Política de Seguridad de la Información

CLOCKIO HR, SL

Marco de referència de la seguridad de la información de la organización: compromiso de la dirección, objetivos y principios, organización y responsabilidades, gestión de riesgos, terceros, incidentes y régimen de aprobación y revisión, de acuerdo con el Esquema Nacional de Seguridad (Real Decreto 311/2022).

Empresa: Clockio HR, SL (B55368062)
Fecha: 21/07/2026
Versión: 1.0

 

1. Introducción
CLOCKIO HR, SL depende de los sistemas de información para alcanzar sus objetivos. Estos sistemas se deben administrar con diligencia y con las medidas adecuadas, en función del riesgo, para protegerlos frente a los daños accidentales o deliberados que puedan afectar a la confidencialidad, la integridad, la disponibilidad, la autenticidad o la trazabilidad de la información tratada y de los servicios prestados.

El objetivo de la seguridad de la información es garantizar que la organización pueda cumplir su misión, desarrollar sus funciones y prestar sus servicios, actuando de manera preventiva, supervisando la actividad diaria y reaccionando con presteza ante los incidentes. Dado que las amenazas evolucionan rápidamente, la seguridad se concibe como una parte integral de cada etapa del ciclo de vida de los sistemas, desde la concepción hasta la retirada de servicio, pasando por las decisiones de desarrollo o adquisición y por las actividades de explotación.

La dirección de CLOCKIO HR, SL se compromete con la protección de la información y de los servicios, dota al sistema de gestión de los recursos necesarios e impulsa su mejora continua. Aprueba esta Política de Seguridad de la Información como marco de referencia de toda la seguridad de la organización.

2. Objeto y alcance
Esta política establece el marco de referencia de la seguridad de la información de CLOCKIO HR, SL, así como el compromiso de la dirección, los objetivos y los principios de seguridad, la organización y las responsabilidades, el tratamiento de los riesgos y el régimen de aprobación y revisión.

Se aplica a todos los sistemas de información de CLOCKIO HR, SL, a todas las personas que integran la organización y a los prestadores de servicios y proveedores de soluciones que intervienen en ella. Su cumplimiento es obligatorio para todas ellas.

3. Misión de la organización
CLOCKIO HR, SL tiene como misión el desarrollo de software y la prestación de servicios informáticos basados en sus aplicaciones, con el servicio Clockio (clockio.net) como solución principal, una plataforma en modalidad software como servicio para el control horario y la gestión de recursos humanos. Para llevar a cabo su misión trata  información propia, de clientes y de terceros, y presta servicios cuya disponibilidad, autenticidad, integridad, confidencialidad y trazabilidad son esenciales para la confianza de sus clientes, en particular de las administraciones públicas a las cuales presta servicios.

4. Objetivos de seguridad
Con esta política, CLOCKIO HR, SL se propone alcanzar los siguientes objetivos de seguridad:

  • Garantizar la confidencialidad, la integridad y la autenticidad de la información, y la continuidad en la prestación de los servicios.
  • Implantar medidas de seguridad en función del riesgo, proporcionadas y justificadas.
  • Formar y concienciar a las personas de la organización, garantizar la trazabilidad de los accesos, aplicar el principio de mínimo privilegio y reforzar el deber de confidencialidad respecto de la información conocida en el ejercicio de las funciones.
  • Proteger físicamente los activos de información, situándolos en áreas seguras con controles de acceso proporcionados a los riesgos detectados.
  • Proteger la información transmitida a través de las redes de comunicaciones con los medios adecuados.
  • Controlar la adquisición, el desarrollo y el mantenimiento de los sistemas a lo largo de todo su ciclo de vida, garantizando la seguridad por defecto.
  • Gestionar los incidentes de seguridad para detectarlos, contenerlos, mitigarlos y resolverlos, y evitar que se reproduzcan.
  • Proteger la información personal con las medidas técnicas y organizativas adecuadas a los riesgos del tratamiento, de acuerdo con la legislación de protección de datos.
  • Supervisar de manera continua la seguridad, corrigiendo las ineficiencias detectadas y mejorando el sistema.

5. Principios de seguridad
La toma de decisiones en materia de seguridad se rige por los siguientes principios rectores, que orientan todas las medidas y actuaciones de la organización:

