Servidors propis a Europa · RGPD · Suport en el teu idioma

Mòdul 2 de 5 · ENS · Bloc 2

Marc organitzatiu

El marc organitzatiu són els quatre documents que regeixen la seguretat de l'organització: la política que aprova la direcció, la normativa que la concreta, els procediments que la porten al dia a dia i el procés que autoritza el que entra en servei.

Contingut revisat el

Les quatre mesures exigibles

L'Annex II del Reial decret 311/2022 agrupa en el marc organitzatiu quatre mesures: política de seguretat (org.1), normativa de seguretat (org.2), procediments de seguretat (org.3) i procés d'autorització (org.4).

A diferència de bona part de les mesures de l'ENS, aquestes quatre no depenen del nivell: s'exigeixen igual en categoria bàsica, mitjana i alta. Per això són el primer bloc que convé tancar, i el que un auditor dona per fet que existeix abans d'entrar en la part tècnica.

Política de seguretat

És el document del qual penja tota la resta, i l'únic el contingut mínim del qual fixa el mateix reial decret: l'article 12, «Política de seguretat i requisits mínims de seguretat», enumera què no hi pot faltar.

Aquests mínims són els objectius o missió de l'organització, el marc regulador en què es desenvolupen les seves activitats, els rols o funcions de seguretat amb els deures i responsabilitats de cadascun, l'estructura i composició del comitè o els comitès que gestionen i coordinen la seguretat, les directrius per estructurar la documentació de seguretat del sistema i els riscos derivats del tractament de dades personals.

Dos punts concentren gairebé tots els resultats d'auditoria. El primer, l'aprovació: una política sense constància de qui la va aprovar i quan no acredita el suport de la direcció que l'ENS li suposa. El segon, els rols: el reial decret dedica un article propi a la diferenciació de responsabilitats, de manera que nomenar una sola persona per a tot és justament el que es vol evitar.

Normativa de seguretat

La normativa baixa la política als assumptes concrets sobre els quals la gent pregunta: ús dels equips i del correu, accés remot, dispositius mòbils i personals, suports extraïbles, contrasenyes, teletreball.

La diferència amb un procediment és la que separa una regla d'una instrucció: la normativa diu què està permès, què no i què passa si s'incompleix; el procediment diu com es fa i qui ho fa. Confondre-les produeix documents llargs que ningú aplica, i és motiu habitual de resultat d'auditoria.

Procediments de seguretat

Els procediments descriuen les activitats de seguretat pas a pas: qui hi intervé, en quin ordre, amb quin registre en queda constància i a qui s'escala si alguna cosa se surt del previst.

El criteri per saber quins calen és pràctic: si una tasca de seguretat es repeteix i el seu resultat s'ha de poder demostrar —altes i baixes d'usuaris, gestió d'incidents, còpies de seguretat i la seva restauració, retirada de suports—, necessita procediment escrit i no n'hi ha prou amb el costum de l'equip.

Procés d'autorització

L'última mesura del bloc tanca la porta d'entrada: res s'incorpora al sistema sense una autorització prèvia i traçable. S'aplica a les instal·lacions, als equips i aplicacions que entren en producció, als suports d'informació, als mitjans de comunicació i a la contractació de serveis a tercers.

El que converteix aquesta mesura en una cosa més que un tràmit és deixar escrit qui autoritza cada cosa i amb quins criteris. Si l'autorització és un correu solt, l'evidència es perd; si és un flux amb responsable, criteri i registre, l'autorització es pot auditar anys després.

El que sol demanar l'auditor

  • Política de seguretat aprovada per la direcció, amb data i constància de l'aprovació
  • Els sis continguts mínims de l'article 12 coberts a la política
  • Comitè de seguretat constituït, amb composició i funcions escrites
  • Rols de seguretat assignats a persones diferents, amb deures i responsabilitats
  • Normativa de seguretat documentada, difosa i amb evidència de la seva comunicació
  • Procediments de seguretat escrits per a les activitats que cal demostrar
  • Procés d'autorització actiu per a instal·lacions, equips, aplicacions, suports i serveis de tercers

Com cobrir aquest bloc a Kimobox

  1. 1Documenta la política i la normativa de seguretat com a documents controlats.
  2. 2Registra el procés d'autorització de components com a flux d'aprovació a Kimobox.
  3. 3Comunica la normativa a tot el personal implicat des del portal de l'empleat.

La política i la normativa de seguretat queden versionades i amb evidència de la seva comunicació a l'equip.

Veure el control documental de Kimobox

D'on surt cada dada

Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.

  1. Reial decret 311/2022, pel qual es regula l'Esquema Nacional de Seguretat BOE-A-2022-7191 · 4 de maig de 2022
  2. Centre Criptològic Nacional — Guies CCN-STIC CCN-CERT · Sèries de guies de l'ENS
  3. Directiva (UE) 2022/2555 (NIS2) EUR-Lex · Termini de transposició: 17 d'octubre de 2024