Saltar al contenido
← Volver
4 nov 2015

Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica

Qué ha cambiado (16 artículos)

Artículo 11
Antes1. Todos los órganos superiores de las Administraciones públicas deberán disponer formalmente de su política de seguridad, que será aprobada por el titular del órgano superior correspondiente. Esta política de seguridad, se establecerá en base a los principios básicos indicados y se desarrollará aplicando los siguientes requisitos mínimos:
Ahora1. Todos los órganos superiores de las Administraciones públicas deberán disponer formalmente de su política de seguridad que articule la gestión continuada de la seguridad, que será aprobada por el titular del órgano superior correspondiente. Esta política de seguridad, se establecerá de acuerdo con los principios básicos indicados y se desarrollará aplicando los siguientes requisitos mínimos:
Artículo 15
Antes3. Las Administraciones públicas exigirán, de manera objetiva y no discriminatoria, que las organizaciones que les presten servicios de seguridad cuenten con unos niveles idóneos de gestión y madurez en los servicios prestados.
Ahora3. Las Administraciones públicas exigirán, de manera objetiva y no discriminatoria, que las organizaciones que les presten servicios de seguridad cuenten con profesionales cualificados y con unos niveles idóneos de gestión y madurez en los servicios prestados.
Artículo 18
EliminadoArtículo 18. Adquisición de productos de seguridad.
Antes1. En la adquisición de productos de seguridad de las tecnologías de la información y comunicaciones que vayan a ser utilizados por las Administraciones públicas se valorarán positivamente aquellos que tengan certificada la funcionalidad de seguridad relacionada con el objeto de su adquisición.
AhoraArtículo 18. Adquisición de productos de seguridad y contratación de servicios de seguridad.
Párrafo añadido
1. En la adquisición de productos de seguridad de las tecnologías de la información y comunicaciones que vayan a ser empleados por las Administraciones públicas se utilizarán, de forma proporcionada a la categoría del sistema y nivel de seguridad determinados, aquellos que tengan certificada la funcionalidad de seguridad relacionada con el objeto de su adquisición, salvo en aquellos casos en que las exigencias de proporcionalidad en cuanto a los riesgos asumidos no lo justifiquen a juicio del responsable de Seguridad.
Párrafo añadido
4. Para la contratación de servicios de seguridad se estará a lo dispuesto en los apartados anteriores y en el artículo 15.
Artículo 19
Antesa) El sistema proporcionará la mínima funcionalidad requerida para que la organización sólo alcance sus objetivos, y no alcance ninguna otra funcionalidad adicional.
Ahoraa) El sistema proporcionará la mínima funcionalidad requerida para que la organización alcance sus objetivos.
Artículo 24
Antes2. Se registrarán los incidentes de seguridad que se produzcan y las acciones de tratamiento que se sigan. Estos registros se emplearán para la mejora continua de la seguridad del sistema.
Ahora2. Se dispondrá de procedimientos de gestión de incidentes de seguridad y de debilidades detectadas en los elementos del sistema de información. Estos procedimientos cubrirán los mecanismos de detección, los criterios de clasificación, los procedimientos de análisis y resolución, así como los cauces de comunicación a las partes interesadas y el registro de las actuaciones. Este registro se empleará para la mejora continua de la seguridad del sistema.
Artículo 27
Párrafo añadido
4. La relación de medidas seleccionadas del Anexo II se formalizará en un documento denominado Declaración de Aplicabilidad, firmado por el responsable de seguridad.
Párrafo añadido
5. Las medidas de seguridad referenciadas en el Anexo II podrán ser reemplazadas por otras compensatorias siempre y cuando se justifique documentalmente que protegen igual o mejor el riesgo sobre los activos (Anexo I) y se satisfacen los principios básicos y los requisitos mínimos previstos en los capítulos II y III del real decreto. Como parte integral de la Declaración de Aplicabilidad se indicará de forma detallada la correspondencia entre las medidas compensatorias implantadas y las medidas del Anexo II que compensan y el conjunto será objeto de la aprobación formal por parte del responsable de seguridad.
Artículo 29
EliminadoArtículo 29. Guías de seguridad.
AntesPara el mejor cumplimiento de lo establecido en el Esquema Nacional de Seguridad, el Centro Criptológico Nacional, en el ejercicio de sus competencias, elaborará y difundirá las correspondientes guías de seguridad de las tecnologías de la información y las comunicaciones.
AhoraArtículo 29. Instrucciones técnicas de seguridad y guías de seguridad.
Párrafo añadido
1. Para el mejor cumplimiento de lo establecido en el Esquema Nacional de Seguridad, el Centro Criptológico Nacional, en el ejercicio de sus competencias, elaborará y difundirá las correspondientes guías de seguridad de las tecnologías de la información y las comunicaciones.
Párrafo añadido
2. El Ministerio de Hacienda y Administraciones Públicas, a propuesta del Comité Sectorial de Administración Electrónica previsto en el artículo 40 de la Ley 11/2007, de 22 de junio, y a iniciativa del Centro Criptológico Nacional, aprobará las instrucciones técnicas de seguridad de obligado cumplimiento y se publicarán mediante resolución de la Secretaría de Estado de Administraciones Públicas. Para la redacción y mantenimiento de las instrucciones técnicas de seguridad se constituirán los correspondientes grupos de trabajo en los órganos colegiados con competencias en materia de administración electrónica.
Párrafo añadido
3. Las instrucciones técnicas de seguridad tendrán en cuenta las normas armonizadas a nivel europeo que resulten de aplicación.
Artículo 35
AntesEl Comité Sectorial de Administración Electrónica articulará los procedimientos necesarios para conocer regularmente el estado de las principales variables de la seguridad en los sistemas de información a los que se refiere el presente real decreto, de forma que permita elaborar un perfil general del estado de la seguridad en las Administraciones públicas.
AhoraEl Comité Sectorial de Administración Electrónica recogerá la información relacionada con el estado de las principales variables de la seguridad en los sistemas de información a los que se refiere el presente Real Decreto, de forma que permita elaborar un perfil general del estado de la seguridad en las Administraciones públicas.
Párrafo añadido
El Centro Criptológico Nacional articulará los procedimientos necesarios para la recogida y consolidación de la información, así como los aspectos metodológicos para su tratamiento y explotación, a través de los correspondientes grupos de trabajo que se constituyan al efecto en el Comité Sectorial de Administración Electrónica y en la Comisión de Estrategia TIC para la Administración General del Estado.
Artículo 36
Párrafo añadido
Las Administraciones Públicas notificarán al Centro Criptológico Nacional aquellos incidentes que tengan un impacto significativo en la seguridad de la información manejada y de los servicios prestados en relación con la categorización de sistemas recogida en el Anexo I del presente real decreto.
Artículo 37
AntesPara el cumplimiento de los fines indicados en los párrafos anteriores se podrán recabar los informes de auditoría de los sistemas afectados.
AhoraPara el cumplimiento de los fines indicados en los párrafos anteriores se podrán recabar informes de auditoría de los sistemas afectados, registros de auditoría, configuraciones y cualquier otra información que se considere relevante, así como los soportes informáticos que se estimen necesarios para la investigación del incidente de los sistemas afectados, sin perjuicio de lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de carácter personal, y su normativa de desarrollo, así como de la posible confidencialidad de datos de carácter institucional u organizativo.
Disposición adicional tercera
EliminadoDisposición adicional tercera. Comité de Seguridad de la Información de las Administraciones Públicas.
AntesEl Comité de Seguridad de la Información de las Administraciones Públicas, dependiente del Comité Sectorial de Administración electrónica, contará con un representante de cada una de las entidades presentes en dicho Comité Sectorial. Tendrá funciones de cooperación en materias comunes relacionadas con la adecuación e implantación de lo previsto en el Esquema Nacional de Seguridad y en las normas, instrucciones, guías y recomendaciones dictadas para su aplicación.
AhoraDisposición adicional tercera. Modificación del Reglamento de desarrollo de la Ley Orgánica 15/1999, de Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, de 21 de diciembre.
Párrafo añadido
Se modifica la letra b) del apartado 5 del artículo 81 del Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal aprobado por Real Decreto 1720/2007, de 21 de diciembre, que pasa a tener la siguiente redacción:
Párrafo añadido
«b) Se trate de ficheros o tratamientos en los que de forma incidental o accesoria se contengan aquellos datos sin guardar relación con su finalidad.»
Disposición adicional cuarta
EliminadoDisposición adicional cuarta. Modificación del Reglamento de desarrollo de la Ley Orgánica 15/1999, de Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, de 21 de diciembre.
EliminadoSe modifica la letra b) del apartado 5 del artículo 81 del Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal aprobado por Real Decreto 1720/2007, de 21 de diciembre, que pasa a tener la siguiente redacción:
Antes«b) Se trate de ficheros o tratamientos en los que de forma incidental o accesoria se contengan aquellos datos sin guardar relación con su finalidad.»
AhoraDisposición adicional cuarta. Desarrollo del Esquema Nacional de Seguridad.
Párrafo añadido
1. Sin perjuicio de las propuestas que pueda acordar el Comité Sectorial de Administración Electrónica según lo establecido en el artículo 29, apartado 2, se desarrollarán las siguientes instrucciones técnicas de seguridad que serán de obligado cumplimiento por parte de las Administraciones públicas:
Párrafo añadido
a) Informe del estado de la seguridad.
Párrafo añadido
b) Notificación de incidentes de seguridad.
Párrafo añadido
c) Auditoría de la seguridad.
Párrafo añadido
d) Conformidad con el Esquema Nacional de Seguridad.
Párrafo añadido
e) Adquisición de productos de seguridad.
Párrafo añadido
f) Criptología de empleo en el Esquema Nacional de Seguridad.
Párrafo añadido
g) Interconexión en el Esquema Nacional de Seguridad.
Párrafo añadido
h) Requisitos de seguridad en entornos externalizados.
Párrafo añadido
2. La aprobación de estas instrucciones se realizará de acuerdo con el procedimiento establecido en el citado artículo 29 apartados 2 y 3.
ANEXO II
EliminadoANEXO II
EliminadoMedidas de seguridad
Eliminado1. Disposiciones generales
Eliminado1. Para lograr el cumplimiento de los principios básicos y requisitos mínimos establecidos, se aplicarán las medidas de seguridad indicadas en este anexo, las cuales serán proporcionales a:
Eliminadoa) Las dimensiones de seguridad relevantes en el sistema a proteger.
Eliminadob) La categoría del sistema de información a proteger.
Eliminado2. Las medidas de seguridad se dividen en tres grupos:
Eliminadoa) Marco organizativo [org]. Constituido por el conjunto de medidas relacionadas con la organización global de la seguridad.
Eliminadob) Marco operacional [op]. Formado por las medidas a tomar para proteger la operación del sistema como conjunto integral de componentes para un fin.
Eliminadoc) Medidas de protección [mp]. Se centran en proteger activos concretos, según su naturaleza y la calidad exigida por el nivel de seguridad de las dimensiones afectadas.
Eliminado2. Selección de medidas de seguridad
Eliminado1. Para la selección de las medidas de seguridad se seguirán los pasos siguientes:
Eliminadoa) Identificación de los tipos de activos presentes.
Eliminadob) Determinación de las dimensiones de seguridad relevantes, teniendo en cuenta lo establecido en el anexo I.
Eliminadoc) Determinación del nivel correspondiente a cada dimensión de seguridad, teniendo en cuenta lo establecido en el anexo I.
Eliminadod) Determinación de la categoría del sistema, según lo establecido en el Anexo I.
Eliminadoe) Selección de las medidas de seguridad apropiadas de entre las contenidas en este Anexo, de acuerdo con las dimensiones de seguridad y sus niveles, y, para determinadas medidas de seguridad, de acuerdo con la categoría del sistema.
Eliminado2. A los efectos de facilitar el cumplimiento de lo dispuesto en este anexo, cuando en un sistema de información existan sistemas que requieran la aplicación de un nivel de medidas de seguridad diferente al del sistema principal, podrán segregarse de este último, siendo de aplicación en cada caso el nivel de medidas de seguridad correspondiente y siempre que puedan delimitarse la información y los servicios afectados.
Eliminado3. La relación de medidas seleccionadas se formalizará en un documento denominado Declaración de Aplicabilidad, firmado por el responsable de la seguridad del sistema.
Eliminado4. La correspondencia entre los niveles de seguridad exigidos en cada dimensión y las medidas de seguridad, es la que se indica en la tabla siguiente:
Eliminado| Dimensiones | MEDIDAS DE SEGURIDAD | | | | | | --- | --- | --- | --- | --- | --- | | Afectadas | B | M | A | | | | | | | | org | Marco organizativo | | categoría | aplica | = | = | org.1 | Política de seguridad | | categoría | aplica | = | = | org.2 | Normativa de seguridad | | categoría | aplica | = | = | org.3 | Procedimientos de seguridad | | categoría | aplica | = | = | org.4 | Proceso de autorización |
Eliminado| Dimensiones | MEDIDAS DE SEGURIDAD | | | | | | --- | --- | --- | --- | --- | --- | | Afectadas | B | M | A | | | | | | | | op | Marco operacional | | | | | | op.pl | Planificación | | categoría | aplica | + | ++ | op.pl.1 | Análisis de riesgos | | categoría | aplica | = | = | op.pl.2 | Arquitectura de seguridad | | categoría | aplica | = | = | op.pl.3 | Adquisición de nuevos componentes | | D | n.a. | aplica | = | op.pl.4 | Dimensionamiento / Gestión de capacidades | | categoría | n.a. | n.a. | aplica | op.pl.5 | Componentes certificados | | | | | | op.acc | Control de acceso | | A T | aplica | = | = | op.acc.1 | Identificación | | I C A T | aplica | = | = | op.acc.2 | Requisitos de acceso | | I C A T | n.a. | aplica | = | op.acc.3 | Segregación de funciones y tareas | | I C A T | aplica | = | = | op.acc.4 | Proceso de gestión de derechos de acceso | | I C A T | aplica | + | ++ | op.acc.5 | Mecanismo de autenticación | | I C A T | aplica | + | ++ | op.acc.6 | Acceso local (local logon) | | I C A T | aplica | + | = | op.acc.7 | Acceso remoto (remote login) | | | | | | op.exp | Explotación | | categoría | aplica | = | = | op.exp.1 | Inventario de activos | | categoría | aplica | = | = | op.exp.2 | Configuración de seguridad | | categoría | n.a. | aplica | = | op.exp.3 | Gestión de la configuración | | categoría | aplica | = | = | op.exp.4 | Mantenimiento | | categoría | n.a. | aplica | = | op.exp.5 | Gestión de cambios | | categoría | aplica | = | = | op.exp.6 | Protección frente a código dañino | | categoría | n.a. | aplica | = | op.exp.7 | Gestión de incidencias | | T | n.a. | n.a. | aplica | op.exp.8 | Registro de la actividad de los usuarios | | categoría | n.a. | aplica | = | op.exp.9 | Registro de la gestión de incidencias | | T | n.a. | n.a. | aplica | op.exp.10 | Protección de los registros de actividad | | categoría | aplica | + | = | op.exp.11 | Protección de claves criptográficas | | | | | | op.ext | Servicios externos | | categoría | n.a. | aplica | = | op.ext.1 | Contratación y acuerdos de nivel de servicio | | categoría | n.a. | aplica | = | op.ext.2 | Gestión diaria | | D | n.a. | n.a. | aplica | op.ext.9 | Medios alternativos | | | | | | op.cont | Continuidad del servicio | | D | n.a. | aplica | = | op.cont.1 | Análisis de impacto | | D | n.a. | n.a. | aplica | op.cont.2 | Plan de continuidad | | D | n.a. | n.a. | aplica | op.cont.3 | Pruebas periódicas | | | | | | op.mon | Monitorización del sistema | | categoría | n.a. | n.a. | aplica | op.mon.1 | Detección de intrusión | | categoría | n.a. | n.a. | aplica | op.mon.2 | Sistema de métricas |
Eliminado| Dimensiones | MEDIDAS DE SEGURIDAD | | | | | | --- | --- | --- | --- | --- | --- | | Afectadas | B | M | A | | | | | | | | mp | Medidas de protección | | | | | | mp.if | Protección de las instalaciones e infraestructuras | | categoría | aplica | = | = | mp.if.1 | Áreas separadas y con control de acceso | | categoría | aplica | = | = | mp.if.2 | Identificación de las personas | | categoría | aplica | = | = | mp.if.3 | Acondicionamiento de los locales | | D | aplica | + | = | mp.if.4 | Energía eléctrica | | D | aplica | = | = | mp.if.5 | Protección frente a incendios | | D | n.a. | aplica | = | mp.if.6 | Protección frente a inundaciones | | categoría | aplica | = | = | mp.if.7 | Registro de entrada y salida de equipamiento | | D | n.a. | n.a. | aplica | mp.if.9 | Instalaciones alternativas | | | | | | mp.per | Gestión del personal | | categoría | n.a. | aplica | = | mp.per.1 | Caracterización del puesto de trabajo | | categoría | aplica | = | = | mp.per.2 | Deberes y obligaciones | | categoría | aplica | = | = | mp.per.3 | Concienciación | | categoría | aplica | = | = | mp.per.4 | Formación | | D | n.a. | n.a. | aplica | mp.per.9 | Personal alternativo | | | | | | mp.eq | Protección de los equipos | | categoría | aplica | + | = | mp.eq.1 | Puesto de trabajo despejado | | A | n.a. | aplica | + | mp.eq.2 | Bloqueo de puesto de trabajo | | categoría | aplica | = | + | mp.eq.3 | Protección de equipos portátiles | | D | n.a. | aplica | = | mp.eq.9 | Medios alternativos | | | | | | mp.com | Protección de las comunicaciones | | categoría | aplica | = | + | mp.com.1 | Perímetro seguro | | C | n.a. | aplica | + | mp.com.2 | Protección de la confidencialidad | | I A | aplica | + | ++ | mp.com.3 | Protección de la autenticidad y de la integridad | | categoría | n.a. | n.a. | aplica | mp.com.4 | Segregación de redes | | D | n.a. | n.a. | aplica | mp.com.9 | Medios alternativos | | | | | | mp.si | Protección de los soportes de información | | C | aplica | = | = | mp.si.1 | Etiquetado | | I C | n.a. | aplica | + | mp.si.2 | Criptografía | | categoría | aplica | = | = | mp.si.3 | Custodia | | categoría | aplica | = | = | mp.si.4 | Transporte | | C | n.a. | aplica | = | mp.si.5 | Borrado y destrucción | | | | | | mp.sw | Protección de las aplicaciones informáticas | | categoría | n.a. | aplica | = | mp.sw.1 | Desarrollo | | categoría | aplica | + | ++ | mp.sw.2 | Aceptación y puesta en servicio | | | | | | mp.info | Protección de la información | | categoría | aplica | = | = | mp.info.1 | Datos de carácter personal | | C | aplica | + | = | mp.info.2 | Calificación de la información | | C | n.a. | n.a. | aplica | mp.info.3 | Cifrado | | I A | aplica | + | ++ | mp.info.4 | Firma electrónica | | T | n.a. | n.a. | aplica | mp.info.5 | Sellos de tiempo | | C | aplica | = | = | mp.info.6 | Limpieza de documentos | | D | n.a. | aplica | = | mp.info.9 | Copias de seguridad (backup) | | | | | | mp.s | Protección de los servicios | | categoría | aplica | = | = | mp.s.1 | Protección del correo electrónico | | categoría | aplica | = | = | mp.s.2 | Protección de servicios y aplicaciones web | | D | n.a. | aplica | + | mp.s.8 | Protección frente a la denegación de servicio | | D | n.a. | n.a. | aplica | mp.s.9 | Medios alternativos |
EliminadoEn las tablas del presente Anexo se emplean las siguientes convenciones:
Eliminadoa) Para indicar que una determinada medida de seguridad se debe aplicar a una o varias dimensiones de seguridad en algún nivel determinado se utiliza la voz «aplica».
Eliminadob) «n.a.» significa «no aplica».
Eliminadoc) Para indicar que las exigencias de un nivel son iguales a los del nivel inferior se utiliza el signo «=».
Eliminadod) Para indicar el incremento de exigencias graduado en función de del nivel de la dimensión de seguridad, se utilizan los signos «+» y «++».
Eliminadoe) Para indicar que una medida protege específicamente una cierta dimensión de seguridad, ésta se explicita mediante su inicial.
Eliminadof) En las tablas del presente anexo se han empleado colores verde, amarillo y rojo de la siguiente forma: el color verde para indicar que una cierta medida se aplica en sistemas de categoría BÁSICA o superior; el amarillo para indicar las medidas que empiezan a aplicarse en categoría MEDIA o superior; el rojo para indicar las medidas que sólo son de aplicación en categoría ALTA.
