POLÍTICA DE SEGURETAT DE LA INFORMACIÓ

Data d'aprovació
15/12/2022
Data de publicació
19/12/2022
Òrgan competent
Consell de Govern
Secció
Disposicions generals

Títol: POLÍTICA DE SEGURETAT DE LA INFORMACIÓ

Secció: Disposicions generals

Òrgan: Consell de Govern

Data d'aprovació: dijous, 15 de desembre de 2022

Aprovat per unanimitat pel Consell de Govern de la Universitat d'Alacant en la sessió ordinària del 15 de desembre de 2022. 

POLÍTICA DE SEGURETAT DE LA INFORMACIÓ

Índex

1. Introducció

1.1 Prevenció

1.2 Detecció

1.3 Resposta

1.4 Recuperació

2. Missió de la Universitat d'Alacant

3. Principis bàsics

4. Objectiu de la Seguretat de la Informació

5. Abast

6. Marc normatiu

7. Organització de la Seguretat de la Informació              

7.1 Criteris utilitzats per a l'organització de la Seguretat de la Informació

7.2 Rols i Òrgans de la Seguretat de la Informació

7.3 Responsabilitats dels rols associats a l'Esquema Nacional de Seguretat

7.3.1 Responsable de la Informació

7.3.2 Responsable dels Serveis

7.3.3 Responsable de la Seguretat de la Informació (RSEG)

7.3.4 Responsable del Sistema (RSIS)

7.4 Delegat/ada de Protecció de Dades (DPD)

7.5 Grup de Treball per a la seguretat de la informació(GTSI)

7.6 Comitè de Seguretat TI (COMSEGTI)

7.7 Divisió de Seguretat TI

7.8 Centre d'Operacions de Ciberseguretat (COCS)

7.8.1 Funcions

7.9 Jerarquia en el procés de decisions i mecanismes de coordinació

7.9.1 Jerarquia en el procés de decisions

7.9.2 Mecanismes de coordinació

7.10 Procediments de designació

8. Dades personals

9. Obligacions del personal

10. Gestió de riscos

11. Notificació d'incidents

12. Desenvolupament de la Política de Seguretat de la Informació

13. Resolució de conflictes

14. Terceres parts

15. Millora contínua

16. Modificacions

17. Aprovació i entrada en vigor

1. Introducció

La Universitat d'Alacant (d'ara en avant, UA) depèn dels sistemes TI (Tecnologies de la Informació) per a aconseguir els seus objectius. Aquests sistemes han de ser administrats amb diligència, i cal prendre les mesures adequades per a protegir-los de danys accidentals o deliberats que puguen afectar la seguretat de la informació tractada o els serveis prestats i estant sempre protegits contra les amenaces o els incidents amb potencial per a incidir en la confidencialitat, integritat, disponibilitat, traçabilitat i autenticitat de la informació tractada i els serveis prestats.

Per a fer front a aquestes amenaces, es requereix una estratègia que s'adapte als canvis en les condicions de l'entorn per a garantir la prestació contínua dels serveis. Això implica que l'organització i el seu personal han d'aplicar les mesures mínimes de seguretat exigides per l'Esquema Nacional de Seguretat (d'ara endavant, ENS), així com fer un seguiment continu dels nivells de prestació dels serveis, monitorar i analitzar les vulnerabilitats reportades, i preparar una resposta efectiva als ciberincidents per a garantir la continuïtat dels serveis prestats.

D'aquesta manera, totes les unitats administratives de la Universitat tenen present que la seguretat TI és una part integral de cada etapa del cicle de vida del sistema, des de la concepció fins a la retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d'explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats i inclosos en la planificació, en la sol·licitud d'ofertes, i en plecs de licitació per a projectes de TI.

Per tant, per a la Universitat d'Alacant, l'objectiu de la Seguretat de la Informació és garantir la qualitat de la informació i la prestació continuada dels serveis, actuar preventivament, supervisar l'activitat diària per a detectar qualsevol incident i reaccionar amb prestesa als incidents per a recuperar els serveis al més prompte possible, segons el que estableix l'article 8 de l'ENS, amb l'aplicació de les mesures que es relacionen a continuació.

1.1 Prevenció

Perquè la informació i/o els serveis no es vegen perjudicats per incidents de seguretat, la Universitat d'Alacant, ha d'implementar les mesures de seguretat establides per l'ENS, com també qualsevol altre control addicional que haja identificat com a necessari a través d'una avaluació d'amenaces i riscos. Aquests controls, i els rols i les responsabilitats de seguretat de tot el personal, han d'estar clarament definits i documentats.

Per a garantir el compliment de la política, la Universitat d'Alacant cal que:

· Autoritze els sistemes abans d'entrar en operació.

· Avalue regularment la seguretat, incloent l'anàlisi dels canvis de configuració fets de manera rutinària.

· Sol·licite la revisió periòdica per part de tercers, amb la finalitat d'obtenir una avaluació independent.

1.2 Detecció

La Universitat d'Alacant, estableix controls d'operació dels sistemes d'informació amb l'objectiu de detectar anomalies en la prestació dels serveis i actuar en conseqüència segons el que disposa l'article 10 de l'ENS (reavaluació periòdica). Quan es produeix una desviació significativa dels paràmetres que s'hagen preestablit com a normals (d'acord amb l'indicat en l'article 9 de l'ENS, Línies de defensa), s'establiran els mecanismes de detecció, anàlisi i report necessaris perquè arriben als responsables regularment.

1.3 Resposta

La Universitat d'Alacant, ha d'establir les mesures següents:

· Mecanismes per a respondre eficaçment als incidents de seguretat.

· Designar un punt de contacte per a les comunicacions respecte a incidents detectats en altres departaments o en altres organismes.

· Establir protocols per a l'intercanvi d'informació relacionada amb l'incident. Això inclou comunicacions, en els dos sentits, amb els Equips de Resposta a Emergències (CERT)

1.4 Recuperació

Per a garantir la disponibilitat dels serveis, la Universitat d'Alacant, ha de disposar dels mitjans i tècniques necessàries que permeten garantir la recuperació dels serveis més crítics.

2. Missió de la Universitat d'Alacant

La Universitat d'Alacant té com a missió essencial procurar una formació integral dels seus estudiants, potenciar una investigació científica capdavantera i promoure la seua transferència eficaç al nostre entorn econòmic i social.

De forma estretament relacionada amb el compliment d'aquesta missió, la Universitat d'Alacant posa a la disposició de la ciutadania la realització de tràmits en línia i noves vies de participació que garantisquen el desenvolupament i l'eficàcia de les funcions i comeses. En potenciar l'ús de les noves tecnologies a la UA, es persegueix fomentar la relació electrònica tots els actors (docents, estudiants, personal investigador, personal d'administració i serveis, i uns altres) amb la universitat.

3. Principis bàsics

Els principis bàsics són directrius fonamentals de seguretat que han de tenir-se sempre presents en qualsevol activitat relacionada amb l'ús dels actius d'informació. S'estableixen els següents:

· Abast estratègic: La seguretat de la informació ha de comptar amb el compromís i el suport de tots els nivells directius de la Universitat, de manera que puga estar coordinada i integrada amb la resta d'iniciatives estratègiques de l'organització per a formar un tot coherent i eficaç.

· Responsabilitat determinada: En els sistemes TI es determinarà:

-   Responsable de la Informació, que determina els requisits de seguretat de la informació tractada;

-   Responsable del Servei, que determina els requisits de seguretat dels serveis prestats;

-   Responsable del Sistema, que té la responsabilitat sobre la prestació dels serveis

-   Responsable de la Seguretat, que determina les decisions per a satisfer els requisits de seguretat.

· Seguretat integral: La seguretat s'entendrà com un procés integral constituït per tots els elements tècnics, humans, materials i organitzatius, relacionats amb els sistemes TI, procurant evitar qualsevol actuació puntual o tractament conjuntural. La seguretat de la informació ha de considerar-se com a part de l'operativa habitual, estant present i aplicant-se des del disseny inicial dels sistemes TI.

· Gestió de riscos: L'anàlisi i la gestió de riscos serà part essencial del procés de seguretat. La gestió de riscos permetrà el manteniment d'un entorn controlat, que minimitzarà els riscos fins a nivells acceptables. La reducció d'aquests nivells es farà mitjançant el desplegament de mesures de seguretat, que establirà un equilibri entre la naturalesa de les dades i els tractaments, l'impacte i la probabilitat dels riscos a què estiguen exposats i l'eficàcia i el cost de les mesures de seguretat. En avaluar el risc en relació amb la seguretat de les dades, s'han de tenir en compte els riscos que es deriven del tractament de les dades personals.

· Proporcionalitat: L'establiment de mesures de protecció, detecció i recuperació haurà de ser proporcional als potencials riscos i a la criticitat i valor de la informació i dels serveis afectats.

· Millora contínua: Les mesures de seguretat es reavaluaran i actualitzaran periòdicament per a adequar-ne l'eficàcia a la constant evolució dels riscos i sistemes de protecció. La seguretat de la informació serà atesa, revisada i auditada per personal qualificat, instruït i dedicat.

· Seguretat per defecte: Els sistemes han de dissenyar-se i configurar-se de manera que garantisquen un grau suficient de seguretat per defecte.

4. Objectiu de la Seguretat de la Informació

La Universitat d'Alacant estableix com a objectius de la seguretat de la informació els següents:

· Garantir la qualitat i la protecció de la informació.

· Aconseguir la plena conscienciació de les persones respecte a la seguretat de la informació.

· Gestió d'actius d'informació: Els actius d'informació de la Universitat es trobaran inventariats i categoritzats i estaran associats a un responsable.

· Seguretat lligada a les persones: S'implantaran els mecanismes necessaris perquè qualsevol persona que accedisca, o puga accedir als actius d'informació, conega les responsabilitats i d'aquesta manera es reduïsca el risc derivat d'un ús indegut, i aconseguir la plena conscienciació respecte de la seguretat de la informació.

· Seguretat física: Els actius d'informació seran emplaçats en àrees segures, protegides per controls d'accés físics adequats al nivell de criticitat. Els sistemes i els actius d'informació que contenen aquestes àrees estaran prou protegits davant d'amenaces físiques o ambientals.

· Seguretat en la gestió de comunicacions i operacions: S'establiran els procediments necessaris per a aconseguir una adequada gestió de la seguretat, operació i actualització de les TI. La informació que es transmeta a través de xarxes de comunicacions haurà de ser adequadament protegida, tenint en compte el nivell de sensibilitat i de criticitat, mitjançant mecanismes que en garantisquen la seguretat.

· Control d'accés: Es limitarà l'accés als actius d'informació, processos i altres sistemes d'informació mitjançant la implantació dels mecanismes d'identificació, autenticació i autorització d'acord amb la criticitat de cada actiu. A més, quedarà registrada la utilització del sistema amb la finalitat d'assegurar la traçabilitat de l'accés i auditar l'ús adequat d'aquest, d'acord amb l'activitat de l'organització.

· Adquisició, desenvolupament i manteniment dels sistemes d'informació: Es preveuran els aspectes de seguretat de la informació en totes les fases del cicle de vida dels sistemes d'informació, i es garantirà la seua seguretat per defecte.

· Gestió dels incidents de seguretat: S'implantaran els mecanismes apropiats per a la correcta identificació, registre i resolució dels incidents de seguretat.

· Garantir la prestació continuada dels serveis: S'implantaran els mecanismes apropiats per a assegurar la disponibilitat dels sistemes d'informació i mantenir la continuïtat dels processos de negoci, d'acord amb les necessitats de nivell de servei dels usuaris.

· Protecció de dades: S'adoptaran les mesures tècniques i organitzatives que corresponga implantar per a atendre els riscos generats pel tractament per a complir la legislació de seguretat i privacitat.

· Compliment: S'adoptaran les mesures tècniques, organitzatives i procedimentals necessàries per al compliment de la normativa legal vigent en matèria de seguretat de la informació.

5. Abast

Aquesta Política de Seguretat de la Informació s'aplicarà als sistemes d'informació de la Universitat d'Alacant relacionats amb l'exercici de les seues competències i a totes les persones amb accés autoritzat a aquests, siguen o no empleats públics i amb independència de la naturalesa de la seua relació jurídica amb la universitat. Tots ells tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la seua Normativa de Seguretat derivada, i és responsabilitat del Comitè de Seguretat TI disposar els mitjans necessaris perquè la informació arribe al personal afectat.

6. Marc normatiu

Són aplicables les lleis i normatives espanyoles (i autonòmiques, si escau) en relació a protecció de dades personals, propietat intel·lectual i prestació de serveis electrònics i a seguretat de la informació.

Les normes que constitueixen aquest marc normatiu es troben recollides en un registre a aquest efecte (https://si.ua.es/va/uacibersegura/marc-normatiu.html), que es manté actualitzat, segons assenyala el corresponent procediment de gestió del marc de referència legal en Seguretat de la Informació.

També formen part del marc normatiu les restants normes aplicables a l'Administració Electrònica de la Universitat d'Alacant, derivades de les anteriors i publicades en la seu electrònica compreses dins de l'àmbit d'aplicació de la present Política de Seguretat de la Informació.

7.5 Grup de Treball per a la Seguretat de la Informació (GTSI)

Seran funcions del Grup de Treball per a la Seguretat de la Informació:

    · Assessorar en matèria de seguretat de la informació, sempre que li siga requerit.

    · Aprovar procediments, protocols i instruccions de seguretat.

    · Vetlar pel compliment dels procediments, protocols i instruccions de seguretat

    · Aprovar els plans de millora de la seguretat i promoure la millora contínua en la gestió de la seguretat de la informació.

    · Impulsar la formació i conscienciació en matèria de seguretat TI.

    · Impulsar i desenvolupar l'adequació a l'ENS.

    · Resoldre els conflictes de responsabilitat que puguen aparèixer entre els diferents responsables i/o entre diferents departaments, elevant aquells casos en què no tinga suficient autoritat per a decidir.

Periodicitat de les reunions y adopció d'acords:

        · Es reunirà, almenys, una vegada al trimestre, sense perjudici que, en atenció a les necessitats derivades del compliment dels seus fins i atribucions, requerisca d'una major freqüència en les reunions.

        · En qualsevol cas, les reunions es convocaran per la persona responsable de la Informació, per la seua iniciativa o per la de la majoria dels seus membres permanents.

        · Les decisions s'adoptaran per consens dels membres permanents.

7.7 Divisió de Seguretat de la Informació

Dins de l'estructura de governança de la UA, la divisió encarregada de la Seguretat de la Informació exercirà les competències relacionades amb les següents àrees de treball: adequació a l'ENS, normativa i gestió de riscos, anàlisi i millora contínua, seguretat en les interconnexions i connectivitat i altres funcions connexes o concordants.

Per al desenvolupament d'aquestes competències, es constitueix un grup de treball que estarà compost per:

    · Responsable de Seguretat d'Informació (RSEG).

    · Els i les especialistes de seguretat (AES) de la Unitat de Seguretat TI i el personal d'administració de sistemes que el RSEG determine.

Les seues funcions seran, entre altres que els puguen ser encomanades pel Comitè de Seguretat TI:

    · Establir la gestió i operativa de la seguretat del Projecte d'adequació, implantació i gestió de la Conformitat en l'ENS, anàlisi i gestió de riscos, explotació, normativa i manteniment.

    · Redactar i presentar propostes al Comitè de Seguretat TI. Elaborarà els aspectes relacionats amb la ciberseguretat i els debatrà en primera instància, per a ser traslladats al Comitè.

    · Promoure la millora contínua del sistema de gestió de la Seguretat de la Informació. Per a això s'encarregarà de:

        - Elaborar (i revisar regularment) la Política de Seguretat de la Informació prèvia al seu trasllat al Comitè de Seguretat TI per a la seua revisió i posterior aprovació de l'òrgan superior.

        - Elaborar la normativa de Seguretat de la Informació per a la seua aprovació pel Comitè de Seguretat TI o òrgan competent.

        - Verificar els procediments de seguretat de la informació i altra documentació per a la seua aprovació.

        - Elaborar programes de formació destinats a formar i sensibilitzar al personal en matèria de seguretat de la informació i protecció de dades.

7. Organització de la Seguretat de la Informació

7.1 Criteris utilitzats per a l'organització de la Seguretat de la Informació

La Universitat d'Alacant, tenint en compte el que estableix l'anteriorment citat Reial decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat (ENS) i les pautes establides en la Guia CCN-STIC-801 "Responsabilitats i Funcions en l'ENS", per a organitzar la seguretat de la informació disposa de:

· Rols de seguretat: Responsables dels Serveis, responsables de la Informació, responsable de la Seguretat (RSEG), responsable del Sistema (RSIS) i delegat/ada de Protecció de Dades (DPD).

· Òrgan consultiu i estratègic per a la presa de decisions en matèria de Seguretat de la Informació. Aquest òrgan està constituït com un òrgan col·legiat i s'anomena Comitè de Seguretat TI. Estarà presidit per una persona física que serà qui assumirà la responsabilitat formal dels seus actes.

7.2 Rols i òrgans de la Seguretat de la Informació

En la Universitat d'Alacant, en el marc de l'ENS, els rols i òrgans de la Seguretat de la Informació, seran els següents:

· Responsables de la Informació: vicerector/a de Transformació Digital (o, si escau, el vicerector/a encarregat de les Tecnologies de la Informació).

· Responsables dels Serveis: gerent o vicegerent encarregat de les TI.

· Responsable de Seguretat de la Informació: cap/a de la divisió encarregat de la Seguretat de la Informació.

· Responsable de sistema: director/a del Servei d'Informàtica

· Grup de treball per a la seguretat de la informació (GTSI):

-   Responsable de la Informació

-   Responsable del Servei

-   Responsable de Seguretat

-   Responsable de Sistemes

-   Membres no permanents:

.   Delegat/ada de Protecció de Dades participarà amb veu, però sense vot. Podrà participar quan en aquest s'hi tracten qüestions relacionades amb el tractament de dades de caràcter personal, així com sempre que es requerisca la seua participació

.   Responsables de sistemes delegats

· Comitè de Seguretat TI (COMSEGTI):

-   Presidència: vicerector/a de Transformació Digital (o, si escau, el vicerector/a encarregat de les Tecnologies de la Informació).

-   Vocals:

-   Membres permanents:

·         Secretari/ària del COMSEGTI: secretari/ària general o delegat/a

·         Gerent de la Universitat o delegat/a

·         Responsable de Sistema (RSIS)

·         Responsable de Seguretat de la Informació (RSEG)

·         Responsable del Servei

·         Responsable de la Informació

·         Assessors que es consideren oportuns per als temes en qüestió. Fins i tot, podrà acudir un representant del Centre Criptològic Nacional (CCN), amb veu, però sense vot.

·         Delegat/ada de Protecció de Dades.

-   Membres no permanents:

·         El Comitè de Seguretat TI podrà invocar la presència en les reunions tant d'altres representants de la Universitat com d'especialistes externs, dels sectors públic, privat i/o acadèmic, la presència dels quals, per raó de la seua experiència o vinculació amb els assumptes tractats, siga necessària o aconsellable.

El delegat/ada de Protecció de Dades participarà amb veu, però sense vot en les reunions del Comitè de Seguretat TI quan en aquest s'hagen de tractar qüestions relacionades amb el tractament de dades de caràcter personal, i també sempre que es requerisca la seua participació. En tot cas, si un assumpte se sotmetera a votació, es farà constar sempre en acta l'opinió del DPD.

Podran ser convocats per la presidència del Comitè de Seguretat TI en funció dels assumptes que cal tractar responsables de sistemes delegats. Igualment, podran ser convocats representants d'unitats i serveis de la Universitat d'acord amb els temes que cal tractar, en representació dels diferents àmbits o àrees de seguretat TI de la Universitat. Cada àrea estarà representada per un vocal amb vot, sense perjudici que acudisquen diversos representants d'aquesta.

El secretari/ària del Comitè farà les convocatòries i alçarà actes de les reunions del Comitè de Seguretat TI. A les sessions del Comitè de Seguretat TI podran assistir en qualitat d'assessors les persones que, en cada cas, el president crega pertinents.

7.3 Responsabilitats dels rols associats a l'Esquema Nacional de Seguretat

7.3.1 Responsable de la Informació

Seran funcions d'aquest perfil:

· Establir i elevar per a la seua aprovació al Comitè de Seguretat TI els requisits de seguretat aplicables a la informació (nivells de seguretat de la informació) dins del marc establit en l'Annex I del RD ENS, i es podrà recaptar una proposta al RSEG i tenint en compte l'opinió del RSIS.

· Dictaminar respecte als drets d'accés a la informació.

· Acceptar els nivells de risc residual que afecten la informació.

· Posar en comunicació del RSEG qualsevol variació respecte de la informació de la qual és responsable, especialment la incorporació nova informació al seu càrrec. Traslladarà aquests canvis, al Comitè de Seguretat TI, en la pròxima reunió d'aquest.

7.3.2 Responsable dels serveis

Seran funcions d'aquest perfil:

· Establir i elevar per a la seua aprovació al Comitè de Seguretat TI els requisits de seguretat aplicables als Serveis (nivells de seguretat dels serveis), dins del marc establit en l'Annex I del RD ENS, i es podrà recaptar una proposta al RSEG i tindre en compte l'opinió del RSIS.

· Dictaminar respecte als drets d'accés als serveis.

· Acceptar els nivells de risc residual que afecten els serveis.

· Posar en comunicació del RSEG qualsevol variació respecte als Serveis dels quals siga responsable, especialment la incorporació de nous Serveis a càrrec seu. Traslladarà aquests canvis, al Comitè de Seguretat TI, en la pròxima reunió d'aquest.

7.3.3 Responsable de la Seguretat de la Informació (RSEG)

Seran funcions d'aquest perfil:

· Mantenir i verificar el nivell adequat de seguretat de la informació manejada i dels serveis electrònics prestats pels sistemes d'informació.

· Promoure la formació i la conscienciació en matèria de seguretat de la informació.

· Designar responsables de l'execució de l'anàlisi de riscos, de la Declaració d'Aplicabilitat, identificar mesures de seguretat, determinar configuracions necessàries, fer la documentació del sistema.

· Proporcionar assessorament per a la determinació de la Categoria del Sistema, en col·laboració amb RSIS i/o Comitè de Seguretat TI.

· Participar en l'elaboració i la implantació dels plans de millora de la seguretat i, arribat el cas, en els plans de continuïtat, i validar-los.

· Gestionar les revisions externes o internes del sistema.

· Gestionar els processos de certificació.

· Elevar al Comitè de Seguretat TI l'aprovació de canvis i altres requisits del sistema.

· Aprovar els procediments de seguretat que formen part del Mapa Normatiu (i no són competència del Comitè) i posar en coneixement al Comitè de les modificacions que s'hagen fet al llarg del període en curs.

7.3.4 Responsable del Sistema (RSIS)

Seran funcions d'aquest perfil:

· Desenvolupar, operar i mantenir el sistema d'informació durant tot el seu cicle de vida, i fer els procediments operatius necessaris.

