Revista mèdica certificada per WMA, ACSA, HON.
Política de seguretat de la Informació (ENS)
14
0

Política de seguretat de la Informació (ENS)

Última actualització: 04/08/2026

Aprovació i entrada en vigor

Text aprovat per la Gerència d'EUREKA FERTILITY, el 28 d'abril de 2026. Aquesta Política de Seguretat de la Informació és efectiva des d'aquesta data i fins que sigui reemplaçada per una nova Política.

Introducció

EUREKA FERTILITY depèn dels sistemes TIC (Tecnologies de la Informació i Comunicacions) per assolir els seus objectius. Aquests sistemes han de ser administrats amb diligència, prenent les mesures adequades per protegir-los davant danys accidentals o deliberats que puguin afectar la seguretat —confidencialitat, integritat, disponibilitat, traçabilitat i autenticitat— de la informació tractada o els serveis prestats.

L'objectiu de la seguretat de la informació és garantir la qualitat de la informació i la prestació continuada dels serveis, actuant preventivament, supervisant l'activitat diària i reaccionant amb rapidesa als incidents.

Els sistemes TIC han d'estar protegits contra amenaces de ràpida evolució amb potencial per incidir en la confidencialitat, integritat, disponibilitat, ús previst i valor de la informació i els serveis. Per defensar-se d'aquestes amenaces, es requereix una estratègia que s'adapti als canvis en les condicions de l'entorn per garantir la prestació contínua dels serveis. Això implica que els departaments han d'aplicar les mesures mínimes de seguretat exigides per l'Esquema Nacional de Seguretat (ENS), així com fer un seguiment continu dels nivells de prestació de serveis, seguir i analitzar les vulnerabilitats reportades, i preparar una resposta efectiva als incidents per garantir la continuïtat dels serveis prestats.

Els diferents departaments s'han d'assegurar que la seguretat TIC és una part integral de cada etapa del cicle de vida del sistema, des de la seva concepció fins a la seva retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d'explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats i inclosos en la planificació, en la sol·licitud d'ofertes, en plecs de licitació i en contractes per a projectes de TIC.

El personal ha d'estar preparat per prevenir, detectar, reaccionar i recuperar-se d'incidents.

Prevenció

Els departaments han d'evitar, o almenys prevenir en la mesura del possible, que la informació o els serveis es vegin perjudicats per incidents de seguretat. Per a això, els departaments han d'implementar les mesures mínimes de seguretat determinades per l'ENS, així com qualsevol control addicional identificat a través d'una avaluació d'amenaces i riscos. Aquests controls, i els rols i responsabilitats de seguretat de tot el personal, han d'estar clarament definits i documentats.

Per garantir el compliment de la política, els departaments han de:

  • Autoritzar els sistemes abans d'entrar en operació.
  • Avaluar regularment la seguretat, incloent-hi avaluacions dels canvis de configuració realitzats de manera rutinària.
  • Sol·licitar la revisió periòdica per part de tercers per tal d'obtenir una avaluació independent.

Detecció

Atès que els serveis es poden degradar ràpidament a causa d'incidents, que van des d'una simple desacceleració fins a la seva aturada, els serveis han de monitorar l'operació de manera contínua per detectar anomalies en els nivells de prestació dels serveis i actuar en conseqüència. S'establiran mecanismes de detecció, anàlisi i report que arribin als responsables regularment i quan es produeixi una desviació significativa dels paràmetres que s'hagin preestablert com a normals.

Resposta

EUREKA FERTILITY haurà de:

  • Establir mecanismes per respondre eficaçment als incidents de seguretat.
  • Designar un punt de contacte per a les comunicacions pel que fa a incidents detectats a l'organització o en altres organismes.
  • Establir protocols per a l'intercanvi d'informació relacionada amb l'incident. Això inclou comunicacions, en ambdós sentits, amb els Equips de Resposta a Emergències (CERT).

Recuperació

Per garantir la disponibilitat dels serveis crítics, es desenvoluparan plans de continuïtat dels sistemes TIC com a part del pla general de continuïtat de negoci i activitats de recuperació.

Abast

Aquesta Política serà d'aplicació i d'obligat compliment per a tota l'organització EUREKA FERTILITY, als seus recursos i als processos afectats per l'ENS, ja siguin interns o externs vinculats a l'entitat a través de contractes o acords amb tercers.

