Política Integrada de Gestión (SIG)
Declaramos formalmente nuestro compromiso con la calidad del servicio, la seguridad de la información y la privacidad de los datos personales que administramos, bajo un único marco que integra las normas ISO 9001, ISO/IEC 27001 e ISO/IEC 27701.
01 Objetivo
Declarar formalmente el compromiso institucional de la Alta Dirección de CONVENIR Sistemas de Cobranzas S.A.S. con la calidad del servicio, la seguridad de la información y la protección de los datos personales que la organización administra en nombre de sus clientes y de sus grupos de interés, dando cumplimiento simultáneo al requisito 5.2 de las normas ISO 9001, ISO/IEC 27001 e ISO/IEC 27701.
02 Alcance
Esta política aplica a todos los procesos, colaboradores, practicantes, proveedores críticos y demás partes interesadas del Sistema Integrado de Gestión (SIG), e integra en un único marco de referencia los requisitos de la NTC-ISO 9001:2015 (Sistema de Gestión de la Calidad), la NTC-ISO/IEC 27001:2022 (Sistema de Gestión de Seguridad de la Información) y la NTC-ISO/IEC 27701:2019 (Sistema de Gestión de Privacidad de la Información, como extensión del SGSI para los roles de Responsable y/o Encargado del Tratamiento de Datos Personales).
03 Definiciones
| Término | Significado |
|---|---|
| Sistema Integrado de Gestión (SIG) | Marco único que integra el Sistema de Gestión de la Calidad (NTC-ISO 9001:2015), el Sistema de Gestión de Seguridad de la Información (NTC-ISO/IEC 27001:2022) y el Sistema de Gestión de Privacidad de la Información (NTC-ISO/IEC 27701:2019) de CONVENIR. |
| Política | Intenciones y dirección de una organización, expresadas formalmente por su Alta Dirección. |
| Partes interesadas | Personas u organizaciones que pueden afectar, verse afectadas o percibirse como afectadas por una decisión o actividad de CONVENIR. |
| Seguridad de la información | Preservación de la confidencialidad, integridad y disponibilidad de la información. |
| Datos personales | Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables (Ley 1581 de 2012). |
| Mejora continua | Actividad recurrente para mejorar el desempeño del sistema de gestión. |
04 Responsables
| Rol | Responsabilidades |
|---|---|
| Alta Dirección / Representante de la Dirección | Declarar y aprobar la política y sus actualizaciones; asegurar los recursos para implementar, mantener y mejorar el SIG; asumir el liderazgo visible y participar en la revisión por la Dirección. |
| Líder del SGI | Mantener la política como información documentada y controlada (versión, publicación y divulgación); revisarla mínimo una vez al año o ante cambios significativos; coordinar el seguimiento de los objetivos en el Comité del SIG. |
| Oficial de Seguridad de la Información y Protección de Datos | Velar por la aplicación de la política en los componentes de seguridad de la información y privacidad de datos personales. |
| Líderes de proceso | Asegurar el cumplimiento de la política en sus procesos y responder por las metas e indicadores de los objetivos asignados. |
| Colaboradores, practicantes y proveedores críticos | Conocer, comprender y aplicar la política en su rol. |
05 Contexto de la política
En CONVENIR, empresa de tercerización de procesos de negocio (BPO) especializada en contact center y gestión integral de recuperación de cartera para el sector financiero y real, la Alta Dirección declara la presente Política Integrada de Gestión como la expresión formal del compromiso institucional con la calidad del servicio, la seguridad de la información y la protección de los datos personales que la organización administra en nombre de sus clientes y de sus propios grupos de interés.
La política se formula a partir del análisis de contexto interno y externo de la organización (Matriz DOFA y matriz de partes interesadas, código DEMT001), que evidencia la necesidad estratégica de fortalecer la seguridad de la información y la ciberseguridad frente a un sector altamente atacado, garantizar el cumplimiento de la Ley 1581 de 2012 (Habeas Data) y la Ley 2300 de 2023 en el tratamiento de datos de clientes, deudores y colaboradores, consolidar la madurez del Sistema de Gestión de Calidad, y capitalizar las certificaciones ISO 9001-27001-27701 como diferencial competitivo ante los clientes.
