Última actualización: [10/06/26]
La presente Política establece los requisitos de seguridad de la información, cumplimiento legal, sostenibilidad ambiental y desarrollo seguro que deben cumplir los proveedores, colaboradores y terceros que mantengan una relación contractual con CSI ENERGY TECH, S.L. o tengan acceso a información, sistemas, activos o instalaciones de la organización. Su finalidad es garantizar la confidencialidad, integridad y disponibilidad de la información, minimizar los riesgos asociados a la cadena de suministro y asegurar que los servicios, productos y desarrollos externalizados se prestan bajo criterios de seguridad, calidad, sostenibilidad y cumplimiento normativo.
Esta Política se aplica a:
- Proveedores de servicios tecnológicos y no tecnológicos.
- Empresas subcontratadas y colaboradores externos.
- Proveedores de desarrollo y mantenimiento de software.
- Proveedores de servicios en la nube (SaaS, PaaS e IaaS).
- Distribuidores, canales de venta y cualquier tercero con acceso a información o activos de CSI ENERGY TECH, S.L.
Todos los productos, servicios y desarrollos contratados deberán cumplir los requisitos de seguridad definidos por CSI ENERGY TECH, S.L., así como la normativa vigente y las buenas prácticas reconocidas en materia de ciberseguridad. Los proveedores deberán:
- Garantizar la confidencialidad, integridad y disponibilidad de la información.
- Aplicar medidas técnicas y organizativas adecuadas para proteger la información y los sistemas.
- Gestionar adecuadamente los accesos autorizados, aplicando el principio de mínimo privilegio.
- Disponer de mecanismos de copia de seguridad, protección frente a malware y cifrado cuando resulte necesario.
- Notificar sin demora cualquier incidente de seguridad que pueda afectar a CSI ENERGY TECH, S.L.
- Colaborar en la investigación y resolución de incidentes de seguridad.
- Permitir auditorías, revisiones o verificaciones cuando sean requeridas por CSI ENERGY TECH, S.L.
1. Seguridad en el desarrollo de software
Los proveedores que desarrollen, mantengan o integren aplicaciones deberán incorporar prácticas de desarrollo seguro durante todo el ciclo de vida del software. Como mínimo deberán:
- Aplicar metodologías y estándares reconocidos de desarrollo seguro.
- Realizar revisiones de código antes de la entrega.
- Identificar y corregir vulnerabilidades antes de la puesta en producción.
- Gestionar adecuadamente las dependencias y componentes de terceros.
- Mantener control de versiones y trazabilidad de cambios.
- Eliminar credenciales embebidas y configuraciones inseguras.
- Realizar pruebas de seguridad cuando proceda (SAST, DAST u otras equivalentes).
- Informar de cualquier vulnerabilidad detectada con posterioridad a la entrega.
Asimismo, deberán mantener separados los entornos de desarrollo, pruebas y producción, proteger adecuadamente los datos utilizados en entornos no productivos cuando resulte aplicable, y conservar registros que permitan garantizar la trazabilidad de las actividades realizadas.
2. Gestión de subcontratistas
Toda subcontratación relacionada con los servicios prestados a CSI ENERGY TECH, S.L. deberá ser previamente autorizada. El proveedor principal será responsable de asegurar que sus subcontratistas cumplen los mismos requisitos establecidos en esta Política y mantendrá la responsabilidad final sobre los servicios prestados.
3. Cumplimiento legal y normativo
Los proveedores deberán cumplir en todo momento la legislación aplicable, incluyendo, entre otras:
- Protección de datos personales (RGPD y normativa complementaria).
- Seguridad de la información.
- Propiedad intelectual e industrial.
- Legislación sectorial aplicable.
- Servicios digitales y comercio electrónico.
- Obligaciones legales, reglamentarias y contractuales relacionadas con la actividad desarrollada.
4. Gestión de riesgos de terceros
CSI ENERGY TECH, S.L. evaluará los riesgos asociados a sus proveedores antes de su contratación y durante la vigencia de la relación comercial. Dicha evaluación podrá incluir:
- Análisis de riesgos de seguridad de la información.
- Evaluación de cumplimiento legal y contractual.
- Revisión periódica de proveedores críticos.
- Seguimiento del desempeño y nivel de servicio.
- Gestión coordinada de incidentes.
- Verificación del cumplimiento de los requisitos establecidos en esta Política.
5. Compromiso ambiental
En línea con su Sistema de Gestión Ambiental, CSI ENERGY TECH, S.L. promueve una cadena de suministro sostenible y respetuosa con el medio ambiente. Los proveedores deberán:
- Cumplir la normativa ambiental aplicable.
- Gestionar adecuadamente los residuos generados.
- Utilizar gestores autorizados cuando corresponda.
- Prevenir vertidos, emisiones y cualquier forma de contaminación.
- Fomentar el uso eficiente de los recursos naturales, la energía y el agua.
- Reducir, en la medida de lo posible, el impacto ambiental derivado de sus actividades.
Queda expresamente prohibida cualquier actuación que suponga una gestión inadecuada de residuos, contaminación o incumplimiento de la normativa ambiental vigente.
6. Evaluación y seguimiento
CSI ENERGY TECH, S.L. realizará evaluaciones periódicas de sus proveedores para verificar:
- La calidad de los productos y servicios suministrados.
- El cumplimiento de los requisitos de seguridad de la información.
- El desempeño ambiental.
- El cumplimiento de las obligaciones legales y contractuales.
- La capacidad para mantener los niveles de servicio acordados.
Los resultados podrán ser utilizados para la homologación, continuidad o reevaluación de los proveedores. El cumplimiento de esta Política es obligatorio para todos los proveedores y terceros que mantengan una relación contractual con CSI ENERGY TECH, S.L. Su aceptación constituye un requisito esencial para el establecimiento y mantenimiento de cualquier relación comercial, siendo exigible durante toda la vigencia del contrato y pudiendo dar lugar a la adopción de medidas correctivas o a la resolución contractual en caso de incumplimiento.


