Política de Seguridad de la Información
Versión 1.0 Aprobado por: Daniel Peñaloza, Director Ejecutivo (CEO), en nombre de la dirección de ENTROPY COMPLEX DYNAMIC SYSTEMS, S.L. (Entropy) Fecha de entrada en vigor: 10 de agosto de 2026 Clasificación: Pública
1. Propósito
Entropy es una empresa de Inteligencia Artificial. Nuestros clientes depositan en nosotros sus contratos, evidencias, registros regulatorios, datos comerciales y datos personales para que podamos ayudarles a gestionar procesos de negocio complejos e intensivos en documentación. Esa confianza es la base de nuestro negocio.
Esta política establece la intención, la dirección y el compromiso de la Dirección de Entropy en materia de Seguridad de la Información. Es la política de más alto nivel dentro de nuestro Sistema de Gestión de Seguridad de la Información (SGSI) y constituye el marco del que derivan todas las políticas, estándares, procedimientos y controles de apoyo.
Esta es la versión pública de nuestra Política de Seguridad de la Información. Se publica para que clientes, potenciales clientes, socios, empleados, reguladores, auditores y otras partes interesadas puedan comprender cómo Entropy gobierna la Seguridad de la Información. El conjunto completo de políticas internas y la evidencia de respaldo están disponibles bajo acuerdo de confidencialidad.
2. Alcance
Esta política aplica a Entropy y cubre:
Toda la información creada, recibida, procesada, almacenada o transmitida por Entropy, en cualquier formato y en cualquier soporte, incluyendo información de clientes, datos personales, propiedad intelectual, información comercial e información confiada por Terceros.
Todos los sistemas de información, aplicaciones, entornos en la nube, redes, dispositivos y sistemas corporativos que Entropy posee u opera, y los servicios que Entropy presta a sus clientes.
Todos los empleados, directivos, contratistas, consultores, personal temporal y Terceros que actúen en nombre de Entropy, en cualquier ubicación y modalidad de trabajo, incluido el trabajo remoto.
Todas las funciones de negocio, incluyendo ingeniería, investigación, operaciones, entrega a clientes, servicios profesionales, ventas, marketing, finanzas, legal, personas y administración corporativa.
Los límites formales del SGSI se definen en nuestra Declaración de Alcance del SGSI documentada.
3. Declaración de la política
Entropy se compromete a proteger la confidencialidad, integridad y disponibilidad de toda la información dentro de su ámbito de responsabilidad.
La dirección de Entropy se compromete a:
a) Establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de Seguridad de la Información estructurado conforme a la norma ISO/IEC 27001:2022.
b) Proteger la información y los sistemas de información frente al acceso no autorizado, la divulgación, la modificación, la pérdida, la interrupción y el uso indebido, ya sea accidental o deliberado.
c) Cumplir todos los requisitos legales, regulatorios, estatutarios y contractuales aplicables en materia de Seguridad de la Información y protección de datos, incluidos el Reglamento General de Protección de Datos de la UE y el Reglamento de Inteligencia Artificial de la UE.
d) Gestionar la seguridad de la información sobre la base del riesgo evaluado, utilizando una metodología documentada y repetible de evaluación y tratamiento de riesgos, con aceptación formal del riesgo residual por parte de la dirección.
e) Establecer, medir y revisar los objetivos de seguridad de la información, y revisar el desempeño del SGSI en intervalos planificados mediante una revisión formal por la dirección.
f) Proporcionar la estructura organizativa, los recursos, las competencias, las herramientas y el presupuesto necesarios para operar el SGSI de manera eficaz.
g) Garantizar que todo el personal comprenda sus responsabilidades en materia de Seguridad de la Información y esté capacitado para cumplirlas.
h) Mejorar continuamente el SGSI mediante auditoría interna, evaluación independiente, pruebas de controles, análisis de incidentes y cuasi incidentes, y la retroalimentación de clientes y otras partes interesadas.
i) Asumir la responsabilidad de la Seguridad de la Información al más alto nivel de la organización, sin delegarla.
4. Objetivos de seguridad de la información
Entropy establece anualmente objetivos medibles de seguridad de la información. Son aprobados por la dirección, se monitorizan a lo largo del año y se revisan en la revisión por la dirección. Nuestros objetivos actuales abordan:
La protección de los datos de clientes y datos personales frente al acceso no autorizado, la divulgación, la alteración y la pérdida.
La detección, contención, remediación y comunicación oportunas de los incidentes de seguridad de la información.
La disponibilidad, resiliencia y capacidad de recuperación de los servicios que operamos para los clientes.
El aseguramiento de la seguridad en el diseño, desarrollo y entrega de nuestros productos y de los cambios realizados sobre ellos.
La gobernanza eficaz de proveedores, subencargados y proveedores de modelos de inteligencia artificial.
La competencia y concienciación en materia de seguridad de la información en toda la organización.
El logro y mantenimiento de nuestros objetivos de certificación y aseguramiento externos.
