Política de Seguridad de la información
Objetivo
El objetivo de la seguridad de la información es garantizar la confidencialidad, integridad, autenticidad y trazabilidad de la información y la prestación continuada de los servicios, actuando preventivamente, supervisando la actividad diaria y reaccionando con presteza a los incidentes.
Cyberzaintza ha elaborado esta Política de Seguridad, a través de la cual, recoge los principios y objetivos para una gestión adecuada de la Seguridad de la Información, alineada con la estrategia vasca de ciberseguridad, así como con la regulación y normativa aplicable.
Por ello, para materializar este compromiso, Cyberzaintza identifica diferentes líneas de actuación para lograr la consecución de los objetivos estratégicos identificados:
- Promover la ciberseguridad como servicio compartido en el sector público.
- Desarrollar habilidades personales en ciberseguridad.
- Apoyar la resiliencia del tejido empresarial vasco.
- Obtener reconocimiento y posicionamiento internacional.
La presente Política de Seguridad de la Información constituye el documento marco del Sistema de Gestión de la Seguridad de la Información (SGSI) de Cyberzaintza, establecido conforme a los principios y requisitos del Esquema Nacional de Seguridad, y sirve de base para el desarrollo del conjunto de normas, procedimientos y controles que lo integran.
Alcance
Esta Política se aplicará a:
- Todo el personal interno y externo que desempeñe funciones y actividades relacionadas con la Seguridad en la Información.
- Todo el personal interno o externo, que accedan y hagan uso de los sistemas de información de Cyberzaintza.
Asimismo, dicha Política se aplicará a los sistemas de información de Cyberzaintza, que están relacionados con el ejercicio de derechos por medios electrónicos, con el cumplimiento de deberes por medios electrónicos o con el acceso a la información o al procedimiento administrativo y que se encuentran dentro del ámbito de aplicación del Esquema Nacional de Seguridad.
No obstante, cualquier plan específico sobre seguridad de la información o ciberseguridad deberá ajustarse a las disposiciones y recomendaciones, de carácter más general y superior del presente documento, teniendo como base la presente Política.
El incumplimiento de lo dispuesto en esta Política por parte del personal o terceros con acceso a los sistemas de información podrá dar lugar a la aplicación de medidas disciplinarias, contractuales o legales, conforme a la normativa vigente y los procedimientos internos establecidos.
La determinación concreta de los sistemas, servicios e información incluidos en el alcance del Esquema Nacional de Seguridad se realizará conforme al modelo de gobernanza aprobado y se documentará en los registros de alcance del SGSI.
Marco Normativo
El marco normativo aplicable a la Seguridad de la Información en Cyberzaintza se recoge en el Anexo I del presente documento, que forma parte integrante de la presente Política.
Principios básicos de seguridad
Cyberzaintza debe tener en cuenta los siguientes principios básicos a la hora de tomar decisiones en materia de Seguridad de la Información:
- Seguridad como un proceso integral: La seguridad se entiende como un proceso integral constituido por todos los elementos humanos, materiales, técnicos, jurídicos y organizativos relacionados con los sistemas de información. La aplicación del Esquema Nacional de Seguridad estará presidida por este principio, que excluye cualquier actuación puntual o tratamiento coyuntural. Se prestará la máxima atención a la concienciación de las personas que intervienen en el proceso y la de los responsables jerárquicos, para evitar que, la ignorancia, la falta de organización y de coordinación o de instrucciones adecuadas, constituyan fuentes de riesgo para la seguridad.
- Gestión de la seguridad basada en los riesgos:
El análisis y la gestión de los riesgos es parte esencial del proceso de seguridad, debiendo constituir una actividad continua y permanentemente actualizada. La gestión de los riesgos permitirá el mantenimiento de un entorno controlado, minimizando los riesgos a niveles aceptables. La reducción a estos niveles se realizará mediante una apropiada aplicación de medidas de seguridad, de manera equilibrada y proporcionada a la naturaleza de la información tratada, de los servicios a prestar y de los riesgos a los que estén expuestos.
Cyberzaintza aplicará la metodología de categorización de sistemas establecida en el artículo 39 del Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (ENS), con el fin de determinar el nivel de seguridad (básico, medio o alto) que corresponde a cada sistema de información en función del impacto sobre la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información gestionada.
