Servicios externos | Todos los servicios →
Documento Institucional

Política de Seguridad

El Instituto IGRC garantiza la protección de la información y la ciberseguridad como pilares fundamentales de su actividad, alineando sus prácticas con los más altos estándares públicos internacionales y con los principios de su propio marco de gobernanza, riesgo y cumplimiento.

Compromiso con la seguridad de la información

Un pilar estratégico de nuestra gobernanza soberana.

El Instituto de Gobernanza, Riesgo y Cumplimiento (IGRC) asume la seguridad de la información como un pilar estratégico de su actividad y un requisito esencial para una gobernanza responsable. Este compromiso se extiende a todos los datos, sistemas y procesos, asegurando su confidencialidad, integridad y disponibilidad.

La presente Política de Seguridad establece el marco de actuación para proteger los activos de información del IGRC, así como los datos personales y la información de terceros que gestiona, frente a amenazas internas y externas, alineándose con los principios del Estándar IGRC y las mejores prácticas de organismos públicos de referencia.

Ámbito de aplicación

¿A quién y a qué afecta esta política?

La presente Política de Seguridad es de aplicación a:

  • Todos los empleados, colaboradores y proveedores que accedan o utilicen los sistemas y datos del IGRC.
  • Todos los sistemas, redes, aplicaciones y datos gestionados por el IGRC, incluyendo aquellos alojados en infraestructuras de terceros.
  • Los usuarios del sitio web en lo relativo a la protección de sus datos y su interacción con los servicios digitales del Instituto.

El cumplimiento de esta política es obligatorio para todas las personas y entidades que mantengan una relación con el IGRC.

Marco normativo y fuentes de inspiración técnica

Excelencia técnica desde fuentes públicas y el Estándar IGRC.

La presente Política de Seguridad se fundamenta en el mandato de la ley y se inspira en las siguientes fuentes públicas de excelencia técnica, que el IGRC utiliza como referencia para la creación de su propio marco de gobernanza, riesgo y cumplimiento:

  • Reglamento General de Protección de Datos (RGPD) (UE) 2016/679 y Ley Orgánica 3/2018 (LOPDGDD).
  • Directiva (UE) 2022/2555 (NIS2) y su transposición nacional.
  • Estándar IGRC, en particular los Dominios 3 (Ciberseguridad), 5 (Resiliencia Operativa) y 10 (Excelencia Operativa).
  • NIST Cybersecurity Framework (CSF) y sus guías técnicas asociadas.
  • Directrices de ENISA (European Union Agency for Cybersecurity) sobre resiliencia y análisis de amenazas.
  • Guías STIC de CCN-CERT y criterios públicos de seguridad del Centro Criptológico Nacional.
  • Recomendaciones de INCIBE para empresas y PYMES en materia de ciberseguridad.

El IGRC, en línea con su naturaleza soberana y su compromiso con la independencia técnica, se inspira en estas fuentes públicas para la creación de su propio estándar y sistema de gestión, adaptándolas a la realidad operativa de las organizaciones de hasta 249 empleados, sin subordinarse a marcos privados ni a certificadoras comerciales.

Nota institucional: El IGRC se encuentra en fase de constitución y formalización jurídica, por lo que los datos registrales se actualizarán oportunamente. La presente política es de aplicación desde la fecha de su publicación.

Medidas de seguridad implementadas

Protección integral de los activos de información.

Para garantizar la seguridad de la información, el IGRC ha implementado un conjunto de medidas técnicas y organizativas, alineadas con los principios del Estándar IGRC y las recomendaciones de los organismos públicos de referencia:

  • Cifrado de datos: Se aplica cifrado AES-256-GCM para la protección de datos sensibles en reposo, con gestión de claves versionadas y rotación periódica para garantizar la confidencialidad a largo plazo.
  • Protección de comunicaciones: Todo el tráfico web se cifra mediante HTTPS/TLS, y se aplican cabeceras de seguridad (HSTS, X-Frame-Options, etc.) para mitigar riesgos de interceptación y ataques.
  • Control de accesos y autenticación: Se exige autenticación multifactor (MFA) para todos los accesos a sistemas internos y se aplican políticas de mínimo privilegio y revisión periódica de permisos.
  • Pseudonimización y anonimización: Se utilizan técnicas de hashing (SHA-512 con salt y pepper) para anonimizar datos cuando es posible, cumpliendo con los principios de minimización y seudonimización del RGPD.
  • Gestión de incidentes: El IGRC dispone de procedimientos para la detección, análisis, contención, erradicación y recuperación ante incidentes de seguridad, incluyendo la notificación a las autoridades competentes en los plazos establecidos por la ley.
  • Auditoría y trazabilidad: Se mantiene un registro de auditoría con integridad mediante HMAC, que permite la trazabilidad de las acciones realizadas sobre los sistemas y datos, garantizando la no repudiación.
  • Protección perimetral: Se utilizan servicios de Cloudflare para la protección contra ataques DDoS, firewall de aplicaciones web (WAF) y mitigación de amenazas a nivel de red.
  • Copias de seguridad y recuperación: Se realizan copias de seguridad periódicas de los datos críticos, almacenadas en ubicaciones seguras, y se dispone de procedimientos para la restauración ante fallos o incidentes.
  • Gestión de vulnerabilidades y parches: Se realizan análisis periódicos de vulnerabilidades en los sistemas y aplicaciones, y se aplican parches de seguridad de forma oportuna.
Nota: Las medidas de seguridad se revisan y actualizan periódicamente para adaptarse a la evolución de las amenazas y los requisitos normativos.

Gestión de incidentes de seguridad

Respuesta rápida y coordinada.

El IGRC dispone de un procedimiento de gestión de incidentes de seguridad que incluye:

  • Detección temprana: Mediante sistemas de monitorización y alertas automáticas.
  • Análisis y clasificación: Evaluación del impacto y la gravedad del incidente, siguiendo las guías de CCN-CERT.
  • Contención y erradicación: Aislamiento de los sistemas afectados y eliminación de la amenaza.
  • Recuperación: Restablecimiento de los sistemas y datos a partir de copias de seguridad.
  • Notificación: Comunicación a las autoridades competentes en los plazos establecidos (por ejemplo, 72 horas para brechas de datos ante la AEPD).
  • Análisis posterior: Identificación de causas raíz y aplicación de medidas correctivas para evitar recurrencias.

En caso de detectar un incidente de seguridad, los usuarios pueden contactar con el IGRC a través de seguridad@theigrc.com.

Roles y responsabilidades actuales

Estructura actual durante la fase de constitución.

El IGRC, en su fase de constitución y formalización jurídica, cuenta con la siguiente estructura para la gestión de la seguridad de la información:

  • Delegado de Protección de Datos (DPD): Responsable de garantizar el cumplimiento de la normativa de protección de datos y supervisar las medidas de seguridad implementadas. Contacto: privacidad@theigrc.com.
  • Servicios externos especializados: El IGRC cuenta con proveedores de servicios de seguridad y consultoría técnica para la implementación y mantenimiento de las medidas de seguridad, incluyendo la gestión de infraestructura, monitorización y respuesta a incidentes.

Una vez completado el proceso de formalización institucional, el IGRC definirá los roles internos de seguridad de acuerdo con su estructura organizativa y las necesidades operativas, garantizando en todo momento la continuidad y mejora de las medidas implementadas.

Nota: Esta estructura es proporcionada a la realidad operativa actual del IGRC y se actualizará conforme a la evolución de la organización.

Formación y concienciación

Cultura de seguridad en toda la organización.

El IGRC promueve una cultura de seguridad mediante programas de formación y concienciación dirigidos a todo el personal, así como campañas de simulación de amenazas (como phishing) para evaluar y mejorar la respuesta del factor humano.

Todo el personal está obligado a cumplir con la política de seguridad y reportar cualquier incidente o vulnerabilidad detectada a través de los canales establecidos.

Derechos de los usuarios y contacto

Tu colaboración es esencial.

Los usuarios del sitio web del IGRC tienen derecho a:

  • Conocer las medidas de seguridad implementadas para proteger sus datos.
  • Reportar vulnerabilidades o incidentes de seguridad de manera confidencial.
  • Ser informados en caso de que se produzca una brecha de seguridad que pueda afectar a sus datos personales.

Para cualquier consulta, incidencia o reporte de seguridad, puedes contactar con el Instituto IGRC a través de los siguientes canales:

Nos comprometemos a atender y resolver cualquier incidencia relacionada con la seguridad en el plazo máximo de 48 horas para incidentes críticos, y en el plazo máximo de 20 días hábiles para el resto de consultas.