· Definir la topologia i la gestió del Sistema d'Informació i establir els criteris d'ús i els serveis disponibles en aquest.

· Detenir l'accés a informació o prestació de servei si té el coneixement que aquests tenen deficiències greus de seguretat.

· Cerciorar-se que les mesures específiques de seguretat s'integren adequadament dins del marc general de seguretat.

· Proporcionar assessorament per a la determinació de la categoria del sistema, en col·laboració amb el responsable de seguretat i/o Comitè de Seguretat TI.

· Participar en l'elaboració i la implantació dels plans de millora de la seguretat i, arribat el cas, en els plans de continuïtat.

· Dur a terme, si escau, les funcions de l'administrador de la seguretat del sistema:

-   La gestió, configuració i actualització, si escau, del maquinari i programari en els quals es basen els mecanismes i serveis de seguretat.

-   La gestió de les autoritzacions concedides als usuaris del sistema, en particular els privilegis concedits, que inclouen el monitoratge de l'activitat desenvolupada en el sistema i la seua correspondència amb l'autoritzat.

-   Aprovar els canvis en la configuració vigent del Sistema d'Informació.

-   Assegurar que els controls de seguretat establits són complits estrictament.

-   Assegurar que són aplicats els procediments aprovats per a manejar el Sistema d'Informació.

-   Supervisar les instal·lacions de maquinari i programari, les modificacions i millores d'aquestes per a assegurar que la seguretat no està compromesa i que en tot moment s'ajusten a les autoritzacions pertinents.

-   Monitorar l'estat de seguretat proporcionat per les eines de gestió d'esdeveniments de seguretat i mecanismes d'auditoria tècnica.

-   Informar el responsable de Seguretat de qualsevol anomalia, compromís o vulnerabilitat relacionada amb la seguretat.

-   Col·laborar en la investigació i la resolució d'incidents de seguretat, des de la detecció fins a la resolució d'aquests.

A causa de la complexitat del sistema de la Universitat, els caps i caps de divisió del SI, excepte qui estiga encarregat de la Seguretat de la Informació, exerciran de responsables de sistema delegats, tindran dependència funcional directa del RSIS i seran responsables en el seu àmbit d'aquelles accions que se'ls delegue. D'igual manera, el RSIS també podrà delegar en altres funcions concretes de les responsabilitats que se li atribueixen.

7.4 Delegat/ada de Protecció de Dades (DPD)

Seran funcions d'aquest perfil:

· Informar i assessorar la Universitat d'Alacant, i el personal que se n'ocupe del tractament, de les obligacions que els incumbeixen d'acord amb la normativa vigent en matèria de Protecció de Dades.

· Supervisar el compliment del que disposa la normativa de seguretat i de les polítiques internes de la Universitat d'Alacant, en matèria de protecció de dades, inclosa l'assignació de responsabilitats, la conscienciació i formació del personal que participa en les operacions de tractament, i les auditories corresponents.

· Oferir l'assessorament que se li sol·licite sobre l'avaluació d'impacte relativa a la protecció de dades i en supervisarà l'aplicació.

· Cooperar amb l'Agència Espanyola de Protecció de Dades quan aquesta ho requerisca, i actuar com a punt de contacte amb aquesta per a qüestions relatives al tractament de dades.

· Exercirà les seues funcions parant atenció als riscos associats a les operacions de tractament. Per a això ha de ser capaç de:

-   Recaptar informació per a determinar les activitats de tractament.

-   Analitzar i comprovar la conformitat de les activitats de tractament.

-   Informar, assessorar i emetre recomanacions tant a responsables com a encarregats del tractament.

-   Recaptar informació per a supervisar el registre de les operacions de tractament.

-   Assessorar en el principi de la protecció de dades per disseny i per defecte.

-   Assessorar sobre si es duu a terme o no les avaluacions d'impacte, metodologia, salvaguardes a aplicar, etc.

-   Prioritzar activitats sobre la base dels riscos.

-   Assessorar la persona responsable de Tractament sobre àrees a cometre a auditories, activitats de formació que cal fer i operacions de tractament a dedicar més temps i recursos.

        - Elaborar i aprovar els requisits de formació i qualificació del personal des del punt de vista de seguretat de la informació.

        - Proposar plans de millora de la seguretat de la informació, amb la seua dotació pressupostària corresponent, prioritzant les actuacions en matèria de seguretat quan els recursos siguen limitats.

        - Realitzar un seguiment dels principals riscos residuals assumits i recomanar possibles actuacions respecte d'aquests.

        - Promoure la realització de les auditories periòdiques ENS i RGPD que permeten verificar el compliment de les obligacions de la universitat en matèria de seguretat de la Informació i protecció de dades.

Periodicitat de les reunions i adopció d'acords:

    · La persona responsable de Seguretat convocarà les reunions de treball dels seus membres.

    · Les propostes presentades pel grup de treball seran avaluades, debatudes i, si és el cas, aprovades pel Grup de Treball per a la Seguretat de la Informació (GTSI) o pel Comitè de Seguretat TU, segons corresponga

    · El grup de treball es reunirà, almenys, una vegada al mes i sempre abans de les celebracions del Grup de Treball per a la Seguretat de la Informació (GTSI) o del Comitè de Seguretat TI

12. Desenvolupament de la Política de Seguretat de la Informació

La present Política de Seguretat de la Informació serà complementada per mitjà de diversa normativa i recomanacions de seguretat (normatives i procediments de seguretat, procediments tècnics de seguretat, informes, registres i evidències electròniques). Correspon al Comitè de Seguretat TU la seua revisió anual i/o manteniment, i proposarà, en cas que siga necessari, millores a aquesta.

El cos normatiu sobre seguretat de la informació es desenvoluparà en tres nivells per àmbit d'aplicació, nivell de detall tècnic i obligatorietat de compliment, de manera que cada norma d'un determinat nivell de desenvolupament es fonamente en les normes de nivell superior. Aquests nivells de desenvolupament normatiu són els següents:

    · Primer nivell normatiu: constituït per la present Política de Seguretat de la Informació, la Normativa reguladora dels drets i obligacions de les persones usuaris de serveis i recursos informàtics per a tot el personal i les directrius generals de seguretat aplicables als organismes o unitats de la universitat als quals siga d'aplicació aquests documents.

    · Segon nivell normatiu: constituït per les normes de seguretat derivades de les anteriors.

7.6 Comitè de Seguretat TI (COMSEGTI)

Seran funcions del Comitè de Seguretat TI:

· Atribucions del Comitè de Seguretat TI:

- Estar permanentment informat de la normativa que regula la certificació d'acord amb l'ENS, i incloure les seues normes d'acreditació, certificació, guies, manuals, procediments i instruccions tècniques.

- Estar permanentment informat de la relació d'Entitats de Certificació acreditades i organitzacions, públiques i privades, certificades.

- Estar permanentment informat de la relació d'esquemes de certificació de la seguretat amb els quals l'Administració Pública té establits acords de reconeixement mutu de certificats.

- Proposar directrius i recomanacions, que seran arreplegades en les corresponents actes de les reunions del Comitè, a les quals el president, haurà de donar complida resposta.

- Coordinar els esforços de les diferents àrees en matèria de seguretat de la informació, per a assegurar que aquests siguen consistents, alineats amb l'estratègia decidida en la matèria, i evitar duplicitats.

- Atendre les inquietuds, en matèria de Seguretat de la Informació, de l'Administració i de les diferents àrees, i informar regularment de l'estat de la seguretat de la informació a la Direcció.

- Resoldre els conflictes de responsabilitat que puguen aparèixer entre els diferents responsables i/o entre diferents departaments, i elevar aquells casos en què no tinga prou autoritat per a decidir.

- Assessorar en matèria de seguretat de la informació, sempre que li siga requerit.

- Revisar la Política de Seguretat de la Informació prèvia aprovació per l'òrgan superior.

- Aprovar la Normativa reguladora dels drets i obligacions de les persones usuàries de serveis i recursos informàtics.

- Aprovar el Mapa de Normativa amb la llista de Normativa i Procediments de seguretat per a la implantació de l'ENS.

· Periodicitat de les reunions i adopció d'acords:

- El Comitè de Seguretat TI es reunirà, almenys, dues vegades a l'any amb caràcter semestral, sense perjudici que, en atenció a les necessitats derivades del compliment de les seues finalitats i atribucions, requerisca d'una major freqüència en les reunions.

- En qualsevol cas, les reunions es convocaran per la Presidència, a través del secretari, a iniciativa seua o per majoria dels membres permanents.

- Les decisions s'adoptaran per consens dels membres permanents.

    · Tercer nivell normatiu: constituït per procediments, guies i instruccions tècniques. Són documents que, complint amb el que exposa la Política de Seguretat de la Informació, determinen les accions o tasques a realitzar en l'acompliment d'un procés.

Correspon al Consell de Govern de la Universitat d'Alacant l'aprovació de la Política de Seguretat de la Informació i la Normativa reguladora dels drets i obligacions de les persones usuàries de serveis i recursos informàtics de la universitat, i és el Comitè de Seguretat TI l'òrgan responsable de l'aprovació dels restants documents, i és també responsable de la seua difusió perquè la coneguen les parts afectades. Els documents de tercer nivell normatiu poden ser aprovats pel Grup de Treball per a la Seguretat de la Informació.

De la mateixa manera, la present Política de Seguretat de la Informació complementa la Política de Privacitat de la Universitat d'Alacant, en matèria de protecció de dades. La normativa de seguretat i, molt especialment, la Política de Seguretat de la Informació i la Normativa reguladora dels drets i obligacions de les persones usuaris de serveis i recursos informàtics, serà coneguda i estarà a la disposició de tots els membres de la universitat, en particular per a aquells que utilitzen, operen o administren els sistemes d'informació i comunicacions. Estarà disponible per a la seua consulta en la Intranet de la Universitat, en suport paper, aquesta documentació serà custodiada pel Servei d'Informàtica.

7.8 Centre d'Operacions de Ciberseguretat (COCS)

Sota la responsabilitat i direcció del RSEG de la Universitat, el Centre d'Operacions de Ciberseguretat (COCS) presta serveis de ciberseguretat, i desenvolupa la capacitat de vigilància i detecció d'amenaces en l'operació diària dels sistemes TI, alhora que millora la capacitat de resposta del sistema davant qualsevol atac.

Estarà format per personal de la unitat de Seguretat TI adscrita a la divisió de Seguretat de la Informació i per personal de la divisió de sistemes encarregats de gestionar dispositius i programari de protecció.

7.8.1 Funcions

El Centre d'Operacions de Ciberseguretat (COCS) durà a terme les funcions següents:

· Vigilar i monitorar la seguretat dels sistemes, i dels dispositius de defensa, ja siga mitjançant interfícies previstes o instal·lant les sondes corresponents.

· Anàlisi i correlació d'esdeveniments de seguretat i registres d'activitat dels sistemes.

· Operacions de seguretat sobre els dispositius de defensa.

· Podrà constituir un Equip de Resposta a Incidents de Seguretat: fer un seguiment de la gestió dels incidents de seguretat i recomanar possibles actuacions respecte d'aquests.

· Servei d'Alerta Precoç (SAP) d'alertes de seguretat en les xarxes corporatives i en les connexions a Internet dels sistemes.

· Gestió de vulnerabilitats (anàlisi i determinació de les accions d'esmena/posat de pegats) d'aplicacions i serveis.

· Anàlisi forense digital i de seguretat.

· Servei de cibervigilància que possibilite la prospectiva sobre la ciberamenaça.

El Servei d'Informàtica haurà de coordinar-se amb la Divisió de Seguretat de la Informació en la definició i l'aplicació de les mesures de seguretat en els sistemes i infraestructures que estiguen sota la seua responsabilitat; i per l'altre, col·laborar amb el Centre d'Operacions de Ciberseguretat (COCS) en les tasques d'operativa diària.

7.9 Jerarquia en el procés de decisions i mecanismes de coordinació

7.9.1 Jerarquia en el procés de decisions

Els diferents rols de seguretat de la informació (autoritat principal i possibles persones delegades) es limiten a una jerarquia simple: el Comitè de Seguretat TI i el Grup de Treball per a la Seguretat de la Informació donen instruccions al RSEG que s'encarrega d'emplenar, tot supervisant que el personal del Servei d'Informàtica complexi les mesures de seguretat segons el que estableix la política de seguretat de la informació aprovada per a la Universitat d'Alacant. Per part seua, el DPD ha de ser sentit en tots els aspectes relacionats amb la seguretat de les dades personals i violacions de seguretat de dades personals, entenent aquestes des de la perspectiva de la confidencialitat, integritat i disponibilitat.

7.9.2 Mecanismes de coordinació

Responsable del sistema:

· Informa el responsable de la Informació de les incidències funcionals relatives a la informació que li competeix.

· Informa el responsable del Servei de les incidències funcionals relatives al servei que li competeix.

· Ret compte al RSEG sobre:

-   Actuacions en matèria de seguretat, en particular pel que fa a decisions d'arquitectura del sistema.

-   Resum consolidat dels incidents de seguretat.

-   Mesures de l'eficàcia de les mesures de protecció que s'han d'implantar.

Responsable de la Seguretat:

· Informa el responsable de la Informació de les decisions i incidents en matèria de seguretat que afecten la informació que li competeix, en particular de l'estimació de risc residual i de les desviacions significatives de risc respecte dels marges aprovats.

· Informa el responsable del Servei de les decisions i incidents en matèria de seguretat que afecten el servei que li competeix, en particular de l'estimació de risc residual i de les desviacions significatives de risc respecte dels marges aprovats.

· Ret compte al Grup de Treball per a la Seguretat de la Informació i/o al Comitè de Seguretat TI:

-   Resum consolidat d'actuacions en matèria de seguretat.

-   Resum consolidat d'incidents relatius a la seguretat de la informació.

-   Estat de la seguretat del sistema, en particular del risc residual al qual el sistema està exposat.

· Ret compte al DPD sobre els aspectes que afecten la seguretat de les dades personals.

-   Violacions de seguretat de les dades personals que afecten la confidencialitat, disponibilitat i integritat de les dades personals.

-   Riscos detectats i mesures correctores oportunes relacionats amb la seguretat dels tractaments de dades personals.

-   Demanarà assessorament davant de noves arquitectures de seguretat, polítiques i procediments que afecten el tractament de dades personals.

7.10 Procediments de designació

La designació de les persones que assumiran aquests rols identificats en l'apartat 7.2 d'aquesta Política de Seguretat de la Informació és directa després del nomenament en el lloc associat al rol de seguretat. Aquest personal ha d'acceptar les responsabilitats i les funcions associades a aquest rol.

8. Dades personals

La Universitat d'Alacant només arreplegarà i tractarà dades personals quan siguen adequades, pertinents i no excessives i aquestes es troben en relació amb l'àmbit i les finalitats per a les quals s'hagen obtingut. D'igual manera, adoptarà les mesures d'índole tècnica i organitzatives necessàries per al compliment de la normativa de Protecció de Dades.

En aplicació del principi de responsabilitat proactiva establit en el Reglament General de Protecció de Dades, les activitats de tractament de dades de caràcter personal s'integraran en la categorització de sistemes de l'Esquema Nacional de Seguretat, i es consideraran les amenaces i els riscos associats a aquest tipus de tractaments.

S'aplicarà, així mateix, qualsevol altra normativa vigent en matèria de protecció de dades de caràcter personal.

La Universitat d'Alacant publicarà en la Seu Electrònica la Política de Privadesa.

9. Obligacions del personal

Totes les persones que formen part de la Universitat d'Alacant tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la Normativa de Seguretat desenvolupada a partir d'aquesta, i serà responsabilitat del Comitè de Seguretat TI disposar dels mitjans necessaris perquè la informació arribe a les persones o els serveis afectats.

Tot el personal de la Universitat d'Alacant, comprès dins de l'àmbit de l'ENS, atendrà les sessions de conscienciació en matèria de seguretat i protecció de dades a què siga convocat. S'establirà un programa de conscienciació contínua per a atendre tot el personal, en particular el de nova incorporació.

Les persones amb responsabilitat en l'ús, operació o administració de sistemes d'informació rebran formació per al maneig segur dels sistemes en la mesura en què la necessiten per a fer el seu treball. La formació serà obligatòria abans d'assumir una responsabilitat, tant si és la primera assignació o si es tracta d'un canvi de lloc de treball o de responsabilitats en aquest.

10. Gestió de riscos

Tots els sistemes afectats per aquesta Política de Seguretat de la Informació estan subjectats a una anàlisi de riscos amb l'objectiu d'avaluar les amenaces i els riscos a què estan exposats. Aquesta anàlisi es repetirà:

·         Almenys una vegada a l'any.

·         Quan canvien la informació i/o els serveis manejats de manera significativa.

·         Quan ocórrega un incident greu de seguretat o es detecten vulnerabilitats greus.

El RSEG serà l'encarregat que es faça l'anàlisi de riscos, i també d'identificar mancances i febleses i posar-les en coneixement del Comitè de Seguretat TI.

El Comitè de Seguretat TI dinamitzarà la disponibilitat de recursos per a atendre les necessitats de seguretat dels diferents sistemes, i promourà inversions de caràcter horitzontal.

El procés de gestió de riscos comprendrà les fases següents:

·         Categorització dels sistemes.

·         Anàlisi de riscos.

·         El Comitè de Seguretat TI farà la selecció de mesures de seguretat que calga aplicar que hauran de ser proporcionals als riscos i estar justificades

Les fases d'aquest procés es faran segons el que disposen els Annexos I i II del Reial decret 311/2022, de 3 de maig, i seguint les normes, instruccions, Guies CCN-STIC i recomanacions per a l'aplicació d'aquest elaborades pel Centre Criptològic Nacional. En particular, per a fer l'anàlisi de riscos, com a norma general s'utilitzarà una metodologia reconeguda d'anàlisi i gestió de riscos.

11. Notificació d'incidents

D'acord amb el que disposa l'article 33 del RD 311/2022, de 3 de maig, la Universitat d'Alacant, notificarà al Centre Criptològic Nacional aquells incidents que tinguen un impacte significatiu en la seguretat de la informació manejada i dels serveis prestats en relació amb la categorització de sistemes arreplegada en l'Annex I d'aquest cos legal.

De la mateixa manera, la present Política de Seguretat de la Informació complementa la Política de Privacitat de la Universitat d'Alacant, en matèria de protecció de dades. La normativa de seguretat i, molt especialment, la Política de Seguretat de la Informació i la Normativa reguladora dels drets i obligacions de les persones usuaris de serveis i recursos informàtics, serà coneguda i estarà a la disposició de tots els membres de la universitat, en particular per a aquells que utilitzen, operen o administren els sistemes d'informació i comunicacions. Estarà disponible per a la seua consulta en la Intranet de la Universitat, en suport paper, aquesta documentació serà custodiada pel Servei d'Informàtica.

13. Resolució de conflictes

En cas de conflicte entre els diferents responsables que formen l'estructura organitzativa de la Política de Seguretat de la Informació de la Universitat d'Alacant, prevaldrà la decisió del Comitè de Seguretat TI.

14. Terceres parts

Quan la Universitat d'Alacant preste serveis a altres organismes o manege informació d'altres organismes, se'ls farà partícips d'aquesta Política de Seguretat de la Informació. S'establiran canals per a la informació i la coordinació dels respectius Comitès de Seguretat de la Informació i s'establiran procediments d'actuació per a la reacció davant d'incidents de seguretat.

Quan la Universitat d'Alacant, utilitze serveis de tercers o cedisca informació a tercers, se'ls farà partícip d'aquesta Política de Seguretat de la Informació i de la normativa de seguretat que concernisca a aquests serveis o informació. Aquesta tercera part quedarà subjecta a les obligacions establides en aquesta normativa, i es podran desenvolupar els seus procediments operatius propis per a satisfer-la. S'establiran procediments específics de report i resolució d'incidències. Es garantirà que el personal de tercers està adequadament conscienciat en matèria de seguretat, almenys al mateix nivell que l'establit en aquesta Política de Seguretat de la Informació.

Quan algun aspecte d'aquesta Política de Seguretat de la Informació no puga ser satisfet per una tercera part segons es requereix en els paràgrafs anteriors, es requerirà un informe del RSEG que explique els riscos en què s'incorre i la manera de tractar-los. Es requerirà l'aprovació d'aquest informe per les persones responsables de la informació i els serveis afectats abans de seguir endavant.

15. Millora contínua

La gestió de la seguretat de la informació és un procés subjecte a actualització permanent. Els canvis en l'organització, les amenaces, les tecnologies i/o la legislació són un exemple en què es veu que és necessària una millora contínua dels sistemes. Per això, cal implantar un procés permanent que implicarà, entre altres accions:

·         Revisió de la Política de Seguretat de la Informació

·         Revisió dels serveis i informació i la categorització d'aquests

·         Execució amb periodicitat anual de l'anàlisi de riscos

·         Realització d'auditories internes o, quan escaiga, externes

·         Revisió de les mesures de seguretat

·         Revisió i actualització de les normes i procediments

16. Modificacions

Queden derogada la Política de Seguretat de la Informació de la Universitat d'Alacant aprovada pel Consell de Govern de la Universitat d'Alacant en la sessió del 28 de juny del 2013, i també les disposicions d'igual rang o inferior que s'oposen al que disposa aquesta Política de Seguretat de la Informació.

17. Aprovació i entrada en vigor

Aquesta Política de Seguretat de la Informació ha sigut revisada per la Comissió de Seguretat TI de la Universitat d'Alacant en la sessió del 3 de novembre del 2022 i entrarà en vigor l'endemà de la seua publicació en el BOUA, prèvia aprovació pel Consell de Govern de la UA. Aquesta Política de Seguretat de la Informació és efectiva des d'aquesta data de publicació i fins que siga reemplaçada per una nova Política de Seguretat de la Informació.

Aprovat per unanimitat pel Consell de Govern de la Universitat d'Alacant en la sessió ordinària del 15 de desembre de 2022. 

