Política de seguridad de la información

Cómo protegemos los sistemas y los datos de los que dependen nuestros clientes, en el marco de nuestro sistema de gestión de seguridad de la información certificado según la norma ISO/IEC 27001.

Pendiente de revisión legal. La estructura que figura a continuación ya está acordada. Las cláusulas de cada apartado deberán ser redactadas y aprobadas por el departamento jurídico antes de publicar esta página.

Responsable: Cumplimiento Versión: Borrador Aplica a: Todo el personal, los contratistas y los sistemas
01

Objeto y ámbito de aplicación

Los sistemas, los datos y las personas cubiertos, y la relación con nuestra certificación ISO/IEC 27001.

02

Gobernanza y responsabilidad

Quién es responsable de la seguridad de la información, cómo se revisa y la línea de reporte a la dirección.

03

Evaluación de riesgos

Cómo se identifican, clasifican y tratan los riesgos de seguridad, y con qué frecuencia se repite este proceso.

04

Control de acceso

Principios de mínimo privilegio, el proceso de alta, cambio y baja de personal, y el acceso administrativo a los entornos de los clientes.

05

Clasificación y tratamiento de datos

Cómo se clasifican, almacenan y transmiten los datos operativos del hotel y los datos personales de los huéspedes.

06

Cifrado y gestión de claves

Los requisitos en tránsito y en reposo, y cómo se custodian las claves.

07

Alojamiento y seguridad física

Los controles en la capa de alojamiento, incluidos el aislamiento entre clientes y los compromisos de residencia de datos.

08

Gestión de cambios y vulnerabilidades

La frecuencia de aplicación de parches, las pruebas previas a la publicación, y cómo se hace seguimiento de las vulnerabilidades hasta su resolución.

09

Seguridad de proveedores y terceros

La evaluación de subencargados y proveedores, y las condiciones que se les exigen.

10

Respuesta a incidentes

La detección, clasificación, contención, los plazos de notificación a los clientes y la revisión posterior al incidente.

11

Continuidad del negocio y recuperación

Las copias de seguridad, la restauración probada y los objetivos de recuperación que asumimos.

12

Concienciación y formación

La formación en seguridad del personal, y los requisitos adicionales para los puestos de ingeniería y soporte.

13

Cumplimiento y auditoría

La auditoría interna, las auditorías externas de certificación, y cómo se resuelven los hallazgos.

Denuncia de una inquietud de seguridad

Las presuntas vulnerabilidades o incidentes deben denunciarse a [email protected] sin demora. Los clientes que tengan un incidente en curso también deben llamar a la línea de soporte disponible las 24 horas, los 7 días de la semana.