{"id":83315,"date":"2025-11-07T09:47:36","date_gmt":"2025-11-07T08:47:36","guid":{"rendered":"https:\/\/dbus.eus\/?page_id=83315"},"modified":"2025-12-11T14:36:47","modified_gmt":"2025-12-11T13:36:47","slug":"politica-de-seguridad-de-la-informacion","status":"publish","type":"page","link":"https:\/\/dbus.eus\/es\/politica-de-seguridad-de-la-informacion\/","title":{"rendered":"Pol\u00edtica de seguridad de la informaci\u00f3n"},"content":{"rendered":"<h2><span style=\"color: #72bf44;\">1. Introducci\u00f3n<\/span><\/h2>\n<p>La Compa\u00f1\u00eda del Tranv\u00eda de San Sebasti\u00e1n (en adelante, CTSS o Dbus) reconoce la importancia que tiene la seguridad de la informaci\u00f3n para la correcta realizaci\u00f3n de sus actividades. Por ello, desarrolla esta Pol\u00edtica de Seguridad de la Informaci\u00f3n (en adelante, PSI) donde fija e integra los principios b\u00e1sicos de seguridad con los requerimientos operativos en t\u00e9rminos de confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la informaci\u00f3n.<\/p>\n<h2><span style=\"color: #72bf44;\">2. \u00c1mbito de aplicaci\u00f3n<\/span><\/h2>\n<p>La presente PSI se aplica a todo el personal de Dbus. Se incluyen tambi\u00e9n bajo el alcance a personal y terceras organizaciones que temporal o permanentemente presten servicios o que dispongan de acceso a la informaci\u00f3n o a los activos relacionados con Dbus, como consecuencia del ejercicio de sus funciones o de la ejecuci\u00f3n de un contrato.<\/p>\n<p>Se hace por tanto necesario que todas las personas que interact\u00faen de manera directa o indirecta con Dbus y sus unidades de negocio dependientes, conozcan la Pol\u00edtica y Normativas de seguridad de la informaci\u00f3n pertinentes y apliquen sus directrices como tareas propias de las funciones desarrolladas en su vinculaci\u00f3n con Dbus.<\/p>\n<h2><span style=\"color: #72bf44;\">3. Misi\u00f3n de Dbus<\/span><\/h2>\n<p>Dbus presta el servicio de transporte p\u00fablico de viajeros la ciudad de San Sebasti\u00e1n.<\/p>\n<p>Su misi\u00f3n fundamental es satisfacer plenamente las necesidades de movilidad de las personas usuarias actuales y futuras, ofreciendo un servicio de alta calidad, informaci\u00f3n pr\u00e1ctica y costes competitivos, al tiempo que se contribuye a la sostenibilidad del nuestro entorno.<\/p>\n<p>Su visi\u00f3n incluye el esfuerzo por ser l\u00edder en movilidad dentro de San Sebasti\u00e1n. Implementando diversas medidas para mejorar la percepci\u00f3n que la sociedad tiene de la empresa, con el objetivo de ser una organizaci\u00f3n socialmente activa, responsable y comprometida con el desarrollo de la ciudad, la sociedad, el medio ambiente, la clientela y nuestro personal, as\u00ed como con los dem\u00e1s agentes con los que se interact\u00fae.<\/p>\n<h2><span style=\"color: #72bf44;\">4. Referencia regulatoria y normativa<\/span><\/h2>\n<p>La PSI de Dbus ha sido definida para cumplir con la legislaci\u00f3n y normativa vigente en relaci\u00f3n con el tratamiento de la informaci\u00f3n, as\u00ed como para ser conforme con los requisitos establecidos por <strong>Real Decreto 311\/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad<\/strong> (en adelante, <strong>ENS<\/strong>), as\u00ed como por toda la normativa que lo desarrolle y complemente en este \u00e1mbito.<\/p>\n<p>A continuaci\u00f3n, se muestra una relaci\u00f3n de las principales leyes y normativas vigentes a fecha de la redacci\u00f3n de este documento. Aunque esta PSI pretende tener un alcance global, deber\u00e1 ser traspuesta seg\u00fan los requerimientos normativos de cada jurisdicci\u00f3n. Desde el punto de vista de la jurisdicci\u00f3n espa\u00f1ola son las siguientes:<\/p>\n<style>\n  ul.spaced li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ul class=\"spaced\">\n<li>Real Decreto 311\/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad.<\/li>\n<li>Resoluci\u00f3n de 13 de octubre de 2016, de la Secretar\u00eda de Estado de Administraciones P\u00fablicas, por la que se aprueba la Instrucci\u00f3n T\u00e9cnica de Seguridad de conformidad con el Esquema Nacional de Seguridad.<\/li>\n<li>Resoluci\u00f3n de 7 de octubre de 2016, de la Secretar\u00eda de Estado de Administraciones P\u00fablicas, por la que se aprueba la Instrucci\u00f3n T\u00e9cnica de Seguridad de Informe del Estado de la Seguridad.<\/li>\n<li>Resoluci\u00f3n de 27 de marzo de 2018, de la Secretar\u00eda de Estado de Funci\u00f3n P\u00fablica, por la que se aprueba la Instrucci\u00f3n T\u00e9cnica de Seguridad de Auditor\u00eda de la Seguridad de los Sistemas de Informaci\u00f3n.<\/li>\n<li>Resoluci\u00f3n de 13 de abril de 2018, de la Secretar\u00eda de Estado de Funci\u00f3n P\u00fablica, por la que se aprueba la Instrucci\u00f3n T\u00e9cnica de Seguridad de Notificaci\u00f3n de Incidentes de Seguridad.<\/li>\n<\/ul>\n<p>Protecci\u00f3n de datos personales:<\/p>\n<style>\n  ul.spaced li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ul class=\"spaced\">\n<li>Reglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE (Reglamento general de protecci\u00f3n de datos, RGPD).<\/li>\n<li>Ley Org\u00e1nica 3\/2018, de 5 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales (en adelante LOPDGDD).<\/li>\n<li>Ley 16\/2023, de 21 de diciembre, de la Autoridad Vasca de Protecci\u00f3n de Datos (en adelante, LAVPD).<\/li>\n<\/ul>\n<p><strong>Otros:<\/strong><\/p>\n<style>\n  ul.spaced li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ul class=\"spaced\">\n<li>Directiva (UE) 2022\/2555 del Parlamento Europeo y del Consejo de 14 de diciembre de 2022 relativa a las medidas destinadas a garantizar un elevado nivel com\u00fan de ciberseguridad en toda la Uni\u00f3n, por la que se modifican el Reglamento (UE) n\u00ba 910\/2014 y la Directiva (UE) 2018\/1972 y por la que se deroga la Directiva (UE) 2016\/1148 (Directiva NIS 2).<\/li>\n<li>Ley 34\/2002, de 11 de julio, de servicios de la sociedad de la informaci\u00f3n y de comercio electr\u00f3nico.<\/li>\n<li>Ley 37\/2007, de 16 de noviembre, sobre reutilizaci\u00f3n de la informaci\u00f3n del sector p\u00fablico.