Ciberseguridad y Privacidad

 

Normas de seguridad empleados de RSI

Todos los empleados de RSI tienen la obligación de conocer la normativa interna en relación con la seguridad de la información que tienes a tu disposición en la intranet en el apartado calidad, opción de procedimientos. 
La normativa es la siguiente:

  • Anexo I de la PL02, en donde se definen las funciones en materia de seguridad y protección de datos.
  • PL06 Sistema de gestión de seguridad de la información (SGSI), en donde se establece el marco general de la seguridad de la información.
  • PL05 Política de clasificación de la información, en donde se definen los niveles de clasificación de la información y las medidas de seguridad a aplicar a cada uno de ellos.

Así mismo, en la base de datos de procedimientos, puedes encontrar otros que te pueden servir de ayuda para conocer que normas de seguridad existen en RSI y cómo puedes aplicarl.

Normas de seguridad terceros que tienen acceso a sistemas de RSI

El presente documento establece las normas de seguridad que deben cumplir todos los terceros (proveedores, colaboradores externos, consultores, etc.) que requieran acceso a los sistemas de información de Rural Servicios Informáticos, SL (en adelante RSI) con el fin de garantizar la protección de los activos digitales y el cumplimiento de la normativa vigente.

Acceso a los sistemas

  • El acceso a los sistemas por parte de terceros debe estar autorizado y limitado a los recursos necesarios.

Identificación y Autenticación

  • El acceso se realizará mediante credenciales individuales, únicas e intransferibles.
  • Está estrictamente prohibido compartir usuarios, contraseñas o cualquier otro mecanismo de autenticación Principio de Mínimo Privilegio.
     

Principio de mínimo privilegio

  • El acceso se limitará exclusivamente a los recursos necesarios para la ejecución de las tareas autorizadas.
  • Cualquier ampliación del acceso deberá ser solicitada y aprobada por escrito.

Confidencialidad y Protección de Datos

  • El acceso se limitará exclusivamente a los recursos necesarios para la ejecución de las tareas autorizadas.
  • Cualquier ampliación del acceso deberá ser solicitada y aprobada por escrito.

Prohibición de Instalación de Software No Autorizado

  • No se permite la instalación de software, herramientas o aplicaciones sin la autorización expresa del área de Sistemas o Seguridad. Asimismo, no está permitida la ejecución de scripts, comandos o cualquier tipo de código sin previa validación.
     

Monitorización de Actividades

  • Todas las acciones realizadas por terceros en los sistemas de información serán monitorizadas y registradas.
  • Esta monitorización tiene como finalidad garantizar la seguridad, prevenir accesos no autorizados y facilitar la investigación de posibles incidentes.
  • Aviso Legal: Al acceder a los sistemas de información de RSI, usted acepta que sus actividades serán registradas y supervisadas conforme a las políticas internas de seguridad. El uso indebido de los sistemas podrá ser objeto de sanciones contractuales y legales.
     

Responsabilidad y Sanciones

  • El tercero será responsable de cualquier daño, pérdida o incidente derivado del incumplimiento de estas normas.
  • Esta monitorización tiene como finalidad garantizar la seguridad, prevenir accesos no autorizados y facilitar la investigación de posibles incidentes.
  • El incumplimiento podrá conllevar la revocación inmediata del acceso, la adopción de medidas legales y la notificación a las autoridades competentes si procede.
     

Ciberincidente

  • Ante cualquier indicio, sospecha o confirmación de un ciberincidente -como accesos no autorizados, comportamientos anómalos en sistemas, recepción de correos sospechosos o pérdida de información- es obligatorio comunicarlo de forma inmediata al Área de Ciberseguridad.
  • ¿Cómo hacerlo? Envía un correo a: soc@rsi.cajarural.com
  • ¿Por qué es importante? La detección temprana permite contener el incidente, minimizar el impacto y proteger los activos de RSI, por lo que tu colaboración es clave para mantener la seguridad de todos.
     

Política de clasificación de la información
El objetivo de la política de clasificación de la información es:

  • Establecer criterios y reglas para clasificar y proteger la información.
  • Garantizar confidencialidad, integridad y disponibilidad.
  • Cumplir normativas y reducir riesgos.

Niveles de clasificación:

NivelRiesgoEjemplos
Uso públicoBajo: información sin riesgo, compartida librementeWeb corporativa, marketing
Uso internoMedio: Solo empleados, impacto bajo si se divulgaPolíticas internas, formación
ConfidencialAlto: Acceso limitado, impacto grave si se filtra.Datos financieros, planes estratégicos
ConfidencialCrítico: Máxima sensibilidad, impacto críticoContraseñas, datos sensibles especiales

 

Etiquetado obligatorio
Toda documentación debe estar correctamente etiquetada según su nivel de sensibilidad (Confidencial, Interna, Pública, etc.).

Restricción de salida 
La información confidencial y secreta no puede salir del entorno RSI sin una autorización expresa del área responsable. Esto incluye envíos por correo, almacenamiento en dispositivos externos o plataformas no corporativas.

Cifrado obligatorio
La documentación confidencial y secreta debe estar cifrada en todo momento, tanto en tránsito como en reposo. Esto aplica a correos, transferencias, almacenamiento en red y dispositivos.

Buenas prácticas en la gestión documental 

  • Usa siempre las herramientas corporativas para almacenar y compartir documentos.
  • Evita duplicidades innecesarias y versiones sin control.
  • Elimina la documentación obsoleta conforme a la política de conservación.

