POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN DE LA UNIVERSIDAD DE ALICANTE

Fecha de aprobación
28/06/2013
Fecha de publicación
03/07/2013
Órgano competente
Consejo de Gobierno
Sección
Disposiciones generales

Título: POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN DE LA UNIVERSIDAD DE ALICANTE

Sección: Disposiciones generales

Órgano: Consejo de Gobierno

Fecha de aprobación: viernes, 28 de junio de 2013

 

 

 

POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN

                                                                              

1. ENTRADA EN VIGOR

 

Esta Política de Seguridad de la Información entrará en vigor al día siguiente de su publicación en el BOUA, previa aprobación por el Consejo de Gobierno.

 

2. INTRODUCCIÓN

 

La UNIVERSIDAD DE ALICANTE, en adelante UA, depende de los sistemas TI (Tecnologías de Información) para alcanzar sus objetivos institucionales. En consecuencia, estos sistemas deben ser administrados con diligencia, tomando las medidas adecuadas para protegerlos frente a daños accidentales o deliberados que puedan afectar a la disponibilidad, integridad o confidencialidad de la información tratada o los servicios prestados.

 

Por ello, el objetivo de la seguridad de la información es garantizar la calidad de la información (confidencialidad, integridad, disponibilidad y usos previstos) y la prestación continuada de los servicios, actuando preventivamente, supervisando la actividad diaria y reaccionando con presteza a los incidentes.

 

Esto implica que la organización y su personal deben aplicar las medidas mínimas de seguridad exigidas por el Esquema Nacional de Seguridad, (en adelante ENS) así como realizar un seguimiento continuo de los niveles de prestación de servicios, seguir y analizar las vulnerabilidades reportadas, y preparar una respuesta efectiva a los incidentes para garantizar la continuidad de los servicios prestados.

 

Los requisitos de seguridad y las necesidades de financiación deben ser identificados e incluidos en la planificación, en la solicitud de ofertas, y en pliegos de licitación para proyectos de TI.

 

La organización debe estar preparada para prevenir, detectar, reaccionar y recuperarse de incidentes, de acuerdo al Artículo 7 del ENS.

 

2.1. PREVENCIÓN

 

La Universidad debe evitar, o al menos prevenir en la medida de lo posible, que la información o los servicios se vean perjudicados por incidentes de seguridad. Para ello se deben implementar las medidas mínimas de seguridad determinadas por el ENS, así como cualquier control adicional identificado a través de una evaluación de amenazas y riesgos.

 

 

 

 

 

Estos controles, y los roles y responsabilidades de seguridad de todo el personal, deben estar claramente definidos y documentados. Para garantizar el cumplimiento de la política, la organización debe:

 

 

  • Autorizar los sistemas TI antes de entrar en operación.
  • Evaluar regularmente la seguridad, incluyendo evaluaciones de los cambios de configuración realizados de forma rutinaria.
  • Solicitar la revisión periódica por parte de terceros con el fin de obtener una evaluación independiente.

 

 

2.2. DETECCIÓN

 

Dado que los servicios se pueden degradar rápidamente debido a incidentes, se debe monitorizar la operación de manera continuada para detectar anomalías en los niveles de prestación de los servicios y actuar en consecuencia según lo establecido en el Artículo 9 del ENS.

 

La monitorización es especialmente relevante cuando se establecen líneas de defensa de acuerdo con el Artículo 8 del ENS. Se establecerán mecanismos de detección, análisis y reporte que lleguen a las o los responsables regularmente y en el momento en que se produce una desviación significativa de los parámetros que se hayan preestablecido como normales.

 

2.3. RESPUESTA

 

La organización debe:

 

 

  • Establecer mecanismos para responder eficazmente a los incidentes de seguridad.
  • Designar el punto de contacto para las comunicaciones con respecto a incidentes detectados en áreas de la entidad o en otros organismos relacionados con la UA.
  • Establecer protocolos para el intercambio de información relacionada con el incidente. Esto incluye comunicaciones, en ambos sentidos, con los Equipos de Respuesta a Emergencias (CERT) reconocidos a nivel nacional: Iris-CERT, CCN-CERT,…

 

 

2.4. RECUPERACIÓN

 

Para garantizar la disponibilidad de los servicios críticos, la organización debe desarrollar planes de continuidad de los sistemas TI como parte de su plan general de continuidad de negocio y actividades de recuperación.

