Documento: SGSI.005 Política de Seguridad de la Información
Versión: 1.0
Aprobado el: 23 de julio de 2026

Texto aprobado el 23 de julio de 2026 por la dirección de Flameera S.L (en adelante, Flameera). Este texto es un extracto de la Política de Seguridad de la Información de Flameera “SGSI.005 Política de Seguridad de la Información”, disponible para los trabajadores y proveedores, así como cualquier persona o entidad que la solicite.

Misión, visión y valores

La misión de Flameera es impulsar a las organizaciones mediante una ciberseguridad proactiva, cercana y adaptada a su realidad, acompañándolas en la protección y mejora continua de su ciberseguridad para que puedan crecer y avanzar con confianza.

Su visión es ser el socio estratégico de referencia en servicios de ciberseguridad, reconocido por cercanía, excelencia técnica y capacidad de acompañar de forma integral a las organizaciones en su evolución.

Para Flameera los valores no es una palabra, es el comportamiento que obliga, por ello cuentan con los siguientes valores:

  • Innovación con una mejora continua real, actualización constante y aplicación práctica de nuevas tecnologías para generar valor tangible.

  • Cercanía en la relación humana, con comunicación directa y presencia activa en cada proyecto

  • Integridad como base para una honestidad, coherencia y responsabilidad en cada decisión y relación.

  • Acompañamiento ya que se basa en la orientación, explicación y construcción de las capacidades, basado en ayudar a los clientes a mejorar su seguridad sin generar dependencia.

  • Humildad como base para escuchar, aprender y reconocer los límites con transparencia y profesionalidad

  • Colaboración en un trabajo conjunto, compartiendo conocimiento y contribuyendo al progreso del ecosistema.

Flameera identifica la seguridad y privacidad de la información como factores clave para la competitividad y sostenibilidad del negocio, así como para el cumplimiento normativo.

Flameera cuenta con un Sistema de Gestión de la Seguridad de la Información para garantizar la disponibilidad de los servicios que presta, la confidencialidad, integridad, trazabilidad y autenticidad de la información que maneja, implantando las medidas organizativas, técnicas y legales para proteger los activos del negocio.

Flameera ha establecido los procesos de planificación e implantación de los controles, salvaguardas y medidas de seguridad de la información, así como, de supervisión y mejora de la seguridad, con el fin de garantizar la confidencialidad, la integridad, la autenticidad y la trazabilidad de la información, así como de la disponibilidad de los servicios que se prestan a los clientes.

Flameera es responsable del Sistema de Gestión de Seguridad de la Información, como marco para el logro de los objetivos principales siguientes:

  • Cumplir la legislación, en especial la de seguridad de redes y sistemas, la de protección de datos personales, la de propiedad intelectual e industrial y cualquier otra normativa que sea de aplicación
  • Evaluar y tratar los riesgos de la seguridad y privacidad de la información
  • Gestionar las incidencias de seguridad y privacidad de la información
  • Garantizar la continuidad del servicio
  • Medir, analizar y optimizar los indicadores de eficacia y eficiencia de seguridad y privacidad de la información
  • Mejorar los procesos de gestión y los controles de seguridad y privacidad de la información.
  • Supervisar, auditar y acreditar la conformidad con la norma ISO/IEC 27001 y el Esquema Nacional de Seguridad.

Flameera para la implantación, mantenimiento, supervisión y mejora del Sistema de Gestión de Seguridad de la Información ha tomado las decisiones siguientes:

  • Constitución de un Comité de la Seguridad de la información como órgano colegiado superior para la supervisión, coordinación y toma de decisión en materia de seguridad y privacidad de la información
  • Designación de los Responsables del Servicio, de la Información, de Seguridad de la Información y del Sistema de información
  • Designación de un Delegado de protección de datos
  • Analizar y tratar los riesgos de la seguridad y privacidad de la información derivados de la prestación de servicios e implantar los controles, las medidas o las salvaguardas necesarias para su mitigación, transferencia o eliminación.
  • Asignación de los recursos personales y materiales para satisfacer los requisitos de seguridad de la información, manteniendo el equilibrio entre coste y beneficio.
  • Concienciar y formar a todo el personal y colaboradores, en materia de riesgos y amenazas a la seguridad de la información y en las medidas a seguir para su prevención y mitigación o, en su caso, en la notificación de incidencias.
  • Implantación de las medidas apropiadas para garantizar los niveles de seguridad de la información de los componentes y servicios contratados, previniendo, respondiendo y resolviendo las incidencias que puedan producirse.
  • Medir y analizar los objetivos e indicadores de seguridad de la información que permitan a la Dirección el seguimiento de los riesgos e incidencias de seguridad, así como de las actividades de control.

La presente política se complementa con el resto de las políticas, procedimientos y documentos en vigor del Sistema de Gestión de Seguridad de la información de Flameera.

