Politica sulla sicurezza delle informazioni
Approvazione e entrata in vigore
Questa politica di sicurezza delle informazioni è effettiva dalla data di firma e fino a quando non viene sostituita da una nuova politica.
Missione dell’organizzazione
La missione della Dycare Company è migliorare la vita delle persone utilizzando nuove tecnologie basate sulla scienza. Il suo obiettivo è diventare il leader mondiale nella riabilitazione digitale.
Per raggiungere questo obiettivo, Dycare si concentra sullo sviluppo di soluzioni digitali innovative, come la sua piattaforma Rehub, che consente la creazione di esercizi personalizzati, il monitoraggio del paziente e la generazione di report completi della terapia in modo semplice. Queste soluzioni sono progettate per facilitare e migliorare il processo di riabilitazione dei pazienti con problemi muscoloscheletrici, combinando nuove tecnologie con la scienza medica per trattare le esigenze individuali dei pazienti e migliorare la loro qualità di vita.
I valori fondamentali che guidano Dycare nella sua missione includono prove scientifiche, impatto sociale positivo, innovazione continua e la passione per il miglioramento dell’assistenza sanitaria.
In sintesi, Dycare si dedica alla trasformazione della riabilitazione digitale attraverso lo sviluppo di soluzioni tecnologiche basate su evidenze scientifiche, con l’obiettivo di migliorare la qualità della vita delle persone e diventare un riferimento mondiale nel campo della riabilitazione digitale.
Portata
Questa politica si applica a tutti i sistemi ICT dell’entità ea tutti i membri dell’organizzazione, coinvolti in servizi e progetti destinati al settore pubblico, che richiedono l’applicazione di ENS, senza eccezioni.
Obiettivi
Per tutto quanto sopra, la Direzione stabilisce i seguenti obiettivi di sicurezza delle informazioni:
Fornire una struttura per aumentare la resistenza o la capacità di resilienza per dare una risposta efficace.
Garantire il recupero rapido ed efficiente dei servizi, contro qualsiasi disastro fisico o contingenza che potrebbe verificarsi e che metterebbe a rischio la continuità delle operazioni.
Prevenire gli incidenti di sicurezza delle informazioni nella misura in cui è tecnicamente ed economicamente fattibile, oltre a mitigare i rischi per la sicurezza delle informazioni generate dalle nostre attività.
Garantire riservatezza, integrità, disponibilità, autenticità e tracciabilità delle informazioni.
Quadro normativo
Uno degli obiettivi deve essere quello di rispettare i requisiti legali applicabili e di qualsiasi altro requisito sottoscritto, oltre agli impegni acquisiti con i clienti, nonché il loro continuo aggiornamento. Per questo, il quadro giuridico e normativo in cui svolgiamo le nostre attività è:
Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, sulla protezione delle persone fisiche in relazione al trattamento dei dati personali e al libero flusso di tali dati.
Legge organica 3/2018, del 5 dicembre, sulla protezione dei dati personali e sulla garanzia dei diritti digitali.
Decreto legislativo reale 1/1996, del 12 aprile, diritto di proprietà intellettuale.
Legge 2/2019, del 1° marzo, che modifica il testo consolidato della legge sulla proprietà intellettuale, approvato dal Regio Decreto Legislativo 1/1996, del 12 aprile, e con il quale la Direttiva è incorporata nel sistema giuridico spagnolo 2014/26/UE dell’Europeo Parlamento e del Consiglio, del 26 febbraio 2014, e direttiva (UE) 2017/1564 del Parlamento europeo e del Consiglio, del 13 settembre 2017.
Regio Decreto 311/2022, del 3 maggio, che regola il regime di sicurezza nazionale.
Legge 34/2002 dell’11 luglio sui servizi della Società dell’Informazione e del Commercio Elettronico (LSSI).
Legge 39/2015, del 1 ottobre, del procedimento amministrativo comune delle pubbliche amministrazioni.
Legge 40/2015, del 1 ottobre, sul regime giuridico del settore pubblico.
Sviluppo
Per raggiungere questi obiettivi, è necessario:
Migliorare continuamente il nostro sistema di sicurezza delle informazioni.
Identificare potenziali minacce, nonché l’impatto sulle operazioni aziendali che tali minacce, se si materializzano, possono causare.
Preservare gli interessi dei suoi principali stakeholder (clienti, azionisti, dipendenti e fornitori), reputazione, brand e attività di creazione di valore.
Collaborare con i nostri fornitori e subappaltatori per migliorare la fornitura di servizi IT, la continuità dei servizi e la sicurezza delle informazioni, che incidono su una maggiore efficienza della nostra attività.
