Politica di Sicurezza
1. Approvazione e entrata in vigore
Questa Politica di Sicurezza delle Informazioni 猫 efficace dalla data della firma e fino a quando non sar脿 sostituita da una nuova Politica.
2. Missione dell'organizzazione
Xeria Digital, S.L, (azienda tecnologica dedicata allo sviluppo di software per la gestione di espositori
e l'accesso di visitatori a eventi professionali) per raggiungere i propri obiettivi si assume l'impegno
per la sicurezza delle informazioni, impegnandosi nella gestione adeguata delle stesse, al fine di
offrire a tutti i suoi gruppi di interesse le maggiori garanzie in merito alla sicurezza delle informazioni
utilizzate.
Questi sistemi devono essere amministrati con diligenza, adottando le misure adeguate per
proteggerli da danni accidentali o deliberati che possano compromettere la disponibilit脿, l'integrit脿
o la riservatezza delle informazioni trattate o dei servizi forniti.
L'obiettivo della sicurezza delle informazioni 猫 garantire la qualit脿 delle informazioni e la prestazione
continuativa dei servizi, agendo preventivamente, supervisionando l'attivit脿 quotidiana e reagendo
con prontezza agli incidenti.
I sistemi TIC devono essere protetti contro minacce in rapida evoluzione con potenziale incidenza
sulla riservatezza, integrit脿, disponibilit脿, uso previsto e valore delle informazioni e dei servizi.
Per difendersi da queste minacce, 猫 richiesta una strategia che si adatti ai cambiamenti delle
condizioni ambientali per garantire la continua fornitura dei servizi. Ci貌 implica che i
dipartimenti devono applicare le misure minime di sicurezza richieste dallo Schema Nazionale di
Sicurezza, nonch茅 effettuare un monitoraggio continuo dei livelli di prestazione dei servizi, seguire e
analizzare le vulnerabilit脿 segnalate e preparare una risposta efficace agli incidenti per
garantire la continuit脿 dei servizi forniti.
I diversi dipartimenti devono accertarsi che la sicurezza TIC sia parte integrante di ogni
fase del ciclo di vita del sistema, dalla sua concezione alla sua dismissione, passando per le
decisioni di sviluppo o acquisizione e le attivit脿 di sfruttamento. I requisiti di sicurezza e le
esigenze di finanziamento devono essere identificati, sia per i prodotti che sviluppa e i suoi
servizi associati, che per quanto riguarda il software di base acquisito da terzi.
I dipartimenti devono essere pronti a prevenire, rilevare, reagire e recuperarsi da
incidenti, in conformit脿 con l'Articolo 8 del ENS (Articolo 8. Prevenzione, rilevamento, risposta e
conservazione).
3. Ambito di applicazione
Questa politica si applica a tutti i sistemi TIC, infrastrutture, dati, comunicazioni e processi dell' ente relativi all'organizzazione e gestione di eventi professionali.
Sar脿 di obbligatoria osservanza per tutti i membri dell'organizzazione, cos矛 come per terzi (collaboratori, appaltatori o fornitori) che intervengono in detti servizi o progetti.
La sua applicazione sar脿 richiesta nei servizi e progetti destinati a enti del settore pubblico e enti privati quando cos矛 stabilito dai contratti, accordi o buone pratiche di sicurezza adottate dall'ente.
4. Obiettivi
Per quanto sopra, la Direzione stabilisce i seguenti obiettivi di sicurezza delle informazioni:
- Fornire un quadro per aumentare la capacit脿 di resistenza o resilienza per dare una risposta efficace.
- Garantire il rapido e efficiente ripristino dei servizi, di fronte a qualsiasi disastro fisico o contingenza che potrebbe verificarsi e che metterebbe a rischio la continuit脿 delle operazioni.
- Prevenire gli incidenti di sicurezza delle informazioni nella misura in cui sono tecnicamente e economicamente fattibili, cos矛 come mitigare i rischi di sicurezza delle informazioni generati dalle nostre attivit脿.
- Garantire la riservatezza, l'integrit脿, la disponibilit脿, l'autenticit脿 e la tracciabilit脿 delle informazioni.
