Política de seguridad

1. Introducción

La Dirección de PFSLegal considera la seguridad de la información un aspecto fundamental en la estrategia de la compañía y una condición necesaria para el ejercicio responsable de la actividad jurídica y procesal. La gestión de expedientes judiciales, la procuraduría y el asesoramiento a clientes implican el tratamiento habitual de información de carácter confidencial, sujeta a sigilo profesional y a las obligaciones impuestas por el RGPD, la LOPDGDD y la normativa procesal española.

La presente política tiene como objetivo establecer el compromiso de la Dirección de PFSLegal en torno a la seguridad de la información y proporcionar el marco de referencia para el establecimiento, implantación, mantenimiento y mejora continua del Sistema de Gestión de Seguridad de la Información (SGSI).

Este compromiso se materializa en la implantación de un SGSI basado en la norma ISO/IEC 27001:2022, que define los controles, procesos y responsabilidades necesarios para proteger la información de PFSLegal y de sus clientes frente a amenazas internas y externas.

El cumplimiento de esta política, así como de cualquier procedimiento o documentación incluida dentro del SGSI, es obligatorio para todo el personal de PFSLegal y para los terceros que accedan a sus sistemas o información.

Esta política se revisará y, en su caso, actualizará regularmente, como mínimo una vez al año y siempre que concurran circunstancias que lo hagan necesario, tales como cambios organizativos, tecnológicos o en el marco regulatorio aplicable.


2. Contexto del negocio, motivación para la certificación y partes interesadas

PFSLegal es un grupo de servicios jurídicos y procesales especializado en la gestión de expedientes judiciales, la procuraduría y el asesoramiento a clientes empresariales e institucionales. Su actividad implica el tratamiento habitual de:

  • Información judicial y procesal sujeta a sigilo profesional y confidencialidad.
  • Datos personales de clientes, empleados y terceros con obligaciones directas bajo el RGPD y la LOPDGDD.
  • Documentación financiera y corporativa vinculada a procedimientos legales y societarios.
  • Comunicaciones electrónicas con órganos judiciales a través de Lexnet y portales de la Administración de Justicia.

La naturaleza de estos servicios hace de la seguridad de la información un requisito intrínseco al negocio, no una opción. Un incidente de seguridad podría comprometer la confidencialidad de expedientes activos, vulnerar el secreto profesional, derivar en sanciones regulatorias e impactar gravemente en la reputación de PFSLegal como operador de confianza del ecosistema judicial español.

La certificación ISO/IEC 27001:2022 responde a tres impulsos estratégicos identificados por la Dirección:

  • Requisito de clientes: Los grandes clientes de PFSLegal —entidades financieras, aseguradoras y fondos de inversión— exigen a sus proveedores de servicios jurídicos acreditaciones formales de seguridad de la información como condición de homologación de proveedor. La certificación elimina esta barrera y refuerza la posición competitiva de PFSLegal en estos segmentos.
  • Obligaciones regulatorias: El marco normativo aplicable (RGPD, LOPDGDD, Directiva NIS2 en proceso de transposición, normativa procesal y estatutaria del Consejo General de Procuradores) obliga a implantar medidas técnicas y organizativas de seguridad proporcionales al riesgo, documentadas formalmente y auditables por la autoridad competente.
  • Diferenciación y confianza: En un mercado de gestión judicial en proceso de concentración, la certificación ISO 27001 constituye un elemento diferenciador que refuerza la confianza de los clientes y acredita la madurez operativa de PFSLegal como custodio responsable de información de alto valor.

Las principales partes interesadas con requisitos explícitos sobre la seguridad de la información de PFSLegal son:

  • Clientes empresariales e institucionales (entidades financieras, aseguradoras, fondos de inversión, despachos de abogados): exigen confidencialidad, disponibilidad y acreditación formal de seguridad.
  • Agencia Española de Protección de Datos (AEPD): supervisión y potestad sancionadora en materia de protección de datos personales.
  • Consejo General de Procuradores de España: marco deontológico y estatutario que impone el secreto profesional y la responsabilidad en la custodia de la información procesal.
  • Órganos judiciales y Administración de Justicia: integridad, confidencialidad y disponibilidad de las comunicaciones y expedientes electrónicos.
  • Empleados y colaboradores: garantía de un entorno de trabajo seguro y de protección de sus datos.
  • Proveedores tecnológicos críticos (AWS, Microsoft, Kmaleon): compromisos contractuales de seguridad en la cadena de suministro.

