NORMATIVA DE SEGURETAT I ÚS DELS SERVIDORS ALIENS AL SERVEI D'INFORMÀTICA DE LA UNIVERSITAT D'ALACANT
- Data d'aprovació
- 26/09/2024
- Data de publicació
- 01/10/2024
- Òrgan competent
- Consell de Govern
- Secció
- Disposicions generals
Títol: NORMATIVA DE SEGURETAT I ÚS DELS SERVIDORS ALIENS AL SERVEI D'INFORMÀTICA DE LA UNIVERSITAT D'ALACANT
Secció: Disposicions generals
Òrgan: Consell de Govern
Data d'aprovació: dijous, 26 de setembre de 2024
Aprovada per unanimitat pel Consell de Govern de la Universitat d'Alacant en la sessió ordinària del dia 26 de setembre de 2024.
NORMATIVA DE SEGURETAT I ÚS DELS SERVIDORS ALIENS AL SERVEI D'INFORMÀTICA DE LA UNIVERSITAT D'ALACANT
Preàmbul
TÍTOL PRELIMINAR
Objecte i àmbit d'aplicació
Article 1. Objecte
Article 2. Àmbit d'aplicació
Article 3. Revisió i avaluació
Article 4. Definicions
TÍTOL I
Llocs web oficials
Article 5. Sistema d'informació relatiu a llocs web oficials
TÍTOL II
Autoritzacions
Article 6. Autorització per a la connexió d'un sistema d'informació a la infraestructura de la UA
Article 7. Autorització per a la utilització d'un sistema d'informació en infraestructura externa sota dominis de la UA
TÍTOL III
Obligacions
Article 8. Obligacions de la persona titular del sistema d'informació
Article 9. Obligacions del personal administrador del sistema d'informació
TÍTOL IV
Responsabilitats i mesures que cal adoptar
Article 10. Responsabilitats
Article 11. Incompliment
Disposició transitòria
Disposició addicional
Disposició final primera
Disposició final segona
Annex I
Annex II
Preàmbul
La Política de seguretat de la Universitat d'Alacant (UA) que es va aprovar el 15 de desembre del 2022 estableix un marc general sobre el tractament de la seguretat de la informació en l'àmbit de la UA i disposa, en l'article 12, que s'ha de desenvolupar i complementar amb normes, procediments i instruccions més específiques.
Dins d'aquest marc normatiu, la UA va aprovar la Normativa reguladora dels drets i les obligacions de les persones usuaris de serveis i recursos informàtics i la Normativa d'ús dels recursos informàtics i de comunicacions. Els servidors informàtics poden ser font de riscos i objecte d'amenaces des d'Internet, sobretot si no estan subjectes a una sèrie d'accions i bones pràctiques. Per tant, amb la finalitat de protegir aquests recursos i, per extensió, la resta de la infraestructura tecnològica de la UA, es dicta aquesta norma per a la instal·lació, la posada en funcionament i el manteniment de servidors i serveis aliens al Servei d'Informàtica de la UA, que desenvolupa i complementa les normes i condicions esmentades anteriorment.
TÍTOL PRELIMINAR
Objecte i àmbit d'aplicació
Article 1. Objecte
L'objecte d'aquest document és establir la normativa que permeta a les i els titulars i administradors dels servidors i sistemes d'informació departamentals, d'instituts o qualsevol altra unitat de la universitat, garantir els drets de les persones usuàries, protegir la infraestructura TI de la universitat i assegurar el compliment de les normatives que afecten els sistemes d'informació de l'administració pública.
Article 2. Àmbit d'aplicació
Aquesta normativa és aplicable a tot l'àmbit d'actuació de la Universitat d'Alacant. També és aplicable i d'obligat compliment per a totes i tots els titulars i administradors dels servidors i sistemes d'informació connectats a la xarxa de la Universitat d'Alacant o que s'allotgen fora de la universitat, siga físicament o virtualment, però que continguen informació, serveis o dades de la Universitat d'Alacant.
Article 3. Revisió i avaluació
1. La persona responsable del servei definida en la Política de seguretat de la Informació de la UA és competent per a:
· Interpretar els dubtes que puguen sorgir en l'aplicació d'aquesta norma.
