forked from intuitem/ciso-assistant-community
-
Notifications
You must be signed in to change notification settings - Fork 0
/
ens-decreto.yaml
10687 lines (10686 loc) · 568 KB
/
ens-decreto.yaml
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
430
431
432
433
434
435
436
437
438
439
440
441
442
443
444
445
446
447
448
449
450
451
452
453
454
455
456
457
458
459
460
461
462
463
464
465
466
467
468
469
470
471
472
473
474
475
476
477
478
479
480
481
482
483
484
485
486
487
488
489
490
491
492
493
494
495
496
497
498
499
500
501
502
503
504
505
506
507
508
509
510
511
512
513
514
515
516
517
518
519
520
521
522
523
524
525
526
527
528
529
530
531
532
533
534
535
536
537
538
539
540
541
542
543
544
545
546
547
548
549
550
551
552
553
554
555
556
557
558
559
560
561
562
563
564
565
566
567
568
569
570
571
572
573
574
575
576
577
578
579
580
581
582
583
584
585
586
587
588
589
590
591
592
593
594
595
596
597
598
599
600
601
602
603
604
605
606
607
608
609
610
611
612
613
614
615
616
617
618
619
620
621
622
623
624
625
626
627
628
629
630
631
632
633
634
635
636
637
638
639
640
641
642
643
644
645
646
647
648
649
650
651
652
653
654
655
656
657
658
659
660
661
662
663
664
665
666
667
668
669
670
671
672
673
674
675
676
677
678
679
680
681
682
683
684
685
686
687
688
689
690
691
692
693
694
695
696
697
698
699
700
701
702
703
704
705
706
707
708
709
710
711
712
713
714
715
716
717
718
719
720
721
722
723
724
725
726
727
728
729
730
731
732
733
734
735
736
737
738
739
740
741
742
743
744
745
746
747
748
749
750
751
752
753
754
755
756
757
758
759
760
761
762
763
764
765
766
767
768
769
770
771
772
773
774
775
776
777
778
779
780
781
782
783
784
785
786
787
788
789
790
791
792
793
794
795
796
797
798
799
800
801
802
803
804
805
806
807
808
809
810
811
812
813
814
815
816
817
818
819
820
821
822
823
824
825
826
827
828
829
830
831
832
833
834
835
836
837
838
839
840
841
842
843
844
845
846
847
848
849
850
851
852
853
854
855
856
857
858
859
860
861
862
863
864
865
866
867
868
869
870
871
872
873
874
875
876
877
878
879
880
881
882
883
884
885
886
887
888
889
890
891
892
893
894
895
896
897
898
899
900
901
902
903
904
905
906
907
908
909
910
911
912
913
914
915
916
917
918
919
920
921
922
923
924
925
926
927
928
929
930
931
932
933
934
935
936
937
938
939
940
941
942
943
944
945
946
947
948
949
950
951
952
953
954
955
956
957
958
959
960
961
962
963
964
965
966
967
968
969
970
971
972
973
974
975
976
977
978
979
980
981
982
983
984
985
986
987
988
989
990
991
992
993
994
995
996
997
998
999
1000
urn: urn:intuitem:risk:library:esquema-nacional-de-seguridad
locale: es
ref_id: ENS
name: Esquema Nacional de Seguridad(Real Decreto 311/2022)
description: "El Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema\
\ Nacional de Seguridad en el \xE1mbito de la Administraci\xF3n Electr\xF3nica (en\
\ adelante, ENS) ten\xEDa por objeto determinar la pol\xEDtica de seguridad en la\
\ utilizaci\xF3n de medios electr\xF3nicos de las entidades de su \xE1mbito de aplicaci\xF3\
n, estando constituido por los principios b\xE1sicos y requisitos m\xEDnimos que\
\ han venido garantizando adecuadamente la seguridad de la informaci\xF3n tratada\
\ y los servicios prestados por dichas entidades.\n\nHere is the link of the document\
\ :\nhttps://www.boe.es/eli/es/rd/2022/05/03/311\n\nHere is the link of the CCN-STIC\
\ Security Guides:\nhttps://www.ccn-cert.cni.es/es/guias.html"
copyright: "BOLET\xCDN OFICIAL DEL ESTADO"
version: 1
provider: "Ministerio espa\xF1ol de Asuntos Econ\xF3micos y Transformaci\xF3n Digital "
packager: intuitem
objects:
framework:
urn: urn:intuitem:risk:framework:esquema-nacional-de-seguridad
ref_id: ENS
name: Esquema Nacional de Seguridad
description: "El Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema\
\ Nacional de Seguridad en el \xE1mbito de la Administraci\xF3n Electr\xF3nica\
\ (en adelante, ENS) ten\xEDa por objeto determinar la pol\xEDtica de seguridad\
\ en la utilizaci\xF3n de medios electr\xF3nicos de las entidades de su \xE1\
mbito de aplicaci\xF3n, estando constituido por los principios b\xE1sicos y\
\ requisitos m\xEDnimos que han venido garantizando adecuadamente la seguridad\
\ de la informaci\xF3n tratada y los servicios prestados por dichas entidades.\n\
\nHere is the link of the document :\nhttps://www.boe.es/eli/es/rd/2022/05/03/311\n\
\nHere is the link of the CCN-STIC Security Guides:\nhttps://www.ccn-cert.cni.es/es/guias.html"
implementation_groups_definition:
- ref_id: "B\xC1SICA"
name: "B\xC1SICA"
description: "Categor\xEDa de seguridad del sistema\nUna medida que se aplica\
\ en sistemas de categor\xEDa B\xC1SICA o superior \nUn sistema de informaci\xF3\
n ser\xE1 de categor\xEDa B\xC1SICA si alguna de sus dimensiones de seguridad\
\ alcanza el nivel BAJO, y ninguna alcanza un nivel superior.\n\nLos sistemas\
\ de informaci\xF3n de categor\xEDa B\xC1SICA no necesitar\xE1n realizar una\
\ auditor\xEDa. Bastar\xE1 una autoevaluaci\xF3n realizada por el mismo personal\
\ que administra el sistema de informaci\xF3n o en quien \xE9ste delegue."