Eliminado3. Marco organizativo [org]
EliminadoEl marco organizativo está constituido por un conjunto de medidas relacionadas con la organización global de la seguridad.
Eliminado3.1 Política de seguridad [org.1].
Eliminado| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoLa política de seguridad será aprobada por el órgano superior competente que corresponda, de acuerdo con lo establecido en el artículo 11, y se plasmará en un documento escrito, en el que, de forma clara, se precise, al menos, lo siguiente:
Eliminadoa) Los objetivos o misión de la organización.
Eliminadob) El marco legal y regulatorio en el que se desarrollarán las actividades.
Eliminadoc) Los roles o funciones de seguridad, definiendo para cada uno, los deberes y responsabilidades del cargo, así como el procedimiento para su designación y renovación.
Eliminadod) La estructura del comité o los comités para la gestión y coordinación de la seguridad, detallando su ámbito de responsabilidad, los miembros y la relación con otros elementos de la organización.
Eliminadoe) Las directrices para la estructuración de la documentación de seguridad del sistema, su gestión y acceso.
EliminadoLa política de seguridad debe referenciar y ser coherente con lo establecido en el Documento de Seguridad que exige el Real Decreto 1720/2007, en lo que corresponda.
Eliminado3.2 Normativa de seguridad [org.2].
Eliminado| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe dispondrá de una serie de documentos que describan:
Eliminadoa) El uso correcto de equipos, servicios e instalaciones.
Eliminadob) Lo que se considerará uso indebido.
Eliminadoc) La responsabilidad del personal con respecto al cumplimiento o violación de estas normas: derechos, deberes y medidas disciplinarias de acuerdo con la legislación vigente.
Eliminado3.3 Procedimientos de seguridad [org.3].
Eliminado| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe dispondrá de una serie de documentos que detallen de forma clara y precisa:
Eliminadoa) Cómo llevar a cabo las tareas habituales.
Eliminadob) Quién debe hacer cada tarea.
Eliminadoc) Cómo identificar y reportar comportamientos anómalos.
Eliminado3.4 Proceso de autorización [org.4].
Eliminado| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe establecerá un proceso formal de autorizaciones que cubra todos los elementos del sistema de información:
Eliminadoa) Utilización de instalaciones, habituales y alternativas.
Eliminadob) Entrada de equipos en producción, en particular, equipos que involucren criptografía.
Eliminadoc) Entrada de aplicaciones en producción.
Eliminadod) Establecimiento de enlaces de comunicaciones con otros sistemas.
Eliminadoe) Utilización de medios de comunicación, habituales y alternativos.
Eliminadof) Utilización de soportes de información.
Eliminadog) Utilización de equipos móviles. Se entenderá por equipos móviles ordenadores portátiles, PDA, u otros de naturaleza análoga.
Eliminado4. Marco operacional [op]
EliminadoEl marco operacional está constituido por las medidas a tomar para proteger la operación del sistema como conjunto integral de componentes para un fin.
Eliminado4.1 Planificación [op.pl].
Eliminado4.1.1 Análisis de riesgos [op.pl.1].
Eliminado| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | + | ++ |
EliminadoCategoría BÁSICA
EliminadoBastará un análisis informal, realizado en lenguaje natural. Es decir, una exposición textual que describa los siguientes aspectos:
Eliminadoa) Identifique los activos más valiosos del sistema.
Eliminadob) Identifique las amenazas más probables.
Eliminadoc) Identifique las salvaguardas que protegen de dichas amenazas.
Eliminadod) Identifique los principales riesgos residuales.
EliminadoCategoría MEDIA
EliminadoSe deberá realizar un análisis semi-formal, usando un lenguaje específico, con un catálogo básico de amenazas y una semántica definida. Es decir, una presentación con tablas que describa los siguientes aspectos:
Eliminadoa) Identifique y valore cualitativamente los activos más valiosos del sistema.
Eliminadob) Identifique y cuantifique las amenazas más probables.
Eliminadoc) Identifique y valore las salvaguardas que protegen de dichas amenazas.
Eliminadod) Identifique y valore el riesgo residual.
EliminadoCategoría ALTA
EliminadoSe deberá realizar un análisis formal, usando un lenguaje específico, con un fundamento matemático reconocido internacionalmente. El análisis deberá cubrir los siguientes aspectos:
Eliminadoa) Identifique y valore cualitativamente los activos más valiosos del sistema.
Eliminadob) Identifique y cuantifique las amenazas posibles.
Eliminadoc) Identifique las vulnerabilidades habilitantes de dichas amenazas.
Eliminadod) Identifique y valore las salvaguardas adecuadas.
Eliminadoe) Identifique y valore el riesgo residual.
Eliminado4.1.2 Arquitectura de seguridad [op.pl.2].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoLa seguridad del sistema será objeto de un planteamiento integral detallando, al menos, los siguientes aspectos:
Eliminadoa) Documentación de las instalaciones:
Eliminado1.º Áreas.
Eliminado2.º Puntos de acceso.
Eliminadob) Documentación del sistema:
Eliminado1.º Equipos.
Eliminado2.º Redes internas y conexiones al exterior.
Eliminado3.º Puntos de acceso al sistema (puestos de trabajo y consolas de administración).
Eliminadoc) Esquema de líneas de defensa:
Eliminado1.º Puntos de interconexión a otros sistemas o a otras redes, en especial si se trata de Internet.
Eliminado2.º Cortafuegos, DMZ, etc.
Eliminado3.º Utilización de tecnologías diferentes para prevenir vulnerabilidades que pudieran perforar simultáneamente varias líneas de defensa.
Eliminadod) Sistema de identificación y autenticación de usuarios:
Eliminado1.º Uso de claves concertadas, contraseñas, tarjetas de identificación, biometría, u otras de naturaleza análoga.
Eliminado2.º Uso de ficheros o directorios para autenticar al usuario y determinar sus derechos de acceso.
Eliminadoe) Controles técnicos internos:
Eliminado1.º Validación de datos de entrada, salida y datos intermedios.
Eliminadof) Sistema de gestión con actualización y aprobación periódica.
Eliminado4.1.3 Adquisición de nuevos componentes [op.pl.3].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe establecerá un proceso formal para planificar la adquisición de nuevos componentes del sistema, proceso que:
Eliminadoa) Atenderá a las conclusiones del análisis de riesgos: [op.pl.1].
Eliminadob) Será acorde a la arquitectura de seguridad escogida: [op.pl.2].
Eliminadoc) Contemplará las necesidades técnicas, de formación y de financiación de forma conjunta.
Eliminado4.1.4 Dimensionamiento / gestión de capacidades [op.pl.4].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | = |
EliminadoNivel MEDIO
EliminadoCon carácter previo a la puesta en explotación, se realizará un estudio previo que cubrirá los siguientes aspectos:
Eliminadoa) Necesidades de procesamiento.
Eliminadob) Necesidades de almacenamiento de información: durante su procesamiento y durante el periodo que deba retenerse.
Eliminadod) Necesidades de comunicación.
Eliminadoe) Necesidades de personal: cantidad y cualificación profesional.
Eliminadof) Necesidades de instalaciones y medios auxiliares.
Eliminado4.1.5 Componentes certificados [op.pl.5].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | no aplica | aplica |
EliminadoCategoría ALTA
EliminadoSe utilizarán preferentemente sistemas, productos o equipos cuyas funcionalidades de seguridad y su nivel hayan sido evaluados conforme a normas europeas o internacionales y que estén certificados por entidades independientes de reconocida solvencia.
EliminadoTendrán la consideración de normas europeas o internacionales, ISO/IEC 15408 u otras de naturaleza y calidad análogas.
EliminadoTendrán la consideración de entidades independientes de reconocida solvencia las recogidas en los acuerdos o arreglos internacionales de reconocimiento mutuo de los certificados de la seguridad de la tecnología de la información u otras de naturaleza análoga.
Eliminado4.2 Control de acceso. [op.acc].
EliminadoEl control de acceso cubre el conjunto de actividades preparatorias y ejecutivas para que una determinada entidad, usuario o proceso, pueda, o no, acceder a un recurso del sistema para realizar una determinada acción.
EliminadoEl control de acceso que se implante en un sistema real será un punto de equilibrio entre la comodidad de uso y la protección de la información. En sistemas de nivel Bajo, se primará la comodidad, mientras que en sistemas de nivel Alto se primará la protección.
EliminadoEn todo control de acceso se requerirá lo siguiente:
Eliminadoa) Que todo acceso esté prohibido, salvo concesión expresa.
Eliminadob) Que la entidad quede identificada singularmente [op.acc.1].
Eliminadoc) Que la utilización de los recursos esté protegida [op.acc.2].
Eliminadod) Que se definan para cada entidad los siguientes parámetros: a qué se necesita acceder, con qué derechos y bajo qué autorización [op.acc.4].
Eliminadoe) Serán diferentes las personas que autorizan, usan y controlan el uso [op.acc.3].
Eliminadof) Que la identidad de la entidad quede suficientemente autenticada [mp.acc.5].
Eliminadog) Que se controle tanto el acceso local ([op.acc.6]) como el acceso remoto ([op.acc.7]).
EliminadoCon el cumplimiento de todas las medidas indicadas se garantizará que nadie accederá a recursos sin autorización. Además, quedará registrado el uso del sistema ([op.exp.8]) para poder detectar y reaccionar a cualquier fallo accidental o deliberado.
EliminadoCuando se interconecten sistemas en los que la identificación, autenticación y autorización tengan lugar en diferentes dominios de seguridad, bajo distintas responsabilidades, en los casos en que sea necesario, las medidas de seguridad locales se acompañarán de los correspondientes acuerdos de colaboración que delimiten mecanismos y procedimientos para la atribución y ejercicio efectivos de las responsabilidades de cada sistema ([op.ext]).
Eliminado4.2.1 Identificación [op.acc.1].
Eliminado| dimensiones | A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
EliminadoLa identificación de los usuarios del sistema se realizará de acuerdo con lo que se indica a continuación:
Eliminadoa) Se asignará un identificador singular para cada entidad (usuario o proceso) que accede al sistema, de tal forma que:
Eliminado1.º Se puede saber quién recibe y qué derechos de acceso recibe.
Eliminado2.º Se puede saber quién ha hecho algo y qué ha hecho.
Eliminadob) Las cuentas de usuario se gestionarán de la siguiente forma:
Eliminado1.º Cada cuenta estará asociada a un identificador único.
Eliminado2.º Las cuentas deben ser inhabilitadas en los siguientes casos: cuando el usuario deja la organización; cuando el usuario cesa en la función para la cual se requería la cuenta de usuario; o, cuando la persona que la autorizó, da orden en sentido contrario.
Eliminado3.º Las cuentas se retendrán durante el periodo necesario para atender a las necesidades de trazabilidad de los registros de actividad asociados a las mismas. A este periodo se le denominará periodo de retención.
Eliminado4.2.2 Requisitos de acceso [op.acc.2].
Eliminado| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
EliminadoLos requisitos de acceso se atenderán a lo que a continuación se indica:
Eliminadoa) Los recursos del sistema se protegerán con algún mecanismo que impida su utilización, salvo a las entidades que disfruten de derechos de acceso suficientes.
Eliminadob) Los derechos de acceso de cada recurso, se establecerán según las decisiones de la persona responsable del recurso, ateniéndose a la política y normativa de seguridad del sistema.
Eliminadoc) Particularmente se controlará el acceso a los componentes del sistema y a sus ficheros o registros de configuración.
Eliminado4.2.3 Segregación de funciones y tareas [op.acc.3].
Eliminado| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | = |
EliminadoNivel MEDIO
EliminadoEl sistema de control de acceso se organizará de forma que se exija la concurrencia de dos o más personas para realizar tareas críticas, anulando la posibilidad de que un solo individuo autorizado, pueda abusar de sus derechos para cometer alguna acción ilícita.
EliminadoEn concreto, se separarán al menos las siguientes funciones:
Eliminadoa) Desarrollo de operación.
Eliminadob) Configuración y mantenimiento del sistema de operación.
Eliminadoc) Auditoría o supervisión de cualquier otra función.
Eliminado4.2.4 Proceso de gestión de derechos de acceso [op.acc.4].
Eliminado| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
EliminadoLos derechos de acceso de cada usuario, se limitarán atendiendo a los siguientes principios:
Eliminadoa) Mínimo privilegio. Los privilegios de cada usuario se reducirán al mínimo estrictamente necesario para cumplir sus obligaciones. De esta forma se acotan los daños que pudiera causar una entidad, de forma accidental o intencionada.
Eliminadob) Necesidad de conocer. Los privilegios se limitarán de forma que los usuarios sólo accederán al conocimiento de aquella información requerida para cumplir sus obligaciones.
Eliminadoc) Capacidad de autorizar. Sólo y exclusivamente el personal con competencia para ello, podrá conceder, alterar o anular la autorización de acceso a los recursos, conforme a los criterios establecidos por su responsable.
Eliminado4.2.5 Mecanismo de autenticación [op.acc.5].
Eliminado| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | ++ |
EliminadoLos mecanismos de autenticación frente al sistema se adecuarán al nivel del sistema atendiendo a las consideraciones que siguen.
EliminadoLas guías CCN-STIC desarrollarán los mecanismos concretos adecuados a cada nivel.
EliminadoNivel BAJO
Eliminadoa) Se admitirá el uso de cualquier mecanismo de autenticación: claves concertadas, o dispositivos físicos (en expresión inglesa »tokens») o componentes lógicos tales como certificados software u otros equivalentes o mecanismos biométricos.
Eliminadob) En el caso de usar contraseñas se aplicarán reglas básicas de calidad de las mismas.
Eliminadoc) Se atenderá a la seguridad de los autenticadores de forma que:
Eliminado1.º Los autenticadores se activarán una vez estén bajo el control efectivo del usuario.
Eliminado2.º Los autenticadores estarán bajo el control exclusivo del usuario.
Eliminado3.º El usuario reconocerá que los ha recibido y que conoce y acepta las obligaciones que implica su tenencia, en particular el deber de custodia diligente, protección de su confidencialidad e información inmediata en caso de pérdida.
Eliminado4.º Los autenticadores se cambiarán con una periodicidad marcada por la política de la organización, atendiendo a la categoría del sistema al que se accede.
Eliminado5.º Los autenticadores se retirarán y serán deshabilitados cuando la entidad (persona, equipo o proceso) que autentican termina su relación con el sistema.
EliminadoNivel MEDIO
Eliminadoa) No se recomendará el uso de claves concertadas.
Eliminadob) Se recomendará el uso de otro tipo de mecanismos del tipo dispositivos físicos (tokens) o componentes lógicos tales como certificados software u otros equivalentes o biométricos.
Eliminadoc) En el caso de usar contraseñas se aplicarán políticas rigurosas de calidad de la contraseña y renovación frecuente.
EliminadoNivel ALTO
Eliminadoa) Los autenticadores se suspenderán tras un periodo definido de no utilización.
Eliminadob) No se admitirá el uso de claves concertadas.
Eliminadoc) Se exigirá el uso de dispositivos físicos (tokens) personalizados o biometría.
Eliminadod) En el caso de utilización de dispositivos físicos (tokens) se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
Eliminadoe) Se emplearán, preferentemente, productos certificados [op.pl.5].
EliminadoTabla resumen de mecanismos de autenticación admisibles
Eliminado| | | Nivel | | | | --- | --- | --- | --- | --- | | | | BAJO | MEDIO | ALTO | | algo que se sabe | claves concertadas | sí | Con cautela | no | | algo que se tiene | Tokens | si | sí | criptográficos | | algo que se es | Biometría | sí | sí | + doble factor |
Eliminado4.2.6 Acceso local [op.acc.6].
Eliminado| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | ++ |
EliminadoSe considera acceso local al realizado desde puestos de trabajo dentro de las propias instalaciones de la organización. Estos accesos tendrán en cuenta el nivel de las dimensiones de seguridad:
EliminadoNivel BAJO
Eliminadoa) Se prevendrán ataques que puedan revelar información del sistema sin llegar a acceder al mismo. La información revelada a quien intenta acceder, debe ser la mínima imprescindible (los diálogos de acceso proporcionarán solamente la información indispensable).
Eliminadob) El número de intentos permitidos será limitado, bloqueando la oportunidad de acceso una vez efectuados un cierto número de fallos consecutivos.
Eliminadoc) Se registrarán los accesos con éxito, y los fallidos.
Eliminadod) El sistema informará al usuario de sus obligaciones inmediatamente después de obtener el acceso.
EliminadoNivel MEDIO
EliminadoSe informará al usuario del último acceso efectuado con su identidad.
EliminadoNivel ALTO
Eliminadoa) El acceso estará limitado por horario, fechas y lugar desde donde se accede.
Eliminadob) Se definirán aquellos puntos en los que el sistema requerirá una renovación de la autenticación del usuario, mediante identificación singular, no bastando con la sesión establecida.
Eliminado4.2.7 Acceso remoto [op.acc.7].
Eliminado| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | = |
EliminadoSe considera acceso remoto al realizado desde fuera de las propias instalaciones de la organización, a través de redes de terceros.
EliminadoNivel BAJO
EliminadoSe garantizará la seguridad del sistema cuando accedan remotamente usuarios u otras entidades, lo que implicará proteger tanto el acceso en sí mismo (como [op.acc.6]) como el canal de acceso remoto (como en [mp.com.2] y [mp.com.3]).
EliminadoNivel MEDIO
EliminadoSe establecerá una política específica de lo que puede hacerse remotamente, requiriéndose autorización positiva.
Eliminado4.3 Explotación [op.exp].
Eliminado4.3.1 Inventario de activos [op.exp.1].
Eliminado| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe mantendrá un inventario actualizado de todos los elementos del sistema, detallando su naturaleza e identificando a su responsable; es decir, la persona que es responsable de las decisiones relativas al mismo.
Eliminado4.3.2 Configuración de seguridad [op.exp.2].
Eliminado| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe configurarán los equipos previamente a su entrada en operación, de forma que:
Eliminadoa) Se retiren cuentas y contraseñas estándar.
Eliminadob) Se aplicará la regla de «mínima funcionalidad»:
Eliminado1.º El sistema debe proporcionar la funcionalidad requerida para que la organización alcance sus objetivos y ninguna otra funcionalidad,
Eliminado2.º No proporcionará funciones gratuitas, ni de operación, ni de administración, ni de auditoría, reduciendo de esta forma su perímetro al mínimo imprescindible.
Eliminado3.º Se eliminará o desactivará mediante el control de la configuración, aquellas funciones que no sean de interés, no sean necesarias, e incluso, aquellas que sean inadecuadas al fin que se persigue.
Eliminadoc) Se aplicará la regla de «seguridad por defecto»:
Eliminado1.º Las medidas de seguridad serán respetuosas con el usuario y protegerán a éste, salvo que se exponga conscientemente a un riesgo.
Eliminado2.º Para reducir la seguridad, el usuario tiene que realizar acciones conscientes.
Eliminado3.º El uso natural, en los casos que el usuario no ha consultado el manual, será un uso seguro.
Eliminado4.3.3 Gestión de la configuración [op.exp.3].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
EliminadoCategoría MEDIA
EliminadoSe gestionará de forma continua la configuración de los componentes del sistema de forma que:
Eliminadoa) Se mantenga en todo momento la regla de «funcionalidad mínima» ([op.exp.2]).
Eliminadob) Se mantenga en todo momento la regla de «seguridad por defecto» ([op.exp.2]).
Eliminadoc) El sistema se adapte a las nuevas necesidades, previamente autorizadas ([op.acc.4]).
Eliminadod) El sistema reaccione a vulnerabilidades reportadas ([op.exp.4]).
Eliminadoe) El sistema reaccione a incidencias (ver [op.exp.7]).
Eliminado4.3.4 Mantenimiento [op.exp.4].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoPara mantener el equipamiento físico y lógico que constituye el sistema, se aplicará lo siguiente:
Eliminadoa) Se atenderá a las especificaciones de los fabricantes en lo relativo a instalación y mantenimiento de los sistemas.
Eliminadob) Se efectuará un seguimiento continuo de los anuncios de defectos.
Eliminadoc) Se dispondrá de un procedimiento para analizar, priorizar y determinar cuándo aplicar las actualizaciones de seguridad, parches, mejoras y nuevas versiones. La priorización tendrá en cuenta la variación del riesgo en función de la aplicación o no de la actualización.
Eliminado4.3.5 Gestión de cambios [op.exp.5].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
EliminadoCategoría MEDIA
EliminadoSe mantendrá un control continuo de cambios realizados en el sistema, de forma que:
Eliminadoa) Todos los cambios anunciados por el fabricante o proveedor serán analizados para determinar su conveniencia para ser incorporados, o no.
