{"id":17717,"date":"2021-10-04T09:07:03","date_gmt":"2021-10-04T09:07:03","guid":{"rendered":"https:\/\/normativamunicipal.com\/?p=17717"},"modified":"2026-09-30T09:22:41","modified_gmt":"2026-09-30T09:22:41","slug":"proteccion-datos-administracion-castilla-y-leon","status":"publish","type":"post","link":"https:\/\/normativamunicipal.com\/?p=17717","title":{"rendered":"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON"},"content":{"rendered":"<p><strong>DECRETO 22\/2021, de 30 de septiembre, por el que se aprueba la pol\u00edtica de seguridad de la informaci\u00f3n y protecci\u00f3n de datos de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n.<\/strong><\/p>\n<p>Estos Documentos, con los que puedan modificar o les acompa\u00f1an, se han incorporado a los contenidos ya existentes en el siguiente T\u00cdTULO publicado y a su disposici\u00f3n:<br \/>\n<a href=\"https:\/\/dappeditorial.es\/guia-legal-del-secretario-municipal\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" class=\"alignnone wp-image-6252 size-full\" src=\"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png\" alt=\"\" width=\"364\" height=\"56\" srcset=\"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png 364w, https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog-300x46.png 300w\" sizes=\"(max-width: 364px) 100vw, 364px\" \/><\/a><\/p>\n<p><!--more-->La Ley 39\/2015, de 1 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas, establece, en su art\u00edculo 13, el derecho de los ciudadanos a la protecci\u00f3n y confidencialidad de sus datos y a la seguridad de los mismos cuando figuren en los ficheros, sistemas y aplicaciones de las Administraciones P\u00fablicas.<\/p>\n<p>En el mismo sentido, la Ley 40\/2015, de 1 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico, determina, en su art\u00edculo 156, que la pol\u00edtica de seguridad en la utilizaci\u00f3n de medios electr\u00f3nicos se realizar\u00e1 de acuerdo con las prescripciones establecidas en el Esquema Nacional de Seguridad, en el que se determinan los principios b\u00e1sicos y requisitos m\u00ednimos que han de garantizar la seguridad de la informaci\u00f3n tratada.<\/p>\n<p>El Esquema Nacional de Seguridad, que fue aprobado mediante Real Decreto 3\/2010, de 8 de enero, y modificado parcialmente por el Real Decreto 951\/2015, de 23 de octubre, tiene como finalidad la creaci\u00f3n de las condiciones necesarias de confianza en el uso de los medios electr\u00f3nicos, a trav\u00e9s de medidas para garantizar la seguridad de los sistemas, los datos, las comunicaciones y los servicios electr\u00f3nicos, que permita a los ciudadanos y a las Administraciones P\u00fablicas el ejercicio de derechos y el cumplimiento de deberes a trav\u00e9s de estos medios.<\/p>\n<p>El art\u00edculo 11 del citado Real Decreto 3\/2010, de 8 de enero, exige que todos los \u00f3rganos superiores de las Administraciones P\u00fablicas dispongan formalmente de su pol\u00edtica de seguridad, que se aprobar\u00e1 por el titular del \u00f3rgano superior correspondiente. Esta pol\u00edtica de seguridad se establecer\u00e1 con base en los principios b\u00e1sicos recogidos en el Cap\u00edtulo II de la propia norma (seguridad integral, gesti\u00f3n de riesgos, prevenci\u00f3n, reacci\u00f3n y recuperaci\u00f3n, l\u00edneas de defensa, reevaluaci\u00f3n peri\u00f3dica y funci\u00f3n diferenciada) y desarrollar\u00e1 una serie de requisitos m\u00ednimos.<\/p>\n<p>La Estrategia de Ciberseguridad de la Uni\u00f3n Europea presentada por la Comisi\u00f3n y el Alto Representante de la Uni\u00f3n para Asuntos Exteriores y Pol\u00edtica de Seguridad, en diciembre de 2020, tiene como finalidad reforzar la resiliencia colectiva europea contra las ciberamenazas y ayudar a garantizar que todos los ciudadanos y las empresas puedan beneficiarse plenamente de unos servicios y herramientas digitales fiables y de confianza, correspondiendo a las Administraciones P\u00fablicas un papel destacado en la custodia de un ciberespacio libre y seguro.<\/p>\n<p>Asimismo, el Reglamento (UE) 2016\/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos, pretende sentar las bases de una normativa de privacidad que se adecue a la nueva realidad tecnol\u00f3gica y social, dando un paso m\u00e1s en la defensa de los derechos de los ciudadanos, en lo que hace referencia a su privacidad.<\/p>\n<p>Por otra parte, la Ley Org\u00e1nica 3\/2018, de 5 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales, tiene por objeto, a tenor de lo dispuesto en su art\u00edculo 1, adaptar el ordenamiento jur\u00eddico espa\u00f1ol al Reglamento (UE) 2016\/679, antes mencionado, completando sus disposiciones y garantizando los derechos digitales de la ciudadan\u00eda conforme al mandato establecido en el art\u00edculo 18.4 de la Constituci\u00f3n. De igual modo, la disposici\u00f3n adicional primera de esta ley org\u00e1nica establece que en los tratamientos de datos personales realizados en el \u00e1mbito del sector p\u00fablico se deben aplicar las medidas de seguridad que correspondan de las previstas en el Esquema Nacional de Seguridad.<\/p>\n<p>En el \u00e1mbito auton\u00f3mico, por lo que se refiere a la pol\u00edtica de seguridad de la informaci\u00f3n, el art\u00edculo 3 del Decreto 7\/2013, de 14 de febrero, de utilizaci\u00f3n de medios electr\u00f3nicos en la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n, exige, asimismo, que esta se desarrolle aplicando el Esquema Nacional de Seguridad.<\/p>\n<p>En consonancia con esa previsi\u00f3n se dict\u00f3 la Orden HAC\/858\/2014, de 30 de septiembre, por la que se aprueba la pol\u00edtica de seguridad de la informaci\u00f3n de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n. La orden dispone que esta pol\u00edtica tiene que ser objeto de una revisi\u00f3n peri\u00f3dica. Esta necesidad de revisi\u00f3n se justifica a\u00fan m\u00e1s por el periodo de tiempo transcurrido desde su aprobaci\u00f3n, por los cambios normativos que se han producido y por los cambios habidos en las distintas estructuras org\u00e1nicas de las diferentes consejer\u00edas.<\/p>\n<p>Por lo que ata\u00f1e a la pol\u00edtica de protecci\u00f3n de datos personales, el art\u00edculo 12 del Estatuto de Autonom\u00eda de Castilla y Le\u00f3n dispone, en el marco del derecho a una buena Administraci\u00f3n, que la ley garantizar\u00e1 a los ciudadanos en sus relaciones con la Administraci\u00f3n auton\u00f3mica, entre otros, el derecho a la protecci\u00f3n de datos personales.<\/p>\n<p>El art\u00edculo 45 de la Ley 2\/2010, de 11 de marzo, de Derechos de los Ciudadanos en sus relaciones con la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n y de Gesti\u00f3n P\u00fablica, establece que las actuaciones administrativas a trav\u00e9s de medios electr\u00f3nicos respetar\u00e1n, en todo caso, la normativa sobre protecci\u00f3n de datos de car\u00e1cter personal.<\/p>\n<p>Por su parte, el Decreto 11\/2003, de 23 de enero, por el que se regulan los ficheros de datos de car\u00e1cter personal susceptibles de tratamiento automatizado de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n, establece las disposiciones necesarias para garantizar en ese \u00e1mbito el cumplimiento de la legislaci\u00f3n estatal en la materia. Toda vez que el Reglamento (UE) 2016\/679 es aplicable desde el d\u00eda 25 de mayo de 2018, resulta necesaria la derogaci\u00f3n expresa y sustituci\u00f3n de este decreto.<\/p>\n<p>Por tanto, visto que es necesario adaptar ambas pol\u00edticas a la legislaci\u00f3n vigente y a la realidad actual, y dado que est\u00e1n \u00edntimamente ligadas, se considera conveniente aprobar una norma que las regule de manera conjunta y en la que se establezcan claramente las funciones, actividades y responsabilidades implicadas.<\/p>\n<p>El presente decreto responde, tanto en su finalidad y contenido como en el procedimiento de su elaboraci\u00f3n, a los principios de buena regulaci\u00f3n establecidos en el art\u00edculo 129 de la Ley 39\/2015, de 1 de octubre. Tambi\u00e9n han sido tenidos en cuenta los principios de accesibilidad, coherencia, y responsabilidad establecidos en la Ley 2\/2010, de 11 de marzo.<\/p>\n<p>En este sentido, partiendo de los planteamientos que informan los principios de necesidad, eficiencia y eficacia, y poni\u00e9ndolos en relaci\u00f3n con lo expuesto en los p\u00e1rrafos precedentes, puede afirmarse que este decreto sirve al inter\u00e9s general, identificando el problema p\u00fablico que se pretende resolver, que es dotar de seguridad las relaciones electr\u00f3nicas entre ciudadanos y Administraci\u00f3n, con pleno respeto a la legislaci\u00f3n en materia de protecci\u00f3n de datos. Se considera que este decreto es adecuado para garantizar su consecuci\u00f3n evitando cargas administrativas innecesarias o accesorias y racionalizando, en su aplicaci\u00f3n, la gesti\u00f3n de los recursos p\u00fablicos al no implicar incremento del gasto.<\/p>\n<p>Por lo que respecta al cumplimiento del principio de proporcionalidad, existe un equilibrio entre los impactos previsibles de la norma y las medidas que se adoptan para conseguir el objetivo del desarrollo de una pol\u00edtica de seguridad de la informaci\u00f3n y de protecci\u00f3n de datos. El decreto contiene la regulaci\u00f3n imprescindible para atender al fin que lo justifica, que es la creaci\u00f3n de las condiciones de confianza necesarias en el uso de los medios electr\u00f3nicos, mediante la aplicaci\u00f3n de las medidas que garanticen la seguridad de los sistemas, las comunicaciones, los servicios electr\u00f3nicos y el cumplimiento de las obligaciones establecidas en la normativa vigente en materia de protecci\u00f3n de datos personales.<\/p>\n<p>El contenido de este decreto cumple con el principio de seguridad jur\u00eddica, al ser coherente con el resto del ordenamiento jur\u00eddico auton\u00f3mico, nacional y de la Uni\u00f3n Europea, generando un marco regulatorio que define el \u00e1mbito de aplicaci\u00f3n, el marco organizativo y los instrumentos para desarrollar su contenido. El decreto define tambi\u00e9n las medidas a adoptar y las funciones atribuidas a cada \u00f3rgano competente en materia de seguridad de la informaci\u00f3n y de protecci\u00f3n de datos personales, facilitando su actuaci\u00f3n y la toma de decisiones.<\/p>\n<p>El principio de transparencia se ha garantizado en la elaboraci\u00f3n del decreto a trav\u00e9s de los mecanismos de consulta previa, audiencia e informaci\u00f3n p\u00fablica y petici\u00f3n de los informes correspondientes.<\/p>\n<p>El Decreto 20\/2019, de 1 de agosto, por el que se establece la estructura org\u00e1nica de la Consejer\u00eda de Transparencia, Ordenaci\u00f3n del Territorio y Acci\u00f3n Exterior, atribuye a esta Consejer\u00eda las competencias en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales. Por su parte, el Decreto 23\/2019, de 1 de agosto, regulador de la estructura org\u00e1nica de la Consejer\u00eda de Fomento y Medio Ambiente, encomienda a esta las competencias en materia de coordinaci\u00f3n y ejecuci\u00f3n de las medidas que garanticen la seguridad de los sistemas de informaci\u00f3n.<\/p>\n<p>La experiencia acumulada en la gesti\u00f3n de las materias indicadas, las referidas modificaciones normativas y los cambios organizativos habidos en estos sectores de la actividad administrativa hacen necesaria la presente norma para configurar una pol\u00edtica de seguridad de la informaci\u00f3n y protecci\u00f3n de datos personales acorde con el momento actual.<\/p>\n<p>La Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos define el marco de referencia que permite la gesti\u00f3n de la seguridad de la informaci\u00f3n en los sistemas de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n y la gesti\u00f3n de los datos personales. Seguridad y gesti\u00f3n entendidas como un proceso integral que incluye todos los elementos t\u00e9cnicos, humanos, materiales y organizativos de los diferentes sistemas de informaci\u00f3n.<\/p>\n<p>Conforme al art\u00edculo 5.c) del Decreto 7\/2013, de 14 de febrero, corresponde a la Consejer\u00eda de Fomento y Medio Ambiente, como consejer\u00eda competente en la direcci\u00f3n y ejecuci\u00f3n de las actuaciones en materia de Administraci\u00f3n electr\u00f3nica, la aprobaci\u00f3n de la pol\u00edtica de seguridad de la informaci\u00f3n de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n, todo ello sin perjuicio de las competencias que en materia de protecci\u00f3n de datos corresponden a la Consejer\u00eda de Transparencia, Ordenaci\u00f3n del Territorio y Acci\u00f3n Exterior, y de las especialidades derivadas de la aplicaci\u00f3n del Decreto 86\/2006, de 7 de diciembre, por el que se design\u00f3 a la entonces denominada Consejer\u00eda de Agricultura y Ganader\u00eda para actuar como Organismo Pagador de los gastos financiados por el por el Fondo Europeo Agr\u00edcola de Garant\u00eda (FEAGA) y por el Fondo Europeo Agr\u00edcola de Desarrollo Rural (FEADER).<\/p>\n<p>Seg\u00fan lo establecido en el art\u00edculo 70.3 de la Ley 3\/2001, de 3 de julio, del Gobierno y de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n, cuando afecte a las competencias de m\u00e1s de una Consejer\u00eda, los decretos o acuerdos se aprobar\u00e1n a iniciativa de los consejeros interesados y ser\u00e1 propuesto por el de Presidencia y Administraci\u00f3n Territorial. Si bien, de acuerdo con la disposici\u00f3n adicional \u00fanica del Decreto 2\/2019, de 16 de julio, del Presidente de la Junta de Castilla y Le\u00f3n, de reestructuraci\u00f3n de consejer\u00edas, las referencias que en la Ley 3\/2001, de 3 de julio, se realizan al Consejero de la Presidencia y Administraci\u00f3n Territorial, se entender\u00e1n efectuadas, al titular de la Consejer\u00eda de Econom\u00eda y Hacienda.<\/p>\n<p>En su virtud, la Junta de Castilla y Le\u00f3n, a propuesta del Consejero de Econom\u00eda y Hacienda e iniciativa de los Consejeros de Transparencia, Ordenaci\u00f3n del Territorio y Acci\u00f3n Exterior, y de Fomento y Medio Ambiente, de acuerdo con el dictamen del Consejo Consultivo de Castilla y Le\u00f3n y previa deliberaci\u00f3n del Consejo de Gobierno en su reuni\u00f3n de 30 de septiembre de 2021<\/p>\n<p><strong>DISPONE<\/strong><\/p>\n<p><strong>CAP\u00cdTULO I<\/strong><\/p>\n<p><strong>Disposiciones Generales<\/strong><\/p>\n<p>Art\u00edculo 1. Objeto.<\/p>\n<p>Constituye el objeto del presente decreto la aprobaci\u00f3n de la Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n (en adelante, PSIPD), as\u00ed como su marco organizativo y de gesti\u00f3n.<\/p>\n<p>Art\u00edculo 2. \u00c1mbito de aplicaci\u00f3n.<\/p>\n<ol>\n<li>La PSIPD aprobada mediante el presente decreto ser\u00e1 de aplicaci\u00f3n a todos los sistemas de informaci\u00f3n y a todas las actividades de tratamiento de datos personales de los que sean responsables los \u00f3rganos de la Administraci\u00f3n General de la Comunidad de Castilla y Le\u00f3n, as\u00ed como sus organismos aut\u00f3nomos y entes p\u00fablicos de derecho privado cuando ejerzan potestades administrativas, sin perjuicio de que dichos organismos y entidades puedan aprobar su propia pol\u00edtica de seguridad de la informaci\u00f3n y protecci\u00f3n de datos en coherencia con el presente decreto, del que, en todo caso, les ser\u00e1 de aplicaci\u00f3n el Cap\u00edtulo II.<\/li>\n<li>La obligaci\u00f3n de conocer y cumplir la PSIPD se extiende a todo el personal que acceda, tanto a los sistemas de informaci\u00f3n, como a la propia informaci\u00f3n gestionada por la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n, con independencia de la naturaleza de su relaci\u00f3n con esta Administraci\u00f3n y de su destino o adscripci\u00f3n.<\/li>\n<li>La PSIPD afectar\u00e1 a toda la informaci\u00f3n, con independencia del medio en que sea tratada y de su soporte.<\/li>\n<li>La aplicaci\u00f3n de la PSIPD se realizar\u00e1 en todos sus t\u00e9rminos y condiciones, de acuerdo con el desarrollo normativo previsto en el art\u00edculo 19.<\/li>\n<\/ol>\n<p>Art\u00edculo 3. Definiciones.<\/p>\n<p>Las expresiones y t\u00e9rminos utilizados en el presente decreto tendr\u00e1n el significado indicado en el glosario de t\u00e9rminos incluido en el Anexo IV del Real Decreto 3\/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n electr\u00f3nica, as\u00ed como en las definiciones del art\u00edculo 4 del Reglamento (UE) 2016\/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos.<\/p>\n<p>Art\u00edculo 4. Marco regulatorio.<\/p>\n<ol>\n<li>Ser\u00e1n de aplicaci\u00f3n a la PSIPD las disposiciones en materia de seguridad de la informaci\u00f3n y protecci\u00f3n de datos de car\u00e1cter personal contenidas en la Ley 39\/2015, de 1 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas; en la Ley 40\/2015, de 1 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico; en la Ley 9\/2017, de 8 de noviembre, de Contratos del Sector P\u00fablico, por la que se transponen al ordenamiento jur\u00eddico espa\u00f1ol las Directivas del Parlamento Europeo y del Consejo 2014\/23\/UE y 2014\/24\/UE, de 26 de febrero de 2014; en la Ley 2\/2010, de 11 de marzo, de Derechos de los Ciudadanos en sus relaciones con la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n y de Gesti\u00f3n P\u00fablica; y en el Decreto 7\/2013, de 14 de febrero, de utilizaci\u00f3n de medios electr\u00f3nicos en la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n.<\/li>\n<li>La informaci\u00f3n contenida en los sistemas de informaci\u00f3n del \u00e1mbito de la Administraci\u00f3n electr\u00f3nica se encuentra recogida en el Real Decreto 3\/2010, de 8 de enero.<\/li>\n<li>Al tratamiento de la informaci\u00f3n que contenga datos de car\u00e1cter personal le ser\u00e1 aplicable el Reglamento (UE) 2016\/679 y la Ley Org\u00e1nica 3\/2018, de 5 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales.<\/li>\n<li>Resultar\u00e1n igualmente aplicables las normas jur\u00eddicas que regulen aspectos relacionados con el tratamiento de la informaci\u00f3n, tales como las que tengan por objeto la Administraci\u00f3n electr\u00f3nica, el patrimonio documental o la informaci\u00f3n protegida, entre otras.<\/li>\n<li>Asimismo, formar\u00e1n parte del marco regulatorio de la PSIPD todos los instrumentos regulados en el Cap\u00edtulo III.<\/li>\n<\/ol>\n<p>Art\u00edculo 5. Principios fundamentales de la Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos.<\/p>\n<p>Toda la actividad relacionada con el uso de los activos de informaci\u00f3n y el tratamiento de datos personales en la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n se regir\u00e1 por los siguientes principios fundamentales:<\/p>\n<ol>\n<li>a) Principio de alcance estrat\u00e9gico: La PSIPD contar\u00e1 con el compromiso de todos los niveles directivos de modo que la seguridad de la informaci\u00f3n y la protecci\u00f3n de datos est\u00e9n integradas y coordinadas con las decisiones estrat\u00e9gicas de la Administraci\u00f3n de la Comunidad.<\/li>\n<li>b) Principio de seguridad integral: La seguridad se entender\u00e1 como un proceso integral y planificado, constituido por todos los elementos t\u00e9cnicos, humanos, materiales, procedimentales y organizativos relacionados con los sistemas de informaci\u00f3n, evitando las actuaciones puntuales o tratamientos coyunturales.<\/li>\n<li>c) Principio de ciclo completo y seguridad por defecto: Se contemplar\u00e1n los aspectos de seguridad en todas las fases del ciclo de vida de los sistemas de informaci\u00f3n, garantizando su seguridad por defecto. La seguridad debe considerarse como parte de la operativa habitual, estando presente y aplic\u00e1ndose desde el dise\u00f1o inicial de los sistemas de informaci\u00f3n.<\/li>\n<li>d) Principio de gesti\u00f3n de riesgos: El an\u00e1lisis y la gesti\u00f3n de los riesgos ser\u00e1n parte esencial y permanente del proceso de seguridad. Mediante el an\u00e1lisis de riesgos se detectan los problemas de seguridad y con su correcta gesti\u00f3n se persigue reducirlos a un nivel aceptable mediante la selecci\u00f3n e implantaci\u00f3n de medidas de seguridad.<\/li>\n<li>e) Principio de proporcionalidad: El establecimiento de medidas de protecci\u00f3n, detecci\u00f3n y recuperaci\u00f3n ser\u00e1 proporcional, en sus costes econ\u00f3micos y operativos, a los potenciales riesgos y a la criticidad y valor de la informaci\u00f3n y de los servicios afectados.<\/li>\n<li>f) Principio de responsabilidad diferenciada: En los sistemas de informaci\u00f3n se diferenciar\u00e1n el responsable de la informaci\u00f3n, el responsable del servicio, el responsable del sistema y el responsable de la seguridad. En ning\u00fan caso podr\u00e1n recaer en una misma persona las responsabilidades de seguridad y del sistema.<\/li>\n<li>g) Principio de responsabilidad proactiva: El responsable del tratamiento deber\u00e1 aplicar las medidas t\u00e9cnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento de la informaci\u00f3n se hace conforme a la normativa espa\u00f1ola y europea en la materia.<\/li>\n<li>h) Principio de legitimaci\u00f3n en el tratamiento de datos personales: Solo se tratar\u00e1n los datos de car\u00e1cter personal cuando dicho tratamiento est\u00e9 legitimado en alguna de las causas previstas en el Reglamento (UE) 2016\/679.<\/li>\n<li>i) Principio de licitud, lealtad y transparencia: Los datos de car\u00e1cter personal ser\u00e1n tratados de manera l\u00edcita, leal y transparente en relaci\u00f3n con el interesado.<\/li>\n<li>j) Principio de limitaci\u00f3n de la finalidad: Los datos personales deben ser recogidos con fines determinados, expl\u00edcitos y leg\u00edtimos, y no ser\u00e1n tratados ulteriormente de manera incompatible con dichos fines.<\/li>\n<li>k) Principio de minimizaci\u00f3n de datos: Los datos tratados ser\u00e1n adecuados, pertinentes y limitados a lo necesario en relaci\u00f3n con los fines para los que sean tratados.<\/li>\n<li>l) Principios de integridad y calidad: Se garantizar\u00e1 el mantenimiento de la integridad y calidad de la informaci\u00f3n, as\u00ed como de los procesos de tratamiento de la misma, estableci\u00e9ndose los mecanismos para asegurar que los procesos de creaci\u00f3n, tratamiento, almacenamiento y distribuci\u00f3n de la informaci\u00f3n contribuyen a preservar su exactitud y, en su caso, actualizaci\u00f3n.<\/li>\n<li>m) Principio de limitaci\u00f3n del plazo de conservaci\u00f3n: Los datos se conservar\u00e1n durante el tiempo necesario para cumplir con la finalidad para la que se recabaron y para determinar las posibles responsabilidades que pudieran derivarse de su tratamiento.<\/li>\n<\/ol>\n<p>Los datos podr\u00e1n conservarse durante periodos m\u00e1s largos cuando sean tratados exclusivamente con fines de archivo en inter\u00e9s p\u00fablico, fines de investigaci\u00f3n cient\u00edfica e hist\u00f3rica o fines estad\u00edsticos de acuerdo con lo establecido en el Reglamento (UE) 2016\/679. El tratamiento para estos fines se realizar\u00e1 con las medidas t\u00e9cnicas y organizativas adecuadas, respetando particularmente el principio de minimizaci\u00f3n de los datos personales, as\u00ed como, cuando sea posible, su anonimizaci\u00f3n. En esta modalidad de tratamiento ser\u00e1 a su vez de aplicaci\u00f3n lo dispuesto en la normativa sobre archivos y documentaci\u00f3n.<\/p>\n<ol>\n<li>n) Principio de confidencialidad: Quienes intervengan en el tratamiento estar\u00e1n obligados a guardar el deber de secreto, incluso despu\u00e9s de haber finalizado el proceso de tratamiento.<\/li>\n<\/ol>\n<p>\u00f1) Principio de profesionalidad: La seguridad de los sistemas estar\u00e1 implantada, atendida, revisada y auditada por personal cualificado y formado, que participar\u00e1 en todas las fases del ciclo de vida de los sistemas.<\/p>\n<ol>\n<li>o) Principio de prevenci\u00f3n, disponibilidad y recuperaci\u00f3n: Se desarrollar\u00e1n planes de acci\u00f3n y l\u00edneas de trabajo espec\u00edficas orientadas a prevenir fraudes, incumplimientos o incidentes relacionados con la seguridad. Se asegurar\u00e1 el nivel de disponibilidad requerido para los activos y recuperaci\u00f3n ante cualquier contingencia.<\/li>\n<li>p) Principio de revisi\u00f3n peri\u00f3dica: Las medidas de seguridad se reevaluar\u00e1n y actualizar\u00e1n peri\u00f3dicamente para adecuarlas a la constante evoluci\u00f3n de los riesgos y promover as\u00ed una mejora continua.<\/li>\n<li>q) Principio de exactitud: Los datos personales ser\u00e1n exactos y, si fuera necesario, actualizados. Se adoptar\u00e1n todas las medidas razonables para que se supriman o rectifiquen sin dilaci\u00f3n los datos personales que sean inexactos con respecto a los fines para los que se tratan.<\/li>\n<\/ol>\n<p>Art\u00edculo 6. Directrices de la Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos.<\/p>\n<p>Se adoptar\u00e1n las medidas t\u00e9cnicas, organizativas y procedimentales necesarias para el cumplimiento de la normativa legal vigente en materia de seguridad de la informaci\u00f3n y protecci\u00f3n de datos personales. La PSIPD se ejecutar\u00e1 aplicando las siguientes directrices:<\/p>\n<ul>\n<li>a) L\u00edneas de defensa: Los sistemas de informaci\u00f3n dispondr\u00e1n de una estrategia de protecci\u00f3n constituida por m\u00faltiples capas de seguridad.<\/li>\n<li>b) Seguridad f\u00edsica: Los activos de informaci\u00f3n se emplazar\u00e1n en \u00e1reas seguras, protegidas por controles de acceso f\u00edsico adecuados a su nivel de criticidad. Los sistemas y los activos de informaci\u00f3n ubicados en dichas \u00e1reas estar\u00e1n suficientemente protegidos frente a amenazas f\u00edsicas o ambientales.<\/li>\n<li>c) Controles de acceso: El acceso a la informaci\u00f3n estar\u00e1 debidamente controlado y limitado a las personas usuarias, procesos y dispositivos autorizados. A tal fin se implantar\u00e1n los mecanismos de identificaci\u00f3n y autenticaci\u00f3n adecuados para cada activo.<\/li>\n<li>d) Gesti\u00f3n de activos de informaci\u00f3n: Los activos de informaci\u00f3n se inventariar\u00e1n y categorizar\u00e1n. Los soportes de informaci\u00f3n se etiquetar\u00e1n de forma que, sin revelar su contenido, se indique el nivel de seguridad de la informaci\u00f3n contenida de mayor calificaci\u00f3n.<\/li>\n<li>e) Seguridad ligada a las personas: Se implantar\u00e1n los mecanismos necesarios para que cualquier persona que, debidamente autorizada, acceda a los activos de informaci\u00f3n conozca sus responsabilidades y de este modo se reduzca el riesgo derivado de un uso indebido de dichos activos.<\/li>\n<li>f) Registro de actividad: La actividad realizada por las personas usuarias deber\u00e1 ser registrada al objeto de verificar y auditar el buen uso de la informaci\u00f3n, siempre con plenas garant\u00edas a la intimidad y dignidad personal, y de acuerdo con la normativa sobre protecci\u00f3n de datos personales, de funci\u00f3n p\u00fablica o laboral, y dem\u00e1s disposiciones que resulten de aplicaci\u00f3n.<\/li>\n<li>La monitorizaci\u00f3n deber\u00e1 realizarse motivando su necesidad y aplicando el principio de proporcionalidad, eligiendo la medida menos invasiva.<\/li>\n<li>g) Gesti\u00f3n de incidentes de seguridad: Los procedimientos de gesti\u00f3n permitir\u00e1n identificar, registrar y dar una efectiva y pronta respuesta a los incidentes de seguridad.<\/li>\n<li>h) Protecci\u00f3n de las comunicaciones: La informaci\u00f3n que se transmita a trav\u00e9s de redes de comunicaciones deber\u00e1 ser adecuadamente protegida, sin perjuicio de las actuaciones realizadas con fines de registro de actividad.<\/li>\n<li>i) Especificaciones de seguridad: El desarrollo y mantenimiento de los sistemas de informaci\u00f3n ir\u00e1n acompa\u00f1ados de las especificaciones de seguridad y de los correspondientes procedimientos de control.<\/li>\n<li>j) Adquisici\u00f3n de productos de seguridad de las tecnolog\u00edas de la informaci\u00f3n y comunicaciones: Se optar\u00e1, de forma proporcionada a la categor\u00eda del sistema y nivel de seguridad determinados, por aquellos que tengan certificada la funcionalidad de seguridad relacionada con el objeto de su adquisici\u00f3n.<\/li>\n<\/ul>\n<p><strong>CAP\u00cdTULO II<\/strong><\/p>\n<p><strong>Organizaci\u00f3n de la Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos<\/strong><\/p>\n<p>Art\u00edculo 7. Marco organizativo.<\/p>\n<p>El marco organizativo para la gesti\u00f3n de la PSIPD est\u00e1 constituido por:<\/p>\n<ul>\n<li>a) La consejer\u00eda competente en materia de seguridad de la informaci\u00f3n, a trav\u00e9s del centro directivo que tenga atribuida dicha materia.<\/li>\n<li>b) La consejer\u00eda competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales, a trav\u00e9s del centro directivo que tenga atribuida dicha materia.<\/li>\n<li>c) El Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/li>\n<li>d) Los responsables de la informaci\u00f3n.<\/li>\n<li>e) Los responsables del tratamiento.<\/li>\n<li>f) Los encargados del tratamiento.<\/li>\n<li>g) Los responsables del servicio.<\/li>\n<li>h) Los responsables de la seguridad.<\/li>\n<li>i) Los responsables del sistema.<\/li>\n<li>j) Los delegados de protecci\u00f3n de datos.<\/li>\n<\/ul>\n<p>Art\u00edculo 8. La consejer\u00eda competente en materia de seguridad de la informaci\u00f3n.<\/p>\n<p>Corresponde a la consejer\u00eda competente en materia de seguridad de la informaci\u00f3n, a trav\u00e9s del centro directivo que tenga atribuida dicha materia, el ejercicio de las facultades relativas a la seguridad de la informaci\u00f3n y de los datos personales que le atribuye la normativa reguladora de su estructura org\u00e1nica.<\/p>\n<p>Art\u00edculo 9. La consejer\u00eda competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales.<\/p>\n<p>Corresponde a la consejer\u00eda competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales, a trav\u00e9s del centro directivo que tenga atribuida dicha materia, el ejercicio de las facultades relativas al cumplimiento y desarrollo normativo en materia de protecci\u00f3n de datos personales que le atribuye la normativa reguladora de su estructura org\u00e1nica.<\/p>\n<p>Art\u00edculo 10. El Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<ol>\n<li>El Comit\u00e9 de Seguridad de la Informaci\u00f3n (en adelante, CSI) es el \u00f3rgano colegiado de impulso, seguimiento y coordinaci\u00f3n interna en esta materia en el \u00e1mbito de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n.<\/li>\n<li>El CSI est\u00e1 adscrito a la consejer\u00eda competente en materia de seguridad de la informaci\u00f3n.<\/li>\n<li>El CSI actuar\u00e1 en el \u00e1mbito del cumplimiento de las medidas a las que se refiere el Reglamento (UE) 2016\/679, la Ley Org\u00e1nica 3\/2018, de 5 de diciembre y su normativa de desarrollo, as\u00ed como el Real Decreto 3\/2010, de 8 de enero.<\/li>\n<li>Al CSI le corresponden las siguientes funciones:<\/li>\n<\/ol>\n<ul>\n<li>a) Promover la divulgaci\u00f3n de la PSIPD.<\/li>\n<li>b) Velar por la disponibilidad de los recursos necesarios para el desarrollo de la PSIPD.<\/li>\n<li>c) Coordinar la actividad de las diferentes consejer\u00edas, organismos, entidades, y unidades administrativas de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n en materia de seguridad de la informaci\u00f3n.<\/li>\n<li>d) Coordinar la actividad de los diferentes responsables a los que se refiere el marco organizativo de la presente PSIPD, as\u00ed como resolver los posibles conflictos que puedan surgir entre cualquiera de ellos, sin perjuicio de las atribuciones que corresponden a la consejer\u00eda competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales.<\/li>\n<li>e) Promover la coordinaci\u00f3n, cooperaci\u00f3n y colaboraci\u00f3n con otras Administraciones P\u00fablicas en materia de seguridad de la informaci\u00f3n y protecci\u00f3n de datos personales.<\/li>\n<li>f) Informar las normas de seguridad a las que se hace referencia en el art\u00edculo 19.2.<\/li>\n<li>g) Aprobar el plan de formaci\u00f3n y concienciaci\u00f3n en materia de seguridad de la informaci\u00f3n.<\/li>\n<li>h) Aprobar el plan director de seguridad de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n.<\/li>\n<li>i) Aprobar un informe anual de seguimiento de la PSIPD dentro del primer trimestre de cada a\u00f1o, referido al ejercicio anterior.<\/li>\n<li>j) Impulsar el desarrollo y la revisi\u00f3n regular de la PSIPD.<\/li>\n<li>k) Promover la mejora continua en la gesti\u00f3n de la seguridad de la informaci\u00f3n.<\/li>\n<li>l) Adoptar los acuerdos necesarios para el desarrollo de los fines del presente decreto.<\/li>\n<\/ul>\n<ol start=\"5\">\n<li>El CSI tendr\u00e1 la siguiente composici\u00f3n:<\/li>\n<\/ol>\n<ul>\n<li>a) Presidencia, que ser\u00e1 ostentada por la persona titular de la secretar\u00eda general de la consejer\u00eda con competencia en materia de seguridad de la informaci\u00f3n, y que contar\u00e1 con voto de calidad.<\/li>\n<li>b) Vicepresidencia, que ser\u00e1 ostentada por la persona titular del centro directivo con competencia en materia de seguridad de la informaci\u00f3n, quien ejercer\u00e1 la presidencia en caso de vacante, ausencia o enfermedad.<\/li>\n<li>c) La persona que ocupe la jefatura del servicio competente en materia de seguridad de la informaci\u00f3n.<\/li>\n<li>d) La persona que ocupe la jefatura del servicio competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales.<\/li>\n<li>e) Vocal\u00edas: Los responsables de la seguridad.<\/li>\n<\/ul>\n<p>Un representante del grupo de trabajo de delegados de protecci\u00f3n de datos, designado por este, participar\u00e1, con voz pero sin voto, en las reuniones en que vayan a ser tratadas cuestiones relacionadas con la protecci\u00f3n de datos personales o cuando se requiera.<\/p>\n<ol start=\"6\">\n<li>Ejercer\u00e1 la secretar\u00eda del CSI, con voz pero sin voto, un empleado p\u00fablico designado por quien ostente la presidencia.<\/li>\n<li>La organizaci\u00f3n y funcionamiento del CSI se acomodar\u00e1n a lo dispuesto en el Cap\u00edtulo IV del T\u00edtulo V de la Ley 3\/2001, de 3 de julio, del Gobierno y de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n; en la subsecci\u00f3n 1.\u00aa de la secci\u00f3n 3.\u00aa del Cap\u00edtulo II del T\u00edtulo preliminar de la Ley 40\/2015, de 1 de octubre; en el presente decreto y en las propias normas de funcionamiento que en su caso se aprueben.<\/li>\n<\/ol>\n<p>Las convocatorias de las sesiones del CSI se realizar\u00e1n por medios electr\u00f3nicos. El desarrollo de sus sesiones podr\u00e1 realizarse de forma presencial o a distancia, conforme a lo se\u00f1alado en el art\u00edculo 17 de la Ley 40\/2015, de 1 de octubre.<\/p>\n<p>Se reunir\u00e1, con car\u00e1cter ordinario, con una frecuencia m\u00ednima de dos veces al a\u00f1o y, con car\u00e1cter extraordinario, cuando lo decida la presidencia. Los grupos de trabajo previstos en los art\u00edculos 16 y 18 podr\u00e1n solicitar la convocatoria.<\/p>\n<p>Para la v\u00e1lida constituci\u00f3n del CSI se requerir\u00e1 la asistencia de las personas que ostenten la presidencia y la secretar\u00eda, o en su caso, de quienes les suplan, y la de la mitad, al menos, de sus miembros.<\/p>\n<p>A las reuniones del CSI podr\u00e1 asistir personal t\u00e9cnico, cuando as\u00ed lo decida la presidencia, bien por propia iniciativa o a petici\u00f3n de cualquier miembro del Comit\u00e9.<\/p>\n<ol start=\"8\">\n<li>El CSI podr\u00e1 crear grupos de trabajo permanentes para la realizaci\u00f3n de actividades que se estimen convenientes, tales como la elaboraci\u00f3n de estudios, trabajos e informes. Cuando la complejidad de los asuntos a tratar as\u00ed lo requiera, el CSI podr\u00e1 constituir ponencias t\u00e9cnicas, de car\u00e1cter temporal, para la mejor toma de decisiones.<\/li>\n<\/ol>\n<p>Art\u00edculo 11. Los responsables de la informaci\u00f3n y del tratamiento de datos personales.<\/p>\n<ol>\n<li>La persona titular de cada centro directivo de las diferentes consejer\u00edas, organismos aut\u00f3nomos y entes p\u00fablicos de derecho privado ser\u00e1 el responsable de la informaci\u00f3n tratada en el \u00e1mbito de sus competencias.<\/li>\n<li>Las personas titulares de los centros directivos ser\u00e1n asimismo responsables del tratamiento de datos personales, a los efectos previstos en el Reglamento (UE) 2016\/679.<\/li>\n<li>A los responsables de la informaci\u00f3n y del tratamiento de datos personales les corresponden las siguientes funciones dentro de su \u00e1mbito de competencia:<\/li>\n<\/ol>\n<ul>\n<li>a) Velar por una adecuada gesti\u00f3n de la seguridad de la informaci\u00f3n.<\/li>\n<li>b) Decidir sobre la finalidad, contenido y uso de la informaci\u00f3n.<\/li>\n<li>c) Determinar las categor\u00edas, niveles y medidas de seguridad aplicables a los sistemas de informaci\u00f3n, dentro del marco establecido en los Anexos I y II del Real Decreto 3\/2010, de 8 de enero.<\/li>\n<li>d) Aprobar las medidas t\u00e9cnicas y organizativas necesarias para garantizar un nivel de seguridad adecuado al riesgo para los derechos y libertades de las personas. Entre ellas se incluir\u00e1n las medidas necesarias para poder demostrar que el tratamiento es conforme a lo establecido en el Reglamento (UE) 2016\/679.<\/li>\n<li>e) Mantener y actualizar el registro de actividades de tratamiento de datos personales en el \u00e1mbito de sus competencias y comunicarlo al delegado de protecci\u00f3n de datos.<\/li>\n<li>f) Cumplir el deber de informaci\u00f3n, de acuerdo con el principio de transparencia y teniendo en cuenta los criterios que se establezcan.<\/li>\n<li>g) Garantizar el cumplimiento del deber de confidencialidad y de las dem\u00e1s obligaciones relacionadas con los derechos de las personas interesadas en materia de protecci\u00f3n de datos personales.<\/li>\n<li>h) Realizar las evaluaciones de impacto de protecci\u00f3n de datos preceptivas, cuando el tratamiento entra\u00f1e alto riesgo para los derechos y las libertades de las personas, con el asesoramiento del delegado de protecci\u00f3n de datos y los responsables de la seguridad y de los sistemas.<\/li>\n<li>i) Notificar las violaciones de la seguridad de los datos que pudieran producirse a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos, seg\u00fan dispone la normativa aplicable.<\/li>\n<li>j) Seleccionar, en su caso, encargados de tratamiento que ofrezcan garant\u00edas suficientes, transmitirles las obligaciones que les competen y verificar su cumplimiento.<\/li>\n<li>k) Responder a los requerimientos que les env\u00ede el delegado de protecci\u00f3n de datos en relaci\u00f3n con los tratamientos de datos que gestiona en su \u00e1mbito de actuaci\u00f3n.<\/li>\n<li>l) Cualquier otra que les atribuya la normativa b\u00e1sica aplicable en materia de seguridad de la informaci\u00f3n y protecci\u00f3n de datos personales.<\/li>\n<\/ul>\n<ol start=\"4\">\n<li>En los supuestos de competencias o procedimientos administrativos compartidos, ser\u00e1 responsable del tratamiento la persona titular del centro directivo que decida efectivamente sobre la finalidad de la actividad de tratamiento y sobre los elementos esenciales de los medios para realizarla, tales como la determinaci\u00f3n de las categor\u00edas de datos a tratar, el periodo de conservaci\u00f3n, la procedencia de los datos, las personas que tratar\u00e1n los datos y los destinatarios de estos.<\/li>\n<\/ol>\n<p>En los casos en que exista corresponsabilidad del tratamiento se establecer\u00e1 un \u00fanico punto de contacto para los interesados, sin perjuicio de que estos puedan ejercer sus derechos ante cualquiera de los corresponsables.<\/p>\n<p>Art\u00edculo 12. Los responsables del servicio.<\/p>\n<p>La persona titular del servicio o unidad administrativa equivalente que gestione cada procedimiento o actuaci\u00f3n administrativa y en cuyo \u00e1mbito se lleve a cabo el tratamiento de la informaci\u00f3n, tendr\u00e1 la consideraci\u00f3n de responsable del servicio. Corresponde a los responsables del servicio determinar las caracter\u00edsticas y los requisitos de seguridad de los servicios a prestar dentro de su \u00e1mbito.<\/p>\n<p>Art\u00edculo 13. Los responsables de la seguridad.<\/p>\n<ol>\n<li>La persona titular de la secretar\u00eda general de cada consejer\u00eda, o de los \u00f3rganos equivalentes de cada organismo aut\u00f3nomo o ente p\u00fablico de derecho privado, designar\u00e1 un responsable de la seguridad jer\u00e1rquicamente independiente del responsable del sistema.<\/li>\n<\/ol>\n<p>El \u00e1mbito de actuaci\u00f3n de cada responsable de la seguridad se limitar\u00e1 a los sistemas de informaci\u00f3n que sean competencia de la consejer\u00eda, organismo aut\u00f3nomo o entidad de derecho privado a la que pertenezca.<\/p>\n<ol start=\"2\">\n<li>A los responsables de la seguridad les corresponden las siguientes funciones:<\/li>\n<\/ol>\n<ul>\n<li>a) Promover la seguridad de la informaci\u00f3n manejada.<\/li>\n<li>b) Adoptar las decisiones necesarias para satisfacer los requisitos de seguridad definidos por los responsables de la informaci\u00f3n y los responsables del servicio, ejerciendo las funciones en materia de an\u00e1lisis y gesti\u00f3n de riesgos que le atribuyen el Anexo II del Real Decreto 3\/2010, de 8 de enero, y el art\u00edculo 21.<\/li>\n<li>c) Impulsar la elaboraci\u00f3n de normas de seguridad de la informaci\u00f3n.<\/li>\n<li>d) Aprobar la declaraci\u00f3n de aplicabilidad, que comprende la relaci\u00f3n de medidas de seguridad seleccionadas para un sistema.<\/li>\n<li>e) Determinar los criterios de acceso de las personas a los sistemas de informaci\u00f3n.<\/li>\n<li>f) Poner en conocimiento del delegado de protecci\u00f3n de datos y del responsable de la informaci\u00f3n y del servicio las violaciones de seguridad que se produzcan.<\/li>\n<li>g) Informar peri\u00f3dicamente al centro directivo competente en materia de seguridad de la informaci\u00f3n de la actividad desarrollada en su \u00e1mbito de actuaci\u00f3n.<\/li>\n<li>h) Proporcionar y validar la informaci\u00f3n requerida en su \u00e1mbito competencial, a efectos de elaborar el Informe del Estado de Seguridad a que hace referencia el Esquema Nacional de Seguridad.<\/li>\n<li>i) Promover auditor\u00edas peri\u00f3dicas para verificar el grado de conformidad de los sistemas de informaci\u00f3n con las prescripciones del Esquema Nacional de Seguridad.<\/li>\n<li>j) Adoptar medidas de mejora en la gesti\u00f3n de la seguridad de la informaci\u00f3n.<\/li>\n<li>k) Validar los Procedimientos Operativos de Seguridad.<\/li>\n<\/ul>\n<p>En el ejercicio de sus funciones el responsable de la seguridad podr\u00e1 recabar el asesoramiento, si fuera necesario, de los servicios jur\u00eddicos de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n, a trav\u00e9s de los cauces correspondientes y conforme a su normativa reguladora; de los servicios t\u00e9cnicos de la propia consejer\u00eda; del servicio de seguridad de la informaci\u00f3n, y de los servicios comunes de inform\u00e1tica y comunicaciones de la Administraci\u00f3n de la Comunidad.<\/p>\n<p>Art\u00edculo 14. Los responsables del sistema.<\/p>\n<ol>\n<li>En cada consejer\u00eda, organismo aut\u00f3nomo o ente p\u00fablico de derecho privado habr\u00e1 un responsable del sistema, que ser\u00e1 la persona titular del servicio o unidad administrativa equivalente con competencias en materia de inform\u00e1tica.<\/li>\n<li>Tambi\u00e9n ser\u00e1n responsables del sistema, en su propio \u00e1mbito de actuaci\u00f3n, las personas titulares de los servicios o unidades administrativas competentes en materia de servicios corporativos de inform\u00e1tica y de comunicaciones.<\/li>\n<li>Los responsables del sistema tendr\u00e1n las siguientes funciones:<\/li>\n<\/ol>\n<ul>\n<li>a) La implementaci\u00f3n, gesti\u00f3n y mantenimiento de las medidas de seguridad aplicables a los sistemas de informaci\u00f3n, en coordinaci\u00f3n con los servicios o unidades administrativas competentes en materia de servicios corporativos de inform\u00e1tica y de comunicaciones, de acuerdo con lo establecido en el Anexo II del Real Decreto 3\/2010, de 8 de enero, y en el art\u00edculo 21 del presente decreto.<\/li>\n<li>b) Informar al responsable de la seguridad sobre las anomal\u00edas observadas en la aplicaci\u00f3n de las normas y procedimientos de seguridad.<\/li>\n<li>c) Notificar incidentes de seguridad de la informaci\u00f3n.<\/li>\n<li>d) Proponer la suspensi\u00f3n del tratamiento de una cierta informaci\u00f3n o la prestaci\u00f3n de un determinado servicio si aprecian deficiencias graves de seguridad que pudieran afectar a la satisfacci\u00f3n de los requisitos establecidos. La decisi\u00f3n final, que ser\u00e1 tomada por el responsable de la informaci\u00f3n, debe ser acordada con los responsables de los servicios afectados y con el responsable de la seguridad.<\/li>\n<li>e) Monitorizar el estado de la seguridad del sistema, dando cuenta al responsable de la seguridad.<\/li>\n<\/ul>\n<p>Art\u00edculo 15. Responsables delegados.<\/p>\n<p>Los responsables de la informaci\u00f3n, los responsables del servicio y los responsables de la seguridad podr\u00e1n designar cuantos responsables delegados consideren necesarios para el eficaz desempe\u00f1o de sus atribuciones, en funci\u00f3n de la complejidad, especificidad, distribuci\u00f3n, volumen o n\u00famero de personas usuarias de los sistemas de informaci\u00f3n gestionados.<\/p>\n<p>Los responsables delegados estar\u00e1n sujetos a las mismas responsabilidades que los responsables titulares, conservando estos \u00faltimos en todo caso la responsabilidad final sobre las actuaciones realizadas.<\/p>\n<p>Art\u00edculo 16. Grupos de trabajo.<\/p>\n<ol>\n<li>Los responsables definidos en los art\u00edculos 11 a 14 podr\u00e1n constituir un grupo de trabajo espec\u00edfico para cada modalidad de responsable.<\/li>\n<li>Las reuniones de los grupos de trabajo podr\u00e1n celebrarse por medios electr\u00f3nicos.<\/li>\n<\/ol>\n<p>Art\u00edculo 17. Los delegados de protecci\u00f3n de datos.<\/p>\n<ol>\n<li>Existir\u00e1 un delegado de protecci\u00f3n de datos en cada una de las consejer\u00edas, as\u00ed como en cada uno de los organismos aut\u00f3nomos y entes p\u00fablicos de derecho privado.<\/li>\n<\/ol>\n<p>No obstante, podr\u00e1 designarse un \u00fanico delegado de protecci\u00f3n de datos para una consejer\u00eda y para todas o alguna de las entidades institucionales que dependan o est\u00e9n vinculadas a ella.<\/p>\n<ol start=\"2\">\n<li>Los delegados de protecci\u00f3n de datos ser\u00e1n designados por las personas titulares de las consejer\u00edas, u \u00f3rganos equivalentes de las entidades institucionales, entre personas que re\u00fanan la cualificaci\u00f3n profesional exigida por el art\u00edculo 37.5 del Reglamento (UE) 2016\/679, acreditada por los mecanismos establecidos en el art\u00edculo 35 de la Ley Org\u00e1nica 3\/2018, de 5 de diciembre, y de conformidad con lo establecido en la normativa reguladora en materia de funci\u00f3n p\u00fablica a este respecto.<\/li>\n<\/ol>\n<p>Las personas titulares de las secretar\u00edas generales de las consejer\u00edas u \u00f3rganos equivalentes de las entidades institucionales comunicar\u00e1n las designaciones, as\u00ed como las modificaciones, a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos, en el plazo de diez d\u00edas desde que se produzcan, y al centro directivo competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales.<\/p>\n<ol start=\"3\">\n<li>Los delegados de protecci\u00f3n de datos llevar\u00e1n a cabo las funciones establecidas en el art\u00edculo 39 del Reglamento (UE) 2016\/679, de conformidad con lo que este dispone y con lo que establezca la normativa estatal y de la Comunidad.<\/li>\n<li>En el desempe\u00f1o de sus funciones, los delegados de protecci\u00f3n de datos tendr\u00e1n acceso a los datos personales y operaciones de tratamiento, no pudiendo, el responsable o el encargado del tratamiento oponer a este acceso la existencia de cualquier deber de confidencialidad o secreto.<\/li>\n<\/ol>\n<p>Art\u00edculo 18. Grupo de trabajo de delegados de protecci\u00f3n de datos.<\/p>\n<ol>\n<li>Se crea el grupo de trabajo de delegados de protecci\u00f3n de datos, que estar\u00e1 integrado por quienes ostenten esa condici\u00f3n en el \u00e1mbito de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n.<\/li>\n<li>El grupo de trabajo contar\u00e1 con el apoyo de la consejer\u00eda competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales.<\/li>\n<li>El grupo de trabajo realizar\u00e1 las siguientes actuaciones:<\/li>\n<\/ol>\n<ul>\n<li>a) Formular recomendaciones para la adaptaci\u00f3n de la normativa de la Comunidad en el \u00e1mbito de la protecci\u00f3n de datos.<\/li>\n<li>b) Realizar propuestas para normalizar y homogeneizar metodolog\u00edas, criterios y documentos sobre protecci\u00f3n de datos personales.<\/li>\n<li>c) Coordinar actuaciones para facilitar la labor de supervisi\u00f3n que corresponde a los delegados de protecci\u00f3n de datos en el cumplimiento del Reglamento (UE) 2016\/679 y de la Ley Org\u00e1nica 3\/2018, de 5 de diciembre, as\u00ed como de otras disposiciones en materia de protecci\u00f3n de datos de car\u00e1cter personal.<\/li>\n<li>d) Proponer el dise\u00f1o de la formaci\u00f3n del personal a los responsables de tratamiento y a los \u00f3rganos competentes en materia de formaci\u00f3n.<\/li>\n<\/ul>\n<ol start=\"4\">\n<li>A las reuniones del grupo de trabajo asistir\u00e1 la persona que ostente la jefatura del servicio con competencias en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales.<\/li>\n<\/ol>\n<p><strong>CAP\u00cdTULO III<\/strong><\/p>\n<p><strong>Desarrollo de la Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos<\/strong><\/p>\n<p>Art\u00edculo 19. Instrumentos de desarrollo de la Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos.<\/p>\n<ol>\n<li>La PSIPD se desarrollar\u00e1 por medio de:<\/li>\n<\/ol>\n<ul>\n<li>a) Normas de seguridad de la informaci\u00f3n.<\/li>\n<li>b) Procedimientos generales de seguridad.<\/li>\n<li>c) Procedimientos operativos de seguridad.<\/li>\n<li>d) Gu\u00edas t\u00e9cnicas de seguridad.<\/li>\n<li>e) Otros instrumentos.<\/li>\n<\/ul>\n<ol start=\"2\">\n<li>Las normas de seguridad, de obligado cumplimiento para todas las consejer\u00edas y organismos incluidos en el \u00e1mbito de aplicaci\u00f3n de la presente Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos, ser\u00e1n aprobadas por la persona titular de la consejer\u00eda competente en materia de seguridad de la informaci\u00f3n, estableci\u00e9ndose en ellas las directrices y principios generales aplicables a los siguientes aspectos de la seguridad de la informaci\u00f3n:<\/li>\n<\/ol>\n<ul>\n<li>a) Gesti\u00f3n de la Pol\u00edtica de Seguridad de la Informaci\u00f3n.<\/li>\n<li>b) Organizaci\u00f3n de la seguridad y responsabilidades.<\/li>\n<li>c) Seguridad ligada al personal.<\/li>\n<li>d) Clasificaci\u00f3n y control de activos.<\/li>\n<li>e) Control de accesos y gesti\u00f3n de claves.<\/li>\n<li>f) Seguridad f\u00edsica y del entorno.<\/li>\n<li>g) Seguridad operacional.<\/li>\n<li>h) Seguridad de las comunicaciones.<\/li>\n<li>i) Adquisici\u00f3n, desarrollo y mantenimiento de sistemas.<\/li>\n<li>j) Gesti\u00f3n de incidentes de seguridad.<\/li>\n<li>k) Gesti\u00f3n de la continuidad del negocio.<\/li>\n<li>l) Conformidad legal.<\/li>\n<\/ul>\n<p>Cada uno de estos aspectos de la seguridad podr\u00e1 ser desarrollado en una o varias normas de seguridad.<\/p>\n<p>Las normas de seguridad ser\u00e1n publicadas en la intranet del portal corporativo en el plazo de diez d\u00edas desde su aprobaci\u00f3n, salvo que por el nivel de confidencialidad o por la naturaleza de la informaci\u00f3n deba limitarse su difusi\u00f3n.<\/p>\n<ol start=\"3\">\n<li>Los procedimientos generales de seguridad ser\u00e1n aprobados por la persona titular del centro directivo con competencia en materia de seguridad de la informaci\u00f3n, y en ellos se establecer\u00e1n las metodolog\u00edas, contenidos m\u00ednimos y responsables de la elaboraci\u00f3n de los procedimientos operativos.<\/li>\n<li>Los procedimientos operativos de seguridad, en los que se concretar\u00e1n de forma detallada las acciones a desarrollar en un proceso cr\u00edtico relacionado con la seguridad, ser\u00e1n aprobados por el \u00f3rgano o unidad administrativa con competencias en la materia sobre la que se desarrolla el documento, previa validaci\u00f3n del responsable de la seguridad previsto en el art\u00edculo 13.<\/li>\n<li>Las gu\u00edas t\u00e9cnicas de seguridad, de car\u00e1cter meramente informativo, constituyen una ayuda a las personas usuarias para aplicar de forma correcta las medidas de seguridad. Su aprobaci\u00f3n corresponde al responsable de la seguridad.<\/li>\n<li>Forman parte de los instrumentos de desarrollo de la PSIPD los acuerdos adoptados por el CSI.<\/li>\n<\/ol>\n<p>As\u00ed mismo, los \u00f3rganos y unidades administrativas a las que resulta de aplicaci\u00f3n la presente PSIPD, en el \u00e1mbito de sus respectivas competencias y responsabilidades, podr\u00e1n elaborar otros documentos tales como informes t\u00e9cnicos, instrucciones, registros, evidencias, etc.<\/p>\n<p>Art\u00edculo 20. Gesti\u00f3n de documentos relativos a la Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos.<\/p>\n<p>Corresponde a la consejer\u00eda competente en materia de seguridad de la informaci\u00f3n la gesti\u00f3n documental de las normas, procedimientos generales, procedimientos operativos y gu\u00edas t\u00e9cnicas de seguridad, definiendo su estructura, categorizaci\u00f3n, trazabilidad y requisitos de acceso, sin perjuicio de las facultades atribuidas al CSI.<\/p>\n<p><strong>CAP\u00cdTULO IV<\/strong><\/p>\n<p><strong>Gesti\u00f3n de la Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos<\/strong><\/p>\n<p>Art\u00edculo 21. Gesti\u00f3n de riesgos.<\/p>\n<ol>\n<li>El proceso de gesti\u00f3n de riesgos de seguridad de la informaci\u00f3n deber\u00e1 realizarse de manera continua sobre todos los sistemas de informaci\u00f3n sujetos a la presente PSIPD, conforme a las directrices establecidas en el Real Decreto 3\/2010, de 8 de enero.<\/li>\n<li>Cuando la informaci\u00f3n contenga datos de car\u00e1cter personal tambi\u00e9n se llevar\u00e1 a cabo un an\u00e1lisis de riesgos con el fin de identificar, evaluar y tratar las amenazas para los derechos y libertades de las personas f\u00edsicas con respecto a las actividades de tratamiento. Este an\u00e1lisis deber\u00e1 realizarse de forma peri\u00f3dica y en todo caso una vez cada dos a\u00f1os.<\/li>\n<li>Para cada tipo de riesgo se utilizar\u00e1n las metodolog\u00edas de an\u00e1lisis y gesti\u00f3n de riesgos que resulten m\u00e1s apropiadas.<\/li>\n<li>Los responsables de la informaci\u00f3n y del servicio son los encargados de establecer los requisitos de la informaci\u00f3n y los servicios en materia de seguridad y, en consecuencia, de aceptar los riesgos residuales.<\/li>\n<li>Corresponde al responsable de la seguridad la selecci\u00f3n de las medidas de seguridad a aplicar.<\/li>\n<li>Cuando del an\u00e1lisis de riesgos realizado resulte probable que el tratamiento supone un riesgo significativo para los derechos y libertades de las personas, conforme a lo previsto en el art\u00edculo 35 del Reglamento (UE) 2016\/679, el responsable del tratamiento deber\u00e1 realizar antes del mismo una evaluaci\u00f3n de impacto de las operaciones de tratamiento en la protecci\u00f3n de datos personales.<\/li>\n<\/ol>\n<p>El responsable del tratamiento recabar\u00e1 el asesoramiento del delegado de protecci\u00f3n de datos al realizar la evaluaci\u00f3n de impacto relativa a la protecci\u00f3n de datos.<\/p>\n<ol start=\"7\">\n<li>El responsable de la seguridad y el responsable del sistema de cada consejer\u00eda aprobar\u00e1n conjuntamente un plan de gesti\u00f3n de riesgos para su \u00e1mbito de competencia, en coordinaci\u00f3n con los servicios corporativos de inform\u00e1tica y de comunicaciones.<\/li>\n<\/ol>\n<p>Art\u00edculo 22. Uso de medios digitales.<\/p>\n<ol>\n<li>Los medios digitales puestos a disposici\u00f3n del personal empleado p\u00fablico se destinar\u00e1n exclusivamente al cumplimento de sus obligaciones laborales o estatutarias.<\/li>\n<li>Respetando el derecho a la intimidad de los trabajadores, la protecci\u00f3n de los datos personales y el secreto de las comunicaciones, la Administraci\u00f3n de la Comunidad podr\u00e1 acceder a los contenidos de los medios digitales de titularidad p\u00fablica, incluidas las comunicaciones que est\u00e9n cifradas, para garantizar la integridad y la continuidad en la prestaci\u00f3n de los servicios p\u00fablicos. Con la misma finalidad, dichos contenidos podr\u00e1n ser capturados y almacenados para su an\u00e1lisis posterior.<\/li>\n<\/ol>\n<p>En todo caso, las medidas adoptadas para acceder a la informaci\u00f3n deben ser id\u00f3neas, necesarias y proporcionales.<\/p>\n<p>Art\u00edculo 23. Auditor\u00eda de seguridad.<\/p>\n<ol>\n<li>Los sistemas de informaci\u00f3n ser\u00e1n objeto de una auditor\u00eda regular ordinaria, al menos cada dos a\u00f1os, que verifique el cumplimiento de los requerimientos de la presente pol\u00edtica, del Esquema Nacional de Seguridad o de cualquier otra norma que as\u00ed lo requiera.<\/li>\n<\/ol>\n<p>Con car\u00e1cter extraordinario, se realizar\u00e1 dicha auditor\u00eda cuando existan cambios sustanciales en la informaci\u00f3n tratada o los servicios prestados, ocurra un incidente de seguridad grave o se reporten vulnerabilidades graves.<\/p>\n<ol start=\"2\">\n<li>Las auditor\u00edas ser\u00e1n supervisadas por el responsable de la seguridad de la informaci\u00f3n y por el delegado de protecci\u00f3n de datos.<\/li>\n<\/ol>\n<p>Art\u00edculo 24. Notificaciones de violaciones de seguridad de los datos personales.<\/p>\n<p>La consejer\u00eda competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales adoptar\u00e1 las medidas necesarias para garantizar que los responsables de tratamiento realicen la notificaci\u00f3n a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos de las violaciones de seguridad de los datos de car\u00e1cter personal, de conformidad con el procedimiento previsto en el art\u00edculo 33 del Reglamento (UE) 2016\/679.<\/p>\n<p>As\u00ed mismo, ser\u00e1 la encargada de adoptar las medidas pertinentes para que los responsables de tratamiento notifiquen a los interesados afectados las violaciones de seguridad de los datos de car\u00e1cter personal, de conformidad con lo previsto en el art\u00edculo 34 del Reglamento (UE) 2016\/679.<\/p>\n<p>Art\u00edculo 25. Registro de las actividades de tratamiento.<\/p>\n<ol>\n<li>La consejer\u00eda competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales establecer\u00e1 los criterios para la elaboraci\u00f3n del registro de las actividades de tratamiento de datos de car\u00e1cter personal, una vez o\u00eddas las recomendaciones efectuadas por el grupo de trabajo de delegados de protecci\u00f3n de datos.<\/li>\n<li>El responsable del tratamiento en el \u00e1mbito de sus competencias llevar\u00e1 y mantendr\u00e1 actualizado el registro de actividades de tratamiento de datos de car\u00e1cter personal, que incluir\u00e1 la informaci\u00f3n a la que se refiere el art\u00edculo 30 del Reglamento (UE) 2016\/679, y se documentar\u00e1 de acuerdo con los criterios a que se refiere el apartado 1 de este art\u00edculo.<\/li>\n<\/ol>\n<p>El responsable del tratamiento comunicar\u00e1 al delegado de protecci\u00f3n de datos el registro de las actividades de tratamiento de datos que gestiona en su \u00e1mbito de actuaci\u00f3n, as\u00ed como sus modificaciones, en el plazo de diez d\u00edas desde que se produzcan.<\/p>\n<ol start=\"3\">\n<li>La Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n har\u00e1 p\u00fablico un inventario de sus actividades de tratamiento accesible a trav\u00e9s del Portal de Gobierno Abierto. Para ello, cada responsable de tratamiento comunicar\u00e1, a trav\u00e9s de las personas titulares de las secretar\u00edas generales u \u00f3rganos equivalentes, al centro directivo competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos, la informaci\u00f3n necesaria para su formaci\u00f3n, en el modelo que este establezca.<\/li>\n<\/ol>\n<p>Art\u00edculo 26. Formaci\u00f3n y concienciaci\u00f3n.<\/p>\n<p>Se desarrollar\u00e1n actividades formativas espec\u00edficas orientadas a la formaci\u00f3n y concienciaci\u00f3n del personal empleado p\u00fablico en materia de seguridad de la informaci\u00f3n y protecci\u00f3n de datos personales, que tendr\u00e1n en cuenta los planes y recomendaciones propuestos por el CSI y el grupo de trabajo de delegados de protecci\u00f3n de datos.<\/p>\n<p>La Escuela de Administraci\u00f3n P\u00fablica de Castilla y Le\u00f3n, a propuesta de las consejer\u00edas competentes en materia de seguridad de la informaci\u00f3n y de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales, incluir\u00e1 en sus planes acciones formativas relativas a dichas materias, de acuerdo con las disponibilidades presupuestarias y conforme a la programaci\u00f3n y planificaci\u00f3n de la Escuela.<\/p>\n<p>Art\u00edculo 27. Obligaciones del personal.<\/p>\n<ol>\n<li>El personal de la Administraci\u00f3n de la Comunidad deber\u00e1 colaborar en la implementaci\u00f3n de la PSIPD y cumplir lo previsto en los instrumentos que la desarrollan.<\/li>\n<li>Dicho personal cumplir\u00e1 las obligaciones establecidas en la normativa de protecci\u00f3n de datos personales y en particular las siguientes:<\/li>\n<\/ol>\n<ul>\n<li>a) Acceder a los datos personales solo cuando tenga autorizaci\u00f3n, en virtud de las funciones o tareas asignadas, y guardar el deber de confidencialidad.<\/li>\n<li>b) Utilizar los datos \u00fanicamente para los fines para los cuales han sido recabados.<\/li>\n<li>c) No divulgar las contrase\u00f1as de acceso a los sistemas y aplicaciones inform\u00e1ticas que contengan datos de car\u00e1cter personal, y custodiar con diligencia los documentos en soporte papel que los contengan.<\/li>\n<li>d) Solicitar las autorizaciones o realizar las consultas necesarias para grabar en dispositivos port\u00e1tiles o tratar fuera de las dependencias administrativas datos de car\u00e1cter personal.<\/li>\n<li>e) No utilizar con fines distintos a los propios del servicio los medios digitales puestos a su disposici\u00f3n.<\/li>\n<\/ul>\n<p><strong>DISPOSICIONES ADICIONALES<\/strong><\/p>\n<p>Primera. Constituci\u00f3n del Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<p>En el plazo de seis meses a contar desde el d\u00eda siguiente a la entrada en vigor del presente decreto se celebrar\u00e1 la sesi\u00f3n constitutiva del CSI.<\/p>\n<p>Segunda. Designaciones.<\/p>\n<ol>\n<li>Los responsables de la seguridad ser\u00e1n designados, en caso de no estarlo, en el plazo m\u00e1ximo de tres meses a contar desde el d\u00eda siguiente a la entrada en vigor del presente decreto.<\/li>\n<li>En el mismo plazo cada consejer\u00eda remitir\u00e1 al centro directivo competente en materia de seguridad de la informaci\u00f3n una relaci\u00f3n de responsables de la informaci\u00f3n, del servicio y del sistema.<\/li>\n<\/ol>\n<p>Tercera. No incremento del gasto p\u00fablico.<\/p>\n<p>La aplicaci\u00f3n de las previsiones contenidas en este decreto no supondr\u00e1 incremento del gasto p\u00fablico, al ser atendidas con los medios materiales y humanos personales de que dispone la Administraci\u00f3n de la Comunidad.<\/p>\n<p>Cuarta. Plan de formaci\u00f3n y concienciaci\u00f3n y planes de gesti\u00f3n de riesgos.<\/p>\n<p>Los planes a los que se refieren la letra g) del art\u00edculo 10.4 y el art\u00edculo 21.7 deber\u00e1n aprobarse en el plazo de nueve meses a contar desde el d\u00eda siguiente a la entrada en vigor de este decreto.<\/p>\n<p>Quinta. Formularios para el ejercicio de derechos.<\/p>\n<p>En el plazo de tres meses desde la entrada en vigor de este decreto, el centro directivo con competencias en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales pondr\u00e1 a disposici\u00f3n de los ciudadanos en la sede electr\u00f3nica el formulario o formularios de tramitaci\u00f3n electr\u00f3nica oportunos para el ejercicio de los derechos de protecci\u00f3n de datos que les corresponden.<\/p>\n<p>Sexta. Pol\u00edtica de seguridad de la informaci\u00f3n del Organismo Pagador de la Comunidad de Castilla y Le\u00f3n.<\/p>\n<ol>\n<li>La Consejer\u00eda de Agricultura, Ganader\u00eda y Desarrollo Rural como Organismo Pagador de la Comunidad de Castilla y Le\u00f3n, designada por el Decreto 86\/2006, de 7 de diciembre, dispondr\u00e1 de una organizaci\u00f3n de la seguridad de los sistemas de informaci\u00f3n y una pol\u00edtica de seguridad de la informaci\u00f3n propias, pero imbricadas y coordinadas en todo momento con la PSIPD, en aplicaci\u00f3n de las disposiciones comunitarias que afectan al Organismo Pagador en lo que se refiere a la autorizaci\u00f3n de los organismos pagadores y otros \u00f3rganos y la liquidaci\u00f3n de cuentas del FEAGA y del FEADER.<\/li>\n<li>EI desarrollo y las modificaciones posteriores en materia de pol\u00edtica de seguridad que afecten al Organismo Pagador ser\u00e1n realizadas por el director de este organismo, conforme a las competencias que le confiere la normativa citada anteriormente. No obstante, esta pol\u00edtica de seguridad de la informaci\u00f3n y sus modificaciones ser\u00e1n previamente comunicadas por el Organismo Pagador al centro directivo competente en materia de seguridad de la informaci\u00f3n, que emitir\u00e1 informe previo.<\/li>\n<\/ol>\n<p>S\u00e9ptima. Pol\u00edtica de seguridad de la informaci\u00f3n y protecci\u00f3n de datos de la Gerencia Regional de Salud de Castilla y Le\u00f3n.<\/p>\n<p>La Gerencia Regional de Salud de Castilla y Le\u00f3n, en atenci\u00f3n a sus especiales funciones y singularidades respecto a su organizaci\u00f3n y funcionamiento, deber\u00e1 establecer, en el plazo de seis meses a contar desde el d\u00eda siguiente a la entrada en vigor del presente decreto, su propia pol\u00edtica de seguridad de la informaci\u00f3n y protecci\u00f3n de datos, conforme a los principios y requisitos m\u00ednimos recogidos en este decreto.<\/p>\n<p>En todo caso, resultar\u00e1 de aplicaci\u00f3n a la Gerencia Regional de Salud el Cap\u00edtulo II del presente decreto.<\/p>\n<p>Octava. No discriminaci\u00f3n por raz\u00f3n de g\u00e9nero.<\/p>\n<p>En aquellos casos en los que en este decreto se utilizan sustantivos de g\u00e9nero masculino para referirse a personas, debe entenderse que se emplean de forma gen\u00e9rica con independencia del sexo de las personas mencionadas, con estricta igualdad a todos los efectos.<\/p>\n<p><strong>DISPOSICI\u00d3N TRANSITORIA<\/strong><\/p>\n<p>Aplicaci\u00f3n de la presente Pol\u00edtica de Seguridad de la Informaci\u00f3n y Protecci\u00f3n de Datos a la Gerencia Regional de Salud.<\/p>\n<p>Este decreto resultar\u00e1 de aplicaci\u00f3n a la Gerencia Regional de Salud de Castilla y Le\u00f3n entre la fecha de su entrada en vigor y la de su propia pol\u00edtica de seguridad de la informaci\u00f3n y protecci\u00f3n de datos, conforme a lo se\u00f1alado en la disposici\u00f3n adicional s\u00e9ptima.<\/p>\n<p><strong>DISPOSICI\u00d3N DEROGATORIA<\/strong><\/p>\n<p>Derogaci\u00f3n normativa.<\/p>\n<p>Quedan derogadas todas las disposiciones de igual o inferior rango que se opongan a este decreto y, en concreto las siguientes normas:<\/p>\n<ul>\n<li>El Decreto 11\/2003, de 23 de enero, por el que se regulan los ficheros de datos de car\u00e1cter personal susceptibles de tratamiento automatizado, de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n.<\/li>\n<li>La Orden HAC\/858\/2014, de 30 de septiembre, por la que se aprueba la pol\u00edtica de seguridad de la informaci\u00f3n de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n.<\/li>\n<\/ul>\n<p><strong>DISPOSICIONES FINALES<\/strong><\/p>\n<p>Primera. Habilitaci\u00f3n normativa.<\/p>\n<p>Se autoriza a las personas titulares de la consejer\u00eda competente en materia de seguridad de la informaci\u00f3n y de la consejer\u00eda competente en materia de coordinaci\u00f3n y seguimiento del cumplimiento de la normativa de protecci\u00f3n de datos personales a dictar cuantas disposiciones sean precisas para el desarrollo y aplicaci\u00f3n del presente decreto.<\/p>\n<p>Segunda. Entrada en vigor.<\/p>\n<p>El presente decreto entrar\u00e1 en vigor a los veinte d\u00edas de su publicaci\u00f3n en el Bolet\u00edn Oficial de Castilla y Le\u00f3n.<\/p>\n<p>Valladolid, 30 de septiembre de 2021.<\/p>\n<p>El Presidente de la Junta<br \/>\nde Castilla y Le\u00f3n, Fdo.: Alfonso Fern\u00e1ndez Ma\u00f1ueco<\/p>\n<p>El Consejero<br \/>\nde Econom\u00eda y Hacienda, Fdo.: Carlos Fern\u00e1ndez Carriedo<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>DECRETO 22\/2021, de 30 de septiembre, por el que se aprueba la pol\u00edtica de seguridad de la informaci\u00f3n y protecci\u00f3n de datos de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n. Estos Documentos, con los que puedan modificar o les acompa\u00f1an, se han incorporado a los contenidos ya existentes en el siguiente T\u00cdTULO publicado y a su disposici\u00f3n:<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[4,3045,2930],"tags":[3273],"class_list":["post-17717","post","type-post","status-publish","format-standard","hentry","category-novedades-normativas","category-organizacion-municipal","category-procedimiento-administrativo","tag-proteccion-datos-administracion-castilla-y-leon"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON - Normativa Municipal<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/normativamunicipal.com\/?p=17717\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON - Normativa Municipal\" \/>\n<meta property=\"og:description\" content=\"DECRETO 22\/2021, de 30 de septiembre, por el que se aprueba la pol\u00edtica de seguridad de la informaci\u00f3n y protecci\u00f3n de datos de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n. Estos Documentos, con los que puedan modificar o les acompa\u00f1an, se han incorporado a los contenidos ya existentes en el siguiente T\u00cdTULO publicado y a su disposici\u00f3n:\" \/>\n<meta property=\"og:url\" content=\"https:\/\/normativamunicipal.com\/?p=17717\" \/>\n<meta property=\"og:site_name\" content=\"Normativa Municipal\" \/>\n<meta property=\"article:published_time\" content=\"2021-10-04T09:07:03+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-30T09:22:41+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png\" \/>\n\t<meta property=\"og:image:width\" content=\"364\" \/>\n\t<meta property=\"og:image:height\" content=\"56\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"DAPP Editorial\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"DAPP Editorial\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"42 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717\"},\"author\":{\"name\":\"DAPP Editorial\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/9cfbdc1d1f03a8acfccf2b03e4df3211\"},\"headline\":\"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON\",\"datePublished\":\"2021-10-04T09:07:03+00:00\",\"dateModified\":\"2026-09-30T09:22:41+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717\"},\"wordCount\":10200,\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2020\\\/12\\\/logo-secretario-blog.png\",\"keywords\":[\"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON\"],\"articleSection\":[\"Novedades Normativas\",\"Organizaci\u00f3n municipal\",\"Procedimiento administrativo\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717\",\"name\":\"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON - Normativa Municipal\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2020\\\/12\\\/logo-secretario-blog.png\",\"datePublished\":\"2021-10-04T09:07:03+00:00\",\"dateModified\":\"2026-09-30T09:22:41+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717#primaryimage\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2020\\\/12\\\/logo-secretario-blog.png\",\"contentUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2020\\\/12\\\/logo-secretario-blog.png\",\"width\":364,\"height\":56},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=17717#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/normativamunicipal.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"name\":\"Normativa Municipal\",\"description\":\"Comentarios doctrinales\",\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/normativamunicipal.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\",\"name\":\"Normativa Municipal\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"contentUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"width\":1970,\"height\":221,\"caption\":\"Normativa Municipal\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/9cfbdc1d1f03a8acfccf2b03e4df3211\",\"name\":\"DAPP Editorial\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g\",\"caption\":\"DAPP Editorial\"},\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?author=3\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON - Normativa Municipal","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/normativamunicipal.com\/?p=17717","og_locale":"es_ES","og_type":"article","og_title":"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON - Normativa Municipal","og_description":"DECRETO 22\/2021, de 30 de septiembre, por el que se aprueba la pol\u00edtica de seguridad de la informaci\u00f3n y protecci\u00f3n de datos de la Administraci\u00f3n de la Comunidad de Castilla y Le\u00f3n. Estos Documentos, con los que puedan modificar o les acompa\u00f1an, se han incorporado a los contenidos ya existentes en el siguiente T\u00cdTULO publicado y a su disposici\u00f3n:","og_url":"https:\/\/normativamunicipal.com\/?p=17717","og_site_name":"Normativa Municipal","article_published_time":"2021-10-04T09:07:03+00:00","article_modified_time":"2026-09-30T09:22:41+00:00","og_image":[{"width":364,"height":56,"url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png","type":"image\/png"}],"author":"DAPP Editorial","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"DAPP Editorial","Tiempo de lectura":"42 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/normativamunicipal.com\/?p=17717#article","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/?p=17717"},"author":{"name":"DAPP Editorial","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/9cfbdc1d1f03a8acfccf2b03e4df3211"},"headline":"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON","datePublished":"2021-10-04T09:07:03+00:00","dateModified":"2026-09-30T09:22:41+00:00","mainEntityOfPage":{"@id":"https:\/\/normativamunicipal.com\/?p=17717"},"wordCount":10200,"publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"image":{"@id":"https:\/\/normativamunicipal.com\/?p=17717#primaryimage"},"thumbnailUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png","keywords":["Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON"],"articleSection":["Novedades Normativas","Organizaci\u00f3n municipal","Procedimiento administrativo"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/normativamunicipal.com\/?p=17717","url":"https:\/\/normativamunicipal.com\/?p=17717","name":"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON - Normativa Municipal","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/#website"},"primaryImageOfPage":{"@id":"https:\/\/normativamunicipal.com\/?p=17717#primaryimage"},"image":{"@id":"https:\/\/normativamunicipal.com\/?p=17717#primaryimage"},"thumbnailUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png","datePublished":"2021-10-04T09:07:03+00:00","dateModified":"2026-09-30T09:22:41+00:00","breadcrumb":{"@id":"https:\/\/normativamunicipal.com\/?p=17717#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/normativamunicipal.com\/?p=17717"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/normativamunicipal.com\/?p=17717#primaryimage","url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png","contentUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png","width":364,"height":56},{"@type":"BreadcrumbList","@id":"https:\/\/normativamunicipal.com\/?p=17717#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/normativamunicipal.com\/"},{"@type":"ListItem","position":2,"name":"Protecci\u00f3n datos Administraci\u00f3n CASTILLA Y LEON"}]},{"@type":"WebSite","@id":"https:\/\/normativamunicipal.com\/#website","url":"https:\/\/normativamunicipal.com\/","name":"Normativa Municipal","description":"Comentarios doctrinales","publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/normativamunicipal.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/normativamunicipal.com\/#organization","name":"Normativa Municipal","url":"https:\/\/normativamunicipal.com\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/","url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","contentUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","width":1970,"height":221,"caption":"Normativa Municipal"},"image":{"@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/9cfbdc1d1f03a8acfccf2b03e4df3211","name":"DAPP Editorial","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g","caption":"DAPP Editorial"},"url":"https:\/\/normativamunicipal.com\/?author=3"}]}},"_links":{"self":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/17717","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=17717"}],"version-history":[{"count":1,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/17717\/revisions"}],"predecessor-version":[{"id":17718,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/17717\/revisions\/17718"}],"wp:attachment":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=17717"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=17717"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=17717"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}