Saltar al contenido
← Volver
En vigorOrden

Orden ISM/1320/2024, de 18 de noviembre, por la que se aprueba la Política de Seguridad de la Información del Ministerio de Inclusión, Seguridad Social y Migraciones y se crea el Comité de Seguridad de los Sistemas de Información

También conocida como: O 1320/2024, O 1320/24
Ver en BOE
23 de noviembre de 2024·Ministerio de Inclusión, Seguridad Social y Migraciones·BOE-A-2024-24452
Resumen en lenguaje sencillo

Esta norma establece cómo el Ministerio de Seguridad Social protegerá tus datos personales y digitales frente a posibles riesgos informáticos.

Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.

El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).

27
Artículos
1
Versiones
8
Categorías

Qué ha cambiado

Esta ley no tiene modificaciones registradas desde su publicación.

Artículo por artículo

Qué dice cada artículo, en lenguaje sencillo (27 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.

  1. Artículo 1 — Objeto y ámbito de aplicación

    Se aprueba la Política de Seguridad de la Información (PSI) y se crea el Comité de Seguridad. Es obligatoria para el personal del Ministerio.

  2. Artículo 2 — Misión del departamento

    El Ministerio de Inclusión, Seguridad Social y Migraciones propone y ejecuta la política de Seguridad Social, extranjería, inmigración, emigración e inclusión, conforme al Real Decreto 501/2024.

  3. Artículo 3 — Marco normativo

    El marco normativo incluye RGPD, LOPDGDD, Leyes 39/2015 y 40/2015, Contratos Sector Público, seguridad redes, servicios confianza, estadística, Esquema Nacional Seguridad e Interoperabilidad, ciberseguridad y sedes electrónicas.

  4. Artículo 4 — Principios de la seguridad de la información

    Se establecen principios básicos (alcance estratégico, responsabilidad diferenciada, integral, gestión de riesgos, proporcionalidad, mejora continua, diseño seguro y vigilancia continua) y particulares (protección de datos, gestión de activos, seguridad física, control de acceso, incidentes, continuidad y cumplimiento) para la seguridad de la información.

  5. Artículo 5 — Estructura organizativa

    La gestión de seguridad del Ministerio se basa en seis figuras: responsable del sistema global, Comité de Seguridad, responsable de sistemas, responsable de seguridad, responsable de prestación del servicio y delegado de protección de datos.

  6. Artículo 6 — Persona responsable del sistema global de información

    La Subsecretaría es responsable del sistema global de información y de los servicios. Sus funciones incluyen hacer cumplir el Esquema Nacional de Seguridad y la LOPDGDD, y resolver conflictos entre responsables de sistemas.

  7. Artículo 7 — Comité de Seguridad de los Sistemas de Información

    Se crea el CSSI, adscrito a la Subsecretaría, presidido por el Subsecretario y con vocales de órganos directivos, seguridad, TIC, Gerencia Informática y delegado de protección de datos. Se reúne 3 veces/año mínimo.

  8. Artículo 8 — Persona responsable de sistemas de información

    Los titulares de órganos superiores y directivos del Ministerio son responsables de la seguridad de sus sistemas. Deben gestionar riesgos, definir requisitos, suspender servicios si hay deficiencias graves, formar al personal, gestionar el ciclo de vida de la información y proteger datos personales,

  9. Artículo 9 — Persona responsable de la prestación del servicio

    La Subdirección General de Tecnologías de la Información y Comunicaciones es responsable de la prestación del servicio. Debe implementar medidas de seguridad del plan director, cumplir normas del CSSI, supervisar recursos, colaborar en auditorías y garantizar el funcionamiento correcto.

  10. Artículo 10 — Persona responsable de seguridad

    La persona responsable de seguridad, designada por Tecnologías, decide sobre requisitos, analiza riesgos, crea planes, audita, declara aplicabilidad al Esquema Nacional de Seguridad y asiste al delegado de protección de datos.

  11. Artículo 11 — Delegado o delegada de protección de datos

    El delegado de protección de datos asesora en riesgos, brechas y medidas. Participa en el CSSI para alinear normativas, coordinar auditorías y diseñar planes de formación conjuntos con seguridad.

  12. Artículo 12 — Los responsables y los encargados de tratamiento de datos personales

    El responsable de tratamiento determina fines y medios, registrándose en el artículo 30 del Reglamento (UE) 2016/679. El encargado trata datos por cuenta del responsable.

