat de la Informació revisa la política com a mínim anualment i hi introdueix les adaptacions necessàries. Quan els canvis suposin una modificació substancial dels principis o de les responsabilitats designades, el Comitè proposa els canvis, que han de ser aprovats. La substitució de la política es comunica als interessats pels mateixos canals emprats per a la seva difusió.