{"id":17600,"date":"2021-08-11T08:55:47","date_gmt":"2021-08-11T08:55:47","guid":{"rendered":"https:\/\/normativamunicipal.com\/?p=17600"},"modified":"2021-08-11T08:55:47","modified_gmt":"2021-08-11T08:55:47","slug":"seguridad-informatica-4","status":"publish","type":"post","link":"https:\/\/normativamunicipal.com\/?p=17600","title":{"rendered":"SEGURIDAD INFORMATICA"},"content":{"rendered":"<p><strong>Orden HFP\/873\/2021, de 29 de julio, por la que se aprueba la Pol\u00edtica de Seguridad de la Informaci\u00f3n en el \u00e1mbito de la Administraci\u00f3n digital del Ministerio de Hacienda y Funci\u00f3n P\u00fablica.<\/strong><\/p>\n<p><!--more--><\/p>\n<p>BOE de 11 de agosto de 2021<\/p>\n<p>TEXTO ORIGINAL<\/p>\n<p>El marco de relaci\u00f3n entre la Administraci\u00f3n P\u00fablica y los ciudadanos a trav\u00e9s de los medios electr\u00f3nicos se encuentra establecido en la Ley\u00a039\/2015, de\u00a01 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas.<\/p>\n<p>Por su parte, la Ley\u00a040\/2015, de\u00a01 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico, define en su art\u00edculo\u00a0156 el objeto del Esquema Nacional de Seguridad (ENS) y lo incorpora como parte esencial en la configuraci\u00f3n del archivo electr\u00f3nico de los documentos regulado en el art\u00edculo\u00a046 y en el r\u00e9gimen de relaciones electr\u00f3nicas y transferencias de tecnolog\u00eda entre las Administraciones P\u00fablicas, tal como establece el art\u00edculo\u00a0158 de esta norma.<\/p>\n<p>Ambas normas han sido objeto de desarrollo en virtud del Real Decreto\u00a0203\/2021, de\u00a030 de marzo, por el que se aprueba el Reglamento de actuaci\u00f3n y funcionamiento del sector p\u00fablico por medios electr\u00f3nicos.<\/p>\n<p>La Administraci\u00f3n Digital debe ser confiable para que los ciudadanos realicen los tr\u00e1mites administrativos correspondientes con total seguridad y fiabilidad. Para ello, el Real Decreto\u00a03\/2010, de\u00a08 de enero, por el que se regula el Esquema Nacional de Seguridad (en adelante ENS) en el \u00e1mbito de la Administraci\u00f3n Digital, persigue fundamentar la confianza en que los sistemas de informaci\u00f3n prestar\u00e1n sus servicios y custodiar\u00e1n la informaci\u00f3n de acuerdo con sus especificaciones funcionales, sin interrupciones o modificaciones fuera de control, y sin que la informaci\u00f3n pueda llegar a conocimiento de personas no autorizadas.<\/p>\n<p>La Pol\u00edtica de Seguridad de la Informaci\u00f3n constituye el marco de referencia orientado a facilitar la definici\u00f3n, gesti\u00f3n, administraci\u00f3n e implementaci\u00f3n de los mecanismos y procedimientos de seguridad establecidos en el ENS.<\/p>\n<p>Del mismo modo, determina que la Pol\u00edtica de Seguridad de la Informaci\u00f3n debe ser coherente con lo establecido en el Reglamento (UE) 2016\/679, del Parlamento Europeo y del Consejo, de\u00a027 de abril de\u00a02016 (Reglamento General de Protecci\u00f3n de Datos) y la normativa vigente en esta materia, en lo que corresponda, prevaleciendo lo relativo a la protecci\u00f3n de datos de car\u00e1cter personal en caso de discrepancias.<\/p>\n<p>La Orden HAP\/1953\/2014, de\u00a015 de octubre, aprob\u00f3 la pol\u00edtica de seguridad de la informaci\u00f3n en el \u00e1mbito de la administraci\u00f3n electr\u00f3nica del Ministerio de Hacienda y Administraciones P\u00fablicas. Las modificaciones introducidas en la estructura del ministerio en virtud del Real Decreto\u00a0689\/2020, de\u00a021 de julio, por el que se desarrolla la estructura org\u00e1nica b\u00e1sica del Ministerio de Hacienda y se modifica el Real Decreto\u00a0139\/2020, de\u00a028 de enero, por el que se establece la estructura org\u00e1nica b\u00e1sica de los departamentos ministeriales, junto a la conveniencia de incorporar previsiones en relaci\u00f3n con la protecci\u00f3n de datos de car\u00e1cter personal y la pol\u00edtica de continuidad de negocio aconsejan la aprobaci\u00f3n de la presente orden ministerial que deroga aquella.<\/p>\n<p>Adicionalmente, se ha tenido en cuenta que el recientemente aprobado Real Decreto\u00a0507\/2021, de\u00a010 de julio, por el que se modifica el Real Decreto\u00a02\/2020, de\u00a012 de enero, por el que se reestructuran los departamentos ministeriales, ha modificado la denominaci\u00f3n del ministerio, denomin\u00e1ndolo Ministerio de Hacienda y Funci\u00f3n P\u00fablica, e incorporado a su estructura a la Secretar\u00eda de Estado de Funci\u00f3n P\u00fablica.<\/p>\n<p>Esta norma se ajusta a los principios de buena regulaci\u00f3n contenidos en el art\u00edculo\u00a0129 de la Ley\u00a039\/2015, de\u00a01 de octubre. En particular, a los principios de necesidad, eficacia, proporcionalidad, seguridad jur\u00eddica, transparencia y eficiencia.<\/p>\n<p>La incorporaci\u00f3n de las previsiones relativas a protecci\u00f3n de datos al \u00e1mbito de la Pol\u00edtica de Seguridad de la Informaci\u00f3n (PSI) del Ministerio de Hacienda y Funci\u00f3n P\u00fablica pretende favorecer el cumplimiento en el Departamento de las previsiones contenidas en la Ley Org\u00e1nica\u00a03\/2018, de\u00a05 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales, consider\u00e1ndose de acuerdo con el principio de eficiencia que es el instrumento m\u00e1s adecuado para el logro de dicho objetivo.<\/p>\n<p>El fundamento jur\u00eddico del proyecto se encuentra en el art\u00edculo\u00a011 del Real Decreto\u00a03\/2010, de\u00a08 de enero, que establece que todos los \u00f3rganos superiores de las Administraciones p\u00fablicas deber\u00e1n disponer formalmente de su pol\u00edtica de seguridad que articule la gesti\u00f3n continuada de la seguridad, que ser\u00e1 aprobada por el titular del \u00f3rgano superior correspondiente, lo que enlaza con los principios de necesidad, seguridad jur\u00eddica y transparencia.<\/p>\n<p>De acuerdo con los principios de eficacia y eficiencia, el proyecto mantiene la estructura organizativa preexistente en relaci\u00f3n con la Pol\u00edtica de Seguridad de la Informaci\u00f3n (PSI) en el Ministerio de Hacienda y Funci\u00f3n P\u00fablica e incluye, adicionalmente, las cuestiones relativas a protecci\u00f3n de datos personales y pol\u00edtica de continuidad de negocio.