Valutare e garantire la competenza tecnica del personale, nonché garantire l’adeguata motivazione di quest’ultimo per la loro partecipazione al miglioramento continuo dei nostri processi, fornendo un’adeguata formazione interna e comunicazione in modo che sviluppino le buone pratiche definite nel sistema.
Garantire la corretta condizione degli impianti e le attrezzature appropriate, in modo tale che siano in corrispondenza dell’attività, degli obiettivi e degli obiettivi dell’azienda.
Garantire un’analisi continua di tutti i processi rilevanti, stabilendo in ogni caso i pertinenti miglioramenti in base ai risultati ottenuti e agli obiettivi stabiliti.
Strutturare il nostro sistema di gestione in modo che sia facile da capire. Il nostro sistema di gestione ha la seguente struttura:
La gestione del nostro sistema è affidata al responsabile dei sistemi informatici e il sistema sarà disponibile nel nostro sistema informativo in un repository, a cui è possibile accedere secondo i profili di accesso concessi secondo la nostra attuale procedura di gestione degli accessi.
La documentazione relativa alla sicurezza del sistema è strutturata in cartelle all’interno di Google Drive della Società, suddivise in sottocartelle denominate punti standard e quadri operativi, che raccolgono le diverse procedure, registrazioni e prove, con accesso limitato per il personale dell’azienda, non potendo accedere all’esterno non autorizzato Personale.
La documentazione di sicurezza è strutturata in:
Politica di sicurezza.
Norme di sicurezza: documenti che descrivono l’uso di attrezzature, servizi e strutture. Descrivono ciò che è considerato un uso improprio, la responsabilità del personale in relazione al rispetto o alla violazione dei regolamenti, dei diritti, dei doveri e delle misure disciplinari in conformità con la vigente normativa.
Documenti specifici: documentazione di sicurezza sviluppata secondo le guide CCN-STIC applicabili.
Procedure di sicurezza: documenti che descrivono in dettaglio come utilizzare gli elementi del sistema.
Questa politica è integrata dal resto delle politiche, procedure e documenti in atto per sviluppare il nostro sistema di gestione.
Organizzazione per la sicurezza
La responsabilità essenziale ricade sulla direzione generale dell’organizzazione, poiché è responsabile dell’organizzazione delle funzioni e delle responsabilità e della fornitura di risorse adeguate per raggiungere gli obiettivi dell’ENS. I manager sono anche responsabili di dare un buon esempio seguendo le norme di sicurezza stabilite.
Questi principi sono assunti dalla Direzione, che dispone dei mezzi necessari e fornisce ai propri dipendenti risorse sufficienti per la loro conformità, plasmando e mettendo loro conoscenza pubblica attraverso questa politica del sistema di gestione integrata.
I ruoli o le funzioni di sicurezza definiti sono:
Questa definizione di doveri e responsabilità è completata nei profili di lavoro e nei documenti del Registro del Sistema Responsabile, Ruoli e Responsabilità.
Risoluzione dei conflitti
Le differenze di criteri che potrebbero portare a un conflitto saranno trattate all’interno del Comitato di Sicurezza e prevarranno comunque i criteri della Direzione Generale.
Comitato per la sicurezza
La procedura per la sua designazione e rinnovo sarà la ratifica nel comitato di sicurezza.
Il Comitato per la gestione e il coordinamento della sicurezza è l’organo con la maggiore responsabilità all’interno del sistema di gestione della sicurezza delle informazioni, in modo che tutte le decisioni più importanti relative alla sicurezza siano concordate da questo comitato.
I membri del comitato per la sicurezza delle informazioni sono:
Responsabile della sicurezza: Silvia Raga
Gestore di sistema: Xavier Robert
Responsabile del servizio: Ricardo Jauregui
Responsabile delle informazioni: Ricardo Jauregui
Questi membri sono nominati dal Comitato, l’unico organismo che può nominarli, rinnovarli e respingerli.
Il Comitato per la Sicurezza è un organo esecutivo autonomo con autonomia per il processo decisionale e che non deve subordinare la propria attività a nessun altro elemento della nostra azienda.
L’organizzazione per la sicurezza delle informazioni è sviluppata nel documento complementare a questa politica dell’organizzazione di sicurezza
Questa politica è integrata dal resto delle politiche, procedure e documenti in atto per sviluppare il nostro sistema di gestione.
