POLÍTICA DE SEGURIDAD EN PÁGINAS WEB​

1. Propósito

El presente documento establece las directrices, medidas y controles de seguridad aplicables a las páginas web gestionadas por PYV con el fin de garantizar la protección de la información, la disponibilidad del servicio y el cumplimiento del Esquema Nacional de Seguridad.

2. Ámbito de aplicación

Esta política aplica a todas las páginas web, públicas o privadas, que formen parte del sistema de información de la entidad, incluyendo aquellas desarrolladas o mantenidas por terceros en nombre de la organización.

3. Marco normativo

La política se fundamenta en los siguientes marcos legales y técnicos:

  • Real Decreto 311/2022, por el que se regula el ENS. • Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales.
  • Normas técnicas del CCN-STIC (especialmente la 805 sobre seguridad en sitios web). 
  • Política de seguridad de la información de la entidad.
 

4. Principios de seguridad aplicables

Las páginas web deberán cumplir con los siguientes principios:

  • Confidencialidad: Protección frente a accesos no autorizados mediante cifrado TLS (HTTPS). 
  • Integridad: Garantía de que la información publicada no ha sido alterada sin autorización.
  • Disponibilidad: Asegurar el acceso continuo y fiable a los servicios web.
  • Autenticidad: Verificación de identidad mediante certificados digitales válidos. 
  • Trazabilidad: Registro de eventos relevantes para auditoría y análisis forense.
 

5. Roles y responsabilidades

  • Responsable de Seguridad: Supervisar el cumplimiento de esta política.
  • Administrador Web: Aplicar las medidas técnicas necesarias.
  • Comité de Seguridad TIC: Evaluar riesgos y proponer mejoras.
  • Usuarios autorizados: Cumplir con las directrices establecidas.
 

6. Medidas de seguridad

6.1. Técnicas

  • Uso obligatorio de HTTPS con certificados válidos y actualizados.
  • Revisión periódica de vulnerabilidades (OWASP Top 10).
  • Actualización continua de CMS, plugins y librerías.
  • Control de acceso a paneles de administración.
  • Desactivación de servicios innecesarios (FTP, formularios inseguros, etc.).
  • Copias de seguridad automáticas y cifradas.
  • Monitorización de actividad y alertas ante incidentes.

 

6.2. Organizativas

  • Clasificación de la información publicada.
  • Validación previa de contenidos por responsables autorizados.
  • Formación periódica al personal técnico.
  • Procedimientos de gestión de cambios y despliegues.

7. Gestión de Riesgos

Se realizará una evaluación periódica de riesgos asociados a la exposición web, considerando amenazas internas y externas.

8. Gestión de incidentes

Cualquier incidente relacionado con la seguridad web deberá ser reportado al Responsable de Seguridad a través del buzón seguridad@pyv.systems para ser gestionado conforme al procedimiento interno de respuesta a incidentes.

9. Revisión y mejora continua

Esta política será revisada al menos una vez al año, o cuando se produzcan cambios significativos en el entorno tecnológico, normativo o de amenazas