<\/p>\n<p>De la norma proyectada no se derivan impactos apreciables en el orden econ\u00f3mico, presupuestario, de distribuci\u00f3n de competencias, ni por raz\u00f3n de g\u00e9nero, trat\u00e1ndose de una modificaci\u00f3n puntual de una norma de car\u00e1cter organizativo en el \u00e1mbito de la Administraci\u00f3n General del Estado, con lo que se da cumplimiento al principio de proporcionalidad.<\/p>\n<p>Esta orden ha sido informada por la Comisi\u00f3n Ministerial de Administraci\u00f3n Digital y la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos.<\/p>\n<p>En su virtud, dispongo:<\/p>\n<p><strong>Art\u00edculo\u00a01.\u2003Objeto y \u00e1mbito de aplicaci\u00f3n.<\/strong><\/p>\n<p>1.\u2003Constituye el objeto de la presente orden la aprobaci\u00f3n de la Pol\u00edtica de Seguridad de la Informaci\u00f3n (en adelante PSI) en el \u00e1mbito de la Administraci\u00f3n Digital del Ministerio de Hacienda y Funci\u00f3n P\u00fablica, as\u00ed como su marco organizativo y tecnol\u00f3gico.<\/p>\n<p>2.\u2003La PSI ser\u00e1 de obligado cumplimiento para todos los \u00f3rganos superiores y directivos del Ministerio de Hacienda y Funci\u00f3n P\u00fablica, incluidos los \u00f3rganos territoriales adscritos al Ministerio, que no tengan establecida su propia pol\u00edtica de seguridad, siendo aplicable a los activos empleados por el Departamento en la prestaci\u00f3n de los servicios de la Administraci\u00f3n Digital.<\/p>\n<p>3.\u2003Se podr\u00e1n adscribir a la presente PSI aquellos organismos y entidades de derecho p\u00fablico vinculados o dependientes del Ministerio de Hacienda y Funci\u00f3n P\u00fablica que no tengan establecida su propia pol\u00edtica de seguridad y as\u00ed lo soliciten.<\/p>\n<p>4.\u2003La PSI ser\u00e1 de obligado cumplimiento para todo el personal que acceda tanto a los sistemas de informaci\u00f3n como a la propia informaci\u00f3n que sea gestionada por el Departamento, con independencia de cu\u00e1l sea su destino, adscripci\u00f3n o relaci\u00f3n.<\/p>\n<p><strong>Art\u00edculo\u00a02.\u2003Misi\u00f3n del Departamento.<\/strong><\/p>\n<p>El Ministerio de Hacienda y Funci\u00f3n P\u00fablica es el Departamento de la Administraci\u00f3n General del Estado encargado de la propuesta y ejecuci\u00f3n de la pol\u00edtica del Gobierno en las siguientes materias: hacienda p\u00fablica, presupuestos y gastos, administraci\u00f3n p\u00fablica, funci\u00f3n p\u00fablica y gobernanza p\u00fablica, empresas p\u00fablicas, aplicaci\u00f3n y gesti\u00f3n de los sistemas de financiaci\u00f3n auton\u00f3mica y local, provisi\u00f3n de informaci\u00f3n sobre la actividad econ\u00f3mico-financiera de las distintas administraciones p\u00fablicas y estrategia, coordinaci\u00f3n y normativa en materia de contrataci\u00f3n p\u00fablica.<\/p>\n<p><strong>Art\u00edculo\u00a03.\u2003Marco legal y regulatorio.<\/strong><\/p>\n<p>El marco normativo en que se desarrollan las actividades del Ministerio de Hacienda y Funci\u00f3n P\u00fablica en el \u00e1mbito de la prestaci\u00f3n de los servicios electr\u00f3nicos a los ciudadanos, sin perjuicio de la legislaci\u00f3n espec\u00edfica, se compone de:<\/p>\n<p>1.\u2003Reglamento (UE) 2016\/679, del Parlamento Europeo y del Consejo, de\u00a027 de abril de\u00a02016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva\u00a095\/46\/CE (Reglamento general de protecci\u00f3n de datos).<\/p>\n<p>2.\u2003Ley\u00a06\/2020, de\u00a011 de noviembre, reguladora de determinados aspectos de los servicios electr\u00f3nicos de confianza.<\/p>\n<p>3.\u2003Ley\u00a08\/2011, de\u00a028 de abril, por la que se establecen medidas para la protecci\u00f3n de las infraestructuras cr\u00edticas.<\/p>\n<p>4.\u2003Ley\u00a039\/2015, de\u00a01 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas.<\/p>\n<p>5.\u2003Ley\u00a040\/2015, de\u00a01 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico.<\/p>\n<p>6.\u2003Ley\u00a09\/2017, de\u00a08 de noviembre, de Contratos del Sector P\u00fablico, por la que se transponen al ordenamiento jur\u00eddico espa\u00f1ol las Directivas del Parlamento Europeo y del Consejo\u00a02014\/23\/UE y\u00a02014\/24\/UE, de\u00a026 de febrero de\u00a02014.<\/p>\n<p>7.\u2003Real Decreto-ley\u00a012\/2018, de\u00a07 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n que traspone la Directiva Europea NIS (Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de\u00a06 de julio de\u00a02016.<\/p>\n<p>8.\u2003Ley Org\u00e1nica\u00a03\/2018, de\u00a05 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales.<\/p>\n<p>9.\u2003Real Decreto\u00a01553\/2005, de\u00a023 de diciembre, por el que se regula el documento nacional de identidad y sus certificados de firma electr\u00f3nica.<\/p>\n<p>10.\u2003Real Decreto\u00a01720\/2007, de\u00a021 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Org\u00e1nica\u00a015\/1999, de\u00a013 de diciembre, de Protecci\u00f3n de Datos de Car\u00e1cter Personal.<\/p>\n<p>11.\u2003Real Decreto\u00a0203\/2021, de\u00a030 de marzo, por el que se aprueba el Reglamento de actuaci\u00f3n y funcionamiento del sector p\u00fablico por medios electr\u00f3nicos.<\/p>\n<p>12.\u2003Real Decreto\u00a03\/2010, de\u00a08 de enero, por el que se regula el Esquema Nacional de Seguridad en al \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica y las Instrucciones T\u00e9cnicas de Seguridad dictadas para su aplicaci\u00f3n.<\/p>\n<p>13.\u2003Real Decreto\u00a04\/2010, de\u00a08 de enero, por el que se regula el Esquema Nacional de Interoperabilidad en al \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica y las Normas T\u00e9cnicas de Interoperabilidad dictadas su aplicaci\u00f3n.<\/p>\n<p>14.\u2003Orden HAP\/548\/2013, de\u00a02 de abril, por la que se crean y regulan sedes electr\u00f3nicas en el Ministerio de Hacienda y Administraciones P\u00fablicas.<\/p>\n<p>15.\u2003Orden HAP\/547\/2013, de\u00a02 de abril, por la que se crea y se regula el Registro Electr\u00f3nico del Ministerio de Hacienda y Administraciones P\u00fablicas.<\/p>\n<p>Del mismo modo, forman parte del marco regulatorio las normas aplicables a la Administraci\u00f3n Electr\u00f3nica del Departamento que desarrollen o complementen las anteriores y que se encuentren dentro del \u00e1mbito de aplicaci\u00f3n de la PSI.<\/p>\n<p><strong>Art\u00edculo\u00a04.\u2003Principios de la seguridad de la informaci\u00f3n.<\/strong><\/p>\n<p>1.\u2003Principios b\u00e1sicos.