Enfoque Visual aplica su Política de Seguridad de la Información conforme al marco del ENS.
Introducción
La presente Política de Seguridad de la Información es el conjunto de directrices que rigen la forma en que la ENFOQUE VISUAL SL, en adelante ENFOQUE VISUAL SL o la Entidad, gestiona y protege la información que trata y los servicios que presta, considerando la información como uno de sus activos críticos.
La estructura de este documento sigue las pautas establecidas por la guía CCN-STIC-805 para la redacción de la Política de Seguridad de la Información en el ámbito del Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad, en adelante ENS, por el cual los sistemas de información deben estar protegidos contra amenazas de rápida evolución con potencial para incidir en la confidencialidad, integridad, disponibilidad, autenticidad, trazabilidad, uso previsto y valor de la información y los servicios. Para defenderse de estas amenazas, se requiere una estrategia que se adapte a los cambios en las condiciones del entorno para garantizar la prestación continua de los servicios.
La Política de Seguridad de la Información, en aplicación del principio de diferenciación de responsabilidades a que se refiere el artículo 11 del ENS, y según se detalla en la sección 3.1 del anexo II, deberá ser conocida por todas las personas que formen parte de la Entidad e identificar de forma inequívoca a los responsables de velar por su cumplimiento.
Vigencia
Esta Política de Seguridad de la Información entra en vigor el día de su aprobación por la EL Administrador Único de ENFOQUE VISUAL SL y es efectiva desde la fecha de su publicación hasta que sea derogada por una nueva versión.
Objeto
El objeto principal de la Política de Seguridad de la Información de ENFOQUE VISUAL SL es establecer un marco de actuación que permita proteger la información en todos aquellos lugares donde se almacena, procesa o transmite con el fin de garantizar:
Su confidencialidad, asegurando que la información solo es puesta a disposición a individuos, entidades o procesos autorizados, considerando las consecuencias que tendría su revelación a personas no autorizadas o que no necesitan conocer la información.
Su integridad, asegurando que la información y sus métodos de proceso sean exactos y completos, evitando modificaciones no autorizadas.
Su trazabilidad, donde las actuaciones de una entidad (usuario o sistema) pueden ser imputadas exclusivamente a dicha entidad, considerando las consecuencias que tendría el no poder comprobar a posteriori quién ha accedido a, o modificado, una cierta información.
Su autenticidad, asegurando que una entidad es quien dice ser o bien que garantiza la fuente de la que proceden los datos, considerando las consecuencias que tendría el hecho de que no fuera así, y
Su disponibilidad, asegurando que los usuarios autorizados tienen acceso a la información y a sus activos asociados cuando lo requieran.
Principios básicos y requisitos mínimos
Esta Política de Seguridad de la Información se establece de acuerdo con los principios básicos recogidos en el ENS, el marco normativo que la regula y el modelo de gobierno que la dirige y mantiene efectiva, según se describe más adelante.
Los principios y directrices a seguir para asegurar la seguridad de la información están basados en los principios básicos y requisitos mínimos recogidos en detalle en los artículos 5 al 27 del ENS.
Los principios básicos se resumen en:
Considerar la seguridad como proceso integral. La seguridad de la Información se tratará siempre como un proceso integral constituido por todos los elementos humanos, materiales, técnicos, jurídicos y organizativos relacionados con los sistemas de información, desde su diseño inicial hasta la finalización de su vida útil, retirada o supresión.
Gestión de la seguridad basada en los riesgos. La seguridad se gestionará siempre en base a los riesgos que puedan afectar los servicios esenciales y el cumplimiento de la misión de ENFOQUE VISUAL SL, minimizando estos a niveles aceptables. Para ello el análisis y la gestión de los riesgos es parte esencial del proceso de seguridad, constituyendo una actividad continua y permanentemente actualizada. Las medidas se adoptarán de manera equilibrada y proporcionada a la información tratada, a los servicios prestados y a los riesgos a los que están expuestos.
Prevención, detección, respuesta, conservación y recuperación. Las medidas de seguridad estarán siempre orientadas no solo a la prevención de los riesgos y las brechas de seguridad, sino también a la rápida detección, respuesta, conservación y recuperación en el caso de que tal brecha se produjera. El sistema de información garantizará la conservación de los datos e información en soporte electrónico.
