Certified Medical Magazine by WMA, ACSA, HON
Politica di sicurezza delle Informazioni (ENS)
9
0

Politica di sicurezza delle Informazioni (ENS)

Ultimo aggiornamento: 04/08/2026

Approvazione ed entrata in vigore

Testo approvato dalla Direzione di EUREKA FERTILITY il 28 aprile 2026. Questa Politica di Sicurezza delle Informazioni è in vigore da tale data e fino a quando non sarà sostituita da una nuova Politica.

Introduzione

EUREKA FERTILITY dipende dai sistemi TIC (Tecnologie dell'Informazione e della Comunicazione) per raggiungere i suoi obiettivi. Questi sistemi devono essere gestiti con diligenza, adottando le misure adeguate per proteggerli da danni accidentali o deliberati che possano influire sulla sicurezza — riservatezza, integrità, disponibilità, tracciabilità e autenticità — delle informazioni trattate o dei servizi prestati.

L'obiettivo della sicurezza delle informazioni è garantire la qualità delle informazioni e la fornitura continua dei servizi, agendo preventivamente, supervisionando l'attività quotidiana e reagendo prontamente agli incidenti.

I sistemi TIC devono essere protetti contro minacce in rapida evoluzione con il potenziale di incidere sulla riservatezza, integrità, disponibilità, uso previsto e valore delle informazioni e dei servizi. Per difendersi da queste minacce, è necessaria una strategia che si adatti ai cambiamenti delle condizioni ambientali per garantire la fornitura continua dei servizi. Ciò implica che i dipartimenti devono applicare le misure di sicurezza minime richieste dallo Schema Nazionale di Sicurezza (ENS), nonché monitorare costantemente i livelli di fornitura dei servizi, tracciare e analizzare le vulnerabilità segnalate e preparare una risposta efficace agli incidenti per garantire la continuità dei servizi forniti.

I vari dipartimenti devono assicurarsi che la sicurezza TIC sia parte integrante di ogni fase del ciclo di vita del sistema, dalla sua concezione al suo ritiro dal servizio, passando per le decisioni di sviluppo o acquisizione e le attività operative. I requisiti di sicurezza e le necessità di finanziamento devono essere identificati e inclusi nella pianificazione, nelle richieste di offerta, nei capitolati d'appalto e nei contratti per progetti TIC.

Il personale deve essere preparato a prevenire, rilevare, reagire e riprendersi dagli incidenti.

Prevenzione

I dipartimenti devono evitare, o almeno prevenire il più possibile, che le informazioni o i servizi vengano danneggiati da incidenti di sicurezza. A tal fine, i dipartimenti devono implementare le misure di sicurezza minime determinate dall'ENS, nonché qualsiasi controllo aggiuntivo identificato attraverso una valutazione delle minacce e dei rischi. Questi controlli, e i ruoli e le responsabilità di sicurezza di tutto il personale, devono essere chiaramente definiti e documentati.

Per garantire il rispetto della politica, i dipartimenti devono:

  • Autorizzare i sistemi prima di entrare in funzione.
  • Valutare regolarmente la sicurezza, comprese le valutazioni delle modifiche di configurazione apportate regolarmente.
  • Richiedere una revisione periodica da parte di terzi al fine di ottenere una valutazione indipendente.

Rilevamento

Dato che i servizi possono degradarsi rapidamente a causa di incidenti, che vanno da un semplice rallentamento al loro arresto, i servizi devono monitorare l'operazione in modo continuo per rilevare anomalie nei livelli di fornitura dei servizi e agire di conseguenza. Saranno stabiliti meccanismi di rilevamento, analisi e segnalazione che raggiungano i responsabili regolarmente e quando si verifichi una deviazione significativa dai parametri prestabiliti come normali.

Risposta

EUREKA FERTILITY dovrà:

  • Stabilire meccanismi per rispondere efficacemente agli incidenti di sicurezza.
  • Designare un punto di contatto per le comunicazioni relative a incidenti rilevati nell'organizzazione o in altri enti.
  • Stabilire protocolli per lo scambio di informazioni relative all'incidente. Ciò include comunicazioni, in entrambe le direzioni, con i Team di Risposta alle Emergenze Informatiche (CERT).

Recupero

Per garantire la disponibilità dei servizi critici, verranno sviluppati piani di continuità dei sistemi TIC come parte del piano generale di continuità aziendale e delle attività di ripristino.

Ambito di applicazione

Questa Politica sarà applicabile e obbligatoria per tutta l'organizzazione EUREKA FERTILITY, per le sue risorse e per i processi interessati dall'ENS, siano essi interni o esterni collegati all'entità tramite contratti o accordi con terzi.

Tutti i membri di EUREKA FERTILITY, interessati dall'ambito di applicazione dell'ENS, hanno l'obbligo di conoscere e rispettare questa Politica di Sicurezza delle Informazioni e le normative di sicurezza corrispondenti, essendo responsabilità di EUREKA FERTILITY predisporre i mezzi necessari affinché le informazioni raggiungano il personale coinvolto.

Missione

La missione di EUREKA FERTILITY è fornire servizi specializzati di marketing online e consulenza strategica per il settore della riproduzione assistita, garantendo la massima visibilità e reputazione dei nostri clienti.

