NORMATIVA DE SEGURETAT I ÚS DELS RECURSOS INFORMÀTICS I DE COMUNICACIONS DE LA UNIVERSITAT D'ALACANT
- Data d'aprovació
- 26/09/2024
- Data de publicació
- 01/10/2024
- Òrgan competent
- Consell de Govern
- Secció
- Disposicions generals
Títol: NORMATIVA DE SEGURETAT I ÚS DELS RECURSOS INFORMÀTICS I DE COMUNICACIONS DE LA UNIVERSITAT D'ALACANT
Secció: Disposicions generals
Òrgan: Consell de Govern
Data d'aprovació: dijous, 26 de setembre de 2024
Aprovada per unanimitat pel Consell de Govern de la Universitat d'Alacant en la sessió ordinària del dia 26 de setembre de 2024.
NORMATIVA DE SEGURETAT I ÚS DELS RECURSOS INFORMÀTICS I DE COMUNICACIONS DE LA UNIVERSITAT D'ALACANT
Preàmbul
TÍTOL PRELIMINAR
Objecte i àmbit d'aplicació
Article 1. Objecte
Article 2. Àmbit d'aplicació
Article 3. Revisió i avaluació
TÍTOL I
Normes d'ús dels recursos i els serveis informàtics
Article 4. Identificació i autenticació en els recursos i serveis
CAPÍTOL 1
Ús dels recursos informàtics i de comunicacions de la UA
Article 5. Condicions d'ús generals
Article 6. Criteris generals d'utilització
SECCIÓ 1a ACCÉS I ÚS DE LA XARXA DE LA UA
Article 7. Sobre l'accés i l'ús de la xarxa de la UA
Article 8. Connexió d'equips a la xarxa de la UA
CAPÍTOL II
Ús inapropiat dels recursos
Article 9. Ús incorrecte dels recursos
Article 10. Ús inadequat en relació amb la finalitat i naturalesa de l'ús
Article 11. Ús inadequat en relació amb confidencialitat i suplantació d'identitat
Article 12. Ús inadequat en relació amb la integritat i disponibilitat dels recursos
Article 13. Ús inadequat en relació amb l'ús de les infraestructures i la xarxa de la UA
TÍTOL II
Condicions de prestació de serveis
Article 14. Limitacions d'ús
Article 15. Retenció d'informació sobre el trànsit generat i l'ús dels serveis
Article 16. Compromís de confidencialitat
Article 17. Exempció de responsabilitat pel funcionament i ús dels serveis
TÍTOL III
Responsabilitats i mesures que cal adoptar
Article 18. Responsabilitats
Article 19. Incompliment
Disposició addicional
Disposició derogatòria
Disposició final primera
Disposició final segona
Annex
Preàmbul
D'acord amb el que disposa el Reial decret 311/2022, pel qual es regula l'Esquema Nacional de Seguretat en l'àmbit de l'Administració Electrònica (ENS), aquest document conté la Normativa de Seguretat i ús dels recursos i els serveis informàtics de la Universitat d'Alacant (UA), gestionats o sota la responsabilitat de la UA, i assenyala, així mateix, els compromisos que adquireixen les persones usuàries respecte a la seua seguretat i bon ús.
La utilització d'equipament informàtic i de comunicacions és actualment una necessitat en qualsevol organització del sector públic. Atès que aquests recursos i serveis són àmpliament utilitzats i que la xarxa informàtica sobre la qual estan suportats està integrada, al seu torn, en altres d'una índole més àmplia (especialment Xarxa IRIS) es fa necessària l'aprovació d'una normativa que, partint de l'adequació a la legislació vigent, aclarisca la forma correcta d'ús d'aquests, delimite les responsabilitats i proporcione un marc per a la regulació de l'ús de cadascun d'aquests.