 

 

 

 

 

3. MISIÓN

 

La Universidad de Alicante es una institución pública, dinámica e innovadora, con proyección internacional y un campus de referencia, cuya MISIÓN es la formación integral de sus estudiantes y el compromiso con el avance y la mejora de la sociedad, por medio de la creación y transmisión del conocimiento y del desarrollo cultural, científico y tecnológico.

 

De forma estrechamente relacionada con el cumplimiento de esta misión, la organización desea manifestar la necesidad de una infraestructura TI que prime y fomente las operativas abiertas, enfocadas a la funcionalidad, conectividad y servicio al usuario, como funciones prioritarias para la consecución de los objetivos estratégicos e institucionales.

 

4. ALCANCE

 

Debido a la misión de la entidad, reflejada en el punto 3 del presente documento, la organización no considera necesaria la aplicación de la presente política de seguridad sobre todo el conjunto de los sistemas informáticos de la Universidad.

 

En base a ello, la organización aplicará la presente política sobre el grueso de los sistemas TI que conforman el sistema de información de la UA y específicamente sobre todos aquellos que están relacionados con el ejercicio de derechos por medios electrónicos, con el cumplimiento de deberes por medios electrónicos o al procedimiento administrativo.

 

De forma concreta la presente política de seguridad es aplicable sobre los siguientes servicios y los sistemas TI que los conforman:

 

  • Sistema ERP Institucional.
  • Sistema de Administración Electrónica.
  • Sistema Web.
  • Sistema Servicios Universitarios.

 


5. MARCO NORMATIVO

Son de aplicación las leyes y normativas españolas en relación a protección de datos personales, propiedad intelectual y uso de herramientas telemáticas.

Esta política se sitúa dentro del marco jurídico definido por las leyes y Reales Decretos siguientes:

 

 

  • Ley Orgánica de Universidades (6/2001) y Ley Orgánica de modificación de la L.O.U. (4/2007).
  • Esquema Nacional de Seguridad (RD 3/2010)
  • Ley de acceso electrónico de los ciudadanos a los servicios públicos (11/2007).

 

 

 

 

 

  • Ley Orgánica de Protección de Datos (15/1999) y Reglamento de desarrollo de la Ley Orgánica (RD 1720/2007)
  • Ley de Servicios de la Sociedad de la Información (de 12 de octubre de 2002)

 

 

6. ORGANIZACIÓN DE LA SEGURIDAD

 

6.1. COMITÉS: FUNCIONES Y RESPONSABILIDADES

 

El Comité de Seguridad TI estará formado por:

 

-          El/la Vicerrector/a de Tecnologías de la Información o el/la Vicerrector/a competente en la materia

-          El/la Secretario/a General

-          El/la director/a del Secretariado de Tecnologías de la Información

-          El/la director/a del Secretariado de Servicios en Red

-          El/la Jefe/a de Área de Recursos de la Información y Servicios en Red

-          El/la director/a del  Servicio de Informática

-          El/la Jefe/a de la División de Sistemas del Servicio de Informática

-          El/la Jefe/a de la División de Aplicaciones del Servicio de Informática

 

El Comité de Seguridad TI nombrará un secretario o secretaria, que tendrá como funciones las propias del cargo.

 

El Comité de Seguridad TI reportará al Consejo de Dirección.

 

El Comité de Seguridad TI tendrá las siguientes funciones:

 

 

  • Divulgación de la política y normativa de seguridad de la Organización.
  • Aprobación de la normativa de seguridad de la Organización.
  • Revisión anual de la política de seguridad.
  • Desarrollo del procedimiento de designación de roles.
  • Designación de roles y responsabilidades.
  • Supervisión y aprobación de las tareas de seguimiento del Esquema Nacional de Seguridad:

 

 

  • Tareas de adecuación
  • Análisis de Riesgos
  • Auditoría Bienal

 

 

6.2. ROLES: FUNCIONES Y RESPONSABILIDADES

 

Responsable de los servicios TI

 

El/la Vicerrector/a de TI tendrá el rol de responsable de los servicios TI de la Organización. Teniendo por funciones las siguientes:

 

 

 

 

  • Establecimiento de los requisitos de los servicios TI en materia de seguridad.
  • Trabajo en colaboración con el/la responsable de seguridad y el/la de sistemas en el mantenimiento de los sistemas catalogados según el Anexo I del Esquema Nacional de Seguridad.

