
INFORME ANUAL DE GOBIERNO CORPORATIVO
DE LAS SOCIEDADES ANÓNIMAS COTIZADAS
51 / 74
- Política de propiedad intelectual: Prohibición de uso de programas y/o información protegida por la propiedad intelectual o industrial de terceros
sin disponer de licencias.
- Política equipo desatendido: Controles lógicos de bloqueo de pantallas, tanto a nivel usuario como programados.
- Política escritorio limpio: se requiere por parte del usuario tener el escritorio de su equipo limpio y así evitar tener información confidencial. Toda
la documentación deberá estar contenida en los repositorios oficiales.
- Políticas referentes a la gestión de proveedores: Gestión eficiente de proveedores estableciendo procedimientos específicos para el control de los
servicios externalizado.
- Política de uso de la Inteligencia Artificial (IA): regula de forma ordenada y responsable el uso de la Inteligencia Artificial (IA) en los procesos,
proyectos y operaciones de Metrovacesa. Esta política garantiza que el uso de sistemas de IA se alinee con los principios éticos, de seguridad,
calidad y cumplimiento legal que rigen nuestra actividad en el sector de la promoción inmobiliaria.
De cara a revisar el cumplimiento de las condiciones estipuladas en el contrato y de los acuerdos a nivel de servicio, el Departamento de
Tecnología se encarga de revisar mensualmente el cumplimiento de los acuerdos a nivel de servicios en los Comités de Seguimiento Operativo del
servicio mantenidos por el proveedor. En dichos Comités se revisa el nivel de seguimiento, los tiempos de resolución de incidencias del Centro de
Atención al Usuario (CAU), los plazos de entrega de evolutivos del servicio de mantenimiento de aplicaciones.
Adicionalmente, una vez al año como mínimo, se realizan auditorías de cumplimiento internas o externas.
En su compromiso de establecer y mantener un adecuado sistema de gestión de la seguridad de la información, Metrovacesa cuenta con
certificación ISO 27001 desde el año 2022, habiendo renovado la misma en los ejercicios 2023 y 2024. Al cierre del presente informe, la
organización se encuentra en proceso para la renovación de dicha certificación en 2025.
Si bien durante el año 2025 se han realizado numerosas acciones, podemos destacar las siguientes que han contribuido a reforzar el entorno de
control en materia de seguridad de la información:
• Segregación de funciones: se ha realizado un análisis automatizado en el entorno SAP productivo para identificar usuarios y roles con capacidad
de ejecutar transacciones incompatibles, a partir de la información de usuarios, roles y objetos de autorización. El análisis abarcó el 100% de
los riesgos identificados, procediéndose al ajuste de permisos cuando fue posible. En los casos en los que no resultó viable, los riesgos fueron
mitigados mediante controles clave del SCIIF, sujetos a revisión periódica por Auditoría Interna. Para riesgos asociados a transacciones menos
habituales y/o no materiales, se han definido controles y/o procesos específicos de detección.
• Implantación de la Política Corporativa de Inteligencia Artificial: se ha establecido un marco de actuación único para el uso de la IA, orientado a
proteger la información y los sistemas de la compañía. Garantizando así el cumplimiento legal y reducir los riesgos operativos.
• En 2025 Metrovacesa ha llevado a cabo una auditoría integral de ciberseguridad realizada por un proveedor externo e independiente, ajeno
a los contratos de mantenimiento y soporte actualmente vigentes en esta materia, en línea con los principios de independencia y objetividad
establecidos en la ISO/IEC 27001. Dicha auditoría se viene efectuando con carácter bienal. El objetivo principal de esta auditoría es reforzar de
forma continua la seguridad de los sistemas corporativos, aportando una visión objetiva e imparcial sobre el nivel de madurez en ciberseguridad
de Metrovacesa y la eficacia de las medidas implantadas. Las conclusiones derivadas de la auditoría se plasman en recomendaciones concretas y
priorizadas, orientadas a la mitigación de riesgos y al fortalecimiento del entorno tecnológico.
Asimismo, la compañía ha procedido a la renovación del contrato de ciberseguridad 360 contratándose servicios adicionales en aras de mejorar la
visibilidad del estado de seguridad de la compañía, detectar de forma temprana vulnerabilidades e incidentes internos, y amplíar la capacidad de
anticipación frente a amenazas externas que pueden afectar a la marca, la información y la operativa del negocio.
• Adicionalmente, se han Implantación restricciones sobre aplicaciones de transferencia de ficheros (WeTransfer, Dropbox), se han realizado
mejoras en las políticas antispam y se han reforzado las medidas de seguridad con proyectos diversos entre los que cabe destacar la segunda fase
de securización del dato, la migración del servicio AFDS a Azure Entra ID y la Implantación de NAC en Puerto Somport.
F.3.3 Políticas y procedimientos de control interno destinados a supervisar la gestión de las actividades
subcontratadas a terceros, así como de aquellos aspectos de evaluación, cálculo o valoración
encomendados a expertos independientes, que puedan afectar de modo material a los estados
financieros.
Metrovacesa cuenta con una norma corporativa de gestión de proveedores actualizada en 2025 donde se definen los criterios de actuación para
los procesos de homologación, control de calidad y evaluación de proveedores.
Asimismo, la Compañía dispone de una norma corporativa de compras para la contratación de proveedores externos, en la que se establecen
determinados niveles de aprobación en función de categoría y cuantía de la compra. Además en el 2025 la compañía ha culminado el proceso
de implantación de una aplicación informática que soporta y facilita el proceso actual de compras, desde la aprobación del proceso de
licitación hasta la creación del pedido en SAP y registro de facturas, Durante el ejercicio 2025 Auditoría Interna ha revisado satisfactoriamente
la implantación de dicha aplicación en aras de evaluar su alineamiento con la Norma corporativa actual, no habiéndose detectado incidencias
significativas.
Una de las actividades subcontratadas con terceros que más impacto tiene en la Información Financiera del Grupo, y que además implica trabajos
de valoración por expertos independientes, es la valoración de activos. Existe una Norma Corporativa específica que regula las actividades a realizar
para supervisar este proceso, desde la selección y contratación de las empresas de valoración, hasta la revisión de los resultados obtenidos, así
como la supervisión de todo el proceso por los Órganos de Gobierno de la Compañía. En este sentido, la norma considera las recomendaciones de
la CNMV a las sociedades de valoración e inmobiliarias cotizadas en relación con la valoración de activos inmuebles.