06 Declaración de la política
La Alta Dirección de CONVENIR se compromete a proveer servicios de contact center y recuperación de cartera con altos estándares de calidad, oportunidad y trazabilidad; a proteger la confidencialidad, integridad y disponibilidad de la información propia, de sus clientes, deudores, colaboradores y demás partes interesadas; y a garantizar un tratamiento lícito, transparente y responsable de los datos personales que le son confiados, en el marco de la mejora continua del Sistema Integrado de Gestión.
Para materializar este compromiso, CONVENIR asume los siguientes pilares como fundamento de su gestión eficaz y cumplimiento:
- Enfoque al cliente y a la parte interesada: satisfacer los requisitos legales, reglamentarios, contractuales y las expectativas de clientes, deudores, colaboradores, accionistas y proveedores críticos, identificados en el análisis de partes interesadas del SIG.
- Seguridad de la información: preservar la confidencialidad, integridad y disponibilidad de la información del negocio y de terceros, mediante controles técnicos, organizacionales y de gestión de riesgos proporcionales a la exposición de un sector altamente atacado por ciberdelincuencia.
- Privacidad y protección de datos personales: garantizar el tratamiento de los datos personales de clientes, deudores, colaboradores y demás titulares conforme a la Ley 1581 de 2012, la Ley 2300 de 2023 y demás normativa aplicable en Colombia, respetando los principios de finalidad, licitud, transparencia, minimización, seguridad y privacidad.
- Cultura de mejora continua: fomentar la mejora continua, la innovación y la adopción responsable de tecnología —incluida la inteligencia artificial con gobernanza— como herramienta de eficiencia operativa, sin comprometer la calidad, la seguridad ni la privacidad.
- Cumplimiento normativo integral: cumplir la legislación colombiana aplicable, los requisitos contractuales de los clientes, los requisitos de las normas ISO 9001, ISO/IEC 27001 e ISO/IEC 27701, así como el Código de Conducta y la Política Anticorrupción vigentes, con tolerancia cero frente al acoso y a la corrupción.
- Gestión del riesgo y continuidad del negocio: identificar, evaluar y tratar los riesgos de calidad, seguridad de la información y privacidad de datos, fortaleciendo la continuidad operativa frente a amenazas tecnológicas, dependencias críticas de plataforma y factores externos.
- Desarrollo del talento humano: asegurar la competencia, formación continua y sensibilización del personal en calidad, seguridad de la información y protección de datos, como línea de defensa frente a los riesgos identificados en el ciclo de vida del colaborador.
- Gestión de recursos: asegurar los recursos necesarios para la implementación, mantenimiento y mejora continua del sistema de gestión de calidad, privacidad y seguridad de la información.
07 Compromisos específicos por sistema de gestión
7.1 Sistema de Gestión de Calidad — ISO 9001:2015
- Es apropiada al propósito y al contexto de CONVENIR como operador BPO de contact center y recuperación de cartera, y apoya su direccionamiento estratégico de crecimiento sostenible, diversificación de portafolio y fidelización de clientes del sector financiero.
- Incluye el compromiso de cumplir los requisitos aplicables: legales, contractuales, técnicos y de servicio establecidos por los clientes, así como los requisitos de la norma ISO 9001:2015.
- Proporciona el marco de referencia para establecer y revisar los objetivos de calidad del SIG, alineados con los indicadores de gestión, recaudo, satisfacción del cliente y reducción de no conformidades y costos de no calidad.
- Incluye el compromiso de mejora continua del Sistema de Gestión de Calidad, mediante el seguimiento a indicadores, auditorías internas y externas, acciones correctivas y análisis de causa raíz.
7.2 Sistema de Gestión de Seguridad de la Información — ISO/IEC 27001:2022
- Es apropiada al propósito de CONVENIR y a la naturaleza sensible de la información que administra (datos financieros, de contacto y biométricos de clientes y deudores), incorporando un esquema de seguridad multicapa (control de accesos, autenticación multifactor, segmentación de red, monitoreo y gestión de vulnerabilidades).
- Incluye el compromiso de cumplir los requisitos de seguridad de la información aplicables: legales, regulatorios, contractuales con clientes financieros y los propios de la norma ISO/IEC 27001:2022.
