Estándares de seguridad

  1. Objeto

El objeto de este documento es establecer el marco de la política de seguridad de la información para las organizaciones proveedoras de TOP HEALTH TECH S.L. que acceden a su información, sistemas de información o recursos, con el fin de proteger su confidencialidad, integridad y disponibilidad.

A tal efecto, las organizaciones proveedoras son responsables de informar a sus empleados y subcontratistas que presten servicios a TOP HEALTH TECH S.L.

  1. Alcance

Todas las actividades realizadas para TOP HEALTH TECH S.L. por organizaciones proveedoras que accedan a su información, sistemas de información o recursos.

Las «Directrices generales» se aplican a cualquier organización proveedora, con independencia del tipo de servicio prestado.

Las «Directrices específicas» se aplican únicamente a las organizaciones proveedoras cuyos servicios correspondan al tipo indicado en cada caso, según se señala al inicio de dicho apartado.

  1. Directrices generales

3.1.      Prestación del servicio

Las organizaciones proveedoras solo podrán realizar para TOP HEALTH TECH S.L. las actividades cubiertas por el correspondiente contrato de prestación de servicios.

La organización proveedora facilitará periódicamente a TOP HEALTH TECH S.L. la relación de personas, perfiles, funciones y responsabilidades asociados al servicio, e informará sin demora de cualquier alta, baja, sustitución o cambio de funciones o responsabilidades que se produzca en dicha relación.

De acuerdo con las cláusulas del contrato de prestación de servicios, todas las personas externas que realicen trabajos para TOP HEALTH TECH S.L. deberán cumplir las normas de seguridad de este documento. Ante el incumplimiento de cualquiera de estas obligaciones, TOP HEALTH TECH S.L. se reserva el derecho a vetar a la persona infractora y a adoptar las medidas sancionadoras que considere pertinentes respecto de la organización proveedora.

La organización proveedora garantizará que todo su personal tenga la formación adecuada para desempeñar el servicio.

Cualquier intercambio de información entre TOP HEALTH TECH S.L. y la organización proveedora se entenderá realizado dentro del marco del correspondiente contrato de prestación de servicios. Esa información no podrá utilizarse fuera de dicho marco ni para otros fines.

Sistemas centraliza los esfuerzos globales de protección de los activos de TOP HEALTH TECH S.L.

Con carácter general, los activos incluyen:

  • La información protegida, es decir, la que identifica a personas físicas o jurídicas y la relativa a la configuración de los sistemas de información y las redes de comunicaciones.
  • Los activos asociados al tratamiento de información protegida: software, hardware, redes de comunicaciones, soportes de datos, equipos e instalaciones auxiliares.

3.2. Confidencialidad de la información

Las personas externas con acceso a información de TOP HEALTH TECH S.L. deberán considerarla, por defecto, información protegida. Solo podrá considerarse no protegida la información obtenida a través de los medios de difusión pública habilitados a tal efecto por TOP HEALTH TECH S.L.

Se evitará la divulgación, modificación, destrucción o uso indebido de la información, cualquiera que sea su soporte.

Se mantendrá la máxima confidencialidad de forma indefinida y no se comunicará información protegida al exterior sin la debida autorización.

Se reducirá al mínimo el número de informes en papel que contengan información protegida y se custodiarán en un lugar seguro fuera del alcance de terceros.

Si, por motivos directamente relacionados con su trabajo, un empleado de la organización proveedora recibe información protegida en cualquier soporte, su posesión será estrictamente temporal, estará sujeta al deber de secreto y no conferirá derechos de posesión, propiedad ni copia de esa información. Deberá devolver los soportes inmediatamente después de terminar las tareas que motivaron su uso temporal y, en todo caso, al finalizar la relación de su empresa con TOP HEALTH TECH S.L.

Todas estas obligaciones seguirán vigentes tras finalizar las actividades de las personas externas para TOP HEALTH TECH S.L.

El incumplimiento de estas obligaciones puede constituir un delito de revelación de secretos.