Eliminadob) Antes de poner en producción una nueva versión o una versión parcheada, se comprobará en un equipo que no esté en producción, que la nueva instalación funciona correctamente y no disminuye la eficacia de las funciones necesarias para el trabajo diario. El equipo de pruebas será equivalente al de producción en los aspectos que se comprueban.
Eliminadoc) Los cambios se planificarán para reducir el impacto sobre la prestación de los servicios afectados.
Eliminadod) Mediante análisis de riesgos se determinará si los cambios son relevantes para la seguridad del sistema. Aquellos cambios que impliquen una situación de riesgo de nivel alto serán aprobados explícitamente de forma previa a su implantación.
Eliminado4.3.6 Protección frente a código dañino [op.exp.6].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe considera código dañino: los virus, los gusanos, los troyanos, los programas espías, conocidos en terminología inglesa como «spyware», y en general, todo lo conocido como «malware».
EliminadoSe dispondrá de mecanismos de prevención y reacción frente a código dañino con mantenimiento de acuerdo a las recomendaciones del fabricante.
Eliminado4.3.7 Gestión de incidencias [op.exp.7].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
EliminadoCategoría MEDIA
EliminadoSe dispondrá de un proceso integral para hacer frente a los incidentes que puedan tener un impacto en la seguridad del sistema, incluyendo:
Eliminadoa) Procedimiento de reporte de incidentes reales o sospechosos, detallando el escalado de la notificación.
Eliminadob) Procedimiento de toma de medidas urgentes, incluyendo la detención de servicios, el aislamiento del sistema afectado, la recogida de evidencias y protección de los registros, según convenga al caso.
Eliminadoc) Procedimiento de asignación de recursos para investigar las causas, analizar las consecuencias y resolver el incidente.
Eliminadod) Procedimientos para informar a las partes interesadas, internas y externas.
Eliminadoe) Procedimientos para:
Eliminado1.º Prevenir que se repita el incidente.
Eliminado2.º Incluir en los procedimientos de usuario la identificación y forma de tratar el incidente.
Eliminado3.º Actualizar, extender, mejorar u optimizar los procedimientos de resolución de incidencias.
EliminadoLa gestión de incidentes que afecten a datos de carácter personal tendrá en cuenta lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, y normas de desarrollo, sin perjuicio de cumplir, además, las medidas establecidas por este real decreto.
Eliminado4.3.8 Registro de la actividad de los usuarios [op.exp.8].
Eliminado| dimensiones | T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoSe registrarán todas las actividades de los usuarios en el sistema, de forma que:
Eliminadoa) El registro indicará quién realiza la actividad, cuando la realiza y sobre qué información.
Eliminadob) Se incluirá la actividad de los usuarios y, especialmente, la de los operadores y administradores del sistema en cuanto pueden acceder a la configuración y actuar en el mantenimiento del mismo.
Eliminadoc) Deben registrarse las actividades realizadas con éxito y los intentos fracasados.
Eliminadod) La determinación de qué actividades debe en registrarse y con qué niveles de detalle se determinará a la vista del análisis de riesgos realizado sobre el sistema ([op.pl.1]).
Eliminado4.3.9 Registro de la gestión de incidencias [op.exp.9].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
EliminadoCategoría MEDIA
EliminadoSe registrarán todas las actuaciones relacionadas con la gestión de incidencias, de forma que:
Eliminadoa) Se registrará el reporte inicial, las actuaciones de emergencia y las modificaciones del sistema derivadas del incidente.
Eliminadob) Se registrará aquella evidencia que pueda, posteriormente, sustentar una demanda judicial, o hacer frente a ella, cuando el incidente pueda llevar a actuaciones disciplinarias sobre el personal interno, sobre proveedores externos o a la persecución de delitos. En la determinación de la composición y detalle de estas evidencias, se recurrirá a asesoramiento legal especializado.
Eliminadoc) Como consecuencia del análisis de las incidencias, se revisará la determinación de los eventos auditables.
Eliminado4.3.10 Protección de los registros de actividad [op.exp.10].
Eliminado| dimensiones | T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoSe protegerán los registros del sistema, de forma que:
Eliminadoa) Se determinará el periodo de retención de los registros.
Eliminadob) Se asegurará la fecha y hora. Ver [mp.info.5].
Eliminadoc) Los registros no podrán ser modificados ni eliminados por personal no autorizado.
Eliminadod) Las copias de seguridad, si existen, se ajustarán a los mismos requisitos.
Eliminado4.3.11 Protección de claves criptográficas [op.exp.11].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | + | = |
EliminadoLas claves criptográficas se protegerán durante todo su ciclo de vida: (1) generación, (2) transporte al punto de explotación, (3) custodia durante la explotación, (4) archivo posterior a su retirada de explotación activa y (5) destrucción final.
EliminadoCategoría BÁSICA
Eliminadoa) Los medios de generación estarán aislados de los medios de explotación.
Eliminadob) Las claves retiradas de operación que deban ser archivadas, lo serán en medios aislados de los de explotación.
EliminadoCategoría MEDIA
Eliminadoa) Se usarán programas evaluados o dispositivos criptográficos certificados.
Eliminadob) Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
Eliminado4.4 Servicios externos [op.ext].
EliminadoCuando se utilicen recursos externos a la organización, sean servicios, equipos, instalaciones o personal, deberá tenerse en cuenta que la delegación se limita a las funciones.
EliminadoLa organización sigue siendo en todo momento responsable de los riesgos en que se incurre en la medida en que impacten sobre la información manejada y los servicios finales prestados por la organización.
EliminadoLa organización dispondrá las medidas necesarias para poder ejercer su responsabilidad y mantener el control en todo momento.
Eliminado4.4.1 Contratación y acuerdos de nivel de servicio [op.ext.1].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
EliminadoCategoría MEDIA
EliminadoPrevia a la utilización de recursos externos se establecerán contractualmente las características del servicio prestado y las responsabilidades de las partes. Se detallará lo que se considera calidad mínima del servicio prestado y las consecuencias de su incumplimiento.
Eliminado4.4.2 Gestión diaria [op.ext.2].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
EliminadoCategoría MEDIA
EliminadoPara la gestión diaria del sistema, se establecerán los siguientes puntos:
Eliminadoa) Un sistema rutinario para medir el cumplimiento de las obligaciones de servicio y el procedimiento para neutralizar cualquier desviación fuera del margen de tolerancia acordado ([op.ext.1]).
Eliminadob) El mecanismo y los procedimientos de coordinación para llevar a cabo las tareas de mantenimiento de los sistemas afectados por el acuerdo.
Eliminadoc) El mecanismo y los procedimientos de coordinación en caso de incidencias y desastres (ver [op.exp.7]).
Eliminado4.4.3 Medios alternativos [op.ext.9].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoEstará prevista la provisión del servicio por medios alternativos en caso de indisponibilidad del servicio contratado. El servicio alternativo disfrutará de las mismas garantías de seguridad que el servicio habitual.
Eliminado4.5 Continuidad del servicio [op.cont].
Eliminado4.5.1 Análisis de impacto [op.cont.1].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | = |
EliminadoNivel MEDIO
EliminadoSe realizará un análisis de impacto que permita determinar:
Eliminadoa) Los requisitos de disponibilidad de cada servicio medidos como el impacto de una interrupción durante un cierto periodo de tiempo.
Eliminadob) Los elementos que son críticos para la prestación de cada servicio.
Eliminado4.5.2 Plan de continuidad [op.cont.2].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoSe desarrollará un plan de continuidad que establezca las acciones a ejecutar en caso de interrupción de los servicios prestados con los medios habituales. Este plan contemplará los siguientes aspectos:
Eliminadoa) Se identificarán funciones, responsabilidades y actividades a realizar.
Eliminadob) Existirá una previsión de los medios alternativos que se va a conjugar para poder seguir prestando los servicios.
Eliminadoc) Todos los medios alternativos estarán planificados y materializados en acuerdos o contratos con los proveedores correspondientes.
Eliminadod) Las personas afectadas por el plan recibirán formación específica relativa a su papel en dicho plan.
Eliminadoe) El plan de continuidad será parte integral y armónica de los planes de continuidad de la organización en otras materias ajenas a la seguridad.
Eliminado4.5.3 Pruebas periódicas [op.cont.3].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoSe realizarán pruebas periódicas para localizar y, corregir en su caso, los errores o deficiencias que puedan existir en el plan de continuidad
Eliminado4.6 Monitorización del sistema [op.mon].
EliminadoEl sistema estará sujeto a medidas de monitorización de su actividad.
Eliminado4.6.1 Detección de intrusión [op.mon.1].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | no aplica | aplica |
EliminadoCategoría ALTA
EliminadoSe dispondrán de herramientas de detección o de prevención de intrusión.
Eliminado4.6.2 Sistema de métricas [op.mon.2].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | no aplica | aplica |
EliminadoCategoría ALTA
EliminadoSe establecerá un conjunto de indicadores que mida el desempeño real del sistema en materia de seguridad, en los siguientes aspectos:
Eliminadoa) Grado de implantación de las medidas de seguridad.
Eliminadob) Eficacia y eficiencia de las medidas de seguridad.
Eliminadoc) Impacto de los incidentes de seguridad.
Eliminado5. Medidas de protección [mp]
EliminadoLas medidas de protección, se centrarán en proteger activos concretos, según su naturaleza, con el nivel requerido en cada dimensión de seguridad.
Eliminado5.1 Protección de las instalaciones e infraestructuras [mp.if].
Eliminado5.1.1 Áreas separadas y con control de acceso [mp.if.1].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoEl equipamiento de instalará en áreas separadas específicas para su función.
EliminadoSe controlarán los accesos a las áreas indicadas de forma que sólo se pueda acceder por las entradas previstas y vigiladas.
Eliminado5.1.2 Identificación de las personas [mp.if.2].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoEl mecanismo de control de acceso se atendrá a lo que se dispone a continuación:
Eliminadoa) Se identificará a todas las personas que accedan a los locales donde hay equipamiento que forme parte del sistema de información.
Eliminadob) Se registrarán las entradas y salidas de personas.
Eliminado5.1.3 Acondicionamiento de los locales [mp.if.3].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoLos locales donde se ubiquen los sistemas de información y sus componentes, dispondrán de elementos adecuados para el eficaz funcionamiento del equipamiento allí instalado. Y, en especial:
Eliminadoa) Condiciones de temperatura y humedad.
Eliminadob) Protección frente a las amenazas identificadas en el análisis de riesgos.
Eliminadoc) Protección del cableado frente a incidentes fortuitos o deliberados.
Eliminado5.1.4 Energía eléctrica [mp.if.4].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | = |
EliminadoNivel BAJO
EliminadoLos locales donde se ubiquen los sistemas de información y sus componentes dispondrán de la energía eléctrica, y sus tomas correspondientes, necesaria para su funcionamiento, de forma que en los mismos:
Eliminadoa) Se garantizará el suministro de potencia eléctrica.
Eliminadob) Se garantizará el correcto funcionamiento de las luces de emergencia.
EliminadoNivel MEDIO
EliminadoSe garantizará el suministro eléctrico a los sistemas en caso de fallo del suministro general, garantizando el tiempo suficiente para una terminación ordenada de los procesos, salvaguardando la información.
Eliminado5.1.5 Protección frente a incendios [mp.if.5].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
EliminadoLos locales donde se ubiquen los sistemas de información y sus componentes se protegerán frente a incendios fortuitos o deliberados, aplicando al menos la normativa industrial pertinente.
Eliminado5.1.6 Protección frente a inundaciones [mp.if.6].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | = |
EliminadoNivel MEDIO
EliminadoLos locales donde se ubiquen los sistemas de información y sus componentes se protegerán frente a incidentes fortuitos o deliberados causados por el agua.
Eliminado5.1.7 Registro de entrada y salida de equipamiento [mp.if.7].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe llevará un registro pormenorizado de toda entrada y salida de equipamiento, incluyendo la identificación de la persona que autoriza de movimiento.
Eliminado5.1.8 Instalaciones alternativas [mp.if.9].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoSe garantizará la existencia y disponibilidad de instalaciones alternativas para poder trabajar en caso de que las instalaciones habituales no estén disponibles. Las instalaciones alternativas disfrutarán de las mismas garantías de seguridad que las instalaciones habituales.
Eliminado5.2 Gestión del personal [mp.per].
Eliminado5.2.1 Caracterización del puesto de trabajo [mp.per.1].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
EliminadoCategoría MEDIA
EliminadoCada puesto de trabajo se caracterizará de la siguiente forma:
Eliminadoa) Se definirán las responsabilidades relacionadas con cada puesto de trabajo en materia de seguridad. La definición se basará en el análisis de riesgos.
Eliminadob) Se definirán los requisitos que deben satisfacer las personas que vayan a ocupar el puesto de trabajo, en particular, en términos de confidencialidad.
Eliminadoc) Dichos requisitos se tendrán en cuenta en la selección de la persona que vaya a ocupar dicho puesto, incluyendo la verificación de sus antecedentes laborales, formación y otras referencias.
Eliminado5.2.2 Deberes y obligaciones [mp.per.2].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Eliminado1. Se informará a cada persona que trabaje en el sistema, de los deberes y responsabilidades de su puesto de trabajo en materia de seguridad.
Eliminadoa) Se especificarán las medidas disciplinarias a que haya lugar.
Eliminadob) Se cubrirá tanto el periodo durante el cual se desempeña el puesto, como las obligaciones en caso de término de la asignación, o traslado a otro puesto de trabajo.
Eliminadoc) Se contemplará el deber de confidencialidad respecto de los datos a los que tenga acceso, tanto durante el periodo que estén adscritos al puesto de trabajo, como posteriormente a su terminación.
Eliminado2. En caso de personal contratado a través de un tercero:
Eliminadoa) Se establecerán los deberes y obligaciones del personal.
Eliminadob) Se establecerán los deberes y obligaciones de cada parte.
Eliminadoc) Se establecerá el procedimiento de resolución de incidentes relacionados con el incumplimiento de las obligaciones.
Eliminado5.2.3 Concienciación [mp.per.3].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe realizarán las acciones necesarias para concienciar regularmente al personal acerca de su papel y responsabilidad para que la seguridad del sistema alcance los niveles exigidos.
EliminadoEn particular, se recordará regularmente:
Eliminadoa) La normativa de seguridad relativa al buen uso de los sistemas.
Eliminadob) La identificación de incidentes, actividades o comportamientos sospechosos que deban ser reportados para su tratamiento por personal especializado.
Eliminadoc) El procedimiento de reporte de incidencias de seguridad, sean reales o falsas alarmas.
Eliminado5.2.4 Formación [mp.per.4].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe formará regularmente al personal en aquellas materias que requieran para el desempeño de sus funciones, en particular en lo relativo a:
Eliminadoa) Configuración de sistemas.
Eliminadob) Detección y reacción a incidentes.
Eliminadoc) Gestión de la información en cualquier soporte en el que se encuentre. Se cubrirán al menos las siguientes actividades: almacenamiento, transferencia, copias, distribución y destrucción.
Eliminado5.2.5 Personal alternativo [mp.per.9].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoSe garantizará la existencia y disponibilidad de otras personas que se puedan hacer cargo de las funciones en caso de indisponibilidad del personal habitual. El personal alternativo deberá estar sometido a las mismas garantías de seguridad que el personal habitual.
Eliminado5.3 Protección de los equipos [mp.eq].
Eliminado5.3.1 Puesto de trabajo despejado [mp.eq.1].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | + | = |
EliminadoCategoría BÁSICA
EliminadoSe exigirá que los puestos de trabajo permanezcan despejados, sin más material encima de la mesa que el requerido para la actividad que se está realizando en cada momento
EliminadoCategoría MEDIA
EliminadoEste material se guardará en lugar cerrado cuando no se esté utilizando.
Eliminado5.3.2 Bloqueo de puesto de trabajo [mp.eq.2].
Eliminado| dimensiones | A | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | + |
EliminadoNivel MEDIO
EliminadoEl puesto de trabajo se bloqueará al cabo de un tiempo prudencial de inactividad, requiriendo una nueva autenticación del usuario para reanudar la actividad en curso.
EliminadoNivel ALTO
EliminadoPasado un cierto tiempo, superior al anterior, se cancelarán las sesiones abiertas desde dicho puesto de trabajo.
Eliminado5.3.3 Protección de portátiles [mp.eq.3].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | + |
EliminadoCategoría BÁSICA
EliminadoLos equipos que abandonen las instalaciones de la organización y no puedan beneficiarse de la protección física correspondiente, con un riesgo manifiesto de pérdida o robo, serán protegidos adecuadamente.
EliminadoSin perjuicio de las medidas generales que les afecten, se adoptarán las siguientes:
Eliminadoa) Se llevará un inventario de equipos portátiles junto con una identificación de la persona responsable del mismo y un control regular de que está positivamente bajo su control.
Eliminadob) Se establecerá un canal de comunicación para informar, al servicio de gestión de incidencias, de pérdidas o sustracciones.
Eliminadoc) Se establecerá un sistema de protección perimetral que minimice la visibilidad exterior y controle las opciones de acceso al interior cuando el equipo se conecte a redes, en particular si el equipo se conecta a redes públicas.
Eliminadod) Se evitará, en la medida de lo posible, que el equipo contenga claves de acceso remoto a la organización. Se considerarán claves de acceso remoto aquellas que sean capaces de habilitar un acceso a otros equipos de la organización, u otras de naturaleza análoga.
EliminadoCategoría ALTA
Eliminadoa) Se dotará al dispositivo de detectores de violación que permitan saber el equipo ha sido manipulado y activen los procedimientos previstos de gestión del incidente.
Eliminadob) La información de nivel alto almacenada en el disco se protegerá mediante cifrado.
Eliminado5.3.4 Medios alternativos [mp.eq.9].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | No aplica | aplica | = |
EliminadoSe garantizará la existencia y disponibilidad de medios alternativos de tratamiento de la información para el caso de que fallen los medios habituales. Estos medios alternativos estarán sujetos a las mismas garantías de protección.
EliminadoIgualmente, se establecerá un tiempo máximo para que los equipos alternativos entren en funcionamiento.
Eliminado5.4 Protección de las comunicaciones [mp.com].
Eliminado5.4.1 Perímetro seguro [mp.com.1].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | + |
EliminadoCategoría BÁSICA
EliminadoSe dispondrá un sistema cortafuegos que separe la red interna del exterior. Todo el tráfico deberá atravesar dicho cortafuegos que sólo dejara transitar los flujos previamente autorizados.
EliminadoCategoría ALTA
Eliminadoa) El sistema de cortafuegos constará de dos o más equipos de diferente fabricante dispuestos en cascada.
Eliminadob) Se dispondrán sistemas redundantes.
Eliminado5.4.2 Protección de la confidencialidad [mp.com.2].
Eliminado| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | + |
EliminadoNivel MEDIO
Eliminadoa) Se emplearán redes privadas virtuales cuando la comunicación discurra por redes fuera del propio dominio de seguridad.
Eliminadob) Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
EliminadoNivel ALTO
Eliminadoa) Se emplearán, preferentemente, dispositivos hardware en el establecimiento y utilización de la red privada virtual.
Eliminadob) Se emplearán, preferentemente, productos certificados [op.pl.5].
Eliminado5.4.3 Protección de la autenticidad y de la integridad [mp.com.3].
Eliminado| dimensiones | I A | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | ++ |
EliminadoNivel BAJO
Eliminadoa) Se asegurará la autenticidad del otro extremo de un canal de comunicación antes de intercambiar información alguna (ver [op.acc.5]).
Eliminadob) Se prevendrán ataques activos, garantizando que al menos serán detectados. y se activarán los procedimientos previstos de tratamiento del incidente Se considerarán ataques activos:
Eliminado1.º La alteración de la información en transito
Eliminado2.º La inyección de información espuria
Eliminado3.º El secuestro de la sesión por una tercera parte
EliminadoNivel MEDIO
Eliminadoa) Se emplearán redes privadas virtuales cuando la comunicación discurra por redes fuera del propio dominio de seguridad.
Eliminadob) Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
EliminadoNivel ALTO
Eliminadoa) Se valorará positivamente en empleo de dispositivos hardware en el establecimiento y utilización de la red privada virtual.
Eliminadob) Se emplearán, preferentemente, productos certificados [op.pl.5].
Eliminado5.4.4 Segregación de redes [mp.com.4].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | no aplica | aplica |
EliminadoLa segregación de redes acota el acceso a la información y, consiguientemente, la propagación de los incidentes de seguridad, que quedan restringidos al entorno donde ocurren.
