Saltar al contenido

Sistema integrado de gestión

Política integrada.

El documento donde la dirección de Upon Group dice a qué se compromete en calidad, medio ambiente, seguridad y salud, seguridad de la información, privacidad, continuidad e inteligencia artificial. Y con qué se puede comprobar.

Qué es esto y para qué sirve.

Las normas ISO que tenemos certificadas exigen todas lo mismo en su cláusula 5.2: que la dirección escriba a qué se compromete, que ese compromiso sirva de marco para fijar los objetivos de cada año, que esté documentado, que se comunique dentro de la organización y que esté disponible para quien lo pida. Esto es ese documento.

Se ha escrito para dos lectores a la vez. Un auditor, que va a leerlo con la norma al lado y necesita encontrar cada compromiso donde toca. Y quien trabaja aquí, que es quien tiene que cumplirlo — y una política que no se entiende no se cumple, lo cual también se audita.

Alcance: aplica a las tres sociedades del grupo —North Point Solution, S.L., West Point Solution, S.L. y Upon Solution, S.L.— y a todas sus actividades: la ingeniería, instalación y mantenimiento de sistemas de seguridad electrónica, y el desarrollo, despliegue y soporte de sistemas de inteligencia artificial aplicada al vídeo.

Los tres compromisos que cruzan todo.

Estos tres valen para las siete normas, y son la parte que la dirección firma.

  • CUMPLIR LOS REQUISITOS APLICABLES. Los legales, los reglamentarios, los contractuales y los que asumimos voluntariamente al certificarnos. No es una aspiración: es la línea por debajo de la cual no se trabaja, y cuando un requisito y un plazo se cruzan, gana el requisito.
  • MEJORAR DE FORMA CONTINUA. El sistema de gestión no está para tener un certificado en la pared: está para que lo que salió mal una vez no vuelva a salir mal. Cada no conformidad, cada incidente y cada queja se analiza buscando la causa, no el culpable.
  • DAR LOS MEDIOS. Un compromiso sin recursos es una declaración. La dirección se compromete a proporcionar las personas, la formación, el tiempo y los medios técnicos necesarios para que lo de abajo se pueda cumplir de verdad.

Calidad.

ISO 9001

Nos comprometemos a entender qué necesita cada cliente antes de proponerle nada, y a decir que no cuando lo que pide no se puede hacer bien. Un trabajo aceptado sabiendo que va a salir regular es un fallo de calidad que empieza antes de la primera visita.

La forma de trabajar está escrita, se mide y se corrige. Los procesos tienen responsable, entrada, salida e indicadores, y la satisfacción del cliente se mide y se revisa en la revisión por la dirección.

Y las no conformidades se registran todas, incluidas las que nadie de fuera vería. Un sistema de calidad en el que sólo aparecen los fallos que ha visto el cliente no está midiendo la calidad: está midiendo la suerte.

Medio ambiente.

ISO 14001

Nos comprometemos a proteger el medio ambiente y a prevenir la contaminación en todo lo que hacemos, identificando los aspectos ambientales de nuestras actividades y actuando sobre los significativos.

En este oficio eso son cosas concretas: la gestión de los residuos de aparatos eléctricos y electrónicos que se retiran de una instalación, el consumo eléctrico de los equipos que se instalan y de los servidores que procesan el vídeo, los desplazamientos del servicio técnico, y el ciclo de vida de lo que se compra — alargarlo es la medida ambiental más eficaz que existe en seguridad electrónica.

Cumplimos la normativa ambiental aplicable y, donde tiene sentido, vamos por delante de ella.

Seguridad y salud en el trabajo.

ISO 45001

Nos comprometemos a proporcionar condiciones de trabajo seguras y saludables para la prevención de lesiones y del deterioro de la salud, y a eliminar los peligros y reducir los riesgos que no se puedan eliminar.

Aquí no es un compromiso abstracto: nuestra gente sube a báculos, trabaja en altura, entra en cuadros eléctricos, en túneles, en depuradoras y en obras de terceros. El riesgo es físico y es diario, y por eso el orden es siempre el mismo: eliminar el peligro si se puede, sustituirlo si no, después los controles técnicos, después los organizativos y sólo al final el equipo de protección individual.

Y nos comprometemos a la consulta y la participación de los trabajadores en todo lo que afecte a su seguridad. Quien hace el trabajo es quien ve el riesgo primero, y un canal para decirlo que no se usa es un canal que no existe: nadie sufre represalia por parar un trabajo que considera inseguro, y esa es la parte de esta política que más nos importa que se lea.

