Documento PSI-01 v1.0 del Sistema de Gestión de Seguridad de la Información de Hiloud Solutions, S.L. (Kiwop). Aprobado por el Comité de Seguridad el 10 de julio de 2026 (ACT-2026-005). Vigente.
1. Objeto y compromiso de la Dirección
La Dirección de Hiloud Solutions, S.L. (en adelante, Kiwop; CIF B43990076, con sede en Reus) establece esta Política de Seguridad de la Información (PSI) como marco de referencia para proteger la confidencialidad, integridad, trazabilidad, autenticidad y disponibilidad de la información y los servicios que la organización gestiona, propios y de sus clientes.
Kiwop presta servicios de desarrollo de software, soluciones web y móvil, e-commerce, consultoría e integración cloud e inteligencia artificial aplicada, tanto al sector privado como a entidades del sector público. La información que maneja en esta actividad es un activo esencial cuya protección es responsabilidad de la organización y de todas las personas que trabajan en ella.
La PSI se dicta en cumplimiento del Esquema Nacional de Seguridad (RD 311/2022), categoría MEDIA, y se integra con los sistemas de gestión certificables ISO/IEC 27001:2023 (seguridad de la información) e ISO/IEC 42001:2025 (gestión de la inteligencia artificial), cuyo alcance se amplió por acuerdo del Comité (ACT-2026-002).
La Dirección se compromete a dotar de los recursos necesarios, a impulsar la concienciación del personal, a mantener el sistema de gestión y a revisar esta política al menos con periodicidad anual.
2. Alcance
La PSI se aplica a:
- Todos los sistemas de información que dan soporte a los servicios de Kiwop dentro del alcance del sistema SI-Kiwop, cuya pieza central es la plataforma Nexo (nexo.kiwop.com) y su correo corporativo asociado.
- Todo el personal de Kiwop, en plantilla, contratado o colaborador externo, en cualquier modalidad (presencial o teletrabajo).
- Todos los activos de información propiedad de Kiwop o de terceros bajo su responsabilidad, recogidos en el inventario de activos del SGSI.
- Todas las instalaciones, incluida la oficina de Reus y los puestos de teletrabajo.
- Todos los proveedores y subcontratistas con acceso a información o sistemas de Kiwop, incluidos los sub-encargados de tratamiento con IA.
El sistema SI-Kiwop está categorizado como MEDIA en las cinco dimensiones (C=M, I=M, T=M, A=M, D=M), conforme al documento de categorización de la fase de adecuación.
3. Misión y objetivos de seguridad
Kiwop existe para diseñar, construir, integrar y mantener soluciones digitales que aporten valor a sus clientes, con compromiso de calidad técnica, transparencia y responsabilidad sobre la información que se le confía.
En materia de seguridad, la PSI persigue:
- Garantizar la confidencialidad de la información, protegiéndola de accesos no autorizados.
- Garantizar la integridad de la información y los sistemas, evitando alteraciones no autorizadas.
- Garantizar la trazabilidad de las acciones sobre los sistemas, para poder determinar responsabilidades.
- Garantizar la autenticidad de usuarios y comunicaciones.
- Garantizar la disponibilidad de los servicios conforme a los acuerdos con clientes.
- Cumplir el marco legal y regulatorio aplicable, en particular el RD 311/2022, el RGPD y la LOPDGDD.
- Gobernar el uso de la inteligencia artificial de forma responsable, segura y conforme a la ISO/IEC 42001 y al marco europeo de IA.
- Mejorar continuamente el sistema de gestión de la seguridad y de la IA.
4. Marco legal y regulatorio
Kiwop aplica la normativa vigente en materia de seguridad de la información y protección de datos, en particular:
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
- Reglamento (UE) 2016/679 General de Protección de Datos (RGPD) y Ley Orgánica 3/2018 (LOPDGDD).
- Ley 40/2015 de Régimen Jurídico del Sector Público (base legal del ENS).
- Real Decreto-ley 12/2018 sobre seguridad de redes y sistemas de información, y la evolución del marco NIS.
- Reglamento (UE) 2024/1689 sobre inteligencia artificial (marco europeo de IA), en lo aplicable a los sistemas de IA de Kiwop.
- Guías CCN-STIC aplicables, en particular la 808 (verificación del cumplimiento del ENS) y las que desarrollan cada medida.
- Normativa contractual aplicable a cada proyecto y cliente.
Además, Kiwop adopta como marcos de gestión certificables las normas ISO/IEC 27001:2023 e ISO/IEC 42001:2025.
Kiwop mantiene un registro de la legislación aplicable, gestionado por el Responsable de Seguridad y revisado al menos anualmente o ante novedades regulatorias.
