La descarga está en progreso. Por favor, espere

La descarga está en progreso. Por favor, espere

ENI Y ENS: DOS HERRAMIENTAS PARA LA SEGURIDAD Y LA CONSERVACIÓN DE LA INFORMACIÓN Pamplona, 8 de mayo de 2014 Luis Romera Iruela 08/05/2014.

Presentaciones similares


Presentación del tema: "ENI Y ENS: DOS HERRAMIENTAS PARA LA SEGURIDAD Y LA CONSERVACIÓN DE LA INFORMACIÓN Pamplona, 8 de mayo de 2014 Luis Romera Iruela 08/05/2014."— Transcripción de la presentación:

1 ENI Y ENS: DOS HERRAMIENTAS PARA LA SEGURIDAD Y LA CONSERVACIÓN DE LA INFORMACIÓN
Pamplona, 8 de mayo de 2014 Luis Romera Iruela 08/05/2014

2 La Ley 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los servicios públicos
Posibilidad de relacionarse con la Administración por medios electrónicos (Ley 30/1992) Derecho a relacionarse con la Administración por medios electrónicos (Ley 11/2007) Como contrapartida, las Administraciones adquieren la obligación de dotarse de los medios y sistemas electrónicos necesarios para que ese derecho pueda ejercerse. 08/05/2014

3 La Ley 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los servicios públicos
A la elección de canal para relacionarse con las AA.PP. A no aportar datos y documentos ya en poder de las AA.PP. A conocer por medios electrónicos el estado de la tramitación de los procedimientos en los que sean interesados A obtener copias electrónicas de esos mismos procedimientos A la conservación por las AA.PP. en formato electrónico de los documentos que formen parte de un expediente A la garantía de seguridad y confidencialidad de los datos que figuren en los ficheros, sistemas y aplicaciones de las AA.PP. A elegir las aplicaciones y sistemas para relacionarse con las AA.PP: siempre que utilicen estándares abiertos o que sean de uso generalizado DERECHOS DE LOS CIUDADANOS 08/05/2014

4 La Ley 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los servicios públicos
DOCUMENTOS ANALÓGICOS DOCUMENTOS DIGITALES Objetivo: VENCER LA DESCONFIANZA HACIA LO ELECTRÓNICO Por ello, es una finalidad de la Ley: “Crear las condiciones de confianza en el uso de los medios electrónicos, estableciendo las medidas necesarias para la preservación de la integridad de los derechos fundamentales, y en especial los relacionados con la intimidad y la protección de datos de carácter personal, por medio de la garantía de la seguridad de los sistemas, los datos, las comunicaciones, y los servicios electrónicos” (Art. 3.2) 08/05/2014

5 La Ley 11/2007 y el documento-e
La tramitación electrónica de los procedimientos administrativos exige la conservación delos documentos como prueba de las actuaciones. Por ello, la Ley consagra el derecho de los ciudadanos a la conservación en formato electrónico por las Administraciones Públicas de los documentos electrónicos que contengan actos administrativos que afecten a los derechos o intereses de los particulares. La conservación debe mantenerse , como mínimo, tanto tiempo como sea necesario para cumplir con su papel de prueba de actuaciones, es decir, al menos, mientras los documentos posean valores primarios. AUTENTICIDAD INTEGRIDAD FIABILIDAD - DISPONIBILIDAD 08/05/2014

6 La Ley 11/2007 y el documento-e
LOS DOCUMENTOS NECESITAN SER ARCHIVADOS Artículo 31. Archivo electrónico de documentos. Podrán almacenarse por medios electrónicos todos los documentos utilizados en las actuaciones administrativas. … Los documentos electrónicos que contengan actos administrativos que afecten a derechos o intereses de los particulares deberán conservarse en soportes de esta naturaleza ya sea en el mismo formato a partir del que se originó el documento o en otro cualquiera que asegure la identidad e integridad de la información necesaria para reproducirlo Los medios o soportes en que se almacenen documentos, deberán contar con medidas de seguridad que garanticen la integridad, autenticidad, confidencialidad, calidad, protección y conservación de los documentos almacenados. En particular, asegurarán la identificación de los usuarios y el control de accesos, así como el cumplimiento de las garantías previstas en la legislación de protección de datos. 08/05/2014