5. Quadro normativo
Uno degli obiettivi deve essere quello di rispettare i requisiti legali applicabili e qualsiasi altro requisito che sottoscriviamo oltre agli impegni assunti con i clienti, nonch茅 l'aggiornamento continuo degli stessi. A tal fine, il quadro legale e normativo in cui sviluppiamo le nostre attivit脿 猫:
- REGOLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO E DEL CONSIGLIO del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati.
- Legge Organica 3/2018, del 5 dicembre, di Protezione dei Dati Personali e garanzia dei diritti digitali.
- Regio Decreto Legislativo 1/1996, del 12 aprile, Legge sulla Propriet脿 Intellettuale.
- Legge 2/2019, del 1 marzo, che modifica il testo rifuso della Legge sulla Propriet脿 Intellettuale, approvato con il Regio Decreto Legislativo 1/1996, del 12 aprile, e con il quale si incorporano nell'ordinamento giuridico spagnolo la Direttiva 2014/26/UE del Parlamento Europeo e del Consiglio, del 26 febbraio 2014, e la Direttiva (UE) 2017/1564 del Parlamento Europeo e del Consiglio, del 13 settembre 2017.
- Regio Decreto 311/2022, del 3 maggio, con cui si regola lo Schema Nazionale di Sicurezza.
- Legge 34/2002 dell'11 luglio sui Servizi della Societ脿 dell'Informazione e del Commercio Elettronico (LSSI).
- Legge 40/2015, del 1 ottobre, sul Regime Giuridico del Settore Pubblico.
- Legge 39/2015, del 1 ottobre, sul Procedimento Amministrativo Comune delle Amministrazioni Pubbliche.
- Risoluzione del 7 ottobre 2016, della Segreteria di Stato per le Amministrazioni Pubbliche, con cui si approva l'Istruzione Tecnica di Sicurezza del Rapporto sullo Stato di Sicurezza. o Risoluzione del 13 ottobre 2016, della Segreteria di Stato per le Amministrazioni Pubbliche, con cui si approva l'Istruzione Tecnica di Sicurezza in conformit脿 con lo Schema Nazionale di Sicurezza.
- Risoluzione del 13 ottobre 2016, della Segreteria di Stato per le Amministrazioni Pubbliche, con cui si approva l'Istruzione Tecnica di Sicurezza in conformit脿 con lo Schema Nazionale di Sicurezza.
- Risoluzione del 27 marzo 2018, della Segreteria di Stato per la Funzione Pubblica, con cui si approva l'Istruzione Tecnica di Sicurezza per la Votazione della Sicurezza dei Sistemi di Informazione. o Risoluzione del 13 aprile 2018, della Segreteria di Stato per la Funzione Pubblica, con cui si approva l'Istruzione Tecnica di Sicurezza per la Notifica degli Incidenti di Sicurezza.
- Risoluzione del 13 aprile 2018, della Segreteria di Stato per la Funzione Pubblica, con cui si approva l'Istruzione Tecnica di Sicurezza per la Notifica degli Incidenti di Sicurezza.
- REGOLAMENTO (UE) N. 910/2014 DEL PARLAMENTO EUROPEO E DEL CONSIGLIO del 23 luglio 2014 relativo all'identificazione elettronica e ai servizi di fiducia per le transazioni elettroniche nel mercato interno e con cui si abroga la Direttiva 1999/93/CE
6. Sviluppo
Per poter raggiungere questi obiettivi 猫 necessario:
- Migliorare continuamente il nostro sistema di sicurezza delle informazioni.
- Identificare le minacce potenziali, cos矛 come l'impatto sulle operazioni di business che tali minacce, in caso di concretizzarsi, possano causare.
- Preservare gli interessi delle principali parti interessate (clienti, azionisti, dipendenti e fornitori), la reputazione, il marchio e le attivit脿 di creazione di valore.
- Lavorare insieme ai nostri fornitori e subappaltatori al fine di migliorare la prestazione dei servizi IT, la continuit脿 dei servizi e la sicurezza delle informazioni, che si traducono in una maggiore efficienza della nostra attivit脿.
- Valutare e garantire la competenza tecnica del personale, cos矛 come assicurare la motivazione adeguata di quest'ultimo per la sua partecipazione al miglioramento continuo dei nostri processi, fornendo la formazione e la comunicazione interna adeguate affinch茅 sviluppino le buone pratiche definite nel sistema.
