{"id":13369,"date":"2020-12-23T12:46:53","date_gmt":"2020-12-23T12:46:53","guid":{"rendered":"https:\/\/normativamunicipal.com\/uncategorized\/seguridad-de-las-tecnologias-de-la-informacion-en-andalucia\/"},"modified":"2020-12-24T11:21:09","modified_gmt":"2020-12-24T11:21:09","slug":"seguridad-de-las-tecnologias-de-la-informacion-en-andalucia","status":"publish","type":"post","link":"https:\/\/normativamunicipal.com\/?p=13369","title":{"rendered":"Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA"},"content":{"rendered":"<p style=\"text-align: justify;\"><strong>Orden de 30 de agosto de 2018, por la que se establece la pol\u00edtica de la seguridad de las tecnolog\u00edas de la informaci\u00f3n y telecomunicaciones as\u00ed como el marco organizativo y tecnol\u00f3gico en el \u00e1mbito de la Consejer\u00eda.<\/strong><\/p>\n<p style=\"text-align: justify;\">[sc name=\u00bbGu\u00eda del Interventor Municipal\u00bb ]<br \/>\nCAP\u00cdTULO I<br \/>\nDisposiciones generales<br \/>\nArt\u00edculo 1. Objeto.<br \/>\nArt\u00edculo 2. \u00c1mbito de aplicaci\u00f3n.<br \/>\nCAP\u00cdTULO II<br \/>\nPol\u00edtica de Seguridad TIC<br \/>\nArt\u00edculo 3. Objetivos de la pol\u00edtica de seguridad TIC.<br \/>\nArt\u00edculo 4. Principios b\u00e1sicos.<br \/>\nArt\u00edculo 5. Organizaci\u00f3n y gesti\u00f3n de la seguridad TIC.<br \/>\nArt\u00edculo 6. Creaci\u00f3n del Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones.<br \/>\nArt\u00edculo 7. Funciones del Comit\u00e9 de Seguridad TIC<br \/>\nArt\u00edculo 8. Composici\u00f3n del Comit\u00e9 de Seguridad TIC<br \/>\nArt\u00edculo 9. Funcionamiento y r\u00e9gimen jur\u00eddico del Comit\u00e9 de Seguridad TIC<br \/>\nArt\u00edculo 10. Grupo de Respuesta a Incidentes en los Sistemas de Informaci\u00f3n<br \/>\nArt\u00edculo 11. Unidad de Seguridad TIC.<br \/>\nArt\u00edculo 12. Responsable de Seguridad TIC<br \/>\nArt\u00edculo 13. Responsables de la Informaci\u00f3n.<br \/>\nArt\u00edculo 14. Responsables de los Servicios.<br \/>\nArt\u00edculo 15. Responsables de los Sistemas.<br \/>\nArt\u00edculo 16. Resoluci\u00f3n de conflictos.<br \/>\nArt\u00edculo 17. Obligaciones del personal.<br \/>\nArt\u00edculo 18. Desarrollo.<br \/>\nArt\u00edculo 19. Gesti\u00f3n de riesgos.<br \/>\nArt\u00edculo 20. Clasificaci\u00f3n y control de activos.<br \/>\nArt\u00edculo 21. Auditor\u00edas de la seguridad.<br \/>\nCAP\u00cdTULO III<br \/>\nProtecci\u00f3n de datos de car\u00e1cter personal<br \/>\nArt\u00edculo 22. Incidencia de la normativa de protecci\u00f3n de datos de car\u00e1cter personal.<br \/>\nArt\u00edculo 23. Responsables de los Tratamientos de datos de car\u00e1cter personal.<br \/>\nArt\u00edculo 24. Encargados de los Tratamientos de datos de car\u00e1cter personal.<br \/>\nArt\u00edculo 25. Delegado de Protecci\u00f3n de Datos.<br \/>\nDisposici\u00f3n adicional \u00fanica. Constituci\u00f3n del Comit\u00e9 de Seguridad TIC.<br \/>\nDisposici\u00f3n final primera. Ejecuci\u00f3n.<br \/>\nDisposici\u00f3n final segunda. Entrada en vigor.<br \/>\nEl Esquema Nacional de Seguridad en el \u00e1mbito de la administraci\u00f3n electr\u00f3nica (ENS) cuyo objeto es el establecimiento de los principios y requisitos de una pol\u00edtica de seguridad en la utilizaci\u00f3n de medios electr\u00f3nicos que permita la adecuada protecci\u00f3n de la informaci\u00f3n, actualmente incluido en el art\u00edculo 156 de la Ley 40\/2015, de 1 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico, se regula por el Real Decreto 3\/2010, de 8 de enero, que regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, a\u00fan en vigor.<br \/>\nSu finalidad \u00faltima es la creaci\u00f3n de las condiciones necesarias de confianza en el uso de los medios electr\u00f3nicos, a trav\u00e9s de medidas para garantizar la seguridad de los sistemas, los datos, las comunicaciones, y los servicios electr\u00f3nicos, que permita a la ciudadan\u00eda y a las Administraciones p\u00fablicas, el ejercicio de derechos y el cumplimiento de deberes a trav\u00e9s de estos medios.<br \/>\nPara dar cumplimiento a los requisitos y finalidades del ENS en su propio \u00e1mbito, la Junta de Andaluc\u00eda aprob\u00f3 el Decreto 1\/2011, de 11 de enero, por el que se establece la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones en la Administraci\u00f3n de la Junta de Andaluc\u00eda, cuyo art\u00edculo 10 ordena que cada Consejer\u00eda en su \u00e1mbito de aplicaci\u00f3n disponga formalmente de su propio Documento de Pol\u00edtica de Seguridad TIC aprobado por su persona titular.<br \/>\nEl citado Decreto cre\u00f3 un Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones (TIC) corporativo para toda la Junta de Andaluc\u00eda dependiente de la Consejer\u00eda competente en materia de direcci\u00f3n e impulso de la pol\u00edtica de telecomunicaciones y seguridad de los sistemas de informaci\u00f3n, junto con un grupo de personas expertas en seguridad TIC de la Administraci\u00f3n de la Junta de Andaluc\u00eda. Adem\u00e1s, estableci\u00f3 que cada Consejer\u00eda y ente instrumental de la Administraci\u00f3n de la Junta de Andaluc\u00eda deb\u00edan constituir su propio Comit\u00e9 de Seguridad TIC mediante Orden de cada Consejer\u00eda.<br \/>\nPor otro lado, para la gesti\u00f3n ordinaria de la seguridad dispon\u00eda la existencia de un Responsable de Seguridad corporativo y uno en cada Consejer\u00eda o ente instrumental a designar por el respectivo Comit\u00e9 de Seguridad TIC. Esta figura asumir\u00eda las funciones de Responsable de Seguridad descritos en la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica.<br \/>\nRecientemente, el Decreto 70\/2017, de 6 de junio, ha modificado el Decreto 1\/2011, de 11 de enero. Dicha modificaci\u00f3n, seg\u00fan su exposici\u00f3n de motivos, responde a la necesidad de reforzar el gobierno de la seguridad TIC en la Administraci\u00f3n de la Junta de Andaluc\u00eda y se centra, fundamentalmente, en introducir cambios en la organizaci\u00f3n corporativa de la seguridad TIC, potenciando la estructura de gobierno mediante la definici\u00f3n de atribuciones espec\u00edficas a las Consejer\u00edas en relaci\u00f3n con su propia seguridad y con la de las entidades vinculadas o dependientes de ellas, clarificando la aplicaci\u00f3n del principio de funci\u00f3n diferenciada y delimitando las funciones que deben desempe\u00f1ar las distintas \u00e1reas implicadas en el mantenimiento de la seguridad, en l\u00ednea con los perfiles con responsabilidad en seguridad definidos en la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica.<br \/>\nConsecuentemente, la novedad m\u00e1s significativa fue la sustituci\u00f3n del Responsable de Seguridad TIC tanto corporativo como de las Consejer\u00edas por una Unidad de Seguridad TIC corporativa de la Junta de Andaluc\u00eda y en otra Unidad de Seguridad TIC por cada Consejer\u00eda con funciones m\u00e1s definidas, cuya persona titular ser\u00e1 la que asuma el papel, funciones y responsabilidades encomendados al Responsable de Seguridad por el Esquema Nacional de Seguridad. Solamente los entes instrumentales mantendr\u00e1n la figura del Responsable de Seguridad TIC como puesto unipersonal y no como unidad. De acuerdo con el principio de funci\u00f3n diferenciada la responsabilidad de la seguridad de los sistemas de tecnolog\u00edas de la informaci\u00f3n y comunicaciones estar\u00e1 diferenciada de la responsabilidad sobre la prestaci\u00f3n de servicios.<br \/>\nEn la elaboraci\u00f3n de esta Orden se ha tenido en cuenta, adem\u00e1s de la normativa actualmente aplicable en materia de datos de car\u00e1cter personal, el Reglamento 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE (Reglamento general de protecci\u00f3n de datos), directamente aplicable a partir del 25 de mayo de 2018.<br \/>\nTambi\u00e9n se ha tenido en cuenta la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, relativa a las medidas destinadas a garantizar un elevado nivel com\u00fan de seguridad de las redes y sistemas de informaci\u00f3n en la Uni\u00f3n, conocida como \u00abDirectiva NIS\u00bb.<br \/>\nLa Orden consta de veinticinco art\u00edculos, distribuidos en tres cap\u00edtulos, una disposici\u00f3n adicional y dos disposiciones finales.<br \/>\nEl cap\u00edtulo I contiene las disposiciones generales sobre objeto y \u00e1mbito de aplicaci\u00f3n.<br \/>\nEl cap\u00edtulo II se refiere a la pol\u00edtica de seguridad TIC de la Consejer\u00eda. En este cap\u00edtulo se da cumplimiento en el \u00e1mbito de la Consejer\u00eda de la Presidencia, Administraci\u00f3n Local y Memoria Democr\u00e1tica a dos obligaciones en materia de seguridad TIC impuestas tanto por el Esquema Nacional de Seguridad como por la normativa reguladora de la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones en la Administraci\u00f3n de la Junta de Andaluc\u00eda.<br \/>\nPor un lado, establece la estructura de organizaci\u00f3n y gesti\u00f3n de la seguridad TIC de la Consejer\u00eda. A este respecto, contiene la creaci\u00f3n del Comit\u00e9 de Seguridad TIC, su composici\u00f3n, funciones y r\u00e9gimen de funcionamiento. Dispone la existencia en su seno de un Grupo de Respuesta a Incidentes en los Sistemas de Informaci\u00f3n para la toma urgente de decisiones en caso de contingencia grave que afecte a la seguridad de los sistemas de informaci\u00f3n cr\u00edticos de la Consejer\u00eda. Tambi\u00e9n recoge el establecimiento de la Unidad de Seguridad TIC de la Consejer\u00eda as\u00ed como sus funciones y responsabilidades.<br \/>\nPor otro lado, aprueba el Documento de Pol\u00edtica de Seguridad de la Consejer\u00eda. Para ello define los roles o funciones de seguridad, prev\u00e9 las normas para su desarrollo, establece los principios de la pol\u00edtica de seguridad TIC de la Consejer\u00eda, la gesti\u00f3n de riesgos, obligaciones del personal, y por \u00faltimo, refleja las obligaciones de auditor\u00eda de seguridad ya establecidas legalmente.<br \/>\nEl cap\u00edtulo III est\u00e1 dedicado a aspectos organizativos para recoger la incidencia de la normativa de protecci\u00f3n de datos, y especialmente del Reglamento 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, que aprueba el Reglamento General de Protecci\u00f3n de Datos, que afectan directamente a la seguridad TIC. Entre ellos el principio de integridad y confidencialidad de los datos de car\u00e1cter personal recogido en su art\u00edculo 5.1.f). que supone que los datos personales ser\u00e1n tratados de tal manera que se garantice una seguridad adecuada de los mismos, incluida la protecci\u00f3n contra el tratamiento no autorizado o il\u00edcito y contra su p\u00e9rdida, destrucci\u00f3n o da\u00f1o accidental, mediante la aplicaci\u00f3n de medidas t\u00e9cnicas u organizativas apropiadas.<br \/>\nAdem\u00e1s de asumir la incidencia de los aspectos fundamentales del nuevo Reglamento General de Protecci\u00f3n de Datos, recoge sus figuras fundamentales, como son el Responsable del Tratamiento, el Encargado del Tratamiento y el Delegado de Protecci\u00f3n de Datos, en la pol\u00edtica de seguridad TIC de la Consejer\u00eda.<br \/>\nEn la elaboraci\u00f3n y tramitaci\u00f3n de la presente Orden, se ha actuado conforme a los principios de buena regulaci\u00f3n a los que se refiere el art\u00edculo 129.1 de la Ley 39\/2015, de 1 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas. En cuanto a los principios de necesidad y eficacia, la Orden no hace sino desarrollar el art\u00edculo 10.1 del Decreto 1\/2011, de 11 de enero, como estaba obligada, teniendo el rango normativo de Orden en cumplimiento de lo dispuesto en su apartado 2; cumple con el de proporcionalidad al desarrollar estrictamente con el mandato del Decreto, no imponiendo m\u00e1s obligaciones a la ciudadan\u00eda ni a la Administraci\u00f3n que los establecidos en \u00e9l y regulando figuras necesarias para el cumplimiento de la finalidad perseguida; sobre el de seguridad jur\u00eddica, se han tenido en cuenta todas las normas europeas, estatales y auton\u00f3micas de aplicaci\u00f3n; acerca del de transparencia, al tratarse de una disposici\u00f3n de organizaci\u00f3n interna no ha habido consulta previa ni tr\u00e1mite de audiencia a la ciudadan\u00eda, limit\u00e1ndose los informes a los internos de la Administraci\u00f3n; y, por fin, es eficiente porque no s\u00f3lo evita imponer cargas administrativas adicionales, sino que se limita a utilizar los recursos ya existentes para dar los servicios requeridos sin que suponga ning\u00fan incremento de gasto.<br \/>\nEn su virtud, a propuesta de la Secretar\u00eda General T\u00e9cnica de la Consejer\u00eda, en uso de las atribuciones que me vienen conferidas por el art\u00edculo 26 de la Ley 9\/2007, de 22 de octubre, de la Administraci\u00f3n de la Junta de Andaluc\u00eda, los Decretos de la Presidenta 12\/2017, de 8 de junio, de la Vicepresidencia y sobre reestructuraci\u00f3n de Consejer\u00edas, 13\/2017, de 8 de junio, de nombramiento de Consejero de la Presidencia, Administraci\u00f3n Local y Memoria Democr\u00e1tica, y en el Decreto 204\/2015, de 14 de julio, modificado por el Decreto 142\/2017, de 29 de agosto, por el que se establece la estructura org\u00e1nica de la Consejer\u00eda de la Presidencia y Administraci\u00f3n Local y Memoria Democr\u00e1tica,<br \/>\nDISPONGO<br \/>\nCAP\u00cdTULO I<br \/>\nDisposiciones generales<br \/>\nArt\u00edculo 1. Objeto.<br \/>\n1. La presente Orden tiene por objeto establecer la pol\u00edtica de seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones, en adelante seguridad TIC, en el \u00e1mbito de la Consejer\u00eda de la Presidencia, Administraci\u00f3n Local y Memoria Democr\u00e1tica, en adelante la Consejer\u00eda, as\u00ed como el marco organizativo y tecnol\u00f3gico de acuerdo con la normativa reguladora de la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones de la Administraci\u00f3n de la Junta de Andaluc\u00eda, en el marco de la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, en adelante ENS, y de la normativa en materia de protecci\u00f3n de datos de car\u00e1cter personal.<br \/>\n2. La presente Orden constituye el Documento de Pol\u00edtica de Seguridad TIC de la Consejer\u00eda de la Presidencia, Administraci\u00f3n Local y Memoria Democr\u00e1tica.<br \/>\nArt\u00edculo 2. \u00c1mbito de aplicaci\u00f3n.<br \/>\n1. La pol\u00edtica de seguridad TIC se aplicar\u00e1 a todos los sistemas de informaci\u00f3n que son responsabilidad de la Consejer\u00eda de la Presidencia, Administraci\u00f3n Local y Memoria Democr\u00e1tica, para el ejercicio de las competencias que tiene atribuidas, siempre que sean utilizados en el \u00e1mbito de la Administraci\u00f3n de la Junta de Andaluc\u00eda, por alguno de los \u00f3rganos o unidades administrativas centrales o perif\u00e9ricos que dependan funcionalmente de la Consejer\u00eda. Asimismo, deber\u00e1 ser observada por todo el personal de la Administraci\u00f3n General destinado en dichos \u00f3rganos y unidades administrativas, as\u00ed como por aquellas personas que tengan acceso a sus sistemas de informaci\u00f3n.<br \/>\n2. La pol\u00edtica de seguridad TIC definida en esta Orden tambi\u00e9n ser\u00e1 de obligado cumplimiento para sus entidades vinculadas o dependientes de la Consejer\u00eda de conformidad con el art\u00edculo 10.3 del Decreto 1\/2011, de 11 de enero.<br \/>\nCAP\u00cdTULO II<br \/>\nPol\u00edtica de Seguridad TIC<br \/>\nArt\u00edculo 3. Objetivos.<br \/>\nSon objetivos de la pol\u00edtica de seguridad TIC:<br \/>\na) Garantizar la seguridad TIC y proteger los activos o recursos de informaci\u00f3n.<br \/>\nb) Crear la estructura de la organizaci\u00f3n de la seguridad TIC de la Consejer\u00eda.<br \/>\nc) Marcar las directrices, los objetivos y los principios b\u00e1sicos de seguridad TIC de la Consejer\u00eda.<br \/>\nd) Orientar la organizaci\u00f3n para la prestaci\u00f3n de servicios basados en la gesti\u00f3n de riesgos.<br \/>\ne) Servir de base para el desarrollo de las normas, procedimientos y procesos de gesti\u00f3n de la seguridad TIC.<br \/>\nArt\u00edculo 4. Principios b\u00e1sicos.<br \/>\nLos principios b\u00e1sicos que regir\u00e1n la pol\u00edtica de seguridad TIC de la Consejer\u00eda ser\u00e1n, adem\u00e1s de los establecidos en la normativa reguladora de la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones en la Administraci\u00f3n de la Junta de Andaluc\u00eda y en el Esquema Nacional de Seguridad en el \u00e1mbito de la administraci\u00f3n electr\u00f3nica, los siguientes:<br \/>\na) Principio de prevenci\u00f3n. Se evitar\u00e1, o al menos prevendr\u00e1 en la medida de lo posible, que la informaci\u00f3n o los servicios se vean perjudicados por incidentes de seguridad. Para ello, se deben implementar las medidas m\u00ednimas de seguridad determinadas por las normas y leyes que le sean de aplicaci\u00f3n, as\u00ed como cualquier control adicional identificado a trav\u00e9s de una evaluaci\u00f3n de amenazas y riesgos. Estos controles, y los roles y responsabilidades de seguridad de todo el personal, estar\u00e1n claramente definidos y documentados.<br \/>\nb) Principio de detecci\u00f3n. Dado que los servicios se pueden degradar r\u00e1pidamente debido a incidentes que, en funci\u00f3n de su gravedad, pueden producir desde una simple desaceleraci\u00f3n hasta la detenci\u00f3n de los mismos, se debe monitorizar la operaci\u00f3n de los servicios de manera continua para detectar anomal\u00edas en los niveles de prestaci\u00f3n requeridos, actuando en consecuencia. La monitorizaci\u00f3n es especialmente relevante para establecer l\u00edneas de defensa. Para ello, se implantar\u00e1n mecanismos de detecci\u00f3n, an\u00e1lisis y reporte que lleguen a las personas responsables regularmente, a efectos de detectar cu\u00e1ndo se produce una desviaci\u00f3n significativa de los par\u00e1metros de servicio marcados.<br \/>\nc) Principio de reacci\u00f3n. Deber\u00e1 minimizarse el tiempo requerido de recuperaci\u00f3n, de forma que el impacto de los incidentes de seguridad sea el menor posible, para lo cual se establecer\u00e1n mecanismos para responder eficazmente a los incidentes de seguridad, designando un punto de contacto para centralizar y gestionar el intercambio de informaci\u00f3n asociada a los incidentes de seguridad, as\u00ed como estableciendo protocolos para el intercambio de informaci\u00f3n relacionada con dichos incidentes.<br \/>\nd) Principio de recuperaci\u00f3n. Se deber\u00e1 garantizar en la medida de lo posible la disponibilidad de los servicios ofrecidos a la ciudadan\u00eda, en funci\u00f3n de la criticidad de los mismos.<br \/>\ne) Principio de responsabilidad. Todas las personas que de una forma u otra participen en la utilizaci\u00f3n, operaci\u00f3n, administraci\u00f3n o gesti\u00f3n de un sistema de informaci\u00f3n, ser\u00e1n responsables de observar las normas de seguridad establecidas. Para ello las correspondientes responsabilidades deber\u00e1n quedar determinadas de forma expl\u00edcita, y ser comunicadas a cada una de ellas.<br \/>\nf) Integridad y confidencialidad de los datos de car\u00e1cter personal: Los datos personales ser\u00e1n tratados de tal manera que se garantice una seguridad adecuada de los mismos, incluida la protecci\u00f3n contra el tratamiento no autorizado o il\u00edcito y contra su p\u00e9rdida, destrucci\u00f3n o da\u00f1o accidental, mediante la aplicaci\u00f3n de medidas t\u00e9cnicas u organizativas apropiadas.<br \/>\nArt\u00edculo 5. Organizaci\u00f3n y gesti\u00f3n de la seguridad TIC.<br \/>\n1. La estructura organizativa de la gesti\u00f3n de la seguridad TIC de la Consejer\u00eda, en relaci\u00f3n con el Esquema Nacional de Seguridad en el \u00e1mbito de la administraci\u00f3n electr\u00f3nica, est\u00e1 compuesta por las siguientes figuras:<br \/>\na) El Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones, en adelante Comit\u00e9 de Seguridad TIC, y el Grupo de Respuesta a Incidentes en los Sistemas de Informaci\u00f3n.<br \/>\nb) Unidad de Seguridad TIC, la persona responsable de esta Unidad de Seguridad tendr\u00e1 la condici\u00f3n de Responsable de Seguridad TIC.<br \/>\nc) Responsables de la Informaci\u00f3n.<br \/>\nd) Responsables del Sistema.<br \/>\ne) Responsables del Servicio.<br \/>\n2. Adem\u00e1s, en el \u00e1mbito de la Consejer\u00eda, las siguientes figuras ostentan atribuciones directamente relacionadas con la seguridad TIC que son las que les asigna la normativa sobre protecci\u00f3n de datos de car\u00e1cter personal:<br \/>\na) Responsables de los Tratamientos de datos de car\u00e1cter personal.<br \/>\nb) Encargados de los Tratamientos de datos de car\u00e1cter personal.<br \/>\nc) El Delegado de Protecci\u00f3n de Datos, en adelante DPD.<br \/>\nArt\u00edculo 6. Creaci\u00f3n del Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones.<br \/>\n1. Se crea el Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones de la Consejer\u00eda de la Presidencia, Administraci\u00f3n Local y Memoria Democr\u00e1tica, en adelante el Comit\u00e9 de Seguridad TIC.<br \/>\n2. El Comit\u00e9 de Seguridad TIC actuar\u00e1 como \u00f3rgano de direcci\u00f3n y seguimiento en materia de seguridad de los activos TIC de titularidad de la Consejer\u00eda o cuya gesti\u00f3n tenga encomendada.<br \/>\nArt\u00edculo 7. Funciones del Comit\u00e9 de Seguridad TIC.<br \/>\n1. Al Comit\u00e9 le corresponde aplicar, en el \u00e1mbito de la Consejer\u00eda, las previsiones contenidas en la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, y en la normativa reguladora de la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones en la Administraci\u00f3n de la Junta de Andaluc\u00eda y determinar la pol\u00edtica de seguridad que se ha de emplear en la utilizaci\u00f3n de los medios electr\u00f3nicos que permita la adecuada protecci\u00f3n de la informaci\u00f3n.<br \/>\n2. En particular, le corresponde:<br \/>\na) Aprobar el desarrollo de la pol\u00edtica de seguridad TIC de segundo nivel, seg\u00fan lo previsto en el art\u00edculo 18.<br \/>\nb) Velar por el desarrollo, implantaci\u00f3n, concienciaci\u00f3n, formaci\u00f3n y divulgaci\u00f3n, as\u00ed como por el cumplimiento y actualizaci\u00f3n de la pol\u00edtica de seguridad TIC en la Consejer\u00eda.<br \/>\nc) Planificar y priorizar las iniciativas necesarias para cumplir con las directrices, los objetivos y los principios b\u00e1sicos marcados en la presente pol\u00edtica de seguridad TIC. En especial, la elaboraci\u00f3n, actualizaci\u00f3n y reevaluaci\u00f3n peri\u00f3dica de los an\u00e1lisis de riesgos necesarios.<br \/>\nd) Proporcionar, dentro de los l\u00edmites establecidos en los programas asignados por las leyes anuales de presupuestos a la Consejer\u00eda, los medios y recursos necesarios para posibilitar la realizaci\u00f3n de las iniciativas planificadas.<br \/>\ne) Coordinar a alto nivel todas las actuaciones de seguridad, velando para que la definici\u00f3n y el desarrollo de las mismas se adecuen en todo momento a las directrices marcadas por la pol\u00edtica de seguridad TIC, involucrando a las diferentes \u00e1reas implicadas.<br \/>\nf) Velar para que todos los \u00e1mbitos de responsabilidad y actuaci\u00f3n en relaci\u00f3n a la seguridad TIC y su tratamiento queden perfectamente definidos, aprobando los nombramientos necesarios para ello. Especialmente, para asegurar que todos y cada uno de los miembros de la estructura de seguridad definida conozcan sus funciones y responsabilidades.<br \/>\ng) Nombrar un Grupo de Respuesta a Incidentes de Seguridad de la Informaci\u00f3n.<br \/>\nh) Nombrar la Unidad de Seguridad TIC de la Consejer\u00eda designando su persona responsable que ostentar\u00e1 la condici\u00f3n de Responsable de Seguridad TIC de la Consejer\u00eda.<br \/>\ni) Promover y fomentar la divulgaci\u00f3n y formaci\u00f3n en cultura de la seguridad TIC, as\u00ed como la mejora continua de la seguridad en la organizaci\u00f3n, aprobando los planes de mejora de seguridad TIC propuestos por la Unidad de Seguridad TIC, y velando por la asignaci\u00f3n y cumplimiento de las responsabilidades oportunas.<br \/>\nj) Velar porque la seguridad TIC se tenga en cuenta en todos los proyectos TIC desde su especificaci\u00f3n inicial hasta su puesta en operaci\u00f3n. En particular deber\u00e1 velar por la creaci\u00f3n y utilizaci\u00f3n de servicios horizontales que reduzcan duplicidades y apoyen un funcionamiento homog\u00e9neo de todos los sistemas TIC.<br \/>\nk) Asegurar que el desarrollo normativo que tenga incidencia en el desarrollo o explotaci\u00f3n de sistemas de informaci\u00f3n se adecua a lo establecido en la pol\u00edtica de seguridad TIC.<br \/>\nl) Resolver los conflictos que puedan aparecer entre las diferentes personas responsables o entre diferentes \u00e1reas de la organizaci\u00f3n en materia de seguridad TIC.<br \/>\nm) Coordinar las medidas t\u00e9cnicas y organizativas establecidas en la normativa de protecci\u00f3n de datos personales, de acuerdo con los correspondientes an\u00e1lisis de riesgos y, en su caso, las evaluaciones de impacto en la protecci\u00f3n de datos, contando con el asesoramiento del DPD.<br \/>\nn) Coordinar el Documento de Seguridad en los t\u00e9rminos exigidos por la normativa de protecci\u00f3n de datos de car\u00e1cter personal.<br \/>\nArt\u00edculo 8. Composici\u00f3n del Comit\u00e9 de Seguridad TIC<br \/>\n1. El Comit\u00e9 de Seguridad TIC estar\u00e1 compuesto por los siguientes miembros:<br \/>\na) Presidencia: La persona titular de la Viceconsejer\u00eda.<br \/>\nb) Vicepresidencia: La persona titular de la Secretar\u00eda General T\u00e9cnica.<br \/>\nc) Vocal\u00edas: Las personas titulares de todos los \u00f3rganos directivos centrales, la persona titular de la Coordinaci\u00f3n General de la Secretar\u00eda General T\u00e9cnica y la persona titular de la Coordinaci\u00f3n de los Servicios Territoriales y Entidades Adscritas.<br \/>\nd) Secretar\u00eda: La persona titular de la Jefatura del Servicio de Inform\u00e1tica, con voz y voto. En los casos de vacante, ausencia, enfermedad u otra causa legal, ser\u00e1 sustituida por una persona funcionaria adscrita al Servicio de Inform\u00e1tica, que designe la presidencia del Comit\u00e9 de Seguridad TIC.<br \/>\n2. En caso de vacante, ausencia, enfermedad u otras causas legales, la persona titular de la Presidencia ser\u00e1 sustituida por la persona titular de la Vicepresidencia. Tanto la Vicepresidencia como las Vocal\u00edas podr\u00e1n designar una persona que les sustituya en estas circunstancias entre personal funcionario que ocupen puestos de trabajo de nivel 28 o superior.<br \/>\n3. En la composici\u00f3n del Comit\u00e9 ha de garantizarse, en la medida de lo posible, la representaci\u00f3n paritaria de mujeres y hombres, conforme a lo establecido en el art\u00edculo 19.2 de la Ley 9\/2007, de 22 de octubre, y a la definici\u00f3n de representaci\u00f3n equilibrada contenida en el art\u00edculo 3.3 de la Ley 12\/2007, de 26 de noviembre, para la Promoci\u00f3n de la Igualdad de G\u00e9nero en Andaluc\u00eda.<br \/>\n4. La persona titular de la Unidad de Seguridad TIC y la persona que ostente la condici\u00f3n de Delegado de Protecci\u00f3n de Datos asistir\u00e1n en calidad de asesores a las reuniones del Comit\u00e9 de Seguridad TIC, salvo que puntualmente se disponga lo contrario de forma expresa por parte de la presidencia. El Comit\u00e9 de Seguridad TIC podr\u00e1 convocar a sus reuniones a las personas que en cada caso autorice la presidencia, por propia iniciativa o a propuesta de alguno de sus miembros. Asimismo podr\u00e1 recabar de personal t\u00e9cnico especializado, propio o externo, la informaci\u00f3n pertinente para la toma de decisiones.<br \/>\nArt\u00edculo 9. Funcionamiento y r\u00e9gimen jur\u00eddico del Comit\u00e9 de Seguridad TIC.<br \/>\n1. El Comit\u00e9 de Seguridad TIC se reunir\u00e1 con car\u00e1cter ordinario una vez al a\u00f1o y con car\u00e1cter extraordinario por acuerdo de la presidencia, a iniciativa propia o previa solicitud razonada de uno de sus miembros.<br \/>\n2. El Comit\u00e9 se podr\u00e1 constituir, convocar, celebrar sus sesiones, adoptar acuerdos y remitir actas, tanto de forma presencial como utilizando redes de comunicaci\u00f3n a distancia, con las medidas adecuadas que garanticen la identidad de las personas comunicantes y la autenticidad de la informaci\u00f3n entre ellas transmitida, de conformidad con lo establecido en el art\u00edculo 91.3 de la Ley 9\/2007, de 22 de octubre.<br \/>\n3. El Comit\u00e9 de Seguridad TIC se regir\u00e1 por esta Orden, por la normativa reguladora de la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones en la Administraci\u00f3n de la Junta de Andaluc\u00eda, as\u00ed como por el resto de normativa aplicable, como la reguladora del ENS y la normativa de protecci\u00f3n de datos de car\u00e1cter personal.<br \/>\nArt\u00edculo 10. Grupo de Respuesta a Incidentes en los Sistemas de la Informaci\u00f3n<br \/>\n1. El Comit\u00e9 de Seguridad TIC nombrar\u00e1 un Grupo de Respuesta a Incidentes de Seguridad de la Informaci\u00f3n, cuya funci\u00f3n ser\u00e1 la toma urgente de decisiones en caso de contingencia grave que afecte a la seguridad de los sistemas de informaci\u00f3n cr\u00edticos de la Consejer\u00eda. Ser\u00e1 la persona titular de la Presidencia del Comit\u00e9 de Seguridad TIC quien determine la existencia de tales contingencias y las califique como graves. Las decisiones adoptadas por este grupo ser\u00e1n ratificadas por el Comit\u00e9 en su conjunto cuando sea necesario.<br \/>\n2. La composici\u00f3n m\u00ednima de este grupo ser\u00e1 la siguiente:<br \/>\na) La persona titular de la Presidencia del Comit\u00e9 de Seguridad TIC.<br \/>\nb) La persona titular de la Vicepresidencia del Comit\u00e9 de Seguridad TIC.<br \/>\nc) La persona titular de la Secretar\u00eda General de la Oficina del Portavoz del Gobierno<br \/>\nd) Las personas titulares de los \u00f3rganos directivos centrales y perif\u00e9ricos que se vean afectados por el incidente.<br \/>\ne) La persona titular de la Coordinaci\u00f3n General de la Secretar\u00eda General T\u00e9cnica.<br \/>\nf) La persona titular de la Jefatura del Servicio de Inform\u00e1tica.<br \/>\n3. En el ejercicio de las funciones del grupo participar\u00e1n en calidad de asesores:<br \/>\na) La persona responsable de la Unidad de Seguridad TIC.<br \/>\nb) La persona que ostente la condici\u00f3n de Delegado de Protecci\u00f3n de Datos.<br \/>\n4. Su composici\u00f3n podr\u00e1 ser modificada mediante acuerdo del Comit\u00e9 de Seguridad TIC.<br \/>\n5. Corresponde al Grupo de Respuesta a Incidentes de Seguridad de la Informaci\u00f3n, entre sus funciones, notificar a la autoridad competente en materia de seguridad de las redes y sistemas de informaci\u00f3n, concretamente a su equipo de respuesta a incidentes de seguridad inform\u00e1tica (CSIRT o CERT), los incidentes de seguridad TIC, en los casos y en los t\u00e9rminos que determine la normativa aplicable.<br \/>\n6. La notificaci\u00f3n mencionada en el apartado anterior podr\u00e1 realizarse bien directamente, bien a trav\u00e9s de Andaluc\u00edaCERT o por el medio o procedimiento que disponga la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones de la Junta de Andaluc\u00eda que determine la Direcci\u00f3n General competente en materia de coordinaci\u00f3n y ejecuci\u00f3n de las pol\u00edticas de seguridad de los sistemas de informaci\u00f3n y telecomunicaciones de la Administraci\u00f3n de la Junta de Andaluc\u00eda o el Comit\u00e9 de Seguridad TIC corporativo de la Junta de Andaluc\u00eda.<br \/>\n7. La Consejer\u00eda estar\u00e1 integrada en el grupo atendido del Centro de Seguridad TIC Andaluc\u00edaCERT<br \/>\nArt\u00edculo 11. Unidad de Seguridad TIC.<br \/>\n1. La Consejer\u00eda, de acuerdo con lo establecido en el art\u00edculo 11 del Decreto 1\/2011, de 11 de enero, contar\u00e1 con una Unidad de Seguridad TIC, garantizando el principio de funci\u00f3n diferenciada recogido en el art\u00edculo 5.j) de dicho Decreto, que ejerza las funciones de Responsabilidad de Seguridad TIC de la Consejer\u00eda, debiendo ser designada la persona responsable de la citada Unidad entre personal funcionario al servicio de la Consejer\u00eda por el Comit\u00e9 de Seguridad TIC de la misma.<br \/>\n2. La Unidad de Seguridad TIC tendr\u00e1 las siguientes atribuciones, de acuerdo con lo dispuesto en el art. 11.1. del Decreto 1\/2011, de 11 de enero:<br \/>\na) Labores de soporte, asesoramiento e informaci\u00f3n al Comit\u00e9 de Seguridad TIC de la Consejer\u00eda, as\u00ed como de ejecuci\u00f3n de las decisiones y acuerdos adoptados por \u00e9ste.<br \/>\nb) Dise\u00f1o y ejecuci\u00f3n de los programas de actuaci\u00f3n propios de la Consejer\u00eda, incluyendo, entre otros, planes directores de seguridad, proyectos de desarrollo normativo, auditor\u00edas de cumplimiento y planes de adecuaci\u00f3n legal.<br \/>\nc) Definici\u00f3n, implantaci\u00f3n y mantenimiento de los controles de car\u00e1cter organizativo para la protecci\u00f3n de los datos, aplicaciones y sistemas, as\u00ed como la realizaci\u00f3n y mantenimiento de los an\u00e1lisis de riesgos de la Consejer\u00eda.<br \/>\nd) Supervisi\u00f3n sistem\u00e1tica de los controles de car\u00e1cter procedimental, operacional y medidas t\u00e9cnicas de protecci\u00f3n de los datos, aplicaciones y sistemas de la Consejer\u00eda.<br \/>\ne) Definici\u00f3n y supervisi\u00f3n de los criterios y requisitos t\u00e9cnicos de seguridad aplicados en las distintas fases del ciclo de vida de los soportes, sistemas y aplicaciones de la Consejer\u00eda por parte de los Servicios o Departamentos responsables de la prestaci\u00f3n de los servicios de tecnolog\u00edas de la informaci\u00f3n y comunicaciones. Antes de la puesta en producci\u00f3n de nuevos sistemas de informaci\u00f3n o de evolutivos de los existentes, la Unidad de Seguridad TIC deber\u00e1 evaluar los aspectos de seguridad y comunicar los posibles riesgos al Responsable de la Informaci\u00f3n y Responsable del Servicio.<br \/>\nf) Definici\u00f3n y ejecuci\u00f3n de los programas formativos y de concienciaci\u00f3n relacionados con buenas pr\u00e1cticas de seguridad TIC en el \u00e1mbito de la Consejer\u00eda, procurando promover, en el proceso de selecci\u00f3n de las personas participantes en estos programas, la concurrencia de mujeres.<br \/>\ng) Coordinaci\u00f3n, direcci\u00f3n y seguimiento de la actividad en materia de seguridad TIC de las entidades vinculadas o dependientes de la Consejer\u00eda, en el momento en que se apruebe la pol\u00edtica de seguridad TIC de dichas entidades.<br \/>\nh) Aplicaci\u00f3n de los criterios y directrices de gesti\u00f3n de la seguridad TIC emanadas de la Unidad de Seguridad TIC Corporativa.<br \/>\ni) Y cuantas otras le sean encomendadas por el \u00f3rgano directivo de la Consejer\u00eda del que dependa funcional u org\u00e1nicamente.<br \/>\nArt\u00edculo 12. Responsable de Seguridad TIC.<br \/>\nLa persona responsable de la Unidad de Seguridad TIC de la Consejer\u00eda tendr\u00e1 la condici\u00f3n de Responsable de Seguridad TIC, en los t\u00e9rminos establecidos en la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica.<br \/>\nArt\u00edculo 13. Responsables de la Informaci\u00f3n.<br \/>\n1. Los Responsables de la Informaci\u00f3n ser\u00e1n los \u00f3rganos directivos que decidan sobre la finalidad, contenido y uso de la informaci\u00f3n.<br \/>\n2. Las principales funciones, dentro de su \u00e1mbito de actuaci\u00f3n, son las siguientes:<br \/>\na) Ayudar a determinar los requisitos de seguridad TIC, categorizando la informaci\u00f3n mediante la valoraci\u00f3n de los impactos de los incidentes que puedan producirse.<br \/>\nb) Proporcionar la informaci\u00f3n necesaria a la Unidad de Seguridad TIC para realizar los preceptivos an\u00e1lisis de riesgos, con la finalidad de establecer las salvaguardas a implantar. Para ello contar\u00e1 con la ayuda de los Responsables de los Servicios y de las personas Responsables de los Sistemas.<br \/>\nc) Verificar que los an\u00e1lisis de riesgos realizados se corresponden en todo momento con la informaci\u00f3n aportada para la realizaci\u00f3n de los mismos.<br \/>\nArt\u00edculo 14. Responsables de los Servicios.<br \/>\n1. Los Responsables de los Servicios ser\u00e1n los \u00f3rganos directivos que decidan sobre las caracter\u00edsticas de los servicios a prestar.<br \/>\n2. Las principales funciones, dentro de su \u00e1mbito de actuaci\u00f3n, son las siguientes:<br \/>\na) Ayudar a determinar los requisitos de seguridad de los servicios a prestar, categorizando los servicios mediante la valoraci\u00f3n de los impactos de los incidentes que puedan producirse.<br \/>\nb) Proporcionar la informaci\u00f3n necesaria a la Unidad de Seguridad TIC para realizar los preceptivos an\u00e1lisis de riesgos, con la finalidad de establecer las salvaguardas a implantar. Para ello contar\u00e1 con la ayuda de los Responsables de la Informaci\u00f3n y de los Responsables de los Sistemas.<br \/>\nc) Verificar que los an\u00e1lisis de riesgos realizados se corresponden en todo momento con la informaci\u00f3n aportada para la realizaci\u00f3n de los mismos.<br \/>\nArt\u00edculo 15. Responsables de los Sistemas.<br \/>\n1. Responsables de los Sistemas ser\u00e1n las personas adscritas a la Unidad Administrativa responsable de Inform\u00e1tica designadas al efecto por la persona titular de la jefatura del Servicio y figurar\u00e1n en la documentaci\u00f3n de seguridad de los sistemas de informaci\u00f3n. Para cada sistema de informaci\u00f3n deber\u00e1 existir una persona Responsable de Sistema, siendo posible que una misma persona sea responsable de varios sistemas.<br \/>\n2. En el caso de los Sistemas que no dependan de las Unidades Administrativas responsables de Inform\u00e1tica de la Consejer\u00eda, los Responsables de los Sistemas ser\u00e1n las personas titulares de las unidades administrativas designadas como responsables del contrato o como director\/a del expediente, salvo que se designe espec\u00edficamente para ello a otra persona adscrita a los anteriores.<br \/>\n3. Sus principales responsabilidades ser\u00e1n:<br \/>\na) Supervisar el desarrollo, operaci\u00f3n y mantenimiento de los sistemas de informaci\u00f3n durante todo su ciclo de vida, as\u00ed como las especificaciones de los mismos, la instalaci\u00f3n y verificaci\u00f3n de su correcto funcionamiento.<br \/>\nb) Ser la primera persona responsable de la seguridad de los sistemas de informaci\u00f3n que dirija, velando porque la seguridad TIC est\u00e9 presente en todas y cada una de las partes de sus ciclos de vida. Especialmente deber\u00e1 velar porque el desarrollo de los sistemas siga las directrices de seguridad establecidas de manera horizontal por la Junta de Andaluc\u00eda de acuerdo con los criterios y requisitos t\u00e9cnicos de seguridad aplicables definidos por la Unidad de Seguridad TIC de la Consejer\u00eda.<br \/>\nc) Creaci\u00f3n, mantenimiento y actualizaci\u00f3n continua de la documentaci\u00f3n de seguridad de los sistemas de informaci\u00f3n, con el asesoramiento de la Unidad de Seguridad TIC.<br \/>\nd) Asesorar en la definici\u00f3n de la topolog\u00eda y sistema de gesti\u00f3n de los sistemas de informaci\u00f3n estableciendo los criterios de uso y los servicios disponibles en el mismo.<br \/>\ne) Aprobar toda modificaci\u00f3n sustancial de la configuraci\u00f3n de cualquier elemento del sistema.<br \/>\nf) Cerciorarse de que las medidas espec\u00edficas de seguridad se integren adecuadamente dentro del marco general de seguridad.<br \/>\ng) Asesorar en colaboraci\u00f3n con la Unidad de Seguridad TIC, a los Responsables de la Informaci\u00f3n y a los Responsables de los Servicios, en el proceso de la gesti\u00f3n de riesgos.<br \/>\nh) Suspender el manejo de una cierta informaci\u00f3n o la prestaci\u00f3n de un cierto servicio si es informado de deficiencias graves de seguridad que pudieran afectar a la satisfacci\u00f3n de los requisitos establecidos. Esta decisi\u00f3n debe ser acordada con las personas Responsables de la Informaci\u00f3n afectada, del Servicio afectado y con la Unidad de Seguridad TIC, antes de ser ejecutada.<br \/>\nArt\u00edculo 16. Resoluci\u00f3n de conflictos.<br \/>\n1. Los conflictos entre las diferentes personas, unidades u \u00f3rganos responsables que componen la estructura organizativa de la pol\u00edtica de seguridad TIC ser\u00e1n resueltos por el superior jer\u00e1rquico com\u00fan. En su defecto, prevalecer\u00e1 la decisi\u00f3n del Comit\u00e9 de Seguridad TIC. En caso de conflicto prevalecer\u00e1n las decisiones del Comit\u00e9 de Seguridad TIC adoptadas en sesi\u00f3n plenaria sobre las adoptadas por el Grupo de Respuesta a Incidentes de Seguridad de la Informaci\u00f3n.<br \/>\n2. En los conflictos entre las personas responsables que componen la estructura organizativa de la pol\u00edtica de seguridad TIC y las personas responsables definidas en la normativa de protecci\u00f3n de datos de car\u00e1cter personal prevalecer\u00e1 la decisi\u00f3n que presente un mayor nivel de exigencia respecto a la protecci\u00f3n de los datos de car\u00e1cter personal.<br \/>\nArt\u00edculo 17. Obligaciones del personal.<br \/>\n1. Todo el personal que preste servicios en la Consejer\u00eda tiene la obligaci\u00f3n de conocer y cumplir la pol\u00edtica de seguridad TIC y la normativa de seguridad derivada, siendo responsabilidad del Comit\u00e9 de Seguridad TIC disponer los medios necesarios para que la informaci\u00f3n llegue a las personas afectadas.<br \/>\n2. Todo el personal que se incorpore a la Consejer\u00eda o vaya a tener acceso a alguno de sus sistemas de informaci\u00f3n o la informaci\u00f3n gestionada por ellos deber\u00e1 ser informado de la pol\u00edtica de seguridad TIC.<br \/>\n3. Proceder\u00e1 el ejercicio de las acciones pertinentes para la exigencia de las responsabilidades legales que correspondan por el incumplimiento manifiesto de la pol\u00edtica de seguridad TIC o de la normativa de seguridad derivada.<br \/>\n4. El personal de la Consejer\u00eda deber\u00e1 cumplir adem\u00e1s con las instrucciones y normas que regulen el comportamiento del personal empleado p\u00fablico en el uso de los sistemas inform\u00e1ticos y redes de comunicaciones de la Administraci\u00f3n de la Junta de Andaluc\u00eda.<br \/>\n5. Cualquier persona que act\u00fae bajo la autoridad del Responsable o del Encargado de un Tratamiento de datos personales en el \u00e1mbito de aplicaci\u00f3n de esta Orden y tenga acceso a datos personales solo tratar\u00e1 dichos datos siguiendo instrucciones del Responsable, salvo que se lo impida el ordenamiento jur\u00eddico comunitario, nacional o auton\u00f3mico.<br \/>\nArt\u00edculo 18. Desarrollo.<br \/>\n1. Las medidas sobre la seguridad TIC, de obligado cumplimiento, se desarrollar\u00e1n en cuatro niveles con diferente \u00e1mbito de aplicaci\u00f3n, detalle t\u00e9cnico y obligatoriedad de cumplimiento, pero de manera que cada elemento de desarrollo se fundamente en el nivel superior. Dichas medidas conformar\u00e1n el Plan Director de Seguridad de los Sistemas de Informaci\u00f3n de la Consejer\u00eda. Adem\u00e1s, se observar\u00e1 lo establecido en la disposici\u00f3n adicional primera del Decreto 1\/2011, de 11 de enero.<br \/>\n2. Todos estos niveles prestar\u00e1n especial atenci\u00f3n a las exigencias derivadas del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, as\u00ed como a la normativa aplicable en materia de protecci\u00f3n de datos de car\u00e1cter personal.<br \/>\n3. Los niveles de desarrollo son los siguientes:<br \/>\na) Primer nivel: Pol\u00edtica de seguridad TIC, constituido por la presente Orden. Es de obligado cumplimiento en toda la Consejer\u00eda.<br \/>\nb) Segundo nivel: Normas de seguridad. Son de obligado cumplimiento en toda la Consejer\u00eda y deben ser aprobadas por el Comit\u00e9 de Seguridad TIC. Describen de forma general los principios y normas de seguridad que ser\u00e1n concretados en los niveles posteriores.<br \/>\nc) Tercer nivel: Procedimientos. Describen las acciones a realizar, de una manera m\u00e1s espec\u00edfica, en un proceso relacionado con la seguridad. Son dependientes de las normas de seguridad. Los aprueba la persona titular de la Secretar\u00eda General T\u00e9cnica.<br \/>\nd) Cuarto nivel: Documentaci\u00f3n t\u00e9cnica. En este \u00faltimo nivel se puede incluir todo tipo de documentaci\u00f3n t\u00e9cnica o especializada que se considere necesario para completar y facilitar el desarrollo de las medidas de seguridad. La aprueba la persona titular de la jefatura del Servicio de Inform\u00e1tica o el Responsable del Sistema en el caso del art\u00edculo 15.2.<br \/>\n4. El Comit\u00e9 de Seguridad TIC establecer\u00e1 los mecanismos necesarios para compartir la documentaci\u00f3n derivada del desarrollo con el prop\u00f3sito de regularizarlo, en la medida de lo posible, en todo el \u00e1mbito de aplicaci\u00f3n de la pol\u00edtica de seguridad TIC.<br \/>\nLa siguiente tabla resume el marco de desarrollo y la competencia para su aprobaci\u00f3n:<br \/>\nNivel Documento Aprueba<br \/>\nPrimero Pol\u00edtica de seguridad Persona titular de la Consejer\u00eda de la Presidencia, Administraci\u00f3n Local y Memoria Democr\u00e1tica<br \/>\nSegundo Normas de seguridad Comit\u00e9 de Seguridad TIC<br \/>\nTercero Procedimientos Persona titular de la Secretar\u00eda General T\u00e9cnica<br \/>\nCuarto Documentaci\u00f3n t\u00e9cnica Persona titular de la jefatura del Servicio de Inform\u00e1tica o el Responsable del Sistema en el caso del art\u00edculo 15.2.<br \/>\n5. La Unidad de Seguridad TIC se encarga de la gesti\u00f3n de los documentos indicados, debiendo asegurar que \u00e9sta sea completa y proporcione informaci\u00f3n suficiente para definir las necesidades de protecci\u00f3n de la informaci\u00f3n y los activos asociados a la misma en el \u00e1mbito de la Consejer\u00eda.<br \/>\nArt\u00edculo 19. Gesti\u00f3n de riesgos.<br \/>\n1. La gesti\u00f3n de riesgos deber\u00e1 realizarse de manera continua sobre el sistema de informaci\u00f3n, conforme a los principios de gesti\u00f3n de la seguridad basada en los riesgos y con reevaluaci\u00f3n peri\u00f3dica de los mismos.<br \/>\n2. Las personas encargadas de la categorizaci\u00f3n de los sistemas ser\u00e1n los Responsables de la Informaci\u00f3n y de los Servicios, siendo la Unidad de Seguridad TIC la encargada de supervisar los an\u00e1lisis de riesgos y proponer las medidas de seguridad a aplicar.<br \/>\n3. Al evaluar la adecuaci\u00f3n del nivel de seguridad se tendr\u00e1n particularmente en cuenta los riesgos que presente el tratamiento de datos de car\u00e1cter personal, en particular como consecuencia de la destrucci\u00f3n, p\u00e9rdida o alteraci\u00f3n accidental o il\u00edcita de datos personales transmitidos, conservados o tratados de otra forma, as\u00ed como la comunicaci\u00f3n o acceso no autorizados a dichos datos.<br \/>\n4. Los Responsables de la Informaci\u00f3n y de los Servicios son los responsables de aceptar los riesgos residuales calculados en el an\u00e1lisis sobre la informaci\u00f3n y los servicios, respectivamente, y de realizar su seguimiento y control, sin perjuicio de la posibilidad de delegar esta tarea.<br \/>\n5. El proceso de gesti\u00f3n de riesgos, que comprende las fases de categorizaci\u00f3n de los sistemas, an\u00e1lisis de riesgos y selecci\u00f3n de medidas de seguridad a aplicar, que deber\u00e1n ser proporcionales a los riesgos y estar justificadas, deber\u00e1 revisarse al menos con periodicidad anual por parte de la Unidad de Seguridad TIC, que elevar\u00e1 un informe al Comit\u00e9 de Seguridad TIC.<br \/>\nArt\u00edculo 20. Clasificaci\u00f3n y control de activos.<br \/>\n1. Los recursos inform\u00e1ticos y la informaci\u00f3n de la Consejer\u00eda se encontrar\u00e1n inventariados, con una persona responsable asociada y, en caso de ser necesario, un persona custodia de los mismos. Los inventarios se mantendr\u00e1n actualizados para asegurar su validez.<br \/>\n2. Los activos de informaci\u00f3n estar\u00e1n clasificados de acuerdo a su sensibilidad y criticidad para el desarrollo de la actividad de la Consejer\u00eda, en funci\u00f3n de la cual se establecer\u00e1n las medidas de seguridad exigidas para su protecci\u00f3n.<br \/>\nArt\u00edculo 21. Auditor\u00edas de la seguridad.<br \/>\n1. Los sistemas de informaci\u00f3n ser\u00e1n objeto de una auditor\u00eda regular ordinaria, al menos cada dos a\u00f1os, que verifique el cumplimiento de los requerimientos del ENS. Estas auditor\u00edas ordinarias as\u00ed como las extraordinarias se har\u00e1n de acuerdo con lo establecido en el art. 34 del Real Decreto 3\/2010, de 8 de enero, y la Instrucci\u00f3n T\u00e9cnica de Seguridad de Auditor\u00eda de la Seguridad de los Sistemas de Informaci\u00f3n, aprobada por Resoluci\u00f3n de 27 de marzo de 2018, de la Secretar\u00eda de Estado de Funci\u00f3n P\u00fablica.<br \/>\n2. Los informes de auditor\u00eda ser\u00e1n presentados a la persona Responsable del Sistema competente, al Delegado de Protecci\u00f3n de Datos, si afectara a estos, y a la persona responsable de la Unidad de Seguridad TIC. Estos informes ser\u00e1n analizados por esta \u00faltima persona que presentar\u00e1 sus conclusiones a la persona Responsable del Sistema para que adopte las medidas correctoras adecuadas. Los resultados obtenidos determinar\u00e1n las l\u00edneas de actuaci\u00f3n a seguir y las posibles modificaciones a realizar sobre los controles y la normativa de seguridad.<br \/>\n3. Con el fin de optimizar la utilizaci\u00f3n de los recursos p\u00fablicos y garantizar una mejor coordinaci\u00f3n entre seguridad TIC y seguridad de protecci\u00f3n de datos, siempre que sea posible, las auditor\u00edas de seguridad de sistemas de informaci\u00f3n y las auditor\u00edas de de protecci\u00f3n de datos o medidas an\u00e1logas de verificaci\u00f3n, evaluaci\u00f3n y valoraci\u00f3n de seguridad de los tratamientos se realizar\u00e1n de manera conjunta.<br \/>\nCAP\u00cdTULO III<br \/>\nProtecci\u00f3n de datos de car\u00e1cter personal<br \/>\nArt\u00edculo 22. Incidencia de la normativa de protecci\u00f3n de datos de car\u00e1cter personal.<br \/>\n1. Todos los sistemas de informaci\u00f3n de la Consejer\u00eda se ajustar\u00e1n a lo exigido por el Reglamento 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, por el que se aprueba el Reglamento General de Protecci\u00f3n de Datos, en adelante Reglamento General de Protecci\u00f3n de Datos, y el resto de la normativa general o sectorial de protecci\u00f3n de datos de car\u00e1cter personal que sea de aplicaci\u00f3n. Todos los tratamientos de datos de car\u00e1cter personal, automatizados o no automatizados, se sujetar\u00e1n a la citada norma cuando se encuentren dentro de su \u00e1mbito de aplicaci\u00f3n.<br \/>\n2. En dicho \u00e1mbito cada Responsable del Tratamiento de datos de car\u00e1cter personal aplicar\u00e1 las medidas t\u00e9cnicas y organizativas apropiadas a fin de garantizar y ser capaz de demostrar que los tratamientos de datos de car\u00e1cter personal son conformes con dicha normativa, de acuerdo con el principio de responsabilidad proactiva, de conformidad con el art\u00edculo 24 del Reglamento General de Protecci\u00f3n de Datos. En caso de conflicto con la normativa de seguridad prevalecer\u00e1 el criterio que presente un mayor nivel de exigencia respecto a la protecci\u00f3n de los datos de car\u00e1cter personal.<br \/>\n3. Teniendo en cuenta el estado de la t\u00e9cnica, los costes de aplicaci\u00f3n y la naturaleza, el alcance, el contexto y los fines del tratamiento de datos de car\u00e1cter personal, as\u00ed como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas f\u00edsicas, y de conformidad con el art\u00edculo 32 del Reglamento General de Protecci\u00f3n de Datos, el Responsable y el Encargado del Tratamiento en el \u00e1mbito de aplicaci\u00f3n de esta Orden, aplicar\u00e1n medidas t\u00e9cnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, que en su caso incluya, entre otros:<br \/>\na) La seudonimizaci\u00f3n y el cifrado de datos personales.<br \/>\nb) La capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento.<br \/>\nc) La capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma r\u00e1pida en caso de incidente f\u00edsico o t\u00e9cnico.<br \/>\nd) Un proceso de verificaci\u00f3n, evaluaci\u00f3n y valoraci\u00f3n regulares de la eficacia de las medidas t\u00e9cnicas y organizativas para garantizar la seguridad del tratamiento.<br \/>\n4. Cuando sea probable que un tipo de tratamiento de datos personal, en particular si utiliza nuevas tecnolog\u00edas, por su naturaleza, alcance, contexto o fines, entra\u00f1e un alto riesgo para los derechos y libertades de las personas f\u00edsicas, el Responsable del Tratamiento realizar\u00e1, antes del tratamiento, una evaluaci\u00f3n del impacto de las operaciones de tratamiento en la protecci\u00f3n de datos personales, de conformidad con el art\u00edculo 32 del Reglamento General de Protecci\u00f3n de Datos. Una \u00fanica evaluaci\u00f3n podr\u00e1 abordar una serie de operaciones de tratamiento similares que entra\u00f1en altos riesgos similares. Para ello recabar\u00e1 el asesoramiento del Delegado de Protecci\u00f3n de Datos.<br \/>\n5. El Responsable del Tratamiento llevar\u00e1 un registro de las actividades de tratamiento de datos de car\u00e1cter personal efectuadas bajo su responsabilidad, de acuerdo con lo establecido en el art\u00edculo 35 del Reglamento General de Protecci\u00f3n de Datos y el resto de normativa de datos de car\u00e1cter personal aplicable. Cada Encargado del Tratamiento llevar\u00e1 un registro de todas las categor\u00edas de actividades de tratamiento efectuadas por cuenta de un Responsable, de acuerdo con el mismo precepto.<br \/>\n6. En caso de violaci\u00f3n de la seguridad de los datos personales, el Responsable del Tratamiento la notificar\u00e1 a la autoridad de control competente sin dilaci\u00f3n indebida y, de ser posible, a m\u00e1s tardar 72 horas despu\u00e9s de que haya tenido constancia de ella, a menos que sea improbable que dicha violaci\u00f3n de la seguridad constituya un riesgo para los derechos y las libertades de las personas f\u00edsicas. Si la notificaci\u00f3n a la autoridad de control no tiene lugar en el plazo de 72 horas, deber\u00e1 ir acompa\u00f1ada de indicaci\u00f3n de los motivos de la dilaci\u00f3n. Cuando sea probable que la violaci\u00f3n de la seguridad de los datos personales entra\u00f1e un alto riesgo para los derechos y libertades de las personas f\u00edsicas, el Responsable del Tratamiento la comunicar\u00e1 al interesado sin dilaci\u00f3n indebida. Dicha notificaci\u00f3n y comunicaci\u00f3n se atendr\u00e1n a lo establecido en los art\u00edculos 33 y 34 del Reglamento General de Protecci\u00f3n de Datos y el resto de normativa de datos de car\u00e1cter personal aplicable.<br \/>\n7. La notificaci\u00f3n a la autoridad de control a la que se refiere el apartado anterior podr\u00e1 realizarse a trav\u00e9s de Andaluc\u00edaCERT y del Centro Criptol\u00f3gico Nacional, siempre que se cumplan los requisitos del Reglamento General de Protecci\u00f3n de Datos, en los casos en los que as\u00ed lo disponga de la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones de la Junta de Andaluc\u00eda.<br \/>\nArt\u00edculo 23. Responsables de los Tratamientos de datos de car\u00e1cter personal.<br \/>\n1. Los Responsables de los Tratamientos de datos de car\u00e1cter personal en el \u00e1mbito de aplicaci\u00f3n de esta Orden son las autoridades p\u00fablicas que determinen los fines y medios de los tratamientos, de conformidad con el art\u00edculo 4.7 del Reglamento General de Protecci\u00f3n de Datos.<br \/>\n2. En el \u00e1mbito de la pol\u00edtica de seguridad TIC de esta Consejer\u00eda, los Responsables de la Informaci\u00f3n, es decir, los \u00f3rganos directivos, tendr\u00e1n la condici\u00f3n de Responsables del Tratamiento respecto a los tratamientos sobre los que determinen sus fines y medios, salvo que las normas aplicables sobre asignaci\u00f3n de atribuciones en materia de protecci\u00f3n de datos de car\u00e1cter personal dispongan otra cosa.<br \/>\nArt\u00edculo 24. Encargados de los Tratamientos de datos de car\u00e1cter personal.<br \/>\n1. Si los Responsables de los Tratamientos designaran a un Encargado del Tratamiento lo har\u00e1n \u00fanicamente por cada tratamiento a un Encargado de Tratamiento que ofrezca garant\u00edas suficientes para aplicar las medidas t\u00e9cnicas y organizativas apropiadas para que el tratamiento sea conforme al Reglamento General de Protecci\u00f3n de Datos y garantice la protecci\u00f3n de los derechos de las personas interesadas, de conformidad con el art\u00edculo 28 del Reglamento General de Protecci\u00f3n de Datos.<br \/>\n2. Las principales funciones y responsabilidades, dentro de su \u00e1mbito de actuaci\u00f3n, son las establecidas en el art\u00edculo 28 del Reglamento General de Protecci\u00f3n de Datos y dem\u00e1s normativa de aplicaci\u00f3n.<br \/>\n3. Tanto el Responsable como el Encargado del Tratamiento deber\u00e1 determinar claramente cu\u00e1ndo el tratamiento se realiza bajo su autoridad, conforme a lo establecido en el art\u00edculo 29 del Reglamento General de Protecci\u00f3n de Datos y cu\u00e1ndo se realiza mediante un Encargado de Tratamiento sujeto a lo establecido en el art\u00edculo 28 de dicho Reglamento General de Protecci\u00f3n de Datos.<br \/>\nArt\u00edculo 25. Delegado de Protecci\u00f3n de Datos.<br \/>\n1. Existir\u00e1 una persona que ostente la condici\u00f3n de Delegado de Protecci\u00f3n de Datos a efectos de lo establecido en los art\u00edculos 37 y 38 del Reglamento General de Protecci\u00f3n de Datos, para varios de los \u00f3rganos y unidades administrativas de la Consejer\u00eda de la Presidencia, Administraci\u00f3n Local y Memoria Democr\u00e1tica que formen parte de Administraci\u00f3n de la Junta de Andaluc\u00eda, de conformidad con la posibilidad establecida en el art\u00edculo 37.3 de dicho Reglamento.<br \/>\n2. La persona que ostente la condici\u00f3n de Delegado de Protecci\u00f3n de Datos ser\u00e1 designada por la persona titular de la Viceconsejer\u00eda entre personal funcionario adscrito a la Consejer\u00eda, no pudiendo ser removida ni sancionada por desempe\u00f1ar sus funciones, salvo que incurriera en dolo o negligencia grave en su ejercicio. La resoluci\u00f3n por la que se le designe determinar\u00e1 los \u00f3rganos o unidades administrativas centrales o perif\u00e9ricos que dependan funcionalmente de la Consejer\u00eda o est\u00e9n adscritos a la Consejer\u00eda respecto a los que ejercer\u00e1 sus funciones.<br \/>\n3. La persona que ostente la condici\u00f3n de Delegado de Protecci\u00f3n de Datos podr\u00e1 poner en conocimiento del Comit\u00e9 de Seguridad TIC las cuestiones relacionadas con la protecci\u00f3n de datos que sea necesario y participar\u00e1, desde el inicio, en todas las cuestiones relacionadas con la protecci\u00f3n de datos, contribuyendo as\u00ed al cumplimiento de la protecci\u00f3n de datos personales desde el dise\u00f1o y por defecto.<br \/>\n4. Son funciones de la persona que ostente la condici\u00f3n de Delegado de Protecci\u00f3n de Datos, entre las dem\u00e1s que le corresponden de conformidad con el art\u00edculo 39 del Reglamento General de Protecci\u00f3n de Datos y dem\u00e1s normativa de aplicaci\u00f3n, las siguientes:<br \/>\na) Ser consultado sobre la contrataci\u00f3n, an\u00e1lisis, dise\u00f1o, operaci\u00f3n y mantenimiento de los tratamientos realizados sobre datos personales. Tambi\u00e9n debe ser consultado sobre todo proyecto normativo que suponga un tratamiento de datos personales.<br \/>\nb) Asesorar sobre la confecci\u00f3n de los modelos de formularios de recogida de datos personales.<br \/>\nc) Asesorar sobre la evaluaci\u00f3n de impacto relativa a la protecci\u00f3n de datos, tanto en la necesidad de su realizaci\u00f3n como en su elaboraci\u00f3n.<br \/>\nd) Supervisar la gesti\u00f3n del registro de actividades de tratamiento de los Responsables de Tratamiento de la Consejer\u00eda, debiendo \u00e9stos facilitarle la informaci\u00f3n necesaria para ello.<br \/>\ne) Asesorar al Responsable del Tratamiento sobre la oportunidad y modo de notificar los incidentes de seguridad sobre datos de car\u00e1cter personal a la autoridad de control correspondiente en materia de protecci\u00f3n de datos de car\u00e1cter personal.<br \/>\nf) Asesorar al Responsable del Tratamiento sobre la oportunidad y modo de informar a las personas interesadas y afectadas por violaciones de la seguridad de sus datos personales que entra\u00f1en un alto riesgo para los derechos y libertades de las personas f\u00edsicas, conforme a lo establecido en el art\u00edculo 34 del Reglamento General de Protecci\u00f3n de Datos.<br \/>\nDisposici\u00f3n adicional \u00fanica. Constituci\u00f3n del Comit\u00e9 de Seguridad TIC.<br \/>\nLa primera reuni\u00f3n del Comit\u00e9 de Seguridad TIC tendr\u00e1 por objeto la constituci\u00f3n del mismo y se celebrar\u00e1 en un plazo m\u00e1ximo de un mes a partir de la entrada en vigor de la presente Orden. En dicha reuni\u00f3n constitutiva se proceder\u00e1 al nombramiento la Unidad de Seguridad TIC, mediante la designaci\u00f3n de su persona responsable y al nombramiento de los Responsables de la Informaci\u00f3n y de los Servicios.<br \/>\nDisposici\u00f3n final primera. Desarrollo y ejecuci\u00f3n.<br \/>\nSe faculta a la persona titular de la Secretar\u00eda General T\u00e9cnica de la Consejer\u00eda para dictar cuantas instrucciones sean necesarias y adoptar cuantas medidas t\u00e9cnicas sean oportunas para el desarrollo, difusi\u00f3n y ejecuci\u00f3n de la presente Orden.<br \/>\nDisposici\u00f3n final segunda. Entrada en vigor.<br \/>\nLa presente Orden entrar\u00e1 en vigor a partir del d\u00eda siguiente al de su publicaci\u00f3n en el Bolet\u00edn Oficial de la Junta de Andaluc\u00eda.<br \/>\nSevilla, 30 de agosto de 2018<br \/>\nMANUEL JIM\u00c9NEZ BARRIOS<\/p>\n<p>Vicepresidente de la Junta de Andaluc\u00eda<br \/>\ny Consejero de la Presidencia,<br \/>\nAdministraci\u00f3n Local y Memoria Democr\u00e1tica<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Orden de 30 de agosto de 2018, por la que se establece la pol\u00edtica de la seguridad de las tecnolog\u00edas de la informaci\u00f3n y telecomunicaciones as\u00ed como el marco organizativo y tecnol\u00f3gico en el \u00e1mbito de la Consejer\u00eda. [sc name=\u00bbGu\u00eda del Interventor Municipal\u00bb ] CAP\u00cdTULO I Disposiciones generales Art\u00edculo 1. Objeto. Art\u00edculo 2. \u00c1mbito de aplicaci\u00f3n. CAP\u00cdTULO II Pol\u00edtica de Seguridad TIC Art\u00edculo 3. Objetivos de la pol\u00edtica de seguridad TIC. Art\u00edculo 4. Principios b\u00e1sicos. Art\u00edculo 5. Organizaci\u00f3n y gesti\u00f3n de la seguridad TIC. Art\u00edculo 6. Creaci\u00f3n del Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones. Art\u00edculo 7. Funciones del Comit\u00e9 de Seguridad TIC Art\u00edculo 8. Composici\u00f3n del Comit\u00e9 de Seguridad TIC Art\u00edculo 9. Funcionamiento y r\u00e9gimen jur\u00eddico del Comit\u00e9 de Seguridad TIC Art\u00edculo 10. Grupo de Respuesta a Incidentes en los Sistemas de Informaci\u00f3n Art\u00edculo 11. Unidad de Seguridad TIC. Art\u00edculo 12. Responsable de Seguridad TIC Art\u00edculo 13. Responsables de la Informaci\u00f3n. Art\u00edculo 14. Responsables de los Servicios. Art\u00edculo 15. Responsables de los Sistemas. Art\u00edculo 16. Resoluci\u00f3n de conflictos. Art\u00edculo 17. Obligaciones del personal. Art\u00edculo 18. Desarrollo. Art\u00edculo 19. Gesti\u00f3n de riesgos. Art\u00edculo 20. Clasificaci\u00f3n y control de activos. Art\u00edculo 21. Auditor\u00edas de la seguridad. CAP\u00cdTULO III Protecci\u00f3n de datos de car\u00e1cter personal Art\u00edculo 22. Incidencia de la normativa de protecci\u00f3n de datos de car\u00e1cter personal. Art\u00edculo 23. Responsables de los Tratamientos de datos de car\u00e1cter personal. Art\u00edculo 24. Encargados de los Tratamientos de datos de car\u00e1cter personal. Art\u00edculo 25. Delegado de Protecci\u00f3n de Datos. Disposici\u00f3n adicional \u00fanica. Constituci\u00f3n del Comit\u00e9 de Seguridad TIC. Disposici\u00f3n final primera. Ejecuci\u00f3n. Disposici\u00f3n final segunda. Entrada en vigor. El Esquema Nacional de Seguridad en el \u00e1mbito de la administraci\u00f3n electr\u00f3nica (ENS) cuyo objeto es el establecimiento de los principios y requisitos de una pol\u00edtica de seguridad en la utilizaci\u00f3n de medios electr\u00f3nicos que permita la adecuada protecci\u00f3n de la informaci\u00f3n, actualmente incluido en el art\u00edculo 156 de la Ley 40\/2015, de 1 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico, se regula por el Real Decreto 3\/2010, de 8 de enero, que regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, a\u00fan en vigor. Su finalidad \u00faltima es la creaci\u00f3n de las condiciones necesarias de confianza en el uso de los medios electr\u00f3nicos, a trav\u00e9s de medidas para garantizar la seguridad de los sistemas, los datos, las comunicaciones, y los servicios electr\u00f3nicos, que permita a la ciudadan\u00eda y a las Administraciones p\u00fablicas, el ejercicio de derechos y el cumplimiento de deberes a trav\u00e9s de estos medios. Para dar cumplimiento a los requisitos y finalidades del ENS en su propio \u00e1mbito, la Junta de Andaluc\u00eda aprob\u00f3 el Decreto 1\/2011, de 11 de enero, por el que se establece la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones en la Administraci\u00f3n de la Junta de Andaluc\u00eda, cuyo art\u00edculo 10 ordena que cada Consejer\u00eda en su \u00e1mbito de aplicaci\u00f3n disponga formalmente de su propio Documento de Pol\u00edtica de Seguridad TIC aprobado por su persona titular. El citado Decreto cre\u00f3 un Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones (TIC) corporativo para toda la Junta de Andaluc\u00eda dependiente de la Consejer\u00eda competente en materia de direcci\u00f3n e impulso de la pol\u00edtica de telecomunicaciones y seguridad de los sistemas de informaci\u00f3n, junto con un grupo de personas expertas en seguridad TIC de la Administraci\u00f3n de la Junta de Andaluc\u00eda. Adem\u00e1s, estableci\u00f3 que cada Consejer\u00eda y ente instrumental de la Administraci\u00f3n de la Junta de Andaluc\u00eda deb\u00edan constituir su propio Comit\u00e9 de Seguridad TIC mediante Orden de cada Consejer\u00eda. Por otro lado, para la gesti\u00f3n ordinaria de la seguridad dispon\u00eda la existencia de un Responsable de Seguridad corporativo y uno en cada Consejer\u00eda o ente instrumental a designar por el respectivo Comit\u00e9 de Seguridad TIC. Esta figura asumir\u00eda las funciones de Responsable de Seguridad descritos en la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica. Recientemente, el Decreto 70\/2017, de 6 de junio, ha modificado el Decreto 1\/2011, de 11 de enero. Dicha modificaci\u00f3n, seg\u00fan su exposici\u00f3n de motivos, responde a la necesidad de reforzar el gobierno de la seguridad TIC en la Administraci\u00f3n de la Junta de Andaluc\u00eda y se centra, fundamentalmente, en introducir cambios en la organizaci\u00f3n corporativa de la seguridad TIC, potenciando la estructura de gobierno mediante la definici\u00f3n de atribuciones espec\u00edficas a las Consejer\u00edas en relaci\u00f3n con su propia seguridad y con la de las entidades vinculadas o dependientes de ellas, clarificando la aplicaci\u00f3n del principio de funci\u00f3n diferenciada y delimitando las funciones que deben desempe\u00f1ar las distintas \u00e1reas implicadas en el mantenimiento de la seguridad, en l\u00ednea con los perfiles con responsabilidad en seguridad definidos en la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica. Consecuentemente, la novedad m\u00e1s significativa fue la sustituci\u00f3n del Responsable de Seguridad TIC tanto corporativo como de las Consejer\u00edas por una Unidad de Seguridad TIC corporativa de la Junta de Andaluc\u00eda y en otra Unidad de Seguridad TIC por cada Consejer\u00eda con funciones m\u00e1s definidas, cuya persona titular ser\u00e1 la que asuma el papel, funciones y responsabilidades encomendados al Responsable de Seguridad por el Esquema Nacional de Seguridad. Solamente los entes instrumentales mantendr\u00e1n la figura del Responsable de Seguridad TIC como puesto unipersonal y no como unidad. De acuerdo con el principio de funci\u00f3n diferenciada la responsabilidad de la seguridad de los sistemas de tecnolog\u00edas de la informaci\u00f3n y comunicaciones estar\u00e1 diferenciada de la responsabilidad sobre la prestaci\u00f3n de servicios. En la elaboraci\u00f3n de esta Orden se ha tenido en cuenta, adem\u00e1s de la normativa actualmente aplicable en materia de datos de car\u00e1cter personal, el Reglamento 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE (Reglamento general de protecci\u00f3n de datos), directamente aplicable a partir<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2814,4,2812],"tags":[1510],"class_list":["post-13369","post","type-post","status-publish","format-standard","hentry","category-contratacion","category-novedades-normativas","category-presupuestos","tag-andaluciaseguridad-informacion"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA - Normativa Municipal<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/normativamunicipal.com\/?p=13369\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA - Normativa Municipal\" \/>\n<meta property=\"og:description\" content=\"Orden de 30 de agosto de 2018, por la que se establece la pol\u00edtica de la seguridad de las tecnolog\u00edas de la informaci\u00f3n y telecomunicaciones as\u00ed como el marco organizativo y tecnol\u00f3gico en el \u00e1mbito de la Consejer\u00eda. [sc name=\u00bbGu\u00eda del Interventor Municipal\u00bb ] CAP\u00cdTULO I Disposiciones generales Art\u00edculo 1. Objeto. Art\u00edculo 2. \u00c1mbito de aplicaci\u00f3n. CAP\u00cdTULO II Pol\u00edtica de Seguridad TIC Art\u00edculo 3. Objetivos de la pol\u00edtica de seguridad TIC. Art\u00edculo 4. Principios b\u00e1sicos. Art\u00edculo 5. Organizaci\u00f3n y gesti\u00f3n de la seguridad TIC. Art\u00edculo 6. Creaci\u00f3n del Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones. Art\u00edculo 7. Funciones del Comit\u00e9 de Seguridad TIC Art\u00edculo 8. Composici\u00f3n del Comit\u00e9 de Seguridad TIC Art\u00edculo 9. Funcionamiento y r\u00e9gimen jur\u00eddico del Comit\u00e9 de Seguridad TIC Art\u00edculo 10. Grupo de Respuesta a Incidentes en los Sistemas de Informaci\u00f3n Art\u00edculo 11. Unidad de Seguridad TIC. Art\u00edculo 12. Responsable de Seguridad TIC Art\u00edculo 13. Responsables de la Informaci\u00f3n. Art\u00edculo 14. Responsables de los Servicios. Art\u00edculo 15. Responsables de los Sistemas. Art\u00edculo 16. Resoluci\u00f3n de conflictos. Art\u00edculo 17. Obligaciones del personal. Art\u00edculo 18. Desarrollo. Art\u00edculo 19. Gesti\u00f3n de riesgos. Art\u00edculo 20. Clasificaci\u00f3n y control de activos. Art\u00edculo 21. Auditor\u00edas de la seguridad. CAP\u00cdTULO III Protecci\u00f3n de datos de car\u00e1cter personal Art\u00edculo 22. Incidencia de la normativa de protecci\u00f3n de datos de car\u00e1cter personal. Art\u00edculo 23. Responsables de los Tratamientos de datos de car\u00e1cter personal. Art\u00edculo 24. Encargados de los Tratamientos de datos de car\u00e1cter personal. Art\u00edculo 25. Delegado de Protecci\u00f3n de Datos. Disposici\u00f3n adicional \u00fanica. Constituci\u00f3n del Comit\u00e9 de Seguridad TIC. Disposici\u00f3n final primera. Ejecuci\u00f3n. Disposici\u00f3n final segunda. Entrada en vigor. El Esquema Nacional de Seguridad en el \u00e1mbito de la administraci\u00f3n electr\u00f3nica (ENS) cuyo objeto es el establecimiento de los principios y requisitos de una pol\u00edtica de seguridad en la utilizaci\u00f3n de medios electr\u00f3nicos que permita la adecuada protecci\u00f3n de la informaci\u00f3n, actualmente incluido en el art\u00edculo 156 de la Ley 40\/2015, de 1 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico, se regula por el Real Decreto 3\/2010, de 8 de enero, que regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, a\u00fan en vigor. Su finalidad \u00faltima es la creaci\u00f3n de las condiciones necesarias de confianza en el uso de los medios electr\u00f3nicos, a trav\u00e9s de medidas para garantizar la seguridad de los sistemas, los datos, las comunicaciones, y los servicios electr\u00f3nicos, que permita a la ciudadan\u00eda y a las Administraciones p\u00fablicas, el ejercicio de derechos y el cumplimiento de deberes a trav\u00e9s de estos medios. Para dar cumplimiento a los requisitos y finalidades del ENS en su propio \u00e1mbito, la Junta de Andaluc\u00eda aprob\u00f3 el Decreto 1\/2011, de 11 de enero, por el que se establece la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones en la Administraci\u00f3n de la Junta de Andaluc\u00eda, cuyo art\u00edculo 10 ordena que cada Consejer\u00eda en su \u00e1mbito de aplicaci\u00f3n disponga formalmente de su propio Documento de Pol\u00edtica de Seguridad TIC aprobado por su persona titular. El citado Decreto cre\u00f3 un Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones (TIC) corporativo para toda la Junta de Andaluc\u00eda dependiente de la Consejer\u00eda competente en materia de direcci\u00f3n e impulso de la pol\u00edtica de telecomunicaciones y seguridad de los sistemas de informaci\u00f3n, junto con un grupo de personas expertas en seguridad TIC de la Administraci\u00f3n de la Junta de Andaluc\u00eda. Adem\u00e1s, estableci\u00f3 que cada Consejer\u00eda y ente instrumental de la Administraci\u00f3n de la Junta de Andaluc\u00eda deb\u00edan constituir su propio Comit\u00e9 de Seguridad TIC mediante Orden de cada Consejer\u00eda. Por otro lado, para la gesti\u00f3n ordinaria de la seguridad dispon\u00eda la existencia de un Responsable de Seguridad corporativo y uno en cada Consejer\u00eda o ente instrumental a designar por el respectivo Comit\u00e9 de Seguridad TIC. Esta figura asumir\u00eda las funciones de Responsable de Seguridad descritos en la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica. Recientemente, el Decreto 70\/2017, de 6 de junio, ha modificado el Decreto 1\/2011, de 11 de enero. Dicha modificaci\u00f3n, seg\u00fan su exposici\u00f3n de motivos, responde a la necesidad de reforzar el gobierno de la seguridad TIC en la Administraci\u00f3n de la Junta de Andaluc\u00eda y se centra, fundamentalmente, en introducir cambios en la organizaci\u00f3n corporativa de la seguridad TIC, potenciando la estructura de gobierno mediante la definici\u00f3n de atribuciones espec\u00edficas a las Consejer\u00edas en relaci\u00f3n con su propia seguridad y con la de las entidades vinculadas o dependientes de ellas, clarificando la aplicaci\u00f3n del principio de funci\u00f3n diferenciada y delimitando las funciones que deben desempe\u00f1ar las distintas \u00e1reas implicadas en el mantenimiento de la seguridad, en l\u00ednea con los perfiles con responsabilidad en seguridad definidos en la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica. Consecuentemente, la novedad m\u00e1s significativa fue la sustituci\u00f3n del Responsable de Seguridad TIC tanto corporativo como de las Consejer\u00edas por una Unidad de Seguridad TIC corporativa de la Junta de Andaluc\u00eda y en otra Unidad de Seguridad TIC por cada Consejer\u00eda con funciones m\u00e1s definidas, cuya persona titular ser\u00e1 la que asuma el papel, funciones y responsabilidades encomendados al Responsable de Seguridad por el Esquema Nacional de Seguridad. Solamente los entes instrumentales mantendr\u00e1n la figura del Responsable de Seguridad TIC como puesto unipersonal y no como unidad. De acuerdo con el principio de funci\u00f3n diferenciada la responsabilidad de la seguridad de los sistemas de tecnolog\u00edas de la informaci\u00f3n y comunicaciones estar\u00e1 diferenciada de la responsabilidad sobre la prestaci\u00f3n de servicios. En la elaboraci\u00f3n de esta Orden se ha tenido en cuenta, adem\u00e1s de la normativa actualmente aplicable en materia de datos de car\u00e1cter personal, el Reglamento 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE (Reglamento general de protecci\u00f3n de datos), directamente aplicable a partir\" \/>\n<meta property=\"og:url\" content=\"https:\/\/normativamunicipal.com\/?p=13369\" \/>\n<meta property=\"og:site_name\" content=\"Normativa Municipal\" \/>\n<meta property=\"article:published_time\" content=\"2020-12-23T12:46:53+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2020-12-24T11:21:09+00:00\" \/>\n<meta name=\"author\" content=\"admin\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"admin\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"47 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13369#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13369\"},\"author\":{\"name\":\"admin\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/2ba8b54e5483d680f2bb3b418ba80ba4\"},\"headline\":\"Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA\",\"datePublished\":\"2020-12-23T12:46:53+00:00\",\"dateModified\":\"2020-12-24T11:21:09+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13369\"},\"wordCount\":9458,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"keywords\":[\"Andaluc\u00eda|Seguridad informaci\u00f3n\"],\"articleSection\":[\"Contrataci\u00f3n\",\"Novedades Normativas\",\"Presupuestos\"],\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/normativamunicipal.com\\\/?p=13369#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13369\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13369\",\"name\":\"Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA - Normativa Municipal\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\"},\"datePublished\":\"2020-12-23T12:46:53+00:00\",\"dateModified\":\"2020-12-24T11:21:09+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13369#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/normativamunicipal.com\\\/?p=13369\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13369#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/normativamunicipal.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"name\":\"Normativa Municipal\",\"description\":\"Comentarios doctrinales\",\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/normativamunicipal.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\",\"name\":\"Normativa Municipal\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"contentUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"width\":1970,\"height\":221,\"caption\":\"Normativa Municipal\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/2ba8b54e5483d680f2bb3b418ba80ba4\",\"name\":\"admin\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"caption\":\"admin\"},\"sameAs\":[\"https:\\\/\\\/normativamunicipal.com\"],\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?author=1\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA - Normativa Municipal","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/normativamunicipal.com\/?p=13369","og_locale":"es_ES","og_type":"article","og_title":"Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA - Normativa Municipal","og_description":"Orden de 30 de agosto de 2018, por la que se establece la pol\u00edtica de la seguridad de las tecnolog\u00edas de la informaci\u00f3n y telecomunicaciones as\u00ed como el marco organizativo y tecnol\u00f3gico en el \u00e1mbito de la Consejer\u00eda. [sc name=\u00bbGu\u00eda del Interventor Municipal\u00bb ] CAP\u00cdTULO I Disposiciones generales Art\u00edculo 1. Objeto. Art\u00edculo 2. \u00c1mbito de aplicaci\u00f3n. CAP\u00cdTULO II Pol\u00edtica de Seguridad TIC Art\u00edculo 3. Objetivos de la pol\u00edtica de seguridad TIC. Art\u00edculo 4. Principios b\u00e1sicos. Art\u00edculo 5. Organizaci\u00f3n y gesti\u00f3n de la seguridad TIC. Art\u00edculo 6. Creaci\u00f3n del Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones. Art\u00edculo 7. Funciones del Comit\u00e9 de Seguridad TIC Art\u00edculo 8. Composici\u00f3n del Comit\u00e9 de Seguridad TIC Art\u00edculo 9. Funcionamiento y r\u00e9gimen jur\u00eddico del Comit\u00e9 de Seguridad TIC Art\u00edculo 10. Grupo de Respuesta a Incidentes en los Sistemas de Informaci\u00f3n Art\u00edculo 11. Unidad de Seguridad TIC. Art\u00edculo 12. Responsable de Seguridad TIC Art\u00edculo 13. Responsables de la Informaci\u00f3n. Art\u00edculo 14. Responsables de los Servicios. Art\u00edculo 15. Responsables de los Sistemas. Art\u00edculo 16. Resoluci\u00f3n de conflictos. Art\u00edculo 17. Obligaciones del personal. Art\u00edculo 18. Desarrollo. Art\u00edculo 19. Gesti\u00f3n de riesgos. Art\u00edculo 20. Clasificaci\u00f3n y control de activos. Art\u00edculo 21. Auditor\u00edas de la seguridad. CAP\u00cdTULO III Protecci\u00f3n de datos de car\u00e1cter personal Art\u00edculo 22. Incidencia de la normativa de protecci\u00f3n de datos de car\u00e1cter personal. Art\u00edculo 23. Responsables de los Tratamientos de datos de car\u00e1cter personal. Art\u00edculo 24. Encargados de los Tratamientos de datos de car\u00e1cter personal. Art\u00edculo 25. Delegado de Protecci\u00f3n de Datos. Disposici\u00f3n adicional \u00fanica. Constituci\u00f3n del Comit\u00e9 de Seguridad TIC. Disposici\u00f3n final primera. Ejecuci\u00f3n. Disposici\u00f3n final segunda. Entrada en vigor. El Esquema Nacional de Seguridad en el \u00e1mbito de la administraci\u00f3n electr\u00f3nica (ENS) cuyo objeto es el establecimiento de los principios y requisitos de una pol\u00edtica de seguridad en la utilizaci\u00f3n de medios electr\u00f3nicos que permita la adecuada protecci\u00f3n de la informaci\u00f3n, actualmente incluido en el art\u00edculo 156 de la Ley 40\/2015, de 1 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico, se regula por el Real Decreto 3\/2010, de 8 de enero, que regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, a\u00fan en vigor. Su finalidad \u00faltima es la creaci\u00f3n de las condiciones necesarias de confianza en el uso de los medios electr\u00f3nicos, a trav\u00e9s de medidas para garantizar la seguridad de los sistemas, los datos, las comunicaciones, y los servicios electr\u00f3nicos, que permita a la ciudadan\u00eda y a las Administraciones p\u00fablicas, el ejercicio de derechos y el cumplimiento de deberes a trav\u00e9s de estos medios. Para dar cumplimiento a los requisitos y finalidades del ENS en su propio \u00e1mbito, la Junta de Andaluc\u00eda aprob\u00f3 el Decreto 1\/2011, de 11 de enero, por el que se establece la pol\u00edtica de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones en la Administraci\u00f3n de la Junta de Andaluc\u00eda, cuyo art\u00edculo 10 ordena que cada Consejer\u00eda en su \u00e1mbito de aplicaci\u00f3n disponga formalmente de su propio Documento de Pol\u00edtica de Seguridad TIC aprobado por su persona titular. El citado Decreto cre\u00f3 un Comit\u00e9 de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones (TIC) corporativo para toda la Junta de Andaluc\u00eda dependiente de la Consejer\u00eda competente en materia de direcci\u00f3n e impulso de la pol\u00edtica de telecomunicaciones y seguridad de los sistemas de informaci\u00f3n, junto con un grupo de personas expertas en seguridad TIC de la Administraci\u00f3n de la Junta de Andaluc\u00eda. Adem\u00e1s, estableci\u00f3 que cada Consejer\u00eda y ente instrumental de la Administraci\u00f3n de la Junta de Andaluc\u00eda deb\u00edan constituir su propio Comit\u00e9 de Seguridad TIC mediante Orden de cada Consejer\u00eda. Por otro lado, para la gesti\u00f3n ordinaria de la seguridad dispon\u00eda la existencia de un Responsable de Seguridad corporativo y uno en cada Consejer\u00eda o ente instrumental a designar por el respectivo Comit\u00e9 de Seguridad TIC. Esta figura asumir\u00eda las funciones de Responsable de Seguridad descritos en la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica. Recientemente, el Decreto 70\/2017, de 6 de junio, ha modificado el Decreto 1\/2011, de 11 de enero. Dicha modificaci\u00f3n, seg\u00fan su exposici\u00f3n de motivos, responde a la necesidad de reforzar el gobierno de la seguridad TIC en la Administraci\u00f3n de la Junta de Andaluc\u00eda y se centra, fundamentalmente, en introducir cambios en la organizaci\u00f3n corporativa de la seguridad TIC, potenciando la estructura de gobierno mediante la definici\u00f3n de atribuciones espec\u00edficas a las Consejer\u00edas en relaci\u00f3n con su propia seguridad y con la de las entidades vinculadas o dependientes de ellas, clarificando la aplicaci\u00f3n del principio de funci\u00f3n diferenciada y delimitando las funciones que deben desempe\u00f1ar las distintas \u00e1reas implicadas en el mantenimiento de la seguridad, en l\u00ednea con los perfiles con responsabilidad en seguridad definidos en la normativa reguladora del Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica. Consecuentemente, la novedad m\u00e1s significativa fue la sustituci\u00f3n del Responsable de Seguridad TIC tanto corporativo como de las Consejer\u00edas por una Unidad de Seguridad TIC corporativa de la Junta de Andaluc\u00eda y en otra Unidad de Seguridad TIC por cada Consejer\u00eda con funciones m\u00e1s definidas, cuya persona titular ser\u00e1 la que asuma el papel, funciones y responsabilidades encomendados al Responsable de Seguridad por el Esquema Nacional de Seguridad. Solamente los entes instrumentales mantendr\u00e1n la figura del Responsable de Seguridad TIC como puesto unipersonal y no como unidad. De acuerdo con el principio de funci\u00f3n diferenciada la responsabilidad de la seguridad de los sistemas de tecnolog\u00edas de la informaci\u00f3n y comunicaciones estar\u00e1 diferenciada de la responsabilidad sobre la prestaci\u00f3n de servicios. En la elaboraci\u00f3n de esta Orden se ha tenido en cuenta, adem\u00e1s de la normativa actualmente aplicable en materia de datos de car\u00e1cter personal, el Reglamento 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE (Reglamento general de protecci\u00f3n de datos), directamente aplicable a partir","og_url":"https:\/\/normativamunicipal.com\/?p=13369","og_site_name":"Normativa Municipal","article_published_time":"2020-12-23T12:46:53+00:00","article_modified_time":"2020-12-24T11:21:09+00:00","author":"admin","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"admin","Tiempo de lectura":"47 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/normativamunicipal.com\/?p=13369#article","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/?p=13369"},"author":{"name":"admin","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/2ba8b54e5483d680f2bb3b418ba80ba4"},"headline":"Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA","datePublished":"2020-12-23T12:46:53+00:00","dateModified":"2020-12-24T11:21:09+00:00","mainEntityOfPage":{"@id":"https:\/\/normativamunicipal.com\/?p=13369"},"wordCount":9458,"commentCount":0,"publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"keywords":["Andaluc\u00eda|Seguridad informaci\u00f3n"],"articleSection":["Contrataci\u00f3n","Novedades Normativas","Presupuestos"],"inLanguage":"es","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/normativamunicipal.com\/?p=13369#respond"]}]},{"@type":"WebPage","@id":"https:\/\/normativamunicipal.com\/?p=13369","url":"https:\/\/normativamunicipal.com\/?p=13369","name":"Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA - Normativa Municipal","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/#website"},"datePublished":"2020-12-23T12:46:53+00:00","dateModified":"2020-12-24T11:21:09+00:00","breadcrumb":{"@id":"https:\/\/normativamunicipal.com\/?p=13369#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/normativamunicipal.com\/?p=13369"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/normativamunicipal.com\/?p=13369#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/normativamunicipal.com\/"},{"@type":"ListItem","position":2,"name":"Seguridad de las tecnolog\u00edas de la informaci\u00f3n en ANDALUCIA"}]},{"@type":"WebSite","@id":"https:\/\/normativamunicipal.com\/#website","url":"https:\/\/normativamunicipal.com\/","name":"Normativa Municipal","description":"Comentarios doctrinales","publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/normativamunicipal.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/normativamunicipal.com\/#organization","name":"Normativa Municipal","url":"https:\/\/normativamunicipal.com\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/","url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","contentUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","width":1970,"height":221,"caption":"Normativa Municipal"},"image":{"@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/2ba8b54e5483d680f2bb3b418ba80ba4","name":"admin","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","caption":"admin"},"sameAs":["https:\/\/normativamunicipal.com"],"url":"https:\/\/normativamunicipal.com\/?author=1"}]}},"_links":{"self":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/13369","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=13369"}],"version-history":[{"count":1,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/13369\/revisions"}],"predecessor-version":[{"id":15589,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/13369\/revisions\/15589"}],"wp:attachment":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=13369"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=13369"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=13369"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}