5. Principios de seguridad
Kiwop adopta como propios los principios básicos del ENS (art. 5 del RD 311/2022):
- Seguridad como proceso integral, no como producto puntual.
- Gestión de la seguridad basada en los riesgos, valorados con una metodología reconocida.
- Prevención, detección, respuesta y conservación, cubriendo el ciclo completo.
- Existencia de líneas de defensa (defensa en profundidad).
- Vigilancia continua y mejora continua del sistema.
- Diferenciación de responsabilidades entre la información, el servicio, la seguridad y el sistema.
6. Organización de la seguridad
6.1 Roles del ENS
Kiwop se acoge al modelo de gobernanza estándar del ENS. La asignación vigente de roles, formalizada por el Comité y rectificada en ACT-2026-003, es la siguiente:
| Rol | Persona | Responsabilidad |
|---|---|---|
| Dirección | Josep Purroy | Máxima autoridad de la organización. Aprueba la PSI y provee los recursos. |
| Responsable de la Información | Josep Purroy | Determina los requisitos de seguridad de la información y acepta el riesgo residual sobre ella. |
| Responsable del Servicio | Josep Purroy | Determina los requisitos de seguridad de los servicios prestados. |
| Responsable del Sistema | Josep Purroy | Diseña, opera y mantiene los sistemas conforme a las decisiones de seguridad. |
| Administrador de la Seguridad del Sistema | Josep Purroy | Implanta, gestiona y mantiene las medidas técnicas de seguridad. |
| Responsable de Seguridad de la Información (RSI) | Roselis Serafin | Vela por el cumplimiento del ENS, mantiene el SGSI y decide sobre las medidas de seguridad. Tiene acceso directo a la Dirección. |
| Delegada de Protección de Datos (DPD) | Roselis Serafin | Supervisa el cumplimiento del RGPD y asesora en protección de datos. |
| Responsable de IA | Roselis Serafin | Gobierna el uso de la inteligencia artificial conforme al SGIA (ISO/IEC 42001). |
Separación de funciones. El Responsable de Seguridad (Roselis Serafin) es persona distinta del Responsable del Sistema (Josep Purroy), con lo que se cumple la separación exigida por el ENS entre quien opera los sistemas y quien supervisa su seguridad. La concentración de los roles de Información, Servicio, Sistema y Administración de la Seguridad en una misma persona está justificada por el tamaño reducido de la organización (unas 8 personas), al amparo del art. 11.4 del RD 311/2022.
6.2 Comité de Seguridad
El Comité de Seguridad es el órgano de gobierno del SGSI y del SGIA. Está integrado por Josep Purroy (Dirección y responsables del sistema, la información y el servicio) y Roselis Serafin (RSI, DPD y Responsable de IA). Fue constituido por ACT-2026-001 y amplió su alcance a IA e ISO 27001 por ACT-2026-002.
Funciones del Comité:
- Aprobar y revisar la PSI y la normativa derivada.
- Aprobar el análisis de riesgos, el plan de tratamiento y aceptar el riesgo residual.
- Aprobar la Declaración de Aplicabilidad y supervisar la implantación y eficacia de las medidas.
- Revisar los incidentes de seguridad relevantes.
- Aprobar el plan de formación y concienciación.
- Gobernar el Sistema de Gestión de IA (inventario, evaluaciones de impacto, uso responsable).
- Revisar las métricas e indicadores y realizar la revisión por la Dirección.
El Comité se reúne con carácter ordinario trimestral y de forma extraordinaria ante incidentes graves o cambios sustanciales. De cada reunión se levanta acta con acuerdos y responsables.
7. Marco normativo y documental
La PSI es la norma de primer nivel y se desarrolla en un cuerpo documental jerárquico gestionado dentro del módulo SGSI de la plataforma Nexo, con control de versiones, estado (borrador, publicado) y registro de aceptaciones:
- Política de Seguridad de la Información (este documento, PSI-01): qué se quiere lograr.
- Normas de seguridad: qué se debe y no se debe hacer. En particular, las Normas de Seguridad para el Personal (NSI-01), las Normas de Operatividad, Disponibilidad y Teletrabajo (NSI-02), el Acuerdo de Confidencialidad (NDA-01) y las Normas de Uso Responsable de la IA (NIA-01).
- Procedimientos de seguridad: cómo se hacen las tareas (monitorización PRC-MON-01, copias y continuidad PRC-CONT-01, retención PRC-01, auditoría interna PLAN-AUD-01, gestión de accesos, cambios e incidentes operados como módulos de Nexo).
