NORMATIVA DE QUALIFICACIÓ I TRACTAMENT DE LA INFORMACIÓ
- Data d'aprovació
- 23/02/2023
- Data de publicació
- 24/02/2023
- Òrgan competent
- Consell de Govern
- Secció
- Disposicions generals
Títol: NORMATIVA DE QUALIFICACIÓ I TRACTAMENT DE LA INFORMACIÓ
Secció: Disposicions generals
Òrgan: Consell de Govern
Data d'aprovació: dijous, 23 de febrer de 2023
NORMATIVA DE QUALIFICACIÓ I TRACTAMENT DE LA INFORMACIÓ
Preàmbul
La informació és un dels actius principals de qualsevol organització i, com a tal, hem de protegir-la adequadament. La Universitat d'Alacant maneja informació d'índole diversa. Gran part és d'ús intern i pot tenir diferents graus de confidencialitat. Per al maneig segur d'aquesta, un requisit indispensable és classificar la informació segons la seua naturalesa i el seu nivell de confidencialitat, i això afecta el tractament dels documents i sistemes d'informació (SI) i als mitjans d'emmagatzematge i transferència de la informació.
Article 1. Objecte
D'acord amb el que disposa el Reial decret 311/2022, de 3 de maig pel qual es regula l'Esquema Nacional de Seguretat (d'ara endavant, ENS), aquest document té el propòsit de normalitzar el maneig de la informació per part de la comunitat universitària quan hi accedeix o la tracta.
Aquesta normativa haurà de ser complementada, si escau i en la mesura oportuna, amb l'aplicació de les mesures de seguretat previstes en l'Annex II de l'Esquema Nacional de Seguretat en l'àmbit de l'Administració Electrònica quan la informació continga dades personals protegides per la Llei de Protecció de Dades de Caràcter Personal (d'ara endavant, LOPD).
Article 2. Àmbit d'aplicació
Aquesta normativa és aplicable a tot l'àmbit d'actuació de la Universitat d'Alacant, i els seus continguts porten causa de les directrius de caràcter més general definides en la Política de Seguretat de la Informació i en les Normes de Seguretat d'aquesta.
Aquesta normativa és aplicable i de compliment obligat per a tot el personal de la Universitat d'Alacant. En l'àmbit de aquesta normativa, s'entén per usuari o usuària qualsevol empleat públic pertanyent o aliè a la Universitat d'Alacant, com també personal d'organitzacions privades externes, entitats col·laboradores o qualsevol altre amb alguna mena de vinculació amb la Universitat i que utilitze o tinga accés als Sistemes d'Informació d'aquesta.
Aquesta normativa aplica a la qualificació i el tractament de la informació que manegen els sistemes d'informació de la UA afectats per l'ENS. Tota informació en suport no electrònic, que haja sigut causa o conseqüència directa de la informació electrònica a què es refereix l'ENS haurà d'estar protegida amb el mateix grau de seguretat que aquesta. Per a això s'aplicaran les mesures que corresponguen a la naturalesa del suport en què es troben, d'acord amb les normes d'aplicació a la seguretat d'aquests.
Addicionalment, si la informació en qüestió conté dades de caràcter personal, s'actuarà d'acord amb el que disposa la Llei orgànica 3/2018, de 5 de desembre, de protecció de dades personals i garantia dels drets digitals, que la UA articula a través del Document de Seguretat.
Article 3. Revisió i avaluació
La gestió d'aquesta normativa correspon al director del Servei d'Informàtica de la Universitat, que és competent per a:
· Interpretar els dubtes que puguen sorgir en l'aplicació d'aquesta.
· Revisar-la quan siga necessari per a actualitzar-ne el contingut o quan es complisquen els terminis màxims establits per a això.
· Verificar-ne l'efectivitat.
Anualment (o amb menor periodicitat, si hi ha circumstàncies que així ho aconsellen), el Comitè de Seguretat TI revisarà aquesta normativa.
La revisió s'orientarà tant a la identificació d'oportunitats de millora, com a l'adaptació als canvis haguts en el marc legal, infraestructura tecnològica, organització general, etc.
Serà la persona responsable de Seguretat de la Informació l'encarregada de la custòdia i divulgació de la versió aprovada d'aquest document.
Article 4. Qualificació i tractament de la informació
Article 4.1 Criteris de qualificació de la informació
La qualificació de la informació que maneja la Universitat d'Alacant la fan les persones responsables de cada informació.
La valoració de la informació ha de tenir en compte les diferents dimensions de la seguretat: disponibilitat, integritat, confidencialitat, autenticitat i traçabilitat.
La qualificació de la informació determina com la informació s'assegura, es maneja, es reté i es disposa.
La qualificació de la informació en la Universitat d'Alacant, d'acord amb la mesura mp.info.2 de l'ENS, es correspon amb:
· Ús no oficial: informació pública
· Ús oficial, amb 2 nivells: intern i restringit.
La qualificació i, si escau, el nivell, es determinarà d'acord amb els criteris següents, sense perjudici del que assenyala l'article 40 i els criteris generals assenyalats en l'annex I de l'ENS:
- Valor de la informació: segons l'impacte d'aquesta en l'organització
- Accessibilitat: qui ha d'accedir a la informació
- Obligacions: legals i/o contractuals.
D'acord amb el valor de la informació, la informació es classificarà:
· Ús no oficial (per tant, pública): quan no pot danyar l'organització de cap manera.
· Ús oficial intern: quan l'accés no autoritzat a la informació podria ser perjudicial per a la reputació de la Universitat d'Alacant o ocasionar danys materials a les persones o a la Universitat.
· Ús oficial restringit: informació sensible de la Universitat d'Alacant la pèrdua de la qual podria tenir com a conseqüència un menyscapte greu en la reputació, conseqüències legals o en les finances de l'organització. S'inclouen dins d'aquest grup els fitxers de caràcter personal amb categories especials de dades.
D'acord amb el nivell d'accessibilitat:
· Ús no oficial: informació que l'organització posa a la disposició del públic dins de la pàgina web, o que l'organització haja fet pública a través de xarxes socials o mitjans de comunicació.
· Ús oficial intern: informació que només ha de ser accessible per membres de la Universitat d'Alacant.
· Ús oficial restringit: informació és accessible per la direcció o personal concret.
La regla general serà qualificar en el nivell de confidencialitat més baix i garantir un adequat nivell de protecció.
Els documents que siguen qualificats com a Oficial (tant intern com restringit) s'etiquetaran depenent del tipus de suport utilitzat i es farà d'acord amb el "Procediment de qualificació i tractament de la informació de la UA".
Article 5.2 Tractament de la informació qualificada
Per a la correcta protecció de la informació qualificada seran aplicable totes les normatives, procediments, guies, recomanacions i codis de bones pràctiques vigents per als sistemes d'informació de la Universitat d'Alacant.
Article 5.2.1 Informació d'ús no oficial
Qualsevol informació que es publicite a través dels mitjans que la Universitat d'Alacant tinga establits per a això, ha d'haver passat per una qualificació prèvia que assegure que no s'exposa informació interna o restringida al públic en general.
A causa de la gran diversitat d'informació que la Universitat d'Alacant maneja i a la dificultat de qualificar-la íntegrament, inicialment tota la informació sense valoració es considerarà informació d'ús no oficial, tret que hi haja regulació expressa en un altre sentit.
El responsable de la publicació de la informació s'assegurarà que la informació pot fer-se pública i no ha d'estar qualificada com a ús oficial intern o restringit.
Que una informació siga d'ús no oficial en un moment determinat no assegura que ho haja de ser en tot moment. El responsable de la publicació ha de revisar, sobretot la que conté dades personals, si aquesta informació pública ha deixat de ser necessària i ha de ser retirada.
Article 4.2.2 Informació d'ús oficial intern
Les persones responsables de cada aplicació en què se situe o tracte informació d'aquest nivell de classificació han de gestionar les autoritzacions d'accés a aquestes aplicacions, i revisar-les periòdicament. Les persones usuàries dels Sistemes d'Informació i els processos automàtics només obtindran l'accés, els privilegis o els permisos que necessiten per a fer la seua comesa, amb la finalitat de limitar els danys resultants d'accidents, errors o ús no autoritzat de recursos dels Sistemes d'Informació.
Intercanvi d'informació. S'ha de ser especialment acurat en l'enviament d'aquesta informació per correu electrònic, mitjançant dispositius extraïbles o la utilització d'emmagatzematge en el núvol. Sempre que siga possible, s'utilitzaran sistemes corporatius.
Qualsevol incidència relacionada amb la informació classificada com a ús oficial intern serà posada en coneixement de la persona responsable d'aquesta informació que farà els tràmits oportuns per a gestionar la incidència com més prompte millor per a poder complir amb els terminis legals.
Per al tractament d'aquesta informació s'aplicaran les mesures de seguretat següents:
· Respectar de manera escrupolosa les directrius de protecció del lloc de treball informàtic de la Universitat d'Alacant, lloc de treball buidat i equip bloquejat i procediment per a la neteja de metadades i procediment per a l'esborrat i la destrucció de suports d'emmagatzematge d'informació.
· Les persones responsables de cada entorn en què se situe o tracte informació d'aquest nivell de confidencialitat han de gestionar les autoritzacions d'accés a aquests entorns, revisar-les periòdicament, i monitorar els accessos, d'acord amb el procediment d'accés local i remot de la Universitat d'Alacant.
· La informació d'aquest nivell de confidencialitat que haja d'utilitzar-se fora de les dependències de la Universitat ha de ser mínima i complir amb les mesures de seguretat establides en procediment d'accés local i remot de la Universitat d'Alacant.
Qualsevol incidència associada amb la disponibilitat o la confidencialitat de la informació haurà de ser immediatament reportada al responsable de seguretat seguint el procés de gestió d'incidents de seguretat de la informació habilitat per a aquesta finalitat.
Article 4.2.3 Informació d'ús oficial restringit
El personal responsable de cada aplicació en què se situe o tracte informació d'aquest nivell de classificació ha de gestionar les autoritzacions d'accés a aquestes aplicacions, revisar-les periòdicament, i monitorar-hi els accessos.
Les persones usuàries dels Sistemes d'Informació i els processos automàtics només obtindran l'accés, els privilegis o els permisos que necessiten per a fer la seua comesa, amb la finalitat de limitar els danys resultants d'accidents, errors o ús no autoritzat de recursos dels Sistemes d'Informació.
Tota la informació restringida que continga dades personals amb categories especials de dades s'haurà de xifrar tant en l'emmagatzematge d'aquesta com en la transmissió, mitjançant un dels algorismes autoritzats per a aquesta finalitat i amb la fortalesa requerida en la Guia CCN-STIC 807 Criptologia d'ocupació en l'Esquema Nacional de Seguretat.
No podrà publicar-se en Internet sense restriccions d'accés la informació catalogada com a informació d'ús oficial restringit.
Intercanvi d'informació. S'ha de ser especialment acurat en l'enviament d'aquesta informació per correu electrònic, mitjançant dispositius extraïbles o la utilització d'emmagatzematge en el núvol. Sempre que siga possible, s'utilitzaran sistemes corporatius i la informació es transmetrà i emmagatzemarà xifrada mitjançant un dels algorismes autoritzats per a aquesta finalitat i amb la fortalesa requerida en la Guia CCN-STIC 807 Criptologia d'ocupació en l'Esquema Nacional de Seguretat.
Qualsevol incidència associada amb la disponibilitat o la confidencialitat de la informació haurà de ser immediatament comunicada al responsable de seguretat d'acord amb el procés de gestió d'incidents de seguretat de la informació habilitat per a aquesta finalitat com més prompte millor per a poder complir amb els terminis legals.
Per al tractament d'aquesta informació s'aplicaran les mesures de seguretat següents:
· Respectar de manera escrupolosa les directrius de protecció del lloc de treball informàtic de la Universitat d'Alacant, lloc de treball buidat i equip bloquejat i procediment per a la neteja de metadades i procediment per a l'esborrat i la destrucció de suports d'emmagatzematge d'informació.
· Les persones responsables de cada entorn en què se situe o tracte informació d'aquest nivell de confidencialitat han de gestionar les autoritzacions d'accés a aquests entorns, revisar-les periòdicament, i monitorar els accessos, d'acord amb el procediment d'accés local i remot de la Universitat d'Alacant.
· La informació d'aquest nivell de confidencialitat que haja d'utilitzar-se fora de les dependències de la Universitat ha de ser mínima i complir amb les mesures de seguretat establides en Procediment d'accés local i remot de la UA.
· Quan la informació ja no siga necessària s'esborrarà i destruirà de manera segura tenint en compte que s'han complit els requeriments de retenció de dades en cada Sistema d'Informació de cara a la realització d'accions administratives, disciplinàries, civils o penals. Per a això s'ha de seguir el procediment per a l'esborrat i la destrucció de suports d'emmagatzematge d'informació.
La informació d'ús oficial restringit de la Universitat d'Alacant haurà d'utilitzar-se exclusivament durant l'acompliment de les tasques de la Universitat. Es prohibeix l'ús d'aquesta per a altres propòsits que estiguen fora de l'interès de l'organització.
Article 5. Responsabilitats
Cada membre de la Universitat d'Alacant vetlarà, dins del seu àmbit, pel compliment de la normativa i revisarà la correcta implantació o compliment d'aquesta.
L'ús inadequat d'informació d'ús oficial restringit està prohibit en la Universitat. Les persones usuàries autoritzades no utilitzaran els sistemes d'informació per a ús no apropiat, i tindran en compte els punts següents:
· Es prohibeix l'accés no autoritzat a qualsevol informació de naturalesa restringida.
· Es prohibeix als usuaris o usuàries tenir accés a la informació, de qualsevol naturalesa o mitjà, tret que hi tinguen autorització.
· Es prohibeix compartir informació d'ús oficial restringit de qualsevol índole amb persones que no estiguen autoritzades a conèixer aquesta informació.
· Els usuaris o usuàries autoritzats tenen la responsabilitat de saber que si fan un ús inapropiat de la confidencialitat de la informació universitària, se'ls pot negar l'accés futur a la informació i estaran subjectes a les sancions disciplinàries establides.
Disposició final. Aprovació i entrada en vigor
Aquest document ha sigut revisat per la Comissió de seguretat TI de la UA amb data 3 de novembre del 2022, i estableix d'aquesta forma les directrius generals per a l'ús adequat dels recursos de tractament d'informació que la UA posa a la disposició dels usuaris per a l'exercici de les seues funcions i que, correlativament, assumeixen les obligacions descrites, i es comprometen a complir amb el que disposen els epígrafs següents.
Entrarà en vigor l'endemà de la seua publicació en el BOUA, prèvia aprovació pel Consell de Govern de la Universitat d'Alacant. Aquesta Normativa és efectiva des d'aquesta data de publicació i fins que siga reemplaçada per una de nova.