Pol铆tica de Seguridad
1. Aprobaci贸n y entrada en vigor
Esta Pol铆tica de Seguridad de la Informaci贸n es efectiva desde la fecha de firma y hasta que sea reemplazada por una nueva Pol铆tica.
2. Misi贸n de la organizaci贸n
Xeria Digital, S.L, (empresa tecnol贸gica dedicada al desarrollo de software para la gesti贸n de expositores
y el acceso de visitantes en eventos profesionales) para alcanzar sus objetivos asume su compromiso
con la seguridad de la informaci贸n, comprometi茅ndose a la adecuada gesti贸n de esta, con el fin de
ofrecer a todos sus grupos de inter茅s las mayores garant铆as en torno a la seguridad de la informaci贸n
utilizada.
Estos sistemas deben ser administrados con diligencia, tomando las medidas adecuadas para
protegerlos frente a da帽os accidentales o deliberados que puedan afectar a la disponibilidad, integridad
o confidencialidad de la informaci贸n tratada o los servicios prestados.
El objetivo de la seguridad de la informaci贸n es garantizar la calidad de la informaci贸n y la prestaci贸n
continuada de los servicios, actuando preventivamente, supervisando la actividad diaria y reaccionando
con presteza a los incidentes.
Los sistemas TIC deben estar protegidos contra amenazas de r谩pida evoluci贸n con potencial para incidir
en la confidencialidad, integridad, disponibilidad, uso previsto y valor de la informaci贸n y los servicios.
Para defenderse de estas amenazas, se requiere una estrategia que se adapte a los cambios en las
condiciones del entorno para garantizar la prestaci贸n continua de los servicios. Esto implica que los
departamentos deben aplicar las medidas m铆nimas de seguridad exigidas por el Esquema Nacional de
Seguridad, as铆 como realizar un seguimiento continuo de los niveles de prestaci贸n de servicios, seguir y
analizar las vulnerabilidades reportadas, y preparar una respuesta efectiva a los incidentes para
garantizar la continuidad de los servicios prestados.
Los diferentes departamentos deben cerciorarse de que la seguridad TIC es una parte integral de cada
etapa del ciclo de vida del sistema, desde su concepci贸n hasta su retirada de servicio, pasando por las
decisiones de desarrollo o adquisici贸n y las actividades de explotaci贸n. Los requisitos de seguridad y las
necesidades de financiaci贸n deben ser identificados, tanto para los productos que desarrolla y sus
servicios asociados, c贸mo en lo que se refiere al software base adquirido de terceros.
Los departamentos deben estar preparados para prevenir, detectar, reaccionar y recuperarse de
incidentes, de acuerdo con el Art铆culo 8 del ENS (Art铆culo 8. Prevenci贸n, detecci贸n, respuesta y
conservaci贸n).
3. Alcance
Esta pol铆tica se aplica a todos los sistemas TIC, infraestructuras, datos, comunicaciones y procesos de la entidad relacionados con la organizaci贸n y gesti贸n de eventos profesionales.
Ser谩 de obligado cumplimiento para todos los miembros de la organizaci贸n, as铆 como para terceros (colaboradores, contratistas o proveedores) que intervengan en dichos servicios o proyectos.
Su aplicaci贸n ser谩 exigible en los servicios y proyectos destinados a entidades del sector p煤blico y entidades privadas cuando as铆 lo establezcan los contratos, acuerdos o buenas pr谩cticas de seguridad adoptadas por la entidad.
4. Objetivos
Por todo lo anteriormente expuesto, la Direcci贸n establece los siguientes objetivos de seguridad de la informaci贸n:
- Proporcionar un marco para aumentar la capacidad de resistencia o resiliencia para dar una respuesta eficaz.
- Asegurar la recuperaci贸n r谩pida y eficiente de los servicios, frente a cualquier desastre f铆sico o contingencia que pudiera ocurrir y que pusiera en riesgo la continuidad de las operaciones.
- Prevenir incidentes de seguridad de la informaci贸n en la medida que sea t茅cnica y econ贸micamente viable, as铆 como mitigar los riesgos de seguridad de la informaci贸n generados por nuestras actividades.
- Garantizar la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la informaci贸n.
