Skip to main content

Política de seguridad de la información

 

1. Declaración de la Dirección

Esta declaración es adoptada por las siguientes entidades:

  • Tecnología Aplicada a la Salud S.A., que desarrolla, opera y comercializa los servicios tecnológicos;
  • MOL Salud Ocupacional, S.A. de C.V., que opera y comercializa dichos servicios.

En adelante, ambas entidades se denominan conjuntamente MOL. Cuando una obligación o actividad corresponda exclusivamente a una de ellas, se indica de forma expresa.

MOL desarrolla y comercializa servicios tecnológicos para la gestión de información de salud ocupacional. Por la naturaleza de esos servicios, se procesan expedientes clínicos electrónicos, datos personales y datos personales sensibles relacionados con la salud por cuenta de los clientes.

La Dirección de MOL, a través de su Comité de Seguridad de la Información, asume el compromiso de establecer, mantener y mejorar de forma continua un Sistema de Gestión de Seguridad de la Información orientado a proteger la confidencialidad, la integridad, la disponibilidad y la trazabilidad de la información, así como la privacidad de las personas cuyos datos se procesan.

La seguridad de la información se gestiona como parte integrante de los procesos de gobierno, desarrollo, comercialización, operación, soporte y mejora de la organización, y no como una actividad aislada.

2. Alcance

El Sistema de Gestión de Seguridad de la Información alcanza a ambas entidades y comprende los activos, procesos, sistemas, servicios y personas que intervienen en el desarrollo, la comercialización, la operación, el mantenimiento y el soporte de los servicios tecnológicos de MOL, incluida la plataforma SIRES y la infraestructura en la nube que la sustenta.

El desarrollo, la operación y el mantenimiento de la plataforma corresponden a Tecnología Aplicada a la Salud S.A. La actividad de MOL Salud Ocupacional, S.A. de C.V. se circunscribe a la comercialización de los servicios. Los controles se aplican a cada entidad en función de las actividades que efectivamente realiza y de la información a la que accede.

La política aplica a la totalidad de la organización, a su personal y a los contratistas, consultores y prestadores de servicios que accedan a información o activos de MOL, cualquiera sea la modalidad de su vinculación y la entidad con la que se vinculen. MOL opera bajo un modelo de trabajo distribuido, y sus controles se definen considerando esa modalidad.

3. Compromisos de seguridad

MOL asume y mantiene los siguientes compromisos:

  • Confidencialidad. La información se hace accesible únicamente a personas, sistemas o servicios autorizados, conforme a los principios de necesidad de conocer, mínimo privilegio y segregación de funciones.
  • Integridad. Se aplican controles destinados a preservar la exactitud y la consistencia de la información y a prevenir modificaciones o destrucciones no autorizadas.
  • Disponibilidad. Los servicios y activos críticos se sostienen conforme a las necesidades operativas y a los compromisos asumidos con los clientes, con medidas de respaldo, monitoreo y recuperación proporcionales a su criticidad.
  • Trazabilidad. Las actividades relevantes sobre los sistemas generan registros que permiten identificar y analizar eventos significativos, protegidos frente a alteraciones o eliminaciones no autorizadas.
  • Gestión basada en riesgos. Los controles se definen de manera proporcional a la criticidad de los activos, la clasificación de la información, el impacto potencial, la probabilidad de ocurrencia y las obligaciones legales y contractuales aplicables.
  • Control de acceso. Los accesos se limitan a lo estrictamente necesario, se revisan periódicamente y se revocan cuando dejan de ser necesarios. Los accesos privilegiados están sujetos a controles reforzados.
  • Seguridad desde el diseño. La seguridad se considera durante el análisis, el desarrollo, la prueba, el despliegue y el mantenimiento de los sistemas. Los entornos de desarrollo y prueba no utilizan datos personales ni datos de salud de clientes.
  • Protección criptográfica. La información se protege con mecanismos criptográficos acordes a su clasificación y nivel de exposición, incluido el cifrado de las comunicaciones a través de redes públicas.
  • Continuidad y recuperación. Se mantienen y prueban mecanismos de respaldo, restauración y recuperación orientados a reducir el impacto de interrupciones sobre la prestación del servicio.
  • Gestión de vulnerabilidades e incidentes. Las vulnerabilidades se evalúan y tratan según su criticidad; los eventos e incidentes de seguridad se reportan, analizan y gestionan mediante procedimientos definidos, incorporando las lecciones aprendidas.
  • Gestión de terceros. Los proveedores y servicios tecnológicos externos se evalúan considerando su criticidad y el impacto que su indisponibilidad o compromiso podría producir sobre los servicios de MOL.