- ref_id: MEDIA
name: MEDIA
description: "Categor\xEDa de seguridad del sistema\nUna medida que se empiezan\
\ a aplicar en categor\xEDa MEDIA o superior.\nUn sistema de informaci\xF3\
n ser\xE1 de categor\xEDa MEDIA si alguna de sus dimensiones de seguridad\
\ alcanza el nivel de seguridad MEDIO, y ninguna alcanza un nivel de seguridad\
\ superior."
- ref_id: ALTA
name: ALTA
description: "Categor\xEDa de seguridad del sistema\nLos medidas o refuerzos\
\ que son solo de aplicaci\xF3n en categor\xEDa ALTA o requieren un esfuerzo\
\ en seguridad superior al de categor\xEDa MEDIA.\nUn sistema de informaci\xF3\
n ser\xE1 de categor\xEDa ALTA si alguna de sus dimensiones de seguridad alcanza\
\ el nivel de seguridad ALTO."
- ref_id: BAJO
name: BAJO
description: "Nivel de las dimensiones de seguridad\nUna medida que se aplica\
\ en sistemas de categor\xEDa B\xC1SICA o superior \nUn sistema de informaci\xF3\
n ser\xE1 de categor\xEDa B\xC1SICA si alguna de sus dimensiones de seguridad\
\ alcanza el nivel BAJO, y ninguna alcanza un nivel superior.\""
- ref_id: MEDIO
name: MEDIO
description: "Nivel de las dimensiones de seguridad\nUna medida que se empiezan\
\ a aplicar en categor\xEDa MEDIA o superior.\nUn sistema de informaci\xF3\
n ser\xE1 de categor\xEDa MEDIA si alguna de sus dimensiones de seguridad\
\ alcanza el nivel de seguridad MEDIO, y ninguna alcanza un nivel de seguridad\
\ superior."
- ref_id: ALTO
name: ALTO
description: "Nivel de las dimensiones de seguridad\nLos medidas o refuerzos\
\ que son solo de aplicaci\xF3n en categor\xEDa ALTA o requieren un esfuerzo\
\ en seguridad superior al de categor\xEDa MEDIA.\nUn sistema de informaci\xF3\
n ser\xE1 de categor\xEDa ALTA si alguna de sus dimensiones de seguridad alcanza\
\ el nivel de seguridad ALTO."
- ref_id: C
name: 'Confidencialidad '
description: Dimensiones de la seguridad
- ref_id: I
name: Integridad
description: Dimensiones de la seguridad
- ref_id: T
name: Trazabilidad
description: Dimensiones de la seguridad
- ref_id: A
name: Autenticidad
description: Dimensiones de la seguridad
- ref_id: D
name: Disponibilidad
description: Dimensiones de la seguridad
requirement_nodes:
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xEDtulo-i"
assessable: false
depth: 1
ref_id: "CAP\xCDTULO I"
name: Disposiciones generales
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-1"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-i"
ref_id: "Art\xEDculo 1"
name: Objeto.
