Política de la Cadena de Suministro del grupo VÍTALY
En cumplimiento del RGPD, el Esquema Nacional de Seguridad (categoría ALTA), la Directiva NIS 2 y la norma ISO/IEC 27001:2022, Vítaly contrata proveedores tecnológicos que acrediten solvencia técnica y organizativa. El objetivo es mantener la confidencialidad, integridad y disponibilidad de los activos de información y asegurar la continuidad del entorno de aplicaciones.
La relación con los colaboradores se gestiona mediante un Modelo de Gobernanza de tres niveles:
- Nivel Estratégico (Dirección y Comité de Seguridad): Define la política de seguridad en la cadena de suministro y valida los umbrales de riesgo aceptable en contrataciones críticas.
- Nivel Táctico (Área de GRC y Responsables de Servicio): Ejecuta la evaluación de riesgos, gestiona la homologación en Isocrunch, evalúa el cumplimiento normativo y supervisa los Acuerdos de Nivel de Servicio (SLA).
- Nivel Operativo (Gestores Técnicos): Controla la prestación diaria, supervisa accesos, gestiona incidencias y verifica mantenimientos.
PROCEDIMIENTO DE HOMOLOGACIÓN
Todo proveedor tecnológico debe superar el Procedimiento de Homologación antes de la firma del contrato. Este proceso inicia con la clasificación de criticidad del servicio. Según el nivel (Bajo, Medio, Alto o Crítico), el proveedor completa cuestionarios de Seguridad y RGPD en Isocrunch, aportando evidencias de sus medidas técnicas y certificaciones.
Se requiere una calificación mínima para autorizar la homologación. Si existen desviaciones no críticas, la contratación se condiciona a un Plan de Acción con plazos definidos. Las no conformidades críticas implican la desestimación del proveedor.
ESTRUCTURA DOCUMENTAL Y CONTRACTUAL
La formalización de la relación con los proveedores tecnológicos de Vítaly se articula mediante tres niveles documentales complementarios. Esta estructura asegura la cobertura jurídica, técnica y operativa necesaria para dar cumplimiento a las obligaciones de seguridad y protección de datos.
1. Términos y Condiciones de Contratación de Proveedores
Es el documento transversal que establece las condiciones generales aplicables a todos los proveedores. Regula los requisitos mínimos en seguridad de la información, protección de datos, confidencialidad, propiedad intelectual y compromiso ético. Este documento incorpora los siguientes anexos vinculantes:
- Anexo I – Cláusulas para el Tratamiento de Datos de Carácter Personal: Define las obligaciones del encargado del tratamiento conforme al artículo 28 del RGPD.
- Anexo II – Propiedad Intelectual e Industrial: Regula la titularidad y derechos de uso de los activos derivados de la prestación del servicio.
- Anexo III – Acuerdo de Confidencialidad (NDA): Establece el régimen de secreto y las restricciones de divulgación de la información corporativa.
- Anexo IV – Modelo de Prevención de Delitos (Compliance): Asegura la adhesión del proveedor a los principios éticos y políticas de prevención penal de Vítaly.
- Anexo V – Medidas Técnicas y Organizativas en los Sistemas de Información: Detalla los controles de seguridad exigidos, incluyendo la Matriz de Aplicabilidad conforme a ISO 27001 y el ENS en categoría ALTA.
- Anexo VI – Requisitos de Continuidad de Negocio para Proveedores Críticos: Fija las obligaciones en materia de resiliencia, tiempos de recuperación y pruebas de contingencia.
2. Acuerdo Marco
Documento que regula la relación comercial y operativa a largo plazo. Actúa como un contrato paraguas que define el marco legal, técnico y de calidad global, abordando aspectos como la gestión del personal asignado, modelos de facturación y vigencia. Se suscribe una sola vez para habilitar la activación de servicios específicos.
3. Anexo de Servicios
Instrumento operativo que formaliza la contratación de un servicio concreto bajo el amparo del Acuerdo Marco vigente. Se debe tramitar un anexo por cada nueva prestación.
SUPERVISIÓN CONTINUA DE PROVEEDORES
La relación con los colaboradores tecnológicos trasciende la homologación inicial. Vítaly ejecuta un programa de supervisión continua para asegurar que el proveedor mantiene los niveles de seguridad, protección de datos y resiliencia operativa exigidos durante todo el ciclo de vida del servicio.
El propósito de esta supervisión es:
- Verificar el cumplimiento sostenido de las obligaciones contractuales y normativas.
- Identificar de forma proactiva nuevos riesgos o deficiencias en la postura de seguridad del proveedor.
- Asegurar que el desempeño del servicio se ajusta a los Acuerdos de Nivel de Servicio (SLA) establecidos.
- Gestionar de manera eficaz los hallazgos y no conformidades para evitar que impacten en los servicios de la organización.
La supervisión se basa en un enfoque de riesgo, de modo que la frecuencia e intensidad de las evaluaciones erán proporcionales a la criticidad del proveedor y de los servicios que presta.
PLAN DE SALIDA Y GESTIÓN DE SUBCONTRATACIÓN
Los contratos formalizados por Vítaly incorporan un protocolo de salida que regula la finalización de la prestación, ya sea por rescisión o vencimiento. Este protocolo garantiza la continuidad operativa y la integridad de la información mediante las siguientes acciones:
- Devolución y borrado seguro: Restitución de los activos de información o destrucción certificada de los datos y copias de seguridad, bajo estándares técnicos que impidan su recuperación.
- Traspaso de datos: Transferencia estructurada del conocimiento y la información necesaria hacia Vítaly o hacia un nuevo prestador para evitar interrupciones en el servicio.
Respecto a la cadena de suministro, la subcontratación de actividades vinculadas al tratamiento de datos personales está condicionada a la autorización previa y por escrito de Vítaly. El proveedor debe documentar y comunicar formalmente la cadena de subencargados, manteniendo la responsabilidad directa sobre el cumplimiento de las medidas de seguridad por parte de terceros.