El 8 de maig de l'any 2007 el Consell de Govern de la Universitat d'Alacant (UA) va aprovar la normativa "CONDICIONS D'ÚS DELS RECURSOS INFORMÀTICS I DE COMUNICACIONS DE LA UNIVERSITAT D'ALACANT". El 15 de desembre del 2022, el Consell de Govern va aprovar la Política de Seguretat de la Universitat d'Alacant que suposa el marc general sobre el tractament de la seguretat de la informació en l'àmbit de la UA i estableix, en l'article 12, que s'ha de desenvolupar i complementar amb normes, procediments i instruccions més específiques.
Aquesta norma substitueix l'aprovada el 8 de maig del 2007 i està alineada amb la nova Política de Seguretat i amb el marc normatiu establit ENS.
TÍTOL PRELIMINAR
Objecte i àmbit d'aplicació
Article 1. Objecte
D'acord amb el que disposa el Reial decret 311/2022 pel qual es regula l'ENS, l'objectiu d'aquesta normativa és regular l'ús dels recursos i els serveis informàtics que la UA proporciona a la comunitat universitària per a la seua utilització en activitats acadèmiques, d'investigació, desenvolupament i innovació, incloent les tasques administratives associades de la UA i també garantir la qualitat i la seguretat dels nostres serveis informàtics i de comunicacions.
Article 2. Àmbit d'aplicació
1. L'àmbit d'aplicació d'aquesta normativa arriba a la totalitat de la comunitat universitària, com també a totes aquelles persones que fan ús dels sistemes informàtics i de comunicacions de la Universitat d'Alacant o dels serveis proporcionats per aquests. Qualsevol persona que utilitze els recursos informàtics i de comunicacions de la UA, de manera permanent o eventual, queda subjecta a les normes i les condicions contingudes en aquest document.
2. Així mateix, l'exposat en aquesta normativa s'aplicarà també a tots els dispositius connectats a la infraestructura de la UA o amb adreçament IP dins del rang de la UA o que estiga sota el domini ua.es.
Article 3. Revisió i avaluació
1. La persona responsable del Servei definida en la Política de Seguretat de la Informació de la UA és competent per a:
· Interpretar els dubtes que puguen sorgir en l'aplicació d'aquesta norma.
· Revisar-la quan siga necessari per a actualitzar-ne el contingut o quan es complisquen els terminis màxims establits per a això.
· Verificar-ne l'efectivitat.
2. Amb una periodicitat mínima anual, es revisarà aquesta normativa amb la finalitat d'identificar oportunitats de millora en la gestió de la qualitat dels processos de seguretat de la informació o adaptar-la als canvis haguts en el marc legal, infraestructura tecnològica, organització general, etc.
TÍTOL I
Normes d'ús dels recursos i els serveis informàtics
Article 4. Identificació i autenticació en els recursos i serveis
1.- La utilització de recursos i serveis de la UA es fa a través de comptes personals i intransferibles creats per a aquesta finalitat, i està prohibit l'ús d'aquests comptes per persones alienes al seu titular ja siga amb el seu consentiment o sense aquest.
2.- Podran existir comptes institucionals d'unitats per a tasques i accés a recursos d'aquestes unitats i el responsable de les quals serà la persona responsable de la unitat.
CAPÍTOL 1
Ús dels recursos informàtics i de comunicacions de la UA
Article 5. Condicions d'ús generals
1.- La utilització dels recursos informàtics i de comunicacions de la UA està subjecta a l'ordenament jurídic, especialment en matèria de protecció de dades de caràcter personal, propietat intel·lectual i industrial i protecció de l'honor i la intimitat i, si escau, a les pròpies de la UA. El personal usuari de la UA que, d'acord amb la seua activitat professional o acadèmica, poguera tindre accés a dades de caràcter personal, està obligat a guardar la confidencialitat deguda sobre aquestes; aquest deure es mantindrà de manera indefinida, fins i tot més enllà de la relació amb la UA.
Article 6. Criteris generals d'utilització
1. Els recursos informàtics i dispositius de comunicacions, tant fixos com mòbils, i la informació, programes i altres serveis informàtics proporcionats a les persones usuàries per al desenvolupament de l'activitat professional o docent han d'utilitzar-se exclusivament per al desenvolupament de les funcions encomanades.