5. Marco normativo
Uno de los objetivos debe ser el de cumplir con requisitos legales aplicables y con cualesquiera otros requisitos que suscribimos adem谩s de los compromisos adquiridos con los clientes, as铆 como la actualizaci贸n continua de los mismos. Para ello, el marco legal y regulatorio en el que desarrollamos nuestras actividades es:
- REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 27 de abril de 2016 relativo a la protecci贸n de las personas f铆sicas en lo que respecta al tratamiento de datos personales y a la libre circulaci贸n de estos datos.
- Ley Org谩nica 3/2018, de 5 de diciembre, de Protecci贸n de Datos Personales y garant铆a de los derechos digitales.
- Real Decreto Legislativo 1/1996, de 12 de abril, Ley de Propiedad Intelectual.
- Ley 2/2019, de 1 de marzo, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril, y por el que se incorporan al ordenamiento jur铆dico espa帽ol la Directiva 2014/26/UE del Parlamento Europeo y del Consejo, de 26 de febrero de 2014, y la Directiva (UE) 2017/1564 del Parlamento Europeo y del Consejo, de 13 de septiembre de 2017.
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
- Ley 34/2002 de 11 de julio de Servicios de la Sociedad de la Informaci贸n y de Comercio Electr贸nico (LSSI).
- Ley 40/2015, de 1 de octubre, de R茅gimen Jur铆dico del Sector P煤blico.
- Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Com煤n de las Administraciones P煤blicas.
- Resoluci贸n de 7 de octubre de 2016, de la Secretar铆a de Estado de Administraciones P煤blicas, por la que se aprueba la Instrucci贸n T茅cnica de Seguridad de Informe del Estado de la Seguridad. o Resoluci贸n de 13 de octubre de 2016, de la Secretar铆a de Estado de Administraciones P煤blicas, por la que se aprueba la Instrucci贸n T茅cnica de Seguridad de conformidad con el Esquema Nacional de Seguridad.
- Resoluci贸n de 13 de octubre de 2016, de la Secretar铆a de Estado de Administraciones P煤blicas, por la que se aprueba la Instrucci贸n T茅cnica de Seguridad de conformidad con el Esquema Nacional de Seguridad.
- Resoluci贸n de 27 de marzo de 2018, de la Secretar铆a de Estado de Funci贸n P煤blica, por la que se aprueba la Instrucci贸n T茅cnica de Seguridad de Auditor铆a de la Seguridad de los Sistemas de Informaci贸n. o Resoluci贸n de 13 de abril de 2018, de la Secretar铆a de Estado de Funci贸n P煤blica, por la que se aprueba la Instrucci贸n T茅cnica de Seguridad de Notificaci贸n de Incidentes de Seguridad.
- Resoluci贸n de 13 de abril de 2018, de la Secretar铆a de Estado de Funci贸n P煤blica, por la que se aprueba la Instrucci贸n T茅cnica de Seguridad de Notificaci贸n de Incidentes de Seguridad.
- REGLAMENTO (UE) No 910/2014 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 23 de julio de 2014 relativo a la identificaci贸n electr贸nica y los servicios de confianza para las transacciones electr贸nicas en el mercado interior y por la que se deroga la Directiva 1999/93/CE
6. Desarrollo
Para poder lograr estos objetivos es necesario:
- Mejorar continuamente nuestro sistema de seguridad de la informaci贸n.
- Identificar las amenazas potenciales, as铆 como el impacto en las operaciones de negocio que dichas amenazas, caso de materializarse, puedan causar.
- Preservar los intereses de sus principales partes interesadas (clientes, accionistas, empleados y proveedores), la reputaci贸n, la marca y las actividades de creaci贸n de valor.
- Trabajar de forma conjunta con nuestros suministradores y subcontratistas con el fin de mejorar la prestaci贸n de servicios de TI, la continuidad de los servicios y la seguridad de la informaci贸n, que repercutan en una mayor eficiencia de nuestra actividad.
- Evaluar y garantizar la competencia t茅cnica del personal, as铆 como asegurar la motivaci贸n adecuada de 茅ste para su participaci贸n en la mejora continua de nuestros procesos, proporcionando la formaci贸n y la comunicaci贸n interna adecuada para que desarrollen buenas pr谩cticas definidas en el sistema.
- Garantizar el correcto estado de las instalaciones y el equipamiento adecuado, de forma tal que est茅n en correspondencia con la actividad, objetivos y metas de la empresa.
- Garantizar un an谩lisis de manera continua de todos los procesos relevantes, estableci茅ndose las mejoras pertinentes en cada caso, en funci贸n de los resultados obtenidos y de los objetivos establecidos.
- Estructurar nuestro sistema de gesti贸n de forma que sea f谩cil de comprender. Nuestro sistema de gesti贸n tiene la siguiente estructura:
La gesti贸n de nuestro sistema se encomienda al Responsable de Sistemas Inform谩ticos y el sistema estar谩 disponible en nuestro sistema de informaci贸n en un repositorio, al cual se puede acceder seg煤n los perfiles de acceso concedidos seg煤n nuestro procedimiento en vigor de gesti贸n de los accesos.
7. Organizaci贸n de seguridad
La responsabilidad esencial recae sobre la Direcci贸n General de la organizaci贸n, ya que esta es responsable de organizar las funciones y responsabilidades y de facilitar los recursos adecuados para conseguir los objetivos del ENS. Los directivos son tambi茅n responsables de dar buen ejemplo siguiendo las normas de seguridad establecidas.
Estos principios son asumidos por la Direcci贸n, quien dispone los medios necesarios y dota a sus empleados de los recursos suficientes para su cumplimiento, plasm谩ndose y poni茅ndolos en p煤blico conocimiento a trav茅s de la presentes Pol铆ticas de Seguridad.
Los roles o funciones de seguridad definidos son:
Esta definici贸n de deberes y responsabilidades se completa en los perfiles de puesto y en los documentos del sistema Registro de responsables, roles y responsabilidades.
8. Comit茅 de Seguridad
El procedimiento para su designaci贸n y renovaci贸n ser谩 la ratificaci贸n en el comit茅 de seguridad.
El comit茅 para la gesti贸n y coordinaci贸n de la seguridad es el 贸rgano con mayor responsabilidad dentro del sistema de gesti贸n de seguridad de la informaci贸n, de forma que todas las decisiones m谩s importantes relacionadas con la seguridad se acuerdan por este comit茅.
Los miembros del comit茅 de seguridad de la informaci贸n son:
- Responsable de la Informaci贸n
- Responsable de los Servicios
- Responsable de la Seguridad
- Responsable del Sistema
- Direcci贸n Empresa (Socios-Administradores)
Estos miembros son designados por el comit茅, 煤nico 贸rgano que puede nombrarlos, renovarlos y cesarlos.
El comit茅 de seguridad es un 贸rgano aut贸nomo, ejecutivo y con autonom铆a para la toma de decisiones y que no tiene que subordinar su actividad a ning煤n otro elemento de nuestra empresa.
La organizaci贸n de la Seguridad de la informaci贸n se desarrolla en el documento complementario, entre sus funciones se deja resaltada las de velar por el ENS y entre sus tareas principales destaca la resoluci贸n de conflictos, ya que las diferencias de criterios que pudiesen derivar en un conflicto se tratar谩n en el seno del Comit茅 de seguridad y prevalecer谩 en todo caso el criterio de la Direcci贸n General.
La organizaci贸n de la Seguridad de la informaci贸n se desarrolla en el documento complementario a esta Pol铆tica de Organizaci贸n de la Seguridad.
Est谩 pol铆tica se complementa con el resto de las pol铆ticas, procedimientos y documentos en vigor para desarrollar nuestro sistema de gesti贸n.
9. Gesti贸n de Riesgos
Todos los sistemas sujetos a esta Pol铆tica deber谩n realizar un an谩lisis de riesgos, evaluando las amenazas y los riesgos a los que est谩n expuestos. Este an谩lisis se revisa regularmente:
- al menos una vez al a帽o;
- cuando cambie la informaci贸n manejada;
- cuando cambien los servicios prestados;
- cuando ocurra un incidente grave de seguridad;
- cuando se reporten vulnerabilidades graves.
Para la armonizaci贸n de los an谩lisis de riesgos, el Comit茅 de Seguridad TIC establecer谩 una valoraci贸n de referencia para los diferentes tipos de informaci贸n manejados y los diferentes servicios prestados. El Comit茅 de Seguridad TIC dinamizar谩 la disponibilidad de recursos para atender a las necesidades de seguridad de los diferentes sistemas, promoviendo inversiones de car谩cter horizontal.
Para la realizaci贸n del an谩lisis de riesgos se tendr谩 en cuenta la metodolog铆a de an谩lisis de riesgos desarrollada en el procedimiento An谩lisis de Riesgos.
