Política de seguridad de la información
Cómo protegemos los sistemas y los datos de los que dependen nuestros clientes, en el marco de nuestro sistema de gestión de seguridad de la información certificado según la norma ISO/IEC 27001.
Pendiente de revisión legal. La estructura que figura a continuación ya está acordada. Las cláusulas de cada apartado deberán ser redactadas y aprobadas por el departamento jurídico antes de publicar esta página.
Objeto y ámbito de aplicación
Los sistemas, los datos y las personas cubiertos, y la relación con nuestra certificación ISO/IEC 27001.
Gobernanza y responsabilidad
Quién es responsable de la seguridad de la información, cómo se revisa y la línea de reporte a la dirección.
Evaluación de riesgos
Cómo se identifican, clasifican y tratan los riesgos de seguridad, y con qué frecuencia se repite este proceso.
Control de acceso
Principios de mínimo privilegio, el proceso de alta, cambio y baja de personal, y el acceso administrativo a los entornos de los clientes.
Clasificación y tratamiento de datos
Cómo se clasifican, almacenan y transmiten los datos operativos del hotel y los datos personales de los huéspedes.
Cifrado y gestión de claves
Los requisitos en tránsito y en reposo, y cómo se custodian las claves.
Alojamiento y seguridad física
Los controles en la capa de alojamiento, incluidos el aislamiento entre clientes y los compromisos de residencia de datos.
Gestión de cambios y vulnerabilidades
La frecuencia de aplicación de parches, las pruebas previas a la publicación, y cómo se hace seguimiento de las vulnerabilidades hasta su resolución.
Seguridad de proveedores y terceros
La evaluación de subencargados y proveedores, y las condiciones que se les exigen.
Respuesta a incidentes
La detección, clasificación, contención, los plazos de notificación a los clientes y la revisión posterior al incidente.
Continuidad del negocio y recuperación
Las copias de seguridad, la restauración probada y los objetivos de recuperación que asumimos.
Concienciación y formación
La formación en seguridad del personal, y los requisitos adicionales para los puestos de ingeniería y soporte.
Cumplimiento y auditoría
La auditoría interna, las auditorías externas de certificación, y cómo se resuelven los hallazgos.
Denuncia de una inquietud de seguridad
Las presuntas vulnerabilidades o incidentes deben denunciarse a [email protected] sin demora. Los clientes que tengan un incidente en curso también deben llamar a la línea de soporte disponible las 24 horas, los 7 días de la semana.