NORMATIVA DE SEGURIDAD Y USO DE LOS RECURSOS INFORMÁTICOS Y DE COMUNICACIONES DE LA UNIVERSIDAD DE ALICANTE

Fecha de aprobación
26/09/2024
Fecha de publicación
01/10/2024
Órgano competente
Consejo de Gobierno
Sección
Disposiciones generales

Título: NORMATIVA DE SEGURIDAD Y USO DE LOS RECURSOS INFORMÁTICOS Y DE COMUNICACIONES DE LA UNIVERSIDAD DE ALICANTE

Sección: Disposiciones generales

Órgano: Consejo de Gobierno

Fecha de aprobación: jueves, 26 de septiembre de 2024

Aprobada por unanimidad por el Consejo de Gobierno de la Universidad de Alicante en la sesión ordinaria del día 26 de septiembre de 2024.

NORMATIVA DE SEGURIDAD Y USO DE LOS RECURSOS INFORMÁTICOS Y DE COMUNICACIONES DE LA UNIVERSIDAD DE ALICANTE

Preámbulo

TÍTULO PRELIMINAR

Objeto y ámbito de aplicación

Artículo 1. Objeto

Artículo 2. Ámbito de aplicación

Artículo 3. Revisión y evaluación

TÍTULO I

Normas de uso de los recursos y servicios informáticos

Artículo 4. Identificación y autenticación en los recursos y servicios

CAPÍTULO 1

Uso de los recursos informáticos y de comunicaciones de la UA

Artículo 5. Condiciones de uso generales

Artículo 6. Criterios generales de utilización

SECCIÓN 1ª ACCESO Y USO DE LA RED DE LA UA

Artículo 7. Sobre el acceso y uso de la red de la UA

Artículo 8. Conexión de equipos a la red de la UA

CAPÍTULO II

Uso inapropiado de los recursos

Artículo 9. Uso incorrecto de los recursos

Artículo 10. Uso inadecuado en relación con la finalidad y naturaleza del uso

Artículo 11. Uso inadecuado en relación con confidencialidad y suplantación de identidad

Artículo 12. Uso inadecuado en relación con la integridad y disponibilidad de los recursos

Artículo 13. Uso inadecuado en relación con el uso de las infraestructuras y red de la UA

TÍTULO II

Condiciones de prestación de servicios

Artículo 14. Limitaciones de uso

Artículo 15. Retención de información sobre el tráfico generado y el uso de los servicios

Artículo 16. Compromiso de confidencialidad

Artículo 17. Exención de responsabilidad por el funcionamiento y uso de los servicios

TÍTULO III

Responsabilidades y medidas a adoptar

Artículo 18. Responsabilidades

Artículo 19. Incumplimiento

Disposición adicional

Disposición derogatoria

Disposición final primera

Disposición final segunda

Anexo

Preámbulo

Conforme a lo dispuesto en el Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica (ENS), este documento contiene la Normativa de Seguridad y uso de los recursos y servicios informáticos de la Universidad de Alicante (UA), gestionados o bajo la responsabilidad de la UA, señalando asimismo los compromisos que adquieren sus usuarios y usuarias respecto a su seguridad y buen uso.

La utilización de equipamiento informático y de comunicaciones es actualmente una necesidad en cualquier organización del sector público. Dado que estos recursos y servicios son ampliamente utilizados y que la red informática sobre la que están soportados está integrada a su vez en otras de índole más amplia (en especial Red IRIS) se hace necesaria la aprobación de una normativa que, partiendo de la adecuación a la legislación vigente, clarifique la forma correcta de uso de los mismos, delimite las responsabilidades y proporcione un marco para la regulación del uso de cada uno de ellos.

El 8 de mayo de 2007 el Consejo de Gobierno de la Universidad de Alicante (UA) aprobó la normativa "CONDICIONES DE USO DE LOS RECURSOS INFORMÁTICOS Y DE COMUNICACIONES DE LA UNIVERSIDAD DE ALICANTE". El 15 de diciembre de 2022, el Consejo de Gobierno aprobó la Política de Seguridad de la Universidad de Alicante que supone el marco general sobre el tratamiento de la seguridad de la información en el ámbito de la UA y establece, en su artículo 12, que se debe desarrollar y complementar con normas, procedimientos e instrucciones más específicas.

Esta norma sustituye a la aprobada el 8 de mayo del 2007 y está alineada con la nueva Política de Seguridad y con el marco normativo establecido ENS.

TÍTULO PRELIMINAR

Objeto y ámbito de aplicación

Artículo 1. Objeto

Conforme a lo dispuesto en el Real Decreto 311/2022 por el que se regula el ENS, el objetivo de esta normativa es regular el uso de los recursos y servicios informáticos que la UA proporciona a la comunidad universitaria para su utilización en actividades académicas, de investigación, desarrollo e innovación, incluyendo las tareas administrativas asociadas de la UA y así como garantizar la calidad y seguridad de nuestros servicios informáticos y de comunicaciones.

Artículo 2. Ámbito de aplicación

1. El ámbito de aplicación de la presente normativa alcanza a la totalidad de la comunidad universitaria, así como a todas aquellas personas que hacen uso de los sistemas informáticos y de comunicaciones de la Universidad de Alicante o de los servicios proporcionados por éstos. Cualquier persona que utilice los recursos informáticos y de comunicaciones de la UA, de manera permanente o eventual, queda sujeta a las normas y condiciones contenidas en este documento.

2. Así mismo, lo expuesto en esta normativa se aplicará también a todos los dispositivos conectados a la infraestructura de la UA o con direccionamiento IP dentro del rango de la UA o que esté bajo el dominio ua.es.

Artículo 3. Revisión y evaluación

1. La persona Responsable del Servicio definida en la Política de Seguridad de la Información de la UA es competente para:

·         Interpretar las dudas que puedan surgir en la aplicación de la presente norma.

·         Proceder a su revisión cuando sea necesario para actualizar su contenido o cuando se cumplan los plazos máximos establecidos para ello.

·         Verificar su efectividad.

2. Con una periodicidad mínima anual, se revisará la presente normativa con la finalidad de identificar oportunidades de mejora en la gestión de la calidad de los procesos de seguridad de la información o adaptar a los cambios habidos en el marco legal, infraestructura tecnológica, organización general, etc.

TÍTULO I

Normas de uso de los recursos y servicios informáticos

Artículo 4. Identificación y autenticación en los recursos y servicios

1.- La utilización de recursos y servicios de la UA se realiza a través de cuentas personales e intransferibles creadas para tal fin, estando prohibido el uso de dichas cuentas por personas ajenas a su titular ya sea con o sin su consentimiento.

2.- Podrán existir cuentas institucionales de unidades para tareas y acceso a recursos de dichas unidades y cuyo responsable será el o la responsable de la unidad.

CAPÍTULO 1

Uso de los recursos informáticos y de comunicaciones de la UA

Artículo 5. Condiciones de uso generales

1.- La utilización de los recursos informáticos y de comunicaciones de la UA está sujeta al ordenamiento jurídico, especialmente en materia de protección de datos de carácter personal, propiedad intelectual e industrial y protección del honor e intimidad y, en su caso, a las propias de la UA. El personal usuario de la UA que, en virtud de su actividad profesional o académica, pudiera tener acceso a datos de carácter personal, está obligado a guardar la confidencialidad debida sobre los mismos; deber que se mantendrá de manera indefinida, incluso más allá de la relación con la UA.

Artículo 6. Criterios generales de utilización

1. Los recursos informáticos y dispositivos de comunicaciones, tanto fijos como móviles, y la información, programas y otros servicios informáticos proporcionados a las y los usuarios para el desarrollo de su actividad profesional o docente deben utilizarse exclusivamente para el desarrollo de las funciones encomendadas.

