Política de Seguridad de la Información
Finalidad y alcance
Esta política establece cómo RODMENA LIMITED protege la confidencialidad, la integridad y la disponibilidad de la información — la nuestra y la que nos confían los clientes. Se aplica a todas las personas que trabajan para la empresa o con ella, y a todos los sistemas que operamos. Es deliberadamente proporcionada a un pequeño proveedor especializado: pocos controles, aplicados con rigor, en lugar de muchos aplicados sobre el papel.
Compromisos
- La información se clasifica por sensibilidad y se trata en consecuencia; los datos de los clientes se tratan siempre como confidenciales.
- El acceso a los sistemas y a los datos sigue el principio de mínimo privilegio y se revisa cuando cambian las funciones o los encargos.
- Las cuentas clave (alojamiento de código, infraestructura, correo electrónico) utilizan autenticación multifactor y credenciales únicas y robustas en un gestor de contraseñas.
- Todos los servicios utilizan cifrado en tránsito (TLS); los dispositivos portátiles utilizan cifrado de disco completo.
- Los sistemas operativos y las dependencias se actualizan con prontitud, priorizando por gravedad.
- Conservamos los datos personales mínimos necesarios para operar (véase nuestra Privacy Policy) y cumplimos UK GDPR.
- Los incidentes de seguridad se clasifican de inmediato, se contienen, se documentan y se comunican a las partes afectadas sin dilación indebida (véase security whitepaper).
- Las copias de seguridad de los sistemas de los encargos se programan, se cifran y se prueban con arreglo a los objetivos de recuperación acordados.
Responsabilidades
El Director es el titular de esta política, de su implementación y de su revisión. Toda persona contratada por la empresa debe cumplirla y comunicar de inmediato cualquier debilidad o incidente sospechado a security@rodmena.co.uk — la comunicación de buena fe nunca se penalizará.
Certificación
RODMENA LIMITED está certificada con arreglo al esquema Cyber Essentials para toda la organización, y esta política mantiene el conjunto de controles que exige la certificación. El número del certificado, sus fechas y cualquier otro estado de certificación se publican en el Trust Centre.