POLÍTICA DE SEGURETAT DE LA INFORMACIÓ

Índex

1. Introducció

1.1 Prevenció

1.2 Detecció

1.3 Resposta

1.4 Recuperació

2. Missió de la Universitat d'Alacant

3. Principis bàsics

4. Objectiu de la Seguretat de la Informació

5. Abast

6. Marc normatiu

7. Organització de la Seguretat de la Informació              

7.1 Criteris utilitzats per a l'organització de la Seguretat de la Informació

7.2 Rols i Òrgans de la Seguretat de la Informació

7.3 Responsabilitats dels rols associats a l'Esquema Nacional de Seguretat

7.3.1 Responsable de la Informació

7.3.2 Responsable dels Serveis

7.3.3 Responsable de la Seguretat de la Informació (RSEG)

7.3.4 Responsable del Sistema (RSIS)

7.4 Delegat/ada de Protecció de Dades (DPD)

7.5 Grup de Treball per a la seguretat de la informació(GTSI)

7.6 Comitè de Seguretat TI (COMSEGTI)

7.7 Divisió de Seguretat TI

7.8 Centre d'Operacions de Ciberseguretat (COCS)

7.8.1 Funcions

7.9 Jerarquia en el procés de decisions i mecanismes de coordinació

7.9.1 Jerarquia en el procés de decisions

7.9.2 Mecanismes de coordinació

7.10 Procediments de designació

8. Dades personals

9. Obligacions del personal

10. Gestió de riscos

11. Notificació d'incidents

12. Desenvolupament de la Política de Seguretat de la Informació

13. Resolució de conflictes

14. Terceres parts

15. Millora contínua

16. Modificacions

17. Aprovació i entrada en vigor

1. Introducció

La Universitat d'Alacant (d'ara en avant, UA) depèn dels sistemes TI (Tecnologies de la Informació) per a aconseguir els seus objectius. Aquests sistemes han de ser administrats amb diligència, i cal prendre les mesures adequades per a protegir-los de danys accidentals o deliberats que puguen afectar la seguretat de la informació tractada o els serveis prestats i estant sempre protegits contra les amenaces o els incidents amb potencial per a incidir en la confidencialitat, integritat, disponibilitat, traçabilitat i autenticitat de la informació tractada i els serveis prestats.

Per a fer front a aquestes amenaces, es requereix una estratègia que s'adapte als canvis en les condicions de l'entorn per a garantir la prestació contínua dels serveis. Això implica que l'organització i el seu personal han d'aplicar les mesures mínimes de seguretat exigides per l'Esquema Nacional de Seguretat (d'ara endavant, ENS), així com fer un seguiment continu dels nivells de prestació dels serveis, monitorar i analitzar les vulnerabilitats reportades, i preparar una resposta efectiva als ciberincidents per a garantir la continuïtat dels serveis prestats.

D'aquesta manera, totes les unitats administratives de la Universitat tenen present que la seguretat TI és una part integral de cada etapa del cicle de vida del sistema, des de la concepció fins a la retirada de servei, passant per les decisions de desenvolupament o adquisició i les activitats d'explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats i inclosos en la planificació, en la sol·licitud d'ofertes, i en plecs de licitació per a projectes de TI.

Per tant, per a la Universitat d'Alacant, l'objectiu de la Seguretat de la Informació és garantir la qualitat de la informació i la prestació continuada dels serveis, actuar preventivament, supervisar l'activitat diària per a detectar qualsevol incident i reaccionar amb prestesa als incidents per a recuperar els serveis al més prompte possible, segons el que estableix l'article 8 de l'ENS, amb l'aplicació de les mesures que es relacionen a continuació.

1.1 Prevenció

Perquè la informació i/o els serveis no es vegen perjudicats per incidents de seguretat, la Universitat d'Alacant, ha d'implementar les mesures de seguretat establides per l'ENS, com també qualsevol altre control addicional que haja identificat com a necessari a través d'una avaluació d'amenaces i riscos. Aquests controls, i els rols i les responsabilitats de seguretat de tot el personal, han d'estar clarament definits i documentats.

Per a garantir el compliment de la política, la Universitat d'Alacant cal que:

· Autoritze els sistemes abans d'entrar en operació.

· Avalue regularment la seguretat, incloent l'anàlisi dels canvis de configuració fets de manera rutinària.

· Sol·licite la revisió periòdica per part de tercers, amb la finalitat d'obtenir una avaluació independent.

1.2 Detecció

La Universitat d'Alacant, estableix controls d'operació dels sistemes d'informació amb l'objectiu de detectar anomalies en la prestació dels serveis i actuar en conseqüència segons el que disposa l'article 10 de l'ENS (reavaluació periòdica). Quan es produeix una desviació significativa dels paràmetres que s'hagen preestablit com a normals (d'acord amb l'indicat en l'article 9 de l'ENS, Línies de defensa), s'establiran els mecanismes de detecció, anàlisi i report necessaris perquè arriben als responsables regularment.

1.3 Resposta

La Universitat d'Alacant, ha d'establir les mesures següents:

· Mecanismes per a respondre eficaçment als incidents de seguretat.

· Designar un punt de contacte per a les comunicacions respecte a incidents detectats en altres departaments o en altres organismes.

· Establir protocols per a l'intercanvi d'informació relacionada amb l'incident. Això inclou comunicacions, en els dos sentits, amb els Equips de Resposta a Emergències (CERT)

1.4 Recuperació

Per a garantir la disponibilitat dels serveis, la Universitat d'Alacant, ha de disposar dels mitjans i tècniques necessàries que permeten garantir la recuperació dels serveis més crítics.

2. Missió de la Universitat d'Alacant

La Universitat d'Alacant té com a missió essencial procurar una formació integral dels seus estudiants, potenciar una investigació científica capdavantera i promoure la seua transferència eficaç al nostre entorn econòmic i social.

De forma estretament relacionada amb el compliment d'aquesta missió, la Universitat d'Alacant posa a la disposició de la ciutadania la realització de tràmits en línia i noves vies de participació que garantisquen el desenvolupament i l'eficàcia de les funcions i comeses. En potenciar l'ús de les noves tecnologies a la UA, es persegueix fomentar la relació electrònica tots els actors (docents, estudiants, personal investigador, personal d'administració i serveis, i uns altres) amb la universitat.

3. Principis bàsics

Els principis bàsics són directrius fonamentals de seguretat que han de tenir-se sempre presents en qualsevol activitat relacionada amb l'ús dels actius d'informació. S'estableixen els següents:

· Abast estratègic: La seguretat de la informació ha de comptar amb el compromís i el suport de tots els nivells directius de la Universitat, de manera que puga estar coordinada i integrada amb la resta d'iniciatives estratègiques de l'organització per a formar un tot coherent i eficaç.

· Responsabilitat determinada: En els sistemes TI es determinarà:

-   Responsable de la Informació, que determina els requisits de seguretat de la informació tractada;

-   Responsable del Servei, que determina els requisits de seguretat dels serveis prestats;

-   Responsable del Sistema, que té la responsabilitat sobre la prestació dels serveis

-   Responsable de la Seguretat, que determina les decisions per a satisfer els requisits de seguretat.

· Seguretat integral: La seguretat s'entendrà com un procés integral constituït per tots els elements tècnics, humans, materials i organitzatius, relacionats amb els sistemes TI, procurant evitar qualsevol actuació puntual o tractament conjuntural. La seguretat de la informació ha de considerar-se com a part de l'operativa habitual, estant present i aplicant-se des del disseny inicial dels sistemes TI.

· Gestió de riscos: L'anàlisi i la gestió de riscos serà part essencial del procés de seguretat. La gestió de riscos permetrà el manteniment d'un entorn controlat, que minimitzarà els riscos fins a nivells acceptables. La reducció d'aquests nivells es farà mitjançant el desplegament de mesures de seguretat, que establirà un equilibri entre la naturalesa de les dades i els tractaments, l'impacte i la probabilitat dels riscos a què estiguen exposats i l'eficàcia i el cost de les mesures de seguretat. En avaluar el risc en relació amb la seguretat de les dades, s'han de tenir en compte els riscos que es deriven del tractament de les dades personals.

· Proporcionalitat: L'establiment de mesures de protecció, detecció i recuperació haurà de ser proporcional als potencials riscos i a la criticitat i valor de la informació i dels serveis afectats.

· Millora contínua: Les mesures de seguretat es reavaluaran i actualitzaran periòdicament per a adequar-ne l'eficàcia a la constant evolució dels riscos i sistemes de protecció. La seguretat de la informació serà atesa, revisada i auditada per personal qualificat, instruït i dedicat.

· Seguretat per defecte: Els sistemes han de dissenyar-se i configurar-se de manera que garantisquen un grau suficient de seguretat per defecte.

4. Objectiu de la Seguretat de la Informació

La Universitat d'Alacant estableix com a objectius de la seguretat de la informació els següents:

· Garantir la qualitat i la protecció de la informació.

· Aconseguir la plena conscienciació de les persones respecte a la seguretat de la informació.

· Gestió d'actius d'informació: Els actius d'informació de la Universitat es trobaran inventariats i categoritzats i estaran associats a un responsable.

· Seguretat lligada a les persones: S'implantaran els mecanismes necessaris perquè qualsevol persona que accedisca, o puga accedir als actius d'informació, conega les responsabilitats i d'aquesta manera es reduïsca el risc derivat d'un ús indegut, i aconseguir la plena conscienciació respecte de la seguretat de la informació.

· Seguretat física: Els actius d'informació seran emplaçats en àrees segures, protegides per controls d'accés físics adequats al nivell de criticitat. Els sistemes i els actius d'informació que contenen aquestes àrees estaran prou protegits davant d'amenaces físiques o ambientals.

· Seguretat en la gestió de comunicacions i operacions: S'establiran els procediments necessaris per a aconseguir una adequada gestió de la seguretat, operació i actualització de les TI. La informació que es transmeta a través de xarxes de comunicacions haurà de ser adequadament protegida, tenint en compte el nivell de sensibilitat i de criticitat, mitjançant mecanismes que en garantisquen la seguretat.

· Control d'accés: Es limitarà l'accés als actius d'informació, processos i altres sistemes d'informació mitjançant la implantació dels mecanismes d'identificació, autenticació i autorització d'acord amb la criticitat de cada actiu. A més, quedarà registrada la utilització del sistema amb la finalitat d'assegurar la traçabilitat de l'accés i auditar l'ús adequat d'aquest, d'acord amb l'activitat de l'organització.

· Adquisició, desenvolupament i manteniment dels sistemes d'informació: Es preveuran els aspectes de seguretat de la informació en totes les fases del cicle de vida dels sistemes d'informació, i es garantirà la seua seguretat per defecte.

· Gestió dels incidents de seguretat: S'implantaran els mecanismes apropiats per a la correcta identificació, registre i resolució dels incidents de seguretat.

· Garantir la prestació continuada dels serveis: S'implantaran els mecanismes apropiats per a assegurar la disponibilitat dels sistemes d'informació i mantenir la continuïtat dels processos de negoci, d'acord amb les necessitats de nivell de servei dels usuaris.

· Protecció de dades: S'adoptaran les mesures tècniques i organitzatives que corresponga implantar per a atendre els riscos generats pel tractament per a complir la legislació de seguretat i privacitat.

· Compliment: S'adoptaran les mesures tècniques, organitzatives i procedimentals necessàries per al compliment de la normativa legal vigent en matèria de seguretat de la informació.

5. Abast

Aquesta Política de Seguretat de la Informació s'aplicarà als sistemes d'informació de la Universitat d'Alacant relacionats amb l'exercici de les seues competències i a totes les persones amb accés autoritzat a aquests, siguen empleats públics o no i amb independència de la naturalesa de la seua relació jurídica amb la universitat. Tots aquests tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la seua Normativa de Seguretat derivada, i serà responsabilitat del Comissió de Seguretat TI disposar els mitjans necessaris perquè la informació arribe al personal afectat.

6. Marc normatiu

Són aplicables les lleis i normatives espanyoles en relació amb la protecció de dades personals, propietat intel·lectual i prestació de serveis electrònics.

Aquesta Política de Seguretat de la Informació se situa dins del marc jurídic definit per les normes següents:

· Reial decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat (ENS)

· Resolució de 13 d'octubre del 2016, de la Secretaria d'Estat d'Administracions Públiques, per la qual s'aprova la Instrucció Tècnica de Seguretat d'acord amb l'Esquema Nacional de Seguretat.

· Resolució de 7 d'octubre del 2016, de la Secretaria d'Estat d'Administracions Públiques, per la qual s'aprova la Instrucció Tècnica de Seguretat d'Informe de l'Estat de la Seguretat.