  • Alcance estratégico: la seguridad de la información cuenta con el compromiso y el apoyo de todos los niveles de la organización y se coordina y se integra de manera coherente con el resto de iniciativas.
  • Seguridad integral: la seguridad se entiende como un proceso que integra los elementos técnicos, humanos, materiales y organizativos, presente desde el diseño inicial de los sistemas y en la operativa habitual, evitando cualquier actuación puntual o coyuntural.
  • Gestión de la seguridad basada en el riesgo: las medidas se establecen en función de los riesgos a los que están sujetos la información y los sistemas, son proporcionales al riesgo que tratan y están justificadas; también se tienen en cuenta los riesgos del tratamiento de datos personales.
  • Prevención, detección, respuesta y conservación: se implantan acciones preventivas que minimizan las vulnerabilidades y evitan la materialización de las amenazas y, cuando se producen, se da una respuesta ágil para restaurar la información y los servicios, garantizando una conservación segura de la información.
  • Existencia de líneas de defensa: la protección se diseña y se implanta en capas, de manera que el fallo de una capa no comprometa el conjunto del sistema.
  • Vigilancia continua y reevaluación periódica: se dispone de medios para detectar y responder a comportamientos anómalos y para evaluar de manera continuada el estado de seguridad, con un proceso de mejora continua que revisa y actualiza las medidas según su eficacia y la evolución de los riesgos.
  • Seguridad por defecto y desde el diseño: los sistemas se diseñan y se configuran para garantizar la seguridad por defecto y proporcionan la funcionalidad mínima necesaria para prestar el servicio.
  • Diferenciación de responsabilidades: las funciones del Responsable de Seguridad y del Responsable del Sistema están diferenciadas.

6. Marco normativo
La seguridad de la información de CLOCKIO HR, SL se enmarca en las obligaciones derivadas de su naturaleza, de la normativa que le es aplicable y de los compromisos contraídos con terceros. Las principales normas que afectan a esta política son:

  • Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
  • Reglamento (UE) 2016/679, General de Protección de Datos, y Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales.
  • Las guías CCN-STIC del Centro Criptológico Nacional aplicables al Esquema Nacional de Seguridad.
  • El resto de legislación y normativa sectorial aplicable a la actividad de la organización, así como las obligaciones contractuales con clientes y terceros.

La organización mantiene actualizado el inventario de la legislación y la normativa que le son aplicables y lo adapta a los cambios que se produzcan.

7. Organización de la seguridad
CLOCKIO HR, SL adopta un modelo de gobernanza de la seguridad basado en la diferenciación de responsabilidades, con órganos colegiados y roles unipersonales con funciones definidas y un mecanismo de coordinación entre ellos.

7.1. Comité de Seguridad de la Información
Se constituye el Comité de Seguridad de la Información, integrado por la Dirección y el Responsable de Seguridad, que actúa como secretario, y al cual se pueden invitar otros roles cuando los asuntos a tratar lo requieran. El Comité se reúne como mínimo semestralmente y siempre que las circunstancias lo requieran. Es el órgano de coordinación de la seguridad y tiene, entre otras, las siguientes funciones: aprobar la normativa de seguridad; hacer el seguimiento del estado de la seguridad (riesgos, incidentes, indicadores y auditorías); fijar una valoración de referencia para los tipos de información y servicios a fin de armonizar los análisis de riesgos; promover la disponibilidad de recursos para atender las necesidades de seguridad; resolver los conflictos de responsabilidad, y elevar a la dirección las decisiones que excedan sus atribuciones. Sus decisiones quedan documentadas en actas.

7.2. Roles de seguridad
Se definen los siguientes roles unipersonales de seguridad, con las funciones esenciales que se indican:

Rol Funciones esenciales
Responsable de la Información Determina los requisitos de la información tratada y aprueba su valoración en las dimensiones de seguridad.
Responsable del Servicio Determina los requisitos de los servicios prestados, incluidos los niveles de servicio exigibles.
Responsable de Seguridad Supervisa la implantación de las medidas de seguridad, gestiona la seguridad de manera continua, informa al Comité y actúa como interlocutor y punto de contacto en materia de incidentes.
Responsable del Sistema Desarrolla, opera y mantiene el sistema de información durante todo su ciclo de vida y aplica las medidas de seguridad aprobadas.

Dada la dimensión de la organización, las responsabilidades de la información y del servicio recaen en una misma persona, mientras que las de seguridad y las del sistema se asignan a personas diferentes para garantizar su segregación.

7.3. Designación y sustitución
Todos los miembros del Comité y todos los roles de seguridad están designados y nombrados formalmente por escrito por el órgano competente, y aceptan sus funciones de manera expresa. Los nombramientos se pueden revisar periódicamente y siempre que el puesto quede vacante o ante un incumplimiento reiterado de las funciones. La organización dispone de un mecanismo para sustituir a los responsables designados en caso de ausencia que pueda afectar al funcionamiento del sistema.

7.4. Resolución de conflictos
Los conflictos entre los diferentes responsables los resuelve el Comité de Seguridad de la Información y, en última instancia, la Dirección. El Responsable de Seguridad es diferente del Responsable del Sistema y no depende jerárquicamente de él en el ejercicio de sus funciones, hecho que garantiza la segregación necesaria.

