La presente Política de Seguridad de la Información fue aprobado el día 04 de diciembre de 2025 [AC1.1]por parte de la Dirección de Hybrid Energy Storage Solutions S.L, en adelante, HESSTEC.
Esta Política de Seguridad de la Información sigue siendo efectiva hasta que sea reemplazada por una nueva Política. Será revisada, junto a las propuestas de actualización o mantenimiento de la misma, con una periodicidad mínima anual.

Con el objetivo de garantizar la seguridad de la información y la prestación continuada de los servicios de la organización, HESSTEC actúa de forma preventiva tomando las medidas adecuadas para proteger los sistemas frente a daños accidentales o deliberados, supervisando la actividad diaria y reaccionando con presteza a los incidentes.
Para defender los sistemas y la información frente a las amenazas que ponen en riesgo su confidencialidad, integridad, disponibilidad, autenticidad y/o trazabilidad se requiere de una estrategia que implique a todo el personal que maneja la información de la organización.
Siguiendo los requisitos definidos por la normativa ISO 27001, el Esquema Nacional de Seguridad (en adelante, ENS) y la Directiva NIS2, así como otras iniciativas de seguridad adicionales, en HESSTEC se considera la seguridad de la información de una manera global.
Por ello, se define la presente Política de Seguridad que se hace llegar a todo el personal trabajador para su conocimiento y cumplimiento. Tanto esta política como las normativas y procedimientos que de ella se derivan serán revisados, actualizados y divulgados periódicamente (y siempre que sea necesario) para dar respuesta a posibles nuevos riesgos y amenazas y para mejorar de forma continuada la eficacia de los métodos de seguridad de la información aplicados.
Para la elaboración de este documento, se ha tomado como referencia la guía “CCN – STIC 805 Política de Seguridad de la Información” y la guía “CCN – STIC 801 Esquema Nacional de Seguridad Responsabilidades y funciones”, elaboradas por el Centro Criptológico Nacional.

2.1. Prevención
HESSTEC debe evitar, o al menos prevenir en la medida de lo posible, que la información o los servicios se vean perjudicados por incidentes de seguridad. Para ello debe implementarse las medidas mínimas de seguridad determinadas por el ENS, así como cualquier control adicional identificado a través de una evaluación de amenazas y riesgos. Estos controles, y los roles y responsabilidades de seguridad de todo el personal, deben estar claramente definidos y documentados.
Para garantizar el cumplimiento de la política, HESSTEC:
• Autoriza los sistemas antes de entrar en operación.
• Evalúa regularmente la seguridad, incluyendo evaluaciones de los cambios de configuración realizados de forma rutinaria.
• Solicita la revisión periódica por parte de terceros con el fin de obtener una evaluación independiente.

2.2. Detección
Dado que los servicios se pueden degradar rápidamente debido a incidentes, que pueden ir desde una simple desaceleración hasta su detención, debe monitorizarse la operación de los servicios de manera continua para detectar posibles anomalías en los niveles de prestación de los mismos y actuar en consecuencia según lo establecido en el Artículo 10 del ENS.
La monitorización es especialmente relevante cuando se establecen líneas de defensa de acuerdo con el Artículo 9 del ENS. Se establecerán mecanismos de detección, análisis y reporte que lleguen a los responsables afectados regularmente y cuando se produzca una desviación significativa de los parámetros que se hayan preestablecido como normales.

2.3. Respuesta
HESSTEC:
• Establece mecanismos para responder eficazmente a los incidentes de seguridad.
• Designa el punto de contacto para las comunicaciones con respecto a incidentes detectados a las posibles partes interesadas (clientes, proveedores, socios, autoridades de control, etc.).
• Establece protocolos para el intercambio de información relacionada con el incidente. Esto incluye comunicaciones, en ambos sentidos, con los Equipos de Respuesta a Emergencias (CERT) y, si fuera necesario, con las FF.CC.S.E. y con la Agencia Española de Protección de Datos.

2.4. Recuperación
Para garantizar la disponibilidad de los servicios críticos, HESSTEC ha desarrollado diversas medidas y estrategias, como identificar y evaluar los riesgos para adoptar medidas preventivas y mitigarlos de manera oportuna.

Esta Política es de aplicación a los sistemas de información de HESSTEC que dan soporte a los servicios de diseño e ingeniería, de soluciones y productos de control de almacenamiento energético, local y en cloud, así como servicios de monitorización y operación remota prestados por HESSTEC, conforme a la Declaración de Aplicabilidad vigente.
Especialmente, en los ámbitos de desarrollo de software y servicios de sistemas IT, así como a todo el personal que interviene de manera directa o indirecta en la prestación de dichos servicios, ya sea interno o externo a la organización.

HESSTEC es una empresa pionera en el diseño, desarrollo, suministro y O&M de soluciones híbridas de almacenamiento energético para la nueva generación de redes eléctricas. HESSTEC tiene como misión conseguir la integración efectiva del almacenamiento energético en la actual transición energética, permitiendo un modelo energético medioambientalmente responsable y autosostenible, basado en la integración de fuentes renovables y una disminución de la huella de carbono. En este contexto de cambio, nuevos activos y modelos energéticos están surgiendo, provocando una necesidad de tecnologías habilitadoras, como es el almacenamiento energético, que doten de gestionabilidad y flexibilidad a la red eléctrica (y por ende a los operadores de esta), consiguiendo la mayor rentabilidad de sus activos tanto a nivel operacional como económico.

HESSTEC fue constituida en febrero de 2018 y nace como la continuación de un sueño iniciado en 2008 por un grupo de profesionales, liderados por Eugenio Domínguez. Eugenio, CEO de la compañía, ha estado durante los últimos 20 años investigando y desarrollando tecnologías habilitadoras para la industria del almacenamiento de energía, siendo un experto de reconocido prestigio en tecnologías de almacenamiento de energía y electrónica de potencia a nivel académico y empresarial. Junto a él un gran equipo heterogéneo y multidisciplinar de profesionales con más de 15 años de experiencia en el sector tecnológico y en el ecosistema de la innovación. HESSTEC es una sociedad de responsabilidad limitada española que tiene su sede principal en Paterna (Valencia), así como su centro de I+D+i en Sevilla.

Misión y Visión
HESSTEC ofrece soluciones llave en mano de almacenamiento energético y optimización de activos de red aplicados a una gran variedad de escenarios: desde la integración de renovables, aplicaciones en la red de distribución/transmisión, infraestructura del vehículo eléctrico y una gran variedad de microrredes, tanto aisladas como conectadas. Las soluciones de HESSTEC se basan en un disruptivo enfoque híbrido, basado en sus patentados algoritmos y modelos de operación y degradación de activos de red, permitiendo a los sistemas de almacenamiento de energía realizar múltiples aplicaciones y, por lo tanto, mejorar la rentabilidad de los activos de red.

Somos el nexo de unión entre las necesidades de nuestros clientes y las capacidades tecnológicas del almacenamiento y los sistemas de gestión energéticos.

Valores de HESSTEC

• Proporcionamos soluciones tecnológicas que resuelven problemas reales de la red eléctrica, apoyando la transición energética con 20 años de experiencia.

• Tecnología propia revolucionaria centrada en soluciones rentables de almacenamiento de energía y electrónica de potencia, maximizando el valor y la rentabilidad de los activos energéticos.

• Somos pioneros en la creación de soluciones híbridas eficientes de almacenamiento de energía, cuya eficacia ha quedado demostrada.

• Contamos con un avanzado Grid Laboratory como factor clave para probar las soluciones en condiciones reales.

Con el fin de garantizar la protección efectiva de la información y de los recursos corporativos necesarios para el correcto funcionamiento de los servicios prestados por HESSTEC, tanto de amenazas externas como internas y definiendo dicha protección en términos de calidad y seguridad, se establecen los siguientes objetivos y principios básicos:

• Cumplir los requisitos legales y contractuales aplicables al desarrollo de sus funciones en la organización, en especial, y a efectos de la presente Política, en las materias relacionadas con la prestación de los servicios, la protección de datos de carácter personal y la continuidad de los procesos de negocio.