2. Com a norma general, els equips informàtics propietat de la UA s'instal·len i configuren sota la supervisió o directrius del personal tècnic del Servei d'Informàtica de la UA. Seguint el principi de "mínim privilegi" s'ha de limitar en la mesura que siga possible la capacitat que la persona usuària puga fer canvis en la configuració. Tot i això, quan, per raons justificades, dispose de permisos per a administrar l'equip propietat de la UA, la persona usuària serà responsable de complir amb les directrius generals del "Procediment d'accés local i remot" de la UA i les següents:
a) Actualitzar els sistemes operatius i aplicacions, per al que comptarà, si és necessari, amb l'ajuda del Centre d'Atenció a l'Usuari del Servei d'Informàtica de la UA
b) Instal·lar i mantenir actualitzades les eines de seguretat corporatives que li proporcione el Servei d'Informàtica de la UA, per a la qual cosa comptarà, si és necessari, amb l'ajuda del Centre d'Atenció a l'Usuari del Servei d'Informàtica de la UA
c) Instal·lar únicament programes per als quals la UA té llicència d'ús, bé perquè és programari lliure o perquè s'haja adquirit. No es permet instal·lar programari per al qual no es dispose de llicència, ni executar o guardar arxius que no siguen de confiança.
d) Complir amb els procediments, les instruccions i les recomanacions del Servei d'Informàtica, les existents i les que pogueren publicar posteriorment i hi siguen aplicables:
- les directrius indicades del document "Protecció del lloc de treball informàtic" i del "Lloc de treball buidat i equip bloquejat". Especialment important és que l'equip o lloc de treball caldrà:
· Configurar perquè es bloquege al cap d'un temps prudencial d'inactivitat, i que requerisca una nova autenticació de la persona usuària per a reprendre l'activitat en curs.
· Apagar, excepte causa justificada, fora de la jornada laboral de la persona usuària.
- Procediment per a l'esborrat i la destrucció de suports d'emmagatzematge d'informació" i "Procediment d'ofuscació de dades i eliminació de metadades"
- "Procediment de gestió d'incidents de seguretat en la UA"
e) Eliminar serveis o aplicacions no necessàries: Els equips informàtics hauran de comptar amb els serveis i les aplicacions mínimes necessàries per al desenvolupament de les funcions exercides per a la persona usuària. Si una aplicació no és necessària per al seu treball, no ha d'estar instal·lada i des del Servei d'Informàtica se li'n podrà requerir la desinstal·lació.
f) Protegir l'equip davant d'accessos remots seguint el "Procediment d'accés local i remot de la UA". En cas de ser necessari, es farà exclusivament utilitzant els mecanismes definits pel Servei d'Informàtica en aquest procediment i aplicant les instruccions tècniques de seguretat que s'hagen publicat.
3. Les persones usuàries dels recursos informàtics i de comunicacions de la UA hauran de facilitar, tant el personal de suport tècnic com el de resposta a incidents, l'accés als seus equips informàtics propietat de la UA per a faenes de reparació, instal·lació, manteniment o resolució de ciberincidents. Si el personal detectara qualsevol anomalia que indicara una utilització dels recursos contrària a aquesta norma, ho posarà en coneixement de la persona definida com a responsable de Seguretat o del responsable del Sistema en la Política de Seguretat de la UA, que prendran les oportunes mesures correctores.
4. Les persones usuàries dels recursos informàtics i de comunicacions de la UA hauran de fer un ús adequat dels mitjans materials posats a la seua disposició, assumir la responsabilitat de l'ús adequat d'aquests i procurar els coneixements imprescindibles per al maneig segur i bon ús dels sistemes d'informació.
5. Les persones usuàries dels recursos informàtics i de comunicacions de la UA hauran de notificar, com més prompte millor, qualsevol comportament anòmal del seu ordinador personal, especialment quan hi haja sospites que s'haja produït algun incident de seguretat en aquest. Per a això, hauran de seguir el que indicat el "Procés de Gestió d'Incidents de Seguretat de la UA".
