• Link to Rss this site
  • Link to Bluesky
  • Link to Mastodon
  • Link to LinkedIn
  • Link to SoloGit
  • Link to Mail
manuel.cillero.es
  • Inicio
  • Contenidos
    • Entradas del blog
    • Notas rápidas
    • Snippets
    • Álbum de fotos
    • Todas las entradas
    • La nube de etiquetas
    • Libro de citas
  • TIC-tac-DOC
    • Apuntes de trabajo
    • Metodologías y guías
    • Legislación TIC
    • GLOSARIO
  • Contacto
  • Menú Menú

4. Marco operacional [op]

Usted está aquí: Inicio1 / TIC-tac-DOC2 / Legislación TIC3 / Real Decreto 3/2010, de 8 de enero. Esquema Nacional de Seguridad4 / ANEXOS5 / ANEXO II. Medidas de seguridad6 / 4. Marco operacional [op]

Versión comentada del Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica. No dudes en añadir tus comentarios.

El marco operacional está constituido por las medidas a tomar para proteger la operación del sistema como conjunto integral de componentes para un fin.

4.1 Planificación [op.pl].

4.1.1 Análisis de riesgos [op.pl.1].

dimensiones Todas
categoría básica media alta
aplica + ++

Categoría BÁSICA

Bastará un análisis informal, realizado en lenguaje natural. Es decir, una exposición textual que describa los siguientes aspectos:

  1. Identifique los activos más valiosos del sistema.
  2. Identifique las amenazas más probables.
  3. Identifique las salvaguardas que protegen de dichas amenazas.
  4. Identifique los principales riesgos residuales.

Categoría MEDIA

Se deberá realizar un análisis semi-formal, usando un lenguaje específico, con un catálogo básico de amenazas y una semántica definida. Es decir, una presentación con tablas que describa los siguientes aspectos:

  1. Identifique y valore cualitativamente los activos más valiosos del sistema.
  2. Identifique y cuantifique las amenazas más probables.
  3. Identifique y valore las salvaguardas que protegen de dichas amenazas.
  4. Identifique y valore el riesgo residual.

Categoría ALTA

Se deberá realizar un análisis formal, usando un lenguaje específico, con un fundamento matemático reconocido internacionalmente. El análisis deberá cubrir los siguientes aspectos:

  1. Identifique y valore cualitativamente los activos más valiosos del sistema.
  2. Identifique y cuantifique las amenazas posibles.
  3. Identifique las vulnerabilidades habilitantes de dichas amenazas.
  4. Identifique y valore las salvaguardas adecuadas.
  5. Identifique y valore el riesgo residual.

4.1.2 Arquitectura de seguridad [op.pl.2].

dimensiones Todas
categoría básica media alta
aplica + +

La seguridad del sistema será objeto de un planteamiento integral detallando, al menos, los siguientes aspectos:

Categoría BÁSICA

  1. Documentación de las instalaciones:
    1. Áreas.
    2. Puntos de acceso.
  2. Documentación del sistema:
    1. Equipos.
    2. Redes internas y conexiones al exterior.
    3. Puntos de acceso al sistema (puestos de trabajo y consolas de administración).
  3. Esquema de líneas de defensa:
    1. Puntos de interconexión a otros sistemas o a otras redes, en especial si se trata de Internet o redes públicas en general.
    2. Cortafuegos, DMZ, etc.
    3. Utilización de tecnologías diferentes para prevenir vulnerabilidades que pudieran perforar simultáneamente varias líneas de defensa.
  4. Sistema de identificación y autenticación de usuarios:
    1. Uso de claves concertadas, contraseñas, tarjetas de identificación, biometría, u otras de naturaleza análoga.
    2. Uso de ficheros o directorios para autenticar al usuario y determinar sus derechos de acceso.

Categoría MEDIA

  1. Sistema de gestión, relativo a la planificación, organización y control de los recursos relativos a la seguridad de la información.

Categoría ALTA

  1. Sistema de gestión de seguridad de la información con actualización y aprobación periódica.
  2. Controles técnicos internos:
    1. Validación de datos de entrada, salida y datos intermedios.

4.1.3 Adquisición de nuevos componentes [op.pl.3].

dimensiones Todas
categoría básica media alta
aplica = =

Se establecerá un proceso formal para planificar la adquisición de nuevos componentes del sistema, proceso que:

  1. Atenderá a las conclusiones del análisis de riesgos: [op.pl.1].
  2. Será acorde a la arquitectura de seguridad escogida: [op.pl.2].
  3. Contemplará las necesidades técnicas, de formación y de financiación de forma conjunta.

4.1.4 Dimensionamiento / gestión de capacidades [op.pl.4].

dimensiones D
categoría básica media alta
no aplica aplica =

Nivel MEDIO

Con carácter previo a la puesta en explotación, se realizará un estudio previo que cubrirá los siguientes aspectos:

  1. Necesidades de procesamiento.
  2. Necesidades de almacenamiento de información: durante su procesamiento y durante el periodo que deba retenerse.
  3. Necesidades de comunicación.
  4. Necesidades de personal: cantidad y cualificación profesional.
  5. Necesidades de instalaciones y medios auxiliares.

4.1.5 Componentes certificados [op.pl.5].

dimensiones Todas
categoría básica media alta
no aplica no aplica aplica

Categoría ALTA

Se utilizarán sistemas, productos o equipos cuyas funcionalidades de seguridad y su nivel hayan sido evaluados conforme a normas europeas o internacionales y cuyos certificados estén reconocidos por el Esquema Nacional de Evaluación y Certificación de la Seguridad de las Tecnologías de la Información.

Tendrán la consideración de normas europeas o internacionales, ISO/IEC 15408 u otras de naturaleza y calidad análogas.

Una instrucción técnica de seguridad detallará los criterios exigibles.

4.2 Control de acceso. [op.acc].

El control de acceso cubre el conjunto de actividades preparatorias y ejecutivas para que una determinada entidad, usuario o proceso, pueda, o no, acceder a un recurso del sistema para realizar una determinada acción.

El control de acceso que se implante en un sistema real será un punto de equilibrio entre la comodidad de uso y la protección de la información. En sistemas de nivel Bajo, se primará la comodidad, mientras que en sistemas de nivel Alto se primará la protección.

En todo control de acceso se requerirá lo siguiente:

  1. Que todo acceso esté prohibido, salvo concesión expresa.
  2. Que la entidad quede identificada singularmente [op.acc.1].
  3. Que la utilización de los recursos esté protegida [op.acc.2].
  4. Que se definan para cada entidad los siguientes parámetros: a qué se necesita acceder, con qué derechos y bajo qué autorización [op.acc.4].
  5. Serán diferentes las personas que autorizan, usan y controlan el uso [op.acc.3].
  6. Que la identidad de la entidad quede suficientemente autenticada [mp.acc.5].
  7. Que se controle tanto el acceso local ([op.acc.6]) como el acceso remoto ([op.acc.7]).

Con el cumplimiento de todas las medidas indicadas se garantizará que nadie accederá a recursos sin autorización. Además, quedará registrado el uso del sistema ([op.exp.8]) para poder detectar y reaccionar a cualquier fallo accidental o deliberado.

Cuando se interconecten sistemas en los que la identificación, autenticación y autorización tengan lugar en diferentes dominios de seguridad, bajo distintas responsabilidades, en los casos en que sea necesario, las medidas de seguridad locales se acompañarán de los correspondientes acuerdos de colaboración que delimiten mecanismos y procedimientos para la atribución y ejercicio efectivos de las responsabilidades de cada sistema ([op.ext]).

4.2.1 Identificación [op.acc.1].

dimensiones A T
categoría básica media alta
aplica = =

La identificación de los usuarios del sistema se realizará de acuerdo con lo que se indica a continuación:

  1. Se podrán utilizar como identificador único los sistemas de identificación previstos en la normativa de aplicación.
  2. Cuando el usuario tenga diferentes roles frente al sistema (por ejemplo, como ciudadano, como trabajador interno del organismo y como administrador de los sistemas) recibirá identificadores singulares para cada uno de los casos de forma que siempre queden delimitados privilegios y registros de actividad.
  3. Cada entidad (usuario o proceso) que accede al sistema, contará con un identificador singular de tal forma que:
    1. Se puede saber quién recibe y qué derechos de acceso recibe.
    2. Se puede saber quién ha hecho algo y qué ha hecho.
  4. Las cuentas de usuario se gestionarán de la siguiente forma:
    1. Cada cuenta estará asociada a un identificador único.
    2. Las cuentas deben ser inhabilitadas en los siguientes casos: cuando el usuario deja la organización; cuando el usuario cesa en la función para la cual se requería la cuenta de usuario; o, cuando la persona que la autorizó, da orden en sentido contrario.
    3. Las cuentas se retendrán durante el periodo necesario para atender a las necesidades de trazabilidad de los registros de actividad asociados a las mismas. A este periodo se le denominará periodo de retención.
  5. En los supuestos contemplados en el Capítulo IV relativo a «Comunicaciones Electrónicas», las partes intervinientes se identificarán de acuerdo a los mecanismos previstos en la legislación europea y nacional en la materia, con la siguiente correspondencia entre los niveles de la dimensión de autenticidad de los sistemas de información a los que se tiene acceso y los niveles de seguridad (bajo, sustancial, alto) de los sistemas de identificación electrónica previstos en el Reglamento n.º 910/2014, del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior y por el que se deroga la Directiva 1999/93/CE:
    • Si se requiere un nivel BAJO en la dimensión de autenticidad (anexo I): Nivel de seguridad bajo, sustancial o alto (artículo 8 del Reglamento n.º 910/2014)
    • Si se requiere un nivel MEDIO en la dimensión de autenticidad (anexo I): Nivel de seguridad sustancial o alto (artículo 8 del Reglamento n.º 910/2014)
    • Si se requiere un nivel ALTO en la dimensión de autenticidad (anexo I): Nivel de seguridad alto (artículo 8 del Reglamento n.º 910/2014).

4.2.2 Requisitos de acceso [op.acc.2].

dimensiones I C A T
categoría básica media alta
aplica = =

Los requisitos de acceso se atenderán a lo que a continuación se indica:

  1. Los recursos del sistema se protegerán con algún mecanismo que impida su utilización, salvo a las entidades que disfruten de derechos de acceso suficientes.
  2. Los derechos de acceso de cada recurso, se establecerán según las decisiones de la persona responsable del recurso, ateniéndose a la política y normativa de seguridad del sistema.
  3. Particularmente se controlará el acceso a los componentes del sistema y a sus ficheros o registros de configuración.

4.2.3 Segregación de funciones y tareas [op.acc.3].

dimensiones I C A T
categoría básica media alta
no aplica aplica =

Nivel MEDIO

El sistema de control de acceso se organizará de forma que se exija la concurrencia de dos o más personas para realizar tareas críticas, anulando la posibilidad de que un solo individuo autorizado, pueda abusar de sus derechos para cometer alguna acción ilícita.

En concreto, se separarán al menos las siguientes funciones:

  1. Desarrollo de operación.
  2. Configuración y mantenimiento del sistema de operación.
  3. Auditoría o supervisión de cualquier otra función.

4.2.4 Proceso de gestión de derechos de acceso [op.acc.4].

dimensiones I C A T
categoría básica media alta
aplica = =

Los derechos de acceso de cada usuario, se limitarán atendiendo a los siguientes principios:

  1. Mínimo privilegio. Los privilegios de cada usuario se reducirán al mínimo estrictamente necesario para cumplir sus obligaciones. De esta forma se acotan los daños que pudiera causar una entidad, de forma accidental o intencionada.
  2. Necesidad de conocer. Los privilegios se limitarán de forma que los usuarios sólo accederán al conocimiento de aquella información requerida para cumplir sus obligaciones.
  3. Capacidad de autorizar. Sólo y exclusivamente el personal con competencia para ello, podrá conceder, alterar o anular la autorización de acceso a los recursos, conforme a los criterios establecidos por su responsable.

4.2.5 Mecanismo de autenticación [op.acc.5].

dimensiones I C A T
categoría básica media alta
aplica + ++

Los mecanismos de autenticación frente al sistema se adecuarán al nivel del sistema atendiendo a las consideraciones que siguen, pudiendo usarse los siguientes factores de autenticación:

  • «algo que se sabe»: contraseñas o claves concertadas.
  • «algo que se tiene»: componentes lógicos (tales como certificados software) o dispositivos físicos (en expresión inglesa, tokens).
  • «algo que se es»: elementos biométricos.

Los factores anteriores podrán utilizarse de manera aislada o combinarse para generar mecanismos de autenticación fuerte.

Las guías CCN-STIC desarrollarán los mecanismos concretos adecuados para cada nivel.

Las instancias del factor o los factores de autenticación que se utilicen en el sistema, se denominarán credenciales.

Antes de proporcionar las credenciales de autenticación a los usuarios, estos deberán haberse identificado y registrado de manera fidedigna ante el sistema o ante un proveedor de identidad electrónica reconocido por la Administración. Se contemplan varias posibilidades de registro de los usuarios:

  • Mediante la presentación física del usuario y verificación de su identidad acorde a la legalidad vigente, ante un funcionario habilitado para ello.
  • De forma telemática, mediante DNI electrónico o un certificado electrónico cualificado.
  • De forma telemática, utilizando otros sistemas admitidos legalmente para la identificación de los ciudadanos de los contemplados en la normativa de aplicación.

Nivel BAJO

  1. Como principio general, se admitirá el uso de cualquier mecanismo de autenticación sustentado en un solo factor.
  2. En el caso de utilizarse como factor «algo que se sabe», se aplicarán reglas básicas de calidad de la misma.
  3. Se atenderá a la seguridad de las credenciales de forma que:
    1. Las credenciales se activarán una vez estén bajo el control efectivo del usuario.
    2. Las credenciales estarán bajo el control exclusivo del usuario.
    3. El usuario reconocerá que las ha recibido y que conoce y acepta las obligaciones que implica su tenencia, en particular, el deber de custodia diligente, protección de su confidencialidad e información inmediata en caso de pérdida.
    4. Las credenciales se cambiarán con una periodicidad marcada por la política de la organización, atendiendo a la categoría del sistema al que se accede.
    5. Las credenciales se retirarán y serán deshabilitadas cuando la entidad (persona, equipo o proceso) que autentican termina su relación con el sistema.

Nivel MEDIO

  1. Se exigirá el uso de al menos dos factores de autenticación.
  2. En el caso de utilización de «algo que se sabe» como factor de autenticación, se establecerán exigencias rigurosas de calidad y renovación.
  3. Las credenciales utilizadas deberán haber sido obtenidas tras un registro previo:
    1. Presencial.
    2. Telemático usando certificado electrónico cualificado.
    3. Telemático mediante una autenticación con una credencial electrónica obtenida tras un registro previo presencial o telemático usando certificado electrónico cualificado en dispositivo cualificado de creación de firma.

Nivel ALTO

  1. Las credenciales se suspenderán tras un periodo definido de no utilización.
  2. En el caso del uso de utilización de «algo que se tiene», se requerirá el uso de elementos criptográficos hardware usando algoritmos y parámetros acreditados por el Centro Criptológico Nacional.
  3. Las credenciales utilizadas deberán haber sido obtenidas tras un registro previo presencial o telemático usando certificado electrónico cualificado en dispositivo cualificado de creación de firma.

4.2.6 Acceso local [op.acc.6].

dimensiones I C A T
categoría básica media alta
aplica + ++

Se considera acceso local al realizado desde puestos de trabajo dentro de las propias instalaciones de la organización. Estos accesos tendrán en cuenta el nivel de las dimensiones de seguridad:

Nivel BAJO

  1. Se prevendrán ataques que puedan revelar información del sistema sin llegar a acceder al mismo. La información revelada a quien intenta acceder, debe ser la mínima imprescindible (los diálogos de acceso proporcionarán solamente la información indispensable).
  2. El número de intentos permitidos será limitado, bloqueando la oportunidad de acceso una vez efectuados un cierto número de fallos consecutivos.
  3. Se registrarán los accesos con éxito, y los fallidos.
  4. El sistema informará al usuario de sus obligaciones inmediatamente después de obtener el acceso.

Nivel MEDIO

Se informará al usuario del último acceso efectuado con su identidad.

Nivel ALTO

  1. El acceso estará limitado por horario, fechas y lugar desde donde se accede.
  2. Se definirán aquellos puntos en los que el sistema requerirá una renovación de la autenticación del usuario, mediante identificación singular, no bastando con la sesión establecida.

4.2.7 Acceso remoto [op.acc.7].

dimensiones I C A T
categoría básica media alta
aplica + =

Se considera acceso remoto al realizado desde fuera de las propias instalaciones de la organización, a través de redes de terceros.

Nivel BAJO

Se garantizará la seguridad del sistema cuando accedan remotamente usuarios u otras entidades, lo que implicará proteger tanto el acceso en sí mismo (como [op.acc.6]) como el canal de acceso remoto (como en [mp.com.2] y [mp.com.3]).

Nivel MEDIO

Se establecerá una política específica de lo que puede hacerse remotamente, requiriéndose autorización positiva.

4.3 Explotación [op.exp].

4.3.1 Inventario de activos [op.exp.1].

dimensiones Todas
categoría básica media alta
aplica = =

Se mantendrá un inventario actualizado de todos los elementos del sistema, detallando su naturaleza e identificando a su responsable; es decir, la persona que es responsable de las decisiones relativas al mismo.