7 ENI y ENS y la conservación del documento-e
VERTIENTES DE LA SEGURIDAD DE LOS DOCUMENTOS: Autenticidad Integridad Fiablidad Disponibilidad Seguridad en los propios documentos Acceso Integridad Autenticidad Confidencialidad Trazabilidad Conservación Seguridad en los sistemas, aplicaciones y soportes de información 08/05/2014

8 ENI y ENS y la conservación del documento-e
Artículo 42. Esquema Nacional de Interoperabilidad y Esquema Nacional de Seguridad. El ENI comprenderá el conjunto de criterios y recomendaciones en materia de seguridad, conservación y normalización de la información, de los formatos y de las aplicaciones que deberán ser tenidos en cuenta por las Administraciones Públicas para la toma de decisiones tecnológicas que garanticen la interoperabilidad. El ENS tiene por objeto establecer la política de seguridad en la utilización de medios electrónicos en el ámbito de la presente Ley y estará constituidos por principios básicos y requisitos mínimos que permitan una protección adecuada de la información. Son los pilares sobre los que se apoya todo el funcionamiento de la Administración Electrónica. 08/05/2014

9 ENI y ENS y la conservación del documento-e
Ambos interaccionan entre sí con el objetivo común de proporcionar las condiciones de seguridad, autenticidad, integridad, fiabilidad y disponibilidad que precisan los documentos y expedientes electrónicos para poder mantener su capacidad de servir de testimonio de las actuaciones que dieron lugar a su producción, durante todo su ciclo de vida. El ENI garantiza las condiciones de interoperabilidad en relación con la conservación y recuperación de la información a lo largo del ciclo de vida de los documentos El ENS establece las medidas de política de seguridad en la administración electrónica en relación con los sistemas, aplicaciones y soportes de la información 08/05/2014

10 Recuperación y conservación del documento-e en el ENI
Artículo 21: Condiciones para la recuperación y conservación de documentos Definición de política de gestión de documentos Inclusión de índice electrónico en expedientes Identificación única e inequívoca de documentos Asociación de metadatos obligatorios y, en su caso, complementarios Clasificación adaptada a las funciones Periodo de conservación establecido por Comisiones Calificadoras Acceso completo e inmediato a los documentos mediante consulta en línea Conservación de los documentos y su valor probatorio a lo largo de todo su ciclo de vida Coordinación entre el responsable de la gestión de documentos y los restantes servicios de archivo Transferencia de los documentos entre repositorios de manera que se asegure su conservación y recuperación a largo plazo Borrado de los documentos y destrucción física de los soportes (en su caso) Formación tecnológica del personal Documentación de los procedimientos que garanticen la interoperabilidad a medio y largo plazo “Las Administraciones públicas adoptarán las medidas organizativas y técnicas necesarias para garantizar la interoperabilidad en relación con la recuperación y conservación de los documentos electrónicos a lo largo de su ciclo de vida”. 08/05/2014

11 Recuperación y conservación del documento-e en el ENI
Además, las Administraciones Públicas, Crearán repositorios-e complementarios y equivalentes en cuanto a su función a los archivos convencionales, destinados a cubrir el conjunto del ciclo de vida de los documentos-e. Se seleccionarán Formatos de los documentos según lo previsto sobre estándares. Realizarán la Digitalización de documentos en soporte papel según la NTI correspondiente. Llevarán a cabo acciones formativas sobre su personal Aplicarán medidas de seguridad (Esquema Nacional de Seguridad, RD 3/2010). 08/05/2014

12 Recuperación y conservación del documento-e en el ENI
Conservación de los documentos en su formato original Utilización de estándares abiertos o de uso generalizado FORMATOS DE LOS DOCUMENTOS Aplicación en su caso, de procedimientos de copiado auténtico con cambio de formato 08/05/2014

