Declaració d'Aplicabilitat ENS
Esquema Nacional de Seguretat / Esquema Nacional de Seguridad — Aplicació AI-P
Consultoria de Tecnologia Aplicada (CTA) · Barcelona · Madrid · Val d'Aran
1. Objecte i abast
Aquest document és la Declaració d'Aplicabilitat (DA) de mesures de seguretat de l'Esquema Nacional de Seguretat (ENS, RD 311/2022) per a l'aplicació AI-P, sistema d'informació desenvolupat per Consultoria de Tecnologia Aplicada (CTA) i destinat a la gestió d'expedients de subvencions i projectes per a entitats del sector públic (ajuntaments i altres organismes adherits).
L'ENS és d'aplicació obligatòria a totes les Administracions Públiques espanyoles i, per extensió contractual, als proveïdors que presten serveis o subministren sistemes d'informació a aquestes administracions — com és el cas d'AI-P.
2. Rols de seguretat
| Rol | Responsabilitat | Titular |
|---|---|---|
| Responsable de la Informació | Determina els requisits de la informació tractada (expedients, dades de subvencions). | Entitat adherida |
| Responsable del Servei | Determina els requisits del servei prestat per AI-P. | CTA — Consultoria de Tecnologia Aplicada |
| Responsable de Seguretat | Determina les decisions per satisfer els requisits de seguretat. | [CTA — Consultoria de Tecnologia Aplicada |
| Responsable del Sistema | Desenvolupament, operació i manteniment del sistema AI-P. | CTA — Consultoria de Tecnologia Aplicada |
3. Categorització del sistema
La categorització es determina en funció de la valoració de les dimensions de seguretat (confidencialitat, integritat, disponibilitat, autenticitat i traçabilitat) sobre la informació i els serveis tractats.
| Dimensió | Valoració proposada | Justificació breu |
|---|---|---|
| Confidencialitat | MITJANA | documentació administrativa d'expedients de subvencions. |
| Integritat | BAIXA | Errors en dades d'expedients no afecta drets econòmics de tercers. |
| Disponibilitat | MITJANA | La interrupció del servei afecta terminis administratius, però no és crítica per a la seguretat pública. |
| Autenticitat | MITJANA | Cal garantir la identitat de qui presenta o gestiona l'expedient. |
| Traçabilitat | MITJANA | Cal registre d'accions sobre expedients amb efectes jurídics. |
4. Mesures de seguretat aplicables (Annex II, RD 311/2022)
Resum de l'estat d'implementació de les mesures per marc, per a categoria MITJANA. Estat: Implementada (I) / Parcial (P) / Pendent (X) / No aplicable (NA).
| Marc | Mesura | Estat |
|---|---|---|
| Organitzatiu | Política de seguretat | I |
| Organitzatiu | Normativa de seguretat | P |
| Organitzatiu | Procediments de seguretat | P |
| Operacional | Planificació i anàlisi de riscos | P |
| Operacional | Control d'accessos (autenticació, autorització per rols) | I |
| Operacional | Explotació (gestió de canvis, monitoratge) | P |
| Operacional | Continuïtat del servei (còpies de seguretat, recuperació) | P |
| Protecció | Protecció de les instal·lacions i infraestructura (hosting) | [ |
| Protecció | Gestió del personal (formació, confidencialitat) | P |
| Protecció | Protecció dels equips i comunicacions (xifratge en trànsit i repòs) | I |
| Protecció | Protecció de la informació (traçabilitat, registre d'activitat/logs) | I |
| Protecció | Protecció dels serveis (proteccio davant DoS, còpies) | P |
5. Auditoria de conformitat
Per a sistemes de categoria MITJANA o ALTA, l'ENS exigeix una auditoria de conformitat, ordinària cada dos anys o extraordinària davant de modificacions substancials. Es recomana planificar aquesta auditoria un cop finalitzada la implementació de les mesures pendents.
6. Pla de millora
- Formalitzar l'anàlisi de riscos (MAGERIT) amb cada entitat adherida.
- Elaborar la Política de Seguretat de la Informació i la normativa/procediments associats.
- Confirmar i documentar les mesures de seguretat del proveïdor d'infraestructura/hosting.
- Programar l'auditoria de conformitat ENS un cop tancat el pla de millora.
