{"id":18471,"date":"2022-05-05T09:24:49","date_gmt":"2022-05-05T09:24:49","guid":{"rendered":"https:\/\/normativamunicipal.com\/?p=18471"},"modified":"2026-09-30T09:21:55","modified_gmt":"2026-09-30T09:21:55","slug":"esquema-nacional-de-seguridad","status":"publish","type":"post","link":"https:\/\/normativamunicipal.com\/?p=18471","title":{"rendered":"ESQUEMA NACIONAL DE SEGURIDAD"},"content":{"rendered":"<p><strong>Real Decreto 311\/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. <\/strong><\/p>\n<p>Estos Documentos, con los que puedan modificar o les acompa\u00f1an, se han incorporado a los contenidos ya existentes en el siguiente T\u00cdTULO publicado y a su disposici\u00f3n:<br \/>\n<a href=\"https:\/\/dappeditorial.es\/guia-legal-del-secretario-municipal\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" class=\"alignnone wp-image-6252 size-full\" src=\"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png\" alt=\"\" width=\"364\" height=\"56\" srcset=\"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png 364w, https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog-300x46.png 300w\" sizes=\"(max-width: 364px) 100vw, 364px\" \/><\/a><\/p>\n<p><!--more-->BOE de 4 de mayo de 2022<\/p>\n<p>TEXTO ORIGINAL<\/p>\n<p>\u00cdNDICE<\/p>\n<p>Cap\u00edtulo I.\u2003Disposiciones generales.<\/p>\n<p>Art\u00edculo\u00a01.\u2003Objeto.<\/p>\n<p>Art\u00edculo\u00a02.\u2003\u00c1mbito de aplicaci\u00f3n.<\/p>\n<p>Art\u00edculo\u00a03.\u2003Sistemas de informaci\u00f3n que traten datos personales.<\/p>\n<p>Art\u00edculo\u00a04.\u2003Definiciones.<\/p>\n<p>Cap\u00edtulo II.\u2003Principios b\u00e1sicos.<\/p>\n<p>Art\u00edculo\u00a05.\u2003Principios b\u00e1sicos del Esquema Nacional de Seguridad.<\/p>\n<p>Art\u00edculo\u00a06.\u2003La seguridad como un proceso integral.<\/p>\n<p>Art\u00edculo\u00a07.\u2003Gesti\u00f3n de la seguridad basada en los riesgos.<\/p>\n<p>Art\u00edculo\u00a08.\u2003Prevenci\u00f3n, detecci\u00f3n, respuesta y conservaci\u00f3n.<\/p>\n<p>Art\u00edculo\u00a09.\u2003Existencia de l\u00edneas de defensa.<\/p>\n<p>Art\u00edculo\u00a010.\u2003Vigilancia continua y reevaluaci\u00f3n peri\u00f3dica.<\/p>\n<p>Art\u00edculo\u00a011.\u2003Diferenciaci\u00f3n de responsabilidades.<\/p>\n<p>Cap\u00edtulo III.\u2003Pol\u00edtica de seguridad y requisitos m\u00ednimos de seguridad.<\/p>\n<p>Art\u00edculo\u00a012.\u2003Pol\u00edtica de seguridad y requisitos m\u00ednimos de seguridad.<\/p>\n<p>Art\u00edculo\u00a013.\u2003Organizaci\u00f3n e implantaci\u00f3n del proceso de seguridad.<\/p>\n<p>Art\u00edculo\u00a014.\u2003An\u00e1lisis y gesti\u00f3n de los riesgos.<\/p>\n<p>Art\u00edculo\u00a015.\u2003Gesti\u00f3n de personal.<\/p>\n<p>Art\u00edculo\u00a016.\u2003Profesionalidad.<\/p>\n<p>Art\u00edculo\u00a017.\u2003Autorizaci\u00f3n y control de los accesos.<\/p>\n<p>Art\u00edculo\u00a018.\u2003Protecci\u00f3n de las instalaciones.<\/p>\n<p>Art\u00edculo\u00a019.\u2003Adquisici\u00f3n de productos de seguridad y contrataci\u00f3n de servicios de seguridad.<\/p>\n<p>Art\u00edculo\u00a020.\u2003M\u00ednimo privilegio.<\/p>\n<p>Art\u00edculo\u00a021.\u2003Integridad y actualizaci\u00f3n del sistema.<\/p>\n<p>Art\u00edculo\u00a022.\u2003Protecci\u00f3n de informaci\u00f3n almacenada y en tr\u00e1nsito.<\/p>\n<p>Art\u00edculo\u00a023.\u2003Prevenci\u00f3n ante otros sistemas de informaci\u00f3n interconectados.<\/p>\n<p>Art\u00edculo\u00a024.\u2003Registro de actividad y detecci\u00f3n de c\u00f3digo da\u00f1ino.<\/p>\n<p>Art\u00edculo\u00a025.\u2003Incidentes de seguridad.<\/p>\n<p>Art\u00edculo\u00a026.\u2003Continuidad de la actividad.<\/p>\n<p>Art\u00edculo\u00a027.\u2003Mejora continua del proceso de seguridad.<\/p>\n<p>Art\u00edculo\u00a028.\u2003Cumplimiento de los requisitos m\u00ednimos.<\/p>\n<p>Art\u00edculo\u00a029.\u2003Infraestructuras y servicios comunes.<\/p>\n<p>Art\u00edculo\u00a030.\u2003Perfiles de cumplimiento espec\u00edficos y acreditaci\u00f3n de entidades de implementaci\u00f3n de configuraciones seguras.<\/p>\n<p>Cap\u00edtulo IV.\u2003Seguridad de sistemas: auditor\u00eda, informe e incidentes de seguridad.<\/p>\n<p>Art\u00edculo\u00a031.\u2003Auditor\u00eda de la seguridad.<\/p>\n<p>Art\u00edculo\u00a032.\u2003Informe del estado de la seguridad.<\/p>\n<p>Art\u00edculo\u00a033.\u2003Capacidad de respuesta a incidentes de seguridad.<\/p>\n<p>Art\u00edculo\u00a034.\u2003Prestaci\u00f3n de servicios de respuesta a incidentes de seguridad a las entidades del sector p\u00fablico.<\/p>\n<p>Cap\u00edtulo V.\u2003Normas de conformidad.<\/p>\n<p>Art\u00edculo\u00a035.\u2003Administraci\u00f3n digital.<\/p>\n<p>Art\u00edculo\u00a036.\u2003Ciclo de vida de servicios y sistemas.<\/p>\n<p>Art\u00edculo\u00a037.\u2003Mecanismos de control.<\/p>\n<p>Art\u00edculo\u00a038.\u2003Procedimientos de determinaci\u00f3n de la conformidad con el Esquema Nacional de Seguridad.<\/p>\n<p>Cap\u00edtulo VI.\u2003Actualizaci\u00f3n del Esquema Nacional de Seguridad.<\/p>\n<p>Art\u00edculo\u00a039.\u2003Actualizaci\u00f3n permanente.<\/p>\n<p>Cap\u00edtulo VII.\u2003Categorizaci\u00f3n de los sistemas de informaci\u00f3n.<\/p>\n<p>Art\u00edculo\u00a040.\u2003Categor\u00edas de seguridad.<\/p>\n<p>Art\u00edculo\u00a041.\u2003Facultades.<\/p>\n<p>Disposici\u00f3n adicional primera.\u2003Formaci\u00f3n.<\/p>\n<p>Disposici\u00f3n adicional segunda.\u2003Desarrollo del Esquema Nacional de Seguridad.<\/p>\n<p>Disposici\u00f3n adicional tercera.\u2003Respeto del principio de \u00abno causar un perjuicio significativo\u00bb al medioambiente.<\/p>\n<p>Disposici\u00f3n transitoria \u00fanica.\u2003Adecuaci\u00f3n de sistemas.<\/p>\n<p>Disposici\u00f3n derogatoria \u00fanica.\u2003Derogaci\u00f3n normativa.<\/p>\n<p>Disposici\u00f3n final primera.\u2003T\u00edtulos competenciales.<\/p>\n<p>Disposici\u00f3n final segunda.\u2003Desarrollo normativo.<\/p>\n<p>Disposici\u00f3n final tercera.\u2003Entrada en vigor.<\/p>\n<p>Anexo I.\u2003Categor\u00edas de seguridad de los sistemas.<\/p>\n<p>Anexo II.\u2003Medidas de seguridad.<\/p>\n<p>Anexo III.\u2003Auditor\u00eda de la seguridad.<\/p>\n<p>Anexo IV.\u2003Glosario.<\/p>\n<p>I<\/p>\n<p>El Real Decreto\u00a03\/2010, de\u00a08 de enero, por el que se regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica (en adelante, ENS) ten\u00eda por objeto determinar la pol\u00edtica de seguridad en la utilizaci\u00f3n de medios electr\u00f3nicos de las entidades de su \u00e1mbito de aplicaci\u00f3n, estando constituido por los principios b\u00e1sicos y requisitos m\u00ednimos que han venido garantizando adecuadamente la seguridad de la informaci\u00f3n tratada y los servicios prestados por dichas entidades.<\/p>\n<p>El ENS, cuyo \u00e1mbito de aplicaci\u00f3n comprend\u00eda todas las entidades de las administraciones p\u00fablicas, persegu\u00eda fundamentar la confianza en que los sistemas de informaci\u00f3n prestan sus servicios adecuadamente y custodian la informaci\u00f3n sin interrupciones o modificaciones fuera de control, y sin que la informaci\u00f3n pueda llegar a personas no autorizadas, estableciendo medidas para garantizar la seguridad de los sistemas, los datos, las comunicaciones y los servicios electr\u00f3nicos, de forma que se facilite a los ciudadanos y a las administraciones p\u00fablicas el ejercicio de sus derechos y el cumplimiento de sus obligaciones a trav\u00e9s de medios electr\u00f3nicos.<\/p>\n<p>Desde\u00a02010 se han producido notables cambios en Espa\u00f1a y en la Uni\u00f3n Europea, incluidos la progresiva transformaci\u00f3n digital de nuestra sociedad, el nuevo escenario de la ciberseguridad y el avance de las tecnolog\u00edas de aplicaci\u00f3n. Asimismo, se ha evidenciado que los sistemas de informaci\u00f3n est\u00e1n expuestos de forma cada vez m\u00e1s intensa a la materializaci\u00f3n de amenazas del ciberespacio, advirti\u00e9ndose un notable incremento de los ciberataques, tanto en volumen y frecuencia como en sofisticaci\u00f3n, con agentes y actores con mayores capacidades t\u00e9cnicas y operativas; amenazas que se producen en un contexto de alta dependencia de las tecnolog\u00edas de la informaci\u00f3n y de las comunicaciones en nuestra sociedad y de gran interconexi\u00f3n de los sistemas de informaci\u00f3n. Todo ello afecta significativamente a un n\u00famero cada vez mayor de entidades p\u00fablicas y privadas, a sus cadenas de suministro, a los ciudadanos y, por ende, a la ciberseguridad nacional, lo que compromete el normal desenvolvimiento social y econ\u00f3mico del pa\u00eds y el ejercicio de los derechos y libertades de los ciudadanos, como reconocen tanto la Estrategia de Ciberseguridad Nacional de\u00a02013 como, particularmente, la Estrategia Nacional de Ciberseguridad\u00a02019.<\/p>\n<p>El Real Decreto\u00a03\/2010, de\u00a08 de enero, establec\u00eda que el ENS deb\u00eda desarrollarse y perfeccionarse manteni\u00e9ndose actualizado de forma permanente conforme al progreso de los servicios de la administraci\u00f3n electr\u00f3nica, de la evoluci\u00f3n de la tecnolog\u00eda, de los nuevos est\u00e1ndares internacionales sobre seguridad y auditor\u00eda, y la consolidaci\u00f3n de las infraestructuras que le sirven de apoyo.<\/p>\n<p>En el plano normativo, acompasado a dichos cambios y en ocasiones como origen de los mismos, desde\u00a02010 se han modificado tanto el marco europeo (con cuatro Reglamentos y una Directiva) como el espa\u00f1ol, referido a la seguridad nacional, regulaci\u00f3n del procedimiento administrativo y el r\u00e9gimen jur\u00eddico del sector p\u00fablico, de protecci\u00f3n de datos personales y de la seguridad de las redes y sistemas de informaci\u00f3n, y se ha evolucionado el marco estrat\u00e9gico de la ciberseguridad.<\/p>\n<p>As\u00ed, la Ley\u00a036\/2015, de\u00a028 de septiembre, de Seguridad Nacional, considera a la ciberseguridad como un \u00e1mbito de especial inter\u00e9s de la Seguridad Nacional tal como se\u00f1ala su art\u00edculo\u00a010, y que, por ello, requiere una atenci\u00f3n espec\u00edfica por resultar b\u00e1sica para preservar los derechos y libertades y el bienestar de los ciudadanos y para garantizar el suministro de los servicios y recursos esenciales. De acuerdo con las previsiones de su art\u00edculo\u00a04.3 se aprob\u00f3 el Real Decreto\u00a01008\/2017, de\u00a01 de diciembre, por el que se aprueba la Estrategia de Seguridad Nacional\u00a02017, y posteriormente, el Real Decreto\u00a01150\/2021, de\u00a028 de diciembre, por el que se aprueba la Estrategia de Seguridad Nacional\u00a02021, identificando en ambas al ciberespacio como un espacio com\u00fan global, que la Estrategia\u00a02021 describe como espacio de conexi\u00f3n caracterizado por su apertura funcional, la carencia de fronteras f\u00edsicas y su f\u00e1cil accesibilidad, a\u00f1adiendo que en los espacios comunes globales resulta dif\u00edcil la atribuci\u00f3n de cualquier acci\u00f3n irregular o delictiva, dada su extensi\u00f3n, su d\u00e9bil regulaci\u00f3n y la ausencia de soberan\u00eda.<\/p>\n<p>Por otra parte, la Ley\u00a040\/2015, de\u00a01 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico, ha ampliado el \u00e1mbito de aplicaci\u00f3n del ENS a todo el sector p\u00fablico, estableciendo en su art\u00edculo\u00a03, que regula los principios generales, la necesidad de que las administraciones p\u00fablicas se relacionen entre s\u00ed y con sus \u00f3rganos, organismos p\u00fablicos y entidades vinculados o dependientes a trav\u00e9s de medios electr\u00f3nicos, que garanticen la interoperabilidad y seguridad de los sistemas y soluciones adoptadas por cada una de ellas y la protecci\u00f3n de los datos personales, y faciliten la prestaci\u00f3n de servicios a los interesados preferentemente por dichos medios, se\u00f1alando al ENS como instrumento fundamental para el logro de dichos objetivos en su art\u00edculo\u00a0156.<\/p>\n<p>Asimismo, la Ley\u00a039\/2015, de\u00a01 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas, entre los derechos de las personas en sus relaciones con las administraciones p\u00fablicas previstos en el art\u00edculo\u00a013 incluye el relativo a la protecci\u00f3n de los datos personales y, en particular, el derecho a la seguridad de los datos que figuren en los ficheros, sistemas y aplicaciones de las administraciones p\u00fablicas.<\/p>\n<p>En desarrollo de las dos leyes anteriores, el Real Decreto\u00a0203\/2021, de\u00a030 de marzo, por el que se aprueba el Reglamento de actuaci\u00f3n y funcionamiento del sector p\u00fablico por medios electr\u00f3nicos, concreta en diferentes preceptos la obligaci\u00f3n del cumplimiento de las medidas de seguridad previstas en el ENS, como los referidos al intercambio electr\u00f3nico de datos en entornos cerrados de comunicaci\u00f3n, los sistemas de clave concertada y otros sistemas de identificaci\u00f3n de las personas interesadas, el archivo electr\u00f3nico \u00fanico o los portales de internet, entre otros.<\/p>\n<p>Coincidente en el tiempo con la aprobaci\u00f3n de las tres leyes mencionadas, el Real Decreto\u00a0951\/2015, de\u00a023 de octubre, de modificaci\u00f3n del Real Decreto\u00a03\/2010, de\u00a08 de enero, por el que se regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, actualiz\u00f3 el ENS a la luz de la experiencia y conocimiento en su aplicaci\u00f3n, de la situaci\u00f3n de la ciberseguridad del momento, y de la evoluci\u00f3n del marco legal, para adecuarse a lo previsto en el Reglamento (UE) n.\u00ba 910\/2014, del Parlamento Europeo y del Consejo, de\u00a023 de julio de\u00a02014, relativo a la identificaci\u00f3n electr\u00f3nica y los servicios de confianza para las transacciones electr\u00f3nicas en el mercado interior y por el que se deroga la Directiva\u00a01999\/93\/CE (conocido como \u00abReglamento eIDAS\u00bb).<\/p>\n<p>Con relaci\u00f3n a las medidas de seguridad del ENS en el tratamiento de datos personales, la Ley Org\u00e1nica\u00a03\/2018, de\u00a05 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales, orden\u00f3 en su disposici\u00f3n adicional primera que dichas medidas de seguridad se implanten en caso de tratamiento de datos personales para evitar su p\u00e9rdida, alteraci\u00f3n o acceso no autorizado, adaptando los criterios de determinaci\u00f3n del riesgo en el tratamiento de los datos a lo establecido en el art\u00edculo\u00a032 del Reglamento (UE) 2016\/679, del Parlamento Europeo y del Consejo, de\u00a027 de abril de\u00a02016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva\u00a095\/46\/CE (Reglamento general de protecci\u00f3n de datos). De otra parte, la disposici\u00f3n adicional primera tambi\u00e9n prescribe la implantaci\u00f3n de las medidas de seguridad del ENS a las entidades del sector p\u00fablico y a las del sector privado que colaboren con estas en la prestaci\u00f3n de servicios p\u00fablicos que involucren el tratamiento de datos personales. Por \u00faltimo, y en el mismo sentido, la Ley Org\u00e1nica\u00a07\/2021, de\u00a026 de mayo, de protecci\u00f3n de datos personales tratados para fines de prevenci\u00f3n, detecci\u00f3n, investigaci\u00f3n y enjuiciamiento de infracciones penales y de ejecuci\u00f3n de sanciones penales, ha establecido en su art\u00edculo\u00a037 la obligaci\u00f3n de aplicar las medidas del ENS a los tratamientos de datos personales por parte de las autoridades p\u00fablicas competentes.<\/p>\n<p>Por otra parte, con relaci\u00f3n a la seguridad de redes y sistemas de informaci\u00f3n, desde la entrada en vigor del Real Decreto\u00a03\/2010, de\u00a08 de enero, se han aprobado en la Uni\u00f3n Europea dos Reglamentos y una Directiva que han fijado el marco de actuaci\u00f3n en los ordenamientos nacionales.<\/p>\n<p>As\u00ed, en primer lugar, el Reglamento (UE) N.\u00ba 526\/2013 del Parlamento Europeo y del Consejo de\u00a021 de mayo de\u00a02013 relativo a la Agencia de Seguridad de las Redes de la Informaci\u00f3n de la Uni\u00f3n Europea (ENISA) y por el que se deroga el Reglamento (CE) N.\u00ba 460\/2004. En segundo lugar, el Reglamento (UE) 2019\/881 del Parlamento Europeo y del Consejo, de\u00a017 de abril de\u00a02019, relativo a ENISA (Agencia de la Uni\u00f3n Europea para la Ciberseguridad) y a la certificaci\u00f3n de la ciberseguridad de las tecnolog\u00edas de la informaci\u00f3n y la comunicaci\u00f3n y por el que se deroga el Reglamento (UE) n.\u00ba 526\/2013 (\u00abReglamento sobre la Ciberseguridad\u00bb).<\/p>\n<p>En tercer lugar, la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de\u00a06 de julio de\u00a02016, relativa a las medidas destinadas a garantizar un elevado nivel com\u00fan de seguridad de las redes y sistemas de informaci\u00f3n en la Uni\u00f3n, conocida como \u00abDirectiva NIS (<em>Security of Network and Information Systems)<\/em>\u00bb, que ha sido objeto de transposici\u00f3n en Espa\u00f1a por medio del Real Decreto-ley\u00a012\/2018, de\u00a07 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n, se\u00f1alando la necesidad de tener en cuenta el ENS en el momento de elaborar las disposiciones reglamentarias, instrucciones y gu\u00edas, y adoptar las medidas aplicables a entidades del \u00e1mbito de aplicaci\u00f3n de este. Este Real Decreto-ley\u00a012\/2018, de\u00a07 de septiembre, ha sido desarrollado por el Real Decreto\u00a043\/2021, de\u00a026 de enero, en lo relativo al marco estrat\u00e9gico e institucional de seguridad de las redes y sistemas de informaci\u00f3n, la supervisi\u00f3n del cumplimiento de las obligaciones de seguridad de los operadores de servicios esenciales y de los proveedores de servicios digitales, y la gesti\u00f3n de incidentes de seguridad. As\u00ed, el Real Decreto\u00a043\/2021, de\u00a026 de enero, establece que las medidas para el cumplimiento de las obligaciones de seguridad de los operadores de servicios esenciales y de los proveedores de servicios digitales tomar\u00e1n como referencia las recogidas en el anexo II del Real Decreto\u00a03\/2010, de\u00a08 de enero.<\/p>\n<p>Tal como estableci\u00f3 la Estrategia de Seguridad Nacional de\u00a02017, Espa\u00f1a precisa garantizar un uso seguro y responsable de las redes y sistemas de informaci\u00f3n y comunicaciones a trav\u00e9s del fortalecimiento de las capacidades de prevenci\u00f3n, detecci\u00f3n y respuesta a los ciberataques potenciando y adoptando medidas espec\u00edficas para contribuir a la promoci\u00f3n de un ciberespacio seguro y fiable. En este sentido, el Consejo de Seguridad Nacional aprob\u00f3 el\u00a012 de abril de\u00a02019 la Estrategia Nacional de Ciberseguridad\u00a02019, publicada por Orden PCI\/487\/2019, de\u00a026 de abril, con el prop\u00f3sito de fijar las directrices generales en el \u00e1mbito de la ciberseguridad de manera que se alcanzasen los objetivos previstos en la Estrategia de Seguridad Nacional de\u00a02017.<\/p>\n<p>La Estrategia Nacional de Ciberseguridad\u00a02019, contiene un objetivo general y cinco objetivos espec\u00edficos, y, para alcanzarlos, se proponen siete l\u00edneas de acci\u00f3n con un total de\u00a065 medidas. El primero de estos objetivos es la seguridad y resiliencia de las redes y sistemas de informaci\u00f3n y comunicaciones del sector p\u00fablico y de los servicios esenciales y se desarrolla a trav\u00e9s de dos l\u00edneas de acci\u00f3n y veinticuatro medidas espec\u00edficas entre las que figura la de asegurar la plena implantaci\u00f3n del Esquema Nacional de Seguridad. Para desarrollar esta Estrategia, el Consejo de Ministros ha aprobado el\u00a029 de marzo de\u00a02022 el Plan Nacional de Ciberseguridad, que prev\u00e9 cerca de\u00a0150 iniciativas, entre actuaciones y proyectos, para los pr\u00f3ximos tres a\u00f1os.<\/p>\n<p>Asimismo, la Estrategia Nacional de Ciberseguridad\u00a02019 se\u00f1ala entre sus objetivos la consolidaci\u00f3n de un marco nacional coherente e integrado que garantice la protecci\u00f3n de la informaci\u00f3n y de los datos personales tratados por los sistemas y redes del sector p\u00fablico y de los servicios, sean o no esenciales, recogiendo que su cumplimiento requiere la implantaci\u00f3n de medidas de seguridad enfocadas a mejorar las capacidades de prevenci\u00f3n, detecci\u00f3n y respuesta ante incidentes, mediante el desarrollo de nuevas soluciones, y el refuerzo de la coordinaci\u00f3n y la adaptaci\u00f3n del ordenamiento jur\u00eddico.<\/p>\n<p>II<\/p>\n<p>La evoluci\u00f3n de las amenazas, los nuevos vectores de ataque, el desarrollo de modernos mecanismos de respuesta y la necesidad de mantener la conformidad y el alineamiento con las regulaciones europeas y nacionales de aplicaci\u00f3n, exigen adaptar las medidas de seguridad a esta nueva realidad. Fortalecer la ciberseguridad demanda recursos econ\u00f3micos, humanos y tecnol\u00f3gicos que se han de dimensionar atendiendo al principio de proporcionalidad y al nivel de seguridad requerido, de acuerdo con una adecuada planificaci\u00f3n y contando con la participaci\u00f3n de los agentes involucrados, seg\u00fan una din\u00e1mica de mejora continua adaptativa.<\/p>\n<p>Por ello, en un mundo hiperconectado como el actual, implementar la seguridad en el ciberespacio se ha convertido en una prioridad estrat\u00e9gica. Sin embargo, el riesgo en el ciberespacio es demasiado grande para que el sector p\u00fablico o las empresas lo aborden por s\u00ed solos, pues ambos comparten el inter\u00e9s y la responsabilidad de enfrentar juntos ese reto. A medida que aumenta el papel de la tecnolog\u00eda en la sociedad, la ciberseguridad se convierte en un desaf\u00edo cada vez mayor.<\/p>\n<p>De hecho, el pasado\u00a09 de marzo, el Parlamento Europeo ha aprobado por ampl\u00edsima mayor\u00eda una Resoluci\u00f3n sobre injerencias extranjeras en todos los procesos democr\u00e1ticos de la Uni\u00f3n Europea, en particular la desinformaci\u00f3n. Tal como se\u00f1ala dicha Resoluci\u00f3n en sus considerandos, las injerencias extranjeras constituyen un patr\u00f3n de conducta que amenaza o afecta negativamente a valores, procedimientos democr\u00e1ticos, procesos pol\u00edticos, la seguridad de Estados y ciudadanos y la capacidad de hacer frente a situaciones excepcionales. Las t\u00e1cticas de injerencia extranjera, que se combinan a menudo para tener un mayor efecto, adoptan, entre otras formas, los ciberataques, la asunci\u00f3n del control de infraestructuras cr\u00edticas, la desinformaci\u00f3n, supresi\u00f3n de informaci\u00f3n, manipulaci\u00f3n de plataformas de redes sociales y de sus algoritmos, operaciones de pirateo y filtraci\u00f3n, amenazas y acoso para acceder a informaci\u00f3n sobre los votantes e interferir en la legitimidad del proceso electoral, personalidades e identidades falsas, ejercicio de presiones sobre ciudadanos extranjeros que viven en la Uni\u00f3n, instrumentalizaci\u00f3n de migrantes y espionaje.<\/p>\n<p>Al tiempo que el escenario descrito ha venido consolid\u00e1ndose, se ha ido extendiendo la implantaci\u00f3n del ENS, resultando de ello una mayor experiencia acumulada sobre su aplicaci\u00f3n, a la vez que un mejor conocimiento de la situaci\u00f3n gracias a las sucesivas ediciones del Informe Nacional del Estado de la Seguridad (INES), del cuerpo de gu\u00edas de seguridad CCN-STIC y de los servicios y herramientas proporcionados por la capacidad de respuesta a incidentes de seguridad de la informaci\u00f3n, el CCN-CERT, del Centro Criptol\u00f3gico Nacional (CCN).<\/p>\n<p>En definitiva, por todas las razones anteriormente expuestas es necesario actualizar el ENS para cumplir tres grandes objetivos.<\/p>\n<p>En primer lugar, alinear el ENS con el marco normativo y el contexto estrat\u00e9gico existente para garantizar la seguridad en la administraci\u00f3n digital. Se trata de reflejar con claridad el \u00e1mbito de aplicaci\u00f3n del ENS en beneficio de la ciberseguridad y de los derechos de los ciudadanos, as\u00ed como de actualizar las referencias al marco legal vigente y de revisar la formulaci\u00f3n de ciertas cuestiones a la luz de \u00e9ste, conforme a la Estrategia Nacional de Ciberseguridad\u00a02019 y el Plan Nacional de Ciberseguridad, de forma que se logre simplificar, precisar o armonizar los mandatos del ENS, eliminar aspectos que puedan considerarse excesivos, o a\u00f1adir aquellos otros que se identifican como necesarios.<\/p>\n<p>En segundo lugar, introducir la capacidad de ajustar los requisitos del ENS, para garantizar su adaptaci\u00f3n a la realidad de ciertos colectivos o tipos de sistemas, atendiendo a la semejanza que presentan una multiplicidad de entidades o servicios en cuanto a los riesgos a los que est\u00e1n expuestos sus sistemas de informaci\u00f3n y sus servicios. Ello aconseja la inclusi\u00f3n en el ENS del concepto de \u00abperfil de cumplimiento espec\u00edfico\u00bb que, aprobado por el Centro Criptol\u00f3gico Nacional, permita alcanzar una adaptaci\u00f3n del ENS m\u00e1s eficaz y eficiente, racionalizando los recursos requeridos sin menoscabo de la protecci\u00f3n perseguida y exigible.<\/p>\n<p>En tercer lugar, facilitar una mejor respuesta a las tendencias en ciberseguridad, reducir vulnerabilidades y promover la vigilancia continua mediante la revisi\u00f3n de los principios b\u00e1sicos, de los requisitos m\u00ednimos y de las medidas de seguridad.<\/p>\n<p>Por \u00faltimo, la aprobaci\u00f3n de este real decreto se incardina tambi\u00e9n en la ejecuci\u00f3n del Plan de Digitalizaci\u00f3n de las Administraciones P\u00fablicas\u00a02021-2025, uno de los instrumentos principales para el cumplimiento del Plan de Recuperaci\u00f3n, Transformaci\u00f3n y Resiliencia y su Componente\u00a011 denominado \u00abModernizaci\u00f3n de las Administraciones P\u00fablicas\u00bb, as\u00ed como para el desarrollo de las inversiones y reformas previstas en la agenda Espa\u00f1a Digital\u00a02025. Dicho Plan de Digitalizaci\u00f3n contempla expresamente, entre sus reformas, la actualizaci\u00f3n del ENS con el fin de hacer evolucionar la pol\u00edtica de seguridad de todas las entidades del sector p\u00fablico espa\u00f1ol, tomando en cuenta las regulaciones de la Uni\u00f3n Europea dirigidas a incrementar el nivel de ciberseguridad de los sistemas de informaci\u00f3n. Dicha reforma se ve complementada con la constituci\u00f3n del Centro de Operaciones de Ciberseguridad de la Administraci\u00f3n General del Estado y sus Organismos P\u00fablicos que servir\u00e1 de referencia para las dem\u00e1s administraciones p\u00fablicas y contribuir\u00e1 a mejorar el cumplimiento del ENS de las entidades en su alcance de servicio. Esta previsi\u00f3n ha sido respaldada por el Acuerdo de Consejo de Ministros de\u00a025 de mayo de\u00a02021 sobre actuaciones urgentes en materia de ciberseguridad que mandata la tramitaci\u00f3n y aprobaci\u00f3n de un real decreto que sustituya al Real Decreto\u00a03\/2010, de\u00a08 de enero, como medida de refuerzo del marco normativo.<\/p>\n<p>III<\/p>\n<p>El real decreto se estructura en cuarenta y un art\u00edculos distribuidos en siete cap\u00edtulos, tres disposiciones adicionales, una disposici\u00f3n transitoria, una disposici\u00f3n derogatoria, tres disposiciones finales y cuatro anexos.<\/p>\n<p>El cap\u00edtulo I comprende las disposiciones generales que regulan el objeto de la norma, su \u00e1mbito de aplicaci\u00f3n, la referencia a los sistemas de informaci\u00f3n que traten datos personales y las definiciones aplicables. El \u00e1mbito de aplicaci\u00f3n es el previsto en el art\u00edculo\u00a02 de la Ley\u00a040\/2015, de\u00a01 de octubre, al que se a\u00f1aden los sistemas que tratan informaci\u00f3n clasificada, sin perjuicio de la normativa que resulte de aplicaci\u00f3n, pudiendo resultar necesario complementar las medidas de seguridad de este real decreto con otras espec\u00edficas para tales sistemas, derivadas de los compromisos internacionales contra\u00eddos por Espa\u00f1a o su pertenencia a organismos o foros internacionales en la materia. Asimismo los requisitos del ENS ser\u00e1n de aplicaci\u00f3n a los sistemas de informaci\u00f3n de las entidades del sector privado, cuando de acuerdo con la normativa aplicable y en virtud de una relaci\u00f3n contractual presten servicios a las entidades del sector p\u00fablico para el ejercicio por estas de sus competencias y potestades administrativas. Como se ha se\u00f1alado anteriormente, considerando que la transformaci\u00f3n digital ha supuesto un incremento de los riesgos asociados a los sistemas de informaci\u00f3n que sustentan los servicios p\u00fablicos y que el sector privado se encuentra igualmente inmerso en la transformaci\u00f3n digital de sus procesos de negocio, ambos tipos de sistemas de informaci\u00f3n se encuentran expuestos al mismo tipo de amenazas y riesgos. Por ello, los operadores del sector privado que prestan servicios a las entidades del sector p\u00fablico, por raz\u00f3n de la alta imbricaci\u00f3n de unos y otras, han de garantizar el mismo nivel de seguridad que se aplica a los sistemas y a la informaci\u00f3n en el \u00e1mbito del sector p\u00fablico, todo ello de conformidad, adem\u00e1s, con los especiales requerimientos establecidos tanto en la Ley Org\u00e1nica\u00a03\/2018, de\u00a05 de diciembre, como en la Ley Org\u00e1nica\u00a07\/2021, de\u00a026 de mayo. Por otra parte, cuando las entidades del sector p\u00fablico lleven a cabo la instalaci\u00f3n, despliegue y explotaci\u00f3n de redes\u00a05G o la prestaci\u00f3n de servicios\u00a05G, adem\u00e1s de las previsiones de este real decreto ser\u00e1 de aplicaci\u00f3n lo establecido en el Real Decreto-ley\u00a07\/2022, de\u00a029 de marzo, sobre requisitos para garantizar la seguridad de las redes y servicios de comunicaciones electr\u00f3nicas de quinta generaci\u00f3n, en particular, lo dispuesto en su art\u00edculo\u00a017 relativo a la gesti\u00f3n de seguridad por las administraciones p\u00fablicas, as\u00ed como su normativa de desarrollo.<\/p>\n<p>El cap\u00edtulo II, que comprende los art\u00edculos\u00a05 a\u00a011, regula los principios b\u00e1sicos que deben regir el ENS y que enumera en su art\u00edculo\u00a05: seguridad integral; gesti\u00f3n de la seguridad basada en los riesgos; prevenci\u00f3n, detecci\u00f3n, respuesta y conservaci\u00f3n; existencia de l\u00edneas de defensa; vigilancia continua y reevaluaci\u00f3n peri\u00f3dica; y diferenciaci\u00f3n de responsabilidades.<\/p>\n<p>El cap\u00edtulo III se refiere a la Pol\u00edtica de Seguridad y los requisitos m\u00ednimos para permitir una protecci\u00f3n adecuada de la informaci\u00f3n y los servicios. En los art\u00edculos\u00a012 a\u00a027 se definen tales requisitos: organizaci\u00f3n e implantaci\u00f3n del proceso de seguridad; gesti\u00f3n de riesgos, consistente en un proceso de identificaci\u00f3n, an\u00e1lisis, evaluaci\u00f3n y tratamiento de los mismos; gesti\u00f3n de personal; profesionalidad; autorizaci\u00f3n y control de los accesos; protecci\u00f3n de las instalaciones; adquisici\u00f3n de productos de seguridad y contrataci\u00f3n de servicios de seguridad; m\u00ednimo privilegio; integridad y actualizaci\u00f3n del sistema; protecci\u00f3n de la informaci\u00f3n almacenada y en tr\u00e1nsito; prevenci\u00f3n ante otros sistemas de informaci\u00f3n interconectados; registro de la actividad y detecci\u00f3n de c\u00f3digo da\u00f1ino; incidentes de seguridad; continuidad de la actividad; y mejora continua del proceso de seguridad. Seguidamente, el art\u00edculo\u00a028 indica que para el cumplimiento de tales requisitos m\u00ednimos deber\u00e1n adoptarse las medidas recogidas en el anexo II, conforme a una serie de consideraciones al efecto. No obstante, tales medidas de seguridad podr\u00e1n ser reemplazadas por otras compensatorias, siempre y cuando se justifique documentalmente que la protecci\u00f3n que aportan es, al menos, equivalente, y satisfacen los principios b\u00e1sicos y requisitos m\u00ednimos indicados previamente. En el art\u00edculo\u00a029 se hace un llamamiento a la utilizaci\u00f3n de infraestructuras y servicios comunes de las administraciones p\u00fablicas en aras de lograr una mayor eficiencia y retroalimentaci\u00f3n de las sinergias de cada colectivo. Por \u00faltimo, el art\u00edculo\u00a030 establece la posibilidad de implementar perfiles de cumplimiento espec\u00edficos, as\u00ed como esquemas de acreditaci\u00f3n de entidades de implementaci\u00f3n de configuraciones seguras.<\/p>\n<p>El cap\u00edtulo IV versa sobre la auditor\u00eda de la seguridad, el informe del estado de la seguridad y la respuesta a incidentes de seguridad. La auditor\u00eda de la seguridad se desarrolla \u00edntegramente en el art\u00edculo\u00a031, detallando las caracter\u00edsticas del procedimiento de auditor\u00eda, as\u00ed como de los correspondientes informes. Por su parte, el art\u00edculo\u00a032, relativo al informe del estado de la seguridad, destaca el papel de la Comisi\u00f3n Sectorial de Administraci\u00f3n Electr\u00f3nica en este \u00e1mbito, as\u00ed como del CCN y los \u00f3rganos colegiados competentes en el \u00e1mbito de la administraci\u00f3n digital en la Administraci\u00f3n General del Estado.<\/p>\n<p>La prevenci\u00f3n, detecci\u00f3n y respuesta a incidentes de seguridad se regula en los art\u00edculos\u00a033 y\u00a034, separando, por un lado, los aspectos relativos a la capacidad de respuesta y, por otro, los relativo a la prestaci\u00f3n de los servicios de respuesta a incidentes de seguridad, tanto a las entidades del Sector P\u00fablico como a las organizaciones del sector privado que les presten servicios.<\/p>\n<p>En el cap\u00edtulo V, art\u00edculos\u00a035 a\u00a038, se definen las normas de conformidad, que se concretan en cuatro: Administraci\u00f3n Digital, ciclo de vida de servicios y sistemas, mecanismos de control y procedimientos de determinaci\u00f3n de la conformidad con el ENS.<\/p>\n<p>Por su parte, el cap\u00edtulo VI, compuesto por su \u00fanico art\u00edculo, el\u00a039, establece la obligaci\u00f3n de actualizaci\u00f3n permanente, de acuerdo con el marco jur\u00eddico vigente en cada momento, la evoluci\u00f3n de la tecnolog\u00eda y los est\u00e1ndares en materia de seguridad y sistemas, as\u00ed como de las ya mencionadas nuevas amenazas y vectores de ataque.<\/p>\n<p>Concluye el articulado de la parte dispositiva con el cap\u00edtulo VII, que desarrolla el procedimiento de categorizaci\u00f3n de los sistemas de informaci\u00f3n, definiendo en el art\u00edculo\u00a040 las categor\u00edas de seguridad y en el art\u00edculo\u00a041 las facultades al respecto.<\/p>\n<p>En cuanto a las tres disposiciones adicionales, la primera regula los programas de sensibilizaci\u00f3n, concienciaci\u00f3n y formaci\u00f3n, dirigidos al personal de las entidades del sector p\u00fablico que desarrollar\u00e1n el CCN y el Instituto Nacional de Administraci\u00f3n P\u00fablica.<\/p>\n<p>La segunda disposici\u00f3n adicional regula las instrucciones t\u00e9cnicas de seguridad, de obligado cumplimiento y las gu\u00edas de seguridad de las tecnolog\u00edas de la informaci\u00f3n y la comunicaci\u00f3n (gu\u00edas CCN-STIC).<\/p>\n<p>Por \u00faltimo, la tercera disposici\u00f3n adicional establece el cumplimiento del llamado principio de \u00abno causar un perjuicio significativo\u00bb al medioambiente (principio DNSH, por sus siglas en ingl\u00e9s,\u00a0<em>Do No Significant Harm)<\/em>\u00a0y las condiciones del etiquetado clim\u00e1tico y digital.<\/p>\n<p>La disposici\u00f3n transitoria \u00fanica fija un plazo de veinticuatro meses para que los sistemas de informaci\u00f3n del \u00e1mbito de aplicaci\u00f3n de este real decreto, preexistentes a su entrada en vigor, alcancen su plena adecuaci\u00f3n al ENS.<\/p>\n<p>La disposici\u00f3n derogatoria suprime el Real Decreto\u00a03\/2010, de\u00a08 de enero, as\u00ed como cuantas disposiciones de igual o inferior rango se opongan a lo dispuesto en este real decreto.<\/p>\n<p>Por \u00faltimo, la norma cuenta con tres disposiciones finales. La primera de ellas enumera los t\u00edtulos competenciales; la segunda disposici\u00f3n final habilita a la persona titular del Ministerio de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital para dictar las disposiciones necesarias para la su aplicaci\u00f3n y desarrollo, sin perjuicio de las competencias de las comunidades aut\u00f3nomas para el desarrollo y ejecuci\u00f3n de la legislaci\u00f3n b\u00e1sica del Estado, y la disposici\u00f3n final tercera ordena la entrada en vigor el d\u00eda siguiente al de su publicaci\u00f3n en el \u00abBolet\u00edn Oficial del Estado\u00bb.<\/p>\n<p>El real decreto se complementa con cuatro anexos: el anexo I regula las categor\u00edas de seguridad de los sistemas de informaci\u00f3n, detallando la secuencia de actuaciones para determinar la categor\u00eda de seguridad de un sistema; el anexo II detalla las medidas de seguridad; el anexo III se ocupa del objeto, niveles e interpretaci\u00f3n de la Auditor\u00eda de la seguridad y, por \u00faltimo, el anexo IV incluye el glosario de t\u00e9rminos y definiciones.