脥狈顿滨颁贰
1. Introducci贸n
1.1. Prevenci贸n
1.2. Detecci贸n
1.3. Respuesta
1.4. Recuperaci贸n
2. Misi贸n de la Universidad de Sevilla
3. Principios b谩sicos
4. Objetivos de la Seguridad de la Informaci贸n
5. Alcance
6. Marco normativo
7. Organizaci贸n de la seguridad
7.1. Criterios utilizados para la organizaci贸n
7.2. Roles y 脫rganos de la Seguridad de la Informaci贸n
7.3. Responsabilidades de los roles asociados al ENS
7.4. Delegado de Protecci贸n de Datos
7.5. Comisi贸n de Seguridad de la Informaci贸n
7.6. Oficina de Seguridad de la Informaci贸n
7.7. Centro de Operaciones de Ciberseguridad
7.8. Foro de seguridad TIC de las Universidades
7.9. Procedimiento de designaci贸n
8. Datos personales
9. Obligaciones del personal
10. Gesti贸n de los riesgos
11. Notificaci贸n de incidentes
12. Desarrollo de la Pol铆tica de Seguridad
13. Terceras partes
14. Mejora continua
Ap茅ndice I. Lenguaje de g茅nero
Ap茅ndice II. Glosario
1. Introducci贸n.
La Universidad de Sevilla depende de los sistemas TIC (Tecnolog铆as de la Informaci贸n y las Comunicaciones) para alcanzar sus objetivos. Estos sistemas deben ser administrados con diligencia, tomando las medidas adecuadas para protegerlos frente a da帽os accidentales o deliberados que puedan afectar a la seguridad de la informaci贸n tratada o los servicios prestados y estando siempre protegidos contra las amenazas o los incidentes con potencial para incidir en la confidencialidad, integridad, disponibilidad, trazabilidad y autenticidad de la informaci贸n tratada y los servicios prestados.
Para hacer frente a estas amenazas, se requiere una estrategia que se adapte a los cambios en las condiciones del entorno para garantizar la prestaci贸n continua de los servicios. Esto implica que los departamentos deben aplicar las medidas m铆nimas de seguridad exigidas por el Esquema Nacional de Seguridad (ENS), as铆 como realizar un seguimiento continuo de los niveles de prestaci贸n de los servicios, monitorizar y analizar las vulnerabilidades reportadas, y preparar una respuesta efectiva a los ciberincidentes para garantizar la continuidad de los servicios prestados.
De este modo, todas las unidades administrativas de la universidad tienen presente que la seguridad TIC es una parte integral de cada etapa del ciclo de vida del sistema, desde su concepci贸n hasta su retirada de servicio, pasando por las decisiones de desarrollo o adquisici贸n y las actividades de explotaci贸n. Los requisitos de seguridad y las necesidades de financiaci贸n deben ser identificados e incluidos en la planificaci贸n, en la solicitud de ofertas, y en pliegos de licitaci贸n para proyectos de TIC.
Por tanto, para la Universidad de Sevilla, el objetivo de la Seguridad de la Informaci贸n es garantizar la calidad de la informaci贸n y la prestaci贸n continuada de los servicios, actuando preventivamente, supervisando la actividad diaria para detectar cualquier incidente y reaccionando con presteza a los incidentes para recuperar los servicios lo antes posible, seg煤n lo establecido en el art铆culo 8 del ENS, con la aplicaci贸n de las medidas que se relacionan a continuaci贸n.
1.1. Prevenci贸n.
Para que la informaci贸n y/o los servicios no se vean perjudicados por incidentes de seguridad, la Universidad de Sevilla implementa las medidas de seguridad establecidas por el ENS, as铆 como cualquier otro control adicional, que haya identificado como necesario, a trav茅s de una evaluaci贸n de amenazas y riesgos. Estos controles, los roles y responsabilidades de seguridad de todo el personal, est谩n claramente definidos y documentados.
Para garantizar el cumplimiento de la pol铆tica, la Universidad de Sevilla:
- Autoriza los sistemas antes de entrar en operaci贸n.
- Eval煤a regularmente la seguridad, incluyendo el an谩lisis de los cambios de configuraci贸n realizados de forma rutinaria.
- Solicita la revisi贸n peri贸dica por parte de terceros, con el fin de obtener una evaluaci贸n independiente.
1.2. Detecci贸n.
La Universidad de Sevilla establece controles de operaci贸n de sus sistemas de informaci贸n con el objetivo de detectar anomal铆as en la prestaci贸n de los servicios y actuar en consecuencia seg煤n lo dispuesto en el art铆culo 10 del ENS (vigilancia continua y reevaluaci贸n peri贸dica). Cuando se produce una desviaci贸n significativa de los par谩metros que se hayan preestablecido como normales (conforme a lo indicado en el art铆culo 9 del ENS, Existencia de l铆neas de defensa), se establecer谩n los mecanismos de detecci贸n, an谩lisis y reporte necesarios para que lleguen a los responsables regularmente.
1.3. Respuesta.
La Universidad de Sevilla establecer谩 las siguientes medidas:
- Mecanismos para responder eficazmente a los incidentes de seguridad.
- Designar un punto de contacto para las comunicaciones con respecto a incidentes detectados en otros departamentos o en otros organismos.
- Establecer protocolos para el intercambio de informaci贸n relacionada con el incidente. Esto incluye comunicaciones, en ambos sentidos, con los Equipos de Respuesta a Emergencias (CERT).
1.4. Recuperaci贸n.
Para garantizar la disponibilidad de los servicios, la Universidad de Sevilla dispone de los medios y t茅cnicas necesarias que permiten garantizar la recuperaci贸n de los servicios m谩s cr铆ticos.
2. Misi贸n de la Universidad de Sevilla.
La Universidad de Sevilla tiene una misi贸n bien definida que se fundamenta en su Estatuto. En el t铆tulo preliminar, Art铆culo 1 se encuentran los elementos definitorios de la misi贸n de la Universidad:
La Universidad de Sevilla es una instituci贸n de Derecho p煤blico, dotada de personalidad jur铆dica, que desarrolla sus funciones, de acuerdo con la legislaci贸n vigente, en r茅gimen de autonom铆a, y a la que corresponde la prestaci贸n del servicio p煤blico de educaci贸n superior, mediante el estudio, la docencia y la investigaci贸n, as铆 como la generaci贸n, desarrollo y difusi贸n del conocimiento al servicio de la sociedad y de la ciudadan铆a.