Alcance

Lo dispuesto por la presente Política se aplica a todos las soluciones y servicios de Flameera proporcionados a las Administraciones Públicas, así como de obligado seguimiento por parte de todas las personas de Flameera.

Normas y estándares de referencia

El procedimiento esta alineado con las normas, leyes y estándares aplicables de carácter interno y externo de Flameera, los cuales se encuentran detallados en la última versión del documento “SGSI.002 Normativa”.

Roles: funciones y responsabilidades

Los roles y las responsabilidades designadas de Flameera se encuentran detallados en la última versión del documento “SGSI.006 Estatutos del funcionamiento del comité de la Seguridad de la Información”.

Principios de la seguridad de la información

Principio de confidencialidad: los sistemas de información deberán ser accesibles únicamente para aquellas personas usuarias, órganos y entidades o procesos expresamente autorizados para ello, con respeto a las obligaciones de secreto y sigilo profesional.

Principio de integridad: se deberá garantizar el mantenimiento de la integridad de la información, así como de los procesos de tratamiento de la misma, estableciéndose los mecanismos para asegurar que los procesos de creación, tratamiento, almacenamiento y distribución de la información contribuyen a preservar su exactitud y corrección.

Principio de disponibilidad y continuidad: se garantizará un alto nivel de disponibilidad en los sistemas de información y se dotarán de los planes y medidas necesarias para asegurar la continuidad de los servicios y la recuperación ante posibles contingencias graves.

Principio de gestión del riesgo: se deberá articular un proceso continuo de análisis y tratamiento de riesgos como mecanismo básico sobre el que debe descansar la gestión de la seguridad de los sistemas de información.

Principio de proporcionalidad en coste: la implantación de medidas que mitiguen los riesgos de seguridad de los sistemas de información deberá hacerse bajo un enfoque de proporcionalidad en los costes económicos y operativos.

Principio de concienciación y formación: se articularán iniciativas que permitan a las personas usuarias conocer sus deberes y obligaciones en cuanto al tratamiento seguro de la información. De igual forma, se fomentará la formación específica en materia de seguridad de todas aquellas personas que gestionan y administran sistemas de información y telecomunicaciones.

Principio de prevención: se desarrollarán planes y líneas de trabajo específicas orientadas a prevenir fraudes, incumplimientos o incidentes relacionados con la seguridad.

Principio de mejora continua: se revisará el grado de eficacia de los controles de seguridad implantados, al objeto de adecuarlos a la constante evolución de los riesgos y del entorno tecnológico.

Principio de seguridad en el ciclo de vida de los sistemas de información: las especificaciones de seguridad se incluirán en todas las fases del ciclo de vida de los servicios y sistemas, acompañadas de los correspondientes procedimientos de control.

Principio de función diferenciada: la responsabilidad de la seguridad de los sistemas de información estará diferenciada de la responsabilidad sobre la prestación de los servicios.

Principio de vigilancia continua y reevaluación periódica: La vigilancia continua permitirá la detección de actividades o comportamientos anómalos y su oportuna respuesta. La evaluación permanente del estado de la seguridad de los activos permitirá medir su evolución, detectando vulnerabilidades e identificando deficiencias de configuración.

Las medidas de seguridad se reevaluarán y actualizarán periódicamente, adecuando su eficacia a la evolución de los riesgos y los sistemas de protección, pudiendo llegar a un replanteamiento de la seguridad, si fuese necesario.

Los principios básicos son directrices fundamentales de seguridad que han de tenerse siempre presentes en cualquier actividad relacionada con el uso de los activos de información. Se establecen los siguientes:

  • Alcance estratégico: La seguridad de la información debe contar con el compromiso y apoyo de todos los niveles de forma que pueda estar coordinada e integrada con el resto de las iniciativas estratégicas para conformar un todo coherente y eficaz.
  • Responsabilidad proactiva: Cumplir y demostrar el cumplimiento, para ellos se implementarán medidas proactivas encaminadas a garantizar el cumplimiento. Unido a lo anterior, se identificarán, reportará y documentará a través de evidencias las acciones y medidas implementadas para alcanzar dicho cumplimiento, de forma que pueda demostrarse en todo momento.
  • Seguridad integral: La seguridad se entenderá como un proceso integral constituido por todos los elementos técnicos, humanos, materiales y organizativos, relacionados con el sistema, evitando, salvo casos de urgencia o necesidad, cualquier actuación puntual o tratamiento coyuntural. La seguridad de la información debe considerarse como parte de la operativa habitual, estando presente y aplicándose desde el diseño inicial de los sistemas de información.
  • Gestión de Riesgos: El análisis y gestión de riesgos será parte esencial del proceso de seguridad. La gestión de riesgos permitirá el mantenimiento de un entorno controlado, minimizando los riesgos hasta niveles aceptables. La reducción de estos niveles se realizará mediante el despliegue de medidas de seguridad, que establecerá un equilibrio entre la naturaleza de los datos y los tratamientos, el impacto y la probabilidad de los riesgos a los que estén expuestos y la eficacia y el coste de las medidas de seguridad. Al evaluar el riesgo en relación con la seguridad de los datos, se deben tener en cuenta los riesgos que se derivan del tratamiento de los datos personales.
  • Proporcionalidad: El establecimiento de medidas de protección, detección y recuperación deberá ser proporcional a los potenciales riesgos y a la criticidad y valor de la información y de los servicios afectados.
  • Mejora continua: Las medidas de seguridad se reevaluarán y actualizarán periódicamente para adecuar su eficacia a la constante evolución de los riesgos y sistemas de protección. La seguridad de la información será atendida, revisada y auditada por personal cualificado, instruido y dedicado.
  • Seguridad y protección de datos desde el diseño y por defecto: Los sistemas deben diseñarse y configurarse de forma que garanticen un grado suficiente de seguridad por defecto.

