SlideShare ist ein Scribd-Unternehmen logo
1 von 11
SGSI.
“Compliance y el
principio de
confianza”
Francisco Javier Baena Álvarez de
Quevedo
Coordinador Área Informática.
Dirección General de Seguros y Fondos
de Pensiones
SGSI
Francisco Javier Baena Álvarez de Quevedo
Franciscojavier.baena@mineco.es
Área de Apoyo: Coordinador Área Informática
Dirección General de Seguros y Fondos de Pensiones
“Compliance y el Principio de Confianza”
8/6/2018
Dirección General de Seguros y Fondos de Pensiones
Estructura y Funciones de la DGSFP
3
Real Decreto 531/2017, de 26 de mayo
 Controlar el acceso a la actividad aseguradora, reaseguradora, mediación de seguros y gestoras de fondos de
pensiones.
 Supervisión financiera y la de las conductas y prácticas de mercado.
 Análisis de la documentación que deben remitir aseguradoras, reaseguradoras, mediadores, grupos y
gestoras.
 Preparación de proyectos normativos.
 Protección administrativa.
 Coordinación con los comités de seguros y pensiones de jubilación y otras instituciones de la Unión Europea,
con otros Estados y con organismos internacionales, de acuerdo con el Ministerio de Asuntos Exteriores y de
Cooperación.
Dirección General de Seguros y Fondos de Pensiones 4
Dirección General de Seguros y Fondos de Pensiones 5
Dirección General de Seguros y Fondos de Pensiones
SGSI: ISO 27001:2013 “Compliance”
 Historia del SGSI de la DGSFP “El cumplimiento regulatorio,
el catalizador”:
6
 Ley Orgánica 15/1999, de 13 de diciembre, de
Protección de Datos de Carácter Personal
 Real Decreto 1720/2007, de 21 de diciembre,
Reglamento de protección de datos de carácter
personal
 UNE ISO/IEC 27001:2007 Sistema de Gestión de
Seguridad de la Información (certificación desde
2011)
 Real Decreto 3/2010, de 8 de enero, Esquema
Nacional de Seguridad en el ámbito de la
Administración Electrónica
 EIOPA-MB-17-039 Professional Secrecy And
Confidentiality
 REGLAMENTO (UE) 2016/679 del Parlamento Europeo
y del Consejo de 27 de abril de 2016
 Próxima parada: Certificación ENS del SGSI de la
DGSFP
Dirección General de Seguros y Fondos de Pensiones
Real Decreto 3/2010, de 8 de enero
ENS: “Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito
de la Administración Electrónica.”
 En el ámbito de las Administraciones públicas, la consagración del derecho a comunicarse con ellas a través
de medios electrónicos comporta una obligación correlativa de las mismas, que tiene, como premisas, la
promoción de las condiciones para que la libertad y la igualdad sean reales y efectivas, y la remoción de los
obstáculos que impidan o dificulten su plenitud, lo que demanda incorporar las peculiaridades que exigen
una aplicación segura de estas tecnologías.
 El Esquema Nacional de Seguridad persigue fundamentar la confianza en que los sistemas de información
prestarán sus servicios y custodiarán la información de acuerdo con sus especificaciones funcionales, sin
interrupciones o modificaciones fuera de control, y sin que la información pueda llegar al conocimiento de
personas no autorizadas.
 Artículo 37.b: Prestación de servicios de respuesta a incidentes de seguridad a las Administraciones
públicas:
“b) Investigación y divulgación de las mejores prácticas sobre seguridad de la información entre todos los
miembros de las Administraciones públicas. Con esta finalidad, las series de documentos CCN-STIC (Centro
Criptológico Nacional-Seguridad de las Tecnologías de Información y Comunicaciones), elaboradas por el
Centro Criptológico Nacional, ofrecerán normas, instrucciones, guías y recomendaciones para aplicar el
Esquema Nacional de Seguridad y para garantizar la seguridad de los sistemas de tecnologías de la
información en la Administración.
7
Dirección General de Seguros y Fondos de Pensiones 8
¿Qué es la Seguridad
de la Información?
 Seguridad es la capacidad de las redes o de los sistemas de
información para resistir, con un determinado nivel de confianza,
los accidentes o acciones ilícitas o malintencionadas que
comprometan la disponibilidad, autenticidad, integridad y
confidencialidad de los datos almacenados o transmitidos y de los
servicios que dichas redes y sistemas ofrecen o hacen accesibles.
Las Administraciones públicas están sujetas, en la programación y
ejecución del gasto público, a tres principios o criterios: eficiencia,
economía y eficacia (art. 31.2 y art. 103.1 CE)
¡Poderosa herramienta de gestión!
Dirección General de Seguros y Fondos de Pensiones 9
Diseño de la Arquitectura de Seguridad
 Gestión de la Seguridad Basada en los Riesgos:
“Transparencia”
 MAGERIT v3: Análisis y Gestión de Riesgos
“Sistemático y Reproducible”.
Interconectividad e interoperabilidad
Dirección General de Seguros y Fondos de Pensiones
Búsqueda de alineamientos y sinergias.
• Única Política de Seguridad
• Funciones del Comité de Seguridad, definición de rolles
(responsabilidades) , terceros interesados….
• Único Análisis de Riesgos -> Plan de acción
• Gran Reto: Clasificación de la Información – medidas de Seguridad.
• Homogeneizar procedimientos, normas, registros…
• Uso de Mejores prácticas. CCN-CERT
• Plan de mejora continua.
10
Dirección General de Seguros y Fondos de Pensiones 11

