Orden TES/369/2023, de 10 de abril, por la que se aprueba la Política de Seguridad de la Información y de los Servicios en el ámbito de la administración digital del Ministerio de Trabajo y Economía Social y se crea el Comité de Seguridad de las Tecnologías de la Información y las Comunicaciones del Departamento
También conocida como: O 369/2023, O 369/23Esta norma establece cómo el Ministerio de Trabajo protege tus datos personales y garantiza la seguridad al realizar trámites digitales.
Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.
El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).
Qué ha cambiado
1 modificación desde su publicación, de la más reciente a la más antigua.
- 1 de agosto de 2026
Se actualiza la política de seguridad de la información del Ministerio de Trabajo
Se modifican aspectos de la política de seguridad de la información y de los servicios en el ámbito de la administración digital del Ministerio de Trabajo y Economía Social. Estos cambios buscan mejorar la protección de datos y la seguridad de los servicios electrónicos ofrecidos por el departamento.
Reforma BOE-A-2026-16757Ver qué cambió → - 17 de abril de 2023Versión original BOE-A-2023-9290
Artículo por artículo
Qué dice cada artículo, en lenguaje sencillo (21 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.
Artículo 1 — Objeto y ámbito de aplicación
Se aprueba la Política de Seguridad de la Información y se crea el Comité de Seguridad TIC del Ministerio de Trabajo. Es obligatoria para todo el personal y órganos del Ministerio.
Artículo 2 — Misión del Departamento
El Ministerio propone y ejecuta la política gubernamental en empleo, relaciones laborales, economía social y responsabilidad social empresarial, conforme a los Reales Decretos 499/2020 y 1052/2015.
Artículo 3 — Marco normativo
El marco normativo incluye: RGPD, LOPDGDD, Leyes 39/2015 y 40/2015, RDL 12/2018, RDL 14/2019, RD 203/2021, RD 311/2022 (ENS), RD 1720/2007, RD 4/2010, RD 43/2021 y Orden PCI/487/2019. El Comité mantiene actualizado el marco.
Artículo 4 — Principios de la Política de Seguridad
La política aplica principios del ENS: protección datos, alcance estratégico, seguridad integral, análisis de riesgos anual o ante cambios/incidentes, prevención y mejora continua, defensa en capas, reevaluación periódica y roles diferenciados.
Artículo 5 — Requisitos de la seguridad de la información
La política de seguridad del Ministerio exige 16 requisitos: organización, gestión de riesgos, formación anual, control de accesos, protección física, seguridad en adquisiciones, seguridad por defecto, integridad del sistema, protección de datos, prevención en interconexiones, registro de actividad,
Artículo 6 — Estructura organizativa para la gestión de la seguridad
La gestión de seguridad del Ministerio incluye: COSTIC, responsables de sistemas, información, servicios, seguridad, delegada de protección de datos, tratamiento de datos y prestación de servicios TIC.
Artículo 7 — El Comité de Seguridad de las Tecnologías de la Información y las Comunicaciones del Ministerio de Trabajo y Economía Social
Se crea el COSTIC, adscrito a la Subsecretaría. Lo preside la Subsecretaría, vicepreside el Gabinete Técnico y lo forman vocales de Empleo, Subsecretaría, TIC, seguridad del Ministerio, SEPE, FOGASA, INSST y OEITSS. La delegada de protección de datos participa con voz.
Artículo 8 — Funciones del Comité de Seguridad de las Tecnologías de la Información y las Comunicaciones del Ministerio de Trabajo y Economía Social
El COSTIC propone revisiones de la Política de Seguridad, mantiene el marco normativo, propone planes de mejora, aprueba auditorías y declaraciones de conformidad con el ENS, sigue riesgos e incidentes, elabora formación en seguridad y resuelve conflictos entre responsables de seguridad.