Para cumplir con su misi贸n la Universidad de Sevilla pone a disposici贸n de la ciudadan铆a la realizaci贸n de tr谩mites online y nuevas v铆as de participaci贸n que garanticen el desarrollo y la eficacia de sus funciones y cometidos.
Al potenciar el uso de las nuevas tecnolog铆as se persigue fomentar la relaci贸n electr贸nica todos los actores (docentes, estudiantes, investigadores, personal de administraci贸n y servicios, y otros) con la universidad.
3. Principios b谩sicos.
Los principios b谩sicos son directrices fundamentales de seguridad que han de tenerse siempre presentes en cualquier actividad relacionada con el uso de los activos de informaci贸n. Se establecen los siguientes:
- Alcance estrat茅gico: La seguridad de la informaci贸n debe contar con el compromiso y apoyo de todos los niveles directivos de la universidad, de forma que pueda estar coordinada e integrada con el resto de las iniciativas estrat茅gicas de la organizaci贸n para conformar un todo coherente y eficaz.
- Responsabilidad determinada: En los sistemas TIC se identificar谩 el Responsable de la Informaci贸n, que determina los requisitos de seguridad de la informaci贸n tratada; el Responsable del Servicio, que determina los requisitos de seguridad de los servicios prestados; el Responsable del Sistema, que tiene la responsabilidad sobre la prestaci贸n de los servicios y el Responsable de la Seguridad, que determina las decisiones para satisfacer los requisitos de seguridad.
- Seguridad integral: La seguridad se entender谩 como un proceso integral constituido por todos los elementos t茅cnicos, humanos, materiales y organizativos, relacionados con los sistemas TIC, procurando evitar cualquier actuaci贸n puntual o tratamiento coyuntural. La seguridad de la informaci贸n debe considerarse como parte de la operativa habitual, estando presente y aplic谩ndose desde el dise帽o inicial de los sistemas TIC.
- Gesti贸n de Riesgos: El an谩lisis y gesti贸n de riesgos ser谩 parte esencial del proceso de seguridad. La gesti贸n de riesgos permitir谩 el mantenimiento de un entorno controlado, minimizando los riesgos hasta niveles aceptables. La reducci贸n de estos niveles se realizar谩 mediante el despliegue de medidas de seguridad, que establecer谩 un equilibrio entre la naturaleza de los datos y los tratamientos, el impacto y la probabilidad de los riesgos a los que est茅n expuestos y la eficacia y el coste de las medidas de seguridad. Al evaluar el riesgo en relaci贸n con la seguridad de los datos, se deben tener en cuenta los riesgos que se derivan del tratamiento de los datos personales.
- Proporcionalidad: El establecimiento de medidas de protecci贸n, detecci贸n y recuperaci贸n deber谩 ser proporcional a los potenciales riesgos y a la criticidad y valor de la informaci贸n y de los servicios afectados.
- Mejora continua: Las medidas de seguridad se reevaluar谩n y actualizar谩n peri贸dicamente para adecuar su eficacia a la constante evoluci贸n de los riesgos y sistemas de protecci贸n. La seguridad de la informaci贸n ser谩 atendida, revisada y auditada por personal cualificado, instruido y dedicado.
- Seguridad por defecto: Los sistemas deben dise帽arse y configurarse de forma que garanticen un grado suficiente de seguridad por defecto.
4. Objetivos de la Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
La Universidad de Sevilla establece como objetivos de la seguridad de la informaci贸n los siguientes:
- Garantizar la calidad y protecci贸n de la informaci贸n.
- Lograr la plena concienciaci贸n de los usuarios respecto a la seguridad de la informaci贸n.
- Gesti贸n de activos de informaci贸n: Los activos de informaci贸n de la universidad se encontrar谩n inventariados y categorizados y estar谩n asociados a un responsable.
- Seguridad ligada a las personas: Se implantar谩n los mecanismos necesarios para que cualquier persona que acceda, o pueda acceder a los activos de informaci贸n, conozca sus responsabilidades y de este modo se reduzca el riesgo derivado de un su uso indebido, logrando la plena concienciaci贸n de los usuarios respecto a la seguridad de la informaci贸n.
- Seguridad f铆sica: Los activos de informaci贸n ser谩n emplazados en 谩reas seguras, protegidas por controles de acceso f铆sicos adecuados a su nivel de criticidad. Los sistemas y los activos de informaci贸n que contienen dichas 谩reas estar谩n suficientemente protegidos frente a amenazas f铆sicas o ambientales.
- Seguridad en la gesti贸n de comunicaciones y operaciones: Se establecer谩n los procedimientos necesarios para lograr una adecuada gesti贸n de la seguridad, operaci贸n y actualizaci贸n de las TIC. La informaci贸n que se transmita a trav茅s de redes de comunicaciones deber谩 ser adecuadamente protegida, teniendo en cuenta su nivel de sensibilidad y de criticidad, mediante mecanismos que garanticen su seguridad.
- Control de acceso: Se limitar谩 el acceso a los activos de informaci贸n por parte de usuarios, procesos y otros sistemas de informaci贸n mediante la implantaci贸n de los mecanismos de identificaci贸n, autenticaci贸n y autorizaci贸n acordes a la criticidad de cada activo. Adem谩s, quedar谩 registrada la utilizaci贸n del sistema con objeto de asegurar la trazabilidad del acceso y auditar su uso adecuado, conforme a la actividad de la organizaci贸n.
- Adquisici贸n, desarrollo y mantenimiento de los sistemas de informaci贸n: Se contemplar谩n los aspectos de seguridad de la informaci贸n en todas las fases del ciclo de vida de los sistemas de informaci贸n, garantizando su seguridad por defecto.
- Gesti贸n de los incidentes de seguridad: Se implantar谩n los mecanismos apropiados para la correcta identificaci贸n, registro y resoluci贸n de los incidentes de seguridad.
- Garantizar la prestaci贸n continuada de los servicios: Se implantar谩n los mecanismos apropiados para asegurar la disponibilidad de los sistemas de informaci贸n y mantener la continuidad de sus procesos de negocio, de acuerdo con las necesidades de nivel de servicio de sus usuarios.
- Protecci贸n de datos: Se adoptar谩n las medidas t茅cnicas y organizativas que corresponda implantar para atender los riesgos generados por el tratamiento para cumplir la legislaci贸n de seguridad y privacidad.