· Resolució de 27 de març del 2018, de la Secretaria d'Estat de Funció Pública, per la qual s'aprova la Instrucció Tècnica de Seguretat d'Auditoria de la Seguretat dels Sistemes d'Informació.

· Resolució de 13 d'abril del 2018, de la Secretaria d'Estat de Funció Pública, per la qual s'aprova la Instrucció Tècnica de Seguretat de Notificació d'Incidents de Seguretat.

· Llei orgànica 3/2018, de 5 de desembre, de protecció de dades personals i garantia dels drets digitals.

· Reglament (UE) 2016/679 del Parlament Europeu i del Consell, de 27 d'abril del 2016, relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d'aquestes dades i pel qual es deroga la Directiva 95/46/CE (Reglament general de protecció de dades).

· Llei 39/2015, d'1 d'octubre, del procediment administratiu comú de les administracions públiques.

· Llei 40/2015, d'1 d'octubre, de règim jurídic del sector públic.

· Reial decret 4/2010, de 8 de gener, pel qual es regula l'Esquema Nacional d'Interoperabilitat en l'àmbit de l'Administració Electrònica.

· Reial decret 1671/2009, de 6 de novembre, pel qual es desenvolupa parcialment la Llei 11/2007, de 22 de juny, d'accés electrònic dels ciutadans als serveis públics.

· Llei 34/2002, d'11 de juliol, de serveis de la societat de la informació i de comerç electrònic.

· Llei 9/2014, de 9 de maig, general de telecomunicacions.

· Llei 7/1985, de 2 d'abril, reguladora de les bases del règim local, modificada per la llei 11/1999, de 21 d'abril.

· Reial decret 1308/1992, de 23 d'octubre, pel qual es declara al Laboratori del Real Institut i Observatori de l'Armada, com a Laboratori depositari del patró nacional de Temps i Laboratori associat al Centre Espanyol de Metrologia.

· Llei 57/2003, de 16 de desembre, de mesures per a la modernització del govern local.

· Llei 37/2007, de 16 de novembre, sobre reutilització de la informació del sector públic.

· Llei 25/2007, de 18 d'octubre, de conservació de dades relatives a les comunicacions electròniques i a les xarxes públiques de comunicacions.

· Reial decret legislatiu 1/1996, de 12 d'abril, pel qual s'aprova el Text Refós de la Llei de propietat intel·lectual.

· Reial decret legislatiu 5/2015, de 30 d'octubre, pel qual s'aprova el text refós de la Llei de l'estatut bàsic de l'empleat públic.

· Reial decret 1553/2005, de 23 de desembre, pel qual es regula el document nacional d'identitat i els seus certificats de signatura electrònica.

· Llei 56/2007, de 28 de desembre, de mesures d'impuls de la societat de la informació.

· Llei 19/2013, de 9 de desembre, de transparència, accés a la informació pública i bon govern.

· Llei 9/2017, de 8 de novembre, de contractes del sector públic, per la qual es transposen a l'ordenament jurídic espanyol les directives del parlament europeu i del consell 2014/23/UE i 2014/24/UE, de 26 de febrer del 2014.

· Reial decret llei 14/2019, de 31 d'octubre, pel qual s'adopten mesures urgents per raons de seguretat pública en matèria d'administració digital, contractació del sector públic i telecomunicacions.

· Llei 6/2020, d'11 de novembre, reguladora de determinats aspectes dels serveis electrònics de confiança en la matèria.

També formen part del marc normatiu les altres normes aplicables a l'Administració Electrònica de la Universitat d'Alacant, derivades de les anteriors i publicades en la seu electrònica compreses dins de l'àmbit d'aplicació d'aquesta Política de Seguretat de la Informació.

7. Organització de la Seguretat de la Informació

7.1 Criteris utilitzats per a l'organització de la Seguretat de la Informació

La Universitat d'Alacant, tenint en compte el que estableix l'anteriorment citat Reial decret 311/2022, de 3 de maig, pel qual es regula l'Esquema Nacional de Seguretat (ENS) i les pautes establides en la Guia CCN-STIC-801 "Responsabilitats i Funcions en l'ENS", per a organitzar la seguretat de la informació disposa de:

· Rols de seguretat: Responsables dels Serveis, responsables de la Informació, responsable de la Seguretat (RSEG), responsable del Sistema (RSIS) i delegat/ada de Protecció de Dades (DPD).

· Òrgan consultiu i estratègic per a la presa de decisions en matèria de Seguretat de la Informació. Aquest òrgan està constituït com un òrgan col·legiat i s'anomena Comitè de Seguretat TI. Estarà presidit per una persona física que serà qui assumirà la responsabilitat formal dels seus actes.

7.2 Rols i òrgans de la Seguretat de la Informació

En la Universitat d'Alacant, en el marc de l'ENS, els rols i òrgans de la Seguretat de la Informació, seran els següents:

· Responsables de la Informació: vicerector/a de Transformació Digital (o, si escau, el vicerector/a encarregat de les Tecnologies de la Informació).

· Responsables dels Serveis: gerent o vicegerent encarregat de les TI.

· Responsable de Seguretat de la Informació: cap/a de la divisió encarregat de la Seguretat de la Informació.

· Responsable de sistema: director/a del Servei d'Informàtica

· Grup de treball per a la seguretat de la informació (GTSI):

-   Responsable de la Informació

-   Responsable del Servei

-   Responsable de Seguretat

-   Responsable de Sistemes

-   Membres no permanents:

.   Delegat/ada de Protecció de Dades participarà amb veu, però sense vot. Podrà participar quan en aquest s'hi tracten qüestions relacionades amb el tractament de dades de caràcter personal, així com sempre que es requerisca la seua participació

.   Responsables de sistemes delegats

· Comitè de Seguretat TI (COMSEGTI):

-   Presidència: vicerector/a de Transformació Digital (o, si escau, el vicerector/a encarregat de les Tecnologies de la Informació).

-   Vocals:

-   Membres permanents:

·         Secretari/ària del COMSEGTI: secretari/ària general o delegat/a

·         Gerent de la Universitat o delegat/a

·         Responsable de Sistema (RSIS)

·         Responsable de Seguretat de la Informació (RSEG)

·         Responsable del Servei

·         Responsable de la Informació

·         Assessors que es consideren oportuns per als temes en qüestió. Fins i tot, podrà acudir un representant del Centre Criptològic Nacional (CCN), amb veu, però sense vot.

·         Delegat/ada de Protecció de Dades.

-   Membres no permanents:

·         El Comitè de Seguretat TI podrà invocar la presència en les reunions tant d'altres representants de la Universitat com d'especialistes externs, dels sectors públic, privat i/o acadèmic, la presència dels quals, per raó de la seua experiència o vinculació amb els assumptes tractats, siga necessària o aconsellable.

El delegat/ada de Protecció de Dades participarà amb veu, però sense vot en les reunions del Comitè de Seguretat TI quan en aquest s'hagen de tractar qüestions relacionades amb el tractament de dades de caràcter personal, i també sempre que es requerisca la seua participació. En tot cas, si un assumpte se sotmetera a votació, es farà constar sempre en acta l'opinió del DPD.

Podran ser convocats per la presidència del Comitè de Seguretat TI en funció dels assumptes que cal tractar responsables de sistemes delegats. Igualment, podran ser convocats representants d'unitats i serveis de la Universitat d'acord amb els temes que cal tractar, en representació dels diferents àmbits o àrees de seguretat TI de la Universitat. Cada àrea estarà representada per un vocal amb vot, sense perjudici que acudisquen diversos representants d'aquesta.

El secretari/ària del Comitè farà les convocatòries i alçarà actes de les reunions del Comitè de Seguretat TI. A les sessions del Comitè de Seguretat TI podran assistir en qualitat d'assessors les persones que, en cada cas, el president crega pertinents.

7.3 Responsabilitats dels rols associats a l'Esquema Nacional de Seguretat

7.3.1 Responsable de la Informació

Seran funcions d'aquest perfil:

· Establir i elevar per a la seua aprovació al Comitè de Seguretat TI els requisits de seguretat aplicables a la informació (nivells de seguretat de la informació) dins del marc establit en l'Annex I del RD ENS, i es podrà recaptar una proposta al RSEG i tenint en compte l'opinió del RSIS.

· Dictaminar respecte als drets d'accés a la informació.

· Acceptar els nivells de risc residual que afecten la informació.

· Posar en comunicació del RSEG qualsevol variació respecte de la informació de la qual és responsable, especialment la incorporació nova informació al seu càrrec. Traslladarà aquests canvis, al Comitè de Seguretat TI, en la pròxima reunió d'aquest.

7.3.2 Responsable dels serveis

Seran funcions d'aquest perfil:

· Establir i elevar per a la seua aprovació al Comitè de Seguretat TI els requisits de seguretat aplicables als Serveis (nivells de seguretat dels serveis), dins del marc establit en l'Annex I del RD ENS, i es podrà recaptar una proposta al RSEG i tindre en compte l'opinió del RSIS.

· Dictaminar respecte als drets d'accés als serveis.

· Acceptar els nivells de risc residual que afecten els serveis.

· Posar en comunicació del RSEG qualsevol variació respecte als Serveis dels quals siga responsable, especialment la incorporació de nous Serveis a càrrec seu. Traslladarà aquests canvis, al Comitè de Seguretat TI, en la pròxima reunió d'aquest.

7.3.3 Responsable de la Seguretat de la Informació (RSEG)

Seran funcions d'aquest perfil:

· Mantenir i verificar el nivell adequat de seguretat de la informació manejada i dels serveis electrònics prestats pels sistemes d'informació.

· Promoure la formació i la conscienciació en matèria de seguretat de la informació.

· Designar responsables de l'execució de l'anàlisi de riscos, de la Declaració d'Aplicabilitat, identificar mesures de seguretat, determinar configuracions necessàries, fer la documentació del sistema.

· Proporcionar assessorament per a la determinació de la Categoria del Sistema, en col·laboració amb RSIS i/o Comitè de Seguretat TI.

· Participar en l'elaboració i la implantació dels plans de millora de la seguretat i, arribat el cas, en els plans de continuïtat, i validar-los.

· Gestionar les revisions externes o internes del sistema.

· Gestionar els processos de certificació.

· Elevar al Comitè de Seguretat TI l'aprovació de canvis i altres requisits del sistema.

· Aprovar els procediments de seguretat que formen part del Mapa Normatiu (i no són competència del Comitè) i posar en coneixement al Comitè de les modificacions que s'hagen fet al llarg del període en curs.

7.3.4 Responsable del Sistema (RSIS)

Seran funcions d'aquest perfil:

· Desenvolupar, operar i mantenir el sistema d'informació durant tot el seu cicle de vida, i fer els procediments operatius necessaris.

· Definir la topologia i la gestió del Sistema d'Informació i establir els criteris d'ús i els serveis disponibles en aquest.

· Detenir l'accés a informació o prestació de servei si té el coneixement que aquests tenen deficiències greus de seguretat.

· Cerciorar-se que les mesures específiques de seguretat s'integren adequadament dins del marc general de seguretat.

· Proporcionar assessorament per a la determinació de la categoria del sistema, en col·laboració amb el responsable de seguretat i/o Comitè de Seguretat TI.

· Participar en l'elaboració i la implantació dels plans de millora de la seguretat i, arribat el cas, en els plans de continuïtat.

· Dur a terme, si escau, les funcions de l'administrador de la seguretat del sistema:

-   La gestió, configuració i actualització, si escau, del maquinari i programari en els quals es basen els mecanismes i serveis de seguretat.