Para garantizar la seguridad de los datos personales, las personas de la organización proveedora observarán, además de las consideraciones anteriores, las siguientes normas:

  • Solo podrán crear archivos cuando sea necesario para realizar su trabajo. Estos archivos temporales nunca se guardarán en los discos locales de los ordenadores de los usuarios y se destruirán cuando dejen de ser útiles para el fin para el que se crearon.
  • No se almacenarán datos personales en los discos locales de los ordenadores de los usuarios.
  • La salida de soportes y documentos, incluido el envío de correos electrónicos, fuera de los locales donde se encuentre la información solo podrá ser autorizada por TOP HEALTH TECH S.L. y se realizará conforme al procedimiento definido.
  • Los soportes y documentos permitirán identificar el tipo de información que contienen, estarán inventariados y se almacenarán en un lugar de acceso restringido a personas autorizadas.
  • La transmisión de datos personales especialmente protegidos, como los de salud, a través de redes de telecomunicaciones, como el correo electrónico, se realizará cifrando los datos o mediante otro mecanismo que garantice que terceros no puedan entender ni manipular la información.

3.3. Propiedad intelectual

Se garantizará el cumplimiento de las restricciones legales sobre el uso de materiales protegidos por derechos de autor.

Los usuarios solo podrán utilizar material autorizado por TOP HEALTH TECH S.L. para desempeñar sus funciones.

Queda estrictamente prohibido utilizar software sin licencia en los sistemas de información de TOP HEALTH TECH S.L.

También se prohíbe el uso, reproducción, cesión, transformación o comunicación pública de obras o invenciones protegidas por propiedad intelectual sin la debida autorización escrita.

TOP HEALTH TECH S.L. solo autorizará el uso de material elaborado por ella o autorizado o facilitado por su titular, conforme a las condiciones acordadas y a la normativa vigente.

3.4. Intercambio de información

Ninguna persona ocultará ni manipulará su identidad bajo ninguna circunstancia.

La distribución de información, electrónica o física, se realizará mediante los recursos previstos en el contrato de prestación de servicios y exclusivamente para facilitar las funciones asociadas a él. En función del riesgo identificado, TOP HEALTH TECH S.L. se reserva la implantación de medidas de control, registro y auditoría sobre esos recursos de difusión.

En el intercambio de información dentro del contrato de prestación de servicios se considerarán no autorizadas las siguientes actividades:

  • Transmitir o recibir material protegido por derechos de autor infringiendo la legislación aplicable.
  • Transmitir o recibir material pornográfico o sexualmente explícito, declaraciones de discriminación racial u otras declaraciones o mensajes que puedan calificarse de ofensivos o ilegales.
  • Transferir información protegida a terceros no autorizados.
  • Transmitir o recibir aplicaciones no relacionadas con la actividad empresarial.
  • Participar en actividades de Internet, como grupos de noticias, juegos u otras, que no estén directamente relacionadas con la prestación del servicio.
  • Se prohíben, en Internet y en cualquier otro ámbito, las actividades que puedan dañar la imagen y reputación de TOP HEALTH TECH S.L.

3.5. Uso adecuado de los recursos

La organización proveedora se compromete a informar periódicamente a TOP HEALTH TECH S.L. de los activos con los que presta el servicio.

La organización proveedora se compromete a utilizar los recursos destinados al servicio conforme a las condiciones para las que fueron diseñados e implantados.

Los recursos que TOP HEALTH TECH S.L. facilita a personas externas, cualquiera que sea su tipo —equipos informáticos, datos, software, redes, sistemas de comunicación y otros—, están disponibles exclusivamente para cumplir las obligaciones y la finalidad para las que se proporcionaron. TOP HEALTH TECH S.L. se reserva el derecho a implantar mecanismos de control y auditoría para verificar su uso adecuado.

Todos los equipos de la organización proveedora conectados a la red de producción de TOP HEALTH TECH S.L. deberán ser de marcas y modelos homologados. La organización proveedora los pondrá a disposición de TOP HEALTH TECH S.L. para coordinar la instalación del software homologado y su configuración adecuada.

Cualquier archivo introducido en la red de TOP HEALTH TECH S.L. o en equipos conectados a ella mediante medios automatizados, Internet, correo electrónico u otros medios deberá cumplir estas normas y, en particular, las relativas a propiedad intelectual, protección de datos personales y control de malware.

Todos los activos se devolverán a TOP HEALTH TECH S.L. sin demora indebida al finalizar el contrato. Los ordenadores personales en los que TOP HEALTH TECH S.L. haya instalado software se llevarán a sus instalaciones para formatear el disco duro al finalizar el servicio.

Se prohíbe expresamente:

  • Utilizar los recursos facilitados por TOP HEALTH TECH S.L. para actividades ajenas a la finalidad del servicio.
  • Conectar a la red de producción de TOP HEALTH TECH S.L. equipos o aplicaciones que no estén previstos en el software o en los estándares de los recursos informáticos de la empresa.
  • Introducir contenidos obscenos, amenazantes, inmorales u ofensivos en los sistemas de información o en la red corporativa de TOP HEALTH TECH S.L.
  • Introducir voluntariamente en la red corporativa malware —virus, gusanos, troyanos, spyware, ransomware y otros—, dispositivos lógicos o físicos o secuencias de instrucciones que causen o puedan causar alteraciones o daños en los recursos informáticos. Toda persona con acceso a la red de TOP HEALTH TECH S.L. estará obligada a utilizar software antimalware actualizado.
  • Obtener sin autorización expresa derechos o accesos distintos de los asignados por TOP HEALTH TECH S.L.
  • Acceder a áreas restringidas de sus sistemas de información sin autorización expresa.
  • Distorsionar o falsificar los registros de actividad de los sistemas de información de TOP HEALTH TECH S.L.
  • Descifrar sin autorización expresa claves, sistemas o algoritmos de cifrado u otros elementos de seguridad de los procesos telemáticos de TOP HEALTH TECH S.L.
  • Poseer, desarrollar o ejecutar programas que puedan interferir en el trabajo de otros usuarios o dañar o alterar los recursos informáticos de TOP HEALTH TECH S.L.
  • Destruir, alterar, inutilizar o dañar de otro modo datos, programas o documentos electrónicos que contengan información protegida; estos actos pueden constituir delito.
  • Almacenar información protegida en los discos locales de los ordenadores de los usuarios.

3.6. Responsabilidades de los usuarios

Las organizaciones proveedoras garantizarán que todas las personas que trabajen para TOP HEALTH TECH S.L. respeten los siguientes principios básicos:

  • Cada persona con acceso a información de TOP HEALTH TECH S.L. es responsable de la actividad realizada con su identificador de usuario y de sus consecuencias. Es esencial mantener el control de los sistemas de autenticación asociados y garantizar que solo el usuario conozca su contraseña, que no deberá comunicar a nadie bajo ninguna circunstancia.
  • Los usuarios no utilizarán identificadores de otros usuarios, aunque cuenten con la autorización de su titular.
  • Los usuarios conocerán y aplicarán los requisitos y procedimientos vigentes relativos a la información tratada.
  • Toda persona con acceso a información protegida seguirá estas directrices de gestión de contraseñas:
  • Seleccionar contraseñas de calidad, difíciles de adivinar por otros usuarios.
  • Solicitar el cambio de contraseña ante cualquier indicio de que otros usuarios puedan conocerla.
  • Cambiar las contraseñas al menos cada 90 días y evitar reutilizar contraseñas antiguas.
  • Cambiar las contraseñas predeterminadas y temporales en el primer acceso.
  • Evitar incluir contraseñas en procesos automatizados de inicio de sesión, como las almacenadas en navegadores.
  • Comunicar incidentes de seguridad relacionados con las contraseñas, como pérdida, robo o indicios de pérdida de confidencialidad.

Toda persona con acceso a información protegida garantizará la protección de los equipos cuando se dejen desatendidos.

Se cumplirán al menos las siguientes normas de mesa limpia para proteger documentos en papel, soportes informáticos y dispositivos de almacenamiento portátiles y reducir los riesgos de acceso no autorizado, pérdida y daño a la información, tanto dentro como fuera del horario laboral:

  • Guardar bajo llave los documentos en papel y los equipos informáticos cuando no se utilicen, especialmente fuera del horario laboral.
  • Bloquear la sesión de usuario o apagar el ordenador cuando quede desatendido.
  • Proteger los puntos de recepción y envío de información —correo postal, escáner y fax— y los equipos de reproducción —fotocopiadora, fax y escáner—. El usuario es responsable de la reproducción o envío de información mediante estos dispositivos.
  • Retirar sin demora indebida la información protegida una vez impresa.
  • Destruir la información protegida cuando deje de ser necesaria.
  • Las personas con acceso a sistemas o información de TOP HEALTH TECH S.L. nunca realizarán, sin autorización escrita, pruebas para detectar o explotar una supuesta debilidad o incidencia de seguridad.
  • Ninguna persona con acceso a esos sistemas o información intentará vulnerar por ningún medio el sistema de seguridad o las autorizaciones sin permiso expreso y escrito. Se prohíbe capturar tráfico de red salvo en tareas de auditoría autorizadas por escrito.

Toda persona que acceda a información protegida cumplirá las siguientes normas:

  • Proteger la información frente a divulgación, modificación, destrucción o uso indebido no autorizados, sean accidentales o no.
  • Proteger los sistemas de información y las redes de telecomunicaciones frente a acceso o uso no autorizados, interrupción, destrucción, uso indebido o robo.
  • Disponer de la autorización necesaria para acceder a los sistemas de información o a la información.

3.7. Equipos de usuario

Las organizaciones proveedoras garantizarán que todos los ordenadores personales utilizados para acceder a información protegida cumplan las siguientes normas:

  • En caso de inactividad del usuario, el equipo se bloqueará automáticamente en un plazo máximo de 15 minutos.
  • Ningún equipo de usuario dispondrá de herramientas que permitan vulnerar los sistemas de seguridad o las autorizaciones.
  • Los equipos se mantendrán conforme a las especificaciones del fabricante.
  • Todos los equipos de usuario estarán adecuadamente protegidos contra malware:
    • Se instalará y utilizará software antimalware en todos los ordenadores personales para reducir el riesgo operativo asociado a virus y otros programas maliciosos.
    • Se mantendrán al día con las últimas actualizaciones de seguridad disponibles.
    • El software antimalware deberá estar siempre activado y actualizado.

Se prestará especial atención a la seguridad de los equipos móviles que contengan información protegida o permitan acceder a ella:

  • Verificando que no incluyan más información de la estrictamente necesaria.
  • Garantizando la aplicación de controles de acceso a esa información.
  • Minimizando el acceso a la información en presencia de personas ajenas al servicio.
  • Transportando los equipos en maletas, fundas o elementos similares con protección adecuada frente a agentes ambientales.

3.8. Gestión de equipos de hardware

Las organizaciones proveedoras garantizarán la correcta gestión de todos los equipos facilitados por TOP HEALTH TECH S.L. para prestar el servicio, cualquiera que sea su tipo. Para ello cumplirán las siguientes normas:

  • La organización proveedora mantendrá una relación actualizada de los equipos facilitados por TOP HEALTH TECH S.L. y de las personas que los utilizan, o de sus responsables cuando no sean de uso individual. TOP HEALTH TECH S.L. podrá solicitar esta relación.
  • Antes de reasignar un equipo de TOP HEALTH TECH S.L. que haya contenido información protegida, la organización proveedora deberá devolverlo temporalmente para realizar los procedimientos necesarios de borrado seguro.

Cuando la organización proveedora quiera dar de baja un equipo recibido de TOP HEALTH TECH S.L., deberá devolverlo siempre para que esta gestione adecuadamente su retirada.

  • Al dejar de prestar el servicio, la organización proveedora devolverá a TOP HEALTH TECH S.L. todos los equipos recibidos conforme a los contratos correspondientes. Solo podrá destruir de forma segura documentos en papel y soportes informáticos, en cuyo caso deberá comunicarlo a TOP HEALTH TECH S.L.
  1. Directrices específicas

4.1. Ámbito de aplicación

Todas las organizaciones proveedoras cumplirán, además de las normas generales, las normas específicas de este apartado que les resulten aplicables según las características del servicio prestado a TOP HEALTH TECH S.L.

Se contemplan los siguientes tipos de servicio.

