Doole Health

Política de Seguretat de la Informació

Política de seguretat de la informació

Aprovació i entrada en vigor

Aquesta Política de Seguretat de la Informació és efectiva des de la data de signatura i fins que sigui reemplaçada per una nova Política.

 

Missió de l’organització

Doole Health S.L., conscient de la importància dels sistemes TIC (Tecnologies de la Informació i les Comunicacions) per assolir els seus objectius i assumint el seu compromís amb la seguretat de la informació, sotmet aquests sistemes a una gestió adequada amb la finalitat d’oferir a tots els seus grups d’interès les màximes garanties entorn de la seguretat de la informació utilitzada.

Aquests sistemes han de ser administrats amb diligència, adoptant les mesures adequades per protegir-los de danys accidentals o deliberats que puguin afectar la disponibilitat, integritat o confidencialitat de la informació tractada o dels serveis prestats.

L’objectiu de la seguretat de la informació és garantir la qualitat de la informació i la prestació continuada dels serveis, actuant de manera preventiva, supervisant l’activitat diària i reaccionant amb rapidesa davant dels incidents.

Els sistemes TIC han d’estar protegits davant d’amenaces de ràpida evolució amb potencial per incidir en la confidencialitat, integritat, disponibilitat, ús previst i valor de la informació i dels serveis. Per defensar-se d’aquestes amenaces, cal una estratègia que s’adapti als canvis en les condicions de l’entorn per garantir la prestació contínua dels serveis. Això implica que els departaments han d’aplicar les mesures mínimes de seguretat exigides per l’Esquema Nacional de Seguretat i per la normativa ISO 27001, així com dur a terme un seguiment continu dels nivells de prestació de serveis, monitorar i analitzar les vulnerabilitats reportades, i preparar una resposta efectiva als incidents per garantir la continuïtat dels serveis prestats.

Els diferents departaments han d’assegurar-se que la seguretat TIC és una part integral de cada etapa del cicle de vida del sistema, des de la seva concepció fins a la seva retirada del servei, passant per les decisions de desenvolupament o adquisició i les activitats d’explotació. Els requisits de seguretat i les necessitats de finançament han de ser identificats i inclosos en la planificació, en la sol·licitud d’ofertes i en els plecs de licitació per a projectes TIC.

Els departaments han d’estar preparats per prevenir, vigilar, detectar, reaccionar i recuperar-se d’incidents, d’acord amb l’article 8 de l’ENS (Article 8. Prevenció, detecció, resposta i conservació. Reial decret 311/2022, de 3 de maig de 2022, pel qual es regula l’Esquema Nacional de Seguretat en l’àmbit de l’Administració Electrònica. Actualitzat el 30/03/2021).

 

Abast

Aquesta política s’aplica a tots els sistemes TIC de l’entitat i a tots els membres de l’organització implicats en serveis i projectes destinats al sector públic que requereixin l’aplicació de l’ENS, sense excepcions.

 

Objectius

Per tot el que s’ha exposat anteriorment, la Direcció estableix els següents objectius de seguretat de la informació:

  • Proporcionar un marc per augmentar la capacitat de resistència o resiliència per donar una resposta eficaç.
  • Assegurar la recuperació ràpida i eficient dels serveis davant de qualsevol desastre físic o contingència que pogués ocórrer i que posés en risc la continuïtat de les operacions.
  • Prevenir incidents de seguretat de la informació en la mesura que sigui tècnica i econòmicament viable, així com mitigar els riscos de seguretat de la informació generats per les nostres activitats.
  • Garantir la confidencialitat, integritat, disponibilitat, autenticitat i traçabilitat de la informació.