- Instrucciones técnicas y registros: metodología de riesgos (MET-RISK-01), arquitectura de seguridad (ARQ-01), Declaración de Aplicabilidad (DdA-01), registros de tratamiento (RAT-001, RAT-002), aceptaciones de riesgo (DAR-01) y evidencias.
La documentación de política y normativa se conserva de forma indefinida; los registros se conservan durante al menos seis años, salvo obligación legal mayor.
8. Gestión de los riesgos
Kiwop realiza un análisis de riesgos semiformal conforme a la metodología descrita en MET-RISK-01, basada en MAGERIT, revisado al menos anualmente y ante cambios sustanciales del sistema o del entorno.
El análisis identifica los activos esenciales, las amenazas más probables, las salvaguardas aplicadas y su eficacia, y el riesgo residual resultante. El riesgo residual se somete a la aceptación formal del Responsable de la Información, el Responsable del Servicio y el Responsable de Seguridad, en el seno del Comité.
9. Obligaciones del personal
Todo el personal de Kiwop debe:
- Conocer y cumplir la PSI, las normas de seguridad y los procedimientos aplicables a su puesto.
- Proteger la información a la que accede y no revelarla a personas no autorizadas.
- Notificar de inmediato cualquier incidente, sospecha de incidente o vulnerabilidad, a través del módulo de Incidentes del SGSI.
- Asistir a las acciones de formación y concienciación programadas.
- Utilizar los recursos de la organización solo para los fines autorizados.
- Cumplir la legislación vigente, en particular la de protección de datos.
El incumplimiento de la PSI o de la normativa derivada puede dar lugar a las medidas disciplinarias previstas en la legislación laboral, sin perjuicio de otras responsabilidades. Las normas concretas se recogen en NSI-01, que todo el personal acepta digitalmente en Nexo.
10. Terceros y proveedores
Los proveedores y subcontratistas con acceso a información o sistemas de Kiwop quedan sujetos a esta PSI mediante:
- Cláusulas contractuales de seguridad y acuerdos de confidencialidad.
- Contratos o cláusulas de encargo de tratamiento conforme al RGPD cuando proceda, incluidos los sub-encargados de tratamiento con IA (con acuerdos de tratamiento vigentes registrados en el SGSI).
- Compromisos de cumplimiento del ENS cuando el servicio afecte al alcance certificado.
Los proveedores de nube y hosting deben acreditar certificación ENS o equivalente (ISO 27001, SOC 2 o similar) sobre los servicios prestados. Los proveedores sin certificación ENS se someten a un análisis de aplicabilidad y a medidas compensatorias documentadas.
11. Formación y concienciación
Kiwop dispone de un plan anual de formación y concienciación en seguridad de la información y uso responsable de la IA, aprobado por el Comité y dirigido a todo el personal según su rol. El plan contempla, como mínimo, concienciación general periódica, formación específica por rol y simulacros de phishing. La asistencia queda registrada como evidencia en el módulo de Formación del SGSI.
12. Gestión de incidentes
Todo incidente de seguridad se gestiona a través del módulo de Incidentes del SGSI, conforme al procedimiento de gestión de incidentes, que contempla detección, clasificación, contención, erradicación, recuperación y aprendizaje. Los incidentes con impacto en datos personales o de especial gravedad se notifican a las autoridades competentes (AEPD, CCN-CERT) en los plazos legales.
13. Seguridad de la inteligencia artificial
Kiwop gobierna el uso de la IA mediante un Sistema de Gestión de IA (SGIA) conforme a la ISO/IEC 42001, integrado en el mismo Comité. El SGIA mantiene el inventario de sistemas de IA, las evaluaciones de impacto por sistema, la Política de Gestión de la IA (PIA-01) y las Normas de Uso Responsable de la IA (NIA-01), y controla los acuerdos con los sub-encargados de tratamiento con IA. No se introduce información confidencial o restringida en servicios de IA no autorizados.
14. Auditoría y revisión
El cumplimiento se verifica mediante:
- Auditorías internas periódicas, conforme a PLAN-AUD-01 y a la guía CCN-STIC 808, realizadas por un revisor objetivo e independiente de lo auditado.
- Auditorías externas por una entidad de certificación acreditada.
- Revisión por la Dirección al menos anual (la primera, ACT-2026-004).
Los hallazgos y no conformidades dan lugar a un plan de acciones correctivas supervisado por el Comité.
15. Aprobación, vigencia y revisión
Esta PSI entra en vigor con su aprobación por el Comité de Seguridad (ACT-2026-005) y se comunica a todo el personal, que debe conocerla y aceptarla. Se revisa anualmente y de forma extraordinaria ante cambios sustanciales en la organización, los servicios o los sistemas, cambios relevantes del marco legal, incidentes graves o resultados de auditoría que lo aconsejen.