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:1.1
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-1"
ref_id: '1.1'
description: "Este real decreto tiene por objeto regular el Esquema Nacional\
\ de Seguridad (en adelante, ENS), establecido en el art\xEDculo 156.2 de\
\ la Ley 40/2015, de 1 de octubre, de R\xE9gimen Jur\xEDdico del Sector P\xFA\
blico."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:1.2
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-1"
ref_id: '1.2'
description: " El ENS est\xE1 constituido por los principios b\xE1sicos y requisitos\
\ m\xEDnimos necesarios para una protecci\xF3n adecuada de la informaci\xF3\
n tratada y los servicios prestados por las entidades de su \xE1mbito de aplicaci\xF3\
n, con objeto de asegurar el acceso, la confidencialidad, la integridad, la\
\ trazabilidad, la autenticidad, la disponibilidad y la conservaci\xF3n de\
\ los datos, la informaci\xF3n y los servicios utilizados por medios electr\xF3\
nicos que gestionen en el ejercicio de sus competencias."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:1.3
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-1"
ref_id: '1.3'
description: "Lo dispuesto en este real decreto, por cuanto afecta a los sistemas\
\ de informaci\xF3n utilizados para la prestaci\xF3n de los servicios p\xFA\
blicos, deber\xE1 considerarse comprendido en los recursos y procedimientos\
\ integrantes del Sistema de Seguridad Nacional recogidos en la Ley 36/2015,\
\ de 28 de septiembre, de Seguridad Nacional."
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-2"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-i"
ref_id: "Art\xEDculo 2"
name: "\xC1mbito de aplicaci\xF3n"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:2.1
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-2"
ref_id: '2.1'
description: "El presente real decreto es de aplicaci\xF3n a todo el sector\
\ p\xFAblico, en los t\xE9rminos en que este se define por el art\xEDculo\
\ 2 de la Ley 40/2015, de 1 de octubre, y de acuerdo con lo previsto en el\
\ art\xEDculo 156.2 de la misma"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:2.2
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-2"
ref_id: '2.2'
description: "Asimismo, sin perjuicio de la aplicaci\xF3n de la Ley 9/1968,\
\ de 5 de abril, de Secretos Oficiales y otra normativa especial, este real\
\ decreto ser\xE1 de aplicaci\xF3n a los sistemas que tratan informaci\xF3\
n clasificada, pudiendo resultar necesario adoptar medidas complementarias\
\ de seguridad, espec\xEDficas para dichos sistemas, derivadas de los compromisos\
\ internacionales contra\xEDdos por Espa\xF1a o de su pertenencia a organismos\
\ o foros internacionales"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:2.3
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-2"
ref_id: '2.3'
description: "Este real decreto tambi\xE9n se aplica a los sistemas de informaci\xF3\
n de las entidades del sector privado, incluida la obligaci\xF3n de contar\
\ con la pol\xEDtica de seguridad a que se refiere el art\xEDculo 12, cuando,\
\ de acuerdo con la normativa aplicable y en virtud de una relaci\xF3n contractual,\
\ presten servicios o provean soluciones a las entidades del sector p\xFA\
blico para el ejercicio por estas de sus competencias y potestades administrativas"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node11
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-2"
description: "La pol\xEDtica de seguridad a que se refiere el art\xEDculo 12\
\ ser\xE1 aprobada en el caso de estas entidades por el \xF3rgano que ostente\
\ las m\xE1ximas competencias ejecutivas."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node12
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-2"
description: "Los pliegos de prescripciones administrativas o t\xE9cnicas de\
\ los contratos que celebren las entidades del sector p\xFAblico incluidas\
\ en el \xE1mbito de aplicaci\xF3n de este real decreto contemplar\xE1n todos\
\ aquellos requisitos necesarios para asegurar la conformidad con el ENS de\
\ los sistemas de informaci\xF3n en los que se sustenten los servicios prestados\
\ por los contratistas, tales como la presentaci\xF3n de las correspondientes\
\ Declaraciones o Certificaciones de Conformidad con el ENS"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node13
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-2"
description: "Esta cautela se extender\xE1 tambi\xE9n a la cadena de suministro\
\ de dichos contratistas, en la medida que sea necesario y de acuerdo con\
\ los resultados del correspondiente an\xE1lisis de riesgos."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:2.4
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-2"
ref_id: '2.4'
description: "Cuando las entidades del sector p\xFAblico lleven a cabo la instalaci\xF3\
n, despliegue y explotaci\xF3n de redes 5G o la prestaci\xF3n de servicios\
\ 5G, adem\xE1s de las previsiones de este real decreto ser\xE1 de aplicaci\xF3\
n lo establecido en el Real Decreto-ley 7/2022, de 29 de marzo, sobre requisitos\
\ para garantizar la seguridad de las redes y servicios de comunicaciones\