Gestione del rischio
Tutti i sistemi soggetti a questa politica devono effettuare un’analisi del rischio, valutando le minacce e i rischi a cui sono esposti. Questa analisi viene regolarmente rivista: almeno una volta all’anno; Quando le informazioni hanno gestito le modifiche; Quando i servizi forniti cambiano; quando si verifica un grave incidente di sicurezza; quando vengono segnalate gravi vulnerabilità.
Per l’armonizzazione dell’analisi del rischio, il Comitato per la sicurezza ICT stabilirà una valutazione di riferimento per le diverse tipologie di informazioni gestite e per i diversi servizi forniti. Il Comitato per la Sicurezza ICT accelererà la disponibilità di risorse per soddisfare le esigenze di sicurezza dei diversi sistemi, promuovendo investimenti di natura orizzontale.
Per effettuare l’analisi del rischio, verrà presa in considerazione la metodologia di analisi del rischio sviluppata nella procedura di analisi del rischio.
Gestione personale
Tutti i membri di Dycare sono tenuti a conoscere e rispettare questa politica di sicurezza delle informazioni e regolamenti di sicurezza e il comitato di sicurezza ICT è responsabilità del comitato di sicurezza ICT per fornire i mezzi necessari affinché le informazioni raggiungano le persone interessate.
Tutti i membri del Dycare parteciperanno a una sessione di sensibilizzazione sulla sicurezza delle TIC almeno una volta all’anno. Sarà istituito un programma di sensibilizzazione continua per servire tutti i membri Dycare, in particolare quelli di nuova costituzione.
Le persone con responsabilità per l’uso, il funzionamento o l’amministrazione dei sistemi ICT riceveranno una formazione per la gestione sicura dei sistemi nella misura in cui ne hanno bisogno per svolgere il proprio lavoro. La formazione sarà obbligatoria prima di assumere una responsabilità, che si tratti del tuo primo incarico o se si tratti di un cambio di lavoro o di responsabilità in esso.
Professionalità e sicurezza delle risorse umane
Questa politica si applica a tutto il personale Dycare e al personale esterno che svolge attività all’interno dell’azienda. Le risorse umane includeranno funzioni di sicurezza delle informazioni nelle descrizioni del lavoro dei dipendenti, informeranno tutto il personale che assume i propri obblighi in relazione al rispetto della politica di sicurezza delle informazioni, gestirà gli impegni di riservatezza con il personale e coordinerà i compiti di formazione degli utenti in merito a questa politica.
Il responsabile della gestione della sicurezza (RGS), è responsabile del monitoraggio, della documentazione e dell’analisi degli incidenti di sicurezza segnalati, della comunicazione al comitato per la sicurezza delle informazioni e ai proprietari delle informazioni.
Il Comitato per la sicurezza delle informazioni sarà responsabile dell’attuazione dei mezzi e dei canali necessari affinché il Security Management Manager (RGS) gestisca i rapporti sugli incidenti e sulle anomalie del sistema. Il Comitato sarà inoltre a conoscenza, supervisionerà le indagini, monitorerà l’evoluzione delle informazioni e promuoverà la risoluzione degli incidenti di sicurezza delle informazioni.
Il Security Management Manager (RGS) parteciperà alla preparazione dell’impegno di riservatezza che sarà firmato da dipendenti e terze parti che svolgono funzioni in Dycare, nella consulenza sulle sanzioni che verranno applicate per il mancato rispetto della presente politica e nel trattamento della sicurezza delle informazioni sugli incidenti.
Tutto il personale di DyCare è responsabile della segnalazione dei punti deboli e degli incidenti sulla sicurezza delle informazioni che vengono rilevati in modo tempestivo.
Professionalità delle risorse umane:
Determinare la competenza necessaria del personale per svolgere il lavoro che incide sulla sicurezza delle informazioni.
Assicurarsi che le persone siano competenti sulla base di un’istruzione, formazione o esperienza appropriate.
Dimostrare attraverso le informazioni documentate che è necessaria la competenza del personale in termini di sicurezza delle informazioni.
Gli obiettivi del controllo della sicurezza del personale sono:
Ridurre i rischi di errore umano, attuazione di irregolarità, uso improprio di strutture e risorse e gestione non autorizzata delle informazioni.
Spiegare le responsabilità di sicurezza nella fase di reclutamento del personale e includerle negli accordi da firmare e verificarne la conformità durante l’esecuzione delle attività del dipendente.
Garantire che gli utenti siano a conoscenza delle minacce e delle preoccupazioni sulla sicurezza delle informazioni e siano addestrati a supportare la politica di sicurezza delle informazioni dell’organizzazione nel corso delle loro normali attività.
Stabilire impegni di riservatezza con tutto il personale e gli utenti al di fuori delle strutture di elaborazione delle informazioni.