<\/li>\n<li>Ley 56\/2007, de 28 de diciembre, de Medidas de Impulso de la Sociedad de la Informaci\u00f3n.<\/li>\n<\/ul>\n<p>Del mismo modo, ser\u00e1n de aplicaci\u00f3n aquellas normas en vigor que regulen la actividad de Dbus en el \u00e1mbito de sus competencias y dirigidas a garantizar la seguridad de la informaci\u00f3n y la protecci\u00f3n de datos de car\u00e1cter personal.<\/p>\n<p>En el siguiente documento se identifica un listado exhaustivo de la regulaci\u00f3n y normativa de seguridad aplicable en Dbus: <strong>RN8.14-5-01 Marco regulatorio y normativo aplicable a Dbus.<\/strong><\/p>\n<h2><span style=\"color: #72bf44;\">5. Principios fundamentales<\/span><\/h2>\n<p>Dbus establece los siguientes principios fundamentales sobre los que se sustentar\u00e1n todas las actividades relacionadas con la seguridad de la informaci\u00f3n de Dbus:<\/p>\n<style>\n  ol.alfa {\n    list-style-type: none; \/* quitamos la numeraci\u00f3n predeterminada *\/\n    counter-reset: item; \/* inicializamos un contador *\/\n  }\n  ol.alfa li {\n    counter-increment: item; \/* incrementamos el contador por cada li *\/\n    margin-bottom: 1em; \/* opcional, espacio entre \u00edtems *\/\n  }\n  ol.alfa li::before {\n    content: counter(item, lower-alpha) \") \"; \/* a), b), c)... *\/\n\tfont-weight: bold; \/* para resaltar la letra *\/\n  }\n<\/style>\n<ol class=\"alfa\">\n<li><strong>Seguridad como proceso integral<\/strong> constituido por todos los elementos humanos, materiales, t\u00e9cnicos, jur\u00eddicos y organizativos relacionados con los activos de informaci\u00f3n. Asimismo, se prestar\u00e1 la m\u00e1xima atenci\u00f3n a la concienciaci\u00f3n de perfiles que intervienen en el proceso de seguridad para evitar la exposici\u00f3n a fuentes de riesgo de seguridad de la informaci\u00f3n.<\/li>\n<li><strong>Seguridad por defecto y desde el dise\u00f1o<\/strong>: se contemplar\u00e1n los aspectos de seguridad en todas las fases del ciclo de vida de los sistemas de informaci\u00f3n, garantizando su seguridad por defecto. La seguridad debe considerarse como parte de la operativa habitual, estando presente desde el dise\u00f1o los sistemas de informaci\u00f3n.<\/li>\n<li><strong>Proporcionalidad:<\/strong> el establecimiento de medidas ser\u00e1 proporcional en sus costes econ\u00f3micos y operativos, a los potenciales riesgos y a la criticidad, as\u00ed como el valor de la informaci\u00f3n y sus servicios.<\/li>\n<li><strong>Cumplimiento de los requisitos legales y contractuales<\/strong> aplicables a la informaci\u00f3n y a los sistemas de la informaci\u00f3n de Dbus.<\/li>\n<li><strong>Gesti\u00f3n de la seguridad basada en los riesgos<\/strong> como actividad continua y permanentemente actualizada. Esta gesti\u00f3n permitir\u00e1 minimizar los riesgos a niveles aceptables, mediante la aplicaci\u00f3n de medidas de seguridad de manera equilibrada y proporcionada a la naturaleza de la criticidad de los activos de informaci\u00f3n y los riesgos a los que se exponen.<\/li>\n<li><strong>Prevenci\u00f3n, detecci\u00f3n, respuesta y recuperaci\u00f3n:<\/strong> se establecer\u00e1n medidas para reducir la probabilidad de que las amenazas que afectan a los activos de informaci\u00f3n materialicen un impacto negativo, y en caso de ocurrir, gestionarlo en tiempo y forma adecuados para que no afecten gravemente a los activos de informaci\u00f3n, manteniendo la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de dichos activos.<\/li>\n<li><strong>Existencia de l\u00edneas de defensa<\/strong> compuesta por m\u00faltiples capas de seguridad de forma que el compromiso de una de las capas no suponga el compromiso del sistema de informaci\u00f3n en su conjunto o minimice el impacto final. Las l\u00edneas de defensa contemplan medidas de naturaleza organizativa, f\u00edsica y l\u00f3gica.<\/li>\n<li><strong>Vigilancia continua y reevaluaci\u00f3n peri\u00f3dica<\/strong> para la detecci\u00f3n de actividades o comportamientos an\u00f3malos y su oportuna respuesta. As\u00ed como la evaluaci\u00f3n permanente del estado de la seguridad y actualizaci\u00f3n peri\u00f3dica de las medidas aplicadas.<\/li>\n<li><strong>Diferenciaci\u00f3n de responsabilidades<\/strong> en los sistemas de informaci\u00f3n distinguiendo el\/la propietario\/a del activo, el\/la responsable de la seguridad de la informaci\u00f3n y el\/la responsable del sistema. Contemplando la diferenciaci\u00f3n de la responsabilidad de la seguridad de los sistemas de informaci\u00f3n y la responsabilidad sobre su explotaci\u00f3n.<\/li>\n<li><strong>Principio de concienciaci\u00f3n y formaci\u00f3n:<\/strong> toda persona usuaria y administradora de los sistemas deber\u00e1 estar concienciada y capacitada para el buen uso de los sistemas e informaci\u00f3n.<\/li>\n<li><strong>Secreto profesional:<\/strong> quienes intervengan en los tratamientos de datos personales o tengan acceso a informaci\u00f3n que no est\u00e9 catalogada oficialmente como de difusi\u00f3n p\u00fablica estar\u00e1n obligados\/as a guardar el deber de secreto, incluso despu\u00e9s de haber finalizado las actividades relacionadas con la organizaci\u00f3n.<\/li>\n<\/ol>\n<h2><span style=\"color: #72bf44;\">6. Requisitos m\u00ednimos de seguridad de la informaci\u00f3n<\/span><\/h2>\n<p>Para la aplicaci\u00f3n efectiva de la presente PSI y de la Normativa que la desarrolla, Dbus se dotar\u00e1 de los recursos necesarios para su buen desarrollo, tanto en lo referente a las actividades de implantaci\u00f3n como de mantenimiento, incluyendo los controles o medidas de seguridad que en cada \u00e1mbito se establezcan. Asimismo, Dbus se compromete a cumplir con los requisitos m\u00ednimos de seguridad de la informaci\u00f3n indicados a continuaci\u00f3n.