- Cumplimiento: Se adoptar谩n las medidas t茅cnicas, organizativas y procedimentales necesarias para el cumplimiento de la normativa legal vigente en materia de seguridad de la informaci贸n.
5. Alcance.
Esta Pol铆tica se aplicar谩 a los sistemas de informaci贸n de la Universidad de Sevilla relacionados con el ejercicio de sus competencias y a todos los usuarios con acceso autorizado a los mismos, sean o no empleados p煤blicos y con independencia de la naturaleza de su relaci贸n jur铆dica con la universidad. Todos ellos tienen la obligaci贸n de conocer y cumplir esta Pol铆tica de Seguridad de la Informaci贸n y su Normativa de Seguridad derivada, siendo responsabilidad de la Comisi贸n de Seguridad de la Informaci贸n disponer los medios necesarios para que la informaci贸n llegue al personal afectado.
En este 谩mbito, no se consideran recursos TI de la Universidad aquellos ordenadores personales financiados a t铆tulo individual no inventariados por la universidad, aunque pudieran ocasionalmente ser usados para labores propias de investigaci贸n. No obstante, en el caso de que se acceda a la red corporativa mediante dichos ordenadores personales, quedar谩n sujetos a las obligaciones establecidas en la presente pol铆tica de seguridad de la informaci贸n y normativas de desarrollo.
6. Marco normativo.
El marco normativo de seguridad que afecta al desarrollo de las actividades y competencias de la Universidad de Sevilla est谩 constituido por normas jur铆dicas de 谩mbito europeo, estatal, auton贸mico y universitario orientadas a la administraci贸n electr贸nica, la seguridad de la informaci贸n y los servicios que la manejan, as铆 como a la protecci贸n de datos de naturaleza personal.
Las normas que constituyen dicho marco se encuentran recogidas en un registro al efecto que se mantiene actualizado en /laUS/secretaria-general/normativas y en .
Tambi茅n forman parte del marco legal aplicable las restantes normas aplicables a la Administraci贸n Electr贸nica de la Universidad de Sevilla derivadas de las anteriores y publicadas en la sede electr贸nica comprendidas dentro del 谩mbito de aplicaci贸n de la Pol铆tica de Seguridad de la informaci贸n de la Universidad de Sevilla, as铆 como otras normas que en la actualidad o en el futuro, de car谩cter general o interno, resulten de aplicaci贸n a la Universidad.
7. Organizaci贸n de la seguridad.
7.1. Criterios utilizados para la organizaci贸n.
La Universidad de Sevilla, teniendo en cuenta lo establecido en el antedicho Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (ENS) y las pautas establecidas en la Gu铆a CCN-STIC-801 鈥淩esponsabilidades y Funciones en el ENS鈥, para organizar la seguridad de la informaci贸n, emprende las siguientes acciones:
i. Designa roles de seguridad: Responsable del Servicio, Responsable de la Informaci贸n, Responsable de la Seguridad, Responsable del Sistema y Delegado de Protecci贸n de Datos.
ii. Constituye un 贸rgano consultivo y estrat茅gico para la toma de decisiones en materia de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍. Este 贸rgano se constituir谩 como un 贸rgano colegiado y se denomina 鈥淐omisi贸n de Seguridad de la Informaci贸n鈥. Ser谩 presidido por una persona f铆sica que ser谩 la que asumir谩 la responsabilidad formal de sus actos.
7.2. Roles y 脫rganos de la Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
Para garantizar que todas las etapas del ciclo de vida de protecci贸n de la informaci贸n sean realizadas de manera apropiada y las responsabilidades para su ejecuci贸n sean asignadas adecuadamente, la US establece una estructura que permite promover la aplicaci贸n consistente de la presente pol铆tica y acomodar efectivamente los frecuentes cambios tecnol贸gicos y organizacionales.
Para ello, se definen los siguientes Comit茅s y Roles generales relacionados con su participaci贸n en la gesti贸n y supervisi贸n de la seguridad de la informaci贸n:
- Comisi贸n de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
- Responsable de la 滨苍蹿辞谤尘补肠颈贸苍.
- Responsable del Servicio.
- Responsable de la Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
- Responsable del Sistema.
En la Universidad de Sevilla en el marco del ENS, el 贸rgano de la Seguridad de la Informaci贸n, ser谩 la Comisi贸n de Seguridad de la Informaci贸n compuesta por los miembros permanentes:
- El m谩ximo responsable con competencias en materia de TI, como presidente de la misma.
- El Director de RRHH (como m谩ximo responsable de los Recursos Humanos).
- El Secretario General (como Responsable de la Informaci贸n).
- El Gerente (como Responsable del Servicio).
- El Director del Gabinete Jur铆dico (como m谩ximo responsable de los Servicios Jur铆dicos de la US).
- El Responsable de la Seguridad de la Informaci贸n (que actuar谩 como Secretario).
- El Delegado de Protecci贸n de Datos de la US.
- El Director de Secretariado con competencias en materia TI (como Responsable del Sistema).
Miembros no permanentes: la Comisi贸n de Seguridad de la Informaci贸n podr谩 invocar la presencia en sus reuniones tanto de otros representantes de la universidad como de especialistas externos, de los sectores p煤blico, privado y/o acad茅mico, cuya presencia, por raz贸n de su experiencia o vinculaci贸n con los asuntos tratados, sea necesaria o aconsejable.
Los Representantes de la Informaci贸n y los Servicios (Directores de 脕rea o Jefes de Servicio) podr谩n ser convocados por la presidencia en funci贸n de los asuntos a tratar, en representaci贸n de los distintos 谩mbitos o 谩reas. Cada 谩rea estar谩 representada por un vocal con voto, sin perjuicio de que acudan varios representantes de la misma.
El Secretario/a de la Comisi贸n de Seguridad realizar谩 las convocatorias y levantar谩 actas de las reuniones de la Comisi贸n de Seguridad. A las sesiones de la Comisi贸n de Seguridad podr谩n asistir en calidad de asesores las personas que en cada caso estime pertinente su Presidente.