EliminadoCategoría ALTA
EliminadoLa red se segmentará en segmentos de forma que haya:
Eliminadoa) Control de entrada de los usuarios que llegan a cada segmento.
Eliminadob) Control de salida de la información disponible en cada segmento.
Eliminadoc) Las redes se pueden segmentar por dispositivos físicos o lógicos. El punto de interconexión estará particularmente asegurado, mantenido y monitorizado (como en [mp.com.1]).
Eliminado5.4.5 Medios alternativos [mp.com.9].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoSe garantizará la existencia y disponibilidad de medios alternativos de comunicación para el caso de que fallen los medios habituales. Los medios alternativos de comunicación:
Eliminadoa) Estarán sujetos y proporcionar las mismas garantías de protección que el medio habitual.
Eliminadob) Garantizarán un tiempo máximo de entrada en funcionamiento.
Eliminado5.5 Protección de los soportes de información [mp.si].
Eliminado5.5.1 Etiquetado [mp.si.1].
Eliminado| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
EliminadoLos soportes de información se etiquetarán de forma que, sin revelar su contenido, se indique el nivel de seguridad de la información contenida de mayor calificación.
EliminadoLos usuarios han de estar capacitados para entender el significado de las etiquetas, bien mediante simple inspección, bien mediante el recurso a un repositorio que lo explique.
Eliminado5.5.2 Criptografía. [mp.si.2].
Eliminado| dimensiones | I C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | + |
EliminadoEsta medida se aplica, en particular, a todos los dispositivos removibles. Se entenderán por dispositivos removibles, los CD, DVD, discos USB, u otros de naturaleza análoga.
EliminadoNivel MEDIO
EliminadoSe aplicarán mecanismos criptográficos que garanticen la confidencialidad y la integridad de la información contenida.
EliminadoNivel ALTO
Eliminadoa) Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
Eliminadob) Se emplearán, preferentemente, productos certificados [op.pl.5].
Eliminado5.5.3 Custodia [mp.si.3].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoSe aplicará la debida diligencia y control a los soportes de información que permanecen bajo la responsabilidad de la organización, mediante las siguientes actuaciones:
Eliminadoa) Garantizando el control de acceso con medidas físicas ([mp.if.1] y [mp.if.7]) ó lógicas ([mp.si.2]), o ambas.
Eliminadob) Garantizando que se respetan las exigencias de mantenimiento del fabricante, en especial, en lo referente a temperatura, humedad y otros agresores medioambientales.
Eliminado5.5.4 Transporte [mp.si.4].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoEl responsable de sistemas garantizará que los dispositivos permanecen bajo control y que satisfacen sus requisitos de seguridad mientras están siendo desplazados de un lugar a otro.
EliminadoPara ello:
Eliminadoa) Se dispondrá de un registro de salida que identifique al transportista que recibe el soporte para su traslado.
Eliminadob) Se dispondrá de un registro de entrada que identifique al transportista que lo entrega.
Eliminadoc) Se dispondrá de un procedimiento rutinario que coteje las salidas con las llegadas y levante las alarmas pertinentes cuando se detecte algún incidente.
Eliminadod) Se utilizarán los medios de protección criptográfica ([mp.si.2]) correspondientes al nivel de calificación de la información contenida de mayor nivel.
Eliminadoe) Se gestionarán las claves según [op.exp.11].
Eliminado5.5.5 Borrado y destrucción [mp.si.5].
Eliminado| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | = |
EliminadoNivel MEDIO
EliminadoLa medida de borrado y destrucción de soportes de información se aplicará a todo tipo de equipos susceptibles de almacenar información, incluyendo medios electrónicos y no electrónicos.
Eliminadoa) Los soportes que vayan a ser reutilizados para otra información o liberados a otra organización serán objeto de un borrado seguro de su anterior contenido.
Eliminadob) Se destruirán de forma segura los soportes, en los siguientes casos:
Eliminado1.º Cuando la naturaleza del soporte no permita un borrado seguro.
Eliminado2.º Cuando así lo requiera el procedimiento asociado al tipo de la información contenida,.
Eliminadoc) Se emplearán, preferentemente, productos certificados [op.pl.5].
Eliminado5.6 Protección de las aplicaciones informáticas [mp.sw].
Eliminado5.6.1 Desarrollo de aplicaciones [mp.sw.1].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
EliminadoCategoría MEDIA
Eliminadoa) El desarrollo de aplicaciones se realizará sobre un sistema diferente y separado del de producción, no debiendo existir herramientas o datos de desarrollo en el entorno de producción.
Eliminadob) Se aplicará una metodología de desarrollo reconocida que:
Eliminado1.º Tome en consideración los aspectos de seguridad a lo largo de todo el ciclo de vida.
Eliminado2.º Trate específicamente los datos usados en pruebas.
Eliminado3.º Permita la inspección del código fuente.
Eliminadoc) Los siguientes elementos serán parte integral del diseño del sistema:
Eliminado1.º Los mecanismos de identificación y autenticación.
Eliminado2.º Los mecanismos de protección de la información tratada.
Eliminado3.º La generación y tratamiento de pistas de auditoría.
Eliminadod) Las pruebas anteriores a la implantación o modificación de los sistemas de información no se realizarán con datos reales, salvo que se asegure el nivel de seguridad correspondiente.
Eliminado5.6.2 Aceptación y puesta en servicio [mp.sw.2].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | + | ++ |
EliminadoCategoría BÁSICA
EliminadoAntes de pasar a producción se comprobará el correcto funcionamiento de la aplicación.
Eliminadoa) Se comprobará que:
Eliminado1.º Se cumplen los criterios de aceptación en materia de seguridad.
Eliminado2.º No se deteriora la seguridad de otros componentes del servicio.
Eliminadob) Las pruebas se realizarán en un entorno aislado (pre-producción).
Eliminadoc) Las pruebas de aceptación no se realizarán con datos reales, salvo que se asegure el nivel de seguridad correspondiente.
EliminadoCategoría MEDIA
EliminadoSe realizarán las siguientes inspecciones previas a la entrada en servicio:
Eliminadoa) Análisis de vulnerabilidades.
Eliminadob) Pruebas de penetración.
EliminadoCategoría ALTA
EliminadoSe realizarán las siguientes inspecciones previas a la entrada en servicio:
Eliminadoa) Análisis de coherencia en la integración en los procesos.
Eliminadob) Se considerará la oportunidad de realizar una auditoría de código fuente.
Eliminado5.7 Protección de la información [mp.info].
Eliminado5.7.1 Datos de carácter personal [mp.info.1].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoCuando el sistema trate datos de carácter personal, se estará a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, y normas de desarrollo, sin perjuicio de cumplir, además, las medidas establecidas por este real decreto.
EliminadoLo indicado en el párrafo anterior también se aplicará, cuando una disposición con rango de ley se remita a las normas sobre datos de carácter personal en la protección de información.
Eliminado5.7.2 Calificación de la información [mp.info.2].
Eliminado| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | = |
EliminadoNivel BAJO
Eliminado1. Para calificar la información se estará a lo establecido legalmente sobre la naturaleza de la misma.
Eliminado2. La política de seguridad establecerá quién es el responsable de cada información manejada por el sistema.
Eliminado3. La política de seguridad recogerá, directa o indirectamente, los criterios que, en cada organización, determinarán el nivel de seguridad requerido, dentro del marco establecido en el artículo 43 y los criterios generales prescritos en el Anexo I.
Eliminado4. El responsable de cada información seguirá los criterios determinados en el apartado anterior para asignar a cada información el nivel de seguridad requerido, y será responsable de su documentación y aprobación formal.
Eliminado5. El responsable de cada información en cada momento tendrá en exclusiva la potestad de modificar el nivel de seguridad requerido, de acuerdo a los apartados anteriores.
EliminadoNivel MEDIO
EliminadoSe redactarán los procedimientos necesarios que describan, en detalle, la forma en que se ha de etiquetar y tratar la información en consideración al nivel de seguridad que requiere; y precisando cómo se ha de realizar:
Eliminadoa) Su control de acceso.
Eliminadob) Su almacenamiento.
Eliminadoc) La realización de copias.
Eliminadod) El etiquetado de soportes.
Eliminadoe) Su transmisión telemática.
Eliminadof) Y cualquier otra actividad relacionada con dicha información.
Eliminado5.7.3 Cifrado de la información [mp.info.3].
Eliminado| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoPara el cifrado de información se estará a lo que se indica a continuación:
Eliminadoa) La información con un nivel alto en confidencialidad se cifrará tanto durante su almacenamiento como durante su transmisión. Sólo estará en claro mientras se está haciendo uso de ella.
Eliminadob) Para el uso de criptografía en las comunicaciones, se estará a lo dispuesto en [mp.com.2].
Eliminadoc) Para el uso de criptografía en los soportes de información, se estará a lo dispuesto en [mp.si.2].
Eliminado5.7.4 Firma electrónica [mp.info.4].
Eliminado| dimensiones | I A | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | ++ |
EliminadoLa firma electrónica es un mecanismo de prevención del repudio; es decir, previene frente a la posibilidad de que en el futuro el signatario pudiera desdecirse de la información firmada.
EliminadoLa firma electrónica garantiza la autenticidad del signatario y la integridad del contenido.
EliminadoCuando se emplee firma electrónica:
Eliminadoa) El signatario será la parte que se hace responsable de la información, en la medida de sus atribuciones.
Eliminadob) Se dispondrá de una Política de Firma Electrónica, aprobada por el órgano superior competente que corresponda.
EliminadoNivel BAJO
EliminadoSe empleará cualquier medio de firma electrónica de los previstos en la legislación vigente.
EliminadoNivel MEDIO
Eliminado1. Los medios utilizados en la firma electrónica serán proporcionados a la calificación de la información tratada. En todo caso:
Eliminadoa) Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
Eliminadob) Se emplearán, preferentemente, certificados reconocidos.
Eliminadoc) Se emplearán, preferentemente, dispositivos seguros de firma.
Eliminado2. Se garantizará la verificación y validación de la firma electrónica durante el tiempo requerido por la actividad administrativa que aquélla soporte, sin perjuicio de que se pueda ampliar este período de acuerdo con lo que establezca la política de firma electrónica y de certificados que sea de aplicación. Para tal fin:
Eliminadoa) Se adjuntará a la firma, o se referenciará, toda la información pertinente para su verificación y validación:
Eliminado1.º Certificados.
Eliminado2.º Datos de verificación y validación.
Eliminadob) Se protegerán la firma y la información mencionada en el apartado anterior con un sello de tiempo.
Eliminadoc) El organismo que recabe documentos firmados por el administrado verificará y validará la firma recibida en el momento de la recepción, anexando o referenciando sin ambigüedad la información descrita en los epígrafes a) y b).
Eliminadod) La firma electrónica de documentos por parte de la Administración anexará o referenciará sin ambigüedad la información descrita en los epígrafes a) y b).
EliminadoNivel ALTO
EliminadoSe aplicarán las medidas de seguridad referentes a firma electrónica exigibles en la nivel Medio, además de las siguientes:
Eliminadoa) Se usarán certificados reconocidos.
Eliminadob) Se usarán dispositivos seguros de creación de firma.
Eliminadoc) Se emplearán, preferentemente, productos certificados [op.pl.5].
Eliminado5.7.5 Sellos de tiempo [mp.info.5].
Eliminado| dimensiones | T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoLos sellos de tiempo prevendrán la posibilidad del repudio posterior:
Eliminado1. Los sellos de tiempo se aplicarán a aquella información que sea susceptible de ser utilizada como evidencia electrónica en el futuro.
Eliminado2. Los datos pertinentes para la verificación posterior de la fecha serán tratados con la misma seguridad que la información fechada a efectos de disponibilidad, integridad y confidencialidad.
Eliminado3. Se renovarán regularmente los sellos de tiempo hasta que la información protegida ya no sea requerida por el proceso administrativo al que da soporte.
Eliminado4. Se utilizarán productos certificados (según [op.pl.5]) o servicios externos admitidos.
EliminadoVéase [op.exp.10].
Eliminado5.7.6 Limpieza de documentos [mp.info.6].
Eliminado| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
EliminadoEn el proceso de limpieza de documentos, se retirará de estos toda la información adicional contenida en campos ocultos, meta-datos, comentarios o revisiones anteriores, salvo cuando dicha información sea pertinente para el receptor del documento.
EliminadoEsta medida es especialmente relevante cuando el documento se difunde ampliamente, como ocurre cuando se ofrece al público en un servidor web u otro tipo de repositorio de información.
EliminadoSe tendrá presente que el incumplimiento de esta medida puede perjudicar:
Eliminadoa) Al mantenimiento de la confidencialidad de información que no debería haberse revelado al receptor del documento.
Eliminadob) Al mantenimiento de la confidencialidad de las fuentes u orígenes de la información, que no debe conocer el receptor del documento.
Eliminadoc) A la buena imagen de la organización que difunde el documento por cuanto demuestra un descuido en su buen hacer.
Eliminado5.7.7 Copias de seguridad (backup) [mp.info.9].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | = |
EliminadoNivel MEDIO
EliminadoSe realizarán copias de respaldo que permitan recuperar datos perdidos accidental o intencionadamente con una antigüedad determinada.
EliminadoLas copias de respaldo disfrutarán de la misma seguridad que los datos originales en lo que se refiere a integridad, confidencialidad, autenticidad y trazabilidad. En particular, se considerará la conveniencia o necesidad de que las copias de seguridad estén cifradas para garantizar la confidencialidad.
EliminadoLas copias de respaldo deberán abarcar:
Eliminadoa) Información de trabajo de la organización.
Eliminadob) Aplicaciones en explotación, incluyendo los sistemas operativos.
Eliminadoc) Datos de configuración, servicios, aplicaciones, equipos, u otros de naturaleza análoga.
Eliminadod) Claves utilizadas para preservar la confidencialidad de la información.
Eliminado5.8 Protección de los servicios [mp.s].
Eliminado5.8.1 Protección del correo electrónico (e-mail) [mp.s.1].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoEl correo electrónico se protegerá frente a las amenazas que le son propias, actuando del siguiente modo:
Eliminadoa) La información distribuida por medio de correo electrónico, se protegerá, tanto en el cuerpo de los mensajes, como en los anexos.
Eliminadob) Se protegerá la información de encaminamiento de mensajes y establecimiento de conexiones.
Eliminadoc) Se protegerá a la organización frente a problemas que se materializan por medio del correo electrónico, en concreto:
Eliminado1.º Correo no solicitado, en su expresión inglesa «spam».
Eliminado2.º Programas dañinos, constituidos por virus, gusanos, troyanos, espías, u otros de naturaleza análoga.
Eliminado3.º Código móvil de tipo «applet».
Eliminadod) Se establecerán normas de uso del correo electrónico por parte del personal determinado. Estas normas de uso contendrán:
Eliminado1.º Limitaciones al uso como soporte de comunicaciones privadas.
Eliminado2.º Actividades de concienciación y formación relativas al uso del correo electrónico.
Eliminado5.8.2 Protección de servicios y aplicaciones web [mp.s.2].
Eliminado| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
EliminadoLos subsistemas dedicados a la publicación de información deberán ser protegidos frente a las amenazas que les son propias.
Eliminadoa) Cuando la información tenga algún tipo de control de acceso, se garantizará la imposibilidad de acceder a la información obviando la autenticación, en particular tomando medidas en los siguientes aspectos:
Eliminado1.º Se evitará que el servidor ofrezca acceso a los documentos por vías alternativas al protocolo determinado.
Eliminado2.º Se prevendrán ataques de manipulación de URL.
Eliminado3.º Se prevendrán ataques de manipulación de fragmentos de información que se almacena en el disco duro del visitante de una página web a través de su navegador, a petición del servidor de la página, conocido en terminología inglesa como «cookies».
Eliminado4.º Se prevendrán ataques de inyección de código.
Eliminadob) Se prevendrán intentos de escalado de privilegios.
Eliminadoc) Se prevendrán ataques de «cross site scripting».
Eliminadod) Se prevendrán ataques de manipulación de programas o dispositivos que realizan una acción en representación de otros, conocidos en terminología inglesa como «proxies» y, sistemas especiales de almacenamiento de alta velocidad, conocidos en terminología inglesa como «cachés».
Eliminado5.8.3 Protección frente a la denegación de servicio [mp.s.8].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | No aplica | aplica | + |
EliminadoNivel MEDIO
EliminadoSe establecerán medidas preventivas y reactivas frente a ataques de denegación de servicio (DOS Denial of Service). Para ello:
Eliminadoa) Se planificará y dotará al sistema de capacidad suficiente para atender a la carga prevista con holgura.
Eliminadob) Se desplegarán tecnologías para prevenir los ataques conocidos.
EliminadoNivel ALTO
Eliminadoa) Se establecerá un sistema de detección de ataques de denegación de servicio.
Eliminadob) Se establecerán procedimientos de reacción a los ataques, incluyendo la comunicación con el proveedor de comunicaciones.
Eliminadoc) Se impedirá el lanzamiento de ataques desde las propias instalaciones perjudicando a terceros.
Eliminado5.8.4 Medios alternativos [mp.s.9].
Eliminado| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
EliminadoNivel ALTO
EliminadoSe garantizará la existencia y disponibilidad de medios alternativos para prestar los servicios en el caso de que fallen los medios habituales. Estos medios alternativos estarán sujetos a las mismas garantías de protección que los medios habituales.
Eliminado6. Desarrollo y complemento de las medidas de seguridad
EliminadoLas medidas de seguridad se desarrollarán y complementarán según lo establecido en la disposición final segunda.
Eliminado7. Interpretación
AntesLa interpretación del presente anexo se realizará según el sentido propio de sus palabras, en relación con el contexto, antecedentes históricos y legislativos, entre los que figura lo dispuesto en las instrucciones técnicas CCN-STIC correspondientes a la implementación y a diversos escenarios de aplicación tales como sedes electrónicas, servicios de validación de certificados electrónicos, servicios de fechado electrónico y validación de documentos fechados, atendiendo el espíritu y finalidad de aquellas.
AhoraANEXO II
Párrafo añadido
Medidas de seguridad
Párrafo añadido
1. Disposiciones generales
Párrafo añadido
1. Para lograr el cumplimiento de los principios básicos y requisitos mínimos establecidos, se aplicarán las medidas de seguridad indicadas en este anexo, las cuales serán proporcionales a:
Párrafo añadido
a) Las dimensiones de seguridad relevantes en el sistema a proteger.
Párrafo añadido
b) La categoría del sistema de información a proteger.
Párrafo añadido
2. Las medidas de seguridad se dividen en tres grupos:
Párrafo añadido
a) Marco organizativo [org]. Constituido por el conjunto de medidas relacionadas con la organización global de la seguridad.
Párrafo añadido
b) Marco operacional [op]. Formado por las medidas a tomar para proteger la operación del sistema como conjunto integral de componentes para un fin.
Párrafo añadido
c) Medidas de protección [mp]. Se centran en proteger activos concretos, según su naturaleza y la calidad exigida por el nivel de seguridad de las dimensiones afectadas.
Párrafo añadido
2. Selección de medidas de seguridad
Párrafo añadido
1. Para la selección de las medidas de seguridad se seguirán los pasos siguientes:
Párrafo añadido
a) Identificación de los tipos de activos presentes.
Párrafo añadido
b) Determinación de las dimensiones de seguridad relevantes, teniendo en cuenta lo establecido en el anexo I.
Párrafo añadido
c) Determinación del nivel correspondiente a cada dimensión de seguridad, teniendo en cuenta lo establecido en el anexo I.
Párrafo añadido
d) Determinación de la categoría del sistema, según lo establecido en el Anexo I.
Párrafo añadido
e) Selección de las medidas de seguridad apropiadas de entre las contenidas en este Anexo, de acuerdo con las dimensiones de seguridad y sus niveles, y, para determinadas medidas de seguridad, de acuerdo con la categoría del sistema.
Párrafo añadido
2. A los efectos de facilitar el cumplimiento de lo dispuesto en este anexo, cuando en un sistema de información existan sistemas que requieran la aplicación de un nivel de medidas de seguridad diferente al del sistema principal, podrán segregarse de este último, siendo de aplicación en cada caso el nivel de medidas de seguridad correspondiente y siempre que puedan delimitarse la información y los servicios afectados.
Párrafo añadido
3. La relación de medidas seleccionadas se formalizará en un documento denominado Declaración de Aplicabilidad, firmado por el responsable de la seguridad del sistema.