6. La persona usuària serà responsable de tota la informació extreta fora de l'organització a través de dispositius mòbils, emmagatzematge o serveis en el núvol. És imprescindible un ús responsable d'aquests, especialment quan es tracte informació sensible, confidencial o protegida. Per a això caldrà seguir les directrius de la "Normativa de qualificació de la Informació de la UA" i les proteccions que s'indiquen. A més, haurà d'eliminar de manera segura, seguint el "Procediment per a l'esborrat i la destrucció de suports d'emmagatzematge d'informació", les dades i la informació sensible, confidencial o protegida, que pogueren emmagatzemar en aquests equips.
7. Amb caràcter general, la informació emmagatzemada de manera local en els ordinadors personals no serà objecte de salvaguarda mitjançant cap procediment corporatiu de còpia de seguretat. Per tant, quan aquest emmagatzematge estiga autoritzat en les normes internes corresponents, es recomana a les persones usuàries la realització periòdica de còpies de seguretat, especialment de la informació important per al desenvolupament de la seua activitat professional.
8. No està permès emmagatzemar informació privada, de qualsevol naturalesa, en els recursos d'emmagatzematge compartits o locals, excepte autorització prèvia.
9. En cas de robatori o pèrdua de l'equip s'ha de comunicar immediatament a la Gerència de la Universitat.
SECCIÓ 1a ACCÉS I ÚS DE LA XARXA DE LA UA
Article 7. Sobre l'accés i l'ús de la xarxa de la UA
1. Només està permesa la connexió a la xarxa cablejada de la UA d'equips informàtics inventariats en la mateixa Universitat, a excepció del que indica l'article 8 d'aquesta normativa.
2. Per a la connexió a aquesta xarxa se seguirà, a més de l'indicat en aquesta normativa i totes les que siguen aplicable, les directrius que marque el Servei d'Informàtica de la UA.
3. En el cas dels servidors aliens al Servei d'Informàtica de la UA (entenent aquest tipus de servidors com els servidors no gestionats pel personal del Servei d'Informàtica), ha de quedar clarament definida la persona que actua com a responsable d'aquest, a més de complir amb la normativa específica desenvolupada a aquest efecte ("Normativa de seguretat i ús dels servidors aliens al Servei d'Informàtica de la Universitat d'Alacant"). Aquesta persona haurà de respondre davant d'incidències i incompliment d'aquesta normativa, com també de les normes aplicables vigents.
4. No està permesa la instal·lació i la posada en funcionament de xarxes d'àrea local (cablejades o no) sense l'autorització expressa del Vicerectorat amb competències en TI. Aquestes xarxes han de complir aquesta normativa i la normativa específica desenvolupada a aquest efecte, si n'hi haguera.
5. La xarxa de la UA només tindrà enllaços amb Internet l'administració i correcte funcionament de la qual siga responsabilitat del Servei d'Informàtica de la UA. El punt de presència en Internet principal serà el proporcionat per RedIRIS raó per la qual les persones usuàries de la xarxa no han d'utilitzar aquesta infraestructura i serveis per a altres usos que no siguen els permesos en la política d'ús de RedIRIS (publicada en el portal web de RedIRIS) o els necessaris per a l'acompliment de la seua activitat.
Article 8. Connexió d'equips a la xarxa de la UA
1. De manera excepcional es podrà permetre la connexió d'altres equips i dispositius aliens a la UA, amb una duració limitada en el temps, sempre que estiga degudament justificada; l'autorització correspondrà a la persona responsable de Seguretat o responsable del Sistema definida en la Política de Seguretat de la Informació de la UA. Això només s'exceptua en els casos següents:
a) Les sales d'actes o sales similars per al personal extern que proporcione xarrades, lectures etc. en les condicions d'ús establides per a aquestes dependències i serveis.
b) Les aules i laboratoris d'informàtica que s'hagen habilitat per a aquesta finalitat i en les condicions d'ús que s'hagen establit.
c) Equipament propietat del personal de la UA adscrit a un pla de teletreball
d) A la xarxa sense fil de la universitat (xarxa eduroam).
e) Sol·licituds autoritzades pel Vicerectorat amb competències en TI.