 

Cláusula de información para terceros con acceso a sistemas de RSI

Claúsula de información de protección de datos para acceso a sistemas de información
Información sobre tratamiento de datos personales.
En cumplimiento del Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, le informamos sobre el tratamiento de sus datos personales:

Identificación y Autenticación:
Identidad: Rural Servicios Informáticos, SL. (en adelante, R.S.I.)
Dirección: Avenida de la Industria, 23, CP 28760, Tres Cantos (Madrid)
Teléfono: 91 80 70 100
Contacto Delegado de Protección de Datos: dpo.rsi@rsi.cajarural.com
Finalidades del tratamiento ¿para que se usarán sus datos?
Sus datos personales serán tratados para las siguientes finalidades:

  • Alta y gestión de usuarios en los sistemas de información corporativos
  • Control de acceso a los sistemas y aplicaciones de la empresa
  • Control de acceso a las instalaciones de RSI
  • Monitorización y registro de las actividades realizadas en los sistemas de información
  • Garantizar la seguridad de la información y prevenir accesos no autorizados
  • Cumplimiento de obligaciones legales en materia de seguridad de la información

 

Legitimación
La base de legitimación para el tratamiento se basa en:

  • La ejecución de la relación contractual existente entre la empresa para la que usted trabaja y RSI. Para la prestación del servicio contratado es necesario que usted acceda a nuestros sistemas. (artículo 6.1.b del RGPD)
  • El interés legítimo de la empresa en garantizar la seguridad de sus sistemas de información (artículo 6.1.f del RGPD)
  • El cumplimiento de obligaciones legales aplicables (artículo 6.1.c del RGPD)

 

Datos tratados

  • Datos de identificación (nombre, apellidos, DNI/NIE)
  • Datos de contacto profesional
  • Credenciales de acceso (usuario, contraseña)
  • Registros de actividad (logs de acceso, acciones realizadas, fechas y horas)Dirección IP y datos de conexión

 

Monitorización de actividades:
Le informamos expresamente que todas las actividades que realice en los sistemas de información de la empresa serán monitorizadas y registradas, incluyendo:

  • Accesos a sistemas y aplicaciones
  • Consultas y modificaciones de datos
  • Descargas y transferencias de archivos
  • Uso de recursos del sistema
  • Comunicaciones electrónicas realizadas a través de los sistemas corporativos

 

Conservación de datos:
Los datos se conservarán durante el tiempo necesario para cumplir con las finalidades indicadas y, en todo caso:

  • Durante la vigencia de la relación contractual
  • Posteriormente, durante los plazos legalmente establecidos para el cumplimiento de obligaciones legales
  • Los registros de actividad se conservarán conforme a la normativa de seguridad aplicable

 

Destinatarios:
Sus datos podrán ser comunicados a:

  • Autoridades competentes cuando sea legalmente exigible
  • Proveedores de servicios tecnológicos que actúen como encargados del tratamiento
  • Organismos de control y auditoría, cuando proceda

 

Derechos:
Como titular de los datos, la normativa de protección de datos le confiere los siguientes derechos en relación con el tratamiento de sus datos:

  • Derecho de acceso: Tiene derecho a conocer qué tipo de datos estamos tratando y las características de los tratamientos que estamos llevando a cabo, de acuerdo con lo establecido en el artículo 15 del Reglamento General de Protección de datos (en adelante, RGPD).
  • Derecho de rectificación: Derecho a solicitar la modificación de sus datos personales por ser éstos inexactos, no veraces o desactualizados.
  • Derecho de oposición: Solicitar que no se traten sus datos para determinadas finalidades. Así, cuando el tratamiento esté basado en su consentimiento, tiene usted derecho a retirar tal consentimiento en cualquier momento. Igualmente, usted podrá oponerse al tratamiento de sus datos, especialmente para los tratamientos referidos a la elaboración de perfiles o decisiones automatizadas. Todo ello, de acuerdo con el artículo 21 del RGPD.
  • Derecho a la limitación del tratamiento: Usted podrá solicitar la limitación del tratamiento de sus datos, en cuyo caso únicamente se conservarán para el ejercicio o la defensa de reclamaciones, atención a requerimiento judiciales o a exigencias legales.
  • Derecho de cancelación o supresión: Solicitar la supresión de sus datos personales cuando el tratamiento ya no resulte necesario.
  • Derecho de portabilidad: Derecho a solicitar la portabilidad de los datos que nos haya facilitado para recibirlos en un formato estructurado, de uso común y lectura mecánica, y a que se trasmitan a otro responsable, de acuerdo con lo establecido en el artículo 20 del RGPD.
  • Derecho a revocar el consentimiento prestado: Para aquellos tratamientos basados en su consentimiento, en cualquier momento puede revocar el consentimiento prestado, sin ningún tipo de detrimento o perjuicio.
  • Derecho a interponer una reclamación: Tiene derecho a presentar cualquier reclamación ante la autoridad de control competente, considerando que la misma es, en España, la Agencia Española de Protección de Datos, sin perjuicio de las competencias que en su caso ostenten otras entidades autonómicas o supranacionales, de acuerdo con el Reglamento de Protección de Datos y la normativa nacional.

También puede acudir ante nuestro Delegado de Protección de Datos a través de correo electrónico dpo.rsi@rsi.cajarural.com
Para el ejercicio de cualquier de los derechos enunciados, podrá dirigir su solicitud mediante escrito dirigido a la dirección de correo electrónico dpo.rsi@rsi.cajarural.com o bien mediante correo postal dirigido a la dirección Avenida de la Industria, 23, CP: 28760, Tres Cantos, Madrid, adjuntando copia de su DNI u otro documento oficial identificativo.

Política General de Seguridad de la Información

Política General de Seguridad de la Información

Ver política abre en nueva ventana