\ electr\xF3nicas de quinta generaci\xF3n, en particular, lo dispuesto en\
\ su art\xEDculo 17 relativo a la gesti\xF3n de seguridad por las administraciones\
\ p\xFAblicas, as\xED como su normativa de desarrollo"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-3"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-i"
ref_id: "Art\xEDculo 3"
name: "Sistemas de informaci\xF3n que traten datos personales"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:3.1
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-3"
ref_id: '3.1'
description: "Cuando un sistema de informaci\xF3n trate datos personales le\
\ ser\xE1 de aplicaci\xF3n lo dispuesto en el Reglamento (UE) 2016/679 del\
\ Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la\
\ protecci\xF3n de las personas f\xEDsicas en lo que respecta al tratamiento\
\ de datos personales y a la libre circulaci\xF3n de estos datos y por el\
\ que se deroga la Directiva 95/46/CE (Reglamento General de Protecci\xF3\
n de Datos) y en la Ley Org\xE1nica 3/2018, de 5 de diciembre, de Protecci\xF3\
n de Datos Personales y garant\xEDa de los derechos digitales, o, en su caso,\
\ la Ley Org\xE1nica 7/2021, de 26 de mayo, de protecci\xF3n de datos personales\
\ tratados para fines de prevenci\xF3n, detecci\xF3n, investigaci\xF3n y enjuiciamiento\
\ de infracciones penales y de ejecuci\xF3n de sanciones penales, el resto\
\ de normativa de aplicaci\xF3n, as\xED como los criterios que se establezcan\
\ por la Agencia Espa\xF1ola de Protecci\xF3n de Datos o en su \xE1mbito competencial,\
\ por las autoridades auton\xF3micas de protecci\xF3n de datos, sin perjuicio\
\ de los requisitos establecidos en el presente real decreto"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:3.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-3"
ref_id: '3.2'
description: "En estos supuestos, el responsable o el encargado del tratamiento,\
\ asesorado por el delegado de protecci\xF3n de datos, realizar\xE1n un an\xE1\
lisis de riesgos conforme al art\xEDculo 24 del Reglamento General de Protecci\xF3\
n de Datos y, en los supuestos de su art\xEDculo 35, una evaluaci\xF3n de\
\ impacto en la protecci\xF3n de datos"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:3.3
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-3"
ref_id: '3.3'
description: "En todo caso, prevalecer\xE1n las medidas a implantar como consecuencia\
\ del an\xE1lisis de riesgos y, en su caso, de la evaluaci\xF3n de impacto\
\ a los que se refiere el apartado anterior, en caso de resultar agravadas\
\ respecto de las previstas en el presente real decreto."
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-4"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-i"
ref_id: "Art\xEDculo 4"
name: Definiciones
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node20
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-4"
description: "A los efectos previstos en este real decreto, las definiciones,\
\ palabras, expresiones y t\xE9rminos han de ser entendidos en el sentido\
\ indicado en el Glosario de t\xE9rminos incluido en el anexo IV"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xEDtulo-ii"
assessable: false
depth: 1
ref_id: "CAP\xCDTULO II"
name: "Principios b\xE1sicos"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-5"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-ii"
ref_id: "Art\xEDculo 5"
name: "Principios b\xE1sicos del Esquema Nacional de Seguridad."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node23
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-5"
description: "El objeto \xFAltimo de la seguridad de la informaci\xF3n es garantizar\
\ que una organizaci\xF3n podr\xE1 cumplir sus objetivos, desarrollar sus\
\ funciones y ejercer sus competencias utilizando sistemas de informaci\xF3\
n. Por ello, en materia de seguridad de la informaci\xF3n deber\xE1n tenerse\
\ en cuenta los siguientes principios b\xE1sicos"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:5.a
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node23
ref_id: 5.a
description: Seguridad como proceso integral.
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:5.b
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node23
ref_id: 5.b
description: "Gesti\xF3n de la seguridad basada en los riesgos."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:5.c
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node23
ref_id: 5.c
description: "Prevenci\xF3n, detecci\xF3n, respuesta y conservaci\xF3n."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:5.d
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node23
ref_id: 5.d
description: "Existencia de l\xEDneas de defensa."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:5.e
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node23
ref_id: 5.e
description: Vigilancia continua.
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:5.f
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node23
ref_id: 5.f
description: "Reevaluaci\xF3n peri\xF3dica."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:5.g
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node23
ref_id: 5.g
description: "Diferenciaci\xF3n de responsabilidades."