2. Qualsevol equip informàtic de propietat particular que es connecte a la xarxa de la UA ha de complir aquesta normativa, el "Procediment d'accés local i remot" i les normatives d'ús particulars si n'hi haguera, com també la resta d'instruccions que la desenvolupen. A més, aquestes connexions només es poden fer mitjançant els mecanismes que el Servei d'Informàtica de la UA hi proporcione.
3. Tots els equips que es connecten a la xarxa de la UA han de rebre una adreça IP assignada pel Servei d'Informàtica, a més de ser inclosos en el registre corresponent. No està permesa la connexió d'equips amb direccions no registrades.
4. Les persones usuàries que utilitzen dispositius personals per a connectar a recursos de la UA, han d'assegurar que aquest dispositiu compleix amb els requisits mínims de seguretat establits pel Servei d'Informàtica de la UA.
5. Així mateix, les persones usuàries que utilitzen dispositius personals són responsables de la informació institucional i de caràcter personal que pogueren manejar en aquests dispositius, i estan obligats a conèixer i complir les normes associades i aplicar les mesures de protecció que garantisquen els nivells de seguretat adequats a aquesta informació.
CAPÍTOL II
Ús inapropiat dels recursos
Article 9. Ús incorrecte dels recursos
1. En l'ús dels recursos i serveis informàtics de la UA, les persones usuàries han de respectar els Estatuts de la Universitat, l'ordenament jurídic i els drets reconeguts en la Constitució espanyola.
2. A més del que hem indicat abans, es considera un mal ús o ús inacceptable aquella actuació de la persona usuària que pot afectar la disponibilitat d'un servei, al treball de la resta d'usuaris i usuàries, a la confidencialitat i integritat de la informació o que, en general, pose en risc qualsevol de les dimensions de seguretat (disponibilitat, integritat, confidencialitat, autenticitat i traçabilitat) de la informació i els serveis.
3. A més dels usos incorrectes abans indicats, es consideren també mals usos els que es relacionen en els articles següents, 10, 11, 12 i 13.
Article 10. Ús inadequat en relació amb la finalitat i naturalesa de l'ús
1. L'ús dels recursos per a finalitats privades, personals, lúdiques o altres no estrictament relacionats amb les activitats pròpies de la UA, llevat que medie autorització.
2. L'ús amb finalitats comercials no relacionat amb les activitats pròpies de la UA i no degudament autoritzat.
3. Transmetre contingut il·legal de qualsevol tipus i, particularment, difondre continguts de caràcter racista, xenòfob, pornogràfic, sexista, d'apologia del terrorisme, perillós, amenaçador, difamatori, obscè, que atempte contra els drets humans o actue en perjudici dels drets a la intimitat, a l'honor, a la imatge pròpia o contra la dignitat de les persones i a la protecció de les dades de caràcter personal.
4. La distribució i ús de material que viole els drets de propietat intel·lectual.
5. L'abús deliberat dels recursos posats a la disposició de les persones usuàries.
6. En general, la transmissió d'informació o acte que viole la legislació vigent.
Article 11. Ús inadequat en relació amb confidencialitat i suplantació d'identitat
1. Accedir a dispositius, aplicacions, dades o informació o xarxes per a les quals no estiguen degudament autoritzats. Tampoc hauran de permetre que altres persones ho facen.
2. Fer accions la finalitat de les quals siga l'obtenció de contrasenyes d'altres persones sense el consentiment d'aquestes.
3. Compartir recursos (fitxers, directoris, etc.) sense els mecanismes de seguretat necessaris i disponibles en cada sistema operatiu o aplicacions que garantisquen la seguretat del seu equip i la xarxa.