4.3.2 Configuración de seguridad [op.exp.2].

dimensiones Todas
categoría básica media alta
aplica = =

Se configurarán los equipos previamente a su entrada en operación, de forma que:

  1. Se retiren cuentas y contraseñas estándar.
  2. Se aplicará la regla de «mínima funcionalidad»:
    1. El sistema debe proporcionar la funcionalidad requerida para que la organización alcance sus objetivos y ninguna otra funcionalidad,
    2. No proporcionará funciones gratuitas, ni de operación, ni de administración, ni de auditoría, reduciendo de esta forma su perímetro al mínimo imprescindible.
    3. Se eliminará o desactivará mediante el control de la configuración, aquellas funciones que no sean de interés, no sean necesarias, e incluso, aquellas que sean inadecuadas al fin que se persigue.
  3. Se aplicará la regla de «seguridad por defecto»:
    1. Las medidas de seguridad serán respetuosas con el usuario y protegerán a éste, salvo que se exponga conscientemente a un riesgo.
    2. Para reducir la seguridad, el usuario tiene que realizar acciones conscientes.
    3. El uso natural, en los casos que el usuario no ha consultado el manual, será un uso seguro.

4.3.3 Gestión de la configuración [op.exp.3].

dimensiones Todas
categoría básica media alta
no aplica aplica =

Categoría MEDIA

Se gestionará de forma continua la configuración de los componentes del sistema de forma que:

  1. Se mantenga en todo momento la regla de «funcionalidad mínima» ([op.exp.2]).
  2. Se mantenga en todo momento la regla de «seguridad por defecto» ([op.exp.2]).
  3. El sistema se adapte a las nuevas necesidades, previamente autorizadas ([op.acc.4]).
  4. El sistema reaccione a vulnerabilidades reportadas ([op.exp.4]).
  5. El sistema reaccione a incidentes (ver [op.exp.7]).

4.3.4 Mantenimiento [op.exp.4].

dimensiones Todas
categoría básica media alta
aplica = =

Para mantener el equipamiento físico y lógico que constituye el sistema, se aplicará lo siguiente:

  1. Se atenderá a las especificaciones de los fabricantes en lo relativo a instalación y mantenimiento de los sistemas.
  2. Se efectuará un seguimiento continuo de los anuncios de defectos.
  3. Se dispondrá de un procedimiento para analizar, priorizar y determinar cuándo aplicar las actualizaciones de seguridad, parches, mejoras y nuevas versiones. La priorización tendrá en cuenta la variación del riesgo en función de la aplicación o no de la actualización.

4.3.5 Gestión de cambios [op.exp.5].

dimensiones Todas
categoría básica media alta
no aplica aplica =

Categoría MEDIA

Se mantendrá un control continuo de cambios realizados en el sistema, de forma que:

  1. Todos los cambios anunciados por el fabricante o proveedor serán analizados para determinar su conveniencia para ser incorporados, o no.
  2. Antes de poner en producción una nueva versión o una versión parcheada, se comprobará en un equipo que no esté en producción, que la nueva instalación funciona correctamente y no disminuye la eficacia de las funciones necesarias para el trabajo diario. El equipo de pruebas será equivalente al de producción en los aspectos que se comprueban.
  3. Los cambios se planificarán para reducir el impacto sobre la prestación de los servicios afectados.
  4. Mediante análisis de riesgos se determinará si los cambios son relevantes para la seguridad del sistema. Aquellos cambios que impliquen una situación de riesgo de nivel alto serán aprobados explícitamente de forma previa a su implantación.

4.3.6 Protección frente a código dañino [op.exp.6].

dimensiones Todas
categoría básica media alta
aplica = =

Se considera código dañino: los virus, los gusanos, los troyanos, los programas espías, conocidos en terminología inglesa como «spyware», y en general, todo lo conocido como «malware».

Se dispondrá de mecanismos de prevención y reacción frente a código dañino con mantenimiento de acuerdo a las recomendaciones del fabricante.

4.3.7 Gestión de incidencias [op.exp.7].

dimensiones Todas
categoría básica media alta
no aplica aplica =

Categoría MEDIA

Se dispondrá de un proceso integral para hacer frente a los incidentes que puedan tener un impacto en la seguridad del sistema, incluyendo:

  1. Procedimiento de reporte de eventos de seguridad y debilidades, detallando los criterios de clasificación y el escalado de la notificación.
  2. Procedimiento de toma de medidas urgentes, incluyendo la detención de servicios, el aislamiento del sistema afectado, la recogida de evidencias y protección de los registros, según convenga al caso.
  3. Procedimiento de asignación de recursos para investigar las causas, analizar las consecuencias y resolver el incidente.
  4. Procedimientos para informar a las partes interesadas, internas y externas.
  5. Procedimientos para:
    1. Prevenir que se repita el incidente.
    2. Incluir en los procedimientos de usuario la identificación y forma de tratar el incidente.
    3. Actualizar, extender, mejorar u optimizar los procedimientos de resolución de incidentes.

La gestión de incidentes que afecten a datos de carácter personal tendrá en cuenta lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, y normas de desarrollo, sin perjuicio de cumplir, además, las medidas establecidas por este real decreto.

4.3.8 Registro de la actividad de los usuarios [op.exp.8].

dimensiones T
categoría básica media alta
aplica + ++

Se registrarán las actividades de los usuarios en el sistema, de forma que:

  1. El registro indicará quién realiza la actividad, cuándo la realiza y sobre qué información.
  2. Se incluirá la actividad de los usuarios y, especialmente, la de los operadores y administradores en cuanto puedan acceder a la configuración y actuar en el mantenimiento del sistema.
  3. Deberán registrarse las actividades realizadas con éxito y los intentos fracasados.
  4. La determinación de qué actividades deben registrarse y con qué niveles de detalle se adoptará a la vista del análisis de riesgos realizado sobre el sistema ([op.pl.1]).

Nivel BAJO

Se activarán los registros de actividad en los servidores.

Nivel MEDIO

Se revisarán informalmente los registros de actividad buscando patrones anormales.

Nivel ALTO

Se dispondrá de un sistema automático de recolección de registros y correlación de eventos; es decir, una consola de seguridad centralizada.

4.3.9 Registro de la gestión de incidencias [op.exp.9].

dimensiones Todas
categoría básica media alta
no aplica aplica =

Categoría MEDIA

Se registrarán todas las actuaciones relacionadas con la gestión de incidentes, de forma que:

  1. Se registrará el reporte inicial, las actuaciones de emergencia y las modificaciones del sistema derivadas del incidente.
  2. Se registrará aquella evidencia que pueda, posteriormente, sustentar una demanda judicial, o hacer frente a ella, cuando el incidente pueda llevar a actuaciones disciplinarias sobre el personal interno, sobre proveedores externos o a la persecución de delitos. En la determinación de la composición y detalle de estas evidencias, se recurrirá a asesoramiento legal especializado.
  3. Como consecuencia del análisis de los incidentes, se revisará la determinación de los eventos auditables.

4.3.10 Protección de los registros de actividad [op.exp.10].

dimensiones T
categoría básica media alta
no aplica no aplica aplica

Nivel ALTO

Se protegerán los registros del sistema, de forma que:

  1. Se determinará el periodo de retención de los registros.
  2. Se asegurará la fecha y hora. Ver [mp.info.5].
  3. Los registros no podrán ser modificados ni eliminados por personal no autorizado.
  4. Las copias de seguridad, si existen, se ajustarán a los mismos requisitos.

4.3.11 Protección de claves criptográficas [op.exp.11].

dimensiones Todas
categoría básica media alta
aplica + =

Las claves criptográficas se protegerán durante todo su ciclo de vida: (1) generación, (2) transporte al punto de explotación, (3) custodia durante la explotación, (4) archivo posterior a su retirada de explotación activa y (5) destrucción final.

Categoría BÁSICA

  1. Los medios de generación estarán aislados de los medios de explotación.
  2. Las claves retiradas de operación que deban ser archivadas, lo serán en medios aislados de los de explotación.

Categoría MEDIA

  1. Se usarán programas evaluados o dispositivos criptográficos certificados conforme a lo establecido en [op.pl.5].
  2. Se emplearán algoritmos acreditados por el Centro Criptológico Nacional.

4.4 Servicios externos [op.ext].

Cuando se utilicen recursos externos a la organización, sean servicios, equipos, instalaciones o personal, deberá tenerse en cuenta que la delegación se limita a las funciones.

La organización sigue siendo en todo momento responsable de los riesgos en que se incurre en la medida en que impacten sobre la información manejada y los servicios finales prestados por la organización.

La organización dispondrá las medidas necesarias para poder ejercer su responsabilidad y mantener el control en todo momento.