Líneas de defensa. Alrededor de los sistemas que procesan la información y los servicios esenciales para la misión de ENFOQUE VISUAL SL, los responsables de dichos sistemas y de su seguridad establecerán una estrategia de protección constituida por múltiples capas de seguridad, líneas de defensa compuestas por medidas de naturaleza organizativa, física y lógica, teniendo siempre en cuenta para su implementación la mejor relación coste-beneficio frente a los riesgos de no tenerlas.
Vigilancia continua y evaluación periódica, que permita la detección de actividades o comportamientos anómalos y su oportuna respuesta. La evaluación permanente del estado de la seguridad de los activos permitirá medir su evolución, detectando vulnerabilidades e identificando deficiencias de configuración, a fin de asegurar que las medidas de seguridad adoptadas se mantienen actualizadas frente a los riesgos que mitigan.
Segregación de funciones. Una misma persona no podrá ejercer simultáneamente funciones en las áreas dedicadas a desarrollo de sistemas y en las dedicadas a operaciones de sistemas. En los sistemas de información se diferenciará el responsable de la información (RINFO), el responsable del servicio (RSERV), el responsable de la seguridad (RSEG) y el responsable del sistema (RSIS). La responsabilidad de la seguridad de los sistemas de información estará diferenciada de la responsabilidad sobre la explotación de los sistemas de información afectados.
Promover la mejora continua de la seguridad, a través de la creación y mantenimiento de un cuerpo normativo específico o SGSI (Sistema de Gestión de la Seguridad de la Información).
Formación y concienciación. Se prestará la máxima atención a la concienciación de las personas que intervienen en el proceso y de los responsables jerárquicos, para evitar que, la ignorancia, la falta de organización y de coordinación o de instrucciones adecuadas, constituyan fuentes de riesgo para la seguridad.
La seguridad como función diferenciada. ENFOQUE VISUAL SL mantendrá roles en su organigrama y dotaciones en sus presupuestos, específicos para mantener la seguridad de la información en base a los principios anteriormente enumerados.
Los requisitos mínimos se establecen en proporción a los riesgos identificados en cada sistema, siendo posible que alguno de los descritos a continuación pueda obviarse en aquellos sistemas sin riesgos significativos.
Los requisitos mínimos se resumen en:
Organización e implantación del proceso de seguridad. La seguridad de los sistemas de información requiere contar con el apoyo y compromiso de todos los niveles directivos para su coordinación y coherencia con el resto de iniciativas estratégicas de la ENFOQUE VISUAL SL, debiendo comprometer a todos los miembros de la Entidad.
Análisis y gestión de los riesgos. Esta gestión se realizará por medio del análisis metodológico y el tratamiento de los riesgos a los que están expuestos los sistemas. Las medidas que se adopten para mitigar o suprimir los riesgos deberán estar justificadas, existiendo una proporcionalidad entre ellas y los riesgos.
Gestión de personal. El personal relacionado con los sistemas de información sujetos al alcance de la presente Política de Seguridad, deberá ser formado e informado de sus deberes, obligaciones y responsabilidades en materia de seguridad, siendo su actuación supervisada en todo momento.
Profesionalidad. La seguridad de los sistemas estará gestionada, revisada y auditada por personal cualificado, dedicado e instruido en todas las fases de su ciclo de vida: desarrollo, instalación, mantenimiento, gestión de incidencias y desmantelamiento.
Autorización y control de los accesos. El acceso a los sistemas de información deberá ser controlado y limitado a los usuarios, procesos, dispositivos y otros sistemas de información, debidamente autorizados, restringiendo su acceso exclusivamente a las funciones permitidas.
Protección de las instalaciones. Los sistemas se encontrarán instalados en áreas controladas, dotadas de un procedimiento de control de acceso y mecanismos de acceso adecuados y proporcionales en función de la criticidad resultante del análisis de riesgo, debiendo ser formalizadas en instrucciones de acceso comunicadas a todo el personal.
Adquisición de productos de seguridad y contratación de servicios de seguridad. En la adquisición de productos de seguridad de las Tecnologías de la Información y Comunicación, así como de seguridad física que vayan a ser utilizados por la ENFOQUE VISUAL SL se valorará positivamente aquellos que tengan certificada la funcionalidad de seguridad relacionada con el objeto de su adquisición, acorde con las normas y estándares de mayor reconocimiento internacional.