<\/p>\n<p><strong>a) Organizaci\u00f3n e implantaci\u00f3n del proceso de seguridad:<\/strong><\/p>\n<style>\n  ol.romanos {\n    list-style-type: lower-roman; \/* min\u00fasculas *\/\n  }\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre \u00edtems *\/\n  }<\/p>\n<p>  ol.romanos-sub {\n    list-style-type: lower-roman; \/* min\u00fasculas tambi\u00e9n en subniveles *\/\n  }\n  ol.romanos-sub li {\n    margin-bottom: 0.8em; \/* espacio entre sub\u00edtems *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>La seguridad de los sistemas de informaci\u00f3n deber\u00e1 comprometer a todas las personas que forman parte de la organizaci\u00f3n, internas y externas, que participen en las actividades que entran dentro del alcance de la PSI.<\/li>\n<li>Se identificar\u00e1n de forma inequ\u00edvoca a las figuras de Responsable de la Informaci\u00f3n, Responsable del Servicio, Responsable de Seguridad de la Informaci\u00f3n (en adelante CISO) y Responsable del Sistema, con una asignaci\u00f3n clara de responsabilidades, segregaci\u00f3n de funciones y ubicaci\u00f3n jer\u00e1rquica, de conformidad con las disposiciones del ENS.<\/li>\n<li>Se comunicar\u00e1n las designaciones a todas las personas que forman parte de la organizaci\u00f3n.<\/li>\n<li>Las organizaciones externas que presten servicios a Dbus designar\u00e1n puntos de contacto para el \u00e1mbito de seguridad de la informaci\u00f3n. Dicha asignaci\u00f3n deber\u00e1 ser asumida por la figura de CISO de la organizaci\u00f3n externa o estar vinculado a esta.<\/li>\n<li>Cuando se identifique la exigencia legal se requerir\u00e1 la certificaci\u00f3n de las figuras de Responsable de Seguridad.<\/li>\n<\/ol>\n<p><strong>b) Control de activos:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Los activos de informaci\u00f3n se inventariar\u00e1n y categorizar\u00e1n de acuerdo a sus caracter\u00edsticas y nivel de seguridad requerido.<\/li>\n<li>Las medidas de seguridad aplicadas a los activos tendr\u00e1n en cuenta su categorizaci\u00f3n.<\/li>\n<\/ol>\n<p><strong>c) An\u00e1lisis y gesti\u00f3n de riesgos:<\/strong><\/p>\n<style>\n  ol.romanos {\n    list-style-type: lower-roman; \/* min\u00fasculas *\/\n  }\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre \u00edtems *\/\n  }<\/p>\n<p>  ol.romanos-sub li {\n    margin-bottom: 0.8em; \/* espacio entre sub\u00edtems *\/\n  }\n<\/style>\n<ol  class=\"romanos\">\n<li>Todos los sistemas de informaci\u00f3n en el \u00e1mbito de la presente PSI est\u00e1n sujetos a un proceso de gesti\u00f3n de riesgos, que deber\u00e1 seguir una metodolog\u00eda reconocida internacionalmente y adecuada a cada \u00e1mbito.<\/li>\n<li>El proceso de gesti\u00f3n de riesgos de seguridad de la informaci\u00f3n deber\u00e1 realizarse de manera continua conforme a las disposiciones del ENS.<\/li>\n<li>\n    En l\u00ednea de lo anterior, este an\u00e1lisis se repetir\u00e1 de forma completa o parcial:<\/p>\n<ol type=\"i\" style=\"list-style-type: lower-roman !important;\">\n<li>Regularmente, al menos una vez al a\u00f1o.<\/li>\n<li>Cuando cambie la informaci\u00f3n manejada o los servicios en cuesti\u00f3n.<\/li>\n<li>Cuando ocurra un incidente grave de seguridad y\/o se reporten vulnerabilidades graves.<\/li>\n<\/ol>\n<\/li>\n<li>Las medidas aplicadas como consecuencia de los an\u00e1lisis deber\u00e1n estar justificadas, y ser proporcionales a los riesgos. Los planes de tratamiento de riesgos deber\u00e1n ser aprobados seg\u00fan corresponda por la persona Responsable de Sistema y por la persona Responsable de Seguridad.<\/li>\n<\/ol>\n<p><strong>d) Gesti\u00f3n del personal:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>El personal, interno o externo, que haga uso de los sistemas de informaci\u00f3n que soportan los servicios de Dbus o participe en los tratamientos de datos personales derivados de \u00e9stos, deber\u00e1 ser formado e informado de sus deberes, obligaciones, y responsabilidades en materia de seguridad de la informaci\u00f3n.<\/li>\n<li>Las obligaciones y responsabilidades en estos \u00e1mbitos quedar\u00e1n recogidas en una normativa interna aprobada por el Comit\u00e9 de Seguridad de la Informaci\u00f3n. El cumplimiento de la normativa ser\u00e1 supervisado.<\/li>\n<li>Se desarrollar\u00e1n actividades orientadas a la formaci\u00f3n y concienciaci\u00f3n del personal en los \u00e1mbitos de aplicaci\u00f3n de la presente PSI.<\/li>\n<\/ol>\n<p><strong>e) Profesionalidad:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>La seguridad de los sistemas estar\u00e1 implantada, atendida, revisada y auditada por personal cualificado y formado, que participar\u00e1 en todas las fases del ciclo de vida de los sistemas.<\/li>\n<\/ol>\n<p><strong>f) Autorizaci\u00f3n y control de los accesos:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>El acceso a los activos de informaci\u00f3n comprendidos en el \u00e1mbito de aplicaci\u00f3n de la PSI deber\u00e1 estar limitado a los usuarios, procesos, dispositivos u otros sistemas de informaci\u00f3n, debidamente autorizados, y exclusivamente a las funciones permitidas.<\/li>\n<li>El acceso a informaci\u00f3n de clientes estar\u00e1 segregado y limitado al personal autorizado, garantizando que la informaci\u00f3n no ser\u00e1 compartida sin la autorizaci\u00f3n requerida y los controles adecuados.<\/li>\n<\/ol>\n<p><strong>g) Protecci\u00f3n de las instalaciones:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Los activos de informaci\u00f3n deber\u00e1n permanecer en \u00e1reas con un nivel de control y mecanismos de acceso adecuados, proporcionales a los riesgos identificados.<\/li>\n<\/ol>\n<p><strong>h) Adquisici\u00f3n de productos de seguridad y contrataci\u00f3n de servicios de seguridad:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Se seleccionar\u00e1n los productos y servicios que, de forma proporcionada a la magnitud del riesgo de los activos a proteger y nivel de seguridad determinados, tengan certificada la funcionalidad de seguridad relacionada con el objeto de su adquisici\u00f3n o que en su defecto cumplan con los criterios preestablecidos de calidad.