• Link to Rss this site
  • Link to Bluesky
  • Link to Mastodon
  • Link to LinkedIn
  • Link to SoloGit
  • Link to Mail
manuel.cillero.es
  • Inicio
  • Contenidos
    • Entradas del blog
    • Notas rápidas
    • Snippets
    • Álbum de fotos
    • Todas las entradas
    • La nube de etiquetas
    • Libro de citas
  • TIC-tac-DOC
    • Apuntes de trabajo
    • Metodologías y guías
    • Legislación TIC
    • GLOSARIO
  • Contacto
  • Menú Menú

5. Medidas de protección [mp]

Usted está aquí: Inicio1 / TIC-tac-DOC2 / Legislación TIC3 / Real Decreto 3/2010, de 8 de enero. Esquema Nacional de Seguridad4 / ANEXOS5 / ANEXO II. Medidas de seguridad6 / 5. Medidas de protección [mp]

Versión comentada del Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica. No dudes en añadir tus comentarios.

Las medidas de protección, se centrarán en proteger activos concretos, según su naturaleza, con el nivel requerido en cada dimensión de seguridad.

5.1 Protección de las instalaciones e infraestructuras [mp.if].

5.1.1 Áreas separadas y con control de acceso [mp.if.1].

dimensiones Todas
categoría básica media alta
aplica = =

El equipamiento de instalará en áreas separadas específicas para su función.

Se controlarán los accesos a las áreas indicadas de forma que sólo se pueda acceder por las entradas previstas y vigiladas.

5.1.2 Identificación de las personas [mp.if.2].

dimensiones Todas
categoría básica media alta
aplica = =

El mecanismo de control de acceso se atendrá a lo que se dispone a continuación:

  1. Se identificará a todas las personas que accedan a los locales donde hay equipamiento que forme parte del sistema de información.
  2. Se registrarán las entradas y salidas de personas.

5.1.3 Acondicionamiento de los locales [mp.if.3].

dimensiones Todas
categoría básica media alta
aplica = =

Los locales donde se ubiquen los sistemas de información y sus componentes, dispondrán de elementos adecuados para el eficaz funcionamiento del equipamiento allí instalado. Y, en especial:

  1. Condiciones de temperatura y humedad.
  2. Protección frente a las amenazas identificadas en el análisis de riesgos.
  3. Protección del cableado frente a incidentes fortuitos o deliberados.

5.1.4 Energía eléctrica [mp.if.4].

dimensiones D
categoría básica media alta
aplica + =

Nivel BAJO

Los locales donde se ubiquen los sistemas de información y sus componentes dispondrán de la energía eléctrica, y sus tomas correspondientes, necesaria para su funcionamiento, de forma que en los mismos:

  1. Se garantizará el suministro de potencia eléctrica.
  2. Se garantizará el correcto funcionamiento de las luces de emergencia.

Nivel MEDIO

Se garantizará el suministro eléctrico a los sistemas en caso de fallo del suministro general, garantizando el tiempo suficiente para una terminación ordenada de los procesos, salvaguardando la información.

5.1.5 Protección frente a incendios [mp.if.5].

dimensiones D
categoría básica media alta
aplica = =

Los locales donde se ubiquen los sistemas de información y sus componentes se protegerán frente a incendios fortuitos o deliberados, aplicando al menos la normativa industrial pertinente.

5.1.6 Protección frente a inundaciones [mp.if.6].

dimensiones D
categoría básica media alta
no aplica aplica =

Nivel MEDIO

Los locales donde se ubiquen los sistemas de información y sus componentes se protegerán frente a incidentes fortuitos o deliberados causados por el agua.

5.1.7 Registro de entrada y salida de equipamiento [mp.if.7].

dimensiones Todas
categoría básica media alta
aplica = =

Se llevará un registro pormenorizado de toda entrada y salida de equipamiento, incluyendo la identificación de la persona que autoriza de movimiento.

5.1.8 Instalaciones alternativas [mp.if.9].

dimensiones D
categoría básica media alta
no aplica no aplica aplica

Nivel ALTO

Se garantizará la existencia y disponibilidad de instalaciones alternativas para poder trabajar en caso de que las instalaciones habituales no estén disponibles. Las instalaciones alternativas disfrutarán de las mismas garantías de seguridad que las instalaciones habituales.

5.2 Gestión del personal [mp.per].

5.2.1 Caracterización del puesto de trabajo [mp.per.1].

dimensiones Todas
categoría básica media alta
no aplica aplica =

Categoría MEDIA

Cada puesto de trabajo se caracterizará de la siguiente forma:

  1. Se definirán las responsabilidades relacionadas con cada puesto de trabajo en materia de seguridad. La definición se basará en el análisis de riesgos.
  2. Se definirán los requisitos que deben satisfacer las personas que vayan a ocupar el puesto de trabajo, en particular, en términos de confidencialidad.
  3. Dichos requisitos se tendrán en cuenta en la selección de la persona que vaya a ocupar dicho puesto, incluyendo la verificación de sus antecedentes laborales, formación y otras referencias.

5.2.2 Deberes y obligaciones [mp.per.2].

dimensiones Todas
categoría básica media alta
aplica = =
  1. Se informará a cada persona que trabaje en el sistema, de los deberes y responsabilidades de su puesto de trabajo en materia de seguridad.
    1. Se especificarán las medidas disciplinarias a que haya lugar.
    2. Se cubrirá tanto el periodo durante el cual se desempeña el puesto, como las obligaciones en caso de término de la asignación, o traslado a otro puesto de trabajo.
    3. Se contemplará el deber de confidencialidad respecto de los datos a los que tenga acceso, tanto durante el periodo que estén adscritos al puesto de trabajo, como posteriormente a su terminación.
  2. En caso de personal contratado a través de un tercero:
    1. Se establecerán los deberes y obligaciones del personal.
    2. Se establecerán los deberes y obligaciones de cada parte.
    3. Se establecerá el procedimiento de resolución de incidentes relacionados con el incumplimiento de las obligaciones.

5.2.3 Concienciación [mp.per.3].

dimensiones Todas
categoría básica media alta
aplica = =

Se realizarán las acciones necesarias para concienciar regularmente al personal acerca de su papel y responsabilidad para que la seguridad del sistema alcance los niveles exigidos.

En particular, se recordará regularmente:

  1. La normativa de seguridad relativa al buen uso de los sistemas.
  2. La identificación de incidentes, actividades o comportamientos sospechosos que deban ser reportados para su tratamiento por personal especializado.
  3. El procedimiento de reporte de incidentes de seguridad, sean reales o falsas alarmas.

5.2.4 Formación [mp.per.4].

dimensiones Todas
categoría básica media alta
aplica = =

Se formará regularmente al personal en aquellas materias que requieran para el desempeño de sus funciones, en particular en lo relativo a:

  1. Configuración de sistemas.
  2. Detección y reacción a incidentes.
  3. Gestión de la información en cualquier soporte en el que se encuentre. Se cubrirán al menos las siguientes actividades: almacenamiento, transferencia, copias, distribución y destrucción.

5.2.5 Personal alternativo [mp.per.9].

dimensiones D
categoría básica media alta
no aplica no aplica aplica

Nivel ALTO

Se garantizará a existencia y disponibilidad de otras personas que se puedan hacer cargo de las funciones en caso de indisponibilidad del personal habitual. El personal alternativo deberá estar sometido a las mismas garantías de seguridad que el personal habitual.

5.3 Protección de los equipos [mp.eq].

5.3.1 Puesto de trabajo despejado [mp.eq.1].

dimensiones Todas
categoría básica media alta
aplica + =

Categoría BÁSICA

Se exigirá que los puestos de trabajo permanezcan despejados, sin más material encima de la mesa que el requerido para la actividad que se está realizando en cada momento

Categoría MEDIA

Este material se guardará en lugar cerrado cuando no se esté utilizando.

5.3.2 Bloqueo de puesto de trabajo [mp.eq.2].

dimensiones A
categoría básica media alta
no aplica aplica +

Nivel MEDIO

El puesto de trabajo se bloqueará al cabo de un tiempo prudencial de inactividad, requiriendo una nueva autenticación del usuario para reanudar la actividad en curso.

Nivel ALTO

Pasado un cierto tiempo, superior al anterior, se cancelarán las sesiones abiertas desde dicho puesto de trabajo.

5.3.3 Protección de portátiles [mp.eq.3].

dimensiones Todas
categoría básica media alta
aplica = +

Categoría BÁSICA

Los equipos que sean susceptibles de salir de las instalaciones de la organización y no puedan beneficiarse de la protección física correspondiente, con un riesgo manifiesto de pérdida o robo, serán protegidos adecuadamente.

Sin perjuicio de las medidas generales que les afecten, se adoptarán las siguientes:

  1. Se llevará un inventario de equipos portátiles junto con una identificación de la persona responsable del mismo y un control regular de que está positivamente bajo su control.
  2. Se establecerá un canal de comunicación para informar, al servicio de gestión de incidentes, de pérdidas o sustracciones.
  3. Cuando un equipo portátil se conecte remotamente a través de redes que no están bajo el estricto control de la organización, el ámbito de operación del servidor limitará la información y los servicios accesibles a los mínimos imprescindibles, requiriendo autorización previa de los responsables de la información y los servicios afectados. Este punto es de aplicación a conexiones a través de Internet y otras redes que no sean de confianza.
  4. Se evitará, en la medida de lo posible, que el equipo contenga claves de acceso remoto a la organización. Se considerarán claves de acceso remoto aquellas que sean capaces de habilitar un acceso a otros equipos de la organización, u otras de naturaleza análoga.

Categoría ALTA

  1. Se dotará al dispositivo de detectores de violación que permitan saber el equipo ha sido manipulado y activen los procedimientos previstos de gestión del incidente.
  2. La información de nivel alto almacenada en el disco se protegerá mediante cifrado.

5.3.4 Medios alternativos [mp.eq.9].

dimensiones D
categoría básica media alta
No aplica aplica =

Se garantizará la existencia y disponibilidad de medios alternativos de tratamiento de la información para el caso de que fallen los medios habituales. Estos medios alternativos estarán sujetos a las mismas garantías de protección.
Igualmente, se establecerá un tiempo máximo para que los equipos alternativos entren en funcionamiento.

5.4 Protección de las comunicaciones [mp.com].

5.4.1 Perímetro seguro [mp.com.1].

dimensiones Todas
categoría básica media alta
aplica = +

Categoría BÁSICA

Se dispondrá un sistema cortafuegos que separe la red interna del exterior. Todo el tráfico deberá atravesar dicho cortafuegos que sólo dejara transitar los flujos previamente autorizados.

Categoría ALTA

  1. El sistema de cortafuegos constará de dos o más equipos de diferente fabricante dispuestos en cascada.
  2. Se dispondrán sistemas redundantes.

5.4.2 Protección de la confidencialidad [mp.com.2].

dimensiones C
categoría básica media alta
no aplica aplica +

Nivel MEDIO

  1. Se emplearán redes privadas virtuales cuando la comunicación discurra por redes fuera del propio dominio de seguridad.
  2. Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.

Nivel ALTO

  1. Se emplearán, preferentemente, dispositivos hardware en el establecimiento y utilización de la red privada virtual.
  2. Se emplearán productos certificados conforme a lo establecido en [op.pl.5].

5.4.3 Protección de la autenticidad y de la integridad [mp.com.3].

dimensiones I A
categoría básica media alta
aplica + ++

Nivel BAJO

  1. Se asegurará la autenticidad del otro extremo de un canal de comunicación antes de intercambiar información (ver [op.acc.5]).
  2. Se prevendrán ataques activos, garantizando que al menos serán detectados. y se activarán los procedimientos previstos de tratamiento del incidente Se considerarán ataques activos:
    1. La alteración de la información en tránsito.
    2. La inyección de información espuria.
    3. El secuestro de la sesión por una tercera parte.
  3. Se aceptará cualquier mecanismo de autenticación de los previstos en normativa de aplicación.

Nivel MEDIO

  1. Se emplearán redes privadas virtuales cuando la comunicación discurra por redes fuera del propio dominio de seguridad.
  2. Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
  3. Se aceptará cualquier mecanismo de autenticación de los previstos en la normativa de aplicación. En caso de uso de claves concertadas se aplicarán exigencias medias en cuanto a su calidad frente a ataques de adivinación, diccionario o fuerza bruta.

Nivel ALTO

  1. Se valorará positivamente el empleo de dispositivos hardware en el establecimiento y utilización de la red privada virtual.
  2. Se emplearán productos certificados conforme a lo establecido en [op.pl.5].
  3. Se aceptará cualquier mecanismo de autenticación de los previstos en normativa de aplicación. En caso de uso de claves concertadas se aplicarán exigencias altas en cuanto a su calidad frente a ataques de adivinación, diccionario o fuerza bruta.

5.4.4 Segregación de redes [mp.com.4].

dimensiones Todas
categoría básica media alta
no aplica no aplica aplica

La segregación de redes acota el acceso a la información y, consiguientemente, la propagación de los incidentes de seguridad, que quedan restringidos al entorno donde ocurren.

Categoría ALTA

La red se segmentará en segmentos de forma que haya:

  1. Control de entrada de los usuarios que llegan a cada segmento.
  2. Control de salida de la información disponible en cada segmento.
  3. Las redes se pueden segmentar por dispositivos físicos o lógicos. El punto de interconexión estará particularmente asegurado, mantenido y monitorizado (como en [mp.com.1]).

5.4.5 Medios alternativos [mp.com.9].

dimensiones D
categoría básica media alta
no aplica no aplica aplica

Nivel ALTO

Se garantizará la existencia y disponibilidad de medios alternativos de comunicación para el caso de que fallen los medios habituales. Los medios alternativos de comunicación:

  1. Estarán sujetos y proporcionar las mismas garantías de protección que el medio habitual.
  2. Garantizarán un tiempo máximo de entrada en funcionamiento.

5.5 Protección de los soportes de información [mp.si].

5.5.1 Etiquetado [mp.si.1].

dimensiones C
categoría básica media alta
aplica = =

Los soportes de información se etiquetarán de forma que, sin revelar su contenido, se indique el nivel de seguridad de la información contenida de mayor calificación.

Los usuarios han de estar capacitados para entender el significado de las etiquetas, bien mediante simple inspección, bien mediante el recurso a un repositorio que lo explique.

5.5.2 Criptografía. [mp.si.2].

dimensiones I C
categoría básica media alta
no aplica aplica +

Esta medida se aplica, en particular, a todos los dispositivos removibles. Se entenderán por dispositivos removibles, los CD, DVD, discos USB, u otros de naturaleza análoga.

Nivel MEDIO

Se aplicarán mecanismos criptográficos que garanticen la confidencialidad y la integridad de la información contenida.

Nivel ALTO

  1. Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.
  2. Se emplearán productos certificados conforme a lo establecido en [op.pl.5].

5.5.3 Custodia [mp.si.3].

dimensiones Todas
categoría básica media alta
aplica = =

Se aplicará la debida diligencia y control a los soportes de información que permanecen bajo la responsabilidad de la organización, mediante las siguientes actuaciones:

  1. Garantizando el control de acceso con medidas físicas ([mp.if.1] y [mp.if.7]) ó lógicas ([mp.si.2]), o ambas.
  2. Garantizando que se respetan las exigencias de mantenimiento del fabricante, en especial, en lo referente a temperatura, humedad y otros agresores medioambientales.

5.5.4 Transporte [mp.si.4].

dimensiones Todas
categoría básica media alta
aplica = =

El responsable de sistemas garantizará que los dispositivos permanecen bajo control y que satisfacen sus requisitos de seguridad mientras están siendo desplazados de un lugar a otro.

Para ello:

  1. Se dispondrá de un registro de salida que identifique al transportista que recibe el soporte para su traslado.
  2. Se dispondrá de un registro de entrada que identifique al transportista que lo entrega.
  3. Se dispondrá de un procedimiento rutinario que coteje las salidas con las llegadas y levante las alarmas pertinentes cuando se detecte algún incidente.
  4. Se utilizarán los medios de protección criptográfica ([mp.si.2]) correspondientes al nivel de calificación de la información contenida de mayor nivel.
  5. Se gestionarán las claves según [op.exp.11].

5.5.5 Borrado y destrucción [mp.si.5].

dimensiones D
categoría básica media alta
no aplica + =

La medida de borrado y destrucción de soportes de información se aplicará a todo tipo de equipos susceptibles de almacenar información, incluyendo medios electrónicos y no electrónicos.

Nivel BAJO

  1. Los soportes que vayan a ser reutilizados para otra información o liberados a otra organización serán objeto de un borrado seguro de su contenido.

Nivel MEDIO

  1. Se destruirán de forma segura los soportes, en los siguientes casos:
    1. Cuando la naturaleza del soporte no permita un borrado seguro.
    2. Cuando así lo requiera el procedimiento asociado al tipo de información contenida.
  2. Se emplearán productos certificados conforme a lo establecido en ([op. pl.5]).