 

 

            Responsable de la información

           

El/la Jefe/a de Área de Recursos de la Información y Servicios en Red tendrá el rol de responsable de la información de la Organización. Teniendo por funciones las siguientes:

 

 

  • Establecimiento de los requisitos de la información en materia de seguridad.
  • Trabajo en colaboración con la persona responsable de seguridad y la persona responsable de sistemas en el mantenimiento de los sistemas catalogados según el Anexo I del Esquema Nacional de Seguridad.

 

 

Responsable de Seguridad

 

El/la Director/a del Servicio de Informática en el rol de responsable de seguridad de la Organización. Teniendo por funciones las siguientes:

 

 

  • Mantener la seguridad de la información manejada y de los servicios prestados por los sistemas TI en su ámbito de responsabilidad.
  • Realizar o promover las auditorías periódicas que permitan verificar el cumplimiento de las obligaciones del organismo en materia de seguridad.
  • Promover la formación y concienciación del Servicio de Informática dentro de su ámbito de responsabilidad.
  • Coordinar con los distintos responsables que las medidas de seguridad establecidas son adecuadas para la protección de la información manejada y los servicios prestados.
  • Analizar, completar y aprobar toda la documentación relacionada con la seguridad del sistema.
  • Monitorizar el estado de seguridad del sistema proporcionado por las herramientas de gestión de eventos de seguridad y mecanismos de auditoría implementados en el sistema.
  • Apoyar y supervisar la investigación de los incidentes de seguridad desde su notificación hasta su resolución.
  • Aprobación de los procedimientos de seguridad elaborados por el Responsable del sistema.
  • Elaboración de la normativa de seguridad de la entidad.

 

 

 

 

 

 

 

Responsable del Sistema TI

 

Los/las Jefes/as de División del Servicio de Informática en el rol de responsables del sistema de la Organización. Teniendo por funciones, dentro de sus áreas de actuación, las siguientes:

 

 

  • Desarrollar, operar y mantener el sistema durante todo su ciclo de vida, de sus especificaciones, instalación y verificación de su correcto funcionamiento.
  • Definir la topología y política de gestión del sistema estableciendo los criterios de uso y los servicios disponibles en el mismo.
  • Definir la política de conexión o desconexión de equipos y nuevas personas usuarias en el sistema.
  • Aprobar los cambios que afecten a la seguridad del modo de operación del sistema.
  • Decidir las medidas de seguridad que aplicarán los suministradores de componentes del sistema durante las etapas de desarrollo, instalación y prueba del mismo.
  • Implantar y controlar las medidas específicas de seguridad del sistema y cerciorarse de que estas se integren adecuadamente dentro del marco general de seguridad.
  • Determinar la configuración autorizada de hardware y software a utilizar en el sistema.
  • Aprobar toda modificación sustancial de la configuración de cualquier elemento del sistema.
  • Llevar a cabo el preceptivo proceso de análisis y gestión de riesgos en el sistema.
  • Determinar la categoría del sistema según el procedimiento descrito en el Anexo I del ENS y determinar las medidas de seguridad que deben aplicarse según se describe en el Anexo II del ENS.
  • Elaborar y aprobar la documentación de seguridad del sistema.
  • Delimitar las responsabilidades de cada entidad involucrada en el mantenimiento, explotación, implantación y supervisión del sistema.
  • Investigar los incidentes de seguridad que afecten al sistema, y en su caso, comunicación a la persona responsable de seguridad o a quien esta determine.
  • Establecer planes de contingencia y emergencia, llevando a cabo frecuentes ejercicios para que el personal se familiarice con ellos.

 

 

 

 

 

 

 

 

 

 

 

  • Además, la persona responsable del sistema puede acordar la suspensión del manejo de una cierta información o la prestación de un cierto servicio si es informado de deficiencias graves de seguridad que pudieran afectar a la satisfacción de los requisitos establecidos. Esta decisión debe ser acordada con las personas responsables de la información afectada, el servicio afectado y la persona responsable de seguridad, antes de ser ejecutada.
  • Elaboración de los procedimientos de seguridad necesarios para la operativa en el sistema.

 

 

6.3. PROCEDIMIENTO DE DESIGNACIÓN

 

Acorde a los puestos reflejados en la política de seguridad.

 

6.4. POLÍTICA DE SEGURIDAD

 

Será misión del Comité de Seguridad TI la revisión anual de esta Política de Seguridad de la Información y la propuesta de revisión o mantenimiento de la misma. La Política será aprobada por Consejo de Gobierno y difundida para que la conozcan todas las partes afectadas.

 

 

7. DATOS DE CARÁCTER PERSONAL

La UA realiza tratamientos en los que hace uso de datos de carácter personal. El Documento de Seguridad LOPD de la Organización se puede encontrar en las dependencias del Servicio de Informática. Este documento recoge los ficheros afectados y las personas responsables correspondientes.

 

Todos los sistemas de información de la UA se ajustarán a los niveles de seguridad requeridos por la normativa para la naturaleza y finalidad de los datos de carácter personal recogidos en el mencionado Documento de Seguridad.

 

8. GESTIÓN DE RIESGOS

 

Todos los sistemas sujetos a esta Política deberán realizar un análisis de riesgos, evaluando las amenazas y los riesgos a los que están expuestos. Este análisis se repetirá:

 

 

  • Regularmente, al menos una vez cada dos años.
  • Cuando cambie la información manejada.
  • Cuando cambien los servicios prestados.
  • Cuando ocurra un incidente grave de seguridad.
  • Cuando se reporten vulnerabilidades graves.

 

 

 

 

 

Para la armonización de los análisis de riesgos, el Comité de Seguridad TI establecerá una valoración de referencia para los diferentes tipos de información manejados y los diferentes servicios prestados.

 

El Comité de Seguridad TI dinamizará la disponibilidad de recursos para atender a las necesidades de seguridad de los diferentes sistemas, promoviendo inversiones de carácter horizontal.

 

9. DESARROLLO DE LA POLÍTICA DE SEGURIDAD

 

Esta Política se desarrollará por medio de normativa de seguridad que afronte aspectos específicos. La normativa de seguridad estará a disposición de cualquier miembro de la organización que necesite conocerla, en particular para quienes utilicen, operen o administren los sistemas de información y comunicaciones.

 

La normativa de seguridad estará disponible en el sitio web de la Universidad.

 

10. OBLIGACIONES DEL PERSONAL

 

Todas las personas que forman parte de la UA tienen la obligación de conocer y cumplir esta Política de Seguridad de la Información y la Normativa de Seguridad desarrollada a partir de ella, siendo responsabilidad del Comité de Seguridad TI disponer los medios necesarios para que la información llegue a las personas o servicios afectados.

 

Se establecerá un programa de acciones de concienciación continua para atender a la totalidad de los y las miembros de la UA, en particular a quienes se acaben de incorporar.

 

Las personas con responsabilidad en el uso, operación o administración de sistemas TI recibirán formación para el manejo seguro de los sistemas en la medida en que la necesiten para realizar su trabajo. La formación será obligatoria antes de asumir una responsabilidad, tanto si es su primera asignación o si se trata de un cambio de puesto de trabajo o de responsabilidades en el mismo.

 

11. TERCERAS PARTES

 

Cuando la UA preste servicios a otros organismos o maneje información de otros organismos, se les hará partícipe de esta Política de Seguridad de la Información, se establecerán canales para reporte y coordinación de los respectivos Comités de Seguridad TI y se establecerán procedimientos de actuación para la reacción ante incidentes de seguridad.

 

 

 

 

 

 

Cuando la UA utilice servicios de terceros o ceda información a terceros, se les exigirá el cumplimento de esta Política de Seguridad y de la Normativa de Seguridad que ataña a dichos servicios o información. Dicha tercera parte quedará sujeta a las obligaciones establecidas en dicha normativa, pudiendo desarrollar sus propios procedimientos operativos para satisfacerla. Se establecerán procedimientos específicos de reporte y resolución de incidencias. Cuando algún aspecto de la Política no pueda ser satisfecho por una tercera parte según se define en los párrafos anteriores, se requerirá al/a la Responsable de Seguridad un informe que precise los riesgos en que se incurre y la forma de tratarlos. Se requerirá la aprobación de este informe por los responsables de la información y los servicios afectados antes de seguir adelante.

 

 

Análisis