  13. Artículo 13 — Gestión de los riesgos

    Se realiza análisis periódico de riesgos en sistemas de información. La persona responsable de seguridad lo ejecuta, comunica resultados y controla acciones. El responsable del sistema asume los riesgos.

  14. Artículo 14 — Estructura de la documentación de seguridad del Ministerio de Inclusión, Seguridad Social y Migraciones

    La documentación de seguridad tiene 4 niveles: PSI (directrices), normas (obligatorias, aprobadas por CSSI), procedimientos (obligatorios, paso a paso) y guías (informativas, no obligatorias).

  15. Artículo 15 — Protección de datos de carácter personal

    Se aplican medidas de protección de datos derivadas del análisis de riesgos y evaluación de impacto, según RGPD, LOPDGDD y RD 311/2022. Las medidas del análisis prevalecen si son más estrictas.

  16. Artículo 16 — Responsabilidad del personal

    Todo el personal del Ministerio o colaborador debe conocer y aplicar la PSI y las normas de seguridad de los sistemas a los que tenga acceso, proporcionadas por el responsable del sistema.

  17. Artículo 17 — Relación con otras administraciones públicas

    Al prestar servicios o ceder información a otras administraciones, se les hace partícipes de la PSI y normas de seguridad. Estas quedan sujetas a dichas obligaciones y deben desarrollar sus propios procedimientos.

  18. Artículo 18 — Resolución de conflictos

    Los conflictos entre responsables se resuelven por su superior jerárquico. Si no hay acuerdo, prevalece la decisión de la persona responsable del sistema global de información.

  19. Artículo 19 — Formación y concienciación

    El CSSI y Recursos Humanos formarán al personal en seguridad, especialmente a nuevos. Se promoverá esta cultura en organizaciones externas con acceso a sistemas.

  20. Artículo 20 — Actualización y revisión periódica

    La Política de Seguridad de la Información (PSI) se mantiene actualizada según avances tecnológicos y estándares internacionales. El Comité de Seguridad (CSSI) revisa regularmente su idoneidad y precisión.

  21. Disposición adicional primera — No incremento del gasto público

    Las medidas de esta orden no incrementan el gasto público. Se atienden con los medios personales, técnicos y presupuestarios ya asignados al Ministerio de Inclusión, Seguridad Social y Migraciones.

  22. Disposición adicional segunda — Deber de colaboración en la implantación de la PSI

    Todos los órganos superiores y directivos del Ministerio, así como sus organismos adscritos y órganos dependientes, tienen el deber de colaborar en las actuaciones de implementación de la Política de Seguridad de la Información aprobada por esta orden.

  23. Disposición adicional tercera — Vigencia de políticas y normas de seguridad

    Las políticas y normas de seguridad anteriores permanecen vigentes hasta que el CSSI apruebe una nueva. Cualquier actuación posterior sobre políticas o normas debe ser informada al CSSI para mantener la coherencia estratégica en la gestión de seguridad y protección de datos.

  24. Disposición derogatoria primera — Derogación normativa

    Se derogan normas de igual o inferior rango que se opongan a esta orden. Concretamente: la Orden TIN/3016/2011 (creación del Comité de Seguridad TIC del Ministerio de Trabajo) y la Orden de 30 de julio de 2012 (Política de Seguridad de la Información del Ministerio de Empleo).

  25. Disposición derogatoria segunda — Derogación normativa

    Se deroga la Orden ISM/254/2021, de 16 de marzo, por la que se crea y regula la Comisión Asesora de Estudios y se establece la regulación del Programa anual de Estudios del departamento.

  26. Disposición final primera — Instrucciones de aplicación

    La persona titular de la Subsecretaría de Inclusión, Seguridad Social y Migraciones podrá dictar las instrucciones necesarias para el adecuado cumplimiento de esta orden.

  27. Disposición final segunda — Publicidad de la PSI y entrada en vigor

    La orden entra en vigor el día siguiente al de su publicación en el «Boletín Oficial del Estado». Se publicará en la sede electrónica del Ministerio de Inclusión, Seguridad Social y Migraciones y en aquellas sedes en cuyo ámbito sea de aplicación.

Información general

Tipo de ley
Orden
Vigencia
En vigor
Publicación
23 de noviembre de 2024
Departamento
Ministerio de Inclusión, Seguridad Social y Migraciones

Leyes en las que se basa

ciberseguridadgestión de información públicaprivacidad en Seguridad Socialprotección de datosseguridad informáticatrámites online seguros