13 Seguridad del documento-e en el ENI
Seguridad de los documentos (Art. 22 del R. D. 4/2010) Para garantizar la seguridad de los documentos (1): Se aplicarán medidas de seguridad de medios y soporte mediante la aplicación de principios básicos y requisitos mínimos del ENS. Estas medidas se aplicarán con el fin de garantizar la integridad, autenticidad, confidencialidad, disponibilidad, trazabilidad, calidad, protección, recuperación y conservación física y lógica de los documentos electrónicos, sus soportes y medios, y se realizarán atendiendo a los riesgos a los que puedan estar expuestos y a los plazos durante los cuales deban conservarse los documentos. 08/05/2014

14 Seguridad del documento-e en el ENI
Artículo 22 del RD 4/2010: Para garantizar la seguridad de los documentos (2): Los aspectos relativos a la firma electrónica en la conservación del documento electrónico se establecerán en la Política de firma electrónica y de certificados, y a través del uso de formatos de firma longeva que preserven la conservación de las firmas a lo largo del tiempo. Cuando la firma y los certificados no puedan garantizar la autenticidad y la evidencia de los documentos electrónicos a lo largo del tiempo, éstas les sobrevendrán a través de su conservación y custodia en los repositorios y archivos electrónicos, así como de los metadatos de gestión de documentos y otros metadatos vinculados de acuerdo con la política de gestión de documentos 08/05/2014

15 Normas Técnicas de Desarrollo del ENI
Catálogo de estándares Documento electrónico Digitalización de documentos Expediente electrónico Política de firma electrónica y certificados de la Administración Protocolos de intermediación de datos Relación de modelos de datos que tengan el carácter de comunes en la Administración Política de gestión de documentos electrónicos Requisitos de conexión a la red de comunicaciones de las Administraciones públicas españolas Procedimientos de conversión y copiado auténtico entre documentos electrónicos así como desde papel u otros medios a documentos electrónicos Modelo de datos para el intercambio de asientos entre entidades registrales Reutilización de recursos de información NORMAS TÉCNICAS DE DESARROLLO DEL ENI 08/05/2014

16 Normas técnicas de desarrollo del ENI
Documento electrónico: Componentes: contenido, firma-e y metadatos mínimos obligatorios. Estructura para su intercambio. Condiciones relativas al acceso al documento. Expediente electrónico: Componentes: índice-e, documentos-e y metadatos mínimos obligatorios. Estructura para el intercambio de expedientes-e. Digitalización de documentos: Documentos-e digitalizados: imagen, metadatos y, si procede, firma-e. Requisitos de la imagen-e: formatos, nivel de resolución mínimo, fidelidad. Proceso: digitalización, optimización, asignación de metadatos, si procede, firma de la imagen. Procedimientos de copiado auténtico y conversión: Reglas para generación de copias-e auténticas y copias papel auténticas de documentos públicos administrativos-e. Condiciones para la conversión de formato de documentos-e por parte de las AA.PP. Política de gestión de documentos electrónicos: Directrices para la elaboración de políticas de gestión de documentos-e. Normas técnicas de desarrollo del ENI Todas ellas se remiten al ENS en lo que se refiere a la seguridad de los documentos más allá de los aspectos tocantes a la interoperabilidad 08/05/2014

17 La NTI de política de Gestión de Documentos Electrónicos
OBJETO: establecer las directrices para la definición de políticas de gestión de documentos electrónicos. NO PRETENDE SER: Una política de gestión de documentos electrónicos en sí misma, Referencia de consideraciones relativas a la seguridad a aplicar en la gestión de documentos electrónicos. Éstas se aplican según lo establecido a tal efecto en el Esquema Nacional de Seguridad (ENS). Fuente: Guía de Aplicación de la NTI de Política de Gestión de Documentos Electrónicos. Madrid: MINHAP, S. G. de Información, Documentación y Publicaciones, 2012 p. 21 . 08/05/2014

18 La NTI de política de Gestión de Documentos Electrónico
PROGRAMA DE TRATAMIENTO DE LOS DOCUMENTOS Definir una estrategia para garantizar la conservación de los documentos incluyendo las conversiones de formato y migraciones Garantizar la creación, captura en el sistema y mantenimiento de documentos auténticos, fiables, íntegros y disponibles Identificar posibles mejoras y evaluar riesgos en la gestión Acreditar la seguridad de los documentos mediante pistas de auditoría 08/05/2014

