QUALITY & KNOWLEDGE ON IT SERVICES, S.A. DE C.V.
Sistema de Gestión de Seguridad de la Información basado en la norma ISO 27001:2022
Revisión: 2. Última actualización: 19 de mayo de 2026.
Este documento constituye la Política de Seguridad de la Información de Quality & Knowledge On IT Services, dicha política recoge nuestra postura en cuanto a la seguridad de la información y establece los criterios generales que deben regir la actividad de nuestra organización en cuanto a la seguridad.
El objetivo de la Seguridad de la Información es garantizar la calidad de la información y la prestación continuada de los servicios, actuando preventivamente, supervisando la actividad diaria y reaccionando con presteza a los incidentes.
Quality & Knowledge On IT Services es una empresa de servicios de desarrollo de software y atracción de talento, ubicada en Ejército Nacional 373, interior 503, colonia Granada, alcaldía Miguel Hidalgo, Ciudad de México, C.P. 11520, México.
Quality & Knowledge On IT Services utiliza las Tecnologías de la Información y las Comunicaciones para prestar sus servicios, por lo que es consciente de que estos sistemas deben ser administrados con diligencia, tomando las medidas adecuadas para protegerlos frente a daños accidentales o deliberados.
Asimismo, también es consciente de que los incidentes de seguridad pueden estar provocados desde lugares remotos, a través de las conexiones a redes de comunicaciones de las que se dispone y, muy concretamente, a través de las conexiones a Internet (ciberataques).
La política de Quality & Knowledge On IT Services es la de contrarrestar las amenazas mencionadas anteriormente con los medios suficientes, dentro de las posibilidades presupuestarias. Para este fin hemos decidido implantar un sistema de gestión de la seguridad de la información basado en la norma ISO 27001:2022 con el objetivo de preservar la Confidencialidad, Integridad y Disponibilidad de la información, proteger a esta de un amplio grupo de amenazas y destinado a asegurar la continuidad de nuestros servicios, optimizar los recursos, las oportunidades y la mejora continua.
La dirección de Quality & Knowledge On IT Services, mediante la elaboración e implantación del presente Sistema de Gestión de Seguridad de la Información, adquiere los siguientes compromisos:
Esta política proporciona el marco de referencia para la mejora continua del sistema de gestión de seguridad de la información, así como para establecer y revisar los objetivos del sistema de gestión de seguridad de la información, siendo comunicada a toda la organización y siendo revisada anualmente para su adecuación y extraordinariamente cuando concurran situaciones especiales y/o cambios sustanciales en el Sistema de Gestión de Seguridad de la Información, estando a disposición del público en general.
Esta Política de Seguridad de la Información es de aplicación a todos los servicios prestados por Quality & Knowledge On IT Services que se apoyen en las Tecnologías de la Información y las Comunicaciones, así como a todo el personal, sin excepciones.
Esta Política de Seguridad de la Información se desarrollará mediante la elaboración de otras políticas o normativas de seguridad que aborden aspectos específicos. A raíz de dichas políticas y normativas se podrán desarrollar procedimientos que describan la forma de llevarlas a cabo.
La documentación de políticas y normativas de seguridad, así como esta Política de Seguridad de la Información, se encontrará a disposición de todo el personal de la organización que necesite conocerla y, en particular, el personal que utilice, opere o administre los sistemas de información y comunicaciones o la información misma albergada en dichos sistemas o los servicios prestados por Quality & Knowledge On IT Services.
Proporcionar y propiciar el liderazgo y los recursos necesarios para implementar y mantener un Sistema de Gestión de Seguridad de la Información (SGSI) eficaz.
Comprometerse expresamente con la mejora continua realizando revisiones de la eficacia de los controles implementados y desarrollando medidas para apoyar este proceso.
Es el líder del Equipo de Trabajo de Tecnología de la Información, quien a su vez se apoya en expertos técnicos para la implementación, implantación, puesta en marcha, mantenimiento, supervisión y mejora continua del Sistema de Gestión de Seguridad de la Información. Este rol tiene las siguientes responsabilidades:
También designado como Oficial de Seguridad de la Información, es aquel profesional o contratista quien implementa y mantiene operativamente el Sistema de Gestión de Seguridad de la Información. En sus responsabilidades están:
Definir la Estrategia de implementación del Sistema de Gestión de Seguridad de la Información (SGSI), así como los planes de Capacitación y de Comunicación, tanto los correspondientes a la implementación como los correspondientes al mantenimiento permanente del SGSI completo.
Recolectar, consolidar y analizar los Indicadores definidos para evaluar la efectividad de la implementación.