4.4.1 Contratación y acuerdos de nivel de servicio [op.ext.1].

dimensiones Todas
categoría básica media alta
no aplica aplica =

Categoría MEDIA

Previa a la utilización de recursos externos se establecerán contractualmente las características del servicio prestado y las responsabilidades de las partes. Se detallará lo que se considera calidad mínima del servicio prestado y las consecuencias de su incumplimiento.

4.4.2 Gestión diaria [op.ext.2].

dimensiones Todas
categoría básica media alta
no aplica aplica =

Categoría MEDIA

Para la gestión diaria del sistema, se establecerán los siguientes puntos:

  1. Un sistema rutinario para medir el cumplimiento de las obligaciones de servicio y el procedimiento para neutralizar cualquier desviación fuera del margen de tolerancia acordado ([op.ext.1]).
  2. El mecanismo y los procedimientos de coordinación para llevar a cabo las tareas de mantenimiento de los sistemas afectados por el acuerdo.
  3. El mecanismo y los procedimientos de coordinación en caso de incidentes y desastres (ver [op.exp.7]).

4.4.3 Medios alternativos [op.ext.9].

dimensiones D
categoría básica media alta
no aplica no aplica aplica

Nivel ALTO

Estará prevista la provisión del servicio por medios alternativos en caso de indisponibilidad del servicio contratado. El servicio alternativo disfrutará de las mismas garantías de seguridad que el servicio habitual.

4.5 Continuidad del servicio [op.cont].

4.5.1 Análisis de impacto [op.cont.1].

dimensiones D
categoría básica media alta
no aplica aplica =

Nivel MEDIO

Se realizará un análisis de impacto que permita determinar:

  1. Los requisitos de disponibilidad de cada servicio medidos como el impacto de una interrupción durante un cierto periodo de tiempo.
  2. Los elementos que son críticos para la prestación de cada servicio.

4.5.2 Plan de continuidad [op.cont.2].

dimensiones D
categoría básica media alta
no aplica no aplica aplica

Nivel ALTO

Se desarrollará un plan de continuidad que establezca las acciones a ejecutar en caso de interrupción de los servicios prestados con los medios habituales. Este plan contemplará los siguientes aspectos:

  1. Se identificarán funciones, responsabilidades y actividades a realizar.
  2. Existirá una previsión de los medios alternativos que se va a conjugar para poder seguir prestando los servicios.
  3. Todos los medios alternativos estarán planificados y materializados en acuerdos o contratos con los proveedores correspondientes.
  4. Las personas afectadas por el plan recibirán formación específica relativa a su papel en dicho plan.
  5. El plan de continuidad será parte integral y armónica de los planes de continuidad de la organización en otras materias ajenas a la seguridad.

4.5.3 Pruebas periódicas [op.cont.3].

dimensiones D
categoría básica media alta
no aplica no aplica aplica

Nivel ALTO

Se realizarán pruebas periódicas para localizar y, corregir en su caso, los errores o deficiencias que puedan existir en el plan de continuidad.

4.6 Monitorización del sistema [op.mon].

El sistema estará sujeto a medidas de monitorización de su actividad.

4.6.1 Detección de intrusión [op.mon.1].

dimensiones Todas
categoría básica media alta
no aplica aplica =

Categoría MEDIA

Se dispondrán de herramientas de detección o de prevención de intrusión.

4.6.2 Sistema de métricas [op.mon.2].

dimensiones Todas
categoría básica media alta
aplica + ++

Categoría BÁSICA

Se recopilarán los datos necesarios atendiendo a la categoría del sistema para conocer el grado de implantación de las medidas de seguridad que apliquen de las detalladas en el Anexo II y, en su caso, para proveer el informe anual requerido por el artículo 35.

Categoría MEDIA

Además, se recopilaran datos para valorar el sistema de gestión de incidentes, permitiendo conocer

  • Número de incidentes de seguridad tratados.
  • Tiempo empleado para cerrar el 50% de los incidentes.
  • Tiempo empleado para cerrar el 90% de las incidentes.

Categoría ALTA

Se recopilarán datos para conocer la eficiencia del sistema de seguridad TIC:

  • Recursos consumidos: horas y presupuesto.
3. Marco organizativo
arriba
5. Medidas de protección
Compartir esta página
  • Facebook Facebook Compartir en Facebook
  • X-twitter X-twitter Compartir en X
  • Whatsapp Whatsapp Compartir en WhatsApp
  • Pinterest Pinterest Compartir en Pinterest
  • Linkedin Linkedin Compartir en LinkedIn
  • Tumblr Tumblr Compartir en Tumblr
  • Reddit Reddit Compartir en Reddit
  • Mail Mail Compartir por correo
0 comentarios

Dejar un comentario

¿Quieres unirte a la conversación?
Siéntete libre de contribuir!