8. Estructura y desarrollo de la documentación de seguridad
Esta política se desarrolla mediante un cuerpo documental estructurado en niveles: la normativa de seguridad, de obligado cumplimiento, que uniformiza el uso de los aspectos concretos de los sistemas y las obligaciones de las personas; los procedimientos operativos, que detallan cómo se ejecutan las tareas, y los registros y evidencias, que demuestran el funcionamiento del sistema. La normativa de seguridad está a disposición de todas las personas que la necesitan conocer, en particular las que utilizan, operan o
administran los sistemas de información, a través de los canales corporativos establecidos.

9. Obligaciones del personal, concienciación y formación
Todas las personas de CLOCKIO HR, SL tienen la obligación de conocer y cumplir esta política y la normativa que la desarrolla. El desconocimiento de la normativa no exime de su cumplimiento.

Todas las personas reciben acciones de concienciación en seguridad de la información de manera periódica, como mínimo anualmente, con un programa de concienciación continua que atiende especialmente a las nuevas incorporaciones. Las personas con responsabilidad en el uso, la operación o la administración de los sistemas reciben la formación necesaria para un manejo seguro, con carácter obligatorio antes de asumir la responsabilidad correspondiente, tanto si es la primera asignación como si se
trata de un cambio de puesto o de funciones.

10. Gestión de riesgos
La seguridad se gestiona a partir del análisis de riesgos, que evalúa las amenazas y los riesgos a los que están expuestos los sistemas. El análisis se repite de manera regular, como mínimo anualmente, y también cuando se producen cambios en la información tratada o en los servicios prestados, cuando ocurre un incidente grave de seguridad, cuando se reportan vulnerabilidades graves o cuando se modifican los riesgos relativos a la protección de datos.

Para armonizar los análisis, el Comité de Seguridad establece una valoración de referencia para los tipos de información y los servicios. Las medidas se seleccionan según el riesgo, de manera proporcionada, y su tratamiento se planifica y se prioriza. El riesgo residual lo acepta formalmente la dirección.

11. Protección de datos de carácter personal
CLOCKIO HR, SL trata datos de carácter personal, según se describe en su registro de actividades de tratamiento. La organización evalúa los riesgos relacionados con los datos personales y establece un plan de actuación para corregir los que superen el umbral aceptable. Cuando se detecta un tratamiento de alto riesgo, se realiza, si procede, una evaluación de impacto. Las medidas y la respuesta a las brechas de datos personales se coordinan con el resto de medidas de seguridad, así como la respuesta al ejercicio de los derechos de los interesados.

12. Terceros: prestadores y proveedores
Cuando CLOCKIO HR, SL presta servicios a otras organizaciones o trata información de terceros, los hace partícipes de esta política, establece canales de coordinación y de comunicación de incidentes y designa el Punto de Contacto correspondiente.

Cuando CLOCKIO HR, SL utiliza servicios de terceros, cede información a terceros o adquiere soluciones, incluidos los servicios en la nube, exige contractualmente garantías de seguridad equivalentes a las establecidas en esta política y el cumplimiento de la normativa aplicable. Los terceros quedan sujetos a estas obligaciones, pueden desarrollar sus propios procedimientos para satisfacerlas y deben permitir que la organización los supervise o solicite evidencias del cumplimiento, incluidas auditorías. Los
incidentes se canalizan utilizando puntos de contacto establecidos. Los terceros garantizan que su personal está concienciado en seguridad, como mínimo al nivel establecido en esta política.

Cuando algún requisito de esta política no pueda ser satisfecho por un tercero, el Responsable de Seguridad emite un informe que precisa los riesgos y la manera de tratarlos; este informe lo deben aprobar los responsables de la información y de los servicios afectados antes de la contratación, quienes asumen los riesgos detectados.

13. Gestión de incidentes de seguridad
CLOCKIO HR, SL dispone de mecanismos para la gestión ágil de los eventos e incidentes de seguridad que supongan una amenaza para la información y los servicios. La respuesta se coordina con las obligaciones derivadas de la protección de datos y de otra normativa aplicable, y se notifica a los organismos de control competentes sin dilaciones indebidas y, cuando es necesario, a las fuerzas y cuerpos de seguridad o a los órganos judiciales.

14. Aprobación, entrada en vigor y revisión
Esta política es aprobada formalmente por la Dirección de CLOCKIO HR, SL y entra en vigor en la fecha de su aprobación, y permanece vigente hasta que sea sustituida por una nueva. Se difunde a todo el personal y se publica en los canales corporativos.

El Comité de Seguridad de la Información revisa la política como mínimo anualmente e introduce en ella las adaptaciones necesarias. Cuando los cambios supongan una modificación sustancial de los principios o de las responsabilidades designadas, el Comité propone los cambios, que deben ser aprobados. La sustitución de la política se comunica a los interesados por los mismos canales empleados para su difusión.

Iniciar sesión Alta gratuita