 

Marc normatiu

Un dels objectius ha de ser complir amb els requisits legals aplicables i amb qualsevol altre requisit que subscrivim, a més dels compromisos adquirits amb els clients, així com la seva actualització contínua. Per a això, el marc legal i regulador en què desenvolupem les nostres activitats és:

  • REGLAMENT (UE) 2016/679 DEL PARLAMENT EUROPEU I DEL CONSELL, de 27 d’abril de 2016, relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d’aquestes dades.
  • Llei Orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals.
  • Reial Decret Legislatiu 1/1996, de 12 d’abril, Llei de Propietat Intel·lectual.
  • Reial decret llei 2/2018, de 13 d’abril, pel qual es modifica el text refós de la Llei de Propietat Intel·lectual.
  • Reial decret 311/2022, de 3 de maig, de desenvolupament de l’Esquema Nacional de Seguretat, modificat pel Reial decret 951/2015, de 23 d’octubre.
  • Llei 34/2002, d’11 de juliol, de Serveis de la Societat de la Informació i de Comerç Electrònic (LSSI).
  • ISO/IEC 27001:2022.
  • ISO 22301:2019 «Seguretat i Resiliència – Sistemes de Gestió de la Continuïtat del Negoci – Requisits»

Desenvolupament

Per poder assolir aquests objectius és necessari:

  • Millorar contínuament el nostre sistema de seguretat de la informació.
  • Identificar les amenaces potencials, així com l’impacte en les operacions de negoci que aquestes amenaces, en cas de materialitzar-se, podrien causar.
  • Preservar els interessos de les principals parts interessades (clients, accionistes, empleats i proveïdors), la reputació, la marca i les activitats de creació de valor.
  • Treballar conjuntament amb els nostres subministradors i subcontractistes amb l’objectiu de millorar la prestació de serveis TI, la continuïtat dels serveis i la seguretat de la informació, contribuint a una major eficiència de la nostra activitat.
  • Avaluar i garantir la competència tècnica del personal, així com assegurar la seva motivació adequada per participar en la millora contínua dels nostres processos, proporcionant la formació i la comunicació interna necessàries perquè desenvolupin les bones pràctiques definides al sistema.
  • Garantir el correcte estat de les instal·lacions i l’equipament adequat, de manera que estiguin en correspondència amb l’activitat, objectius i metes de l’empresa.
  • Assegurar una anàlisi contínua de tots els processos rellevants, establint les millores pertinents en cada cas, en funció dels resultats obtinguts i dels objectius establerts.
  • Estructurar el nostre sistema de gestió de manera que sigui fàcil de comprendre. El nostre sistema de gestió té la següent estructura:

La gestió del nostre sistema s’encomana al responsable de Sistemes Informàtics, i el sistema estarà disponible en el nostre sistema d’informació en un repositori al qual es pot accedir segons els perfils d’accés concedits d’acord amb el nostre procediment vigent de gestió dels accessos.

Tots els usuaris autoritzats disposaran d’un conjunt individual d’atributs de seguretat (privilegis), la seva assignació, revisió i manteniment seran gestionats de manera individualitzada, assegurant la traçabilitat i el compliment del principi de mínim privilegi. Aquesta gestió es durà a terme conforme al procediment de control d’accessos i serà revisada periòdicament pel responsable de seguretat.

 

Organització de la seguretat

La responsabilitat essencial recau sobre la Direcció General de l’organització, ja que és la responsable d’organitzar les funcions i responsabilitats i de facilitar els recursos adequats per aconseguir els objectius de l’ENS. Els directius també són responsables de donar bon exemple seguint les normes de seguretat establertes.

Aquests principis són assumits per la Direcció, que posa a disposició els mitjans necessaris i dota els seus empleats dels recursos suficients per al seu compliment, plasmant-los i fent-los públics a través de la present Política Integrada de Sistemes de Gestió. Els rols o funcions de seguretat definits són:

 

 

Funció

Deures i responsabilitats

Responsable de la informació

-Tomar las decisiones relativas a la información tratada 

Responsable dels serveis

-Coordinar la implantació del sistema depen de les responsabilitats de cada servei -Millorar el sistema de forma continua.

Responsable de la seguretat

-Determinar la idoneidad de las mesuress técniques 

-Proporcionar la millor tecnologia pel servicio 

Responsable del sistema 

-Coordinar la implantació del sistema 

-Millorar el sistema de forma continua 

Responsable SGSI

-Implantació, desenvolupament i mantenimient del SGSI.

