El Real Decreto 3/2010, 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica, tiene por objeto
- la regulación del propio Esquema Nacional de Seguridad establecido en el artículo 42 de la Ley 11/2007, de 22 de junio,
- y determinar la política de seguridad a aplicar en la utilización de los medios electrónicos.
El Esquema Nacional de Seguridad está formado por
- los principios básicos
- y requisitos mínimos requeridos para una protección adecuada de la información.
Será aplicado por las Administraciones públicas para
- asegurar el acceso,
- integridad,
- disponibilidad,
- autenticidad,
- confidencialidad,
- trazabilidad
- y conservación de
- los datos,
- informaciones
- y servicios utilizados en medios electrónicos que gestionen en el ejercicio de sus competencias.
Están excluidos del ámbito de aplicación los sistemas que tratan información clasificada regulada por Ley 9/1968, de 5 de abril, de Secretos Oficiales y normas de desarrollo.
El objeto último de la seguridad de la información es asegurar que una organización administrativa podrá cumplir sus objetivos utilizando sistemas de información.
En las decisiones en materia de seguridad deberán tenerse en cuenta:
- a) Seguridad integral.
- b) Gestión de riesgos.
- c) Prevención, reacción y recuperación.
- d) Líneas de defensa.
- e) Reevaluación periódica.
- f) Función diferenciada.
La seguridad se entenderá como un proceso integral
constituido por todos los elementos
- técnicos,
- humanos,
- materiales
- y organizativos, relacionados con el sistema.
Es fundamental la concienciación
de las personas que intervienen en el proceso y de sus responsables
jerárquicos, para que,
- ni la ignorancia,
- ni la falta de organización y coordinación,
- ni instrucciones inadecuadas, sean fuentes de riesgo para la seguridad.
La gestión de la seguridad tiene que estar basada en los riesgos, es decir, el análisis y la gestión de riesgos será parte esencial del proceso de seguridad y deberá mantenerse actualizado permanentemente.
La gestión de riesgos permitirá
La gestión de riesgos permitirá
- el mantenimiento de un entorno controlado,
- minimizando los riesgos hasta niveles aceptables.
- la naturaleza de los datos
- y los tratamientos,
- los riesgos a los que estén expuestos
- y las medidas de seguridad.
Son fundamentales la prevención, reacción y recuperación. La seguridad del sistema debe contemplar los
aspectos de
Las medidas de recuperación permitirán restaurar
El sistema deberá garantizar la conservación de los datos e informaciones en soporte electrónico; y mantendrá disponibles los servicios durante todo el ciclo vital de la información digital, a través de una concepción y procedimientos que sean la base para la preservación del patrimonio digital.
- prevención,
- detección
- y corrección,
- para conseguir que las amenazas no se materialicen, ni afecten gravemente a la información o a los servicios que se prestan.
- la disuasión
- y la reducción de la exposición.
Las medidas de recuperación permitirán restaurar
- la información
- y los servicios,
El sistema deberá garantizar la conservación de los datos e informaciones en soporte electrónico; y mantendrá disponibles los servicios durante todo el ciclo vital de la información digital, a través de una concepción y procedimientos que sean la base para la preservación del patrimonio digital.
Se ha de contar con líneas de defensa. Se trata de disponer de una estrategia de
protección constituida por múltiples capas de seguridad, dispuestas de
forma que, cuando una de las capas falle, permita:
- a) Ganar tiempo para una adecuada reacción frente a los incidentes que no han podido evitarse.
- b) Reducir la probabilidad de que el sistema en su conjunto sea comprometido.
- c) Minimizar el impacto final.
- organizativa,
- física y
- lógica.
Se contemplará la reevaluación periódica. Las medidas de seguridad se reevaluarán y actualizarán
periódicamente, para adecuar su eficacia a la constante evolución de los
riesgos y sistemas de protección, llegando, -si fuese necesario-, incluso a un replanteamiento
de la seguridad.
La seguridad será una función diferenciada. En los sistemas de información se diferenciará
La responsabilidad de la seguridad de los sistemas de información estará diferenciada de la responsabilidad sobre la prestación de los servicios.
La política de seguridad de la organización detallará
- el responsable de la información, que determinará los requisitos de la información tratada
- el responsable del servicio, que determinará los requisitos de los servicios prestados
- y el responsable de la seguridad, que determinará las decisiones para satisfacer los requisitos de seguridad de
- la información
- y de los servicios.
La responsabilidad de la seguridad de los sistemas de información estará diferenciada de la responsabilidad sobre la prestación de los servicios.
La política de seguridad de la organización detallará
- las atribuciones de cada responsable
- y los mecanismos de coordinación y resolución de conflictos.