· Revisar-la quan calga per a actualitzar-ne el contingut o quan es complisquen els terminis màxims establits per a fer-ho.
· Verificar-ne l'efectivitat.
2. Amb una periodicitat mínima anual es revisarà aquesta normativa amb la finalitat d'identificar oportunitats de millora en la gestió de la qualitat dels processos de seguretat de la informació o adaptar-la als canvis esdevinguts en el marc legal, infraestructura tecnològica, organització general, etc.
Article 4. Definicions
· Titular del sistema d'informació: responsable final del sistema d'informació i la o el sol·licitant d'aquest.
· Personal administrador del sistema d'informació: personal tècnic i, per tant, encarregat de la gestió i supervisió dels servidors i del programari desplegat. La seua principal responsabilitat és garantir que els serveis funcionen de manera eficient, segura i de confiança.
· RSIS: responsable del sistema definit en la Política de seguretat de la informació de la UA.
· RSEG: responsable de seguretat de la informació definit en la Política de seguretat de la informació de la UA
· Servidor: un servidor informàtic és un sistema de maquinari i programari dissenyat per a proporcionar serveis i recursos a altres dispositius o usuaris en una xarxa.
· Sistema d'informació: un sistema d'informació és el conjunt de components de programari o maquinari interrelacionats que treballen junts per a recopilar, emmagatzemar, processar i distribuir informació. També pot estar format per un únic servidor.
· Sistema d'informació aliè al Servei d'Informàtica: tot aquell sistema d'informació no gestionat pel personal del Servei d'Informàtica de la UA.
TÍTOL I
Llocs web oficials
Article 5. Sistema d'informació relatiu a llocs web oficials
Els llocs web de centres, departaments, unitats, serveis i instituts s'hauran de realitzar amb les eines i amb les infraestructures facilitades pel Servei d'Informàtica i complir la normativa interna vigent per al desenvolupament d'aquests llocs web.
TÍTOL II
Autoritzacions
Article 6. Autorització per a la connexió d'un sistema d'informació a la infraestructura de la UA
1. El procés que ha de seguir el personal de la UA que necessite desplegar un sistema d'informació en infraestructura de la UA és:
· La persona titular del sistema d'informació justificarà la impossibilitat d'utilitzar els recursos TI centralitzats disponibles a la UA i gestionats pel Servei d'Informàtica.
· La persona titular del sistema d'informació farà una sol·licitud electrònica en la qual es recollirà la informació següent:
- Justificació del no ús de sistemes centrals
- Dades necessàries per a la connexió a la xarxa
- Nom de domini sol·licitat, si cal.
- Identificació de l'administrador del sistema.
- Maquinari que suporta el sistema.
- Programari a desplegar i versions (S.O., servidors d'aplicacions, etc.).
2. L'autorització o no d'aquesta petició correspon al vicerectorat amb competències en tecnologies de la informació de la Universitat d'Alacant.
Article 7. Autorització per a la utilització d'un sistema d'informació en infraestructura externa sota dominis de la UA
1. El procés que ha de seguir el personal de la UA que necessite desplegar un sistema d'informació en infraestructura externa a la UA és:
· La persona titular del sistema d'informació justificarà la impossibilitat d'utilitzar els recursos TI centralitzats disponibles a la UA i gestionats pel Servei d'Informàtica.
· La persona titular del sistema d'informació farà una sol·licitud electrònica en la qual es recollirà la informació següent:
- Justificació del no ús de sistemes centrals.
- Nom de domini sol·licitat, si és necessari.
- Identificació de l'administrador de sistemes.
- Programari a desplegar i versions (S.O., servidors d'aplicacions, etc.).
- Identificació de l'empresa en què es desplega el sistema d'informació.
2. L'autorització o no d'aquesta petició correspon al vicerectorat amb competències en tecnologies de la informació de la Universitat d'Alacant.
