ORG.3 Procedimientos Operativos de Seguridad
Documentos de referencia
- Real Decreto 311/2022 - Anexo II, Medida ORG.3
- Guías CCN-STIC:
- CCN-STIC-805 - Política de Seguridad del ENS
- CCN-STIC-821 - Normas de Seguridad del ENS
- CCN-STIC-822 - Procedimientos Operativos de Seguridad
- CCN-STIC-203 - Estructura y contenido de los procedimientos operativos de seguridad (POS)
- Principios básicos del ENS (RD 311/2022):
- Artículo 6 - Gestión de la seguridad basada en los riesgos
- Artículo 8 - Líneas de defensa
- Artículo 9 - Reevaluación periódica
- Artículo 10 - Función diferenciada
- ISO/IEC 27001:2022 - Sistema de Gestión de Seguridad de la Información
- ISO 13485:2016 - Sistemas de gestión de calidad para dispositivos médicos
- Serie T-024 - Procedimientos de seguridad ENS de la organización
- GP-013 - Gestión de Ciberseguridad
Finalidad
De conformidad con el artículo 14 del Real Decreto 311/2022, este documento establece los procedimientos operativos de seguridad necesarios para:
- Implementar las medidas de seguridad contempladas en el Anexo II del ENS
- Garantizar la operación correcta de los sistemas de información categorizados
- Asegurar el cumplimiento de la política de seguridad de la información
- Mantener actualizada la documentación de seguridad operacional
- Facilitar la auditoría y certificación de conformidad ENS
Los procedimientos operativos constituyen el desarrollo práctico de las medidas de seguridad, proporcionando instrucciones detalladas para su correcta aplicación según los niveles de seguridad exigidos.
Ámbito de aplicación
Conforme al alcance establecido en el RD 311/2022, estos procedimientos aplican a:
- Sistemas categorizados: Todos los sistemas de información de categoría ALTA de la organización
- Personal afectado: Empleados, colaboradores y terceros con acceso a los sistemas
- Servicios electrónicos: La plataforma (dispositivo médico) y servicios asociados
- Dimensiones de seguridad: Confidencialidad, Integridad, Disponibilidad, Autenticidad y Trazabilidad
- Entornos operacionales: Desarrollo, preproducción y producción
Estructura de los procedimientos operativos
1. Identificación y codificación
Siguiendo las recomendaciones de la guía CCN-STIC-822, cada procedimiento operativo de seguridad se identifica mediante:
T-024-XXX - [Denominación del Procedimiento ENS]
Donde:
- T-024: Serie específica para procedimientos de seguridad del ENS
- XXX: Número secuencial único (001-999)
- Denominación: Descripción alineada con las medidas del Anexo II del RD 311/2022
2. Estructura normalizada según CCN-STIC-203
Conforme a la guía CCN-STIC-203, todos los POS deben contener:
2.1 Información de control
- Identificador único: Código T-024-XXX
- Versión: Control de versiones según ISO 9001
- Estado: Borrador, En revisión, Aprobado, Obsoleto
- Fecha de entrada en vigor: DD/MM/AAAA
- Periodo de revisión: Anual o tras cambios significativos
- Responsable del documento: Responsable de Seguridad
- Aprobación: Comité de Seguridad de la Información
2.2 Objeto y campo de aplicación
- Medida ENS asociada: Referencia al Anexo II del RD 311/2022
- Categoría del sistema: ALTA en las cinco dimensiones de seguridad
- Servicios afectados: Identificación específica
- Activos involucrados: Según inventario actualizado
2.3 Marco normativo
- Legislación aplicable: RD 311/2022, RGPD, NIS2
- Guías CCN-STIC: Referencias específicas aplicables
- Normas técnicas: ISO 27001, ISO 13485 (dispositivo médico)
- Documentación interna: Política de seguridad, normas, guías
2.4 Términos y definiciones ENS
- Vocabulario ENS: Según glosario CCN-STIC-401
- Acrónimos específicos: CCN, ENS, SGSI, etc.