Tots els membres d'EUREKA FERTILITY, afectats per l'abast de l'ENS, tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la normativa de seguretat corresponent, sent responsabilitat d'EUREKA FERTILITY disposar els mitjans necessaris perquè la informació arribi al personal afectat.

Missió

La missió d'EUREKA FERTILITY és proporcionar serveis especialitzats de màrqueting en línia i consultoria estratègica per al sector de la reproducció assistida, garantint la màxima visibilitat i reputació dels nostres clients.

Conscients de la sensibilitat de la informació que gestionem —que afecta tant la propietat intel·lectual de les clíniques com la privadesa dels pacients potencials—, la nostra missió tècnica és assegurar la confidencialitat, integritat i disponibilitat de tots els actius d'informació. Ens comprometem a oferir un entorn digital segur que protegeixi el flux de dades entre les clíniques i els seus pacients, complint estrictament amb l'Esquema Nacional de Seguretat (ENS) per projectar una imatge de confiança, ètica i excel·lència en l'àmbit de la salut reproductiva.

La Direcció d'EUREKA FERTILITY ha establert a la seva organització un Sistema de Gestió de la Seguretat de la Informació basat en el Reial Decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat, atenent als objectius següents:

  • Garantir la Confidencialitat en la captació de leads: assegurar que les dades personals i de salut de pacients potencials, obtingudes a través de campanyes de màrqueting i formularis en línia, siguin accedides únicament per personal autoritzat, evitant qualsevol filtració que afecti la intimitat dels usuaris.
  • Assegurar la Integritat de les estratègies de màrqueting: protegir la informació i els actius digitals dels nostres clients (clíniques de reproducció assistida) davant modificacions no autoritzades, garantint que la publicitat i els continguts publicats siguin sempre veraços i alineats amb la normativa sanitària.
  • Mantenir la Disponibilitat dels serveis digitals: implementar mesures de seguretat que garanteixin que les plataformes de captació i els sistemes de gestió de campanyes estiguin operatius de manera contínua, minimitzant els temps d'interrupció per no perjudicar la inversió dels nostres clients.
  • Capacitació especialitzada en dades sensibles: formar de manera contínua a tot l'equip de màrqueting i suport en les millors pràctiques de seguretat i en el tractament de “categories especials de dades”, assegurant que comprenen la responsabilitat legal i ètica de manejar informació del sector de la reproducció assistida.

Marc Normatiu

El marc normatiu en què es desenvolupen les activitats d'EUREKA FERTILITY, i en particular la prestació dels seus serveis electrònics a la ciutadania, està integrat per les normes següents:

  • Reial Decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat
  • Seguretat de la informació, ciberseguretat i protecció de la privadesa — Sistemes de gestió de la seguretat de la informació. Requisits. (ISO/IEC 27001:2022)
  • Llei Orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD)
  • Reial Decret Legislatiu 1/1996, de 12 d'abril, pel qual s'aprova el text refós de la Llei de Propietat Intel·lectual, regularitzant, aclarint i harmonitzant les disposicions legals vigents sobre la matèria.
  • Reial Decret 255/2025, d'1 d'abril, pel qual es regula el Document Nacional d'Identitat.
  • Llei 34/2002, d'11 de juliol, de serveis de la societat de la informació i de comerç electrònic (LSSI-CE)
  • Reglament (UE) 2016/679 del Parlament Europeu i del Consell, de 27 d'abril de 2016 (d'ara endavant RGPD).

A més de la normativa general de seguretat, EUREKA FERTILITY adapta els seus processos de seguretat de la informació als requisits específics del sector de la salut i la reproducció assistida, incloent-hi:

  • Llei 14/2006 de Reproducció Humana Assistida: pel que fa a la protecció de la intimitat i anonimat d'usuaris.
  • Llei 41/2002 d'Autonomia del Pacient: per a la gestió segura de dades que puguin formar part de l'historial clínic.
  • Normativa de Publicitat Sanitària: assegurant que els sistemes d'informació que suporten les campanyes de màrqueting compleixen amb els principis d'ètica i legalitat exigits al sector salut.
  • LSSI-CE 34/2002: per a la seguretat en les comunicacions electròniques i serveis de la societat de la informació.

Comitè de Seguretat de la Informació

  • Responsable de la Informació: Natalia Álvarez Hernández
  • Responsable del Servei: Pedro Perles Roselló
  • Responsable de Seguretat: Carlos González Bustos
  • Responsable de Sistemes: Javier Sánchez-Moreno Giner

Rols: Funcions i Responsabilitats

Responsable de la Informació

  • Establir i aprovar els requisits de seguretat aplicables al servei dins del marc establert a l'annex I del Reial Decret 311/2022, de 3 de maig, prèvia proposta del Responsable de Seguretat i/o Comitè de Seguretat de la Informació.
  • Acceptar els nivells de risc residual que afectin el Servei.
  • Aprovar la Política de Seguretat de la Informació.
  • Efectuar les valoracions a què es refereix l'article 40 de l'ENS (categories de seguretat), així com, si escau, la seva posterior modificació.
  • Rebre informació sobre els incidents i de les actuacions realitzades per a la seva resolució.
  • Determinació dels criteris per assignar i modificar a cada informació el nivell de seguretat requerit, i serà responsable de la seva documentació i aprovació formal.
  • Establir els requisits/nivells de la informació en matèria de seguretat tenint en compte la Política de seguretat.
  • Assumir la responsabilitat última de qualsevol error o negligència que porti a un incident de confidencialitat o d'integritat.
  • Aprovar el Pla de continuïtat de Negoci.
  • Aprovar el sistema de gestió de la informació.
  • Aportar els recursos financers per a la Seguretat de la Informació.

Responsable del Servei

  • Establir i aprovar els requisits de seguretat aplicables al servei dins del marc establert a l'annex I del Reial Decret 311/2022, de 3 de maig, prèvia proposta del Responsable de Seguretat i/o Comitè de Seguretat de la Informació.
  • Emprendre i dirigir la política de seguretat de la informació.
  • Aportar els recursos financers per a la Seguretat de la Informació.
  • Efectuar les valoracions a què es refereix l'article 40 (categories de seguretat), així com, si s'escau, la seva posterior modificació.
  • Ser informat dels incidents i de les actuacions dutes a terme per a la seva resolució.
  • Establir els requisits/nivells del servei en matèria de seguretat tenint en compte la Política de seguretat.

Responsable de Seguretat

  • La determinació de la categoria de seguretat del sistema, basant-se en les valoracions dels Responsables de la Informació i del Servei.
  • Elaborar i aprovar la Declaració d'Aplicabilitat, atenent als requeriments del Responsable de la Informació i del Servei.
  • Mantenir la seguretat de la informació manejada i dels serveis prestats pels sistemes TIC en el seu àmbit de responsabilitat.
  • Determinarà les decisions per satisfer els requisits de seguretat de la informació i dels serveis, supervisarà la implantació de les mesures necessàries per garantir que se satisfan els requisits i reportarà sobre aquestes qüestions.
  • Formalització i aprovació de les mesures seleccionades de l'Annex II a la Declaració d'Aplicabilitat, incloent-hi les mesures compensatòries o complementàries de vigilància i la seva correspondència amb les mesures de l'Annex II abans esmentat.
  • Comprovar que les mesures de seguretat de la informació han estat adequadament implementades pel Responsable del Sistema.
  • Anàlisi dels informes d'Auditoria de primera, segona o tercera part que es refereixin als sistemes del seu àmbit competencial, i presentació de les seves conclusions al Responsable del Sistema i, si escau, al Comitè de Seguretat de la Informació.
  • Aprovació explícita dels canvis que impliquin un risc de nivell ALT amb caràcter previ a la seva implantació pel que fa a la protecció de dades fixats pel responsable o per l'encarregat del tractament, comptant amb l'assessorament del DPD.
  • Participar en l'elaboració i en la proposta de la Política de Seguretat de la Informació i els procediments, normatives i instruccions en aplicació de l'ENS.
  • Analitzar els riscos abans del desplegament dels sistemes d'intel·ligència artificial a l'entitat, atenent a les valoracions del Responsable de la Informació i del Servei i, si s'escau, del Delegat de Protecció de Dades i supervisar el seu desplegament.
  • Promoure la formació i conscienciació en matèria de seguretat de la informació dins del seu àmbit de responsabilitat.
  • Quan el sistema tracti dades personals, el Responsable de la Seguretat recollirà els requisits de protecció de dades.
  • Realitzar o promoure les autoavaluacions o auditories periòdiques que permetin verificar el compliment de l'ENS.
  • En la gestió dels ciberincidents, comptant amb els responsables de l'entitat, de la informació i dels serveis, qualificarà la perillositat d'aquests d'acord amb la Guia CCN-STIC 817, actuant com a punt de contacte amb les autoritats competents en matèria de seguretat i, en funció dels rols assignats a la Política podrà notificar els mateixos, si escau, al CCN-CERT. Quan fos necessària la notificació al CSIRT de referència, aquesta s'haurà de realitzar sense dilacions indegudes i amb caràcter immediat, sense perjudici de la remissió d'informació ampliada de forma gradual.
  • Verificar que les mesures de seguretat establertes són adequades per a la protecció de la informació manejada i els serveis prestats.
  • Analitzar, completar i aprovar tota la documentació relacionada amb la seguretat del sistema.
  • Monitorar l'estat de seguretat del sistema, que podrà ser proporcionat per elements específics, com ara eines de gestió d'esdeveniments de seguretat i mecanismes d'auditoria implementats al sistema.
  • Donar suport i supervisar la investigació dels incidents de seguretat des de la seva notificació fins a la seva resolució.
  • Elaborar l'informe periòdic de seguretat per a l'alta direcció de l'entitat, incloent-hi els incidents més rellevants del període.
  • El Responsable de la Seguretat col·laborarà amb el Delegat de Protecció de Dades de l'Entitat en la gestió dels incidents que afectin dades personals i, si s'escau, a la notificació a les autoritats de control i a les persones afectades.