2. Como norma general, los equipos informáticos propiedad de la UA se instalan y configuran bajo la supervisión y/o directrices del personal técnico del Servicio de Informática de la UA. Siguiendo el principio de "mínimo privilegio" se debe limitar en la medida de lo posible la capacidad de que la persona usuaria pueda realizar cambios en su configuración. Aún así, cuando, por razones justificadas, disponga de permisos para administrar el equipo propiedad de la UA, la persona usuaria será responsable de cumplir con las directrices generales del "Procedimiento de acceso local y remoto" de la UA y las siguientes:

a)   Actualizar los sistemas operativos y aplicaciones, para lo que contará, si es necesario, con la ayuda del Centro de Atención al Usuario del Servicio de Informática de la UA

b)   Instalar y mantener actualizado las herramientas de seguridad corporativas que le proporcione el Servicio de Informática de la UA, para lo que contará, si es necesario, con la ayuda del Centro de Atención al Usuario del Servicio de Informática de la UA

c)  Instalar únicamente programas para los cuales la UA tiene licencia de uso, bien porque sea software libre o porque se haya adquirido. No se permite instalar software para el cual no se disponga de licencia, ni ejecutar o guardar archivos no confiables.

d)   Cumplir con los procedimientos, instrucciones y recomendaciones del Servicio de Informática, las existentes y las que pudieran publicarse posteriormente y le sean de aplicación:

-   las directrices indicadas del documento "Protección del puesto de trabajo informático" y del "Puesto de trabajo despejado y equipo bloqueado". Especialmente importante es que el equipo o puesto de trabajo se deberá:

·         Configurar para que se bloquee al cabo de un tiempo prudencial de inactividad, requiriendo una nueva autenticación del usuario para reanudar la actividad en curso.

·         Apagar, salvo causa justificada, fuera de la jornada laboral de la persona usuaria.

-   "Procedimiento para el borrado y la destrucción de soportes de almacenamiento de información" y "Procedimiento de ofuscación de datos y eliminación de metadatos"

-   "Procedimiento de gestión de incidentes de seguridad en la UA"

e)   Eliminar servicios o aplicaciones no necesarias: Los equipos informáticos deberán contar con los servicios y aplicaciones mínimas necesarias para el desarrollo de las funciones desempeñadas por el usuario o usuaria. Si una aplicación no es necesaria para su trabajo, no debe estar instalada y desde el Servicio de Informática se le podrá requerir la desinstalación de ésta.

f)   Proteger el equipo ante accesos remotos siguiendo el "Procedimiento de acceso local y remoto de la UA". En caso de ser necesario, se hará exclusivamente utilizando los mecanismos definidos por el Servicio de Informática en dicho procedimiento y aplicando las instrucciones técnicas de seguridad que se hayan publicado.

3. Las personas usuarias de los recursos informáticos y de comunicaciones de la UA deberán facilitar, tanto al personal de soporte técnico como al de respuesta a incidentes, el acceso a sus equipos informáticos propiedad de la UA para labores de reparación, instalación, mantenimiento o resolución de ciberincidentes. Si el personal detectase cualquier anomalía que indicará una utilización de los recursos contraria a la presente norma, lo pondrá en conocimiento de la persona definida como Responsable de Seguridad y/o del Responsable del Sistema en la Política de Seguridad de la UA, que tomarán las oportunas medidas correctoras.

4. Las personas usuarias de los recursos informáticos y de comunicaciones de la UA deberán realizar un adecuado uso de los medios materiales puestos a su disposición, asumiendo la responsabilidad del uso adecuado de los mismos, procurándose los conocimientos imprescindibles para el manejo seguro y buen uso de los sistemas de información.