- Proporciona el marco de referencia para establecer los objetivos de seguridad de la información, orientados a reducir de forma medible los incidentes de seguridad, el tiempo de remediación de vulnerabilidades críticas y la exposición a ingeniería social y malware.
- Incluye el compromiso de mejora continua del Sistema de Gestión de Seguridad de la Información, mediante la valoración periódica de riesgos, la inteligencia de amenazas activa y la actualización constante de controles frente a un panorama de amenazas cambiante.
7.3 Sistema de Gestión de Privacidad de la Información — ISO/IEC 27701:2019
- Es apropiada al propósito de CONVENIR en su rol de Responsable y/o Encargado del Tratamiento de datos personales de clientes, deudores, colaboradores y demás titulares, en el marco de su operación de recuperación de cartera.
- Incluye el compromiso de cumplir los requisitos aplicables de protección de datos personales: la Ley 1581 de 2012, la Ley 2300 de 2023, el Registro Nacional de Bases de Datos (RNBD), los requerimientos de la Superintendencia de Industria y Comercio, y los propios de la norma ISO/IEC 27701:2019, como extensión del SGSI.
- Proporciona el marco de referencia para establecer los objetivos de privacidad, orientados a la clasificación adecuada de la información, la gestión de derechos de los titulares y la prevención de tratamientos indebidos, sobreexposición o divulgación no autorizada de datos personales.
- Incluye el compromiso de mejora continua del Sistema de Gestión de Privacidad de la Información, mediante la actualización de acuerdos de confidencialidad, la formación en manejo responsable de datos y el fortalecimiento del canal de denuncias y atención de incidentes de privacidad.
08 Marco para el establecimiento de objetivos
Con base en esta política, la organización establece, revisa y actualiza anualmente objetivos medibles de calidad, seguridad de la información y privacidad de datos, coherentes con el contexto, la Matriz DOFA — Partes Interesadas, la valoración de riesgos y oportunidades del SIG, y el compromiso de mejora continua. Estos objetivos se documentan, se les asigna responsable, meta, indicador y frecuencia de seguimiento, y se revisan en el Comité del SIG y en la revisión por la Dirección.
09 Comunicación y disponibilidad
- Se mantiene como información documentada, controlada dentro del sistema documental del Sistema Integrado de Gestión.
- Se comunica a todo el personal de CONVENIR mediante los procesos de inducción, capacitación, tableros y canales digitales institucionales, asegurando su comprensión y aplicación en cada rol.
- Se pone a disposición de las partes interesadas pertinentes que lo requieran —clientes, accionistas, proveedores críticos, entes de vigilancia y control, y organismos de certificación— a través de los canales oficiales de CONVENIR.
- Se revisa como mínimo una vez al año, o ante cambios significativos en el contexto, los requisitos legales o el alcance del SIG, garantizando su vigencia y coherencia con la estrategia organizacional.
10 Documentos y normas de referencia
- NTC-ISO 9001:2015 — Sistemas de gestión de la calidad. Numeral 5.2 Política.
- NTC-ISO/IEC 27001:2022 — Sistemas de gestión de seguridad de la información. Numeral 5.2 Política.
- NTC-ISO/IEC 27701:2019 — Extensión para la gestión de la privacidad de la información. Requisito 5.2.
- Ley 1581 de 2012 y Ley 2300 de 2023.
- DEMT001 — Matriz DOFA — Partes Interesadas.
- SIGPT001 — Procedimiento de Gestión Documental.
11 Aprobación
Esta Política Integrada de Gestión fue revisada y aprobada por la Alta Dirección de CONVENIR, quien garantiza los recursos necesarios para su implementación, mantenimiento y mejora continua, y asume su liderazgo visible frente al Sistema Integrado de Gestión.
12 Control de cambios
| Versión | Fecha | Descripción del cambio | Elaboró | Revisó | Aprobó |
|---|---|---|---|---|---|
| 01 | 2026-09-16 | Creación del documento. | Coordinadora de Calidad | Líder SIG | Alta Dirección / Representante de la Dirección |
Código SIGMN001 · Versión 1.0 · Documento controlado — prohibida su reproducción sin autorización. © 2026 Convenir Sistemas de Cobranzas S.A.S.