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-6"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-ii"
ref_id: "Art\xEDculo 6"
name: La seguridad como un proceso integral
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:6.1
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-6"
ref_id: '6.1'
description: "La seguridad se entiende como un proceso integral constituido\
\ por todos los elementos humanos, materiales, t\xE9cnicos, jur\xEDdicos y\
\ organizativos relacionados con el sistema de informaci\xF3n. La aplicaci\xF3\
n del ENS estar\xE1 presidida por este principio, que excluye cualquier actuaci\xF3\
n puntual o tratamiento coyuntural"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:6.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-6"
ref_id: '6.2'
description: "Se prestar\xE1 la m\xE1xima atenci\xF3n a la concienciaci\xF3\
n de las personas que intervienen en el proceso y la de los responsables jer\xE1\
rquicos, para evitar que, la ignorancia, la falta de organizaci\xF3n y de\
\ coordinaci\xF3n o de instrucciones adecuadas, constituyan fuentes de riesgo\
\ para la seguridad"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-7"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-ii"
ref_id: "Art\xEDculo 7"
name: "Gesti\xF3n de la seguridad basada en los riesgos"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:7.1
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-7"
ref_id: '7.1'
description: "El an\xE1lisis y la gesti\xF3n de los riesgos es parte esencial\
\ del proceso de seguridad, debiendo constituir una actividad continua y permanentemente\
\ actualizada"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:7.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-7"
ref_id: '7.2'
description: "La gesti\xF3n de los riesgos permitir\xE1 el mantenimiento de\
\ un entorno controlado, minimizando los riesgos a niveles aceptables. La\
\ reducci\xF3n a estos niveles se realizar\xE1 mediante una apropiada aplicaci\xF3\
n de medidas de seguridad, de manera equilibrada y proporcionada a la naturaleza\
\ de la informaci\xF3n tratada, de los servicios a prestar y de los riesgos\
\ a los que est\xE9n expuestos"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-8"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-ii"
ref_id: "Art\xEDculo 8"
name: "Prevenci\xF3n, detecci\xF3n, respuesta y conservaci\xF3n"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:8.1
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-8"
ref_id: '8.1'
description: "La seguridad del sistema debe contemplar las acciones relativas\
\ a los aspectos de prevenci\xF3n, detecci\xF3n y respuesta, al objeto de\
\ minimizar sus vulnerabilidades y lograr que las amenazas sobre el mismo\
\ no se materialicen o que, en el caso de hacerlo, no afecten gravemente a\
\ la informaci\xF3n que maneja o a los servicios que presta"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:8.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-8"
ref_id: '8.2'
description: "Las medidas de prevenci\xF3n, que podr\xE1n incorporar componentes\
\ orientados a la disuasi\xF3n o a la reducci\xF3n de la superficie de exposici\xF3\
n, deben eliminar o reducir la posibilidad de que las amenazas lleguen a materializarse"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:8.3
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-8"
ref_id: '8.3'
description: "Las medidas de detecci\xF3n ir\xE1n dirigidas a descubrir la presencia\
\ de un ciberincidente"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:8.4
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-8"
ref_id: '8.4'
description: "Las medidas de respuesta, que se gestionar\xE1n en tiempo oportuno,\
\ estar\xE1n orientadas a la restauraci\xF3n de la informaci\xF3n y los servicios\
\ que pudieran haberse visto afectados por un incidente de seguridad"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:8.5
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-8"
ref_id: '8.5'
description: "Sin merma de los restantes principios b\xE1sicos y requisitos\
\ m\xEDnimos establecidos, el sistema de informaci\xF3n garantizar\xE1 la\
\ conservaci\xF3n de los datos e informaci\xF3n en soporte electr\xF3nico"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node43
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-8"
description: "De igual modo, el sistema mantendr\xE1 disponibles los servicios\
\ durante todo el ciclo vital de la informaci\xF3n digital, a trav\xE9s de\
\ una concepci\xF3n y procedimientos que sean la base para la preservaci\xF3\
n del patrimonio digital"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-9"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-ii"
ref_id: "Art\xEDculo 9"
name: "Existencia de l\xEDneas de defensa"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:9.1
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-9"
ref_id: '9.1'
description: "El sistema de informaci\xF3n ha de disponer de una estrategia\
\ de protecci\xF3n constituida por m\xFAltiples capas de seguridad, dispuesta\
\ de forma que, cuando una de las capas sea comprometida, permita"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:9.1.a
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:9.1
ref_id: 9.1.a
description: "Desarrollar una reacci\xF3n adecuada frente a los incidentes que\
\ no han podido evitarse, reduciendo la probabilidad de que el sistema sea\
\ comprometido en su conjunto"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:9.1.b
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:9.1
ref_id: 9.1.b
description: Minimizar el impacto final sobre el mismo
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:9.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-9"
ref_id: '9.2'
description: " Las l\xEDneas de defensa han de estar constituidas por medidas\
\ de naturaleza organizativa, f\xEDsica y l\xF3gica"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-10"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-ii"
ref_id: "Art\xEDculo 10"
name: "Vigilancia continua y reevaluaci\xF3n peri\xF3dica"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:10.1
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-10"
ref_id: '10.1'
description: "La vigilancia continua permitir\xE1 la detecci\xF3n de actividades\
\ o comportamientos an\xF3malos y su oportuna respuesta"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:10.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-10"
ref_id: '10.2'
description: "La evaluaci\xF3n permanente del estado de la seguridad de los\
\ activos permitir\xE1 medir su evoluci\xF3n, detectando vulnerabilidades\
\ e identificando deficiencias de configuraci\xF3n"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:10.3
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-10"
ref_id: '10.3'
description: "Las medidas de seguridad se reevaluar\xE1n y actualizar\xE1n peri\xF3\
dicamente, adecuando su eficacia a la evoluci\xF3n de los riesgos y los sistemas\
\ de protecci\xF3n, pudiendo llegar a un replanteamiento de la seguridad,\
\ si fuese necesario"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-11"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-ii"
ref_id: "Art\xEDculo 11"