Stabilire gli strumenti e i meccanismi necessari per promuovere la comunicazione delle debolezze di sicurezza esistenti, nonché degli incidenti, al fine di ridurre al minimo i loro effetti e prevenire la loro recidiva.
Autorizzazione e controllo dell’accesso ai sistemi informativi
Il controllo dell’accesso ai sistemi informativi mira a:
Evitare l’accesso non autorizzato a sistemi informativi, database e servizi di informazione.
Implementa la sicurezza nell’accesso degli utenti tramite tecniche di autenticazione e autorizzazione.
Controllare la sicurezza della connessione tra la rete Dycare e altre reti pubbliche o private.
Rivedere gli eventi critici e le attività svolte dagli utenti nei sistemi.
Aumenta la consapevolezza sulla tua responsabilità per l’uso di password e apparecchiature.
Garantire la sicurezza delle informazioni quando si utilizzano laptop e personal computer per il lavoro a distanza.
Protezione delle strutture
Gli obiettivi di questa politica sulla protezione delle strutture sono:
Prevenire accessi non autorizzati, danni e interferenze alla sede, alle installazioni e alle informazioni di Dycare.
Proteggere le apparecchiature di elaborazione delle informazioni critiche di Dycare posizionandole in aree protette e protette da un perimetro di sicurezza definito, con misure di sicurezza appropriate e controlli di accesso. Allo stesso modo, contemplare la sua protezione nel suo trasferimento e rimanere al di fuori delle aree protette, per manutenzione o altri motivi.
Controllare i fattori ambientali che potrebbero compromettere il corretto funzionamento delle apparecchiature informatiche che ospitano le informazioni sul Dycare
Attuare misure per proteggere le informazioni gestite dal personale negli uffici, nel normale quadro dei loro compiti abituali.
Fornire una protezione proporzionale ai rischi individuati.
Questa politica si applica a tutte le risorse fisiche relative a Dycare Information Systems: installazioni, apparecchiature, cablaggi, file, supporti di archiviazione, ecc.
Il Responsabile della Security Management (RGS), insieme ai titolari delle informazioni, a seconda dei casi, definirà le misure di sicurezza fisica e ambientale per la protezione delle attività critiche, sulla base di un’analisi del rischio, e ne monitorerà l’applicazione. Verificherà inoltre il rispetto delle disposizioni in materia di sicurezza fisica e ambientale.
I responsabili dei diversi dipartimenti definiranno i livelli di accesso fisico del personale Dycare alle aree riservate sotto la loro responsabilità. I proprietari di informazioni autorizzeranno formalmente il lavoro fuori sede con le informazioni sulla loro attività per i dipendenti Dycare quando lo ritengono opportuno.
Tutto il personale di Dycare è responsabile del rispetto della politica dello schermo e del desktop, per la protezione delle informazioni relative al lavoro quotidiano negli uffici.
Acquisto di prodotti
I diversi dipartimenti devono garantire che la sicurezza delle TIC sia parte integrante di ogni fase del ciclo di vita del sistema, dalla sua concezione al ritiro dal servizio, attraverso decisioni di sviluppo o di acquisizione e attività di sfruttamento. I requisiti di sicurezza e le esigenze di finanziamento devono essere identificati e inclusi nella pianificazione, nella richiesta di offerte e nelle specifiche di gara per i progetti ICT.
D’altra parte, la sicurezza delle informazioni sarà presa in considerazione nell’acquisizione e nella manutenzione dei sistemi informativi, limitando e gestendo il cambiamento.
La politica di sviluppo e acquisizione dei sistemi informativi è sviluppata nel documento: politica di acquisizione, sviluppo e manutenzione dei sistemi.
Sicurezza predefinita
Dycare considera strategico per l’entità che i processi integrano la sicurezza delle informazioni come parte del suo ciclo di vita. I sistemi e i servizi informativi devono includere la sicurezza per impostazione predefinita dalla sua creazione al ritiro, inclusa la sicurezza nelle decisioni di sviluppo e/o acquisizione e in tutte le attività operative, stabilendo la sicurezza come processo integrale e trasversale.
Integrità e aggiornamento del sistema
Dycare si impegna a garantire l’integrità del sistema attraverso un processo di gestione del cambiamento che consente il controllo dell’aggiornamento degli elementi fisici o logici attraverso l’autorizzazione prima della sua installazione sul sistema. Tale valutazione sarà effettuata principalmente dalla Direzione Sistemi che valuterà l’impatto sulla sicurezza del sistema prima di apportare le modifiche e controllerà in modo documentato quelle modifiche che vengono valutate come importanti o con implicazioni per la sicurezza dei sistemi.
Attraverso periodici controlli di sicurezza, verrà valutato lo stato di sicurezza dei sistemi, in relazione alle specifiche dei produttori, alle vulnerabilità e agli aggiornamenti che li riguardano, reagendo con diligenza alla gestione del rischio in considerazione del loro stato di sicurezza.
Protezione delle informazioni archiviate e in transito
Dycare stabilisce misure di protezione per la sicurezza delle informazioni archiviate o in transito attraverso ambienti non sicuri. Computer portatili, assistenti personali (PDA), dispositivi periferici, supporti informativi e comunicazioni su reti aperte o con crittografia debole saranno considerati ambienti non sicuri.
Dati personali
Questi sono dati personali. Quello a cui solo le persone autorizzate avranno accesso, raccoglie i file interessati e i responsabili. Tutti i sistemi informativi saranno adeguati ai livelli di sicurezza richiesti dalla normativa per la natura e lo scopo dei dati personali raccolti nel suddetto documento di sicurezza.
Terzi
Quando fornisci servizi ad altre agenzie o gestisci informazioni da altre agenzie, saranno inserite in questa politica di sicurezza delle informazioni, verranno stabiliti canali per la segnalazione e il coordinamento dei rispettivi comitati di sicurezza ICT e verranno stabilite procedure di azione per la reazione agli incidenti di sicurezza. Quando utilizzi servizi di terze parti o assegni informazioni a terze parti, sarai inserito in questa politica di sicurezza e alle normative di sicurezza che riguardano tali servizi o informazioni. Detta terza parte sarà soggetta agli obblighi stabiliti in detto regolamento, potendo sviluppare le proprie procedure operative per soddisfarlo. Saranno stabilite specifiche procedure di segnalazione e risoluzione degli incidenti. Si assicura che il personale di terze parti sia adeguatamente a conoscenza della sicurezza, almeno allo stesso livello di quello stabilito in questa politica. Quando qualsiasi aspetto della polizza non può essere soddisfatto da una terza parte come richiesto nei paragrafi precedenti, sarà richiesto un rapporto dell’ufficiale di sicurezza che specifica i rischi sostenuti e come trattarli. L’approvazione di questo rapporto sarà richiesta dai responsabili delle informazioni e dei servizi interessati prima di procedere.
Prevenzione dei sistemi informativi interconnessi
DYCARE, stabilisce misure di protezione per la sicurezza delle informazioni, in particolare per proteggere il perimetro, in particolare se è connesso a reti pubbliche, soprattutto se utilizzate in tutto o principalmente, per la fornitura di servizi di comunicazione elettronica a disposizione del pubblico.
In ogni caso, i rischi derivanti dall’interconnessione del sistema saranno analizzati, attraverso reti, con altri sistemi, e il suo punto di Unione sarà controllato. Collegamenti elettronici a disposizione del pubblico.
Record di attività
Dycare, registrerà le attività degli utenti, conservando le informazioni necessarie per monitorare, analizzare, indagare e documentare attività improprie o non autorizzate, consentendo alla persona di agire per identificare in ogni momento.
Gli obiettivi principali della gestione degli incidenti sono:
Stabilire un sistema di rilevamento e reazione contro il codice dannoso.
Far rilevare le procedure per la gestione degli incidenti di sicurezza e dei punti deboli negli elementi del sistema informativo.
Queste procedure riguarderanno i meccanismi di rilevamento, i criteri di classificazione, le procedure di analisi e risoluzione, nonché i canali di comunicazione alle parti interessate e la registrazione delle azioni.
Questo record viene utilizzato per il miglioramento continuo della sicurezza del sistema.
Assicurarsi che i servizi IT tornino alle prestazioni ottimali.
Ridurre i potenziali rischi e impatti che l’incidente potrebbe causare.
Garantire l’integrità dei sistemi in caso di incidente di sicurezza.
Comunicare l’impatto di un incidente non appena viene rilevato per attivare l’allarme; e implementare un piano di comunicazione aziendale appropriato.
Promuovere l’efficienza aziendale.
Continuità dell’attività
Dycare, con l’obiettivo di garantire la continuità delle attività, stabilisce misure affinché i sistemi abbiano copie di riserva e stabiliscano i meccanismi necessari per garantire la continuità delle operazioni, in caso di perdita dei consueti mezzi di lavoro.
Miglioramento continuo del processo di sicurezza
Dycare stabilisce un processo di miglioramento continuo della sicurezza delle informazioni applicando i criteri e la metodologia stabiliti negli standard internazionali come ISO 27001