<\/li>\n<\/ol>\n<p><strong>i) M\u00ednimo privilegio:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Los sistemas se dise\u00f1ar\u00e1n y configurar\u00e1n para ofrecer las funcionalidades imprescindibles para la consecuci\u00f3n de los objetivos por los cuales se requieren, siendo especialmente restrictivo en el acceso a funcionalidades y recursos para la administraci\u00f3n y monitorizaci\u00f3n.<\/li>\n<\/ol>\n<p><strong>j) Integridad y actualizaci\u00f3n de los sistemas de informaci\u00f3n:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>El desarrollo y mantenimiento de los sistemas de informaci\u00f3n ir\u00e1n acompa\u00f1ados de las especificaciones de seguridad.<\/li>\n<li>Se implantar\u00e1n procesos de gesti\u00f3n del cambio, configuraci\u00f3n, y actualizaci\u00f3n de los sistemas, acordes a un proceso de autorizaci\u00f3n, para garantizar la integridad de \u00e9stos y la resoluci\u00f3n de cualquier debilidad que les afecte.<\/li>\n<\/ol>\n<p><strong>k) Protecci\u00f3n de la informaci\u00f3n almacenada y en tr\u00e1nsito:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Se aplicar\u00e1n medidas para mantener el nivel de seguridad requerido para la informaci\u00f3n almacenada o en tr\u00e1nsito hac\u00eda dispositivos como equipos port\u00e1tiles, dispositivos m\u00f3viles, perif\u00e9ricos y soportes de almacenamiento, considerando por supuesto las comunicaciones sobre redes abiertas.<\/li>\n<li>Igualmente se mantendr\u00e1 el nivel de seguridad estipulado para la documentaci\u00f3n f\u00edsica que provenga de informaci\u00f3n digital catalogada.<\/li>\n<\/ol>\n<p><strong>l) Prevenci\u00f3n ante otros sistemas de informaci\u00f3n interconectados:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Se analizar\u00e1n las interconexiones con sistemas ajenos al control de Dbus, especialmente si se conectan a trav\u00e9s de redes p\u00fablicas, y se mitigar\u00e1n los riesgos aplicando las medidas que correspondan seg\u00fan las disposiciones de la normativa aplicable y las buenas pr\u00e1cticas.<\/li>\n<\/ol>\n<p><strong>m) Registro de la actividad y detecci\u00f3n de c\u00f3digo da\u00f1ino:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Se registrar\u00e1 la actividad de las personas usuarias, reteniendo la informaci\u00f3n estrictamente necesaria para monitorizar, analizar, investigar y, en general, gestionar situaciones il\u00edcitas o de riesgo para la seguridad de los activos de informaci\u00f3n y derechos de las personas afectadas. Para desarrollar correctamente esta labor se establecer\u00e1n accesos unipersonales siempre que sea posible.<\/li>\n<\/ol>\n<p><strong>n) Incidentes de seguridad y brechas de seguridad de datos personales:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Se implantar\u00e1n procedimientos de gesti\u00f3n integral de incidentes que afecten a la seguridad de la informaci\u00f3n y a los datos personales, considerando para ello los criterios de clasificaci\u00f3n, los protocolos de notificaci\u00f3n y comunicaci\u00f3n a partes interesadas, un detalle de actividades a desarrollar en cada fase de gesti\u00f3n de un incidente, la aplicaci\u00f3n de medidas de detecci\u00f3n, contenci\u00f3n, respuesta y recuperaci\u00f3n, as\u00ed como el mantenimiento de un registro de los incidentes ocurridos que facilitar\u00e1 la mejora continua del proceso.<\/li>\n<li>Dichos procedimientos ser\u00e1n definidos, de manera no excluyente, de acuerdo con todas las disposiciones aplicables del ENS, la Instrucci\u00f3n T\u00e9cnica de Seguridad del ENS de Notificaci\u00f3n de Incidentes, la Gu\u00eda Nacional de Notificaci\u00f3n y Gesti\u00f3n de Ciberincidentes y la Gu\u00eda CCN-STIC 817 de Gesti\u00f3n de Ciberincidentes. Asimismo, ser\u00e1 tenido en cuenta el procedimiento interno de gesti\u00f3n de brechas de seguridad que, en cumplimiento de lo previsto en el RGPD, tiene definido e implementado Dbus.<\/li>\n<li>El proceso considerar\u00e1 una gesti\u00f3n de incidentes a trav\u00e9s de soluciones de ventanilla \u00fanica, la participaci\u00f3n de los \u00f3rganos y roles clave en seguridad, as\u00ed como la notificaci\u00f3n seg\u00fan corresponda (con base en la clasificaci\u00f3n del incidente) a los equipos de respuesta a incidentes de seguridad inform\u00e1tica (denominados por su acr\u00f3nimo en ingl\u00e9s Computer Security Incident Response Team, en adelante, <strong>CSIRT<\/strong>), las autoridades de control competentes, y a las personas usuarias afectadas.<\/li>\n<\/ol>\n<p><strong>o) Continuidad de la actividad:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Se implantar\u00e1n medidas de recuperaci\u00f3n y se definir\u00e1n planes para garantizar la continuidad de las operaciones ante eventos disruptivos.<\/li>\n<\/ol>\n<p><strong>p) Auditor\u00eda y mejora continua de los procesos:<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Los procesos de gesti\u00f3n de la seguridad ser\u00e1n actualizados y mejorados de forma continua, teniendo en consideraci\u00f3n los cambios normativos y buenas pr\u00e1cticas en los citados \u00e1mbitos.<\/li>\n<li>Los sistemas de informaci\u00f3n ser\u00e1n objeto de una auditor\u00eda regular ordinaria, al menos cada a\u00f1o, que verifique el cumplimiento de los requisitos de la presente PSI, y de la normativa asociada.<\/li>\n<li>Con car\u00e1cter extraordinario se realizar\u00e1n auditor\u00edas cuando existan cambios sustanciales en los servicios prestados o en el conjunto de tratamientos de datos personales, o cuando ocurra un incidente de seguridad o incumplimiento grave.<\/li>\n<li>Las auditor\u00edas ser\u00e1n supervisadas por el\/la CISO.<\/li>\n<\/ol>\n<h2><span style=\"color: #72bf44;\">7. Datos de car\u00e1cter personal<\/span><\/h2>\n<p>Dbus requiere hacer uso de datos de car\u00e1cter personal para el desarrollo de sus funciones. Solo recoge datos de car\u00e1cter personal cuando son adecuados, pertinentes y no excesivos y \u00e9stos se encuentran en relaci\u00f3n con el \u00e1mbito y las finalidades para los que se hayan obtenido.<\/p>\n<p>De igual modo, adopta las medidas de \u00edndole t\u00e9cnica y organizativas necesarias para el cumplimiento de la normativa de Protecci\u00f3n de Datos vigente en cada caso.<\/p>\n<p>Las personas responsables de tratamiento se responsabilizar\u00e1n de documentar y mantener actualizado el registro de actividades de tratamiento de datos personales conforme al art\u00edculo 30 del RGPD.<\/p>\n<h2><span style=\"color: #72bf44;\">8. Organizaci\u00f3n de la seguridad de la informaci\u00f3n<\/span><\/h2>\n<p>La organizaci\u00f3n de la seguridad de la informaci\u00f3n en Dbus se establece siguiendo la estructura de comit\u00e9s y roles que se detalla a continuaci\u00f3n.<\/p>\n<h3><span style=\"color: #72bf44;\">8.1 Estructura de comit\u00e9s para la gesti\u00f3n y coordinaci\u00f3n de la seguridad<\/span><\/h3>\n<table style=\"border-collapse:collapse;margin:8px 0;\">\n<tr style=\"background-color:#72bf44; color:#fff;\">\n<td style=\"border:1px solid #444;padding:6px;\">Comit\u00e9<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Descripci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Comit\u00e9 de direcci\u00f3n<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      El Comit\u00e9 de Direcci\u00f3n es el \u00f3rgano principal en la toma de decisiones estrat\u00e9gicas y de gobierno en Dbus, y como tal asume tambi\u00e9n una serie de atribuciones para el \u00e1mbito de la seguridad de la informaci\u00f3n, funci\u00f3n cr\u00edtica para el negocio.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Comit\u00e9 de Seguridad de la Informaci\u00f3n (CSI)<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Coordina la seguridad de la informaci\u00f3n en la entidad, velando por la seguridad de los activos y servicios de la informaci\u00f3n, asegurando y facilitando la coordinaci\u00f3n e integraci\u00f3n de todas las actuaciones en esta materia.\n    <\/td>\n<\/tr>\n<\/table>\n<p>En el documento <strong>RN5-02 Roles y responsabilidades de la SI<\/strong> se definen las funciones y composici\u00f3n de estos comit\u00e9s.<\/p>\n<h3><span style=\"color: #72bf44;\">8.2 Roles y funciones de seguridad<\/span><\/h3>\n<table style=\"border-collapse:collapse;margin:8px 0;\">\n<tr style=\"background-color:#72bf44; color:#fff;\">\n<td style=\"border:1px solid #444;padding:6px;\">Rol<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Descripci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Director gerente<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Es el m\u00e1ximo responsable de la organizaci\u00f3n y, por tanto, en \u00faltima instancia responsable de mantener la seguridad de la informaci\u00f3n de la organizaci\u00f3n. Se compromete a dotar a la organizaci\u00f3n de los recursos necesarios para el desarrollo de las funciones de seguridad de la informaci\u00f3n y el cumplimiento de la presente Pol\u00edtica.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Responsable de Servicio<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Son los\/as responsables funcionales de negocio con competencia suficiente para tomar decisiones sobre los servicios prestados bajo su responsabilidad, y determinar los requisitos de seguridad aplicables.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Responsable de Informaci\u00f3n<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Son los\/as responsables funcionales de negocio con competencia suficiente para decidir sobre los procesos de tratamiento de su informaci\u00f3n, y determinar los requisitos de seguridad aplicables.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Responsable de Seguridad de la Informaci\u00f3n (CISO)<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Se encarga de definir y supervisar la estrategia de seguridad de la informaci\u00f3n de Dbus para satisfacer las necesidades de seguridad establecidas por los\/as responsables de servicio e informaci\u00f3n, tomando como base la presente pol\u00edtica de seguridad de la informaci\u00f3n. Asimismo, se le atribuye la responsabilidad de liderar el Sistema de Gesti\u00f3n de Seguridad de la informaci\u00f3n.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Oficina de seguridad TIC (OSTIC)<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Equipo dependiente del o la responsable CISO cuyas funciones est\u00e1n asociadas a la gesti\u00f3n operativa del Plan de Implantaci\u00f3n de seguridad, explotaci\u00f3n y mantenimiento, an\u00e1lisis y debate de las cuestiones relacionadas con la seguridad de los sistemas de informaci\u00f3n dentro de su \u00e1mbito de competencia y redacci\u00f3n y presentaci\u00f3n de propuestas al CSI.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Centro de operaciones de seguridad (SOC)<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Equipo dependiente del o la responsable CISO con funciones asociadas a la vigilancia y monitorizaci\u00f3n de la seguridad de la informaci\u00f3n de la organizaci\u00f3n durante la operaci\u00f3n diaria de los sistemas.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Responsable de Sistemas<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Se encarga de desarrollar, operar y mantener los sistemas de informaci\u00f3n, definir su arquitectura y gesti\u00f3n, atendiendo a las medidas de seguridad determinadas por el\/la CISO, y colaborar en la elaboraci\u00f3n de procedimientos y planes de seguridad.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Delegado\/a de protecci\u00f3n de datos<strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Vela por la adecuada aplicaci\u00f3n de la normativa vigente en materia de protecci\u00f3n de datos, a trav\u00e9s del asesoramiento, supervisi\u00f3n continua de su cumplimiento y cooperaci\u00f3n con la autoridad de control correspondiente.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Administrador\/a de Sistemas<strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Miembro de la estructura organizativa que trabaja bajo la supervisi\u00f3n del o de la Responsable de Sistemas, y que es designado\/a por el\/la Responsable de Sistemas.