7.3. Responsabilidades de los roles asociados al ENS.
7.3.1. Responsable de la Informaci贸n y del Servicio.
Ser谩n funciones del Responsable de la Informaci贸n y del Servicio:
- Establecer y elevar para su aprobaci贸n al Comit茅 de Seguridad de la Informaci贸n los requisitos de seguridad aplicables a la Informaci贸n (niveles de seguridad de la Informaci贸n) y a los Servicios (niveles de seguridad de los servicios), dentro del marco establecido en el Anexo I del RD ENS, pudiendo recabar una propuesta al Responsable de Seguridad y teniendo en cuenta la opini贸n del Responsable del Sistema.
- Dictaminar respecto a los derechos de acceso a la informaci贸n y los servicios.
- Aceptar los niveles de riesgo residual que afectan a la informaci贸n y los servicios.
- Poner en comunicaci贸n del Responsable de Seguridad de la Informaci贸n cualquier variaci贸n respecto a la Informaci贸n y los Servicios de los que es responsable, especialmente la incorporaci贸n de nuevos Servicios o Informaci贸n a su cargo. El Responsable de Seguridad de la Informaci贸n dar谩 traslado de dichos cambios a la Comisi贸n de Seguridad de la Informaci贸n en su pr贸xima reuni贸n.
7.3.2. Responsable de la Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
Ser谩n funciones del Responsable de Seguridad de la informaci贸n:
- Mantener y verificar el nivel adecuado de seguridad de la Informaci贸n manejada y de los Servicios electr贸nicos prestados por los sistemas de informaci贸n.
- Promover la formaci贸n y concienciaci贸n en materia de seguridad de la informaci贸n.
- Designar responsables de la ejecuci贸n del an谩lisis de riesgos, de la Declaraci贸n de Aplicabilidad, identificar medidas de seguridad, determinar configuraciones necesarias, elaborar documentaci贸n del sistema.
- Proporcionar asesoramiento para la determinaci贸n de la Categor铆a del Sistema, en colaboraci贸n con el Responsable del Sistema y/o Comisi贸n de Seguridad de la informaci贸n.
- Participar en la elaboraci贸n e implantaci贸n de los planes de mejora de la seguridad y, llegado el caso, en los planes de continuidad, procediendo a su validaci贸n.
- Gestionar las revisiones externas o internas del sistema.
- Gestionar los procesos de certificaci贸n.
- Elevar al Comit茅 de Seguridad la aprobaci贸n de cambios y otros requisitos del sistema.
- Aprobar los procedimientos de seguridad que forman parte del mapa normativo y no son competencia de la Comisi贸n de Seguridad de la Informaci贸n, y poner en conocimiento de 茅sta las modificaciones que se hayan realizado a lo largo del periodo en curso.
7.3.3. Responsable del Sistema.
Ser谩n funciones del Responsable del Sistema:
- Desarrollar, operar y mantener el sistema de informaci贸n durante todo su ciclo de vida, elaborando los procedimientos operativos necesarios.
- De铿乶ir la topolog铆a y la gesti贸n del Sistema de Informaci贸n estableciendo los criterios de uso y los servicios disponibles en el mismo.
- Detener el acceso a informaci贸n o prestaci贸n de servicio si tiene el conocimiento de que estos presentan de铿乧iencias graves de seguridad.
- Cerciorarse de que las medidas espec铆铿乧as de seguridad se integren adecuadamente dentro del marco general de seguridad.
- Proporcionar asesoramiento para la determinaci贸n de la Categor铆a del Sistema, en colaboraci贸n con el Responsable de Seguridad y/o Comisi贸n de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
- Participar en la elaboraci贸n e implantaci贸n de los planes de mejora de la seguridad y llegado el caso, en los planes de continuidad.
- Llevar a cabo, en su caso, las funciones del administrador de la seguridad del sistema:
- La gesti贸n, con铿乬uraci贸n y actualizaci贸n, en su caso, del hardware y software en los que se basan los mecanismos y servicios de seguridad.
- La gesti贸n de las autorizaciones concedidas a los usuarios del sistema, en particular los privilegios concedidos, incluyendo la monitorizaci贸n de la actividad desarrollada en el sistema y su correspondencia con lo autorizado.
- Aprobar los cambios en la con铿乬uraci贸n vigente del Sistema de 滨苍蹿辞谤尘补肠颈贸苍.
- Asegurar que los controles de seguridad establecidos son cumplidos estrictamente.
- Asegurar que son aplicados los procedimientos aprobados para manejar el Sistema de 滨苍蹿辞谤尘补肠颈贸苍.
- Supervisar las instalaciones de hardware y software, sus modi铿乧aciones y mejoras para asegurar que la seguridad no est谩 comprometida y que en todo momento se ajustan a las autorizaciones pertinentes.
- Monitorizar el estado de seguridad proporcionado por las herramientas de gesti贸n de eventos de seguridad y mecanismos de auditor铆a t茅cnica.
- Informar al Responsable de Seguridad de cualquier anomal铆a, compromiso o vulnerabilidad relacionada con la seguridad.
- Colaborar en la investigaci贸n y resoluci贸n de incidentes de seguridad, desde su detecci贸n hasta su resoluci贸n.
Cuando la complejidad del sistema lo justifique, el Responsable del Sistema podr谩 designar los responsables de sistema delegados que considere necesarios, que tendr谩n dependencia funcional directa de aqu茅l y ser谩n responsables en su 谩mbito de todas aquellas acciones que les delegue el mismo. De igual modo, tambi茅n podr谩 delegar en otro/s funciones concretas de las responsabilidades que se le atribuyen.
7.4. Delegado de Protecci贸n de Datos.
Ser谩n funciones del Delegado de Protecci贸n de Datos:
- Informar y asesorar a la Universidad de Sevilla y a los usuarios que se ocupen del tratamiento, de las obligaciones que les incumben en virtud de la normativa vigente en materia de Protecci贸n de Datos.
- Supervisar el cumplimiento de lo dispuesto en normativa de seguridad y de las pol铆ticas internas de la Universidad de Sevilla en materia de protecci贸n de datos, incluida la asignaci贸n de responsabilidades, la concienciaci贸n y formaci贸n del personal que participa en las operaciones de tratamiento, y las auditor铆as correspondientes.
- Ofrecer el asesoramiento que se le solicite acerca de la evaluaci贸n de impacto relativa a la protecci贸n de datos y supervisar谩 su aplicaci贸n.
- Cooperar con la Autoridad de Control correspondiente en materia de Protecci贸n de Datos cuando 茅sta lo requiera, actuando como punto de contacto con 茅sta para cuestiones relativas al tratamiento de datos.