 

Implantació, gestió i manteniment de les mesures de seguretat

Aquesta definició de deures i responsabilitats es completa en els perfils de lloc i en els documents del sistema Registre de responsables, rols i responsabilitats.

 

Comitè de Seguretat

El procediment per a la seva designació i renovació serà la ratificació en el comitè de seguretat.

El comitè per a la gestió i coordinació de la seguretat és l’òrgan amb la màxima responsabilitat dins del sistema de gestió de seguretat de la informació, de manera que totes les decisions més importants relacionades amb la seguretat s’acorden en aquest comitè.

Els membres del comitè de seguretat de la informació són:

  • Responsable de la Informació
  • Responsable dels Serveis
  • Responsable de la Seguretat
  • Responsable del Sistema
  • Responsable del SGSI
  • Managing Director

Aquests membres són designats pel mateix comitè, únic òrgan que pot nomenar-los, renovar-los i cessar-los.

El comitè de seguretat és un òrgan autònom, executiu i amb autonomia per a la presa de decisions, i no ha de subordinar la seva activitat a cap altre element de la nostra empresa.

L’organització de la Seguretat de la Informació es desenvolupa en el document complementari. Entre les seves funcions destaca la de vetllar pel compliment de l’ENS i, entre les seves tasques principals, la resolució de conflictes, ja que les diferències de criteri que puguin derivar en un conflicte es tractaran en el si del Comitè de Seguretat i prevaldrà en tot cas el criteri de la Direcció General.

 

Gestió de Riscos

Tots els sistemes subjectes a aquesta Política hauran de realitzar una anàlisi de riscos, avaluant les amenaces i els riscos als quals estan exposats. Aquesta anàlisi es revisarà regularment:

  • Almenys un cop a l’any.
  • Quan canviï la informació gestionada.
  • Quan canviïn els serveis prestats.
  • Quan es produeixi un incident greu de seguretat.
  • Quan es reportin vulnerabilitats greus.

Per a l’harmonització de les anàlisis de riscos, el Comitè de Seguretat TIC establirà una valoració de referència per als diferents tipus d’informació gestionada i serveis prestats. El Comitè de Seguretat TIC dinamitzarà la disponibilitat de recursos per atendre les necessitats de seguretat dels diferents sistemes, promovent inversions de caràcter transversal.

Per a la realització de l’anàlisi de riscos es tindrà en compte la metodologia desenvolupada en el procediment Anàlisi de Riscos.

 

Gestió de Personal

Tots els membres de la nostra organització tenen l’obligació de conèixer i complir aquesta Política de Seguretat de la Informació i la Normativa de Seguretat, essent responsabilitat del Comitè de Seguretat TIC disposar els mitjans necessaris perquè la informació arribi als afectats.

Tots els membres de la nostra organització assistiran a una sessió de conscienciació en matèria de seguretat TIC almenys un cop a l’any. Es crearà un programa de conscienciació continu per a tots els membres de l’organització, especialment per als de nova incorporació.

Les persones amb responsabilitat en l’ús, operació o administració de sistemes TIC rebran formació per al maneig segur dels sistemes en la mesura que sigui necessària per desenvolupar la seva feina. La formació serà obligatòria abans d’assumir una responsabilitat, tant si és la seva primera assignació com si es tracta d’un canvi de lloc o de responsabilitats.

 

Professionalitat i seguretat dels recursos humans

Aquesta Política s’aplica a tot el personal de l’organització i al personal extern que realitza tasques dins de l’empresa.

L’àrea de Recursos Humans inclourà funcions de seguretat de la informació en les descripcions dels llocs de treball dels empleats, informarà tot el personal contractat de les seves obligacions respecte al compliment de la Política de Seguretat de la Informació, gestionarà els compromisos de confidencialitat i coordinarà les tasques de formació dels usuaris en relació amb aquesta Política.