\n    <\/td>\n<\/tr>\n<\/table>\n<p>En el documento <strong>RN5-02 Roles y responsabilidades de la SI<\/strong> se definen las funciones de estos roles.<\/p>\n<h3><span style=\"color: #72bf44;\">8.3 Procedimiento de designaci\u00f3n y renovaci\u00f3n<\/span><\/h3>\n<p>La creaci\u00f3n del Comit\u00e9 de Seguridad de la Informaci\u00f3n, el nombramiento de sus integrantes y la designaci\u00f3n de las personas responsables clave identificadas en esta PSI ha sido validada por el Director Gerente y comunicada a las partes afectadas.<\/p>\n<p>Este mismo \u00f3rgano podr\u00e1 revisar los nombramientos de los\/as miembros del Comit\u00e9 de Seguridad de la Informaci\u00f3n, as\u00ed como del resto de roles considerados por la PSI cuando estime oportuno o con ocasi\u00f3n de vacante.<\/p>\n<h3><span style=\"color: #72bf44;\">8.4 Resoluci\u00f3n de conflictos<\/span><\/h3>\n<p>El Comit\u00e9 de Seguridad de la Informaci\u00f3n se encargar\u00e1 de la resoluci\u00f3n de los conflictos y\/o diferencias de opiniones, que pudieran surgir entre los roles considerados por la PSI.<\/p>\n<h2><span style=\"color: #72bf44;\">9. Desarrollo normativo<\/span><\/h2>\n<p>Dbus dise\u00f1a, mantiene e impulsa un cuerpo normativo aplicable al \u00e1mbito de la seguridad de la informaci\u00f3n, y a los \u00f3rganos de direcci\u00f3n y gesti\u00f3n, empleados\/as y proveedores externos. El cuerpo normativo se desarrolla en cinco niveles con diferente \u00e1mbito de aplicaci\u00f3n, nivel de detalle t\u00e9cnico y obligatoriedad de cumplimiento, estando cada elemento normativo fundamentado o alineado en las normas de nivel superior:<\/p>\n<ul style=\"list-style-type: disc; padding-left: 20px; margin: 0;\">\n<li style=\"margin-bottom: 12px;\"><strong>Primer nivel normativo:<\/strong> la Pol\u00edtica de Seguridad de la Informaci\u00f3n.<\/li>\n<li style=\"margin-bottom: 12px;\"><strong>Segundo nivel normativo:<\/strong> normas de seguridad de la informaci\u00f3n y pol\u00edticas espec\u00edficas. Son de obligado cumplimiento en todo Dbus. Determina las obligaciones y reglas que se deben cumplir en relaci\u00f3n con el proceso de seguridad que cubre cada norma.<\/li>\n<li style=\"margin-bottom: 12px;\"><strong>Tercer nivel normativo:<\/strong> procedimientos relacionados con procesos de seguridad espec\u00edficos y de aplicaci\u00f3n sobre la organizaci\u00f3n en su conjunto. Atribuye las responsabilidades en relaci\u00f3n con el proceso tratado y describe las acciones a realizar para cumplir con las medidas de seguridad establecidas en la capa normativa superior.<\/li>\n<li style=\"margin-bottom: 12px;\"><strong>Cuarto nivel normativo:<\/strong> directrices e instrucciones espec\u00edficas. Describen las acciones a realizar para cumplir un procedimiento de seguridad espec\u00edfico, responsabilidad de una unidad organizativa o dentro de un mismo centro de trabajo, as\u00ed como en relaci\u00f3n con un activo concreto.<\/li>\n<li><strong>Quinto nivel normativo:<\/strong> informes, registros, evidencias electr\u00f3nicas y plantillas. Los informes son documentos de car\u00e1cter t\u00e9cnico que recogen el resultado y las conclusiones de un estudio o de una evaluaci\u00f3n. Los registros de actividad o alertas de seguridad son documentos de car\u00e1cter t\u00e9cnico que recogen amenazas y vulnerabilidades a sistemas de informaci\u00f3n y son responsabilidad del equipo de seguridad. Las evidencias electr\u00f3nicas se generan durante todo el ciclo de vida de los sistemas de informaci\u00f3n, pudiendo abarcar uno o m\u00e1s sistemas en funci\u00f3n del aspecto tratado.<\/li>\n<\/ul>\n<p>El Comit\u00e9 de Seguridad de la Informaci\u00f3n establecer\u00e1 los mecanismos necesarios para compartir la documentaci\u00f3n derivada del desarrollo normativo con el prop\u00f3sito de normalizarlo, en la medida de lo posible, en todo el \u00e1mbito de aplicaci\u00f3n de la presente pol\u00edtica.<\/p>\n<p>La siguiente tabla resume el marco normativo y la responsabilidad de su propuesta, revisi\u00f3n y aprobaci\u00f3n.<\/p>\n<table style=\"border-collapse:collapse;margin:8px 0;\">\n<tr style=\"background-color:#72bf44; color:#fff;\">\n<td style=\"border:1px solid #444;padding:6px;\">Nivel normativo<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Documento<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Propone<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Revisa<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Aprueba<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Primero<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Pol\u00edtica de Seguridad de la informaci\u00f3n<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Comit\u00e9 de seguridad de la informaci\u00f3n<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Comit\u00e9 de direcci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Segundo<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Normas de Seguridad y pol\u00edticas espec\u00edficas<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (en Dbus), servicio o proceso<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Comit\u00e9 de seguridad de la informaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"2\" style=\"border:1px solid #444;padding:6px;\"><strong>Tercero<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Procedimientos generales de seguridad de la informaci\u00f3n<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Oficina de seguridad TIC<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (en Dbus)<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\">Procedimientos generales<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Personal operativo y especialistas<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (en Dbus), servicio o proceso<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"2\" style=\"border:1px solid #444;padding:6px;\"><strong>Cuarto<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Directrices e instrucciones t\u00e9cnicas de seguridad de la informaci\u00f3n<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Oficina de seguridad