<\/p>\n<p>Con relaci\u00f3n, en particular, al anexo II, este detalla las medidas de seguridad estructuradas en tres grupos: el marco organizativo, constituido por el conjunto de medidas relacionadas con la organizaci\u00f3n global de la seguridad; el marco operacional, formado por las medidas a tomar para proteger la operaci\u00f3n del sistema como conjunto integral de componentes para un fin; y las medidas de protecci\u00f3n, que se centran en proteger activos concretos, seg\u00fan su naturaleza y la calidad exigida por el nivel de seguridad de las dimensiones afectadas. Como se ha dicho, la modificaci\u00f3n del marco t\u00e1ctico y operativo en el que se desenvuelven las ciberamenazas y sus correlativas salvaguardas ha obligado a actualizar el elenco de medidas de seguridad del anexo II, con objeto de a\u00f1adir, eliminar o modificar controles y sub-controles, al tiempo que se incluye un nuevo sistema de referencias m\u00e1s moderno y adecuado, sobre la base de la existencia de un requisito general y de unos posibles refuerzos, alineados con el nivel de seguridad perseguido. Todo ello se efect\u00faa con el objetivo de afianzar de manera proporcionada la seguridad de los sistemas de informaci\u00f3n concernidos, y facilitar su implantaci\u00f3n y auditor\u00eda.<\/p>\n<p>IV<\/p>\n<p>El real decreto, cuya aprobaci\u00f3n est\u00e1 incluida en el Plan Anual Normativo de la Administraci\u00f3n General del Estado para el a\u00f1o\u00a02022, se ajusta a los principios de buena regulaci\u00f3n contenidos en el art\u00edculo\u00a0129 de la Ley\u00a039\/2015, de\u00a01 de octubre (principios de necesidad, eficacia, proporcionalidad, seguridad jur\u00eddica, transparencia y eficiencia).<\/p>\n<p>As\u00ed, la norma es acorde con los principios de necesidad y eficacia en tanto que persigue un inter\u00e9s general al concretar la regulaci\u00f3n del ENS desarrollando en este aspecto la Ley\u00a040\/2015, de\u00a01 de octubre y otros aspectos concretos de la normativa nacional y de la Uni\u00f3n Europea mencionada en este pre\u00e1mbulo. La norma es tambi\u00e9n acorde con el principio de proporcionalidad, al contener la regulaci\u00f3n imprescindible para la consecuci\u00f3n de los objetivos previamente mencionados. Igualmente, se ajusta al principio de seguridad jur\u00eddica, siendo coherente con el resto del ordenamiento, estableci\u00e9ndose un marco normativo estable, integrado y claro. Durante el procedimiento de elaboraci\u00f3n de la norma y a\u00fan en el contexto de la aplicaci\u00f3n de las previsiones del art\u00edculo\u00a027 de la Ley\u00a050\/1997, de\u00a027 de noviembre, del Gobierno, por tratarse de una tramitaci\u00f3n de urgencia acordada por el Consejo de Ministros, se han formalizado los tr\u00e1mites de audiencia e informaci\u00f3n p\u00fablica, conforme a lo previsto en el art\u00edculo\u00a0133 de la Ley\u00a039\/2015, de\u00a01 de octubre, y el art\u00edculo\u00a026 de la Ley\u00a050\/1997, de\u00a027 de noviembre, en cumplimiento del principio de transparencia, quedando adem\u00e1s justificados en el pre\u00e1mbulo los objetivos que persigue este real decreto. El proyecto se ha sometido a consulta a las comunidades aut\u00f3nomas y a la Federaci\u00f3n Espa\u00f1ola de Municipios y Provincias a trav\u00e9s de la Comisi\u00f3n Sectorial de Administraci\u00f3n Electr\u00f3nica y ha sido informado por la Comisi\u00f3n Nacional de los Mercados y la Competencia A.A.I. y la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos A.A.I.<\/p>\n<p>Por \u00faltimo, en virtud del principio de eficiencia la norma no introduce ninguna variaci\u00f3n en materia de cargas administrativas, respecto de la normativa que desarrolla.<\/p>\n<p>El real decreto se aprueba en ejercicio de las competencias previstas en los art\u00edculos\u00a0149.1.18.\u00aa, 149.1.21.\u00aa y\u00a0149.1.29.\u00aa de la Constituci\u00f3n, que atribuyen al Estado la competencia exclusiva sobre las bases del r\u00e9gimen jur\u00eddico de las administraciones p\u00fablicas, sobre las telecomunicaciones y sobre la seguridad p\u00fablica, respectivamente.<\/p>\n<p>En su virtud, a propuesta de la Ministra de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital, con la aprobaci\u00f3n previa de la Ministra de Hacienda y Funci\u00f3n P\u00fablica, de acuerdo con el Consejo de Estado, y previa deliberaci\u00f3n del Consejo de Ministros en su reuni\u00f3n del d\u00eda\u00a03 de\u00a0mayo\u00a0de\u00a02022,<\/p>\n<p>DISPONGO:<\/p>\n<p>CAP\u00cdTULO I<\/p>\n<p><strong>Disposiciones generales<\/strong><\/p>\n<p><strong>Art\u00edculo\u00a01.\u2003Objeto.<\/strong><\/p>\n<p>1.\u2003Este real decreto tiene por objeto regular el Esquema Nacional de Seguridad (en adelante, ENS), establecido en el art\u00edculo\u00a0156.2 de la Ley\u00a040\/2015, de\u00a01 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico.<\/p>\n<p>2.\u2003El ENS est\u00e1 constituido por los principios b\u00e1sicos y requisitos m\u00ednimos necesarios para una protecci\u00f3n adecuada de la informaci\u00f3n tratada y los servicios prestados por las entidades de su \u00e1mbito de aplicaci\u00f3n, con objeto de asegurar el acceso, la confidencialidad, la integridad, la trazabilidad, la autenticidad, la disponibilidad y la conservaci\u00f3n de los datos, la informaci\u00f3n y los servicios utilizados por medios electr\u00f3nicos que gestionen en el ejercicio de sus competencias.<\/p>\n<p>3.\u2003Lo dispuesto en este real decreto, por cuanto afecta a los sistemas de informaci\u00f3n utilizados para la prestaci\u00f3n de los servicios p\u00fablicos, deber\u00e1 considerarse comprendido en los recursos y procedimientos integrantes del Sistema de Seguridad Nacional recogidos en la Ley\u00a036\/2015, de\u00a028 de septiembre, de Seguridad Nacional.<\/p>\n<p><strong>Art\u00edculo\u00a02.\u2003\u00c1mbito de aplicaci\u00f3n.<\/strong><\/p>\n<p>1.\u2003El presente real decreto es de aplicaci\u00f3n a todo el sector p\u00fablico, en los t\u00e9rminos en que este se define por el art\u00edculo\u00a02 de la Ley\u00a040\/2015, de\u00a01 de octubre, y de acuerdo con lo previsto en el art\u00edculo\u00a0156.2 de la misma.<\/p>\n<p>2.\u2003Asimismo, sin perjuicio de la aplicaci\u00f3n de la Ley\u00a09\/1968, de\u00a05 de abril, de Secretos Oficiales y otra normativa especial, este real decreto ser\u00e1 de aplicaci\u00f3n a los sistemas que tratan informaci\u00f3n clasificada, pudiendo resultar necesario adoptar medidas complementarias de seguridad, espec\u00edficas para dichos sistemas, derivadas de los compromisos internacionales contra\u00eddos por Espa\u00f1a o de su pertenencia a organismos o foros internacionales.<\/p>\n<p>3.\u2003Este real decreto tambi\u00e9n se aplica a los sistemas de informaci\u00f3n de las entidades del sector privado, incluida la obligaci\u00f3n de contar con la pol\u00edtica de seguridad a que se refiere el art\u00edculo\u00a012, cuando, de acuerdo con la normativa aplicable y en virtud de una relaci\u00f3n contractual, presten servicios o provean soluciones a las entidades del sector p\u00fablico para el ejercicio por estas de sus competencias y potestades administrativas.<\/p>\n<p>La pol\u00edtica de seguridad a que se refiere el art\u00edculo\u00a012 ser\u00e1 aprobada en el caso de estas entidades por el \u00f3rgano que ostente las m\u00e1ximas competencias ejecutivas.<\/p>\n<p>Los pliegos de prescripciones administrativas o t\u00e9cnicas de los contratos que celebren las entidades del sector p\u00fablico incluidas en el \u00e1mbito de aplicaci\u00f3n de este real decreto contemplar\u00e1n todos aquellos requisitos necesarios para asegurar la conformidad con el ENS de los sistemas de informaci\u00f3n en los que se sustenten los servicios prestados por los contratistas, tales como la presentaci\u00f3n de las correspondientes Declaraciones o Certificaciones de Conformidad con el ENS.<\/p>\n<p>Esta cautela se extender\u00e1 tambi\u00e9n a la cadena de suministro de dichos contratistas, en la medida que sea necesario y de acuerdo con los resultados del correspondiente an\u00e1lisis de riesgos.<\/p>\n<p>4.\u2003Cuando las entidades del sector p\u00fablico lleven a cabo la instalaci\u00f3n, despliegue y explotaci\u00f3n de redes\u00a05G o la prestaci\u00f3n de servicios\u00a05G, adem\u00e1s de las previsiones de este real decreto ser\u00e1 de aplicaci\u00f3n lo establecido en el Real Decreto-ley\u00a07\/2022, de\u00a029 de marzo, sobre requisitos para garantizar la seguridad de las redes y servicios de comunicaciones electr\u00f3nicas de quinta generaci\u00f3n, en particular, lo dispuesto en su art\u00edculo\u00a017 relativo a la gesti\u00f3n de seguridad por las administraciones p\u00fablicas, as\u00ed como su normativa de desarrollo.<\/p>\n<p><strong>Art\u00edculo\u00a03.\u2003Sistemas de informaci\u00f3n que traten datos personales.<\/strong><\/p>\n<p>1.\u2003Cuando un sistema de informaci\u00f3n trate datos personales le ser\u00e1 de aplicaci\u00f3n lo dispuesto en el Reglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo, de\u00a027 de abril de\u00a02016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva\u00a095\/46\/CE (Reglamento General de Protecci\u00f3n de Datos) y en la Ley Org\u00e1nica\u00a03\/2018, de\u00a05 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales, o, en su caso, la Ley Org\u00e1nica\u00a07\/2021, de\u00a026 de mayo, de protecci\u00f3n de datos personales tratados para fines de prevenci\u00f3n, detecci\u00f3n, investigaci\u00f3n y enjuiciamiento de infracciones penales y de ejecuci\u00f3n de sanciones penales, el resto de normativa de aplicaci\u00f3n, as\u00ed como los criterios que se establezcan por la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos o en su \u00e1mbito competencial, por las autoridades auton\u00f3micas de protecci\u00f3n de datos, sin perjuicio de los requisitos establecidos en el presente real decreto.<\/p>\n<p>2.\u2003En estos supuestos, el responsable o el encargado del tratamiento, asesorado por el delegado de protecci\u00f3n de datos, realizar\u00e1n un an\u00e1lisis de riesgos conforme al art\u00edculo\u00a024 del Reglamento General de Protecci\u00f3n de Datos y, en los supuestos de su art\u00edculo\u00a035, una evaluaci\u00f3n de impacto en la protecci\u00f3n de datos.<\/p>\n<p>3.\u2003En todo caso, prevalecer\u00e1n las medidas a implantar como consecuencia del an\u00e1lisis de riesgos y, en su caso, de la evaluaci\u00f3n de impacto a los que se refiere el apartado anterior, en caso de resultar agravadas respecto de las previstas en el presente real decreto.<\/p>\n<p><strong>Art\u00edculo\u00a04.\u2003Definiciones.<\/strong><\/p>\n<p>A los efectos previstos en este real decreto, las definiciones, palabras, expresiones y t\u00e9rminos han de ser entendidos en el sentido indicado en el Glosario de t\u00e9rminos incluido en el anexo IV.<\/p>\n<p>CAP\u00cdTULO II<\/p>\n<p><strong>Principios b\u00e1sicos<\/strong><\/p>\n<p><strong>Art\u00edculo\u00a05.\u2003Principios b\u00e1sicos del Esquema Nacional de Seguridad.<\/strong><\/p>\n<p>El objeto \u00faltimo de la seguridad de la informaci\u00f3n es garantizar que una organizaci\u00f3n podr\u00e1 cumplir sus objetivos, desarrollar sus funciones y ejercer sus competencias utilizando sistemas de informaci\u00f3n. Por ello, en materia de seguridad de la informaci\u00f3n deber\u00e1n tenerse en cuenta los siguientes principios b\u00e1sicos:<\/p>\n<p>a)\u2003Seguridad como proceso integral.<\/p>\n<p>b)\u2003Gesti\u00f3n de la seguridad basada en los riesgos.<\/p>\n<p>c)\u2003Prevenci\u00f3n, detecci\u00f3n, respuesta y conservaci\u00f3n.<\/p>\n<p>d)\u2003Existencia de l\u00edneas de defensa.<\/p>\n<p>e)\u2003Vigilancia continua.<\/p>\n<p>f)\u2003Reevaluaci\u00f3n peri\u00f3dica.<\/p>\n<p>g)\u2003Diferenciaci\u00f3n de responsabilidades.<\/p>\n<p><strong>Art\u00edculo\u00a06.\u2003La seguridad como un proceso integral.<\/strong><\/p>\n<p>1.\u2003La seguridad se entiende como un proceso integral constituido por todos los elementos humanos, materiales, t\u00e9cnicos, jur\u00eddicos y organizativos relacionados con el sistema de informaci\u00f3n. La aplicaci\u00f3n del ENS estar\u00e1 presidida por este principio, que excluye cualquier actuaci\u00f3n puntual o tratamiento coyuntural.<\/p>\n<p>2.\u2003Se prestar\u00e1 la m\u00e1xima atenci\u00f3n a la concienciaci\u00f3n de las personas que intervienen en el proceso y la de los responsables jer\u00e1rquicos, para evitar que, la ignorancia, la falta de organizaci\u00f3n y de coordinaci\u00f3n o de instrucciones adecuadas, constituyan fuentes de riesgo para la seguridad.<\/p>\n<p><strong>Art\u00edculo\u00a07.\u2003Gesti\u00f3n de la seguridad basada en los riesgos.<\/strong><\/p>\n<p>1.\u2003El an\u00e1lisis y la gesti\u00f3n de los riesgos es parte esencial del proceso de seguridad, debiendo constituir una actividad continua y permanentemente actualizada.<\/p>\n<p>2.\u2003La gesti\u00f3n de los riesgos permitir\u00e1 el mantenimiento de un entorno controlado, minimizando los riesgos a niveles aceptables. La reducci\u00f3n a estos niveles se realizar\u00e1 mediante una apropiada aplicaci\u00f3n de medidas de seguridad, de manera equilibrada y proporcionada a la naturaleza de la informaci\u00f3n tratada, de los servicios a prestar y de los riesgos a los que est\u00e9n expuestos.<\/p>\n<p><strong>Art\u00edculo\u00a08.\u2003Prevenci\u00f3n, detecci\u00f3n, respuesta y conservaci\u00f3n.<\/strong><\/p>\n<p>1.\u2003La seguridad del sistema debe contemplar las acciones relativas a los aspectos de prevenci\u00f3n, detecci\u00f3n y respuesta, al objeto de minimizar sus vulnerabilidades y lograr que las amenazas sobre el mismo no se materialicen o que, en el caso de hacerlo, no afecten gravemente a la informaci\u00f3n que maneja o a los servicios que presta.<\/p>\n<p>2.\u2003Las medidas de prevenci\u00f3n, que podr\u00e1n incorporar componentes orientados a la disuasi\u00f3n o a la reducci\u00f3n de la superficie de exposici\u00f3n, deben eliminar o reducir la posibilidad de que las amenazas lleguen a materializarse.<\/p>\n<p>3.\u2003Las medidas de detecci\u00f3n ir\u00e1n dirigidas a descubrir la presencia de un ciberincidente.<\/p>\n<p>4.\u2003Las medidas de respuesta, que se gestionar\u00e1n en tiempo oportuno, estar\u00e1n orientadas a la restauraci\u00f3n de la informaci\u00f3n y los servicios que pudieran haberse visto afectados por un incidente de seguridad.<\/p>\n<p>5.\u2003Sin merma de los restantes principios b\u00e1sicos y requisitos m\u00ednimos establecidos, el sistema de informaci\u00f3n garantizar\u00e1 la conservaci\u00f3n de los datos e informaci\u00f3n en soporte electr\u00f3nico.<\/p>\n<p>De igual modo, el sistema mantendr\u00e1 disponibles los servicios durante todo el ciclo vital de la informaci\u00f3n digital, a trav\u00e9s de una concepci\u00f3n y procedimientos que sean la base para la preservaci\u00f3n del patrimonio digital.<\/p>\n<p><strong>Art\u00edculo\u00a09.\u2003Existencia de l\u00edneas de defensa.<\/strong><\/p>\n<p>1.\u2003El sistema de informaci\u00f3n ha de disponer de una estrategia de protecci\u00f3n constituida por m\u00faltiples capas de seguridad, dispuesta de forma que, cuando una de las capas sea comprometida, permita:<\/p>\n<p>a)\u2003Desarrollar una reacci\u00f3n adecuada frente a los incidentes que no han podido evitarse, reduciendo la probabilidad de que el sistema sea comprometido en su conjunto.<\/p>\n<p>b)\u2003Minimizar el impacto final sobre el mismo.<\/p>\n<p>2.\u2003Las l\u00edneas de defensa han de estar constituidas por medidas de naturaleza organizativa, f\u00edsica y l\u00f3gica.<\/p>\n<p><strong>Art\u00edculo\u00a010.\u2003Vigilancia continua y reevaluaci\u00f3n peri\u00f3dica.<\/strong><\/p>\n<p>1.\u2003La vigilancia continua permitir\u00e1 la detecci\u00f3n de actividades o comportamientos an\u00f3malos y su oportuna respuesta.<\/p>\n<p>2.\u2003La evaluaci\u00f3n permanente del estado de la seguridad de los activos permitir\u00e1 medir su evoluci\u00f3n, detectando vulnerabilidades e identificando deficiencias de configuraci\u00f3n.<\/p>\n<p>3.\u2003Las medidas de seguridad se reevaluar\u00e1n y actualizar\u00e1n peri\u00f3dicamente, adecuando su eficacia a la evoluci\u00f3n de los riesgos y los sistemas de protecci\u00f3n, pudiendo llegar a un replanteamiento de la seguridad, si fuese necesario.<\/p>\n<p><strong>Art\u00edculo\u00a011.\u2003Diferenciaci\u00f3n de responsabilidades.<\/strong><\/p>\n<p>1.\u2003En los sistemas de informaci\u00f3n se diferenciar\u00e1 el responsable de la informaci\u00f3n, el responsable del servicio, el responsable de la seguridad y el responsable del sistema.<\/p>\n<p>2.\u2003La responsabilidad de la seguridad de los sistemas de informaci\u00f3n estar\u00e1 diferenciada de la responsabilidad sobre la explotaci\u00f3n de los sistemas de informaci\u00f3n concernidos.<\/p>\n<p>3.\u2003La pol\u00edtica de seguridad de la organizaci\u00f3n detallar\u00e1 las atribuciones de cada responsable y los mecanismos de coordinaci\u00f3n y resoluci\u00f3n de conflictos.<\/p>\n<p>CAP\u00cdTULO III<\/p>\n<p><strong>Pol\u00edtica de seguridad y requisitos m\u00ednimos de seguridad<\/strong><\/p>\n<p><strong>Art\u00edculo\u00a012.\u2003Pol\u00edtica de seguridad y requisitos m\u00ednimos de seguridad.<\/strong><\/p>\n<p>1.\u2003La pol\u00edtica de seguridad de la informaci\u00f3n es el conjunto de directrices que rigen la forma en que una organizaci\u00f3n gestiona y protege la informaci\u00f3n que trata y los servicios que presta. A tal efecto, el instrumento que apruebe dicha pol\u00edtica de seguridad deber\u00e1 incluir, como m\u00ednimo, los siguientes extremos:<\/p>\n<p>a)\u2003Los objetivos o misi\u00f3n de la organizaci\u00f3n.<\/p>\n<p>b)\u2003El marco regulatorio en el que se desarrollar\u00e1n las actividades.<\/p>\n<p>c)\u2003Los roles o funciones de seguridad, definiendo para cada uno, sus deberes y responsabilidades, as\u00ed como el procedimiento para su designaci\u00f3n y renovaci\u00f3n.<\/p>\n<p>d)\u2003La estructura y composici\u00f3n del comit\u00e9 o los comit\u00e9s para la gesti\u00f3n y coordinaci\u00f3n de la seguridad, detallando su \u00e1mbito de responsabilidad y la relaci\u00f3n con otros elementos de la organizaci\u00f3n.<\/p>\n<p>e)\u2003Las directrices para la estructuraci\u00f3n de la documentaci\u00f3n de seguridad del sistema, su gesti\u00f3n y acceso.<\/p>\n<p>f)\u2003Los riesgos que se derivan del tratamiento de los datos personales.<\/p>\n<p>2.\u2003Cada administraci\u00f3n p\u00fablica contar\u00e1 con una pol\u00edtica de seguridad formalmente aprobada por el \u00f3rgano competente. Asimismo, cada \u00f3rgano o entidad con personalidad jur\u00eddica propia comprendido en el \u00e1mbito subjetivo del art\u00edculo\u00a02 deber\u00e1 contar con una pol\u00edtica de seguridad formalmente aprobada por el \u00f3rgano competente.<\/p>\n<p>No obstante, la totalidad o una parte de los sujetos de un sector p\u00fablico institucional podr\u00e1n quedar incluidos en el \u00e1mbito subjetivo de la pol\u00edtica de seguridad aprobada por la Administraci\u00f3n con la que guarden relaci\u00f3n de vinculaci\u00f3n, dependencia o adscripci\u00f3n, cuando as\u00ed lo determinen los \u00f3rganos competentes en el ejercicio de las potestades de organizaci\u00f3n.<\/p>\n<p>3.\u2003En la Administraci\u00f3n General del Estado, cada ministerio contar\u00e1 con su pol\u00edtica de seguridad, que aprobar\u00e1 la persona titular del Departamento. Los organismos p\u00fablicos y entidades pertenecientes al sector p\u00fablico institucional estatal podr\u00e1n contar con su propia pol\u00edtica de seguridad, aprobada por el \u00f3rgano competente, que ser\u00e1 coherente con la del Departamento con el que mantenga la relaci\u00f3n de vinculaci\u00f3n, dependencia o adscripci\u00f3n, o bien quedar comprendidos en el \u00e1mbito subjetivo de la pol\u00edtica de seguridad de este. Tambi\u00e9n podr\u00e1n contar con su propia pol\u00edtica de seguridad, aprobada por el \u00f3rgano competente, coherente con la del Departamento del que dependan o al que est\u00e9n adscritos, los centros directivos de la propia Administraci\u00f3n General del Estado que gestionen servicios bajo la declaraci\u00f3n de servicios compartidos.<\/p>\n<p>4.\u2003La Secretar\u00eda General de Administraci\u00f3n Digital del Ministerio de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital dispondr\u00e1 de su propia pol\u00edtica de seguridad, que ser\u00e1 aprobada por la persona titular de la misma.<\/p>\n<p>5.\u2003Los municipios podr\u00e1n disponer de una pol\u00edtica de seguridad com\u00fan elaborada por la entidad local comarcal o provincial que asuma la responsabilidad de la seguridad de la informaci\u00f3n de los sistemas municipales.<\/p>\n<p>6.\u2003La pol\u00edtica de seguridad se establecer\u00e1 de acuerdo con los principios b\u00e1sicos se\u00f1alados en el cap\u00edtulo II y se desarrollar\u00e1 aplicando los siguientes requisitos m\u00ednimos:<\/p>\n<p>a)\u2003Organizaci\u00f3n e implantaci\u00f3n del proceso de seguridad.<\/p>\n<p>b)\u2003An\u00e1lisis y gesti\u00f3n de los riesgos.<\/p>\n<p>c)\u2003Gesti\u00f3n de personal.<\/p>\n<p>d)\u2003Profesionalidad.<\/p>\n<p>e)\u2003Autorizaci\u00f3n y control de los accesos.<\/p>\n<p>f)\u2003Protecci\u00f3n de las instalaciones.<\/p>\n<p>g)\u2003Adquisici\u00f3n de productos de seguridad y contrataci\u00f3n de servicios de seguridad.<\/p>\n<p>h)\u2003M\u00ednimo privilegio.<\/p>\n<p>i)\u2003Integridad y actualizaci\u00f3n del sistema.<\/p>\n<p>j)\u2003Protecci\u00f3n de la informaci\u00f3n almacenada y en tr\u00e1nsito.<\/p>\n<p>k)\u2003Prevenci\u00f3n ante otros sistemas de informaci\u00f3n interconectados.<\/p>\n<p>l)\u2003Registro de la actividad y detecci\u00f3n de c\u00f3digo da\u00f1ino.<\/p>\n<p>m)\u2003Incidentes de seguridad.<\/p>\n<p>n)\u2003Continuidad de la actividad.<\/p>\n<p>\u00f1)\u2003Mejora continua del proceso de seguridad.<\/p>\n<p>7.\u2003Los requisitos m\u00ednimos se exigir\u00e1n en proporci\u00f3n a los riesgos identificados en cada sistema, de conformidad con lo dispuesto en el art\u00edculo\u00a028, alguno de los cuales podr\u00e1 obviarse en sistemas sin riesgos significativos.<\/p>\n<p><strong>Art\u00edculo\u00a013.\u2003Organizaci\u00f3n e implantaci\u00f3n del proceso de seguridad.<\/strong><\/p>\n<p>1.\u2003La seguridad de los sistemas de informaci\u00f3n deber\u00e1 comprometer a todos los miembros de la organizaci\u00f3n.<\/p>\n<p>2.\u2003La pol\u00edtica de seguridad, en aplicaci\u00f3n del principio de diferenciaci\u00f3n de responsabilidades a que se refiere el art\u00edculo\u00a011 y seg\u00fan se detalla en la secci\u00f3n\u00a03.1 del anexo II, deber\u00e1 ser conocida por todas las personas que formen parte de la organizaci\u00f3n e identificar de forma inequ\u00edvoca a los responsables de velar por su cumplimiento, los cuales tendr\u00e1n las siguientes funciones:<\/p>\n<p>a)\u2003El responsable de la informaci\u00f3n determinar\u00e1 los requisitos de la informaci\u00f3n tratada<\/p>\n<p>b)\u2003El responsable del servicio determinar\u00e1 los requisitos de los servicios prestados.<\/p>\n<p>c)\u2003El responsable de la seguridad determinar\u00e1 las decisiones para satisfacer los requisitos de seguridad de la informaci\u00f3n y de los servicios, supervisar\u00e1 la implantaci\u00f3n de las medidas necesarias para garantizar que se satisfacen los requisitos y reportar\u00e1 sobre estas cuestiones.<\/p>\n<p>d)\u2003El responsable del sistema, por s\u00ed o a trav\u00e9s de recursos propios o contratados, se encargar\u00e1 de desarrollar la forma concreta de implementar la seguridad en el sistema y de la supervisi\u00f3n de la operaci\u00f3n diaria del mismo, pudiendo delegar en administradores u operadores bajo su responsabilidad.<\/p>\n<p>3.\u2003El responsable de la seguridad ser\u00e1 distinto del responsable del sistema, no debiendo existir dependencia jer\u00e1rquica entre ambos. En aquellas situaciones excepcionales en las que la ausencia justificada de recursos haga necesario que ambas funciones recaigan en la misma persona o en distintas personas entre las que exista relaci\u00f3n jer\u00e1rquica, deber\u00e1n aplicarse medidas compensatorias para garantizar la finalidad del principio de diferenciaci\u00f3n de responsabilidades previsto en el art\u00edculo\u00a011.<\/p>\n<p>4.\u2003Una Instrucci\u00f3n T\u00e9cnica de Seguridad regular\u00e1 el Esquema de Certificaci\u00f3n de Responsables de la Seguridad, que recoger\u00e1 las condiciones y requisitos exigibles a esta figura.<\/p>\n<p>5.\u2003En el caso de servicios externalizados, salvo por causa justificada y documentada, la organizaci\u00f3n prestataria de dichos servicios deber\u00e1 designar un POC (Punto o Persona de Contacto) para la seguridad de la informaci\u00f3n tratada y el servicio prestado, que cuente con el apoyo de los \u00f3rganos de direcci\u00f3n, y que canalice y supervise, tanto el cumplimiento de los requisitos de seguridad del servicio que presta o soluci\u00f3n que provea, como las comunicaciones relativas a la seguridad de la informaci\u00f3n y la gesti\u00f3n de los incidentes para el \u00e1mbito de dicho servicio.<\/p>\n<p>Dicho POC de seguridad ser\u00e1 el propio Responsable de Seguridad de la organizaci\u00f3n contratada, formar\u00e1 parte de su \u00e1rea o tendr\u00e1 comunicaci\u00f3n directa con la misma. Todo ello sin perjuicio de que la responsabilidad \u00faltima resida en la entidad del sector p\u00fablico destinataria de los citados servicios.<\/p>\n<p><strong>Art\u00edculo\u00a014.\u2003An\u00e1lisis y gesti\u00f3n de los riesgos.<\/strong><\/p>\n<p>1.\u2003Cada organizaci\u00f3n que desarrolle e implante sistemas para el tratamiento de la informaci\u00f3n o la prestaci\u00f3n de servicios realizar\u00e1 su propia gesti\u00f3n de riesgos.<\/p>\n<p>2.\u2003Esta gesti\u00f3n se realizar\u00e1 por medio del an\u00e1lisis y tratamiento de los riesgos a los que est\u00e1 expuesto el sistema. Sin perjuicio de lo dispuesto en el anexo II, se emplear\u00e1 alguna metodolog\u00eda reconocida internacionalmente.<\/p>\n<p>3.\u2003Las medidas adoptadas para mitigar o suprimir los riesgos deber\u00e1n estar justificadas y, en todo caso, existir\u00e1 una proporcionalidad entre ellas y los riesgos.<\/p>\n<p><strong>Art\u00edculo\u00a015.\u2003Gesti\u00f3n de personal.<\/strong><\/p>\n<p>1.\u2003El personal, propio o ajeno, relacionado con los sistemas de informaci\u00f3n sujetos a lo dispuesto en este real decreto, deber\u00e1 ser formado e informado de sus deberes, obligaciones y responsabilidades en materia de seguridad. Su actuaci\u00f3n, que deber\u00e1 ser supervisada para verificar que se siguen los procedimientos establecidos, aplicar\u00e1 las normas y procedimientos operativos de seguridad aprobados en el desempe\u00f1o de sus cometidos.<\/p>\n<p>2.\u2003El significado y alcance del uso seguro del sistema se concretar\u00e1 y plasmar\u00e1 en unas normas de seguridad que ser\u00e1n aprobadas por la direcci\u00f3n o el \u00f3rgano superior correspondiente.<\/p>\n<p><strong>Art\u00edculo\u00a016.\u2003 Profesionalidad.<\/strong><\/p>\n<p>1.\u2003La seguridad de los sistemas de informaci\u00f3n estar\u00e1 atendida y ser\u00e1 revisada y auditada por personal cualificado, dedicado e instruido en todas las fases de su ciclo de vida: planificaci\u00f3n, dise\u00f1o, adquisici\u00f3n, construcci\u00f3n, despliegue, explotaci\u00f3n, mantenimiento, gesti\u00f3n de incidencias y desmantelamiento.<\/p>\n<p>2.\u2003Las entidades del \u00e1mbito de aplicaci\u00f3n de este real decreto exigir\u00e1n, de manera objetiva y no discriminatoria, que las organizaciones que les presten servicios de seguridad cuenten con profesionales cualificados y con unos niveles id\u00f3neos de gesti\u00f3n y madurez en los servicios prestados.<\/p>\n<p>3.\u2003Las organizaciones determinar\u00e1n los requisitos de formaci\u00f3n y experiencia necesaria del personal para el desarrollo de su puesto de trabajo.<\/p>\n<p><strong>Art\u00edculo\u00a017.\u2003Autorizaci\u00f3n y control de los accesos.<\/strong><\/p>\n<p>El acceso controlado a los sistemas de informaci\u00f3n comprendidos en el \u00e1mbito de aplicaci\u00f3n de este real decreto deber\u00e1 estar limitado a los usuarios, procesos, dispositivos u otros sistemas de informaci\u00f3n, debidamente autorizados, y exclusivamente a las funciones permitidas.<\/p>\n<p><strong>Art\u00edculo\u00a018.\u2003Protecci\u00f3n de las instalaciones.<\/strong><\/p>\n<p>Los sistemas de informaci\u00f3n y su infraestructura de comunicaciones asociada deber\u00e1n permanecer en \u00e1reas controladas y disponer de los mecanismos de acceso adecuados y proporcionales en funci\u00f3n del an\u00e1lisis de riesgos, sin perjuicio de lo establecido en la Ley\u00a08\/2011, de\u00a028 de abril, por la que se establecen medidas para la protecci\u00f3n de las infraestructuras cr\u00edticas y en el Real Decreto\u00a0704\/2011, de\u00a020 de mayo, por el que se aprueba el Reglamento de protecci\u00f3n de las infraestructuras cr\u00edticas.<\/p>\n<p><strong>Art\u00edculo\u00a019.\u2003Adquisici\u00f3n de productos de seguridad y contrataci\u00f3n de servicios de seguridad.<\/strong><\/p>\n<p>1.\u2003En la adquisici\u00f3n de productos de seguridad o contrataci\u00f3n de servicios de seguridad de las tecnolog\u00edas de la informaci\u00f3n y la comunicaci\u00f3n que vayan a ser empleados en los sistemas de informaci\u00f3n del \u00e1mbito de aplicaci\u00f3n de este real decreto, se utilizar\u00e1n, de forma proporcionada a la categor\u00eda del sistema y el nivel de seguridad determinados, aquellos que tengan certificada la funcionalidad de seguridad relacionada con el objeto de su adquisici\u00f3n.<\/p>\n<p>2.\u2003El Organismo de Certificaci\u00f3n del Esquema Nacional de Evaluaci\u00f3n y Certificaci\u00f3n de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n del Centro Criptol\u00f3gico Nacional (en adelante, CCN), constituido al amparo de lo dispuesto en el art\u00edculo\u00a02.2.c) del Real Decreto\u00a0421\/2004, de\u00a012 de marzo, por el que se regula el Centro Criptol\u00f3gico Nacional, teniendo en cuenta los criterios y metodolog\u00edas de evaluaci\u00f3n nacionales e internacionales reconocidas por este organismo y en funci\u00f3n del uso previsto del producto o servicio concreto dentro de sus competencias, determinar\u00e1 los siguientes aspectos:<\/p>\n<p>a)\u2003Los requisitos funcionales de seguridad y de aseguramiento de la certificaci\u00f3n.<\/p>\n<p>b)\u2003Otras certificaciones de seguridad adicionales que se requieran normativamente.<\/p>\n<p>c)\u2003Excepcionalmente, el criterio a seguir en los casos en que no existan productos o servicios certificados.<\/p>\n<p>3.\u2003Para la contrataci\u00f3n de servicios de seguridad se estar\u00e1 a lo se\u00f1alado en los apartados anteriores y a lo dispuesto en el art\u00edculo\u00a016.<\/p>\n<p><strong>Art\u00edculo\u00a020.\u2003M\u00ednimo privilegio.<\/strong><\/p>\n<p>Los sistemas de informaci\u00f3n deben dise\u00f1arse y configurarse otorgando los m\u00ednimos privilegios necesarios para su correcto desempe\u00f1o, lo que implica incorporar los siguientes aspectos:<\/p>\n<p>a)\u2003El sistema proporcionar\u00e1 la funcionalidad imprescindible para que la organizaci\u00f3n alcance sus objetivos competenciales o contractuales.<\/p>\n<p>b)\u2003Las funciones de operaci\u00f3n, administraci\u00f3n y registro de actividad ser\u00e1n las m\u00ednimas necesarias, y se asegurar\u00e1 que s\u00f3lo son desarrolladas por las personas autorizadas, desde emplazamientos o equipos asimismo autorizados; pudiendo exigirse, en su caso, restricciones de horario y puntos de acceso facultados.<\/p>\n<p>c)\u2003Se eliminar\u00e1n o desactivar\u00e1n, mediante el control de la configuraci\u00f3n, las funciones que sean innecesarias o inadecuadas al fin que se persigue. El uso ordinario del sistema ha de ser sencillo y seguro, de forma que una utilizaci\u00f3n insegura requiera de un acto consciente por parte del usuario.<\/p>\n<p>d)\u2003Se aplicar\u00e1n gu\u00edas de configuraci\u00f3n de seguridad para las diferentes tecnolog\u00edas, adaptadas a la categorizaci\u00f3n del sistema, al efecto de eliminar o desactivar las funciones que sean innecesarias o inadecuadas.<\/p>\n<p><strong>Art\u00edculo\u00a021.\u2003Integridad y actualizaci\u00f3n del sistema.<\/strong><\/p>\n<p>1.\u2003La inclusi\u00f3n de cualquier elemento f\u00edsico o l\u00f3gico en el cat\u00e1logo actualizado de activos del sistema, o su modificaci\u00f3n, requerir\u00e1 autorizaci\u00f3n formal previa.<\/p>\n<p>2.\u2003La evaluaci\u00f3n y monitorizaci\u00f3n permanentes permitir\u00e1n adecuar el estado de seguridad de los sistemas atendiendo a las deficiencias de configuraci\u00f3n, las vulnerabilidades identificadas y las actualizaciones que les afecten, as\u00ed como la detecci\u00f3n temprana de cualquier incidente que tenga lugar sobre los mismos.<\/p>\n<p><strong>Art\u00edculo\u00a022.\u2003Protecci\u00f3n de informaci\u00f3n almacenada y en tr\u00e1nsito.<\/strong><\/p>\n<p>1.\u2003En la organizaci\u00f3n e implantaci\u00f3n de la seguridad se prestar\u00e1 especial atenci\u00f3n a la informaci\u00f3n almacenada o en tr\u00e1nsito a trav\u00e9s de los equipos o dispositivos port\u00e1tiles o m\u00f3viles, los dispositivos perif\u00e9ricos, los soportes de informaci\u00f3n y las comunicaciones sobre redes abiertas, que deber\u00e1n analizarse especialmente para lograr una adecuada protecci\u00f3n.<\/p>\n<p>2.\u2003Se aplicar\u00e1n procedimientos que garanticen la recuperaci\u00f3n y conservaci\u00f3n a largo plazo de los documentos electr\u00f3nicos producidos por los sistemas de informaci\u00f3n comprendidos en el \u00e1mbito de aplicaci\u00f3n de este real decreto, cuando ello sea exigible.<\/p>\n<p>3.\u2003Toda informaci\u00f3n en soporte no electr\u00f3nico que haya sido causa o consecuencia directa de la informaci\u00f3n electr\u00f3nica a la que se refiere este real decreto, deber\u00e1 estar protegida con el mismo grado de seguridad que \u00e9sta. Para ello, se aplicar\u00e1n las medidas que correspondan a la naturaleza del soporte, de conformidad con las normas que resulten de aplicaci\u00f3n.<\/p>\n<p><strong>Art\u00edculo\u00a023.\u2003Prevenci\u00f3n ante otros sistemas de informaci\u00f3n interconectados.<\/strong><\/p>\n<p>Se proteger\u00e1 el per\u00edmetro del sistema de informaci\u00f3n, especialmente, si se conecta a redes p\u00fablicas, tal y como se definen en la Ley\u00a09\/2014, de\u00a09 de mayo, General de Telecomunicaciones, reforz\u00e1ndose las tareas de prevenci\u00f3n, detecci\u00f3n y respuesta a incidentes de seguridad.<\/p>\n<p>En todo caso, se analizar\u00e1n los riesgos derivados de la interconexi\u00f3n del sistema con otros sistemas y se controlar\u00e1 su punto de uni\u00f3n. Para la adecuada interconexi\u00f3n entre sistemas se estar\u00e1 a lo dispuesto en la Instrucci\u00f3n T\u00e9cnica de Seguridad correspondiente.<\/p>\n<p><strong>Art\u00edculo\u00a024.\u2003Registro de actividad y detecci\u00f3n de c\u00f3digo da\u00f1ino.<\/strong><\/p>\n<p>1.\u2003Con el prop\u00f3sito de satisfacer el objeto de este real decreto, con plenas garant\u00edas del derecho al honor, a la intimidad personal y familiar y a la propia imagen de los afectados, y de acuerdo con la normativa sobre protecci\u00f3n de datos personales, de funci\u00f3n p\u00fablica o laboral, y dem\u00e1s disposiciones que resulten de aplicaci\u00f3n, se registrar\u00e1n las actividades de los usuarios, reteniendo la informaci\u00f3n estrictamente necesaria para monitorizar, analizar, investigar y documentar actividades indebidas o no autorizadas, permitiendo identificar en cada momento a la persona que act\u00faa.<\/p>\n<p>2.\u2003Al objeto de preservar la seguridad de los sistemas de informaci\u00f3n, garantizando la rigurosa observancia de los principios de actuaci\u00f3n de las Administraciones p\u00fablicas, y de conformidad con lo dispuesto en el Reglamento General de Protecci\u00f3n de Datos y el respeto a los principios de limitaci\u00f3n de la finalidad, minimizaci\u00f3n de los datos y limitaci\u00f3n del plazo de conservaci\u00f3n all\u00ed enunciados, los sujetos comprendidos en el art\u00edculo\u00a02 podr\u00e1n, en la medida estrictamente necesaria y proporcionada, analizar las comunicaciones entrantes o salientes, y \u00fanicamente para los fines de seguridad de la informaci\u00f3n, de forma que sea posible impedir el acceso no autorizado a las redes y sistemas de informaci\u00f3n, detener los ataques de denegaci\u00f3n de servicio, evitar la distribuci\u00f3n malintencionada de c\u00f3digo da\u00f1ino as\u00ed como otros da\u00f1os a las antedichas redes y sistemas de informaci\u00f3n.<\/p>\n<p>3.\u2003Para corregir o, en su caso, exigir responsabilidades, cada usuario que acceda al sistema de informaci\u00f3n deber\u00e1 estar identificado de forma \u00fanica, de modo que se sepa, en todo momento, qui\u00e9n recibe derechos de acceso, de qu\u00e9 tipo son \u00e9stos, y qui\u00e9n ha realizado una determinada actividad.