- Garantire il corretto stato delle strutture e l'equipaggiamento adeguato, in modo tale che siano in corrispondenza con l'attivit脿, obiettivi e traguardi dell'azienda.
- Garantire un'analisi continua di tutti i processi rilevanti, stabilendo le migliorie pertinenti in ciascun caso, in funzione dei risultati ottenuti e degli obiettivi stabiliti.
- Strutturare il nostro sistema di gestione in modo che sia facile da comprendere. Il nostro sistema di gestione ha la seguente struttura:
La gestione del nostro sistema 猫 affidata al Responsabile dei Sistemi Informatici e il sistema sar脿 disponibile nel nostro sistema di informazione in un repository, al quale si pu貌 accedere secondo i profili di accesso concessi secondo la nostra procedura in vigore di gestione degli accessi.
7. Organizzazione della sicurezza
La responsabilit脿 essenziale ricade sulla Direzione Generale dell'organizzazione, in quanto questa 猫 responsabile di organizzare le funzioni e responsabilit脿 e di facilitare le risorse adeguate per raggiungere gli obiettivi del ENS. I dirigenti sono anche responsabili di dare il buon esempio seguendo le norme di sicurezza stabilite.
Questi principi sono assunti dalla Direzione, che dispone i mezzi necessari e dota i suoi dipendenti delle risorse sufficienti per il loro adempimento, concretizzandoli e rendendoli di pubblica conoscenza attraverso le presenti Politiche di Sicurezza.
I ruoli o funzioni di sicurezza definiti sono:
Questa definizione di doveri e responsabilit脿 猫 completata nei profili di posto e nei documenti del sistema Registro di responsabili, ruoli e responsabilit脿.
8. Comitato di Sicurezza
La procedura per la sua designazione e rinnovo sar脿 la ratifica nel comitato di sicurezza.
Il comitato per la gestione e coordinamento della sicurezza 猫 l'organo con maggiore responsabilit脿 all'interno del sistema di gestione della sicurezza delle informazioni, in modo che tutte le decisioni pi霉 importanti relative alla sicurezza siano concordate da questo comitato.
I membri del comitato di sicurezza delle informazioni sono:
- Responsabile delle Informazioni
- Responsabile dei Servizi
- Responsabile della Sicurezza
- Responsabile del Sistema
- Direzione Aziendale (Soci-Amministratori)
Questi membri sono designati dal comitato, unico organo che pu貌 nominarli, renovarli e destituirli.
Il comitato di sicurezza 猫 un organo autonomo, esecutivo e con autonomia per la presa di decisioni e che non deve subordinare la sua attivit脿 a nessun altro elemento della nostra azienda.
L'organizzazione della Sicurezza delle informazioni si sviluppa nel documento complementare, tra le sue funzioni si evidenziano quelle di vigilare per l'ENS e tra i suoi principali compiti spicca la risoluzione dei conflitti, in quanto le divergenze di criteri che potrebbero derivare in un conflitto saranno trattate nell'ambito del Comitato di sicurezza e prevarr脿 in ogni caso il criterio della Direzione Generale.
L'organizzazione della Sicurezza delle informazioni si sviluppa nel documento complementare a questa Politica di Organizzazione della Sicurezza.
Questa politica si integra con il resto delle politiche, procedure e documenti in vigore per sviluppare il nostro sistema di gestione.
9. Gestione dei Rischi
Tutti i sistemi soggetti a questa Politica devono effettuare un'analisi dei rischi, valutando le minacce e i rischi a cui sono esposti. Questa analisi viene revisionata regolarmente:
- almeno una volta all'anno;
- quando cambiano le informazioni trattate;
- quando cambiano i servizi forniti;
- quando si verifica un incidente grave di sicurezza;
- quando vengono segnalate vulnerabilit脿 gravi.
Per l'armonizzazione delle analisi dei rischi, il Comitato di Sicurezza TIC stabilir脿 una valutazione di riferimento per i diversi tipi di informazioni trattate e i diversi servizi forniti. Il Comitato di Sicurezza TIC promuover脿 la disponibilit脿 di risorse per far fronte alle esigenze di sicurezza dei diversi sistemi, promuovendo investimenti di carattere orizzontale.