Esta categorización servirá como base para seleccionar e implantar las medidas de seguridad exigidas por el ENS, en función del nivel resultante, y se documentará en la correspondiente Declaración de Aplicabilidad (DoA). La DoA recogerá el estado de implantación de cada medida de seguridad (implementada, no implementada o no aplicable), con su justificación, y se mantendrá como evidencia verificable durante auditorías y revisiones de cumplimiento.
- Prevención, detección, respuesta y conservación: La seguridad de los sistemas de información debe contemplar las acciones relativas a los aspectos de prevención, detección y respuesta, al objeto de minimizar sus vulnerabilidades y lograr que las amenazas sobre el mismo no se materialicen o que, en el caso de hacerlo, no afecten gravemente a la información que maneja o a los servicios que presta.
- Las medidas de prevención, que podrán incorporar componentes orientados a la disuasión o a la reducción de la superficie de exposición, deben eliminar o reducir la posibilidad de que las amenazas lleguen a materializarse.
- Las medidas de detección irán dirigidas a descubrir la presencia de un incidente de Seguridad de la Información. Las medidas de respuesta, que se gestionarán en tiempo oportuno, estarán orientadas a la restauración de la información y los servicios que pudieran haberse visto afectados por un incidente de seguridad. Sin merma de los restantes principios básicos y requisitos mínimos establecidos, los sistemas de información garantizarán la conservación de los datos e información en soporte electrónico.
De igual modo, el sistema mantendrá disponibles los servicios durante todo el ciclo vital de la información digital, a través de una concepción y procedimientos que sean la base para la preservación del patrimonio digital.
- Existencia de líneas de defensa: Los sistemas de información han de disponer de una estrategia de protección constituida por múltiples capas de seguridad, dispuesta de forma que, cuando una de las capas sea comprometida, permita:
- Desarrollar una reacción adecuada frente a los incidentes que no han podido evitarse, reduciendo la probabilidad de que el sistema sea comprometido en su conjunto.
- Minimizar el impacto final sobre el mismo.
- Vigilancia continua: Permitirá la detección de actividades o comportamientos anómalos y su oportuna respuesta.
- Reevaluación periódica y mejora continua: La evaluación permanente del estado de la seguridad de los activos permitirá medir su evolución, detectando vulnerabilidades e identificando deficiencias de configuración. Las medidas de seguridad se reevaluarán y actualizarán periódicamente, adecuando su eficacia a la evolución de los riesgos y los sistemas de protección, pudiendo llegar a un replanteamiento de la seguridad, si fuese necesario.
- Segregación de responsabilidades: En los SSII se diferenciará, el responsable de la Seguridad de la Información, el responsable de Sistemas, el responsable del Servicio y el responsable de la Información. La responsabilidad de la seguridad de los sistemas de información estará diferenciada de la responsabilidad sobre la explotación de los sistemas de información concernidos. En la presente Directiva se detallarán las atribuciones de cada responsable y los mecanismos de coordinación y resolución de conflictos. En aquellos casos en que, por motivos organizativos, una misma persona o unidad asuma más de uno de estos roles, se aplicarán las medidas organizativas compensatorias definidas en el modelo de gobernanza.
Asimismo, para seguir los principios básicos establecidos en Cyberzaintza, se han identificado los siguientes objetivos en materia de Seguridad de la Información:
- Considerar la información, así como los sistemas que la soportan, como activos estratégicos, manifestando así su determinación para garantizar las siguientes características de la información y servicios gestionados por Cyberzaintza:
- Acceso.
- Integridad.
- Disponibilidad.
- Autenticidad.
- Confidencialidad.
- Trazabilidad.
- Conservación.
A partir de las características mencionadas, se garantiza la seguridad de los sistemas de información, y de la información dentro de Cyberzaintza.
- Mantener la estructura organizativa de Seguridad definida por Cyberzaintza, permitiendo una gestión y operación efectivas de la Seguridad de la Información en las diferentes Direcciones y Áreas y designando a los responsables involucrados. Dicha identificación facilitará la correcta implantación del cuerpo normativo de Cyberzaintza y el desarrollo de todos los procedimientos dentro del ámbito de la Seguridad de la Información.