4. La destrucció, la manipulació o l'apropiació indeguda de la informació que circula per la xarxa o pertanga a altres usuaris o usuàries.
Article 12. Ús inadequat en relació amb la integritat i disponibilitat dels recursos
1. L'intent de causar qualsevol tipus de mal físic o lògic als recursos informàtics de la UA: equips, aplicacions, programes, documentació, etc.
2. El desenvolupament o ús de programes que puguen provocar caigudes o falta de disponibilitat en servidors, equips de xarxa o qualsevol altre recurs (atacs de denegació de servei).
3. El desenvolupament, ús o distribució intencionada de programes l'objectiu dels quals és danyar altres sistemes o accedir a recursos restringits (malware, virus, troians, portes posteriors, etc.) o que puga resultar nociu per al correcte funcionament dels sistemes informàtics de la UA.
4. La modificació no autoritzada de permisos o privilegis en sistemes informàtics.
5. La instal·lació de programes sense la llicència corresponent en els ordinadors de la UA.
Article 13. Ús inadequat en relació amb l'ús de les infraestructures i la xarxa de la UA
1. La connexió d'equips de xarxa actius (hubs, commutadors, encaminadors) que pertorbe el correcte funcionament de la xarxa de la UA o comprometa la seguretat, excepte autorització expressa del Vicerectorat amb competències en Tecnologies de la Informació.
2. Proporcionar accés extern des de la mateixa xarxa de comunicacions, mitjançant la instal·lació de dispositius d'accés remot, excepte expressa autorització del Vicerectorat amb competències en Tecnologies de la Informació
3. L'allotjament de dominis diferents a ua.es, excepte expressa autorització del Vicerectorat amb competències en Tecnologies de la Informació.
4. La instal·lació de servidors telemàtics o d'un altre tipus (web, correu, etc.), sense complir la normativa vigent.
5. La connexió, desconnexió o reubicació d'equips sense l'expressa autorització dels responsables d'aquests.
6. Facilitar l'accés als recursos de xarxa a persones no autoritzades.
7. Utilitzar analitzadors del trànsit que circula per la xarxa de la UA. Igualment està prohibit utilitzar eines de rastreig de ports o que permeten detectar-hi vulnerabilitats. L'ús d'aquestes eines només està permès al personal d'administració de la xarxa i de seguretat de la UA.
8. No fer un ús racional, eficient i considerat dels recursos disponibles, com ara: l'espai en disc, la memòria, les línies telefòniques, terminals, canals de comunicació, etc.
9. Tecnologies per a emmascarar accions, que no permeten complir amb el Protocol de Retenció de logs de la UA i que no estiguen autoritzades pel Servei d'Informàtica.
TÍTOL II
Condicions de prestació de serveis
Article 14. Limitacions d'ús
1. La UA, a través de l'òrgan amb competències en matèria de Tecnologies de la Informació, podrà establir limitacions respecte a l'ús dels serveis, a fi de mantenir l'operativitat i la disponibilitat dels serveis, sense menyscapte de garantir l'autenticació, la confidencialitat i la integritat de la informació i les comunicacions.
2. Així mateix, quan es detecte un ús incorrecte o no acceptable per part d'alguna persona, es podrà recordar la desconnexió de la xarxa del recurs afectat o bé bloquejar l'accés a determinats serveis.
Article 15. Retenció d'informació sobre el trànsit generat i l'ús dels serveis
1. Per raons de seguretat i operativitat dels serveis informàtics i de comunicacions oferits per la UA i amb l'objectiu de vetlar per la seua correcta utilització, com també complir amb la legalitat vigent, el Servei d'Informàtica farà, amb caràcter ordinari, un seguiment de l'ús d'aquests serveis i recursos, i respectar, en tot cas, el dret a la intimitat i al secret de les comunicacions. Aquest seguiment inclou la generació i arxiu de log, el monitoratge de les comunicacions i quals altres tècniques que permeten determinar i prevenir problemes en el funcionament d'aquests.