Mínimo privilegio. El sistema proporcionará la mínima funcionalidad requerida para que un usuario o una entidad solo pueda acceder a los datos, recursos y aplicaciones específicos necesarios para realizar la tarea contractualmente requerida, permitiendo que la Entidad consiga sus objetivos, no facilitando otra funcionalidad adicional.
Integridad y actualización del sistema. Todos los componentes físicos o lógicos requerirán autorización formal previa a su instalación en el sistema. Debiendo conocerse en todo momento el estado de seguridad de los sistemas, atendiendo a las especificaciones de los fabricantes, vulnerabilidades conocidas y actualizaciones que les afecten, reaccionando con diligencia para gestionar los riesgos de seguridad,
Protección de la información almacenada y en tránsito. En la estructura y organización de la seguridad del sistema, se prestará especial atención a la información almacenada o en tránsito a través de entornos inseguros. Toda información en soporte no electrónico, originada o como consecuencia directa de la información digital, deberá estar protegida con el mismo grado de seguridad que ésta, aplicando las medidas que correspondan a la naturaleza del soporte en que se encuentren, de conformidad con las normas que resulten de aplicación.
Prevención ante otros sistemas de información interconectados. Se protegerá el perímetro del sistema de información, en particular, si se conecta a redes públicas entendiendo por red pública de comunicaciones la red de comunicaciones electrónicas que se utiliza, en su totalidad o principalmente, para la prestación de servicios de comunicaciones electrónicas disponibles para el público y que soporta la transferencia de señales entre puntos de terminación de la red, analizando los riesgos derivados de la interconexión del sistema con otros sistemas, y controlando su punto de unión.
Registro de la actividad y detección de código dañino. Se registrará la actividad de los usuarios y entidades en el sistema, conservando la información estrictamente necesaria para monitorizar, analizar, investigar y documentar actividades indebidas o no autorizadas, generando un registro de auditoría (logs) que incluya el identificador del usuario o entidad asociado al evento, fecha y hora, sobre qué información se realiza el evento, el tipo de evento y el resultado del evento. Para exigir responsabilidades, cada usuario que acceda al sistema de información deberá estar identificado de forma única.
Incidentes de seguridad. La ENFOQUE VISUAL SL dispone de procedimientos de gestión de incidentes de seguridad, así como mecanismos de detección, criterios de clasificación, procedimientos de análisis y resolución, canales de comunicación a las partes interesadas y registro de las actuaciones.
Continuidad de la actividad. Los sistemas dispondrán de un plan de continuidad, incluyendo procedimientos para la realización de copias de seguridad y restauración, estableciendo los mecanismos necesarios para garantizar la continuidad de las operaciones en caso de pérdida de los medios habituales.
Mejora continua del proceso de seguridad. El proceso integral de seguridad implantado debe ser actualizado y mejorado de forma continua. Los sistemas de información corporativos de la ENFOQUE VISUAL SL serán objeto, al menos cada dos años, de una auditoría regular ordinaria interna o externa que verifique el cumplimiento de los requisitos mínimos del ENS.
Alcance
La presente Política es de aplicación y obligado cumplimiento en toda la corporación, para todos los sistemas de información a nivel físico y lógico de ENFOQUE VISUAL SL, y para todos los miembros de la Entidad, sin excepciones, con acceso a la información, sistemas de información, procesos o procedimientos que sean gestionados por la Entidad, con independencia de cuál sea su destino, adscripción o relación.
Roles y funciones definidas para la gestión de la seguridad de la información
Responsable de la Información (RINFO)
El Responsable de la Información determina los requisitos de seguridad de la información tratada (integridad, confidencialidad, autenticidad, trazabilidad). Actuará como tal la persona titular de la dirección del área o dirección equivalente que asuma la responsabilidad ejecutiva sobre dicha información, cuya responsabilidad vendrá derivada de la delegación de funciones de la dirección
El Responsable de la Información es la persona que tiene la máxima responsabilidad sobre el uso que se haga de la información y, por tanto, de su protección. Sus funciones son:
Determinar los niveles de seguridad
Es responsable, junto al Responsable del Servicio, de evaluar los riesgos intrínsecos de la información tratada, valorar las medidas compensatorias y aceptar los riesgos residuales resultantes,
Asesorado por los Responsables del Servicio, Seguridad y Sistemas, así como por el Delegado de Protección de Datos, y velar por el cumplimiento de las medidas de índole técnica y organizativas
El Responsable de la Información es el responsable último de cualquier error o negligencia que lleve a un incidente de confidencialidad o integridad.