Párrafo añadido
4. La correspondencia entre los niveles de seguridad exigidos en cada dimensión y las medidas de seguridad, es la que se indica en la tabla siguiente:
Párrafo añadido
| Dimensiones | Medidas de seguridad | | | | | | --- | --- | --- | --- | --- | --- | | Afectadas | B | M | A | | | | | | | | | | | | | | | org | Marco organizativo | | categoría | aplica | = | = | org.1 | Política de seguridad | | categoría | aplica | = | = | org.2 | Normativa de seguridad | | categoría | aplica | = | = | org.3 | Procedimientos de seguridad | | categoría | aplica | = | = | org.4 | Proceso de autorización | | | | | | | | | | | | | op | Marco operacional | | | | | | op.pl | Planificación | | categoría | aplica | + | ++ | op.pl.1 | Análisis de riesgos | | categoría | aplica | + | ++ | op.pl.2 | Arquitectura de seguridad | | categoría | aplica | = | = | op.pl.3 | Adquisición de nuevos componentes | | D | n.a. | aplica | = | op.pl.4 | Dimensionamiento/Gestión de capacidades | | categoría | n.a. | n.a. | aplica | op.pl.5 | Componentes certificados | | | | | | op.acc | Control de acceso | | A T | aplica | = | = | op.acc.1 | Identificación | | I C A T | aplica | = | = | op.acc.2 | Requisitos de acceso | | I C A T | n.a. | aplica | = | op.acc.3 | Segregación de funciones y tareas | | I C A T | aplica | = | = | op.acc.4 | Proceso de gestión de derechos de acceso | | I C A T | aplica | + | ++ | op.acc.5 | Mecanismo de autenticación | | I C A T | aplica | + | ++ | op.acc.6 | Acceso local (local logon) | | I C A T | aplica | + | = | op.acc.7 | Acceso remoto (remote login) | | | | | | op.exp | Explotación | | categoría | aplica | = | = | op.exp.1 | Inventario de activos | | categoría | aplica | = | = | op.exp.2 | Configuración de seguridad | | categoría | n.a. | aplica | = | op.exp.3 | Gestión de la configuración | | categoría | aplica | = | = | op.exp.4 | Mantenimiento | | categoría | n.a. | aplica | = | op.exp.5 | Gestión de cambios | | categoría | aplica | = | = | op.exp.6 | Protección frente a código dañino | | categoría | n.a. | aplica | = | op.exp.7 | Gestión de incidentes | | T | aplica | + | ++ | op.exp.8 | Registro de la actividad de los usuarios | | categoría | n.a. | aplica | = | op.exp.9 | Registro de la gestión de incidentes | | T | n.a. | n.a. | aplica | op.exp.10 | Protección de los registros de actividad | | categoría | aplica | + | = | op.exp.11 | Protección de claves criptográficas | | | | | | op.ext | Servicios externos | | categoría | n.a. | aplica | = | op.ext.1 | Contratación y acuerdos de nivel de servicio | | categoría | n.a. | aplica | = | op.ext.2 | Gestión diaria | | D | n.a. | n.a. | aplica | op.ext.9 | Medios alternativos | | | | | | op.cont | Continuidad del servicio | | D | n.a. | aplica | = | op.cont.1 | Análisis de impacto | | D | n.a. | n.a. | aplica | op.cont.2 | Plan de continuidad | | D | n.a. | n.a. | aplica | op.cont.3 | Pruebas periódicas | | | | | | op.mon | Monitorización del sistema | | categoría | n.a. | aplica | = | op.mon.1 | Detección de intrusión | | categoría | n.a. | n.a. | aplica | op.mon.2 | Sistema de métricas | | | | | | | | | | | | | mp | Medidas de protección | | | | | | mp.if | Protección de las instalaciones e infraestructuras | | categoría | aplica | = | = | mp.if.1 | Áreas separadas y con control de acceso | | categoría | aplica | = | = | mp.if.2 | Identificación de las personas | | categoría | aplica | = | = | mp.if.3 | Acondicionamiento de los locales | | D | aplica | + | = | mp.if.4 | Energía eléctrica | | D | aplica | = | = | mp.if.5 | Protección frente a incendios | | D | n.a. | aplica | = | mp.if.6 | Protección frente a inundaciones | | categoría | aplica | = | = | mp.if.7 | Registro de entrada y salida de equipamiento | | D | n.a. | n.a. | aplica | mp.if.9 | Instalaciones alternativas | | | | | | mp.per | Gestión del personal | | categoría | n.a. | aplica | = | mp.per.1 | Caracterización del puesto de trabajo | | categoría | aplica | = | = | mp.per.2 | Deberes y obligaciones | | categoría | aplica | = | = | mp.per.3 | Concienciación | | categoría | aplica | = | = | mp.per.4 | Formación | | D | n.a. | n.a. | aplica | mp.per.9 | Personal alternativo | | | | | | mp.eq | Protección de los equipos | | categoría | aplica | + | = | mp.eq.1 | Puesto de trabajo despejado | | A | n.a. | aplica | + | mp.eq.2 | Bloqueo de puesto de trabajo | | categoría | aplica | = | + | mp.eq.3 | Protección de equipos portátiles | | D | n.a. | aplica | = | mp.eq.9 | Medios alternativos | | | | | | mp.com | Protección de las comunicaciones | | categoría | aplica | = | + | mp.com.1 | Perímetro seguro | | C | n.a. | aplica | + | mp.com.2 | Protección de la confidencialidad | | I A | aplica | + | ++ | mp.com.3 | Protección de la autenticidad y de la integridad | | categoría | n.a. | n.a. | aplica | mp.com.4 | Segregación de redes | | D | n.a. | n.a. | aplica | mp.com.9 | Medios alternativos | | | | | | mp.si | Protección de los soportes de información | | C | aplica | = | = | mp.si.1 | Etiquetado | | I C | n.a. | aplica | + | mp.si.2 | Criptografía | | categoría | aplica | = | = | mp.si.3 | Custodia | | categoría | aplica | = | = | mp.si.4 | Transporte | | C | aplica | + | = | mp.si.5 | Borrado y destrucción | | | | | | mp.sw | Protección de las aplicaciones informáticas | | categoría | n.a. | aplica | = | mp.sw.1 | Desarrollo | | categoría | aplica | + | ++ | mp.sw.2 | Aceptación y puesta en servicio | | | | | | mp.info | Protección de la información | | categoría | aplica | = | = | mp.info.1 | Datos de carácter personal | | C | aplica | + | = | mp.info.2 | Calificación de la información | | C | n.a. | n.a. | aplica | mp.info.3 | Cifrado | | I A | aplica | + | ++ | mp.info.4 | Firma electrónica | | T | n.a. | n.a. | aplica | mp.info.5 | Sellos de tiempo | | C | aplica | = | = | mp.info.6 | Limpieza de documentos | | D | aplica | = | = | mp.info.9 | Copias de seguridad (backup) | | | | | | mp.s | Protección de los servicios | | categoría | aplica | = | = | mp.s.1 | Protección del correo electrónico | | categoría | aplica | = | + | mp.s.2 | Protección de servicios y aplicaciones web | | D | n.a. | aplica | + | mp.s.8 | Protección frente a la denegación de servicio | | D | n.a. | n.a. | aplica | mp.s.9 | Medios alternativos |
Párrafo añadido
En las tablas del presente Anexo se emplean las siguientes convenciones:
Párrafo añadido
a) Para indicar que una determinada medida de seguridad se debe aplicar a una o varias dimensiones de seguridad en algún nivel determinado se utiliza la voz «aplica».
Párrafo añadido
b) «n.a.» significa «no aplica».
Párrafo añadido
c) Para indicar que las exigencias de un nivel son iguales a los del nivel inferior se utiliza el signo «=».
Párrafo añadido
d) Para indicar el incremento de exigencias graduado en función de del nivel de la dimensión de seguridad, se utilizan los signos «+» y «++».
Párrafo añadido
e) Para indicar que una medida protege específicamente una cierta dimensión de seguridad, ésta se explicita mediante su inicial.
Párrafo añadido
f) En las tablas del presente anexo se han empleado colores verde, amarillo y rojo de la siguiente forma: el color verde para indicar que una cierta medida se aplica en sistemas de categoría BÁSICA o superior; el amarillo para indicar las medidas que empiezan a aplicarse en categoría MEDIA o superior; el rojo para indicar las medidas que sólo son de aplicación en categoría ALTA.
Párrafo añadido
3. Marco organizativo [org]
Párrafo añadido
El marco organizativo está constituido por un conjunto de medidas relacionadas con la organización global de la seguridad.
Párrafo añadido
3.1 Política de seguridad [org.1].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
La política de seguridad será aprobada por el órgano superior competente que corresponda, de acuerdo con lo establecido en el artículo 11, y se plasmará en un documento escrito, en el que, de forma clara, se precise, al menos, lo siguiente:
Párrafo añadido
a) Los objetivos o misión de la organización.
Párrafo añadido
b) El marco legal y regulatorio en el que se desarrollarán las actividades.
Párrafo añadido
c) Los roles o funciones de seguridad, definiendo para cada uno, los deberes y responsabilidades del cargo, así como el procedimiento para su designación y renovación.
Párrafo añadido
d) La estructura del comité o los comités para la gestión y coordinación de la seguridad, detallando su ámbito de responsabilidad, los miembros y la relación con otros elementos de la organización.
Párrafo añadido
e) Las directrices para la estructuración de la documentación de seguridad del sistema, su gestión y acceso.
Párrafo añadido
La política de seguridad debe referenciar y ser coherente con lo establecido en el Documento de Seguridad que exige el Real Decreto 1720/2007, en lo que corresponda.
Párrafo añadido
3.2 Normativa de seguridad [org.2].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se dispondrá de una serie de documentos que describan:
Párrafo añadido
a) El uso correcto de equipos, servicios e instalaciones.
Párrafo añadido
b) Lo que se considerará uso indebido.
Párrafo añadido
c) La responsabilidad del personal con respecto al cumplimiento o violación de estas normas: derechos, deberes y medidas disciplinarias de acuerdo con la legislación vigente.
Párrafo añadido
3.3 Procedimientos de seguridad [org.3].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se dispondrá de una serie de documentos que detallen de forma clara y precisa:
Párrafo añadido
a) Cómo llevar a cabo las tareas habituales.
Párrafo añadido
b) Quién debe hacer cada tarea.
Párrafo añadido
c) Cómo identificar y reportar comportamientos anómalos.
Párrafo añadido
3.4 Proceso de autorización [org.4].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se establecerá un proceso formal de autorizaciones que cubra todos los elementos del sistema de información:
Párrafo añadido
a) Utilización de instalaciones, habituales y alternativas.
Párrafo añadido
b) Entrada de equipos en producción, en particular, equipos que involucren criptografía.
Párrafo añadido
c) Entrada de aplicaciones en producción.
Párrafo añadido
d) Establecimiento de enlaces de comunicaciones con otros sistemas.
Párrafo añadido
e) Utilización de medios de comunicación, habituales y alternativos.
Párrafo añadido
f) Utilización de soportes de información.
Párrafo añadido
g) Utilización de equipos móviles. Se entenderá por equipos móviles ordenadores portátiles, PDA, u otros de naturaleza análoga.
Párrafo añadido
h) Utilización de servicios de terceros, bajo contrato o Convenio.
Párrafo añadido
4. Marco operacional [op]
Párrafo añadido
El marco operacional está constituido por las medidas a tomar para proteger la operación del sistema como conjunto integral de componentes para un fin.
Párrafo añadido
4.1 Planificación [op.pl].
Párrafo añadido
4.1.1 Análisis de riesgos [op.pl.1].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | + | ++ |
Párrafo añadido
Categoría BÁSICA
Párrafo añadido
Bastará un análisis informal, realizado en lenguaje natural. Es decir, una exposición textual que describa los siguientes aspectos:
Párrafo añadido
a) Identifique los activos más valiosos del sistema.
Párrafo añadido
b) Identifique las amenazas más probables.
Párrafo añadido
c) Identifique las salvaguardas que protegen de dichas amenazas.
Párrafo añadido
d) Identifique los principales riesgos residuales.
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Se deberá realizar un análisis semi-formal, usando un lenguaje específico, con un catálogo básico de amenazas y una semántica definida. Es decir, una presentación con tablas que describa los siguientes aspectos:
Párrafo añadido
a) Identifique y valore cualitativamente los activos más valiosos del sistema.
Párrafo añadido
b) Identifique y cuantifique las amenazas más probables.
Párrafo añadido
c) Identifique y valore las salvaguardas que protegen de dichas amenazas.
Párrafo añadido
d) Identifique y valore el riesgo residual.
Párrafo añadido
Categoría ALTA
Párrafo añadido
Se deberá realizar un análisis formal, usando un lenguaje específico, con un fundamento matemático reconocido internacionalmente. El análisis deberá cubrir los siguientes aspectos:
Párrafo añadido
a) Identifique y valore cualitativamente los activos más valiosos del sistema.
Párrafo añadido
b) Identifique y cuantifique las amenazas posibles.
Párrafo añadido
c) Identifique las vulnerabilidades habilitantes de dichas amenazas.
Párrafo añadido
d) Identifique y valore las salvaguardas adecuadas.
Párrafo añadido
e) Identifique y valore el riesgo residual.
Párrafo añadido
4.1.2 Arquitectura de seguridad [op.pl.2].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | + | + |
Párrafo añadido
La seguridad del sistema será objeto de un planteamiento integral detallando, al menos, los siguientes aspectos:
Párrafo añadido
Categoría BÁSICA
Párrafo añadido
a) Documentación de las instalaciones:
Párrafo añadido
1. Áreas.
Párrafo añadido
2. Puntos de acceso.
Párrafo añadido
b) Documentación del sistema:
Párrafo añadido
1. Equipos.
Párrafo añadido
2. Redes internas y conexiones al exterior.
Párrafo añadido
3. Puntos de acceso al sistema (puestos de trabajo y consolas de administración).
Párrafo añadido
c) Esquema de líneas de defensa:
Párrafo añadido
1. Puntos de interconexión a otros sistemas o a otras redes, en especial si se trata de Internet o redes públicas en general.
Párrafo añadido
2. Cortafuegos, DMZ, etc.
Párrafo añadido
3. Utilización de tecnologías diferentes para prevenir vulnerabilidades que pudieran perforar simultáneamente varias líneas de defensa.
Párrafo añadido
d) Sistema de identificación y autenticación de usuarios:
Párrafo añadido
1. Uso de claves concertadas, contraseñas, tarjetas de identificación, biometría, u otras de naturaleza análoga.
Párrafo añadido
2. Uso de ficheros o directorios para autenticar al usuario y determinar sus derechos de acceso.
Párrafo añadido
Categoría MEDIA
Párrafo añadido
e) Sistema de gestión, relativo a la planificación, organización y control de los recursos relativos a la seguridad de la información.
Párrafo añadido
Categoría ALTA
Párrafo añadido
f) Sistema de gestión de seguridad de la información con actualización y aprobación periódica.
Párrafo añadido
g) Controles técnicos internos:
Párrafo añadido
1. Validación de datos de entrada, salida y datos intermedios.
Párrafo añadido
4.1.3 Adquisición de nuevos componentes [op.pl.3].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se establecerá un proceso formal para planificar la adquisición de nuevos componentes del sistema, proceso que:
Párrafo añadido
a) Atenderá a las conclusiones del análisis de riesgos: [op.pl.1].
Párrafo añadido
b) Será acorde a la arquitectura de seguridad escogida: [op.pl.2].
Párrafo añadido
c) Contemplará las necesidades técnicas, de formación y de financiación de forma conjunta.
Párrafo añadido
4.1.4 Dimensionamiento / gestión de capacidades [op.pl.4].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | = |
Párrafo añadido
Nivel MEDIO
Párrafo añadido
Con carácter previo a la puesta en explotación, se realizará un estudio previo que cubrirá los siguientes aspectos:
Párrafo añadido
a) Necesidades de procesamiento.
Párrafo añadido
b) Necesidades de almacenamiento de información: durante su procesamiento y durante el periodo que deba retenerse.
Párrafo añadido
d) Necesidades de comunicación.
Párrafo añadido
e) Necesidades de personal: cantidad y cualificación profesional.
Párrafo añadido
f) Necesidades de instalaciones y medios auxiliares.
Párrafo añadido
4.1.5 Componentes certificados [op.pl.5].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | no aplica | aplica |
Párrafo añadido
Categoría ALTA
Párrafo añadido
Se utilizarán sistemas, productos o equipos cuyas funcionalidades de seguridad y su nivel hayan sido evaluados conforme a normas europeas o internacionales y cuyos certificados estén reconocidos por el Esquema Nacional de Evaluación y Certificación de la Seguridad de las Tecnologías de la Información.
Párrafo añadido
Tendrán la consideración de normas europeas o internacionales, ISO/IEC 15408 u otras de naturaleza y calidad análogas.
Párrafo añadido
Una instrucción técnica de seguridad detallará los criterios exigibles.
Párrafo añadido
4.2 Control de acceso. [op.acc].
Párrafo añadido
El control de acceso cubre el conjunto de actividades preparatorias y ejecutivas para que una determinada entidad, usuario o proceso, pueda, o no, acceder a un recurso del sistema para realizar una determinada acción.
Párrafo añadido
El control de acceso que se implante en un sistema real será un punto de equilibrio entre la comodidad de uso y la protección de la información. En sistemas de nivel Bajo, se primará la comodidad, mientras que en sistemas de nivel Alto se primará la protección.
Párrafo añadido
En todo control de acceso se requerirá lo siguiente:
Párrafo añadido
a) Que todo acceso esté prohibido, salvo concesión expresa.
Párrafo añadido
b) Que la entidad quede identificada singularmente [op.acc.1].
Párrafo añadido
c) Que la utilización de los recursos esté protegida [op.acc.2].
Párrafo añadido
d) Que se definan para cada entidad los siguientes parámetros: a qué se necesita acceder, con qué derechos y bajo qué autorización [op.acc.4].
Párrafo añadido
e) Serán diferentes las personas que autorizan, usan y controlan el uso [op.acc.3].
Párrafo añadido
f) Que la identidad de la entidad quede suficientemente autenticada [mp.acc.5].
Párrafo añadido
g) Que se controle tanto el acceso local ([op.acc.6]) como el acceso remoto ([op.acc.7]).
Párrafo añadido
Con el cumplimiento de todas las medidas indicadas se garantizará que nadie accederá a recursos sin autorización. Además, quedará registrado el uso del sistema ([op.exp.8]) para poder detectar y reaccionar a cualquier fallo accidental o deliberado.
Párrafo añadido
Cuando se interconecten sistemas en los que la identificación, autenticación y autorización tengan lugar en diferentes dominios de seguridad, bajo distintas responsabilidades, en los casos en que sea necesario, las medidas de seguridad locales se acompañarán de los correspondientes acuerdos de colaboración que delimiten mecanismos y procedimientos para la atribución y ejercicio efectivos de las responsabilidades de cada sistema ([op.ext]).
Párrafo añadido
4.2.1 Identificación [op.acc.1].
Párrafo añadido
| dimensiones | A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
Párrafo añadido
La identificación de los usuarios del sistema se realizará de acuerdo con lo que se indica a continuación:
Párrafo añadido
1. Se podrán utilizar como identificador único los sistemas de identificación previstos en la normativa de aplicación.
Párrafo añadido
2. Cuando el usuario tenga diferentes roles frente al sistema (por ejemplo, como ciudadano, como trabajador interno del organismo y como administrador de los sistemas) recibirá identificadores singulares para cada uno de los casos de forma que siempre queden delimitados privilegios y registros de actividad.
Párrafo añadido
3. Cada entidad (usuario o proceso) que accede al sistema, contará con un identificador singular de tal forma que:
Párrafo añadido
a) Se puede saber quién recibe y qué derechos de acceso recibe.
Párrafo añadido
b) Se puede saber quién ha hecho algo y qué ha hecho.
Párrafo añadido
4. Las cuentas de usuario se gestionarán de la siguiente forma:
Párrafo añadido
a) Cada cuenta estará asociada a un identificador único.
Párrafo añadido
b) Las cuentas deben ser inhabilitadas en los siguientes casos: cuando el usuario deja la organización; cuando el usuario cesa en la función para la cual se requería la cuenta de usuario; o, cuando la persona que la autorizó, da orden en sentido contrario.
Párrafo añadido
c) Las cuentas se retendrán durante el periodo necesario para atender a las necesidades de trazabilidad de los registros de actividad asociados a las mismas. A este periodo se le denominará periodo de retención.