  • Lugar de prestación del servicio: según el lugar principal donde se preste, se distinguen dos casos:
    • TOP HEALTH TECH S.L.: la organización proveedora presta el servicio principalmente desde las instalaciones de TOP HEALTH TECH S.L.
    • Remoto: la organización proveedora presta el servicio principalmente desde sus propias instalaciones, aunque pueda realizar actividades ocasionales en las de TOP HEALTH TECH S.L.
  • Titularidad de las infraestructuras TIC utilizadas: según quién sea propietario de las principales infraestructuras —comunicaciones, equipos de usuario y software—, se distinguen dos casos:
    • TOP HEALTH TECH S.L.
    • Organización proveedora
  • Nivel de acceso a los sistemas de TOP HEALTH TECH S.L.: se distinguen tres casos:
    • Con acceso privilegiado: el servicio requiere acceso privilegiado a los sistemas de información de TOP HEALTH TECH S.L., con capacidad para administrarlos o gestionar los datos de producción que tratan.
    • Con acceso de usuario: el servicio requiere utilizar sistemas de información de TOP HEALTH TECH S.L., por lo que quienes lo prestan tienen cuentas que permiten acceder a algunos sistemas con privilegios ordinarios.
    • Sin acceso: el servicio no requiere utilizar sistemas de información de TOP HEALTH TECH S.L., por lo que quienes lo prestan no tienen cuentas de usuario en ellos.

Según las tres categorías en las que se encuadre el servicio, la organización proveedora cumplirá, además de las normas generales de seguridad, las normas específicas de los apartados indicados en la siguiente tabla:

4.2. Selección de personas

La organización proveedora verificará los antecedentes profesionales de las personas asignadas al servicio y garantizará a TOP HEALTH TECH S.L. que no han sido sancionadas por mala praxis profesional ni han participado en incidentes de confidencialidad de la información que hayan dado lugar a sanciones.

La organización proveedora garantizará a TOP HEALTH TECH S.L. la posibilidad de retirar inmediatamente del servicio a cualquier persona sobre la que desee ejercer el derecho de veto, conforme a las condiciones del apartado «3.1.

4.3. Auditoría de seguridad

La organización proveedora permitirá que TOP HEALTH TECH S.L. realice las auditorías de seguridad solicitadas, colaborará con el equipo auditor y facilitará todas las evidencias y registros requeridos.

TOP HEALTH TECH S.L. establecerá expresamente el alcance y la profundidad de cada auditoría. Se realizarán conforme a un calendario acordado en cada caso con la organización proveedora.

TOP HEALTH TECH S.L. se reserva el derecho a realizar auditorías extraordinarias adicionales cuando existan motivos concretos que lo justifiquen.

 

4.4. Comunicación de incidentes

Cuando detecte un incidente de seguridad de la información, deberá comunicarlo inmediatamente a [email protected]

Cualquier usuario podrá utilizar ese buzón para comunicar hechos, sugerencias, vulnerabilidades u otras cuestiones que conozca relacionadas con la seguridad de la información y las directrices de estas normas.

Se notificará a ese buzón cualquier incidente detectado que afecte o pueda afectar a la seguridad de los datos personales, como pérdida de listados o soportes informáticos, sospecha de uso indebido de accesos autorizados por otras personas o recuperación de datos de copias de seguridad.

Este buzón centraliza la recepción, el análisis y la gestión de los incidentes.

Si no se dispone de acceso al buzón, se utilizarán los canales establecidos en el propio servicio para que el interlocutor de TOP HEALTH TECH S.L. comunique el incidente.

4.5. Seguridad física

El recinto permanecerá cerrado y dispondrá de algún sistema de control de acceso.

Existirá algún control de visitas, al menos en las zonas de acceso público o de carga y descarga.

Las instalaciones dispondrán, como mínimo, de sistemas adecuados de detección y extinción de incendios y estarán construidas para ofrecer suficiente resistencia a inundaciones.

Si se mantiene alguna copia de seguridad, los sistemas que alojen o traten esa información estarán en una zona especialmente protegida que incluya al menos las siguientes medidas:

  • La zona especialmente protegida tendrá un control de acceso independiente del de las instalaciones generales.
  • El acceso de personas externas será limitado, se concederá solo cuando sea necesario y esté autorizado, y se realizará siempre bajo supervisión de personas autorizadas.
  • Se registrarán todos los accesos de personas externas.
  • Las personas externas no podrán permanecer ni trabajar en esas zonas sin supervisión.
  • Se prohibirá consumir alimentos o bebidas en esas zonas.
  • Los sistemas situados en ellas dispondrán de protección frente a fallos del suministro eléctrico.

4.6. Gestión de activos

La organización proveedora dispondrá de un inventario actualizado que permita identificar los activos utilizados en el servicio.