Responsable del Servicio (RSERV)
El Responsable del Servicio determina los requisitos de seguridad de los servicios prestados. Actuará como tal la persona titular del área de gobierno del servicio de la dirección Servicios de Televisión y Web, así como aquellos otros servicios que puedan ser creados tras la entrada en vigor de la presente Política
Deberá atender a los requerimientos de seguridad de la información que gestiona, a los que se añaden los requisitos de disponibilidad, accesibilidad e interoperabilidad de los servicios. Sus funciones serán las siguientes:
Establece los requisitos de los servicios en materia de seguridad. En el marco del ENS, equivale a tener la potestad de determinar los niveles de disponibilidad de los servicios
Tiene la responsabilidad última del uso que se haga de determinados servicios y, por tanto, de su protección.
Es el responsable último de cualquier error o negligencia que lleve a un incidente de disponibilidad de los servicios.
Responsable de Seguridad de la Información (RSEG)
El Responsable de la Seguridad de la Información determina las decisiones para satisfacer los requisitos de seguridad de la información y de los servicios, supervisará la implantación de las medidas necesarias para garantizar que se satisfacen los requisitos y reportará sobre estas cuestiones. El Responsable de la Seguridad será distinto del Responsable de los Servicios y del Responsable de los Sistemas, no debiendo existir dependencia jerárquica entre ambos.
Las principales funciones son mantener la seguridad de la información y de los servicios prestados por los sistemas de información desarrollando las siguientes funciones:
Impulsar la seguridad de la información manejada y de los servicios electrónicos prestados por los sistemas de información, con la responsabilidad y autoridad para asegurarse de que el Sistema de Gestión de la Seguridad de la Información (SGSI) cumple con los requisitos del ENS.
Supervisar el cumplimiento de la presente Política, sus normas, procedimientos derivados y la configuración de seguridad de los sistemas.
Aprobar la Declaración de Aplicabilidad de las medidas de seguridad prescritas en el ENS para cada uno de los sistemas que se deban incluir en el alcance del ENS.
Supervisar las medidas de seguridad, para que sean adecuadas y eficaces para cumplir los requisitos de seguridad establecidos por los Responsables del Servicio y de la Información, siguiendo en todo momento lo exigido en el Anexo II del ENS, y la Declaración de Aplicabilidad, que habrá sido previamente realizada para cada uno de los sistemas que se deban incluir en el alcance del ENS.
Organizar las actividades de concienciación y formación en materia de seguridad en su ámbito de responsabilidad.
Planificar auditorías periódicas para verificar el cumplimiento de las obligaciones en materia de seguridad de la información y analizar los informes de auditoría, elaborando las conclusiones a presentar al Responsable del Sistema, a los Responsables del Servicio y los Responsables de la Información para que adopten las medidas correctoras pertinentes.
Determinar la categoría del sistema según el procedimiento descrito en el Anexo I del ENS y las medidas
Colaborar estrechamente con el Delegado de Protección de Datos en relación con las obligaciones y disposiciones requeridas por el RGPD y la LOPDGDD.
Facilitará periódicamente al Comité de Seguridad de la Información (CSI) un resumen de las actuaciones realizadas y previstas en materia de seguridad, de los incidentes relativos a seguridad de la información y del estado de seguridad de los sistemas.
Elaborará, junto a los Responsables de los Sistemas, Planes de Mejora de la Seguridad, para su aprobación por el Comité de Seguridad de la Información.
En caso de incidentes de seguridad de la información, analizará y elevará propuesta de controles, medidas de seguridad o salvaguardias que permitan prevenir incidentes similares en futuras ocasiones.
Responsables de los Sistemas (RSIS)
Un RSIS es la persona titular que asume la responsabilidad ejecutiva en alguna de las áreas técnicas de sistemas de información de ENFOQUE VISUAL SL ( Televisión, y Web etc ). Implementará las medidas de seguridad requeridas, según los niveles de seguridad-ENS determinados por el Responsable del Servicio (Disponibilidad) y de la Información (Integridad, Confidencialidad, Autenticidad, Trazabilidad).
El Responsable de los Sistemas, por sí, a través de recursos propios o contratados, se encargará de desarrollar la forma concreta de implementar la seguridad en el sistema y de la supervisión de la operación diaria del mismo, pudiendo delegar en administradores u operadores bajo su responsabilidad.