5. Las personas usuarias de los recursos informáticos y de comunicaciones de la UA deberán notificar, a la mayor brevedad posible, cualquier comportamiento anómalo de su ordenador personal, especialmente cuando existan sospechas de que se haya producido algún incidente de seguridad en el mismo. Para ello, deberán seguir lo indicado en el "Proceso de Gestión de Incidentes de Seguridad de la UA".

6. El usuario o usuaria será responsable de toda la información extraída fuera de la organización a través de dispositivos móviles, almacenamiento o servicios en la nube. Es imprescindible un uso responsable de los mismos, especialmente cuando se trate información sensible, confidencial o protegida. Para ello deberá seguir las directrices de la "Normativa de calificación de la Información de la UA" y las protecciones que se indican. Además, deberá eliminar de forma segura, siguiendo el "Procedimiento para el borrado y la destrucción de soportes de almacenamiento de información", los datos y la información sensible, confidencial o protegida, que pudieran almacenarse en estos equipos.

7. Con carácter general, la información almacenada de forma local en los ordenadores personales no será objeto de salvaguarda mediante ningún procedimiento corporativo de copia de seguridad. Por tanto, cuando tal almacenamiento esté autorizado en las normas internas correspondientes, se recomienda a las y los usuarios la realización periódica de copias de seguridad, especialmente de la información importante para el desarrollo de su actividad profesional.

8. No está permitido almacenar información privada, de cualquier naturaleza, en los recursos de almacenamiento compartidos o locales, salvo autorización previa.

9. En caso de robo o extravío del equipo se debe comunicar inmediatamente a la Gerencia de la Universidad.

SECCIÓN 1ª ACCESO Y USO DE LA RED DE LA UA

Artículo 7. Sobre el acceso y uso de la red de la UA

1. Solo está permitida la conexión a la red cableada de la UA de equipos informáticos inventariados en la propia Universidad, a excepción de lo indicado en el artículo 8 de esta normativa.

2. Para la conexión a dicha red se seguirá, además de lo indicado en la presente normativa y todas las que sean de aplicación, las directrices que marque el Servicio de Informática de la UA.

3. En el caso de los servidores ajenos al Servicio de Informática de la UA (entendiendo este tipo de servidores como los servidores no gestionados por el personal del Servicio de Informática), debe quedar claramente definida la persona que actúa como responsable del mismo, además de cumplir con la normativa específica desarrollada a tal efecto ("Normativa de seguridad y uso de los servidores ajenos al Servicio de Informática de la Universidad de Alicante" ). Esta persona deberá responder ante incidencias e incumplimiento de esta normativa, así como de las normas aplicables vigentes.

4. No está permitida la instalación y puesta en funcionamiento de redes de área local (cableadas o no) sin la autorización expresa del Vicerrectorado con competencias en TI. Estas redes deben cumplir con la presente normativa y con la normativa específica desarrollada a tal efecto, si la hubiera.

5. La red de la UA sólo tendrá enlaces con Internet cuya administración y correcto funcionamiento sea responsabilidad del Servicio de Informática de la UA. El punto de presencia en Internet principal será el proporcionado por RedIRIS por lo que las y los usuarios de la red no deben utilizar esta infraestructura y servicios para otros usos que no sean los permitidos en la Política de uso de RedIRIS (publicada en el portal web de RedIRIS) o los propios necesarios para el desempeño de su actividad.

Artículo 8. Conexión de equipos a la red de la UA

1. De forma excepcional se podrá permitir la conexión de otros equipos y dispositivos ajenos a la UA, con una duración limitada en el tiempo, siempre que esté debidamente justificada; la autorización corresponderá a la persona Responsable de Seguridad y/o Responsable del Sistema definida en la Política de Seguridad de la Información de la UA. Esto solo se exceptúa en los siguientes casos:

a)         los salones de actos o salas similares para el personal externo que proporcione charlas, lecturas etc. en las condiciones de uso establecidas para estas dependencias y servicios.

b)         las aulas y laboratorios de informática que se hayan habilitado para tal fin y en las condiciones de uso que se hayan establecido.

c)         Equipamiento propiedad del personal de la UA adscrito a un plan de teletrabajo

d)         A la red inalámbrica de la universidad (red eduroam).

e)         Solicitudes autorizadas por el vicerrectorado con competencias en TI.