El análisis detallado de cada parte interesada y sus requisitos específicos de seguridad se recoge en DG02 — Contexto y Alcance del SGSI, §4.


3. Objetivos

La política de seguridad de la información de PFSLegal persigue los siguientes objetivos:

  • Proteger la confidencialidad, integridad y disponibilidad de la información judicial, procesal y de clientes que PFSLegal gestiona en el ejercicio de su actividad, garantizando el cumplimiento del deber de sigilo profesional.
  • Custodiar adecuadamente la información proporcionada por nuestros clientes, asegurando que solo accede a ella el personal autorizado y en los términos acordados contractualmente.
  • Minimizar la exposición al riesgo de la compañía mediante la identificación, evaluación y tratamiento sistemático de los riesgos de seguridad de la información.
  • Cumplir con todos los requerimientos legales, regulatorios y estatutarios aplicables, especialmente en materia de protección de datos personales (RGPD, LOPDGDD), normativa procesal y cualquier otro requisito vinculante para la actividad de PFSLegal.
  • Fomentar una cultura corporativa de seguridad de la información que implique activamente a todo el personal en la protección de los activos de información.
  • Garantizar la continuidad de los servicios críticos ante incidentes de seguridad o interrupciones operativas, minimizando su impacto en clientes y partes interesadas.
  • Analizar cualquier incidente de seguridad con el fin de aplicar medidas correctoras y mejorar continuamente la efectividad del SGSI.
  • Mantener la certificación ISO/IEC 27001:2022 y satisfacer los requisitos de seguridad exigidos por clientes y partes interesadas, como acreditación formal de la madurez del SGSI.

4. Compromisos de la Dirección

Para lograr todos estos objetivos, la Dirección de PFSLegal se compromete a:

  • Facilitar y proporcionar los medios humanos, técnicos y económicos necesarios para el establecimiento, implantación, mantenimiento y mejora continua del SGSI.
  • Entender y dar cobertura a los requisitos de seguridad de todas las partes interesadas identificadas en DG02, con especial atención a los de los clientes institucionales y a las exigencias regulatorias del sector.
  • Hacer seguimiento de los riesgos de seguridad de la información y adoptar las medidas necesarias para que estos se mantengan en niveles aceptables, asegurando que los Propietarios del Riesgo tienen la autoridad y los medios para gestionarlos.
  • Establecer las medidas técnicas y los controles necesarios para la correcta protección de los activos de información, con especial atención a la confidencialidad de los expedientes judiciales y los datos de clientes.
  • Elaborar e implantar normas, procedimientos e instrucciones de trabajo para el desarrollo seguro de la actividad en todas las sedes (Madrid y Granollers) y para todos los canales de trabajo (presencial y remoto).
  • Garantizar que el personal conozca y aplique las normas y protocolos establecidos, mediante programas de formación y concienciación regulares y documentados.
  • Establecer y hacer seguimiento de indicadores y métricas que permitan evaluar el nivel de seguridad de la organización, y presentar sus resultados a la Dirección en las revisiones periódicas del SGSI.
  • Crear y mantener una estructura organizativa con roles y responsabilidades definidos en materia de seguridad, incluyendo los Propietarios del Riesgo por dominio funcional (DG03).
  • Proporcionar la formación técnica y de seguridad adecuada para todos los roles con responsabilidades en el SGSI.
  • Comunicar esta política a todas las partes interesadas y hacer que esté disponible para cualquier parte que lo solicite.
  • Mantener una relación activa con las autoridades y organismos competentes en materia de seguridad de la información, protección de datos e incidentes (AEPD, INCIBE, Consejo General de Procuradores).

5. Aprobación

La presente política ha sido revisada y aprobada por la Dirección de PFSLegal.

    Última actualización: 27/05/2026