Seguridad de la información.

ISO/IEC 27001 · ENS · NIS2

Nos comprometemos a preservar la confidencialidad, la integridad y la disponibilidad de la información propia y de la que nos confían nuestros clientes, y a que esta política sirva de marco para fijar los objetivos de seguridad.

La materia con la que trabajamos lo hace especialmente delicado: imágenes de personas, matrículas, registros de accesos y planos de instalaciones. Una filtración aquí no es un incidente informático, es un problema para personas concretas y para la seguridad física de un recinto.

Los riesgos se identifican, se evalúan y se tratan de forma sistemática. El acceso se concede por necesidad y se revisa. Los incidentes se detectan, se registran, se notifican en los plazos que exige la normativa y se analizan para que no se repitan. Y los requisitos del Esquema Nacional de Seguridad y de la directiva NIS2 aplican también a lo que entregamos a terceros, no sólo a nuestra casa.

Privacidad.

ISO/IEC 27701 · RGPD

Nos comprometemos a tratar los datos personales conforme al RGPD y a la LOPDGDD, y a aplicar la protección de datos desde el diseño y por defecto en todo lo que construimos.

En la práctica eso significa recoger el mínimo necesario, conservarlo el tiempo mínimo necesario, no usarlo para nada distinto de aquello para lo que se recogió, y poder demostrar las tres cosas. Y significa ayudar a nuestros clientes a cumplir cuando son ellos los responsables del tratamiento y nosotros el encargado: un sistema de vídeo que no permite explicar qué guarda y durante cuánto pone a su titular en un problema.

Los derechos de las personas —acceso, rectificación, supresión, oposición, limitación y portabilidad— se atienden en plazo, y existe un procedimiento escrito para ello.

Continuidad del negocio.

ISO 22301

Nos comprometemos a mantener la capacidad de seguir prestando servicio ante una interrupción grave, y a haberlo probado antes de necesitarlo.

Están identificadas las actividades críticas y los tiempos máximos que pueden estar paradas, existen planes de continuidad y de recuperación, y se ensayan con una periodicidad definida. Un plan que nunca se ha probado no es un plan: es un documento.

Esto incluye lo que sostiene el servicio de nuestros clientes, no sólo nuestras oficinas: el soporte 24 × 7 y la capacidad de respuesta ante una avería crítica en una instalación forman parte del alcance.

Inteligencia artificial.

ISO/IEC 42001

Nos comprometemos a desarrollar y desplegar sistemas de inteligencia artificial de forma responsable, trazable y supervisada por personas.

Está documentado quién entrena los modelos, con qué datos, quién verifica su desempeño y qué se hace cuando fallan. Los sistemas se prueban antes de entregarse y se vigilan después, porque una escena cambia y un modelo que funcionaba deja de funcionar sin avisar.

Hay tres cosas que asumimos de forma expresa. La primera: la decisión es de una persona. Nuestros sistemas detectan y avisan; quien decide qué hacer con un aviso es siempre alguien con nombre dentro de la organización del cliente. La segunda: se comunican los límites antes que las capacidades — qué no detecta, en qué condiciones se degrada y qué margen de error tiene, con la medición de un tercero cuando existe. Y la tercera: no se afirma una precisión que no se pueda demostrar, ni en una oferta, ni en una demostración, ni en esta web.

Quién responde de que esto se cumpla.

La dirección de Upon Group establece esta política, la revisa al menos una vez al año en la revisión por la dirección y la actualiza cuando cambia el contexto de la organización, la normativa aplicable o el alcance de las certificaciones.

La política se comunica a todo el personal, se explica en la acogida de cada nueva incorporación y está disponible públicamente en esta página para clientes, proveedores, administraciones y cualquier parte interesada que la solicite.

Los objetivos concretos y medibles de cada ejercicio se establecen a partir de este marco, se revisan periódicamente y se documentan aparte. No van en esta página a propósito: son anuales y cambian, y una política con objetivos caducados dentro es una no conformidad esperando a que alguien la encuentre.

Control del documento.

  • Versión: PENDIENTE
  • Fecha de aprobación: PENDIENTE
  • Aprobada por: PENDIENTE — la alta dirección de Upon Group. Las normas exigen que sea la dirección quien la establezca, y eso se acredita con una firma y una fecha.
  • Próxima revisión: en la revisión anual por la dirección.

Empezar

Pídenos los certificados.

Esta política es el marco. Los certificados que la respaldan, con su alcance y su fecha de vigencia, se piden y se mandan.