- Definiciones operacionales: Propias del procedimiento
2.5 Roles y responsabilidades (Modelo ENS)
- Responsable de la Información: Propietario del dato
- Responsable del Servicio: Gestor del servicio electrónico
- Responsable de Seguridad: Coordinación y supervisión
- Responsable del Sistema: Operación y mantenimiento
- Administrador de Seguridad: Implementación técnica
2.6 Descripción del procedimiento
- Diagrama de flujo: Representación gráfica del proceso
- Actividades detalladas: Paso a paso con puntos de control
- Interfaces: Con otros procedimientos y sistemas
- Condiciones de activación: Eventos que inician el procedimiento
2.7 Registros de actividad y trazabilidad
- Registros obligatorios ENS: Según artículo 18 RD 311/2022
- Formato de registro: Estructura y campos mínimos
- Periodo de conservación: Mínimo 5 años (art. 18.3)
- Protección de registros: Medida MP.INFO.9
2.8 Indicadores y métricas ENS
- Indicadores de cumplimiento: Grado de aplicación
- Métricas de efectividad: Resultados obtenidos
- Umbrales de conformidad: Valores mínimos aceptables
- Reporting al CCN-CERT: Según requisitos LUCIA/INES
2.9 Gestión de excepciones
- Proceso de autorización: Según ORG.4
- Registro de excepciones: Documentación y justificación
- Medidas compensatorias: Controles alternativos
- Revisión periódica: Validación de excepciones vigentes
Catálogo de procedimientos operativos ENS
Marco Organizativo (ORG) - Serie T-024-001 a T-024-020
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-001 | Política de seguridad de la información | ORG.1 | Activo | 2024-10 |
| T-024-002 | Normativa de seguridad | ORG.2 | Activo | 2024-10 |
| T-024-003 | Procedimientos operativos de seguridad | ORG.3 | Activo | 2024-11 |
| T-024-004 | Proceso de autorización | ORG.4 | Activo | 2024-11 |
Marco Operacional - Planificación (OP.PL) - Serie T-024-021 a T-024-030
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-021 | Análisis y gestión de riesgos | OP.PL.1 | Activo | 2024-10 |
| T-024-022 | Arquitectura de seguridad | OP.PL.2 | Activo | 2024-09 |
| T-024-023 | Adquisición de nuevos componentes | OP.PL.3 | Activo | 2024-10 |
| T-024-024 | Dimensionamiento y gestión capacidad | OP.PL.4 | Activo | 2024-11 |
| T-024-025 | Componentes certificados | OP.PL.5 | Activo | 2024-08 |
Marco Operacional - Control de Acceso (OP.ACC) - Serie T-024-031 a T-024-040
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-031 | Identificación | OP.ACC.1 | Activo | 2024-10 |
| T-024-032 | Requisitos de acceso | OP.ACC.2 | Activo | 2024-10 |
| T-024-033 | Segregación de funciones y tareas | OP.ACC.3 | Activo | 2024-09 |
| T-024-034 | Proceso gestión derechos de acceso | OP.ACC.4 | Activo | 2024-11 |
| T-024-035 | Mecanismo de autenticación (MFA) | OP.ACC.5 | Activo | 2024-10 |
| T-024-036 | Acceso local (consola) | OP.ACC.6 | Activo | 2024-09 |
| T-024-037 | Acceso remoto | OP.ACC.7 | Activo | 2024-10 |
Marco Operacional - Explotación (OP.EXP) - Serie T-024-041 a T-024-060
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-041 | Inventario de activos | OP.EXP.1 | Activo | 2024-10 |
| T-024-042 | Configuración de seguridad | OP.EXP.2 | Activo | 2024-11 |
| T-024-043 | Gestión de la configuración | OP.EXP.3 | Activo | 2024-09 |
| T-024-044 | Mantenimiento | OP.EXP.4 | Activo | 2024-10 |
| T-024-045 | Gestión de cambios | OP.EXP.5 | Activo | 2024-11 |
| T-024-046 | Protección frente a código dañino | OP.EXP.6 | Activo | 2024-10 |
| T-024-009 | Gestión de incidentes | OP.EXP.7 | Activo | 2024-11 |
| T-024-047 | Registro de actividad de usuarios | OP.EXP.8 | Activo | 2024-10 |
| T-024-048 | Registro de gestión de incidentes | OP.EXP.9 | Activo | 2024-11 |
| T-024-049 | Protección de registros de actividad | OP.EXP.10 | Activo | 2024-09 |
| T-024-050 | Protección de claves criptográficas | OP.EXP.11 | Activo | 2024-10 |
Marco Operacional - Servicios Externos (OP.EXT) - Serie T-024-061 a T-024-070
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-061 | Contratación y acuerdos nivel servicio | OP.EXT.1 | Activo | 2024-09 |
| T-024-062 | Gestión diaria | OP.EXT.2 | Activo | 2024-10 |
| T-024-063 | Protección cadena de suministro | OP.EXT.3 | Activo | 2024-08 |
Marco Operacional - Continuidad (OP.CONT) - Serie T-024-071 a T-024-080
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-071 | Análisis de impacto | OP.CONT.1 | Activo | 2024-10 |
| T-024-072 | Plan de continuidad | OP.CONT.2 | Activo | 2024-09 |
