POLÍTICA DE SEGURIDAD EN PÁGINAS WEB
1. Propósito
El presente documento establece las directrices, medidas y controles de seguridad aplicables a las páginas web gestionadas por PYV con el fin de garantizar la protección de la información, la disponibilidad del servicio y el cumplimiento del Esquema Nacional de Seguridad.
2. Ámbito de aplicación
Esta política aplica a todas las páginas web, públicas o privadas, que formen parte del sistema de información de la entidad, incluyendo aquellas desarrolladas o mantenidas por terceros en nombre de la organización.
3. Marco normativo
La política se fundamenta en los siguientes marcos legales y técnicos:
- Real Decreto 311/2022, por el que se regula el ENS. • Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales.
- Normas técnicas del CCN-STIC (especialmente la 805 sobre seguridad en sitios web).
- Política de seguridad de la información de la entidad.
4. Principios de seguridad aplicables
Las páginas web deberán cumplir con los siguientes principios:
- Confidencialidad: Protección frente a accesos no autorizados mediante cifrado TLS (HTTPS).
- Integridad: Garantía de que la información publicada no ha sido alterada sin autorización.
- Disponibilidad: Asegurar el acceso continuo y fiable a los servicios web.
- Autenticidad: Verificación de identidad mediante certificados digitales válidos.
- Trazabilidad: Registro de eventos relevantes para auditoría y análisis forense.
5. Roles y responsabilidades
- Responsable de Seguridad: Supervisar el cumplimiento de esta política.
- Administrador Web: Aplicar las medidas técnicas necesarias.
- Comité de Seguridad TIC: Evaluar riesgos y proponer mejoras.
- Usuarios autorizados: Cumplir con las directrices establecidas.
6. Medidas de seguridad
6.1. Técnicas
- Uso obligatorio de HTTPS con certificados válidos y actualizados.
- Revisión periódica de vulnerabilidades (OWASP Top 10).
- Actualización continua de CMS, plugins y librerías.
- Control de acceso a paneles de administración.
- Desactivación de servicios innecesarios (FTP, formularios inseguros, etc.).
- Copias de seguridad automáticas y cifradas.
- Monitorización de actividad y alertas ante incidentes.
6.2. Organizativas
- Clasificación de la información publicada.
- Validación previa de contenidos por responsables autorizados.
- Formación periódica al personal técnico.
- Procedimientos de gestión de cambios y despliegues.
7. Gestión de Riesgos
Se realizará una evaluación periódica de riesgos asociados a la exposición web, considerando amenazas internas y externas.
8. Gestión de incidentes
Cualquier incidente relacionado con la seguridad web deberá ser reportado al Responsable de Seguridad a través del buzón seguridad@pyv.systems para ser gestionado conforme al procedimiento interno de respuesta a incidentes.
9. Revisión y mejora continua
Esta política será revisada al menos una vez al año, o cuando se produzcan cambios significativos en el entorno tecnológico, normativo o de amenazas