Establecer la estrategia necesaria en caso de desviaciones detectadas durante el análisis de los Indicadores.
El área de Infraestructura/TI tiene como responsabilidad principal garantizar la operación segura de los sistemas, redes y dispositivos de la organización, en alineación con los requisitos de ISO 27001. Entre sus funciones se encuentra la gestión de accesos y cuentas de usuario, administrando altas, bajas y modificaciones, aplicando el principio de privilegios mínimos e implementando mecanismos de autenticación robusta, como contraseñas seguras y multifactor.
Asimismo, debe asegurar la gestión de redes y comunicaciones, mediante la configuración segura de firewalls, routers y switches, la segmentación de redes y la protección de conexiones remotas a través de tecnologías como VPN o TLS. Esta labor se complementa con la gestión de servidores, sistemas y dispositivos, lo que implica aplicar parches y actualizaciones, realizar configuraciones seguras (hardening) y administrar servicios en la nube de acuerdo con las políticas de seguridad definidas.
Otra responsabilidad esencial es la ejecución y verificación de respaldos, siguiendo las políticas de copias de seguridad, así como la participación en pruebas periódicas de planes de recuperación y continuidad de negocio (DRP). En paralelo, se deben implementar medidas de protección contra malware y amenazas, manteniendo actualizadas las soluciones de seguridad como antivirus o MDR, y monitoreando la red en busca de comportamientos anómalos.
El área también participa activamente en la gestión de incidentes de seguridad, detectando, registrando y escalando los casos que se presenten, en coordinación con el equipo de seguridad. Para ello, mantiene un monitoreo constante y registros de actividad, gestionando bitácoras de accesos, configurando alertas en sistemas críticos y revisando periódicamente los logs.
En cuanto a la infraestructura física y virtual, es responsable de asegurar la protección y el control de acceso físico a equipos. Además, debe brindar soporte a auditorías internas y externas, aportando evidencias técnicas y garantizando el cumplimiento de requisitos regulatorios o contractuales.
Finalmente, el área de Infraestructura/TI debe fomentar la concienciación y apoyo al personal, proporcionando soporte en el uso seguro de los sistemas y participando en capacitaciones, talleres o simulacros relacionados con la seguridad de la información.
Facilitar la implementación del Sistema de Gestión de Seguridad de la Información (SGSI) en sus respectivas áreas.
Asegurar el cumplimiento de la Política y del SGSI completo, por parte del personal a su cargo.
Apoyar a las áreas correspondientes en la recolección de los indicadores definidos para asegurar el cumplimiento de la Política y del SGSI.
Todo el personal a todos los niveles deberá apegarse a las políticas y procedimientos de seguridad de la información establecidos en Quality & Knowledge On IT Services, así como respetar y mantener la confidencialidad de la información, procesos, estándares y demás activos del Sistema de Gestión de Seguridad de la Información (SGSI).
Mantener registro de cumplimiento con las obligaciones legales, regulatorias y contractuales establecidas aplicables relacionadas con la seguridad de la información.
Realizar auditorías internas y externas periódicas.
Limitar el acceso a la información a aquellos empleados que necesiten acceder a ella para llevar a cabo sus funciones.
Establecer controles de acceso apropiados, como contraseñas seguras y autenticación de dos factores.
Evaluar periódicamente a nivel organizacional los riesgos para identificar y tratar los posibles riesgos de seguridad de la información.
El análisis se realizará:
Proteger los activos de información de la organización contra accesos no autorizados, daños, pérdidas o alteraciones.
Implementar medidas de seguridad físicas y lógicas como firewalls, antivirus y copias de seguridad regulares.
Proporcionar capacitación y concientización periódicamente a todos los empleados sobre las políticas y procedimientos de seguridad de la información. Se deberá incluir la identificación de amenazas comunes, buenas prácticas de seguridad y proceso de comunicación de incidentes de seguridad.
Mejorar continuamente el Sistema de Gestión de Seguridad de la Información (SGSI), a través de la revisión regular de su efectividad, la identificación de áreas de mejora y la implementación de acciones correctivas y preventivas.
Establecer, recolectar y analizar indicadores de medición de la efectividad del SGSI y generar las estrategias necesarias a fin de mejorar el rendimiento del SGSI.
El incumplimiento de esta política traerá consigo las medidas disciplinarias y consecuencias legales que correspondan conforme a la normativa interna de Quality & Knowledge On IT Services y la legislación mexicana aplicable.
| Rev. | Fecha | Autor | Descripción |
|---|---|---|---|
| 1 | 20 de mayo de 2024 | Roberto López R. | Documento original |
| 2 | 19 de mayo de 2026 | Roberto López R. | Revisión y actualización de la política |