top of page

Politica de Seguridad

La presente Política de Seguridad establece el marco de principios, obligaciones y medidas técnicas y organizativas que finc aplica para proteger la información de sus clientes, usuarios y colaboradores, así como la integridad, disponibilidad y confidencialidad de sus sistemas y servicios.

Los servicios financieros de finc se prestan al amparo de la licencia de dinero electrónico de Sefide EDE, S.L.U. («Sefide»), entidad supervisada por el Banco de España. En consecuencia, finc adopta y mantiene los controles de seguridad exigidos tanto por la normativa de servicios de pago (PSD2) como por el Reglamento General de Protección de Datos (RGPD), la Ley Orgánica 3/2018 (LOPD-GDD) y demás normativa aplicable.

 

Esta Política es de aplicación a todas las personas que acceden o utilizan los servicios de finc —clientes, empleados, colaboradores y proveedores— y a todos los sistemas de información, aplicaciones, infraestructuras y datos bajo la gestión de finc.

1. Objeto y ámbito de aplicación

La presente Política tiene como objeto definir los principios rectores y las medidas de seguridad que finc aplica para garantizar:

  • La confidencialidad de la información: solo acceden a ella las personas expresamente autorizadas.

  • La integridad de la información: esta no se altera o destruye de forma no autorizada.

  • La disponibilidad de los sistemas: los servicios de finc son accesibles cuando los usuarios los necesitan.

  • La trazabilidad de las operaciones: toda actividad relevante queda registrada y es auditable.

 

Esta Política se aplica a:

  • Todos los sistemas de información, aplicaciones, redes y dispositivos gestionados o utilizados por finc.

  • La totalidad de los empleados, colaboradores externos y proveedores con acceso a sistemas o datos de finc.

  • Los datos personales y financieros de clientes y usuarios de finc.

  • Los entornos de producción, preproducción y desarrollo.

 

2. Marco normativo y estándares de referencia

Las medidas de seguridad de finc se fundamentan en las siguientes normas y estándares:

  • Reglamento (UE) 2016/679 (RGPD) y Ley Orgánica 3/2018 (LOPD-GDD): protección de datos personales.

  • Directiva (UE) 2015/2366 (PSD2) y Reglamento Delegado (UE) 2018/389: autenticación reforzada de clientes (SCA) y seguridad en servicios de pago.

  • Directiva (UE) 2022/2555 (NIS2): seguridad de las redes y sistemas de información.

  • Ley 34/2002 (LSSI-CE): servicios de la sociedad de la información y comercio electrónico.

  • Esquema Nacional de Seguridad (ENS), en lo que resulte de aplicación.

  • ISO/IEC 27001 e ISO/IEC 27002: gestión de la seguridad de la información (referencia de buenas prácticas).

  • PCI-DSS (en la medida en que finc gestione o transmita datos de tarjetas de pago).

 

3. Principios rectores de seguridad

La gestión de la seguridad en finc se rige por los siguientes principios:

 

3.1 Seguridad por diseño y por defecto

La seguridad se integra desde las primeras fases del ciclo de vida de cualquier producto, servicio o proceso, y la configuración predeterminada de todos los sistemas aplica el nivel de protección más elevado técnicamente posible.

3.2 Mínimo privilegio

Los accesos a sistemas e información se otorgan exclusivamente en función de la necesidad operativa demostrada. Ningún usuario, proceso o sistema dispone de más permisos de los estrictamente necesarios para desempeñar su función.

3.3 Defensa en profundidad

finc aplica múltiples capas de controles de seguridad complementarios —técnicos, organizativos y humanos— de forma que el fallo de un control no comprometa la seguridad global del sistema.

3.4 Gestión del riesgo

La identificación, evaluación y tratamiento de riesgos de seguridad es un proceso continuo y documentado. Las decisiones de inversión y priorización en seguridad se basan en el análisis de riesgos actualizado.

3.5 Mejora continua

finc revisa periódicamente sus controles, políticas y procedimientos de seguridad a la luz de los incidentes detectados, los cambios tecnológicos y la evolución del marco normativo, con el objetivo de elevar constantemente su nivel de madurez en seguridad.