Párrafo añadido
5. En los supuestos contemplados en el Capítulo IV relativo a "Comunicaciones Electrónicas", las partes intervinientes se identificarán de acuerdo a los mecanismos previstos en la legislación europea y nacional en la materia, con la siguiente correspondencia entre los niveles de la dimensión de autenticidad de los sistemas de información a los que se tiene acceso y los niveles de seguridad (bajo, sustancial, alto) de los sistemas de identificación electrónica previstos en el Reglamento n.º 910/2014, del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior y por el que se deroga la Directiva 1999/93/CE:
Párrafo añadido
– Si se requiere un nivel BAJO en la dimensión de autenticidad (anexo I): Nivel de seguridad bajo, sustancial o alto (artículo 8 del Reglamento n.º 910/2014)
Párrafo añadido
– Si se requiere un nivel MEDIO en la dimensión de autenticidad (anexo I): Nivel de seguridad sustancial o alto (artículo 8 del Reglamento n.º 910/2014)
Párrafo añadido
– Si se requiere un nivel ALTO en la dimensión de autenticidad (anexo I): Nivel de seguridad alto (artículo 8 del Reglamento n.º 910/2014).
Párrafo añadido
4.2.2 Requisitos de acceso [op.acc.2].
Párrafo añadido
| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
Párrafo añadido
Los requisitos de acceso se atenderán a lo que a continuación se indica:
Párrafo añadido
a) Los recursos del sistema se protegerán con algún mecanismo que impida su utilización, salvo a las entidades que disfruten de derechos de acceso suficientes.
Párrafo añadido
b) Los derechos de acceso de cada recurso, se establecerán según las decisiones de la persona responsable del recurso, ateniéndose a la política y normativa de seguridad del sistema.
Párrafo añadido
c) Particularmente se controlará el acceso a los componentes del sistema y a sus ficheros o registros de configuración.
Párrafo añadido
4.2.3 Segregación de funciones y tareas [op.acc.3].
Párrafo añadido
| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | = |
Párrafo añadido
Nivel MEDIO
Párrafo añadido
El sistema de control de acceso se organizará de forma que se exija la concurrencia de dos o más personas para realizar tareas críticas, anulando la posibilidad de que un solo individuo autorizado, pueda abusar de sus derechos para cometer alguna acción ilícita.
Párrafo añadido
En concreto, se separarán al menos las siguientes funciones:
Párrafo añadido
a) Desarrollo de operación.
Párrafo añadido
b) Configuración y mantenimiento del sistema de operación.
Párrafo añadido
c) Auditoría o supervisión de cualquier otra función.
Párrafo añadido
4.2.4 Proceso de gestión de derechos de acceso [op.acc.4].
Párrafo añadido
| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
Párrafo añadido
Los derechos de acceso de cada usuario, se limitarán atendiendo a los siguientes principios:
Párrafo añadido
a) Mínimo privilegio. Los privilegios de cada usuario se reducirán al mínimo estrictamente necesario para cumplir sus obligaciones. De esta forma se acotan los daños que pudiera causar una entidad, de forma accidental o intencionada.
Párrafo añadido
b) Necesidad de conocer. Los privilegios se limitarán de forma que los usuarios sólo accederán al conocimiento de aquella información requerida para cumplir sus obligaciones.
Párrafo añadido
c) Capacidad de autorizar. Sólo y exclusivamente el personal con competencia para ello, podrá conceder, alterar o anular la autorización de acceso a los recursos, conforme a los criterios establecidos por su responsable.
Párrafo añadido
4.2.5 Mecanismo de autenticación [op.acc.5].
Párrafo añadido
| dimensiones | ICAT | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | ++ |
Párrafo añadido
Los mecanismos de autenticación frente al sistema se adecuarán al nivel del sistema atendiendo a las consideraciones que siguen, pudiendo usarse los siguientes factores de autenticación:
Párrafo añadido
– "algo que se sabe": contraseñas o claves concertadas.
Párrafo añadido
– "algo que se tiene": componentes lógicos (tales como certificados software) o dispositivos físicos (en expresión inglesa,*tokens).*
Párrafo añadido
– "algo que se es": elementos biométricos.
Párrafo añadido
Los factores anteriores podrán utilizarse de manera aislada o combinarse para generar mecanismos de autenticación fuerte.
Párrafo añadido
Las guías CCN-STIC desarrollarán los mecanismos concretos adecuados para cada nivel.
Párrafo añadido
Las instancias del factor o los factores de autenticación que se utilicen en el sistema, se denominarán credenciales.
Párrafo añadido
Antes de proporcionar las credenciales de autenticación a los usuarios, estos deberán haberse identificado y registrado de manera fidedigna ante el sistema o ante un proveedor de identidad electrónica reconocido por la Administración. Se contemplan varias posibilidades de registro de los usuarios:
Párrafo añadido
– Mediante la presentación física del usuario y verificación de su identidad acorde a la legalidad vigente, ante un funcionario habilitado para ello.
Párrafo añadido
– De forma telemática, mediante DNI electrónico o un certificado electrónico cualificado.
Párrafo añadido
– De forma telemática, utilizando otros sistemas admitidos legalmente para la identificación de los ciudadanos de los contemplados en la normativa de aplicación.
Párrafo añadido
Nivel BAJO
Párrafo añadido
a) Como principio general, se admitirá el uso de cualquier mecanismo de autenticación sustentado en un solo factor.
Párrafo añadido
b) En el caso de utilizarse como factor "algo que se sabe", se aplicarán reglas básicas de calidad de la misma.
Párrafo añadido
c) Se atenderá a la seguridad de las credenciales de forma que:
Párrafo añadido
1. Las credenciales se activarán una vez estén bajo el control efectivo del usuario.
Párrafo añadido
2. Las credenciales estarán bajo el control exclusivo del usuario.
Párrafo añadido
3. El usuario reconocerá que las ha recibido y que conoce y acepta las obligaciones que implica su tenencia, en particular, el deber de custodia diligente, protección de su confidencialidad e información inmediata en caso de pérdida.
Párrafo añadido
4. Las credenciales se cambiarán con una periodicidad marcada por la política de la organización, atendiendo a la categoría del sistema al que se accede.
Párrafo añadido
5. Las credenciales se retirarán y serán deshabilitadas cuando la entidad (persona, equipo o proceso) que autentican termina su relación con el sistema.
Párrafo añadido
Nivel MEDIO
Párrafo añadido
a) Se exigirá el uso de al menos dos factores de autenticación.
Párrafo añadido
b) En el caso de utilización de "algo que se sabe" como factor de autenticación, se establecerán exigencias rigurosas de calidad y renovación.
Párrafo añadido
c) Las credenciales utilizadas deberán haber sido obtenidas tras un registro previo:
Párrafo añadido
1. Presencial.
Párrafo añadido
2. Telemático usando certificado electrónico cualificado.
Párrafo añadido
3. Telemático mediante una autenticación con una credencial electrónica obtenida tras un registro previo presencial o telemático usando certificado electrónico cualificado en dispositivo cualificado de creación de firma.
Párrafo añadido
Nivel ALTO
Párrafo añadido
a) Las credenciales se suspenderán tras un periodo definido de no utilización.
Párrafo añadido
b) En el caso del uso de utilización de "algo que se tiene", se requerirá el uso de elementos criptográficos hardware usando algoritmos y parámetros acreditados por el Centro Criptológico Nacional.
Párrafo añadido
c) Las credenciales utilizadas deberán haber sido obtenidas tras un registro previo presencial o telemático usando certificado electrónico cualificado en dispositivo cualificado de creación de firma.
Párrafo añadido
4.2.6 Acceso local [op.acc.6].
Párrafo añadido
| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | ++ |
Párrafo añadido
Se considera acceso local al realizado desde puestos de trabajo dentro de las propias instalaciones de la organización. Estos accesos tendrán en cuenta el nivel de las dimensiones de seguridad:
Párrafo añadido
Nivel BAJO
Párrafo añadido
a) Se prevendrán ataques que puedan revelar información del sistema sin llegar a acceder al mismo. La información revelada a quien intenta acceder, debe ser la mínima imprescindible (los diálogos de acceso proporcionarán solamente la información indispensable).
Párrafo añadido
b) El número de intentos permitidos será limitado, bloqueando la oportunidad de acceso una vez efectuados un cierto número de fallos consecutivos.
Párrafo añadido
c) Se registrarán los accesos con éxito, y los fallidos.
Párrafo añadido
d) El sistema informará al usuario de sus obligaciones inmediatamente después de obtener el acceso.
Párrafo añadido
Nivel MEDIO
Párrafo añadido
Se informará al usuario del último acceso efectuado con su identidad.
Párrafo añadido
Nivel ALTO
Párrafo añadido
a) El acceso estará limitado por horario, fechas y lugar desde donde se accede.
Párrafo añadido
b) Se definirán aquellos puntos en los que el sistema requerirá una renovación de la autenticación del usuario, mediante identificación singular, no bastando con la sesión establecida.
Párrafo añadido
4.2.7 Acceso remoto [op.acc.7].
Párrafo añadido
| dimensiones | I C A T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | = |
Párrafo añadido
Se considera acceso remoto al realizado desde fuera de las propias instalaciones de la organización, a través de redes de terceros.
Párrafo añadido
Nivel BAJO
Párrafo añadido
Se garantizará la seguridad del sistema cuando accedan remotamente usuarios u otras entidades, lo que implicará proteger tanto el acceso en sí mismo (como [op.acc.6]) como el canal de acceso remoto (como en [mp.com.2] y [mp.com.3]).
Párrafo añadido
Nivel MEDIO
Párrafo añadido
Se establecerá una política específica de lo que puede hacerse remotamente, requiriéndose autorización positiva.
Párrafo añadido
4.3 Explotación [op.exp].
Párrafo añadido
4.3.1 Inventario de activos [op.exp.1].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se mantendrá un inventario actualizado de todos los elementos del sistema, detallando su naturaleza e identificando a su responsable; es decir, la persona que es responsable de las decisiones relativas al mismo.
Párrafo añadido
4.3.2 Configuración de seguridad [op.exp.2].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se configurarán los equipos previamente a su entrada en operación, de forma que:
Párrafo añadido
a) Se retiren cuentas y contraseñas estándar.
Párrafo añadido
b) Se aplicará la regla de «mínima funcionalidad»:
Párrafo añadido
1.º El sistema debe proporcionar la funcionalidad requerida para que la organización alcance sus objetivos y ninguna otra funcionalidad,
Párrafo añadido
2.º No proporcionará funciones gratuitas, ni de operación, ni de administración, ni de auditoría, reduciendo de esta forma su perímetro al mínimo imprescindible.
Párrafo añadido
3.º Se eliminará o desactivará mediante el control de la configuración, aquellas funciones que no sean de interés, no sean necesarias, e incluso, aquellas que sean inadecuadas al fin que se persigue.
Párrafo añadido
c) Se aplicará la regla de «seguridad por defecto»:
Párrafo añadido
1.º Las medidas de seguridad serán respetuosas con el usuario y protegerán a éste, salvo que se exponga conscientemente a un riesgo.
Párrafo añadido
2.º Para reducir la seguridad, el usuario tiene que realizar acciones conscientes.
Párrafo añadido
3.º El uso natural, en los casos que el usuario no ha consultado el manual, será un uso seguro.
Párrafo añadido
4.3.3 Gestión de la configuración [op.exp.3].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Se gestionará de forma continua la configuración de los componentes del sistema de forma que:
Párrafo añadido
a) Se mantenga en todo momento la regla de "funcionalidad mínima" ([op.exp.2]).
Párrafo añadido
b) Se mantenga en todo momento la regla de "seguridad por defecto" ([op.exp.2]).
Párrafo añadido
c) El sistema se adapte a las nuevas necesidades, previamente autorizadas ([op.acc.4]).
Párrafo añadido
d) El sistema reaccione a vulnerabilidades reportadas ([op.exp.4]).
Párrafo añadido
e) El sistema reaccione a incidentes (ver [op.exp.7]).
Párrafo añadido
4.3.4 Mantenimiento [op.exp.4].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Para mantener el equipamiento físico y lógico que constituye el sistema, se aplicará lo siguiente:
Párrafo añadido
a) Se atenderá a las especificaciones de los fabricantes en lo relativo a instalación y mantenimiento de los sistemas.
Párrafo añadido
b) Se efectuará un seguimiento continuo de los anuncios de defectos.
Párrafo añadido
c) Se dispondrá de un procedimiento para analizar, priorizar y determinar cuándo aplicar las actualizaciones de seguridad, parches, mejoras y nuevas versiones. La priorización tendrá en cuenta la variación del riesgo en función de la aplicación o no de la actualización.
Párrafo añadido
4.3.5 Gestión de cambios [op.exp.5].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Se mantendrá un control continuo de cambios realizados en el sistema, de forma que:
Párrafo añadido
a) Todos los cambios anunciados por el fabricante o proveedor serán analizados para determinar su conveniencia para ser incorporados, o no.
Párrafo añadido
b) Antes de poner en producción una nueva versión o una versión parcheada, se comprobará en un equipo que no esté en producción, que la nueva instalación funciona correctamente y no disminuye la eficacia de las funciones necesarias para el trabajo diario. El equipo de pruebas será equivalente al de producción en los aspectos que se comprueban.
Párrafo añadido
c) Los cambios se planificarán para reducir el impacto sobre la prestación de los servicios afectados.
Párrafo añadido
d) Mediante análisis de riesgos se determinará si los cambios son relevantes para la seguridad del sistema. Aquellos cambios que impliquen una situación de riesgo de nivel alto serán aprobados explícitamente de forma previa a su implantación.
Párrafo añadido
4.3.6 Protección frente a código dañino [op.exp.6].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se considera código dañino: los virus, los gusanos, los troyanos, los programas espías, conocidos en terminología inglesa como «spyware», y en general, todo lo conocido como «malware».
Párrafo añadido
Se dispondrá de mecanismos de prevención y reacción frente a código dañino con mantenimiento de acuerdo a las recomendaciones del fabricante.
Párrafo añadido
4.3.7 Gestión de incidentes [op.exp.7].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Se dispondrá de un proceso integral para hacer frente a los incidentes que puedan tener un impacto en la seguridad del sistema, incluyendo:
Párrafo añadido
a) Procedimiento de reporte de eventos de seguridad y debilidades, detallando los criterios de clasificación y el escalado de la notificación.
Párrafo añadido
b) Procedimiento de toma de medidas urgentes, incluyendo la detención de servicios, el aislamiento del sistema afectado, la recogida de evidencias y protección de los registros, según convenga al caso.
Párrafo añadido
c) Procedimiento de asignación de recursos para investigar las causas, analizar las consecuencias y resolver el incidente.
Párrafo añadido
d) Procedimientos para informar a las partes interesadas, internas y externas.
Párrafo añadido
e) Procedimientos para:
Párrafo añadido
1. Prevenir que se repita el incidente.
Párrafo añadido
2. Incluir en los procedimientos de usuario la identificación y forma de tratar el incidente.
Párrafo añadido
3. Actualizar, extender, mejorar u optimizar los procedimientos de resolución de incidentes.
Párrafo añadido
La gestión de incidentes que afecten a datos de carácter personal tendrá en cuenta lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, y normas de desarrollo, sin perjuicio de cumplir, además, las medidas establecidas por este real decreto.
Párrafo añadido
4.3.8 Registro de la actividad de los usuarios [op.exp.8].
Párrafo añadido
| dimensiones | T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | ++ |
Párrafo añadido
Se registrarán las actividades de los usuarios en el sistema, de forma que:
Párrafo añadido
a) El registro indicará quién realiza la actividad, cuándo la realiza y sobre qué información.
Párrafo añadido
b) Se incluirá la actividad de los usuarios y, especialmente, la de los operadores y administradores en cuanto puedan acceder a la configuración y actuar en el mantenimiento del sistema.
Párrafo añadido
c) Deberán registrarse las actividades realizadas con éxito y los intentos fracasados.
Párrafo añadido
d) La determinación de qué actividades deben registrarse y con qué niveles de detalle se adoptará a la vista del análisis de riesgos realizado sobre el sistema ([op.pl.1]).
Párrafo añadido
Nivel BAJO
Párrafo añadido
Se activarán los registros de actividad en los servidores.
Párrafo añadido
Nivel MEDIO
Párrafo añadido
Se revisarán informalmente los registros de actividad buscando patrones anormales.
Párrafo añadido
Nivel ALTO
Párrafo añadido
Se dispondrá de un sistema automático de recolección de registros y correlación de eventos; es decir, una consola de seguridad centralizada.
Párrafo añadido
4.3.9 Registro de la gestión de incidentes [op.exp.9].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Se registrarán todas las actuaciones relacionadas con la gestión de incidentes, de forma que:
Párrafo añadido
a) Se registrará el reporte inicial, las actuaciones de emergencia y las modificaciones del sistema derivadas del incidente.
Párrafo añadido
b) Se registrará aquella evidencia que pueda, posteriormente, sustentar una demanda judicial, o hacer frente a ella, cuando el incidente pueda llevar a actuaciones disciplinarias sobre el personal interno, sobre proveedores externos o a la persecución de delitos. En la determinación de la composición y detalle de estas evidencias, se recurrirá a asesoramiento legal especializado.
Párrafo añadido
c) Como consecuencia del análisis de los incidentes, se revisará la determinación de los eventos auditables.
Párrafo añadido
4.3.10 Protección de los registros de actividad [op.exp.10].
Párrafo añadido
| dimensiones | T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
Párrafo añadido
Nivel ALTO
Párrafo añadido
Se protegerán los registros del sistema, de forma que:
Párrafo añadido
a) Se determinará el periodo de retención de los registros.
Párrafo añadido
b) Se asegurará la fecha y hora. Ver [mp.info.5].
Párrafo añadido
c) Los registros no podrán ser modificados ni eliminados por personal no autorizado.
Párrafo añadido
d) Las copias de seguridad, si existen, se ajustarán a los mismos requisitos.
Párrafo añadido
4.3.11 Protección de claves criptográficas [op.exp.11].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | + | = |
Párrafo añadido
Las claves criptográficas se protegerán durante todo su ciclo de vida: (1) generación, (2) transporte al punto de explotación, (3) custodia durante la explotación, (4) archivo posterior a su retirada de explotación activa y (5) destrucción final.
Párrafo añadido
Categoría BÁSICA
Párrafo añadido
a) Los medios de generación estarán aislados de los medios de explotación.
Párrafo añadido
b) Las claves retiradas de operación que deban ser archivadas, lo serán en medios aislados de los de explotación.
Párrafo añadido
Categoría MEDIA
Párrafo añadido
a) Se usarán programas evaluados o dispositivos criptográficos certificados conforme a lo establecido en [op.pl.5].
Párrafo añadido
b) Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
Párrafo añadido
4.4 Servicios externos [op.ext].
Párrafo añadido
Cuando se utilicen recursos externos a la organización, sean servicios, equipos, instalaciones o personal, deberá tenerse en cuenta que la delegación se limita a las funciones.
Párrafo añadido
La organización sigue siendo en todo momento responsable de los riesgos en que se incurre en la medida en que impacten sobre la información manejada y los servicios finales prestados por la organización.
Párrafo añadido
La organización dispondrá las medidas necesarias para poder ejercer su responsabilidad y mantener el control en todo momento.
Párrafo añadido
4.4.1 Contratación y acuerdos de nivel de servicio [op.ext.1].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Previa a la utilización de recursos externos se establecerán contractualmente las características del servicio prestado y las responsabilidades de las partes. Se detallará lo que se considera calidad mínima del servicio prestado y las consecuencias de su incumplimiento.
Párrafo añadido
4.4.2 Gestión diaria [op.ext.2].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Para la gestión diaria del sistema, se establecerán los siguientes puntos:
Párrafo añadido
a) Un sistema rutinario para medir el cumplimiento de las obligaciones de servicio y el procedimiento para neutralizar cualquier desviación fuera del margen de tolerancia acordado ([op.ext.1]).
Párrafo añadido
b) El mecanismo y los procedimientos de coordinación para llevar a cabo las tareas de mantenimiento de los sistemas afectados por el acuerdo.
Párrafo añadido
c) El mecanismo y los procedimientos de coordinación en caso de incidentes y desastres (ver [op.exp.7]).
Párrafo añadido
4.4.3 Medios alternativos [op.ext.9].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
Párrafo añadido
Nivel ALTO
Párrafo añadido
Estará prevista la provisión del servicio por medios alternativos en caso de indisponibilidad del servicio contratado. El servicio alternativo disfrutará de las mismas garantías de seguridad que el servicio habitual.
Párrafo añadido
4.5 Continuidad del servicio [op.cont].
Párrafo añadido
4.5.1 Análisis de impacto [op.cont.1].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | = |
Párrafo añadido
Nivel MEDIO
Párrafo añadido
Se realizará un análisis de impacto que permita determinar:
Párrafo añadido
a) Los requisitos de disponibilidad de cada servicio medidos como el impacto de una interrupción durante un cierto periodo de tiempo.