TIC<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (en Dbus), servicio o proceso<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\">Directrices e instrucciones t\u00e9cnicas generales<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Personal operativo y especialistas<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (en Dbus), servicio o proceso<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"2\" style=\"border:1px solid #444;padding:6px;\"><strong>Quinto<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Informes, registros, evidencias y plantillas de procesos de seguridad de la informaci\u00f3n<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Proveedores de seguridad, Oficina de seguridad TIC<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Oficina de seguridad TIC \/ CISO<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">&#8211;<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\">Informes, registros, evidencias y plantillas de procesos IT<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Proveedores de IT, Personal operativo y especialistas<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (en Dbus), servicio o proceso<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">&#8211;<\/td>\n<\/tr>\n<\/table>\n<h2><span style=\"color: #72bf44;\">10. Gesti\u00f3n de excepciones<\/span><\/h2>\n<p>Si una persona usuaria no puede cumplir con las obligaciones establecidas en la presente PSI o la normativa asociada, debe ponerse en contacto de forma inmediata a trav\u00e9s de la siguiente direcci\u00f3n de correo electr\u00f3nico: <span style=\"cursor: pointer; color: #72bf44;\" onclick=\"location.href='mailto:' + ['ciso','dbus.eus'].join('@')\">ciso<span>@<\/span>dbus.eus<\/span> para que su solicitud sea gestionada. De lo contrario, deber\u00e1 dejar de hacer uso de la informaci\u00f3n y servicios TIC de Dbus.<\/p>\n<h2><span style=\"color: #72bf44;\">11. Actividades de control y supervisi\u00f3n<\/span><\/h2>\n<p>En el marco de las facultades de Dbus de autoorganizaci\u00f3n, direcci\u00f3n y control  de la seguridad de la informaci\u00f3n, de la ordenaci\u00f3n y regulaci\u00f3n del uso de los dispositivos inform\u00e1ticos de titularidad empresarial, Dbus se reserva la facultad empresarial de vigilancia y control del cumplimiento de las obligaciones relativas a la utilizaci\u00f3n de los dispositivos en cuesti\u00f3n, pero lo har\u00e1 siempre con pleno respeto a los derechos fundamentales, el derecho a la protecci\u00f3n de datos si se produce un tratamiento de datos personales, y respet\u00e1ndose el principio de indispensabilidad como el de proporcionalidad.<\/p>\n<p>Por un lado, el principio de indispensabilidad en el sentido de que las restricciones deben venir especialmente cualificados por razones de necesidad, de tal suerte que se hace preciso acreditar por parte de quien pretende aquel efecto que no es posible de otra forma alcanzar el leg\u00edtimo objetivo perseguido, porque no existe medio razonable para lograr una adecuaci\u00f3n entre el inter\u00e9s del trabajador o trabajadora y el de la organizaci\u00f3n en que se integra.<\/p>\n<p>Por otro lado, el principio de proporcionalidad consiste en que la medida restrictiva de derechos fundamentales deber\u00e1 superar el \u201ctriple juicio\u201d; esto es, deber\u00e1 valorarse si la medida de control:<\/p>\n<ul style=\"list-style-type: disc; padding-left: 20px; margin: 0;\">\n<li style=\"margin-bottom: 12px;\">Es susceptible de conseguir el objetivo propuesto (juicio de idoneidad).<\/li>\n<li style=\"margin-bottom: 12px;\">Es necesaria, en el sentido de que no exista otra medida m\u00e1s moderada para la consecuci\u00f3n de tal prop\u00f3sito con igual de eficacia (juicio de necesidad).<\/li>\n<li>Es ponderada o equilibrada, por derivarse de ella m\u00e1s beneficios o ventajas para el inter\u00e9s general que perjuicios sobre otros bienes o valores en conflicto (juicio de proporcionalidad en sentido estricto).<\/li>\n<\/ul>\n<p>Dbus debe informar a las personas trabajadoras de los criterios de utilizaci\u00f3n de los dispositivos digitales respetando en todo caso los est\u00e1ndares m\u00ednimos de protecci\u00f3n de su intimidad de acuerdo con los usos sociales y los derechos reconocidos constitucional y legalmente.<\/p>\n<h2><span style=\"color: #72bf44;\">12. Incumplimientos<\/span><\/h2>\n<p>Ninguna persona usuaria deber\u00e1 atender a solicitudes, instrucciones u \u00f3rdenes contrarias a la normativa de seguridad de la informaci\u00f3n de Dbus, ni podr\u00e1 ampararse en ellas como justificaci\u00f3n de cualquier incumplimiento. \u00danicamente por motivos excepcionales y debidamente justificados como los requerimientos de autoridades administrativas, inspectoras o judiciales, cabe la posibilidad de incumplir lo establecido en ella.<\/p>\n<p>Cualquier incidencia o acci\u00f3n relacionada con esta pol\u00edtica se deber\u00e1 comunicar a trav\u00e9s de la direcci\u00f3n de correo: <span style=\"cursor: pointer; color: #72bf44;\" onclick=\"location.href='mailto:' + ['ciso','dbus.eus'].join('@')\">ciso<span>@<\/span>dbus.eus<\/span><\/p>\n<p>Los incumplimientos de la presente pol\u00edtica y la normativa de seguridad de la informaci\u00f3n asociada podr\u00e1n ser sancionadas con la suspensi\u00f3n del acceso a la informaci\u00f3n y los sistemas TIC de la organizaci\u00f3n. Asimismo, pueden dar lugar a medidas disciplinarias con arreglo a la normativa laboral aplicable, las normas de uso y otra normativa interna como el C\u00f3digo de Conducta de Dbus, sin perjuicio de otras responsabilidades en el que la persona infractora hubiera podido concurrir.<\/p>\n<h2><span style=\"color: #72bf44;\">13. Procedimiento de revisi\u00f3n y mejora continua<\/span><\/h2>\n<p>Ser\u00e1 misi\u00f3n del Comit\u00e9 de seguridad de la informaci\u00f3n la revisi\u00f3n anual de esta PSI y la propuesta de revisi\u00f3n o mantenimiento de la misma, as\u00ed como promover la mejora continua en la gesti\u00f3n de la seguridad de la informaci\u00f3n reevaluando y actualizando peri\u00f3dicamente el SGSI de Dbus para adecuar su eficacia.