Artículo 105. Obligaciones de las entidades en Seguridad Digital
Las entidades públicas tienen, como mínimo, las siguientes obligaciones:
a) Implementar y mantener un Sistema de Gestión de Seguridad de la Información (SGSI).
b) Comunicar al Centro Nacional de Seguridad Digital los incidentes de seguridad digital atendiendo lo establecido en el artículo 107 del presente Reglamento.
c) Adoptar medidas para la gestión de riesgos e incidentes de seguridad digital que afecten a los activos de la entidad.
d) Difundir alertas tempranas, avisos e información sobre riesgos e incidentes de seguridad digital en su entidad y red de confianza.
e) Asegurar acciones de investigación y cooperación efectiva, eficiente y segura con el Centro Nacional de Seguridad Digital.
f) Proveer los recursos y medidas necesarias para asegurar la efectiva gestión de incidentes de seguridad digital.
g) Requerir a sus proveedores de desarrollo de software el cumplimiento de estándares, normas técnicas y mejores prácticas de seguridad ampliamente reconocidos.
Comentario
El artículo 105 impone a las entidades públicas un conjunto mínimo de obligaciones en materia de seguridad digital, enfocadas en la implementación de sistemas de gestión, comunicación de incidentes, gestión de riesgos y cooperación con el Centro Nacional de Seguridad Digital. Estas obligaciones constituyen deberes de cumplimiento obligatorio para garantizar la protección de los activos informáticos del Estado.
Temas: seguridad de la información, gestión de incidentes digitales, obligaciones del sector público, resiliencia cibernética, centro nacional de seguridad digital, cumplimiento normativo en tecnología