POLÍTICA DE SEGURETAT DE LA INFORMACIÓ DE LA UNIVERSITAT D'ALACANT.
- Data d'aprovació
- 28/06/2013
- Data de publicació
- 03/07/2013
- Òrgan competent
- Consell de Govern
- Secció
- Disposicions generals
Títol: POLÍTICA DE SEGURETAT DE LA INFORMACIÓ DE LA UNIVERSITAT D'ALACANT.
Secció: Disposicions generals
Òrgan: Consell de Govern
Data d'aprovació: divendres, 28 de juny de 2013
POLÍTICA DE SEGURETAT DE LA INFORMACIÓ
1. ENTRADA EN VIGOR
Aquesta Política de Seguretat de la Informació entrarà en vigor l’endemà de la seua publicació en el BOUA, prèvia aprovació pel Consell de Govern.
2. INTRODUCCIÓ
La UNIVERSITAT D'ALACANT, d'ara endavant UA, depèn dels sistemes TI (tecnologies d'informació) per a aconseguir els seus objectius institucionals. En conseqüència, aquests sistemes han de ser administrats amb diligència, prenent les mesures adequades per a protegir-los davant de danys accidentals o deliberats que puguen afectar la disponibilitat, integritat o confidencialitat de la informació tractada o els serveis prestats.
Per això, l'objectiu de la seguretat de la informació és garantir la qualitat de la informació (confidencialitat, integritat, disponibilitat i usos previstos) i la prestació continuada dels serveis, actuant preventivament, supervisant l'activitat diària i reaccionant amb prestesa davant dels incidents.
Això implica que l'organització i el seu personal han d'aplicar les mesures mínimes de seguretat exigides per l'Esquema nacional de seguretat, (d'ara endavant ENS), com també fer un seguiment continu dels nivells de prestació de serveis, seguir i analitzar les vulnerabilitats reportades, i preparar una resposta efectiva als incidents per a garantir la continuïtat dels serveis prestats.
Els requisits de seguretat i les necessitats de finançament han de ser identificats i inclosos en la planificació, en la sol·licitud d'ofertes i en els plecs de licitació per a projectes de TI.
L'organització ha d'estar preparada per a prevenir, detectar, reaccionar i recuperar-se d'incidents, d'acord amb l'article 7 de l'ENS.
2.1. PREVENCIÓ
La Universitat ha d'evitar, o com a mínim prevenir en la mesura que siga possible, que la informació o els serveis es vegen perjudicats per incidents de seguretat. Per a fer-ho s'han d'implementar les mesures mínimes de seguretat determinades per l'ENS, i també qualsevol control addicional identificat a través d'una avaluació d'amenaces i riscos.
Aquests controls, a més dels rols i responsabilitats de seguretat de tot el personal, han d'estar clarament definits i documentats. Per a garantir el compliment de la política, cal que l'organització:
Autoritze els sistemes TI abans d'entrar en operació.
Avalue regularment la seguretat, incloent-hi avaluacions dels canvis de configuració fets de manera rutinària.
Sol·licite la revisió periòdica per part de tercers amb la finalitat d'obtenir una avaluació independent.
2.2. DETECCIÓ
Atès que els serveis es poden degradar ràpidament a causa d'incidents, s'ha de monitoritzar l'operació de manera continuada per a detectar anomalies en els nivells de prestació dels serveis i actuar en conseqüència, segons estableix l'article 9 de l'ENS.
El monitoratge és especialment rellevant quan s'estableixen línies de defensa d'acord amb l'article 8 de l'ENS. S'establiran mecanismes de detecció, anàlisi i comunicació que arriben a les o als responsables regularment i en el moment en què es produeix una desviació significativa dels paràmetres que s'hagen preestablit com a normals.
2.3. RESPOSTA
És obligació de l’organització:
Establir mecanismes per a respondre eficaçment als incidents de seguretat.
Designar el punt de contacte per a les comunicacions pel que fa a incidents detectats en àrees de l'entitat o en altres organismes relacionats ambla UA.
Establir protocols per a l'intercanvi d'informació relacionada amb l'incident. Això inclou comunicacions, en els dos sentits, amb els Equips de Resposta a Emergències (CERT) reconeguts a escala nacional: Iris-CERT, CCN-CERT, etc.
