Declaració d'Aplicabilitat ENS

Esquema Nacional de Seguretat / Esquema Nacional de Seguridad — Aplicació AI-P

Consultoria de Tecnologia Aplicada (CTA) · Barcelona · Madrid · Val d'Aran

1. Objecte i abast

Aquest document és la Declaració d'Aplicabilitat (DA) de mesures de seguretat de l'Esquema Nacional de Seguretat (ENS, RD 311/2022) per a l'aplicació AI-P, sistema d'informació desenvolupat per Consultoria de Tecnologia Aplicada (CTA) i destinat a la gestió d'expedients de subvencions i projectes per a entitats del sector públic (ajuntaments i altres organismes adherits).

L'ENS és d'aplicació obligatòria a totes les Administracions Públiques espanyoles i, per extensió contractual, als proveïdors que presten serveis o subministren sistemes d'informació a aquestes administracions — com és el cas d'AI-P.

2. Rols de seguretat

RolResponsabilitatTitular
Responsable de la InformacióDetermina els requisits de la informació tractada (expedients, dades de subvencions).Entitat adherida
Responsable del ServeiDetermina els requisits del servei prestat per AI-P.CTA — Consultoria de Tecnologia Aplicada
Responsable de SeguretatDetermina les decisions per satisfer els requisits de seguretat.[CTA — Consultoria de Tecnologia Aplicada
Responsable del SistemaDesenvolupament, operació i manteniment del sistema AI-P.CTA — Consultoria de Tecnologia Aplicada

3. Categorització del sistema

La categorització es determina en funció de la valoració de les dimensions de seguretat (confidencialitat, integritat, disponibilitat, autenticitat i traçabilitat) sobre la informació i els serveis tractats.

DimensióValoració proposadaJustificació breu
ConfidencialitatMITJANAdocumentació administrativa d'expedients de subvencions.
IntegritatBAIXAErrors en dades d'expedients no afecta drets econòmics de tercers.
DisponibilitatMITJANALa interrupció del servei afecta terminis administratius, però no és crítica per a la seguretat pública.
AutenticitatMITJANACal garantir la identitat de qui presenta o gestiona l'expedient.
TraçabilitatMITJANACal registre d'accions sobre expedients amb efectes jurídics.

4. Mesures de seguretat aplicables (Annex II, RD 311/2022)

Resum de l'estat d'implementació de les mesures per marc, per a categoria MITJANA. Estat: Implementada (I) / Parcial (P) / Pendent (X) / No aplicable (NA).

MarcMesuraEstat
OrganitzatiuPolítica de seguretatI
OrganitzatiuNormativa de seguretatP
OrganitzatiuProcediments de seguretatP
OperacionalPlanificació i anàlisi de riscosP
OperacionalControl d'accessos (autenticació, autorització per rols)I
OperacionalExplotació (gestió de canvis, monitoratge)P
OperacionalContinuïtat del servei (còpies de seguretat, recuperació)P
ProteccióProtecció de les instal·lacions i infraestructura (hosting)[
ProteccióGestió del personal (formació, confidencialitat)P
ProteccióProtecció dels equips i comunicacions (xifratge en trànsit i repòs)I
ProteccióProtecció de la informació (traçabilitat, registre d'activitat/logs)I
ProteccióProtecció dels serveis (proteccio davant DoS, còpies)P

5. Auditoria de conformitat

Per a sistemes de categoria MITJANA o ALTA, l'ENS exigeix una auditoria de conformitat, ordinària cada dos anys o extraordinària davant de modificacions substancials. Es recomana planificar aquesta auditoria un cop finalitzada la implementació de les mesures pendents.

6. Pla de millora

  • Formalitzar l'anàlisi de riscos (MAGERIT) amb cada entitat adherida.
  • Elaborar la Política de Seguretat de la Informació i la normativa/procediments associats.
  • Confirmar i documentar les mesures de seguretat del proveïdor d'infraestructura/hosting.
  • Programar l'auditoria de conformitat ENS un cop tancat el pla de millora.