Todos los activos utilizados en el servicio tendrán un responsable que garantice la incorporación de las medidas mínimas de seguridad establecidas por la organización proveedora, que serán al menos las previstas en estas normas.

La organización proveedora notificará a TOP HEALTH TECH S.L. la baja de los activos utilizados en el servicio. Si contienen otros bienes de TOP HEALTH TECH S.L., como hardware, software u otros activos, deberán entregarse previamente para que esta retire los elementos de su propiedad.

Si un activo ha contenido información protegida, su retirada garantizará la eliminación segura de dicha información mediante borrado seguro o destrucción física, de modo que no pueda recuperarse.

4.7. Arquitectura de seguridad

Cuando la organización proveedora desarrolle o pruebe aplicaciones para TOP HEALTH TECH S.L. o con información protegida, los entornos de esas actividades estarán aislados entre sí y de los entornos de producción que alojen o traten información protegida.

Todo acceso a sistemas que alojen o traten información protegida estará protegido, al menos, por un cortafuegos que limite las conexiones.

Los sistemas que alojen o traten información especialmente sensible estarán aislados de otros sistemas de información.

4.8. Seguridad de los sistemas

Los sistemas que alojen o traten información protegida registrarán los acontecimientos más significativos de su funcionamiento. Esos registros de actividad estarán incluidos en la política de copias de seguridad de la organización proveedora.

Los relojes de los sistemas de la organización proveedora que traten o alojen información protegida estarán sincronizados entre sí y con la hora oficial.

La organización proveedora gestionará adecuadamente la capacidad de los sistemas que almacenen o traten información protegida para evitar caídas o fallos por saturación de recursos.

Los sistemas que alojen o traten información protegida estarán protegidos frente a software malicioso mediante estas precauciones:

  • Se mantendrán actualizados con las últimas actualizaciones de seguridad disponibles en desarrollo, pruebas y producción.
  • Se instalará y utilizará software antimalware en todos los servidores y ordenadores personales para reducir el riesgo asociado al software malicioso.
  • El software antimalware estará siempre activado y actualizado.
  • La organización proveedora establecerá una política de copias de seguridad semanal para salvaguardar los datos o información relevantes para el servicio.
  • Cuando se utilice correo electrónico en relación con el servicio, la organización proveedora respetará las siguientes premisas:
  • No se permitirá transmitir información protegida por correo electrónico salvo que la comunicación esté cifrada y el envío autorizado por escrito.
  • No se permitirá transmitir por correo electrónico datos personales especialmente protegidos, como los de salud, salvo que la comunicación esté cifrada y el envío autorizado por escrito.

Cuando se utilice el correo electrónico de TOP HEALTH TECH S.L. para prestar el servicio, se respetarán al menos los siguientes principios:

  • El correo electrónico será una herramienta de trabajo destinada exclusivamente al servicio contratado. TOP HEALTH TECH S.L. podrá implantar controles para garantizar su protección y uso adecuado, ejerciendo esta facultad de forma que se salvaguarden la dignidad y el derecho a la intimidad de las personas.
  • No se utilizará el correo electrónico de TOP HEALTH TECH S.L. para enviar comunicaciones fraudulentas, obscenas, amenazantes o similares.
  • Los usuarios no crearán, enviarán ni reenviarán mensajes publicitarios o piramidales, es decir, mensajes difundidos a múltiples usuarios.
  • El acceso a sistemas que alojen o traten información protegida estará siempre autenticado, al menos mediante un identificador personal y una contraseña asociada.
  • Esos sistemas tendrán controles de acceso que limiten el acceso a la información al personal del servicio.
  • Las sesiones de acceso se bloquearán automáticamente tras un periodo de inactividad del usuario.

Al utilizar software facilitado por TOP HEALTH TECH S.L. se observarán las siguientes normas:

  • Quienes accedan a sus sistemas utilizarán únicamente las versiones de software facilitadas y cumplirán sus normas de uso.
  • Se prohíbe instalar copias ilegales de cualquier software.
  • Se prohíbe utilizar software no validado por TOP HEALTH TECH S.L.
  • También se prohíbe desinstalar software instalado por TOP HEALTH TECH S.L.

