Política general de seguridad de la información
1. Introducción
La Política de Seguridad de la Información enuncia las pautas generales destinadas a preservar la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información con la finalidad de proteger la información, los equipos soporte a los servicios de consultoría y externalización de servicios legales y procesos de negocio, servicios legales en transparencia en sectores regulados, Corporate Compliance (cumplimiento normativo), servicios de consultoría en operaciones legales (LegalOps) y tecnología legal (LegalTech), según la declaración de aplicabilidad vigente a fecha de emisión del certificado de Forcada & Rodriguez Abogados Asociados S.L.P. (“FYR Legal”)
2. Objetivos
- El objetivo principal de esta Política es definir los principios y lineamientos generales para la adecuada gestión de la seguridad de la información de FYR Legal.
- Asegurar el cumplimiento de la legislación, reglamentación y normativas aplicables, así como todos aquellos requisitos que FYR Legal considere oportuno para conseguir una mejora continua.
- Ofrecer servicios con un nivel de seguridad que satisfaga y supere las necesidades de nuestros clientes.
- La formación del personal conforme a los cambios técnicos e innovaciones tecnológicas a los que la actividad de FYR Legal se vea sometida.
- La asignación eficaz de funciones y responsabilidades en el ámbito de la seguridad de la información.
- La prevención de posibles defectos e incidentes de Seguridad de la Información antes de que ocurran, trabajando orientados hacia la “mejora continua” y la comunicación.
- La evolución continua del Sistema de Gestión de Seguridad de la Información, con el fin de adecuarnos a las exigencias de nuestros clientes.
- La concienciación y motivación del personal de FYR Legal sobre la importancia de la implantación y desarrollo de un Sistema de Gestión de Seguridad de la Información.
3. Marco normativo
- Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.
- Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
- Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI).
- Ley 9/2017, de 8 de noviembre, de Contratos del Sector Público.
4. Alcance
Esta Política es aplicable para todo el personal directivo, empleados, becarios, colaboradores y proveedores que tengan acceso a sistemas de información y datos personales de FYR Legal (los «Usuarios») abarca todos los activos de información existentes en FYR Legal que actúan como infraestructura de soporte de sus procesos de negocios.
Esta Política debe ser conocida, comprendida y asumida por todos los Usuarios.
5. Principios de la Política de Seguridad de la Información
Esta Política se desarrolla para dar un marco de cumplimiento basado en las mejores prácticas de seguridad de la información y para dar cumplimiento a la legislación vigente en el ámbito de la seguridad de la información y la protección de los datos personales que puedan afectar a FYR Legal. Los siguientes principios deberán servir como guía:
- Enfoque basado en riesgos. La organización se compromete a identificar, evaluar y gestionar los riesgos de seguridad de la información de manera proactiva.
- Cumplimiento legal y regulatorio. La seguridad de la información se llevará a cabo en concordancia con las normativas y regulaciones aplicables relacionadas con la seguridad de la información y la protección de datos personales.
- Prevención. Adoptar medidas proactivas para evitar incidentes de seguridad, minimizando riesgos y protegiendo la integridad y disponibilidad de la información y la protección de los datos personales.
- Responsabilidad organizativa. La alta dirección asume la responsabilidad de liderar la seguridad de la información.
- Cultura de seguridad. Se fomentará una cultura de seguridad de la información en toda la Empresa a través de la concienciación, la formación y la promoción de las mejores prácticas de seguridad entre los Usuarios.
- Protección de datos personales. Se protegerá de manera rigurosa los datos personales que trate la organización en su rol de responsable y encargado de tratamiento, cumpliendo con las regulaciones aplicables para la privacidad y protección de datos personales.
- Seguridad desde el diseño y por defecto. Los sistemas que FYR Legal diseñe y desarrolle deberán configurarse desde el inicio con una perspectiva de seguridad que garantice un grado suficiente de seguridad y protección de datos personales por defecto, incluyendo los cambios y actualizaciones que correspondan.
- Segregación de funciones. Se implementará una segregación de funciones para prevenir conflictos de intereses y reducir riesgos asociados a accesos no autorizados.
- Detección. Implementar mecanismos para identificar y registrar eventos de seguridad, permitiendo la rápida identificación y respuesta a incidentes para minimizar su impacto.
- Contingencia y continuidad. Se establecerán planes de contingencia y continuidad del negocio para garantizar que la organización pueda mantener sus operaciones en caso de interrupciones inesperadas.
- Monitorización y auditoría. Se implementarán sistemas de monitorización y auditoría para supervisar el cumplimiento de las políticas y detectar incidentes de seguridad de manera temprana.
- Mejora continua. Se realizarán revisiones periódicas de esta Política y los procesos de negocios para mejorar y optimizar la gestión de la seguridad de la información.
Esta política establece una serie de directrices para asegurar la protección de la información y los activos relacionados con la seguridad de la información dentro de FYR Legal.
A continuación, se enumeran los puntos clave de la política, y se invita a solicitar la versión completa de la política a través de correo electrónico a sgsi@fyrlegal.com.
Puntos clave adicionales:
- Roles y responsabilidades.
- Datos de carácter personal.
- Terceras partes.
- Gestión de activos de IS.
- Clasificación de la información.
- Gestión de la Seguridad de los Usuarios.
- Gestión de comunicaciones y de las operaciones de IS.
- Copia de seguridad. Recuperación de los datos.
- Seguridad del correo electrónico.
- Seguridad en el trabajo a distancia.
- Control de accesos del personal y de red.
- Gestión de incidentes.
- Continuidad de negocio.
- Conformidad con los requisitos legales.
- Gestión de excepciones.
- Sanciones disciplinarias.
- Revisión de la Política.
La dirección establece y revisa objetivos y metas, teniendo como marco de referencia la política definida, fijando las responsabilidades en su consecución y estableciendo criterios de actuación.
La dirección se compromete a la implantación, mantenimiento y mejora del Sistema de Gestión de Seguridad de la Información, dotándolo de aquellos medios y recursos que sean necesarios e instando a todo los Usuarios para que asuman este compromiso.
Texto aprobado por la Dirección General a 11 de junio de 2025.
General Information Security Policy
1. Introduction
The Information Security Policy sets forth the general guidelines aimed at preserving the confidentiality, integrity, availability, authenticity, and traceability of information in order to protect information, the equipment supporting consulting and outsourcing services for legal and business process services, legal services in transparency in regulated sectors, Corporate Compliance, Legal Operations (LegalOps) consulting services, and LegalTech, in accordance with the statement of applicability in force as of the issuance date of the certificate of Forcada & Rodriguez Abogados Asociados S.L.P. ("FYR Legal").
2. Objectives
- The main objective of this Policy is to define the principles and general guidelines for the proper management of information security at FYR Legal.
- Ensure compliance with applicable legislation, regulations, and standards, as well as all other requirements that FYR Legal deems appropriate to achieve continuous improvement.
- Provide services with a level of security that satisfies and exceeds our clients' needs.
- Staff training in accordance with technical changes and technological innovations to which FYR Legal's activity is subject.
- The effective allocation of roles and responsibilities in the field of information security.
- The prevention of potential information security defects and incidents before they occur, working oriented toward "continuous improvement" and communication.
- The continuous evolution of the Information Security Management System in order to adapt to our clients' demands.
- The awareness and motivation of FYR Legal staff regarding the importance of the implementation and development of an Information Security Management System.
3. Regulatory Framework
- Regulation (EU) 2016/679 of the European Parliament and of the Council of April 27, 2016, on the protection of natural persons with regard to the processing of personal data and on the free movement of such data.
- Organic Law 3/2018 of December 5 on Personal Data Protection and Guarantee of Digital Rights.
- Royal Decree 311/2022 of May 3 regulating the National Security Framework.
- Law 34/2002 of July 11 on Information Society Services and Electronic Commerce (LSSI).
- Law 9/2017 of November 8 on Public Sector Contracts.
4. Scope
This Policy applies to all management personnel, employees, interns, collaborators, and suppliers who have access to FYR Legal's information systems and personal data (the "Users") and covers all information assets existing within FYR Legal that act as support infrastructure for its business processes.
This Policy must be known, understood, and assumed by all Users.
5. Information Security Policy Principles
This Policy is developed to provide a compliance framework based on information security best practices and to comply with current legislation in the field of information security and personal data protection that may affect FYR Legal. The following principles shall serve as a guide:
- Risk-based approach. The organization commits to proactively identifying, assessing, and managing information security risks.
- Legal and regulatory compliance. Information security shall be carried out in accordance with applicable regulations and standards related to information security and personal data protection.
- Prevention. Adopt proactive measures to prevent security incidents, minimizing risks and protecting the integrity and availability of information and the protection of personal data.
- Organizational accountability. Senior management assumes responsibility for leading information security.
- Security culture. An information security culture shall be fostered throughout the Company through awareness, training, and the promotion of security best practices among Users.
- Personal data protection. Personal data processed by the organization in its role as controller and processor shall be rigorously protected, complying with applicable regulations for privacy and personal data protection.
- Security by design and by default. Systems designed and developed by FYR Legal must be configured from the outset with a security perspective that guarantees a sufficient degree of security and personal data protection by default, including corresponding changes and updates.
- Segregation of duties. Segregation of duties shall be implemented to prevent conflicts of interest and reduce risks associated with unauthorized access.
- Detection. Implement mechanisms to identify and record security events, allowing rapid identification and response to incidents to minimize their impact.
- Contingency and continuity. Contingency and business continuity plans shall be established to ensure the organization can maintain its operations in the event of unexpected interruptions.
- Monitoring and auditing. Monitoring and auditing systems shall be implemented to supervise compliance with policies and detect security incidents early.
- Continuous improvement. Periodic reviews of this Policy and business processes shall be conducted to improve and optimize information security management.
This policy establishes a series of guidelines to ensure the protection of information and information security-related assets within FYR Legal.
Below are the key points of the policy, and you are invited to request the full version of the policy via email at sgsi@fyrlegal.com.
Additional Key Points:
- Roles and responsibilities.
- Personal data.
- Third parties.
- IS asset management.
- Information classification.
- User Security Management.
- Management of communications and IS operations.
- Backup. Data recovery.
- Email security.
- Remote work security.
- Personnel and network access control.
- Incident management.
- Business continuity.
- Compliance with legal requirements.
- Exception management.
- Disciplinary sanctions.
- Policy Review.
Management establishes and reviews objectives and goals, taking the defined policy as a framework of reference, setting responsibilities for their achievement, and establishing action criteria.
Management commits to the implementation, maintenance, and improvement of the Information Security Management System, providing it with the necessary means and resources and urging all Users to assume this commitment.
Text approved by General Management on June 11, 2025.