2. Es podran aplicar totes les tècniques que es consideren necessàries per a assegurar el funcionament dins de la normalitat (programes de detecció i eliminació de virus, programes de filtre anti-spam...).
3. Els esdeveniments registrats i els terminis de retenció seran els indicats en el "Protocol de retenció de Logs de la UA".
4. La UA, a través de l'òrgan que tinga assumides les competències en aquestes matèries, i previ informe del Servei Jurídic, podrà fer seguiments específics dels accessos que facen les persones usuàries en casos molt justificats que facen necessari un acte d'ingerència imprescindible per al desenvolupament correcte i ordenat de la seua activitat, per a l'esclariment d'infraccions laborals, penals o, si escau, d'una altra naturalesa.
Article 16. Compromís de confidencialitat
1. Tot el personal vinculat a la UA, independentment del tipus de contracte i incloent aquell que pertany a empreses externes amb les quals s'ha establit alguna relació contractual, assumeix un "compromís implícit de confidencialitat" pel qual ha de complir amb l'obligació de secret i confidencialitat respecte als arxius i els continguts a què tinga accés pel seu treball.
2. La confidencialitat de continguts i contrasenyes a què fa referència aquest apartat no exclou la possibilitat que, en estricte compliment dels pertinents requeriments judicials o, si escau, autoritat legalment autoritzada, hagen de revelar els continguts i també la identitat dels autors o autores.
Article 17. Exempció de responsabilitat pel funcionament i ús dels serveis
1. La persona usuària accepta que la UA no té responsabilitat o obligació legal per l'eliminació o error en guardar missatges o altres comunicacions, o qualsevol altre contingut mantingut o transmès pels serveis.
2. La UA queda eximida de qualsevol responsabilitat pels danys i els perjudicis que pogueren derivar de l'accés, i manipulació eventual, de la informació gestionada mitjançant aquests serveis.
3. La UA queda eximida de qualsevol responsabilitat derivada del mal funcionament dels serveis que tinga l'origen en una circumstància accidental, força major, treballs necessaris de manteniment o qualsevol altra causa no imputable a aquesta.
TÍTOL III
Responsabilitats i mesures que cal adoptar
Article 18. Responsabilitats
1. Cada membre de la UA és responsable de conèixer i complir amb aquesta la normativa i és responsable exclusiu de l'ús que faça dels serveis i els recursos oferits per la UA, i ha de fer-se responsable, en tot cas, de la custòdia de la seua clau d'accés. Així mateix, la persona usuària ha d'assegurar que la seua sessió de treball quede tancada.
2. L'usuari o usuària, quan se li sol·licite, ha de col·laborar amb el personal del Servei d'Informàtica en qualsevol investigació que es faça sobre ciberincidents, mal ús dels recursos o qualsevol investigació que es faça per a esclarir el compliment d'aquesta normativa. Per a això el personal usuari ha d'aportar la informació que se li sol·licite i, quan la situació ho requerisca, permetre l'accés a l'equipament afectat.
3. Les persones usuàries que detecten qualsevol anomalia, ús no autoritzat de la contrasenya o compte, o de qualsevol altre error de seguretat que puga comprometre el bon ús i funcionament dels Sistemes d'Informació de la UA o la seua imatge, hauran d'informar immediatament el Servei d'Informàtica mitjançant els mecanismes indicats en el "Procés de Gestió d'Incidents de la UA" que ho registrarà degudament i elevarà, si escau.
4. El Servei d'Informàtica serà el responsable de definir les mesures de seguretat que han d'instal·lar i configurar en aquests equips, i el personal usuari, d'aplicar-les. Per a qualsevol canvi, la persona responsable de la unitat, servei, departament o centre al qual estiga adscrita la persona usuària haurà de sol·licitar-ho i justificar-ho al Responsable de Sistemes de la UA qui valorarà la idoneïtat d'autoritzar aquests canvis o no.
5. El Servei d'Informàtica de la UA, amb la col·laboració de les altres unitats de la UA, vetlaran pel compliment d'aquesta Normativa i informaran el Comité de Seguretat TI sobre els incompliments o deficiències de seguretat observats, amb la finalitat que es prenguen les mesures oportunes.