TÍTOL III
Obligacions
Article 8. Obligacions de la persona titular del sistema d'informació
1. Les obligacions que ha de complir la persona titular del sistema la sol·licitud de la qual haja sigut autoritzada són:
a) Disposar sempre d'una persona administradora del sistema i, addicionalment, si cal, d'una persona responsable del programari desplegat.
b) Facilitar a la persona administradora del sistema el compliment de les seues obligacions detallades en l'article 9 d'aquesta normativa.
c) Garantir el compliment del que disposa la legislació europea i espanyola en matèria de protecció de dades de caràcter personal. De manera molt especial:
- La necessitat de complir amb el deure d'informació que recull la legislació de protecció de dades.
- Si el servidor es troba fora de la infraestructura de la UA i conté dades personals segons el «REGLAMENT (UE) 2016/679 DEL PARLAMENT EUROPEU I DEL CONSELL, de 27 d'abril de 2016, relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d'aquestes dades» es requereix un contracte d'encarregat de tractament amb el proveïdor de serveis d'allotjament, el qual haurà de ser signat pel gerent.
d) En cap cas es poden recollir ni tractar dades especialment protegides (regulades en l'art. 9 del Reglament UE 2016/679 del Parlament Europeu i del Consell, de 27 d'abril de 2016, relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d'aquestes dades).
e) La persona titular ha d'actuar amb diligència davant dels requeriments que puga rebre relatius a temes de seguretat o protecció de dades personals.
f) La persona titular haurà de mantenir informat el RSIS de la UA dels canvis de personal administrador del sistema o del personal responsable del programari.
g) Anualment, o quan el Servei d'Informàtica ho sol·licite, la persona titular ha de remetre al RSIS de la UA un informe amb el programari instal·lat en el sistema, les seues versions i quins dels serveis habilitats són accessibles des d'Internet.
h) La persona titular és la responsable de determinar quan deixa de ser necessari el sistema d'informació i fer les gestions necessàries per al seu desmantellament. A més, ha d'informar-ne el RSIS de la UA mitjançant el mecanisme que s'indique per a aquesta finalitat.
2. A més de les obligacions anteriors, la persona titular del sistema haurà de complir amb la normativa aplicable tant de la Universitat d'Alacant com l'autonòmica, nacional i europea, amb especial atenció a l'Esquema Nacional de Seguretat (Reial decret 311/2022, de 3 de maig), Llei de propietat intel·lectual (Reial decret legislatiu 1/1996, de 12 d'abril), accessibilitat (Reial decret 1112/2018 sobre accessibilitat dels llocs web i aplicacions per a dispositius mòbils del sector públic), a les normatives de la UA i la Comunitat Valenciana relatives al bilingüisme i qualsevol altra que puga ser aplicable.
3. Si el servei entra dins de l'àmbit del Reial decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat (ENS):
· La contractació ha de seguir les directrius establides en el Procediment per a la contractació de subministraments i serveis de tecnologies de la informació de la UA.
· El o els servidors en els quals s'allotge han de complir els principis i les mesures de seguretat establides en aquest RD per al nivell MITJÀ.
· El Centre de Processament de Dades (CPD) on s'allotge aquest servidor ha de disposar, com a mínim, de la certificació de conformitat en la categoria MITJANA (categoria establida per a la Universitat d'Alacant).
Article 9. Obligacions del personal administrador del sistema d'informació
1. El personal administrador és el responsable de mantenir la infraestructura tecnològica del sistema en condicions operatives. En el cas que siga una persona sense vinculació amb la UA o un servei prestat per una empresa externa, el contracte ha de recollir les obligacions indicades en aquesta normativa.
2. El personal administrador ha de mantenir el sistema actualitzat de manera que siga possible el compliment de les normes establides en el punt anterior.
3. El personal administrador del sistema ha de dissenyar i configurar el sistema de manera que garantisca un grau suficient de seguretat per defecte, establiment de les mesures de protecció, detecció i recuperació proporcionals als riscos potencials i a la criticitat i valor de la informació del sistema. Per a fer-ho, i llevat de motius degudament justificats:
· S'hi instal·laran les eines de seguretat que marque la Divisió de Seguretat de la Informació de la Universitat d'Alacant.
· S'hi aplicaran els procediments, les instruccions i els requisits publicats per la Divisió de Seguretat de la Informació de la Universitat d'Alacant.