3.6 Responsabilidad

Toda persona que acceda a los sistemas e información de finc asume la responsabilidad del uso correcto de los recursos que tiene asignados y del cumplimiento de esta Política y de los procedimientos derivados de la misma.

 

4. Organización de la seguridad

4.1 Responsable de Seguridad de la Información

finc designa un Responsable de Seguridad de la Información (RSI) cuyas funciones principales son:

  • Definir, implementar y supervisar las políticas y procedimientos de seguridad.

  • Coordinar la respuesta ante incidentes de seguridad.

  • Realizar o supervisar las evaluaciones de riesgo y las auditorías internas.

  • Actuar como interlocutor con la entidad habilitante (Sefide), reguladores y organismos supervisores en materia de seguridad.

  • Reportar periódicamente al Comité de Dirección sobre el estado de la seguridad.

4.2 Delegado de Protección de Datos (DPO)

El DPO colabora estrechamente con el RSI en todo lo relativo a la seguridad del tratamiento de datos personales. Puede ser contactado en dpo@finc.es para cualquier consulta o ejercicio de derechos.

4.3 Obligaciones de todo el personal

Todo empleado, colaborador o proveedor con acceso a sistemas de finc debe:

  • Conocer y cumplir esta Política y los procedimientos de seguridad vigentes.

  • Notificar de inmediato cualquier incidente, brecha o sospecha de compromiso de seguridad al equipo de seguridad.

  • Usar los recursos tecnológicos de finc de forma diligente y exclusivamente para los fines autorizados.

  • Mantener la confidencialidad de las credenciales de acceso y no compartirlas con terceros.

  • Participar en las formaciones y simulacros de seguridad que finc organice.

 

5. Control de accesos e identidad

5.1 Gestión de identidades

Cada usuario dispone de credenciales de acceso únicas e intransferibles. finc mantiene un sistema de gestión de identidades (IAM) que permite controlar, auditar y revocar los accesos de forma centralizada.

5.2 Autenticación reforzada (MFA)

El acceso a los sistemas internos de finc, a las plataformas de administración y a las cuentas de usuario con datos financieros requiere autenticación multifactor (MFA) conforme a los requisitos de autenticación reforzada de clientes (SCA) establecidos en PSD2. Los factores admitidos son: algo que se sabe (contraseña), algo que se tiene (dispositivo o token) y algo que se es (biometría).

5.3 Gestión del ciclo de vida de los accesos

Los accesos se otorgan, modifican y revocan a través de un proceso formal documentado. La revocación de accesos se produce de forma inmediata cuando cesa la relación laboral o contractual o cuando se detecta un uso indebido.

5.4 Revisión periódica de privilegios

finc realiza auditorías periódicas de los accesos concedidos para verificar que siguen siendo necesarios y adecuados. Los privilegios no justificados son eliminados de forma inmediata.

 

6. Seguridad en los sistemas e infraestructura

6.1 Arquitectura segura y segmentación de redes

Los sistemas de finc se despliegan en entornos segmentados que separan los entornos de producción, preproducción y desarrollo. Se aplican firewalls, sistemas de detección y prevención de intrusiones (IDS/IPS) y listas de control de acceso (ACL) para limitar las comunicaciones entre segmentos al mínimo necesario.

6.2 Cifrado

Toda la información en tránsito se protege mediante protocolos de cifrado robustos (TLS 1.2 como mínimo, TLS 1.3 preferente). Los datos sensibles almacenados —incluyendo datos financieros y datos personales de categorías especiales— se cifran en reposo mediante algoritmos estándar del sector (AES-256 o equivalente).

6.3 Gestión de vulnerabilidades y parches

finc mantiene un proceso continuo de identificación y remediación de vulnerabilidades que incluye:

  • Análisis periódicos de vulnerabilidades automatizados en todos los sistemas de producción.

  • Pruebas de penetración (pentesting) al menos una vez al año, o tras cambios significativos en la infraestructura.

  • Aplicación de parches de seguridad críticos en el plazo máximo de 72 horas desde su disponibilidad.

  • Seguimiento de CVEs y boletines de seguridad de proveedores.