Requisitos mínimos de seguridad

La Política de Seguridad de la Información se establecerá de acuerdo con los principios básicos antes citados y se desarrollará aplicando los siguientes requisitos mínimos:

  • Organización e implantación del proceso de seguridad.
  • Análisis y gestión de los riesgos.
  • Gestión de personal.
  • Profesionalidad.
  • Autorización y control de los accesos.
  • Protección de las instalaciones.
  • Adquisición de productos de seguridad y contratación de servicios de seguridad.
  • Mínimo privilegio.
  • Integridad y actualización del sistema.
  • Protección de la información almacenada y en tránsito.
  • Prevención ante otros sistemas de información interconectados.
  • Registro de actividad y detección de código dañino.
  • Incidentes de seguridad.
  • Continuidad de la actividad.
  • Mejora continua del proceso de seguridad.

Desarrollo y estructura normativa

La estructura jerárquica de la documentación de seguridad de Flameera es la siguiente:

DOCUMENTODESCRIPCIÓN
PolíticaDefine las metas y expectativas de seguridad. Describe qué tipo de gestión de la seguridad se pretende lograr y cuáles son los objetivos perseguidos. Debe ser elaborada y aprobada por el Comité de la Seguridad.
NormativaEstablece lo que se debe hacer y uniformiza el uso de aspectos concretos del sistema. Es de carácter obligatorio. Debe ser elaborada por personas expertas en la materia o por el Responsable de Seguridad y aprobada por el Comité de la Seguridad. Cuando la modificación suponga un cambio menor que no requiera una nueva versión, podrá ser aprobada directamente por el Responsable de Seguridad, quien deberá informar previamente a los miembros del Comité de la Seguridad.
ProcedimientosDetermina las acciones o tareas a realizar en el desempeño de un proceso relacionado con la seguridad y las personas o grupos responsables de su ejecución. Un procedimiento debe ser claro, sencillo de interpretar y no ambiguo en su ejecución. No tiene por qué ser extenso, dado que la intención del documento es indicar las acciones a desarrollar. Un procedimiento puede apoyarse en otros documentos para especificar, con el nivel de detalle que se desee, las diferentes tareas. Para ello, puede relacionarse con otros procedimientos o con instrucciones técnicas de seguridad. Debe ser elaborada por personas expertas en la materia o por el Responsable de Seguridad o Responsable del Sistema y aprobada por el Comité de la Seguridad. Cuando la modificación suponga un cambio menor que no requiera una nueva versión, podrá ser aprobada directamente por el Responsable de Seguridad, quien deberá informar previamente a los miembros del Comité de la Seguridad.
Instrucciones técnicasDetermina las acciones o tareas necesarias para completar una actividad o proceso de un procedimiento concreto sobre una parte concreta del sistema de información (hardware, sistema operativo, aplicación, datos, usuario, etc.). Al igual que un procedimiento, son la especificación pormenorizada de los pasos a ejecutar. Una instrucción técnica debe ser clara y sencilla de interpretar. Debe documentar los aspectos técnicos necesarios para que la persona que ejecute la instrucción técnica no tenga que tomar decisiones respecto a la ejecución de la misma. A mayor nivel de detalle, mayor precisión y garantía de su correcta ejecución. Pueden ser elaborados por el Responsable del Sistema o Administrador del Sistema y deben ser aprobados por el Responsable de Seguridad.
Guías o Buenas prácticasTienen un carácter formativo y buscan ayudar a los usuarios a aplicar correctamente las medidas de seguridad proporcionando razonamientos donde no existen procedimientos precisos. Por ejemplo, suele haber una guía sobre cómo escribir procedimientos de seguridad. Las guías ayudan a prevenir que se pasen por alto aspectos importantes de seguridad que pueden materializarse de varias formas. Deben ser aprobadas por el Responsable de Seguridad.