4.9. Seguridad de red

Las redes por las que circule información protegida estarán adecuadamente gestionadas y controladas, sin accesos incontrolados ni conexiones cuyos riesgos no gestione apropiadamente la organización proveedora.

Se limitarán en lo posible los servicios disponibles en las redes por las que circule información protegida.

Las redes que permitan acceder a la infraestructura TIC de TOP HEALTH TECH S.L. estarán protegidas y cumplirán estos requisitos:

  • El acceso de usuarios remotos a la red estará sujeto a procedimientos de identificación, autenticación previa y validación del acceso.
  • Estas conexiones tendrán duración limitada y utilizarán redes privadas virtuales o líneas dedicadas.
  • No se permitirán equipos de comunicación, como tarjetas o módems, que posibiliten conexiones alternativas incontroladas.
  • Se limitará el acceso a las redes por las que circule información protegida.
  • Todos los equipos conectados estarán identificados adecuadamente para poder identificar el tráfico de red.
  • El teletrabajo, entendido como acceso a la red corporativa desde el exterior, se regirá por las siguientes normas:
  • El uso de equipos no controlados por TOP HEALTH TECH S.L. para actividades de teletrabajo no está
  • Se establecerán criterios de autorización del teletrabajo según las necesidades del puesto.
  • Se implantarán las medidas necesarias para una conexión segura a la red corporativa.
  • Se implantarán sistemas de supervisión y auditoría de seguridad para las conexiones establecidas.
  • Se controlará la revocación de los derechos de acceso y la devolución de equipos cuando termine el periodo de necesidad.

Al utilizar el acceso a Internet facilitado por TOP HEALTH TECH S.L. se cumplirán también estas normas:

  • Internet es una herramienta de trabajo. Todas sus actividades estarán relacionadas con tareas laborales. Los usuarios no buscarán ni visitarán sitios que no contribuyan a la finalidad empresarial de TOP HEALTH TECH S.L. o a su trabajo diario.
  • El acceso a Internet desde la red corporativa se restringirá mediante dispositivos de control. El uso de otros medios de conexión deberá validarse previamente y estará sujeto a las consideraciones anteriores.
  • Los usuarios no utilizarán el nombre, símbolo, logotipo u otros signos de TOP HEALTH TECH S.L. en elementos de Internet, como correos o páginas web, salvo justificación estrictamente laboral.
  • Solo se permitirá transferir datos hacia o desde Internet cuando esté relacionado con la actividad empresarial. Se prohíbe transferir archivos ajenos a ella, como descargas de software o archivos multimedia.

4.10. Trazabilidad del uso de los sistemas

Se registrarán los accesos privilegiados y se conservarán esos registros conforme a las normas de copias de seguridad de la organización.

Se registrará la actividad de los sistemas utilizados para esos accesos privilegiados y se conservarán los registros conforme a las normas de copias de seguridad de la organización.

Se analizarán los errores y fallos en la actividad de los sistemas y se adoptarán medidas correctoras.

4.11. Control y gestión de identidades y accesos

Todos los usuarios con acceso a un sistema de información tendrán una autorización de acceso única compuesta por un identificador de usuario y una contraseña.

Los usuarios serán responsables de toda actividad relacionada con su acceso autorizado.

No utilizarán el acceso autorizado de otro usuario, aunque cuenten con el permiso de su titular.

Bajo ninguna circunstancia comunicarán su identificador o contraseña a otra persona ni los guardarán por escrito a la vista o al alcance de terceros.

La contraseña tendrá una longitud mínima de 6 caracteres y no contendrá el nombre, apellidos o identificador del usuario. Se cambiará cada 45 días y no se repetirán, al menos, las 8 contraseñas anteriores.

También deberá ser compleja y difícil de adivinar, combinando al menos 3 de estas 4 opciones en los primeros 8 caracteres:

  • Mayúsculas
  • Minúsculas
  • Números
  • Caracteres especiales

Se recomiendan las siguientes directrices para seleccionar contraseñas:

  • No utilizar palabras conocidas o que puedan asociarse con uno mismo, como el propio nombre.
  • La contraseña no hará referencia a conceptos, objetos o ideas reconocibles. Se evitarán fechas significativas, días de la semana, meses, nombres de personas, números de teléfono y similares.
  • La contraseña será prácticamente imposible de adivinar, pero fácil de recordar para el usuario. Un ejemplo es utilizar las siglas de una frase o expresión.
  • La organización proveedora comprobará periódicamente que solo las personas debidamente autorizadas accedan a la información protegida.