- Implementar las medidas de seguridad necesarias para garantizar un nivel de seguridad adecuado, además del cumplimiento de la regulación y normativa, tanto generalista como sectorial, vigente y aplicable en Seguridad de la Información, permitiendo una gestión diligente y eficaz de los riesgos y de los incidentes que puedan impactar a Cyberzaintza. El nivel de seguridad adecuado vendrá definido por la criticidad de sus sistemas y el grado de madurez de la seguridad implantada en las redes y sistemas de la misma.
- Fomentar e inculcar una cultura de Seguridad de la Información en los empleados y colaboradores de Cyberzaintza, a través de acciones enfocadas en la concienciación y sensibilización sobre las posibles amenazas y riesgos, así como formaciones específicas con el objetivo de ampliar el conocimiento en Seguridad de la Información del personal de Cyberzaintza.
- Evolucionar la Seguridad de la Información de Cyberzaintza, ampliando de manera progresiva su alcance e integrando paulatinamente a un mayor número de estándares y normativas de referencia. Dicho proceso se llevará a cabo a través de la revisión de todo el cuerpo normativo para alinearlo con las normativas aplicables y estándares de seguridad más actuales.
- Implementar mecanismos de prevención, detección y respuesta, favoreciendo la ciberresiliencia y continuidad de las actividades y los procesos críticos ante contingencias graves, tanto a nivel táctico como a nivel operativo. Es en estas actividades en las que se deben aplicar los mecanismos necesarios para mantener el servicio de Cyberzaintza en caso de desastre o incidente.
- Requerir que los proveedores, colaboradores y terceros de Cyberzaintza cumplan con las medidas en el ámbito de Seguridad de la Información establecidas por la legislación vigente y aplicable a Cyberzaintza, junto con aquellas definidas en los estándares y mejores prácticas en dicho ámbito.
- Colaborar y cooperar con los organismos y agencias relevantes para contribuir a la mejora de la Seguridad de la Información tanto en el ámbito estatal como internacional.
Cyberzaintza debe estar en constante contacto con otras entidades de carácter público en relación con la Seguridad de la Información para compartir información acerca de posibles vulnerabilidades, amenazas u oportunidades de mejora. De la misma forma, deberá estar en contacto con las autoridades competentes en caso de que ocurra un incidente grave que afecte a gran escala a Cyberzaintza.
De manera adicional, la presente Política, así como el Cuerpo Normativo que la conforman se desarrollarán respetando los siguientes requisitos mínimos:
- Organización e implantación del proceso de seguridad.
- Análisis y gestión de los riesgos.
- Gestión de personal.
- Profesionalidad.
- Autorización y control de los accesos.
- Protección de las instalaciones.
- Adquisición de productos de seguridad y contratación de servicios de seguridad.
- Mínimo privilegio.
- Integridad y actualización del sistema.
- Protección de la información almacenada y en tránsito.
- Prevención ante otros sistemas de información interconectados.
- Registro de la actividad y detección de código dañino.
- Incidentes de seguridad.
- Continuidad de la actividad.
- Mejora continua del proceso de seguridad.
Directrices de seguridad
A continuación, se describen las diferentes directrices en materia de Seguridad de la Información por las que se rige Cyberzaintza:
- Gobernanza: Conjunto de prácticas y estructuras a alto nivel utilizadas para la correcta gestión de la Seguridad de la Información dentro de Cyberzaintza. En concreto, los diferentes roles y tareas que deben asumir los empleados que ostenten cargos de responsabilidad en materia de Seguridad de la Información.
- Gestión de Activos de Seguridad de la Información: Estrategia utilizada para optimizar el valor y el rendimiento de los activos de Cyberzaintza. Dentro de esta se incluye la identificación de los activos, la selección de los más adecuados, la planificación de su adquisición, el mantenimiento y la disposición de los mismos.
- Seguridad Física: Conjunto de indicaciones que deben seguir las instalaciones que tengan relevancia en el ámbito de Seguridad de la Información. La Seguridad Física es la primera barrera de seguridad frente a cualquier amenaza externa a Cyberzaintza, es por ello que las salas, los alrededores y los sistemas de vigilancia deben seguir dichas indicaciones.
- Seguridad de aplicaciones: Conjunto de medidas a implantar por Cyberzaintza en las aplicaciones. La seguridad en las aplicaciones se aplicará en todo el ciclo de vida de las mismas, es decir, desde el desarrollo, pasando por los diferentes cambios que sufra, hasta su eliminación.