El Responsable de Gestió de la Seguretat (RGS) [CISO] és responsable de monitorar, documentar i analitzar els incidents de seguretat reportats, així com de comunicar-se amb el Comitè de Seguretat de la Informació i amb els propietaris de la informació.

El Comitè de Seguretat de la Informació serà responsable d’implementar els mitjans i canals necessaris perquè el RGS [CISO] pugui gestionar informes d’incidents i anomalies del sistema. El Comitè també farà el seguiment de la investigació, de l’evolució de la informació i promourà la resolució dels incidents de seguretat de la informació.

El RGS [CISO] participarà en la preparació del Compromís de Confidencialitat que signaran els empleats i tercers amb funcions dins de l’organització, en l’assessorament sobre les sancions per incompliment d’aquesta Política i en el tractament dels incidents de seguretat de la informació.

Tot el personal de l’organització és responsable d’informar sobre les debilitats i incidents de seguretat de la informació que detecti oportunament.

 

Professionalitat dels recursos humans

  • Determinar la competència necessària del personal per dur a terme el treball que afecta la Seguretat de la Informació.
  • Assegurar que les persones siguin competents sobre la base de l’educació, la formació o l’experiència adequades.
  • Demostrar mitjançant la informació documentada que el personal és competent en matèria de Seguretat de la Informació.

Els objectius de control de la seguretat del personal són:

  • Reduir els riscos d’error humà, irregularitats, ús indegut d’instal·lacions i recursos, i manipulació no autoritzada d’informació.
  • Explicar les responsabilitats de seguretat en la fase de reclutament del personal, incloure-les als acords a signar i verificar-ne el compliment durant el desenvolupament de les tasques.
  • Assegurar que els usuaris són conscients de les amenaces i preocupacions de seguretat de la informació i estan formats per donar suport a la Política de Seguretat de la Informació de l’organització.
  • Establir compromisos de confidencialitat amb tot el personal i usuaris externs a les instal·lacions de processament d’informació.
  • Establir les eines i mecanismes necessaris per promoure la comunicació de debilitats i incidents de seguretat, amb l’objectiu de minimitzar-ne els efectes i prevenir-ne la reincidència.

 

Autorització i control d’accés als Sistemes d’Informació

Els objectius del control d’accés són:

  • Evitar l’accés no autoritzat a sistemes d’informació, bases de dades i serveis.
  • Implementar seguretat en l’accés dels usuaris mitjançant tècniques d’autenticació i autorització.
  • Controlar la seguretat en la connexió entre la xarxa de l’organització i altres xarxes públiques o privades.
  • Revisar els esdeveniments crítics i les activitats realitzades pels usuaris als sistemes.
  • Conscienciar sobre la responsabilitat en l’ús de contrasenyes i equips.
  • Garantir la seguretat de la informació quan s’utilitzen ordinadors portàtils o personals per al teletreball.

 

Protecció de les instal·lacions

Els objectius d’aquesta política són:

  • Prevenir l’accés no autoritzat, danys o interferències a la seu, instal·lacions i informació de l’organització.
  • Protegir l’equipament crític de processament d’informació situant-lo en àrees protegides amb controls d’accés adequats i perímetre de seguretat definit.
  • Controlar els factors ambientals que podrien perjudicar el correcte funcionament dels equips.
  • Implementar mesures per protegir la informació gestionada pel personal en el marc de les seves tasques habituals.
  • Proporcionar protecció proporcional als riscos identificats.
  • Aquesta Política s’aplica a tots els recursos físics relacionats amb els sistemes d’informació: instal·lacions, equips, cablejat, expedients, suports d’emmagatzematge, etc.
  • El RGS, juntament amb els Propietaris de la Informació, definirà les mesures físiques i ambientals de seguretat basant-se en l’anàlisi de riscos, supervisarà la seva aplicació i en verificarà el compliment.
  • Els responsables dels diferents departaments definiran els nivells d’accés físic del personal a les àrees restringides. Els Propietaris de la Informació autoritzaran formalment el treball fora del lloc amb informació sensible quan sigui adequat.
  • Tot el personal ha de complir la política de pantalla i escriptori nets, per protegir la informació durant el treball diari a les oficines.

 

Adquisició de productes

Els departaments han d’assegurar que la seguretat TIC forma part de tot el cicle de vida del sistema, des de la concepció fins a la retirada, incloent desenvolupament, adquisició i explotació. Els requisits de seguretat i les necessitats de finançament s’han d’incloure en la planificació, sol·licitud d’ofertes i plecs de licitació de projectes TIC.

A més, es tindrà en compte la seguretat de la informació en l’adquisició i manteniment dels sistemes, limitant i gestionant el canvi.

La política de desenvolupament i adquisició de sistemes d’informació es desenvolupa al document Política d’Adquisició, Desenvolupament i Manteniment de Sistemes.

 

Seguretat per defecte

L’organització considera estratègic que els processos integrin la seguretat de la informació en tot el seu cicle de vida. Els sistemes i serveis han d’incloure la seguretat per defecte des de la seva creació fins a la seva retirada, incorporant-la en totes les decisions i activitats d’explotació com a procés integral i transversal.

 

Integritat i actualització del sistema

La nostra organització es compromet a garantir la integritat del sistema mitjançant un procés de gestió de canvis que permeti controlar l’actualització d’elements físics o lògics mitjançant autorització prèvia a la seva instal·lació.

Aquesta avaluació serà realitzada per la direcció de sistemes, que valorarà l’impacte en la seguretat abans de fer els canvis i documentarà aquells que tinguin implicacions significatives.

Mitjançant revisions periòdiques es valorarà l’estat de seguretat dels sistemes, tenint en compte vulnerabilitats, especificacions dels fabricants i actualitzacions, actuant amb diligència per gestionar el risc.

 

Protecció de la informació emmagatzemada i en trànsit

L’organització estableix mesures per protegir la informació emmagatzemada o en trànsit a través d’entorns insegurs (equips portàtils, PDA, dispositius perifèrics, suports i comunicacions en xarxes obertes o amb xifrat feble).

 

Prevenció en sistemes d’informació interconnectats

L’organització estableix mesures per protegir el perímetre, especialment en connexions a xarxes públiques o utilitzades per a serveis de comunicacions electròniques disponibles per al públic.

En tot cas, s’analitzaran els riscos derivats de la interconnexió amb altres sistemes i se’n controlarà el punt d’unió.

 

Registres d’activitat

L’organització registrarà les activitats dels usuaris, retenint la informació necessària per monitorar, analitzar, investigar i documentar activitats indegudes o no autoritzades, identificant en tot moment la persona que actua.

Els objectius principals de la gestió d’incidents són:

  • Establir un sistema de detecció i reacció davant de codi maliciós.
  • Disposar de procediments per gestionar incidents i debilitats detectades als sistemes.
  • Definir mecanismes de detecció, classificació, anàlisi, resolució i comunicació a les parts interessades, així com el registre d’actuacions.
  • Utilitzar aquest registre per a la millora contínua de la seguretat.
  • Garantir que els serveis d’IT recuperin un rendiment òptim.
  • Reduir els riscos i impactes potencials dels incidents.
  • Vetllar per la integritat dels sistemes en cas d’incident.
  • Comunicar l’impacte d’un incident tan aviat com sigui detectat per activar l’alarma i posar en marxa un pla de comunicació adequat.
  • Promoure l’eficiència empresarial.

 

Continuïtat de l’activitat

Amb l’objectiu de garantir la continuïtat de les activitats, l’organització estableix mesures perquè els sistemes disposin de còpies de seguretat i mecanismes necessaris per assegurar la continuïtat de les operacions en cas de pèrdua dels mitjans habituals de treball.

 

Millora contínua del procés de seguretat

L’organització estableix un procés de millora contínua de la seguretat de la informació aplicant els criteris i metodologia establerts a la norma.