Cuando también se acceda a sistemas de información de TOP HEALTH TECH S.L., se tendrán en cuenta estas normas:

  • Ningún usuario recibirá un identificador de acceso hasta aceptar por escrito las normas de seguridad vigentes.

Los usuarios solo tendrán acceso autorizado a los datos y recursos necesarios para desempeñar sus funciones.

  • Si el sistema no lo solicita automáticamente, el usuario cambiará la contraseña temporal asignada en su primer acceso válido.
  • Si el sistema no lo solicita automáticamente, el usuario cambiará su contraseña al menos cada 90 días.
  • Los accesos temporales se configurarán por un periodo corto y se desactivarán al finalizar.
  • En relación con los datos personales, solo las personas autorizadas podrán conceder, modificar o cancelar accesos a datos y recursos conforme a los criterios del responsable del fichero.
  • Si un usuario sospecha que otra persona utiliza su acceso autorizado —identificador y contraseña—, cambiará la contraseña y notificará el incidente a [email protected].

4.12. Gestión de cambios

Todos los cambios de la infraestructura TIC estarán controlados y autorizados, evitando que formen parte de ella componentes no controlados.

Se verificará que los nuevos componentes introducidos en la infraestructura TIC de la organización proveedora utilizada para el servicio funcionen correctamente y cumplan los fines para los que se incorporaron.

4.13. Gestión de cambios técnicos

Todos los cambios se realizarán conforme a un procedimiento formalmente establecido y documentado que garantice los pasos adecuados.

El procedimiento de gestión de cambios garantizará que las modificaciones de la infraestructura TIC se reduzcan al mínimo y se limiten a las estrictamente necesarias.

Todos los cambios se probarán antes de desplegarlos en producción para evitar efectos secundarios no previstos o indeseados sobre el funcionamiento y la seguridad de la infraestructura TIC.

Las organizaciones proveedoras analizarán y mitigarán las vulnerabilidades técnicas de las infraestructuras del servicio e informarán a TOP HEALTH TECH S.L. de todas las asociadas a componentes críticos.

4.14. Seguridad en el desarrollo

TOP HEALTH TECH S.L. controlará y supervisará todo el proceso de desarrollo de software externalizado.

Se incorporarán mecanismos de identificación, autenticación, control de acceso, auditoría e integridad durante todo el ciclo de diseño, desarrollo, despliegue y explotación del software.

Las especificaciones del software recogerán expresamente los requisitos de seguridad que deban cubrirse en cada caso.

El software incorporará validaciones de entrada para comprobar que los datos sean correctos y adecuados y evitar la introducción de código ejecutable.

Los procesos internos de las aplicaciones incorporarán las validaciones necesarias para evitar la corrupción de la información.

Cuando sea necesario, se incorporarán funciones de autenticación y control de integridad en las comunicaciones entre los componentes de las aplicaciones.

Se limitará la información de salida de las aplicaciones a la pertinente y necesaria.

El acceso al código fuente de las aplicaciones se limitará al personal del servicio.

En el entorno de pruebas solo se utilizarán datos reales si se han disociado adecuadamente o se garantiza que las medidas de seguridad sean equivalentes a las de producción.

Durante las pruebas se verificará que no existan fugas de información no controladas y que solo se facilite la información prevista a través de los canales establecidos.

Solo se trasladará a producción software expresamente aprobado.

En relación con los servicios web, se tendrá en cuenta la gestión del OWASP Top 10.

4.15. Gestión de contingencias

El servicio dispondrá de un plan que permita mantener su prestación incluso en caso de contingencia.

El plan se desarrollará considerando los acontecimientos capaces de interrumpir el servicio y su probabilidad de ocurrencia.

La organización proveedora deberá demostrar la viabilidad del plan de contingencia existente.

4.16. Seguimiento y control

Para garantizar el uso correcto de los recursos mencionados, TOP HEALTH TECH S.L. realizará comprobaciones mediante los mecanismos formales y técnicos que considere adecuados, de forma periódica o cuando resulte conveniente por razones específicas de seguridad o del servicio.

 

Aprobado por la dirección

Scroll al inicio