<\/p>\n<p><strong>Art\u00edculo\u00a025.\u2003Incidentes de seguridad.<\/strong><\/p>\n<p>1.\u2003La entidad titular de los sistemas de informaci\u00f3n del \u00e1mbito de este real decreto dispondr\u00e1 de procedimientos de gesti\u00f3n de incidentes de seguridad de acuerdo con lo previsto en el art\u00edculo\u00a033, la Instrucci\u00f3n T\u00e9cnica de Seguridad correspondiente y, en caso de tratarse de un operador de servicios esenciales o de un proveedor de servicios digitales, de acuerdo con lo previsto en el anexo del Real Decreto\u00a043\/2021, de\u00a026 de enero, por el que se desarrolla el Real Decreto-ley\u00a012\/2018, de\u00a07 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n.<\/p>\n<p>2.\u2003Asimismo, se dispondr\u00e1 de mecanismos de detecci\u00f3n, criterios de clasificaci\u00f3n, procedimientos de an\u00e1lisis y resoluci\u00f3n, as\u00ed como de los cauces de comunicaci\u00f3n a las partes interesadas y el registro de las actuaciones. Este registro se emplear\u00e1 para la mejora continua de la seguridad del sistema.<\/p>\n<p><strong>Art\u00edculo\u00a026.\u2003Continuidad de la actividad.<\/strong><\/p>\n<p>Los sistemas dispondr\u00e1n de copias de seguridad y se establecer\u00e1n los mecanismos necesarios para garantizar la continuidad de las operaciones en caso de p\u00e9rdida de los medios habituales.<\/p>\n<p><strong>Art\u00edculo\u00a027.\u2003Mejora continua del proceso de seguridad.<\/strong><\/p>\n<p>El proceso integral de seguridad implantado deber\u00e1 ser actualizado y mejorado de forma continua. Para ello, se aplicar\u00e1n los criterios y m\u00e9todos reconocidos en la pr\u00e1ctica nacional e internacional relativos a la gesti\u00f3n de la seguridad de las tecnolog\u00edas de la informaci\u00f3n.<\/p>\n<p><strong>Art\u00edculo\u00a028.\u2003Cumplimiento de los requisitos m\u00ednimos.<\/strong><\/p>\n<p>1.\u2003Para dar cumplimiento a los requisitos m\u00ednimos establecidos en el presente real decreto, las entidades comprendidas en su \u00e1mbito de aplicaci\u00f3n adoptar\u00e1n las medidas y refuerzos de seguridad correspondientes indicados en el anexo II, teniendo en cuenta:<\/p>\n<p>a)\u2003Los activos que constituyen los sistemas de informaci\u00f3n concernidos.<\/p>\n<p>b)\u2003La categor\u00eda del sistema, seg\u00fan lo previsto en el art\u00edculo\u00a040 y en el anexo I.<\/p>\n<p>c)\u2003Las decisiones que se adopten para gestionar los riesgos identificados.<\/p>\n<p>2.\u2003Las medidas a las que se refiere el apartado\u00a01 tendr\u00e1n la condici\u00f3n de m\u00ednimos exigibles, siendo ampliables a criterio del responsable de la seguridad, quien podr\u00e1 incluir medidas adicionales, habida cuenta del estado de la tecnolog\u00eda, la naturaleza de la informaci\u00f3n tratada o los servicios prestados y los riesgos a que est\u00e1n expuestos los sistemas de informaci\u00f3n afectados. La relaci\u00f3n de medidas de seguridad seleccionadas se formalizar\u00e1 en un documento denominado Declaraci\u00f3n de Aplicabilidad, firmado por el responsable de la seguridad.<\/p>\n<p>3.\u2003Las medidas de seguridad referenciadas en el anexo II podr\u00e1n ser reemplazadas por otras compensatorias, siempre y cuando se justifique documentalmente que protegen, igual o mejor, del riesgo sobre los activos (anexo I) y se satisfacen los principios b\u00e1sicos y los requisitos m\u00ednimos previstos en los cap\u00edtulos II y III. Como parte integral de la Declaraci\u00f3n de Aplicabilidad se indicar\u00e1, de forma detallada, la correspondencia entre las medidas compensatorias implantadas y las medidas del anexo II que compensan. El conjunto ser\u00e1 objeto de la aprobaci\u00f3n formal por parte del responsable de la seguridad. Una Gu\u00eda CCN-STIC de las previstas en la disposici\u00f3n adicional segunda guiar\u00e1 en la selecci\u00f3n de dichas medidas, as\u00ed como su registro e inclusi\u00f3n en la Declaraci\u00f3n de Aplicabilidad.<\/p>\n<p><strong>Art\u00edculo\u00a029.\u2003Infraestructuras y servicios comunes.<\/strong><\/p>\n<p>La utilizaci\u00f3n de infraestructuras y servicios comunes de las administraciones p\u00fablicas, incluidos los compartidos o transversales, facilitar\u00e1 el cumplimiento de lo dispuesto en este real decreto. Los supuestos concretos de utilizaci\u00f3n de estas infraestructuras y servicios ser\u00e1n determinados por cada administraci\u00f3n p\u00fablica.<\/p>\n<p><strong>Art\u00edculo\u00a030.\u2003Perfiles de cumplimiento espec\u00edficos y acreditaci\u00f3n de entidades de implementaci\u00f3n de configuraciones seguras.<\/strong><\/p>\n<p>1.\u2003En virtud del principio de proporcionalidad y buscando una eficaz y eficiente aplicaci\u00f3n del ENS a determinadas entidades o sectores de actividad concretos, se podr\u00e1n implementar perfiles de cumplimiento espec\u00edficos que comprender\u00e1n aquel conjunto de medidas de seguridad que, trayendo causa del preceptivo an\u00e1lisis de riesgos, resulten id\u00f3neas para una concreta categor\u00eda de seguridad.<\/p>\n<p>2.\u2003De forma an\u00e1loga a lo dispuesto en el apartado anterior, para posibilitar la adecuada implantaci\u00f3n y configuraci\u00f3n de soluciones o plataformas suministradas por terceros, que vayan a ser usadas por las entidades comprendidas en el \u00e1mbito de aplicaci\u00f3n de este real decreto, se podr\u00e1n implementar esquemas de acreditaci\u00f3n de entidades y validaci\u00f3n de personas, que garanticen la seguridad de dichas soluciones o plataformas y la conformidad con lo dispuesto en este real decreto.<\/p>\n<p>3.\u2003El CCN, en el ejercicio de sus competencias, validar\u00e1 y publicar\u00e1 los correspondientes perfiles de cumplimiento espec\u00edficos que se definan y los antedichos esquemas de acreditaci\u00f3n y validaci\u00f3n, de acuerdo con las instrucciones t\u00e9cnicas de seguridad y gu\u00edas de seguridad aprobadas conforme a lo previsto en la disposici\u00f3n adicional segunda.<\/p>\n<p>4.\u2003Las correspondientes instrucciones t\u00e9cnicas de seguridad o, en su caso, las gu\u00edas de Seguridad CCN-STIC, precisar\u00e1n las condiciones a las que deber\u00e1n sujetarse las implementaciones en modo local de productos, sistemas o servicios originariamente prestados en la nube o en forma remota, as\u00ed como las condiciones espec\u00edficas para su evaluaci\u00f3n y auditor\u00eda.<\/p>\n<p>CAP\u00cdTULO IV<\/p>\n<p><strong>Seguridad de los sistemas: auditor\u00eda, informe e incidentes de seguridad<\/strong><\/p>\n<p><strong>Art\u00edculo\u00a031.\u2003Auditor\u00eda de la seguridad.<\/strong><\/p>\n<p>1.\u2003Los sistemas de informaci\u00f3n comprendidos en el \u00e1mbito de aplicaci\u00f3n de este real decreto ser\u00e1n objeto de una auditor\u00eda regular ordinaria, al menos cada dos a\u00f1os, que verifique el cumplimiento de los requerimientos del ENS.<\/p>\n<p>Con car\u00e1cter extraordinario, deber\u00e1 realizarse dicha auditor\u00eda siempre que se produzcan modificaciones sustanciales en los sistemas de informaci\u00f3n, que puedan repercutir en las medidas de seguridad requeridas. La realizaci\u00f3n de la auditoria extraordinaria determinar\u00e1 la fecha de c\u00f3mputo para el c\u00e1lculo de los dos a\u00f1os, establecidos para la realizaci\u00f3n de la siguiente auditor\u00eda regular ordinaria, indicados en el p\u00e1rrafo anterior.<\/p>\n<p>El plazo de dos a\u00f1os se\u00f1alado en los p\u00e1rrafos anteriores podr\u00e1 extenderse durante tres meses cuando concurran impedimentos de fuerza mayor no imputables a la entidad titular del sistema o sistemas de informaci\u00f3n concernidos.<\/p>\n<p>2.\u2003La auditor\u00eda se realizar\u00e1 en funci\u00f3n de la categor\u00eda del sistema y, en su caso, del perfil de cumplimiento espec\u00edfico que corresponda, seg\u00fan lo dispuesto en los anexos I y III y de conformidad con lo regulado en la Instrucci\u00f3n T\u00e9cnica de Seguridad de Auditor\u00eda de la Seguridad de los Sistemas de Informaci\u00f3n.<\/p>\n<p>3.\u2003En la realizaci\u00f3n de las auditor\u00edas de la seguridad se utilizar\u00e1n los criterios, m\u00e9todos de trabajo y de conducta generalmente reconocidos, as\u00ed como la normalizaci\u00f3n nacional e internacional aplicables a este tipo de actividades.<\/p>\n<p>4.\u2003El informe de auditor\u00eda deber\u00e1 dictaminar sobre el grado de cumplimiento de este real decreto identificando los hallazgos de cumplimiento e incumplimiento detectados. Deber\u00e1, igualmente, incluir los criterios metodol\u00f3gicos de auditor\u00eda utilizados, el alcance y el objetivo de la auditor\u00eda, y los datos, hechos y observaciones en que se basen las conclusiones formuladas, todo ello de conformidad con la citada Instrucci\u00f3n T\u00e9cnica de Seguridad de Auditor\u00eda de la Seguridad de los Sistemas de Informaci\u00f3n.<\/p>\n<p>5.\u2003Los informes de auditor\u00eda ser\u00e1n presentados al responsable del sistema y al responsable de la seguridad. Estos informes ser\u00e1n analizados por este \u00faltimo que presentar\u00e1 sus conclusiones al responsable del sistema para que adopte las medidas correctoras adecuadas.<\/p>\n<p>6.\u2003En el caso de los sistemas de categor\u00eda ALTA, visto el dictamen de auditor\u00eda y atendiendo a una eventual gravedad de las deficiencias encontradas, el responsable del sistema podr\u00e1 suspender temporalmente el tratamiento de informaciones, la prestaci\u00f3n de servicios o la total operaci\u00f3n del sistema, hasta su adecuada subsanaci\u00f3n o mitigaci\u00f3n.<\/p>\n<p>7.\u2003Los informes de auditor\u00eda podr\u00e1n ser requeridos por los responsables de cada organizaci\u00f3n, con competencias sobre seguridad de las tecnolog\u00edas de la informaci\u00f3n, y por el CCN.<\/p>\n<p><strong>Art\u00edculo\u00a032.\u2003Informe del estado de la seguridad.<\/strong><\/p>\n<p>1.\u2003La Comisi\u00f3n Sectorial de Administraci\u00f3n Electr\u00f3nica recoger\u00e1 la informaci\u00f3n relacionada con el estado de las principales variables de la seguridad en los sistemas de informaci\u00f3n a los que se refiere este real decreto, de forma que permita elaborar un perfil general del estado de la seguridad en las entidades titulares de los sistemas de informaci\u00f3n comprendidos en el \u00e1mbito de aplicaci\u00f3n del art\u00edculo\u00a02, que se plasmar\u00e1 en el informe correspondiente.<\/p>\n<p>2.\u2003El CCN articular\u00e1 los procedimientos necesarios para la recogida y consolidaci\u00f3n de la informaci\u00f3n, as\u00ed como los aspectos metodol\u00f3gicos para su tratamiento y explotaci\u00f3n, a trav\u00e9s de los correspondientes grupos de trabajo que se constituyan al efecto en la Comisi\u00f3n Sectorial de Administraci\u00f3n Electr\u00f3nica y en los \u00f3rganos colegiados competentes en el \u00e1mbito de la Administraci\u00f3n General del Estado.<\/p>\n<p>3.\u2003Los resultados del informe ser\u00e1n utilizados por las autoridades competentes que impulsar\u00e1n las medidas oportunas que faciliten la mejora continua del estado de la seguridad utilizando en su caso, cuadros de mando e indicadores que contribuyan a la toma de decisiones mediante el uso de las herramientas que el CCN provea para tal efecto.<\/p>\n<p><strong>Art\u00edculo\u00a033.\u2003Capacidad de respuesta a incidentes de seguridad.<\/strong><\/p>\n<p>1.\u2003El CCN articular\u00e1 la respuesta a los incidentes de seguridad en torno a la estructura denominada CCN-CERT (por su acr\u00f3nimo en ingl\u00e9s de\u00a0<em>Computer Emergency Response Team),<\/em>\u00a0que actuar\u00e1 sin perjuicio de las capacidades de respuesta a incidentes de seguridad que pueda tener cada administraci\u00f3n p\u00fablica y de la funci\u00f3n de coordinaci\u00f3n a nivel nacional e internacional del CCN.<\/p>\n<p>2.\u2003Sin perjuicio de lo establecido en el art\u00edculo\u00a019.4 del Real Decreto-ley\u00a012\/2018, de\u00a07 de septiembre, las entidades del sector p\u00fablico notificar\u00e1n al CCN aquellos incidentes que tengan un impacto significativo en la seguridad de los sistemas de informaci\u00f3n concernidos, de acuerdo con la correspondiente Instrucci\u00f3n T\u00e9cnica de Seguridad.<\/p>\n<p>3.\u2003Cuando un operador esencial que haya sido designado como operador cr\u00edtico sufra un incidente, los CSIRT de referencia se coordinar\u00e1n con el Ministerio del Interior, a trav\u00e9s de su Oficina de Coordinaci\u00f3n de Ciberseguridad, seg\u00fan lo previsto en el art\u00edculo\u00a011.2 del Real Decreto-ley\u00a012\/2018, de\u00a07 de septiembre.<\/p>\n<p>4.\u2003Cuando un operador con incidencia en la Defensa Nacional sufra un incidente deber\u00e1 analizar si, por su alcance, \u00e9ste pudiera tener impacto en el funcionamiento del Ministerio de Defensa o en la operatividad de las Fuerzas Armadas, lo pondr\u00e1 de inmediato en conocimiento de su CSIRT de referencia, quien informar\u00e1 a la capacidad de respuesta e incidentes de seguridad de referencia para el \u00e1mbito de la Defensa nacional, denominada ESPDEF-CERT, del Mando Conjunto del Ciberespacio (MCCE) a trav\u00e9s de los canales establecidos. En estos casos, el ESPDEF-CERT del Mando Conjunto del Ciberespacio deber\u00e1 ser oportunamente informado de la evoluci\u00f3n de la gesti\u00f3n del incidente y podr\u00e1 colaborar en la supervisi\u00f3n con la autoridad competente.<\/p>\n<p>5.\u2003De conformidad con lo dispuesto en el Real Decreto-ley\u00a012\/2018, de\u00a07 de septiembre, el CCN ejercer\u00e1 la coordinaci\u00f3n nacional de la respuesta t\u00e9cnica de los equipos de respuesta a incidentes de seguridad inform\u00e1tica (denominados por su acr\u00f3nimo en ingl\u00e9s\u00a0<em>Computer Security Incident Response Team,\u00a0<\/em>en adelante, CSIRT) en materia de seguridad de las redes y sistemas de informaci\u00f3n del sector p\u00fablico.<\/p>\n<p>6.\u2003Tras un incidente de seguridad, el CCN-CERT determinar\u00e1 t\u00e9cnicamente el riesgo de reconexi\u00f3n del sistema o sistemas afectados, indicando los procedimientos a seguir y las salvaguardas a implementar con objeto de reducir el impacto para, en la medida de lo posible, evitar que vuelvan a darse las circunstancias que lo propiciaron.<\/p>\n<p>Tras un incidente de seguridad, la Secretar\u00eda General de Administraci\u00f3n Digital, sin perjuicio de la normativa que regula la continuidad de los sistemas de informaci\u00f3n implicados en la seguridad p\u00fablica o la normativa que regule la continuidad de los sistemas de informaci\u00f3n militares implicados en la Defensa Nacional que requieran la participaci\u00f3n del ESPDEF-CERT del Mando Conjunto del Ciberespacio, autorizar\u00e1 la reconexi\u00f3n a los medios y servicios comunes comprendidos bajo su \u00e1mbito de responsabilidad, incluidos los compartidos o transversales, si un informe de superficie de exposici\u00f3n del CCN-CERT hubiere determinado que el riesgo es asumible.<\/p>\n<p>En caso de que se trate de un incidente de seguridad que afecte a un medio o servicio com\u00fan bajo \u00e1mbito de responsabilidad de la Intervenci\u00f3n General de la Administraci\u00f3n del Estado, esta participar\u00e1 en el proceso de autorizaci\u00f3n de la reconexi\u00f3n a que se refiere el p\u00e1rrafo anterior.<\/p>\n<p>7.\u2003Las organizaciones del sector privado que presten servicios a las entidades p\u00fablicas notificar\u00e1n al INCIBE-CERT, centro de respuesta a incidentes de seguridad de referencia para los ciudadanos y entidades de derecho privado en Espa\u00f1a operado por la S.M.E. Instituto Nacional de Ciberseguridad de Espa\u00f1a M.P., S.A. (INCIBE) dependiente del Ministerio de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital, los incidentes que les afecten a trav\u00e9s de su equipo de respuesta a incidentes de seguridad inform\u00e1tica, quien, sin perjuicio de sus competencias y de lo previsto en los art\u00edculos\u00a09, 10 y\u00a011 del Real Decreto\u00a043\/2021, de\u00a026 de enero, en relaci\u00f3n con la Plataforma de Notificaci\u00f3n y Seguimiento de Ciberincidentes, lo pondr\u00e1 inmediatamente en conocimiento del CCN-CERT.<\/p>\n<p><strong>Art\u00edculo\u00a034.\u2003Prestaci\u00f3n de servicios de respuesta a incidentes de seguridad a las entidades del sector p\u00fablico.<\/strong><\/p>\n<p>1.\u2003De acuerdo con lo previsto en el art\u00edculo\u00a033, el CCN-CERT prestar\u00e1 los siguientes servicios:<\/p>\n<p>a)\u2003Soporte y coordinaci\u00f3n para el tratamiento de vulnerabilidades y la resoluci\u00f3n de incidentes de seguridad que tengan las entidades del \u00e1mbito de aplicaci\u00f3n de este real decreto.<\/p>\n<p>El CCN-CERT, a trav\u00e9s de su servicio de apoyo t\u00e9cnico y de coordinaci\u00f3n, actuar\u00e1 con la m\u00e1xima celeridad ante cualquier agresi\u00f3n recibida en los sistemas de informaci\u00f3n afectados.<\/p>\n<p>Para el cumplimiento de los fines indicados en los p\u00e1rrafos anteriores se podr\u00e1n recabar informes, registros de auditor\u00eda y configuraciones de los sistemas afectados y cualquier otra informaci\u00f3n que se considere relevante, as\u00ed como los soportes inform\u00e1ticos que se estimen necesarios para la investigaci\u00f3n del incidente de los sistemas afectados, sin perjuicio de lo dispuesto en la normativa de protecci\u00f3n de datos que resulte de aplicaci\u00f3n, as\u00ed como de la posible confidencialidad de datos de car\u00e1cter institucional u organizativo.<\/p>\n<p>b)\u2003Investigaci\u00f3n y divulgaci\u00f3n de las mejores pr\u00e1cticas sobre seguridad de la informaci\u00f3n entre todos los miembros de las entidades del sector p\u00fablico. Con esta finalidad, las series de documentos CCN-STIC (CCN-Seguridad de las Tecnolog\u00edas de Informaci\u00f3n y la Comunicaci\u00f3n), elaboradas por el CCN, ofrecer\u00e1n normas, instrucciones, gu\u00edas, recomendaciones y mejores pr\u00e1cticas para aplicar el ENS y para garantizar la seguridad de los sistemas de informaci\u00f3n del \u00e1mbito de aplicaci\u00f3n de este real decreto.<\/p>\n<p>c)\u2003Formaci\u00f3n destinada al personal del sector p\u00fablico especialista en el campo de la seguridad de las tecnolog\u00edas de la informaci\u00f3n, al objeto de facilitar la actualizaci\u00f3n de conocimientos y de lograr la sensibilizaci\u00f3n y mejora de sus capacidades para la prevenci\u00f3n, detecci\u00f3n y gesti\u00f3n de incidentes.<\/p>\n<p>d)\u2003Informaci\u00f3n sobre vulnerabilidades, alertas y avisos de nuevas amenazas a los sistemas de informaci\u00f3n, recopiladas de diversas fuentes de reconocido prestigio, incluidas las propias.<\/p>\n<p>2.\u2003El CCN desarrollar\u00e1 un programa que ofrezca la informaci\u00f3n, formaci\u00f3n, recomendaciones y herramientas necesarias para que las entidades del sector p\u00fablico puedan desarrollar sus propias capacidades de respuesta a incidentes de seguridad, y en el que, aquel, ser\u00e1 coordinador a nivel p\u00fablico estatal.<\/p>\n<p>CAP\u00cdTULO V<\/p>\n<p><strong>Normas de conformidad<\/strong><\/p>\n<p><strong>Art\u00edculo\u00a035.\u2003Administraci\u00f3n digital.<\/strong><\/p>\n<p>1.\u2003La seguridad de los sistemas de informaci\u00f3n que sustentan la administraci\u00f3n digital se regir\u00e1 por lo establecido en este real decreto.<\/p>\n<ol start=\"2\">\n<li>El CCN es el \u00f3rgano competente para garantizar la debida interoperabilidad en materia de ciberseguridad y criptograf\u00eda, en relaci\u00f3n con la aplicaci\u00f3n del Real Decreto\u00a04\/2010, de\u00a08 de enero, por el que se regula el Esquema Nacional de Interoperabilidad en el \u00e1mbito de la administraci\u00f3n electr\u00f3nica.<\/li>\n<\/ol>\n<p><strong>Art\u00edculo\u00a036.\u2003Ciclo de vida de servicios y sistemas.<\/strong><\/p>\n<p>Las especificaciones de seguridad se incluir\u00e1n en el ciclo de vida de los servicios y sistemas, acompa\u00f1adas de los correspondientes procedimientos de control.<\/p>\n<p><strong>Art\u00edculo\u00a037.\u2003Mecanismos de control.<\/strong><\/p>\n<p>Cada entidad titular de los sistemas de informaci\u00f3n comprendidos en el \u00e1mbito de aplicaci\u00f3n de este real decreto y, en su caso, sus organismos, \u00f3rganos, departamentos o unidades, establecer\u00e1n sus mecanismos de control para garantizar de forma real y efectiva el cumplimiento del ENS.<\/p>\n<p><strong>Art\u00edculo\u00a038.\u2003Procedimientos de determinaci\u00f3n de la conformidad con el Esquema Nacional de Seguridad.<\/strong><\/p>\n<p>1.\u2003Los sistemas de informaci\u00f3n comprendidos en el \u00e1mbito del art\u00edculo\u00a02 ser\u00e1n objeto de un proceso para determinar su conformidad con el ENS. A tal efecto, los sistemas de categor\u00eda MEDIA o ALTA precisar\u00e1n de una auditor\u00eda para la certificaci\u00f3n de su conformidad, sin perjuicio de la auditor\u00eda de la seguridad prevista en el art\u00edculo\u00a031 que podr\u00e1 servir asimismo para los fines de la certificaci\u00f3n, mientras que los sistemas de categor\u00eda B\u00c1SICA solo requerir\u00e1n de una autoevaluaci\u00f3n para su declaraci\u00f3n de la conformidad, sin perjuicio de que se puedan someter igualmente a una auditoria de certificaci\u00f3n.<\/p>\n<p>Tanto el procedimiento de autoevaluaci\u00f3n como la auditor\u00eda de certificaci\u00f3n se realizar\u00e1n seg\u00fan lo dispuesto en el art\u00edculo\u00a031 y el anexo III y en los t\u00e9rminos que se determinen en la correspondiente Instrucci\u00f3n T\u00e9cnica de Seguridad, que concretar\u00e1 asimismo los requisitos exigibles a las entidades certificadoras.<\/p>\n<p>2.\u2003Los sujetos responsables de los sistemas de informaci\u00f3n a que se refiere el apartado anterior dar\u00e1n publicidad, en los correspondientes portales de internet o sedes electr\u00f3nicas a las declaraciones y certificaciones de conformidad con el ENS, atendiendo a lo dispuesto en la mencionada Instrucci\u00f3n T\u00e9cnica de Seguridad.<\/p>\n<p>CAP\u00cdTULO VI<\/p>\n<p><strong>Actualizaci\u00f3n del Esquema Nacional de Seguridad<\/strong><\/p>\n<p><strong>Art\u00edculo\u00a039.\u2003Actualizaci\u00f3n permanente.<\/strong><\/p>\n<p>El ENS se mantendr\u00e1 actualizado de manera permanente, desarroll\u00e1ndose y perfeccion\u00e1ndose a lo largo del tiempo, en paralelo al avance de los servicios prestados por las entidades del sector p\u00fablico, la evoluci\u00f3n tecnol\u00f3gica, la aparici\u00f3n o consolidaci\u00f3n de nuevos est\u00e1ndares internacionales sobre seguridad y auditor\u00eda y los riesgos a los que est\u00e9n expuestos los sistemas de informaci\u00f3n concernidos.<\/p>\n<p>CAP\u00cdTULO VII<\/p>\n<p><strong>Categorizaci\u00f3n de los sistemas de informaci\u00f3n<\/strong><\/p>\n<p><strong>Art\u00edculo\u00a040.\u2003 Categor\u00edas de seguridad.<\/strong><\/p>\n<p>1.\u2003La categor\u00eda de seguridad de un sistema de informaci\u00f3n modular\u00e1 el equilibrio entre la importancia de la informaci\u00f3n que maneja y los servicios que presta y el esfuerzo de seguridad requerido, en funci\u00f3n de los riesgos a los que est\u00e1 expuesto, bajo el principio de proporcionalidad.<\/p>\n<p>2.\u2003La determinaci\u00f3n de la categor\u00eda de seguridad se efectuar\u00e1 en funci\u00f3n de la valoraci\u00f3n del impacto que tendr\u00eda un incidente que afectase a la seguridad de la informaci\u00f3n o de los servicios con perjuicio para la disponibilidad, autenticidad, integridad, confidencialidad o trazabilidad, siguiendo el procedimiento descrito en el anexo I.<\/p>\n<p><strong>Art\u00edculo\u00a041.\u2003 Facultades.<\/strong><\/p>\n<p>1.\u2003La facultad para efectuar las valoraciones a las que se refiere el art\u00edculo\u00a040, as\u00ed como, en su caso, su posterior modificaci\u00f3n, corresponder\u00e1 al responsable o responsables de la informaci\u00f3n o servicios afectados.<\/p>\n<p>2.\u2003Con base en las valoraciones se\u00f1aladas en el apartado anterior, la determinaci\u00f3n de la categor\u00eda de seguridad del sistema corresponder\u00e1 al responsable o responsables de la seguridad.<\/p>\n<p><strong>Disposici\u00f3n adicional primera.\u2003Formaci\u00f3n.<\/strong><\/p>\n<p>El CCN y el Instituto Nacional de Administraci\u00f3n P\u00fablica desarrollar\u00e1n programas de sensibilizaci\u00f3n, concienciaci\u00f3n y formaci\u00f3n, dirigidos al personal de las entidades del sector p\u00fablico, para asegurar un adecuado despliegue de la informaci\u00f3n y las capacidades jur\u00eddicas, organizativas y t\u00e9cnicas relacionadas con la ciberseguridad de los sistemas de informaci\u00f3n p\u00fablicos, y para garantizar el conocimiento permanente del ENS entre dichas entidades.<\/p>\n<p><strong>Disposici\u00f3n adicional segunda.\u2003Desarrollo del Esquema Nacional de Seguridad.<\/strong><\/p>\n<p>En desarrollo de lo dispuesto en este real decreto, la Secretar\u00eda de Estado de Digitalizaci\u00f3n e Inteligencia Artificial del Ministerio de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital, a propuesta de la Comisi\u00f3n Sectorial de Administraci\u00f3n Electr\u00f3nica y a iniciativa del Centro Criptol\u00f3gico Nacional, aprobar\u00e1 las instrucciones t\u00e9cnicas de seguridad de obligado cumplimiento, que se publicar\u00e1n mediante Resoluci\u00f3n de dicha Secretar\u00eda de Estado.<\/p>\n<p>Las instrucciones t\u00e9cnicas de seguridad tendr\u00e1n en cuenta las normas armonizadas por la Uni\u00f3n Europea aplicables. Para su redacci\u00f3n y mantenimiento se constituir\u00e1n los correspondientes grupos de trabajo en los \u00f3rganos colegiados con competencias en materia de administraci\u00f3n digital.<\/p>\n<p>Para el mejor cumplimiento de lo establecido en este real decreto, el CCN, en el ejercicio de sus competencias, elaborar\u00e1 y difundir\u00e1 las correspondientes gu\u00edas de seguridad de las tecnolog\u00edas de la informaci\u00f3n y la comunicaci\u00f3n (gu\u00edas CCN-STIC), particularmente de la serie\u00a0800, que se incorporar\u00e1n al conjunto documental utilizado para la realizaci\u00f3n de las auditor\u00edas de seguridad.<\/p>\n<p><strong>Disposici\u00f3n adicional tercera.\u2003Respeto del principio de \u00abno causar un perjuicio significativo\u00bb al medioambiente.<\/strong><\/p>\n<p>En cumplimiento con lo dispuesto en el Plan de Recuperaci\u00f3n, Transformaci\u00f3n y Resiliencia (PRTR) y en el Reglamento (UE) 2021\/241 del Parlamento Europeo y del Consejo, de\u00a012 de febrero de\u00a02021, por el que se establece el Mecanismo de Recuperaci\u00f3n y Resiliencia, todas las actuaciones que se lleven a cabo en el marco del PRTR en cumplimiento del presente real decreto deben respetar el principio de \u00abno causar un perjuicio significativo\u00bb al medioambiente (principio DNSH por sus siglas en ingl\u00e9s,\u00a0<em>Do No Significant Harm)<\/em>\u00a0y las condiciones del etiquetado clim\u00e1tico y digital.<\/p>\n<p><strong>Disposici\u00f3n transitoria \u00fanica.\u2003Adecuaci\u00f3n de sistemas.<\/strong><\/p>\n<p>1.\u2003Los sistemas de informaci\u00f3n del \u00e1mbito de aplicaci\u00f3n de este real decreto, preexistentes a su entrada en vigor, incluidos aquellos de los que sean titulares los contratistas del sector privado en los t\u00e9rminos se\u00f1alados en el art\u00edculo\u00a02, dispondr\u00e1n de veinticuatro meses para alcanzar su plena adecuaci\u00f3n al ENS, circunstancia que se manifestar\u00e1 con la exhibici\u00f3n del correspondiente distintivo de conformidad, atendiendo lo dispuesto en el art\u00edculo\u00a038.<\/p>\n<p>2.\u2003Durante los antedichos veinticuatro meses, los sistemas de informaci\u00f3n preexistentes a la entrada en vigor de este real decreto que dispusieren de los correspondientes Distintivos de Conformidad, derivados de Declaraciones o Certificaciones de conformidad con el ENS, podr\u00e1n mantener su vigencia procediendo a su renovaci\u00f3n de conformidad y en los t\u00e9rminos se\u00f1alados por el Real Decreto\u00a03\/2010, de\u00a08 de enero, del que trajeron causa.<\/p>\n<p>3.\u2003Los nuevos sistemas de informaci\u00f3n aplicar\u00e1n lo establecido en este real decreto desde su concepci\u00f3n.<\/p>\n<p><strong>Disposici\u00f3n derogatoria \u00fanica.\u2003Derogaci\u00f3n normativa.<\/strong><\/p>\n<p>Queda derogado el Real Decreto\u00a03\/2010, de\u00a08 de enero, por el que se regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, as\u00ed como cuantas disposiciones de igual o inferior rango que se opongan a lo dispuesto en este real decreto.<\/p>\n<p><strong>Disposici\u00f3n final primera.\u2003T\u00edtulos competenciales.<\/strong><\/p>\n<p>Este real decreto se dicta en virtud de lo establecido en los art\u00edculos\u00a0149.1.18.\u00aa, 149.1.21.\u00aa y\u00a0149.1.29.\u00aa de la Constituci\u00f3n, que atribuyen al Estado la competencia exclusiva sobre las bases del r\u00e9gimen jur\u00eddico de las administraciones p\u00fablicas, las telecomunicaciones y la seguridad p\u00fablica, respectivamente.<\/p>\n<p><strong>Disposici\u00f3n final segunda.\u2003Desarrollo normativo.<\/strong><\/p>\n<p>Se habilita a la persona titular del Ministerio de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital para dictar las disposiciones necesarias para la aplicaci\u00f3n y desarrollo de lo establecido en este real decreto, sin perjuicio de las competencias de las comunidades aut\u00f3nomas de desarrollo y ejecuci\u00f3n de la legislaci\u00f3n b\u00e1sica del Estado.<\/p>\n<p><strong>Disposici\u00f3n final tercera.\u2003Entrada en vigor.<\/strong><\/p>\n<p>Este real decreto entrar\u00e1 en vigor el d\u00eda siguiente al de su publicaci\u00f3n en el \u00abBolet\u00edn Oficial del Estado\u00bb.<\/p>\n<p>Dado en Madrid, el\u00a03 de mayo de\u00a02022.<\/p>\n<p>FELIPE R.<\/p>\n<p>La Vicepresidenta Primera del Gobierno<br \/>\ny Ministra de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital,<\/p>\n<p>NADIA CALVI\u00d1O SANTAMAR\u00cdA<\/p>\n<p><strong>ANEXO I<\/strong><\/p>\n<p><strong>Categor\u00edas de seguridad de los sistemas de informaci\u00f3n<\/strong><\/p>\n<p><em>1.\u2003Fundamentos para la determinaci\u00f3n de la categor\u00eda de seguridad de un sistema de informaci\u00f3n<\/em><\/p>\n<p>La determinaci\u00f3n de la categor\u00eda de seguridad de un sistema de informaci\u00f3n se basar\u00e1 en la valoraci\u00f3n del impacto que tendr\u00eda sobre la organizaci\u00f3n un incidente que afectase a la seguridad de la informaci\u00f3n tratada o de los servicios prestados para:<\/p>\n<p>a)\u2003Alcanzar sus objetivos.<\/p>\n<p>b)\u2003Proteger los activos a su cargo.<\/p>\n<p>c)\u2003Garantizar la conformidad con el ordenamiento jur\u00eddico.<\/p>\n<p>Anualmente, o siempre que se produzcan modificaciones significativas en los citados criterios de determinaci\u00f3n, deber\u00e1 re-evaluarse la categor\u00eda de seguridad de los sistemas de informaci\u00f3n concernidos.<\/p>\n<p><em>2.\u2003Dimensiones de la seguridad<\/em><\/p>\n<p>A fin de determinar el impacto que tendr\u00eda sobre la organizaci\u00f3n un incidente que afectara a la seguridad de la informaci\u00f3n tratada o de los servicios prestados y, en su consecuencia, establecer la categor\u00eda de seguridad del sistema de informaci\u00f3n en cuesti\u00f3n, se tendr\u00e1n en cuenta las siguientes dimensiones de la seguridad, que se identificar\u00e1n por sus correspondientes iniciales en may\u00fasculas:<\/p>\n<p>a)\u2003Confidencialidad [C].<\/p>\n<p>b)\u2003Integridad [I].<\/p>\n<p>c)\u2003Trazabilidad [T].<\/p>\n<p>d)\u2003Autenticidad [A].<\/p>\n<p>e)\u2003Disponibilidad [D].<\/p>\n<p><em>3.\u2003Determinaci\u00f3n del nivel de seguridad requerido en una dimensi\u00f3n de seguridad<\/em><\/p>\n<p>Una informaci\u00f3n o un servicio pueden verse afectados en una o m\u00e1s de sus dimensiones de seguridad. Cada dimensi\u00f3n de seguridad afectada se adscribir\u00e1 a uno de los siguientes niveles de seguridad: BAJO, MEDIO o ALTO. Si una dimensi\u00f3n de seguridad no se ve afectada, no se adscribir\u00e1 a ning\u00fan nivel.<\/p>\n<p>a)\u2003Nivel BAJO. Se aplicar\u00e1 cuando las consecuencias de un incidente de seguridad que afecte a alguna de las dimensiones de seguridad supongan un perjuicio limitado sobre las funciones de la organizaci\u00f3n, sobre sus activos o sobre los individuos afectados.<\/p>\n<p>Se entender\u00e1 por perjuicio limitado:<\/p>\n<p>1.\u00ba\u2003La reducci\u00f3n de forma apreciable de la capacidad de la organizaci\u00f3n para desarrollar eficazmente sus funciones y competencias, aunque estas sigan desempe\u00f1\u00e1ndose.<\/p>\n<p>2.\u00ba\u2003Causar un da\u00f1o menor en los activos de la organizaci\u00f3n.<\/p>\n<p>3.\u00ba\u2003El incumplimiento formal de alguna ley o regulaci\u00f3n, que tenga car\u00e1cter de subsanable.<\/p>\n<p>4.\u00ba\u2003Causar un perjuicio menor a alg\u00fan individuo, que pese a resultar molesto, pueda ser f\u00e1cilmente reparable.<\/p>\n<p>5.\u00ba\u2003Otros de naturaleza an\u00e1loga.<\/p>\n<p>b)\u2003Nivel MEDIO. Se aplicar\u00e1 cuando las consecuencias de un incidente de seguridad que afecte a alguna de las dimensiones de seguridad supongan un perjuicio grave sobre las funciones de la organizaci\u00f3n, sobre sus activos o sobre los individuos afectados.<\/p>\n<p>Se entender\u00e1 por perjuicio grave:<\/p>\n<p>1.\u00ba\u2003La reducci\u00f3n significativa de la capacidad de la organizaci\u00f3n para desarrollar eficazmente sus funciones y competencias, aunque estas sigan desempe\u00f1\u00e1ndose.<\/p>\n<p>2.\u00ba\u2003Causar un da\u00f1o significativo en los activos de la organizaci\u00f3n.<\/p>\n<p>3.\u00ba\u2003El incumplimiento material de alguna ley o regulaci\u00f3n, o el incumplimiento formal que no tenga car\u00e1cter de subsanable.<\/p>\n<p>4.\u00ba\u2003Causar un perjuicio significativo a alg\u00fan individuo, de dif\u00edcil reparaci\u00f3n.<\/p>\n<p>5.\u00ba\u2003Otros de naturaleza an\u00e1loga.<\/p>\n<p>c)\u2003Nivel ALTO. Se aplicar\u00e1 cuando las consecuencias de un incidente de seguridad que afecte a alguna de las dimensiones de seguridad supongan un perjuicio muy grave sobre las funciones de la organizaci\u00f3n, sobre sus activos o sobre los individuos afectados.<\/p>\n<p>Se entender\u00e1 por perjuicio muy grave:<\/p>\n<p>1.\u00ba\u2003La anulaci\u00f3n efectiva de la capacidad de la organizaci\u00f3n para desarrollar eficazmente sus funciones y competencias.<\/p>\n<p>2.\u00ba\u2003Causar un da\u00f1o muy grave, e incluso irreparable, de los activos de la organizaci\u00f3n.<\/p>\n<p>3.\u00ba\u2003El incumplimiento grave de alguna ley o regulaci\u00f3n.<\/p>\n<p>4.\u00ba\u2003Causar un perjuicio grave a alg\u00fan individuo, de dif\u00edcil o imposible reparaci\u00f3n.<\/p>\n<p>5.\u00ba\u2003Otros de naturaleza an\u00e1loga.<\/p>\n<p>Cuando un sistema de informaci\u00f3n trate diferentes informaciones y preste diferentes servicios, el nivel de seguridad del sistema en cada dimensi\u00f3n ser\u00e1 el mayor de los establecidos para cada informaci\u00f3n y cada servicio.<\/p>\n<p><em>4.\u2003Determinaci\u00f3n de la categor\u00eda de seguridad de un sistema de informaci\u00f3n<\/em><\/p>\n<p>1.\u2003Se definen tres categor\u00edas de seguridad: B\u00c1SICA, MEDIA y ALTA.<\/p>\n<p>a)\u2003Un sistema de informaci\u00f3n ser\u00e1 de categor\u00eda ALTA si alguna de sus dimensiones de seguridad alcanza el nivel de seguridad ALTO.<\/p>\n<p>b)\u2003Un sistema de informaci\u00f3n ser\u00e1 de categor\u00eda MEDIA si alguna de sus dimensiones de seguridad alcanza el nivel de seguridad MEDIO, y ninguna alcanza un nivel de seguridad superior.<\/p>\n<p>c)\u2003Un sistema de informaci\u00f3n ser\u00e1 de categor\u00eda B\u00c1SICA si alguna de sus dimensiones de seguridad alcanza el nivel BAJO, y ninguna alcanza un nivel superior.<\/p>\n<p>2.\u2003La determinaci\u00f3n de la categor\u00eda de seguridad de un sistema de informaci\u00f3n sobre la base de lo indicado en el apartado anterior, no implicar\u00e1 que se altere, por este hecho, el nivel de seguridad de las dimensiones de seguridad que no han influido en la determinaci\u00f3n de la categor\u00eda de seguridad del mismo.<\/p>\n<p><em>5.\u2003Secuencia de actuaciones para determinar la categor\u00eda de seguridad de un sistema<\/em><\/p>\n<p>1.\u2003Identificaci\u00f3n del nivel de seguridad correspondiente a cada informaci\u00f3n y servicio, en funci\u00f3n de las dimensiones de seguridad, teniendo en cuenta lo establecido en el apartado\u00a03 anterior.<\/p>\n<p>2.\u2003Determinaci\u00f3n de la categor\u00eda de seguridad del sistema, seg\u00fan lo establecido en el apartado\u00a04 anterior.<\/p>\n<p>Las gu\u00edas CCN-STIC, del CCN, precisar\u00e1n los criterios necesarios para una adecuada categorizaci\u00f3n de seguridad de los sistemas de informaci\u00f3n.<\/p>\n<p><strong>ANEXO II<\/strong><\/p>\n<p><strong>Medidas de Seguridad<\/strong><\/p>\n<p><em>1.\u2003Disposiciones generales<\/em><\/p>\n<p>1.\u2003Para lograr el cumplimiento de los principios b\u00e1sicos y requisitos m\u00ednimos establecidos se aplicar\u00e1n las medidas de seguridad indicadas en este anexo, las cuales ser\u00e1n proporcionales a:<\/p>\n<p>a)\u2003Las dimensiones de seguridad relevantes en el sistema a proteger.<\/p>\n<p>b)\u2003La categor\u00eda de seguridad del sistema de informaci\u00f3n a proteger.<\/p>\n<p>2.\u2003Las medidas de seguridad se dividen en tres grupos:<\/p>\n<p>a)\u2003Marco organizativo [org]. Constituido por el conjunto de medidas relacionadas con la organizaci\u00f3n global de la seguridad.<\/p>\n<p>b)\u2003Marco operacional [op]. Formado por las medidas a tomar para proteger la operaci\u00f3n del sistema como conjunto integral de componentes para un fin.<\/p>\n<p>c)\u2003Medidas de protecci\u00f3n [mp]. Se centran en proteger activos concretos, seg\u00fan su naturaleza y la calidad exigida por el nivel de seguridad de las dimensiones afectadas.<\/p>\n<p><em>2.\u2003Selecci\u00f3n de medidas de seguridad<\/em><\/p>\n<p>1.\u2003Para la selecci\u00f3n de las medidas de seguridad se seguir\u00e1n los pasos siguientes:<\/p>\n<p>a)\u2003Identificaci\u00f3n de los tipos de activos presentes.<\/p>\n<p>b)\u2003Determinaci\u00f3n de las dimensiones de seguridad relevantes, teniendo en cuenta lo establecido en el anexo I.<\/p>\n<p>c)\u2003Determinaci\u00f3n del nivel de seguridad correspondiente a cada dimensi\u00f3n de seguridad, teniendo en cuenta lo establecido en el anexo I.<\/p>\n<p>d)\u2003Determinaci\u00f3n de la categor\u00eda de seguridad del sistema, seg\u00fan lo establecido en el anexo I.<\/p>\n<p>e)\u2003Selecci\u00f3n de las medidas de seguridad, junto con los refuerzos apropiados, de entre las contenidas en este anexo, de acuerdo con las dimensiones y sus niveles de seguridad y para determinadas medidas de seguridad, de acuerdo con la categor\u00eda de seguridad del sistema.<\/p>\n<p>2.\u2003A los efectos de facilitar el cumplimiento de lo dispuesto en este anexo, cuando en un sistema de informaci\u00f3n existan subsistemas que requieran la aplicaci\u00f3n de un nivel de medidas de seguridad diferente al del sistema principal, podr\u00e1n segregarse de este \u00faltimo, siendo de aplicaci\u00f3n en cada caso el nivel de medidas de seguridad con los refuerzos correspondientes, y siempre que puedan delimitarse la informaci\u00f3n y los servicios afectados.<\/p>\n<p>3.\u2003Las gu\u00edas CCN-STIC, del CCN, podr\u00e1n establecer perfiles de cumplimiento espec\u00edficos, seg\u00fan el art\u00edculo\u00a030 de este real decreto, para entidades o sectores concretos, que incluir\u00e1n la relaci\u00f3n de medidas y refuerzos que en cada caso resulten aplicables o los criterios para su determinaci\u00f3n.<\/p>\n<p>4.\u2003La correspondencia entre los niveles de seguridad exigidos en cada dimensi\u00f3n y las medidas de seguridad con sus refuerzos, es la que se indica en la tabla siguiente:<\/p>\n<table>\n<thead>\n<tr>\n<td colspan=\"2\" rowspan=\"4\"><strong>Medidas de Seguridad<\/strong><\/td>\n<td rowspan=\"4\"><strong>Por categor\u00eda o dimensi\u00f3n(es)<\/strong><\/td>\n<td colspan=\"4\"><strong>Nivel de las dimensiones de seguridad<\/strong><\/td>\n<\/tr>\n<tr>\n<td><strong>BAJO<\/strong><\/td>\n<td><strong>MEDIO<\/strong><\/td>\n<td><strong>ALTO<\/strong><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td colspan=\"4\"><strong>Categor\u00eda de seguridad del sistema<\/strong><\/td>\n<\/tr>\n<tr>\n<td><strong>B\u00c1SICA<\/strong><\/td>\n<td><strong>MEDIA<\/strong><\/td>\n<td><strong>ALTA<\/strong><\/td>\n<td><\/td>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>org<\/strong><\/td>\n<td><strong>Marco organizativo<\/strong><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>org.1<\/td>\n<td>Pol\u00edtica de seguridad<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>org.2<\/td>\n<td>Normativa de seguridad<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>org.3<\/td>\n<td>Procedimientos de seguridad<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>org.4<\/td>\n<td>Proceso de autorizaci\u00f3n<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td><strong>op<\/strong><\/td>\n<td><strong>Marco operacional<\/strong><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.pl<\/td>\n<td>Planificaci\u00f3n<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.pl.1<\/td>\n<td>An\u00e1lisis de riesgos<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R2<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.pl.2<\/td>\n<td>Arquitectura de Seguridad<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1 + R2 + R3<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.pl.3<\/td>\n<td>Adquisici\u00f3n de nuevos componentes<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.pl.4<\/td>\n<td>Dimensionamiento\/gesti\u00f3n de la capacidad<\/td>\n<td>D<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.pl.5<\/td>\n<td>Componentes certificados<\/td>\n<td>Categor\u00eda<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.acc<\/td>\n<td>Control de acceso<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.acc.1<\/td>\n<td>Identificaci\u00f3n<\/td>\n<td>T A<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.acc.2<\/td>\n<td>Requisitos de acceso<\/td>\n<td>C I T A<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.acc.3<\/td>\n<td>Segregaci\u00f3n de funciones y tareas<\/td>\n<td>C I T A<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.acc.4<\/td>\n<td>Proceso de gesti\u00f3n de derechos de acceso<\/td>\n<td>C I T A<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.acc.5<\/td>\n<td>Mecanismo de autenticaci\u00f3n (usuarios externos)<\/td>\n<td>C I T A<\/td>\n<td>+ [R1 o R2 o R3 o R4]<\/td>\n<td>+ [R2 o R3 o R4] + R5<\/td>\n<td>+ [R2 o R3 o R4] + R5<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.acc.6<\/td>\n<td>Mecanismo de autenticaci\u00f3n (usuarios de la organizaci\u00f3n)<\/td>\n<td>C I T A<\/td>\n<td>+ [R1 o R2 o R3 o R4] + R8 + R9<\/td>\n<td>+ [R1 o R2 o R3 o R4] + R5 + R8 + R9<\/td>\n<td>+ [R1 o R2 o R3 o R4] + R5 + R6 + R7 + R8 + R9<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp<\/td>\n<td>Explotaci\u00f3n<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp.1<\/td>\n<td>Inventario de activos<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp.2<\/td>\n<td>Configuraci\u00f3n de seguridad<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp.3<\/td>\n<td>Gesti\u00f3n de la configuraci\u00f3n de seguridad<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1 + R2 + R3<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp.4<\/td>\n<td>Mantenimiento y actualizaciones de seguridad<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1 + R2<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp.5<\/td>\n<td>Gesti\u00f3n de cambios<\/td>\n<td>Categor\u00eda<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp.6<\/td>\n<td>Protecci\u00f3n frente a c\u00f3digo da\u00f1ino<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2<\/td>\n<td>+ R1 + R2 + R3 + R4<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp.7<\/td>\n<td>Gesti\u00f3n de incidentes<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2<\/td>\n<td>+ R1 + R2 + R3<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp.8<\/td>\n<td>Registro de la actividad<\/td>\n<td>T<\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2 + R3 + R4<\/td>\n<td>+ R1 + R2 + R3 + R4 + R5<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp.9<\/td>\n<td>Registro de la gesti\u00f3n de incidentes<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.exp.10<\/td>\n<td>Protecci\u00f3n de claves criptogr\u00e1ficas<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.ext<\/td>\n<td>Recursos externos<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.ext.1<\/td>\n<td>Contrataci\u00f3n y acuerdos de nivel de servicio<\/td>\n<td>Categor\u00eda<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.ext.2<\/td>\n<td>Gesti\u00f3n diaria<\/td>\n<td>Categor\u00eda<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.ext.3<\/td>\n<td>Protecci\u00f3n de la cadena de suministro<\/td>\n<td>Categor\u00eda<\/td>\n<td>n.a.<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.ext.4<\/td>\n<td>Interconexi\u00f3n de sistemas<\/td>\n<td>Categor\u00eda<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.nub<\/td>\n<td>Servicios en la nube<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.nub.1<\/td>\n<td>Protecci\u00f3n de servicios en la nube<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1 + R2<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.cont<\/td>\n<td>Continuidad del servicio<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.cont.1<\/td>\n<td>An\u00e1lisis de impacto<\/td>\n<td>D<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.cont.2<\/td>\n<td>Plan de continuidad<\/td>\n<td>D<\/td>\n<td>n.a.<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.cont.3<\/td>\n<td>Pruebas peri\u00f3dicas<\/td>\n<td>D<\/td>\n<td>n.a.<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.cont.4<\/td>\n<td>Medios alternativos<\/td>\n<td>D<\/td>\n<td>n.a.<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.mon<\/td>\n<td>Monitorizaci\u00f3n del sistema<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.mon.1<\/td>\n<td>Detecci\u00f3n de intrusi\u00f3n<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1 + R2<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.mon.2<\/td>\n<td>Sistema de m\u00e9tricas<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2<\/td>\n<td>+ R1 + R2<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>op.mon.3<\/td>\n<td>Vigilancia<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2<\/td>\n<td>+ R1 + R2 + R3 + R4 + R5 + R6<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp<\/td>\n<td>Medidas de protecci\u00f3n<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.if<\/td>\n<td>Protecci\u00f3n de las instalaciones e infraestructuras<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.if.1<\/td>\n<td>\u00c1reas separadas y con control de acceso<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.if.2<\/td>\n<td>Identificaci\u00f3n de las personas<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.if.3<\/td>\n<td>Acondicionamiento de los locales<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.if.4<\/td>\n<td>Energ\u00eda el\u00e9ctrica<\/td>\n<td>D<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.if.5<\/td>\n<td>Protecci\u00f3n frente a incendios<\/td>\n<td>D<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.if.6<\/td>\n<td>Protecci\u00f3n frente a inundaciones<\/td>\n<td>D<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.if.7<\/td>\n<td>Registro de entrada y salida de equipamiento<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.per<\/td>\n<td>Gesti\u00f3n del personal<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.per.1<\/td>\n<td>Caracterizaci\u00f3n del puesto de trabajo<\/td>\n<td>Categor\u00eda<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.per.2<\/td>\n<td>Deberes y obligaciones<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.per.3<\/td>\n<td>Concienciaci\u00f3n<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.per.4<\/td>\n<td>Formaci\u00f3n<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.eq<\/td>\n<td>Protecci\u00f3n de los equipos<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.eq.1<\/td>\n<td>Puesto de trabajo despejado<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.eq.2<\/td>\n<td>Bloqueo de puesto de trabajo<\/td>\n<td>A<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.eq.3<\/td>\n<td>Protecci\u00f3n de dispositivos port\u00e1tiles<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.eq.4<\/td>\n<td>Otros dispositivos conectados a la red<\/td>\n<td>C<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.com<\/td>\n<td>Protecci\u00f3n de las comunicaciones<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.com.1<\/td>\n<td>Per\u00edmetro seguro<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.com.2<\/td>\n<td>Protecci\u00f3n de la confidencialidad<\/td>\n<td>C<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1 + R2 + R3<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.com.3<\/td>\n<td>Protecci\u00f3n de la integridad y de la autenticidad<\/td>\n<td>I A<\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2<\/td>\n<td>+ R1 + R2 + R3 + R4<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.com.4<\/td>\n<td>Separaci\u00f3n de flujos de informaci\u00f3n en la red<\/td>\n<td>Categor\u00eda<\/td>\n<td>n.a.<\/td>\n<td>+ [R1 o R2 o R3]<\/td>\n<td>+ [R2 o R3] + R4<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.si<\/td>\n<td>Protecci\u00f3n de los soportes de informaci\u00f3n<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.si.1<\/td>\n<td>Marcado de soportes<\/td>\n<td>C<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.si.2<\/td>\n<td>Criptograf\u00eda<\/td>\n<td>C I<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.si.3<\/td>\n<td>Custodia<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.si.4<\/td>\n<td>Transporte<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.si.5<\/td>\n<td>Borrado y destrucci\u00f3n<\/td>\n<td>C<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.sw<\/td>\n<td>Protecci\u00f3n de las aplicaciones inform\u00e1ticas<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.sw.1<\/td>\n<td>Desarrollo de aplicaciones<\/td>\n<td>Categor\u00eda<\/td>\n<td>n.a.<\/td>\n<td>+ R1 + R2 + R3 + R4<\/td>\n<td>+ R1 + R2 + R3 + R4<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.sw.2<\/td>\n<td>Aceptaci\u00f3n y puesta en servicio<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.info<\/td>\n<td>Protecci\u00f3n de la informaci\u00f3n<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.info.1<\/td>\n<td>Datos personales<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.info.2<\/td>\n<td>Calificaci\u00f3n de la informaci\u00f3n<\/td>\n<td>C<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.info.3<\/td>\n<td>Firma electr\u00f3nica<\/td>\n<td>I A<\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2 + R3<\/td>\n<td>+ R1 + R2 + R3 + R4<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.info.4<\/td>\n<td>Sellos de tiempo<\/td>\n<td>T<\/td>\n<td>n.a.<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.info.5<\/td>\n<td>Limpieza de documentos<\/td>\n<td>C<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.info.6<\/td>\n<td>Copias de seguridad<\/td>\n<td>D<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1 + R2<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.s<\/td>\n<td>Protecci\u00f3n de los servicios<\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.s.1<\/td>\n<td>Protecci\u00f3n del correo electr\u00f3nico<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.s.2<\/td>\n<td>Protecci\u00f3n de servicios y aplicaciones web<\/td>\n<td>Categor\u00eda<\/td>\n<td>+ [R1 o R2]<\/td>\n<td>+ [R1 o R2]<\/td>\n<td>+ R2 + R3<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.s.3<\/td>\n<td>Protecci\u00f3n de la navegaci\u00f3n web<\/td>\n<td>Categor\u00eda<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<tr>\n<td>mp.s.4<\/td>\n<td>Protecci\u00f3n frente a denegaci\u00f3n de servicio<\/td>\n<td>D<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>5.\u2003En las tablas del presente anexo se han empleado las siguientes convenciones:<\/p>\n<p>a)\u2003La tercera columna indica si la medida se exige atendiendo al nivel de seguridad de una o m\u00e1s dimensiones de seguridad, o atendiendo a la categor\u00eda de seguridad del sistema. Cuando se exija por nivel de seguridad de las dimensiones, se indican cuales afectan utilizando sus iniciales.<\/p>\n<p>b)\u2003Para indicar que una determinada medida de seguridad se debe aplicar a una o varias dimensiones de seguridad, en alg\u00fan nivel de seguridad determinado, se utiliza la voz \u00abaplica\u00bb.<\/p>\n<p>c)\u2003\u00abn.a.\u00bb significa \u00abno aplica\u00bb a efectos de cumplimiento normativo, por lo que no es exigible, sin perjuicio de que su implantaci\u00f3n en el sistema pudiera ser beneficioso t\u00e9cnicamente.<\/p>\n<p>d)\u2003Para indicar una mayor exigencia se emplean los refuerzos de seguridad (R) que se suman (+) a los requisitos base de la medida pero que no siempre son incrementales entre s\u00ed.<\/p>\n<p>e)\u2003Para se\u00f1alar que se puede elegir entre aplicar un refuerzo u otro, se indicar\u00e1 entre corchetes y separados por \u00abo\u00bb [Rn o Rn+1].<\/p>\n<p>f)\u2003Se han empleado los colores verde, amarillo y rojo con el siguiente c\u00f3digo: verde para indicar que una medida se aplica en sistemas de categor\u00eda B\u00c1SICA o superior; el amarillo para indicar qu\u00e9 medidas y refuerzos empiezan a aplicar en categor\u00eda MEDIA o superior; y el rojo para indicar qu\u00e9 medidas o refuerzos son solo de aplicaci\u00f3n en categor\u00eda ALTA o requieren un esfuerzo en seguridad superior al de categor\u00eda MEDIA.<\/p>\n<p>6.\u2003A continuaci\u00f3n, se describen individualmente cada una de las medidas organizadas de la siguiente forma:<\/p>\n<p>a)\u2003Primero, una tabla resumen con las exigencias de seguridad de la medida en funci\u00f3n de la categor\u00eda de seguridad del sistema y de las dimensiones de seguridad afectadas.<\/p>\n<p>b)\u2003A continuaci\u00f3n, una descripci\u00f3n con el cuerpo de la medida que desglosa los requisitos de base.<\/p>\n<p>c)\u2003Posteriormente, podr\u00e1n aparecer una serie de refuerzos adicionales que complementan a los requisitos de base, no en todos los casos requeridos o exigidos, y que podr\u00edan aplicarse en determinados perfiles de cumplimiento espec\u00edficos.<\/p>\n<p>d)\u2003Adem\u00e1s, se indica el conjunto de requisitos y refuerzos exigidos en funci\u00f3n de los niveles de seguridad o de la categor\u00eda de seguridad del sistema, seg\u00fan corresponda. En los casos en los que se pueda elegir entre aplicar un refuerzo u otro, adem\u00e1s de indicarlo entre corchetes [Rm o Rn], se incluir\u00e1 un diagrama de flujo explicativo.<\/p>\n<p>e)\u2003Por \u00faltimo, algunos refuerzos son de car\u00e1cter opcional, no siendo requeridos en todos los sistemas de informaci\u00f3n. Se aplicar\u00e1n como medidas adicionales cuando el an\u00e1lisis de riesgos as\u00ed lo recomiende.<\/p>\n<p><em>3.\u2003Marco organizativo [ORG]<\/em><\/p>\n<p>El marco organizativo est\u00e1 constituido por un conjunto de medidas relacionadas con la organizaci\u00f3n global de la seguridad.<\/p>\n<p>3.1\u2003Pol\u00edtica de seguridad [org.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>La pol\u00edtica de seguridad, que se aprobar\u00e1 de conformidad con lo dispuesto en el art\u00edculo\u00a012 de este real decreto, se plasmar\u00e1 en un documento en el que, de forma clara, se precise, al menos, lo siguiente:<\/p>\n<p>\u2013\u2002[org.1.1] Los objetivos o misi\u00f3n de la organizaci\u00f3n.<\/p>\n<p>\u2013\u2002[org.1.2] El marco legal y regulatorio en el que se desarrollar\u00e1n las actividades.<\/p>\n<p>\u2013\u2002[org.1.3] Los roles o funciones de seguridad, definiendo para cada uno los deberes y responsabilidades del cargo, as\u00ed como el procedimiento para su designaci\u00f3n y renovaci\u00f3n.<\/p>\n<p>\u2013\u2002[org.1.4] La estructura del comit\u00e9 o los comit\u00e9s para la gesti\u00f3n y coordinaci\u00f3n de la seguridad, detallando su \u00e1mbito de responsabilidad, las personas integrantes y la relaci\u00f3n con otros elementos de la organizaci\u00f3n.<\/p>\n<p>\u2013\u2002[org.1.5] Las directrices para la estructuraci\u00f3n de la documentaci\u00f3n de seguridad del sistema, su gesti\u00f3n y acceso.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: org.1.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: org.1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: org.1.<\/p>\n<p>3.2\u2003Normativa de seguridad [org.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se dispondr\u00e1 de una serie de documentos que describan:<\/p>\n<p>\u2013\u2002[org.2.1] El uso correcto de equipos, servicios e instalaciones, as\u00ed como lo que se considerar\u00e1 uso indebido.<\/p>\n<p>\u2013\u2002[org.2.2] La responsabilidad del personal con respecto al cumplimiento o violaci\u00f3n de la normativa: derechos, deberes y medidas disciplinarias de acuerdo con la legislaci\u00f3n vigente.<\/p>\n<p>Refuerzo R1-Documentos espec\u00edficos.<\/p>\n<p>[org.2.r1.1] Se dispondr\u00e1 de una documentaci\u00f3n de seguridad, desarrollada seg\u00fan lo reflejado en las gu\u00edas CCN-STIC que resulten de aplicaci\u00f3n.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: org.2.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: org.2.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: org.2.<\/p>\n<p>3.3\u2003Procedimientos de seguridad [org.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se dispondr\u00e1 de una serie de documentos que detallen de forma clara y precisa c\u00f3mo operar los elementos del sistema de informaci\u00f3n:<\/p>\n<p>\u2013\u2002[org.3.1] C\u00f3mo llevar a cabo las tareas habituales.<\/p>\n<p>\u2013\u2002[org.3.2] Qui\u00e9n debe hacer cada tarea.<\/p>\n<p>\u2013\u2002[org.3.3] C\u00f3mo identificar y reportar comportamientos an\u00f3malos.<\/p>\n<p>\u2013\u2002[org.3.4.] La forma en que se ha de tratar la informaci\u00f3n en consideraci\u00f3n al nivel de seguridad que requiere, precisando c\u00f3mo efectuar:<\/p>\n<p>a)\u2003Su control de acceso.<\/p>\n<p>b)\u2003Su almacenamiento.<\/p>\n<p>c)\u2003La realizaci\u00f3n de copias.<\/p>\n<p>d)\u2003El etiquetado de soportes.<\/p>\n<p>e)\u2003Su transmisi\u00f3n telem\u00e1tica.<\/p>\n<p>f)\u2003Cualquier otra actividad relacionada con dicha informaci\u00f3n.<\/p>\n<p>Refuerzo R1-Validaci\u00f3n de procedimientos.<\/p>\n<p>[org.3.r1.1] Se requerir\u00e1 la validaci\u00f3n de los procedimientos de seguridad por la autoridad correspondiente.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: org.3.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: org.3.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: org.3.<\/p>\n<p>3.4\u2003Proceso de autorizaci\u00f3n [org.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se establecer\u00e1 un proceso formal de autorizaciones que cubra todos los elementos del sistema de informaci\u00f3n concernidos:<\/p>\n<p>\u2013\u2002[org.4.1] Utilizaci\u00f3n de instalaciones, habituales y alternativas.<\/p>\n<p>\u2013\u2002[org.4.2] Entrada de equipos en producci\u00f3n, en particular, equipos que involucren criptograf\u00eda.<\/p>\n<p>\u2013\u2002[org.4.3] Entrada de aplicaciones en producci\u00f3n.<\/p>\n<p>\u2013\u2002[org.4.4] Establecimiento de enlaces de comunicaciones con otros sistemas.<\/p>\n<p>\u2013\u2002[org.4.5] Utilizaci\u00f3n de medios de comunicaci\u00f3n, habituales y alternativos.<\/p>\n<p>\u2013\u2002[org.4.6] Utilizaci\u00f3n de soportes de informaci\u00f3n.<\/p>\n<p>\u2013\u2002[org.4.7] Utilizaci\u00f3n de equipos m\u00f3viles. Se entender\u00e1 por equipos m\u00f3viles ordenadores port\u00e1tiles, tabletas, tel\u00e9fonos m\u00f3viles u otros de naturaleza an\u00e1loga.<\/p>\n<p>\u2013\u2002[org.4.8] Utilizaci\u00f3n de servicios de terceros, bajo contrato o convenio, concesi\u00f3n, encargo, etc.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: org.4.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: org.4.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: org.4.<\/p>\n<p><em>4.\u2003Marco operacional [op]<\/em><\/p>\n<p>El marco operacional est\u00e1 constituido por las medidas a tomar para proteger la operaci\u00f3n del sistema como conjunto integral de componentes para un fin.<\/p>\n<p>4.1\u2003Planificaci\u00f3n [op.pl].<\/p>\n<p>4.1.1\u2003An\u00e1lisis de riesgos [op.pl.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se realizar\u00e1 un an\u00e1lisis de riesgos informal, realizado en lenguaje natural. Es decir, una exposici\u00f3n textual que:<\/p>\n<p>\u2013\u2002[op.pl.1.1] Identifique los activos m\u00e1s valiosos del sistema. (Ver op.exp.1).<\/p>\n<p>\u2013\u2002[op.pl.1.2] Identifique las amenazas m\u00e1s probables.<\/p>\n<p>\u2013\u2002[op.pl.1.3] Identifique las salvaguardas que protegen de dichas amenazas.<\/p>\n<p>\u2013\u2002[op.pl.1.4] Identifique los principales riesgos residuales.<\/p>\n<p>Refuerzo R1-An\u00e1lisis de riesgos semiformal.<\/p>\n<p>Se deber\u00e1 realizar un an\u00e1lisis de riesgos semiformal, usando un lenguaje espec\u00edfico, con un cat\u00e1logo b\u00e1sico de amenazas y una sem\u00e1ntica definida. Es decir, una presentaci\u00f3n con tablas que:<\/p>\n<p>\u2013\u2002[op.pl.1.r1.1] Valore cualitativamente los activos m\u00e1s valiosos del sistema.<\/p>\n<p>\u2013\u2002[op.pl.1.r1.2] Cuantifique las amenazas m\u00e1s probables.<\/p>\n<p>\u2013\u2002[op.pl.1.r1.3] Valore las salvaguardas que protegen de dichas amenazas.<\/p>\n<p>\u2013\u2002[op.pl.1.r1.4] Valore el riesgo residual.<\/p>\n<p>Refuerzo R2-An\u00e1lisis de riesgos formal.<\/p>\n<p>Se deber\u00e1 realizar un an\u00e1lisis formal, usando un lenguaje espec\u00edfico, con un fundamento matem\u00e1tico reconocido internacionalmente, que:<\/p>\n<p>\u2013\u2002[op.pl.1.r2.1] Valore cualitativamente los activos m\u00e1s valiosos del sistema.<\/p>\n<p>\u2013\u2002[op.pl.1.r2.2] Cuantifique las amenazas posibles.<\/p>\n<p>\u2013\u2002[op.pl.1.r2.3] Valore y priorice las salvaguardas adecuadas.<\/p>\n<p>\u2013\u2002[op.pl.1.r2.4] Valore y asuma formalmente el riesgo residual.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.pl.1.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.pl.1 + R1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.pl.1 + R2.<\/p>\n<p>4.1.2\u2003Arquitectura de seguridad [op.pl.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+R1+R2+R3<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>La seguridad del sistema ser\u00e1 objeto de un planteamiento integral detallando, al menos, los siguientes aspectos:<\/p>\n<p>\u2013\u2002[op.pl.2.1] Documentaci\u00f3n de las instalaciones, incluyendo \u00e1reas y puntos de acceso.<\/p>\n<p>\u2013\u2002[op.pl.2.2] Documentaci\u00f3n del sistema, incluyendo equipos, redes internas y conexiones al exterior, y puntos de acceso al sistema (puestos de trabajo y consolas de administraci\u00f3n).<\/p>\n<p>\u2013\u2002[op.pl.2.3] Esquema de l\u00edneas de defensa, incluyendo puntos de interconexi\u00f3n a otros sistemas o a otras redes (en especial, si se trata de internet o redes p\u00fablicas en general); cortafuegos, DMZ, etc.; y la utilizaci\u00f3n de tecnolog\u00edas diferentes para prevenir vulnerabilidades que pudieran perforar simult\u00e1neamente varias l\u00edneas de defensa.<\/p>\n<p>\u2013\u2002[op.pl.2.4] Sistema de identificaci\u00f3n y autenticaci\u00f3n de usuarios, incluyendo el uso de claves concertadas, contrase\u00f1as, tarjetas de identificaci\u00f3n, biometr\u00eda, u otras de naturaleza an\u00e1loga, y el uso de ficheros o directorios para autenticar al usuario y determinar sus derechos de acceso.<\/p>\n<p>Refuerzo R1-Sistema de gesti\u00f3n.<\/p>\n<p>[op.pl.2.r1.1] Sistema de gesti\u00f3n, relativo a la planificaci\u00f3n, organizaci\u00f3n y control de los recursos relativos a la seguridad de la informaci\u00f3n.<\/p>\n<p>Refuerzo R2-Sistema de gesti\u00f3n de la seguridad con mejora continua.<\/p>\n<p>[op.pl.2.r2.1] Sistema de gesti\u00f3n de la seguridad de la informaci\u00f3n, con actualizaci\u00f3n y aprobaci\u00f3n peri\u00f3dica.<\/p>\n<p>Refuerzo R3-Validaci\u00f3n de datos.<\/p>\n<p>[op.pl.2.r3.1] Controles t\u00e9cnicos internos, incluyendo la validaci\u00f3n de datos de entrada, salida y datos intermedios.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.pl.2.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.pl.2 + R1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.pl.2 + R1 + R2 + R3.<\/p>\n<p>4.1.3\u2003Adquisici\u00f3n de nuevos componentes [op.pl.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se establecer\u00e1 un proceso formal para planificar la adquisici\u00f3n de nuevos componentes del sistema, proceso que:<\/p>\n<p>\u2013\u2002[op.pl.3.1] Atender\u00e1 a las conclusiones del an\u00e1lisis de riesgos ([op.pl.1]).<\/p>\n<p>\u2013\u2002[op.pl.3.2] Ser\u00e1 acorde a la arquitectura de seguridad escogida ([op.pl.2]).<\/p>\n<p>\u2013\u2002[op.pl.3.3] Contemplar\u00e1 las necesidades t\u00e9cnicas, de formaci\u00f3n y de financiaci\u00f3n, de forma conjunta.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.pl.3.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.pl.3.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.pl.3.<\/p>\n<p>4.1.4\u2003Dimensionamiento \/ gesti\u00f3n de la capacidad [op.pl.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">D<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Con car\u00e1cter previo a la puesta en explotaci\u00f3n, se realizar\u00e1 un estudio que cubrir\u00e1 los siguientes aspectos:<\/p>\n<p>\u2013\u2002[op.pl.4.1] Necesidades de procesamiento.<\/p>\n<p>\u2013\u2002[op.pl.4.2] Necesidades de almacenamiento de informaci\u00f3n: durante su procesamiento y durante el periodo que deba retenerse.<\/p>\n<p>\u2013\u2002[op.pl.4.3] Necesidades de comunicaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.pl.4.4] Necesidades de personal: cantidad y cualificaci\u00f3n profesional.<\/p>\n<p>\u2013\u2002[op.pl.4.5] Necesidades de instalaciones y medios auxiliares.<\/p>\n<p>Refuerzo R1 \u2013Mejora continua de la gesti\u00f3n de la capacidad.<\/p>\n<p>\u2013\u2002[op.pl.4.r1.1] Se realizar\u00e1 una previsi\u00f3n de la capacidad y se mantendr\u00e1 actualizada durante todo el ciclo de vida del sistema.<\/p>\n<p>\u2013\u2002[op.pl.4.r1.2] Se emplear\u00e1n herramientas y recursos para la monitorizaci\u00f3n de la capacidad.<\/p>\n<p>Aplicaci\u00f3n de la medida (por disponibilidad):<\/p>\n<p>\u2013\u2002Nivel BAJO: op.pl.4.<\/p>\n<p>\u2013\u2002Nivel MEDIO: op.pl.4 + R1.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.pl.4 + R1.<\/p>\n<p>4.1.5\u2003Componentes certificados [op.pl.5].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.pl.5.1]. Se utilizar\u00e1 el Cat\u00e1logo de Productos y Servicios de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n y Comunicaci\u00f3n (CPSTIC) del CCN, para seleccionar los productos o servicios suministrados por un tercero que formen parte de la arquitectura de seguridad del sistema y aquellos que se referencien expresamente en las medidas de este real decreto.<\/p>\n<p>En caso de que no existan productos o servicios en el CPSTIC que implementen las funcionalidades requeridas, se utilizar\u00e1n productos certificados de acuerdo a lo descrito en el art\u00edculo\u00a019.<\/p>\n<p>Una Instrucci\u00f3n T\u00e9cnica de Seguridad detallar\u00e1 los criterios relativos a la adquisici\u00f3n de productos de seguridad.<\/p>\n<p>\u2013\u2002[op.pl.5.2] Si el sistema suministra un servicio de seguridad a un tercero bajo el alcance del ENS, el producto o productos que en los que se sustente dicho servicio debe superar un proceso de cualificaci\u00f3n y ser incluido en el CPSTIC, o aportar una certificaci\u00f3n que cumpla con los requisitos funcionales de seguridad y de aseguramiento de acuerdo a lo establecido en el art\u00edculo\u00a019.<\/p>\n<p>Refuerzo R1-Protecci\u00f3n de emisiones electromagn\u00e9ticas.<\/p>\n<p>[op.pl.5.r1.1] La informaci\u00f3n deber\u00e1 ser protegida frente a las amenazas TEMPEST de acuerdo con la normativa en vigor.<\/p>\n<p>Refuerzo R2 &#8211; Lista de componentes software.<\/p>\n<p>[op.pl.5.r2.1] Cada producto y servicio incluir\u00e1 en su descripci\u00f3n una lista de componentes software, acorde a lo especificado en [mp.sw.1.r5].<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: no aplica.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.pl.5.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.pl.5.<\/p>\n<p>4.2\u2003Control de acceso [op.acc].<\/p>\n<p>El control de acceso comprende el conjunto de actividades preparatorias y ejecutivas tendentes a permitir o denegar a una entidad, usuario o proceso, el acceso a un recurso del sistema para la realizaci\u00f3n de una acci\u00f3n concreta.<\/p>\n<p>Los mecanismos de control de acceso deber\u00e1n equilibrar la facilidad de uso y la protecci\u00f3n de la informaci\u00f3n y los servicios, primando una u otra caracter\u00edstica atendiendo a la categor\u00eda de seguridad del sistema.<\/p>\n<p>Cuando se interconecten sistemas en los que la identificaci\u00f3n, autenticaci\u00f3n y autorizaci\u00f3n tengan lugar en diferentes dominios de seguridad, bajo distintas responsabilidades, en los casos en que sea necesario, las medidas de seguridad locales se acompa\u00f1ar\u00e1n de los correspondientes acuerdos de colaboraci\u00f3n que delimiten mecanismos y procedimientos para la atribuci\u00f3n y ejercicio efectivos de las responsabilidades de cada sistema ([op.ext]).<\/p>\n<p>4.2.1\u2003Identificaci\u00f3n [op.acc.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">T A<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>La identificaci\u00f3n de los usuarios del sistema se realizar\u00e1 de acuerdo con lo que se indica a continuaci\u00f3n:<\/p>\n<p>\u2013\u2002[op.acc.1.1] Se podr\u00e1 utilizar como identificador \u00fanico los sistemas de identificaci\u00f3n previstos en la normativa de aplicaci\u00f3n, entre ellos, los sistemas de clave concertada y cualquier otro sistema que las administraciones consideren v\u00e1lido en los t\u00e9rminos y condiciones establecidos en la Ley\u00a039\/2015, de\u00a01 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas.<\/p>\n<p>\u2013\u2002[op.acc.1.2] Cuando el usuario tenga diferentes roles frente al sistema (como ciudadano o usuario final, como trabajador del organismo o como administrador de los sistemas, por ejemplo) recibir\u00e1 identificadores singulares para cada perfil, de forma que se recaben siempre los correspondientes registros de actividad, delimit\u00e1ndose los privilegios correspondientes a cada perfil.<\/p>\n<p>\u2013\u2002[op.acc.1.3] Cada entidad (entidad, usuario o proceso) que accede al sistema, contar\u00e1 con un identificador singular que permita conocer el destinatario de los mismos y los derechos de acceso que recibe, as\u00ed como las acciones realizadas por cada entidad.<\/p>\n<p>\u2013\u2002[op.acc.1.4] Las cuentas de usuario se gestionar\u00e1n de la siguiente forma:<\/p>\n<p>a)\u2003Cada cuenta (de entidad, usuario o proceso) estar\u00e1 asociada a un identificador \u00fanico.<\/p>\n<p>b)\u2003Las cuentas deben ser inhabilitadas en los siguientes casos: cuando el usuario deja la organizaci\u00f3n; cuando el usuario cesa en la funci\u00f3n para la cual se requer\u00eda la cuenta de usuario; o, cuando la persona que la autoriz\u00f3 da orden en sentido contrario.<\/p>\n<p>c)\u2003Las cuentas se retendr\u00e1n durante el periodo necesario para atender a las necesidades de trazabilidad de los registros de actividad asociados a las mismas. A este periodo se le denominar\u00e1 \u00abperiodo de retenci\u00f3n\u00bb.<\/p>\n<p>\u2013\u2002[op.acc.1.5] En los supuestos de comunicaciones electr\u00f3nicas, las partes intervinientes se identificar\u00e1n atendiendo a los mecanismos previstos en la legislaci\u00f3n europea y nacional en la materia, con la siguiente correspondencia entre los niveles de la dimensi\u00f3n de autenticidad de los sistemas de informaci\u00f3n a los que se tiene acceso y los niveles de seguridad (bajo, sustancial, alto) de los sistemas de identificaci\u00f3n electr\u00f3nica previstos en el Reglamento (UE) n.\u00ba 910\/2014, del Parlamento Europeo y del Consejo, de\u00a023 de julio de\u00a02014, relativo a la identificaci\u00f3n electr\u00f3nica y los servicios de confianza para las transacciones electr\u00f3nicas en el mercado interior y por el que se deroga la Directiva\u00a01999\/93\/CE y sus normas de desarrollo o ejecuci\u00f3n que resulten de aplicaci\u00f3n:<\/p>\n<p>a)\u2003Si se requiere un nivel BAJO en la dimensi\u00f3n de autenticidad (anexo I): Nivel de seguridad bajo, sustancial o alto (art\u00edculo\u00a08 del Reglamento (UE) n.\u00ba 910\/2014).<\/p>\n<p>b)\u2003Si se requiere un nivel MEDIO en la dimensi\u00f3n de autenticidad (anexo I): Nivel de seguridad sustancial o alto (art\u00edculo\u00a08 del Reglamento (UE) n.\u00ba 910\/2014).<\/p>\n<p>c)\u2003Si se requiere un nivel ALTO en la dimensi\u00f3n de autenticidad (anexo I): Nivel de seguridad alto (art\u00edculo\u00a08 del Reglamento (UE) n.\u00ba 910\/2014).<\/p>\n<p>Refuerzo R1-Identificaci\u00f3n avanzada.<\/p>\n<p>\u2013\u2002[op.acc.1.r1.1] La identificaci\u00f3n del usuario permitir\u00e1 al Responsable del Sistema, al Responsable de la Seguridad o a sus respectivos administradores delegados, singularizar a la persona asociada al mismo, as\u00ed como sus responsabilidades en el sistema.<\/p>\n<p>\u2013\u2002[op.acc.1.r1.2] Los datos de identificaci\u00f3n ser\u00e1n utilizados por el sistema para determinar los privilegios del usuario conforme a los requisitos de control de acceso establecidos en la documentaci\u00f3n de seguridad.<\/p>\n<p>\u2013\u2002[op.acc.1.r1.3] Se asegurar\u00e1 la existencia de una lista actualizada de usuarios autorizados y mantenida por el administrador del sistema\/de la seguridad del sistema.<\/p>\n<p>Aplicaci\u00f3n de la medida (por trazabilidad y autenticidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: op.acc.1.<\/p>\n<p>\u2013\u2002Nivel MEDIO: op.acc.1 +R1.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.acc.1+ R1.<\/p>\n<p>4.2.2\u2003Requisitos de acceso [op.acc.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C I T A<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.acc.2.1] Los recursos del sistema se proteger\u00e1n con alg\u00fan mecanismo que impida su utilizaci\u00f3n, salvo a las entidades que disfruten de derechos de acceso suficientes.<\/p>\n<p>\u2013\u2002[op.acc.2.2] Los derechos de acceso de cada recurso, se establecer\u00e1n seg\u00fan las decisiones de la persona responsable del recurso, ateni\u00e9ndose a la pol\u00edtica y normativa de seguridad del sistema.<\/p>\n<p>\u2013\u2002[op.acc.2.3] Particularmente, se controlar\u00e1 el acceso a los componentes del sistema operativo y a sus ficheros o registros de configuraci\u00f3n.<\/p>\n<p>Refuerzo R1-Privilegios de acceso.<\/p>\n<p>\u2013\u2002[op.acc.2.r1.1] Todos los usuarios autorizados deben tener un conjunto de atributos de seguridad (privilegios) que puedan ser mantenidos individualmente.<\/p>\n<p>\u2013\u2002[op.acc.2.r1.2] Los privilegios de acceso se implementar\u00e1n para restringir el tipo de acceso que un usuario puede tener (lectura, escritura, modificaci\u00f3n, borrado, etc.).<\/p>\n<p>Refuerzo R2-Control de acceso a dispositivos.<\/p>\n<p>\u2013\u2002[op.acc.2.r2.1] Se dispondr\u00e1 de soluciones que permitan establecer controles de acceso a los dispositivos en funci\u00f3n de la pol\u00edtica de seguridad de la organizaci\u00f3n.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad, integridad, trazabilidad y autenticidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: op.acc.2.<\/p>\n<p>\u2013\u2002Nivel MEDIO: op.acc.2.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.acc.2+ R1.<\/p>\n<p>4.2.3\u2003Segregaci\u00f3n de funciones y tareas [op.acc.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C I T A<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>El sistema de control de acceso se organizar\u00e1 de forma que se exija la concurrencia de dos o m\u00e1s personas para realizar tareas cr\u00edticas, anulando la posibilidad de que un solo individuo autorizado pueda abusar de sus derechos para cometer alguna acci\u00f3n il\u00edcita o no autorizada.<\/p>\n<p>\u2013\u2002[op.acc.3.1] Siempre que sea posible, las capacidades de desarrollo y operaci\u00f3n no recaer\u00e1n en la misma persona.<\/p>\n<p>\u2013\u2002[op.acc.3.2] Siempre que sea posible, las personas que autorizan y controlan el uso ser\u00e1n distintas.<\/p>\n<p>Refuerzo R1-Segregaci\u00f3n rigurosa.<\/p>\n<p>\u2013\u2002[op.acc.3.r1.1] Siempre que sea posible, la misma persona no aunar\u00e1 funciones de configuraci\u00f3n y mantenimiento del sistema.<\/p>\n<p>\u2013\u2002[op.acc.3.r1.2] La misma persona no puede aunar funciones de auditor\u00eda o supervisi\u00f3n con cualquier otra funci\u00f3n.<\/p>\n<p>Refuerzo R2-Privilegios de auditor\u00eda.<\/p>\n<p>\u2013\u2002[op.acc.3.r2.1] Existir\u00e1n cuentas con privilegios de auditor\u00eda estrictamente controladas y personalizadas.<\/p>\n<p>Refuerzo R3-Acceso a la informaci\u00f3n de seguridad.<\/p>\n<p>\u2013\u2002[op.acc.3.r3.1] El acceso a la informaci\u00f3n de seguridad del sistema estar\u00e1 permitido \u00fanicamente a los administradores de seguridad\/sistema autorizados, utilizando los mecanismos de acceso imprescindibles (consola, interfaz web, acceso remoto, etc.).<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad, integridad, trazabilidad y autenticidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: op.acc.3.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.acc.3 + R1.<\/p>\n<p>4.2.4\u2003Proceso de gesti\u00f3n de derechos de acceso [op.acc.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C I T A<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Los derechos de acceso de cada entidad, usuario o proceso se limitar\u00e1n atendiendo a los siguientes principios:<\/p>\n<p>\u2013\u2002[op.acc.4.1] Todo acceso estar\u00e1 prohibido, salvo autorizaci\u00f3n expresa.<\/p>\n<p>\u2013\u2002[op.acc.4.2] M\u00ednimo privilegio: los privilegios de cada entidad, usuario o proceso se reducir\u00e1n al m\u00ednimo imprescindible para cumplir sus obligaciones o funciones.<\/p>\n<p>\u2013\u2002[op.acc.4.3] Necesidad de conocer y responsabilidad de compartir: los privilegios se asignar\u00e1n de forma que las entidades, usuarios o procesos s\u00f3lo acceder\u00e1n al conocimiento de aquella informaci\u00f3n requerida para cumplir sus obligaciones o funciones. La informaci\u00f3n es patrimonio del organismo y toda aquella que resulte necesaria para el usuario estar\u00e1 a su disposici\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.4.4] Capacidad de autorizar: Exclusivamente el personal con competencia para ello podr\u00e1 conceder, alterar o anular la autorizaci\u00f3n de acceso a los recursos, conforme a los criterios establecidos por su responsable. Los permisos de acceso se revisar\u00e1n de forma peri\u00f3dica.<\/p>\n<p>\u2013\u2002[op.acc.4.5] Se establecer\u00e1 una pol\u00edtica espec\u00edfica de acceso remoto, requiri\u00e9ndose autorizaci\u00f3n expresa.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad, integridad, trazabilidad y autenticidad).<\/p>\n<p>Nivel BAJO: op.acc.4.<\/p>\n<p>Nivel MEDIO: op.acc.4.<\/p>\n<p>Nivel ALTO: op.acc.4.<\/p>\n<p>4.2.5\u2003Mecanismo de autenticaci\u00f3n (usuarios externos) [op.acc.5].<\/p>\n<p>Referente a usuarios que no son usuarios de la organizaci\u00f3n.<\/p>\n<p>Las gu\u00edas CCN-STIC desarrollar\u00e1n los mecanismos y calidades exigibles a cada tipo de factor de autenticaci\u00f3n en funci\u00f3n de los niveles de seguridad requeridos por el sistema de informaci\u00f3n el que se accede y los privilegios concedidos al usuario.<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C I T A<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>+ [R1 o R2 o R3 o R4]<\/td>\n<td>+ [R2 o R3 o R4] + R5<\/td>\n<td>+ [R2 o R3 o R4] + R5<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.acc.5.1] Antes de proporcionar las credenciales de autenticaci\u00f3n a las entidades, usuarios o procesos, estos deber\u00e1n haberse identificado y registrado de manera fidedigna ante el sistema o ante un Prestador Cualificado de Servicios de Confianza o un proveedor de identidad electr\u00f3nica reconocido por las administraciones p\u00fablicas, de conformidad con lo dispuesto en la Ley\u00a039\/2015, de\u00a01 de octubre.<\/p>\n<p>\u2013\u2002[op.acc.5.2] Antes de activar el mecanismo de autenticaci\u00f3n, el usuario reconocer\u00e1 que las ha recibido y que conoce y acepta las obligaciones que implica su tenencia, en particular, el deber de custodia diligente, la protecci\u00f3n de su confidencialidad y el deber de notificaci\u00f3n inmediata en caso de p\u00e9rdida.<\/p>\n<p>\u2013\u2002[op.acc.5.3] Las credenciales estar\u00e1n bajo el control exclusivo del usuario y se activar\u00e1n una vez est\u00e9n bajo su control efectivo.<\/p>\n<p>\u2013\u2002[op.acc.5.4] Las credenciales se cambiar\u00e1n con una periodicidad marcada por la pol\u00edtica de seguridad de la organizaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.5.5] Las credenciales ser\u00e1n inhabilitadas -pudiendo ser regeneradas, en su caso-, cuando conste o se sospeche su p\u00e9rdida, compromiso o revelaci\u00f3n a entidades (personas, equipos o procesos) no autorizadas.<\/p>\n<p>\u2013\u2002[op.acc.5.6] Las credenciales ser\u00e1n inhabilitadas cuando la entidad (persona, equipo o proceso) que autentican termina su relaci\u00f3n con el sistema.<\/p>\n<p>\u2013\u2002[op.acc.5.7] Antes de autorizar el acceso, la informaci\u00f3n presentada por el sistema ser\u00e1 la m\u00ednima imprescindible para que el usuario se autentique, evitando todo aquello que pueda, directa o indirectamente, revelar informaci\u00f3n sobre el sistema o la cuenta, sus caracter\u00edsticas, su operaci\u00f3n o su estado. Las credenciales solamente se validar\u00e1n cuando se tengan todos los datos necesarios y, si se rechaza, no se informar\u00e1 del motivo del rechazo.<\/p>\n<p>\u2013\u2002[op.acc.5.8] El n\u00famero de intentos permitidos ser\u00e1 limitado, bloqueando la oportunidad de acceso una vez superado tal n\u00famero, y requiriendo una intervenci\u00f3n espec\u00edfica para reactivar la cuenta, que se describir\u00e1 en la documentaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.5.9] El sistema informar\u00e1 al usuario de sus derechos u obligaciones inmediatamente despu\u00e9s de obtener el acceso.<\/p>\n<p>Refuerzo R1-Contrase\u00f1as.<\/p>\n<p>\u2013\u2002[op.acc.5.r1.1] Se emplear\u00e1 una contrase\u00f1a como mecanismo de autenticaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.5.r1.2] Se impondr\u00e1n normas de complejidad m\u00ednima y robustez frente a ataques de adivinaci\u00f3n (ver gu\u00edas CCN-STIC).<\/p>\n<p>Refuerzo R2-Contrase\u00f1a + OTP.<\/p>\n<p>\u2013\u2002[op.acc.5.r2.1] Se requerir\u00e1 una contrase\u00f1a de un solo uso (OTP, en ingl\u00e9s) como complemento a la contrase\u00f1a de usuario.<\/p>\n<p>Refuerzo R3-Certificados.<\/p>\n<p>\u2013\u2002[op.acc.5.r3.1] Se emplear\u00e1n certificados cualificados como mecanismo de autenticaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.5.r3.2] El uso del certificado estar\u00e1 protegido por un segundo factor, del tipo PIN o biom\u00e9trico.<\/p>\n<p>\u2013\u2002[op.acc.5.r3.3] Las credenciales utilizadas deber\u00e1n haber sido obtenidas tras un registro previo presencial, o bien telem\u00e1tico, usando un certificado electr\u00f3nico cualificado.<\/p>\n<p>Refuerzo R4-Certificados en dispositivo f\u00edsico.<\/p>\n<p>\u2013\u2002[op.acc.5.r4.1] Se emplear\u00e1n certificados cualificados como mecanismo de autenticaci\u00f3n, en soporte f\u00edsico (tarjeta o similar) usando algoritmos, par\u00e1metros y dispositivos autorizados por el CCN.<\/p>\n<p>\u2013\u2002[op.acc.5.r4.2] El uso del certificado estar\u00e1 protegido por un segundo factor, del tipo PIN o biom\u00e9trico.<\/p>\n<p>\u2013\u2002[op.acc.5.r4.3] Las credenciales utilizadas deber\u00e1n haber sido obtenidas tras un registro previo presencial, o bien telem\u00e1tico, usando certificado electr\u00f3nico cualificado.<\/p>\n<p>Refuerzo R5-Registro.<\/p>\n<p>\u2013\u2002[op.acc.5.r5.1] Se registrar\u00e1n los accesos con \u00e9xito y los fallidos.<\/p>\n<p>\u2013\u2002[op.acc.5.r5.2] Se informar\u00e1 al usuario del \u00faltimo acceso efectuado con su identidad.<\/p>\n<p>Refuerzo R6-Limitaci\u00f3n de la ventana de acceso.<\/p>\n<p>\u2013\u2002[op.acc.5.r6.1] Se definir\u00e1n aquellos puntos en los que el sistema requerir\u00e1 una renovaci\u00f3n de la autenticaci\u00f3n del usuario, mediante identificaci\u00f3n singular, no bastando con la sesi\u00f3n establecida.<\/p>\n<p>Refuerzo R7-Suspensi\u00f3n por no utilizaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.5.r7.1] Las credenciales se suspender\u00e1n tras un periodo definido de no utilizaci\u00f3n.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad, integridad, trazabilidad y autenticidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: op.acc.5 + [R1 o R2 o R3 o R4].<\/p>\n<p>\u2013\u2002Nivel MEDIO: op.acc.5 + [R2 o R3 o R4] + R5.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.acc.5 + [R2 o R3 o R4] + R5.<\/p>\n<p>4.2.6\u2003Mecanismo de autenticaci\u00f3n (usuarios de la organizaci\u00f3n) [op.acc.6].<\/p>\n<p>Esta medida se refiere a personal del organismo, propio o contratado, estable o circunstancial, que pueda tener acceso a informaci\u00f3n contenida en el sistema.<\/p>\n<p>Las gu\u00edas CCN-STIC desarrollar\u00e1n los mecanismos y calidades exigibles a cada tipo de factor de autenticaci\u00f3n, en funci\u00f3n de los niveles de seguridad requeridos por el sistema de informaci\u00f3n el que se accede y los privilegios concedidos al usuario.<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C I T A<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>+ [R1 o R2 o R3 o R4] + R8 + R9<\/td>\n<td>+ [R1 o R2 o R3 o R4] + R5 + R8 + R9<\/td>\n<td>+ [R1 o R2 o R3 o R4] + R5 + R6 + R7 + R8 + R9<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.acc.6.1] Antes de proporcionar las credenciales a los usuarios, estos deber\u00e1n conocer y aceptar la pol\u00edtica de seguridad del organismo en los aspectos que les afecten.<\/p>\n<p>\u2013\u2002[op.acc.6.2] Antes de activar el mecanismo de autenticaci\u00f3n, el usuario reconocer\u00e1 que ha recibido las credenciales de acceso y que conoce y acepta las obligaciones que implica su tenencia, en particular, el deber de custodia diligente, la protecci\u00f3n de su confidencialidad y el deber de notificaci\u00f3n inmediata en caso de p\u00e9rdida.<\/p>\n<p>\u2013\u2002[op.acc.6.3] Las credenciales estar\u00e1n bajo el control exclusivo del usuario y se activar\u00e1n una vez est\u00e9n bajo su control efectivo.<\/p>\n<p>\u2013\u2002[op.acc.6.4] Las credenciales se cambiar\u00e1n con una periodicidad marcada por la pol\u00edtica de seguridad de la organizaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.6.5] Las credenciales ser\u00e1n inhabilitadas -pudiendo ser regeneradas, en su caso-, cuando conste o se sospeche su p\u00e9rdida, compromiso o revelaci\u00f3n a entidades (personas, equipos o procesos) no autorizadas.<\/p>\n<p>\u2013\u2002[op.acc.6.6] Las credenciales ser\u00e1n inhabilitadas cuando el usuario que autentican termina su relaci\u00f3n con el sistema.<\/p>\n<p>\u2013\u2002[op.acc.6.7] Antes de autorizar el acceso, la informaci\u00f3n presentada por el sistema ser\u00e1 la m\u00ednima imprescindible para que el usuario se autentique, evitando todo aquello que pueda, directa o indirectamente, revelar informaci\u00f3n sobre el sistema o la cuenta, sus caracter\u00edsticas, su operaci\u00f3n o su estado. Las credenciales solamente se validar\u00e1n cuando se tengan todos los datos necesarios y, si se rechaza, no se informar\u00e1 del motivo del rechazo.<\/p>\n<p>\u2013\u2002[op.acc.6.8] El n\u00famero de intentos permitidos ser\u00e1 limitado, bloqueando la oportunidad de acceso una vez superado tal n\u00famero, y requiriendo una intervenci\u00f3n espec\u00edfica para reactivar la cuenta, que se describir\u00e1 en la documentaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.6.9] El sistema informar\u00e1 al usuario de sus derechos u obligaciones inmediatamente despu\u00e9s de obtener el acceso.<\/p>\n<p>Refuerzo R1-Contrase\u00f1as.<\/p>\n<p>\u2013\u2002[op.acc.6.r1.1] Se emplear\u00e1 una contrase\u00f1a como mecanismo de autenticaci\u00f3n cuando el acceso se realiza desde zonas controladas y sin atravesar zonas no controladas (v\u00e9ase refuerzo R8).<\/p>\n<p>\u2013\u2002[op.acc.6.r1.2] Se impondr\u00e1n normas de complejidad m\u00ednima y robustez frente a ataques de adivinaci\u00f3n (ver gu\u00edas CCN-STIC).<\/p>\n<p>Refuerzo R2-Contrase\u00f1a + otro factor de autenticaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.6.r2.1] Se requerir\u00e1 un segundo factor tal como \u00abalgo que se tiene\u00bb, es decir, un dispositivo, una contrase\u00f1a de un solo uso (OTP, en ingl\u00e9s) como complemento a la contrase\u00f1a de usuario, o \u00abalgo que se es\u00bb.<\/p>\n<p>Refuerzo R3-Certificados.<\/p>\n<p>\u2013\u2002[op.acc.6.r3.1] Se emplear\u00e1n certificados cualificados como mecanismo de autenticaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.6.r3.2] El uso del certificado estar\u00e1 protegido por un segundo factor, del tipo PIN o biom\u00e9trico.<\/p>\n<p>Refuerzo R4-Certificados en dispositivo f\u00edsico.<\/p>\n<p>\u2013\u2002[op.acc.6.r4.1] Se emplear\u00e1n certificados cualificados como mecanismo de autenticaci\u00f3n, en soporte f\u00edsico (tarjeta o similar) usando algoritmos, par\u00e1metros y dispositivos autorizados por el CCN.<\/p>\n<p>\u2013\u2002[op.acc.6.r4.2] El uso del certificado estar\u00e1 protegido por un segundo factor, del tipo PIN o biom\u00e9trico.<\/p>\n<p>Refuerzo R5-Registro.<\/p>\n<p>\u2013\u2002[op.acc.6.r5.1] Se registrar\u00e1n los accesos con \u00e9xito y los fallidos.<\/p>\n<p>\u2013\u2002[op.acc.6.r5.2] Se informar\u00e1 al usuario del \u00faltimo acceso efectuado con su identidad.<\/p>\n<p>Refuerzo R6-Limitaci\u00f3n de la ventana de acceso.<\/p>\n<p>\u2013\u2002[op.acc.6.r6.1] Se definir\u00e1n aquellos puntos en los que el sistema requerir\u00e1 una renovaci\u00f3n de la autenticaci\u00f3n del usuario, mediante identificaci\u00f3n singular, no bastando con la sesi\u00f3n establecida.<\/p>\n<p>Refuerzo R7-Suspensi\u00f3n por no utilizaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.6.r7.1] Las credenciales se suspender\u00e1n tras un periodo definido de no utilizaci\u00f3n.<\/p>\n<p>Refuerzo R8-Doble factor para acceso desde o a trav\u00e9s de zonas no controladas.<\/p>\n<p>Se denomina \u00abzona controlada\u00bb aquella que no es de acceso p\u00fablico, requiri\u00e9ndose que el usuario, antes de tener acceso al equipo, se haya autenticado previamente de alguna forma (control de acceso a las instalaciones), diferente del mecanismo de autenticaci\u00f3n l\u00f3gica frente al sistema. Un ejemplo de zona no controlada es Internet.<\/p>\n<p>\u2013\u2002[op.acc.6.r8.1] Para el acceso desde o a trav\u00e9s de zonas no controladas se requerir\u00e1 un doble factor de autenticaci\u00f3n: R2, R3 o R4.<\/p>\n<p>Refuerzo R9-Acceso remoto (todos los niveles).<\/p>\n<p>\u2013\u2002[op.acc.6.r9.1] Ser\u00e1 de aplicaci\u00f3n la ITS de Interconexi\u00f3n de sistemas de informaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.acc.6.r9.2] El acceso remoto deber\u00e1 considerar los siguientes aspectos:<\/p>\n<p>a)\u2003Ser autorizado por la autoridad correspondiente.<\/p>\n<p>b)\u2003El tr\u00e1fico deber\u00e1 ser cifrado.<\/p>\n<p>c)\u2003Si la utilizaci\u00f3n no se produce de manera constante, el acceso remoto deber\u00e1 encontrarse inhabilitado y habilitarse \u00fanicamente cuando sea necesario.<\/p>\n<p>d)\u2003Deber\u00e1n recogerse registros de auditor\u00eda de este tipo de conexiones.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad, integridad, trazabilidad y autenticidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: op.acc.6 + [R1 o R2 o R3 o R4] + R8 + R9.<\/p>\n<p>\u2013\u2002Nivel MEDIO: op.acc.6 + [R1 o R2 o R3 o R4] + R5 + R8 + R9.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.acc.6 + [R1 o R2 o R3 o R4] + R5 + R6 + R7 + R8 + R9.<\/p>\n<p>4.3\u2003Explotaci\u00f3n [op.exp].<\/p>\n<p>4.3.1\u2003Inventario de activos [op.exp.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>[op.exp.1.1] Se mantendr\u00e1 un inventario actualizado de todos los elementos del sistema, detallando su naturaleza e identificando a su responsable; es decir, la persona que toma las decisiones relativas al mismo.<\/p>\n<p>Refuerzo R1-Inventario de etiquetado.<\/p>\n<p>\u2013\u2002[op.exp.1.r1.1] El etiquetado del equipamiento y del cableado formar\u00e1 parte del inventario.<\/p>\n<p>Refuerzo R2-Identificaci\u00f3n peri\u00f3dica de activos.<\/p>\n<p>\u2013\u2002[op.exp.1.r2.1] Se dispondr\u00e1 de herramientas que permitan visualizar de forma continua el estado de todos los equipos en la red, en particular, los servidores y los dispositivos de red y de comunicaciones.<\/p>\n<p>Refuerzo R3-Identificaci\u00f3n de activos cr\u00edticos.<\/p>\n<p>\u2013\u2002[op.exp.1.r3.1] Se dispondr\u00e1 de herramientas que permitan categorizar los activos cr\u00edticos por contexto de la organizaci\u00f3n y riesgos de seguridad.<\/p>\n<p>Refuerzo R4-Lista de componentes software.<\/p>\n<p>\u2013\u2002[op.exp.1.r4.1] Se mantendr\u00e1 actualizada una relaci\u00f3n formal de los componentes software de terceros empleados en el despliegue del sistema. Esta lista incluir\u00e1 librer\u00edas software y los servicios requeridos para su despliegue (plataforma o entorno operacional). El contenido de la lista de componentes ser\u00e1 equivalente a lo requerido en [mp.sw.1.r5].<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.exp.1.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.exp.1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.exp.1.<\/p>\n<p>4.3.2\u2003Configuraci\u00f3n de seguridad [op.exp.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se configurar\u00e1n los equipos previamente a su entrada en operaci\u00f3n, de forma que:<\/p>\n<p>\u2013\u2002[op.exp.2.1] Se retiren cuentas y contrase\u00f1as est\u00e1ndar.<\/p>\n<p>\u2013\u2002[op.exp.2.2] Se aplicar\u00e1 la regla de \u00abm\u00ednima funcionalidad\u00bb, es decir:<\/p>\n<p>a)\u2003El sistema debe proporcionar la funcionalidad m\u00ednima imprescindible para que la organizaci\u00f3n alcance sus objetivos.<\/p>\n<p>b)\u2003No proporcionar\u00e1 funciones injustificadas (de operaci\u00f3n, administraci\u00f3n o auditor\u00eda) al objeto de reducir al m\u00ednimo su per\u00edmetro de exposici\u00f3n, elimin\u00e1ndose o desactiv\u00e1ndose aquellas funciones que sean innecesarias o inadecuadas al fin que se persigue.<\/p>\n<p>\u2013\u2002[op.exp.2.3] Se aplicar\u00e1 la regla de \u00abseguridad por defecto\u00bb, es decir:<\/p>\n<p>a)\u2003Las medidas de seguridad ser\u00e1n respetuosas con el usuario y proteger\u00e1n a \u00e9ste, salvo que se exponga conscientemente a un riesgo.<\/p>\n<p>b)\u2003Para reducir la seguridad, el usuario tendr\u00e1 que realizar acciones conscientes.<\/p>\n<p>c)\u2003El uso natural, en los casos que el usuario no ha consultado el manual, ser\u00e1 un uso seguro.<\/p>\n<p>\u2013\u2002[op.exp.2.4] Las m\u00e1quinas virtuales estar\u00e1n configuradas y gestionadas de un modo seguro. La gesti\u00f3n del parcheado, cuentas de usuarios, software antivirus, etc. se realizar\u00e1 como si se tratara de m\u00e1quinas f\u00edsicas, incluyendo la m\u00e1quina anfitriona.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.exp.2.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.exp.2.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.exp.2.<\/p>\n<p>4.3.3\u2003Gesti\u00f3n de la configuraci\u00f3n de seguridad [op.exp.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+R1+R2+R3<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se gestionar\u00e1 de forma continua la configuraci\u00f3n de los componentes del sistema, de forma que:<\/p>\n<p>\u2013\u2002[op.exp.3.1] Se mantenga en todo momento la regla de \u00abfuncionalidad m\u00ednima\u00bb ([op.exp.2]).<\/p>\n<p>\u2013\u2002[op.exp.3.2] Se mantenga en todo momento la regla de \u00abm\u00ednimo privilegio\u00bb ([op.exp.2]).<\/p>\n<p>\u2013\u2002[op.exp.3.3] El sistema se adapte a las nuevas necesidades, previamente autorizadas. (Ver [op.acc.4]).<\/p>\n<p>\u2013\u2002[op.exp.3.4] El sistema reaccione a vulnerabilidades notificadas. (Ver [op.exp.4]).<\/p>\n<p>\u2013\u2002[op.exp.3.5] El sistema reaccione a incidentes. (Ver [op.exp.7]).<\/p>\n<p>\u2013\u2002[op.exp.3.6] La configuraci\u00f3n de seguridad solamente podr\u00e1 editarse por personal debidamente autorizado.<\/p>\n<p>Refuerzo R1-Mantenimiento regular de la configuraci\u00f3n.<\/p>\n<p>\u2013\u2002[op.exp.3.r1.1] Existir\u00e1n configuraciones hardware\/software, autorizadas y mantenidas regularmente, para los servidores, elementos de red y estaciones de trabajo.<\/p>\n<p>\u2013\u2002[op.exp.3.r1.2] Se verificar\u00e1 peri\u00f3dicamente la configuraci\u00f3n hardware\/software del sistema para asegurar que no se han introducido ni instalado elementos no autorizados.<\/p>\n<p>\u2013\u2002[op.exp.3.r1.3] Se mantendr\u00e1 una lista de servicios autorizados para servidores y estaciones de trabajo.<\/p>\n<p>Refuerzo R2-Responsabilidad de la configuraci\u00f3n.<\/p>\n<p>\u2013\u2002[op.exp.3.r2.1] La configuraci\u00f3n de seguridad del sistema operativo y aplicaciones, tanto de estaciones y servidores como de la electr\u00f3nica de red del sistema, ser\u00e1 responsabilidad de un n\u00famero muy limitado de administradores del sistema.<\/p>\n<p>Refuerzo R3-Copias de seguridad.<\/p>\n<p>\u2013\u2002[op.exp.3.r3.1] Se realizar\u00e1n copias de seguridad de la configuraci\u00f3n del sistema de forma que sea posible reconstruirlo en parte o en su totalidad tras un incidente.<\/p>\n<p>Refuerzo R4-Aplicaci\u00f3n de la configuraci\u00f3n.<\/p>\n<p>\u2013\u2002[op.exp.3.r4.1] La configuraci\u00f3n de seguridad del sistema operativo y de las aplicaciones se mantendr\u00e1 actualizada a trav\u00e9s de una aplicaci\u00f3n o procedimiento manual que permita la instalaci\u00f3n de las correspondientes modificaciones de versi\u00f3n y actualizaciones de seguridad oportunas.<\/p>\n<p>Refuerzo R5-Control del estado de seguridad de la Configuraci\u00f3n.<\/p>\n<p>\u2013\u2002[op.exp.3.r5.1] Se dispondr\u00e1 de herramientas que permitan conocer de forma peri\u00f3dica el estado de seguridad de la configuraci\u00f3n de los dispositivos de red y, en el caso de que resulte deficiente, permitir su correcci\u00f3n.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.exp.3.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.exp.3 + R1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.exp.3 + R1 + R2 + R3.<\/p>\n<p>4.3.4\u2003Mantenimiento y actualizaciones de seguridad [op.exp.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+R1+R2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Para mantener el equipamiento f\u00edsico y l\u00f3gico que constituye el sistema, se aplicar\u00e1 lo siguiente:<\/p>\n<p>\u2013\u2002[op.exp.4.1] Se atender\u00e1 a las especificaciones de los fabricantes en lo relativo a instalaci\u00f3n y mantenimiento de los sistemas, lo que incluir\u00e1 un seguimiento continuo de los anuncios de defectos.<\/p>\n<p>\u2013\u2002[op.exp.4.2] Se dispondr\u00e1 de un procedimiento para analizar, priorizar y determinar cu\u00e1ndo aplicar las actualizaciones de seguridad, parches, mejoras y nuevas versiones. La priorizaci\u00f3n tendr\u00e1 en cuenta la variaci\u00f3n del riesgo en funci\u00f3n de la implantaci\u00f3n o no de la actualizaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.exp.4.3] El mantenimiento solo podr\u00e1 realizarse por personal debidamente autorizado.<\/p>\n<p>Refuerzo R1-Pruebas en preproducci\u00f3n.<\/p>\n<p>[op.exp.4.r1.1] Antes de poner en producci\u00f3n una nueva versi\u00f3n o una versi\u00f3n parcheada, se comprobar\u00e1 en un entorno de prueba controlado y consistente en configuraci\u00f3n al entorno de producci\u00f3n, que la nueva instalaci\u00f3n funciona correctamente y no disminuye la eficacia de las funciones necesarias para el trabajo diario.<\/p>\n<p>Refuerzo R2-Prevenci\u00f3n de fallos.<\/p>\n<p>[op.exp.4.r2.1] Antes de la aplicaci\u00f3n de las configuraciones, parches y actualizaciones de seguridad se prever\u00e1 un mecanismo para revertirlos en caso de aparici\u00f3n de efectos adversos.<\/p>\n<p>Refuerzo R3-Actualizaciones y pruebas peri\u00f3dicas.<\/p>\n<p>[op.exp.4.r3.1] Se deber\u00e1 comprobar de forma peri\u00f3dica la integridad del firmware utilizado en los dispositivos hardware del sistema (infraestructura de red, BIOS, etc.). La periodicidad de estas comprobaciones seguir\u00e1 las recomendaciones de la Gu\u00eda CCN-STIC que sea de aplicaci\u00f3n.<\/p>\n<p>Refuerzo R4 &#8211; Monitorizaci\u00f3n continua.<\/p>\n<p>[op.exp.4.r4.1] Se desplegar\u00e1 a nivel de sistema una estrategia de monitorizaci\u00f3n continua de amenazas y vulnerabilidades. Esta estrategia detallar\u00e1:<\/p>\n<p>1.\u2003Los indicadores cr\u00edticos de seguridad a emplear.<\/p>\n<p>2.\u2003La pol\u00edtica de aplicaci\u00f3n de parches de seguridad de los componentes software relacionados en las listas de [op.exp.1.r4], [op.ext.3.r3] y [mp.sw.1.r5]).<\/p>\n<p>3.\u2003Los criterios de revisi\u00f3n regular y excepcional de las amenazas sobre el sistema.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.exp.4.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.exp.4 + R1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.exp.4 + R1 + R2.<\/p>\n<p>4.3.5\u2003Gesti\u00f3n de cambios [op.exp.5].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se mantendr\u00e1 un control continuo de los cambios realizados en el sistema, de forma que:<\/p>\n<p>\u2013\u2002[op.exp.5.1] Los cambios se planificar\u00e1n para reducir el impacto sobre la prestaci\u00f3n de los servicios afectados. Para ello, todas las peticiones de cambio se registrar\u00e1n asignando un n\u00famero de referencia que permita su seguimiento, de forma equivalente al registro de los incidentes.<\/p>\n<p>\u2013\u2002[op.exp.5.2] La informaci\u00f3n a registrar para cada petici\u00f3n de cambio ser\u00e1 suficiente para que quien deba autorizarlos no tenga dudas al respecto y permita gestionarlo hasta su desestimaci\u00f3n o implementaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.exp.5.3] Las pruebas de preproducci\u00f3n, siempre que sea posible realizarlas, se efectuar\u00e1n en equipos equivalentes a los de producci\u00f3n, al menos en los aspectos espec\u00edficos del cambio.<\/p>\n<p>\u2013\u2002[op.exp.5.4] Mediante un an\u00e1lisis de riesgos se determinar\u00e1 si los cambios son relevantes para la seguridad del sistema. Aquellos cambios que impliquen un riesgo de nivel ALTO deber\u00e1n ser aprobados, expl\u00edcitamente, de forma previa a su implantaci\u00f3n, por el Responsable de la Seguridad.<\/p>\n<p>\u2013\u2002[op.exp.5.5] Una vez implementado el cambio, se realizar\u00e1n las pruebas de aceptaci\u00f3n convenientes. Si son positivas, se actualizar\u00e1 la documentaci\u00f3n de configuraci\u00f3n (diagramas de red, manuales, el inventario, etc.), siempre que proceda.<\/p>\n<p>Refuerzo R1-Prevenci\u00f3n de fallos.<\/p>\n<p>\u2013\u2002[op.exp.5.r1.1] Antes de la aplicaci\u00f3n de los cambios, se deber\u00e1 tener en cuenta la posibilidad de revertirlos en caso de la aparici\u00f3n de efectos adversos.<\/p>\n<p>\u2013\u2002[op.exp.5.r1.2] Todos los fallos en el software y hardware deber\u00e1n ser comunicados al responsable designado en la organizaci\u00f3n de la seguridad.<\/p>\n<p>\u2013\u2002[op.exp.5.r1.3] Todos los cambios en el sistema deber\u00e1n documentarse, incluyendo una valoraci\u00f3n del impacto que dicho cambio supone en la seguridad del sistema.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: no aplica.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.exp.5.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.exp.5+ R1.<\/p>\n<p>4.3.6\u2003Protecci\u00f3n frente a c\u00f3digo da\u00f1ino [op.exp.6].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1+R2<\/td>\n<td>+R1+R2+R3+R4<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.exp.6.1] Se dispondr\u00e1 de mecanismos de prevenci\u00f3n y reacci\u00f3n frente a c\u00f3digo da\u00f1ino, incluyendo el correspondiente mantenimiento de acuerdo a las recomendaciones del fabricante.<\/p>\n<p>\u2013\u2002[op.exp.6.2] Se instalar\u00e1 software de protecci\u00f3n frente a c\u00f3digo da\u00f1ino en todos los equipos: puestos de usuario, servidores y elementos perimetrales.<\/p>\n<p>\u2013\u2002[op.exp.6.3] Todo fichero procedente de fuentes externas ser\u00e1 analizado antes de trabajar con \u00e9l.<\/p>\n<p>\u2013\u2002[op.exp.6.4] Las bases de datos de detecci\u00f3n de c\u00f3digo da\u00f1ino permanecer\u00e1n permanentemente actualizadas.<\/p>\n<p>\u2013\u2002[op.exp.6.5] El software de detecci\u00f3n de c\u00f3digo da\u00f1ino instalado en los puestos de usuario deber\u00e1 estar configurado de forma adecuada e implementar\u00e1 protecci\u00f3n en tiempo real de acuerdo a las recomendaciones del fabricante.<\/p>\n<p>Refuerzo R1-Escaneo peri\u00f3dico.<\/p>\n<p>\u2013\u2002[op.exp.6.r1.1] Todo el sistema se escanear\u00e1 regularmente para detectar c\u00f3digo da\u00f1ino.<\/p>\n<p>Refuerzo R2-Revisi\u00f3n preventiva del sistema.<\/p>\n<p>\u2013\u2002[op.exp.6.r2.1] Las funciones cr\u00edticas se analizar\u00e1n al arrancar el sistema en prevenci\u00f3n de modificaciones no autorizadas.<\/p>\n<p>Refuerzo R3 &#8211; Lista blanca.<\/p>\n<p>\u2013\u2002[op.exp.6.r3.1] Solamente se podr\u00e1n ejecutar aquellas aplicaciones previamente autorizadas. Se implementar\u00e1 una lista blanca para impedir la ejecuci\u00f3n de aplicaciones no autorizadas.<\/p>\n<p>Refuerzo R4-Capacidad de respuesta en caso de incidente.<\/p>\n<p>\u2013\u2002[op.exp.6.r4.1] Se emplear\u00e1n herramientas de seguridad orientadas a detectar, investigar y resolver actividades sospechosas en puestos de usuario y servidores (EDR &#8211;\u00a0<em>Endpoint Detection and Response<\/em>).<\/p>\n<p>Refuerzo R5-Configuraci\u00f3n de la herramienta de detecci\u00f3n de c\u00f3digo da\u00f1ino.<\/p>\n<p>\u2013\u2002[op.exp.6.r5.1] El software de detecci\u00f3n de c\u00f3digo da\u00f1ino permitir\u00e1 realizar configuraciones avanzadas y revisar el sistema en el arranque y cada vez que se conecte un dispositivo extra\u00edble.<\/p>\n<p>\u2013\u2002[op.exp.6.r5.2] El software de detecci\u00f3n de c\u00f3digo da\u00f1ino instalado en servidores y elementos perimetrales deber\u00e1 estar configurado de forma adecuada e implementar\u00e1 protecci\u00f3n en tiempo real de acuerdo a las recomendaciones del fabricante.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.exp.6.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.exp.6+ R1 + R2.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.exp.6+ R1 + R2 + R3 + R4.<\/p>\n<p>4.3.7\u2003Gesti\u00f3n de incidentes [op.exp.7].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1+R2<\/td>\n<td>+ R1+R2+ R3<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.exp.7.1] Se dispondr\u00e1 de un proceso integral para hacer frente a los incidentes que puedan tener un impacto en la seguridad del sistema, que incluya el informe de eventos de seguridad y debilidades, detallando los criterios de clasificaci\u00f3n y el escalado de la notificaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.exp.7.2] La gesti\u00f3n de incidentes que afecten a datos personales tendr\u00e1 en cuenta lo dispuesto en el Reglamento General de Protecci\u00f3n de Datos; la Ley Org\u00e1nica\u00a03\/2018, de\u00a05 de diciembre, en especial su disposici\u00f3n adicional primera, as\u00ed como el resto de normativa de aplicaci\u00f3n, sin perjuicio de los requisitos establecidos en este real decreto.<\/p>\n<p>Refuerzo R1-Notificaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.exp.7.r1.1] Se dispondr\u00e1 de soluciones de ventanilla \u00fanica para la notificaci\u00f3n de incidentes al CCN-CERT, que permita la distribuci\u00f3n de notificaciones a las diferentes entidades de manera federada, utilizando para ello dependencias administrativas jer\u00e1rquicas.<\/p>\n<p>Refuerzo R2 \u2013Detecci\u00f3n y Respuesta.<\/p>\n<p>El proceso integral para hacer frente a los incidentes que puedan tener un impacto en la seguridad del sistema ([op.exp.7.1]) deber\u00e1 incluir:<\/p>\n<p>\u2013\u2002[op.exp.7.r2.1] Implantaci\u00f3n de medidas urgentes, incluyendo la detenci\u00f3n de servicios, el aislamiento del sistema afectado, la recogida de evidencias y protecci\u00f3n de los registros, seg\u00fan convenga al caso.<\/p>\n<p>\u2013\u2002[op.exp.7.r2.2] Asignaci\u00f3n de recursos para investigar las causas, analizar las consecuencias y resolver el incidente.<\/p>\n<p>\u2013\u2002[op.exp.7.r2.3] Informar del incidente a los responsables de la informaci\u00f3n y servicios afectados y de las actuaciones llevadas a cabo para su resoluci\u00f3n.<\/p>\n<p>\u2013\u2002[op.exp.7.r2.4] Medidas para:<\/p>\n<p>a)\u2003Prevenir que se repita el incidente.<\/p>\n<p>b)\u2003Incluir en los procedimientos de usuario la identificaci\u00f3n y forma de tratar el incidente.<\/p>\n<p>c)\u2003Actualizar, extender, mejorar u optimizar los procedimientos de resoluci\u00f3n de incidentes.<\/p>\n<p>Refuerzo R3-Reconfiguraci\u00f3n din\u00e1mica.<\/p>\n<p>La reconfiguraci\u00f3n din\u00e1mica del sistema persigue detener, desviar o limitar ataques, acotando los da\u00f1os.<\/p>\n<p>\u2013\u2002[op.exp.7.r3.1] La reconfiguraci\u00f3n din\u00e1mica incluye, por ejemplo, cambios en las reglas de los enrutadores (<em>routers<\/em>), listas de control de acceso, par\u00e1metros del sistema de detecci\u00f3n \/ prevenci\u00f3n de intrusiones y reglas en los cortafuegos y puertas de enlace, aislamiento de elementos cr\u00edticos y aislamiento de las copias de seguridad.<\/p>\n<p>\u2013\u2002[op.exp.7.r3.2] El organismo adaptar\u00e1 los procedimientos de reconfiguraci\u00f3n din\u00e1mica reaccionando a los anuncios recibidos del CCN-CERT relativos a ciberamenazas sofisticadas y campa\u00f1as de ataques.<\/p>\n<p>Refuerzo R4-Prevenci\u00f3n y Respuesta Autom\u00e1tica.<\/p>\n<p>\u2013\u2002[op.exp.7.r4.1] Se dispondr\u00e1 de herramientas que automaticen el proceso de prevenci\u00f3n y respuesta mediante la detecci\u00f3n e identificaci\u00f3n de anomal\u00edas, la segmentaci\u00f3n din\u00e1mica de la red para reducir la superficie de ataque, el aislamiento de dispositivos cr\u00edticos, etc.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.exp.7.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.exp.7+ R1 + R2.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.exp.7+ R1 + R2 + R3.<\/p>\n<p>4.3.8\u2003Registro de la actividad [op.exp.8].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">T<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+R1+R2+R3+R4<\/td>\n<td>+R1+R2+R3+R4+R5<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se registrar\u00e1n las actividades en el sistema, de forma que:<\/p>\n<p>\u2013\u2002[op.exp.8.1] Se generar\u00e1 un registro de auditor\u00eda, que incluir\u00e1, al menos, el identificador del usuario o entidad asociado al evento, fecha y hora, sobre qu\u00e9 informaci\u00f3n se realiza el evento, tipo de evento y el resultado del evento (fallo o \u00e9xito), seg\u00fan la pol\u00edtica de seguridad y los procedimientos asociados a la misma.<\/p>\n<p>\u2013\u2002[op.exp.8.2] Se activar\u00e1n los registros de actividad en los servidores.<\/p>\n<p>Refuerzo R1-Revisi\u00f3n de los registros.<\/p>\n<p>\u2013\u2002[op.exp.8.r1.1] Se revisar\u00e1n informalmente, de forma peri\u00f3dica, los registros de actividad, buscando patrones anormales.<\/p>\n<p>Refuerzo R2-Sincronizaci\u00f3n del reloj del sistema.<\/p>\n<p>\u2013\u2002[op.exp.8.r2.1] El sistema deber\u00e1 disponer de una referencia de tiempo (<em>timestamp<\/em>) para facilitar las funciones de registro de eventos y auditor\u00eda. La modificaci\u00f3n de la referencia de tiempo del sistema ser\u00e1 una funci\u00f3n de administraci\u00f3n y, en caso de realizarse su sincronizaci\u00f3n con otros dispositivos, deber\u00e1n utilizarse mecanismos de autenticaci\u00f3n e integridad.<\/p>\n<p>Refuerzo R3-Retenci\u00f3n de registros.<\/p>\n<p>\u2013\u2002[op.exp.8.r3.1] En la documentaci\u00f3n de seguridad del sistema se deber\u00e1n indicar los eventos de seguridad que ser\u00e1n auditados y el tiempo de retenci\u00f3n de los registros antes de ser eliminados.<\/p>\n<p>Refuerzo R4-Control de acceso.<\/p>\n<p>\u2013\u2002[op.exp.8.r4.1] Los registros de actividad y, en su caso, las copias de seguridad de los mismos, solamente podr\u00e1n ser accedidos o eliminarse por personal debidamente autorizado.<\/p>\n<p>Refuerzo R5-Revisi\u00f3n autom\u00e1tica y correlaci\u00f3n de eventos.<\/p>\n<p>\u2013\u2002[op.exp.8.r5.1] El sistema deber\u00e1 implementar herramientas para analizar y revisar la actividad del sistema y la informaci\u00f3n de auditor\u00eda, en b\u00fasqueda de comprometimientos de la seguridad posibles o reales.<\/p>\n<p>\u2013\u2002[op.exp.8.r5.2] Se dispondr\u00e1 de un sistema autom\u00e1tico de recolecci\u00f3n de registros, correlaci\u00f3n de eventos y respuesta autom\u00e1tica ante los mismos.<\/p>\n<p>Aplicaci\u00f3n de la medida (por trazabilidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: op.exp.8.<\/p>\n<p>\u2013\u2002Nivel MEDIO: op.exp.8 + R1 + R2 + R3 + R4.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.exp.8 + R1 + R2 + R3 + R4 + R5.<\/p>\n<p>4.3.9\u2003Registro de la gesti\u00f3n de incidentes [op.exp.9].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se registrar\u00e1n todas las actuaciones relacionadas con la gesti\u00f3n de incidentes, de forma que:<\/p>\n<p>\u2013\u2002[op.exp.9.1] Se registrar\u00e1n los reportes iniciales, intermedios y finales de los incidentes, las actuaciones de emergencia y las modificaciones del sistema derivadas del incidente.<\/p>\n<p>\u2013\u2002[op.exp.9.2] Se registrar\u00e1 aquella evidencia que pueda dirimirse en un \u00e1mbito jurisdiccional, especialmente cuando el incidente pueda comportar acciones disciplinarias sobre el personal interno, sobre proveedores externos o en la persecuci\u00f3n de delitos. En la determinaci\u00f3n de la composici\u00f3n y detalle de estas evidencias, se recurrir\u00e1 a asesoramiento legal especializado.<\/p>\n<p>\u2013\u2002[op.exp.9.3] Como consecuencia del an\u00e1lisis de los incidentes, se revisar\u00e1 la determinaci\u00f3n de los eventos auditables.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.exp.9.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.exp.9.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.exp.9.<\/p>\n<p>4.3.10\u2003Protecci\u00f3n de claves criptogr\u00e1ficas [op.exp.10].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.exp.10.1] Las claves criptogr\u00e1ficas se proteger\u00e1n durante todo su ciclo de vida: (1) generaci\u00f3n, (2) transporte al punto de explotaci\u00f3n, (3) custodia durante la explotaci\u00f3n, (4) archivo posterior a su retirada de explotaci\u00f3n activa y (5) destrucci\u00f3n final.<\/p>\n<p>\u2013\u2002[op.exp.10.2] Los medios de generaci\u00f3n estar\u00e1n aislados de los medios de explotaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.exp.10.3] Las claves retiradas de operaci\u00f3n que deban ser archivadas, lo ser\u00e1n en medios aislados de los de explotaci\u00f3n.<\/p>\n<p>Refuerzo R1-Algoritmos autorizados.<\/p>\n<p>\u2013\u2002[op.exp.10.r1.1] Se emplear\u00e1n algoritmos y par\u00e1metros autorizados por el CCN.<\/p>\n<p>Refuerzo R2-Protecci\u00f3n avanzada de claves criptogr\u00e1ficas.<\/p>\n<p>\u2013\u2002[op.exp.10.r2.1] Se emplear\u00e1n cifradores que cumplan con los requisitos establecidos en la gu\u00eda CCN-STIC que sea de aplicaci\u00f3n.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.exp.10.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.exp.10 + R1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.exp.10 + R1.<\/p>\n<p>4.4\u2003Recursos externos [op.ext].<\/p>\n<p>Cuando la organizaci\u00f3n utilice recursos externos (servicios, productos, instalaciones o personal), mantendr\u00e1 la plena responsabilidad de los riesgos para la informaci\u00f3n tratada o los servicios prestados, debiendo adoptar las medidas necesarias para ejercer su responsabilidad y mantener el control en todo momento.<\/p>\n<p>4.4.1\u2003Contrataci\u00f3n y acuerdos de nivel de servicio [op.ext.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.ext.1.1] Con anterioridad a la efectiva utilizaci\u00f3n de los recursos externos se establecer\u00e1 contractualmente un Acuerdo de Nivel de Servicio, que incluir\u00e1 las caracter\u00edsticas del servicio prestado, lo que debe entenderse como \u00abservicio m\u00ednimo admisible\u00bb, as\u00ed como, la responsabilidad del prestador y las consecuencias de eventuales incumplimientos.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: no aplica.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.ext.1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.ext.1.<\/p>\n<p>4.4.2\u2003Gesti\u00f3n diaria [op.ext.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se establecer\u00e1 lo siguiente:<\/p>\n<p>\u2013\u2002[op.ext.2.1] Un sistema rutinario para medir el cumplimiento de las obligaciones de servicio, incluyendo el procedimiento para neutralizar cualquier desviaci\u00f3n fuera del margen de tolerancia acordado ([op.ext.1]).<\/p>\n<p>\u2013\u2002[op.ext.2.2] El mecanismo y los procedimientos de coordinaci\u00f3n para llevar a cabo las tareas de mantenimiento de los sistemas comprendidos en el acuerdo, que contemplar\u00e1n los supuestos de incidentes y desastres (ver [op.exp.7]).<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: no aplica.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.ext.2.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.ext.2.<\/p>\n<p>4.4.3\u2003Protecci\u00f3n de la cadena de suministro [op.ext.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.ext.3.1] Se analizar\u00e1 el impacto que puede tener sobre el sistema un incidente accidental o deliberado que tenga su origen en la cadena de suministro.<\/p>\n<p>\u2013\u2002[op.ext.3.2] Se estimar\u00e1 el riesgo sobre el sistema por causa del impacto estimado en el punto anterior.<\/p>\n<p>\u2013\u2002[op.ext.3.3] Se tomar\u00e1n medidas de contenci\u00f3n de los impactos estimados en los puntos anteriores.<\/p>\n<p>Refuerzo R1-Plan de contingencia.<\/p>\n<p>\u2013\u2002[op.ext.3.r1.1] El plan de continuidad de la organizaci\u00f3n deber\u00e1 tener en cuenta la dependencia de proveedores externos cr\u00edticos.<\/p>\n<p>\u2013\u2002[op.ext.3.r1.2] Se deber\u00e1n realizar pruebas o ejercicios de continuidad, incluyendo escenarios en los que falla un proveedor.<\/p>\n<p>Refuerzo R2-Sistema de gesti\u00f3n de la seguridad.<\/p>\n<p>\u2013\u2002[op.ext.3.r2.1] Se implementar\u00e1 un sistema de protecci\u00f3n de los procesos y flujos de informaci\u00f3n en las relaciones en l\u00ednea (<em>online<\/em>) entre los distintos integrantes de la cadena de suministro.<\/p>\n<p>Refuerzo R3-Lista de componentes software.<\/p>\n<p>\u2013\u2002[op.ext.3.r3.1] Se mantendr\u00e1 actualizado un registro formal que contenga los detalles y las relaciones de la cadena de suministro de los diversos componentes utilizados en la construcci\u00f3n de programas inform\u00e1ticos, acorde a lo especificado en [mp.sw.1.r5]. Esta lista ser\u00e1 proporcionada por el proveedor de la aplicaci\u00f3n, librer\u00eda o producto suministrado.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: no aplica.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: no aplica.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.ext.3.<\/p>\n<p>4.4.4\u2003Interconexi\u00f3n de sistemas [op.ext.4].<\/p>\n<p>Se denomina interconexi\u00f3n al establecimiento de enlaces con otros sistemas de informaci\u00f3n para el intercambio de informaci\u00f3n y servicios.<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.ext.4.1] Todos los intercambios de informaci\u00f3n y prestaci\u00f3n de servicios con otros sistemas deber\u00e1n ser objeto de una autorizaci\u00f3n previa. Todo flujo de informaci\u00f3n estar\u00e1 prohibido salvo autorizaci\u00f3n expresa.<\/p>\n<p>\u2013\u2002[op.ext.4.2] Para cada interconexi\u00f3n se documentar\u00e1 expl\u00edcitamente: las caracter\u00edsticas de la interfaz, los requisitos de seguridad y protecci\u00f3n de datos y la naturaleza de la informaci\u00f3n intercambiada.<\/p>\n<p>Refuerzo R1-Coordinaci\u00f3n de actividades.<\/p>\n<p>\u2013\u2002[op.ext.4.r1.1] Cuando se interconecten sistemas en los que la identificaci\u00f3n, autenticaci\u00f3n y autorizaci\u00f3n tengan lugar en diferentes dominios de seguridad, bajo distintas responsabilidades, las medidas de seguridad locales se acompa\u00f1ar\u00e1n de los correspondientes mecanismos y procedimientos de coordinaci\u00f3n para la atribuci\u00f3n y ejercicio efectivos de las responsabilidades de cada sistema.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: no aplica.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.ext.4.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.ext.4 + R1.<\/p>\n<p>4.5\u2003Servicios en la nube [op.nub].<\/p>\n<p>4.5.1\u2003Protecci\u00f3n de servicios en la nube [op.nub.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+R1+R2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.nub.1.1] Los sistemas que suministran un servicio en la nube a organismos del sector p\u00fablico deber\u00e1n cumplir con el conjunto de medidas de seguridad en funci\u00f3n del modelo de servicio en la nube que presten: Software como Servicio (<em>Software as a Service, SaaS<\/em>), Plataforma como Servicio (<em>Platform as a Service, PaaS<\/em>) e Infraestructura como Servicio (<em>Infrastructure as a Service, IaaS<\/em>) definidas en las gu\u00edas CCN-STIC que sean de aplicaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.nub.1.2] Cuando se utilicen servicios en la nube suministrados por terceros, los sistemas de informaci\u00f3n que los soportan deber\u00e1n ser conformes con el ENS o cumplir con las medidas desarrolladas en una gu\u00eda CCN-STIC que incluir\u00e1, entre otros, requisitos relativos a:<\/p>\n<p>a)\u2003Auditor\u00eda de pruebas de penetraci\u00f3n (<em>pentesting<\/em>).<\/p>\n<p>b)\u2003Transparencia.<\/p>\n<p>c)\u2003Cifrado y gesti\u00f3n de claves.<\/p>\n<p>d)\u2003Jurisdicci\u00f3n de los datos.<\/p>\n<p>Refuerzo R1- Servicios certificados.<\/p>\n<p>\u2013\u2002[op.nub.1.r1.1] Cuando se utilicen servicios en la nube suministrados por terceros, estos deber\u00e1n estar certificados bajo una metodolog\u00eda de certificaci\u00f3n reconocida por el Organismo de Certificaci\u00f3n del Esquema Nacional de Evaluaci\u00f3n y Certificaci\u00f3n de Seguridad de las Tecnolog\u00edas de la Informaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.nub.1.r1.2] Si el servicio en la nube es un servicio de seguridad deber\u00e1 cumplir con los requisitos establecidos en [op.pl.5].<\/p>\n<p>Refuerzo R2-Gu\u00edas de Configuraci\u00f3n de Seguridad Espec\u00edficas.<\/p>\n<p>\u2013\u2002[op.nub.1.r2.1] La configuraci\u00f3n de seguridad de los sistemas que proporcionan estos servicios deber\u00e1 realizarse seg\u00fan la correspondiente gu\u00eda CCN-STIC de Configuraci\u00f3n de Seguridad Espec\u00edfica, orientadas tanto al usuario como al proveedor.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.nub.1.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.nub.1 + R1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.nub.1+ R1 + R2.<\/p>\n<p>4.6\u2003Continuidad del servicio [op.cont].<\/p>\n<p>4.6.1\u2003An\u00e1lisis de impacto [op.cont.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">D<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.cont.1.1] Se realizar\u00e1 un an\u00e1lisis de impacto que permita determinar los requisitos de disponibilidad de cada servicio (impacto de una interrupci\u00f3n durante un periodo de tiempo determinado), as\u00ed como los elementos que son cr\u00edticos para la prestaci\u00f3n de cada servicio.<\/p>\n<p>Aplicaci\u00f3n de la medida (por disponibilidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: op.cont.1.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.cont.1.<\/p>\n<p>4.6.2\u2003Plan de continuidad [op.cont.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">D<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se desarrollar\u00e1 un plan de continuidad que establezca las acciones a ejecutar en caso de interrupci\u00f3n de los servicios prestados con los medios habituales. Dicho plan contemplar\u00e1 los siguientes aspectos:<\/p>\n<p>\u2013\u2002[op.cont.2.1] Se identificar\u00e1n funciones, responsabilidades y actividades a realizar.<\/p>\n<p>\u2013\u2002[op.cont.2.2] Existir\u00e1 una previsi\u00f3n para coordinar la entrada en servicio de los medios alternativos de forma que se garantice poder seguir prestando los servicios esenciales de la organizaci\u00f3n.<\/p>\n<p>\u2013\u2002[op.cont.2.3] Todos los medios alternativos estar\u00e1n planificados y materializados en acuerdos o contratos con los proveedores correspondientes.<\/p>\n<p>\u2013\u2002[op.cont.2.4] Las personas afectadas por el plan recibir\u00e1n formaci\u00f3n espec\u00edfica relativa a su papel en dicho plan.<\/p>\n<p>\u2013\u2002[op.cont.2.5] El plan de continuidad ser\u00e1 parte integral y arm\u00f3nica de los planes de continuidad de la organizaci\u00f3n en otras materias ajenas a la seguridad.<\/p>\n<p>Refuerzo R1-Plan de emergencia y contingencia.<\/p>\n<p>\u2013\u2002[op.cont.2.r1.1] Cuando se determine la necesidad de continuidad de los sistemas, deber\u00e1 existir un plan de emergencia y contingencia en consonancia. En funci\u00f3n del an\u00e1lisis de Impacto, se determinar\u00e1n los aspectos a cubrir.<\/p>\n<p>Refuerzo R2-Comprobaci\u00f3n de integridad.<\/p>\n<p>\u2013\u2002[op.cont.2.r2.1] Ante una ca\u00edda o discontinuidad del sistema, se deber\u00e1 comprobar la integridad del sistema operativo, del firmware y de los ficheros de configuraci\u00f3n.<\/p>\n<p>Aplicaci\u00f3n de la medida (por disponibilidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: no aplica.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.cont.2.<\/p>\n<p>4.6.3\u2003Pruebas peri\u00f3dicas [op.cont.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">D<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.cont.3.1] Se realizar\u00e1n pruebas peri\u00f3dicas para localizar y, en su caso, corregir los errores o deficiencias que puedan existir en el plan de continuidad.<\/p>\n<p>Aplicaci\u00f3n de la medida (por disponibilidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: no aplica.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.cont.3.<\/p>\n<p>4.6.4\u2003Medios alternativos [op.cont.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">D<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.cont.4.1] Estar\u00e1 prevista la disponibilidad de medios alternativos para poder seguir prestando servicio cuando los medios habituales no est\u00e9n disponibles. En concreto, se cubrir\u00e1n los siguientes elementos del sistema:<\/p>\n<p>a)\u2003Servicios contratados a terceros.<\/p>\n<p>b)\u2003Instalaciones alternativas.<\/p>\n<p>c)\u2003Personal alternativo.<\/p>\n<p>d)\u2003Equipamiento inform\u00e1tico alternativo.<\/p>\n<p>e)\u2003Medios de comunicaci\u00f3n alternativos.<\/p>\n<p>\u2013\u2002[op.cont.4.2] Se establecer\u00e1 un tiempo m\u00e1ximo para que los medios alternativos entren en funcionamiento.<\/p>\n<p>\u2013\u2002[op.cont.4.3] Los medios alternativos estar\u00e1n sometidos a las mismas garant\u00edas de seguridad que los originales.<\/p>\n<p>Refuerzo R1-Automatizaci\u00f3n de la transici\u00f3n a medios alternativos.<\/p>\n<p>\u2013\u2002[op.cont.4.r1.1] El sistema dispondr\u00e1 de elementos hardware o software que permitan la transferencia de los servicios autom\u00e1ticamente a los medios alternativos.<\/p>\n<p>Aplicaci\u00f3n de la medida (por disponibilidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: no aplica.<\/p>\n<p>\u2013\u2002Nivel ALTO: op.cont.4.<\/p>\n<p>4.7\u2003Monitorizaci\u00f3n del sistema [op.mon].<\/p>\n<p>El sistema estar\u00e1 sujeto a medidas de monitorizaci\u00f3n de su actividad y ejecutar\u00e1 acciones predeterminadas en funci\u00f3n de las situaciones de compromiso de la seguridad que figuren en el an\u00e1lisis de riesgos. Esto puede incluir la generaci\u00f3n de alarmas en tiempo real, la finalizaci\u00f3n del proceso que est\u00e1 ocasionando la alarma, la inhabilitaci\u00f3n de determinados servicios, la desconexi\u00f3n de usuarios y el bloqueo de cuentas.<\/p>\n<p>4.7.1\u2003Detecci\u00f3n de intrusi\u00f3n [op.mon.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+R1+R2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.mon.1.1] Se dispondr\u00e1 de herramientas de detecci\u00f3n o prevenci\u00f3n de intrusiones.<\/p>\n<p>Refuerzo R1-Detecci\u00f3n basada en reglas.<\/p>\n<p>\u2013\u2002[op.mon.1.r1.1] El sistema dispondr\u00e1 de herramientas de detecci\u00f3n o prevenci\u00f3n de intrusiones basadas en reglas.<\/p>\n<p>Refuerzo R2-Procedimientos de respuesta.<\/p>\n<p>\u2013\u2002[op.mon.1.r2.1] Existir\u00e1n procedimientos de respuesta a las alertas generadas por el sistema de detecci\u00f3n o prevenci\u00f3n de intrusiones.<\/p>\n<p>Refuerzo R3-Acciones predeterminadas.<\/p>\n<p>\u2013\u2002[op.mon.1.r3.1] El sistema ejecutar\u00e1 autom\u00e1ticamente acciones predeterminadas de respuesta a las alertas generadas. Esto puede incluir la finalizaci\u00f3n del proceso que est\u00e1 ocasionando la alerta, la inhabilitaci\u00f3n de determinados servicios, la desconexi\u00f3n de usuarios y el bloqueo de cuentas.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.mon.1.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.mon.1 + R1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.mon.1+ R1 + R2.<\/p>\n<p>4.7.2\u2003Sistema de m\u00e9tricas [op.mon.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1+R2<\/td>\n<td>+ R1+R2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.mon.2.1] Atendiendo a la categor\u00eda de seguridad del sistema, se recopilar\u00e1n los datos necesarios para conocer el grado de implantaci\u00f3n de las medidas de seguridad que resulten aplicables y, en su caso, para proveer el informe anual requerido por el art\u00edculo\u00a032.<\/p>\n<p>Refuerzo R1-Efectividad del sistema de gesti\u00f3n de incidentes.<\/p>\n<p>\u2013\u2002[op.mon.2.r1.1] Se recopilar\u00e1n los datos precisos que posibiliten evaluar el comportamiento del sistema de gesti\u00f3n de incidentes, de acuerdo con la Instrucci\u00f3n T\u00e9cnica de Seguridad de Notificaci\u00f3n de Incidentes de Seguridad y con la correspondiente gu\u00eda CCN-STIC.<\/p>\n<p>Refuerzo R2-Eficiencia del sistema de gesti\u00f3n de la seguridad.<\/p>\n<p>\u2013\u2002[op.mon.2.r2.1] Se recopilar\u00e1n los datos precisos para conocer la eficiencia del sistema de seguridad, en relaci\u00f3n con los recursos consumidos, en t\u00e9rminos de horas y presupuesto.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.mon.2.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.mon.2 + R1+ R2.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.mon.2 + R1 + R2.<\/p>\n<p>4.7.3\u2003Vigilancia [op.mon.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1+R2<\/td>\n<td>+ R1+R2+R3+R4+R5+R6<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[op.mon.3.1] Se dispondr\u00e1 de un sistema autom\u00e1tico de recolecci\u00f3n de eventos de seguridad.<\/p>\n<p>Refuerzo R1-Correlaci\u00f3n de eventos.<\/p>\n<p>\u2013\u2002[op.mon.3.r1.1] Se dispondr\u00e1 de un sistema autom\u00e1tico de recolecci\u00f3n de eventos de seguridad que permita la correlaci\u00f3n de los mismos.<\/p>\n<p>Refuerzo R2-An\u00e1lisis din\u00e1mico.<\/p>\n<p>\u2013\u2002[op.mon.3.r2.1] Se dispondr\u00e1 de soluciones de vigilancia que permitan determinar la superficie de exposici\u00f3n con relaci\u00f3n a vulnerabilidades y deficiencias de configuraci\u00f3n.<\/p>\n<p>Refuerzo R3-Ciberamenazas avanzadas.<\/p>\n<p>\u2013\u2002[op.mon.3.r3.1] Se dispondr\u00e1 de sistemas para detecci\u00f3n de amenazas avanzadas y comportamientos an\u00f3malos.<\/p>\n<p>\u2013\u2002[op.mon.3.r3.2] Se dispondr\u00e1 de sistemas para la detecci\u00f3n de amenazas persistentes avanzadas (<em>Advanced Persistent Threat, APT<\/em>) mediante la detecci\u00f3n de anomal\u00edas significativas en el tr\u00e1fico de la red.<\/p>\n<p>Refuerzo R4-Observatorios digitales.<\/p>\n<p>\u2013\u2002[op.mon.3.r4.1] Se dispondr\u00e1 de observatorios digitales con fines de cibervigilancia dedicados a la detecci\u00f3n y seguimiento de anomal\u00edas que pudieran representar indicadores de amenaza en contenidos digitales.<\/p>\n<p>Refuerzo R5-Miner\u00eda de datos.<\/p>\n<p>Se aplicar\u00e1n medidas para prevenir, detectar y reaccionar frente a intentos de miner\u00eda de datos:<\/p>\n<p>\u2013\u2002[op.mon.3.r5.1] Limitaci\u00f3n de las consultas, monitorizando volumen y frecuencia.<\/p>\n<p>\u2013\u2002[op.mon.3.r5.2] Alerta a los administradores de seguridad de comportamientos sospechosos en tiempo real.<\/p>\n<p>Refuerzo R6-Inspecciones de seguridad.<\/p>\n<p>Peri\u00f3dicamente, o tras incidentes que hayan desvelado vulnerabilidades del sistema nuevas o subestimadas, se realizar\u00e1n las siguientes inspecciones:<\/p>\n<p>\u2013\u2002[op.mon.3.r6.1] Verificaci\u00f3n de configuraci\u00f3n.<\/p>\n<p>\u2013\u2002[op.mon.3.r6.2] An\u00e1lisis de vulnerabilidades.<\/p>\n<p>\u2013\u2002[op.mon.3.r6.3] Pruebas de penetraci\u00f3n.<\/p>\n<p>Refuerzo R7-Interconexiones.<\/p>\n<p>\u2013\u2002[op.mon.3.r7.1] En las interconexiones que lo requieran se aplicar\u00e1n controles en los flujos de intercambio de informaci\u00f3n a trav\u00e9s del uso de metadatos.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: op.mon.3.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: op.mon.3 + R1 + R2.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: op.mon.3 + R1 + R2 + R3 + R4 + R5 + R6.<\/p>\n<p><em>5.\u2003Medidas de protecci\u00f3n [mp]<\/em><\/p>\n<p>Las medidas de protecci\u00f3n estar\u00e1n dirigidas a proteger activos concretos, seg\u00fan su naturaleza, con el nivel requerido en cada dimensi\u00f3n de seguridad.<\/p>\n<p>5.1\u2003Protecci\u00f3n de las instalaciones e infraestructuras [mp.if].<\/p>\n<p>5.1.1\u2003\u00c1reas separadas y con control de acceso [mp.if.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.if.1.1] El equipamiento del Centro de Proceso de Datos (CPD) se instalar\u00e1, en la medida de lo posible, en \u00e1reas separadas, espec\u00edficas para su funci\u00f3n.<\/p>\n<p>\u2013\u2002[mp.if.1.2] Se controlar\u00e1n los accesos a las \u00e1reas indicadas de forma que s\u00f3lo se pueda acceder por las entradas previstas.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.if.1.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.if.1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.if.1.<\/p>\n<p>5.1.2\u2003Identificaci\u00f3n de las personas [mp.if.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>[mp.if.2.1] El procedimiento de control de acceso identificar\u00e1 a las personas que accedan a los locales donde hay equipamiento esencial que forme parte del sistema de informaci\u00f3n del CPD, registrando las correspondientes entradas y salidas.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.if.2.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.if.2.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.if.2.<\/p>\n<p>5.1.3\u2003Acondicionamiento de los locales [mp.if.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Los locales donde se ubiquen los sistemas de informaci\u00f3n y sus componentes esenciales dispondr\u00e1n de elementos adecuados para el eficaz funcionamiento del equipamiento all\u00ed instalado, y, en especial, para asegurar:<\/p>\n<p>\u2013\u2002[mp.if.3.1] Las condiciones de temperatura y humedad.<\/p>\n<p>\u2013\u2002[mp.if.3.2] La protecci\u00f3n frente a las amenazas identificadas en el an\u00e1lisis de riesgos.<\/p>\n<p>\u2013\u2002[mp.if.3.3] La protecci\u00f3n del cableado frente a incidentes fortuitos o deliberados.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.if.3.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.if.3.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.if.3.<\/p>\n<p>5.1.4\u2003Energ\u00eda el\u00e9ctrica [mp.if.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">D<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.if.4.1] Los locales donde se ubiquen los sistemas de informaci\u00f3n y sus componentes esenciales dispondr\u00e1n de tomas de energ\u00eda el\u00e9ctrica, de modo que se garantice el suministro y el correcto funcionamiento de las luces de emergencia.<\/p>\n<p>Refuerzo R1-Suministro el\u00e9ctrico de emergencia.<\/p>\n<p>\u2013\u2002[mp.if.4.r1.1] En caso de fallo del suministro principal, el abastecimiento el\u00e9ctrico deber\u00e1 estar garantizado durante el tiempo suficiente para una terminaci\u00f3n ordenada de los procesos y la salvaguarda de la informaci\u00f3n.<\/p>\n<p>Aplicaci\u00f3n de la medida (por disponibilidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: mp.if.4.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.if.4 + R1.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.if.4 + R1.<\/p>\n<p>5.1.5\u2003Protecci\u00f3n frente a incendios [mp.if.5].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">D<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.if.5.1] Los locales donde se ubiquen los sistemas de informaci\u00f3n y sus componentes esenciales se proteger\u00e1n frente a incendios atendiendo, al menos, a la normativa industrial de aplicaci\u00f3n.<\/p>\n<p>Aplicaci\u00f3n de la medida (por disponibilidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: mp.if.5.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.if.5.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.if.5.<\/p>\n<p>5.1.6\u2003Protecci\u00f3n frente a inundaciones [mp.if.6].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">D<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.if.6.1] Los locales donde se ubiquen los sistemas de informaci\u00f3n y sus componentes esenciales se proteger\u00e1n frente a incidentes causados por el agua.<\/p>\n<p>Aplicaci\u00f3n de la medida (por disponibilidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.if.6.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.if.6.<\/p>\n<p>5.1.7\u2003Registro de entrada y salida de equipamiento [mp.if.7].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.if.7.1] Se llevar\u00e1 un registro pormenorizado de cualquier entrada y salida de equipamiento esencial, incluyendo la identificaci\u00f3n de la persona que autoriza el movimiento.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.if.7.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.if.7.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.if.7.<\/p>\n<p>5.2\u2003Gesti\u00f3n del personal [mp.per].<\/p>\n<p>5.2.1\u2003Caracterizaci\u00f3n del puesto de trabajo [mp.per.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.per.1.1] Para cada puesto de trabajo, relacionado directamente con el manejo de informaci\u00f3n o servicios, se definir\u00e1n las responsabilidades en materia de seguridad, que estar\u00e1n basadas en el an\u00e1lisis de riesgos.<\/p>\n<p>\u2013\u2002[mp.per.1.2] Se definir\u00e1n los requisitos que deben satisfacer las personas que vayan a ocupar el puesto de trabajo, en particular, en t\u00e9rminos de confidencialidad. Dichos requisitos se tendr\u00e1n en cuenta en la selecci\u00f3n de la persona que vaya a ocupar el puesto, incluyendo la verificaci\u00f3n de sus antecedentes laborales, formaci\u00f3n y otras referencias, de conformidad con el ordenamiento jur\u00eddico y el respeto a los derechos fundamentales.<\/p>\n<p>Refuerzo R1-Habilitaci\u00f3n Personal de Seguridad.<\/p>\n<p>\u2013\u2002[mp.per.1.r1.1] Los administradores de seguridad\/sistema tendr\u00e1n una Habilitaci\u00f3n Personal de Seguridad (HPS) otorgada por la autoridad competente, como consecuencia de los resultados del an\u00e1lisis de riesgos previo o como requisito de seguridad de un sistema espec\u00edfico.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: no aplica.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.per.1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.per.1.<\/p>\n<p>5.2.2\u2003Deberes y obligaciones [mp.per.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se informar\u00e1 a cada persona que trabaje en el sistema de los deberes y responsabilidades de su puesto de trabajo en materia de seguridad, contemplando:<\/p>\n<p>\u2013\u2002[mp.per.2.1] Las medidas disciplinarias a que haya lugar.<\/p>\n<p>\u2013\u2002[mp.per.2.2] Contemplando tanto el periodo durante el cual se desempe\u00f1a el puesto, como las obligaciones en caso de t\u00e9rmino de la asignaci\u00f3n, o traslado a otro puesto de trabajo.<\/p>\n<p>\u2013\u2002[mp.per.2.3] El deber de confidencialidad respecto de los datos a los que tenga acceso, tanto durante el periodo que est\u00e9 adscrito al puesto de trabajo, como posteriormente a su terminaci\u00f3n.<\/p>\n<p>\u2013\u2002[mp.per.2.4] En caso de personal contratado a trav\u00e9s de un tercero:<\/p>\n<ul>\n<li>\u2002[mp.per.2.4.1] Se establecer\u00e1n los deberes y obligaciones de cada parte y del personal contratado.<\/li>\n<li>\u2002[mp.per.2.4.2] Se establecer\u00e1 el procedimiento de resoluci\u00f3n de incidentes relacionados con el incumplimiento de las obligaciones.<\/li>\n<\/ul>\n<p>Refuerzo R1-Confirmaci\u00f3n expresa.<\/p>\n<p>\u2013\u2002[mp.per.2.r1.1] Se ha de obtener la confirmaci\u00f3n expresa de que los usuarios conocen las instrucciones de seguridad necesarias y obligatorias y su aceptaci\u00f3n, as\u00ed como los procedimientos necesarios para llevarlas a cabo de manera adecuada.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.per.2.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.per.2 + R1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.per.2 + R1.<\/p>\n<p>5.2.3\u2003Concienciaci\u00f3n [mp.per.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se realizar\u00e1n las acciones necesarias para concienciar regularmente al personal acerca de su papel y responsabilidad para que la seguridad del sistema alcance los niveles exigidos. En particular, se recordar\u00e1 peri\u00f3dicamente:<\/p>\n<p>\u2013\u2002[mp.per.3.1] La normativa de seguridad relativa al buen uso de los equipos o sistemas y las t\u00e9cnicas de ingenier\u00eda social m\u00e1s habituales.<\/p>\n<p>\u2013\u2002[mp.per.3.2] La identificaci\u00f3n de incidentes, actividades o comportamientos sospechosos que deban ser reportados para su tratamiento por personal especializado.<\/p>\n<p>\u2013\u2002[mp.per.3.3] El procedimiento para informar sobre incidentes de seguridad, sean reales o falsas alarmas.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.per.3.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.per.3.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.per.3.<\/p>\n<p>5.2.4\u2003Formaci\u00f3n [mp.per.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.per.4.1] Se formar\u00e1 regularmente al personal en aquellas materias relativas a seguridad de la informaci\u00f3n que requiera el desempe\u00f1o de sus funciones, en particular en lo relativo a:<\/p>\n<p>a)\u2003Configuraci\u00f3n de sistemas.<\/p>\n<p>b)\u2003Detecci\u00f3n y reacci\u00f3n ante incidentes.<\/p>\n<p>c)\u2003Gesti\u00f3n de la informaci\u00f3n en cualquier soporte en el que se encuentre. Se cubrir\u00e1n al menos las siguientes actividades: almacenamiento, transferencia, copias, distribuci\u00f3n y destrucci\u00f3n.<\/p>\n<p>Adem\u00e1s, se evaluar\u00e1 la eficacia de las acciones formativas llevadas a cabo.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.per.4.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.per.4.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.per.4.<\/p>\n<p>5.3\u2003Protecci\u00f3n de los equipos [mp.eq].<\/p>\n<p>5.3.1\u2003Puesto de trabajo despejado [mp.eq.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.eq.1.1] Los puestos de trabajo permanecer\u00e1n despejados, sin que exista material distinto del necesario en cada momento.<\/p>\n<p>Refuerzo R1-Almacenamiento del material.<\/p>\n<p>\u2013\u2002[mp.eq.1.r1.1] Una vez usado, y siempre que sea factible, el material se almacenar\u00e1 en lugar cerrado.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.eq.1.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.eq.1 + R1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.eq.1 + R1.<\/p>\n<p>5.3.2\u2003Bloqueo de puesto de trabajo [mp.eq.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">A<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.eq.2.1] El puesto de trabajo se bloquear\u00e1 al cabo de un tiempo prudencial de inactividad, requiriendo una nueva autenticaci\u00f3n del usuario para reanudar la actividad en curso.<\/p>\n<p>Refuerzo R1-Cierre de sesiones.<\/p>\n<p>\u2013\u2002[mp.eq.2.r1.1] Pasado un cierto tiempo, superior al anterior, se cancelar\u00e1n las sesiones abiertas desde dicho puesto de trabajo.<\/p>\n<p>Una Gu\u00eda CCN-STIC concretar\u00e1 la implementaci\u00f3n de la configuraci\u00f3n de seguridad adaptada a la categorizaci\u00f3n del sistema o perfil de cumplimiento asociado.<\/p>\n<p>Aplicaci\u00f3n de la medida (por autenticidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.eq.2.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.eq.2 + R1.<\/p>\n<p>5.3.3\u2003Protecci\u00f3n de dispositivos port\u00e1tiles [mp.eq.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>+R1+R2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Los equipos (ordenadores port\u00e1tiles, tabletas, etc.) que sean susceptibles de salir de las instalaciones de la organizaci\u00f3n y no puedan beneficiarse de la protecci\u00f3n f\u00edsica correspondiente, con un riesgo manifiesto de p\u00e9rdida o robo, ser\u00e1n protegidos adecuadamente.<\/p>\n<p>Sin perjuicio de las medidas generales que les afecten, se adoptar\u00e1n las siguientes:<\/p>\n<p>\u2013\u2002[mp.eq.3.1] Se llevar\u00e1 un inventario de dispositivos port\u00e1tiles junto con una identificaci\u00f3n de la persona responsable de cada uno de ellos y un control regular de que est\u00e1 positivamente bajo su control.<\/p>\n<p>\u2013\u2002[mp.eq.3.2] Se establecer\u00e1 un procedimiento operativo de seguridad para informar al servicio de gesti\u00f3n de incidentes de p\u00e9rdidas o sustracciones.<\/p>\n<p>\u2013\u2002[mp.eq.3.3] Cuando un dispositivo port\u00e1til se conecte remotamente a trav\u00e9s de redes que no est\u00e1n bajo el estricto control de la organizaci\u00f3n, el \u00e1mbito de operaci\u00f3n del servidor limitar\u00e1 la informaci\u00f3n y los servicios accesibles a los m\u00ednimos imprescindibles, requiriendo autorizaci\u00f3n previa de los responsables de la informaci\u00f3n y los servicios afectados. Este punto es de aplicaci\u00f3n a conexiones a trav\u00e9s de internet y otras redes que no sean de confianza.<\/p>\n<p>\u2013\u2002[mp.eq.3.4] Se evitar\u00e1, en la medida de lo posible, que el dispositivo port\u00e1til contenga claves de acceso remoto a la organizaci\u00f3n que no sean imprescindibles. Se considerar\u00e1n claves de acceso remoto aquellas que sean capaces de habilitar un acceso a otros equipos de la organizaci\u00f3n u otras de naturaleza an\u00e1loga.<\/p>\n<p>Refuerzo R1\u2013 Cifrado del disco.<\/p>\n<p>\u2013\u2002[mp.eq.3.r1.1] Se proteger\u00e1 el dispositivo port\u00e1til mediante cifrado del disco duro cuando el nivel de confidencialidad de la informaci\u00f3n almacenada en el mismo sea de nivel MEDIO.<\/p>\n<p>Refuerzo R2\u2013 Entornos protegidos.<\/p>\n<p>\u2013\u2002[mp.eq.3.r2.1] El uso de dispositivos port\u00e1tiles fuera de las instalaciones de la organizaci\u00f3n se restringir\u00e1 a entornos protegidos, donde el acceso sea controlado y a salvo de hurtos y miradas indiscretas.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.eq.3.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.eq.3.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.eq.3 + R1 + R2.<\/p>\n<p>5.3.4\u2003Otros dispositivos conectados a la red [mp.eq.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Esta medida afecta a todo tipo de dispositivos conectados a la red y que puedan tener en alg\u00fan momento acceso a la informaci\u00f3n, tales como:<\/p>\n<p>a)\u2003Dispositivos multifunci\u00f3n: impresoras, esc\u00e1neres, etc.<\/p>\n<p>b)\u2003Dispositivos multimedia: proyectores, altavoces inteligentes, etc.<\/p>\n<p>c)\u2003Dispositivos internet de las cosas, en ingl\u00e9s\u00a0<em>Internet of Things<\/em>\u00a0(<em>IoT<\/em>).<\/p>\n<p>d)\u2003Dispositivos de invitados y los personales de los propios empleados, en ingl\u00e9s\u00a0<em>Bring Your Own Device<\/em>\u00a0(BYOD).<\/p>\n<p>e)\u2003Otros.<\/p>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.eq.4.1] Los dispositivos presentes en el sistema deber\u00e1n contar con una configuraci\u00f3n de seguridad adecuada de manera que se garantice el control del flujo definido de entrada y salida de la informaci\u00f3n.<\/p>\n<p>\u2013\u2002[mp.eq.4.2] Los dispositivos presentes en la red que dispongan de alg\u00fan tipo de almacenamiento temporal o permanente de informaci\u00f3n proporcionar\u00e1n la funcionalidad necesaria para eliminar informaci\u00f3n de soportes de informaci\u00f3n. (Ver [mp.si.5]).<\/p>\n<p>Refuerzo R1-Productos certificados.<\/p>\n<p>\u2013\u2002[mp.eq.4.r1.1] Se usar\u00e1n, cuando sea posible, productos o servicios que cumplan lo establecido en [op.pl.5].<\/p>\n<p>Refuerzo R2-Control de dispositivos conectados a la red.<\/p>\n<p>\u2013\u2002[mp.eq.4.r2.1] Se dispondr\u00e1 de soluciones que permitan visualizar los dispositivos presentes en la red, controlar su conexi\u00f3n\/desconexi\u00f3n a la misma y verificar su configuraci\u00f3n de seguridad.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: mp.eq.4.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.eq.4 + R1.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.eq.4+ R1.<\/p>\n<p>5.4\u2003Protecci\u00f3n de las comunicaciones [mp.com].<\/p>\n<p>5.4.1\u2003Per\u00edmetro seguro [mp.com.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.com.1.1] Se dispondr\u00e1 de un sistema de protecci\u00f3n perimetral que separe la red interna del exterior. Todo el tr\u00e1fico deber\u00e1 atravesar dicho sistema.<\/p>\n<p>\u2013\u2002[mp.com.1.2] Todos los flujos de informaci\u00f3n a trav\u00e9s del per\u00edmetro deben estar autorizados previamente.<\/p>\n<p>La Instrucci\u00f3n T\u00e9cnica de Seguridad de Interconexi\u00f3n de Sistemas de Informaci\u00f3n determinar\u00e1 los requisitos establecidos en el per\u00edmetro que han de cumplir todos los componentes del sistema en funci\u00f3n de la categor\u00eda.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.com.1.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.com.1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.com.1.<\/p>\n<p>5.4.2\u2003Protecci\u00f3n de la confidencialidad [mp.com.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+R1+R2+R3<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.com.2.1] Se emplear\u00e1n redes privadas virtuales cifradas cuando la comunicaci\u00f3n discurra por redes fuera del propio dominio de seguridad.<\/p>\n<p>Refuerzo R1-Algoritmos y par\u00e1metros autorizados.<\/p>\n<p>\u2013\u2002[mp.com.2.r1.1] Se emplear\u00e1n algoritmos y par\u00e1metros autorizados por el CCN.<\/p>\n<p>Refuerzo R2-Dispositivos hardware.<\/p>\n<p>\u2013\u2002[mp.com.2.r2.1] Se emplear\u00e1n, dispositivos hardware en el establecimiento y utilizaci\u00f3n de la red privada virtual.<\/p>\n<p>Refuerzo R3-Productos certificados.<\/p>\n<p>\u2013\u2002[mp.com.2.r3.1] Se usar\u00e1n productos o servicios que cumplan lo establecido en [op.pl.5].<\/p>\n<p>Refuerzo R4-Cifradores.<\/p>\n<p>\u2013\u2002[mp.com.2.r4.1] Se emplear\u00e1n cifradores que cumplan con los requisitos establecidos en la gu\u00eda CCN-STIC que sea de aplicaci\u00f3n.<\/p>\n<p>Refuerzo R5-Cifrado de informaci\u00f3n especialmente sensible.<\/p>\n<p>\u2013\u2002[mp.com.2.r5.1] Se cifrar\u00e1 toda la informaci\u00f3n transmitida.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: mp.com.2.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.com.2 + R1.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.com.2 + R1 + R2+ R3.<\/p>\n<p>5.4.3\u2003Protecci\u00f3n de la integridad y de la autenticidad [mp.com.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">I A<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2<\/td>\n<td>+ R1 + R2 + R3 + R4<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.com.3.1] En comunicaciones con puntos exteriores al dominio propio de seguridad, se asegurar\u00e1 la autenticidad del otro extremo del canal de comunicaci\u00f3n antes de intercambiar informaci\u00f3n. (Ver [op.acc.5]).<\/p>\n<p>\u2013\u2002[mp.com.3.2] Se prevendr\u00e1n ataques activos garantizando que al ser detectados se activar\u00e1n los procedimientos previstos de tratamiento del incidente. Se considerar\u00e1n ataques activos:<\/p>\n<p>a)\u2003La alteraci\u00f3n de la informaci\u00f3n en tr\u00e1nsito.<\/p>\n<p>b)\u2003La inyecci\u00f3n de informaci\u00f3n espuria.<\/p>\n<p>c)\u2003El secuestro de la sesi\u00f3n por una tercera parte.<\/p>\n<p>\u2013\u2002[mp.com.3.3] Se aceptar\u00e1 cualquier mecanismo de identificaci\u00f3n y autenticaci\u00f3n de los previstos en el ordenamiento jur\u00eddico y en la normativa de aplicaci\u00f3n.<\/p>\n<p>Refuerzo R1-Redes privadas virtuales.<\/p>\n<p>\u2013\u2002[mp.com.3.r1.1] Se emplear\u00e1n redes privadas virtuales cifradas cuando la comunicaci\u00f3n discurra por redes fuera del propio dominio de seguridad.<\/p>\n<p>Refuerzo R2-Algoritmos y par\u00e1metros autorizados.<\/p>\n<p>\u2013\u2002[mp.com.3.r2.1] Se emplear\u00e1n algoritmos y par\u00e1metros autorizados por el CCN.<\/p>\n<p>Refuerzo R3-Dispositivos hardware.<\/p>\n<p>\u2013\u2002[mp.com.3.r3.1] Se recomienda emplear dispositivos hardware en el establecimiento y utilizaci\u00f3n de la red privada virtual.<\/p>\n<p>Refuerzo R4-Productos certificados.<\/p>\n<p>\u2013\u2002[mp.com.3.r4.1] Se emplear\u00e1n productos certificados conforme a lo establecido en [op.pl.5].<\/p>\n<p>Refuerzo R5-Cifradores.<\/p>\n<p>\u2013\u2002[mp.com.3.r5.1] Se emplear\u00e1n cifradores que cumplan con los requisitos establecidos en la gu\u00eda CCN-STIC que sea de aplicaci\u00f3n.<\/p>\n<p>Aplicaci\u00f3n de la medida (por integridad y autenticidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: mp.com.3.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.com.3 + R1 + R2.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.com.3 + R1 + R2 + R3 + R4.<\/p>\n<p>5.4.4\u2003Separaci\u00f3n de flujos de informaci\u00f3n en la red [mp.com.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>+[R1oR2oR3]<\/td>\n<td>+[R2oR3]+R4<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>La segmentaci\u00f3n acota el acceso a la informaci\u00f3n y, consiguientemente, la propagaci\u00f3n de los incidentes de seguridad, que quedan restringidos al entorno donde ocurren.<\/p>\n<p>Cuando la transmisi\u00f3n de informaci\u00f3n por la red se restringe a ciertos segmentos, se acota el acceso a la informaci\u00f3n y los incidentes de seguridad quedan encapsulados en su segmento.<\/p>\n<p>Requisitos.<\/p>\n<p>Los flujos de informaci\u00f3n se separar\u00e1n en segmentos de forma que:<\/p>\n<p>\u2013\u2002[mp.com.4.1] El tr\u00e1fico por la red se segregar\u00e1 para que cada equipo solamente tenga acceso a la informaci\u00f3n que necesita.<\/p>\n<p>\u2013\u2002[mp.com.4.2] Si se emplean comunicaciones inal\u00e1mbricas, ser\u00e1 en un segmento separado.<\/p>\n<p>Refuerzo R1-Segmentaci\u00f3n l\u00f3gica b\u00e1sica.<\/p>\n<p>\u2013\u2002[mp.com.4.r1.1] Los segmentos de red se implementar\u00e1n por medio de redes de \u00e1rea local virtuales (<em>Virtual Local Area Network, VLAN<\/em>).<\/p>\n<p>\u2013\u2002[mp.com.4.r1.2] La red que conforma el sistema deber\u00e1 segregarse en distintas subredes contemplando como m\u00ednimo:<\/p>\n<ul>\n<li>Usuarios.<\/li>\n<li>Servicios.<\/li>\n<li>Administraci\u00f3n.<\/li>\n<\/ul>\n<p>Refuerzo R2-Segmentaci\u00f3n l\u00f3gica avanzada.<\/p>\n<p>\u2013\u2002[mp.com.4.r2.1] Los segmentos de red se implementar\u00e1n por medio de redes privadas virtuales (<em>Virtual Private Network, VPN<\/em>).<\/p>\n<p>Refuerzo R3-Segmentaci\u00f3n f\u00edsica.<\/p>\n<p>\u2013\u2002[mp.com.4.r3.1] Los segmentos de red se implementar\u00e1n con medios f\u00edsicos separados.<\/p>\n<p>Refuerzo R4-Puntos de interconexi\u00f3n.<\/p>\n<p>\u2013\u2002[mp.com.4.r4.1] Control de entrada de los usuarios que llegan a cada segmento y control de entrada y salida de la informaci\u00f3n disponible en cada segmento.<\/p>\n<p>\u2013\u2002[mp.com.4.r4.2] El punto de interconexi\u00f3n estar\u00e1 particularmente asegurado, mantenido y monitorizado, (como en [mp.com.1]).<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: no aplica.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.com.4+ [R1o R2 o R3].<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.com.4+[R2 o R3] + R4.<\/p>\n<p>5.5\u2003Protecci\u00f3n de los soportes de informaci\u00f3n [mp.si].<\/p>\n<p>5.5.1\u2003Marcado de soportes [mp.si.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.si.1.1] Los soportes de informaci\u00f3n (papel impreso, documentos electr\u00f3nicos, contenidos multimedia -v\u00eddeos, cursos, presentaciones- etc.) que contengan informaci\u00f3n que seg\u00fan [mp.info.2] deba protegerse con medidas de seguridad espec\u00edficas, llevar\u00e1n las marcas o metadatos correspondientes que indiquen el nivel de seguridad de la informaci\u00f3n contenida de mayor calificaci\u00f3n.<\/p>\n<p>Refuerzo R1-Marca de agua digital.<\/p>\n<p>\u2013\u2002[mp.si.1.r1.1] La pol\u00edtica de seguridad de la organizaci\u00f3n definir\u00e1 marcas de agua para asegurar el uso adecuado de la informaci\u00f3n que se maneja.<\/p>\n<p>\u2013\u2002[mp.si.1.r1.2] Los soportes de informaci\u00f3n digital (documentos electr\u00f3nicos, material multimedia, etc.) podr\u00e1n incluir una marca de agua seg\u00fan la pol\u00edtica de seguridad.<\/p>\n<p>\u2013\u2002[mp.si.1.r1.3] Los equipos o dispositivos a trav\u00e9s de los que se accede a aplicaciones, escritorios remotos o virtuales, datos, etc., presentar\u00e1n una marca de agua en pantalla seg\u00fan la pol\u00edtica de seguridad.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.si.1.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.si.1.<\/p>\n<p>5.5.2\u2003Criptograf\u00eda [mp.si.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C I<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1 + R2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Esta medida se aplica, en particular, a todos los dispositivos removibles cuando salen de un \u00e1rea controlada. Se entender\u00e1n por dispositivos removibles, los CD, DVD, discos extra\u00edbles,\u00a0<em>pendrives<\/em>, memorias USB u otros de naturaleza an\u00e1loga.<\/p>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.si.2.1] Se usar\u00e1n mecanismos criptogr\u00e1ficos que garanticen la confidencialidad y la integridad de la informaci\u00f3n contenida.<\/p>\n<p>\u2013\u2002[mp.si.2.2] Se emplear\u00e1n algoritmos y par\u00e1metros autorizados por el CCN.<\/p>\n<p>Refuerzo R1\u2013 Productos certificados.<\/p>\n<p>\u2013\u2002[mp.si.2.r1.1] Se emplear\u00e1n productos certificados conforme a lo establecido en [op.pl.5].<\/p>\n<p>Refuerzo R2-Copias de seguridad.<\/p>\n<p>\u2013\u2002[mp.si.2.r2.1] Las copias se seguridad se cifrar\u00e1n utilizando algoritmos y par\u00e1metros autorizados por el CCN.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad e integridad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.si.2.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.si.2 + R1 + R2.<\/p>\n<p>5.5.3\u2003Custodia [mp.si.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.si.3.1] Se aplicar\u00e1 la debida diligencia y control a los soportes de informaci\u00f3n que permanecen bajo la responsabilidad de la organizaci\u00f3n, garantizando el control de acceso con medidas f\u00edsicas ([mp.if.1] y [mp.if.7]) o l\u00f3gicas ([mp.si.2]).<\/p>\n<p>\u2013\u2002[mp.si.3.2] Se respetar\u00e1n las exigencias de mantenimiento del fabricante, en especial, en lo referente a temperatura, humedad y otros agentes medioambientales.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.si.3.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.si.3.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.si.3.<\/p>\n<p>5.5.4\u2003Transporte [mp.si.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>El responsable del sistema garantizar\u00e1 que los dispositivos permanecen bajo control y que satisfacen sus requisitos de seguridad mientras est\u00e1n siendo desplazados de un lugar a otro, fuera de las zonas controladas por la organizaci\u00f3n.<\/p>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.si.4.1] Se dispondr\u00e1 de un registro de entrada\/salida que identifique al transportista que entrega\/recibe el soporte.<\/p>\n<p>\u2013\u2002[mp.si.4.2] Se dispondr\u00e1 de un procedimiento rutinario que coteje las salidas con las llegadas y levante las alarmas pertinentes cuando se detecte alg\u00fan incidente.<\/p>\n<p>\u2013\u2002[mp.si.4.3] Se utilizar\u00e1n los medios de protecci\u00f3n criptogr\u00e1fica ([mp.si.2]) correspondientes al mayor nivel de seguridad de la informaci\u00f3n contenida.<\/p>\n<p>\u2013\u2002[mp.si.4.4] Se gestionar\u00e1n las claves seg\u00fan [op.exp.10].<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.si.4.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.si.4.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.si.4.<\/p>\n<p>5.5.5\u2003Borrado y destrucci\u00f3n [mp.si.5].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>La medida de borrado y destrucci\u00f3n de soportes de informaci\u00f3n se aplicar\u00e1 a todo tipo de equipos y soportes susceptibles de almacenar informaci\u00f3n, incluyendo medios electr\u00f3nicos y no electr\u00f3nicos.<\/p>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.si.5.1] Los soportes que vayan a ser reutilizados para otra informaci\u00f3n o liberados a otra organizaci\u00f3n ser\u00e1n objeto del borrado seguro de su contenido que no permita su recuperaci\u00f3n. Cuando la naturaleza del soporte no permita un borrado seguro, el soporte no podr\u00e1 ser reutilizado en ning\u00fan otro sistema.<\/p>\n<p>Las gu\u00edas CCN-STIC del CCN precisar\u00e1n los criterios para definir como seguro un mecanismo de borrado o de destrucci\u00f3n, en funci\u00f3n de la sensibilidad de la informaci\u00f3n almacenada en el dispositivo.<\/p>\n<p>Refuerzo R1-Productos certificados.<\/p>\n<p>\u2013\u2002[mp.si.5.r1.1] Se usar\u00e1n productos o servicios que cumplan lo establecido en [op.pl.5].<\/p>\n<p>Refuerzo R2 &#8211; Destrucci\u00f3n de soportes.<\/p>\n<p>\u2013\u2002[mp.si.5.r2.1] Una vez finalizado el ciclo de vida del soporte de informaci\u00f3n, deber\u00e1 ser destruido de forma segura conforme a los criterios establecidos por el CCN.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: mp.si.5.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.si.5 + R1.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.si.5 + R1.<\/p>\n<p>5.6\u2003Protecci\u00f3n de las aplicaciones inform\u00e1ticas [mp.sw].<\/p>\n<p>5.6.1\u2003Desarrollo de aplicaciones [mp.sw.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>+R1+R2+R3+R4<\/td>\n<td>+R1+R2+R3+R4<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.sw.1.1] El desarrollo de aplicaciones se realizar\u00e1 sobre un sistema diferente y separado del de producci\u00f3n, no debiendo existir herramientas o datos de desarrollo en el entorno de producci\u00f3n, ni datos de producci\u00f3n en el de desarrollo.<\/p>\n<p>Refuerzo R1-M\u00ednimo privilegio.<\/p>\n<p>\u2013\u2002[mp.sw.1.r1.1] Las aplicaciones se desarrollar\u00e1n respetando el principio de m\u00ednimo privilegio, accediendo \u00fanicamente a los recursos imprescindibles para su funci\u00f3n, y con los privilegios que sean indispensables.<\/p>\n<p>Refuerzo R2-Metodolog\u00eda de desarrollo seguro.<\/p>\n<p>\u2013\u2002[mp.sw.1.r2.1] Se aplicar\u00e1 una metodolog\u00eda de desarrollo seguro reconocida que:<\/p>\n<p>a)\u2003Tendr\u00e1 en consideraci\u00f3n los aspectos de seguridad a lo largo de todo el ciclo de vida.<\/p>\n<p>b)\u2003Incluir\u00e1 normas de programaci\u00f3n segura, especialmente: control de asignaci\u00f3n y liberaci\u00f3n de memoria, desbordamiento de memoria (<em>overflow<\/em>).<\/p>\n<p>c)\u2003Tratar\u00e1 espec\u00edficamente los datos usados en pruebas.<\/p>\n<p>d)\u2003Permitir\u00e1 la inspecci\u00f3n del c\u00f3digo fuente.<\/p>\n<p>Refuerzo R3-Seguridad desde el dise\u00f1o.<\/p>\n<p>\u2013\u2002[mp.sw.1.r3.1] Los siguientes elementos ser\u00e1n parte integral del dise\u00f1o del sistema:<\/p>\n<p>a)\u2003Los mecanismos de identificaci\u00f3n y autenticaci\u00f3n.<\/p>\n<p>b)\u2003Los mecanismos de protecci\u00f3n de la informaci\u00f3n tratada.<\/p>\n<p>c)\u2003La generaci\u00f3n y tratamiento de pistas de auditor\u00eda.<\/p>\n<p>Refuerzo R4-Datos de pruebas.<\/p>\n<p>\u2013\u2002[mp.sw.1.r4.1] Preferiblemente, las pruebas previas a la implantaci\u00f3n o modificaci\u00f3n de los sistemas de informaci\u00f3n no se realizar\u00e1n con datos reales. En caso de que fuese necesario recurrir a datos reales se garantizar\u00e1 el nivel de seguridad correspondiente.<\/p>\n<p>Refuerzo R5-Lista de componentes software.<\/p>\n<p>\u2013\u2002[mp.sw.1.r5.1] El desarrollador elaborar\u00e1 y mantendr\u00e1 actualizada una relaci\u00f3n formal de los componentes software de terceros empleados en la aplicaci\u00f3n o producto. Se mantendr\u00e1 un hist\u00f3rico de los componentes utilizados en las diferentes versiones del software. El contenido m\u00ednimo de la lista de componentes, que contendr\u00e1, al menos, la identificaci\u00f3n del componente, el fabricante y la versi\u00f3n empleada, se concretar\u00e1 en una gu\u00eda CCN-STIC del CCN.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: no aplica.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.sw.1 + R1 + R2 + R3 + R4.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.sw.1 + R1 + R2 + R3 + R4.<\/p>\n<p>5.6.2\u2003Aceptaci\u00f3n y puesta en servicio [mp.sw.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Antes de pasar a producci\u00f3n se comprobar\u00e1 el correcto funcionamiento de la aplicaci\u00f3n.<\/p>\n<p>\u2013\u2002[mp.sw.2.1] Se comprobar\u00e1 que:<\/p>\n<p>a)\u2003Se cumplen los criterios de aceptaci\u00f3n en materia de seguridad.<\/p>\n<p>b)\u2003No se deteriora la seguridad de otros componentes del servicio.<\/p>\n<p>Refuerzo R1- Pruebas.<\/p>\n<p>\u2013\u2002[mp.sw.2.r1.1] Las pruebas se realizar\u00e1n en un entorno aislado (pre-producci\u00f3n).<\/p>\n<p>Refuerzo R2-Inspecci\u00f3n de c\u00f3digo fuente.<\/p>\n<p>\u2013\u2002[mp.sw.2.r2.1] Se realizar\u00e1 una auditor\u00eda de c\u00f3digo fuente.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.sw.2.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.sw.2 + R1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.sw.2 + R1.<\/p>\n<p>5.7\u2003Protecci\u00f3n de la informaci\u00f3n [mp.info].<\/p>\n<p>5.7.1\u2003Datos personales [mp.info.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.info.1.1] Cuando el sistema trate datos personales, el responsable de seguridad recoger\u00e1 los requisitos de protecci\u00f3n de datos que sean fijados por el responsable o por el encargado del tratamiento, contando con el asesoramiento del DPD, y que sean necesarios implementar en los sistemas de acuerdo a la naturaleza, alcance, contexto y fines del mismo, as\u00ed como de los riesgos para los derechos y libertades de acuerdo a lo establecido en los art\u00edculos\u00a024 y\u00a032 del RGPD, y de acuerdo a la evaluaci\u00f3n de impacto en la protecci\u00f3n de datos, si se ha llevado a cabo.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.info.1.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.info.1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.info.1.<\/p>\n<p>5.7.2\u2003Calificaci\u00f3n de la informaci\u00f3n [mp.info.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.info.2.1] Para calificar la informaci\u00f3n se estar\u00e1 a lo establecido legalmente por las leyes y tratados internacionales de los que Espa\u00f1a es miembro y su normativa de aplicaci\u00f3n cuando se trate de materias clasificadas. El valor a emplear en el caso de informaci\u00f3n de materias no clasificadas ser\u00eda USO OFICIAL para informaci\u00f3n con alg\u00fan tipo de restricci\u00f3n en su manejo por su sensibilidad y confidencialidad.<\/p>\n<p>\u2013\u2002[mp.info.2.2] La pol\u00edtica de seguridad establecer\u00e1 qui\u00e9n es el responsable de cada informaci\u00f3n manejada por el sistema.<\/p>\n<p>\u2013\u2002[mp.info.2.3] La pol\u00edtica de seguridad recoger\u00e1, directa o indirectamente, los criterios que, en cada organizaci\u00f3n, determinar\u00e1n el nivel de seguridad requerido, dentro del marco establecido en el art\u00edculo\u00a040 y los criterios generales se\u00f1alados en el anexo I.<\/p>\n<p>\u2013\u2002[mp.info.2.4] El responsable de cada informaci\u00f3n seguir\u00e1 los criterios determinados en el apartado anterior para asignar a cada informaci\u00f3n el nivel de seguridad requerido, y ser\u00e1 responsable de su documentaci\u00f3n y aprobaci\u00f3n formal.<\/p>\n<p>\u2013\u2002[mp.info.2.5] El responsable de cada informaci\u00f3n en cada momento tendr\u00e1 en exclusiva la potestad de modificar el nivel de seguridad requerido, de acuerdo a los apartados anteriores.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.info.2.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.info.2.<\/p>\n<p>5.7.3\u2003Firma electr\u00f3nica [mp.info.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">I A<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+R1+R2+R3<\/td>\n<td>+ R1+R2+R3+R4<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.info.3.1] Se emplear\u00e1 cualquier tipo de firma electr\u00f3nica de los previstos en el vigente ordenamiento jur\u00eddico, entre ellos, los sistemas de c\u00f3digo seguro de verificaci\u00f3n vinculados a la Administraci\u00f3n P\u00fablica, \u00f3rgano, organismo p\u00fablico o entidad de derecho p\u00fablico, en los t\u00e9rminos y condiciones establecidos en la Ley\u00a039\/2015, de\u00a01 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas, y en la Ley\u00a040\/2015, de\u00a01 de octubre.<\/p>\n<p>Refuerzo R1-Certificados cualificados.<\/p>\n<p>\u2013\u2002[mp.info.3.r1.1] Cuando se empleen sistemas de firma electr\u00f3nica avanzada basados en certificados, estos ser\u00e1n cualificados.<\/p>\n<p>Refuerzo R2-Algoritmos y par\u00e1metros autorizados.<\/p>\n<p>\u2013\u2002[mp.info.3.r2.1] Se emplear\u00e1n algoritmos y par\u00e1metros autorizados por el CCN o por un esquema nacional o europeo que resulte de aplicaci\u00f3n.<\/p>\n<p>El CCN determinar\u00e1 los algoritmos criptogr\u00e1ficos que hayan sido autorizados nominalmente para su uso en el Esquema Nacional de Seguridad conforme a la Instrucci\u00f3n T\u00e9cnica de Seguridad Criptolog\u00eda de empleo en el ENS.<\/p>\n<p>Refuerzo R3-Verificaci\u00f3n y validaci\u00f3n de firma.<\/p>\n<p>\u2013\u2002[mp.info.3.r3.1] Cuando proceda, se garantizar\u00e1 la verificaci\u00f3n y validaci\u00f3n de la firma electr\u00f3nica durante el tiempo requerido por la actividad administrativa que aqu\u00e9lla soporte, sin perjuicio de que se pueda ampliar este per\u00edodo de acuerdo con lo que establezca la Pol\u00edtica de Firma Electr\u00f3nica y de Certificados que sea de aplicaci\u00f3n. Para tal fin se adjuntar\u00e1 a la firma, o se referenciar\u00e1, toda la informaci\u00f3n pertinente para su verificaci\u00f3n y validaci\u00f3n, incluyendo certificados o datos de verificaci\u00f3n y validaci\u00f3n.<\/p>\n<p>Refuerzo R4-Firma electr\u00f3nica avanzada basada en certificados cualificados.<\/p>\n<p>\u2013\u2002[mp.info.3.r4.1] Se usar\u00e1 firma electr\u00f3nica avanzada basada en certificados cualificados complementada por un segundo factor del tipo \u00abalgo que se sabe\u00bb o \u00abalgo que se es\u00bb.<\/p>\n<p>Refuerzo R5-Firma electr\u00f3nica cualificada.<\/p>\n<p>\u2013\u2002[mp.info.3.r5.1] Se usar\u00e1 firma electr\u00f3nica cualificada, empleando productos certificados conforme a lo establecido en [op.pl.5].<\/p>\n<p>Aplicaci\u00f3n de la medida (por integridad y autenticidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: mp.info.3.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.info.3 + R1 + R2 + R3.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.info.3 + R1 + R2 + R3 + R4.<\/p>\n<p>5.7.4\u2003Sellos de tiempo [mp.info.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">T<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>La utilizaci\u00f3n de sellos de tiempo exigir\u00e1 adoptar las siguientes cautelas:<\/p>\n<p>\u2013\u2002[mp.info.4.1] Los sellos de tiempo se aplicar\u00e1n a aquella informaci\u00f3n que sea susceptible de ser utilizada como evidencia electr\u00f3nica en el futuro.<\/p>\n<p>\u2013\u2002[mp.info.4.2] Los datos pertinentes para la verificaci\u00f3n posterior de la fecha ser\u00e1n tratados con la misma seguridad que la informaci\u00f3n fechada a efectos de disponibilidad, integridad y confidencialidad.<\/p>\n<p>\u2013\u2002[mp.info.4.3] Se renovar\u00e1n regularmente los sellos de tiempo hasta que la informaci\u00f3n protegida ya no sea requerida por el proceso administrativo al que da soporte, en su caso.<\/p>\n<p>\u2013\u2002[mp.info.4.4] Se emplear\u00e1n \u00absellos cualificados de tiempo electr\u00f3nicos\u00bb atendiendo a lo dispuesto en el Reglamento (UE) n.\u00ba 910\/2014 y normativa de desarrollo.<\/p>\n<p>Refuerzo R1-Productos certificados.<\/p>\n<p>\u2013\u2002[mp.info.4.r1.1.] Se utilizar\u00e1n productos certificados seg\u00fan [op.pl.5].<\/p>\n<p>\u2013\u2002[mp.info.4.r1.2] Se asignar\u00e1 una fecha y hora a un documento electr\u00f3nico, conforme a lo establecido en la gu\u00eda CCN-STIC Criptolog\u00eda de empleo en el ENS.<\/p>\n<p>Aplicaci\u00f3n de la medida (por trazabilidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: no aplica.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.info.4.<\/p>\n<p>5.7.5\u2003Limpieza de documentos [mp.info.5].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">C<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.info.5.1] En el proceso de limpieza de documentos, se retirar\u00e1 de estos toda la informaci\u00f3n adicional contenida en campos ocultos, metadatos, comentarios o revisiones anteriores, salvo cuando dicha informaci\u00f3n sea pertinente para el receptor del documento.<\/p>\n<p>Esta medida es especialmente relevante cuando el documento se difunde ampliamente, como ocurre cuando se ofrece al p\u00fablico en un servidor web u otro tipo de repositorio de informaci\u00f3n.<\/p>\n<p>Aplicaci\u00f3n de la medida (por confidencialidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: mp.info.5.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.info.5.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.info.5.<\/p>\n<p>5.7.6\u2003Copias de seguridad [mp.info.6].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">D<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<td>+ R1 + R2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>\u2013\u2002[mp.info.6.1] Se realizar\u00e1n copias de seguridad que permitan recuperar datos perdidos, accidental o intencionadamente. La periodicidad y los plazos de retenci\u00f3n de estas copias de seguridad se determinar\u00e1n en la normativa interna de la organizaci\u00f3n relativa a copias de seguridad.<\/p>\n<p>\u2013\u2002[mp.info.6.2] Los procedimientos de respaldo establecidos indicar\u00e1n:<\/p>\n<p>a)\u2003Frecuencia de las copias.<\/p>\n<p>b)\u2003Requisitos de almacenamiento en el propio lugar.<\/p>\n<p>c)\u2003Requisitos de almacenamiento en otros lugares.<\/p>\n<p>d)\u2003Controles para el acceso autorizado a las copias de respaldo.<\/p>\n<p>Refuerzo R1-Pruebas de recuperaci\u00f3n.<\/p>\n<p>\u2013\u2002[mp.info.6.r1.1] Los procedimientos de copia de seguridad y restauraci\u00f3n deben probarse regularmente. Su frecuencia depender\u00e1 de la criticidad de los datos y del impacto que cause la falta de disponibilidad.<\/p>\n<p>Refuerzo R2-Protecci\u00f3n de las copias de seguridad.<\/p>\n<p>\u2013\u2002[mp.info.6.r2.1] Al menos, una de las copias de seguridad se almacenar\u00e1 de forma separada en lugar diferente, de tal manera que un incidente no pueda afectar tanto al repositorio original como a la copia simult\u00e1neamente.<\/p>\n<p>\u2013\u2002Nivel BAJO: mp.info.6.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.info.6+ R1.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.info.6+ R1 + R2.<\/p>\n<p>5.8\u2003Protecci\u00f3n de los servicios [mp.s].<\/p>\n<p>5.8.1\u2003Protecci\u00f3n del correo electr\u00f3nico [mp.s.1].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>El correo electr\u00f3nico se proteger\u00e1 frente a las amenazas que le son propias, actuando del siguiente modo:<\/p>\n<p>\u2013\u2002[mp.s.1.1] La informaci\u00f3n distribuida por medio de correo electr\u00f3nico se proteger\u00e1, tanto en el cuerpo de los mensajes como en los anexos.<\/p>\n<p>\u2013\u2002[mp.s.1.2] Se proteger\u00e1 la informaci\u00f3n de encaminamiento de mensajes y establecimiento de conexiones.<\/p>\n<p>Se proteger\u00e1 a la organizaci\u00f3n frente a problemas que se materializan por medio del correo electr\u00f3nico, en concreto:<\/p>\n<p>\u2013\u2002[mp.s.1.3] Correo no solicitado, en su expresi\u00f3n inglesa \u00ab<em>spam<\/em>\u00bb.<\/p>\n<p>\u2013\u2002[mp.s.1.4] C\u00f3digo da\u00f1ino, constituidos por virus, gusanos, troyanos, esp\u00edas, u otros de naturaleza an\u00e1loga.<\/p>\n<p>\u2013\u2002[mp.s.1.5] C\u00f3digo m\u00f3vil de tipo micro-aplicaci\u00f3n, en su expresi\u00f3n inglesa \u00ab<em>applet<\/em>\u00bb.<\/p>\n<p>Se establecer\u00e1n normas de uso del correo electr\u00f3nico para el personal. (Ver [org.2]). Estas normas de uso contendr\u00e1n:<\/p>\n<p>\u2013\u2002[mp.s.1.6] Limitaciones al uso como soporte de comunicaciones privadas.<\/p>\n<p>\u2013\u2002[mp.s.1.7] Actividades de concienciaci\u00f3n y formaci\u00f3n relativas al uso del correo electr\u00f3nico.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.s.1.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.s.1.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.s.1.<\/p>\n<p>5.8.2\u2003Protecci\u00f3n de servicios y aplicaciones web [mp.s.2].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>+[R1oR2]<\/td>\n<td>+[R1oR2]<\/td>\n<td>+R2+R3<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Los sistemas que prestan servicios\u00a0<em>web\u00a0<\/em>deber\u00e1n ser protegidos frente a las siguientes amenazas:<\/p>\n<p>\u2013\u2002[mp.s.2.1] Cuando la informaci\u00f3n requiera control de acceso se garantizar\u00e1 la imposibilidad de acceder a la informaci\u00f3n obviando la autenticaci\u00f3n, en particular, tomando medidas en los siguientes aspectos:<\/p>\n<p>a)\u2003Se evitar\u00e1 que el servidor ofrezca acceso a los documentos por v\u00edas alternativas al protocolo determinado.<\/p>\n<p>b)\u2003Se prevendr\u00e1n ataques de manipulaci\u00f3n del localizador uniforme de recursos (<em>Uniform Resource Locator, URL<\/em>).<\/p>\n<p>c)\u2003Se prevendr\u00e1n ataques de manipulaci\u00f3n de fragmentos de informaci\u00f3n que se almacena en el disco duro del visitante de una p\u00e1gina web a trav\u00e9s de su navegador, a petici\u00f3n del servidor de la p\u00e1gina, conocido en terminolog\u00eda inglesa como\u00a0<em>cookies<\/em>.<\/p>\n<p>d)\u2003Se prevendr\u00e1n ataques de inyecci\u00f3n de c\u00f3digo.<\/p>\n<p>\u2013\u2002[mp.s.2.2] Se prevendr\u00e1n intentos de escalado de privilegios.<\/p>\n<p>\u2013\u2002[mp.s.2.3] Se prevendr\u00e1n ataques\u00a0<em>de cross site scripting<\/em>.<\/p>\n<p>Refuerzo R1-Auditor\u00edas de seguridad.<\/p>\n<p>\u2013\u2002[mp.s.2.r1.1]\u00a0Se realizar\u00e1n auditor\u00edas continuas de seguridad de \u00abcaja negra\u00bb sobre las aplicaciones web durante la fase de desarrollo y antes de la fase de producci\u00f3n.<\/p>\n<p>\u2013\u2002[mp.s.2.r1.2] La frecuencia de estas auditor\u00edas de seguridad quedar\u00e1 definida en el procedimiento de auditor\u00eda.<\/p>\n<p>Refuerzo R2-Auditor\u00edas de seguridad avanzada.<\/p>\n<p>\u2013\u2002[mp.s.2.r2.1] Se realizar\u00e1n auditor\u00edas de seguridad de \u00abcaja blanca\u00bb sobre las aplicaciones web durante la fase de desarrollo.<\/p>\n<p>\u2013\u2002[mp.s.2.r2.2] Se emplear\u00e1n metodolog\u00edas definidas y herramientas autom\u00e1ticas de detecci\u00f3n de vulnerabilidades en la realizaci\u00f3n de las auditor\u00edas de seguridad sobre las aplicaciones web.<\/p>\n<p>\u2013\u2002[mp.s.2.r2.3] Una vez finalizada una auditor\u00eda de seguridad, se analizar\u00e1n los resultados y se solventar\u00e1n las vulnerabilidades encontradas mediante los procedimientos definidos [op.exp.5].<\/p>\n<p>Refuerzo R3-Protecci\u00f3n de las cach\u00e9s.<\/p>\n<p>\u2013\u2002[mp.s.2.r3.1] Se prevendr\u00e1n ataques de manipulaci\u00f3n de programas o dispositivos que realizan una acci\u00f3n en representaci\u00f3n de otros, conocidos en terminolog\u00eda inglesa como \u00ab<em>proxies<\/em>\u00bb y, sistemas especiales de almacenamiento de alta velocidad, conocidos en terminolog\u00eda inglesa como \u00ab<em>cach\u00e9s<\/em>\u00ab.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.s.2 + [R1 o R2].<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.s.2 + [R1 o R2].<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.s.2 + R2 + R3.<\/p>\n<p>5.8.3\u2003Protecci\u00f3n de la navegaci\u00f3n web [mp.s.3].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">Todas<\/td>\n<\/tr>\n<tr>\n<td>categor\u00eda<\/td>\n<td>B\u00c1SICA<\/td>\n<td>MEDIA<\/td>\n<td>ALTA<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>aplica<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>El acceso de los usuarios internos a la navegaci\u00f3n por internet se proteger\u00e1 frente a las amenazas que le son propias, actuando del siguiente modo:<\/p>\n<p>\u2013\u2002[mp.s.3.1] Se establecer\u00e1 una normativa de utilizaci\u00f3n, definiendo el uso que se autoriza y las limitaciones de uso personal. En particular, se concretar\u00e1 el uso permitido de conexiones cifradas.<\/p>\n<p>\u2013\u2002[mp.s.3.2] Se llevar\u00e1n a cabo regularmente actividades de concienciaci\u00f3n sobre higiene en la navegaci\u00f3n web, fomentando el uso seguro y alertando de usos incorrectos.<\/p>\n<p>\u2013\u2002[mp.s.3.3] Se formar\u00e1 al personal encargado de la administraci\u00f3n del sistema en monitorizaci\u00f3n del servicio y respuesta a incidentes.<\/p>\n<p>\u2013\u2002[mp.s.3.4] Se proteger\u00e1 la informaci\u00f3n de resoluci\u00f3n de direcciones web y de establecimiento de conexiones.<\/p>\n<p>\u2013\u2002[mp.s.3.5] Se proteger\u00e1 a la organizaci\u00f3n en general y al puesto de trabajo en particular frente a problemas que se materializan v\u00eda navegaci\u00f3n web.<\/p>\n<p>\u2013\u2002[mp.s.3.6] Se proteger\u00e1 contra la actuaci\u00f3n de programas da\u00f1inos tales como p\u00e1ginas activas, descargas de c\u00f3digo ejecutable, etc., previniendo la exposici\u00f3n del sistema a vectores de ataque del tipo\u00a0<em>spyware<\/em>,\u00a0<em>ransomware<\/em>, etc.<\/p>\n<p>\u2013\u2002[mp.s.3.7] Se establecer\u00e1 una pol\u00edtica ejecutiva de control de cookies, en particular, para evitar la contaminaci\u00f3n entre uso personal y uso organizativo.<\/p>\n<p>Refuerzo R1 &#8211; Monitorizaci\u00f3n.<\/p>\n<p>\u2013\u2002[mp.s.3.r1.1] Se registrar\u00e1 el uso de la navegaci\u00f3n web, estableciendo los elementos que se registran, el periodo de retenci\u00f3n de estos registros y el uso que el organismo prev\u00e9 hacer de ellos.<\/p>\n<p>\u2013\u2002[mp.s.3.r1.2] Se establecer\u00e1 una funci\u00f3n para la ruptura de canales cifrados a fin de inspeccionar su contenido, indicando qu\u00e9 se analiza, qu\u00e9 se registra, durante cu\u00e1nto tiempo se retienen los registros y qu\u00e9 uso prev\u00e9 hacer el organismo de estas inspecciones. Todo ello sin perjuicio de que se puedan autorizar accesos cifrados singulares a destinos de confianza.<\/p>\n<p>\u2013\u2002[mp.s.3.r1.3] Se establecer\u00e1 una lista negra de destinos vetados.<\/p>\n<p>Refuerzo R2-Destinos autorizados.<\/p>\n<p>\u2013\u2002[mp.s.3.r2.1] Se establecer\u00e1 una lista blanca de destinos accesibles. Todo acceso fuera de los lugares se\u00f1alados en la lista blanca estar\u00e1 vetado, salvo autorizaci\u00f3n singular expresa.<\/p>\n<p>Aplicaci\u00f3n de la medida.<\/p>\n<p>\u2013\u2002Categor\u00eda B\u00c1SICA: mp.s.3.<\/p>\n<p>\u2013\u2002Categor\u00eda MEDIA: mp.s.3.<\/p>\n<p>\u2013\u2002Categor\u00eda ALTA: mp.s.3 + R1.<\/p>\n<p>5.8.4\u2003Protecci\u00f3n frente a la denegaci\u00f3n de servicio [mp.s.4].<\/p>\n<table>\n<tbody>\n<tr>\n<td>dimensiones<\/td>\n<td colspan=\"3\">D<\/td>\n<\/tr>\n<tr>\n<td>nivel<\/td>\n<td>BAJO<\/td>\n<td>MEDIO<\/td>\n<td>ALTO<\/td>\n<\/tr>\n<tr>\n<td><\/td>\n<td>n.a.<\/td>\n<td>aplica<\/td>\n<td>+ R1<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Requisitos.<\/p>\n<p>Se establecer\u00e1n medidas preventivas frente a ataques de denegaci\u00f3n de servicio y denegaci\u00f3n de servicio distribuido (<em>Denial of Service, DoS y Distributed Denial of Service, DDoS<\/em>). Para ello:<\/p>\n<p>\u2013\u2002[mp.s\u00a04.1] Se planificar\u00e1 y dotar\u00e1 al sistema de capacidad suficiente para atender con holgura a la carga prevista.<\/p>\n<p>\u2013\u2002[mp.s.4.2] Se desplegar\u00e1n tecnolog\u00edas para prevenir los ataques conocidos.<\/p>\n<p>Refuerzo R1-Detecci\u00f3n y reacci\u00f3n.<\/p>\n<p>\u2013\u2002[mp.s.4.r1.1] Se establecer\u00e1 un sistema de detecci\u00f3n y tratamiento de ataques de denegaci\u00f3n de servicio (DoS y DDoS).<\/p>\n<p>\u2013\u2002[mp.s. 4.r1.2] Se establecer\u00e1n procedimientos de reacci\u00f3n a los ataques, incluyendo la comunicaci\u00f3n con el proveedor de comunicaciones.<\/p>\n<p>Refuerzo R2-Ataques propios.<\/p>\n<p>\u2013\u2002[mp.s.4.r2.1] Se detectar\u00e1 y se evitar\u00e1 el lanzamiento de ataques desde las propias instalaciones perjudicando a terceros.<\/p>\n<p>Aplicaci\u00f3n de la medida (por disponibilidad).<\/p>\n<p>\u2013\u2002Nivel BAJO: no aplica.<\/p>\n<p>\u2013\u2002Nivel MEDIO: mp.s.4.<\/p>\n<p>\u2013\u2002Nivel ALTO: mp.s.4+ R1.<\/p>\n<p><em>6.\u2003Valoraci\u00f3n de la implantaci\u00f3n de las medidas de seguridad<\/em><\/p>\n<p>Es habitual el empleo de niveles de madurez para caracterizar la implementaci\u00f3n de un proceso. El modelo de madurez de capacidad (<em>Capability Maturity Model, CMM)<\/em>\u00a0permite describir las caracter\u00edsticas que hacen un proceso efectivo, midiendo el grado o nivel de profesionalizaci\u00f3n de la actividad.<\/p>\n<p>Un proceso es una colecci\u00f3n de actividades o tareas relacionadas y estructuradas que, en una secuencia espec\u00edfica, proporciona un servicio para la organizaci\u00f3n.<\/p>\n<p>Para la valoraci\u00f3n de la implantaci\u00f3n de las medidas de seguridad, est\u00e1s se analizar\u00e1n como procesos y se estimar\u00e1 su nivel de madurez usando el modelo de madurez de capacidad (CMM).<\/p>\n<p>Se identifican cinco \u00abniveles de madurez\u00bb, de modo que una organizaci\u00f3n que tenga institucionalizadas todas las pr\u00e1cticas incluidas en un nivel y sus inferiores, se considera que ha alcanzado ese nivel de madurez:<\/p>\n<p>a)\u2003L0-Inexistente.<\/p>\n<p>No existe un proceso que soporte el servicio requerido.<\/p>\n<p>b)\u2003L1 &#8211; Inicial. Ad hoc.<\/p>\n<p>Las organizaciones en este nivel no disponen de un ambiente estable para la prestaci\u00f3n del servicio requerido. Aunque se utilicen t\u00e9cnicas correctas de ingenier\u00eda, los esfuerzos se ven minados por falta de planificaci\u00f3n. El \u00e9xito de los proyectos se basa la mayor\u00eda de las veces en el esfuerzo personal, aunque a menudo se producen fracasos y casi siempre retrasos y sobrecostes. El resultado es impredecible. A menudo las soluciones se implementan de forma reactiva a los incidentes.<\/p>\n<p>Los procedimientos de trabajo, cuando existen, son informales, incompletos y no se aplican de forma sistem\u00e1tica.<\/p>\n<p>c)\u2003L2-Reproducible, pero intuitivo.<\/p>\n<p>En este nivel las organizaciones disponen de unas pr\u00e1cticas institucionalizadas de gesti\u00f3n, existen unas m\u00e9tricas b\u00e1sicas y un razonable seguimiento de la calidad.<\/p>\n<p>Existen procedimientos de trabajo, pero no est\u00e1n suficientemente documentados o no cubren todos los aspectos requeridos.<\/p>\n<p>d)\u2003L3-Proceso definido.<\/p>\n<p>Adem\u00e1s de una buena gesti\u00f3n, a este nivel las organizaciones disponen de normativa y procedimientos detallados y documentados de coordinaci\u00f3n entre grupos, formaci\u00f3n del personal, t\u00e9cnicas de ingenier\u00eda, etc.<\/p>\n<p>e)\u2003L4-Gestionado y medible.<\/p>\n<p>Se caracteriza porque las organizaciones disponen de un conjunto de m\u00e9tricas de efectividad y eficiencia, que se usan de modo sistem\u00e1tico para la toma de decisiones y la gesti\u00f3n de riesgos. El servicio resultante es de alta calidad.<\/p>\n<p>f)\u2003L5 &#8211; Optimizado.<\/p>\n<p>La organizaci\u00f3n completa est\u00e1 volcada en la mejora continua de los procesos. Se hace uso intensivo de las m\u00e9tricas y se gestiona el proceso de innovaci\u00f3n.<\/p>\n<p>Para cada medida de seguridad que sea de aplicaci\u00f3n al sistema de informaci\u00f3n se exigir\u00e1 un determinado nivel de madurez. Los niveles m\u00ednimos de madurez requeridos por el ENS en funci\u00f3n de la categor\u00eda del sistema son:<\/p>\n<table>\n<thead>\n<tr>\n<td><strong>Categor\u00eda del sistema<\/strong><\/td>\n<td><strong>Nivel m\u00ednimo de madurez requerido<\/strong><\/td>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>B\u00c1SICA<\/td>\n<td>L2-Reproducible, pero intuitivo.<\/td>\n<\/tr>\n<tr>\n<td>MEDIA<\/td>\n<td>L3-Proceso definido.<\/td>\n<\/tr>\n<tr>\n<td>ALTA<\/td>\n<td>L4-Gestionado y medible.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><em>7.\u2003Desarrollo y complemento de las medidas de seguridad<\/em><\/p>\n<p>Las medidas de seguridad se desarrollar\u00e1n y complementar\u00e1n seg\u00fan lo establecido en la disposici\u00f3n final segunda.<\/p>\n<p><em>8.\u2003Interpretaci\u00f3n<\/em><\/p>\n<p>La interpretaci\u00f3n de este anexo se realizar\u00e1 seg\u00fan el sentido propio de sus palabras, en relaci\u00f3n con el contexto, antecedentes hist\u00f3ricos y legislativos, entre los que figura lo dispuesto en las instrucciones t\u00e9cnicas de seguridad y en las gu\u00edas CCN-STIC que sean de aplicaci\u00f3n a la implementaci\u00f3n y a los diversos escenarios de aplicaci\u00f3n tales como sedes electr\u00f3nicas, servicios de validaci\u00f3n de certificados electr\u00f3nicos, servicios de fechado electr\u00f3nico y validaci\u00f3n de documentos fechados, atendiendo el esp\u00edritu y finalidad de aquellas.<\/p>\n<p><strong>ANEXO III<\/strong><\/p>\n<p><strong>Auditor\u00eda de la seguridad<\/strong><\/p>\n<p><em>1.\u2003Objeto de la auditor\u00eda<\/em><\/p>\n<p>1.1\u2003La seguridad de los sistemas de informaci\u00f3n de una organizaci\u00f3n ser\u00e1 auditada en los siguientes t\u00e9rminos, al objeto de constatar:<\/p>\n<p>a)\u2003Que la pol\u00edtica de seguridad define los roles y funciones de los responsables del sistema, la informaci\u00f3n, los servicios y la seguridad del sistema de informaci\u00f3n.<\/p>\n<p>b)\u2003Que existen procedimientos para resoluci\u00f3n de conflictos entre dichos responsables.<\/p>\n<p>c)\u2003Que se han designado personas para dichos roles a la luz del principio de \u00abdiferenciaci\u00f3n de responsabilidades\u00bb.<\/p>\n<p>d)\u2003Que se ha realizado un an\u00e1lisis de riesgos, con revisi\u00f3n y aprobaci\u00f3n anual.<\/p>\n<p>e)\u2003Que se cumplen las recomendaciones de protecci\u00f3n descritas en el anexo II, sobre Medidas de Seguridad, en funci\u00f3n de las condiciones de aplicaci\u00f3n en cada caso.<\/p>\n<p>f)\u2003Que existe un sistema de gesti\u00f3n de la seguridad de la informaci\u00f3n, documentado y con un proceso regular de aprobaci\u00f3n por la direcci\u00f3n, tomando como base la Declaraci\u00f3n de Aplicabilidad regulada en el art\u00edculo\u00a028 de este real decreto.<\/p>\n<p>1.2\u2003La auditor\u00eda se basar\u00e1 en la existencia de evidencias que permitan sustentar objetivamente el cumplimiento de los siguientes puntos:<\/p>\n<p>a)\u2003Documentaci\u00f3n de los procedimientos.<\/p>\n<p>b)\u2003Registro de incidentes.<\/p>\n<p>c)\u2003Examen del personal afectado: conocimiento y praxis de las medidas que le afectan.<\/p>\n<p>d)\u2003Productos certificados. Se considerar\u00e1 evidencia suficiente el empleo de productos que satisfagan lo establecido en art\u00edculo\u00a019 \u00abAdquisici\u00f3n de productos de seguridad y contrataci\u00f3n de servicios de seguridad\u00bb.<\/p>\n<p>1.3\u2003Se dispondr\u00e1 de un programa o plan de auditor\u00edas documentado. Las actividades de auditor\u00eda que impliquen comprobaciones en los sistemas operativos deber\u00e1n ser planificadas y acordadas previamente.<\/p>\n<p><em>2.\u2003Niveles de auditor\u00eda<\/em><\/p>\n<p>Los niveles de auditor\u00eda que se realizan a los sistemas de informaci\u00f3n ser\u00e1n los siguientes:<\/p>\n<p>2.1\u2003Auditor\u00eda a sistemas de categor\u00eda B\u00c1SICA.<\/p>\n<p>a)\u2003Los sistemas de informaci\u00f3n de categor\u00eda B\u00c1SICA no necesitar\u00e1n realizar una auditor\u00eda. Bastar\u00e1 una autoevaluaci\u00f3n realizada por el mismo personal que administra el sistema de informaci\u00f3n o en quien \u00e9ste delegue.<\/p>\n<p>El resultado de la autoevaluaci\u00f3n debe estar documentado, indicando si cada medida de seguridad est\u00e1 implantada y sujeta a revisi\u00f3n regular, as\u00ed como las evidencias que sustentan la valoraci\u00f3n anterior.<\/p>\n<p>b)\u2003Los informes de autoevaluaci\u00f3n ser\u00e1n analizados por el responsable de la seguridad competente, que elevar\u00e1 las conclusiones al responsable del sistema para que adopte las medidas correctoras adecuadas.<\/p>\n<p>2.2\u2003Auditor\u00eda a sistemas de categor\u00eda MEDIA O ALTA.<\/p>\n<p>a)\u2003El informe de auditor\u00eda dictaminar\u00e1 sobre el grado de cumplimiento de este real decreto e identificando los hallazgos de conformidad y no conformidad. Deber\u00e1, igualmente, incluir los criterios metodol\u00f3gicos de auditor\u00eda utilizados, el alcance y el objetivo de la auditor\u00eda, y los datos, hechos y observaciones en que se basen las conclusiones formuladas.<\/p>\n<p>b)\u2003Los informes de auditor\u00eda ser\u00e1n analizados por el responsable de la seguridad competente, que presentar\u00e1 sus conclusiones al responsable del sistema para que adopte las medidas correctoras adecuadas.<\/p>\n<p><em>3.\u2003Interpretaci\u00f3n<\/em><\/p>\n<p>La interpretaci\u00f3n de este anexo se realizar\u00e1 seg\u00fan el sentido propio de sus palabras, en relaci\u00f3n con el contexto, antecedentes hist\u00f3ricos y legislativos, entre los que figura lo dispuesto en la Instrucci\u00f3n T\u00e9cnica de Seguridad de Auditor\u00eda de la Seguridad de los sistemas de informaci\u00f3n y en la gu\u00eda CCN-STIC que sea de aplicaci\u00f3n, atendiendo al esp\u00edritu y finalidad de aquellas.<\/p>\n<p><strong>ANEXO IV<\/strong><\/p>\n<p><strong>Glosario<\/strong><\/p>\n<p>\u2013\u2002Activo: componente o funcionalidad de un sistema de informaci\u00f3n susceptible de ser atacado deliberada o accidentalmente con consecuencias para la organizaci\u00f3n. Incluye: informaci\u00f3n, datos, servicios, aplicaciones (software), equipos (hardware), comunicaciones, recursos administrativos, recursos f\u00edsicos y recursos humanos.<\/p>\n<p>\u2013\u2002Administrador del sistema\/de la seguridad del sistema: persona encargada de la instalaci\u00f3n y el mantenimiento de un sistema de informaci\u00f3n, implantando los procedimientos y la configuraci\u00f3n de seguridad que se haya establecido en el marco de la pol\u00edtica de seguridad del organismo.<\/p>\n<p>\u2013\u2002An\u00e1lisis de riesgos: estudio de las consecuencias previsibles de un posible incidente de seguridad, considerando su impacto en la organizaci\u00f3n (en la protecci\u00f3n de sus activos, en su misi\u00f3n, en su imagen o reputaci\u00f3n, o en sus funciones) y la probabilidad de que ocurra.<\/p>\n<p>\u2013\u2002\u00c1rea controlada: zona o \u00e1rea en la que una organizaci\u00f3n considera cumplidas las medidas de seguridad f\u00edsicas y procedimentales requeridas para la protecci\u00f3n de la informaci\u00f3n y los sistemas de informaci\u00f3n ubicados en ella.<\/p>\n<p>\u2013\u2002Arquitectura de seguridad: conjunto de elementos f\u00edsicos y l\u00f3gicos que forman parte de la arquitectura del sistema y cuyo objetivo es la protecci\u00f3n de los activos dentro del sistema y en las interconexiones con otros sistemas.<\/p>\n<p>\u2013\u2002Auditor\u00eda de la seguridad: es un proceso sistem\u00e1tico, independiente y documentado que persigue la obtenci\u00f3n de evidencias objetivas y su evaluaci\u00f3n objetiva para determinar en qu\u00e9 medida se cumplen los criterios de auditor\u00eda en relaci\u00f3n con la idoneidad de los controles de seguridad adoptados, el cumplimiento de la pol\u00edtica de seguridad, las normas y los procedimientos operativos establecidos, y detectando desviaciones a los antedichos criterios.<\/p>\n<p>\u2013\u2002Autenticaci\u00f3n: ratificaci\u00f3n de la identidad de un usuario, proceso o dispositivo.<\/p>\n<p>\u2013\u2002Autenticaci\u00f3n multifactor: exigencia de dos o m\u00e1s factores de autenticaci\u00f3n para ratificar una autenticaci\u00f3n como v\u00e1lida.<\/p>\n<p>\u2013\u2002Autenticador: algo, f\u00edsico o inmaterial, que posee el usuario bajo su exclusivo control y que le distingue de otros usuarios.<\/p>\n<p>\u2013\u2002Autenticidad: propiedad o caracter\u00edstica consistente en que una entidad es quien dice ser o bien que garantiza la fuente de la que proceden los datos.<\/p>\n<p>\u2013\u2002Biometr\u00eda (factor de autenticaci\u00f3n): reconocimiento de los individuos en base a sus caracter\u00edsticas biol\u00f3gicas o de comportamiento.<\/p>\n<p>\u2013\u2002Cadena de suministro: conjunto relacionado de recursos y procesos que comienza con la provisi\u00f3n de materias primas y se extiende a trav\u00e9s de la entrega de productos o servicios al usuario final a trav\u00e9s de los modos de transporte. Incluye a los proveedores (primer, segundo y tercer nivel), los almacenes de materia prima (directa o indirecta), las l\u00edneas de producci\u00f3n, los almacenes de productos terminados y los canales de distribuci\u00f3n (mayoristas y minoristas), hasta llegar al cliente final.<\/p>\n<p>\u2013\u2002Categor\u00eda de seguridad de un sistema: es un grado, dentro de la escala B\u00e1sica-Media-Alta, con el que se adjetiva un sistema de informaci\u00f3n a fin de seleccionar las medidas de seguridad necesarias para el mismo. La categor\u00eda de seguridad del sistema recoge la visi\u00f3n hol\u00edstica del conjunto de activos como un todo arm\u00f3nico, orientado a la prestaci\u00f3n de unos servicios.<\/p>\n<p>\u2013\u2002Certificado de firma electr\u00f3nica (factor de autenticaci\u00f3n): una declaraci\u00f3n electr\u00f3nica que vincula los datos de validaci\u00f3n de una firma con una persona f\u00edsica o jur\u00eddica y confirma, al menos, el nombre o el seud\u00f3nimo de esa persona.<\/p>\n<p>\u2013\u2002Certificado cualificado de firma electr\u00f3nica: un certificado de firma electr\u00f3nica que ha sido expedido por un prestador cualificado de servicios de confianza y que cumple los requisitos establecidos en el anexo I del Reglamento (UE) 910\/2014, del Parlamento Europeo y del Consejo, de\u00a023 de julio de\u00a02014, relativo a la identificaci\u00f3n electr\u00f3nica y los servicios de confianza para las transacciones electr\u00f3nicas en el mercado interior.<\/p>\n<p>\u2013\u2002Ciberamenaza: amenaza a los sistemas y servicios presentes en el ciberespacio o alcanzables a trav\u00e9s de \u00e9ste.<\/p>\n<p>\u2013\u2002Ciberataque: cualquier conducta dolosa de individuos u organizaciones, conocidos o no, desarrollada a trav\u00e9s del ciberespacio contra sistemas de informaci\u00f3n, con el prop\u00f3sito de sustraer, alterar, abusar, desestabilizar, inutilizar, destruir o eliminar activos.<\/p>\n<p>\u2013\u2002Ciberespacio: dominio global y din\u00e1mico compuesto por infraestructuras de tecnolog\u00eda de la informaci\u00f3n -incluyendo internet-, redes de telecomunicaciones y sistemas de informaci\u00f3n que configura un \u00e1mbito virtual.<\/p>\n<p>\u2013\u2002Ciberincidente: Incidente relacionado con la seguridad de las tecnolog\u00edas de la informaci\u00f3n y las comunicaciones que se produce en el ciberespacio.<\/p>\n<p>\u2013\u2002Ciberseguridad (seguridad de los sistemas de informaci\u00f3n): la capacidad de las redes y sistemas de informaci\u00f3n de resistir, con un nivel determinado de fiabilidad, toda acci\u00f3n que comprometa la disponibilidad, autenticidad, integridad o confidencialidad de los datos almacenados, transmitidos o tratados, o los servicios correspondientes ofrecidos por tales redes y sistemas de informaci\u00f3n o accesibles a trav\u00e9s de ellos.<\/p>\n<p>\u2013\u2002Compromiso de la seguridad: incidente de seguridad en el que, debido a una violaci\u00f3n de las medidas t\u00e9cnicas u organizativas de seguridad, una informaci\u00f3n o un servicio quedan expuestos, o potencialmente expuestos, a un acceso no autorizado.<\/p>\n<p>\u2013\u2002Confidencialidad: propiedad o caracter\u00edstica consistente en que la informaci\u00f3n ni se pone a disposici\u00f3n, ni se revela a individuos, entidades o procesos no autorizados.<\/p>\n<p>\u2013\u2002Contrase\u00f1a: un secreto memorizado por el usuario, compuesto por varios caracteres seg\u00fan unas reglas de complejidad frente a ataques de adivinaci\u00f3n o fuerza bruta.<\/p>\n<p>\u2013\u2002Contrase\u00f1a de un solo uso (<em>OTP &#8211; One-Time Password<\/em>): contrase\u00f1a generada din\u00e1micamente y que solamente se puede usar una vez y durante un periodo limitado.<\/p>\n<p>\u2013\u2002Disponibilidad: propiedad o caracter\u00edstica de los activos consistente en que las entidades o procesos autorizados tienen acceso a los mismos cuando lo requieren.<\/p>\n<p>\u2013\u2002Dispositivo de autenticaci\u00f3n (<em>token<\/em>): autenticador f\u00edsico.<\/p>\n<p>\u2013\u2002Distintivo de Certificaci\u00f3n de Conformidad con el ENS: documento electr\u00f3nico, en formato PDF-A, firmado electr\u00f3nicamente por la Entidad de Certificaci\u00f3n responsable de la evaluaci\u00f3n de los sistemas de informaci\u00f3n concernidos, incluyendo un enlace a la Certificaci\u00f3n de Conformidad con el ENS que, mientras se mantenga su vigencia, permanecer\u00e1 accesible a trav\u00e9s de la sede electr\u00f3nica o p\u00e1gina web de la entidad p\u00fablica o privada, respectivamente, de que se trate.<\/p>\n<p>\u2013\u2002Distintivo de Declaraci\u00f3n de Conformidad con el ENS: documento electr\u00f3nico, en formato PDF-A, firmado o sellado electr\u00f3nicamente por la entidad bajo cuya responsabilidad se encuentre el sistema de informaci\u00f3n en cuesti\u00f3n, incluyendo un enlace a la Declaraci\u00f3n de Conformidad con el ENS que, mientras se mantenga su vigencia, permanecer\u00e1 accesible a trav\u00e9s de la sede electr\u00f3nica o p\u00e1gina web de la entidad p\u00fablica o privada de que se trate.<\/p>\n<p>\u2013\u2002Dominio de seguridad: colecci\u00f3n de activos uniformemente protegidos, t\u00edpicamente bajo una \u00fanica autoridad. Los dominios de seguridad se utilizan para diferenciar entre zonas en el sistema de informaci\u00f3n. Por ejemplo:<\/p>\n<p>a)\u2003Instalaciones centrales, sucursales, comerciales trabajando con port\u00e1tiles.<\/p>\n<p>b)\u2003Servidor central (host), frontal Unix y equipos administrativos.<\/p>\n<p>c)\u2003Seguridad f\u00edsica, seguridad l\u00f3gica.<\/p>\n<p>\u2013\u2002Evento de seguridad: ocurrencia identificada de un sistema, servicio o estado de red que indica un posible incumplimiento de la pol\u00edtica de seguridad de la informaci\u00f3n, una falla de los controles o una situaci\u00f3n desconocida que puede ser relevante para la seguridad.<\/p>\n<p>\u2013\u2002Factor de autenticaci\u00f3n: hay\u00a03 tipos de factores de autenticaci\u00f3n: (1) algo que se sabe, un secreto; (2) algo que se tiene, un autenticador; y (3) algo que se es, biometr\u00eda.<\/p>\n<p>\u2013\u2002Firma electr\u00f3nica: los datos en formato electr\u00f3nico anejos a otros datos electr\u00f3nicos o asociados de manera l\u00f3gica con ellos que utiliza el firmante para firmar.<\/p>\n<p>\u2013\u2002Firma electr\u00f3nica avanzada: la firma electr\u00f3nica que cumple los requisitos contemplados en el art\u00edculo\u00a026 del Reglamento (UE) 910\/2014 del Parlamento Europeo y del Consejo, de\u00a023 de julio de\u00a02014, relativo a la identificaci\u00f3n electr\u00f3nica y los servicios de confianza para las transacciones electr\u00f3nicas en el mercado interior.<\/p>\n<p>\u2013\u2002Firma electr\u00f3nica cualificada: una firma electr\u00f3nica avanzada que se crea mediante un dispositivo cualificado de creaci\u00f3n de firmas electr\u00f3nicas y que se basa en un certificado cualificado de firma electr\u00f3nica.<\/p>\n<p>\u2013\u2002Gesti\u00f3n de incidentes: procedimientos seguidos para detectar, analizar y limitar un incidente y responder ante \u00e9ste.<\/p>\n<p>\u2013\u2002Gesti\u00f3n de riesgos: actividades coordinadas para dirigir y controlar a una organizaci\u00f3n con respecto a los riesgos.<\/p>\n<p>\u2013\u2002Incidente de seguridad (ciberincidente o incidente): suceso inesperado o no deseado con consecuencias en detrimento de la seguridad de las redes y sistemas de informaci\u00f3n.<\/p>\n<p>\u2013\u2002Integridad: propiedad o caracter\u00edstica consistente en que el activo de informaci\u00f3n no ha sido alterado de manera no autorizada.<\/p>\n<p>\u2013\u2002Lista de componentes software: documento que detalla los componentes software utilizados para construir algo, sea una aplicaci\u00f3n o un servicio.<\/p>\n<p>\u2013\u2002Medidas de seguridad: conjunto de disposiciones encaminadas a proteger al sistema de informaci\u00f3n de los riesgos a los que estuviere sometido, con el fin de asegurar sus objetivos de seguridad. Puede tratarse de medidas de prevenci\u00f3n, de disuasi\u00f3n, de protecci\u00f3n, de detecci\u00f3n y reacci\u00f3n, o de recuperaci\u00f3n.<\/p>\n<p>\u2013\u2002M\u00ednimo privilegio: principio que determina que el dise\u00f1o de la arquitectura de seguridad de un sistema garantiza el uso de los servicios y permisos m\u00ednimos necesarios para su correcto funcionamiento.<\/p>\n<p>\u2013\u2002Monitorizaci\u00f3n continua: proceso de gesti\u00f3n din\u00e1mica de la seguridad basado en el seguimiento de indicadores cr\u00edticos de seguridad y parcheo de las vulnerabilidades descubiertas en los componentes del sistema de informaci\u00f3n.<\/p>\n<p>\u2013\u2002Observatorio Digital: un observatorio digital, en su prop\u00f3sito de conocer realidades de la informaci\u00f3n que se transmite a trav\u00e9s de medios digitales, es un conjunto de capacidades para la toma de decisiones dedicado a la detecci\u00f3n y seguimiento de anomal\u00edas en el origen, definici\u00f3n o diseminaci\u00f3n de contenidos digitales, las cuales pudieran representar indicadores de amenaza.<\/p>\n<p>\u2013\u2002Perfil de cumplimiento espec\u00edfico: conjunto de medidas de seguridad, comprendidas o no en el anexo II de este real decreto, que, como consecuencia del preceptivo an\u00e1lisis de riesgos, resulten de aplicaci\u00f3n a una entidad o sector de actividad concreta y para una determinada categor\u00eda de seguridad, y que haya sido habilitado por el CCN.<\/p>\n<p>\u2013\u2002PIN: un secreto memorizado por el usuario, compuesto por unos pocos caracteres, siguiendo unas ciertas reglas frente a ataques de adivinaci\u00f3n.<\/p>\n<p>\u2013\u2002Pol\u00edtica de firma electr\u00f3nica, sello electr\u00f3nico y certificados: conjunto de normas de seguridad, de organizaci\u00f3n, t\u00e9cnicas y legales para determinar c\u00f3mo se generan, verifican y gestionan firmas electr\u00f3nicas y sellos electr\u00f3nicos, incluyendo las caracter\u00edsticas exigibles a los certificados de firma o sello electr\u00f3nicos.<\/p>\n<p>\u2013\u2002Pol\u00edtica de seguridad (Pol\u00edtica de seguridad de la informaci\u00f3n): conjunto de directrices plasmadas en un documento, que rigen la forma en que una organizaci\u00f3n gestiona y protege la informaci\u00f3n que trata y los servicios que presta.<\/p>\n<p>\u2013\u2002Principios b\u00e1sicos de seguridad: fundamentos que deben regir toda acci\u00f3n orientada a asegurar la informaci\u00f3n y los servicios.<\/p>\n<p>\u2013\u2002Proceso: conjunto organizado de actividades que se llevan a cabo para producir un producto o prestar un servicio, que tiene un principio y fin delimitados, que implica recursos y da lugar a un resultado.<\/p>\n<p>\u2013\u2002Proceso de seguridad: m\u00e9todo que se sigue para alcanzar los objetivos de seguridad de la organizaci\u00f3n. El proceso se dise\u00f1a para identificar, medir, gestionar y mantener bajo control los riesgos a que se enfrenta el sistema en materia de seguridad.<\/p>\n<p>\u2013\u2002Proceso TIC: conjunto de actividades llevadas a cabo para la concepci\u00f3n, elaboraci\u00f3n, suministro y mantenimiento de un producto o servicio TIC.<\/p>\n<p>\u2013\u2002Producto TIC: elemento o grupo de elementos de las redes o los sistemas de informaci\u00f3n.<\/p>\n<p>\u2013\u2002Requisitos m\u00ednimos de seguridad: exigencias m\u00ednimas necesarias para asegurar la informaci\u00f3n tratada y los servicios prestados.<\/p>\n<p>\u2013\u2002Secreto memorizado (factor de autenticaci\u00f3n): algo que solamente sabe el usuario autorizado. T\u00edpicamente, se concreta en una contrase\u00f1a o un PIN.<\/p>\n<p>\u2013\u2002Sistema de informaci\u00f3n: cualquiera de los elementos siguientes:<\/p>\n<p>1.\u00ba\u2003Las redes de comunicaciones electr\u00f3nicas que utilice la entidad del \u00e1mbito de aplicaci\u00f3n de este real decreto sobre las que posea capacidad de gesti\u00f3n.<\/p>\n<p>2.\u00ba\u2003Todo dispositivo o grupo de dispositivos interconectados o relacionados entre s\u00ed, en el que uno o varios de ellos realicen, mediante un programa, el tratamiento autom\u00e1tico de datos digitales.<\/p>\n<p>3.\u00ba\u2003Los datos digitales almacenados, tratados, recuperados o transmitidos mediante los elementos contemplados en los n\u00fameros\u00a01.\u00ba y\u00a02.\u00ba anteriores, incluidos los necesarios para el funcionamiento, utilizaci\u00f3n, protecci\u00f3n y mantenimiento de dichos elementos.<\/p>\n<p>\u2013\u2002TEMPEST: t\u00e9rmino que hace referencia a las investigaciones y estudios de emanaciones comprometedoras (emisiones electromagn\u00e9ticas no intencionadas, producidas por equipos el\u00e9ctricos y electr\u00f3nicos que, detectadas y analizadas, puedan llevar a la obtenci\u00f3n de informaci\u00f3n) y a las medidas aplicadas a la protecci\u00f3n contra dichas emanaciones.<\/p>\n<p>\u2013\u2002Trazabilidad: propiedad o caracter\u00edstica consistente en que las actuaciones de una entidad (persona o proceso) pueden ser trazadas de forma indiscutible hasta dicha entidad.<\/p>\n<p>\u2013\u2002USO OFICIAL: designa informaci\u00f3n con alg\u00fan tipo de restricci\u00f3n en su manejo por su sensibilidad y confidencialidad.<\/p>\n<p>\u2013\u2002Usuarios de la organizaci\u00f3n: personal del organismo, propio o contratado, estable o circunstancial, que acceden al sistema para desarrollar las funciones o actividades que les han sido encomendadas por la organizaci\u00f3n.<\/p>\n<p>\u2013\u2002Usuarios externos: usuarios con acceso al sistema que no entran en el conjunto de usuarios de la organizaci\u00f3n. En particular, los ciudadanos administrados.<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Real Decreto 311\/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. Estos Documentos, con los que puedan modificar o les acompa\u00f1an, se han incorporado a los contenidos ya existentes en el siguiente T\u00cdTULO publicado y a su disposici\u00f3n:<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[4,2981],"tags":[3517],"class_list":["post-18471","post","type-post","status-publish","format-standard","hentry","category-novedades-normativas","category-seguridad-publica","tag-esquema-nacional-de-seguridad"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>ESQUEMA NACIONAL DE SEGURIDAD - Normativa Municipal<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/normativamunicipal.com\/?p=18471\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"ESQUEMA NACIONAL DE SEGURIDAD - Normativa Municipal\" \/>\n<meta property=\"og:description\" content=\"Real Decreto 311\/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. Estos Documentos, con los que puedan modificar o les acompa\u00f1an, se han incorporado a los contenidos ya existentes en el siguiente T\u00cdTULO publicado y a su disposici\u00f3n:\" \/>\n<meta property=\"og:url\" content=\"https:\/\/normativamunicipal.com\/?p=18471\" \/>\n<meta property=\"og:site_name\" content=\"Normativa Municipal\" \/>\n<meta property=\"article:published_time\" content=\"2022-05-05T09:24:49+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-30T09:21:55+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png\" \/>\n\t<meta property=\"og:image:width\" content=\"364\" \/>\n\t<meta property=\"og:image:height\" content=\"56\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"DAPP Editorial\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"DAPP Editorial\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"192 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471\"},\"author\":{\"name\":\"DAPP Editorial\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/9cfbdc1d1f03a8acfccf2b03e4df3211\"},\"headline\":\"ESQUEMA NACIONAL DE SEGURIDAD\",\"datePublished\":\"2022-05-05T09:24:49+00:00\",\"dateModified\":\"2026-09-30T09:21:55+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471\"},\"wordCount\":38452,\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2020\\\/12\\\/logo-secretario-blog.png\",\"keywords\":[\"ESQUEMA NACIONAL DE SEGURIDAD\"],\"articleSection\":[\"Novedades Normativas\",\"Seguridad P\u00fablica\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471\",\"name\":\"ESQUEMA NACIONAL DE SEGURIDAD - Normativa Municipal\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2020\\\/12\\\/logo-secretario-blog.png\",\"datePublished\":\"2022-05-05T09:24:49+00:00\",\"dateModified\":\"2026-09-30T09:21:55+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471#primaryimage\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2020\\\/12\\\/logo-secretario-blog.png\",\"contentUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2020\\\/12\\\/logo-secretario-blog.png\",\"width\":364,\"height\":56},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=18471#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/normativamunicipal.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"ESQUEMA NACIONAL DE SEGURIDAD\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"name\":\"Normativa Municipal\",\"description\":\"Comentarios doctrinales\",\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/normativamunicipal.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\",\"name\":\"Normativa Municipal\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"contentUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"width\":1970,\"height\":221,\"caption\":\"Normativa Municipal\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/9cfbdc1d1f03a8acfccf2b03e4df3211\",\"name\":\"DAPP Editorial\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g\",\"caption\":\"DAPP Editorial\"},\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?author=3\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"ESQUEMA NACIONAL DE SEGURIDAD - Normativa Municipal","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/normativamunicipal.com\/?p=18471","og_locale":"es_ES","og_type":"article","og_title":"ESQUEMA NACIONAL DE SEGURIDAD - Normativa Municipal","og_description":"Real Decreto 311\/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad. Estos Documentos, con los que puedan modificar o les acompa\u00f1an, se han incorporado a los contenidos ya existentes en el siguiente T\u00cdTULO publicado y a su disposici\u00f3n:","og_url":"https:\/\/normativamunicipal.com\/?p=18471","og_site_name":"Normativa Municipal","article_published_time":"2022-05-05T09:24:49+00:00","article_modified_time":"2026-09-30T09:21:55+00:00","og_image":[{"width":364,"height":56,"url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png","type":"image\/png"}],"author":"DAPP Editorial","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"DAPP Editorial","Tiempo de lectura":"192 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/normativamunicipal.com\/?p=18471#article","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/?p=18471"},"author":{"name":"DAPP Editorial","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/9cfbdc1d1f03a8acfccf2b03e4df3211"},"headline":"ESQUEMA NACIONAL DE SEGURIDAD","datePublished":"2022-05-05T09:24:49+00:00","dateModified":"2026-09-30T09:21:55+00:00","mainEntityOfPage":{"@id":"https:\/\/normativamunicipal.com\/?p=18471"},"wordCount":38452,"publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"image":{"@id":"https:\/\/normativamunicipal.com\/?p=18471#primaryimage"},"thumbnailUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png","keywords":["ESQUEMA NACIONAL DE SEGURIDAD"],"articleSection":["Novedades Normativas","Seguridad P\u00fablica"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/normativamunicipal.com\/?p=18471","url":"https:\/\/normativamunicipal.com\/?p=18471","name":"ESQUEMA NACIONAL DE SEGURIDAD - Normativa Municipal","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/#website"},"primaryImageOfPage":{"@id":"https:\/\/normativamunicipal.com\/?p=18471#primaryimage"},"image":{"@id":"https:\/\/normativamunicipal.com\/?p=18471#primaryimage"},"thumbnailUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png","datePublished":"2022-05-05T09:24:49+00:00","dateModified":"2026-09-30T09:21:55+00:00","breadcrumb":{"@id":"https:\/\/normativamunicipal.com\/?p=18471#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/normativamunicipal.com\/?p=18471"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/normativamunicipal.com\/?p=18471#primaryimage","url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png","contentUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2020\/12\/logo-secretario-blog.png","width":364,"height":56},{"@type":"BreadcrumbList","@id":"https:\/\/normativamunicipal.com\/?p=18471#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/normativamunicipal.com\/"},{"@type":"ListItem","position":2,"name":"ESQUEMA NACIONAL DE SEGURIDAD"}]},{"@type":"WebSite","@id":"https:\/\/normativamunicipal.com\/#website","url":"https:\/\/normativamunicipal.com\/","name":"Normativa Municipal","description":"Comentarios doctrinales","publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/normativamunicipal.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/normativamunicipal.com\/#organization","name":"Normativa Municipal","url":"https:\/\/normativamunicipal.com\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/","url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","contentUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","width":1970,"height":221,"caption":"Normativa Municipal"},"image":{"@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/9cfbdc1d1f03a8acfccf2b03e4df3211","name":"DAPP Editorial","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g","caption":"DAPP Editorial"},"url":"https:\/\/normativamunicipal.com\/?author=3"}]}},"_links":{"self":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/18471","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=18471"}],"version-history":[{"count":1,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/18471\/revisions"}],"predecessor-version":[{"id":18472,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/18471\/revisions\/18472"}],"wp:attachment":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=18471"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=18471"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=18471"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}