Responsable de Sistemes

  • Paralitzar o donar suspensió a l'accés a informació o prestació de servei si té el coneixement que aquests presenten deficiències greus de seguretat.
  • Desenvolupar, operar i mantenir el sistema d'informació durant tot el seu cicle de vida.
  • Elaborar els procediments operatius necessaris.
  • Definir la topologia i la gestió del Sistema d'Informació establint els criteris d'ús i els serveis disponibles en aquest.
  • Assegurar-se que les mesures específiques de seguretat s'integrin adequadament dins del marc general de seguretat.
  • Prestar al Responsable de Seguretat assessorament per a la determinació de la Categoria del Sistema.
  • Col·laborar, si així se li requereix, en l'elaboració i implantació dels plans de millora de la seguretat i, si arriba el cas, en els plans de continuïtat.
  • Dur a terme les funcions de l'administrador de la seguretat del sistema:
    • La gestió de les autoritzacions concedides als usuaris del sistema, en particular els privilegis concedits, incloent-hi la monitorització de l'activitat desenvolupada en el sistema i la seva correspondència amb allò autoritzat.
    • Aprovar els canvis en la configuració vigent del Sistema d'Informació.
    • Assegurar que els controls de seguretat establerts són complerts estrictament.
    • Assegurar que són aplicats els procediments aprovats per manejar el Sistema d'Informació.
    • Donar d'alta o baixa els usuaris.
    • Portar el registre d'entrada i sortida de suports.

Procediments de Designació

La responsabilitat general de la seguretat de la informació recaurà sobre el Responsable de Seguretat, sent la responsabilitat última del Comitè de Seguretat de la Informació i de la Direcció com a màxim Responsable del Sistema de gestió de seguretat de la informació. El nomenament es revisarà cada 2 anys o quan el lloc quedi vacant.

Política de Seguretat de la Informació

Serà missió del Comitè de Seguretat TIC la revisió anual d'aquesta Política de Seguretat de la Informació i la proposta de revisió o manteniment de la mateixa. La Política serà aprovada per la Direcció d'EUREKA FERTILITY i difosa perquè la coneguin totes les parts afectades.

