1. Las medidas de seguridad
exigibles se clasifican en tres niveles: básico, medio
y alto.
2. Dichos niveles se establecen
atendiendo a la naturaleza de la información
tratada, en relación con la mayor o menor necesidad de garantizar
la confidencialidad y la integridad de la información.
1. Todos los ficheros que contengan
datos de carácter personal deberán adoptar
las medidas de seguridad calificadas como de nivel básico.
2. Los ficheros que contengan
datos relativos a la comisión de infracciones administrativas
o penales, Hacienda Pública, servicios financieros y aquellos
ficheros cuyo funcionamiento se rija por el artículo 28 de la
Ley Orgánica 5/1992, deberán reunir, además
de las medidas de nivel básico, las calificadas como de nivel
medio.
3. Los ficheros que contengan
datos de ideología, religión, creencias, origen
racial, salud o vida sexual serán de nivel alto.
1. El responsable del fichero
elaborará e implantará la normativa de seguridad mediante
un documento de obligado cumplimiento para el personal con acceso a
los datos automatizados de carácter personal y a los sistemas
de información.
2. El documento deberá
contener, como mínimo, los siguientes aspectos:
a) Ámbito de aplicación del documento con especificación
detallada de los recursos protegidos.
b) Medidas, normas, procedimientos, reglas y estándares encaminados
a garantizar el nivel de seguridad exigido en este Reglamento.
c) Funciones y obligaciones del personal.
d) Estructura de los ficheros con datos de carácter personal
y descripción de los sistemas de información que los tratan.
e) Procedimiento de notificación, gestión y respuesta
ante las incidencias.
f) Los procedimientos de realización de copias de respaldo y
de recuperación de los datos.
3. El documento deberá mantenerse en todo momento actualizado
y deberá ser revisado siempre que se produzcan cambios relevantes
en el sistema de información o en la organización del
mismo.