2.  Todo equipo informático de propiedad particular que se conecte a la red de la UA debe cumplir esta normativa, el "Procedimiento de acceso local y remoto" y las normativas de uso particulares si las hubiera, así como el resto de instrucciones que la desarrollen. Además, estas conexiones solo se pueden realizar mediante los mecanismos que el Servicio de Informática de la UA proporcione.

3. Todos los equipos que se conectan a la red de la UA deben recibir una dirección IP asignada por el Servicio de Informática, además de ser incluidos en el registro correspondiente. No está permitida la conexión de equipos con direcciones no registradas.

4. Las personas usuarias que utilicen dispositivos personales para conectarse a recursos de la UA, deben asegurarse que dicho dispositivo cumple con los requisitos mínimos de seguridad establecidos por el Servicio de Informática de la UA.

5.  Así mismo, las personas usuarias que utilicen dispositivos personales son responsables de la información institucional y de carácter personal que pudieran manejar en dichos dispositivos, estando obligados a conocer y cumplir las normas asociadas y de aplicar las medidas de protección que garanticen los niveles de seguridad adecuados a dicha información.

CAPÍTULO II

Uso inapropiado de los recursos

Artículo 9. Uso incorrecto de los recursos

1. En el uso de los recursos y servicios informáticos de la UA, las y los usuarios tienen que respetar los Estatutos de la Universidad, el ordenamiento jurídico y los derechos reconocidos en la Constitución española.

2. Además de lo antes indicado, se considera un mal uso o uso inaceptable a aquella actuación de la persona usuaria que puede afectar a la disponibilidad de un servicio, al trabajo del resto de usuarios y usuarias, a la confidencialidad e integridad de la información o que, en general, ponga en riesgo cualquiera de las dimensiones de seguridad (disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad) de la información y los servicios.

3. Además de los usos incorrectos antes indicados, se consideran también malos usos los que se relacionan en los artículos siguientes, 10, 11, 12 y 13.

Artículo 10. Uso inadecuado en relación con la finalidad y naturaleza del uso

1. El uso de los recursos para fines privados, personales, lúdicos u otros no estrictamente relacionados con las actividades propias de la UA, salvo que medie autorización.

2. El uso con fines comerciales no relacionado con las actividades propias de la UA y no debidamente autorizado.

3. Transmitir contenido ilegal de cualquier tipo y, particularmente, difundir contenidos de carácter racista, xenófobo, pornográfico, sexista, de apología del terrorismo, peligroso, amenazador, difamatorio, obsceno, atentatorio contra los derechos humanos o actuar en perjuicio de los derechos a la intimidad, al honor, a la propia imagen o contra la dignidad de las personas y a la protección de los datos de carácter personal.

4. La distribución y uso de material que viole los derechos de propiedad intelectual.

5.  El abuso deliberado de los recursos puestos a disposición de las y los usuarios.

6. En general, la transmisión de información o acto que viole la legislación vigente.

Artículo 11. Uso inadecuado en relación con confidencialidad y suplantación de identidad.

1. Acceder a dispositivos, aplicaciones, datos o información o redes para los que no estén debidamente autorizados. Tampoco deberán permitir que otros lo hagan.

2. Realizar acciones cuyo fin sea la obtención de contraseñas de otras personas sin el consentimiento de éstas.

3. Compartir recursos (ficheros, directorios, etc.) sin los mecanismos de seguridad necesarios y disponibles en cada sistema operativo y/o aplicaciones que garanticen la seguridad de su equipo y la red.

4.  La destrucción, manipulación o apropiación indebida de la información que circula por la red o pertenece a otros usuarios o usuarias.