6.4 Seguridad en el desarrollo de software (DevSecOps)

El ciclo de desarrollo de software de finc integra controles de seguridad en cada fase:

  • Análisis estático de código (SAST) y análisis de composición de software (SCA) en el pipeline de CI/CD.

  • Revisión de código orientada a seguridad antes de cada despliegue a producción.

  • Pruebas de seguridad de aplicaciones (DAST/IAST) en entornos de preproducción.

  • Gestión de secretos y credenciales mediante herramientas de gestión de secretos (vaults). Está prohibido incluir credenciales en el código fuente.

6.5 Seguridad en la cadena de suministro

Los proveedores y terceros con acceso a sistemas o datos de finc deben cumplir unos requisitos mínimos de seguridad definidos en los contratos correspondientes. finc evalúa periódicamente la postura de seguridad de sus proveedores críticos.

 

7. Protección de datos personales y financieros

El tratamiento de datos personales por parte de finc se realiza conforme al RGPD y la LOPD-GDD. Las medidas técnicas y organizativas aplicadas garantizan la confidencialidad, integridad y disponibilidad de los datos personales en todo momento.

En particular:

  • Los datos de tarjetas de pago se gestionan conforme al estándar PCI-DSS y nunca se almacenan en los sistemas de finc más allá de lo estrictamente necesario para la ejecución de la transacción.

  • Los datos de identidad recopilados en el proceso KYC se almacenan en sistemas con controles de acceso estrictos y con cifrado en reposo.

  • Se realizan evaluaciones de impacto sobre la protección de datos (EIPD) antes de implementar nuevos tratamientos de alto riesgo.

  • Se aplican técnicas de seudonimización y minimización de datos allí donde sea técnicamente viable.

Para más información sobre el tratamiento de datos personales, consulta la Política de Privacidad de finc en www.finc.es/privacidad.

 

8. Gestión de incidentes de seguridad

8.1 Definición de incidente

Se considera incidente de seguridad cualquier evento que comprometa o pueda comprometer la confidencialidad, integridad o disponibilidad de los sistemas, datos o servicios de finc, incluyendo accesos no autorizados, brechas de datos personales, ataques de malware, denegaciones de servicio o fraudes.

8.2 Proceso de respuesta

finc dispone de un Plan de Respuesta a Incidentes que contempla las siguientes fases:

  • Detección y clasificación: identificación del incidente, evaluación de su gravedad e impacto potencial.

  • Contención: aislamiento de los sistemas afectados para evitar la propagación del incidente.

  • Erradicación: eliminación de la causa raíz del incidente.

  • Recuperación: restauración de los sistemas y servicios a su estado operativo normal.

  • Análisis post-incidente (lecciones aprendidas): revisión del incidente para identificar mejoras en los controles preventivos.

8.3 Notificación de brechas de datos personales

En caso de brecha de seguridad que afecte a datos personales, finc notificará a la Agencia Española de Protección de Datos (AEPD) en un plazo máximo de 72 horas desde que tenga conocimiento de la misma, conforme al artículo 33 del RGPD. Cuando la brecha pueda entrañar un riesgo elevado para los derechos y libertades de los afectados, se les comunicará directamente sin demora indebida.

8.4 Comunicación de incidentes

Cualquier persona que detecte o sospeche un incidente de seguridad debe comunicarlo de forma inmediata a través de los siguientes canales:

  • Correo electrónico: seguridad@finc.es

  • Canal interno de seguridad (para empleados): según procedimiento interno vigente.

 

9. Continuidad del negocio y recuperación ante desastres

finc mantiene un Plan de Continuidad del Negocio (BCP) y un Plan de Recuperación ante Desastres (DRP) que garantizan la capacidad de la organización para mantener o restaurar los servicios críticos en caso de interrupción grave.

Los objetivos de recuperación son:

  • Objetivo de Tiempo de Recuperación (RTO): tiempo máximo tolerable sin disponibilidad del servicio, definido por nivel de criticidad de cada sistema.

  • Objetivo de Punto de Recuperación (RPO): máxima pérdida de datos tolerable, cubierta mediante sistemas de copias de seguridad con frecuencia adaptada a la criticidad.

Los planes se prueban mediante simulacros periódicos (al menos una vez al año) y se actualizan tras cada ejercicio o cambio material en la infraestructura.