2.4. RECUPERACIÓ
Per a garantir la disponibilitat dels serveis crítics, l'organització ha de desenvolupar plans de continuïtat dels sistemes TI com a part del seu pla general de continuïtat de negoci i activitats de recuperació.
3. MISSIÓ
La Universitat d'Alacant és una institució pública, dinàmica i innovadora, amb projecció internacional i un campus de referència. La seua MISSIÓ és la formació integral dels seus estudiants i el compromís amb l'avanç i la millora de la societat, per mitjà de la creació i transmissió del coneixement i del desenvolupament cultural, científic i tecnològic.
Estretament relacionat amb el compliment d'aquesta missió, l'organització vol manifestar la necessitat d'una infraestructura TI que prevalga i fomente les operatives obertes, enfocades a la funcionalitat, connectivitat i servei a l'usuari, com a funcions prioritàries per a la consecució dels objectius estratègics i institucionals.
4. ABAST
A causa de la missió de l'entitat, reflectida en el punt 3 d’aquest document, l'organització no entén necessària l'aplicació de la present política de seguretat sobre tot el conjunt dels sistemes informàtics de la Universitat.
Sobre aquesta base, l'organització aplicarà la present política sobre el gruix dels sistemes TI que formen el sistema d'informació de la UA, i específicament sobre tots aquells sistemes que estan relacionats amb l'exercici de drets per mitjans electrònics, amb el compliment de deures per mitjans electrònics o al procediment administratiu.
De manera concreta, la present política de seguretat és aplicable sobre els següents serveis i els sistemes TI que els formen:
Sistema ERP Institucional
Sistema d'Administració Electrònica
Sistema Web
Sistema Serveis Universitaris
5. MARC NORMATIU
Són aplicables les lleis i normatives espanyoles en relació amb la protecció de dades personals, propietat intel·lectual i ús d'eines telemàtiques.
Aquesta política se situa dins del marc jurídic definit per les lleis i reials decrets següents:
Llei Orgànica d'universitats (6/2001) i Llei Orgànica de modificació dela LOU(4/2007)
Esquema nacional de seguretat (RD 3/2010)
Llei d'accés electrònic dels ciutadans als serveis públics (11/2007)
Llei Orgànica de protecció de dades (15/1999) i Reglament de desenvolupament dela Llei Orgànica(RD 1720/2007)
Llei de serveis de la societat de la informació (de 12 d'octubre de 2002)
6. ORGANITZACIÓ DE LA SEGURETAT
6.1. COMITÈS: FUNCIONS I RESPONSABILITATS
El Comitè de Seguretat TI estarà format per:
- El/la Vicerector/a de Tecnologies de la Informació o el/la Vicerrector/a amb competències en el tema
- El/la Secretari/a General
- El/la director/a del Secretariat de Tecnologies de la Informació
- El/la director/a del Secretariat de Serveis en Xarxa
- El/la director/a d'Àrea de Recursos de la Informació i Serveis en Xarxa
- El/la director/a del Servei d'Informàtica
- El/la director/a de la Divisió de Sistemes del Servei d'Informàtica
- El/la director/a de la Divisió d'Aplicacions del Servei d'Informàtica
El Comitè de Seguretat TI nomenarà un secretari o secretària, que tindrà com a funcions les pròpies del càrrec.
El Comitè de Seguretat TI reportarà al Consell de Direcció.
El Comitè de Seguretat TI tindrà les funcions següents:
Divulgació de la política i normativa de seguretat de l'organització.
Aprovació de la normativa de seguretat de l'organització.
Revisió anual de la política de seguretat.
Desenvolupament del procediment de designació de rols.
Designació de rols i responsabilitats.
Supervisió i aprovació de les tasques de seguiment de l'Esquema nacional de seguretat:
Tasques d'adequació
Anàlisi de riscos
Auditoria biennal
6.2. ROLS: FUNCIONS I RESPONSABILITATS
Responsable dels serveis TI
El/la vicerector/a de TI tindrà el rol de responsable dels serveis TI de l'organització. Les seues funcions seran:
Establiment dels requisits dels serveis TI en matèria de seguretat.