19 La NTI de política de Gestión de Documentos Electrónicos
Calificación Conservación Transferencia Destrucción Acceso a los documentos PROCESOS DE GESTIÓN DE DOCUMENTOS ELECTRÓNICOS Captura Registro Clasificación Descripción 08/05/2014

20 La NTI de política de Gestión de Documentos Electrónicos
Procesos horizontales 08/05/2014

21 La NTI de política de Gestión de Documentos
PROCESOS HORIZONTALES DE LA POLÍTICA DE GESTIÓN DE DOCUMENTOS-e Documentación de los procedimientos de gestión Formación tecnológica del personal Supervisión y auditoría de los procesos de gestión Actualización de la Política de Gestión de documentos electrónicos Qué documentos deben capturarse / registrarse Criterios formación expedientes / agregaciones Cómo aplicar clasificación funcional Definición procesos descripción, asignación metadatos, esquema institucional metadatos Calendarios de conservación Transferencias Identificación documentos esenciales Regulación institucional acceso a documentos Estrategia de conservación Documentación de los procesos de gestión 08/05/2014

22 La NTI de política de Gestión de Documentos Electrónicos
ESQUEMA DE METADATOS PARA LA GESTIÓN DEL DOCUMENTO ELECTRÓNICO (EMGD-e) 08/05/2014

23 La NTI de política de Gestión de Documentos Electrónicos
ESQUEMA DE METADATOS PARA LA GESTIÓN DEL DOCUMENTO ELECTRÓNICO (EMGD-e) EEMGDE8 - SEGURIDAD eEMGDE8.1 - Clasificación de seguridad eEMGDE Clasificación de acceso eEMGDE Código de Política de control de acceso eEMGDE8.2 - Advertencia de seguridad eEMGDE Texto de la advertencia eEMGDE Categoría de la advertencia eEMGDE8.3 - Permisos eEMGDE8.4 - Sensibilidad datos de carácter personal eEMGDE8.5 - Clasificación ENS EEMGDE21 - TRAZABILIDAD eEMGDE Acción eEMGDE Motivo reglado eEMGDE Usuario de la Acción eEMGDE Descripción eEMGDE Modificación en los metadatos eEMGDE Historia del cambio eEMGDE Nombre del elemento eEMGDE Valor anterior 08/05/2014

24 La seguridad de los documentos en el ENS
La generalización de la sociedad de la información sólo será posible en la medida en que los ciudadanos tengan CONFIANZA en la relación a través de medios electrónicos. Establece de los principios y requisitos de una política de seguridad en la utilización de medios electrónicos Crea las condiciones necesarias de confianza en el uso de los medios electrónicos, a través de medidas para garantizar la seguridad de los sistemas, los datos, las comunicaciones, y los servicios electrónicos 08/05/2014

25 La seguridad de los documentos en el ENS
Pero, ¿qué es la “SEGURIDAD”? Es la capacidad de las redes o de los sistemas de información para resistir, con un determinado nivel de confianza, los accidentes o acciones ilícitas o malintencio- nadas que comprometan la disponibilidad, autenticidad, integridad y confidencia- lidad de los datos almacenados o transmitidos y de los servicios que dichas redes y sistemas ofrecen o hacen accesibles. 08/05/2014

26 La seguridad de los documentos en el ENS
El ENS está constituido por principios básicos y requisitos mínimos requeridos para una protección adecuada de la información La seguridad como proceso integral Gestión de la seguridad basada en los riesgos Prevención, reacción y recuperación Líneas de defensa Reevaluación periódica La seguridad como función diferenciada PRINCIPIOS BÁSICOS DEL ENS 08/05/2014

27 La seguridad de los documentos en el ENS
Principios básicos Prevención, reacción y recuperación (Art. 7.) 5. Sin merma de los demás principios básicos y requisitos mínimos establecidos, el sistema garantizará la conservación de los datos e informaciones en soporte electrónico. De igual modo, el sistema mantendrá disponibles los servicios durante todo el ciclo vital de la información digital, a través de una concepción y procedimientos que sean la base para la preservación del patrimonio digital. 08/05/2014

28 La seguridad de los documentos en el ENS
El ENS está constituido por principios básicos y requisitos mínimos requeridos para una protección adecuada de la información Organización e implantación del proceso - Análisis y gestión de riesgos Gestión de personal - Profesionalidad Autorización y gestión de accesos -Protección de las instalaciones Adquisición de productos - Seguridad por defecto Integridad y actualización del sistema - Protección de la información almacenada y en tránsito Prevención ante otros sistemas interconectados Registro de actividad Incidentes de seguridad Continuidad en la actividad Mejora continua del proceso de seguridad REQUISITOS MÍNIMOS DEL ENS 08/05/2014

29 La seguridad de los documentos en el ENS
Los requisitos mínimos y la protección de la información Autorización y gestión de accesos El acceso al sistema de información deberá ser controlado y limitado a los usuarios, procesos, dispositivos y otros sistemas de información, debidamente autorizados, restringiendo el acceso a las funciones permitidas. Protección de las instalaciones Los sistemas se instalarán en áreas separadas, dotadas de un procedimiento de control de acceso. Como mínimo, las salas deben estar cerradas y disponer de un control de llaves. 08/05/2014

30 La seguridad de los documentos en el ENS
Los requisitos mínimos y la protección de la información Protección de la información almacenada y en tránsito 2. Forman parte de la seguridad los procedimientos que aseguren la recuperación y conservación a largo plazo de los documentos electrónicos producidos por las Administraciones públicas en el ámbito de sus competencias. 3. Toda información en soporte no electrónico, que haya sido causa o consecuencia directa de la información electrónica a la que se refiere el presente real decreto, deberá estar protegida con el mismo grado de seguridad que ésta.. 08/05/2014

31 La seguridad de los documentos en el ENS
Los requisitos mínimos y la protección de la información Registro de actividad Con la finalidad exclusiva de lograr el cumplimiento del objeto del presente real decreto, con plenas garantías del derecho al honor, a la intimidad personal y familiar y a la propia imagen de los afectados, y de acuerdo con la normativa sobre protección de datos personales, de función pública o laboral, y demás disposiciones que resulten de aplicación, se registrarán las actividades de los usuarios, reteniendo la información necesaria para monitorizar, analizar, investigar y documentar actividades indebidas o no autorizadas, permitiendo identificar en cada momento a la persona que actúa. 08/05/2014

32 La seguridad de los documentos en el ENS
(Art. 27) Para dar cumplimiento de los requisitos mínimos, se seleccionarán las medidas de seguridad proporcionadas, atendiendo a: Los activos que constituyen el sistema La categoría del sistema. Básica, Media y Alta, según valoración de dimensiones de seguridad (Disponibilidad, Autenticidad, Integridad, Confidencialidad, Trazabilidad). Las decisiones que se adopten para gestionar los riesgos identificados. Lo dispuesto en la Ley Orgánica 15/1999, y normativa de desarrollo, si le es de aplicación. 08/05/2014

33 La seguridad de los documentos en el ENS
CATEGORÍAS DE LOS SISTEMAS Alcanzar sus objetivos Proteger los activos a su cargo Cumplir con sus obligaciones diarias de servicio Respetar la legalidad vigente Respetar los derechos de las personas Valoración del impacto sobre la organización de un incidente de seguridad de la información para BAJO MEDIO ALTO DIMENSIONES DE LA SEGURIDAD Dimensiones sobre las que se valora el impacto de un incidente de seguridad de la información Disponibilidad (D) Autenticidad (A) Integridad (I) Confidencialidad (C) Trazabilidad (T) 08/05/2014

34 La seguridad de los documentos en el ENS
Medidas de seguridad (Anexo II) Dimensiones MEDIDAS DE SEGURIDAD Afectadas B M A org Marco organizativo Categoría Aplica = org 1 Política de seguridad org2 Normativa de seguridad org 3 Procedimientos de seguridad org 4 Proceso de autorización 08/05/2014

35 La seguridad de los documentos en el ENS
Medidas de seguridad (Anexo II) op.pl Planificación op.acc Control de acceso op.exp Explotación op.ext Servicios externos op.cont Continuidad en el servicio op.mon Monitorización del sistema Marco operacional (op) mp.if Protección instalaciones e infraestruturas mp.per Gestión del personal mp.eq Protección de los equipos mp.com Protección de las comunicaciones mp.si Protección de soportes de información mp.sw Protección de las aplicaciones informáticas mp.info Protección de la información mp.s Protección de los servicios Medidas de protección (mp) 08/05/2014