name: "Diferenciaci\xF3n de responsabilidades"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:11.1
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-11"
ref_id: '11.1'
description: "En los sistemas de informaci\xF3n se diferenciar\xE1 el responsable\
\ de la informaci\xF3n, el responsable del servicio, el responsable de la\
\ seguridad y el responsable del sistema"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:11.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-11"
ref_id: '11.2'
description: "La responsabilidad de la seguridad de los sistemas de informaci\xF3\
n estar\xE1 diferenciada de la responsabilidad sobre la explotaci\xF3n de\
\ los sistemas de informaci\xF3n concernidos"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:11.3
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-11"
ref_id: '11.3'
description: "La pol\xEDtica de seguridad de la organizaci\xF3n detallar\xE1\
\ las atribuciones de cada responsable y los mecanismos de coordinaci\xF3\
n y resoluci\xF3n de conflictos"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xEDtulo-iii"
assessable: false
depth: 1
ref_id: "CAP\xCDTULO III"
name: "Pol\xEDtica de seguridad y requisitos m\xEDnimos de seguridad"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-12"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-iii"
ref_id: "Art\xEDculo 12"
name: "Pol\xEDtica de seguridad y requisitos m\xEDnimos de seguridad"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-12"
ref_id: '12.1'
description: "La pol\xEDtica de seguridad de la informaci\xF3n es el conjunto\
\ de directrices que rigen la forma en que una organizaci\xF3n gestiona y\
\ protege la informaci\xF3n que trata y los servicios que presta. A tal efecto,\
\ el instrumento que apruebe dicha pol\xEDtica de seguridad deber\xE1 incluir,\
\ como m\xEDnimo, los siguientes extremos"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1.a
assessable: false
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1
ref_id: 12.1.a
description: "Los objetivos o misi\xF3n de la organizaci\xF3n."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1.b
assessable: false
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1
ref_id: 12.1.b
description: "El marco regulatorio en el que se desarrollar\xE1n las actividades."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1.c
assessable: false
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1
ref_id: 12.1.c
description: "Los roles o funciones de seguridad, definiendo para cada uno,\
\ sus deberes y responsabilidades, as\xED como el procedimiento para su designaci\xF3\
n y renovaci\xF3n"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1.d
assessable: false
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1
ref_id: 12.1.d
description: "La estructura y composici\xF3n del comit\xE9 o los comit\xE9s\
\ para la gesti\xF3n y coordinaci\xF3n de la seguridad, detallando su \xE1\
mbito de responsabilidad y la relaci\xF3n con otros elementos de la organizaci\xF3\
n"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1.e
assessable: false
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1
ref_id: 12.1.e
description: "Las directrices para la estructuraci\xF3n de la documentaci\xF3\
n de seguridad del sistema, su gesti\xF3n y acceso"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1.f
assessable: false
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.1
ref_id: 12.1.f
description: Los riesgos que se derivan del tratamiento de los datos personales
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-12"
ref_id: '12.2'
description: "Cada administraci\xF3n p\xFAblica contar\xE1 con una pol\xEDtica\
\ de seguridad formalmente aprobada por el \xF3rgano competente. Asimismo,\
\ cada \xF3rgano o entidad con personalidad jur\xEDdica propia comprendido\
\ en el \xE1mbito subjetivo del art\xEDculo 2 deber\xE1 contar con una pol\xED\
tica de seguridad formalmente aprobada por el \xF3rgano competente"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node67
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-12"
description: "No obstante, la totalidad o una parte de los sujetos de un sector\
\ p\xFAblico institucional podr\xE1n quedar incluidos en el \xE1mbito subjetivo\
\ de la pol\xEDtica de seguridad aprobada por la Administraci\xF3n con la\
\ que guarden relaci\xF3n de vinculaci\xF3n, dependencia o adscripci\xF3n,\
\ cuando as\xED lo determinen los \xF3rganos competentes en el ejercicio de\
\ las potestades de organizaci\xF3n."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.3
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-12"
ref_id: '12.3'
description: "En la Administraci\xF3n General del Estado, cada ministerio contar\xE1\
\ con su pol\xEDtica de seguridad, que aprobar\xE1 la persona titular del\
\ Departamento. Los organismos p\xFAblicos y entidades pertenecientes al sector\
\ p\xFAblico institucional estatal podr\xE1n contar con su propia pol\xED\
tica de seguridad, aprobada por el \xF3rgano competente, que ser\xE1 coherente\
\ con la del Departamento con el que mantenga la relaci\xF3n de vinculaci\xF3\
n, dependencia o adscripci\xF3n, o bien quedar comprendidos en el \xE1mbito\
\ subjetivo de la pol\xEDtica de seguridad de este. Tambi\xE9n podr\xE1n contar\
\ con su propia pol\xEDtica de seguridad, aprobada por el \xF3rgano competente,\
\ coherente con la del Departamento del que dependan o al que est\xE9n adscritos,\
\ los centros directivos de la propia Administraci\xF3n General del Estado\
\ que gestionen servicios bajo la declaraci\xF3n de servicios compartidos."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.4
assessable: false
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-12"
ref_id: '12.4'
description: "La Secretar\xEDa General de Administraci\xF3n Digital del Ministerio\
\ de Asuntos Econ\xF3micos y Transformaci\xF3n Digital dispondr\xE1 de su\
\ propia pol\xEDtica de seguridad, que ser\xE1 aprobada por la persona titular\
\ de la misma."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.5
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-12"
ref_id: '12.5'
description: "Los municipios podr\xE1n disponer de una pol\xEDtica de seguridad\
\ com\xFAn elaborada por la entidad local comarcal o provincial que asuma\
\ la responsabilidad de la seguridad de la informaci\xF3n de los sistemas\
\ municipales"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-12"
ref_id: '12.6'
description: "La pol\xEDtica de seguridad se establecer\xE1 de acuerdo con los\
\ principios b\xE1sicos se\xF1alados en el cap\xEDtulo II y se desarrollar\xE1\
\ aplicando los siguientes requisitos m\xEDnimos:"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.a
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.a
description: "Organizaci\xF3n e implantaci\xF3n del proceso de seguridad."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.b
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.b
description: "An\xE1lisis y gesti\xF3n de los riesgos."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.c
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.c
description: "Gesti\xF3n de personal."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.d
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.d
description: Profesionalidad.
