1. Objecte i finalitat del sistema de control d’accessos a dades personals
El control d’accessos constituïx un element essencial dins del sistema de seguretat de la informació, ja que permet limitar el tractament de dades exclusivament a aquelles persones autoritzades, evitant accessos indeguts, alteracions no autoritzades, pèrdues accidentals o divulgacions il·lícites. PIMESA adopta un enfocament basat en l’anàlisi de riscos, avaluant la naturalesa de les dades tractades, el volum d’informació, les categories d’interessats i les possibles conseqüències derivades d’un accés no autoritzat.
2. Mesures organitzatives
L’alta de persones usuàries en els sistemes que contenen dades personals es realitza mitjançant un procediment formal que exigix sol·licitud expressa del responsable d’àrea corresponent. Quan es produïxen modificacions en les funcions del personal, els permisos són adaptats de manera immediata. En cas de baixa laboral o finalització de contracte, la revocació dels accessos s’efectua de manera immediata.
Tot el personal amb accés a dades personals subscriu un compromís exprés de confidencialitat que roman vigent fins i tot després de la finalització de la relació contractual. Així mateix, PIMESA proporciona formació periòdica en matèria de protecció de dades i seguretat de la informació.
PIMESA disposa d’un procediment documentat per a la gestió d’incidents relacionats amb accessos no autoritzats, contemplant la detecció, anàlisi, contenció i documentació de l’incident, així com l’adopció de mesures correctores.
3. Mesures tècniques de control d’accés lògic
Quan la naturalesa de les dades o el nivell de risc l’aconsellen, s’implementen mecanismes d’autenticació multifactor. Els sistemes incorporen mecanismes de bloqueig automàtic després d’intents fallits i establixen temps d’expiració de sessió per inactivitat.
Els accessos es configuren mitjançant un model basat en rols, de manera que cada perfil professional té assignats únicament els permisos imprescindibles per a l’acompliment de les seues tasques. Els comptes amb privilegis elevats són objecte d’especial control.
Els sistemes registren de manera automàtica els accessos realitzats, incloent-hi identificació de l’usuari, data, hora i tipus d’operació efectuada. Estos registres es conserven durant el termini necessari per a permetre la traçabilitat.
4. Control d’accés físic
En el cas de documentació en suport paper, els arxius s’emmagatzemen en armaris tancats o sales d’accés limitat. Les visites externes són registrades quan accedixen a zones on puga existir informació personal.
5. Protecció de dispositius, comunicacions i còpies de seguretat
Així mateix, una vegada finalitzada la relació contractual, tractarem les seues dades personals per a l’enviament de comunicacions comercials, sempre que disposem del consentiment exprés per a això.