Article 19. Incompliment
1. Si el personal del Servei d'Informàtica detecta l'existència d'un mal ús dels recursos o un ciberincident i aquest procedeix de les activitats d'una persona usuària determinada, pot prendre les mesures següents per a protegir les altres persones usuàries i, en general, la infraestructura tecnològica de la UA:
a) Notificar la incidència al personal afectat i també a la persona responsable de la unitat a què estiga adscrit.
b) Informar el Comité de Seguretat TI i els òrgans de govern corresponents del succés perquè adopten les mesures disciplinàries que consideren.
c) Suspendre o restringir l'accés o l'ús dels recursos, temporalment o definitiva. Quan la suspensió de l'ús dels recursos i serveis informàtics, siga una mesura preventiva que calga adoptar com a conseqüència d'un ús inadequat d'aquests, el Comité de Seguretat serà l'òrgan competent per a acordar, de forma motivada, aquesta suspensió. Una vegada valorat el risc per part d'aquest Comité, s'iniciaria d'ofici el procediment de suspensió corresponent d'ús dels recursos TI i es traslladarà a la persona interessada de la presumpta infracció perquè faça les al·legacions que crega pertinents en els terminis establits.
2. En qualsevol cas, la inobservança d'aquesta normativa, com també de les normes particulars d'altres serveis informàtics actuals o futurs, podrà donar lloc a l'inici de les accions legals, disciplinàries o de qualsevol altra índole, que pogueren correspondre, sense perjudici de la suspensió del servei prestat o el bloqueig temporal dels sistemes que com a mesures preventives pogueren adoptar.
3. La Universitat d'Alacant posarà en coneixement de l'autoritat judicial i de les Forces i Cossos de Seguretat de l'Estat aquelles infraccions que puguen ser constitutives de delicte.
Disposició addicional
S'inclou en Annex les normes i els procediments de la UA que cal tindre en compte en l'aplicació d'aquesta normativa
Disposició derogatòria
Queda derogada la normativa "CONDICIONS D'ÚS DELS RECURSOS INFORMÀTICS I DE COMUNICACIONS DE LA UNIVERSITAT D'ALACANT" aprovada pel Consell de Govern de la Universitat d'Alacant en la sessió del 8 de maig de 2007.
Disposició final primera
Sense perjudici del que disposa aquesta normativa, s'estarà també subjecte a altres normes particulars com ara:
· Normativa reguladora dels drets i obligacions de les persones usuàries dels serveis i recursos informàtics de la Universitat d'Alacant.
· Normatives reguladores específiques de serveis com el correu electrònic, xarxes sense fils, aules informàtiques de lliure accés, serveis multimèdia, plataforma Moodle, sistemes d'informació departamentals i altres noves que puguen aparèixer i que puguen tindre relació amb l'objecte d'aquesta.
Tot allò que no estiga previst en aquesta normativa, estarà subjecte al que disposa la Política de Seguretat i altres normes aprovades per la UA i a la normativa estatal o autonòmica que corresponga.
Disposició final segona
Aquesta normativa ha sigut revisada pel Comité de Seguretat TI de la Universitat d'Alacant en la sessió de 19 de setembre de 2024 i entrarà en vigor l'endemà de la seua publicació en el BOUA, una vegada aprovada pel Consell de Govern.
Annex
· "Política de seguretat de la Informació"
· "Normativa de seguretat i ús dels servidors aliens al Servei d'Informàtica de la Universitat d'Alacant"
· "Procediment d'accés local i remot"
· "Protecció del lloc de treball informàtic"
· "Lloc de treball net i equip bloquejat"
· "Procediment per a l'esborrament i la destrucció de suports d'emmagatzematge d'informació"
· "Procediment d'ofuscació de dades i eliminació de metadades"
· "Procediment de gestió d'incidents de seguretat en la UA"
· "Protocol de retenció de Log de la UA"