- El Delegado de Protecci贸n de datos desempe帽ar谩 sus funciones prestando atenci贸n a los riesgos asociados a las operaciones de tratamiento. Para ello debe ser capaz de:
- Recabar informaci贸n para determinar las actividades de tratamiento.
- Analizar y comprobar la conformidad de las actividades de tratamiento.
- Informar, asesorar y emitir recomendaciones al responsable o el encargado del tratamiento.
- Recabar informaci贸n para supervisar el registro de las operaciones de tratamiento.
- Asesorar en el principio de la protecci贸n de datos por dise帽o y por defecto.
- Asesorar sobre si se lleva a cabo o no las evaluaciones de impacto, metodolog铆a, salvaguardas a aplicar, etc.
- Priorizar actividades en base a los riesgos.
- Asesorar al Responsable de Tratamiento sobre 谩reas a someter a auditor铆as de cumplimiento normativo, actividades de formaci贸n a realizar y operaciones de tratamiento a dedicar m谩s tiempo y recursos.
- Promover la realizaci贸n de las auditor铆as peri贸dicas ENS y RGPD que permitan verificar el cumplimiento de las obligaciones de la universidad en materia de seguridad de la Informaci贸n y protecci贸n de datos, en colaboraci贸n con la Oficina de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
7.5. Comisi贸n de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
Ser谩n funciones de la Comisi贸n de Seguridad de la Informaci贸n:
- Estar permanentemente informado de la normativa que regula la Certificaci贸n de Conformidad con el ENS, incluyendo sus normas de acreditaci贸n, certificaci贸n, gu铆as, manuales, procedimientos e instrucciones t茅cnicas.
- Estar permanentemente informado de la relaci贸n de Entidades de Certificaci贸n acreditadas y organizaciones, p煤blicas y privadas, certificadas.
- Estar permanentemente informado de la relaci贸n de esquemas de certificaci贸n de la seguridad con los que la Administraci贸n P煤blica tiene establecidos arreglos o acuerdos de reconocimiento mutuo de certificados.
- Proponer directrices y recomendaciones, que ser谩n recogidas en las correspondientes actas de las reuniones de la Comisi贸n, a las que su presidente, deber谩 dar cumplida respuesta.
- Coordinar los esfuerzos de las diferentes 谩reas en materia de seguridad de la informaci贸n, para asegurar que estos sean consistentes, alineados con la estrategia decidida en la materia, y evitar duplicidades.
- Atender las inquietudes, en materia de Seguridad de la Informaci贸n, de la Universidad y de las diferentes 谩reas, informando regularmente del estado de la seguridad de la informaci贸n a la Direcci贸n.
- Resolver los conflictos de responsabilidad que puedan aparecer entre los diferentes responsables y/o entre diferentes Departamentos, elevando aquellos casos en los que no tenga suficiente autoridad para decidir.
- Asesorar en materia de seguridad de la informaci贸n, siempre y cuando le sea requerido.
- Revisar la Pol铆tica de Seguridad de la Informaci贸n previa aprobaci贸n por el 脫rgano Superior.
- Aprobar la Normativa de Uso de Medios electr贸nicos para todo el personal.
- Aprobar el Mapa de Normativa con la lista de Normativa y Procedimientos de seguridad para la implantaci贸n del ENS.
Periodicidad de las reuniones y adopci贸n de acuerdos:
- Durante el desarrollo del Proyecto de Adecuaci贸n al ENS, para evaluar el avance del mismo y posibilitar su adecuado seguimiento, la Comisi贸n de Seguridad de la Informaci贸n se reunir谩, al menos, una vez al trimestre.
- Una vez alcanzada la Certificaci贸n de Conformidad con el ENS de los servicios prestados por la universidad, la Comisi贸n de Seguridad de la Informaci贸n se reunir谩, al menos, dos veces al a帽o con car谩cter semestral, sin perjuicio de que, en atenci贸n a las necesidades derivadas del cumplimiento de sus fines y atribuciones, requiera de una mayor frecuencia en las reuniones.
- En cualquier caso, las reuniones se convocar谩n por su Presidencia, a trav茅s del Secretario, a su iniciativa o por mayor铆a de sus miembros permanentes.
- Las decisiones se adoptar谩n por consenso de los miembros permanentes.
7.6. Oficina de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
Dentro de la estructura de gobernanza de la ciberseguridad se constituye la Oficina de Seguridad Informaci贸n, cuyas competencias estar谩n relacionadas con las siguientes 谩reas de trabajo: adecuaci贸n al ENS, normativa y gesti贸n de riesgos, an谩lisis y mejora continua, seguridad en las interconexiones y conectividad y otras funciones conexas o concordantes. Para su composici贸n se propone:
- El Director de la Oficina de seguridad Informaci贸n, nombrado por la Comisi贸n de Seguridad de la Informaci贸n, que actuar谩 como enlace con la mismo, que ser谩 el Responsable de Seguridad de la Informaci贸n (RSEG), o la persona en quien delegue.
- Secretario de la Oficina de Seguridad Informaci贸n nombrado por la Comisi贸n de Seguridad de la Informaci贸n, a propuesta de los miembros de la Oficina de Seguridad.
- Todos aquellos administradores especialistas de seguridad (AES) que el Responsable de Seguridad de la Informaci贸n determine que sean necesarios.
Las funciones de la Oficina de Seguridad Informaci贸n ser谩n, entre otras que les puedan ser encomendadas por la Comisi贸n de Seguridad de la Informaci贸n:
- Gesti贸n y operativa de la seguridad del Proyecto de Adecuaci贸n, Implantaci贸n y gesti贸n de la Conformidad en el ENS, an谩lisis y gesti贸n de riesgos, explotaci贸n, normativa y mantenimiento.
- Redacci贸n y presentaci贸n de propuestas a la Comisi贸n de Seguridad de la informaci贸n. Elaborar谩 los aspectos relacionados con la ciberseguridad y los debatir谩 en primera instancia, para ser trasladados al Comit茅.
- Promover de la mejora continua del sistema de gesti贸n de la Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍. Para ello se encargar谩 de:
- Elaborar y revisar regularmente la Pol铆tica de Seguridad de la Informaci贸n para su traslado a la Comisi贸n de Seguridad de la Informaci贸n para su revisi贸n y posterior aprobaci贸n del 贸rgano superior.
- Elaborar la normativa de Seguridad de la Informaci贸n para su aprobaci贸n por el Responsable de Seguridad, con conocimiento de la Comisi贸n de Seguridad.
- Veri铿乧ar los procedimientos de seguridad de la informaci贸n y dem谩s documentaci贸n para su aprobaci贸n.
- Elaborar programas de formaci贸n destinados a formar y sensibilizar al personal en materia de seguridad de la informaci贸n y protecci贸n de datos.
- Elaborar y aprobar los requisitos de formaci贸n y cali铿乧aci贸n de administradores, operadores y usuarios desde el punto de vista de seguridad de la informaci贸n.
- Proponer planes de mejora de la seguridad de la informaci贸n, con su dotaci贸n presupuestaria correspondiente, priorizando las actuaciones en materia de seguridad cuando los recursos sean limitados.
- Realizar un seguimiento de los principales riesgos residuales asumidos y recomendar posibles actuaciones respecto de ellos.
- Promover la realizaci贸n de las auditor铆as peri贸dicas ENS y RGPD que permitan veri铿乧ar el cumplimiento de las obligaciones de la universidad en materia de seguridad de la Informaci贸n y protecci贸n de datos, en colaboraci贸n el Delegado de Protecci贸n de Datos.
Periodicidad de las reuniones y adopci贸n de acuerdos:
- El Director de la Oficina de Seguridad Informaci贸n convocar谩 las reuniones de trabajo de sus miembros y recabar谩 los acuerdos alcanzados, de los que dar谩 cuenta a la Comisi贸n de Seguridad de la Informaci贸n, para su aprobaci贸n, en su caso.
- La Oficina podr谩 desarrollar sus funciones en pleno o en Grupos de Trabajo para el an谩lisis y realizaci贸n de propuestas espec铆ficas. Las propuestas planteadas en la Oficina de Seguridad TIC ser谩n sometidas a an谩lisis, debate y aprobaci贸n, si procede, por parte de la Comisi贸n de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
- Se reunir谩, al menos, una vez al mes y siempre antes de las celebraciones de la Comisi贸n de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
7.7. Centro de Operaciones de Ciberseguridad.
Bajo la responsabilidad y direcci贸n del Director de la Oficina de Seguridad Informaci贸n de la US, o la persona que este designe con conocimiento del Comit茅 de Seguridad TIC, el Centro de Operaciones de Ciberseguridad (COCS) presta servicios de ciberseguridad, desarrollando la capacidad de vigilancia y detecci贸n de amenazas en la operaci贸n diaria de los sistemas TIC, a la vez que mejora la capacidad de respuesta del sistema ante cualquier ataque.
El Centro de Operaciones de Ciberseguridad (COCS) llevar谩 a cabo las siguientes funciones:
- Vigilar y monitorizar la seguridad de los sistemas, y de los dispositivos de defensa, ya sea mediante interfaces previstas o instalando las correspondientes sondas.
- An谩lisis y correlaci贸n de eventos de seguridad y registros de actividad de los sistemas.
- Operaciones de seguridad sobre los dispositivos de defensa.
- Podr谩 constituir un Equipo de Respuesta a Incidentes de Seguridad: Realizar un seguimiento de la gesti贸n de los incidentes de seguridad y recomendar posibles actuaciones respecto de ellos.
- Servicio de Alerta Temprana (SAT) de alertas de seguridad en las redes corporativas y en las conexiones a Internet de los sistemas.
- Gesti贸n de vulnerabilidades (an谩lisis y determinaci贸n de las acciones de subsanaci贸n/parcheado) de aplicaciones y servicios.
- An谩lisis forense digital y de seguridad.
- Servicio de cibervigilancia que posibilite la prospectiva sobre la ciberamenaza.
El Servicio de Inform谩tica y Comunicaciones deber谩 coordinarse con la Oficina de Seguridad TI en la definici贸n y aplicaci贸n de las medidas de seguridad en los sistemas e infraestructuras que est茅n bajo su responsabilidad y colaborar con el Centro de Operaciones de Ciberseguridad (COCS) en las tareas de operativa diaria.
En el caso en el que una universidad, por su tama帽o o falta de recursos, no disponga de un COCS, el 脕rea/Servicio TI podr谩 asumir, en colaboraci贸n con la Oficina de Seguridad TIC, en todo o en parte, las funciones propias del mismo.
7.8. Foro de seguridad TIC de las Universidades.
El Foro de seguridad TIC se constituye como un punto de encuentro de las universidades en el 谩mbito del Esquema Nacional de la Seguridad.
La Sectorial CRUE-TIC, entre cuyas misiones est谩 la de 鈥淓studiar las necesidades y aplicaciones de las TIC en la gesti贸n, la docencia y la investigaci贸n, proponiendo actuaciones y proyectos conjuntos a las Universidades鈥, dispone de un Grupo de Trabajo espec铆fico de Seguridad y Auditor铆a TI. En dicha Sectorial est谩n representadas todas las universidades espa帽olas, tanto p煤blicas como privadas. Dicho Grupo de Trabajo constituye el marco ideal para ser el Foro de Seguridad TIC para universidades. Debido al car谩cter sectorial de mundo universitario, ser谩 de gran ayuda en el 谩mbito de la Gobernanza en ciberseguridad.
El funcionamiento del Foro se regir谩 seg煤n el Reglamento interno de la Sectorial CRUE-TIC. En el Foro de la Seguridad se plantear谩n, entre otras, las necesidades de seguridad de las universidades adheridas. Las propuestas planteadas por el Foro de Seguridad de las Universidades ser谩n trasladadas a cada universidad por sus representantes para su an谩lisis, debate y aprobaci贸n, si procede, por parte de la Comisi贸n de Seguridad de la informaci贸n.
Este Foro de Seguridad TIC podr谩 coordinarse con otros foros de car谩cter sectorial, local o regional.
7.9. Procedimiento de designaci贸n.
La creaci贸n de la Comisi贸n de Seguridad de la Informaci贸n, el nombramiento de sus integrantes y la designaci贸n de los Responsables identi铿乧ados en esta Pol铆tica, se realizar谩 por parte del Rector de la Universidad de Sevilla.
Los nombramientos se revisar谩n cada 4 a帽os o cuando el puesto quede vacante.