Artículo 12. Uso inadecuado en relación con la integridad y disponibilidad de los recursos

1. El intento de causar cualquier tipo de daño físico o lógico a los recursos informáticos de la UA: equipos, aplicaciones, programas, documentación, etc.

2. El desarrollo o uso de programas que puedan provocar caídas o falta de disponibilidad en servidores, equipos de red o cualquier otro recurso (ataques de denegación de servicio).

3. El desarrollo, uso o distribución intencionada de programas cuyo objetivo es dañar otros sistemas o acceder a recursos restringidos (malware, virus, troyanos, puertas traseras, etc.) o que pueda resultar nocivo para el correcto funcionamiento de los sistemas informáticos de la UA.

4. La modificación no autorizada de permisos o privilegios en sistemas informáticos.

5. La instalación de programas sin la licencia correspondiente en los ordenadores de la UA.

Artículo 13. Uso inadecuado en relación con el uso de las infraestructuras y red de la UA

1. La conexión de equipos de red activos (hubs, conmutadores, routers) que perturbe el correcto funcionamiento de la red de la UA o comprometa la seguridad, salvo expresa autorización del Vicerrectorado con competencias en Tecnologías de la Información.

2. Proporcionar acceso externo desde la propia red de comunicaciones, mediante la instalación de dispositivos de acceso remoto, salvo expresa autorización del Vicerrectorado con competencias en Tecnologías de la Información

3. El alojamiento de dominios distintos a ua.es, salvo expresa autorización del Vicerrectorado con competencias en Tecnologías de la Información.

4. La instalación de servidores telemáticos o de otro tipo (web, correo, etc.), sin cumplir la normativa vigente.

5. La conexión, desconexión o reubicación de equipos sin la expresa autorización de los responsables de los mismos.

6.Facilitar el acceso a los recursos de red a personas no autorizadas.

7. Utilizar analizadores del tráfico que circula por la red de la UA. Igualmente está prohibido utilizar herramientas de rastreo de puertos o que permitan detectar vulnerabilidades. El uso de estas herramientas sólo está permitido al personal de administración de la red y de seguridad de la UA.

8. No hacer un uso racional, eficiente y considerado de los recursos disponibles, tales como: el espacio en disco, la memoria, las líneas telefónicas, terminales, canales de comunicación, etc.

9. Tecnologías para enmascarar acciones, que no permitan cumplir con el Protocolo de Retención de logs de la UA y que no estén autorizadas por el Servicio de Informática.

TÍTULO II

Condiciones de prestación de servicios

Artículo 14. Limitaciones de uso.

1. La UA, a través del órgano con competencias en materia de Tecnologías de la Información, podrá establecer limitaciones con respecto al uso de los servicios, en aras de mantener la operatividad y disponibilidad de los servicios, sin menoscabo de garantizar la autenticación, confidencialidad e integridad de la información y las comunicaciones.

2. Asimismo, cuando se detecte un uso incorrecto o no aceptable por parte de alguna persona, se podrá acordar la desconexión de la red del recurso afectado o bien bloquear el acceso a determinados servicios.

Artículo 15. Retención de información sobre el tráfico generado y el uso de los servicios.

1. Por razones de seguridad y operatividad de los servicios informáticos y de comunicaciones ofrecidos por la UA y con el objetivo de velar por su correcta utilización, así como cumplir con la legalidad vigente, el Servicio de Informática realizará, con carácter ordinario, un seguimiento del uso de éstos servicios y recursos, respetando, en todo caso, el derecho a la intimidad y al secreto de las comunicaciones. Este seguimiento incluye la generación y archivo de log, la monitorización de las comunicaciones y cuales otras técnicas que permitan determinar y prevenir problemas en el funcionamiento de los mismos.

2. Se podrán aplicar cuantas técnicas se consideren necesarias para asegurar el funcionamiento dentro de la normalidad (programas de detección y eliminación de virus, programas de filtro anti-spam,...).