<\/p>\n<p>Si procediera la elaboraci\u00f3n y propuesta de una modificaci\u00f3n y\/o actualizaci\u00f3n, la Pol\u00edtica ser\u00e1 remitida por la persona Responsable de Seguridad de la Informaci\u00f3n a la Direcci\u00f3n General, y tras su aprobaci\u00f3n ser\u00e1 difundida por el Comit\u00e9 para que la conozcan todas las partes afectadas.<\/p>\n<h2><span style=\"color: #72bf44;\">14. Aprobaci\u00f3n y entrada en vigor<\/span><\/h2>\n<p>Texto aprobado el d\u00eda 14 de mayo de 2025 por el Comit\u00e9 de Seguridad de la Informaci\u00f3n.<\/p>\n<p>Esta Pol\u00edtica de Seguridad de la Informaci\u00f3n es efectiva desde dicha fecha y hasta que sea reemplazada por una nueva.<\/p>\n<p>La entrada en vigor de la presente pol\u00edtica deroga cualquier pol\u00edtica anterior que existiera en la organizaci\u00f3n.<\/p>\n<h2><span style=\"color: #72bf44;\">15. Anexo 1: Glosario de t\u00e9rminos<\/span><\/h2>\n<p><strong>Activo:<\/strong> componente o funcionalidad de un sistema de informaci\u00f3n susceptible de ser atacado deliberada o accidentalmente con consecuencias para la organizaci\u00f3n. Incluye: informaci\u00f3n, datos, servicios, aplicaciones (software), equipos (hardware), comunicaciones, recursos administrativos, recursos f\u00edsicos y recursos humanos.<\/p>\n<p><strong>Autenticidad:<\/strong> propiedad o caracter\u00edstica consistente en que una entidad es quien dice ser o bien que garantiza la fuente de la que proceden los datos.<\/p>\n<p><strong>Categor\u00eda de seguridad de un sistema:<\/strong> es un grado, dentro de la escala B\u00e1sica-Media-Alta, con el que se adjetiva un sistema de informaci\u00f3n a fin de seleccionar las medidas de seguridad necesarias para el mismo. La categor\u00eda de seguridad del sistema recoge la visi\u00f3n hol\u00edstica del conjunto de activos como un todo arm\u00f3nico, orientado a la prestaci\u00f3n de unos servicios.<\/p>\n<p><strong>Confidencialidad:<\/strong> propiedad o caracter\u00edstica consistente en que la informaci\u00f3n ni se pone a disposici\u00f3n, ni se revela a personas, entidades o procesos no autorizados.<\/p>\n<p><strong>Disponibilidad:<\/strong> propiedad o caracter\u00edstica de los activos consistente en que las entidades o procesos autorizados tienen acceso a los mismos cuando lo requieren.<\/p>\n<p><strong>Incidente de seguridad (ciberincidente o incidente):<\/strong> suceso inesperado o no deseado con consecuencias en detrimento de la seguridad de las redes y sistemas de informaci\u00f3n.<\/p>\n<p><strong>Integridad:<\/strong> propiedad o caracter\u00edstica consistente en que el activo de informaci\u00f3n no ha sido alterado de manera no autorizada.<\/p>\n<p><strong>Naturaleza de la informaci\u00f3n:<\/strong> conjunto de cualidades de la informaci\u00f3n que determinan su grado de criticidad para la organizaci\u00f3n.<\/p>\n<p><strong>Principios b\u00e1sicos de seguridad:<\/strong> fundamentos que deben regir toda acci\u00f3n orientada a asegurar la informaci\u00f3n y los servicios.<\/p>\n<p><strong>Proceso de seguridad:<\/strong> m\u00e9todo que se sigue para alcanzar los objetivos de seguridad de la organizaci\u00f3n. El proceso se dise\u00f1a para identificar, medir, gestionar y mantener bajo control los riesgos a que se enfrenta el sistema en materia de seguridad.<\/p>\n<p><strong>Seguridad de la informaci\u00f3n:<\/strong> preservaci\u00f3n de la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la informaci\u00f3n y de los sistemas de los que esta depende.<\/p>\n<p><strong>Servicio:<\/strong> organizaci\u00f3n, procesos, sistemas de informaci\u00f3n y personal destinados a cubrir unas necesidades con la entidad beneficiaria.<\/p>\n<p><strong>Sistema de informaci\u00f3n:<\/strong> cualquiera de los elementos siguientes:<\/p>\n<p> &#8211;&nbsp;&nbsp;Las redes de comunicaciones electr\u00f3nicas que utilice la organizaci\u00f3n sobre las que posea capacidad de gesti\u00f3n.<\/p>\n<p> &#8211;&nbsp;&nbsp;Todo dispositivo o grupo de dispositivos interconectados o relacionados entre s\u00ed, en el que uno o varios de ellos realicen, mediante un programa, el tratamiento autom\u00e1tico de datos digitales.<\/p>\n<p> &#8211;&nbsp;&nbsp;Los datos digitales almacenados, tratados, recuperados o transmitidos mediante los elementos contemplados en los puntos anteriores, incluidos los necesarios para el funcionamiento, utilizaci\u00f3n, protecci\u00f3n y mantenimiento de dichos elementos.<\/p>\n<p><strong>Trazabilidad:<\/strong> propiedad o caracter\u00edstica consistente en que las actuaciones de una entidad (persona o proceso) pueden ser trazadas de forma indiscutible hasta dicha entidad.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>1. Introducci\u00f3n La Compa\u00f1\u00eda del Tranv\u00eda de San Sebasti\u00e1n (en adelante, CTSS o Dbus) reconoce la importancia que tiene la seguridad de la informaci\u00f3n para la correcta realizaci\u00f3n de sus actividades. Por ello, desarrolla esta Pol\u00edtica de Seguridad de la Informaci\u00f3n (en adelante, PSI) donde fija e integra los principios b\u00e1sicos de seguridad con los [&hellip;]<\/p>\n","protected":false},"author":529,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"footnotes":""},"acf":[],"_links":{"self":[{"href":"https:\/\/dbus.eus\/es\/wp-json\/wp\/v2\/pages\/83315"}],"collection":[{"href":"https:\/\/dbus.eus\/es\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/dbus.eus\/es\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/dbus.eus\/es\/wp-json\/wp\/v2\/users\/529"}],"replies":[{"embeddable":true,"href":"https:\/\/dbus.eus\/es\/wp-json\/wp\/v2\/comments?post=83315"}],"version-history":[{"count":20,"href":"https:\/\/dbus.eus\/es\/wp-json\/wp\/v2\/pages\/83315\/revisions"}],"predecessor-version":[{"id":84060,"href":"https:\/\/dbus.eus\/es\/wp-json\/wp\/v2\/pages\/83315\/revisions\/84060"}],"wp:attachment":[{"href":"https:\/\/dbus.eus\/es\/wp-json\/wp\/v2\/media?parent=83315"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}