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.e
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.e
description: "Autorizaci\xF3n y control de los accesos."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.f
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.f
description: "Protecci\xF3n de las instalaciones."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.g
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.g
description: "Adquisici\xF3n de productos de seguridad y contrataci\xF3n de\
\ servicios de seguridad."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.h
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.h
description: "M\xEDnimo privilegio."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.i
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.i
description: "Integridad y actualizaci\xF3n del sistema."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.j
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.j
description: "Protecci\xF3n de la informaci\xF3n almacenada y en tr\xE1nsito."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.k
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.k
description: "Prevenci\xF3n ante otros sistemas de informaci\xF3n interconectados."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.l
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.l
description: "Registro de la actividad y detecci\xF3n de c\xF3digo da\xF1ino."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.m
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.m
description: Incidentes de seguridad.
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.n
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: 12.6.n
description: Continuidad de la actividad.
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6.\xF1"
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.6
ref_id: "12.6.\xF1"
description: Mejora continua del proceso de seguridad.
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:12.7
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-12"
ref_id: '12.7'
description: "Los requisitos m\xEDnimos se exigir\xE1n en proporci\xF3n a los\
\ riesgos identificados en cada sistema, de conformidad con lo dispuesto en\
\ el art\xEDculo 28, alguno de los cuales podr\xE1 obviarse en sistemas sin\
\ riesgos significativos"
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-13"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-iii"
ref_id: "Art\xEDculo 13"
name: "Organizaci\xF3n e implantaci\xF3n del proceso de seguridad"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.1
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-13"
ref_id: '13.1'
description: "La seguridad de los sistemas de informaci\xF3n deber\xE1 comprometer\
\ a todos los miembros de la organizaci\xF3n"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-13"
ref_id: '13.2'
description: "La pol\xEDtica de seguridad, en aplicaci\xF3n del principio de\
\ diferenciaci\xF3n de responsabilidades a que se refiere el art\xEDculo 11\
\ y seg\xFAn se detalla en la secci\xF3n 3.1 del anexo II, deber\xE1 ser conocida\
\ por todas las personas que formen parte de la organizaci\xF3n e identificar\
\ de forma inequ\xEDvoca a los responsables de velar por su cumplimiento,\
\ los cuales tendr\xE1n las siguientes funciones"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.2.a
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.2
ref_id: 13.2.a
description: "El responsable de la informaci\xF3n determinar\xE1 los requisitos\
\ de la informaci\xF3n tratada"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.2.b
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.2
ref_id: 13.2.b
description: "El responsable del servicio determinar\xE1 los requisitos de los\
\ servicios prestados."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.2.c
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.2
ref_id: 13.2.c
description: "El responsable de la seguridad determinar\xE1 las decisiones para\
\ satisfacer los requisitos de seguridad de la informaci\xF3n y de los servicios,\
\ supervisar\xE1 la implantaci\xF3n de las medidas necesarias para garantizar\
\ que se satisfacen los requisitos y reportar\xE1 sobre estas cuestiones."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.2.d
assessable: true
depth: 4
parent_urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.2
ref_id: 13.2.d
description: "El responsable del sistema, por s\xED o a trav\xE9s de recursos\
\ propios o contratados, se encargar\xE1 de desarrollar la forma concreta\
\ de implementar la seguridad en el sistema y de la supervisi\xF3n de la operaci\xF3\
n diaria del mismo, pudiendo delegar en administradores u operadores bajo\
\ su responsabilidad."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.3
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-13"
ref_id: '13.3'
description: "El responsable de la seguridad ser\xE1 distinto del responsable\
\ del sistema, no debiendo existir dependencia jer\xE1rquica entre ambos.\
\ En aquellas situaciones excepcionales en las que la ausencia justificada\