• Difundir entre todo el personal la necesidad y obligatoriedad de cumplir y hacer cumplir las políticas y normativas aplicables en materia de seguridad de la información, individualmente en función de sus tareas dentro de la organización.

• Restringir el uso tanto de la información en sí como de los sistemas que la procesan a aquellas tareas necesarias para el correcto desempeño del trabajo de cada persona, estando prohibido el uso en beneficio particular de ningún activo de HESSTEC.

• En el caso de la información, considerada como uno de los activos principales de HESSTEC, es deber de todo el personal mantener el secreto respecto a la misma y no divulgarla a terceros, salvo que las comunicaciones formen parte imprescindible de la relación laboral y en cumplimiento de las debidas garantías de confidencialidad establecidas.

• Crear y mantener un Sistema de Gestión de la Seguridad de la Información (SGSI), que incluya las políticas, normativas, procedimientos y pautas necesarias para trasladar los requisitos en materia de seguridad a las distintas áreas de la organización con el fin de proteger la información y los activos de HESSTEC.

A modo general la normativa más relevante y aplicable a HESSTEC viene recogida en esta política, y es la siguiente:
• Reglamento General de Protección de Datos (Reglamento (UE) 2016/679).
• Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
• Ley 34/2002, de 11 de julio de Servicios de la Sociedad de Información y Comercio Electrónico.
• Ley 1/2019, de 20 de febrero, de Secretos Empresariales.
• Ley 10/2021, de 9 de julio, de trabajo a distancia.
• Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (ENS).
• Directiva (UE) 2022/2555 del Parlamento Europeo y del Consejo de 14 de diciembre de 2022 relativa a las medidas destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión (en adelante, NIS2).
• Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial.
• Normativa ISO 27001:2023, ISO 27002:2023.

Punto de Contacto de Seguridad Para cualquier consulta, incidente o reporte relacionado con esta política, contactar con:

  • Nombre: David Garcia
    Rol: Responsable de Seguridad
    Email: ciberseguridad@hesstec.net

Además, HESSTEC dispone de un registro interno en el que se recoge todo el marco legal y regulatoria de aplicación.

Cuando HESSTEC preste servicios a otras organizaciones o maneje información de otras organizaciones,
• se les hará partícipes de esta Política de Seguridad de la Información,
• se establecerán canales para reporte y coordinación de los respectivos comités de seguridad y
• se establecerán procedimientos de actuación para la reacción ante incidentes de seguridad.
Cuando HESSTEC utilice servicios de terceros o ceda información a terceros, se les hará partícipes de esta Política de Seguridad y de las Normativas de Seguridad aplicables a dichos servicios o información. Dicha tercera parte quedará sujeta a las obligaciones establecidas en la normativa, pudiendo desarrollar sus propios procedimientos operativos para satisfacerla. Se establecerán procedimientos específicos de reporte y resolución de incidencias.

Para el tratamiento de datos de carácter personal en los sistemas de información se seguirá en todo momento lo desarrollado en el Reglamento UE 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 (RGPD) así como lo exigido de las medidas de seguridad en el tratamiento de datos de carácter personal exigido en la ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDDGG).

El Registro de Actividades de Tratamiento recoge los tratamientos de datos personales que realiza HESSTEC, así como el resto de información pertinente, como la base jurídica del tratamiento, las finalidades, los plazos de conservación y los destinatarios (cesiones de datos personales).
Todos los sistemas de información de HESSTEC se ajustarán a los niveles de seguridad requeridos por la normativa para la naturaleza y finalidad de los datos de carácter personal recogidos en el registro de actividades de tratamiento. Las medidas de seguridad implementadas dependerán del análisis de riesgos realizado y tendrán como objetivo reducir el nivel de riesgo mediante la aplicación de medidas técnicas de seguridad relacionadas con las directrices del ENS, ISO 27001 y NIS2 y medidas legales relacionadas con los artículos del RGPD.