Serán funciones del Responsable de los Sistemas las siguientes:
Desarrollar, operar y mantener el sistema de información durante todo su ciclo de vida, desde sus especificaciones, a la instalación y verificación de su correcto funcionamiento.
Definir la topología y modo de gestión del sistema de información, estableciendo los criterios de uso y la funcionalidad disponible en éste.
Realizar simulacros, ejercicios y pruebas sobre los procedimientos operativos de seguridad y los planes de continuidad necesarios.
Implementar las medidas necesarias requeridas para garantizar la seguridad del sistema durante todo su ciclo de vida, de acuerdo con el Responsable de Seguridad, de manera previa a la aprobación de toda modificación significativa de la configuración de cualquier elemento que componga el sistema.
Llevar a cabo los correspondientes Análisis Técnicos de Riesgos, tanto en los nuevos componentes tecnológicos, antes de su adquisición, como periódicamente en los ya existentes (análisis de vulnerabilidades, etc.), con la colaboración del Responsable de Seguridad, seleccionando los controles, medidas de seguridad o salvaguardas a implementar, y revisando el proceso de gestión del riesgo.
Llevar a cabo la monitorización del estado de la seguridad de los sistemas de información a su cargo, e informar periódicamente ante incidentes de seguridad relevantes al Responsable de Seguridad de la Información.
Desarrollar directrices para considerar la seguridad de la información durante todo el ciclo de vida de los activos y procesos (especificación, diseño, arquitectura, desarrollo, operación, cambios y eliminación), facilitándolas al Responsable de Seguridad de la Información para su aprobación.
Difusión y desarrollo de la política de seguridad de la información
La presente Política será difundida entre las partes interesadas a través de su publicación en la intranet corporativa.
Tratamiento de datos personales
La ENFOQUE VISUAL SL es responsable de todos los tratamientos de datos personales que realice en el ejercicio de sus funciones, competencias y poderes públicos conferidos mediante disposiciones legales, en la prestación de servicios a los ciudadanos y, a todos los efectos, en todos los ámbitos de la gestión de la corporación.
La relación de actividades de tratamiento (RAT) está publicada en la web de ENFOQUE VISUAL SL.
El responsable del tratamiento pone a disposición de las personas afectadas información pormenorizada sobre el tratamiento de sus datos personales y sobre como ejercitar sus derechos de acceso, rectificación, supresión y, cuando ello sea posible, oposición, limitación y portabilidad.
Gestión de riesgos
La gestión de riesgos, el análisis y evaluación de las amenazas y riesgos a los que están expuestos los sistemas de información, los servicios y la información de la ENFOQUE VISUAL SL, serán la base para determinar las medidas de seguridad a adoptar. La gestión de riesgos, incluyendo el análisis y la evaluación, deberá realizarse de forma regular, especialmente cuando se produzcan cambios significativos en los servicios, sistemas o en la información tratada.
Obligaciones del personal
Todos los miembros de ENFOQUE VISUAL SL tienen la obligación de conocer y cumplir esta Política de Seguridad de la Información y la Normativa de Seguridad, siendo responsabilidad del Comité de Seguridad Corporativa disponer los medios necesarios para que la información llegue a los afectados.
Concienciación y formación
Es objetivo de la ENFOQUE VISUAL SL conseguir la concienciación respecto a que la seguridad de la información afecta a todos los miembros de la Entidad y a todas las actividades, de acuerdo al principio de Seguridad Integral, así como articular los medios necesarios para que todas las personas involucradas en el proceso y sus responsables jerárquicos tengan especial sensibilidad hacia los riesgos asociados, de forma que ni el desconocimiento, ni la negligencia, ni la falta de gestión y coordinación, o instrucciones inadecuadas, sean fuente de riesgo para la seguridad de los sistemas de información.
Regimen disciplinario
Los trabajadores de ENFOQUE VISUAL SLvienen obligados, cualquiera que sea su grupo profesional, ámbito ocupacional, cargo o función, al cumplimiento de determinados deberes relacionados con la presente Política de Seguridad de la información y, por tanto, en caso de incumplimiento les resultará de aplicación el régimen disciplinario vigente.
Revisión de la Política de Seguridad
La Política de Seguridad será revisada siempre que exista un cambio en el cuerpo normativo que requiera la modificación o su corrección.
La Política de Seguridad de Información será difundida adecuadamente para que pueda ser accesible y conocida por todas las partes afectadas.
Hablemos 