Artículo 9 — Organización y funcionamiento del Comité de Seguridad de las Tecnologías de la Información y las Comunicaciones del Ministerio de Trabajo y Economía Social
El COSTIC se reúne anualmente o extraordinariamente. Puede hacerlo presencial o a distancia. La Secretaría levanta actas, revisa la Política de Seguridad anualmente y prepara reuniones. Se rige por esta orden y la Ley 40/2015.
Artículo 10 — La persona responsable del sistema
La persona responsable del sistema gestiona su ciclo de vida. Define criterios, integra medidas de seguridad y propone suspensiones por deficiencias graves. La Subdirección General de TIC actúa como responsable.
Artículo 11 — Las personas o unidades administrativas responsables de la información
El responsable de la información establece requisitos, valora impactos en disponibilidad, integridad, etc., acepta riesgos residuales y decide suspensiones. Lo designa el titular de cada órgano superior o directivo.
Artículo 12 — Las personas o unidades administrativas responsables de los servicios
El responsable del servicio determina requisitos, valora impactos en servicios y acepta riesgos. Decide suspensiones. Lo designa el titular de órganos superiores. Las funciones de información y servicio pueden coincidir.
Artículo 13 — La persona responsable de la seguridad
El responsable de seguridad supervisa medidas, promueve formación, gestiona riesgos y auditorías. La Subsecretaría lo designa. Debe ser distinto del responsable del sistema y actuar con independencia bajo la Presidencia del COSTIC.
Artículo 14 — Delegado de protección de datos
El delegado de protección de datos es asesor y supervisor independiente. Vigila el cumplimiento del RGPD, gestiona brechas de datos y asesora sobre seguridad con tratamiento de datos personales.
Artículo 15 — Tratamiento de datos personales
El Ministerio aplica medidas de seguridad según análisis de riesgos y evaluación de impacto (RGPD). Se coordina con el delegado de protección de datos para reclamaciones, brechas y requerimientos de la AEPD.
Artículo 16 — Normativa de seguridad
La normativa de seguridad tiene 4 niveles: 1) Política; 2) Normas e instrucciones; 3) Procedimientos detallados (condiciones, responsables, pasos, medición, mejoras); 4) Buenas prácticas no esenciales.
Artículo 17 — Actuación y efectos respecto a la información correspondiente a otros entes o servicios de competencia ajena al Departamento
Al trabajar con otros entes o terceros, el Ministerio comparte la política de seguridad y establece coordinación para incidentes. Si hay riesgos no cubiertos, se requiere informe y aprobación previos. Los datos personales siguen la normativa de protección.
Artículo 18 — Formación y concienciación
El personal del Ministerio debe conocer sus deberes de seguridad. El COSTIC propone mecanismos de formación y concienciación para todos los niveles organizativos.
Disposición adicional única — No incremento del gasto público
Las medidas de esta orden no incrementan el gasto público, atendiéndose con los medios personales, técnicos y presupuestarios ya asignados al Ministerio de Trabajo y Economía Social.
Disposición derogatoria única — Derogación normativa
Se derogan la Orden TIN/3016/2011 y la Orden de 30 de julio de 2012 del Ministerio de Empleo y Seguridad Social, en lo que afecta al Ministerio de Trabajo y Economía Social.
Disposición final primera — Instrucciones de aplicación
La persona titular de la Subsecretaría de Trabajo y Economía Social podrá dictar instrucciones necesarias para el adecuado cumplimiento de esta orden.
Información general
Temas
Leyes en las que se basa
- en la forma indicada, la Orden TIN/3016/2011, de 28 de octubre BOE-A-2011-17656
- el Real Decreto 499/2020, de 28 de abril BOE-A-2020-4765
- los arts. 12 y 13 del Real Decreto 311/2022, de 3 de mayo BOE-A-2022-7191
Leyes que la modifican
- por Orden TES/804/2026, de 23 de julio BOE-A-2026-16757
¿Quieres saber cuándo cambia esta ley?
Cada cambio queda registrado en nuestro repositorio público. Síguelo con cualquier lector de noticias, sin darnos ningún dato: canal de cambios de esta ley · historial en GitHub.