Párrafo añadido
b) Los elementos que son críticos para la prestación de cada servicio.
Párrafo añadido
4.5.2 Plan de continuidad [op.cont.2].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
Párrafo añadido
Nivel ALTO
Párrafo añadido
Se desarrollará un plan de continuidad que establezca las acciones a ejecutar en caso de interrupción de los servicios prestados con los medios habituales. Este plan contemplará los siguientes aspectos:
Párrafo añadido
a) Se identificarán funciones, responsabilidades y actividades a realizar.
Párrafo añadido
b) Existirá una previsión de los medios alternativos que se va a conjugar para poder seguir prestando los servicios.
Párrafo añadido
c) Todos los medios alternativos estarán planificados y materializados en acuerdos o contratos con los proveedores correspondientes.
Párrafo añadido
d) Las personas afectadas por el plan recibirán formación específica relativa a su papel en dicho plan.
Párrafo añadido
e) El plan de continuidad será parte integral y armónica de los planes de continuidad de la organización en otras materias ajenas a la seguridad.
Párrafo añadido
4.5.3 Pruebas periódicas [op.cont.3].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
Párrafo añadido
Nivel ALTO
Párrafo añadido
Se realizarán pruebas periódicas para localizar y, corregir en su caso, los errores o deficiencias que puedan existir en el plan de continuidad
Párrafo añadido
4.6 Monitorización del sistema [op.mon].
Párrafo añadido
El sistema estará sujeto a medidas de monitorización de su actividad.
Párrafo añadido
4.6.1 Detección de intrusión [op.mon.1].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Se dispondrán de herramientas de detección o de prevención de intrusión.
Párrafo añadido
4.6.2 Sistema de métricas [op.mon.2].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | + | ++ |
Párrafo añadido
Categoría BÁSICA:
Párrafo añadido
Se recopilarán los datos necesarios atendiendo a la categoría del sistema para conocer el grado de implantación de las medidas de seguridad que apliquen de las detalladas en el Anexo II y, en su caso, para proveer el informe anual requerido por el artículo 35.
Párrafo añadido
Categoría MEDIA:
Párrafo añadido
Además, se recopilaran datos para valorar el sistema de gestión de incidentes, permitiendo conocer
Párrafo añadido
– Número de incidentes de seguridad tratados.
Párrafo añadido
– Tiempo empleado para cerrar el 50% de los incidentes.
Párrafo añadido
– Tiempo empleado para cerrar el 90% de las incidentes.
Párrafo añadido
Categoría ALTA
Párrafo añadido
Se recopilarán datos para conocer la eficiencia del sistema de seguridad TIC:
Párrafo añadido
– Recursos consumidos: horas y presupuesto.
Párrafo añadido
5. Medidas de protección [mp]
Párrafo añadido
Las medidas de protección, se centrarán en proteger activos concretos, según su naturaleza, con el nivel requerido en cada dimensión de seguridad.
Párrafo añadido
5.1 Protección de las instalaciones e infraestructuras [mp.if].
Párrafo añadido
5.1.1 Áreas separadas y con control de acceso [mp.if.1].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
El equipamiento de instalará en áreas separadas específicas para su función.
Párrafo añadido
Se controlarán los accesos a las áreas indicadas de forma que sólo se pueda acceder por las entradas previstas y vigiladas.
Párrafo añadido
5.1.2 Identificación de las personas [mp.if.2].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
El mecanismo de control de acceso se atendrá a lo que se dispone a continuación:
Párrafo añadido
a) Se identificará a todas las personas que accedan a los locales donde hay equipamiento que forme parte del sistema de información.
Párrafo añadido
b) Se registrarán las entradas y salidas de personas.
Párrafo añadido
5.1.3 Acondicionamiento de los locales [mp.if.3].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Los locales donde se ubiquen los sistemas de información y sus componentes, dispondrán de elementos adecuados para el eficaz funcionamiento del equipamiento allí instalado. Y, en especial:
Párrafo añadido
a) Condiciones de temperatura y humedad.
Párrafo añadido
b) Protección frente a las amenazas identificadas en el análisis de riesgos.
Párrafo añadido
c) Protección del cableado frente a incidentes fortuitos o deliberados.
Párrafo añadido
5.1.4 Energía eléctrica [mp.if.4].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | = |
Párrafo añadido
Nivel BAJO
Párrafo añadido
Los locales donde se ubiquen los sistemas de información y sus componentes dispondrán de la energía eléctrica, y sus tomas correspondientes, necesaria para su funcionamiento, de forma que en los mismos:
Párrafo añadido
a) Se garantizará el suministro de potencia eléctrica.
Párrafo añadido
b) Se garantizará el correcto funcionamiento de las luces de emergencia.
Párrafo añadido
Nivel MEDIO
Párrafo añadido
Se garantizará el suministro eléctrico a los sistemas en caso de fallo del suministro general, garantizando el tiempo suficiente para una terminación ordenada de los procesos, salvaguardando la información.
Párrafo añadido
5.1.5 Protección frente a incendios [mp.if.5].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
Párrafo añadido
Los locales donde se ubiquen los sistemas de información y sus componentes se protegerán frente a incendios fortuitos o deliberados, aplicando al menos la normativa industrial pertinente.
Párrafo añadido
5.1.6 Protección frente a inundaciones [mp.if.6].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | = |
Párrafo añadido
Nivel MEDIO
Párrafo añadido
Los locales donde se ubiquen los sistemas de información y sus componentes se protegerán frente a incidentes fortuitos o deliberados causados por el agua.
Párrafo añadido
5.1.7 Registro de entrada y salida de equipamiento [mp.if.7].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se llevará un registro pormenorizado de toda entrada y salida de equipamiento, incluyendo la identificación de la persona que autoriza de movimiento.
Párrafo añadido
5.1.8 Instalaciones alternativas [mp.if.9].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
Párrafo añadido
Nivel ALTO
Párrafo añadido
Se garantizará la existencia y disponibilidad de instalaciones alternativas para poder trabajar en caso de que las instalaciones habituales no estén disponibles. Las instalaciones alternativas disfrutarán de las mismas garantías de seguridad que las instalaciones habituales.
Párrafo añadido
5.2 Gestión del personal [mp.per].
Párrafo añadido
5.2.1 Caracterización del puesto de trabajo [mp.per.1].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | aplica | = |
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Cada puesto de trabajo se caracterizará de la siguiente forma:
Párrafo añadido
a) Se definirán las responsabilidades relacionadas con cada puesto de trabajo en materia de seguridad. La definición se basará en el análisis de riesgos.
Párrafo añadido
b) Se definirán los requisitos que deben satisfacer las personas que vayan a ocupar el puesto de trabajo, en particular, en términos de confidencialidad.
Párrafo añadido
c) Dichos requisitos se tendrán en cuenta en la selección de la persona que vaya a ocupar dicho puesto, incluyendo la verificación de sus antecedentes laborales, formación y otras referencias.
Párrafo añadido
5.2.2 Deberes y obligaciones [mp.per.2].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
1. Se informará a cada persona que trabaje en el sistema, de los deberes y responsabilidades de su puesto de trabajo en materia de seguridad.
Párrafo añadido
a) Se especificarán las medidas disciplinarias a que haya lugar.
Párrafo añadido
b) Se cubrirá tanto el periodo durante el cual se desempeña el puesto, como las obligaciones en caso de término de la asignación, o traslado a otro puesto de trabajo.
Párrafo añadido
c) Se contemplará el deber de confidencialidad respecto de los datos a los que tenga acceso, tanto durante el periodo que estén adscritos al puesto de trabajo, como posteriormente a su terminación.
Párrafo añadido
2. En caso de personal contratado a través de un tercero:
Párrafo añadido
a) Se establecerán los deberes y obligaciones del personal.
Párrafo añadido
b) Se establecerán los deberes y obligaciones de cada parte.
Párrafo añadido
c) Se establecerá el procedimiento de resolución de incidentes relacionados con el incumplimiento de las obligaciones.
Párrafo añadido
5.2.3 Concienciación [mp.per.3].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se realizarán las acciones necesarias para concienciar regularmente al personal acerca de su papel y responsabilidad para que la seguridad del sistema alcance los niveles exigidos.
Párrafo añadido
En particular, se recordará regularmente:
Párrafo añadido
a) La normativa de seguridad relativa al buen uso de los sistemas.
Párrafo añadido
b) La identificación de incidentes, actividades o comportamientos sospechosos que deban ser reportados para su tratamiento por personal especializado.
Párrafo añadido
c) El procedimiento de reporte de incidentes de seguridad, sean reales o falsas alarmas.
Párrafo añadido
5.2.4 Formación [mp.per.4].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se formará regularmente al personal en aquellas materias que requieran para el desempeño de sus funciones, en particular en lo relativo a:
Párrafo añadido
a) Configuración de sistemas.
Párrafo añadido
b) Detección y reacción a incidentes.
Párrafo añadido
c) Gestión de la información en cualquier soporte en el que se encuentre. Se cubrirán al menos las siguientes actividades: almacenamiento, transferencia, copias, distribución y destrucción.
Párrafo añadido
5.2.5 Personal alternativo [mp.per.9].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
Párrafo añadido
Nivel ALTO
Párrafo añadido
Se garantizará la existencia y disponibilidad de otras personas que se puedan hacer cargo de las funciones en caso de indisponibilidad del personal habitual. El personal alternativo deberá estar sometido a las mismas garantías de seguridad que el personal habitual.
Párrafo añadido
5.3 Protección de los equipos [mp.eq].
Párrafo añadido
5.3.1 Puesto de trabajo despejado [mp.eq.1].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | + | = |
Párrafo añadido
Categoría BÁSICA
Párrafo añadido
Se exigirá que los puestos de trabajo permanezcan despejados, sin más material encima de la mesa que el requerido para la actividad que se está realizando en cada momento
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Este material se guardará en lugar cerrado cuando no se esté utilizando.
Párrafo añadido
5.3.2 Bloqueo de puesto de trabajo [mp.eq.2].
Párrafo añadido
| dimensiones | A | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | + |
Párrafo añadido
Nivel MEDIO
Párrafo añadido
El puesto de trabajo se bloqueará al cabo de un tiempo prudencial de inactividad, requiriendo una nueva autenticación del usuario para reanudar la actividad en curso.
Párrafo añadido
Nivel ALTO
Párrafo añadido
Pasado un cierto tiempo, superior al anterior, se cancelarán las sesiones abiertas desde dicho puesto de trabajo.
Párrafo añadido
5.3.3 Protección de portátiles [mp.eq.3].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | + |
Párrafo añadido
Categoría BÁSICA
Párrafo añadido
Los equipos que sean susceptibles de salir de las instalaciones de la organización y no puedan beneficiarse de la protección física correspondiente, con un riesgo manifiesto de pérdida o robo, serán protegidos adecuadamente.
Párrafo añadido
Sin perjuicio de las medidas generales que les afecten, se adoptarán las siguientes:
Párrafo añadido
a) Se llevará un inventario de equipos portátiles junto con una identificación de la persona responsable del mismo y un control regular de que está positivamente bajo su control.
Párrafo añadido
b) Se establecerá un canal de comunicación para informar, al servicio de gestión de incidentes, de pérdidas o sustracciones.
Párrafo añadido
c) Cuando un equipo portátil se conecte remotamente a través de redes que no están bajo el estricto control de la organización, el ámbito de operación del servidor limitará la información y los servicios accesibles a los mínimos imprescindibles, requiriendo autorización previa de los responsables de la información y los servicios afectados. Este punto es de aplicación a conexiones a través de Internet y otras redes que no sean de confianza.
Párrafo añadido
d) Se evitará, en la medida de lo posible, que el equipo contenga claves de acceso remoto a la organización. Se considerarán claves de acceso remoto aquellas que sean capaces de habilitar un acceso a otros equipos de la organización, u otras de naturaleza análoga.
Párrafo añadido
Categoría ALTA
Párrafo añadido
a) Se dotará al dispositivo de detectores de violación que permitan saber el equipo ha sido manipulado y activen los procedimientos previstos de gestión del incidente.
Párrafo añadido
b) La información de nivel alto almacenada en el disco se protegerá mediante cifrado.
Párrafo añadido
5.3.4 Medios alternativos [mp.eq.9].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | No aplica | aplica | = |
Párrafo añadido
Se garantizará la existencia y disponibilidad de medios alternativos de tratamiento de la información para el caso de que fallen los medios habituales. Estos medios alternativos estarán sujetos a las mismas garantías de protección.
Párrafo añadido
Igualmente, se establecerá un tiempo máximo para que los equipos alternativos entren en funcionamiento.
Párrafo añadido
5.4 Protección de las comunicaciones [mp.com].
Párrafo añadido
5.4.1 Perímetro seguro [mp.com.1].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | + |
Párrafo añadido
Categoría BÁSICA
Párrafo añadido
Se dispondrá un sistema cortafuegos que separe la red interna del exterior. Todo el tráfico deberá atravesar dicho cortafuegos que sólo dejara transitar los flujos previamente autorizados.
Párrafo añadido
Categoría ALTA
Párrafo añadido
a) El sistema de cortafuegos constará de dos o más equipos de diferente fabricante dispuestos en cascada.
Párrafo añadido
b) Se dispondrán sistemas redundantes.
Párrafo añadido
5.4.2 Protección de la confidencialidad [mp.com.2].
Párrafo añadido
| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | + |
Párrafo añadido
Nivel MEDIO
Párrafo añadido
a) Se emplearán redes privadas virtuales cuando la comunicación discurra por redes fuera del propio dominio de seguridad.
Párrafo añadido
b) Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
Párrafo añadido
Nivel ALTO
Párrafo añadido
a) Se emplearán, preferentemente, dispositivos hardware en el establecimiento y utilización de la red privada virtual.
Párrafo añadido
b) Se emplearán productos certificados conforme a lo establecido en [op.pl.5].
Párrafo añadido
5.4.3 Protección de la autenticidad y de la integridad [mp.com.3].
Párrafo añadido
| dimensiones | I A | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | ++ |
Párrafo añadido
Nivel BAJO
Párrafo añadido
a) Se asegurará la autenticidad del otro extremo de un canal de comunicación antes de intercambiar información (ver [op.acc.5]).
Párrafo añadido
b) Se prevendrán ataques activos, garantizando que al menos serán detectados. y se activarán los procedimientos previstos de tratamiento del incidente Se considerarán ataques activos:
Párrafo añadido
1. La alteración de la información en tránsito.
Párrafo añadido
2. La inyección de información espuria.
Párrafo añadido
3. El secuestro de la sesión por una tercera parte.
Párrafo añadido
c) Se aceptará cualquier mecanismo de autenticación de los previstos en normativa de aplicación.
Párrafo añadido
Nivel MEDIO
Párrafo añadido
a) Se emplearán redes privadas virtuales cuando la comunicación discurra por redes fuera del propio dominio de seguridad.
Párrafo añadido
b) Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
Párrafo añadido
c) Se aceptará cualquier mecanismo de autenticación de los previstos en la normativa de aplicación. En caso de uso de claves concertadas se aplicarán exigencias medias en cuanto a su calidad frente a ataques de adivinación, diccionario o fuerza bruta.
Párrafo añadido
Nivel ALTO
Párrafo añadido
a) Se valorará positivamente el empleo de dispositivos hardware en el establecimiento y utilización de la red privada virtual.
Párrafo añadido
b) Se emplearán productos certificados conforme a lo establecido en [op.pl.5].
Párrafo añadido
c) Se aceptará cualquier mecanismo de autenticación de los previstos en normativa de aplicación. En caso de uso de claves concertadas se aplicarán exigencias altas en cuanto a su calidad frente a ataques de adivinación, diccionario o fuerza bruta.
Párrafo añadido
5.4.4 Segregación de redes [mp.com.4].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | no aplica | no aplica | aplica |
Párrafo añadido
La segregación de redes acota el acceso a la información y, consiguientemente, la propagación de los incidentes de seguridad, que quedan restringidos al entorno donde ocurren.
Párrafo añadido
Categoría ALTA
Párrafo añadido
La red se segmentará en segmentos de forma que haya:
Párrafo añadido
a) Control de entrada de los usuarios que llegan a cada segmento.
Párrafo añadido
b) Control de salida de la información disponible en cada segmento.
Párrafo añadido
c) Las redes se pueden segmentar por dispositivos físicos o lógicos. El punto de interconexión estará particularmente asegurado, mantenido y monitorizado (como en [mp.com.1]).
Párrafo añadido
5.4.5 Medios alternativos [mp.com.9].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
Párrafo añadido
Nivel ALTO
Párrafo añadido
Se garantizará la existencia y disponibilidad de medios alternativos de comunicación para el caso de que fallen los medios habituales. Los medios alternativos de comunicación:
Párrafo añadido
a) Estarán sujetos y proporcionar las mismas garantías de protección que el medio habitual.
Párrafo añadido
b) Garantizarán un tiempo máximo de entrada en funcionamiento.
Párrafo añadido
5.5 Protección de los soportes de información [mp.si].
Párrafo añadido
5.5.1 Etiquetado [mp.si.1].
Párrafo añadido
| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
Párrafo añadido
Los soportes de información se etiquetarán de forma que, sin revelar su contenido, se indique el nivel de seguridad de la información contenida de mayor calificación.
Párrafo añadido
Los usuarios han de estar capacitados para entender el significado de las etiquetas, bien mediante simple inspección, bien mediante el recurso a un repositorio que lo explique.
Párrafo añadido
5.5.2 Criptografía [mp.si.2].
Párrafo añadido
| dimensiones | I C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | aplica | + |
Párrafo añadido
Esta medida se aplica, en particular, a todos los dispositivos removibles. Se entenderán por dispositivos removibles, los CD, DVD, discos USB, u otros de naturaleza análoga.
Párrafo añadido
Nivel MEDIO
Párrafo añadido
Se aplicarán mecanismos criptográficos que garanticen la confidencialidad y la integridad de la información contenida.
Párrafo añadido
Nivel ALTO
Párrafo añadido
a) Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
Párrafo añadido
b) Se emplearán productos certificados conforme a lo establecido en [op.pl.5].
Párrafo añadido
5.5.3 Custodia [mp.si.3].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Se aplicará la debida diligencia y control a los soportes de información que permanecen bajo la responsabilidad de la organización, mediante las siguientes actuaciones:
Párrafo añadido
a) Garantizando el control de acceso con medidas físicas ([mp.if.1] y [mp.if.7]) ó lógicas ([mp.si.2]), o ambas.
Párrafo añadido
b) Garantizando que se respetan las exigencias de mantenimiento del fabricante, en especial, en lo referente a temperatura, humedad y otros agresores medioambientales.
Párrafo añadido
5.5.4 Transporte [mp.si.4].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
El responsable de sistemas garantizará que los dispositivos permanecen bajo control y que satisfacen sus requisitos de seguridad mientras están siendo desplazados de un lugar a otro.
Párrafo añadido
Para ello:
Párrafo añadido
a) Se dispondrá de un registro de salida que identifique al transportista que recibe el soporte para su traslado.
Párrafo añadido
b) Se dispondrá de un registro de entrada que identifique al transportista que lo entrega.
Párrafo añadido
c) Se dispondrá de un procedimiento rutinario que coteje las salidas con las llegadas y levante las alarmas pertinentes cuando se detecte algún incidente.
Párrafo añadido
d) Se utilizarán los medios de protección criptográfica ([mp.si.2]) correspondientes al nivel de calificación de la información contenida de mayor nivel.
Párrafo añadido
e) Se gestionarán las claves según [op.exp.11].
Párrafo añadido
5.5.5 Borrado y destrucción [mp.si.5].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | + | = |
Párrafo añadido
La medida de borrado y destrucción de soportes de información se aplicará a todo tipo de equipos susceptibles de almacenar información, incluyendo medios electrónicos y no electrónicos.
Párrafo añadido
Nivel BAJO
Párrafo añadido
a) Los soportes que vayan a ser reutilizados para otra información o liberados a otra organización serán objeto de un borrado seguro de su contenido.
Párrafo añadido
Nivel MEDIO
Párrafo añadido
b) Se destruirán de forma segura los soportes, en los siguientes casos:
Párrafo añadido
1. Cuando la naturaleza del soporte no permita un borrado seguro.
Párrafo añadido
2. Cuando así lo requiera el procedimiento asociado al tipo de información contenida.
Párrafo añadido
c) Se emplearán productos certificados conforme a lo establecido en ([op. pl.5]).