El desempe帽o de cualquiera de las responsabilidades definidas en esta pol铆tica de seguridad y en el ENS vendr谩 determinado por el acceso a los diferentes cargos o destinos, estatutarios o no, que han quedado vinculadas a ellas.
En el caso de que desapareciese o cambiara de denominaci贸n de alguno de los puestos vinculados a la aplicaci贸n del ENS, ser谩 competencia del Rector asignar el nuevo puesto al que quedar谩 vinculada la figura.
8. Datos personales.
La Universidad de Sevilla solo recoger谩 y tratar谩 datos personales cuando sean adecuados, pertinentes y no excesivos y 茅stos se encuentren en relaci贸n con el 谩mbito y las 铿乶alidades para los que se hayan obtenido. De igual modo, adoptar谩 las medidas de 铆ndole t茅cnica y organizativas necesarias para el cumplimiento de la normativa de Protecci贸n de Datos.
La Universidad de Sevilla publicar谩 en la Sede Electr贸nica su Pol铆tica de Privacidad.
9. Obligaciones del personal.
Todo el personal de la Universidad de Sevilla atender谩 a una o varias sesiones de concienciaci贸n en materia de seguridad y protecci贸n de datos, al menos, una vez al a帽o. Se establecer谩 un programa de concienciaci贸n continua para atender a todo el personal, en particular al de nueva incorporaci贸n.
Las personas con responsabilidad en el uso, operaci贸n o administraci贸n de sistemas de informaci贸n recibir谩n formaci贸n para el manejo seguro de los sistemas en la medida en que la necesiten para realizar su trabajo. La formaci贸n ser谩 obligatoria antes de asumir una responsabilidad, tanto si es su primera asignaci贸n o si se trata de un cambio de puesto de trabajo o de responsabilidades en el mismo.
Todos los miembros de la US tienen la obligaci贸n de conocer y cumplir esta Pol铆tica de Seguridad de la Informaci贸n y la Normativa de Seguridad desarrollada a partir de ella, siendo responsabilidad de la Comisi贸n de Seguridad de la Informaci贸n disponer los medios necesarios para que la informaci贸n llegue a los afectados.
Todo el personal de la US debe ser consciente de la necesidad de garantizar la seguridad de los sistemas de informaci贸n, as铆 como que ellos mismos son una pieza esencial para el mantenimiento y mejora de la seguridad.
10. Gesti贸n de los riesgos.
Todos los sistemas afectados por la presente Pol铆tica de Seguridad de la Informaci贸n est谩n sujetos a un an谩lisis de riesgos con el objetivo de evaluar las amenazas y los riesgos a los que est谩n expuestos. Este an谩lisis se repetir谩:
- Al menos una vez al a帽o.
- Cuando cambien la informaci贸n y/o los servicios manejados de manera signi铿乧ativa.
- Cuando ocurra un incidente grave de seguridad o se detecten vulnerabilidades graves.
El Responsable de la Seguridad ser谩 el encargado de que se realice el an谩lisis de riesgos, as铆 como de identi铿乧ar carencias y debilidades y ponerlas en conocimiento de la Comisi贸n de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
La Comisi贸n de Seguridad de la Informaci贸n dinamizar谩 la disponibilidad de recursos para atender a las necesidades de seguridad de los diferentes sistemas, promoviendo inversiones de car谩cter horizontal.
El proceso de gesti贸n de riesgos comprender谩 las siguientes fases:
- Categorizaci贸n de los sistemas.
- An谩lisis de riesgos.
- Selecci贸n de medidas de seguridad a aplicar que deber谩n de ser proporcionales a los riesgos, estar justi铿乧adas y ser validadas por la Comisi贸n de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
Las fases de este proceso se realizar谩n seg煤n lo dispuesto en los Anexos I y II del Real Decreto 311/2022, de 3 de mayo, y siguiendo las normas, instrucciones, Gu铆as CCN-STIC y recomendaciones para la aplicaci贸n del mismo, elaboradas por el Centro Criptol贸gico Nacional.
En particular, para realizar el an谩lisis de riesgos, como norma general se utilizar谩 una metodolog铆a reconocida de an谩lisis y gesti贸n de riesgos.
11. Notificaci贸n de incidentes.
De conformidad con lo dispuesto en el art铆culo 33 del RD 311/2022, de 3 de mayo, la Universidad de Sevilla notificar谩 al Centro Criptol贸gico Nacional aquellos incidentes que tengan un impacto significativo en la seguridad de la informaci贸n manejada y de los servicios prestados en relaci贸n con la categorizaci贸n de sistemas recogida en el Anexo I del RD del ENS.
12. Desarrollo de la Pol铆tica de Seguridad.
La presente Pol铆tica de Seguridad de la Informaci贸n ser谩 complementada por medio de diversa normativa y recomendaciones de seguridad (normativas y procedimientos de seguridad, procedimientos t茅cnicos de seguridad, informes, registros y evidencias electr贸nicas). Corresponde a la Comisi贸n de Seguridad de la Informaci贸n su revisi贸n anual y/o mantenimiento, proponiendo, en caso de que sea necesario mejoras a la misma.
El cuerpo normativo sobre seguridad de la informaci贸n se desarrollar谩 en tres niveles por 谩mbito de aplicaci贸n, nivel de detalle t茅cnico y obligatoriedad de cumplimiento, de manera que cada norma de un determinado nivel de desarrollo se fundamente en las normas de nivel superior. Dichos niveles de desarrollo normativo son los siguientes:
- Primer nivel normativo: constituido por la presente Pol铆tica de Seguridad de la Informaci贸n, la Normativa Interna del Uso de los Medios Electr贸nicos y las directrices generales de seguridad aplicables a los organismos o unidades de la universidad a los que sea de aplicaci贸n dichos documentos.
- Segundo nivel normativo: constituido por las normas de seguridad derivadas de las anteriores.
- Tercer nivel normativo: constituido por procedimientos, gu铆as e instrucciones t茅cnicas. Son documentos que, cumpliendo con lo expuesto en la Pol铆tica de Seguridad de la Informaci贸n, determinan las acciones o tareas a realizar en el desempe帽o de un proceso.
Corresponde al Consejo de Gobierno de la Universidad de Sevilla la aprobaci贸n de la Pol铆tica de Seguridad de la Informaci贸n, y siendo la Comisi贸n de Seguridad de la Informaci贸n el 贸rgano responsable de su revisi贸n, que se aprobar谩 por resoluci贸n rectoral, y de la aprobaci贸n la Normativa Interna del Uso de los Medios Electr贸nicos de la Universidad y de los restantes documentos, y de su difusi贸n, para que la conozcan las partes afectadas.