36 La seguridad de los documentos en el ENS
Las AA.PP. deberán disponer de un documento de política de seguridad que incluya al menos (R. D. 3/2010, Anexo II): Los objetivos o misión de la organización El marco legal y regulatorio en el que se desarrollarán las ctividades. Los roles o funciones de seguridad, definiendo para cada uno, los deberes y responsabilidades del cargo, así como el procedimiento para su designación y renovación. La estructura del comité o los comités para la gestión y coordinación de la seguridad, detallando su ámbito de responsabilidad, los miembros y la relación con otros elementos de la organización. Las directrices para la estructuración de la documentación de seguridad del sistema, su gestión y acceso. La política de seguridad debe referenciar y ser coherente con lo establecido en el Documento de Seguridad que exige el Real Decreto 1720/2007, en lo que corresponda. 08/05/2014

37 La seguridad de los documentos en el ENS
Auditoría de la seguridad (Anexo III del R. D. 3/2010) Debe comprobar: Que la política de seguridad define los roles y funciones de los responsables de la información, los servicios, los activos y la seguridad del sistema de información. Que existen procedimientos para resolución de conflictos entre dichos responsables. Que se han designado personas para dichos roles a la luz del principio de «separación de funciones». Que se ha realizado un análisis de riesgos, con revisión y aprobación anual. Que se cumplen las recomendaciones de protección descritas en el anexo II, sobre Medidas de Seguridad, en función de las condiciones de aplicación en cada caso. Que existe un sistema de gestión de la seguridad de la información, documentado y con un proceso regular de aprobación por la dirección. 08/05/2014

38 La seguridad de los documentos en el ENS
Respuesta ante incidentes de seguridad El Centro Criptológico Nacional (CCN) Servicios que presta Soporte y coordinación para el tratamiento de vulnerabilidades y resolución de incidentes Investigación y divulgación de mejores prácticas sobre seguridad de la información (Normas e instrucciones CCN-STIC) Formación del personal de la administración especialista en el campo de la seguridad de las TIC Información sobre vulnerabilidades, alertas y avisos de nuevas amenazas a los sistemas de información 08/05/2014

39 La seguridad de los documentos en el ENS
Adaptación al ENS Guías CCN-STIC publicadas: 800 - Glosario de Términos y Abreviaturas del ENS 801 - Responsables y Funciones en el ENS 802 - Auditoría de la seguridad en el ENS 803 - Valoración de sistemas en el ENS 804 - Medidas de implantación del ENS 805 - Política de Seguridad de la Información 806 - Plan de Adecuación del ENS 807 - Criptología de empleo en el ENS 808 - Verificación del cumplimiento de las medidas en el ENS 809 - Declaración de Conformidad del ENS 810 - Creación de un CERT / CSIRT 811 - Interconexión en el ENS 812 - Seguridad en Entornos y Aplicaciones Web 813 - Componentes certificados en el ENS 814 - Seguridad en correo electrónico 815 - Métricas e Indicadores en el ENS 817 - Criterios comunes para la Gestión de Incidentes de Seguridad 818 - Herramientas de Seguridad en el ENS 821 - Ejemplos de Normas de Seguridad 822 - Procedimientos de Seguridad en el ENS 823 – Cloud Computing en el ENS 824 - Informe del Estado de Seguridad MAGERIT v3 Programas de apoyo: Pilar y µPILAR 08/05/2014

40 ENI Y ENS: DOS HERRAMIENTAS PARA LA SEGURIDAD Y LA CONSERVACIÓN DE LA INFORMACIÓN
MUCHAS GRACIAS Luis Romera Iruela 08/05/2014


Descargar ppt "ENI Y ENS: DOS HERRAMIENTAS PARA LA SEGURIDAD Y LA CONSERVACIÓN DE LA INFORMACIÓN Pamplona, 8 de mayo de 2014 Luis Romera Iruela 08/05/2014."

Presentaciones similares


Anuncios Google