Orden ISM/1320/2024, de 18 de noviembre, por la que se aprueba la Política de Seguridad de la Información del Ministerio de Inclusión, Seguridad Social y Migraciones y se crea el Comité de Seguridad de los Sistemas de Información
También conocida como: O 1320/2024, O 1320/24Esta norma establece cómo el Ministerio de Seguridad Social protegerá tus datos personales y digitales frente a posibles riesgos informáticos.
Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.
El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).
Qué ha cambiado
Esta ley no tiene modificaciones registradas desde su publicación.
Artículo por artículo
Qué dice cada artículo, en lenguaje sencillo (27 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.
Artículo 1 — Objeto y ámbito de aplicación
Se aprueba la Política de Seguridad de la Información (PSI) y se crea el Comité de Seguridad. Es obligatoria para el personal del Ministerio.
Artículo 2 — Misión del departamento
El Ministerio de Inclusión, Seguridad Social y Migraciones propone y ejecuta la política de Seguridad Social, extranjería, inmigración, emigración e inclusión, conforme al Real Decreto 501/2024.
Artículo 3 — Marco normativo
El marco normativo incluye RGPD, LOPDGDD, Leyes 39/2015 y 40/2015, Contratos Sector Público, seguridad redes, servicios confianza, estadística, Esquema Nacional Seguridad e Interoperabilidad, ciberseguridad y sedes electrónicas.
Artículo 4 — Principios de la seguridad de la información
Se establecen principios básicos (alcance estratégico, responsabilidad diferenciada, integral, gestión de riesgos, proporcionalidad, mejora continua, diseño seguro y vigilancia continua) y particulares (protección de datos, gestión de activos, seguridad física, control de acceso, incidentes, continuidad y cumplimiento) para la seguridad de la información.
Artículo 5 — Estructura organizativa
La gestión de seguridad del Ministerio se basa en seis figuras: responsable del sistema global, Comité de Seguridad, responsable de sistemas, responsable de seguridad, responsable de prestación del servicio y delegado de protección de datos.
Artículo 6 — Persona responsable del sistema global de información
La Subsecretaría es responsable del sistema global de información y de los servicios. Sus funciones incluyen hacer cumplir el Esquema Nacional de Seguridad y la LOPDGDD, y resolver conflictos entre responsables de sistemas.
Artículo 7 — Comité de Seguridad de los Sistemas de Información
Se crea el CSSI, adscrito a la Subsecretaría, presidido por el Subsecretario y con vocales de órganos directivos, seguridad, TIC, Gerencia Informática y delegado de protección de datos. Se reúne 3 veces/año mínimo.
Artículo 8 — Persona responsable de sistemas de información
Los titulares de órganos superiores y directivos del Ministerio son responsables de la seguridad de sus sistemas. Deben gestionar riesgos, definir requisitos, suspender servicios si hay deficiencias graves, formar al personal, gestionar el ciclo de vida de la información y proteger datos personales,
Artículo 9 — Persona responsable de la prestación del servicio
La Subdirección General de Tecnologías de la Información y Comunicaciones es responsable de la prestación del servicio. Debe implementar medidas de seguridad del plan director, cumplir normas del CSSI, supervisar recursos, colaborar en auditorías y garantizar el funcionamiento correcto.
Artículo 10 — Persona responsable de seguridad
La persona responsable de seguridad, designada por Tecnologías, decide sobre requisitos, analiza riesgos, crea planes, audita, declara aplicabilidad al Esquema Nacional de Seguridad y asiste al delegado de protección de datos.
Artículo 11 — Delegado o delegada de protección de datos
El delegado de protección de datos asesora en riesgos, brechas y medidas. Participa en el CSSI para alinear normativas, coordinar auditorías y diseñar planes de formación conjuntos con seguridad.
Artículo 12 — Los responsables y los encargados de tratamiento de datos personales
El responsable de tratamiento determina fines y medios, registrándose en el artículo 30 del Reglamento (UE) 2016/679. El encargado trata datos por cuenta del responsable.
Artículo 13 — Gestión de los riesgos
Se realiza análisis periódico de riesgos en sistemas de información. La persona responsable de seguridad lo ejecuta, comunica resultados y controla acciones. El responsable del sistema asume los riesgos.