5. Principios rectores
Los siguientes principios se aplican en toda Entropy y se materializan a través de nuestras políticas y controles de apoyo:
Toma de decisiones basada en el riesgo. El esfuerzo en materia de seguridad se orienta por el riesgo evaluado para la organización, para nuestros clientes y para los interesados (titulares de los datos), y no por suposiciones ni por conveniencia.
Mínimo privilegio y necesidad de conocer. El acceso a la información y a los sistemas se concede únicamente en la medida necesaria para un fin de negocio legítimo, es atribuible de forma inequívoca a una persona, está protegido mediante autenticación robusta, y se revisa y revoca con prontitud.
Seguridad y privacidad desde el diseño y por defecto. Los requisitos de seguridad y protección de datos se definen desde el inicio de cualquier nuevo producto, funcionalidad, sistema, proceso o relación con proveedores, y no se incorporan a posteriori.
Defensa en profundidad. No dependemos de un único control. Los controles preventivos, detectivos y correctivos operan de forma conjunta a través de nuestras personas, procesos y tecnología.
Minimización de datos y limitación de la finalidad. Recopilamos, procesamos y conservamos únicamente la información necesaria para una finalidad definida, durante el tiempo estrictamente necesario, y la eliminamos o devolvemos de forma segura posteriormente.
Segregación y aislamiento. Los entornos, las funciones y los datos de los clientes están separados, de modo que un fallo o una vulneración en un área no se propague a otra.
Transparencia y trazabilidad. Las acciones sobre la información y los sistemas quedan registradas, protegidas frente a la manipulación y son reconstruibles, de manera que nosotros y nuestros clientes podamos determinar qué ocurrió, cuándo y por quién.
Responsabilidad humana. La automatización, incluida la Inteligencia Artificial, apoya el juicio humano en las decisiones relevantes; no elimina la responsabilidad humana sobre ellas.
Responsabilidad compartida. Somos explícitos con nuestros clientes sobre qué responsabilidades de seguridad asume Entropy y cuáles asumen ellos, de modo que ninguna se dé por supuesta de forma predeterminada.
6. Inteligencia artificial
Como empresa de Inteligencia Artificial, Entropy asume obligaciones que van más allá de la seguridad de la información convencional. Entropy se compromete a que:
La información de los clientes, incluidos documentos, prompts y resultados, no se utiliza para entrenar, ajustar (fine-tune) ni mejorar de ningún otro modo los modelos de Inteligencia Artificial, ya sean propios o de proveedores de modelos de Terceros. Se trata de un compromiso contractual que se traslada a nuestros proveedores de modelos.
La información de los clientes está aislada lógicamente y nunca se utiliza para prestar servicio, informar o producir resultados para otro cliente.
Los proveedores de modelos y demás subencargados que puedan procesar información de los clientes son divulgados, y los cambios materiales se notifican con antelación conforme a nuestro Acuerdo de Tratamiento de Datos.
Los sistemas de Inteligencia Artificial que desarrollamos o desplegamos están sujetos a una gobernanza documentada que abarca la evaluación de riesgos, la selección de modelos, la evaluación, la fiabilidad de los resultados, el sesgo, el uso indebido y la supervisión humana.
Evaluamos nuestro rol y nuestras obligaciones conforme al Reglamento de Inteligencia Artificial de la UE para cada sistema que introducimos en el mercado o ponemos en servicio, y proporcionamos a nuestros clientes la documentación, los controles y las capacidades de supervisión que necesitan para cumplir sus propias obligaciones.
7. Funciones y responsabilidades
La Dirección es responsable de la Seguridad de la Información en Entropy, aprueba esta política y el SGSI, asigna los recursos, acepta el riesgo residual y lleva a cabo la revisión por la dirección.
Una función designada de Seguridad de la Información es responsable de la operación diaria del SGSI, incluyendo la gestión de riesgos, el mantenimiento de las políticas, la monitorización, la concienciación, la respuesta a incidentes y la coordinación de auditorías. Reporta a la dirección y tiene la autoridad para escalar, y para exigir que se detenga una actividad, un cambio o un lanzamiento cuando el riesgo no sea aceptable.
Los propietarios de la información son responsables de la clasificación, protección, uso adecuado y ciclo de vida de los activos de información que tienen asignados.
Todas las personas dentro del alcance son responsables de cumplir esta política y las políticas que la desarrollan, de proteger la información que manejan, y de reportar sin demora y sin temor a represalias por informar de buena fe, los incidentes, debilidades e incumplimientos de política que sospechen.