Per la realizzazione dell'analisi dei rischi si terr脿 conto della metodologia di analisi dei rischi sviluppata nella procedura Analisi dei Rischi.
10. Gestione del Personale
Tutti i membri di Xeria Digital, S.L hanno l'obbligo di conoscere e rispettare questa Politica di
Sicurezza delle Informazioni e la Normativa di Sicurezza, essendo responsabilit脿 del Comitato di
Sicurezza TIC fornire i mezzi necessari affinch茅 le informazioni raggiungano gli interessati.
Tutti i membri di Xeria Digital, S.L parteciperanno a una sessione di sensibilizzazione in materia di
sicurezza TIC almeno una volta all'anno. Sar脿 stabilito un programma di sensibilizzazione continua per
accogliere tutti i membri della Xeria Digital, S.L, in particolare quelli di nuova assunzione.
Le persone con responsabilit脿 nell'uso, operazione o amministrazione di sistemi TIC riceveranno formazione per la gestione sicura dei sistemi nella misura in cui ne hanno bisogno per svolgere il proprio lavoro. La formazione sar脿 obbligatoria prima di assumere una responsabilit脿, sia che si tratti della prima assegnazione sia che si tratti di un cambio di posto di lavoro o di responsabilit脿 nello stesso.
11. Professionalit脿 e sicurezza delle risorse umane
Questa Politica si applica a tutto il personale di Xeria Digital, S.L e al personale esterno che svolge compiti all'interno dell'azienda. RRHH includer脿 funzioni di sicurezza delle informazioni nelle descrizioni dei lavori dei dipendenti, informer脿 tutto il personale assunto dei suoi obblighi riguardo al rispetto della Politica di Sicurezza delle Informazioni, gestir脿 i Compromessi di Riservatezza con il personale e coordiner脿 le attivit脿 di formazione degli utenti riguardo a questa Politica.
- Il Responsabile della Gestione della Sicurezza (RGS) 猫 responsabile di monitorare, documentare e analizzare gli incidenti di sicurezza segnalati, nonch茅 di comunicarsi al Comitato di Sicurezza delle Informazioni e ai proprietari delle informazioni.
- Il Comitato di Sicurezza delle Informazioni sar脿 responsabile di implementare i mezzi e i canali necessari affinch茅 il Responsabile della Gestione della Sicurezza (RGS) gestisca rapporti di incidenti e anomalie del sistema. Il Comitato sar脿 anche informato, supervisioner脿 l'indagine, seguir脿 l'evoluzione delle informazioni e promuover脿 la risoluzione degli incidenti di sicurezza delle informazioni.
- Il Responsabile della Gestione della Sicurezza (RGS) parteciper脿 alla preparazione del Compromesso di Riservatezza che firmeranno i dipendenti e i terzi che svolgono funzioni in Xeria Digital, S.L , nella consulenza sulle sanzioni che saranno applicate per violazione di questa Politica e nel trattamento degli incidenti di sicurezza delle informazioni.
- Tutto il personale di Xeria Digital, S.L 猫 responsabile di segnalare le debolezze e gli incidenti di sicurezza delle informazioni che vengono rilevati tempestivamente.
- Professionalit脿 delle risorse umane:
- Determinare la competenza necessaria del personale per svolgere il lavoro che influisce sulla Sicurezza delle Informazioni.
- Assicurare che le persone siano competenti sulla base dell'istruzione, formazione o esperienza adeguate.
- Dimostrare mediante la documentazione che sia necessaria la competenza del personale in materia di Sicurezza delle Informazioni.
Gli obiettivi di controllare la sicurezza del personale sono:
- Ridurre i rischi di errore umano, attivazione di irregolarit脿, uso improprio di strutture e risorse, e gestione non autorizzata delle informazioni.
- Spiegare le responsabilit脿 di sicurezza nella fase di reclutamento del personale e includerle negli accordi da firmare e verificarne il rispetto durante lo svolgimento delle mansioni del dipendente.
- Assicurarsi che gli utenti siano a conoscenza delle minacce e preoccupazioni per la sicurezza delle informazioni e siano formati per supportare la Politica di Sicurezza delle Informazioni dell'organizzazione nello svolgimento delle loro normali mansioni.
- Stabilire impegni di riservatezza con tutto il personale e utenti al di fuori delle strutture di elaborazione delle informazioni.
- Stabilire gli strumenti e i meccanismi necessari per promuovere la comunicazione delle debolezze di sicurezza esistenti, cos矛 come degli incidenti, al fine di minimizzarne gli effetti e prevenire la loro ricorrenza.
12. Autorizzazione e controllo degli accessi ai Sistemi di Informazione
Il controllo dell'accesso ai sistemi di informazione ha come obiettivo:
- Evita l'accesso non autorizzato a sistemi di informazione, banche dati e servizi di informazione.
- Implementare la sicurezza nell'accesso degli utenti attraverso tecniche di autenticazione e autorizzazione.
- Controllare la sicurezza nella connessione tra la rete di Xeria Digital, S.L e altre reti pubbliche o private.
- Revisionare gli eventi critici e le attivit脿 svolte dagli utenti nei sistemi.
- Prendere coscienza della propria responsabilit脿 per l'uso di password e attrezzature.
- Garantire la sicurezza delle informazioni quando si utilizzano computer portatili e computer personali per il lavoro remoto.
13. Protezione delle strutture
Gli obiettivi di questa politica in materia di protezione delle strutture sono:
- Prevenire l'accesso non autorizzato, danni e interferenze presso la sede, strutture e informazioni di Xeria Digital, S.L.
- Proteggere l'attrezzatura di elaborazione delle informazioni critica di Xeria Digital, S.L, collocandola in aree protette e protetta da un perimetro di sicurezza definito, con le misure di sicurezza e controlli di accesso adeguati. Allo stesso modo, contemplare la protezione di questa nel suo trasporto e rimanere al di fuori delle aree protette, per manutenzione o altri motivi.
- Controllare i fattori ambientali che potrebbero pregiudicare il buon funzionamento dell'attrezzatura di calcolo che ospita le informazioni di Xeria Digital, S.L.
- Implementare misure per proteggere le informazioni gestite dal personale negli uffici, nel normale svolgimento delle loro attivit脿 abituali.
- Fornire una protezione proporzionale ai rischi identificati.
Questa Politica si applica a tutte le risorse fisiche correlate ai sistemi di informazione di
Xeria
Digital, S.L
: strutture, attrezzature, cablaggio, fascicoli, mezzi di archiviazione, ecc.
Si deve sottolineare che nel caso di Xeria Digital, S.L, tutti gli ambienti di sviluppo, qualit脿, ecc, sono
situati esternamente in un hosting sicuro, per cui sono esclusivamente i portatili e i periferici che
devono essere protetti localmente.
Il responsabile della Gestione della Sicurezza (RGS), insieme ai Titolari delle Informazioni, secondo proceda, definir脿 le misure di sicurezza fisica e ambientale per la protezione degli attivi critici, sulla base di un'analisi dei rischi, e ne supervisioner脿 l'applicazione. Verificher脿 anche il rispetto delle disposizioni di sicurezza fisica e ambientale.
I responsabili dei diversi dipartimenti definiranno i livelli di accesso fisico del personale di
Xeria Digital, S.L alle aree riservate sotto la loro responsabilit脿. I Proprietari di Informazione
autorizzeranno formalmente il lavoro fuori sede con informazioni relative alla propria attivit脿 agli impiegati di
Xeria Digital quando lo riterranno opportuno.
Tutto il personale di Xeria Digital, S.L 猫 responsabile del rispetto della politica di screen clean e
desktop, per la protezione delle informazioni relative al lavoro quotidiano negli uffici.
14. Acquisizione di prodotti
I diversi dipartimenti devono accertarsi che la sicurezza TIC sia parte integrante di ogni fase del ciclo di vita del sistema, dalla sua concezione alla sua dismissione, passando per le decisioni di sviluppo o acquisizione e le attivit脿 di sfruttamento. I requisiti di sicurezza e le esigenze di finanziamento devono essere identificati e inclusi nella pianificazione, nella richiesta di offerte, e nei capitolati di gara per progetti TIC.
D'altra parte, si terr脿 conto della sicurezza delle informazioni nell'acquisto e mantenimento dei sistemi di informazione, limitando e gestendo il cambiamento.
La politica di sviluppo e acquisizione di sistemi di informazione si sviluppa nel documento: Politica di Sviluppo e Manutenzione dei Sistemi.
15. Sicurezza per impostazione predefinita
Xeria Digital, S.L considera strategico per l'ente che i processi integrino la sicurezza delle informazioni come parte del loro ciclo di vita. I sistemi di informazione e i servizi devono includere la sicurezza per impostazione predefinita dalla loro creazione alla loro dismissione, includendo la sicurezza nelle decisioni di sviluppo e/o acquisizione e in tutte le attivit脿 in sfruttamento stabilendo la sicurezza come un processo integrale e trasversale.
16. Integrit脿 e aggiornamento del sistema
Xeria Digital, S.L si impegna a garantire l'integrit脿 del sistema mediante un processo di gestione delle modifiche che consenta il controllo dell'aggiornamento degli elementi fisici o logici previo autorizzazione alla loro installazione nel sistema. Tale valutazione sar脿 effettuata principalmente dalla direzione tecnica che valuter脿 l'impatto sulla sicurezza del sistema prima di apportare le modifiche e controller脿 in modo documentato quelli che vengono valutati come importanti o con implicazioni sulla sicurezza dei sistemi.
Mediante revisioni periodiche di sicurezza si valuter脿 lo stato di sicurezza dei sistemi, in relazione alle specifiche dei produttori, alle vulnerabilit脿 e agli aggiornamenti che li riguardano, reagendo con diligenza per gestire il rischio alla luce dello stato di sicurezza di questi.
17. Protezione delle informazioni archiviate e in transito
Xeria Digital, S.L stabilisce misure di protezione per la Sicurezza delle Informazioni archiviate o in transito attraverso ambienti insicuri. Saranno considerati ambienti insicuri i computer portatili, i dispositivi periferici, i supporti di informazioni e comunicazioni su reti aperte o con crittografia debole.
18. Prevenzione di sistemi di informazione interconnessi
Xeria Digital, S.L, stabilisce misure di protezione per la Sicurezza delle Informazioni specialmente per proteggere il perimetro, in particolare, se si collega a reti pubbliche, specialmente se utilizzate interamente o principalmente, per la prestazione di servizi di comunicazioni elettroniche disponibili per il pubblico.
In ogni caso si analizzeranno i rischi derivanti dall'interconnessione del sistema, attraverso reti, con altri sistemi, e si controller脿 il loro punto di unione. Connessioni elettroniche disponibili per il pubblico.
19. Registri di attivit脿
Xeria Digital, S.L, registrer脿 le attivit脿 degli utenti, trattenendo le informazioni necessarie per monitorare, analizzare, investigare e documentare attivit脿 indebite o non autorizzate, permettendo di identificare in ogni momento la persona che agisce.
I principali obiettivi della Gestione degli incidenti sono:
- Stabilire un sistema di rilevamento e reazione contro codice dannoso.
- Disporre di procedure di gestione degli incidenti di sicurezza e delle vulnerabilit脿 rilevate negli elementi del sistema di informazione.
- Queste procedure copriranno i meccanismi di rilevamento, i criteri di classificazione, le procedure di analisi e risoluzione, cos矛 come i canali di comunicazione alle parti interessate e il registro delle azioni.
- Questo registro viene utilizzato per il miglioramento continuo della sicurezza del sistema.
- Garantire che i servizi IT tornino ad avere una prestazione ottimale.
- Ridurre i possibili rischi e impatti che potrebbe causare l'incidente.
- Vigilare sull'integrit脿 dei sistemi in caso di incidente di sicurezza.
- Comunicare l'impatto di un incidente non appena viene rilevato per attivare l'allerta; e mettere in pratica un piano di comunicazione aziendale adeguato.
- Promuovere l'efficienza aziendale.
20. Continuit脿 dell'attivit脿
Xeria Digital, S.L, con l'obiettivo di garantire la continuit脿 delle attivit脿, stabilisce misure affinch茅 i sistemi dispongano di copie di sicurezza e stabilisce i meccanismi necessari per garantire la continuit脿 delle operazioni, in caso di perdita dei mezzi abituali di lavoro.
21. Miglioramento continuo del processo di sicurezza
Xeria Digital, S.L stabilisce un processo di miglioramento continuo della sicurezza delle informazioni applicando i criteri e la metodologia stabilita nello Schema Nazionale di Sicurezza.