- Configuración segura: Conjunto de medidas que se debe aplicar a la hora de configurar los diferentes entornos o herramientas que se usen dentro de Cyberzaintza.
- Seguridad en Recursos Humanos: Conjunto de precauciones que Cyberzaintza debe tener en cuenta para evitar brechas de seguridad en lo que respecta a los trabajadores, tanto internos como externos, que trabajan en esta y aquellos que la abandonan.
Para esto, se establecerán pautas a seguir para analizar, estudiar y conocer a dichas personas (previo a su contratación) y establecer procedimientos disciplinarios en caso de que fueran necesarios.
- Gestión de eventos de Seguridad de la Información: Conjunto de acciones que se deben tomar en caso de que un incidente o incidencia en el ámbito de Seguridad de la Información tenga lugar en Cyberzaintza. Estas acciones pueden afectar a varias Direccione o Áreas, por lo que es de especial interés que esta directriz sea conocida por todas ellas para su correcta aplicación.
- Gestión de Incidentes de Seguridad: La gestión de los incidentes de Seguridad de la Información se realizará conforme al Procedimiento de Gestión de Incidentes de Cyberzaintza, integrado en el SGSI, que establece los mecanismos de detección, notificación, análisis, respuesta, recuperación y comunicación a las autoridades competentes cuando resulte aplicable.
- Clasificación y etiquetado de la información: Cyberzaintza dispondrá de una Norma de Clasificación y Etiquetado de la Información, definida y aprobada por el Comité de Seguridad de la Información, que establecerá los niveles de confidencialidad y los criterios generales para su protección. La aplicación de dicha norma corresponderá a los responsables de la Información, quienes determinarán la clasificación de la información bajo su ámbito de responsabilidad
Organización de seguridad
Desde Cyberzaintza se establecerá un Modelo de Gobierno y Gestión, cuyo alcance permitirá definir e integrar las capas de gobierno, gestión y operación de la Seguridad de la Información, garantizando la identificación e implementación de las funciones y responsabilidades clave para el desarrollo de los procedimientos de seguridad.
El modelo de gobierno y gestión de la Seguridad de la Información de Cyberzaintza se desarrolla y concreta en el documento de Gobernanza de la Seguridad de la Información aprobado por la Agencia, que establece la articulación del Comité de Seguridad de la Información, su funcionamiento, reglas de decisión y medidas organizativas compensatorias.
Las funciones y áreas de responsabilidad deben segregarse para reducir la posibilidad de que se produzcan modificaciones no autorizadas o no intencionadas o usos indebidos de los activos de Cyberzaintza. De igual forma, en caso de producirse conflicto a la hora de la toma de decisiones por parte de los responsables pertinentes, debe tener la decisión última el responsable jerárquico inmediatamente superior a estos o el comité en el que ambos participen.
En aquellos casos en que, por motivos organizativos, una misma persona asuma más de un rol definido por las diferentes normativas, se aplicarán medidas compensatorias de gobernanza para preservar la independencia funcional, tal y como se establece en el documento “Gobernanza de la Seguridad de la Información”. Estas medidas incluyen la validación colegiada de decisiones en el Comité de Seguridad, el registro de evidencias, el control cruzado entre Direcciones y la trazabilidad de todas las actuaciones en el SGSI.
A continuación, se definen todos los roles, funciones y responsabilidades de los involucrados, teniendo en cuenta lo establecido en los documentos que desarrollan el Modelo de Gobierno y Gestión de la Seguridad de la Información de Cyberzaintza.
-
Dirección
La Dirección de Cyberzaintza ejerce la función de gobierno y supervisión de la Seguridad de la Información, garantizando el respaldo institucional, estratégico y organizativo necesario para el cumplimiento del Esquema Nacional de Seguridad (ENS).
La Dirección aprueba la Política de Seguridad de la Información, los planes estratégicos y la asignación de recursos necesarios, y preside el Comité de Seguridad de la Información, asegurando la coherencia institucional de las decisiones adoptadas. Igualmente la validación formal de las designaciones de los responsables en materia de Seguridad de la Información, conforme al procedimiento establecido en la presente Política.
La Dirección no asume funciones de gestión operativa de la Seguridad de la Información, que corresponden al Responsable de Seguridad de la Información (RSI) y al Comité de Seguridad de la Información.
El ejercicio de estas funciones se realiza conforme al modelo de gobernanza de la Seguridad de la Información aprobado por Cyberzaintza.
-
Comité de Seguridad de la Información
La composición, funcionamiento, reglas de adopción de acuerdos y medidas organizativas compensatorias del Comité de Seguridad de la Información se rigen por lo establecido en el documento de Gobernanza de la Seguridad de la Información aprobado por Cyberzaintza.
-
Otros roles de Seguridad
La asignación de roles, funciones y responsabilidades en materia de Seguridad de la Información está basada en el principio de “la seguridad como función diferenciada”. Entre otros, se establecen los siguientes roles:
- Responsable de la Seguridad de la Información (RSI).
- Responsable del Servicio.
- Responsable de la Información.
- Responsable del Sistema.
- Delegado de Protección de Datos (DPD).
La coordinación entre los distintos roles de Seguridad de la Información se realiza en el marco del Comité de Seguridad de la Información, conforme al modelo de gobernanza aprobado.
-
Responsable de la Seguridad de la Información (RSI)
El responsable de Seguridad de la Información deberá:
- Liderar la estrategia de Seguridad de la Información, supervisando la implementación de los procedimientos y medidas de seguridad.
- Llevar a cabo la gestión de riesgos de Seguridad de la Información en Cyberzaintza.
- Desarrollar, impulsar y coordinar la Seguridad de la Información de Cyberzaintza y, en especial, la implementación de la Política, normas, procedimientos e instrucciones técnicas, las medidas de seguridad, técnicas y organizativas aplicables, acordes a la gestión de riesgos para prevenir y reducir al mínimo los efectos de incidentes de seguridad y amenazas que se puedan materializar.
- Elaborar y mantener actualizada la Política, así como el Marco Normativo que la desarrolla.
- Tomar las decisiones oportunas para satisfacer los requisitos de Seguridad de la Información.
- Elaborar el documento de Declaración de Aplicabilidad de medidas de seguridad de Cyberzaintza.
- Promover la formación y concienciación en materia de Seguridad de la Información, de los sistemas de información y las redes que los soportan, tanto en aspectos lógicos, físicos y organizativos.
- Investigar las brechas e incidentes de Seguridad de la Información.
- Notificar a la autoridad competente, a través del CSIRT (del inglés, Computer Security Incident Response Team) de referencia y sin dilación indebida, los incidentes que tengan efectos perturbadores en la prestación de los servicios de Cyberzaintza.
- Recibir, interpretar y aplicar las instrucciones y guías emanadas de la autoridad competente, tanto para la operativa habitual como para la subsanación de las deficiencias observadas.
- Convocar las reuniones del Comité de Seguridad de la Información y preparar temas a tratar en el orden del día.
- Dirigir la actividad de Seguridad de la Información en Cyberzaintza, que dispondrá de los medios técnicos y humanos necesarios para asumir todas las funciones que tiene asignadas, tanto organizativas, jurídicas, así como técnicas.
-
Responsable del Servicio
El responsable del Servicio se encargará de la gestión de los servicios que manejan Información dentro de Cyberzaintza. Para ello, deberá:
- Determinar los requisitos de seguridad de los servicios prestados.
- Valorar las consecuencias de un impacto negativo que pueda generar un incidente sobre la seguridad de los servicios, atendiendo a su repercusión en la capacidad de Cyberzaintza para el logro de sus objetivos, la protección de sus activos y el cumplimiento de sus obligaciones de servicio.
-
Responsable de la Información
El responsable de la Información se encargará de la protección de la Información utilizada y generada por Cyberzaintza. Para ello deberá:
- Determinar los niveles de Seguridad de la Información utilizada y gestionada en los procesos de Cyberzaintza.
- Valorar las consecuencias de un impacto negativo que pueda generar un incidente sobre la seguridad de los servicios, atendiendo a su repercusión en la capacidad de Cyberzaintza para el logro de sus objetivos, la protección de sus activos y el cumplimiento de sus obligaciones de servicio.
-
Responsable del Sistema
El responsable del Sistema se encargará de gestionar sistemas y redes de comunicaciones dentro de su competencia, de acuerdo con la Política y el Cuerpo Normativo, considerando, adicionalmente, la legislación aplicable. Para ello, deberá:
- Supervisar y gestionar la implantación de las medidas de Seguridad de la Información aplicables a los Sistemas de Información bajo su responsabilidad. Dichas medidas deberán ir de acuerdo con la clasificación de la información gestionada en los mismos.
- Integrar la Seguridad de la Información en el ciclo de vida del Sistema de Información.
- Apoyar la monitorización de la Seguridad de la Información de los Sistemas de Información bajo su responsabilidad.
- Colaborar en la investigación y resolución de incidentes de Seguridad de la Información, desde su detección hasta su resolución.
- Adoptar y llevar a cabo las medidas correctivas derivadas de las auditorías de seguridad relacionadas con el sistema del cual es responsable.
Para aquellos Sistemas de Información externos facilitados por Proveedores, estas responsabilidades deben recaer siempre en personal propio de Cyberzaintza, pudiendo coincidir esta figura con el responsable del Contrato con el Proveedor.
-
Delegado de Protección de Datos (DPD)
- Informar y asesorar al responsable y encargado del tratamiento, así como a los empleados que manejan datos personales, sobre sus obligaciones según el RGPD y la legislación de protección de datos aplicable.
- Supervisar el cumplimiento del RGPD y otras normativas de protección de datos. Esto incluye la aplicación de las políticas de protección de datos dentro de la organización.
- Asesorar en la evaluación de impacto sobre la protección de datos (EIPD) y supervisar su correcta aplicación.
- Actuar como punto de contacto entre la organización, las autoridades de control y los interesados.
- Cooperar con la autoridad de control.
- Concienciar al personal sobre la importancia de la protección de datos y proporcionar formación a aquellos que se encargan del tratamiento.
- Gestionar incidentes y brechas de seguridad que afecten a la privacidad.
La asignación concreta de estos roles, así como los supuestos de coincidencia funcional, se realizará conforme al documento de Gobernanza de la Seguridad de la Información.
-
Procedimiento de designación
La designación de los roles y responsabilidades en materia de Seguridad de la Información se realizará de forma coherente con el modelo de gobernanza aprobado por Cyberzaintza, garantizando la adecuada segregación de funciones, la responsabilidad efectiva y la capacidad operativa exigidas por el Esquema Nacional de Seguridad (ENS) y la normativa aplicable.
El responsable de Seguridad de la Información (RSI) será designado formalmente por la Dirección de Cyberzaintza.
La designación del resto de responsables definidos por el ENS —responsable del Sistema, responsable del Servicio y Responsable de la Información— se realizará a propuesta del responsable de Seguridad de la Información, junto con el Comité de Dirección, atendiendo a criterios de responsabilidad funcional, competencia técnica, conocimiento del ámbito correspondiente y capacidad de actuación efectiva.
Dichas designaciones serán validadas y formalizadas por la Dirección General, quedando debidamente documentadas y comunicadas al responsable de Seguridad de la Información para su integración en el Sistema de Gestión de la Seguridad de la Información (SGSI).
Con carácter general, se procurará limitar el número de responsables designados por cada ámbito, favoreciendo la existencia de interlocutores únicos o claramente definidos, sin perjuicio de que, por razones organizativas o funcionales, puedan designarse varios responsables cuando resulte necesario.
El delegado de Protección de Datos (DPD) será el designado por el Gobierno Vasco y actuará conforme al marco normativo vigente, manteniéndose identificados y accesibles sus datos de contacto a nivel interno.
Las designaciones se revisarán periódicamente y, en todo caso, cuando se produzcan cambios organizativos relevantes, modificaciones en los sistemas, servicios o información gestionada, o cuando el puesto quede vacante.
La designación de estos responsables no implica, por sí misma, la modificación del modelo de gobernanza ni la composición del Comité de Seguridad de la Información, que se rige por lo establecido en el documento de Gobernanza de la Seguridad de la Información aprobado por Cyberzaintza.
Revisión y publicación de la Política
La Política de Seguridad de la Información será aprobada formalmente por el Comité de Dirección.
Una vez aprobada, esta Política será difundida a todo el personal interno y externo de Cyberzaintza a través de los canales oficiales (correo electrónico corporativo e intranet) y estará disponible para su consulta.
De manera adicional, dichos documentos serán revisados con carácter anual o cuando se presente un cambio significativo que afecte a la seguridad de la información de Cyberzaintza, de tal forma que se asegure la oportunidad, idoneidad, completitud y precisión de lo establecido en ellos.
Siempre y cuando se realice una nueva revisión de la Política de Seguridad de la Información, se llevará a cabo la publicación a través de los medios pertinentes de Cyberzaintza con la finalidad de divulgarla y darla a conocer por todos los trabajadores de la organización. Difundiendo así estos documentos tanto de manera interna como frente a los terceros que, por relaciones profesionales trabajen, con la información tratada por Cyberzaintza.
El desarrollo de esta Política se concretará en un conjunto de normas internas que regulen aspectos específicos de seguridad, como la gestión de accesos, seguridad física y ambiental, seguridad en el puesto de trabajo, uso aceptable, continuidad, y tratamiento de incidentes. Estas normas forman parte del cuerpo documental del SGSI y están alineadas con las medidas del ENS.
Las revisiones de la presente Política tendrán en cuenta las actualizaciones del modelo de Gobernanza de la Seguridad de la Información y las evidencias generadas por el funcionamiento del Comité de Seguridad de la Información.
La actualización del marco normativo recogido en los anexos, cuando no suponga una modificación de los principios, alcance u organización definidos en la presente Política, podrá realizarse sin necesidad de una nueva aprobación formal de la Política.
Vigencia, aprobación y control de modificaciones
Esta Política de Seguridad de la Información ha sido validada por el Comité de Dirección de Cyberzaintza, y aprobada por la Dirección de Cyberzaintza el día 12 de febrero de 2026, estableciendo de esta forma las directrices básicas a seguir dentro de Cyberzaintza. El presente documento permite conocer cada uno de los principios y objetivos para el cumplimiento de esta.
La Política entrará en vigor en el momento de su aprobación.
Las versiones anteriores que hayan podido distribuirse constituyen borradores.
Anexo I: Marco Normativo
El marco legal y regulatorio que afecta al desarrollo de las actividades y competencias de Cyberzaintza en el ámbito del ENS, está constituido por normas jurídicas orientadas a la administración electrónica, a la ciberseguridad y seguridad de la información en general, así como a la protección de datos personales.
En este sentido, cabe mencionar las principales regulaciones de referencia en materia de seguridad de la información y ciberseguridad:
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.
- Real Decreto 203/2021, de 30 de marzo, por el que se aprueba el reglamento de actuación y funcionamiento del sector público por medios electrónicos.
- Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas.
- Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público.
- Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
- Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (RGPD).
- Ley 8/2011, de 28 de abril, por la que se establecen medidas para la protección de las infraestructuras críticas.
- Real Decreto 704/2011, de 20 de mayo, por el que se aprueba el Reglamento de protección de las infraestructuras críticas.
- Directiva (UE) 2022/2557 del Parlamento Europeo y del Consejo de 14 de diciembre de 2022 relativa a la resiliencia de las entidades críticas y por la que se deroga la Directiva 2008/114/CE del Consejo.
- Directiva (UE) 2022/2555 del Parlamento Europeo y del Consejo, de 14 de diciembre de 2022, relativa a las medidas destinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión, por la que se modifican el Reglamento (UE) nº 910/2014 y la Directiva (UE) 2018/1972 y por la que se deroga la Directiva (UE) 2016/1148 (Directiva NIS 2).
- Reglamento (UE) 2019/881 del Parlamento Europeo y del Consejo, de 17 de abril de 2019 relativo a ENISA (Agencia de la Unión Europea para la Ciberseguridad) y a la certificación de la ciberseguridad de las tecnologías de la información y la comunicación y por el que se deroga el Reglamento (UE) 526/2013 («Reglamento sobre la Ciberseguridad»).
La presente Política de Seguridad se establece conforme a la normativa y legislación vigente indicada en el presente apartado, sin perjuicio de que puedan ser de aplicación otras normativas que sean aprobadas en el futuro o modificaciones que se realicen a las disposiciones existentes.
En todo caso, esta Política se actualizará oportunamente para garantizar el cumplimiento continuo de todas las obligaciones legales y regulatorias correspondientes.