Weitere ähnliche Inhalte

Mehr von Ingeniería e Integración Avanzadas (Ingenia)

Mehr von Ingeniería e Integración Avanzadas (Ingenia) (20)

#CibersegAnd18. CPSTIC: Un catálogo de productos de seguridad TIC para la Adm...
#CibersegAnd18. CPSTIC: Un catálogo de productos de seguridad TIC para la Adm...#CibersegAnd18. CPSTIC: Un catálogo de productos de seguridad TIC para la Adm...
#CibersegAnd18. CPSTIC: Un catálogo de productos de seguridad TIC para la Adm...
 
#CibersegAnd18. La Ciberseguridad en Blockchain.
#CibersegAnd18. La Ciberseguridad en Blockchain.#CibersegAnd18. La Ciberseguridad en Blockchain.
#CibersegAnd18. La Ciberseguridad en Blockchain.
 
Ingenia, transformación digital en la Administración Pública
Ingenia, transformación digital en la Administración PúblicaIngenia, transformación digital en la Administración Pública
Ingenia, transformación digital en la Administración Pública
 
Ingenia, soluciones para el gobierno electrónico
Ingenia, soluciones para el gobierno electrónicoIngenia, soluciones para el gobierno electrónico
Ingenia, soluciones para el gobierno electrónico
 
Ingenia, transformación digital en la Administración Local
Ingenia, transformación digital en la Administración LocalIngenia, transformación digital en la Administración Local
Ingenia, transformación digital en la Administración Local
 
eSalux. Sistema Integral de Gestión de Servicios Médicos de Aseguradoras.
eSalux. Sistema Integral de Gestión de Servicios Médicos de Aseguradoras.eSalux. Sistema Integral de Gestión de Servicios Médicos de Aseguradoras.
eSalux. Sistema Integral de Gestión de Servicios Médicos de Aseguradoras.
 
El Reglamento UE 679/2016: ¿realidad o ficción?
El Reglamento UE 679/2016: ¿realidad o ficción?El Reglamento UE 679/2016: ¿realidad o ficción?
El Reglamento UE 679/2016: ¿realidad o ficción?
 
IV Jornadas de Ciberseguridad en Andalucía: Modelo de Gobierno y Gestión de l...
IV Jornadas de Ciberseguridad en Andalucía: Modelo de Gobierno y Gestión de l...IV Jornadas de Ciberseguridad en Andalucía: Modelo de Gobierno y Gestión de l...
IV Jornadas de Ciberseguridad en Andalucía: Modelo de Gobierno y Gestión de l...
 
IV Jornadas de Ciberseguridad en Andalucía: El cumplimiento como base de la c...
IV Jornadas de Ciberseguridad en Andalucía: El cumplimiento como base de la c...IV Jornadas de Ciberseguridad en Andalucía: El cumplimiento como base de la c...
IV Jornadas de Ciberseguridad en Andalucía: El cumplimiento como base de la c...
 