| T-024-073 | Pruebas periódicas | OP.CONT.3 | Activo | 2024-11 |
| T-024-074 | Medios alternativos | OP.CONT.4 | Activo | 2024-10 |
Marco Operacional - Monitorización (OP.MON) - Serie T-024-081 a T-024-090
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-081 | Detección de intrusión | OP.MON.1 | Activo | 2024-10 |
| T-024-082 | Sistema de métricas | OP.MON.2 | Activo | 2024-11 |
Ciclo de vida de los procedimientos ENS
1. Elaboración y aprobación (Artículo 14 RD 311/2022)
1.1 Iniciación
- Identificación de necesidad: Nueva medida ENS o cambio normativo
- Asignación de responsable: Designación según competencias técnicas
- Análisis de impacto: Evaluación sobre sistemas categorizados
- Definición de alcance: Servicios y activos afectados
1.2 Desarrollo
- Redacción: Según plantilla CCN-STIC-203
- Validación técnica: Conformidad con medidas Anexo II
- Consulta stakeholders: Áreas afectadas y usuarios finales
- Revisión jurídica: Cumplimiento normativo (RGPD, NIS2, MDR)
1.3 Aprobación formal
- Revisión Responsable de Seguridad: Validación técnica ENS
- Dictamen Comité de Seguridad: Alineación con política
- Aprobación Dirección: Compromiso organizacional
- Registro oficial: Entrada en catálogo de POS
2. Implantación efectiva
2.1 Comunicación y difusión
- Notificación obligatoria: Todo personal con rol asignado
- Publicación sistema documental: Acceso controlado por roles
- Actualización inventario ENS: Registro de medidas implementadas
- Comunicación al CCN-CERT: Si procede según categoría
2.2 Formación y capacitación
- Formación obligatoria ENS: Personal con funciones de seguridad
- Sesiones específicas: Por roles y responsabilidades
- Material didáctico: Guías rápidas y casos prácticos
- Evaluación competencias: Test de conocimiento ENS
2.3 Puesta en operación
- Periodo de implantación: Máximo 30 días desde aprobación
- Fase piloto: Para procedimientos críticos
- Soporte reforzado: Primera semana de operación
- Registro de incidencias: Problemas de implementación
3. Mantenimiento y actualización (Artículo 9 RD 311/2022)
3.1 Revisión periódica obligatoria
- Revisión anual: Todos los POS activos
- Revisión extraordinaria:
- Tras incidente grave (NIS2)
- Cambio en categorización del sistema
- Modificación del RD 311/2022
- Nueva guía CCN-STIC aplicable
3.2 Gestión de cambios
- Control de versiones: Según ISO 9001
- Trazabilidad de cambios: Registro detallado de modificaciones
- Validación de cambios: Impacto en otras medidas ENS
- Comunicación de cambios: A todos los afectados
3.3 Mejora continua
- Análisis de indicadores ENS: Efectividad de controles
- Lecciones aprendidas: De incidentes y auditorías
- Benchmarking CCN: Mejores prácticas del sector
- Feedback operacional: De administradores y usuarios
4. Retirada y archivo
4.1 Criterios de obsolescencia
- Medida ENS derogada: Cambio en Anexo II
- Tecnología descontinuada: Sistema o servicio retirado
- Consolidación de procedimientos: Optimización de POS
- Sustitución por nuevo POS: Evolución de controles
4.2 Proceso de retirada
- Análisis de impacto: Evaluación de dependencias
- Plan de transición: A nuevo procedimiento si aplica
- Comunicación de baja: A todos los interesados
- Actualización de referencias: En otros documentos ENS
4.3 Archivo documental
- Marcado como obsoleto: Con fecha de retirada
- Archivo histórico: Conservación 5 años mínimo
- Acceso restringido: Solo consulta para auditorías
- Cumplimiento legal: Retención según normativa aplicable
Formación y concienciación ENS (MP.PER.4)
Programa de formación en seguridad
Formación inicial obligatoria
-
Curso básico ENS: Todo el personal (4 horas)
- Marco normativo del RD 311/2022
- Principios básicos de seguridad
- Roles y responsabilidades ENS
- Procedimientos aplicables al puesto
-
Formación específica por rol:
- Administradores de sistemas (16 horas)
- Desarrolladores (12 horas)
- Personal sanitario (6 horas)
- Gestores de incidentes (20 horas)
Formación continua y actualización
- Actualización anual obligatoria: Cambios normativos ENS
- Formación tras cambios: Nuevos procedimientos o modificaciones
- Sesiones monográficas: Por categoría de medidas ENS
- Talleres prácticos: Simulación de escenarios reales
Material didáctico ENS
- Guías CCN-STIC: Adaptadas al contexto sanitario
- Quick Reference Cards: Por procedimiento crítico
- Portal e-learning: Formación online ENS
- Casos prácticos: Específicos del sector salud