3. Los eventos registrados y los plazos de retención serán los indicados en el "Protocolo de retención de Logs de la UA".

4. La UA, a través del órgano que tenga asumidas las competencias en estas materias, y previo informe del Servicio Jurídico, podrá efectuar seguimientos específicos de los accesos que realicen las personas usuarias en casos muy justificados que hagan necesario un acto de injerencia imprescindible para el correcto y ordenado desarrollo de su actividad, para el esclarecimiento de infracciones laborales, penales o, en su caso, de otra naturaleza.

Artículo 16. Compromiso de confidencialidad.

1. Todo el personal vinculado a la UA, independientemente del tipo de contrato e incluyendo aquel perteneciente a empresas externas con las que se ha establecido alguna relación contractual, asume un "compromiso implícito de confidencialidad" por el que debe cumplir con la obligación de secreto y confidencialidad respecto a los archivos y los contenidos a los que por su trabajo tenga acceso.

2. La confidencialidad de contenidos y contraseñas a las que se refiere este apartado no excluye la posibilidad de que, en estricto cumplimiento de los pertinentes requerimientos judiciales o, en su caso, autoridad legalmente autorizada, deban revelarse los contenidos, así como la identidad de los autores o autoras.

Artículo 17. Exención de responsabilidad por el funcionamiento y uso de los servicios

1. La persona usuaria acepta que la UA no tiene responsabilidad u obligación legal por la eliminación o fallo al guardar mensajes u otras comunicaciones, o cualquier otro contenido mantenido o transmitido por los servicios.

2. La UA queda eximida de cualquier responsabilidad por los daños y perjuicios que pudieran derivarse del acceso, y eventual manipulación, de la información gestionada mediante estos servicios.

3. La UA queda eximida de cualquier responsabilidad derivada del mal funcionamiento de los servicios que tenga su origen en una circunstancia accidental, fuerza mayor, trabajos necesarios de mantenimiento o cualquier otra causa no imputable a la misma.

TÍTULO III

Responsabilidades y medidas a adoptar

Artículo 18. Responsabilidades

1. Cada miembro de la UA es responsable de conocer y cumplir con la presente la normativa y es responsable exclusivo del uso que realice de los servicios y recursos ofrecidos por la UA, debiendo en todo caso hacerse responsable de la custodia de su clave de acceso. Asimismo, la o el usuario debe asegurarse de que su sesión de trabajo quede cerrada.

2. El usuario o usuaria, cuando se le solicite, debe colaborar con el personal del Servicio de Informática en cualquier investigación que se realice sobre ciberincidentes, mal uso de los recursos o cualquier investigación que se realice para esclarecer el cumplimiento de la presente normativa. Para ello el personal usuario debe aportar la información que se le solicite y, cuando la situación lo requiera, permitir el acceso al equipamiento afectado.

3. Las personas usuarias que detecten cualquier anomalía, uso no autorizado de su contraseña o cuenta, o de cualquier otro fallo de seguridad que pueda comprometer el buen uso y funcionamiento de los Sistemas de Información de la UA o su imagen, deberán informar inmediatamente al Servicio de Informática mediante los mecanismos indicados en el "Proceso de Gestión de incidentes de la UA" que lo registrará debidamente y elevará, en su caso.

4. El Servicio de Informática será el responsable de definir las medidas de seguridad que deben instalarse y configurarse en dichos equipos, y el personal usuario, de aplicarlas. Para cualquier cambio, la o el responsable de la unidad, servicio, departamento o centro al que esté adscrita la persona usuaria deberá solicitarlo y justificarlo al Responsable de Sistemas de la UA quien valorará la idoneidad de autorizar o no estos cambios.

5. El Servicio de Informática de la UA, con la colaboración de las restantes unidades de la UA, velarán por el cumplimiento de la presente Normativa e informarán al Comité de Seguridad TI sobre los incumplimientos o deficiencias de seguridad observados, al objeto de que se tomen las medidas oportunas.