IV Jornadas de Ciberseguridad en Andalucía: Ciberseguridad en la Universidad
IV Jornadas de Ciberseguridad en Andalucía: Ciberseguridad en la UniversidadIV Jornadas de Ciberseguridad en Andalucía: Ciberseguridad en la Universidad
IV Jornadas de Ciberseguridad en Andalucía: Ciberseguridad en la Universidad
 
IV Jornadas de Ciberseguridad en Andalucía: Cumplimiento como base de la cib...
 IV Jornadas de Ciberseguridad en Andalucía: Cumplimiento como base de la cib... IV Jornadas de Ciberseguridad en Andalucía: Cumplimiento como base de la cib...
IV Jornadas de Ciberseguridad en Andalucía: Cumplimiento como base de la cib...
 
IV Jornadas de Ciberseguridad en Andalucía: GDPR & PILAR
IV Jornadas de Ciberseguridad en Andalucía: GDPR & PILARIV Jornadas de Ciberseguridad en Andalucía: GDPR & PILAR
IV Jornadas de Ciberseguridad en Andalucía: GDPR & PILAR
 
IV Jornadas de Ciberseguridad en Andalucía: Seguridad en industria, infraestu...
IV Jornadas de Ciberseguridad en Andalucía: Seguridad en industria, infraestu...IV Jornadas de Ciberseguridad en Andalucía: Seguridad en industria, infraestu...
IV Jornadas de Ciberseguridad en Andalucía: Seguridad en industria, infraestu...
 
INGENIA: Presentación corporativa 2017
INGENIA: Presentación corporativa 2017 INGENIA: Presentación corporativa 2017
INGENIA: Presentación corporativa 2017
 
e-Administración: ley, teoría y realidad. (J.A. Ayllón Gutiérrrez. Jefe Servi...
e-Administración: ley, teoría y realidad. (J.A. Ayllón Gutiérrrez. Jefe Servi...e-Administración: ley, teoría y realidad. (J.A. Ayllón Gutiérrrez. Jefe Servi...
e-Administración: ley, teoría y realidad. (J.A. Ayllón Gutiérrrez. Jefe Servi...
 
III Jornada de Ciberseguridad en Andalucía: Presentación del informe anual de...
III Jornada de Ciberseguridad en Andalucía: Presentación del informe anual de...III Jornada de Ciberseguridad en Andalucía: Presentación del informe anual de...
III Jornada de Ciberseguridad en Andalucía: Presentación del informe anual de...
 
III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
 
III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
 III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0 III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
 
III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
 III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0 III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
 
III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
III Jornada de Ciberseguridad en Andalucía: Mesa redonda Ciberseguridad 4.0
 

Kürzlich hochgeladen

Proyecto integrador. Las TIC en la sociedad S4.pptx
Proyecto integrador. Las TIC en la sociedad S4.pptxProyecto integrador. Las TIC en la sociedad S4.pptx
Proyecto integrador. Las TIC en la sociedad S4.pptx241521559
 
Desarrollo Web Moderno con Svelte 2024.pdf
Desarrollo Web Moderno con Svelte 2024.pdfDesarrollo Web Moderno con Svelte 2024.pdf
Desarrollo Web Moderno con Svelte 2024.pdfJulian Lamprea
 
pruebas unitarias unitarias en java con JUNIT
pruebas unitarias unitarias en java con JUNITpruebas unitarias unitarias en java con JUNIT
pruebas unitarias unitarias en java con JUNITMaricarmen Sánchez Ruiz
 
EPA-pdf resultado da prova presencial Uninove
EPA-pdf resultado da prova presencial UninoveEPA-pdf resultado da prova presencial Uninove
EPA-pdf resultado da prova presencial UninoveFagnerLisboa3
 
guía de registro de slideshare por Brayan Joseph
guía de registro de slideshare por Brayan Josephguía de registro de slideshare por Brayan Joseph
guía de registro de slideshare por Brayan JosephBRAYANJOSEPHPEREZGOM
 
Trabajo Mas Completo De Excel en clase tecnología
Trabajo Mas Completo De Excel en clase tecnologíaTrabajo Mas Completo De Excel en clase tecnología
Trabajo Mas Completo De Excel en clase tecnologíassuserf18419
 
