MODIFICACIÓ DE LA POLÍTICA DE SEGURETAT DE LA UNIVERSITAT D'ALACANT
- Data d'aprovació
- 15/04/2025
- Data de publicació
- 16/04/2025
- Òrgan competent
- Consell de Govern
- Secció
- Disposicions generals
Títol: MODIFICACIÓ DE LA POLÍTICA DE SEGURETAT DE LA UNIVERSITAT D'ALACANT
Secció: Disposicions generals
Òrgan: Consell de Govern
Data d'aprovació: dimarts, 15 d’abril de 2025
MODIFICACIÓ DE LA POLÍTICA DE SEGURETAT DE LA UNIVERSITAT D'ALACANT
Exposició de motius
La modificació de la Política de Seguretat de la Universitat d'Alacant, aprovada en el Consell de Govern del 15 de desembre de 2022 i publicada en el BOUA el 19 de desembre de 2022, consisteix en la correcció de diverses errates, aclariments i en la modificació de l'article 6 perquè incloga el registre de les normes i lleis aplicables a la seguretat de la información.
Acords
Primer
Es modifica l'article 5, que queda redactat de la manera següent:
5. Abast
Aquesta Política de Seguretat de la Informació s'aplicarà als sistemes d'informació de la Universitat d'Alacant relacionats amb l'exercici de les seues competències i a totes les persones amb accés autoritzat a aquests, siguen o no empleats públics i amb independència de la naturalesa de la seua relació jurídica amb la universitat. Tots ells tenen l'obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la seua Normativa de Seguretat derivada, i és responsabilitat del Comitè de Seguretat TI disposar els mitjans necessaris perquè la informació arribe al personal afectat.
Segon
Es modifica l'article 6, que queda redactat de la manera següent:
6. Marc normatiu
Són aplicables les lleis i normatives espanyoles (i autonòmiques, si escau) en relació a protecció de dades personals, propietat intel·lectual i prestació de serveis electrònics i a seguretat de la informació.
Les normes que constitueixen aquest marc normatiu es troben recollides en un registre a aquest efecte (https://si.ua.es/va/uacibersegura/marc-normatiu.html), que es manté actualitzat, segons assenyala el corresponent procediment de gestió del marc de referència legal en Seguretat de la Informació.
També formen part del marc normatiu les restants normes aplicables a l'Administració Electrònica de la Universitat d'Alacant, derivades de les anteriors i publicades en la seu electrònica compreses dins de l'àmbit d'aplicació de la present Política de Seguretat de la Informació.
Tercer
Es modifica l'article 7.5, que redactat de la manera següent:
7.5 Grup de Treball per a la Seguretat de la Informació (GTSI)
Seran funcions del Grup de Treball per a la Seguretat de la Informació:
· Assessorar en matèria de seguretat de la informació, sempre que li siga requerit.
· Aprovar procediments, protocols i instruccions de seguretat.
· Vetlar pel compliment dels procediments, protocols i instruccions de seguretat
· Aprovar els plans de millora de la seguretat i promoure la millora contínua en la gestió de la seguretat de la informació.
· Impulsar la formació i conscienciació en matèria de seguretat TI.
· Impulsar i desenvolupar l'adequació a l'ENS.
· Resoldre els conflictes de responsabilitat que puguen aparèixer entre els diferents responsables i/o entre diferents departaments, elevant aquells casos en què no tinga suficient autoritat per a decidir.
Periodicitat de les reunions y adopció d'acords:
· Es reunirà, almenys, una vegada al trimestre, sense perjudici que, en atenció a les necessitats derivades del compliment dels seus fins i atribucions, requerisca d'una major freqüència en les reunions.
· En qualsevol cas, les reunions es convocaran per la persona responsable de la Informació, per la seua iniciativa o per la de la majoria dels seus membres permanents.
· Les decisions s'adoptaran per consens dels membres permanents.
Quart
Es modifica l'article 7.7, que queda redactat de la manera següent:
7.7 Divisió de Seguretat de la Informació
Dins de l'estructura de governança de la UA, la divisió encarregada de la Seguretat de la Informació exercirà les competències relacionades amb les següents àrees de treball: adequació a l'ENS, normativa i gestió de riscos, anàlisi i millora contínua, seguretat en les interconnexions i connectivitat i altres funcions connexes o concordants.
Per al desenvolupament d'aquestes competències, es constitueix un grup de treball que estarà compost per:
· Responsable de Seguretat d'Informació (RSEG).
· Els i les especialistes de seguretat (AES) de la Unitat de Seguretat TI i el personal d'administració de sistemes que el RSEG determine.
Les seues funcions seran, entre altres que els puguen ser encomanades pel Comitè de Seguretat TI:
· Establir la gestió i operativa de la seguretat del Projecte d'adequació, implantació i gestió de la Conformitat en l'ENS, anàlisi i gestió de riscos, explotació, normativa i manteniment.
· Redactar i presentar propostes al Comitè de Seguretat TI. Elaborarà els aspectes relacionats amb la ciberseguretat i els debatrà en primera instància, per a ser traslladats al Comitè.
· Promoure la millora contínua del sistema de gestió de la Seguretat de la Informació. Per a això s'encarregarà de:
- Elaborar (i revisar regularment) la Política de Seguretat de la Informació prèvia al seu trasllat al Comitè de Seguretat TI per a la seua revisió i posterior aprovació de l'òrgan superior.
- Elaborar la normativa de Seguretat de la Informació per a la seua aprovació pel Comitè de Seguretat TI o òrgan competent.
- Verificar els procediments de seguretat de la informació i altra documentació per a la seua aprovació.
- Elaborar programes de formació destinats a formar i sensibilitzar al personal en matèria de seguretat de la informació i protecció de dades.
- Elaborar i aprovar els requisits de formació i qualificació del personal des del punt de vista de seguretat de la informació.
- Proposar plans de millora de la seguretat de la informació, amb la seua dotació pressupostària corresponent, prioritzant les actuacions en matèria de seguretat quan els recursos siguen limitats.
- Realitzar un seguiment dels principals riscos residuals assumits i recomanar possibles actuacions respecte d'aquests.
- Promoure la realització de les auditories periòdiques ENS i RGPD que permeten verificar el compliment de les obligacions de la universitat en matèria de seguretat de la Informació i protecció de dades.
Periodicitat de les reunions i adopció d'acords:
· La persona responsable de Seguretat convocarà les reunions de treball dels seus membres.
· Les propostes presentades pel grup de treball seran avaluades, debatudes i, si és el cas, aprovades pel Grup de Treball per a la Seguretat de la Informació (GTSI) o pel Comitè de Seguretat TU, segons corresponga
· El grup de treball es reunirà, almenys, una vegada al mes i sempre abans de les celebracions del Grup de Treball per a la Seguretat de la Informació (GTSI) o del Comitè de Seguretat TI
Cinquè
Es modifica l'article 12, que queda redactat de la manera següent:
12. Desenvolupament de la Política de Seguretat de la Informació
La present Política de Seguretat de la Informació serà complementada per mitjà de diversa normativa i recomanacions de seguretat (normatives i procediments de seguretat, procediments tècnics de seguretat, informes, registres i evidències electròniques). Correspon al Comitè de Seguretat TU la seua revisió anual i/o manteniment, i proposarà, en cas que siga necessari, millores a aquesta.
El cos normatiu sobre seguretat de la informació es desenvoluparà en tres nivells per àmbit d'aplicació, nivell de detall tècnic i obligatorietat de compliment, de manera que cada norma d'un determinat nivell de desenvolupament es fonamente en les normes de nivell superior. Aquests nivells de desenvolupament normatiu són els següents:
· Primer nivell normatiu: constituït per la present Política de Seguretat de la Informació, la Normativa reguladora dels drets i obligacions de les persones usuaris de serveis i recursos informàtics per a tot el personal i les directrius generals de seguretat aplicables als organismes o unitats de la universitat als quals siga d'aplicació aquests documents.
· Segon nivell normatiu: constituït per les normes de seguretat derivades de les anteriors.
· Tercer nivell normatiu: constituït per procediments, guies i instruccions tècniques. Són documents que, complint amb el que exposa la Política de Seguretat de la Informació, determinen les accions o tasques a realitzar en l'acompliment d'un procés.
Correspon al Consell de Govern de la Universitat d'Alacant l'aprovació de la Política de Seguretat de la Informació i la Normativa reguladora dels drets i obligacions de les persones usuàries de serveis i recursos informàtics de la universitat, i és el Comitè de Seguretat TI l'òrgan responsable de l'aprovació dels restants documents, i és també responsable de la seua difusió perquè la coneguen les parts afectades. Els documents de tercer nivell normatiu poden ser aprovats pel Grup de Treball per a la Seguretat de la Informació.
De la mateixa manera, la present Política de Seguretat de la Informació complementa la Política de Privacitat de la Universitat d'Alacant, en matèria de protecció de dades. La normativa de seguretat i, molt especialment, la Política de Seguretat de la Informació i la Normativa reguladora dels drets i obligacions de les persones usuaris de serveis i recursos informàtics, serà coneguda i estarà a la disposició de tots els membres de la universitat, en particular per a aquells que utilitzen, operen o administren els sistemes d'informació i comunicacions. Estarà disponible per a la seua consulta en la Intranet de la Universitat, en suport paper, aquesta documentació serà custodiada pel Servei d'Informàtica.
Sisè. Entrada en vigor
Una vegada aprovada pel Consell de Govern, aquesta modificació entrarà en vigor l'endemà de publicar-se en el Butlletí Oficial de la Universitat d'Alacant.
Anàlisi
-
Modifica a: