Ciberseguridad

Transformación digital y resiliencia empresarial en Aleatica

En Aleatica, desde la definición e implementación de nuestra estrategia de ciberseguridad en 2022, hemos evolucionado hacia un modelo de madurez inspirado en estándares internacionales como el Marco de Ciberseguridad del NIST (NIST-CSF).

Esto ha fortalecido sustancialmente nuestra resiliencia y continuidad operativa. La migración a centros de datos en la nube, la centralización de nuestra infraestructura tecnológica y la integración de Aleatica Labs y soluciones de analítica avanzada han optimizado nuestra toma de decisiones.

Adopción del marco NIST 2.0 — 2025

En 2025 actualizamos nuestro Marco de Ciberseguridad adoptando requerimientos y controles de la versión 2.0 del NIST, que incorpora directrices específicas sobre la cadena de suministro e inteligencia artificial.

A diferencia de la versión 1.1 con enfoque principalmente técnico, la nueva versión sitúa la gestión de riesgos y la gobernanza como eje central. La ciberseguridad deja de ser una preocupación exclusiva del área de IT y pasa a considerarse un riesgo estratégico para todo el negocio.

Desde la alta dirección se impulsa la participación activa en la toma de decisiones, la definición de la estrategia legal y la gestión integral de riesgos.

Establecemos políticas claras, roles y responsabilidades, y fortalecemos la estrategia de gestión de riesgos en toda nuestra cadena de suministro.

En Italia ya se ha transpuesto la Directiva NIS 2 y, en nuestra organización, abordamos sus requerimientos a través del marco actual. En España, aunque la transposición está pendiente, el Esquema Nacional de Seguridad (ENS) vigente ya cubre gran parte de las exigencias. Adicionalmente, publicamos una política de uso responsable de la IA y un proceso de cribado y clasificación de sistemas de IA según su nivel de riesgo.

Gobernanza de ciberseguridad

La estructura de gobernanza está liderada por el Consejero Delegado. La Dirección Ejecutiva de Servicios Legales y de Seguridad de la Información engloba la Dirección de Seguridad de la Información. La Directora de Seguridad de la Información (CISO) asume el liderazgo específico en ciberseguridad, en colaboración con el Delegado de Protección de Datos (DPO). A nivel de Unidad de Negocio, los directores o gerentes, con el soporte de sus equipos de TI, implementan y dan seguimiento a las políticas. Operamos cuatro equipos de apoyo a distintos niveles, desde la Alta Dirección hasta el personal operativo.

Comité Estratégico de Ciberseguridad (CEC)

Cybersecurity Officer

Equipo Táctico de Incidentes de Ciberseguridad (ETIC)

Grupo de Respuesta a Incidentes de Ciberseguridad (CRIC)

Director General

Servicios Legales y de Seguridad de la Información

Seguridad de la Información (CISO / DPO)

Responsables de Seguridad de la Información en las Unidades de Negocio

Colaboradores de la Unidad de Negocio

Líder de Ciberseguridad

Principales actividades en gestión 2025

Planes de contingencia y continuidad

Validamos el cumplimiento de la gestión de Planes de Recuperación de Desastres (DRP) en todas las Unidades de Negocio y oficinas corporativas. Disponemos de procedimientos y matrices que clasifican la gravedad e impacto de incidentes.

Análisis de vulnerabilidades

Mediante un proveedor experto, fortalecimos nuestra resiliencia con servicios de respuesta a incidentes, simulación de ataques, defensa de infraestructura e identificación de amenazas. Realizamos análisis éticos de penetración.

Formación en ciberseguridad 2025

Realizamos un seminario en línea, tres cápsulas y cuatro talleres sobre Ciberseguridad con la participación de 1.088 miembros del equipo (74,0 % de participación) y un total de 4.051 horas de formación. Un curso de certificación en ciberseguridad fue cubierto satisfactoriamente por el 99,99 % de las personas con cargos administrativos no operativos. 

El 100 % de las Unidades de Negocio incrementaron su nivel de madurez en ciberseguridad o por lo menos lo mantuvieron.

Indicadores de desempeño en ciberseguridad

Indicador
2022
2023
2024
2025
Eventos de ciberseguridad
205
175
219
602
Incidentes de ciberseguridad
3
2
2
10
Filtraciones de datos
0
0
0
2
Clientela y personal afectados por violación de datos
0
0
0
5
Importe total de multas/sanciones por incidentes (€)
0
0
0
0

Eventos de ciberseguridad

Eventos de ciberseguridad

Proceso de notificación de eventos en Ciberseguridad

1

Los colaboradores internos o externos que sospechen o sean objeto de alguna amenaza o evento de ciberseguridad deben reportar a la Mesa de Ayuda de Sistemas (MAS) vía correo electrónico o llamada telefónica.

2

A cada evento o incidentes de ciberseguridad se le asigna un número de ticket con el que el área investiga y da solución.

3

En caso de ser identificada o se sospeche de una posible violación a los lineamientos de protección de datos, se da aviso al área de Protección de Datos para que tomen acciones dentro de su gestión y responsabilidad.

Planes de contingencia/continuidad comercial en Ciberseguridad

Contamos con planes de contingencia y procedimientos de respuesta a incidentes de ciberseguridad que identifican los procesos críticos de negocio y establecen mecanismos manuales o tecnológicos para su reactivación en caso de interrupciones. Estos mecanismos están definidos en los Planes de Recuperación de Desastres (DRP, por sus siglas en inglés) de cada Unidad de Negocio y en cada oficina corporativa, y deben revisarse y aprobarse al menos una vez al año.
En 2025 validamos el cumplimiento de la gestión de DRP en todas las Unidades y en cada oficina corporativa.
Para incidentes de ciberseguridad, disponemos de procedimientos y matrices que clasifican la gravedad e impacto, definen el tratamiento, el tipo de informe, la audiencia de notificación y los requisitos de registro en la Mesa de Ayuda de Sistemas (MAS). Estas herramientas se prueban y ajustan ante cualquier amenaza o incidente relevante.

Análisis de vulnerabilidades en Ciberseguridad

Mediante un proveedor experto, fortalecemos nuestra resiliencia en ciberseguridad con servicios como respuesta a incidentes, simulación de ataques, defensa de infraestructura e identificación de amenazas. Realizamos análisis éticos de penetración para detectar vulnerabilidades y mejorar las habilidades técnicas de los equipos de TI.
Durante 2025, estos servicios nos permitieron detectar riesgos, áreas de mejora, e implementar y optimizar controles de seguridad informática, y mejorar la detección y respuesta a incidentes de ALEATICA.
Además, cada trimestre analizamos proactivamente vulnerabilidades en los recursos tecnológicos que gestionan las áreas de TI y Sistemas, incluyendo correo electrónico, sitios en línea corporativos y de negocios, servidores, antivirus y gestión de credenciales digitales.