POLÍTICA DE SEGURIDAD
¿Quiénes somos?
Objeto
RADIOLOGÍA S.A.U. reconoce la importancia crítica de las Tecnologías de la Información y las Comunicaciones (TIC) para el cumplimiento de sus objetivos la venta de productos y la prestación de los servicios. La seguridad de la información se concibe como un proceso integral y continuo, destinado a preservar la confidencialidad, integridad, disponibilidad, trazabilidad y autenticidad de la información y los servicios de la organización.
Alcance
Esta política es aplicable a todos los empleados y colaboradores de RADIOLOGÍA S.A.U. (la organización) así como al Sistema de Gestión de Seguridad de la Información (SGSI) que da soporte a los procesos y servicios de la entidad y al tratamiento de la información de clientes, empleados y terceros.
Principios
Los principios fundamentales de la Política de Seguridad de la Información son:
- Seguridad como proceso integral: combinación de factores humanos, técnicos, organizativos y legales, promoviendo la concienciación de todos los profesionales.
- Gestión de seguridad basada en riesgos: evaluación y tratamiento continuo de amenazas y vulnerabilidades, aplicando medidas proporcionales al valor y criticidad de la información.
- Prevención, detección, respuesta y recuperación: establecimiento de controles exigidos por el ENS, mecanismos de monitorización, detección de desviaciones y planes de continuidad.
- Líneas de defensa: protección multicapa (organizativa, física y lógica) que mitigue el impacto de incidentes.
- Vigilancia y reevaluación continua: actualización periódica de las medidas de seguridad en función de la evolución tecnológica y del riesgo.
Requisitos de Seguridad
RADIOLOGÍA S.A.U. aplica medidas en los siguientes ámbitos clave:
- Gobernanza y organización de la seguridad: roles y responsabilidades definidas, políticas y procedimientos claros.
- Gestión del riesgo: análisis periódico y medidas de mitigación.
- Gestión de personal: formación y concienciación en materia de seguridad.
- Control de accesos y principio de mínimo privilegio.
- Protección física y lógica de las instalaciones y sistemas.
- Selección de productos y servicios de seguridad confiables.
- Integridad y actualización de sistemas.
- Protección de la información en reposo y en tránsito.
- Gestión de incidentes y continuidad de negocio.
Marco Legal y Normativo
La política se alinea con:
- Real Decreto 311/2022, de 3 de mayo (Esquema Nacional de Seguridad)
- Reglamento (UE) 2016/679 (RGPD) y Ley Orgánica 3/2028 (LOPDGDD)
- Normas ISO/IEC 27001:2022 y normativa interna de seguridad.
Estructura organizativa
El modelo de seguridad se articula a través de:
- Comité de Seguridad de la Información
- Responsable de la Información
- Responsable del Servicio
- Responsable de Seguridad
- Responsable del Sistema
- Delegado de Protección de Datos.
El responsable de Seguridad es el punto único de contacto en materia de seguridad para toda la organización en caso de necesitar cualquier información adicional al respecto.
Gestión de riesgos
Todos los sistemas sujetos a esta política deben realizar evaluación de riesgos de manera regular (al menos anual o tras cambios significativos), bajo la coordinación del Comité de Seguridad. Dicho Comité establecerá criterios homogéneos y promoverá los recursos necesarios para mantener los niveles de seguridad adecuados.
Compromiso de Mejora continua
RADIOLOGÍA mantiene un compromiso constante con la resiliencia de sus sistemas, la formación y concienciación en seguridad TIC, la respuesta ágil ante incidentes, la colaboración con las autoridades competentes y la actualización continua de su modelo de gestión y controles de seguridad.
Documentación y control
El SGSI se organiza de forma jerárquica en una Política de Seguridad de la Información, normas y procedimientos internos, y manuales técnicos con sus correspondientes registros, cuya documentación se gestiona conforme al procedimiento de Control de la Documentación para asegurar su correcta aprobación, revisión, clasificación, accesibilidad y distribución.
Obligaciones de los usuarios
Todos los empleados de RADIOLOGÍA S.A.U. deben:
- Conocer y cumplir la Política de Seguridad y el Manual de Seguridad Informática.
- Participar en sesiones de formación y concienciación anuales.
- Notificar incidentes de seguridad al Responsable de Seguridad.
- Utilizar los recursos tecnológicos conforme a las normas establecidas.
Relaciones con terceros
Cuando la organización RADIOLOGÍA S.A.U. preste o reciba servicios que impliquen el tratamiento de información, los contratos incluirán cláusulas específicas sobre seguridad, reporte de incidentes y responsabilidades. Los terceros deberán cumplir los mismos niveles de seguridad y formar a su personal de forma equivalente a los estándares de la organización.
Aprobación y vigencia
Esta política, de carácter público, fue aprobada por la Dirección General el 11 de Noviembre de 2025, y será revisada anualmente por el Comité de Seguridad de la Información o antes si se producen cambios significativos.