International Women's Day Sucre 2024 (IWD)
International Women's Day Sucre 2024 (IWD)International Women's Day Sucre 2024 (IWD)
International Women's Day Sucre 2024 (IWD)GDGSucre
 
Global Azure Lima 2024 - Integración de Datos con Microsoft Fabric
Global Azure Lima 2024 - Integración de Datos con Microsoft FabricGlobal Azure Lima 2024 - Integración de Datos con Microsoft Fabric
Global Azure Lima 2024 - Integración de Datos con Microsoft FabricKeyla Dolores Méndez
 
Presentación guía sencilla en Microsoft Excel.pptx
Presentación guía sencilla en Microsoft Excel.pptxPresentación guía sencilla en Microsoft Excel.pptx
Presentación guía sencilla en Microsoft Excel.pptxLolaBunny11
 
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...silviayucra2
 

Kürzlich hochgeladen (10)

Proyecto integrador. Las TIC en la sociedad S4.pptx
Proyecto integrador. Las TIC en la sociedad S4.pptxProyecto integrador. Las TIC en la sociedad S4.pptx
Proyecto integrador. Las TIC en la sociedad S4.pptx
 
Desarrollo Web Moderno con Svelte 2024.pdf
Desarrollo Web Moderno con Svelte 2024.pdfDesarrollo Web Moderno con Svelte 2024.pdf
Desarrollo Web Moderno con Svelte 2024.pdf
 
pruebas unitarias unitarias en java con JUNIT
pruebas unitarias unitarias en java con JUNITpruebas unitarias unitarias en java con JUNIT
pruebas unitarias unitarias en java con JUNIT
 
EPA-pdf resultado da prova presencial Uninove
EPA-pdf resultado da prova presencial UninoveEPA-pdf resultado da prova presencial Uninove
EPA-pdf resultado da prova presencial Uninove
 
guía de registro de slideshare por Brayan Joseph
guía de registro de slideshare por Brayan Josephguía de registro de slideshare por Brayan Joseph
guía de registro de slideshare por Brayan Joseph
 
Trabajo Mas Completo De Excel en clase tecnología
Trabajo Mas Completo De Excel en clase tecnologíaTrabajo Mas Completo De Excel en clase tecnología
Trabajo Mas Completo De Excel en clase tecnología
 
International Women's Day Sucre 2024 (IWD)
International Women's Day Sucre 2024 (IWD)International Women's Day Sucre 2024 (IWD)
International Women's Day Sucre 2024 (IWD)
 
Global Azure Lima 2024 - Integración de Datos con Microsoft Fabric
Global Azure Lima 2024 - Integración de Datos con Microsoft FabricGlobal Azure Lima 2024 - Integración de Datos con Microsoft Fabric
Global Azure Lima 2024 - Integración de Datos con Microsoft Fabric
 
Presentación guía sencilla en Microsoft Excel.pptx
Presentación guía sencilla en Microsoft Excel.pptxPresentación guía sencilla en Microsoft Excel.pptx
Presentación guía sencilla en Microsoft Excel.pptx
 
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...
 

#CibersegAnd18. SGSI: “Compliance y el principio de confianza”