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Search Search
  • Apuntes de trabajo
    • Principios del desarrollo
    • Documentación de proyectos
      • Documentación del código
      • El archivo README
      • El archivo CHANGELOG
    • Versionado Semántico
    • Herramientas y entornos
      • Control de versiones con Git
        • Comandos básicos de Git
        • Operaciones comunes con Git
        • Solución de problemas en Git
        • Guía para los mensajes commit
          • Mensajes commit básicos
          • Commits convencionales
          • gitmoji
        • Flujos de trabajo con Git
          • Flujo de trabajo creando ramas por funcionalidad
        • Validar código (merge o pull request)
      • Docker, no sólo contenedores
        • Conceptos básicos de Docker
        • Comandos Docker
        • Programar con docker
        • Docker y MySQL
      • Visual Studio Code
      • Sólo para GNU/Linux
      • Sólo para Windows
    • Rust
      • Instalar Rust
      • El lenguaje Rust
        • Variables, tipos básicos y constantes
        • Funciones, parámetros y expresiones
        • Instrucciones condicionales y bucles
        • «Ownership», «Borrowing» y «Lifetime’s»
        • Tipos avanzados y colecciones
        • Tratamiento del error
        • Módulos
        • Tipos genéricos. «Traits». Programación dirigida a objetos
        • Concurrencia
        • Comentarios y documentación
      • Crear un proyecto con Rust
      • Guía de estilo para Rust
    • Desarrollo web
      • HTML
        • Atributos globales
        • Etiquetas HTML
        • Soporte por navegador
      • CSS
        • Propiedades CSS
      • JavaScript
      • Chrome DevTools
    • Perl
      • Fundamentos de Perl
        • Variables
        • Instrucciones condicionales
        • Bucles
        • Funciones
        • Paquetes y módulos
        • Programación dirigida a objetos con Perl
      • Documentar código Perl
      • Una estructura para los proyectos
      • Módulos, CPAN y @INC
      • Buenas prácticas en Perl
    • Node.js
      • npm
      • JavaScript
        • Buenas prácticas
      • TypeScript
      • NW.js
    • Otros compendios
      • Mundo hardware
        • Serial ATA, S-ATA ó SATA
      • Redes y comunicaciones
        • Sobre Wifi y el estándar IEEE 802.11
      • Soporte lógico
      • Caracteres y códigos
      • Mis cronogramas
    • El Tao de la Programación
      • Libro Uno. El Vacío Silencioso
      • Libro Dos. Los Viejos Maestros
      • Libro Tres. Diseño
      • Libro Cuatro. Codificación
      • Libro Cinco. Mantenimiento
      • Libro Seis. Gestión
      • Libro Siete. Sabiduría de la Empresa
      • Libro Ocho. Hardware y Software
      • Libro Nueve. Epílogo
  • Metodologías y guías
    • Ágiles
      • Scrum
      • Kanban
      • Extreme Programming XP
      • Agile Inception
    • ITIL
    • CMMI
    • PMBOK
    • PRINCE2
    • MÉTRICA 3
      • INTRODUCCIÓN
        • Aportaciones de Métrica Versión 3
        • PROCESOS PRINCIPALES DE MÉTRICA VERSIÓN 3
          • Planificación de Sistemas de Información (PSI)
          • Desarrollo de Sistemas de Información
            • Estudio de Viabilidad del Sistema (EVS)
            • Análisis del Sistema de Información (ASI)
            • Diseño del Sistema de Información (DSI)
            • Construcción del Sistema de Información (CSI)
            • Implantación y Aceptación del Sistema (IAS)
          • Mantenimiento de Sistemas de Información (MSI)
        • INTERFACES DE MÉTRICA VERSIÓN 3
          • Gestión de Proyectos
          • Seguridad
          • Gestión de la Configuración
          • Aseguramiento de la Calidad
      • PROCESOS PRINCIPALES DE MÉTRICA v3
        • Planificación de Sistemas de Información (PSI)
          • Actividad PSI 1: Inicio del Plan de Sistemas de Información
            • Tarea PSI 1.1
            • Tarea PSI 1.2
            • Tarea PSI 1.3
          • Actividad PSI 2: Definición y Organización del PSI
            • Tarea PSI 2.1
            • Tarea PSI 2.2
            • Tarea PSI 2.3
            • Tarea PSI 2.4
          • Actividad PSI 3: Estudio de la Información Relevante
            • Tarea PSI 3.1
            • Tarea PSI 3.2
          • Actividad PSI 4: Identificación de Requisitos
            • Tarea PSI 4.1
            • Tarea PSI 4.2
            • Tarea PSI 4.3
          • Actividad PSI 5: Estudio de los Sistemas de Información Actuales
            • Tarea PSI 5.1
            • Tarea PSI 5.2
            • Tarea PSI 5.3
          • Actividad PSI 6: Diseño del Modelo de Sistemas de Información
            • Tarea PSI 6.1
            • Tarea PSI 6.2
          • Actividad PSI 7: Definición de la Arquitectura Tecnológica
            • Tarea PSI 7.1
            • Tarea PSI 7.2
          • Actividad PSI 8: Definición del Plan de Acción
            • Tarea PSI 8.1
            • Tarea PSI 8.2
          • Actividad PSI 9: Revisión y Aprobación del PSI
            • Tarea PSI 9.1
            • Tarea PSI 9.2
            • Tarea PSI 9.3
        • DESARROLLO DE SISTEMAS DE INFORMACIÓN
        • Estudio de Viabilidad del Sistema (EVS)
          • Actividad EVS 1: Establecimiento del Alcance del Sistema
            • Tarea EVS 1.1
            • Tarea EVS 1.2
            • Tarea EVS 1.3
          • Actividad EVS 2: Estudio de la Situación Actual
            • Tarea EVS 2.1
            • Tarea EVS 2.2
            • Tarea EVS 2.3
            • Tarea EVS 2.4
          • Actividad EVS 3: Definición de Requisitos del Sistema
            • Tarea EVS 3.1
            • Tarea EVS 3.2
            • Tarea EVS 3.3
          • Actividad EVS 4: Estudio de Alternativas de Solución
            • Tarea EVS 4.1
            • Tarea EVS 4.2
          • Actividad EVS 5: Valoración de las Alternativas
            • Tarea EVS 5.1
            • Tarea EVS 5.2
            • Tarea EVS 5.3
          • Actividad EVS 6: Selección de la Solución
            • Tarea EVS 6.1
            • Tarea EVS 6.2
            • Tarea EVS 6.3
        • Análisis del Sistema de Información (ASI)
          • Actividad ASI 1: Definición del Sistema
            • Tarea ASI 1.1
            • Tarea ASI 1.2
            • Tarea ASI 1.3
            • Tarea ASI 1.4
          • Actividad ASI 2: Establecimiento de Requisitos
            • Tarea ASI 2.1
            • Tarea ASI 2.2
            • Tarea ASI 2.3
            • Tarea ASI 2.4
          • Actividad ASI 3: Identificación de Subsistemas de Análisis
            • Tarea ASI 3.1
            • Tarea ASI 3.2
          • Actividad ASI 4: Análisis de los Casos de Uso
            • Tarea ASI 4.1
            • Tarea ASI 4.2
          • Actividad ASI 5: Análisis de Clases
            • Tarea ASI 5.1
            • Tarea ASI 5.2
            • Tarea ASI 5.3
          • Actividad ASI 6: Elaboración del Modelo de Datos
            • Tarea ASI 6.1
            • Tarea ASI 6.2
            • Tarea ASI 6.3
            • Tarea ASI 6.4
          • Actividad ASI 7: Elaboración del Modelo de Procesos
            • Tarea ASI 7.1
            • Tarea ASI 7.2
          • Actividad ASI 8: Definición de Interfaces de Usuario
            • Tarea ASI 8.1
            • Tarea ASI 8.2
            • Tarea ASI 8.3
            • Tarea ASI 8.4
            • Tarea ASI 8.5
          • Actividad ASI 9: Análisis de Consistencia y Especificación de Requisitos
            • Tarea ASI 9.1
            • Tarea ASI 9.2
            • Tarea ASI 9.3
            • Tarea ASI 9.4
          • Actividad ASI 10: Especificación del Plan de Pruebas
            • Tarea ASI 10.1
            • Tarea ASI 10.2
            • Tarea ASI 10.3
          • Actividad ASI 11: Aprobación del Análisis del Sistema de Información
            • Tarea ASI 11.1
        • Diseño del Sistema de Información (DSI)
          • Actividad DSI 1: Definición de la Arquitectura del Sistema
            • Tarea DSI 1.1
            • Tarea DSI 1.2
            • Tarea DSI 1.3
            • Tarea DSI 1.4
            • Tarea DSI 1.5
            • Tarea DSI 1.6
            • Tarea DSI 1.7
          • Actividad DSI 2: Diseño de la Arquitectura de Soporte
            • Tarea DSI 2.1
            • Tarea DSI 2.2
          • Actividad DSI 3: Diseño de Casos de Uso Reales
            • Tarea DSI 3.1
            • Tarea DSI 3.2
            • Tarea DSI 3.3
            • Tarea DSI 3.4
          • Actividad DSI 4: Diseño de Clases
            • Tarea DSI 4.1
            • Tarea DSI 4.2
            • Tarea DSI 4.3
            • Tarea DSI 4.4
            • Tarea DSI 4.5
            • Tarea DSI 4.6
            • Tarea DSI 4.7
          • Actividad DSI 5: Diseño de la Arquitectura de Módulos del Sistema
            • Tarea DSI 5.1
            • Tarea DSI 5.2
            • Tarea DSI 5.3
          • Actividad DSI 6: Diseño Físico de Datos
            • Tarea DSI 6.1
            • Tarea DSI 6.2
            • Tarea DSI 6.3
            • Tarea DSI 6.4
          • Actividad DSI 7: Verificación y Aceptación de la Arquitectura del Sistema
            • Tarea DSI 7.1
            • Tarea DSI 7.2
            • Tarea DSI 7.3
          • Actividad DSI 8: Generación de Especificaciones de Construcción
            • Tarea DSI 8.1
            • Tarea DSI 8.2
            • Tarea DSI 8.3
            • Tarea DSI 8.4
          • Actividad DSI 9: Diseño de la Migración y Carga Inicial de Datos
            • Tarea DSI 9.1
            • Tarea DSI 9.2
            • Tarea DSI 9.3
            • Tarea DSI 9.4
          • Actividad DSI 10: Especificación Técnica del Plan de Pruebas
            • Tarea DSI 10.1
            • Tarea DSI 10.2
            • Tarea DSI 10.3
          • Actividad DSI 11: Establecimiento de Requisitos de Implantación
            • Tarea DSI 11.1
            • Tarea DSI 11.2
          • Actividad DSI 12: Aprobación del Diseño del Sistema de Información
            • Tarea DSI 12.1
        • Construcción del Sistema de Información (CSI)
          • Actividad CSI 1: Preparación del Entorno de Generación y Construcción
            • Tarea CSI 1.1
            • Tarea CSI 1.2
          • Actividad CSI 2: Generación del Código de los Componentes y Procedimientos
            • Tarea CSI 2.1
            • Tarea CSI 2.2
          • Actividad CSI 3: Ejecución de las Pruebas Unitarias
            • Tarea CSI 3.1
            • Tarea CSI 3.2
          • Actividad CSI 4: Ejecución de las Pruebas de Integración
            • Tarea CSI 4.1
            • Tarea CSI 4.2
            • Tarea CSI 4.3
          • Actividad CSI 5: Ejecución de las Pruebas del Sistema
            • Tarea CSI 5.1
            • Tarea CSI 5.2
            • Tarea CSI 5.3
          • Actividad CSI 6: Elaboración de los Manuales de Usuario
            • Tarea CSI 6.1
          • Actividad CSI 7: Definición de la Formación de Usuarios Finales
            • Tarea CSI 7.1
            • Tarea CSI 7.2
          • Actividad CSI 8: Construcción de los Componentes y Procedimientos de Migración y Carga Inicial de Datos
            • Tarea CSI 8.1
            • Tarea CSI 8.2
            • Tarea CSI 8.3
          • Actividad CSI 9: Aprobación del Sistema de Información
            • Tarea CSI 9.1
        • Implantación y Aceptación del Sistema (IAS)
          • Actividad IAS 1: Establecimiento del Plan de Implantación
            • Tarea IAS 1.1
            • Tarea IAS 1.2
          • Actividad IAS 2: Formación Necesaria para la Implantación
            • Tarea IAS 2.1
            • Tarea IAS 2.2
            • Tarea IAS 2.3
            • Tarea IAS 2.4
          • Actividad IAS 3: Incorporación del Sistema al Entorno de Operación
            • Tarea IAS 3.1
            • Tarea IAS 3.2
          • Actividad IAS 4: Carga de Datos al Entorno de Operación
            • Tarea IAS 4.1
          • Actividad IAS 5: Pruebas de Implantación del Sistema
            • Tarea IAS 5.1
            • Tarea IAS 5.2
            • Tarea IAS 5.3
          • Actividad IAS 6: Pruebas de Aceptación del Sistema
            • Tarea IAS 6.1
            • Tarea IAS 6.2
            • Tarea IAS 6.3
          • Actividad IAS 7: Preparación del Mantenimiento del Sistema
            • Tarea IAS 7.1
            • Tarea IAS 7.2
          • Actividad IAS 8: Establecimiento del Acuerdo de Nivel de Servicio
            • Tarea IAS 8.1
            • Tarea IAS 8.2
            • Tarea IAS 8.3
          • Actividad IAS 9: Presentación y Aprobación del Sistema
            • Tarea IAS 9.1
            • Tarea IAS 9.2
          • Actividad IAS 10: Paso a Producción
            • Tarea IAS 10.1
            • Tarea IAS 10.2
        • Mantenimiento de Sistemas de Información (MSI)
          • Actividad MSI 1: Registro de la Petición
            • Tarea MSI 1.1
            • Tarea MSI 1.2
          • Actividad MSI 2: Análisis de la Petición
            • Tarea MSI 2.1
            • Tarea MSI 2.2
          • Actividad MSI 3: Preparación de la Implementación de la Modificación
            • Tarea MSI 3.1
            • Tarea MSI 3.2
            • Tarea MSI 3.3
          • Actividad MSI 4: Seguimiento y Evaluación de los Cambios hasta la Aceptación
            • Tarea MSI 4.1
            • Tarea MSI 4.2
            • Tarea MSI 4.3
      • INTERFACES DE MÉTRICA v3
        • GESTIÓN DE PROYECTOS
          • ACTIVIDADES DE INICIO DEL PROYECTO
            • Actividad GPI 1: Estimación de Esfuerzo
              • Tarea GPI 1.1
              • Tarea GPI 1.2
            • Actividad GPI 2: Planificación
              • Tarea GPI 2.1
              • Tarea GPI 2.2
              • Tarea GPI 2.3
              • Tarea GPI 2.4
              • Tarea GPI 2.5
          • ACTIVIDADES DE SEGUIMIENTO Y CONTROL
            • Actividad GPS 1: Asignación Detallada de Tareas
              • Tarea GPS 1.1
            • Actividad GPS 2: Comunicación al Equipo del Proyecto
              • Tarea GPS 2.1
            • Actividad GPS 3: Seguimiento de Tareas
              • Tarea GPS 3.1
            • Gestión de Incidencias
              • Actividad GPS 4: Análisis y Registro de la Incidencia
                • Tarea GPS 4.1
                • Tarea GPS 4.2
                • Tarea GPS 4.3
            • Gestión de Cambios en los Requisitos
              • Actividad GPS 5: Petición de Cambio de Requisitos
                • Tarea GPS 5.1
              • Actividad GPS 6: Análisis de la Petición de Cambio de Requisitos
                • Tarea GPS 6.1
                • Tarea GPS 6.2
                • Tarea GPS 6.3
              • Actividad GPS 7: Aprobación de la Solución
                • Tarea GPS 7.1
              • Actividad GPS 8: Estimación del Esfuerzo y Planificación de la Solución
                • Tarea GPS 8.1
                • Tarea GPS 8.2
              • Actividad GPS 9: Registro del Cambio de Requisitos
                • Tarea GPS 9.1
            • Actividad GPS 10: Finalización de la Tarea
              • Tarea GPS 10.1
            • Actividad GPS 11: Actualización de la Planificación
              • Tarea GPS 11.1
              • Tarea GPS 11.2
              • Tarea GPS 11.3
            • Actividad GPS 12: Reuniones de Seguimiento
              • Tarea GPS 12.1
            • Actividad GPS 13: Aceptación
              • Tarea GPS 13.1
          • ACTIVIDADES DE FINALIZACIÓN
            • Actividad GPF 1: Cierre del Proyecto
              • Tarea GPF 1.1
              • Tarea GPF 1.2
        • SEGURIDAD
          • PLANIFICACIÓN DE SISTEMAS DE INFORMACIÓN
            • Actividad PSI-SEG 1: Planificación de la Seguridad Requerida en el Proceso Planificación de Sistemas de Información
              • Tarea PSI-SEG 1.1
              • Tarea PSI-SEG 1.2
            • Actividad PSI-SEG 2: Evaluación del Riesgo para la Arquitectura Tecnológica
              • Tarea PSI-SEG 2.1
              • Tarea PSI-SEG 2.2
            • Actividad PSI-SEG 3: Determinación de la Seguridad en el Plan de Acción
              • Tarea PSI-SEG 3.1
            • Actividad PSI-SEG 4: Catalogación de los Productos Generados Durante el Proceso de Planificación de Sistemas de Información
              • Tarea PSI-SEG 4.1
          • ESTUDIO DE VIABILIDAD DEL SISTEMA
            • Actividad EVS-SEG 1: Estudio de la Seguridad Requerida en el Proceso Estudio de Viabilidad del Sistema
              • Tarea EVS-SEG 1.1
            • Actividad EVS-SEG 2: Selección del Equipo de Seguridad
              • Tarea EVS-SEG 2.1
            • Actividad EVS-SEG 3: Recomendaciones Adicionales de Seguridad para el Sistema de Información
              • Tarea EVS-SEG 3.1
            • Actividad EVS-SEG 4: Evaluación de la Seguridad de las Alternativas de Solución
              • Tarea EVS-SEG 4.1
            • Actividad EVS-SEG 5: Evaluación Detallada de la Seguridad de la Solución Propuesta
              • Tarea EVS-SEG 5.1
            • Actividad EVS-SEG 6: Catalogación de los Productos Generados Durante el Proceso de Estudio de Viabilidad del Sistema
              • Tarea EVS-SEG 6.1
          • ANÁLISIS DEL SISTEMA DE INFORMACIÓN
            • Actividad ASI-SEG 1: Estudio de la Seguridad Requerida en el Proceso de Análisis del Sistema de Información
              • Tarea ASI-SEG 1.1
            • Actividad ASI-SEG 2: Descripción de las Funciones y Mecanismos de Seguridad
              • Tarea ASI-SEG 2.1
            • Actividad ASI-SEG 3: Definición de los Criterios de Aceptación de la Seguridad
              • Tarea ASI-SEG 3.1
            • Actividad ASI-SEG 4: Catalogación de los Productos Generados Durante el Proceso de Análisis del Sistema de Información
              • Tarea ASI-SEG 4.1
          • DISEÑO DEL SISTEMA DE INFORMACIÓN
            • Actividad DSI-SEG 1: Estudio de la Seguridad Requerida en el Proceso de Diseño del Sistema de Información
              • Tarea DSI-SEG 1.1
            • Actividad DSI-SEG 2: Especificación de Requisitos de Seguridad del Entorno Tecnológico
              • Tarea DSI-SEG 2.1
            • Actividad DSI-SEG 3: Requisitos de Seguridad del Entorno de Construcción
              • Tarea DSI-SEG 3.1
            • Actividad DSI-SEG 4: Diseño de Pruebas de Seguridad
              • Tarea DSI-SEG 4.1
            • Actividad DSI-SEG 5: Catalogación de los Productos Generados Durante el Proceso de Diseño del Sistema de Información
              • Tarea DSI-SEG 5.1
          • CONSTRUCCIÓN DEL SISTEMA DE INFORMACIÓN
            • Actividad CSI-SEG 1: Estudio de la Seguridad Requerida en el Proceso de Construcción del Sistema de Información
              • Tarea CSI-SEG 1.1
            • Actividad CSI-SEG 2: Evaluación de los Resultados de Pruebas de Seguridad
              • Tarea CSI-SEG 2.1
            • Actividad CSI-SEG 3: Elaboración del Plan de Formación de Seguridad
              • Tarea CSI-SEG 3.1
            • Actividad CSI-SEG 4: Catalogación de los Productos Generados Durante el Proceso de Construcción del Sistema de Información
              • Tarea CSI-SEG 4.1
          • IMPLANTACIÓN Y ACEPTACIÓN DEL SISTEMA
            • Actividad IAS-SEG 1: Estudio de la Seguridad Requerida en el Proceso de Implantación y Aceptación del Sistema
              • Tarea IAS-SEG 1.1
            • Actividad IAS-SEG 2: Revisión de Medidas de Seguridad del Entorno de Operación
              • Tarea IAS-SEG 2.1
            • Actividad IAS-SEG 3: Evaluación de Resultados de Pruebas de Seguridad de Implantación del Sistema
              • Tarea IAS-SEG 3.1
            • Actividad IAS-SEG 4: Catalogación de los Productos Generados Durante el Proceso de Implantación y Aceptación del Sistema
              • Tarea IAS-SEG 4.1
            • Actividad IAS-SEG 5: Revisión de Medidas de Seguridad en el Entorno de Producción
              • Tarea IAS-SEG 5.1
          • MANTENIMIENTO DE SISTEMAS DE INFORMACIÓN
            • Actividad MSI-SEG 1: Estudio de la Seguridad Requerida en el Proceso Mantenimiento de Sistemas de Información
              • Tarea MSI-SEG 1.1
            • Actividad MSI-SEG 2: Especificación e Identificación de las Funciones y Mecanismos de Seguridad
              • Tarea MSI-SEG 2.1
              • Tarea MSI-SEG 2.2
            • Actividad MSI-SEG 3: Catalogación de los Productos Generados Durante el Proceso de Mantenimiento de Sistemas de Información
              • Tarea MSI-SEG 3.1
        • GESTIÓN DE LA CONFIGURACIÓN
          • ESTUDIO DE VIABILIDAD DEL SISTEMA
            • Actividad EVS-GC 1: Definición de los Requisitos de Gestión de Configuración
              • Tarea EVS-GC 1.1
            • Actividad EVS-GC 2: Establecimiento del Plan de Gestión de la Configuración
              • Tarea EVS-GC 2.1
              • Tarea EVS-GC 2.2
          • ANÁLISIS, DISEÑO, CONSTRUCCIÓN E IMPLANTACIÓN Y ACEPTACIÓN DEL SISTEMA DE INFORMACIÓN
            • Actividad GC 1: Identificación y Registro de Productos
              • Tarea GC 1.1
            • Actividad GC 2: Identificación y Registro del Producto Global
              • Tarea GC 2.1
          • MANTENIMIENTO DEL SISTEMA DE INFORMACIÓN
            • Actividad MSI-GC 1: Registro del Cambio en el Sistema de Gestión de la Configuración
              • Tarea MSI-GC 1.1
              • Tarea MSI-GC 1.2
              • Tarea MSI-GC 1.3
        • ASEGURAMIENTO DE LA CALIDAD
          • ESTUDIO DE VIABILIDAD DEL SISTEMA
            • Actividad EVS-CAL 1: Identificación de las Propiedades de Calidad para el Sistema
              • Tarea EVS-CAL 1.1
              • Tarea EVS-CAL 1.2
              • Tarea EVS-CAL 1.3
            • Actividad EVS-CAL 2: Establecimiento del Plan de Aseguramiento de Calidad
              • Tarea EVS-CAL 2.1
              • Tarea EVS-CAL 2.2
              • Tarea EVS-CAL 2.3
            • Actividad EVS-CAL 3: Adecuación del Plan de Aseguramiento de Calidad a la Solución
              • Tarea EVS-CAL 3.1
              • Tarea EVS-CAL 3.2
          • ANÁLISIS DEL SISTEMA DE INFORMACIÓN
            • Actividad ASI-CAL 1: Especificación Inicial del Plan de Aseguramiento de Calidad
              • Tarea ASI-CAL 1.1
            • Actividad ASI-CAL 2: Especificación Detallada del Plan de Aseguramiento de Calidad
              • Tarea ASI-CAL 2.1
            • Actividad ASI-CAL 3: Revisión del Análisis de Consistencia
              • Tarea ASI-CAL 3.1
              • Tarea ASI-CAL 3.2
            • Actividad ASI-CAL 4: Revisión del Plan de Pruebas
              • Tarea ASI-CAL 4.1
            • Actividad ASI-CAL 5: Registro de la Aprobación del Análisis del Sistema
              • Tarea ASI-CAL 5.1
          • DISEÑO DEL SISTEMA DE INFORMACIÓN
            • Actividad DSI-CAL 1: Revisión de la Verificación de la Arquitectura del Sistema
              • Tarea DSI-CAL 1.1
              • Tarea DSI-CAL 1.2
            • Actividad DSI-CAL 2: Revisión de la Especificación Técnica del Plan de Pruebas
              • Tarea DSI-CAL 2.1
              • Tarea DSI-CAL 2.2
            • Actividad DSI-CAL 3: Revisión de los Requisitos de Implantación
              • Tarea DSI-CAL 3.1
              • Tarea DSI-CAL 3.2
            • Actividad DSI-CAL 4: Registro de la Aprobación del Diseño del Sistema de Información
              • Tarea DSI-CAL 4.1
          • CONSTRUCCIÓN DEL SISTEMA DE INFORMACIÓN
            • Actividad CSI-CAL 1: Revisión del Código de Componentes y Procedimientos
              • Tarea CSI-CAL 1.1
            • Actividad CSI-CAL 2: Revisión de las Pruebas Unitarias, de Integración y del Sistema
              • Tarea CSI-CAL 2.1
              • Tarea CSI-CAL 2.2
              • Tarea CSI-CAL 2.3
            • Actividad CSI-CAL 3: Revisión de los Manuales de Usuario
              • Tarea CSI-CAL 3.1
            • Actividad CSI-CAL 4: Revisión de la Formación a Usuarios Finales
              • Tarea CSI-CAL 4.1
            • Actividad CSI-CAL 5: Registro de la Aprobación del Sistema de Información
              • Tarea CSI-CAL 5.1
          • IMPLANTACIÓN Y ACEPTACIÓN DEL SISTEMA
            • Actividad IAS-CAL 1: Revisión del Plan de Implantación del Sistema
              • Tarea IAS-CAL 1.1
            • Actividad IAS-CAL 2: Revisión de las Pruebas de Implantación del Sistema
              • Tarea IAS-CAL 2.1
              • Tarea IAS-CAL 2.2
            • Actividad IAS-CAL 3: Revisión de las Pruebas de Aceptación del Sistema
              • Tarea IAS-CAL 3.1
              • Tarea IAS-CAL 3.2
            • Actividad IAS-CAL 4: Revisión del Plan de Mantenimiento del Sistema
              • Tarea IAS-CAL 4.1
            • Actividad IAS-CAL 5: Registro de la Aprobación de la Implantación del Sistema
              • Tarea IAS-CAL 5.1
          • MANTENIMIENTO DEL SISTEMA DE INFORMACIÓN
            • Actividad MSI-CAL 1: Revisión del Mantenimiento del Sistema de Información
              • Tarea MSI-CAL 1.1
            • Actividad MSI-CAL 2: Revisión del Plan de Pruebas de Regresión
              • Tarea MSI-CAL 2.1
            • Actividad MSI-CAL 3: Revisión de la Realización de las Pruebas de Regresión
              • Tarea MSI-CAL 3.1
      • TÉCNICAS
        • TÉCNICAS DE DESARROLLO
        • Análisis Coste/Beneficio
        • Casos de Uso
        • Diagrama de Clases
        • Diagrama de Componentes
        • Diagrama de Descomposición
        • Diagrama de Despliegue
        • Diagrama de Estructura
        • Diagrama de Flujo de Datos (DFD)
          • Consistencia de los diagramas de flujo de datos
          • Ejemplo de construcción
        • Diagrama de Interacción
          • Diagrama de secuencia
          • Diagrama de colaboración
        • Diagrama de Paquetes
        • Diagrama de Transición de Estados
        • Modelado de Procesos de la Organización
          • SADT (Structured Analysis and Design Technique)
        • Modelo Entidad/Relación Extendido
        • Normalización
        • Optimización
        • Reglas de Obtención del Modelo Físico a partir del Lógico
        • Reglas de Transformación
        • Técnicas Matriciales
        • TÉCNICAS DE GESTIÓN DE PROYECTOS
        • Técnicas de Estimación
          • Método Albrecht para el Análisis de los Puntos Función
          • Método MARK II para el Análisis de los Puntos Función
        • Staffing Size (Orientación a Objetos)
        • Planificación
          • Program Evaluation & Review Technique – PERT
          • Diagrama de Gantt
          • Estructura de Descomposición de Trabajo (WBS – Work Breakdown Structure)
          • Diagrama de Extrapolación
        • PRÁCTICAS
        • Análisis de Impacto
        • Catalogación
        • Cálculo de Accesos
        • Caminos de Acceso
        • Diagrama de Representación
        • Factores Críticos de Éxito
        • Impacto en la Organización
        • Presentaciones
        • Prototipado
        • Pruebas
          • Pruebas Unitarias
          • Pruebas de Integración
          • Pruebas del Sistema
          • Pruebas de Implantación
          • Pruebas de Aceptación
          • Pruebas de Regresión
        • Revisión Formal
        • Revisión Técnica
        • Sesiones de Trabajo
          • Entrevistas
          • Reuniones
          • JAD (Joint Application Design)
          • JRP (Joint Requeriments Planning)
        • SOPORTE POR HERRAMIENTAS
        • BIBLIOGRAFÍA
      • PARTICIPANTES
        • Perfil Directivo
        • Perfil Jefe de Proyecto
        • Perfil Consultor
        • Perfil Analista
        • Perfil Programador
  • Legislación TIC
    • Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales
      • TÍTULO I. Disposiciones generales
      • TÍTULO II. Principios de protección de datos
      • TÍTULO III. Derechos de las personas
        • CAPÍTULO I. Transparencia e información
        • CAPÍTULO II. Ejercicio de los derechos
      • TÍTULO IV. Disposiciones aplicables a tratamientos concretos
      • TÍTULO V. Responsable y encargado del tratamiento
        • CAPÍTULO I. Disposiciones generales. Medidas de responsabilidad activa
        • CAPÍTULO II. Encargado del tratamiento
        • CAPÍTULO III. Delegado de protección de datos
        • CAPÍTULO IV. Códigos de conducta y certificación
      • TÍTULO VI. Transferencias internacionales de datos
      • TÍTULO VII. Autoridades de protección de datos
        • CAPÍTULO I. La Agencia Española de Protección de Datos
        • CAPÍTULO II. Autoridades autonómicas de protección de datos
      • TÍTULO VIII. Procedimientos en caso de posible vulneración de la normativa de protección de datos
      • TÍTULO IX. Régimen sancionador
      • TÍTULO X. Garantía de los derechos digitales
      • DISPOSICIONES
        • Disposiciones adicionales
        • Disposiciones transitorias
        • Disposición derogatoria única
        • Disposiciones finales
    • Real Decreto 3/2010, de 8 de enero. Esquema Nacional de Seguridad
      • CAPÍTULO I. Disposiciones generales
      • CAPÍTULO II. Principios básicos
      • CAPÍTULO III. Requisitos mínimos
      • CAPÍTULO IV. Comunicaciones electrónicas
      • CAPÍTULO V. Auditoría de la seguridad
      • CAPÍTULO VI. Estado de seguridad de los sistemas
      • CAPÍTULO VII. Respuesta a incidentes de seguridad
      • CAPÍTULO VIII. Normas de conformidad
      • CAPÍTULO IX. Actualización
      • CAPÍTULO X. Categorización de los sistemas de información
      • DISPOSICIONES
      • ANEXOS
        • ANEXO I. Categoría de los sistemas
        • ANEXO II. Medidas de seguridad
          • 1. Disposiciones generales
          • 2. Selección de medidas de seguridad
          • 3. Marco organizativo [org]
          • 4. Marco operacional [op]
          • 5. Medidas de protección [mp]
          • 6. Desarrollo y complemento de las medidas de seguridad
          • 7. Interpretación
        • ANEXO III. Auditoría de la seguridad
        • ANEXO IV. Glosario
        • ANEXO V. Modelo de cláusula administrativa particular
    • Real Decreto 4/2010, de 8 de enero. Esquema Nacional de Interoperabilidad
      • CAPÍTULO I. Disposiciones generales
      • CAPÍTULO II. Principios básicos
      • CAPÍTULO III. Interoperabilidad organizativa
      • CAPÍTULO IV. Interoperabilidad semántica
      • CAPÍTULO V. Interoperabilidad técnica
      • CAPÍTULO VI. Infraestructuras y servicios comunes
      • CAPÍTULO VII. Comunicaciones de las Administraciones públicas
      • CAPÍTULO VIII. Reutilización y transferencia de tecnología
      • CAPÍTULO IX. Firma electrónica y certificados
      • CAPÍTULO X. Recuperación y conservación del documento electrónico
      • CAPÍTULO XI. Normas de conformidad
      • CAPÍTULO XII. Actualización
      • DISPOSICIONES
      • ANEXO. Glosario de términos
    • Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico
      • TÍTULO I. Disposiciones generales
      • TÍTULO II. Prestación de servicios de la sociedad de la información
        • CAPÍTULO I. Principio de libre prestación de servicios
        • CAPÍTULO II. Obligaciones y régimen de responsabilidad de los prestadores de servicios de la sociedad de la información
        • CAPÍTULO III. Códigos de conducta
      • TÍTULO III. Comunicaciones comerciales por vía electrónica
      • TÍTULO IV. Contratación por vía electrónica
      • TÍTULO V. Solución judicial y extrajudicial de conflictos
      • TÍTULO VI. Información y control
      • TÍTULO VII. Infracciones y sanciones
      • DISPOSICIONES
        • Disposiciones adicionales
        • Disposición transitoria única
        • Disposiciones finales
      • ANEXO. Definiciones
    • Reglamento (UE) 2016/679, de 27 de abril, Reglamento General de Protección de Datos
      • CAPÍTULO I. Disposiciones generales
      • CAPÍTULO II. Principios
      • CAPÍTULO III. Derechos del interesado
        • Sección 1. Transparencia y modalidades
        • Sección 2. Información y acceso a los datos personales
        • Sección 3. Rectificación y supresión
        • Sección 4. Derecho de oposición y decisiones individuales automatizadas
        • Sección 5. Limitaciones
      • CAPÍTULO IV. Responsable del tratamiento y encargado del tratamiento
        • Sección 1. Obligaciones generales
        • Sección 2. Seguridad de los datos personales
        • Sección 3. Evaluación de impacto relativa a la protección de datos y consulta previa
        • Sección 4. Delegado de protección de datos
        • Sección 5. Códigos de conducta y certificación
      • CAPÍTULO V. Transferencias de datos personales a terceros países u organizaciones internacionales
      • CAPÍTULO VI. Autoridades de control independientes
        • Sección 1. Independencia
        • Sección 2. Competencia, funciones y poderes
      • CAPÍTULO VII. Cooperación y coherencia
        • Sección 1. Cooperación y coherencia
        • Sección 2. Coherencia
        • Sección 3. Comité europeo de protección de datos
      • CAPÍTULO VIII. Recursos, responsabilidad y sanciones
      • CAPÍTULO IX. Disposiciones relativas a situaciones específicas de tratamiento
      • CAPÍTULO X. Actos delegados y actos de ejecución
      • CAPÍTULO XI. Disposiciones finales
  • GLOSARIO

TIC-tac-DOC recientes

  • Instalar Rust

    del 04 de julio de 2025

  • Manuel Cillero

    del 24 de junio de 2025

  • Contenidos

    del 31 de mayo de 2025

  • Original image by Artsiom Horsky from Pixabay

    Álbum de fotos

    del 30 de mayo de 2025

  • Todas las entradas

    del 30 de mayo de 2025

  • Mis intereses

    del 30 de mayo de 2025

Aviso legal  |  Condiciones de uso  |  Política de privacidad  |  Uso de cookies
2009-2026 © manuel.cillero.es
  • Link to Rss this site
  • Link to Bluesky
  • Link to Mastodon
  • Link to LinkedIn
  • Link to SoloGit
  • Link to Mail
Desplazarse hacia arriba Desplazarse hacia arriba Desplazarse hacia arriba

manuel.cillero.es requiere el uso de cookies para ofrecer la mejor experiencia de acceso a sus contenidos. Puedes aceptar su uso o abandonar la página si lo deseas. Más información

ACEPTO SU USO

Cookie and Privacy Settings



How we use cookies

We may request cookies to be set on your device. We use cookies to let us know when you visit our websites, how you interact with us, to enrich your user experience, and to customize your relationship with our website.

Click on the different category headings to find out more. You can also change some of your preferences. Note that blocking some types of cookies may impact your experience on our websites and the services we are able to offer.

Essential Website Cookies

These cookies are strictly necessary to provide you with services available through our website and to use some of its features.

Because these cookies are strictly necessary to deliver the website, refusing them will have impact how our site functions. You always can block or delete cookies by changing your browser settings and force blocking all cookies on this website. But this will always prompt you to accept/refuse cookies when revisiting our site.

We fully respect if you want to refuse cookies but to avoid asking you again and again kindly allow us to store a cookie for that. You are free to opt out any time or opt in for other cookies to get a better experience. If you refuse cookies we will remove all set cookies in our domain.

We provide you with a list of stored cookies on your computer in our domain so you can check what we stored. Due to security reasons we are not able to show or modify cookies from other domains. You can check these in your browser security settings.

Other external services

We also use different external services like Google Webfonts, Google Maps, and external Video providers. Since these providers may collect personal data like your IP address we allow you to block them here. Please be aware that this might heavily reduce the functionality and appearance of our site. Changes will take effect once you reload the page.

Google Webfont Settings:

Google Map Settings:

Google reCaptcha Settings:

Vimeo and Youtube video embeds:

Privacy Policy

You can read about our cookies and privacy settings in detail on our Privacy Policy Page.

Política de privacidad
Accept settingsHide notification only