5.6 Protección de las aplicaciones informáticas [mp.sw].

5.6.1 Desarrollo de aplicaciones [mp.sw.1].

dimensiones Todas
categoría básica media alta
no aplica aplica =

Categoría MEDIA

  1. El desarrollo de aplicaciones se realizará sobre un sistema diferente y separado del de producción, no debiendo existir herramientas o datos de desarrollo en el entorno de producción.
  2. Se aplicará una metodología de desarrollo reconocida que:
    1. Tome en consideración los aspectos de seguridad a lo largo de todo el ciclo de vida.
    2. Trate específicamente los datos usados en pruebas.
    3. Permita la inspección del código fuente.
    4. Incluya normas de programación segura.
  3. Los siguientes elementos serán parte integral del diseño del sistema:
    1. Los mecanismos de identificación y autenticación.
    2. Los mecanismos de protección de la información tratada.
    3. La generación y tratamiento de pistas de auditoría.
  4. Las pruebas anteriores a la implantación o modificación de los sistemas de información no se realizarán con datos reales, salvo que se asegure el nivel de seguridad correspondiente.

5.6.2 Aceptación y puesta en servicio [mp.sw.2].

dimensiones Todas
categoría básica media alta
aplica + ++

Categoría BÁSICA

Antes de pasar a producción se comprobará el correcto funcionamiento de la aplicación.

  1. Se comprobará que:
    1. Se cumplen los criterios de aceptación en materia de seguridad.
    2. No se deteriora la seguridad de otros componentes del servicio.
  2. Las pruebas se realizarán en un entorno aislado (pre-producción).
  3. Las pruebas de aceptación no se realizarán con datos reales, salvo que se asegure el nivel de seguridad correspondiente.

Categoría MEDIA

Se realizarán las siguientes inspecciones previas a la entrada en servicio:

  1. Análisis de vulnerabilidades.
  2. Pruebas de penetración.

Categoría ALTA

Se realizarán las siguientes inspecciones previas a la entrada en servicio:

  1. Análisis de coherencia en la integración en los procesos.
  2. Se considerará la oportunidad de realizar una auditoría de código fuente.

5.7 Protección de la información [mp.info].

5.7.1 Datos de carácter personal [mp.info.1].

dimensiones Todas
categoría básica media alta
aplica = =

Cuando el sistema trate datos de carácter personal, se estará a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, y normas de desarrollo, sin perjuicio de cumplir, además, las medidas establecidas por este real decreto.

Lo indicado en el párrafo anterior también se aplicará, cuando una disposición con rango de ley se remita a las normas sobre datos de carácter personal en la protección de información.

5.7.2 Calificación de la información [mp.info.2].

dimensiones C
categoría básica media alta
aplica + =

Nivel BAJO

  1. Para calificar la información se estará a lo establecido legalmente sobre la naturaleza de la misma.
  2. La política de seguridad establecerá quién es el responsable de cada información manejada por el sistema.
  3. La política de seguridad recogerá, directa o indirectamente, los criterios que, en cada organización, determinarán el nivel de seguridad requerido, dentro del marco establecido en el artículo 43 y los criterios generales prescritos en el Anexo I.
  4. El responsable de cada información seguirá los criterios determinados en el apartado anterior para asignar a cada información el nivel de seguridad requerido, y será responsable de su documentación y aprobación formal.
  5. El responsable de cada información en cada momento tendrá en exclusiva la potestad de modificar el nivel de seguridad requerido, de acuerdo a los apartados anteriores.

Nivel MEDIO

Se redactarán los procedimientos necesarios que describan, en detalle, la forma en que se ha de etiquetar y tratar la información en consideración al nivel de seguridad que requiere; y precisando cómo se ha de realizar:

  1. Su control de acceso.
  2. Su almacenamiento.
  3. La realización de copias.
  4. El etiquetado de soportes.
  5. Su transmisión telemática.
  6. Y cualquier otra actividad relacionada con dicha información.

5.7.3 Cifrado de la información [mp.info.3].

dimensiones C
categoría básica media alta
no aplica no aplica aplica

Nivel ALTO

Para el cifrado de información se estará a lo que se indica a continuación:

  1. La información con un nivel alto en confidencialidad se cifrará tanto durante su almacenamiento como durante su transmisión. Sólo estará en claro mientras se está haciendo uso de ella.
  2. Para el uso de criptografía en las comunicaciones, se estará a lo dispuesto en [mp.com.2].
  3. Para el uso de criptografía en los soportes de información, se estará a lo dispuesto en [mp.si.2].

5.7.4 Firma electrónica [mp.info.4].

dimensiones I A
categoría básica media alta
aplica + ++

Se empleará la firma electrónica como un instrumento capaz de permitir la comprobación de la autenticidad de la procedencia y la integridad de la información ofreciendo las bases para evitar el repudio.

La integridad y la autenticidad de los documentos se garantizarán por medio de firmas electrónicas con los condicionantes que se describen a continuación, proporcionados a los niveles de seguridad requeridos por el sistema.

En el caso de que se utilicen otros mecanismos de firma electrónica sujetos a derecho, el sistema debe incorporar medidas compensatorias suficientes que ofrezcan garantías equivalentes o superiores en lo relativo a prevención del repudio, usando el procedimiento previsto en el punto 5 del artículo 27.

Nivel BAJO

Se empleará cualquier tipo de firma electrónica de los previstos en la legislación vigente.

Nivel MEDIO

  1. Cuando se empleen sistemas de firma electrónica avanzada basados en certificados, estos serán cualificados.
  2. Se emplearán algoritmos y parámetros acreditados por el Centro Criptológico Nacional.
  3. Se garantizará la verificación y validación de la firma electrónica durante el tiempo requerido por la actividad administrativa que aquélla soporte, sin perjuicio de que se pueda ampliar este período de acuerdo con lo que establezca la Política de Firma Electrónica y de Certificados que sea de aplicación. Para tal fin:
  4. Se adjuntará a la firma, o se referenciará, toda la información pertinente para su verificación y validación:
    1. Certificados.
    2. Datos de verificación y validación.
  5. El organismo que recabe documentos firmados por el administrado verificará y validará la firma recibida en el momento de la recepción, anexando o referenciando sin ambigüedad la información descrita en los epígrafes 1 y 2 del apartado d).
  6. La firma electrónica de documentos por parte de la Administración anexará o referenciará sin ambigüedad la información descrita en los epígrafes 1 y 2.

Nivel ALTO

  1. Se usará firma electrónica cualificada, incorporando certificados cualificados y dispositivos cualificados de creación de firma.
  2. Se emplearán productos certificados conforme a lo establecido en [op.pl.5].

5.7.5 Sellos de tiempo [mp.info.5].

dimensiones T
categoría básica media alta
no aplica no aplica aplica

Nivel ALTO

Los sellos de tiempo prevendrán la posibilidad del repudio posterior:

  1. Los sellos de tiempo se aplicarán a aquella información que sea susceptible de ser utilizada como evidencia electrónica en el futuro.
  2. Los datos pertinentes para la verificación posterior de la fecha serán tratados con la misma seguridad que la información fechada a efectos de disponibilidad, integridad y confidencialidad.
  3. Se renovarán regularmente los sellos de tiempo hasta que la información protegida ya no sea requerida por el proceso administrativo al que da soporte.
  4. Se utilizarán productos certificados (según [op.pl.5]) o servicios externos admitidos (véase [op.exp.10]).
  5. Se emplearán «sellos cualificados de tiempo electrónicos» acordes con la normativa europea en la materia.

5.7.6 Limpieza de documentos [mp.info.6].

dimensiones C
categoría básica media alta
aplica = =

En el proceso de limpieza de documentos, se retirará de estos toda la información adicional contenida en campos ocultos, meta-datos, comentarios o revisiones anteriores, salvo cuando dicha información sea pertinente para el receptor del documento.

Esta medida es especialmente relevante cuando el documento se difunde ampliamente, como ocurre cuando se ofrece al público en un servidor web u otro tipo de repositorio de información.

Se tendrá presente que el incumplimiento de esta medida puede perjudicar:

  1. Al mantenimiento de la confidencialidad de información que no debería haberse revelado al receptor del documento.
  2. Al mantenimiento de la confidencialidad de las fuentes u orígenes de la información, que no debe conocer el receptor del documento.
  3. A la buena imagen de la organización que difunde el documento por cuanto demuestra un descuido en su buen hacer.

5.7.7 Copias de seguridad (backup) [mp.info.9].

dimensiones D
categoría básica media alta
aplica = =

Se realizarán copias de seguridad que permitan recuperar datos perdidos, accidental o intencionadamente con una antigüedad determinada.

Estas copias poseerán el mismo nivel de seguridad que los datos originales en lo que se refiere a integridad, confidencialidad, autenticidad y trazabilidad. En particular, se considerará la conveniencia o necesidad, según proceda, de que las copias de seguridad estén cifradas para garantizar la confidencialidad.

Las copias de seguridad deberán abarcar:

  1. Información de trabajo de la organización.
  2. Aplicaciones en explotación, incluyendo los sistemas operativos.
  3. Datos de configuración, servicios, aplicaciones, equipos, u otros de naturaleza análoga.
  4. Claves utilizadas para preservar la confidencialidad de la información.

5.8 Protección de los servicios [mp.s].

5.8.1 Protección del correo electrónico (e-mail) [mp.s.1].

dimensiones Todas
categoría básica media alta
aplica = =

El correo electrónico se protegerá frente a las amenazas que le son propias, actuando del siguiente modo:

  1. La información distribuida por medio de correo electrónico, se protegerá, tanto en el cuerpo de los mensajes, como en los anexos.
  2. Se protegerá la información de encaminamiento de mensajes y establecimiento de conexiones.
  3. Se protegerá a la organización frente a problemas que se materializan por medio del correo electrónico, en concreto:
    1. Correo no solicitado, en su expresión inglesa «spam».
    2. Programas dañinos, constituidos por virus, gusanos, troyanos, espías, u otros de naturaleza análoga.
    3. Código móvil de tipo «applet».
  4. Se establecerán normas de uso del correo electrónico por parte del personal determinado. Estas normas de uso contendrán:
    1. Limitaciones al uso como soporte de comunicaciones privadas.
    2. Actividades de concienciación y formación relativas al uso del correo electrónico.

5.8.2 Protección de servicios y aplicaciones web [mp.s.2].

dimensiones Todas
categoría básica media alta
aplica = +

Los subsistemas dedicados a la publicación de información deberán ser protegidos frente a las amenazas que les son propias.

  1. Cuando la información tenga algún tipo de control de acceso, se garantizará la imposibilidad de acceder a la información obviando la autenticación, en particular tomando medidas en los siguientes aspectos:
    1. Se evitará que el servidor ofrezca acceso a los documentos por vías alternativas al protocolo determinado.
    2. Se prevendrán ataques de manipulación de URL.
    3. Se prevendrán ataques de manipulación de fragmentos de información que se almacena en el disco duro del visitante de una página web a través de su navegador, a petición del servidor de la página, conocido en terminología inglesa como «cookies».
    4. Se prevendrán ataques de inyección de código.
  2. Se prevendrán intentos de escalado de privilegios.
  3. Se prevendrán ataques de «cross site scripting».
  4. Se prevendrán ataques de manipulación de programas o dispositivos que realizan una acción en representación de otros, conocidos en terminología inglesa como «proxies» y, sistemas especiales de almacenamiento de alta velocidad, conocidos en terminología inglesa como «cachés».

Nivel BAJO

Se emplearán «certificados de autenticación de sitio web» acordes a la normativa europea en la materia.

Nivel ALTO

Se emplearán «certificados cualificados de autenticación del sitio web» acordes a la normativa europea en la materia.

5.8.3 Protección frente a la denegación de servicio [mp.s.8].

dimensiones D
categoría básica media alta
No aplica aplica +

Nivel MEDIO

Se establecerán medidas preventivas y reactivas frente a ataques de denegación de servicio (DOS Denial of Service). Para ello:

  1. Se planificará y dotará al sistema de capacidad suficiente para atender a la carga prevista con holgura.
  2. Se desplegarán tecnologías para prevenir los ataques conocidos.

Nivel ALTO

  1. Se establecerá un sistema de detección de ataques de denegación de servicio.
  2. Se establecerán procedimientos de reacción a los ataques, incluyendo la comunicación con el proveedor de comunicaciones.
  3. Se impedirá el lanzamiento de ataques desde las propias instalaciones perjudicando a terceros.

5.8.4 Medios alternativos [mp.s.9].

dimensiones D
categoría básica media alta
no aplica no aplica aplica

Nivel ALTO

Se garantizará la existencia y disponibilidad de medios alternativos para prestar los servicios en el caso de que fallen los medios habituales. Estos medios alternativos estarán sujetos a las mismas garantías de protección que los medios habituales.

4. Marco operacional
arriba
6. Desarrollo y complemento de las medidas de seguridad
Compartir esta página
  • Facebook Facebook Compartir en Facebook
  • X-twitter X-twitter Compartir en X
  • Whatsapp Whatsapp Compartir en WhatsApp
  • Pinterest Pinterest Compartir en Pinterest
  • Linkedin Linkedin Compartir en LinkedIn
  • Tumblr Tumblr Compartir en Tumblr
  • Reddit Reddit Compartir en Reddit
  • Mail Mail Compartir por correo
0 comentarios

Dejar un comentario

¿Quieres unirte a la conversación?
Siéntete libre de contribuir!