Dades de Caràcter Personal

EUREKA FERTILITY tracta dades de caràcter personal. El document de seguretat COD. 105 REGISTRES DE LES ACTIVITATS DEL TRACTAMENT, al qual tindran accés només les persones autoritzades, recull els fitxers afectats i els responsables corresponents. Tots els sistemes d'informació d'EUREKA FERTILITY s'ajustaran als nivells de seguretat requerits per la normativa per a la naturalesa i finalitat de les dades de caràcter personal recollides en l'esmentat Document de Seguretat.

Gestió de Riscos

Tots els sistemes subjectes a aquesta Política hauran de fer una anàlisi de riscos, avaluant les amenaces i els riscos als quals estan exposats. Aquesta anàlisi es repetirà:

  • Regularment, almenys una vegada a l'any.
  • Quan canviï la informació manejada.
  • Quan canviïn els serveis prestats.
  • Quan ocorri un incident greu de seguretat.
  • Quan es reportin vulnerabilitats greus.

Per a l'harmonització de les anàlisis de riscos, el Comitè de Seguretat TIC establirà una valoració de referència per als diferents tipus d'informació manejats i els diferents serveis prestats. El Comitè de Seguretat TIC dinamitzarà la disponibilitat de recursos per atendre les necessitats de seguretat dels diferents sistemes, promovent inversions de caràcter horitzontal.

Desenvolupament de la Política de Seguretat de la Informació

Aquesta Política de Seguretat de la Informació complementa les polítiques de seguretat d'EUREKA FERTILITY en diferents matèries:

  • POL-01 Polítiques de Control d'Accessos
  • POL-02 Política de Contrasenyes
  • POL-03 Política d'Ús acceptable d'Actius
  • POL-04 Polítiques de Controls Criptogràfics
  • POL-05 Política de desenvolupament
  • POL-06 Política d'ús acceptable de serveis al núvol

La normativa de seguretat estarà a la disposició de tots els membres de l'EUREKA FERTILITY que necessitin conèixer-la, en particular per a aquells que utilitzin, operin o administrin els sistemes d'informació i comunicacions.

Aquesta Política es desenvoluparà per mitjà de normativa de seguretat que afronti aspectes específics.

La Política de Seguretat de la Informació estarà disponible a la pàgina web de l'organització.

Obligacions del Personal

Tots els membres d'EUREKA FERTILITY tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la Normativa de Seguretat, sent responsabilitat del Comitè de Seguretat TIC disposar els mitjans necessaris perquè la informació arribi als afectats. Tots els membres d'EUREKA FERTILITY atendran una sessió de conscienciació en matèria de seguretat TIC almenys una vegada a l'any.

S'establirà un programa de conscienciació contínua per atendre tots els membres d'EUREKA FERTILITY, en particular als de nova incorporació. Les persones amb responsabilitat en l'ús, operació o administració de sistemes TIC rebran formació per al maneig segur dels sistemes en la mesura en què la necessitin per realitzar la seva feina. La formació serà obligatòria abans d'assumir una responsabilitat, tant si és la seva primera assignació o si es tracta d'un canvi de lloc de treball o de responsabilitats en el mateix.

Terceres Parts

Quan EUREKA FERTILITY presti serveis a altres organismes o manegi informació d'altres organismes, se'ls farà partícips d'aquesta Política de Seguretat de la Informació, s'establiran canals per a report i coordinació dels respectius Comitès de Seguretat TIC i s'establiran procediments d'actuació per a la reacció davant incidents de seguretat.

Quan EUREKA FERTILITY utilitzi serveis de tercers o cedeixi informació a tercers, se'ls farà partícips d'aquesta Política de Seguretat i de la Normativa de Seguretat que pertoqui a aquests serveis o informació. Aquesta tercera part quedarà subjecta a les obligacions establertes en aquesta normativa, podent desenvolupar els seus propis procediments operatius per satisfer-la.

S'establiran procediments específics de report i resolució d'incidències. Es garantirà que el personal de tercers està adequadament conscienciat en matèria de seguretat, almenys al mateix nivell que l'establert en aquesta Política.

Quan algun aspecte de la Política no pugui ser satisfet per una tercera part segons es requereix en els paràgrafs anteriors, es requerirà un informe del Responsable de Seguretat que precisi els riscos en què s'incorre i la forma de tractar-los. Es requerirà l'aprovació d'aquest informe pels responsables de la informació i els serveis afectats abans de tirar endavant.

València, 28 d'abril de 2026
Rev. 01