Del mismo modo, la presente Pol铆tica de Seguridad de la Informaci贸n complementa la Pol铆tica de Privacidad de la Universidad de Sevilla en materia de protecci贸n de datos.
La normativa de seguridad y, muy especialmente, la Pol铆tica de seguridad de la Informaci贸n y la Normativa Interna del Uso de los Medios Electr贸nicos, ser谩 conocida y estar谩 a disposici贸n de todos los miembros de la universidad, en particular para aquellos que utilicen, operen o administren los sistemas de informaci贸n y comunicaciones. Estar谩 disponible para su consulta en la Intranet o en soporte papel y ser谩 custodiada por el Servicio de Inform谩tica y Comunicaciones.
13. Terceras partes.
Cuando la Universidad de Sevilla preste servicios a otros organismos o maneje informaci贸n de otros organismos, se les har谩 participe de esta Pol铆tica de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍. Se establecer谩n canales para el reporte y la coordinaci贸n de los respectivos Comit茅s de Seguridad de la Informaci贸n y se establecer谩n procedimientos de actuaci贸n para la reacci贸n ante incidentes de seguridad.
Cuando la Universidad de Sevilla utilice servicios de terceros o ceda informaci贸n a terceros, se les har谩 participe de esta Pol铆tica de Seguridad y de la normativa de seguridad que ata帽a a dichos servicios o informaci贸n. Dicha tercera parte quedar谩 sujeta a las obligaciones establecidas en dicha normativa, pudiendo desarrollar sus propios procedimientos operativos para satisfacerla. Se establecer谩n procedimientos espec铆铿乧os de reporte y resoluci贸n de incidencias. Se garantizar谩 que el personal de terceros est谩 adecuadamente concienciado en materia de seguridad, al menos al mismo nivel que el establecido en esta Pol铆tica de Seguridad.
Cuando alg煤n aspecto de esta Pol铆tica de Seguridad de la Informaci贸n no pueda ser satisfecho por una tercera parte seg煤n se requiere en los p谩rrafos anteriores, se requerir谩 un informe del Responsable de Seguridad que precise los riesgos en que se incurre y la forma de tratarlos. Se requerir谩 la aprobaci贸n de este informe por los responsables de la informaci贸n y los servicios afectados antes de seguir adelante.
14. Mejora continua.
La gesti贸n de la seguridad de la informaci贸n es un proceso sujeto a permanente actualizaci贸n. Los cambios en la organizaci贸n, las amenazas, las tecnolog铆as y/o la legislaci贸n son un ejemplo en los que es necesaria una mejora continua de los sistemas. Por ello, es necesario implantar un proceso permanente que comportar谩, entre otras acciones:
- Revisi贸n de la Pol铆tica de Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
- Revisi贸n de los servicios e informaci贸n y su categorizaci贸n.
- Ejecuci贸n con periodicidad anual del an谩lisis de riesgos.
- Realizaci贸n de auditor铆as internas o, cuando procedan, externas.
- Revisi贸n de las medidas de seguridad.
- Revisi贸n y actualizaci贸n de las normas y procedimientos.
Ap茅ndice I. Lenguaje de g茅nero.
Las referencias a personas o colectivos figuran en la presente pol铆tica en g茅nero masculino como g茅nero gramatical no marcado. Cuando proceda, ser谩 v谩lida la cita de los preceptos correspondientes en g茅nero femenino.
Ap茅ndice II. Glosario.
An谩lisis de riesgos.
Utilizaci贸n sistem谩tica de la informaci贸n disponible para identificar peligros y estimar los riesgos.
Datos de car谩cter personal.
Cualquier informaci贸n concerniente a personas f铆sicas identificadas o identificables.
ENS.
Esquema Nacional de Seguridad. Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
Gesti贸n de incidentes.
Plan de acci贸n para atender a las incidencias que se den. Adem谩s de resolverlas debe incorporar medidas de desempe帽o que permitan conocer la calidad del sistema de protecci贸n y detectar tendencias antes de que se conviertan en grandes problemas.
Gesti贸n de riesgos.
Actividades coordinadas para dirigir y controlar una organizaci贸n con respecto a los riesgos.
Incidente de seguridad.
Suceso inesperado o no deseado con consecuencias en detrimento de la seguridad del sistema de informaci贸n.
滨苍蹿辞谤尘补肠颈贸苍.
Caso concreto de un cierto tipo de informaci贸n. Activo esencial de la universidad.
LOPD.
Ley Org谩nica 3/2018, de 5 de diciembre, de Protecci贸n de Datos Personales y garant铆a de los derechos digitales.
Pol铆tica de seguridad.
Conjunto de directrices plasmadas en documento escrito, que rigen la forma en que una organizaci贸n gestiona y protege la informaci贸n y los servicios que considera cr铆ticos.
Principios b谩sicos de seguridad.
Fundamentos que deben regir toda acci贸n orientada a asegurar la informaci贸n y los servicios.
Responsable de la 滨苍蹿辞谤尘补肠颈贸苍.
Rol que tiene la potestad de establecer los requisitos de una informaci贸n en materia de seguridad.
Responsable de la Seguridad de la 滨苍蹿辞谤尘补肠颈贸苍.
El Responsable de la Seguridad de la informaci贸n determinar谩 las decisiones para satisfacer los requisitos de seguridad de la informaci贸n y de los servicios.
Responsable del Servicio.
Rol que tiene la potestad de establecer los requisitos de un servicio en materia de seguridad.
Responsable del sistema.
Persona que se encarga de la explotaci贸n del sistema de informaci贸n.
RGPD.
Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci贸n de las personas f铆sicas en lo que respecta al tratamiento de datos personales y a la libre circulaci贸n de estos datos, y por el que se deroga la Directiva 95/46/CE.
Servicio.
Funci贸n o prestaci贸n desempe帽ada por alguna entidad oficial destinada a cuidar intereses o satisfacer necesidades de los ciudadanos.
Sistema de 滨苍蹿辞谤尘补肠颈贸苍.
Conjunto organizado de recursos para que la informaci贸n se pueda recoger, almacenar, procesar o tratar, mantener, usar, compartir, distribuir, poner a disposici贸n, presentar o transmitir.