\ de recursos haga necesario que ambas funciones recaigan en la misma persona\
\ o en distintas personas entre las que exista relaci\xF3n jer\xE1rquica,\
\ deber\xE1n aplicarse medidas compensatorias para garantizar la finalidad\
\ del principio de diferenciaci\xF3n de responsabilidades previsto en el art\xED\
culo 11."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.4
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-13"
ref_id: '13.4'
description: "Una Instrucci\xF3n T\xE9cnica de Seguridad regular\xE1 el Esquema\
\ de Certificaci\xF3n de Responsables de la Seguridad, que recoger\xE1 las\
\ condiciones y requisitos exigibles a esta figura."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:13.5
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-13"
ref_id: '13.5'
description: "En el caso de servicios externalizados, salvo por causa justificada\
\ y documentada, la organizaci\xF3n prestataria de dichos servicios deber\xE1\
\ designar un POC (Punto o Persona de Contacto) para la seguridad de la informaci\xF3\
n tratada y el servicio prestado, que cuente con el apoyo de los \xF3rganos\
\ de direcci\xF3n, y que canalice y supervise, tanto el cumplimiento de los\
\ requisitos de seguridad del servicio que presta o soluci\xF3n que provea,\
\ como las comunicaciones relativas a la seguridad de la informaci\xF3n y\
\ la gesti\xF3n de los incidentes para el \xE1mbito de dicho servicio."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:node98
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-13"
description: "Dicho POC de seguridad ser\xE1 el propio Responsable de Seguridad\
\ de la organizaci\xF3n contratada, formar\xE1 parte de su \xE1rea o tendr\xE1\
\ comunicaci\xF3n directa con la misma. Todo ello sin perjuicio de que la\
\ responsabilidad \xFAltima resida en la entidad del sector p\xFAblico destinataria\
\ de los citados servicios."
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-14"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-iii"
ref_id: "Art\xEDculo 14"
name: "An\xE1lisis y gesti\xF3n de los riesgos"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:14.1
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-14"
ref_id: '14.1'
description: "Cada organizaci\xF3n que desarrolle e implante sistemas para el\
\ tratamiento de la informaci\xF3n o la prestaci\xF3n de servicios realizar\xE1\
\ su propia gesti\xF3n de riesgos."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:14.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-14"
ref_id: '14.2'
description: "Esta gesti\xF3n se realizar\xE1 por medio del an\xE1lisis y tratamiento\
\ de los riesgos a los que est\xE1 expuesto el sistema. Sin perjuicio de lo\
\ dispuesto en el anexo II, se emplear\xE1 alguna metodolog\xEDa reconocida\
\ internacionalmente."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:14.3
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-14"
ref_id: '14.3'
description: "Las medidas adoptadas para mitigar o suprimir los riesgos deber\xE1\
n estar justificadas y, en todo caso, existir\xE1 una proporcionalidad entre\
\ ellas y los riesgos."
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-15"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-iii"
ref_id: "Art\xEDculo 15"
name: "Gesti\xF3n de personal"
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:15.1
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-15"
ref_id: '15.1'
description: "El personal, propio o ajeno, relacionado con los sistemas de informaci\xF3\
n sujetos a lo dispuesto en este real decreto, deber\xE1 ser formado e informado\
\ de sus deberes, obligaciones y responsabilidades en materia de seguridad.\
\ Su actuaci\xF3n, que deber\xE1 ser supervisada para verificar que se siguen\
\ los procedimientos establecidos, aplicar\xE1 las normas y procedimientos\
\ operativos de seguridad aprobados en el desempe\xF1o de sus cometidos."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:15.2
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-15"
ref_id: '15.2'
description: "El significado y alcance del uso seguro del sistema se concretar\xE1\
\ y plasmar\xE1 en unas normas de seguridad que ser\xE1n aprobadas por la\
\ direcci\xF3n o el \xF3rgano superior correspondiente."
- urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xEDculo-16"
assessable: false
depth: 2
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:cap\xED\
tulo-iii"
ref_id: "Art\xEDculo 16"
name: Profesionalidad
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:16.1
assessable: true
depth: 3
parent_urn: "urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:art\xED\
culo-16"
ref_id: '16.1'
description: "La seguridad de los sistemas de informaci\xF3n estar\xE1 atendida\
\ y ser\xE1 revisada y auditada por personal cualificado, dedicado e instruido\
\ en todas las fases de su ciclo de vida: planificaci\xF3n, dise\xF1o, adquisici\xF3\
n, construcci\xF3n, despliegue, explotaci\xF3n, mantenimiento, gesti\xF3n\
\ de incidencias y desmantelamiento."
- urn: urn:intuitem:risk:req_node:esquema-nacional-de-seguridad:16.2
assessable: true
depth: 3