Treball en col·laboració amb la persona responsable de seguretat i la persona responsable de sistemes en el manteniment dels sistemes catalogats segons l'annex I de l'Esquema nacional de seguretat.
Responsable de la informació
La Direcció d'Àrea de Recursos de la Informació i Serveis en Xarxa tindrà el rol de responsable de la informació de l'organització. Tindrà les funcions següents:
Establiment dels requisits de la informació en matèria de seguretat.
Treball en col·laboració amb el responsable de seguretat i el de sistema en el manteniment dels sistemes catalogats segons l'annex I de l'Esquema nacional de seguretat.
Responsable de seguretat
El/la director/a del Servei d'Informàtica en el rol de responsable de seguretat de l'Organització. Té aquestes funcions:
Mantenir la seguretat de la informació manejada i dels serveis prestats pels sistemes TI en el seu àmbit de responsabilitat.
Fer o promoure les auditories periòdiques que permeten verificar el compliment de les obligacions de l'organisme en matèria de seguretat.
Promoure la formació i conscienciació del Servei d'Informàtica dins del seu àmbit de responsabilitat.
Coordinar amb els diferents responsables que les mesures de seguretat establides són adequades per a la protecció de la informació utilitzada i els serveis prestats.
Analitzar, completar i aprovar tota la documentació relacionada amb la seguretat del sistema.
Monitoritzar l'estat de seguretat del sistema proporcionat per les eines de gestió d'esdeveniments de seguretat i mecanismes d'auditoria implementats en el sistema.
Donar suport a la investigació dels incidents de seguretat i supervisar-los des de la seua notificació fins a la seua resolució.
Aprovar els procediments de seguretat elaborats pel responsable del sistema.
Elaborar la normativa de seguretat de l'entitat.
Responsable del Sistema TI
Els/Les Directors/es de Divisió del Servei d'Informàtica en el rol de responsables del sistema de l'Organització. Les seues funcions, dins de les seues àrees d'actuació, són:
Desenvolupar, operar i mantenir el sistema durant tot el seu cicle de vida, de les seues especificacions, instal·lació i verificació del seu correcte funcionament.
Definir la topologia i política de gestió del sistema establint els criteris d'ús i els serveis que té disponibles.
Definir la política de connexió o desconnexió d'equips i noves persones usuàries en el sistema.
Aprovar els canvis que afecten la seguretat de la manera d'operació del sistema.
Decidir les mesures de seguretat que aplicaran els subministradors de components del sistema durant les etapes de desenvolupament, instal·lació i prova del sistema.
Implantar i controlar les mesures específiques de seguretat del sistema i assegurar-se que aquestes s'integren adequadament dins del marc general de seguretat.
Determinar la configuració autoritzada de maquinari i programari que s’utilitzarà en el sistema.
Aprovar tota modificació substancial de la configuració de qualsevol element del sistema.
Dur a terme el preceptiu procés d'anàlisi i gestió de riscos en el sistema.
Determinar la categoria del sistema segons el procediment descrit en l'annex I de l'ENS i determinar les mesures de seguretat que han d'aplicar-se segons descriu l'annex II de l'ENS.
Elaborar i aprovar la documentació de seguretat del sistema.
Delimitar les responsabilitats de cada entitat involucrada en el manteniment, explotació, implantació i supervisió del sistema.
Investigar els incidents de seguretat que afecten el sistema, i si escau, comunicació a la persona responsable de seguretat o a qui aquesta determine.
Establir plans de contingència i emergència, i dur a terme exercicis freqüents perquè el personal s’hi familiaritze.
A més, la persona responsable del sistema pot acordar la suspensió del maneig d'una certa informació o la prestació d'un cert servei si és informat de deficiències greus de seguretat que puguen afectar la satisfacció dels requisits establits. Aquesta decisió ha de ser acordada amb les persones responsables de la informació afectada, el servei afectat i la persona responsable de seguretat, abans de ser executada.
Elaboració dels procediments de seguretat necessaris per a l'operativa en el sistema.
6.3. PROCEDIMENT DE DESIGNACIÓ
De conformitat amb el llocs reflectits en la política de seguretat.
6.4. POLÍTICA DE SEGURETAT
Serà missió del Comitè de Seguretat TI la revisió anual d'aquesta política de seguretat de la informació i la proposta de revisió o manteniment d’aquesta. La política serà aprovada per Consell de Govern i difosa perquè la coneguen totes les parts afectades.
7. DADES DE CARÀCTER PERSONAL
La UA fa tractaments en els quals utilitza dades de caràcter personal. El Document de seguretat LOPD de l'organització es pot trobar en les dependències del Servei d'Informàtica. Aquest document recull els fitxers afectats i les persones responsables corresponents.
Tots els sistemes d'informació de la UA s'ajustaran als nivells de seguretat requerits per la normativa per a la naturalesa i finalitat de les dades de caràcter personal recollides en el Document de seguretat esmentat.
8. GESTIÓ DE RISCOS
Tots els sistemes subjectes a aquesta política hauran de fer una anàlisi de riscos per a avaluar les amenaces i els riscos als quals estan exposats. Aquesta anàlisi es repetirà:
Regularment, com a mínim una vegada cada dos anys.
Quan canvie la informació utilitzada.
Quan canvien els serveis prestats.
Quan ocórrega un incident greu de seguretat.
Quan es reporten vulnerabilitats greus.
Per a l'harmonització de les anàlisis de riscos, el Comitè de Seguretat TI establirà una valoració de referència per als diferents tipus d'informació utilitzats i els diferents serveis prestats.
El Comitè de Seguretat TI dinamitzarà la disponibilitat de recursos per a atendre les necessitats de seguretat dels diferents sistemes i promourà inversions de caràcter horitzontal.
9. DESENVOLUPAMENT DE LA POLÍTICA DE SEGURETAT
Aquesta política es desenvoluparà per mitjà de normativa de seguretat que aborde aspectes específics. La normativa de seguretat estarà a la disposició de qualsevol membre de l'organització que necessite conèixer-la, en particular per qui utilitzen, operen o administren els sistemes d'informació i comunicacions.
La normativa de seguretat estarà disponible en el lloc web de la Universitat.
10. OBLIGACIONS DEL PERSONAL
Totes les persones que formen part de la UA tenen l'obligació de conèixer i complir aquesta Política de seguretat de la informació i la Normativa de seguretat desenvolupada a partir d'aquesta. És responsabilitat del Comitè de Seguretat TI disposar els mitjans necessaris perquè la informació arribe a les persones o el servicis afectats.
S'establirà un programa d'accions de conscienciació contínua per a atendre a la totalitat dels y les membres de la UA, en particular a qui s’acabe d’incorporar.
Les persones amb responsabilitat en l'ús, operació o administració de sistemes TI rebran formació per a la utilització segura dels sistemes en la mesura en què la necessiten per a fer el seu treball. La formació serà obligatòria abans d'assumir una responsabilitat, tant si és la seua primera assignació o si es tracta d'un canvi de lloc de treball o canvi de responsabilitats.
11. TERCERES PARTS
Quan la UA preste serveis a altres organismes o utilitze informació d'altres organismes, se'ls farà partícips d'aquesta Política de seguretat de la informació, s'establiran canals per a la comunicació i coordinació dels respectius comitès de seguretat TI i s'establiran procediments d'actuació per a la reacció davant d’incidents de seguretat.
Quan la UA utilitze serveis de tercers o cedisca informació a tercers, se'ls exigirà el compliment d'aquesta Política de seguretat i de la Normativa de seguretat que concernisca aquests serveis o informació. Aquesta tercera part quedarà subjecta a les obligacions establides en aquesta normativa, i podrà desenvolupar els seus propis procediments operatius per a satisfer-la. S'establiran procediments específics de comunicació i resolució d'incidències. Quan algun aspecte d’aquesta política no puga ser satisfet per una tercera part segons es defineix en els paràgrafs anteriors, es requerirà a la persona responsable de seguretat un informe que precise els riscos en què s'incorre i la manera de tractar-los. Es requerirà l'aprovació d'aquest informe pels responsables de la informació i els serveis afectats abans de continuar endavant.
Anàlisi
-
Derogat per: