Estimado proveedor:
ENVÍA IT S.L. le comunica su compromiso con la seguridad de la información y que ha implantado y mantiene un Sistema de Gestión de Seguridad de la Información (SGSI) conforme a la norma ISO/IEC 27001:2023. La norma nos exige aplicar controles no solo internos, sino también a los terceros que prestan servicios o que tratan información de Envía IT o de sus clientes.
Por ello, le trasladamos los requisitos de seguridad aplicables a nuestra relación y le pedimos su colaboración para cumplirlos.
1. Documentación y evaluación de proveedores
- Ponemos a su disposición, si lo solicita, nuestra Política de Seguridad de la Información y los requisitos de seguridad aplicables a la relación.
- Realizaremos evaluaciones periódicas de proveedores en materia de seguridad para verificar el cumplimiento de estos requisitos.
- Si su organización dispone de certificaciones vigentes (ISO/IEC 27001, SOC 2 Type II, certificaciones en protección de datos u otras), le rogamos nos las haga llegar para incorporarlas a su expediente.
2. Requisitos mínimos de seguridad
- Protección de datos personales: si el servicio implica tratamiento de datos personales por su parte, es obligatorio firmar/aceptar un acuerdo de tratamiento de datos (DPA) conforme al art. 28 del RGPD y cumplir el RGPD y la LOPD-GDD.
- Transferencias internacionales: si hay tratamiento fuera del EEE, deben existir cláusulas contractuales tipo (SCCs) vigentes o mecanismo equivalente, debidamente documentado.
- Garantías de seguridad: para proveedores que traten datos personales o sostengan producción, se requiere atestación SOC 2 Type II o certificación ISO/IEC 27001 vigente.
- Notificación de brechas: comunicación a Envía IT de cualquier incidente o brecha de seguridad que afecte a nuestra información en un plazo máximo de 72 horas desde su conocimiento.
- Conservación y eliminación: al finalizar el contrato, eliminación o devolución de la información de Envía IT, confirmada por escrito.
- Subencargados: transparencia sobre los subencargados utilizados (lista pública o accesible bajo NDA) y notificación de sus cambios.
3. Acceso a sistemas e información (cuando aplique)
- Autorización previa: ningún proveedor accede a sistemas, información o instalaciones sin solicitud aprobada, autorización expresa y un alcance definido (qué, cómo y durante cuánto tiempo).
- Confidencialidad: firma previa de acuerdo de confidencialidad (NDA) y compromiso de cumplimiento de las normas de seguridad.
- Credenciales: personales e intransferibles, bajo el principio de mínimo privilegio; sin cuentas genéricas compartidas; revocación inmediata al finalizar el servicio.
- Trazabilidad: la actividad de los accesos podrá registrarse y monitorizarse, de forma que sea posible identificar quién ha realizado cada acción.
- Uso de la información: únicamente para el fin autorizado y por los canales autorizados; queda prohibido copiar, almacenar o trasladar información fuera de dichos canales o mediante cuentas y medios personales.
4. Contacto
Para acceder a la documentación, remitir sus certificaciones o resolver cualquier consulta sobre nuestro SGSI o sobre los requisitos de seguridad aplicables a la relación contractual, puede escribir a [email protected]
Le agradecemos su colaboración: la seguridad de la información es una responsabilidad compartida a lo largo de toda la cadena de suministro.
F4.3 — rev.00 · Documento público