8. Cumplimiento legal, regulatorio y contractual
Entropy identifica, documenta y mantiene actualizados los requisitos legales, regulatorios y contractuales aplicables a sus actividades y a los mercados a los que sirve, asigna la responsabilidad del cumplimiento de cada uno de ellos, y revisa el registro conforme cambian nuestras operaciones, nuestra base de clientes y el panorama regulatorio. Las operaciones principales de Entropy están establecidas en la Unión Europea y están sujetas al derecho de la Unión Europea y al derecho nacional aplicable, incluidos el Reglamento General de Protección de Datos y el Reglamento de Inteligencia Artificial. Entropy también presta servicio a clientes en Estados Unidos y en otras jurisdicciones, e identifica y cumple los requisitos aplicables a los datos personales y a la información de negocio que gestiona en su nombre. Estos incluyen las leyes estatales integrales de privacidad de Estados Unidos, como la California Consumer Privacy Act, en su versión modificada por la California Privacy Rights Act, y las normas equivalentes de otros estados, junto con cualquier obligación específica de sector que resulte aplicable a un determinado proyecto. Cuando Entropy procesa información en nombre de un cliente, actúa como encargado del tratamiento (processor) conforme al Reglamento General de Protección de Datos y como encargado del tratamiento o proveedor de servicios (service provider), según corresponda, conforme a la legislación estatal de privacidad de Estados Unidos, actuando el cliente como responsable del tratamiento (controller) o negocio (business). En esa condición, Entropy procesa la información personal únicamente conforme a las instrucciones documentadas del cliente y únicamente para los fines de la prestación de los servicios contratados. Entropy no vende ni comparte información personal, no la conserva, utiliza ni divulga para ningún fin ajeno a la relación de negocio directa con el cliente, y no la combina con información obtenida de otras fuentes salvo cuando la ley lo permita. Estos compromisos, junto con las salvaguardas aplicadas a las transferencias internacionales, se recogen en nuestro Acuerdo de Tratamiento de Datos, que incorpora las Cláusulas Contractuales Tipo de la Comisión Europea respaldadas por una evaluación de impacto de la transferencia documentada, así como los términos exigidos por la legislación estatal de privacidad de Estados Unidos aplicable. Cuando Entropy determina los fines y los medios del tratamiento, actúa como responsable del tratamiento (controller) o negocio (business), según se describe en nuestra Política de Privacidad.
9. Terceros y cadena de suministro
Los proveedores, subencargados, prestadores de servicios y proveedores de modelos de Inteligencia Artificial se evalúan antes de su contratación conforme a criterios de seguridad, protección de datos y, cuando corresponda, de gobernanza de la inteligencia artificial, proporcionales a la sensibilidad de la información implicada y a su criticidad para nuestras operaciones. Las obligaciones de seguridad y confidencialidad se imponen contractualmente, su desempeño se monitoriza, los informes de auditoría independientes y las certificaciones se revisan de forma continua, y las relaciones se finalizan de manera segura.
10. Incidentes de seguridad de la información
Entropy mantiene y pone a prueba un proceso documentado de respuesta a incidentes que cubre la detección, notificación, triaje, contención, erradicación, recuperación, comunicación y revisión posterior al incidente con acciones correctivas. Cuando un incidente afecte a información de clientes o a datos personales, Entropy notifica a los clientes afectados y, cuando corresponda, a las autoridades de control y a los interesados (titulares de los datos), sin dilación indebida y de conformidad con la legislación aplicable y los compromisos contractuales, y proporciona la información necesaria para que los clientes puedan cumplir sus propias obligaciones de notificación.
Las sospechas de vulnerabilidades o inquietudes de seguridad pueden reportarse a legal@entropysystems.ai. Entropy no emprende acciones contra los investigadores de seguridad que actúen de buena fe conforme a nuestra Política.
11. Concienciación, formación y competencia
Todo el personal recibe formación en Seguridad de la Información y protección de datos al incorporarse a Entropy y, como mínimo, con periodicidad anual a partir de entonces, con formación adicional específica según su función cuando sus responsabilidades conlleven un riesgo elevado. El personal está sujeto a obligaciones de confidencialidad, a verificación de antecedentes en la medida en que lo permita la legislación aplicable, y a un proceso definido para la devolución de activos y la revocación del acceso en caso de cambio de puesto o de baja.
12. Cumplimiento de esta política
El cumplimiento de esta política y de las políticas que la desarrollan es obligatorio para todas las personas dentro de su alcance. El cumplimiento se monitoriza mediante auditoría interna, pruebas de controles y revisión por la dirección. El incumplimiento deliberado o negligente puede dar lugar a medidas disciplinarias, incluida la finalización de la relación laboral, la resolución del contrato, y la remisión a las autoridades policiales o regulatorias cuando la ley así lo exija. Las excepciones a esta política solo se permiten cuando se solicitan formalmente, se evalúa su riesgo, tienen una duración limitada y son aprobadas por la función de seguridad de la información, y quedan registradas en un registro de excepciones.
13. Disponibilidad, comunicación y revisión
Esta política se emite como información documentada, se comunica a todo el personal de Entropy, es reconocida por dicho personal, y se publica en el sitio web de Entropy para que esté disponible para las partes interesadas.
Esta política es revisada por la dirección al menos anualmente, y adicionalmente siempre que se produzcan cambios significativos en el negocio, la organización, la tecnología, el perfil de riesgo o el entorno regulatorio de Entropy, o cuando los resultados de la auditoría interna y de la revisión por la dirección indiquen que es necesario un cambio. Las modificaciones son aprobadas por la dirección y la política revisada se reemite y republica.
14. Contacto
Preguntas sobre esta política, solicitudes de documentación de apoyo y consultas de seguridad de la información: legal@entropysystems.ai
Aprobado y emitido por la dirección de ENTROPY COMPLEX DYNAMIC SYSTEMS, S.L.