Artículo 14 — Estructura de la documentación de seguridad del Ministerio de Inclusión, Seguridad Social y Migraciones
La documentación de seguridad tiene 4 niveles: PSI (directrices), normas (obligatorias, aprobadas por CSSI), procedimientos (obligatorios, paso a paso) y guías (informativas, no obligatorias).
Artículo 15 — Protección de datos de carácter personal
Se aplican medidas de protección de datos derivadas del análisis de riesgos y evaluación de impacto, según RGPD, LOPDGDD y RD 311/2022. Las medidas del análisis prevalecen si son más estrictas.
Artículo 16 — Responsabilidad del personal
Todo el personal del Ministerio o colaborador debe conocer y aplicar la PSI y las normas de seguridad de los sistemas a los que tenga acceso, proporcionadas por el responsable del sistema.
Artículo 17 — Relación con otras administraciones públicas
Al prestar servicios o ceder información a otras administraciones, se les hace partícipes de la PSI y normas de seguridad. Estas quedan sujetas a dichas obligaciones y deben desarrollar sus propios procedimientos.
Artículo 18 — Resolución de conflictos
Los conflictos entre responsables se resuelven por su superior jerárquico. Si no hay acuerdo, prevalece la decisión de la persona responsable del sistema global de información.
Artículo 19 — Formación y concienciación
El CSSI y Recursos Humanos formarán al personal en seguridad, especialmente a nuevos. Se promoverá esta cultura en organizaciones externas con acceso a sistemas.
Artículo 20 — Actualización y revisión periódica
La Política de Seguridad de la Información (PSI) se mantiene actualizada según avances tecnológicos y estándares internacionales. El Comité de Seguridad (CSSI) revisa regularmente su idoneidad y precisión.
Disposición adicional primera — No incremento del gasto público
Las medidas de esta orden no incrementan el gasto público. Se atienden con los medios personales, técnicos y presupuestarios ya asignados al Ministerio de Inclusión, Seguridad Social y Migraciones.
Disposición adicional segunda — Deber de colaboración en la implantación de la PSI
Todos los órganos superiores y directivos del Ministerio, así como sus organismos adscritos y órganos dependientes, tienen el deber de colaborar en las actuaciones de implementación de la Política de Seguridad de la Información aprobada por esta orden.
Disposición adicional tercera — Vigencia de políticas y normas de seguridad
Las políticas y normas de seguridad anteriores permanecen vigentes hasta que el CSSI apruebe una nueva. Cualquier actuación posterior sobre políticas o normas debe ser informada al CSSI para mantener la coherencia estratégica en la gestión de seguridad y protección de datos.
Disposición derogatoria primera — Derogación normativa
Se derogan normas de igual o inferior rango que se opongan a esta orden. Concretamente: la Orden TIN/3016/2011 (creación del Comité de Seguridad TIC del Ministerio de Trabajo) y la Orden de 30 de julio de 2012 (Política de Seguridad de la Información del Ministerio de Empleo).
Disposición derogatoria segunda — Derogación normativa
Se deroga la Orden ISM/254/2021, de 16 de marzo, por la que se crea y regula la Comisión Asesora de Estudios y se establece la regulación del Programa anual de Estudios del departamento.
Disposición final primera — Instrucciones de aplicación
La persona titular de la Subsecretaría de Inclusión, Seguridad Social y Migraciones podrá dictar las instrucciones necesarias para el adecuado cumplimiento de esta orden.
Disposición final segunda — Publicidad de la PSI y entrada en vigor
La orden entra en vigor el día siguiente al de su publicación en el «Boletín Oficial del Estado». Se publicará en la sede electrónica del Ministerio de Inclusión, Seguridad Social y Migraciones y en aquellas sedes en cuyo ámbito sea de aplicación.
Información general
Temas
Leyes en las que se basa
- en la forma indicada la Orden TIN/3016/2011, de 28 de octubre BOE-A-2011-17656
- la Orden ISM/254/2021, de 16 de marzo BOE-A-2021-4311
- el Real Decreto 311/2022, de 3 de mayo BOE-A-2022-7191
- el Real Decreto 501/2024, de 21 de mayo BOE-A-2024-10237
¿Quieres saber cuándo cambia esta ley?
Cada cambio queda registrado en nuestro repositorio público. Síguelo con cualquier lector de noticias, sin darnos ningún dato: canal de cambios de esta ley · historial en GitHub.