Informazioaren Segurtasun Politika. Segurtasun Eskema Nazionala (ENS)
2. Erakundearen misioa
INFORGES IT SERVICES SL enpresak, zerbitzu teknologikoak ematen dituen enpresa den aldetik, IKT sistemak (Informazioaren eta Komunikazioaren Teknologiak) behar ditu bere helburuak lortzeko, eta informazioaren segurtasunarekiko konpromisoa hartzen du. Horretarako, informazio hori behar bezala kudeatzeko konpromisoa hartzen du, interes-talde guztiei erabilitako informazioaren segurtasunari buruzko bermerik handienak eskaintzeko.
Sistema horiek arduraz administratu behar dira, eta neurri egokiak hartu behar dira ustekabeko edo nahita eragindako kalteen aurrean babesteko, kalte horiek tratatutako informazioaren edo emandako zerbitzuen erabilgarritasunari, osotasunari edo konfidentzialtasunari eragin diezaioketenean.
Informazioaren segurtasunaren helburua informazioaren kalitatea eta zerbitzuen etengabeko prestazioa bermatzea da, prebentzioz jardunez, eguneroko jarduera gainbegiratuz eta intzidenteei arintasunez erantzunez.
IKT sistemek bilakaera azkarreko mehatxuen aurrean babestuta egon behar dute, mehatxu horiek informazioaren eta zerbitzuen konfidentzialtasunean, osotasunean, erabilgarritasunean, aurreikusitako erabileran eta balioan eragina izan baitezakete. Mehatxu horiei aurre egiteko, ingurune-baldintzen aldaketetara egokitzen den estrategia bat behar da, zerbitzuen etengabeko prestazioa bermatzeko. Horrek esan nahi du departamentuek Segurtasun Eskema Nazionalak eskatutako gutxieneko segurtasun-neurriak aplikatu behar dituztela, baita zerbitzu-prestazioaren mailen etengabeko jarraipena egin, jakinarazitako kalteberatasunak aztertu eta haien jarraipena egin, eta intzidenteen aurrean erantzun eraginkorra prestatu ere, emandako zerbitzuen jarraitutasuna bermatzeko.
Departamentu desberdinek ziurtatu behar dute IKT segurtasuna sistemaren bizi-zikloaren etapa bakoitzaren parte integrala dela, haren kontzepziotik zerbitzutik kentzeraino, garapen- edo eskuratze-erabakiak eta ustiapen-jarduerak barne. Segurtasun-eskakizunak eta finantzaketa-beharrak identifikatu eta plangintzan, eskaintza-eskaeretan eta IKT proiektuetarako lizitazio-agirietan sartu behar dira.
Departamentuek prest egon behar dute intzidenteak prebenitzeko, detektatzeko, horiei erantzuteko eta haietatik berreskuratzeko, ENSren 8. artikuluaren arabera (Prebentzioa, detekzioa, erantzuna eta kontserbazioa).
Aurreko guztia kontuan hartuta, Zuzendaritzak informazioaren segurtasuneko helburu hauek ezartzen ditu:
- Erresistentzia- edo erresilientzia-gaitasuna handitzeko esparru bat eskaintzea, erantzun eraginkorra emateko.
- Zerbitzuen berreskuratze azkarra eta eraginkorra ziurtatzea, eragiketen jarraitutasuna arriskuan jar dezakeen edozein hondamendi fisiko edo kontingentziaren aurrean.
- Informazioaren segurtasuneko intzidenteak prebenitzea, teknikoki eta ekonomikoki bideragarria den neurrian, baita gure jarduerek sortutako informazioaren segurtasun-arriskuak arintzea ere.
- Informazioaren konfidentzialtasuna, osotasuna, erabilgarritasuna, autentikotasuna eta trazabilitatea bermatzea.
Helburuetako bat aplikatzekoak diren lege-eskakizunak eta gure gain hartzen ditugun beste edozein eskakizun betetzea izan behar da, bezeroekin hartutako konpromisoekin batera, baita horien etengabeko eguneraketa ere. Horretarako, gure jarduerak garatzen ditugun lege- eta araudi-esparrua honako hau da:
- Maiatzaren 3ko 311/2022 Errege Dekretua, Segurtasun Eskema Nazionala arautzen duena.
- Abenduaren 5eko 3/2018 Lege Organikoa, Datu Pertsonalak Babesteari eta eskubide digitalen bermeari buruzkoa.
- Apirilaren 12ko 1/1996 Legegintzako Errege Dekretua, Jabetza Intelektualaren Legea.
- Apirilaren 13ko 2/2018 Errege Lege Dekretua, Jabetza Intelektualaren Legearen testu bategina aldatzen duena.
- Urtarrilaren 8ko 3/2010 Errege Dekretua, Segurtasun Eskema Nazionala garatzen duena, urriaren 23ko 951/2015 Errege Dekretuak aldatua.
- Uztailaren 11ko 34/2002 Legea, Informazioaren Gizartearen Zerbitzuei eta Merkataritza Elektronikoari buruzkoa (LSSI).
- Gure informazioaren segurtasun-sistema etengabe hobetzea.
- Balizko mehatxuak identifikatzea, baita mehatxu horiek gauzatuz gero negozio-eragiketetan izan dezaketen inpaktua ere.
- Interes-talde nagusien interesak (bezeroak, akziodunak, langileak eta hornitzaileak), ospea, marka eta balioa sortzeko jarduerak babestea.
- Gure hornitzaileekin eta azpikontratistekin batera lan egitea, IT zerbitzuen prestazioa, zerbitzuen jarraitutasuna eta informazioaren segurtasuna hobetzeko, gure jardueraren eraginkortasun handiagoan eragina izan dezaten.
- Langileen gaitasun teknikoa ebaluatzea eta bermatzea, baita prozesuen etengabeko hobekuntzan parte hartzeko behar duten motibazioa ziurtatzea ere, sisteman definitutako jardunbide egokiak garatzeko beharrezko prestakuntza eta barne-komunikazioa eskainiz.
- Instalazioen egoera egokia eta ekipamendu egokia bermatzea, enpresaren jarduerarekin, helburuekin eta xedeekin bat etor daitezen.
- Prozesu garrantzitsu guztien etengabeko analisia bermatzea, kasu bakoitzean dagozkion hobekuntzak ezarriz, lortutako emaitzen eta ezarritako helburuen arabera.
- Gure kudeaketa-sistema ulertzeko erraza izan dadin egituratzea. Gure kudeaketa-sistemak egitura hau du:
Funtsezko erantzukizuna erakundearen Zuzendaritza Nagusiaren gain dago, hura baita eginkizunak eta erantzukizunak antolatzeko eta ENSren helburuak lortzeko baliabide egokiak eskaintzeko arduraduna. Zuzendariek ere eredu ona eman behar dute, ezarritako segurtasun-arauak betez.
Printzipio horiek Zuzendaritzak bere gain hartzen ditu; horrek beharrezko bitartekoak jartzen ditu eta langileei horiek betetzeko behar adina baliabide ematen dizkie, ENS politika honetan jasoz eta jendaurrean ezagutaraziz.
Definitutako segurtasun-rolak edo -funtzioak honako hauek dira:
| Funtzioa | Betebeharrak eta erantzukizunak |
| Zerbitzuen arduraduna (RSER) |
|
| Informazioaren Segurtasunaren Arduraduna (RSI) |
|
| Sistemaren arduraduna (RSIG) |
|
| Zuzendaritza —informazioaren arduraduna dena— |
|
Izendatzeko eta berritzeko prozedura segurtasun-batzordean berrestea izango da.
Segurtasuna kudeatzeko eta koordinatzeko batzordea informazioaren segurtasuna kudeatzeko sistemaren barruan erantzukizun handiena duen organoa da; beraz, segurtasunarekin lotutako erabaki garrantzitsuenak batzorde horretan adosten dira.
Informazioaren segurtasun-batzordeko kideak honako hauek dira:
- Informazioaren Segurtasunaren Arduraduna
- Sistemaren Arduraduna
- Enpresaren Zuzendaritza (bazkide-administratzaileak)
Kide horiek batzordeak izendatzen ditu; batzorde hori da izendatu, berritu eta kargutik kendu ditzakeen organo bakarra.
Segurtasun-batzordea organo autonomoa eta exekutiboa da, erabakiak hartzeko autonomia duena, eta ez du bere jarduera gure enpresako beste inolako elementuren mende jarri behar.
Informazioaren Segurtasunaren antolaketa Segurtasun Politika honen dokumentu osagarrian garatzen da.
Politika hau indarrean dauden gainerako politikekin, prozedurekin eta dokumentuekin osatzen da, gure kudeaketa-sistema garatzeko.
Politika honen mende dauden sistema guztiek arrisku-analisia egin beharko dute, jasaten dituzten mehatxuak eta arriskuak ebaluatuz. Analisi hori aldizka berrikusten da:
- gutxienez urtean behin;
- kudeatzen den informazioa aldatzen denean;
- ematen diren zerbitzuak aldatzen direnean;
- segurtasun-intzidente larri bat gertatzen denean;
- kalteberatasun larriak jakinarazten direnean.
Arrisku-analisiak harmonizatzeko, IKT Segurtasun Batzordeak erreferentziazko balorazio bat ezarriko du kudeatzen diren informazio mota desberdinetarako eta ematen diren zerbitzu desberdinetarako. IKT Segurtasun Batzordeak baliabideen eskuragarritasuna dinamizatuko du sistema desberdinen segurtasun-beharrei erantzuteko, izaera horizontaleko inbertsioak sustatuz.
Arrisku-analisia egiteko, Arriskuen Analisiaren prozeduran garatutako arrisku-analisiaren metodologia hartuko da kontuan.
INFORGES osatzen duten pertsona guztiek Informazioaren Segurtasun Politika hau eta Segurtasun Araudia ezagutzeko eta betetzeko betebeharra dute, eta IKT Segurtasun Batzordearen erantzukizuna da informazioa eragindako pertsonengana iristeko beharrezko bitartekoak jartzea.
INFORGES osatzen duten pertsona guztiek IKT segurtasunari buruzko kontzientziazio-pilulak jasoko dituzte gutxienez urtean behin. Etengabeko kontzientziazio-programa bat ezarriko da erakundeko kide guztiei arreta emateko, bereziki sartu berri direnei.
IKT sistemak erabiltzeko, operatzeko edo administratzeko erantzukizuna duten pertsonek sistemak modu seguruan erabiltzeko prestakuntza jasoko dute, beren lana egiteko behar duten neurrian. Prestakuntza nahitaezkoa izango da erantzukizun bat hartu aurretik, bai lehen esleipena bada, bai lanpostu-aldaketa edo lanpostu bereko erantzukizun-aldaketa bada.
Politika hau INFORGES enpresako langile guztiei eta enpresaren barruan lanak egiten dituzten kanpoko langileei aplikatzen zaie.
Giza Baliabideek informazioaren segurtasuneko funtzioak sartuko dituzte langileen lanpostuen deskribapenetan, kontratatzen duten langile guztiei informazioaren segurtasun-politika betetzeari dagokionez dituzten betebeharren berri emango diete, langileekin konfidentzialtasun-konpromisoak kudeatuko dituzte eta erabiltzaileak politika honi buruz trebatzeko lanak koordinatuko dituzte.
Informazioaren Segurtasunaren Arduraduna (RSI) jakinarazitako segurtasun-intzidenteak monitorizatzeko, dokumentatzeko eta aztertzeko arduraduna da, baita Informazioaren Segurtasun Batzordeari eta informazioaren jabeei horien berri emateko ere.
Informazioaren Segurtasun Batzordea izango da beharrezko bitartekoak eta kanalak ezartzearen arduraduna, Informazioaren Segurtasunaren Arduradunak sistemako intzidenteen eta anomalien txostenak kudea ditzan. Batzordeak, halaber, jakinaren gainean egongo da, ikerketa gainbegiratuko du, informazioaren bilakaera gainbegiratuko du eta informazioaren segurtasuneko intzidenteak konpontzea sustatuko du.
Informazioaren Segurtasunaren Arduradunak parte hartuko du INFORGES enpresan eginkizunak betetzen dituzten langileek eta hirugarrenek sinatuko duten Konfidentzialtasun Konpromisoa prestatzen, politika hau ez betetzeagatik aplikatuko diren zehapenei buruzko aholkularitzan eta informazioaren segurtasuneko intzidenteen tratamenduan. Informazioaren Arduradunak: tratatutako informazioaren segurtasun-eskakizunak zehazten ditu ENSren I. eranskineko parametroen arabera; erakundean, funtzio hori goi-zuzendaritzak betetzen du.
INFORGES enpresako langile guztiak dira garaiz antzematen diren informazioaren segurtasuneko ahulezien eta intzidenteen berri ematearen arduradunak.
Giza baliabideen profesionaltasuna:
- Informazioaren segurtasunari eragiten dion lana egiteko langileek behar duten gaitasuna zehaztea.
- Pertsonak hezkuntza, gaikuntza edo esperientzia egokian oinarrituta gaituta daudela ziurtatu behar da.
- Beharrezkoa den informazio dokumentatuaren bidez langileek informazioaren segurtasunaren arloan duten gaitasuna frogatzea.
Langileen segurtasuna kontrolatzeko helburuak honako hauek dira:
- Giza akatsaren, irregulartasunak abian jartzearen, instalazioen eta baliabideen erabilera desegokiaren eta informazioaren baimenik gabeko kudeaketaren arriskuak murriztea.
- Langileak hautatzeko etapan segurtasun-erantzukizunak azaltzea, sinatu beharreko akordioetan sartzea eta langileak bere zereginak betetzen dituen bitartean horiek betetzen direla egiaztatzea.
- Erabiltzaileak informazioaren segurtasuneko mehatxuen eta kezken jakitun direla ziurtatzea, eta beren ohiko zereginetan erakundearen informazioaren segurtasun-politika babesteko gaituta daudela bermatzea.
- Informazioa prozesatzeko instalazioetatik kanpoko langile eta erabiltzaile guztiekin konfidentzialtasun-konpromisoak ezartzea.
- Dauden segurtasun-ahuleziak eta intzidenteak jakinaraztea sustatzeko beharrezko tresnak eta mekanismoak ezartzea, haien ondorioak minimizatzeko eta berriz gertatzea prebenitzeko.
- Informazio-sistemetara, datu-baseetara eta informazio-zerbitzuetara baimenik gabeko sarbidea saihestea.
- Erabiltzaileen sarbidean segurtasuna ezartzea autentifikazio- eta baimen-tekniken bidez.
- INFORGES sarearen eta beste sare publiko edo pribatu batzuen arteko konexioaren segurtasuna kontrolatzea.
- Erabiltzaileek sistemetan egindako gertaera kritikoak eta jarduerak berrikustea.
- Pasahitzak eta ekipoak erabiltzeagatiko erantzukizunari buruz kontzientziatzea.
- Informazioaren segurtasuna bermatzea ordenagailu eramangarriak eta ordenagailu pertsonalak urrutiko lanerako erabiltzen direnean.
Politika honek instalazioen babesaren arloan dituen helburuak honako hauek dira:
- INFORGES egoitzara, instalazioetara eta informaziora baimenik gabeko sarbidea, kalteak eta interferentziak prebenitzea.
- INFORGES enpresaren informazioa prozesatzeko ekipamendu kritikoa babestea, eremu babestuetan kokatuz eta segurtasun-perimetro definitu baten bidez babestuz, segurtasun-neurri eta sarbide-kontrol egokiekin. Halaber, ekipamendu horien babesa kontuan hartzea lekualdatzen direnean eta eremu babestuetatik kanpo daudenean, mantentze-lanengatik edo beste arrazoi batzuengatik.
- INFORGES enpresaren informazioa hartzen duen konputazio-ekipoaren funtzionamendu egokia kaltetu dezaketen ingurumen-faktoreak kontrolatzea.
- Bulegoetan langileek beren ohiko zereginen esparruan kudeatzen duten informazioa babesteko neurriak ezartzea.
- Identifikatutako arriskuekiko proportzionala den babesa eskaintzea.
Politika hau INFORGES enpresaren informazio-sistemekin lotutako baliabide fisiko guztiei aplikatzen zaie: instalazioak, ekipoak, kableatua, espedienteak, biltegiratze-euskarriak, etab.
Informazioaren Segurtasunaren Arduradunak (RSI), Informazioaren Titularrekin batera, hala badagokio, aktibo kritikoak babesteko segurtasun fisikoko eta ingurumeneko neurriak zehaztuko ditu, arrisku-analisi batean oinarrituta, eta haien aplikazioa gainbegiratuko du. Halaber, segurtasun fisiko eta ingurumeneko xedapenak betetzen direla egiaztatuko du.
Departamentu desberdinetako arduradunek INFORGES enpresako langileek beren erantzukizunpeko eremu mugatuetara izango dituzten sarbide fisikoko mailak definituko dituzte. Informazioaren Jabeek formalki baimenduko dute INFORGES enpresako langileek gunetik kanpo negozioari buruzko informazioarekin lan egitea, egokitzat jotzen dutenean.
INFORGES enpresako langile guztiak dira pantaila garbiaren eta mahaigainaren politikak betetzearen arduradunak, bulegoetako eguneroko lanarekin lotutako informazioa babesteko.
Departamentu desberdinek ziurtatu behar dute IKT segurtasuna sistemaren bizi-zikloaren etapa bakoitzaren parte integrala dela, haren kontzepziotik zerbitzutik kentzeraino, garapen- edo eskuratze-erabakiak eta ustiapen-jarduerak barne. Segurtasun-eskakizunak eta finantzaketa-beharrak identifikatu eta plangintzan, eskaintza-eskaeretan eta IKT proiektuetarako lizitazio-agirietan sartu behar dira.
Bestalde, informazioaren segurtasuna kontuan hartuko da informazio-sistemak eskuratzean eta mantentzean, aldaketa mugatuz eta kudeatuz.
Informazio-sistemen garapen- eta eskuratze-politika dokumentu honetan garatzen da: Sistemak Eskuratzeko, Garatzeko eta Mantentzeko Politika.
INFORGES enpresak sistemaren osotasuna bermatzeko konpromisoa hartzen du, aldaketen kudeaketa prozesu baten bidez. Prozesu horrek elementu fisiko edo logikoen eguneraketa kontrolatzeko aukera ematen du, sisteman instalatu aurretik baimena emanez. Ebaluazio hori, nagusiki, sistemen zuzendaritzak egingo du; hark sistemaren segurtasunean izango duen inpaktua ebaluatuko du aldaketak egin aurretik, eta modu dokumentatuan kontrolatuko ditu garrantzitsutzat jotzen diren edo sistemen segurtasunean ondorioak dituzten aldaketak.
Aldizkako segurtasun-berrikuspenen bidez, sistemen segurtasun-egoera ebaluatuko da, fabrikatzaileen zehaztapenekin, kalteberatasunekin eta eragiten dieten eguneraketekin lotuta, eta arduraz erreakzionatuko da arriskua kudeatzeko, sistema horien segurtasun-egoera kontuan hartuta.
INFORGES enpresak informazioaren segurtasunerako babes-neurriak ezartzen ditu, bereziki perimetroa babesteko, batez ere sare publikoetara konektatzen bada, bereziki osorik edo nagusiki publikoarentzako komunikazio elektronikoen zerbitzuak emateko erabiltzen badira.
Nolanahi ere, sistemaren interkonexiotik eratorritako arriskuak aztertuko dira, sareen bidez beste sistema batzuekin konektatzen denean, eta lotura-puntua kontrolatuko da. Publikoarentzako eskuragarri dauden konexio elektronikoak.
INFORGES enpresak erabiltzaileen jarduerak erregistratuko ditu, jarduera desegokiak edo baimenik gabekoak monitorizatzeko, aztertzeko, ikertzeko eta dokumentatzeko beharrezkoa den informazioa gordez, une bakoitzean jarduten duen pertsona identifikatzeko aukera emanez.
Intzidenteen kudeaketaren helburu nagusiak honako hauek dira:
- Kode kaltegarriaren aurrean detekzio- eta erreakzio-sistema bat ezartzea.
- Informazio-sistemako elementuetan detektatutako segurtasun-intzidenteak eta ahuleziak kudeatzeko prozedurak izatea.
- Prozedura horiek detekzio-mekanismoak, sailkapen-irizpideak, analisi- eta ebazpen-prozedurak, interesdunei komunikatzeko bideak eta jarduketen erregistroa hartuko dituzte barne.
- Erregistro hori sistemaren segurtasunaren etengabeko hobekuntzarako erabiliko da.
- IT zerbitzuek berriro errendimendu optimoa izan dezaten bermatzea.
- Intzidenteak eragin ditzakeen arrisku eta inpaktu posibleak murriztea.
- Segurtasun-intzidente baten kasuan sistemen osotasuna zaintzea.
- Intzidente baten inpaktua detektatu bezain laster jakinaraztea alarma aktibatzeko, eta enpresa-komunikazioko plan egokia praktikan jartzea.
- Enpresa-eraginkortasuna sustatzea.
Pablo Planes Pedreño
Zuzendari Nagusia
Murtzia, 2023ko ekaina.