10. Gesti贸n de Personal
Todos los miembros de Xeria Digital, S.L tienen la obligaci贸n de conocer y cumplir esta Pol铆tica de
Seguridad de la Informaci贸n y la Normativa de Seguridad, siendo responsabilidad del Comit茅 de
Seguridad TIC disponer los medios necesarios para que la informaci贸n llegue a los afectados.
Todos los miembros de Xeria Digital, S.L atender谩n a una sesi贸n de concienciaci贸n en materia de
seguridad TIC al menos una vez al a帽o. Se establecer谩 un programa de concienciaci贸n continua para
atender a todos los miembros de la Xeria Digital, S.L, en particular a los de nueva incorporaci贸n.
Las personas con responsabilidad en el uso, operaci贸n o administraci贸n de sistemas TIC recibir谩n formaci贸n para el manejo seguro de los sistemas en la medida en que la necesiten para realizar su trabajo. La formaci贸n ser谩 obligatoria antes de asumir una responsabilidad, tanto si es su primera asignaci贸n o si se trata de un cambio de puesto de trabajo o de responsabilidades en el mismo.
11. Profesionalidad y seguridad de los recursos humanos
Esta Pol铆tica se aplica a todo el personal de Xeria Digital, S.L y el personal externo que realiza tareas dentro de la empresa. RRHH incluir谩 funciones de seguridad de la informaci贸n en las descripciones de los trabajos de los empleados, informar谩 a todo el personal que contrate sus obligaciones con respecto al cumplimiento de la Pol铆tica de Seguridad de la Informaci贸n, gestionar谩 los Compromisos de Confidencialidad con el personal y coordinar谩 las tareas de capacitaci贸n de los usuarios con respecto a esta Pol铆tica.
- El Responsable de Gesti贸n de la Seguridad (RGS), es responsable de monitorear, documentar y analizar los incidentes de seguridad reportados, as铆 como de comunicarse al Comit茅 de Seguridad de la Informaci贸n y a los propietarios de informaci贸n.
- El Comit茅 de Seguridad de la Informaci贸n ser谩 responsable de implementar los medios y canales necesarios para que el Responsable de Gesti贸n de la Seguridad (RGS) maneje informes de incidentes y anomal铆as del sistema. El Comit茅 tambi茅n estar谩 al tanto, supervisar谩 la investigaci贸n, supervisar谩 la evoluci贸n de la informaci贸n y promover谩 la resoluci贸n de incidentes de seguridad de la informaci贸n.
- El responsable de Gesti贸n de la Seguridad (RGS) participar谩 en la preparaci贸n del Compromiso de Confidencialidad que firmar谩n los empleados y terceros que desempe帽en funciones en Xeria Digital, S.L , en el asesoramiento sobre las sanciones que se aplicar谩n por incumplimiento de esta Pol铆tica y en el tratamiento de incidentes de seguridad de la informaci贸n.
- Todo el personal de Xeria Digital, S.L es responsable de informar sobre las debilidades e incidentes de seguridad de la informaci贸n que se detectan oportunamente.
- Profesionalidad de los recursos humanos:
- Determinar la competencia necesaria del personal para llevar a cabo el trabajo que afecta a la Seguridad de la Informaci贸n.
- Hay que asegurar que las personas sean competentes sobre la base de la educaci贸n, capacitaci贸n o experiencia adecuadas.
- Demostrar mediante la informaci贸n documentada que sea necesaria la competencia del personal en materia de Seguridad de la Informaci贸n.
Los objetivos de controlar la seguridad del personal son:
- Reducir los riesgos de error humano, puesta en marcha de irregularidades, uso indebido de instalaciones y recursos, y manejo no autorizado de la informaci贸n.
- Explicar las responsabilidades de seguridad en la etapa de reclutamiento del personal e incluirlas en los acuerdos a firmar y verificar su cumplimiento durante el desempe帽o de las tareas del empleado.
- Aseg煤rese de que los usuarios est茅n al tanto de las amenazas y preocupaciones de seguridad de la informaci贸n y est茅n capacitados para apoyar la Pol铆tica de Seguridad de la Informaci贸n de la organizaci贸n en el curso de sus tareas normales.
- Establecer compromisos de confidencialidad con todo el personal y usuarios fuera de las instalaciones de procesamiento de informaci贸n.
- Establecer las herramientas y mecanismos necesarios para promover la comunicaci贸n de las debilidades de seguridad existentes, as铆 como los incidentes, con el fin de minimizar sus efectos y prevenir su reincidencia.
12. Autorizaci贸n y control de acceso a los Sistemas de Informaci贸n
El control del acceso a los sistemas de informaci贸n tiene por objetivo:
- Evitar el acceso no autorizado a sistemas de informaci贸n, bases de datos y servicios de informaci贸n.
- Implementar la seguridad en el acceso de los usuarios a trav茅s de t茅cnicas de autenticaci贸n y autorizaci贸n.
- Controlar la seguridad en la conexi贸n entre la red de Xeria Digital, S.L y otras redes p煤blicas o privadas.
- Revisar los eventos cr铆ticos y las actividades llevadas a cabo por los usuarios en los sistemas.
- Concienciar sobre su responsabilidad por el uso de contrase帽as y equipos.
- Garantizar la seguridad de la informaci贸n cuando se utilizan ordenadores port谩tiles y ordenadores personales para el trabajo remoto.
13. Protecci贸n de las instalaciones
Los objetivos de esta pol铆tica en materia de protecci贸n de las instalaciones son:
- Prevenir el acceso no autorizado, da帽os e interferencias a la sede, instalaciones e informaci贸n de Xeria Digital, S.L.
- Proteger el equipo de procesamiento de informaci贸n cr铆tico de Xeria Digital, S.L, coloc谩ndolo en 谩reas protegidas y protegido por un per铆metro de seguridad definido, con las medidas de seguridad y controles de acceso adecuados. Asimismo, contemplar la protecci贸n de esta en su traslado y permanecer fuera de las 谩reas protegidas, por mantenimiento u otros motivos.
- Controlar los factores ambientales que podr铆an perjudicar el buen funcionamiento del equipo de c贸mputo que alberga la informaci贸n de Xeria Digital, S.L.
- Implementar medidas para proteger la informaci贸n manejada por el personal en las oficinas, en el marco normal de sus tareas habituales.
- Proporcionar protecci贸n proporcional a los riesgos identificados.
Esta Pol铆tica se aplica a todos los recursos f铆sicos relacionados con los sistemas de informaci贸n de
Xeria
Digital, S.L
: instalaciones, equipos, cableado, expedientes, medios de almacenamiento, etc.
Hay que resaltar que en el caso de Xeria Digital, S.L, todos los entornos de desarrollo, calidad, etc, est谩n
ubicados externamente en un hosting seguro, por lo que son 煤nicamente los port谩tiles y perif茅ricos los
que se deben proteger localmente.
El responsable de Gesti贸n de la Seguridad (RGS), junto con los Titulares de la Informaci贸n, seg煤n proceda, definir谩 las medidas de seguridad f铆sica y ambiental para la protecci贸n de los activos cr铆ticos, sobre la base de un an谩lisis de riesgos, y supervisar谩 su aplicaci贸n. Tambi茅n verificar谩 el cumplimiento de las disposiciones de seguridad f铆sica y medioambiental.
Los responsables de los diferentes departamentos definir谩n los niveles de acceso f铆sico del personal de
Xeria Digital, S.L a las 谩reas restringidas bajo su responsabilidad. Los Propietarios de Informaci贸n
autorizar谩 formalmente el trabajo fuera del sitio con informaci贸n sobre su negocio a los empleados de
Xeria Digital cuando lo consideren apropiado.
Todo el personal de Xeria Digital, S.L es responsable del cumplimiento de la pol铆tica de pantalla limpia y
escritorio, para la protecci贸n de la informaci贸n relacionada con el trabajo diario en las oficinas.
14. Adquisici贸n de productos
Los diferentes departamentos deben cerciorarse de que la seguridad TIC es una parte integral de cada etapa del ciclo de vida del sistema, desde su concepci贸n hasta su retirada de servicio, pasando por las decisiones de desarrollo o adquisici贸n y las actividades de explotaci贸n. Los requisitos de seguridad y las necesidades de financiaci贸n deben ser identificados e incluidos en la planificaci贸n, en la solicitud de ofertas, y en pliegos de licitaci贸n para proyectos de TIC.
Por otro lado, se tendr谩 en cuenta la seguridad de la informaci贸n en la adquisici贸n y mantenimiento de los sistemas de informaci贸n, limitando y gestionando el cambio.
La pol铆tica de desarrollo y adquisici贸n de sistemas de informaci贸n se desarrolla en el documento: Pol铆tica de Desarrollo y Mantenimiento de Sistemas.
15. Seguridad por defecto
Xeria Digital, S.L considera estrat茅gico para la entidad que los procesos integren la seguridad de la informaci贸n como parte de su ciclo de vida. Los sistemas de informaci贸n y los servicios deben incluir la seguridad por defecto desde su creaci贸n hasta su retirada, incluy茅ndose la seguridad en las decisiones de desarrollo y/o adquisici贸n y en todas las actividades en explotaci贸n estableci茅ndose la seguridad como un proceso integral y transversal.
16. Integridad y actualizaci贸n del sistema
Xeria Digital, S.L se compromete a garantizar la integridad del sistema mediante un proceso de gesti贸n de cambios que permita el control de la actualizaci贸n de los elementos f铆sicos o l贸gicos mediante la autorizaci贸n previa a su instalaci贸n en el sistema. Dicha evaluaci贸n ser谩 llevada a cabo principalmente por la direcci贸n t茅cnica que evaluar谩 el impacto en la seguridad del sistema antes de realizar los cambios y controlar谩 de forma documentada aquellos cambios que se eval煤en como importantes o con implicaciones en la seguridad de los sistemas.
Mediante revisiones peri贸dicas de seguridad se evaluar谩 el estado de seguridad de los sistemas, en relaci贸n con las especificaciones de los fabricantes, a las vulnerabilidades y a las actualizaciones que les afecten, reaccionando con diligencia para gestionar el riesgo a la vista del estado de seguridad de estos.
17. Protecci贸n de la informaci贸n almacenada y en tr谩nsito
Xeria Digital, S.L establece medidas de protecci贸n para la Seguridad de la Informaci贸n almacenada o en tr谩nsito a trav茅s de entornos inseguros. Tendr谩n la consideraci贸n de entornos inseguros los equipos port谩tiles, dispositivos perif茅ricos, soportes de informaci贸n y comunicaciones sobre redes abiertas o con cifrado d茅bil.
18. Prevenci贸n de sistemas de informaci贸n interconectados
Xeria Digital, S.L, establece medidas de protecci贸n para la Seguridad de la Informaci贸n especialmente para proteger el per铆metro, en particular, si se conecta a redes p煤blicas, especialmente si se utilizan en su totalidad o principalmente, para la prestaci贸n de servicios de comunicaciones electr贸nicas disponibles para el p煤blico.
En todo caso se analizar谩n los riesgos derivados de la interconexi贸n del sistema, a trav茅s de redes, con otros sistemas, y se controlar谩 su punto de uni贸n. Conexiones electr贸nicas disponibles para el p煤blico.
19. Registros de actividad
Xeria Digital, S.L, registrar谩 las actividades de los usuarios, reteniendo la informaci贸n necesaria para monitorizar, analizar, investigar y documentar actividades indebidas o no autorizadas, permitiendo identificar en cada momento a la persona que act煤a.
Los objetivos principales de la Gesti贸n de incidentes son los de:
- Establecer un sistema de detecci贸n y reacci贸n frente a c贸digo da帽ino.
- Disponer de procedimientos de gesti贸n de incidentes de seguridad y de debilidades detectadas en los elementos del sistema de informaci贸n.
- Estos procedimientos cubrir谩n los mecanismos de detecci贸n, los criterios de clasificaci贸n, los procedimientos de an谩lisis y resoluci贸n, as铆 como los cauces de comunicaci贸n a las partes interesadas y el registro de las actuaciones.
- Este registro se emplea para la mejora continua de la seguridad del sistema.
- Garantizar que los servicios de IT vuelvan a tener un desempe帽o 贸ptimo.
- Reducir los posibles riesgos e impactos que pueda causar el incidente.
- Velar por la integridad de los sistemas en el caso de un incidente de seguridad.
- Comunicar el impacto de un incidente tan pronto como se detecte para activar la alarma; y poner en pr谩ctica un plan de comunicaci贸n empresarial adecuado.
- Promover la eficiencia empresarial.
20. Continuidad de la actividad
Xeria Digital, S.L, con el objetivo de garantizar la continuidad de las actividades, establece medidas para que los sistemas dispongan de copias de seguridad y establece mecanismos necesarios para garantizar la continuidad de las operaciones, en caso de p茅rdida de los medios habituales de trabajo.
21. Mejora continua del proceso de seguridad
Xeria Digital, S.L establece un proceso de mejora continua de la seguridad de la informaci贸n aplicando los criterios y metodolog铆a establecida en el Esquema Nacional de Seguridad.