 

Las copias de seguridad de los datos críticos se realizan de forma automatizada, se almacenan en entornos segregados y su integridad se verifica periódicamente.

 

10. Seguridad física y del entorno

Los activos de finc que requieren protección física (servidores, dispositivos de red, terminales de trabajo) se alojan en instalaciones con controles de acceso físico adecuados, incluyendo:

  • Control de acceso perimetral con autenticación de personal autorizado.

  • Sistemas de videovigilancia y registro de accesos.

  • Protección contra riesgos ambientales: incendio, inundación, cortes de suministro eléctrico.

  • Política de escritorio limpio: los documentos sensibles no quedan desatendidos en los puestos de trabajo.

Los sistemas de producción de finc se alojan preferentemente en centros de datos de terceros certificados (ISO/IEC 27001, SOC 2 Tipo II o equivalente), que garantizan niveles de disponibilidad y seguridad física adecuados.

 

11. Formación y concienciación en seguridad

finc considera que las personas son la primera y más importante línea de defensa frente a las amenazas de seguridad. Por ello:

  • Todo el personal recibe formación básica en seguridad de la información en el momento de su incorporación.

  • Se realizan programas de formación y concienciación periódicos, adaptados a los perfiles y responsabilidades de cada área.

  • Se llevan a cabo simulacros de phishing y otras amenazas de ingeniería social para evaluar y mejorar la capacidad de respuesta del personal.

  • Los equipos de desarrollo reciben formación específica en programación segura (Secure Coding).

  • Los resultados de las acciones formativas se documentan y se tienen en cuenta en la gestión del riesgo.

 

12. Auditoría, monitorización y registro

finc mantiene registros de actividad (logs) de todos los sistemas críticos, incluyendo accesos, modificaciones de datos, operaciones privilegiadas y eventos de seguridad. Estos registros:

  • Se conservan durante los plazos legalmente exigidos y, como mínimo, durante 12 meses.

  • Se almacenan en sistemas protegidos contra modificación o eliminación no autorizada.

  • Son objeto de monitorización continua mediante herramientas SIEM para la detección temprana de anomalías.

 

finc somete sus controles de seguridad a auditorías internas y externas periódicas. Los resultados son revisados por la Dirección y utilizados como base para el plan de mejora continua.

 

13. Revisión y actualización de esta política

La presente Política de Seguridad será revisada como mínimo una vez al año, o en los siguientes supuestos:

  • Cambios materiales en la arquitectura tecnológica o en los servicios de finc.

  • Modificaciones relevantes en el marco normativo aplicable.

  • Detección de incidentes graves que pongan de manifiesto deficiencias en los controles actuales.

  • Recomendaciones derivadas de auditorías internas o externas.

 

Las versiones anteriores de esta Política quedan archivadas y disponibles para consulta interna. La versión vigente es la publicada en www.finc.es/seguridad.

 

14. Contacto

Para cualquier consulta, notificación de incidente o duda relacionada con la seguridad de los sistemas de finc, puedes dirigirte a:

 

Equipo de Seguridad de finc

Correo electrónico: seguridad@finc.es

 

Delegado de Protección de Datos (DPO)

Correo electrónico: dpo@finc.es

Los servicios de dinero electrónico regulados (incluidas cuentas de pago, domiciliaciones, transferencias y tarjetas) se ofrecen en el marco del acuerdo de colaboración entre Finc y SEFIDE EDE, entidad de dinero electrónico con licencia bancaria nº 6705, autorizada conforme a la legislación vigente. La prestación, gestión y responsabilidad de los servicios de pago corresponde exclusivamente a SEFIDE EDE. Finc no presta servicios de pago ni actúa como proveedor de los mismos. Los datos personales y transaccionales se tratan conforme al Reglamento (UE) 2016/679 (RGPD) y únicamente para la correcta ejecución de los servicios de dinero electrónico. SEFIDE EDE actúa como responsable y, en su caso, encargado del tratamiento de dichos datos, que no serán utilizados ni cedidos para finalidades distintas. La política de privacidad y la información sobre los derechos de protección de datos están disponibles en www.sefide.com y pueden ser ejercidos mediante correo a dpo@sefide.com.
bottom of page