4. El personal administrador ha de seguir el Procediment de gestió d'incidents de la UA (https://si.ua.es/va/normativa/normativa/procedimiento-de-gestion-de-incidentes-de-seguridad-ua.pdf) i, a més, dur a terme les accions que des de la Divisió de Seguretat de la Informació de la Universitat d'Alacant se li indiquen, amb l'obligació de participar en la gestió i resolució de qualsevol incidència que sorgisca en aquest àmbit. En la línia d'aquest procediment, en el cas que el personal administrador detecte un incident de seguretat haurà de comunicar-lo immediatament seguint el procediment de gestió esmentat en aquest paràgraf.
TÍTOL IV
Responsabilitats i mesures que cal adoptar
Article 10. Responsabilitats
1. Tota persona membre de la UA afectada per aquesta normativa és responsable de conèixer les directrius d'aquest document, així com de les conseqüències en què puguen incórrer en cas d'incompliment.
2. La persona titular del sistema té la responsabilitat que es complisca, durant tot el temps que el sistema d'informació estiga en funcionament:
· aquesta norma i les obligacions que s'hi indiquen;
· la normativa aplicable tant de la Universitat d'Alacant, com l'autonòmica, nacional i europea.
3. El personal administrador del sistema és l'encarregat de complir les directrius que s'indiquen en aquest document durant tot el temps que el sistema d'informació estiga en funcionament, així com totes les altres mesures que considere oportunes per a la seua correcta protecció. És responsable directe dels incidents ocasionats per l'incompliment d'aquestes normes i els problemes derivats que puguen afectar terceres persones, el mateix sistema o d'altres connectats a la infraestructura de la UA.
4. En l'annex I es detallen les responsabilitats del personal.
Article 11. Incompliment
El Servei d'Informàtica, atenent els protocols de seguretat establits en la universitat o per incompliment de les condicions expressades en els articles 8 i 9 d'aquesta normativa, podrà bloquejar i aïllar l'accés a aquests sistemes d'informació. Es notificarà al titular i a l'administrador del sistema i es prendran les mesures i comprovacions oportunes abans de tornar a connectar el sistema d'informació a fi de prevenir que es repetisca l'incident.
Disposició transitòria
Els sistemes d'informació que estiguen en funcionament quan entre en vigor aquesta norma i que en resulten afectats disposaran de quaranta dies hàbils, comptadors des de l'endemà de la publicació d'aquesta normativa en el BOUA, perquè el titular del sistema sol·licite l'autorització corresponent tal com indiquen els articles 6 i 7 d'aquesta normativa.
Disposició addicional
S'inclouen en annex II les normes i els procediments presents de la UA que cal tenir en compte en l'aplicació d'aquesta normativa
Disposició final primera
En tot allò que no estiga regulat en aquesta normativa caldrà atenir-se al que disposa la Política de seguretat i altres normes aprovades per la UA i la normativa estatal o autonòmica que corresponga.
Disposició final segona
Aquesta normativa ha sigut revisada pel Comitè de Seguretat TI de la Universitat d'Alacant en la sessió 19 de setembre de 2024 i entrarà en vigor l'endemà de publicar-se en el BOUA, una vegada aprovada pel Consell de Govern.
Annex I
En aquesta taula s'indiquen les responsabilitats del personal
Taula 1. Matriu RACI: Responsable, Aprova, Consultat o Informat
| Activitat | RSIS | RSEG | Comissió TI | Titular sistema | Administrador sistema |
| Sol·licitud | C | I | A | R | I |
| Nomenament personal administrador sistemes | I | I | R | C | |
| Compliment normatiu | I | I | I | R | C |
| Informes situació sistema | I | I | R | C | |
| Manteniment del sistema | I | R | |||
| Protecció del sistema | I | C | C | R | |
| Gestió d'incidents | I/C | I | R | ||
| Sancions per incompliment | R | C | A | I | I |
Annex II
· Política de seguretat de la informació
· Normativa reguladora dels drets i obligacions de les persones usuàries de serveis i recursos informàtics de la Universitat d'Alacant
· Normativa de seguretat i ús dels recursos i serveis informàtics de la Universitat d'Alacant.
· Procediment de gestió d'incidents de seguretat en la UA