4. Protección de la información de nuestros clientes

MOL reconoce expresamente que la información que cada cliente incorpora a las instancias productivas de la plataforma es de su propiedad exclusiva.

MOL no adquiere derechos de propiedad, explotación, reutilización ni aprovechamiento estadístico sobre esa información, incluso si mediara un proceso de anonimización. La organización actúa como proveedor tecnológico y, cuando resulte jurídicamente aplicable, como encargado del tratamiento de datos personales, conforme a las instrucciones y a la relación contractual establecida con cada cliente.

La custodia tecnológica de las instancias productivas corresponde a Tecnología Aplicada a la Salud S.A., que desarrolla y opera la plataforma. Las actividades de comercialización no requieren acceso a los datos personales ni a los datos de salud contenidos en dichas instancias.

La administración funcional de los usuarios y de los permisos de acceso a la información de salud corresponde a cada cliente. Los equipos de desarrollo y de atención al cliente de MOL no disponen de acceso ordinario a los datos personales contenidos en las instancias productivas.

El acceso técnico a datos productivos tiene carácter excepcional: sólo puede realizarlo personal expresamente autorizado, cuando resulta técnicamente necesario y bajo procedimientos definidos. Cuando ese acceso pudiera implicar la visualización de información personal o de salud de un cliente, requiere su conformidad o autorización y queda registrado.

5. Cumplimiento legal, regulatorio y contractual

MOL identifica y considera los requisitos legales, regulatorios y contractuales aplicables a sus actividades y servicios, con atención particular a la protección de los datos personales, al tratamiento tecnológico de información de salud y a las obligaciones asumidas con sus clientes en las jurisdicciones donde presta servicios.

Cada entidad responde por los requisitos aplicables a su propia actividad y jurisdicción, y ambas se rigen por los mismos principios de seguridad establecidos en esta declaración.

Los cambios relevantes en dichos requisitos se evalúan e incorporan al Sistema de Gestión de Seguridad de la Información cuando corresponde.

6. Organización y responsabilidades

La Dirección aprueba la política, provee los recursos necesarios, evalúa los riesgos relevantes y participa en las revisiones del sistema de gestión.

El Comité de Seguridad de la Información establece, impulsa y difunde la política y los objetivos de seguridad, y coordina las acciones transversales necesarias para su cumplimiento.

El Responsable de Seguridad de la Información coordina el funcionamiento del sistema de gestión, supervisa la aplicación de la política, gestiona las desviaciones y las acciones de mejora e informa a la Dirección.

Toda persona con acceso autorizado a activos o información de MOL debe cumplir la política y los procedimientos aplicables a su actividad, mantener la confidencialidad de la información, proteger sus credenciales, utilizar sus accesos solamente para actividades autorizadas y reportar incidentes, eventos o debilidades de seguridad.

7. Mejora continua

MOL mantiene un enfoque de mejora continua. La evolución del sistema de gestión considera, entre otros elementos, los resultados de las revisiones por la Dirección, el análisis de riesgos, los incidentes y sus lecciones aprendidas, las vulnerabilidades identificadas, los resultados de las pruebas de continuidad, las auditorías, los cambios tecnológicos y regulatorios, y las observaciones de clientes y otras partes interesadas.

8. Marco de referencia

El Sistema de Gestión de Seguridad de la Información de MOL se estructura tomando como referencia la norma ISO/IEC 27001:2022. La organización se encuentra en proceso de implementación y consolidación de dicho marco; esta declaración no constituye una certificación ni acredita conformidad otorgada por un organismo certificador.

9. Contacto

Las consultas, solicitudes o notificaciones relacionadas con la seguridad de la información pueden dirigirse a [email protected]

Las solicitudes vinculadas a datos personales contenidos en la plataforma deben canalizarse a través del cliente responsable de la instancia correspondiente, conforme al marco contractual aplicable.

10. Vigencia y actualización

Esta declaración entra en vigencia a partir de su aprobación por el CEO de MOL y se mantiene disponible públicamente mientras conserve vigencia.

Se revisa al menos una vez al año y ante cambios relevantes en la política interna que le da origen, en el alcance del sistema de gestión, en la normativa aplicable o en los compromisos asumidos con los clientes. Cada nueva versión requiere aprobación previa a su publicación y reemplaza a la anterior.