Política de Seguridad de la Información

Vip District S.L.U., empresa que forma parte de Epassi Group OY (en adelante «Epassi») ha adoptado como propios los compromisos de seguridad de Epassi, suscribiendo en su totalidad la siguiente Política:

La seguridad de la información es un aspecto importante del sistema de seguridad debido a que la información es un elemento fundamental en las operaciones diarias de Epassi. Epassi ha establecido y desarrollado su Sistema de Gestión de Seguridad de la Información basado en normas relevantes y mejores prácticas. Epassi posee un certificado conforme a la norma ISO/IEC 27001:2022 que cubre a las empresas del grupo.

Esta política describe los requisitos mínimos establecidos para la seguridad de la información en Epassi. Toda la planificación e implementación relacionadas con la seguridad de la información deben alinearse con esta política. Se pueden crear políticas y procedimientos adicionales para apoyar su implementación.

El propósito de esta política es describir y establecer las directrices para garantizar un procesamiento de la información seguro y conforme, así como asegurar la protección de los recursos y activos vitales de Epassi.

Esta política se aplica y deberá comunicarse a todos los empleados de Epassi. Las infracciones de esta política pueden dar lugar a medidas disciplinarias.

Alcance

Esta política es aplicable a toda la organización de Epassi y sus empresas del grupo.

Objetivos

Los principales objetivos de esta política son:

  • Garantizar la confidencialidad, integridad y disponibilidad de toda la información procesada y propiedad de Epassi.
  • Mitigar los riesgos de seguridad de la información y garantizar la continuidad del negocio.
  • Asegurar que todos los empleados sean conscientes de su papel en relación con la seguridad de la información en Epassi.
  • Garantizar el cumplimiento de las leyes, normativas y estándares relevantes que afectan a la seguridad de la información en Epassi.
  • Continuar prestando servicios dentro de un entorno seguro.

Roles y Responsabilidades

El CEO es el responsable último de la seguridad de la información en Epassi. El CEO, junto con el equipo directivo, revisa y aprueba esta política.

El Equipo de Liderazgo Ampliado apoya el trabajo de seguridad de la información en Epassi y garantiza que la organización disponga de una seguridad de la información funcional. Proporciona los recursos necesarios para alcanzar los objetivos establecidos y comunica la importancia de este documento a todos los empleados. Aprueba esta política junto con el CEO.

Los responsables de área garantizan que las prácticas de seguridad se apliquen diariamente por parte de los empleados en sus respectivas áreas.

El Responsable de Cumplimiento es responsable de los asuntos relacionados con la privacidad, como el tratamiento de datos personales conforme a las leyes y normativas aplicables.

La Organización de Seguridad define los requisitos, principios y estándares de seguridad de la información. Está apoyada por expertos en seguridad cuando es necesario. El Responsable de TI está a cargo de la seguridad de la información. El Responsable de Seguridad se encarga de establecer y mantener los estándares y prácticas de seguridad descritos en esta política. Ambos son responsables de la mejora continua de la seguridad de la información.

Todos los empleados están comprometidos con esta política y con otras políticas y procedimientos que la respaldan. Cada empleado tiene la obligación de informar a los responsables correspondientes si identifica deficiencias, riesgos y/o abusos relacionados con la seguridad de la información de Epassi, así como de participar en formaciones anuales de seguridad de la información.

Operaciones de Seguridad de la Información

Gestión de Riesgos

Los riesgos de seguridad de la información se evalúan periódicamente en Epassi conforme a una Política de Gestión de Riesgos documentada y a las instrucciones que respaldan el proceso. Además de las evaluaciones periódicas, los riesgos también se analizan cuando es necesario. La política se revisa anualmente y se actualiza según los resultados de la revisión.

Clasificación y Tratamiento de la Información

Epassi clasifica toda la información que procesa y posee en función de los requisitos legales y regulatorios, así como de su criticidad y valor para las operaciones. Los controles de seguridad específicos para el tratamiento de la información se diseñan en función de dicha clasificación.

Gestión de Derechos de Acceso

La gestión de accesos sigue un proceso documentado. El principio clave es que todo acceso creado o existente debe basarse en una necesidad evaluada y verificada. Los accesos se revisan regularmente.

Formación y Concienciación

Mediante la formación, Epassi garantiza que los empleados comprendan y se comprometan con las políticas de seguridad de la información y sean conscientes de los procesos acordados. La formación en seguridad se organiza al menos una vez al año y es obligatoria para todos los empleados. Se realiza seguimiento del nivel de finalización de la formación.

Además de la formación anual, Epassi organiza formaciones específicas según las funciones para determinados grupos cuando procede.

Desarrollo Continuo

La seguridad de la información se revisa regularmente tanto a nivel interno como externo. Las revisiones internas se basan en procesos planificados como el calendario anual y métricas. Las revisiones externas incluyen auditorías anuales conforme a ISO/IEC 27001:2022. Además, se realizan auditorías y pruebas adicionales para cubrir todo el sistema de gestión de seguridad de la información.

Todos los empleados tienen la obligación de informar sobre cualquier deficiencia y/o abuso detectado.

Continuidad del Negocio y Respuesta a Incidentes

Epassi dispone de planes documentados para garantizar la continuidad y una respuesta rápida ante incidentes. El Plan de Continuidad del Negocio guía las medidas necesarias para recuperar o restablecer las funciones tras un evento disruptivo. El Plan de Respuesta a Incidentes guía el proceso rápido desde la identificación hasta la gestión del incidente.

Aprobación y Revisión

Esta Política de Seguridad de la Información fue aprobada por el Equipo Directivo el 11.2.2025.

Esta política deberá revisarse anualmente, así como ante cambios relevantes que afecten a sus directrices. La versión revisada y actualizada deberá ser aprobada por el Equipo Directivo.

Historial de Versiones

VersiónFechaDescripción
1.09.4.2021Primera versión aprobada.
1.0124.2.2022Contenido actualizado al estado actual. Revisado y aprobado por el equipo directivo.
1.0213.2.2023Contenido revisado, lenguaje actualizado.
1.0321.5.2024Contenido revisado.
1.0417.9.2024Actualizaciones según ISO 27001:2022.
1.115.1.2025Actualización del estado de certificación.
2.011.2.2025Aprobado por el Equipo de Liderazgo Ampliado