  • 1. SGSI. “Compliance y el principio de confianza” Francisco Javier Baena Álvarez de Quevedo Coordinador Área Informática. Dirección General de Seguros y Fondos de Pensiones
  • 2. SGSI Francisco Javier Baena Álvarez de Quevedo Franciscojavier.baena@mineco.es Área de Apoyo: Coordinador Área Informática Dirección General de Seguros y Fondos de Pensiones “Compliance y el Principio de Confianza” 8/6/2018
  • 3. Dirección General de Seguros y Fondos de Pensiones Estructura y Funciones de la DGSFP 3 Real Decreto 531/2017, de 26 de mayo  Controlar el acceso a la actividad aseguradora, reaseguradora, mediación de seguros y gestoras de fondos de pensiones.  Supervisión financiera y la de las conductas y prácticas de mercado.  Análisis de la documentación que deben remitir aseguradoras, reaseguradoras, mediadores, grupos y gestoras.  Preparación de proyectos normativos.  Protección administrativa.  Coordinación con los comités de seguros y pensiones de jubilación y otras instituciones de la Unión Europea, con otros Estados y con organismos internacionales, de acuerdo con el Ministerio de Asuntos Exteriores y de Cooperación.
  • 4. Dirección General de Seguros y Fondos de Pensiones 4
  • 5. Dirección General de Seguros y Fondos de Pensiones 5
  • 6. Dirección General de Seguros y Fondos de Pensiones SGSI: ISO 27001:2013 “Compliance”  Historia del SGSI de la DGSFP “El cumplimiento regulatorio, el catalizador”: 6  Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal  Real Decreto 1720/2007, de 21 de diciembre, Reglamento de protección de datos de carácter personal  UNE ISO/IEC 27001:2007 Sistema de Gestión de Seguridad de la Información (certificación desde 2011)  Real Decreto 3/2010, de 8 de enero, Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica  EIOPA-MB-17-039 Professional Secrecy And Confidentiality  REGLAMENTO (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016  Próxima parada: Certificación ENS del SGSI de la DGSFP
  • 7. Dirección General de Seguros y Fondos de Pensiones Real Decreto 3/2010, de 8 de enero ENS: “Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica.”  En el ámbito de las Administraciones públicas, la consagración del derecho a comunicarse con ellas a través de medios electrónicos comporta una obligación correlativa de las mismas, que tiene, como premisas, la promoción de las condiciones para que la libertad y la igualdad sean reales y efectivas, y la remoción de los obstáculos que impidan o dificulten su plenitud, lo que demanda incorporar las peculiaridades que exigen una aplicación segura de estas tecnologías.  El Esquema Nacional de Seguridad persigue fundamentar la confianza en que los sistemas de información prestarán sus servicios y custodiarán la información de acuerdo con sus especificaciones funcionales, sin interrupciones o modificaciones fuera de control, y sin que la información pueda llegar al conocimiento de personas no autorizadas.  Artículo 37.b: Prestación de servicios de respuesta a incidentes de seguridad a las Administraciones públicas: “b) Investigación y divulgación de las mejores prácticas sobre seguridad de la información entre todos los miembros de las Administraciones públicas. Con esta finalidad, las series de documentos CCN-STIC (Centro Criptológico Nacional-Seguridad de las Tecnologías de Información y Comunicaciones), elaboradas por el Centro Criptológico Nacional, ofrecerán normas, instrucciones, guías y recomendaciones para aplicar el Esquema Nacional de Seguridad y para garantizar la seguridad de los sistemas de tecnologías de la información en la Administración. 7
  • 8. Dirección General de Seguros y Fondos de Pensiones 8 ¿Qué es la Seguridad de la Información?  Seguridad es la capacidad de las redes o de los sistemas de información para resistir, con un determinado nivel de confianza, los accidentes o acciones ilícitas o malintencionadas que comprometan la disponibilidad, autenticidad, integridad y confidencialidad de los datos almacenados o transmitidos y de los servicios que dichas redes y sistemas ofrecen o hacen accesibles. Las Administraciones públicas están sujetas, en la programación y ejecución del gasto público, a tres principios o criterios: eficiencia, economía y eficacia (art. 31.2 y art. 103.1 CE) ¡Poderosa herramienta de gestión!
  • 9. Dirección General de Seguros y Fondos de Pensiones 9 Diseño de la Arquitectura de Seguridad  Gestión de la Seguridad Basada en los Riesgos: “Transparencia”  MAGERIT v3: Análisis y Gestión de Riesgos “Sistemático y Reproducible”. Interconectividad e interoperabilidad
  • 10. Dirección General de Seguros y Fondos de Pensiones Búsqueda de alineamientos y sinergias. • Única Política de Seguridad • Funciones del Comité de Seguridad, definición de rolles (responsabilidades) , terceros interesados…. • Único Análisis de Riesgos -> Plan de acción • Gran Reto: Clasificación de la Información – medidas de Seguridad. • Homogeneizar procedimientos, normas, registros… • Uso de Mejores prácticas. CCN-CERT • Plan de mejora continua. 10
  • 11. Dirección General de Seguros y Fondos de Pensiones 11