ORG.3 Procedimientos Operativos de Seguridad
Documentos de referencia
- Real Decreto 311/2022 - Anexo II, Medida ORG.3
- Guías CCN-STIC:
- CCN-STIC-805 - Política de Seguridad del ENS
- CCN-STIC-821 - Normas de Seguridad del ENS
- CCN-STIC-822 - Procedimientos Operativos de Seguridad
- CCN-STIC-203 - Estructura y contenido de los procedimientos operativos de seguridad (POS)
- Principios básicos del ENS (RD 311/2022):
- Artículo 6 - Gestión de la seguridad basada en los riesgos
- Artículo 8 - Líneas de defensa
- Artículo 9 - Reevaluación periódica
- Artículo 10 - Función diferenciada
- ISO/IEC 27001:2022 - Sistema de Gestión de Seguridad de la Información
- ISO 13485:2016 - Sistemas de gestión de calidad para dispositivos médicos
- Serie T-024 - Procedimientos de seguridad ENS de Legit Health
- GP-013 - Gestión de Ciberseguridad
Finalidad
De conformidad con el artículo 14 del Real Decreto 311/2022, este documento establece los procedimientos operativos de seguridad necesarios para:
- Implementar las medidas de seguridad contempladas en el Anexo II del ENS
- Garantizar la operación correcta de los sistemas de información categorizados
- Asegurar el cumplimiento de la política de seguridad de la información
- Mantener actualizada la documentación de seguridad operacional
- Facilitar la auditoría y certificación de conformidad ENS
Los procedimientos operativos constituyen el desarrollo práctico de las medidas de seguridad, proporcionando instrucciones detalladas para su correcta aplicación según los niveles de seguridad exigidos.
Ámbito de aplicación
Conforme al alcance establecido en el RD 311/2022, estos procedimientos aplican a:
- Sistemas categorizados: Todos los sistemas de información de categoría MEDIA de Legit Health
- Personal afectado: Empleados, colaboradores y terceros con acceso a los sistemas
- Servicios electrónicos: Dispositivo médico Legit Health Plus y servicios asociados
- Dimensiones de seguridad: Confidencialidad, Integridad, Disponibilidad, Autenticidad y Trazabilidad
- Entornos operacionales: Desarrollo, preproducción y producción
Estructura de los procedimientos operativos
1. Identificación y codificación
Siguiendo las recomendaciones de la guía CCN-STIC-822, cada procedimiento operativo de seguridad se identifica mediante:
T-024-XXX - [Denominación del Procedimiento ENS]
Donde:
- T-024: Serie específica para procedimientos de seguridad del ENS
- XXX: Número secuencial único (001-999)
- Denominación: Descripción alineada con las medidas del Anexo II del RD 311/2022
2. Estructura normalizada según CCN-STIC-203
Conforme a la guía CCN-STIC-203, todos los POS deben contener:
2.1 Información de control
- Identificador único: Código T-024-XXX
- Versión: Control de versiones según ISO 9001
- Estado: Borrador, En revisión, Aprobado, Obsoleto
- Fecha de entrada en vigor: DD/MM/AAAA
- Periodo de revisión: Anual o tras cambios significativos
- Responsable del documento: Responsable de Seguridad
- Aprobación: Comité de Seguridad de la Información
2.2 Objeto y campo de aplicación
- Medida ENS asociada: Referencia al Anexo II del RD 311/2022
- Categoría del sistema: MEDIA con dimensiones elevadas
- Servicios afectados: Identificación específica
- Activos involucrados: Según inventario actualizado
2.3 Marco normativo
- Legislación aplicable: RD 311/2022, RGPD, NIS2
- Guías CCN-STIC: Referencias específicas aplicables
- Normas técnicas: ISO 27001, ISO 13485 (dispositivo médico)
- Documentación interna: Política de seguridad, normas, guías
2.4 Términos y definiciones ENS
- Vocabulario ENS: Según glosario CCN-STIC-401
- Acrónimos específicos: CCN, ENS, SGSI, etc.
- Definiciones operacionales: Propias del procedimiento
2.5 Roles y responsabilidades (Modelo ENS)
- Responsable de la Información: Propietario del dato
- Responsable del Servicio: Gestor del servicio electrónico
- Responsable de Seguridad: Coordinación y supervisión
- Responsable del Sistema: Operación y mantenimiento
- Administrador de Seguridad: Implementación técnica
2.6 Descripción del procedimiento
- Diagrama de flujo: Representación gráfica del proceso
- Actividades detalladas: Paso a paso con puntos de control
- Interfaces: Con otros procedimientos y sistemas
- Condiciones de activación: Eventos que inician el procedimiento
2.7 Registros de actividad y trazabilidad
- Registros obligatorios ENS: Según artículo 18 RD 311/2022
- Formato de registro: Estructura y campos mínimos
- Periodo de conservación: Mínimo 5 años (art. 18.3)
- Protección de registros: Medida MP.INFO.9
2.8 Indicadores y métricas ENS
- Indicadores de cumplimiento: Grado de aplicación
- Métricas de efectividad: Resultados obtenidos
- Umbrales de conformidad: Valores mínimos aceptables
- Reporting al CCN-CERT: Según requisitos LUCIA/INES
2.9 Gestión de excepciones
- Proceso de autorización: Según ORG.4
- Registro de excepciones: Documentación y justificación
- Medidas compensatorias: Controles alternativos
- Revisión periódica: Validación de excepciones vigentes
Catálogo de procedimientos operativos ENS
Marco Organizativo (ORG) - Serie T-024-001 a T-024-020
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-001 | Política de seguridad de la información | ORG.1 | Activo | 2024-10 |
| T-024-002 | Normativa de seguridad | ORG.2 | Activo | 2024-10 |
| T-024-003 | Procedimientos operativos de seguridad | ORG.3 | Activo | 2024-11 |
| T-024-004 | Proceso de autorización | ORG.4 | Activo | 2024-11 |
Marco Operacional - Planificación (OP.PL) - Serie T-024-021 a T-024-030
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-021 | Análisis y gestión de riesgos | OP.PL.1 | Activo | 2024-10 |
| T-024-022 | Arquitectura de seguridad | OP.PL.2 | Activo | 2024-09 |
| T-024-023 | Adquisición de nuevos componentes | OP.PL.3 | Activo | 2024-10 |
| T-024-024 | Dimensionamiento y gestión capacidad | OP.PL.4 | Activo | 2024-11 |
| T-024-025 | Componentes certificados | OP.PL.5 | Activo | 2024-08 |
Marco Operacional - Control de Acceso (OP.ACC) - Serie T-024-031 a T-024-040
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-031 | Identificaci ón | OP.ACC.1 | Activo | 2024-10 |
| T-024-032 | Requisitos de acceso | OP.ACC.2 | Activo | 2024-10 |
| T-024-033 | Segregación de funciones y tareas | OP.ACC.3 | Activo | 2024-09 |
| T-024-034 | Proceso gestión derechos de acceso | OP.ACC.4 | Activo | 2024-11 |
| T-024-035 | Mecanismo de autenticación (MFA) | OP.ACC.5 | Activo | 2024-10 |
| T-024-036 | Acceso local (consola) | OP.ACC.6 | Activo | 2024-09 |
| T-024-037 | Acceso remoto | OP.ACC.7 | Activo | 2024-10 |
Marco Operacional - Explotación (OP.EXP) - Serie T-024-041 a T-024-060
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-041 | Inventario de activos | OP.EXP.1 | Activo | 2024-10 |
| T-024-042 | Configuración de seguridad | OP.EXP.2 | Activo | 2024-11 |
| T-024-043 | Gestión de la configuración | OP.EXP.3 | Activo | 2024-09 |
| T-024-044 | Mantenimiento | OP.EXP.4 | Activo | 2024-10 |
| T-024-045 | Gestión de cambios | OP.EXP.5 | Activo | 2024-11 |
| T-024-046 | Protección frente a código dañino | OP.EXP.6 | Activo | 2024-10 |
| T-024-009 | Gestión de incidentes | OP.EXP.7 | Activo | 2024-11 |
| T-024-047 | Registro de actividad de usuarios | OP.EXP.8 | Activo | 2024-10 |
| T-024-048 | Registro de gestión de incidentes | OP.EXP.9 | Activo | 2024-11 |
| T-024-049 | Protección de registros de actividad | OP.EXP.10 | Activo | 2024-09 |
| T-024-050 | Protección de claves criptográficas | OP.EXP.11 | Activo | 2024-10 |
Marco Operacional - Servicios Externos (OP.EXT) - Serie T-024-061 a T-024-070
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-061 | Contratación y acuerdos nivel servicio | OP.EXT.1 | Activo | 2024-09 |
| T-024-062 | Gestión diaria | OP.EXT.2 | Activo | 2024-10 |
| T-024-063 | Protección cadena de suministro | OP.EXT.3 | Activo | 2024-08 |
Marco Operacional - Continuidad (OP.CONT) - Serie T-024-071 a T-024-080
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-071 | Análisis de impacto | OP.CONT.1 | Activo | 2024-10 |
| T-024-072 | Plan de continuidad | OP.CONT.2 | Activo | 2024-09 |
| T-024-073 | Pruebas periódicas | OP.CONT.3 | Activo | 2024-11 |
| T-024-074 | Medios alternativos | OP.CONT.4 | Activo | 2024-10 |
Marco Operacional - Monitorización (OP.MON) - Serie T-024-081 a T-024-090
| Código | Procedimiento | Medida ENS | Estado | Revisión |
|---|---|---|---|---|
| T-024-081 | Detección de intrusión | OP.MON.1 | Activo | 2024-10 |
| T-024-082 | Sistema de métricas | OP.MON.2 | Activo | 2024-11 |
Ciclo de vida de los procedimientos ENS
1. Elaboración y aprobación (Artículo 14 RD 311/2022)
1.1 Iniciación
- Identificación de necesidad: Nueva medida ENS o cambio normativo
- Asignación de responsable: Designación según competencias técnicas
- Análisis de impacto: Evaluación sobre sistemas categorizados
- Definición de alcance: Servicios y activos afectados
1.2 Desarrollo
- Redacción: Según plantilla CCN-STIC-203
- Validación técnica: Conformidad con medidas Anexo II
- Consulta stakeholders: Áreas afectadas y usuarios finales
- Revisión jurídica: Cumplimiento normativo (RGPD, NIS2, MDR)
1.3 Aprobación formal
- Revisión Responsable de Seguridad: Validación técnica ENS
- Dictamen Comité de Seguridad: Alineación con política
- Aprobación Dirección: Compromiso organizacional
- Registro oficial: Entrada en catálogo de POS
2. Implantación efectiva
2.1 Comunicación y difusión
- Notificación obligatoria: Todo personal con rol asignado
- Publicación sistema documental: Acceso controlado por roles
- Actualización inventario ENS: Registro de medidas implementadas
- Comunicación al CCN-CERT: Si procede según categoría
2.2 Formación y capacitación
- Formación obligatoria ENS: Personal con funciones de seguridad
- Sesiones específicas: Por roles y responsabilidades
- Material didáctico: Guías rápidas y casos prácticos
- Evaluación competencias: Test de conocimiento ENS