1. Objeto y finalidad del sistema de control de accesos a datos personales
El control de accesos constituye un elemento esencial dentro del sistema de seguridad de la información, ya que permite limitar el tratamiento de datos exclusivamente a aquellas personas autorizadas, evitando accesos indebidos, alteraciones no autorizadas, pérdidas accidentales o divulgaciones ilícitas. PIMESA adopta un enfoque basado en el análisis de riesgos, evaluando la naturaleza de los datos tratados, el volumen de información, las categorías de interesados y las posibles consecuencias derivadas de un acceso no autorizado.
2. Medidas organizativas
El alta de personas usuarias en los sistemas que contienen datos personales se realiza mediante un procedimiento formal que exige solicitud expresa del responsable de área correspondiente. Cuando se producen modificaciones en las funciones del personal, los permisos son adaptados de forma inmediata. En caso de baja laboral o finalización de contrato, la revocación de los accesos se efectúa de manera inmediata.
Todo el personal con acceso a datos personales suscribe un compromiso expreso de confidencialidad que permanece vigente incluso tras la finalización de la relación contractual. Asimismo, PIMESA proporciona formación periódica en materia de protección de datos y seguridad de la información.
PIMESA dispone de un procedimiento documentado para la gestión de incidentes relacionados con accesos no autorizados, contemplando la detección, análisis, contención y documentación del incidente, así como la adopción de medidas correctoras.
3. Medidas técnicas de control de acceso lógico
Cuando la naturaleza de los datos o el nivel de riesgo lo aconsejan, se implementan mecanismos de autenticación multifactor. Los sistemas incorporan mecanismos de bloqueo automático tras intentos fallidos y establecen tiempos de expiración de sesión por inactividad.
Los accesos se configuran mediante un modelo basado en roles, de forma que cada perfil profesional tiene asignados únicamente los permisos imprescindibles para el desempeño de sus tareas. Las cuentas con privilegios elevados son objeto de especial control.
Los sistemas registran de manera automática los accesos realizados, incluyendo identificación del usuario, fecha, hora y tipo de operación efectuada. Estos registros se conservan durante el plazo necesario para permitir la trazabilidad.
4. Control de acceso físico
En el caso de documentación en soporte papel, los archivos se almacenan en armarios cerrados o salas de acceso limitado. Las visitas externas son registradas cuando acceden a zonas donde pueda existir información personal.
5. Protección de dispositivos, comunicaciones y copias de seguridad
Asimismo, una vez finalizada la relación contractual, trataremos sus datos personales para el envío de comunicaciones comerciales, siempre que dispongamos del consentimiento expreso para ello.