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Search Search
  • Apuntes de trabajo
    • Principios del desarrollo
    • Documentación de proyectos
      • Documentación del código
      • El archivo README
      • El archivo CHANGELOG
    • Versionado Semántico
    • Herramientas y entornos
      • Control de versiones con Git
        • Comandos básicos de Git
        • Operaciones comunes con Git
        • Solución de problemas en Git
        • Guía para los mensajes commit
          • Mensajes commit básicos
          • Commits convencionales
          • gitmoji
        • Flujos de trabajo con Git
          • Flujo de trabajo creando ramas por funcionalidad
        • Validar código (merge o pull request)
      • Docker, no sólo contenedores
        • Conceptos básicos de Docker
        • Comandos Docker
        • Programar con docker
        • Docker y MySQL
      • Visual Studio Code
      • Sólo para GNU/Linux
      • Sólo para Windows
    • Rust
      • Instalar Rust
      • El lenguaje Rust
        • Variables, tipos básicos y constantes
        • Funciones, parámetros y expresiones
        • Instrucciones condicionales y bucles
        • «Ownership», «Borrowing» y «Lifetime’s»
        • Tipos avanzados y colecciones
        • Tratamiento del error
        • Módulos
        • Tipos genéricos. «Traits». Programación dirigida a objetos
        • Concurrencia
        • Comentarios y documentación
      • Crear un proyecto con Rust
      • Guía de estilo para Rust
    • Desarrollo web
      • HTML
        • Atributos globales
        • Etiquetas HTML
        • Soporte por navegador
      • CSS
        • Propiedades CSS
      • JavaScript
      • Chrome DevTools
    • Perl
      • Fundamentos de Perl
        • Variables
        • Instrucciones condicionales
        • Bucles
        • Funciones
        • Paquetes y módulos
        • Programación dirigida a objetos con Perl
      • Documentar código Perl
      • Una estructura para los proyectos
      • Módulos, CPAN y @INC
      • Buenas prácticas en Perl
    • Node.js
      • npm
      • JavaScript
        • Buenas prácticas
      • TypeScript
      • NW.js
    • Otros compendios
      • Mundo hardware
        • Serial ATA, S-ATA ó SATA
      • Redes y comunicaciones
        • Sobre Wifi y el estándar IEEE 802.11
      • Soporte lógico
      • Caracteres y códigos
      • Mis cronogramas
    • El Tao de la Programación
      • Libro Uno. El Vacío Silencioso
      • Libro Dos. Los Viejos Maestros
      • Libro Tres. Diseño
      • Libro Cuatro. Codificación
      • Libro Cinco. Mantenimiento
      • Libro Seis. Gestión
      • Libro Siete. Sabiduría de la Empresa
      • Libro Ocho. Hardware y Software
      • Libro Nueve. Epílogo
  • Metodologías y guías
    • Ágiles
      • Scrum
      • Kanban
      • Extreme Programming XP
      • Agile Inception
    • ITIL
    • CMMI
    • PMBOK
    • PRINCE2
    • MÉTRICA 3
      • INTRODUCCIÓN
        • Aportaciones de Métrica Versión 3
        • PROCESOS PRINCIPALES DE MÉTRICA VERSIÓN 3
          • Planificación de Sistemas de Información (PSI)
          • Desarrollo de Sistemas de Información
            • Estudio de Viabilidad del Sistema (EVS)
            • Análisis del Sistema de Información (ASI)
            • Diseño del Sistema de Información (DSI)
            • Construcción del Sistema de Información (CSI)
            • Implantación y Aceptación del Sistema (IAS)
          • Mantenimiento de Sistemas de Información (MSI)
        • INTERFACES DE MÉTRICA VERSIÓN 3
          • Gestión de Proyectos
          • Seguridad
          • Gestión de la Configuración
          • Aseguramiento de la Calidad
      • PROCESOS PRINCIPALES DE MÉTRICA v3
        • Planificación de Sistemas de Información (PSI)
          • Actividad PSI 1: Inicio del Plan de Sistemas de Información
            • Tarea PSI 1.1
            • Tarea PSI 1.2
            • Tarea PSI 1.3
          • Actividad PSI 2: Definición y Organización del PSI
            • Tarea PSI 2.1
            • Tarea PSI 2.2
            • Tarea PSI 2.3
            • Tarea PSI 2.4
          • Actividad PSI 3: Estudio de la Información Relevante
            • Tarea PSI 3.1
            • Tarea PSI 3.2
          • Actividad PSI 4: Identificación de Requisitos
            • Tarea PSI 4.1
            • Tarea PSI 4.2
            • Tarea PSI 4.3
          • Actividad PSI 5: Estudio de los Sistemas de Información Actuales
            • Tarea PSI 5.1
            • Tarea PSI 5.2
            • Tarea PSI 5.3
          • Actividad PSI 6: Diseño del Modelo de Sistemas de Información
            • Tarea PSI 6.1
            • Tarea PSI 6.2
          • Actividad PSI 7: Definición de la Arquitectura Tecnológica
            • Tarea PSI 7.1
            • Tarea PSI 7.2
          • Actividad PSI 8: Definición del Plan de Acción
            • Tarea PSI 8.1
            • Tarea PSI 8.2
          • Actividad PSI 9: Revisión y Aprobación del PSI
            • Tarea PSI 9.1
            • Tarea PSI 9.2
            • Tarea PSI 9.3
        • DESARROLLO DE SISTEMAS DE INFORMACIÓN
        • Estudio de Viabilidad del Sistema (EVS)
          • Actividad EVS 1: Establecimiento del Alcance del Sistema
            • Tarea EVS 1.1
            • Tarea EVS 1.2
            • Tarea EVS 1.3
          • Actividad EVS 2: Estudio de la Situación Actual
            • Tarea EVS 2.1
            • Tarea EVS 2.2
            • Tarea EVS 2.3
            • Tarea EVS 2.4
          • Actividad EVS 3: Definición de Requisitos del Sistema
            • Tarea EVS 3.1
            • Tarea EVS 3.2
            • Tarea EVS 3.3
          • Actividad EVS 4: Estudio de Alternativas de Solución
            • Tarea EVS 4.1
            • Tarea EVS 4.2
          • Actividad EVS 5: Valoración de las Alternativas
            • Tarea EVS 5.1
            • Tarea EVS 5.2
            • Tarea EVS 5.3
          • Actividad EVS 6: Selección de la Solución
            • Tarea EVS 6.1
            • Tarea EVS 6.2
            • Tarea EVS 6.3
        • Análisis del Sistema de Información (ASI)
          • Actividad ASI 1: Definición del Sistema
            • Tarea ASI 1.1
            • Tarea ASI 1.2
            • Tarea ASI 1.3
            • Tarea ASI 1.4
          • Actividad ASI 2: Establecimiento de Requisitos
            • Tarea ASI 2.1
            • Tarea ASI 2.2
            • Tarea ASI 2.3
            • Tarea ASI 2.4
          • Actividad ASI 3: Identificación de Subsistemas de Análisis
            • Tarea ASI 3.1
            • Tarea ASI 3.2
          • Actividad ASI 4: Análisis de los Casos de Uso
            • Tarea ASI 4.1
            • Tarea ASI 4.2
          • Actividad ASI 5: Análisis de Clases
            • Tarea ASI 5.1
            • Tarea ASI 5.2
            • Tarea ASI 5.3
          • Actividad ASI 6: Elaboración del Modelo de Datos
            • Tarea ASI 6.1
            • Tarea ASI 6.2
            • Tarea ASI 6.3
            • Tarea ASI 6.4
          • Actividad ASI 7: Elaboración del Modelo de Procesos
            • Tarea ASI 7.1
            • Tarea ASI 7.2
          • Actividad ASI 8: Definición de Interfaces de Usuario
            • Tarea ASI 8.1
            • Tarea ASI 8.2
            • Tarea ASI 8.3
            • Tarea ASI 8.4
            • Tarea ASI 8.5
          • Actividad ASI 9: Análisis de Consistencia y Especificación de Requisitos
            • Tarea ASI 9.1
            • Tarea ASI 9.2
            • Tarea ASI 9.3
            • Tarea ASI 9.4
          • Actividad ASI 10: Especificación del Plan de Pruebas
            • Tarea ASI 10.1
            • Tarea ASI 10.2
            • Tarea ASI 10.3
          • Actividad ASI 11: Aprobación del Análisis del Sistema de Información
            • Tarea ASI 11.1
        • Diseño del Sistema de Información (DSI)
          • Actividad DSI 1: Definición de la Arquitectura del Sistema
            • Tarea DSI 1.1
            • Tarea DSI 1.2
            • Tarea DSI 1.3
            • Tarea DSI 1.4
            • Tarea DSI 1.5
            • Tarea DSI 1.6
            • Tarea DSI 1.7
          • Actividad DSI 2: Diseño de la Arquitectura de Soporte
            • Tarea DSI 2.1
            • Tarea DSI 2.2
          • Actividad DSI 3: Diseño de Casos de Uso Reales
            • Tarea DSI 3.1
            • Tarea DSI 3.2
            • Tarea DSI 3.3
            • Tarea DSI 3.4
          • Actividad DSI 4: Diseño de Clases
            • Tarea DSI 4.1
            • Tarea DSI 4.2
            • Tarea DSI 4.3
            • Tarea DSI 4.4
            • Tarea DSI 4.5
            • Tarea DSI 4.6
            • Tarea DSI 4.7
          • Actividad DSI 5: Diseño de la Arquitectura de Módulos del Sistema
            • Tarea DSI 5.1
            • Tarea DSI 5.2
            • Tarea DSI 5.3
          • Actividad DSI 6: Diseño Físico de Datos
            • Tarea DSI 6.1
            • Tarea DSI 6.2
            • Tarea DSI 6.3
            • Tarea DSI 6.4
          • Actividad DSI 7: Verificación y Aceptación de la Arquitectura del Sistema
            • Tarea DSI 7.1
            • Tarea DSI 7.2
            • Tarea DSI 7.3
          • Actividad DSI 8: Generación de Especificaciones de Construcción
            • Tarea DSI 8.1
            • Tarea DSI 8.2
            • Tarea DSI 8.3
            • Tarea DSI 8.4
          • Actividad DSI 9: Diseño de la Migración y Carga Inicial de Datos
            • Tarea DSI 9.1
            • Tarea DSI 9.2
            • Tarea DSI 9.3
            • Tarea DSI 9.4
          • Actividad DSI 10: Especificación Técnica del Plan de Pruebas
            • Tarea DSI 10.1
            • Tarea DSI 10.2
            • Tarea DSI 10.3
          • Actividad DSI 11: Establecimiento de Requisitos de Implantación
            • Tarea DSI 11.1
            • Tarea DSI 11.2
          • Actividad DSI 12: Aprobación del Diseño del Sistema de Información
            • Tarea DSI 12.1
        • Construcción del Sistema de Información (CSI)
          • Actividad CSI 1: Preparación del Entorno de Generación y Construcción
            • Tarea CSI 1.1
            • Tarea CSI 1.2
          • Actividad CSI 2: Generación del Código de los Componentes y Procedimientos
            • Tarea CSI 2.1
            • Tarea CSI 2.2
          • Actividad CSI 3: Ejecución de las Pruebas Unitarias
            • Tarea CSI 3.1
            • Tarea CSI 3.2
          • Actividad CSI 4: Ejecución de las Pruebas de Integración
            • Tarea CSI 4.1
            • Tarea CSI 4.2
            • Tarea CSI 4.3
          • Actividad CSI 5: Ejecución de las Pruebas del Sistema
            • Tarea CSI 5.1
            • Tarea CSI 5.2
            • Tarea CSI 5.3
          • Actividad CSI 6: Elaboración de los Manuales de Usuario
            • Tarea CSI 6.1
          • Actividad CSI 7: Definición de la Formación de Usuarios Finales
            • Tarea CSI 7.1
            • Tarea CSI 7.2
          • Actividad CSI 8: Construcción de los Componentes y Procedimientos de Migración y Carga Inicial de Datos
            • Tarea CSI 8.1
            • Tarea CSI 8.2
            • Tarea CSI 8.3
          • Actividad CSI 9: Aprobación del Sistema de Información
            • Tarea CSI 9.1
        • Implantación y Aceptación del Sistema (IAS)
          • Actividad IAS 1: Establecimiento del Plan de Implantación
            • Tarea IAS 1.1
            • Tarea IAS 1.2
          • Actividad IAS 2: Formación Necesaria para la Implantación
            • Tarea IAS 2.1
            • Tarea IAS 2.2
            • Tarea IAS 2.3
            • Tarea IAS 2.4
          • Actividad IAS 3: Incorporación del Sistema al Entorno de Operación
            • Tarea IAS 3.1
            • Tarea IAS 3.2
          • Actividad IAS 4: Carga de Datos al Entorno de Operación
            • Tarea IAS 4.1
          • Actividad IAS 5: Pruebas de Implantación del Sistema
            • Tarea IAS 5.1
            • Tarea IAS 5.2
            • Tarea IAS 5.3
          • Actividad IAS 6: Pruebas de Aceptación del Sistema
            • Tarea IAS 6.1
            • Tarea IAS 6.2
            • Tarea IAS 6.3
          • Actividad IAS 7: Preparación del Mantenimiento del Sistema
            • Tarea IAS 7.1
            • Tarea IAS 7.2
          • Actividad IAS 8: Establecimiento del Acuerdo de Nivel de Servicio
            • Tarea IAS 8.1
            • Tarea IAS 8.2
            • Tarea IAS 8.3
          • Actividad IAS 9: Presentación y Aprobación del Sistema
            • Tarea IAS 9.1
            • Tarea IAS 9.2
          • Actividad IAS 10: Paso a Producción
            • Tarea IAS 10.1
            • Tarea IAS 10.2
        • Mantenimiento de Sistemas de Información (MSI)
          • Actividad MSI 1: Registro de la Petición
            • Tarea MSI 1.1
            • Tarea MSI 1.2
          • Actividad MSI 2: Análisis de la Petición
            • Tarea MSI 2.1
            • Tarea MSI 2.2
          • Actividad MSI 3: Preparación de la Implementación de la Modificación
            • Tarea MSI 3.1
            • Tarea MSI 3.2
            • Tarea MSI 3.3
          • Actividad MSI 4: Seguimiento y Evaluación de los Cambios hasta la Aceptación
            • Tarea MSI 4.1
            • Tarea MSI 4.2
            • Tarea MSI 4.3
      • INTERFACES DE MÉTRICA v3
        • GESTIÓN DE PROYECTOS
          • ACTIVIDADES DE INICIO DEL PROYECTO
            • Actividad GPI 1: Estimación de Esfuerzo
              • Tarea GPI 1.1
              • Tarea GPI 1.2
            • Actividad GPI 2: Planificación
              • Tarea GPI 2.1
              • Tarea GPI 2.2
              • Tarea GPI 2.3
              • Tarea GPI 2.4
              • Tarea GPI 2.5
          • ACTIVIDADES DE SEGUIMIENTO Y CONTROL
            • Actividad GPS 1: Asignación Detallada de Tareas
              • Tarea GPS 1.1
            • Actividad GPS 2: Comunicación al Equipo del Proyecto
              • Tarea GPS 2.1
            • Actividad GPS 3: Seguimiento de Tareas
              • Tarea GPS 3.1
            • Gestión de Incidencias
              • Actividad GPS 4: Análisis y Registro de la Incidencia
                • Tarea GPS 4.1
                • Tarea GPS 4.2
                • Tarea GPS 4.3
            • Gestión de Cambios en los Requisitos
              • Actividad GPS 5: Petición de Cambio de Requisitos
                • Tarea GPS 5.1
              • Actividad GPS 6: Análisis de la Petición de Cambio de Requisitos
                • Tarea GPS 6.1
                • Tarea GPS 6.2
                • Tarea GPS 6.3
              • Actividad GPS 7: Aprobación de la Solución
                • Tarea GPS 7.1
              • Actividad GPS 8: Estimación del Esfuerzo y Planificación de la Solución
                • Tarea GPS 8.1
                • Tarea GPS 8.2
              • Actividad GPS 9: Registro del Cambio de Requisitos
                • Tarea GPS 9.1
            • Actividad GPS 10: Finalización de la Tarea
              • Tarea GPS 10.1
            • Actividad GPS 11: Actualización de la Planificación
              • Tarea GPS 11.1
              • Tarea GPS 11.2
              • Tarea GPS 11.3
            • Actividad GPS 12: Reuniones de Seguimiento
              • Tarea GPS 12.1
            • Actividad GPS 13: Aceptación
              • Tarea GPS 13.1
          • ACTIVIDADES DE FINALIZACIÓN
            • Actividad GPF 1: Cierre del Proyecto
              • Tarea GPF 1.1
              • Tarea GPF 1.2
        • SEGURIDAD
          • PLANIFICACIÓN DE SISTEMAS DE INFORMACIÓN
            • Actividad PSI-SEG 1: Planificación de la Seguridad Requerida en el Proceso Planificación de Sistemas de Información
              • Tarea PSI-SEG 1.1
              • Tarea PSI-SEG 1.2
            • Actividad PSI-SEG 2: Evaluación del Riesgo para la Arquitectura Tecnológica
              • Tarea PSI-SEG 2.1
              • Tarea PSI-SEG 2.2
            • Actividad PSI-SEG 3: Determinación de la Seguridad en el Plan de Acción
              • Tarea PSI-SEG 3.1
            • Actividad PSI-SEG 4: Catalogación de los Productos Generados Durante el Proceso de Planificación de Sistemas de Información
              • Tarea PSI-SEG 4.1
          • ESTUDIO DE VIABILIDAD DEL SISTEMA
            • Actividad EVS-SEG 1: Estudio de la Seguridad Requerida en el Proceso Estudio de Viabilidad del Sistema
              • Tarea EVS-SEG 1.1
            • Actividad EVS-SEG 2: Selección del Equipo de Seguridad
              • Tarea EVS-SEG 2.1
            • Actividad EVS-SEG 3: Recomendaciones Adicionales de Seguridad para el Sistema de Información
              • Tarea EVS-SEG 3.1
            • Actividad EVS-SEG 4: Evaluación de la Seguridad de las Alternativas de Solución
              • Tarea EVS-SEG 4.1
            • Actividad EVS-SEG 5: Evaluación Detallada de la Seguridad de la Solución Propuesta
              • Tarea EVS-SEG 5.1
            • Actividad EVS-SEG 6: Catalogación de los Productos Generados Durante el Proceso de Estudio de Viabilidad del Sistema
              • Tarea EVS-SEG 6.1
          • ANÁLISIS DEL SISTEMA DE INFORMACIÓN
            • Actividad ASI-SEG 1: Estudio de la Seguridad Requerida en el Proceso de Análisis del Sistema de Información
              • Tarea ASI-SEG 1.1
            • Actividad ASI-SEG 2: Descripción de las Funciones y Mecanismos de Seguridad
              • Tarea ASI-SEG 2.1
            • Actividad ASI-SEG 3: Definición de los Criterios de Aceptación de la Seguridad
              • Tarea ASI-SEG 3.1
            • Actividad ASI-SEG 4: Catalogación de los Productos Generados Durante el Proceso de Análisis del Sistema de Información
              • Tarea ASI-SEG 4.1
          • DISEÑO DEL SISTEMA DE INFORMACIÓN
            • Actividad DSI-SEG 1: Estudio de la Seguridad Requerida en el Proceso de Diseño del Sistema de Información
              • Tarea DSI-SEG 1.1
            • Actividad DSI-SEG 2: Especificación de Requisitos de Seguridad del Entorno Tecnológico
              • Tarea DSI-SEG 2.1
            • Actividad DSI-SEG 3: Requisitos de Seguridad del Entorno de Construcción
              • Tarea DSI-SEG 3.1
            • Actividad DSI-SEG 4: Diseño de Pruebas de Seguridad
              • Tarea DSI-SEG 4.1
            • Actividad DSI-SEG 5: Catalogación de los Productos Generados Durante el Proceso de Diseño del Sistema de Información
              • Tarea DSI-SEG 5.1
          • CONSTRUCCIÓN DEL SISTEMA DE INFORMACIÓN
            • Actividad CSI-SEG 1: Estudio de la Seguridad Requerida en el Proceso de Construcción del Sistema de Información
              • Tarea CSI-SEG 1.1
            • Actividad CSI-SEG 2: Evaluación de los Resultados de Pruebas de Seguridad
              • Tarea CSI-SEG 2.1
            • Actividad CSI-SEG 3: Elaboración del Plan de Formación de Seguridad
              • Tarea CSI-SEG 3.1
            • Actividad CSI-SEG 4: Catalogación de los Productos Generados Durante el Proceso de Construcción del Sistema de Información
              • Tarea CSI-SEG 4.1
          • IMPLANTACIÓN Y ACEPTACIÓN DEL SISTEMA
            • Actividad IAS-SEG 1: Estudio de la Seguridad Requerida en el Proceso de Implantación y Aceptación del Sistema
              • Tarea IAS-SEG 1.1
            • Actividad IAS-SEG 2: Revisión de Medidas de Seguridad del Entorno de Operación
              • Tarea IAS-SEG 2.1
            • Actividad IAS-SEG 3: Evaluación de Resultados de Pruebas de Seguridad de Implantación del Sistema
              • Tarea IAS-SEG 3.1
            • Actividad IAS-SEG 4: Catalogación de los Productos Generados Durante el Proceso de Implantación y Aceptación del Sistema
              • Tarea IAS-SEG 4.1
            • Actividad IAS-SEG 5: Revisión de Medidas de Seguridad en el Entorno de Producción
              • Tarea IAS-SEG 5.1
          • MANTENIMIENTO DE SISTEMAS DE INFORMACIÓN
            • Actividad MSI-SEG 1: Estudio de la Seguridad Requerida en el Proceso Mantenimiento de Sistemas de Información
              • Tarea MSI-SEG 1.1
            • Actividad MSI-SEG 2: Especificación e Identificación de las Funciones y Mecanismos de Seguridad
              • Tarea MSI-SEG 2.1
              • Tarea MSI-SEG 2.2
            • Actividad MSI-SEG 3: Catalogación de los Productos Generados Durante el Proceso de Mantenimiento de Sistemas de Información
              • Tarea MSI-SEG 3.1
        • GESTIÓN DE LA CONFIGURACIÓN
          • ESTUDIO DE VIABILIDAD DEL SISTEMA
            • Actividad EVS-GC 1: Definición de los Requisitos de Gestión de Configuración
              • Tarea EVS-GC 1.1
            • Actividad EVS-GC 2: Establecimiento del Plan de Gestión de la Configuración
              • Tarea EVS-GC 2.1
              • Tarea EVS-GC 2.2
          • ANÁLISIS, DISEÑO, CONSTRUCCIÓN E IMPLANTACIÓN Y ACEPTACIÓN DEL SISTEMA DE INFORMACIÓN
            • Actividad GC 1: Identificación y Registro de Productos
              • Tarea GC 1.1
            • Actividad GC 2: Identificación y Registro del Producto Global
              • Tarea GC 2.1
          • MANTENIMIENTO DEL SISTEMA DE INFORMACIÓN
            • Actividad MSI-GC 1: Registro del Cambio en el Sistema de Gestión de la Configuración
              • Tarea MSI-GC 1.1
              • Tarea MSI-GC 1.2
              • Tarea MSI-GC 1.3
        • ASEGURAMIENTO DE LA CALIDAD
          • ESTUDIO DE VIABILIDAD DEL SISTEMA
            • Actividad EVS-CAL 1: Identificación de las Propiedades de Calidad para el Sistema
              • Tarea EVS-CAL 1.1
              • Tarea EVS-CAL 1.2
              • Tarea EVS-CAL 1.3
            • Actividad EVS-CAL 2: Establecimiento del Plan de Aseguramiento de Calidad
              • Tarea EVS-CAL 2.1
              • Tarea EVS-CAL 2.2
              • Tarea EVS-CAL 2.3
            • Actividad EVS-CAL 3: Adecuación del Plan de Aseguramiento de Calidad a la Solución
              • Tarea EVS-CAL 3.1
              • Tarea EVS-CAL 3.2
          • ANÁLISIS DEL SISTEMA DE INFORMACIÓN
            • Actividad ASI-CAL 1: Especificación Inicial del Plan de Aseguramiento de Calidad
              • Tarea ASI-CAL 1.1
            • Actividad ASI-CAL 2: Especificación Detallada del Plan de Aseguramiento de Calidad
              • Tarea ASI-CAL 2.1
            • Actividad ASI-CAL 3: Revisión del Análisis de Consistencia
              • Tarea ASI-CAL 3.1
              • Tarea ASI-CAL 3.2
            • Actividad ASI-CAL 4: Revisión del Plan de Pruebas
              • Tarea ASI-CAL 4.1
            • Actividad ASI-CAL 5: Registro de la Aprobación del Análisis del Sistema
              • Tarea ASI-CAL 5.1
          • DISEÑO DEL SISTEMA DE INFORMACIÓN
            • Actividad DSI-CAL 1: Revisión de la Verificación de la Arquitectura del Sistema
              • Tarea DSI-CAL 1.1
              • Tarea DSI-CAL 1.2
            • Actividad DSI-CAL 2: Revisión de la Especificación Técnica del Plan de Pruebas
              • Tarea DSI-CAL 2.1
              • Tarea DSI-CAL 2.2
            • Actividad DSI-CAL 3: Revisión de los Requisitos de Implantación
              • Tarea DSI-CAL 3.1
              • Tarea DSI-CAL 3.2
            • Actividad DSI-CAL 4: Registro de la Aprobación del Diseño del Sistema de Información
              • Tarea DSI-CAL 4.1
          • CONSTRUCCIÓN DEL SISTEMA DE INFORMACIÓN
            • Actividad CSI-CAL 1: Revisión del Código de Componentes y Procedimientos
              • Tarea CSI-CAL 1.1
            • Actividad CSI-CAL 2: Revisión de las Pruebas Unitarias, de Integración y del Sistema
              • Tarea CSI-CAL 2.1
              • Tarea CSI-CAL 2.2
              • Tarea CSI-CAL 2.3
            • Actividad CSI-CAL 3: Revisión de los Manuales de Usuario
              • Tarea CSI-CAL 3.1
            • Actividad CSI-CAL 4: Revisión de la Formación a Usuarios Finales
              • Tarea CSI-CAL 4.1
            • Actividad CSI-CAL 5: Registro de la Aprobación del Sistema de Información
              • Tarea CSI-CAL 5.1
          • IMPLANTACIÓN Y ACEPTACIÓN DEL SISTEMA
            • Actividad IAS-CAL 1: Revisión del Plan de Implantación del Sistema
              • Tarea IAS-CAL 1.1
            • Actividad IAS-CAL 2: Revisión de las Pruebas de Implantación del Sistema
              • Tarea IAS-CAL 2.1
              • Tarea IAS-CAL 2.2
            • Actividad IAS-CAL 3: Revisión de las Pruebas de Aceptación del Sistema
              • Tarea IAS-CAL 3.1
              • Tarea IAS-CAL 3.2
            • Actividad IAS-CAL 4: Revisión del Plan de Mantenimiento del Sistema
              • Tarea IAS-CAL 4.1
            • Actividad IAS-CAL 5: Registro de la Aprobación de la Implantación del Sistema
              • Tarea IAS-CAL 5.1
          • MANTENIMIENTO DEL SISTEMA DE INFORMACIÓN
            • Actividad MSI-CAL 1: Revisión del Mantenimiento del Sistema de Información
              • Tarea MSI-CAL 1.1
            • Actividad MSI-CAL 2: Revisión del Plan de Pruebas de Regresión
              • Tarea MSI-CAL 2.1
            • Actividad MSI-CAL 3: Revisión de la Realización de las Pruebas de Regresión
              • Tarea MSI-CAL 3.1
      • TÉCNICAS
        • TÉCNICAS DE DESARROLLO
        • Análisis Coste/Beneficio
        • Casos de Uso
        • Diagrama de Clases
        • Diagrama de Componentes
        • Diagrama de Descomposición
        • Diagrama de Despliegue
        • Diagrama de Estructura
        • Diagrama de Flujo de Datos (DFD)
          • Consistencia de los diagramas de flujo de datos
          • Ejemplo de construcción
        • Diagrama de Interacción
          • Diagrama de secuencia
          • Diagrama de colaboración
        • Diagrama de Paquetes
        • Diagrama de Transición de Estados
        • Modelado de Procesos de la Organización
          • SADT (Structured Analysis and Design Technique)
        • Modelo Entidad/Relación Extendido
        • Normalización
        • Optimización
        • Reglas de Obtención del Modelo Físico a partir del Lógico
        • Reglas de Transformación
        • Técnicas Matriciales
        • TÉCNICAS DE GESTIÓN DE PROYECTOS
        • Técnicas de Estimación
          • Método Albrecht para el Análisis de los Puntos Función
          • Método MARK II para el Análisis de los Puntos Función
        • Staffing Size (Orientación a Objetos)
        • Planificación
          • Program Evaluation & Review Technique – PERT
          • Diagrama de Gantt
          • Estructura de Descomposición de Trabajo (WBS – Work Breakdown Structure)
          • Diagrama de Extrapolación
        • PRÁCTICAS
        • Análisis de Impacto
        • Catalogación
        • Cálculo de Accesos
        • Caminos de Acceso
        • Diagrama de Representación
        • Factores Críticos de Éxito
        • Impacto en la Organización
        • Presentaciones
        • Prototipado
        • Pruebas
          • Pruebas Unitarias
          • Pruebas de Integración
          • Pruebas del Sistema
          • Pruebas de Implantación
          • Pruebas de Aceptación
          • Pruebas de Regresión
        • Revisión Formal
        • Revisión Técnica
        • Sesiones de Trabajo
          • Entrevistas
          • Reuniones
          • JAD (Joint Application Design)
          • JRP (Joint Requeriments Planning)
        • SOPORTE POR HERRAMIENTAS
        • BIBLIOGRAFÍA
      • PARTICIPANTES
        • Perfil Directivo
        • Perfil Jefe de Proyecto
        • Perfil Consultor
        • Perfil Analista
        • Perfil Programador
  • Legislación TIC
    • Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales
      • TÍTULO I. Disposiciones generales
      • TÍTULO II. Principios de protección de datos
      • TÍTULO III. Derechos de las personas
        • CAPÍTULO I. Transparencia e información
        • CAPÍTULO II. Ejercicio de los derechos
      • TÍTULO IV. Disposiciones aplicables a tratamientos concretos
      • TÍTULO V. Responsable y encargado del tratamiento
        • CAPÍTULO I. Disposiciones generales. Medidas de responsabilidad activa
        • CAPÍTULO II. Encargado del tratamiento
        • CAPÍTULO III. Delegado de protección de datos
        • CAPÍTULO IV. Códigos de conducta y certificación
      • TÍTULO VI. Transferencias internacionales de datos
      • TÍTULO VII. Autoridades de protección de datos
        • CAPÍTULO I. La Agencia Española de Protección de Datos
        • CAPÍTULO II. Autoridades autonómicas de protección de datos
      • TÍTULO VIII. Procedimientos en caso de posible vulneración de la normativa de protección de datos
      • TÍTULO IX. Régimen sancionador
      • TÍTULO X. Garantía de los derechos digitales
      • DISPOSICIONES
        • Disposiciones adicionales
        • Disposiciones transitorias
        • Disposición derogatoria única
        • Disposiciones finales
    • Real Decreto 3/2010, de 8 de enero. Esquema Nacional de Seguridad
      • CAPÍTULO I. Disposiciones generales
      • CAPÍTULO II. Principios básicos
      • CAPÍTULO III. Requisitos mínimos
      • CAPÍTULO IV. Comunicaciones electrónicas
      • CAPÍTULO V. Auditoría de la seguridad
      • CAPÍTULO VI. Estado de seguridad de los sistemas
      • CAPÍTULO VII. Respuesta a incidentes de seguridad
      • CAPÍTULO VIII. Normas de conformidad
      • CAPÍTULO IX. Actualización
      • CAPÍTULO X. Categorización de los sistemas de información
      • DISPOSICIONES
      • ANEXOS
        • ANEXO I. Categoría de los sistemas
        • ANEXO II. Medidas de seguridad
          • 1. Disposiciones generales
          • 2. Selección de medidas de seguridad
          • 3. Marco organizativo [org]
          • 4. Marco operacional [op]
          • 5. Medidas de protección [mp]
          • 6. Desarrollo y complemento de las medidas de seguridad
          • 7. Interpretación
        • ANEXO III. Auditoría de la seguridad
        • ANEXO IV. Glosario
        • ANEXO V. Modelo de cláusula administrativa particular
    • Real Decreto 4/2010, de 8 de enero. Esquema Nacional de Interoperabilidad
      • CAPÍTULO I. Disposiciones generales
      • CAPÍTULO II. Principios básicos
      • CAPÍTULO III. Interoperabilidad organizativa
      • CAPÍTULO IV. Interoperabilidad semántica
      • CAPÍTULO V. Interoperabilidad técnica
      • CAPÍTULO VI. Infraestructuras y servicios comunes
      • CAPÍTULO VII. Comunicaciones de las Administraciones públicas
      • CAPÍTULO VIII. Reutilización y transferencia de tecnología
      • CAPÍTULO IX. Firma electrónica y certificados
      • CAPÍTULO X. Recuperación y conservación del documento electrónico
      • CAPÍTULO XI. Normas de conformidad
      • CAPÍTULO XII. Actualización
      • DISPOSICIONES
      • ANEXO. Glosario de términos
    • Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico
      • TÍTULO I. Disposiciones generales
      • TÍTULO II. Prestación de servicios de la sociedad de la información
        • CAPÍTULO I. Principio de libre prestación de servicios
        • CAPÍTULO II. Obligaciones y régimen de responsabilidad de los prestadores de servicios de la sociedad de la información
        • CAPÍTULO III. Códigos de conducta
      • TÍTULO III. Comunicaciones comerciales por vía electrónica
      • TÍTULO IV. Contratación por vía electrónica
      • TÍTULO V. Solución judicial y extrajudicial de conflictos
      • TÍTULO VI. Información y control
      • TÍTULO VII. Infracciones y sanciones
      • DISPOSICIONES
        • Disposiciones adicionales
        • Disposición transitoria única
        • Disposiciones finales
      • ANEXO. Definiciones
    • Reglamento (UE) 2016/679, de 27 de abril, Reglamento General de Protección de Datos
      • CAPÍTULO I. Disposiciones generales
      • CAPÍTULO II. Principios
      • CAPÍTULO III. Derechos del interesado
        • Sección 1. Transparencia y modalidades
        • Sección 2. Información y acceso a los datos personales
        • Sección 3. Rectificación y supresión
        • Sección 4. Derecho de oposición y decisiones individuales automatizadas
        • Sección 5. Limitaciones
      • CAPÍTULO IV. Responsable del tratamiento y encargado del tratamiento
        • Sección 1. Obligaciones generales
        • Sección 2. Seguridad de los datos personales
        • Sección 3. Evaluación de impacto relativa a la protección de datos y consulta previa
        • Sección 4. Delegado de protección de datos
        • Sección 5. Códigos de conducta y certificación
      • CAPÍTULO V. Transferencias de datos personales a terceros países u organizaciones internacionales
      • CAPÍTULO VI. Autoridades de control independientes
        • Sección 1. Independencia
        • Sección 2. Competencia, funciones y poderes
      • CAPÍTULO VII. Cooperación y coherencia
        • Sección 1. Cooperación y coherencia
        • Sección 2. Coherencia
        • Sección 3. Comité europeo de protección de datos
      • CAPÍTULO VIII. Recursos, responsabilidad y sanciones
      • CAPÍTULO IX. Disposiciones relativas a situaciones específicas de tratamiento
      • CAPÍTULO X. Actos delegados y actos de ejecución
      • CAPÍTULO XI. Disposiciones finales
  • GLOSARIO

TIC-tac-DOC recientes

  • Instalar Rust

    del 04 de julio de 2025

  • Manuel Cillero

    del 24 de junio de 2025

  • Contenidos

    del 31 de mayo de 2025

  • Original image by Artsiom Horsky from Pixabay

    Álbum de fotos

    del 30 de mayo de 2025

  • Todas las entradas

    del 30 de mayo de 2025

  • Mis intereses

    del 30 de mayo de 2025

Aviso legal  |  Condiciones de uso  |  Política de privacidad  |  Uso de cookies
2009-2026 © manuel.cillero.es
  • Link to Rss this site
  • Link to Bluesky
  • Link to Mastodon
  • Link to LinkedIn
  • Link to SoloGit
  • Link to Mail
Desplazarse hacia arriba Desplazarse hacia arriba Desplazarse hacia arriba

manuel.cillero.es requiere el uso de cookies para ofrecer la mejor experiencia de acceso a sus contenidos. Puedes aceptar su uso o abandonar la página si lo deseas. Más información

ACEPTO SU USO

Cookie and Privacy Settings



How we use cookies

We may request cookies to be set on your device. We use cookies to let us know when you visit our websites, how you interact with us, to enrich your user experience, and to customize your relationship with our website.

Click on the different category headings to find out more. You can also change some of your preferences. Note that blocking some types of cookies may impact your experience on our websites and the services we are able to offer.

Essential Website Cookies

These cookies are strictly necessary to provide you with services available through our website and to use some of its features.

Because these cookies are strictly necessary to deliver the website, refusing them will have impact how our site functions. You always can block or delete cookies by changing your browser settings and force blocking all cookies on this website. But this will always prompt you to accept/refuse cookies when revisiting our site.

We fully respect if you want to refuse cookies but to avoid asking you again and again kindly allow us to store a cookie for that. You are free to opt out any time or opt in for other cookies to get a better experience. If you refuse cookies we will remove all set cookies in our domain.

We provide you with a list of stored cookies on your computer in our domain so you can check what we stored. Due to security reasons we are not able to show or modify cookies from other domains. You can check these in your browser security settings.

Other external services

We also use different external services like Google Webfonts, Google Maps, and external Video providers. Since these providers may collect personal data like your IP address we allow you to block them here. Please be aware that this might heavily reduce the functionality and appearance of our site. Changes will take effect once you reload the page.

Google Webfont Settings:

Google Map Settings:

Google reCaptcha Settings:

Vimeo and Youtube video embeds:

Privacy Policy

You can read about our cookies and privacy settings in detail on our Privacy Policy Page.

Política de privacidad
Accept settingsHide notification only