-   La gestió de les autoritzacions concedides als usuaris del sistema, en particular els privilegis concedits, que inclouen el monitoratge de l'activitat desenvolupada en el sistema i la seua correspondència amb l'autoritzat.

-   Aprovar els canvis en la configuració vigent del Sistema d'Informació.

-   Assegurar que els controls de seguretat establits són complits estrictament.

-   Assegurar que són aplicats els procediments aprovats per a manejar el Sistema d'Informació.

-   Supervisar les instal·lacions de maquinari i programari, les modificacions i millores d'aquestes per a assegurar que la seguretat no està compromesa i que en tot moment s'ajusten a les autoritzacions pertinents.

-   Monitorar l'estat de seguretat proporcionat per les eines de gestió d'esdeveniments de seguretat i mecanismes d'auditoria tècnica.

-   Informar el responsable de Seguretat de qualsevol anomalia, compromís o vulnerabilitat relacionada amb la seguretat.

-   Col·laborar en la investigació i la resolució d'incidents de seguretat, des de la detecció fins a la resolució d'aquests.

A causa de la complexitat del sistema de la Universitat, els caps i caps de divisió del SI, excepte qui estiga encarregat de la Seguretat de la Informació, exerciran de responsables de sistema delegats, tindran dependència funcional directa del RSIS i seran responsables en el seu àmbit d'aquelles accions que se'ls delegue. D'igual manera, el RSIS també podrà delegar en altres funcions concretes de les responsabilitats que se li atribueixen.

7.4 Delegat/ada de Protecció de Dades (DPD)

Seran funcions d'aquest perfil:

· Informar i assessorar la Universitat d'Alacant, i el personal que se n'ocupe del tractament, de les obligacions que els incumbeixen d'acord amb la normativa vigent en matèria de Protecció de Dades.

· Supervisar el compliment del que disposa la normativa de seguretat i de les polítiques internes de la Universitat d'Alacant, en matèria de protecció de dades, inclosa l'assignació de responsabilitats, la conscienciació i formació del personal que participa en les operacions de tractament, i les auditories corresponents.

· Oferir l'assessorament que se li sol·licite sobre l'avaluació d'impacte relativa a la protecció de dades i en supervisarà l'aplicació.

· Cooperar amb l'Agència Espanyola de Protecció de Dades quan aquesta ho requerisca, i actuar com a punt de contacte amb aquesta per a qüestions relatives al tractament de dades.

· Exercirà les seues funcions parant atenció als riscos associats a les operacions de tractament. Per a això ha de ser capaç de:

-   Recaptar informació per a determinar les activitats de tractament.

-   Analitzar i comprovar la conformitat de les activitats de tractament.

-   Informar, assessorar i emetre recomanacions tant a responsables com a encarregats del tractament.

-   Recaptar informació per a supervisar el registre de les operacions de tractament.

-   Assessorar en el principi de la protecció de dades per disseny i per defecte.

-   Assessorar sobre si es duu a terme o no les avaluacions d'impacte, metodologia, salvaguardes a aplicar, etc.

-   Prioritzar activitats sobre la base dels riscos.

-   Assessorar la persona responsable de Tractament sobre àrees a cometre a auditories, activitats de formació que cal fer i operacions de tractament a dedicar més temps i recursos.

7.5 Grup de Treball per a la seguretat de la informació (GTSI)

Seran funcions del Grup de Treball per a la seguretat de la informació:

· Assessorar en matèria de seguretat de la informació, sempre que li siga requerit.

· Aprovar procediments, protocols i instruccions de seguretat.

· Vetlar pel compliment dels procediments, protocols i instruccions de seguretat

· Aprovació dels plans de millora de la seguretat i promoure la millora contínua en la gestió de la seguretat de la informació.

· Impulsar la formació i conscienciació en matèria de seguretat TI.

· Impulsar i desenvolupar l'adequació a l'ENS.

· Resoldre els conflictes de responsabilitat que puguen aparèixer entre els diferents responsables i/o entre diferents departaments, i elevar aquells casos en què no tinga prou autoritat per a decidir.

· Periodicitat de les reunions i adopció d'acords:

- Es reunirà, almenys, una vegada al trimestre, sense perjudici que, en atenció a les necessitats derivades del compliment de les seues finalitats i atribucions, requerisca d'una major freqüència en les reunions.

- En qualsevol cas, les reunions seran convocades pel responsable de la informació, a iniciativa seua o per majoria dels membres permanents.

- Les decisions s'adoptaran per consens dels membres permanents.

7.6 Comitè de Seguretat TI (COMSEGTI)

Seran funcions del Comitè de Seguretat TI:

· Atribucions del Comitè de Seguretat TI:

- Estar permanentment informat de la normativa que regula la certificació d'acord amb l'ENS, i incloure les seues normes d'acreditació, certificació, guies, manuals, procediments i instruccions tècniques.

- Estar permanentment informat de la relació d'Entitats de Certificació acreditades i organitzacions, públiques i privades, certificades.

- Estar permanentment informat de la relació d'esquemes de certificació de la seguretat amb els quals l'Administració Pública té establits acords de reconeixement mutu de certificats.

- Proposar directrius i recomanacions, que seran arreplegades en les corresponents actes de les reunions del Comitè, a les quals el president, haurà de donar complida resposta.

- Coordinar els esforços de les diferents àrees en matèria de seguretat de la informació, per a assegurar que aquests siguen consistents, alineats amb l'estratègia decidida en la matèria, i evitar duplicitats.

- Atendre les inquietuds, en matèria de Seguretat de la Informació, de l'Administració i de les diferents àrees, i informar regularment de l'estat de la seguretat de la informació a la Direcció.

- Resoldre els conflictes de responsabilitat que puguen aparèixer entre els diferents responsables i/o entre diferents departaments, i elevar aquells casos en què no tinga prou autoritat per a decidir.

- Assessorar en matèria de seguretat de la informació, sempre que li siga requerit.

- Revisar la Política de Seguretat de la Informació prèvia aprovació per l'òrgan superior.

- Aprovar la Normativa reguladora dels drets i obligacions de les persones usuàries de serveis i recursos informàtics.

- Aprovar el Mapa de Normativa amb la llista de Normativa i Procediments de seguretat per a la implantació de l'ENS.

· Periodicitat de les reunions i adopció d'acords:

- El Comitè de Seguretat TI es reunirà, almenys, dues vegades a l'any amb caràcter semestral, sense perjudici que, en atenció a les necessitats derivades del compliment de les seues finalitats i atribucions, requerisca d'una major freqüència en les reunions.

- En qualsevol cas, les reunions es convocaran per la Presidència, a través del secretari, a iniciativa seua o per majoria dels membres permanents.

- Les decisions s'adoptaran per consens dels membres permanents.

7.7 Divisió de Seguretat TI

Dins de l'estructura de governança de la UA, la Divisió encarregada de la Seguretat de la Informació exercirà les competències relacionades amb les àrees de treball següents: adequació a l'ENS, normativa i gestió de riscos, anàlisis i millora contínua, seguretat en les interconnexions i connectivitat i altres funcions connexes o concordants.  

Per al desenvolupament d'aquestes competències, es constitueix un grup de treball que estarà format per:

· Responsable de Seguretat d'Informació (RSEG).

· Les persones especialistes de seguretat (AES) de la unitat de Seguretat TI i el personal d'administració de sistemes que el RSEG determine.

Les funcions d'aquestes persones seran, entre altres, les que els puguen ser encomanades pel Comitè de Seguretat TI:

· Gestió i operativa de la seguretat del Projecte d'Adequació, Implantació i gestió de la Conformitat en l'ENS, anàlisi i gestió de riscos, explotació, normativa i manteniment.

· Redacció i presentació de propostes al Comitè de Seguretat TI. Elaborarà els aspectes relacionats amb la ciberseguretat i els debatrà en primera instància, per a ser traslladats al Comitè.

· Promoure de la millora contínua del sistema de gestió de la Seguretat de la Informació. Per a això s'encarregarà de:

-   Fer (i revisar regularment) la Política de Seguretat de la Informació per al seu trasllat al Comitè de Seguretat TI per a la revisió d'aquesta i posterior aprovació de l'òrgan superior.

-   Fer la normativa de Seguretat de la Informació per a l'aprovació d'aquesta pel Comitè de Seguretat TI o òrgan competent.

-   Verificar els procediments de seguretat de la informació i altra documentació per a l'aprovació d'aquests.

-   Fer programes de formació destinats a formar i sensibilitzar el personal en matèria de seguretat de la informació i la protecció de dades.

-   Fer i aprovar els requisits de formació i qualificació del personal des del punt de vista de seguretat de la informació.

-   Proposar plans de millora de la seguretat de la informació, amb la dotació pressupostària corresponent, i prioritzar les actuacions en matèria de seguretat quan els recursos siguen limitats.

-   Fer un seguiment dels principals riscos residuals assumits i recomanar possibles actuacions respecte d'aquests.

-   Promoure la realització de les auditories periòdiques ENS i RGPD que permeten verificar el compliment de les obligacions de la Universitat en matèria de seguretat de la informació i protecció de dades.

Periodicitat de les reunions i adopció d'acords:

· La persona responsable de Seguretat convocarà les reunions de treball dels membres.

· Les propostes plantejades pel grup de treball seran sotmeses a anàlisi, debat i aprovació, si escau, per part del Comitè de Seguretat TI.

· El grup de treball es reunirà, almenys, una vegada al mes i sempre abans de les celebracions del Comitè de Seguretat TI

7.8 Centre d'Operacions de Ciberseguretat (COCS)

Sota la responsabilitat i direcció del RSEG de la Universitat, el Centre d'Operacions de Ciberseguretat (COCS) presta serveis de ciberseguretat, i desenvolupa la capacitat de vigilància i detecció d'amenaces en l'operació diària dels sistemes TI, alhora que millora la capacitat de resposta del sistema davant qualsevol atac.

Estarà format per personal de la unitat de Seguretat TI adscrita a la divisió de Seguretat de la Informació i per personal de la divisió de sistemes encarregats de gestionar dispositius i programari de protecció.

7.8.1 Funcions

El Centre d'Operacions de Ciberseguretat (COCS) durà a terme les funcions següents:

· Vigilar i monitorar la seguretat dels sistemes, i dels dispositius de defensa, ja siga mitjançant interfícies previstes o instal·lant les sondes corresponents.

· Anàlisi i correlació d'esdeveniments de seguretat i registres d'activitat dels sistemes.

· Operacions de seguretat sobre els dispositius de defensa.

· Podrà constituir un Equip de Resposta a Incidents de Seguretat: fer un seguiment de la gestió dels incidents de seguretat i recomanar possibles actuacions respecte d'aquests.

· Servei d'Alerta Precoç (SAP) d'alertes de seguretat en les xarxes corporatives i en les connexions a Internet dels sistemes.

· Gestió de vulnerabilitats (anàlisi i determinació de les accions d'esmena/posat de pegats) d'aplicacions i serveis.

· Anàlisi forense digital i de seguretat.

· Servei de cibervigilància que possibilite la prospectiva sobre la ciberamenaça.

El Servei d'Informàtica haurà de coordinar-se amb la Divisió de Seguretat de la Informació en la definició i l'aplicació de les mesures de seguretat en els sistemes i infraestructures que estiguen sota la seua responsabilitat; i per l'altre, col·laborar amb el Centre d'Operacions de Ciberseguretat (COCS) en les tasques d'operativa diària.

