Recomendaciones y criterios para adecuar las organizaciones al ENS. El Sistema de Gestión de la Seguridad de la Información

AutorMario Alguacil Sanz - Agustí Cerrillo i Martínez - Sandra González Aguilera - M. Ascensión Moro Cordero
Páginas116-121

Page 116

El proceso de adecuación al ENS tiene por finalidad el establecimiento de un Sistema de Gestión de la Seguridad de la Información (SGSI) tal como se recoge en el Anexo III ENS, que exige la gestión continuada de la seguridad en línea con los principios básicos a los que se ha hecho referencia anteriormente.

A la hora de elaborar el Plan de Adecuación al ENS por parte de las Administraciones públicas, es importante identificar previamente el punto de partida de cada organización y establecer una hoja de ruta específica integrando la seguridad como un proceso integral que afecta a todos y cada uno de los sistemas.

Page 117

El Centro de Seguridad de la Información de Catalunya (CESICAT) destaca las siguientes:

  1. Alinear la implantación de las medidas de seguridad previstas en el ENS con la estrategia de desarrollo de la administración electrónica, en relación con los sistemas de información nuevos, que considere también los sistemas antiguos que se vean afectados por el proceso de modernización.

  2. Alinear las medidas de protección previstas en el ENS con las medidas de seguridad previstas en el Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de Desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, ya que ciertamente una gran parte de los sistemas de información dentro del ámbito de aplicación de la ENS también gestionan datos de carácter personal. En este sentido, resulta muy recomendable crear una única estructura documental que demuestre el cumplimiento de los requisitos de seguridad y que trate de manera coherente e integrada ambas reglamentaciones.

  3. Realizar un plan director de adecuación de los sistemas existentes, en especial los que ofrecen apoyo a las nuevas aplicaciones de administración electrónica, pero que no se ven afectados por políticas de modernización, para cumplir con el principio de tratamiento integral de la seguridad.

  4. Redactar la política de seguridad de la Administración y desplegarla mediante un cuerpo normativo bien documentado, alineado con las mejores prácticas identificadas en la normativa internacional, como por ejemplo la ISO 27000, y con una orientación a la futura certificación del proceso.

    Con anterioridad a la aprobación del ENS, las Administraciones públicas podían utilizar como guía para la consecución del SGSI las recomendaciones y requisitos establecidos en la norma UNE ISO/IEC 27001:2007, cuyo Anexo A enumera...

Para continuar leyendo

Solicita tu prueba

VLEX utiliza cookies de inicio de sesión para aportarte una mejor experiencia de navegación. Si haces click en 'Aceptar' o continúas navegando por esta web consideramos que aceptas nuestra política de cookies. ACEPTAR