<\/p>\n<p>Los principios b\u00e1sicos son directrices fundamentales de seguridad que han de tenerse siempre presentes en cualquier actividad relacionada con el uso de los activos de informaci\u00f3n. Se establecen los siguientes:<\/p>\n<p>a)\u2003Alcance estrat\u00e9gico: La seguridad de la informaci\u00f3n debe contar con el compromiso y apoyo de todos los niveles directivos de forma que pueda estar coordinada e integrada con el resto de iniciativas estrat\u00e9gicas del Departamento para conformar un todo coherente y eficaz.<\/p>\n<p>b)\u2003Responsabilidad diferenciada: En los sistemas de informaci\u00f3n se diferenciar\u00e1 el responsable de la informaci\u00f3n, que determina los requisitos de seguridad de la informaci\u00f3n tratada; el responsable del servicio, que determina los requisitos de seguridad de los servicios prestados; el responsable del sistema, que tiene la responsabilidad sobre la prestaci\u00f3n de los servicios; y el responsable de seguridad, que determina las decisiones para satisfacer los requisitos de seguridad. En los supuestos de tratamientos de datos personales adem\u00e1s se identificar\u00e1 el responsable de tratamiento y, en su caso, el encargado de tratamiento, de acuerdo con el art\u00edculo\u00a012 de esta Orden.<\/p>\n<p>c)\u2003Seguridad integral: La seguridad se entender\u00e1 como un proceso integral constituido por todos los elementos t\u00e9cnicos, humanos, materiales y organizativos, relacionados con el sistema, evitando, salvo casos de urgencia o necesidad, cualquier actuaci\u00f3n puntual o tratamiento coyuntural. La seguridad de la informaci\u00f3n debe considerarse como parte de la operativa habitual, estando presente y aplic\u00e1ndose desde el dise\u00f1o inicial de los sistemas de informaci\u00f3n.<\/p>\n<p>d)\u2003Gesti\u00f3n de Riesgos: El an\u00e1lisis y gesti\u00f3n de riesgos ser\u00e1 parte esencial del proceso de seguridad. La gesti\u00f3n de riesgos permitir\u00e1 el mantenimiento de un entorno controlado, minimizando los riesgos hasta niveles aceptables. La reducci\u00f3n de estos niveles se realizar\u00e1 mediante el despliegue de medidas de seguridad, que establecer\u00e1 un equilibrio entre la naturaleza de los datos y los tratamientos, el impacto y la probabilidad de los riesgos a los que est\u00e9n expuestos y la eficacia y el coste de las medidas de seguridad. El an\u00e1lisis y gesti\u00f3n de riesgos, cuando se aplique al tratamiento de datos personales, tendr\u00e1 especial consideraci\u00f3n con los riesgos para los derechos y libertades de las personas f\u00edsicas.<\/p>\n<p>e)\u2003Proporcionalidad: El establecimiento de medidas de protecci\u00f3n, detecci\u00f3n y recuperaci\u00f3n deber\u00e1 ser proporcional a los potenciales riesgos y a la criticidad y valor de la informaci\u00f3n y de los servicios afectados.<\/p>\n<p>f)\u2003Mejora continua: Las medidas de seguridad se reevaluar\u00e1n y actualizar\u00e1n peri\u00f3dicamente para adecuar su eficacia a la constante evoluci\u00f3n de los riesgos y sistemas de protecci\u00f3n. La seguridad de la informaci\u00f3n ser\u00e1 atendida, revisada y auditada por personal cualificado, instruido y dedicado.<\/p>\n<p>g)\u2003Seguridad por defecto: Los sistemas deben dise\u00f1arse y configurarse de forma que garanticen un grado suficiente de seguridad y protecci\u00f3n de datos personales por defecto y desde el dise\u00f1o.<\/p>\n<p>2.\u2003Principios particulares.<\/p>\n<p>Las directrices fundamentales de seguridad se concretan en un conjunto de principios particulares y responsabilidades espec\u00edficas, que se configuran como objetivos instrumentales que garantizan el cumplimiento de los principios b\u00e1sicos de la PSI y que inspiran las actuaciones del Departamento en dicha materia. Se establecen los siguientes:<\/p>\n<p>a)\u2003Protecci\u00f3n de datos de car\u00e1cter personal: se adoptar\u00e1n las medidas t\u00e9cnicas y organizativas destinadas a garantizar y poder demostrar que la seguridad del tratamiento es conforme con la normativa vigente en materia de protecci\u00f3n de datos personales<\/p>\n<p>b)\u2003Gesti\u00f3n de activos de informaci\u00f3n: Los activos de informaci\u00f3n del Departamento se encontrar\u00e1n inventariados y categorizados y estar\u00e1n asociados a un responsable.<\/p>\n<p>c)\u2003Seguridad ligada a las personas: se implantar\u00e1n los mecanismos necesarios para que cualquier persona que acceda o pueda acceder a los activos de informaci\u00f3n, conozca sus responsabilidades y de este modo se reduzca el riesgo derivado de un uso indebido de dichos activos.<\/p>\n<p>d)\u2003Seguridad f\u00edsica: Los activos de informaci\u00f3n ser\u00e1n emplazados en \u00e1reas seguras, protegidas por controles de acceso f\u00edsicos adecuados a su nivel de criticidad. Los sistemas y los activos de informaci\u00f3n que contienen dichas \u00e1reas estar\u00e1n suficientemente protegidos frente a amenazas f\u00edsicas o ambientales.<\/p>\n<p>e)\u2003Seguridad en la gesti\u00f3n de comunicaciones y operaciones: se establecer\u00e1n los procedimientos necesarios para lograr una adecuada gesti\u00f3n de la seguridad, operaci\u00f3n y actualizaci\u00f3n de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaciones. La informaci\u00f3n que se transmita a trav\u00e9s de redes de comunicaciones deber\u00e1 ser adecuadamente protegida, teniendo en cuenta su nivel de sensibilidad y de criticidad, mediante mecanismos que garanticen su seguridad.<\/p>\n<p>f)\u2003Control de acceso: se limitar\u00e1 el acceso a los activos de informaci\u00f3n por parte de usuarios, procesos y otros sistemas de informaci\u00f3n mediante la implantaci\u00f3n de los mecanismos de identificaci\u00f3n, autenticaci\u00f3n y autorizaci\u00f3n acordes a la criticidad de cada activo. Adem\u00e1s, quedar\u00e1 registrada la utilizaci\u00f3n del sistema con objeto de asegurar la trazabilidad del acceso y auditar su uso adecuado, conforme a la actividad de la organizaci\u00f3n.<\/p>\n<p>g)\u2003Adquisici\u00f3n, desarrollo y mantenimiento de los sistemas de informaci\u00f3n: se contemplar\u00e1n los aspectos de seguridad de la informaci\u00f3n en todas las fases del ciclo de vida de los sistemas de informaci\u00f3n, garantizando su seguridad por defecto.<\/p>\n<p>h)\u2003Gesti\u00f3n de los incidentes de seguridad: se implantar\u00e1n los mecanismos apropiados para la correcta identificaci\u00f3n, registro, notificaci\u00f3n y resoluci\u00f3n de los incidentes de seguridad.<\/p>\n<p>i)\u2003Gesti\u00f3n de la continuidad: se implantar\u00e1n los mecanismos apropiados para asegurar la disponibilidad de los sistemas de informaci\u00f3n y mantener la continuidad de sus procesos de negocio, de acuerdo a las necesidades de nivel de servicio de sus usuarios.<\/p>\n<p>j)\u2003Cumplimiento: se adoptar\u00e1n las medidas t\u00e9cnicas, organizativas y procedimentales necesarias para el cumplimiento de la normativa legal vigente en materia de seguridad de la informaci\u00f3n y protecci\u00f3n de datos personales.<\/p>\n<p><strong>Art\u00edculo\u00a05.\u2003Estructura organizativa.<\/strong><\/p>\n<p>La estructura organizativa para la gesti\u00f3n de la seguridad de la informaci\u00f3n en el \u00e1mbito descrito por la PSI del Ministerio de Hacienda y Funci\u00f3n P\u00fablica est\u00e1 compuesta por los siguientes agentes:<\/p>\n<p>1.\u2003El Comit\u00e9 de Direcci\u00f3n de Seguridad de la Informaci\u00f3n.<\/p>\n<p>2.\u2003El Grupo de trabajo T\u00e9cnico de Seguridad de la Informaci\u00f3n.<\/p>\n<p>3.\u2003Los Responsables de Seguridad.<\/p>\n<p>4.\u2003Los Responsables de la Informaci\u00f3n.<\/p>\n<p>5.\u2003Los Responsables del Servicio.<\/p>\n<p>6.\u2003Los Responsables del Sistema.<\/p>\n<p>7.\u2003El Delegado de la Protecci\u00f3n de Datos del departamento y los Delegados de Protecci\u00f3n de Datos de los organismos p\u00fablicos adscritos al departamento.<\/p>\n<p><strong>Art\u00edculo\u00a06.\u2003El Comit\u00e9 de Direcci\u00f3n de Seguridad de la Informaci\u00f3n.<\/strong><\/p>\n<p>1.\u2003El Comit\u00e9 de Direcci\u00f3n de Seguridad de la Informaci\u00f3n (en adelante CDSI), adscrito a la Subsecretar\u00eda del Ministerio de Hacienda y Funci\u00f3n P\u00fablica, est\u00e1 compuesto por los siguientes miembros:<\/p>\n<p>a)\u2003Presidente: La persona titular de la Subsecretar\u00eda del Ministerio de Hacienda y Funci\u00f3n P\u00fablica.<\/p>\n<p>b)\u2003Vicepresidente Primero: La persona titular de la Inspecci\u00f3n General del Ministerio de Hacienda y Funci\u00f3n P\u00fablica.<\/p>\n<p>c)\u2003Vicepresidente Segundo: La persona titular del Departamento de Servicios y Coordinaci\u00f3n Territorial.<\/p>\n<p>d)\u2003Vocales:<\/p>\n<p>1.\u00ba\u2003Dos representantes de la Secretar\u00eda de Estado de Hacienda, nombrados por el titular de dicho \u00f3rgano superior, de los que al menos uno de ellos tenga rango m\u00ednimo de director general y el otro con rango m\u00ednimo de subdirector general.<\/p>\n<p>2.\u00ba\u2003Dos representantes de la Secretar\u00eda de Estado de Presupuestos y Gastos, nombrados por el titular de dicho \u00f3rgano superior, de los que al menos uno de ellos tenga rango m\u00ednimo de director general y el otro con rango m\u00ednimo de subdirector general.<\/p>\n<p>3.\u00ba\u2003Dos representantes de la Secretar\u00eda de Estado de Funci\u00f3n P\u00fablica, nombrados por el titular de dicho \u00f3rgano superior, de los que al menos uno de ellos tenga rango m\u00ednimo de director general y el otro con rango m\u00ednimo de subdirector general.<\/p>\n<p>4.\u00ba\u2003Un representante de la Intervenci\u00f3n General de la Administraci\u00f3n del Estado, nombrado por el titular de dicho \u00f3rgano, con rango m\u00ednimo de subdirector general.<\/p>\n<p>5.\u00ba\u2003La persona titular de la Subdirecci\u00f3n General de Tecnolog\u00edas de la Informaci\u00f3n y de las Comunicaciones, que actuar\u00e1 como Secretario.<\/p>\n<p>6.\u00ba\u2003El Delegado de Protecci\u00f3n de Datos del departamento, que participar\u00e1 con voz pero sin voto, haci\u00e9ndose constar en acta su parecer si no coincide con la decisi\u00f3n adoptada por el CDSI.<\/p>\n<p>2.\u2003El CDSI ejercer\u00e1 las siguientes funciones:<\/p>\n<p>a)\u2003Aprobar las propuestas de modificaci\u00f3n y actualizaci\u00f3n permanente que se hagan sobre la PSI.<\/p>\n<p>b)\u2003Aprobar el resto de la normativa de seguridad de primer nivel definida en el art\u00edculo\u00a015.<\/p>\n<p>c)\u2003Velar e impulsar el cumplimiento de la PSI y de su desarrollo normativo.<\/p>\n<p>d)\u2003Promover la mejora continua en la gesti\u00f3n de la seguridad de la informaci\u00f3n y la protecci\u00f3n de datos personales.<\/p>\n<p>e)\u2003Seguimiento del estado de la pol\u00edtica de continuidad del negocio e impulso de su mejora<\/p>\n<p>f)\u2003Resolver los posibles conflictos que puedan derivarse del establecimiento de la citada estructura organizativa.<\/p>\n<p>3.\u2003El CDSI se reunir\u00e1 con car\u00e1cter ordinario al menos una vez al a\u00f1o, y con car\u00e1cter extraordinario cuando lo decida su Presidente y las sesiones se celebrar\u00e1n de forma presencial o a distancia, lo que se especificar\u00e1 necesariamente en la convocatoria.<\/p>\n<p>4.\u2003El CDSI podr\u00e1 recabar del personal t\u00e9cnico, propio o externo, la informaci\u00f3n pertinente para la toma de sus decisiones.<\/p>\n<p>5.\u2003En lo no previsto en esta Orden, el funcionamiento del CDSI se ajustar\u00e1 a lo dispuesto en materia de \u00f3rganos colegiados por la secci\u00f3n\u00a03.\u00aa del cap\u00edtulo II del t\u00edtulo preliminar de la Ley\u00a040\/2015, de\u00a01 de octubre.<\/p>\n<p><strong>Art\u00edculo\u00a07.\u2003Grupo de trabajo T\u00e9cnico de Seguridad de la Informaci\u00f3n.<\/strong><\/p>\n<p>1.\u2003El \u00abGrupo de Trabajo T\u00e9cnico de Seguridad de la Informaci\u00f3n\u00bb (GTTSI en adelante), dependiente del CDSI, es competente, con car\u00e1cter permanente, para conocer las cuestiones t\u00e9cnicas que deban de abordarse en relaci\u00f3n con la PSI.<\/p>\n<p>2.\u2003El GTTSI estar\u00e1 compuesto por los siguientes miembros: el titular de la Subdirecci\u00f3n General de Tecnolog\u00edas de la Informaci\u00f3n y de las Comunicaciones, un Inspector de los Servicios, los responsables de Seguridad definidos en el art\u00edculo\u00a08 y el Delegado de Protecci\u00f3n de Datos ministerial. Asimismo, y con el fin de asegurar la coordinaci\u00f3n en materia de seguridad de la informaci\u00f3n con el conjunto del Ministerio y con otras instancias de la AGE, el GTTSI contar\u00e1 con la participaci\u00f3n del responsable de del seguridad de la Agencia Estatal de la Administraci\u00f3n Tributaria y, en el mismo, podr\u00e1n participar representantes de \u00f3rganos superiores o directivos del Ministerio de Hacienda y Funci\u00f3n P\u00fablica y organismos y entidades de derecho p\u00fablico vinculados o dependientes Departamento a las que no les sea de aplicaci\u00f3n la PSI.<\/p>\n<p>3.\u2003El GTTSI colaborar\u00e1 con el CDSI en las cuestiones que \u00e9ste le encomiende y, de forma particular le corresponder\u00e1:<\/p>\n<p>a)\u2003Elaborar estudios, an\u00e1lisis previos y propuestas de modificaci\u00f3n y actualizaci\u00f3n de la PSI.<\/p>\n<p>b)\u2003Elaborar estudios, an\u00e1lisis previos y propuestas para el resto de la normativa de seguridad de primer nivel definida en el art\u00edculo\u00a015.<\/p>\n<p>c)\u2003Analizar el cumplimiento de la PSI y de su desarrollo normativo.<\/p>\n<p>d)\u2003Analizar las medidas de seguridad de la informaci\u00f3n, de protecci\u00f3n de datos personales y de los servicios electr\u00f3nicos prestados por los sistemas de informaci\u00f3n.<\/p>\n<p>e)\u2003Analizar el estado de la pol\u00edtica de continuidad del negocio.<\/p>\n<p>f)\u2003Estudiar las actividades de concienciaci\u00f3n y formaci\u00f3n en materia de seguridad.<\/p>\n<p>4.\u2003El GTTSI se reunir\u00e1 con car\u00e1cter ordinario con una frecuencia m\u00ednima de dos veces al a\u00f1o y m\u00e1xima de cuatro, y con car\u00e1cter extraordinario cuando lo decida el presidente del CDSI. Las sesiones se celebrar\u00e1n de forma presencial o a distancia, lo que se especificar\u00e1 necesariamente en la convocatoria.<\/p>\n<p>5.\u2003En lo no previsto en esta Orden el funcionamiento del grupo de trabajo se ajustar\u00e1 a lo dispuesto en materia de \u00f3rganos colegiados por la secci\u00f3n\u00a03.\u00aa del cap\u00edtulo II del t\u00edtulo preliminar de la Ley\u00a040\/2015, de\u00a01 de octubre.<\/p>\n<p><strong>Art\u00edculo\u00a08.\u2003Los Responsables de Seguridad.<\/strong><\/p>\n<p>1.\u2003Conforme al art\u00edculo\u00a010 del ENS, el Responsable de Seguridad es la persona que determina las decisiones para satisfacer los requisitos de seguridad de la informaci\u00f3n y de los servicios.<\/p>\n<p>Cada \u00f3rgano superior o directivo del Ministerio de Hacienda y Funci\u00f3n P\u00fablica, as\u00ed como cada organismo o entidad de derecho p\u00fablico vinculado o dependiente del Departamento a los que sea de aplicaci\u00f3n la presente PSI designar\u00e1 un Responsable de Seguridad, sin que, de acuerdo con lo previsto en la disposici\u00f3n adicional primera de la presente Orden, implique, en ning\u00fan caso, un aumento de las actuales dotaciones ni de las retribuciones de dichos efectivos por ning\u00fan concepto.<\/p>\n<p>2.\u2003El \u00e1mbito de actuaci\u00f3n de cada Responsable de Seguridad se limitar\u00e1 \u00fanica y exclusivamente a los sistemas de informaci\u00f3n y servicios de tecnolog\u00edas de la informaci\u00f3n y de las comunicaciones que sean competencia y responsabilidad directa del centro o centros para los que haya sido designado Responsable de Seguridad.<\/p>\n<p>3.\u2003Ser\u00e1n funciones de cada Responsable de Seguridad, dentro del \u00e1mbito de actuaci\u00f3n enunciado en el punto anterior, las siguientes:<\/p>\n<p>a)\u2003Promover la seguridad de la informaci\u00f3n manejada, la protecci\u00f3n de datos personales y de los servicios electr\u00f3nicos prestados por los sistemas de informaci\u00f3n.<\/p>\n<p>b)\u2003Elaborar la normativa de seguridad de segundo y tercer nivel definida en el art\u00edculo\u00a015.<\/p>\n<p>c)\u2003Velar e impulsar el cumplimiento del cuerpo normativo definido en el art\u00edculo\u00a015.<\/p>\n<p>d)\u2003Encargarse de que la documentaci\u00f3n de seguridad se mantenga organizada y actualizada, y de gestionar los mecanismos de acceso a dicha documentaci\u00f3n.<\/p>\n<p>e)\u2003Promover la mejora continua en la gesti\u00f3n de la seguridad de la informaci\u00f3n.<\/p>\n<p>f)\u2003Impulsar la formaci\u00f3n y concienciaci\u00f3n en materia de seguridad de la informaci\u00f3n.<\/p>\n<p>g)\u2003Cualesquiera otras funciones que el Real Decreto\u00a03\/2010, de\u00a08 de marzo, asigne a los responsables de seguridad.<\/p>\n<p><strong>Art\u00edculo\u00a09.\u2003Los Responsables de la Informaci\u00f3n y los Responsables del Servicio.<\/strong><\/p>\n<p>1.\u2003Los Responsables de la Informaci\u00f3n tienen la potestad, dentro de su \u00e1mbito de actuaci\u00f3n y de sus competencias, de establecer los requisitos de la informaci\u00f3n que manejan y, por lo tanto, de su protecci\u00f3n.<\/p>\n<p>2.\u2003Los Responsables del Servicio tienen la potestad, dentro de su \u00e1mbito de actuaci\u00f3n y de sus competencias, de establecer los requisitos del servicio en materia de seguridad y, por tanto, la potestad de determinar los niveles de seguridad del servicio<\/p>\n<p>3.\u2003Si la informaci\u00f3n manejada incluye datos de car\u00e1cter personal, los Responsables de la Informaci\u00f3n y los Responsables del Servicio deber\u00e1n tener en cuenta, adem\u00e1s, los requisitos derivados de la legislaci\u00f3n correspondiente sobre protecci\u00f3n de datos.<\/p>\n<p>4.\u2003Cada \u00f3rgano superior o directivo del Ministerio de Hacienda y Funci\u00f3n P\u00fablica, as\u00ed como cada organismo o entidad de derecho p\u00fablico vinculado o dependiente del Departamento a los que, conforme al art\u00edculo\u00a01, les sea de aplicaci\u00f3n la presente PSI, designar\u00e1 estos perfiles de acuerdo con su propia organizaci\u00f3n interna, sin que, de acuerdo con lo previsto en la disposici\u00f3n adicional primera de la presente Orden, implique, en ning\u00fan caso, un aumento de las actuales dotaciones ni de las retribuciones de dichos efectivos por ning\u00fan concepto.<\/p>\n<p><strong>Art\u00edculo\u00a010.\u2003Los Responsables del Sistema.<\/strong><\/p>\n<p>1.\u2003El Responsable del Sistema es la persona cuya responsabilidad es desarrollar, operar y mantener el sistema de informaci\u00f3n durante todo su ciclo de vida.<\/p>\n<p>2.\u2003Cada \u00f3rgano superior o directivo del Ministerio de Hacienda y Funci\u00f3n P\u00fablica, as\u00ed como cada organismo o entidad de derecho p\u00fablico vinculado o dependiente del Departamento a los que, conforme al art\u00edculo\u00a01, les sea de aplicaci\u00f3n la presente PSI, designar\u00e1 este perfil de acuerdo con su propia organizaci\u00f3n interna, sin que, de acuerdo con lo previsto en la disposici\u00f3n adicional primera de la presente Orden, implique, en ning\u00fan caso, un aumento de las actuales dotaciones ni de las retribuciones de dichos efectivos por ning\u00fan concepto.<\/p>\n<p><strong>Art\u00edculo\u00a011.\u2003El Delegado de Protecci\u00f3n de Datos.<\/strong><\/p>\n<p>El Delegado de Protecci\u00f3n de Datos, designado en virtud de lo dispuesto en los apartados\u00a01.s) y\u00a02.e) del art\u00edculo\u00a014 del Real Decreto\u00a01113\/2018, de\u00a07 de septiembre, por el que se desarrolla la estructura org\u00e1nica b\u00e1sica del Ministerio de Hacienda, en virtud de lo establecido en el Reglamento General de Protecci\u00f3n de Datos (Reglamento UE\u00a02016\/679) y la Ley Org\u00e1nica\u00a03\/2018, de\u00a05 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales, es \u00fanico para todo el Departamento, sin perjuicio de la existencia de Delegados de Protecci\u00f3n de Datos en los organismos p\u00fablicos adscritos al Departamento y del nombramiento de coordinadores en todos los \u00f3rganos superiores del Departamento y en la Intervenci\u00f3n General de la Administraci\u00f3n del Estado.<\/p>\n<p><strong>Art\u00edculo\u00a012.\u2003Los Responsables y Encargados de tratamiento de datos personales.<\/strong><\/p>\n<p>1.\u2003El responsable de tratamiento es la persona f\u00edsica o jur\u00eddica, autoridad p\u00fablica, servicio u otra entidad que, solo o junto con otros, determina los fines y medios del tratamiento y aplica las medidas t\u00e9cnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme con la normativa vigente en materia de protecci\u00f3n de datos personales.<\/p>\n<p>La identidad del responsable de tratamiento figura en el registro de las actividades de tratamiento efectuadas bajo su responsabilidad, de acuerdo con lo dispuesto en el art\u00edculo\u00a030 del Reglamento General de Protecci\u00f3n de Datos.<\/p>\n<p>2.\u2003El encargado de tratamiento es la persona f\u00edsica o jur\u00eddica, autoridad p\u00fablica, servicio u otro organismo que trata datos personales por cuenta del responsable del tratamiento.<\/p>\n<p><strong>Art\u00edculo\u00a013.\u2003Grupos de trabajo.<\/strong><\/p>\n<p>El CDSI podr\u00e1 articular la creaci\u00f3n de grupos de trabajo para la realizaci\u00f3n de actividades tales como: estudios, trabajos e informes, que se estimen convenientes.<\/p>\n<p><strong>Art\u00edculo\u00a014.\u2003Gesti\u00f3n de los riesgos.<\/strong><\/p>\n<p>1.\u2003La gesti\u00f3n de riesgos debe realizarse de manera continua sobre los sistemas de informaci\u00f3n y contemplar un an\u00e1lisis de riesgos avanzado que eval\u00fae los riesgos residuales y proponga tratamientos adecuados. Cuando el an\u00e1lisis de riesgos se aplique a tratamientos de datos personales, se tendr\u00e1n en cuenta los riesgos posibles que afecten a los derechos y libertades de las personas f\u00edsicas.<\/p>\n<p>2.\u2003Cada \u00f3rgano superior o directivo del Ministerio de Hacienda y Funci\u00f3n P\u00fablica, as\u00ed como cada organismo o entidad de derecho p\u00fablico vinculado o dependiente del Departamento a los que, conforme al art\u00edculo\u00a01, les sea de aplicaci\u00f3n la presente PSI, y siempre dentro de su \u00e1mbito de actuaci\u00f3n y de sus competencias, se encargar\u00e1 de analizar y evaluar los riesgos de funcionamiento de los servicios a fin de establecer las correspondientes medidas preventivas.<\/p>\n<p>3.\u2003Para la realizaci\u00f3n del an\u00e1lisis de riesgos se tendr\u00e1n en cuenta las recomendaciones publicadas para el \u00e1mbito de la Administraci\u00f3n P\u00fablica y en especial las gu\u00edas elaboradas por el Centro Criptol\u00f3gico Nacional y la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos.<\/p>\n<p><strong>Art\u00edculo\u00a015.\u2003Estructura normativa.<\/strong><\/p>\n<p>1.\u2003El cuerpo normativo sobre seguridad de la informaci\u00f3n es de obligado cumplimiento y se estructura en los siguientes niveles relacionados jer\u00e1rquicamente:<\/p>\n<p>a)\u2003Primer nivel normativo: constituido por la PSI y las directrices generales de seguridad aplicables a los \u00f3rganos superiores o directivos del Ministerio de Hacienda y Funci\u00f3n P\u00fablica a los que, conforme al art\u00edculo\u00a01, sea de aplicaci\u00f3n la presente PSI.<\/p>\n<p>b)\u2003Segundo nivel normativo: constituido por las normas de seguridad desarrolladas por cada \u00f3rgano superior o directivo del Ministerio de Hacienda y Funci\u00f3n P\u00fablica, as\u00ed como por cada organismo p\u00fablico dependiente del Departamento a los que, conforme al art\u00edculo\u00a01, les sea de aplicaci\u00f3n la presente PSI. Estas normas de seguridad deber\u00e1n:<\/p>\n<p>1.\u00ba\u2003Limitarse \u00fanica y exclusivamente al \u00e1mbito espec\u00edfico de las competencias de cada uno de dichos \u00f3rganos u organismos adscritos a la presente PSI. Este \u00e1mbito vendr\u00e1 determinado por los sistemas de informaci\u00f3n, los tratamientos de datos personales y servicios de tecnolog\u00edas de la informaci\u00f3n y de las comunicaciones que sean prestados y gestionados directamente por dicho \u00f3rgano u organismo.<\/p>\n<p>2.\u00ba\u2003Cumplir estrictamente con lo indicado en el ENS, con la normativa vigente en materia de protecci\u00f3n de datos personales y con el primer nivel normativo enunciado en el presente art\u00edculo.<\/p>\n<p>3.\u00ba\u2003Ser aprobadas dentro del \u00e1mbito de cada uno de los citados \u00f3rganos u organismos adscritos a la presente PSI.<\/p>\n<p>c)\u2003Tercer nivel normativo: Procedimientos, gu\u00edas e instrucciones t\u00e9cnicas. Son documentos que, cumpliendo con lo expuesto en la PSI, determinan las acciones o tareas a realizar en el desempe\u00f1o de un proceso. Este tercer nivel normativo deber\u00e1:<\/p>\n<p>1.\u00ba\u2003Limitarse \u00fanica y exclusivamente al \u00e1mbito espec\u00edfico de las competencias de cada uno de dichos \u00f3rganos u organismos adscritos a la presente PSI. Este \u00e1mbito vendr\u00e1 determinado por los sistemas de informaci\u00f3n, los tratamientos de datos personales y servicios de tecnolog\u00edas de la informaci\u00f3n y de las comunicaciones que sean prestados y gestionados directamente por dicho \u00f3rgano u organismo.<\/p>\n<p>2.\u00ba\u2003Cumplir estrictamente con lo indicado en el ENS, con la normativa vigente en materia de protecci\u00f3n de datos personales y con el primer y segundo nivel normativos enunciados en el presente art\u00edculo.<\/p>\n<p>3.\u00ba\u2003Ser aprobado dentro del \u00e1mbito de cada uno de los citados \u00f3rganos u organismos adscritos a la presente PSI.<\/p>\n<p>2.\u2003Adem\u00e1s de la normativa enunciada con anterioridad, la estructura normativa podr\u00e1 disponer, a criterio de cada uno de los \u00f3rganos u organismos adscritos a la presente PSI, y siempre dentro del \u00e1mbito de sus competencias y responsabilidades, de otros documentos tales como: est\u00e1ndares de seguridad, buenas pr\u00e1cticas, informes t\u00e9cnicos, etc.<\/p>\n<p>3.\u2003El personal de cada uno de los \u00f3rganos, organismos o entidades adscritos a la presente PSI tendr\u00e1 la obligaci\u00f3n de conocer y cumplir, adem\u00e1s de la presente PSI, todas las directrices generales, normas y procedimientos de seguridad de la informaci\u00f3n que puedan afectar a sus funciones.<\/p>\n<p><strong>Art\u00edculo\u00a016.\u2003Protecci\u00f3n de datos de car\u00e1cter personal.<\/strong><\/p>\n<p>1.\u2003La seguridad de los datos personales, incluida la protecci\u00f3n contra el tratamiento no autorizado o il\u00edcito y contra su p\u00e9rdida, destrucci\u00f3n o da\u00f1o accidental, constituye uno de los principios que deben regir su tratamiento, aplic\u00e1ndose para ello las medidas t\u00e9cnicas u organizativas apropiadas que garanticen un nivel de seguridad adecuado al riesgo, teniendo en cuenta el estado de la t\u00e9cnica, los costes de aplicaci\u00f3n, y la naturaleza, el alcance, el contexto y los fines del tratamiento, as\u00ed como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas f\u00edsicas. El cumplimiento de este principio corresponde al responsable del tratamiento que, adicionalmente, debe ser capaz de demostrarlo y aplicarlo de forma temprana en la fase de dise\u00f1o del tratamiento y garantizando que su aplicaci\u00f3n sea efectiva por defecto.<\/p>\n<p>Esta responsabilidad se articular\u00e1\u00a0a trav\u00e9s del marco organizativo establecido en la presente Pol\u00edtica de Seguridad y se llevar\u00e1 a cabo de conformidad con la normativa aplicable en materia de protecci\u00f3n de datos personales relacionada en el art.\u00a03 de esta Orden y el Real Decreto\u00a03\/2010, de\u00a08 de enero, por el que se regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, prevaleciendo las medidas derivadas de la aplicaci\u00f3n de la normativa de protecci\u00f3n de datos cuando, tras un an\u00e1lisis de riesgos, se estime que las mismas son superiores a las previstas en el Esquema Nacional de Seguridad.<\/p>\n<p>2.\u2003La observaci\u00f3n del principio de seguridad del tratamiento de los datos personales cobrar\u00e1 especial relevancia cuando sea probable que un determinado tratamiento entra\u00f1e un alto riesgo para los derechos y libertades de las personas f\u00edsicas, en cuyo caso el responsable del tratamiento recabar\u00e1 el asesoramiento del delegado de protecci\u00f3n de datos al realizar la preceptiva evaluaci\u00f3n de impacto relativa a la protecci\u00f3n de datos.<\/p>\n<p>3.\u2003Las auditor\u00edas de seguridad previstas en el Esquema Nacional de Seguridad incorporar\u00e1n la revisi\u00f3n de las medidas t\u00e9cnicas y organizativas de seguridad de los datos personales a las que se refiere este art\u00edculo.<\/p>\n<p><strong>Art\u00edculo\u00a017.\u2003Formaci\u00f3n y concienciaci\u00f3n.<\/strong><\/p>\n<p>1.\u2003Se desarrollar\u00e1n actividades formativas espec\u00edficas orientadas a la concienciaci\u00f3n y formaci\u00f3n de los empleados p\u00fablicos del Departamento, as\u00ed como a la difusi\u00f3n entre los empleados de la PSI y de su desarrollo normativo.<\/p>\n<p>2.\u2003El Grupo de trabajo t\u00e9cnico de Seguridad de la Informaci\u00f3n y los Responsables de Seguridad se encargar\u00e1n de promover las actividades de formaci\u00f3n y concienciaci\u00f3n en materia de seguridad, seg\u00fan lo indicado en el art\u00edculo\u00a07, apartado\u00a03, letra f), y en el art\u00edculo\u00a08, apartado\u00a03, letra f), de esta Orden.<\/p>\n<p><strong>Disposici\u00f3n adicional primera.\u2003No incremento del gasto p\u00fablico.<\/strong><\/p>\n<p>Las medidas descritas en esta orden no supondr\u00e1n incremento del gasto, siendo atendidas con los medios personales, t\u00e9cnicos y presupuestarios asignados al Ministerio de Hacienda y Funci\u00f3n P\u00fablica.<\/p>\n<p><strong>Disposici\u00f3n adicional segunda.\u2003Deber de colaboraci\u00f3n en la implantaci\u00f3n de la PSI.<\/strong><\/p>\n<p>Todos los \u00f3rganos y unidades del Departamento prestar\u00e1n su colaboraci\u00f3n en las actuaciones de implementaci\u00f3n de la PSI aprobada por esta orden.<\/p>\n<p><strong>Disposici\u00f3n derogatoria \u00fanica.\u2003Derogaci\u00f3n normativa.<\/strong><\/p>\n<p>Quedan derogadas las disposiciones de igual o inferior rango en lo que se opongan a lo dispuesto en esta orden ministerial y, en particular, la Orden HAP\/1953\/2014, de\u00a015 de octubre, por la que se aprueba la pol\u00edtica de seguridad de la informaci\u00f3n en el \u00e1mbito de la administraci\u00f3n electr\u00f3nica del Ministerio de Hacienda y Administraciones P\u00fablicas.<\/p>\n<p><strong>Disposici\u00f3n final \u00fanica.\u2003Publicidad de la PSI y entrada en vigor.<\/strong><\/p>\n<p>1.\u2003La presente Orden entrar\u00e1 en vigor el d\u00eda siguiente al de su publicaci\u00f3n en el \u00abBolet\u00edn Oficial del Estado\u00bb.<\/p>\n<p>2.\u2003Esta Orden se publicar\u00e1 en las sedes electr\u00f3nicas del Ministerio de Hacienda y Funci\u00f3n P\u00fablica en cuyo \u00e1mbito sea de aplicaci\u00f3n.<\/p>\n<p>Madrid, 29 de julio de\u00a02021.\u2013La Ministra de Hacienda y Funci\u00f3n P\u00fablica, Mar\u00eda Jes\u00fas Montero Cuadrado.<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Orden HFP\/873\/2021, de 29 de julio, por la que se aprueba la Pol\u00edtica de Seguridad de la Informaci\u00f3n en el \u00e1mbito de la Administraci\u00f3n digital del Ministerio de Hacienda y Funci\u00f3n P\u00fablica.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2976,4],"tags":[1512],"class_list":["post-17600","post","type-post","status-publish","format-standard","hentry","category-control","category-novedades-normativas","tag-seguridad-informatica"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>SEGURIDAD INFORMATICA - Normativa Municipal<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/normativamunicipal.com\/?p=17600\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"SEGURIDAD INFORMATICA - Normativa Municipal\" \/>\n<meta property=\"og:description\" content=\"Orden HFP\/873\/2021, de 29 de julio, por la que se aprueba la Pol\u00edtica de Seguridad de la Informaci\u00f3n en el \u00e1mbito de la Administraci\u00f3n digital del Ministerio de Hacienda y Funci\u00f3n P\u00fablica.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/normativamunicipal.com\/?p=17600\" \/>\n<meta property=\"og:site_name\" content=\"Normativa Municipal\" \/>\n<meta property=\"article:published_time\" content=\"2021-08-11T08:55:47+00:00\" \/>\n<meta name=\"author\" content=\"admin\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"admin\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"26 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17600#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17600\"},\"author\":{\"name\":\"admin\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/2ba8b54e5483d680f2bb3b418ba80ba4\"},\"headline\":\"SEGURIDAD INFORMATICA\",\"datePublished\":\"2021-08-11T08:55:47+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17600\"},\"wordCount\":6229,\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"keywords\":[\"Seguridad inform\u00e1tica\"],\"articleSection\":[\"Control\",\"Novedades Normativas\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17600\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17600\",\"name\":\"SEGURIDAD INFORMATICA - Normativa Municipal\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\"},\"datePublished\":\"2021-08-11T08:55:47+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17600#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/normativamunicipal.com\\\/?p=17600\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17600#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/normativamunicipal.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"SEGURIDAD INFORMATICA\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"name\":\"Normativa Municipal\",\"description\":\"Comentarios doctrinales\",\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/normativamunicipal.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\",\"name\":\"Normativa Municipal\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"contentUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"width\":1970,\"height\":221,\"caption\":\"Normativa Municipal\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/2ba8b54e5483d680f2bb3b418ba80ba4\",\"name\":\"admin\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"caption\":\"admin\"},\"sameAs\":[\"https:\\\/\\\/normativamunicipal.com\"],\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?author=1\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"SEGURIDAD INFORMATICA - Normativa Municipal","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/normativamunicipal.com\/?p=17600","og_locale":"es_ES","og_type":"article","og_title":"SEGURIDAD INFORMATICA - Normativa Municipal","og_description":"Orden HFP\/873\/2021, de 29 de julio, por la que se aprueba la Pol\u00edtica de Seguridad de la Informaci\u00f3n en el \u00e1mbito de la Administraci\u00f3n digital del Ministerio de Hacienda y Funci\u00f3n P\u00fablica.","og_url":"https:\/\/normativamunicipal.com\/?p=17600","og_site_name":"Normativa Municipal","article_published_time":"2021-08-11T08:55:47+00:00","author":"admin","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"admin","Tiempo de lectura":"26 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/normativamunicipal.com\/?p=17600#article","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/?p=17600"},"author":{"name":"admin","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/2ba8b54e5483d680f2bb3b418ba80ba4"},"headline":"SEGURIDAD INFORMATICA","datePublished":"2021-08-11T08:55:47+00:00","mainEntityOfPage":{"@id":"https:\/\/normativamunicipal.com\/?p=17600"},"wordCount":6229,"publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"keywords":["Seguridad inform\u00e1tica"],"articleSection":["Control","Novedades Normativas"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/normativamunicipal.com\/?p=17600","url":"https:\/\/normativamunicipal.com\/?p=17600","name":"SEGURIDAD INFORMATICA - Normativa Municipal","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/#website"},"datePublished":"2021-08-11T08:55:47+00:00","breadcrumb":{"@id":"https:\/\/normativamunicipal.com\/?p=17600#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/normativamunicipal.com\/?p=17600"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/normativamunicipal.com\/?p=17600#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/normativamunicipal.com\/"},{"@type":"ListItem","position":2,"name":"SEGURIDAD INFORMATICA"}]},{"@type":"WebSite","@id":"https:\/\/normativamunicipal.com\/#website","url":"https:\/\/normativamunicipal.com\/","name":"Normativa Municipal","description":"Comentarios doctrinales","publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/normativamunicipal.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/normativamunicipal.com\/#organization","name":"Normativa Municipal","url":"https:\/\/normativamunicipal.com\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/","url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","contentUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","width":1970,"height":221,"caption":"Normativa Municipal"},"image":{"@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/2ba8b54e5483d680f2bb3b418ba80ba4","name":"admin","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","caption":"admin"},"sameAs":["https:\/\/normativamunicipal.com"],"url":"https:\/\/normativamunicipal.com\/?author=1"}]}},"_links":{"self":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/17600","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=17600"}],"version-history":[{"count":1,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/17600\/revisions"}],"predecessor-version":[{"id":17601,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/17600\/revisions\/17601"}],"wp:attachment":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=17600"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=17600"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=17600"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}