7.9 Jerarquia en el procés de decisions i mecanismes de coordinació

7.9.1 Jerarquia en el procés de decisions

Els diferents rols de seguretat de la informació (autoritat principal i possibles persones delegades) es limiten a una jerarquia simple: el Comitè de Seguretat TI i el Grup de Treball per a la Seguretat de la Informació donen instruccions al RSEG que s'encarrega d'emplenar, tot supervisant que el personal del Servei d'Informàtica complexi les mesures de seguretat segons el que estableix la política de seguretat de la informació aprovada per a la Universitat d'Alacant. Per part seua, el DPD ha de ser sentit en tots els aspectes relacionats amb la seguretat de les dades personals i violacions de seguretat de dades personals, entenent aquestes des de la perspectiva de la confidencialitat, integritat i disponibilitat.

7.9.2 Mecanismes de coordinació

Responsable del sistema:

· Informa el responsable de la Informació de les incidències funcionals relatives a la informació que li competeix.

· Informa el responsable del Servei de les incidències funcionals relatives al servei que li competeix.

· Ret compte al RSEG sobre:

-   Actuacions en matèria de seguretat, en particular pel que fa a decisions d'arquitectura del sistema.

-   Resum consolidat dels incidents de seguretat.

-   Mesures de l'eficàcia de les mesures de protecció que s'han d'implantar.

Responsable de la Seguretat:

· Informa el responsable de la Informació de les decisions i incidents en matèria de seguretat que afecten la informació que li competeix, en particular de l'estimació de risc residual i de les desviacions significatives de risc respecte dels marges aprovats.

· Informa el responsable del Servei de les decisions i incidents en matèria de seguretat que afecten el servei que li competeix, en particular de l'estimació de risc residual i de les desviacions significatives de risc respecte dels marges aprovats.

· Ret compte al Grup de Treball per a la Seguretat de la Informació i/o al Comitè de Seguretat TI:

-   Resum consolidat d'actuacions en matèria de seguretat.

-   Resum consolidat d'incidents relatius a la seguretat de la informació.

-   Estat de la seguretat del sistema, en particular del risc residual al qual el sistema està exposat.

· Ret compte al DPD sobre els aspectes que afecten la seguretat de les dades personals.

-   Violacions de seguretat de les dades personals que afecten la confidencialitat, disponibilitat i integritat de les dades personals.

-   Riscos detectats i mesures correctores oportunes relacionats amb la seguretat dels tractaments de dades personals.

-   Demanarà assessorament davant de noves arquitectures de seguretat, polítiques i procediments que afecten el tractament de dades personals.

7.10 Procediments de designació

La designació de les persones que assumiran aquests rols identificats en l'apartat 7.2 d'aquesta Política de Seguretat de la Informació és directa després del nomenament en el lloc associat al rol de seguretat. Aquest personal ha d'acceptar les responsabilitats i les funcions associades a aquest rol.

8. Dades personals

La Universitat d'Alacant només arreplegarà i tractarà dades personals quan siguen adequades, pertinents i no excessives i aquestes es troben en relació amb l'àmbit i les finalitats per a les quals s'hagen obtingut. D'igual manera, adoptarà les mesures d'índole tècnica i organitzatives necessàries per al compliment de la normativa de Protecció de Dades.

En aplicació del principi de responsabilitat proactiva establit en el Reglament General de Protecció de Dades, les activitats de tractament de dades de caràcter personal s'integraran en la categorització de sistemes de l'Esquema Nacional de Seguretat, i es consideraran les amenaces i els riscos associats a aquest tipus de tractaments.

S'aplicarà, així mateix, qualsevol altra normativa vigent en matèria de protecció de dades de caràcter personal.

La Universitat d'Alacant publicarà en la Seu Electrònica la Política de Privadesa.

9. Obligacions del personal

Totes les persones que formen part de la Universitat d'Alacant tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la Normativa de Seguretat desenvolupada a partir d'aquesta, i serà responsabilitat del Comitè de Seguretat TI disposar dels mitjans necessaris perquè la informació arribe a les persones o els serveis afectats.

Tot el personal de la Universitat d'Alacant, comprès dins de l'àmbit de l'ENS, atendrà les sessions de conscienciació en matèria de seguretat i protecció de dades a què siga convocat. S'establirà un programa de conscienciació contínua per a atendre tot el personal, en particular el de nova incorporació.

Les persones amb responsabilitat en l'ús, operació o administració de sistemes d'informació rebran formació per al maneig segur dels sistemes en la mesura en què la necessiten per a fer el seu treball. La formació serà obligatòria abans d'assumir una responsabilitat, tant si és la primera assignació o si es tracta d'un canvi de lloc de treball o de responsabilitats en aquest.

10. Gestió de riscos

Tots els sistemes afectats per aquesta Política de Seguretat de la Informació estan subjectats a una anàlisi de riscos amb l'objectiu d'avaluar les amenaces i els riscos a què estan exposats. Aquesta anàlisi es repetirà:

·         Almenys una vegada a l'any.

·         Quan canvien la informació i/o els serveis manejats de manera significativa.

·         Quan ocórrega un incident greu de seguretat o es detecten vulnerabilitats greus.

El RSEG serà l'encarregat que es faça l'anàlisi de riscos, i també d'identificar mancances i febleses i posar-les en coneixement del Comitè de Seguretat TI.

El Comitè de Seguretat TI dinamitzarà la disponibilitat de recursos per a atendre les necessitats de seguretat dels diferents sistemes, i promourà inversions de caràcter horitzontal.

El procés de gestió de riscos comprendrà les fases següents:

·         Categorització dels sistemes.

·         Anàlisi de riscos.

·         El Comitè de Seguretat TI farà la selecció de mesures de seguretat que calga aplicar que hauran de ser proporcionals als riscos i estar justificades

Les fases d'aquest procés es faran segons el que disposen els Annexos I i II del Reial decret 311/2022, de 3 de maig, i seguint les normes, instruccions, Guies CCN-STIC i recomanacions per a l'aplicació d'aquest elaborades pel Centre Criptològic Nacional. En particular, per a fer l'anàlisi de riscos, com a norma general s'utilitzarà una metodologia reconeguda d'anàlisi i gestió de riscos.

11. Notificació d'incidents

D'acord amb el que disposa l'article 33 del RD 311/2022, de 3 de maig, la Universitat d'Alacant, notificarà al Centre Criptològic Nacional aquells incidents que tinguen un impacte significatiu en la seguretat de la informació manejada i dels serveis prestats en relació amb la categorització de sistemes arreplegada en l'Annex I d'aquest cos legal.

12. Desenvolupament de la Política de Seguretat de la Informació

Aquesta Política de Seguretat de la Informació serà complementada per mitjà de normativa diversa i recomanacions de seguretat (normatives i procediments de seguretat, procediments tècnics de seguretat, informes, registres i evidències electròniques). Correspon al Comitè de Seguretat TI la seua revisió anual i/o manteniment, i proposar, si escau, millores a aquesta.

El cos normatiu sobre seguretat de la informació es desenvoluparà en tres nivells per àmbit d'aplicació, nivell de detall tècnic i obligatorietat de compliment, de manera que cada norma d'un determinat nivell de desenvolupament es fonamente en les normes de nivell superior. Aquests nivells de desenvolupament normatiu són els següents:

·         Primer nivell normatiu: constituït per aquesta Política de Seguretat de la Informació, la normativa reguladora dels drets i obligacions de les persones usuàries de serveis i recursos informàtics per a tot el personal i les directrius generals de seguretat aplicables als organismes o unitats de la Universitat als quals siguen d'aplicació aquests documents.

·         Segon nivell normatiu: constituït per les normes de seguretat derivades de les anteriors.

·         Tercer nivell normatiu: constituït per procediments, guies i instruccions tècniques. Són documents que determinen, d'acord amb l'exposat en la Política de Seguretat de la Informació, les accions o les tasques que cal fer en l'acompliment d'un procés.

Correspon al Consell de Govern de la Universitat d'Alacant l'aprovació de la Política de Seguretat de la Informació i la Normativa reguladora dels drets i obligacions de les persones usuàries de serveis i recursos informàtics de la Universitat, i és el Comitè de Seguretat TI l'òrgan responsable de l'aprovació dels altres documents, i és també responsable de la seua difusió perquè la coneguen les parts afectades.

De la mateixa manera, aquesta Política de Seguretat de la Informació complementa la Política de Privacitat de la Universitat d'Alacant, en matèria de protecció de dades. La normativa de seguretat i, molt especialment, la Política de seguretat de la Informació i la Normativa reguladora dels drets i les obligacions de les persones usuàries de serveis i recursos informàtics, serà coneguda i estarà a la disposició de tots els membres de la Universitat, en particular per a aquells que utilitzen, operen o administren els sistemes d'informació i comunicacions. Estarà disponible per a la seua consulta en la Intranet de la Universitat, en suport paper, aquesta documentació serà custodiada pel Servei d'Informàtica.

13. Resolució de conflictes

En cas de conflicte entre els diferents responsables que formen l'estructura organitzativa de la Política de Seguretat de la Informació de la Universitat d'Alacant, prevaldrà la decisió del Comitè de Seguretat TI.

14. Terceres parts

Quan la Universitat d'Alacant preste serveis a altres organismes o manege informació d'altres organismes, se'ls farà partícips d'aquesta Política de Seguretat de la Informació. S'establiran canals per a la informació i la coordinació dels respectius Comitès de Seguretat de la Informació i s'establiran procediments d'actuació per a la reacció davant d'incidents de seguretat.

Quan la Universitat d'Alacant, utilitze serveis de tercers o cedisca informació a tercers, se'ls farà partícip d'aquesta Política de Seguretat de la Informació i de la normativa de seguretat que concernisca a aquests serveis o informació. Aquesta tercera part quedarà subjecta a les obligacions establides en aquesta normativa, i es podran desenvolupar els seus procediments operatius propis per a satisfer-la. S'establiran procediments específics de report i resolució d'incidències. Es garantirà que el personal de tercers està adequadament conscienciat en matèria de seguretat, almenys al mateix nivell que l'establit en aquesta Política de Seguretat de la Informació.

Quan algun aspecte d'aquesta Política de Seguretat de la Informació no puga ser satisfet per una tercera part segons es requereix en els paràgrafs anteriors, es requerirà un informe del RSEG que explique els riscos en què s'incorre i la manera de tractar-los. Es requerirà l'aprovació d'aquest informe per les persones responsables de la informació i els serveis afectats abans de seguir endavant.

15. Millora contínua

La gestió de la seguretat de la informació és un procés subjecte a actualització permanent. Els canvis en l'organització, les amenaces, les tecnologies i/o la legislació són un exemple en què es veu que és necessària una millora contínua dels sistemes. Per això, cal implantar un procés permanent que implicarà, entre altres accions:

·         Revisió de la Política de Seguretat de la Informació

·         Revisió dels serveis i informació i la categorització d'aquests

·         Execució amb periodicitat anual de l'anàlisi de riscos

·         Realització d'auditories internes o, quan escaiga, externes

·         Revisió de les mesures de seguretat

·         Revisió i actualització de les normes i procediments

16. Modificacions

Queden derogada la Política de Seguretat de la Informació de la Universitat d'Alacant aprovada pel Consell de Govern de la Universitat d'Alacant en la sessió del 28 de juny del 2013, i també les disposicions d'igual rang o inferior que s'oposen al que disposa aquesta Política de Seguretat de la Informació.

17. Aprovació i entrada en vigor

Aquesta Política de Seguretat de la Informació ha sigut revisada per la Comissió de Seguretat TI de la Universitat d'Alacant en la sessió del 3 de novembre del 2022 i entrarà en vigor l'endemà de la seua publicació en el BOUA, prèvia aprovació pel Consell de Govern de la UA. Aquesta Política de Seguretat de la Informació és efectiva des d'aquesta data de publicació i fins que siga reemplaçada per una nova Política de Seguretat de la Informació.