Política de Ciberseguridad del ESQUEMA NACIONAL DE SEGURIDAD
COLEGIO OFICIAL DEL COLEGIO DE PERITOS E INGENIEROS TÉCNICOS INDUSTRIALES DE LAS ISLAS BALEARES
1. Objeto
Esta política establece el marco general de seguridad de la información del Colegio, en cumplimiento del Esquema Nacional de Seguridad (ENS), con el objetivo de garantizar la protección de los sistemas de información, la confidencialidad, integridad, disponibilidad y trazabilidad de los datos tratados.
2. Ámbito de aplicación
Aplica a todos los sistemas de información que gestionan datos del Colegio, incluyendo personal, colegiados, proveedores y terceros que accedan a dichos sistemas.
3. Marco normativo
- Real Decreto 311/2022, por el que se regula el ENS.
- Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales.
- Reglamento (UE) 2016/679 (RGPD).
- Normas internas del Colegio en materia de protección de datos y seguridad informática.
4. Principios básicos
- Seguridad integral: protección de todos los activos.
- Gestión de riesgos: identificación, análisis y mitigación de riesgos.
- Prevención, detección y respuesta: mecanismos para anticipar y reaccionar ante incidentes.
- Actualización continua: revisión periódica de medidas y procedimientos.
5. Roles y responsabilidades
- Responsable de Seguridad: designado por la Junta Directiva, coordina la implementación de esta política.
- Comité de Seguridad: órgano colegiado que supervisa la estrategia de ciberseguridad.
- Usuarios: deben cumplir con las normas de uso seguro de los sistemas.
6. Comité de Seguridad
Estará compuesto por:
- Responsable de Seguridad.
- Responsable de Protección de Datos.
- Representantes de áreas técnicas y administrativas. Funciones:
- Aprobar planes de seguridad.
- Supervisar auditorías.
- Coordinar respuesta ante incidentes.
7. Gestión documental
Toda la documentación de seguridad será:
- Clasificada por niveles de sensibilidad.
- Accesible solo a personal autorizado.
- Revisada y actualizada anualmente.
8. Protección de datos personales
Se aplicarán medidas técnicas y organizativas para garantizar el cumplimiento del RGPD y la LOPDGDD, incluyendo:
- Cifrado de datos sensibles.
- Control de accesos.
- Registro de actividades de tratamiento.
9. Medidas de seguridad
- Control de accesos y privilegios mínimos.
- Protección de la infraestructura física y lógica.
- Monitorización continua de sistemas.
- Gestión de incidentes y continuidad de negocio.
- Formación y concienciación del personal.
10. Revisión y mejora continua
Esta política será revisada anualmente o cuando se produzcan cambios significativos en el entorno tecnológico o normativo.