Párrafo añadido
5.6 Protección de las aplicaciones informáticas [mp.sw].
Párrafo añadido
5.6.1 Desarrollo de aplicaciones [mp.sw.1].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | categoría | bajo | medio | alto | | | no aplica | aplica | = |
Párrafo añadido
Categoría MEDIA
Párrafo añadido
a) El desarrollo de aplicaciones se realizará sobre un sistema diferente y separado del de producción, no debiendo existir herramientas o datos de desarrollo en el entorno de producción.
Párrafo añadido
b) Se aplicará una metodología de desarrollo reconocida que:
Párrafo añadido
1.º Tome en consideración los aspectos de seguridad a lo largo de todo el ciclo de vida.
Párrafo añadido
2.º Trate específicamente los datos usados en pruebas.
Párrafo añadido
3.º Permita la inspección del código fuente.
Párrafo añadido
4.º Incluya normas de programación segura.
Párrafo añadido
c) Los siguientes elementos serán parte integral del diseño del sistema:
Párrafo añadido
1.º Los mecanismos de identificación y autenticación.
Párrafo añadido
2.º Los mecanismos de protección de la información tratada.
Párrafo añadido
3.º La generación y tratamiento de pistas de auditoría.
Párrafo añadido
d) Las pruebas anteriores a la implantación o modificación de los sistemas de información no se realizarán con datos reales, salvo que se asegure el nivel de seguridad correspondiente.
Párrafo añadido
5.6.2 Aceptación y puesta en servicio [mp.sw.2].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | + | ++ |
Párrafo añadido
Categoría BÁSICA
Párrafo añadido
Antes de pasar a producción se comprobará el correcto funcionamiento de la aplicación.
Párrafo añadido
a) Se comprobará que:
Párrafo añadido
1.º Se cumplen los criterios de aceptación en materia de seguridad.
Párrafo añadido
2.º No se deteriora la seguridad de otros componentes del servicio.
Párrafo añadido
b) Las pruebas se realizarán en un entorno aislado (pre-producción).
Párrafo añadido
c) Las pruebas de aceptación no se realizarán con datos reales, salvo que se asegure el nivel de seguridad correspondiente.
Párrafo añadido
Categoría MEDIA
Párrafo añadido
Se realizarán las siguientes inspecciones previas a la entrada en servicio:
Párrafo añadido
a) Análisis de vulnerabilidades.
Párrafo añadido
b) Pruebas de penetración.
Párrafo añadido
Categoría ALTA
Párrafo añadido
Se realizarán las siguientes inspecciones previas a la entrada en servicio:
Párrafo añadido
a) Análisis de coherencia en la integración en los procesos.
Párrafo añadido
b) Se considerará la oportunidad de realizar una auditoría de código fuente.
Párrafo añadido
5.7 Protección de la información [mp.info].
Párrafo añadido
5.7.1 Datos de carácter personal [mp.info.1].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
Cuando el sistema trate datos de carácter personal, se estará a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, y normas de desarrollo, sin perjuicio de cumplir, además, las medidas establecidas por este real decreto.
Párrafo añadido
Lo indicado en el párrafo anterior también se aplicará, cuando una disposición con rango de ley se remita a las normas sobre datos de carácter personal en la protección de información.
Párrafo añadido
5.7.2 Calificación de la información [mp.info.2].
Párrafo añadido
| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | = |
Párrafo añadido
Nivel BAJO
Párrafo añadido
1. Para calificar la información se estará a lo establecido legalmente sobre la naturaleza de la misma.
Párrafo añadido
2. La política de seguridad establecerá quién es el responsable de cada información manejada por el sistema.
Párrafo añadido
3. La política de seguridad recogerá, directa o indirectamente, los criterios que, en cada organización, determinarán el nivel de seguridad requerido, dentro del marco establecido en el artículo 43 y los criterios generales prescritos en el Anexo I.
Párrafo añadido
4. El responsable de cada información seguirá los criterios determinados en el apartado anterior para asignar a cada información el nivel de seguridad requerido, y será responsable de su documentación y aprobación formal.
Párrafo añadido
5. El responsable de cada información en cada momento tendrá en exclusiva la potestad de modificar el nivel de seguridad requerido, de acuerdo a los apartados anteriores.
Párrafo añadido
Nivel MEDIO
Párrafo añadido
Se redactarán los procedimientos necesarios que describan, en detalle, la forma en que se ha de etiquetar y tratar la información en consideración al nivel de seguridad que requiere; y precisando cómo se ha de realizar:
Párrafo añadido
a) Su control de acceso.
Párrafo añadido
b) Su almacenamiento.
Párrafo añadido
c) La realización de copias.
Párrafo añadido
d) El etiquetado de soportes.
Párrafo añadido
e) Su transmisión telemática.
Párrafo añadido
f) Y cualquier otra actividad relacionada con dicha información.
Párrafo añadido
5.7.3 Cifrado de la información [mp.info.3].
Párrafo añadido
| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
Párrafo añadido
Nivel ALTO
Párrafo añadido
Para el cifrado de información se estará a lo que se indica a continuación:
Párrafo añadido
a) La información con un nivel alto en confidencialidad se cifrará tanto durante su almacenamiento como durante su transmisión. Sólo estará en claro mientras se está haciendo uso de ella.
Párrafo añadido
b) Para el uso de criptografía en las comunicaciones, se estará a lo dispuesto en [mp.com.2].
Párrafo añadido
c) Para el uso de criptografía en los soportes de información, se estará a lo dispuesto en [mp.si.2].
Párrafo añadido
5.7.4 Firma electrónica [mp.info.4].
Párrafo añadido
| dimensiones | I A | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | + | ++ |
Párrafo añadido
Se empleará la firma electrónica como un instrumento capaz de permitir la comprobación de la autenticidad de la procedencia y la integridad de la información ofreciendo las bases para evitar el repudio.
Párrafo añadido
La integridad y la autenticidad de los documentos se garantizarán por medio de firmas electrónicas con los condicionantes que se describen a continuación, proporcionados a los niveles de seguridad requeridos por el sistema.
Párrafo añadido
En el caso de que se utilicen otros mecanismos de firma electrónica sujetos a derecho, el sistema debe incorporar medidas compensatorias suficientes que ofrezcan garantías equivalentes o superiores en lo relativo a prevención del repudio, usando el procedimiento previsto en el punto 5 del artículo 27.
Párrafo añadido
Nivel BAJO
Párrafo añadido
Se empleará cualquier tipo de firma electrónica de los previstos en la legislación vigente.
Párrafo añadido
Nivel MEDIO
Párrafo añadido
a) Cuando se empleen sistemas de firma electrónica avanzada basados en certificados, estos serán cualificados.
Párrafo añadido
b) Se emplearán algoritmos y parámetros acreditados por el Centro Criptológico Nacional.
Párrafo añadido
c) Se garantizará la verificación y validación de la firma electrónica durante el tiempo requerido por la actividad administrativa que aquélla soporte, sin perjuicio de que se pueda ampliar este período de acuerdo con lo que establezca la Política de Firma Electrónica y de Certificados que sea de aplicación. Para tal fin:
Párrafo añadido
d) Se adjuntará a la firma, o se referenciará, toda la información pertinente para su verificación y validación:
Párrafo añadido
1. Certificados.
Párrafo añadido
2. Datos de verificación y validación.
Párrafo añadido
e) El organismo que recabe documentos firmados por el administrado verificará y validará la firma recibida en el momento de la recepción, anexando o referenciando sin ambigüedad la información descrita en los epígrafes 1 y 2 del apartado d).
Párrafo añadido
f) La firma electrónica de documentos por parte de la Administración anexará o referenciará sin ambigüedad la información descrita en los epígrafes 1 y 2.
Párrafo añadido
Nivel ALTO
Párrafo añadido
1. Se usará firma electrónica cualificada, incorporando certificados cualificados y dispositivos cualificados de creación de firma.
Párrafo añadido
2. Se emplearán productos certificados conforme a lo establecido en [op.pl.5].
Párrafo añadido
5.7.5 Sellos de tiempo [mp.info.5].
Párrafo añadido
| dimensiones | T | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
Párrafo añadido
Nivel ALTO
Párrafo añadido
Los sellos de tiempo prevendrán la posibilidad del repudio posterior:
Párrafo añadido
1. Los sellos de tiempo se aplicarán a aquella información que sea susceptible de ser utilizada como evidencia electrónica en el futuro.
Párrafo añadido
2. Los datos pertinentes para la verificación posterior de la fecha serán tratados con la misma seguridad que la información fechada a efectos de disponibilidad, integridad y confidencialidad.
Párrafo añadido
3. Se renovarán regularmente los sellos de tiempo hasta que la información protegida ya no sea requerida por el proceso administrativo al que da soporte.
Párrafo añadido
4. Se utilizarán productos certificados (según [op.pl.5]) o servicios externos admitidos (véase [op.exp.10]).
Párrafo añadido
5. Se emplearán "sellos cualificados de tiempo electrónicos" acordes con la normativa europea en la materia.
Párrafo añadido
5.7.6 Limpieza de documentos [mp.info.6].
Párrafo añadido
| dimensiones | C | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
Párrafo añadido
En el proceso de limpieza de documentos, se retirará de estos toda la información adicional contenida en campos ocultos, meta-datos, comentarios o revisiones anteriores, salvo cuando dicha información sea pertinente para el receptor del documento.
Párrafo añadido
Esta medida es especialmente relevante cuando el documento se difunde ampliamente, como ocurre cuando se ofrece al público en un servidor web u otro tipo de repositorio de información.
Párrafo añadido
Se tendrá presente que el incumplimiento de esta medida puede perjudicar:
Párrafo añadido
a) Al mantenimiento de la confidencialidad de información que no debería haberse revelado al receptor del documento.
Párrafo añadido
b) Al mantenimiento de la confidencialidad de las fuentes u orígenes de la información, que no debe conocer el receptor del documento.
Párrafo añadido
c) A la buena imagen de la organización que difunde el documento por cuanto demuestra un descuido en su buen hacer.
Párrafo añadido
5.7.7 Copias de seguridad (backup) [mp.info.9].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | aplica | = | = |
Párrafo añadido
Se realizarán copias de seguridad que permitan recuperar datos perdidos, accidental o intencionadamente con una antigüedad determinada.
Párrafo añadido
Estas copias poseerán el mismo nivel de seguridad que los datos originales en lo que se refiere a integridad, confidencialidad, autenticidad y trazabilidad. En particular, se considerará la conveniencia o necesidad, según proceda, de que las copias de seguridad estén cifradas para garantizar la confidencialidad.
Párrafo añadido
Las copias de seguridad deberán abarcar:
Párrafo añadido
g) Información de trabajo de la organización.
Párrafo añadido
h) Aplicaciones en explotación, incluyendo los sistemas operativos.
Párrafo añadido
i) Datos de configuración, servicios, aplicaciones, equipos, u otros de naturaleza análoga.
Párrafo añadido
j) Claves utilizadas para preservar la confidencialidad de la información.
Párrafo añadido
5.8 Protección de los servicios [mp.s].
Párrafo añadido
5.8.1 Protección del correo electrónico (e-mail) [mp.s.1].
Párrafo añadido
| dimensiones | todas | | | | --- | --- | --- | --- | | categoría | básica | media | alta | | | aplica | = | = |
Párrafo añadido
El correo electrónico se protegerá frente a las amenazas que le son propias, actuando del siguiente modo:
Párrafo añadido
a) La información distribuida por medio de correo electrónico, se protegerá, tanto en el cuerpo de los mensajes, como en los anexos.
Párrafo añadido
b) Se protegerá la información de encaminamiento de mensajes y establecimiento de conexiones.
Párrafo añadido
c) Se protegerá a la organización frente a problemas que se materializan por medio del correo electrónico, en concreto:
Párrafo añadido
1.º Correo no solicitado, en su expresión inglesa «spam».
Párrafo añadido
2.º Programas dañinos, constituidos por virus, gusanos, troyanos, espías, u otros de naturaleza análoga.
Párrafo añadido
3.º Código móvil de tipo «applet».
Párrafo añadido
d) Se establecerán normas de uso del correo electrónico por parte del personal determinado. Estas normas de uso contendrán:
Párrafo añadido
1.º Limitaciones al uso como soporte de comunicaciones privadas.
Párrafo añadido
2.º Actividades de concienciación y formación relativas al uso del correo electrónico.
Párrafo añadido
5.8.2 Protección de servicios y aplicaciones web [mp.s.2].
Párrafo añadido
| dimensiones | Todas | | | | --- | --- | --- | --- | | nivel | básica | media | alta | | | aplica | = | + |
Párrafo añadido
Los subsistemas dedicados a la publicación de información deberán ser protegidos frente a las amenazas que les son propias.
Párrafo añadido
a) Cuando la información tenga algún tipo de control de acceso, se garantizará la imposibilidad de acceder a la información obviando la autenticación, en particular tomando medidas en los siguientes aspectos:
Párrafo añadido
1.º Se evitará que el servidor ofrezca acceso a los documentos por vías alternativas al protocolo determinado.
Párrafo añadido
2.º Se prevendrán ataques de manipulación de URL.
Párrafo añadido
3.º Se prevendrán ataques de manipulación de fragmentos de información que se almacena en el disco duro del visitante de una página web a través de su navegador, a petición del servidor de la página, conocido en terminología inglesa como "cookies".
Párrafo añadido
4.º Se prevendrán ataques de inyección de código.
Párrafo añadido
b) Se prevendrán intentos de escalado de privilegios.
Párrafo añadido
c) Se prevendrán ataques de "cross site scripting".
Párrafo añadido
d) Se prevendrán ataques de manipulación de programas o dispositivos que realizan una acción en representación de otros, conocidos en terminología inglesa como "proxies" y, sistemas especiales de almacenamiento de alta velocidad, conocidos en terminología inglesa como "cachés".
Párrafo añadido
Nivel BAJO
Párrafo añadido
Se emplearán "certificados de autenticación de sitio web" acordes a la normativa europea en la materia.
Párrafo añadido
Nivel ALTO
Párrafo añadido
Se emplearán "certificados cualificados de autenticación del sitio web" acordes a la normativa europea en la materia.
Párrafo añadido
5.8.3 Protección frente a la denegación de servicio [mp.s.8].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | No aplica | aplica | + |
Párrafo añadido
Nivel MEDIO
Párrafo añadido
Se establecerán medidas preventivas y reactivas frente a ataques de denegación de servicio (DOS Denial of Service). Para ello:
Párrafo añadido
a) Se planificará y dotará al sistema de capacidad suficiente para atender a la carga prevista con holgura.
Párrafo añadido
b) Se desplegarán tecnologías para prevenir los ataques conocidos.
Párrafo añadido
Nivel ALTO
Párrafo añadido
a) Se establecerá un sistema de detección de ataques de denegación de servicio.
Párrafo añadido
b) Se establecerán procedimientos de reacción a los ataques, incluyendo la comunicación con el proveedor de comunicaciones.
Párrafo añadido
c) Se impedirá el lanzamiento de ataques desde las propias instalaciones perjudicando a terceros.
Párrafo añadido
5.8.4 Medios alternativos [mp.s.9].
Párrafo añadido
| dimensiones | D | | | | --- | --- | --- | --- | | nivel | bajo | medio | alto | | | no aplica | no aplica | aplica |
Párrafo añadido
Nivel ALTO
Párrafo añadido
Se garantizará la existencia y disponibilidad de medios alternativos para prestar los servicios en el caso de que fallen los medios habituales. Estos medios alternativos estarán sujetos a las mismas garantías de protección que los medios habituales.
Párrafo añadido
6. Desarrollo y complemento de las medidas de seguridad
Párrafo añadido
Las medidas de seguridad se desarrollarán y complementarán según lo establecido en la disposición final segunda.
Párrafo añadido
7. Interpretación
Párrafo añadido
La interpretación del presente anexo se realizará según el sentido propio de sus palabras, en relación con el contexto, antecedentes históricos y legislativos, entre los que figura lo dispuesto en las instrucciones técnicas CCN-STIC correspondientes a la implementación y a diversos escenarios de aplicación tales como sedes electrónicas, servicios de validación de certificados electrónicos, servicios de fechado electrónico y validación de documentos fechados, atendiendo el espíritu y finalidad de aquellas.
ANEXO III
Eliminado1. Objeto de la auditoría
Antes1. La seguridad de los sistemas de información de una organización será auditada en los siguientes términos:
Ahora1. Objeto de la auditoría.
Párrafo añadido
1.1 La seguridad de los sistemas de información de una organización será auditada en los siguientes términos:
Antesc) Que se han designado personas para dichos roles a la luz del principio de «separación de funciones».
Ahorac) Que se han designado personas para dichos roles a la luz del principio de "separación de funciones".
Antes2. La auditoría se basará en la existencia de evidencias que permitan sustentar objetivamente el cumplimiento de los puntos mencionados:
Ahora1.2 La auditoría se basará en la existencia de evidencias que permitan sustentar objetivamente el cumplimiento de los puntos mencionados:
Antesb) Registro de incidencias.
Ahorab) Registro de incidentes.
Antes2. Niveles de auditoría
Ahorad) Productos certificados. Se considerará evidencia suficiente el empleo de productos que satisfagan lo establecido en el artículo 18 «Adquisición de productos y contratación de servicios de seguridad».
Párrafo añadido
2. Niveles de auditoría.
Antes1. Auditoría a sistemas de categoría BÁSICA.
Ahora2.1 Auditoría a sistemas de categoría BÁSICA.
Eliminado2. Auditoría a sistemas de categoría MEDIA O ALTA.
Antesa) El informe de auditoría dictaminará sobre el grado de cumplimiento del presente real decreto, identificará sus deficiencias y sugerirá las posibles medidas correctoras o complementarias que sean necesarias, así como las recomendaciones que se consideren oportunas. Deberá, igualmente, incluir los criterios metodológicos de auditoría utilizados, el alcance y el objetivo de la auditoría, y los datos, hechos y observaciones en que se basen en que se basen las conclusiones formuladas.
Ahora2.2 Auditoría a sistemas de categoría MEDIA O ALTA.
Párrafo añadido
a) El informe de auditoría dictaminará sobre el grado de cumplimiento del presente real decreto, identificará sus deficiencias y sugerirá las posibles medidas correctoras o complementarias que sean necesarias, así como las recomendaciones que se consideren oportunas. Deberá, igualmente, incluir los criterios metodológicos de auditoría utilizados, el alcance y el objetivo de la auditoría, y los datos, hechos y observaciones en que se basen las conclusiones formuladas.
Antes3. Interpretación
Ahora3. Interpretación.
ANEXO IV
AntesGestión de incidentes. Plan de acción para atender a las incidencias que se den. Además de resolverlas debe incorporar medidas de desempeño que permitan conocer la calidad del sistema de protección y detectar tendencias antes de que se conviertan en grandes problemas.
AhoraGestión de incidentes. Plan de acción para atender a los incidentes que se den. Además de resolverlos debe incorporar medidas de desempeño que permitan conocer la calidad del sistema de protección y detectar tendencias antes de que se conviertan en grandes problemas.
ANEXO V
Eliminado«Cláusula administrativa particular.–En cumplimiento con lo dispuesto en el artículo 99.4 de la Ley 30/2007, de 30 de octubre, de Contratos del Sector Público, y el artículo 18 del Real Decreto ……/……, de …… de ……………… por el que se regula el Esquema Nacional de Seguridad, el licitador incluirá referencia precisa, documentada y acreditativa de que los productos de seguridad, equipos, sistemas, aplicaciones o sus componentes, han sido previamente certificados por el Organismo de Certificación del Esquema Nacional de Evaluación y Certificación de Seguridad de las Tecnologías de la Información.
EliminadoEn el caso de que no exista la certificación indicada en el párrafo anterior, o esté en proceso, se incluirá, igualmente, referencia precisa, documentada y acreditativa de que son los más idóneos.
AntesCuando estos sean empleados para el tratamiento de datos de carácter personal, el licitador incluirá, también, lo establecido en la Disposición adicional única del Real Decreto 1720/2007, de 21 de diciembre.»
AhoraCláusula administrativa particular.–En cumplimiento con lo dispuesto en el artículo 115.4 del Real Decreto Legislativo 3/2011, de 14 de noviembre, por el que se aprueba el texto refundido de la Ley de Contratos del Sector Público, y en el artículo 18 del Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica, el licitador incluirá referencia precisa, documentada y acreditativa de que los productos de seguridad, servicios, equipos, sistemas, aplicaciones o sus componentes, cumplen con lo indicado en la medida op.pl.5 sobre componentes certificados, recogida en el apartado 4.1.5 del anexo II del citado Real Decreto 3/2010, de 8 de enero.
Párrafo añadido
Cuando estos sean empleados para el tratamiento de datos de carácter personal, el licitador incluirá, también, lo establecido en la Disposición adicional única del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal.