Les quatre mesures exigibles
L'Annex II del Reial decret 311/2022 agrupa en el marc organitzatiu quatre mesures: política de seguretat (org.1), normativa de seguretat (org.2), procediments de seguretat (org.3) i procés d'autorització (org.4).
A diferència de bona part de les mesures de l'ENS, aquestes quatre no depenen del nivell: s'exigeixen igual en categoria bàsica, mitjana i alta. Per això són el primer bloc que convé tancar, i el que un auditor dona per fet que existeix abans d'entrar en la part tècnica.
Política de seguretat
És el document del qual penja tota la resta, i l'únic el contingut mínim del qual fixa el mateix reial decret: l'article 12, «Política de seguretat i requisits mínims de seguretat», enumera què no hi pot faltar.
Aquests mínims són els objectius o missió de l'organització, el marc regulador en què es desenvolupen les seves activitats, els rols o funcions de seguretat amb els deures i responsabilitats de cadascun, l'estructura i composició del comitè o els comitès que gestionen i coordinen la seguretat, les directrius per estructurar la documentació de seguretat del sistema i els riscos derivats del tractament de dades personals.
Dos punts concentren gairebé tots els resultats d'auditoria. El primer, l'aprovació: una política sense constància de qui la va aprovar i quan no acredita el suport de la direcció que l'ENS li suposa. El segon, els rols: el reial decret dedica un article propi a la diferenciació de responsabilitats, de manera que nomenar una sola persona per a tot és justament el que es vol evitar.
Normativa de seguretat
La normativa baixa la política als assumptes concrets sobre els quals la gent pregunta: ús dels equips i del correu, accés remot, dispositius mòbils i personals, suports extraïbles, contrasenyes, teletreball.
La diferència amb un procediment és la que separa una regla d'una instrucció: la normativa diu què està permès, què no i què passa si s'incompleix; el procediment diu com es fa i qui ho fa. Confondre-les produeix documents llargs que ningú aplica, i és motiu habitual de resultat d'auditoria.
Procediments de seguretat
Els procediments descriuen les activitats de seguretat pas a pas: qui hi intervé, en quin ordre, amb quin registre en queda constància i a qui s'escala si alguna cosa se surt del previst.
El criteri per saber quins calen és pràctic: si una tasca de seguretat es repeteix i el seu resultat s'ha de poder demostrar —altes i baixes d'usuaris, gestió d'incidents, còpies de seguretat i la seva restauració, retirada de suports—, necessita procediment escrit i no n'hi ha prou amb el costum de l'equip.
Procés d'autorització
L'última mesura del bloc tanca la porta d'entrada: res s'incorpora al sistema sense una autorització prèvia i traçable. S'aplica a les instal·lacions, als equips i aplicacions que entren en producció, als suports d'informació, als mitjans de comunicació i a la contractació de serveis a tercers.
El que converteix aquesta mesura en una cosa més que un tràmit és deixar escrit qui autoritza cada cosa i amb quins criteris. Si l'autorització és un correu solt, l'evidència es perd; si és un flux amb responsable, criteri i registre, l'autorització es pot auditar anys després.
El que sol demanar l'auditor
- Política de seguretat aprovada per la direcció, amb data i constància de l'aprovació
- Els sis continguts mínims de l'article 12 coberts a la política
- Comitè de seguretat constituït, amb composició i funcions escrites
- Rols de seguretat assignats a persones diferents, amb deures i responsabilitats
- Normativa de seguretat documentada, difosa i amb evidència de la seva comunicació
- Procediments de seguretat escrits per a les activitats que cal demostrar
- Procés d'autorització actiu per a instal·lacions, equips, aplicacions, suports i serveis de tercers
Com cobrir aquest bloc a Kimobox
- 1Documenta la política i la normativa de seguretat com a documents controlats.
- 2Registra el procés d'autorització de components com a flux d'aprovació a Kimobox.
- 3Comunica la normativa a tot el personal implicat des del portal de l'empleat.
La política i la normativa de seguretat queden versionades i amb evidència de la seva comunicació a l'equip.
D'on surt cada dada
Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.
- Reial decret 311/2022, pel qual es regula l'Esquema Nacional de Seguretat BOE-A-2022-7191 · 4 de maig de 2022
- Centre Criptològic Nacional — Guies CCN-STIC CCN-CERT · Sèries de guies de l'ENS
- Directiva (UE) 2022/2555 (NIS2) EUR-Lex · Termini de transposició: 17 d'octubre de 2024