Artículo 19. Incumplimiento

1. Si el personal del Servicio de Informática detecta la existencia de un mal uso de los recursos o un ciberincidente y éste procede de las actividades de una persona usuaria determinada, puede tomar las siguientes medidas para proteger a otras personas usuarias y, en general, a la infraestructura tecnológica de la UA:

a)         Notificar la incidencia al personal afectado, así como a la persona responsable de la unidad al que esté adscrito.

b)         Informar al Comité de Seguridad TI y órganos de gobierno correspondientes de lo sucedido para que adopten las medidas disciplinarias que consideren.

c)         Suspender o restringir el acceso o uso de los recursos, temporal o definitivamente. Cuando la suspensión del uso de los recursos y servicios informáticos, sea una medida preventiva a adoptar como consecuencia de un uso inadecuado de los mismos, el Comité de Seguridad será el órgano competente para acordar, de forma motivada, dicha suspensión. Una vez valorado el riesgo por parte de dicho Comité, se iniciaría de oficio el correspondiente procedimiento de suspensión de uso de los recursos TI y se dará traslado a la persona interesada de la presunta infracción para que realice las alegaciones que estime pertinentes en los plazos establecidos.

2. En cualquier caso, la inobservancia de esta normativa, así como las normas particulares de otros servicios informáticos actuales o futuras, podrá dar lugar al inicio de las acciones legales, disciplinarias o de cualquier otra índole, que pudieran corresponder, sin perjuicio de la suspensión del servicio prestado y/o el bloqueo temporal de los sistemas que como medidas preventivas pudieran adoptarse.

3. La Universidad de Alicante pondrá en conocimiento de la autoridad judicial y de las Fuerzas y Cuerpos de Seguridad del Estado aquellas infracciones que puedan ser constitutivas de delito.

Disposición adicional

Se incluye en Anexo las normas y los procedimientos de la UA a tener en cuenta en la aplicación de la presente normativa

Disposición derogatoria

Queda derogada la normativa "CONDICIONES DE USO DE LOS RECURSOS INFORMÁTICOS Y DE COMUNICACIONES DE LA UNIVERSIDAD DE ALICANTE" aprobada por el consejo de gobierno de la Universidad de Alicante en la sesión del 8 de mayo de 2007.

Disposición final primera

Sin perjuicio de lo que dispone esta normativa, se estará también sujeto a otras normas particulares tales como:

·         Normativa reguladora de los derechos y obligaciones de las personas usuarias de los servicios y recursos informáticos de la Universidad de Alicante.

·         Normativas reguladoras específicas de servicios como el correo electrónico, redes inalámbricas, aulas informáticas de libre acceso, servicios multimedia, plataforma Moodle, sistemas de información departamentales y otras nuevas que puedan aparecer y que puedan tener relación con el objeto de la presente.

Lo que no esté contemplado en la presente normativa, estará sujeto a lo dispuesto en la Política de Seguridad y demás normas aprobadas por la UA y a la normativa estatal o autonómica que corresponda.

Disposición final segunda

La presente normativa ha sido revisada por el Comité de Seguridad TI de la Universidad de Alicante en su sesión de 19 de septiembre de 2024 y entrará en vigor al día siguiente de su publicación en el BOUA, una vez aprobada por el Consejo de Gobierno.

Anexo

·         "Política de seguridad de la Información"

·         "Normativa de seguridad y uso de los servidores ajenos al Servicio de Informática de la Universidad de Alicante"

·         "Procedimiento de acceso local y remoto"

·         "Protección del puesto de trabajo informático"

·         "Puesto de trabajo despejado y equipo bloqueado"

·         "Procedimiento para el borrado y la destrucción de soportes de almacenamiento de información"

·         "Procedimiento de ofuscación de datos y eliminación de metadatos"

·         "Procedimiento de gestión de incidentes de seguridad en la UA"

·         "Protocolo de retención de Logs de la UA"