. Normalmente hay cuatro fases: En esta Fase 1 de Especificación, del que se emitirá el Informe de Evaluación de Seguridad, se detallarán los tratamientos de datos personales implicados en el proyecto y el Análisis de los riesgos de privacidad asociados, de conformidad al marco normativo de Protección de Datos Personales (RGPD y LOPDGDD), evaluando las posibles limitaciones y riesgos para los derechos y libertades fundamentales de los interesados y la necesidad de la realización de una Evaluación de Impacto en la Protección de Datos (EIPD). En el mencionado Informe de Evaluación de Seguridad, además vendrá reflejado un Análisis de Riesgos conforme al Esquema Nacional de Seguridad (ENS), identificando las vulnerabilidades y los controles necesarios para garantizar la integridad, disponibilidad, confidencialidad, autenticidad y trazabilidad de la información; aportando la Declaración de Aplicabilidad donde se formalizará la relación de medidas de seguridad que resultan de aplicación al sistema de información de que se trate, conforme a su categoría, siendo esta Unidad la que establecerá una propuesta de Categorización preliminar del sistema de información, cuya determinación se basará en la valoración del impacto que tendría sobre la organización un incidente que afectase a la seguridad de la información tratada o de los servicios prestados para: - Alcanzar sus objetivos.
- Proteger los activos a su cargo.
- Garantizar la conformidad con el ordenamiento jurídico.
Acuerdo de Encargado de Tratamiento de datos personales Las relaciones entre el responsable y el encargado deben formalizarse en un contrato o en un acto jurídico que vincule al encargado respecto al responsable. El responsable del tratamiento debe elegir un encargado del tratamiento que ofrezca garantías suficientes respecto a la implantación y el mantenimiento de las medidas técnicas y organizativas apropiadas, de acuerdo con lo establecido en el RGPD, y que garantice la protección de los derechos de las personas afectadas. Existe, por tanto, un deber de diligencia en la elección del responsable. En este documento se regula de forma minuciosa el contenido mínimo de los contratos de encargo, debiendo preverse aspectos como: - Objeto, duración, naturaleza y la finalidad del tratamiento
- Tipo de datos personales y categorías de interesados
- Obligación del encargado de tratar los datos personales únicamente siguiendo instrucciones documentadas del responsable
- Condiciones para que el responsable pueda dar su autorización previa, específica o general, a las subcontrataciones
- Asistencia al responsable, siempre que sea posible, en la atención al ejercicio de derechos de los interesados.
Puede ser necesrio a nivel de fase que se solicite información. tanto antes como una vez comenzada la fase. Una vez acabada, la USTIC la resolverá indicando quién debe ser el validador de la misma. Esto implica que como resultado de esa fase de la evalución, es posible que los usuarios de los equipos provinciales o los responsables de aplicaciones acepten esas recomendaciones o correcciones prOpuestas y una vez corregidas, pidan de nuevo que sean revisadas por la USTIC. Esto implicaría la no aceptación de la subtarea para que la USTIC vuelva a evaluar.
- Fase 3: Puebas de seguridad en PRE
- Fase 4: Despliegue
Image Modified
En el caso de aceptar la evaluación de la STIC la subtarea se cerrará. Como siempre que haya subtareas, éstas deberán estar cerradas para poder cerrar la tarea padre, Cuando se accede a resolver la tarea padre (sin subtareas o con todas las subtareas cerradas), el flujo es idéntico al descrito para las subtareas, es decir, la USTIC indica quién es el validador y este puede, o aceptar la evaluación de la USTIC y no hacer nada (se cerrará la tarea) o bien corregir esas vulnerabilidades y que la USTIC vuelva a evaluar (No aceptar solución técnica para pasar de nuevo a estado EN RESOLUCION).
Proyecto de nueva implantación= No
En este caso, las preguntas que aparecen al crear la evaluación de seguridad son diferentes Image Added
- Si todas las respuestas son No: la USTIC considera que no debe hacer evaluación de seguridad de ese proyecto. Por tanto, la tarea se cierra automáticamente nada más crearse indicando en su resolución No se hará
Image Added
- Si al menos una de las respuestas es Sí: el flujo de la tarea es el mismo descrito para el proyecto de nueva implantación.
|