Consapevoli della sensibilità delle informazioni che gestiamo — che incidono sia sulla proprietà intellettuale delle cliniche che sulla privacy dei potenziali pazienti —, la nostra missione tecnica è assicurare la riservatezza, integrità e disponibilità di tutti gli asset informativi. Ci impegniamo a offrire un ambiente digitale sicuro che protegga il flusso di dati tra le cliniche e i loro pazienti, conformandoci rigorosamente allo Schema Nazionale di Sicurezza (ENS) per proiettare un'immagine di fiducia, etica ed eccellenza nel campo della salute riproduttiva.

La Direzione di EUREKA FERTILITY ha stabilito nella sua organizzazione un Sistema di Gestione della Sicurezza delle Informazioni basato sul Regio Decreto 311/2022 del 3 maggio, che regola lo Schema Nazionale di Sicurezza, al fine di soddisfare i seguenti obiettivi:

  • Garantire la Riservatezza nell'acquisizione di lead: assicurare che ai dati personali e sanitari dei potenziali pazienti, ottenuti tramite campagne di marketing e moduli online, acceda solo il personale autorizzato, evitando qualsiasi fuga di notizie che comprometta la privacy degli utenti.
  • Assicurare l'Integrità delle strategie di marketing: proteggere le informazioni e gli asset digitali dei nostri clienti (cliniche di riproduzione assistita) da modifiche non autorizzate, garantendo che la pubblicità e i contenuti pubblicati siano sempre veritieri e in linea con le normative sanitarie.
  • Mantenere la Disponibilità dei servizi digitali: implementare misure di sicurezza che garantiscano che le piattaforme di acquisizione e i sistemi di gestione delle campagne siano costantemente operativi, riducendo al minimo i tempi di inattività per non danneggiare l'investimento dei nostri clienti.
  • Formazione specializzata sui dati sensibili: formare continuamente l'intero team di marketing e supporto sulle migliori pratiche di sicurezza e sul trattamento di "categorie particolari di dati", assicurando che comprendano la responsabilità legale ed etica della gestione delle informazioni nel settore della riproduzione assistita.

Quadro Normativo

Il quadro normativo in cui si sviluppano le attività di EUREKA FERTILITY, e in particolare la fornitura dei suoi servizi elettronici ai cittadini, è composto dalle seguenti norme:

  • Regio Decreto 311/2022 del 3 maggio, che regola lo Schema Nazionale di Sicurezza
  • Sicurezza delle informazioni, sicurezza informatica e protezione della privacy — Sistemi di gestione della sicurezza delle informazioni. Requisiti. (ISO/IEC 27001:2022)
  • Legge Organica 3/2018 del 5 dicembre, sulla Protezione dei Dati Personali e la garanzia dei diritti digitali (LOPDGDD)
  • Regio Decreto Legislativo 1/1996 del 12 aprile, che approva il testo rivisto della Legge sulla Proprietà Intellettuale, regolarizzando, chiarendo e armonizzando le disposizioni legali in vigore in materia.
  • Regio Decreto 255/2025 del 1 aprile, che regola il Documento d'Identità Nazionale.
  • Legge 34/2002 dell'11 luglio, sui servizi della società dell'informazione e il commercio elettronico (LSSI-CE)
  • Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio, del 27 aprile 2016 (di seguito GDPR).

Oltre alle normative generali sulla sicurezza, EUREKA FERTILITY adatta i propri processi di sicurezza delle informazioni ai requisiti specifici del settore sanitario e della riproduzione assistita, tra cui:

  • Legge 14/2006 sulla Riproduzione Umana Assistita: per quanto riguarda la protezione della privacy e l'anonimato degli utenti.
  • Legge 41/2002 sull'Autonomia del Paziente: per la gestione sicura dei dati che possono far parte della storia clinica.
  • Normativa sulla Pubblicità Sanitaria: assicurando che i sistemi informativi a supporto delle campagne di marketing rispettino i principi di etica e legalità richiesti nel settore sanitario.
  • LSSI-CE 34/2002: per la sicurezza nelle comunicazioni elettroniche e nei servizi della società dell'informazione.

Comitato per la Sicurezza delle Informazioni

  • Responsabile dell'Informazione: Natalia Álvarez Hernández
  • Responsabile del Servizio: Pedro Perles Roselló
  • Responsabile della Sicurezza: Carlos González Bustos
  • Responsabile dei Sistemi: Javier Sánchez-Moreno Giner

Ruoli: Funzioni e Responsabilità

Responsabile dell'Informazione

  • Stabilire e approvare i requisiti di sicurezza applicabili al servizio nel quadro stabilito dall'Allegato I del Regio Decreto 311/2022 del 3 maggio, su proposta del Responsabile della Sicurezza e/o del Comitato per la Sicurezza delle Informazioni.
  • Accettare i livelli di rischio residuo che interessano il Servizio.
  • Approvare la Politica di Sicurezza delle Informazioni.
  • Effettuare le valutazioni di cui all'articolo 40 dell'ENS (categorie di sicurezza), nonché, se del caso, la loro successiva modifica.
  • Ricevere informazioni sugli incidenti e sulle azioni intraprese per la loro risoluzione.
  • Determinare i criteri per l'assegnazione e la modifica del livello di sicurezza richiesto per ciascuna informazione, ed essere responsabile della sua documentazione e approvazione formale.
  • Stabilire i requisiti/livelli delle informazioni in materia di sicurezza tenendo conto della Politica di sicurezza.
  • Assumersi la responsabilità ultima per qualsiasi errore o negligenza che porti a un incidente di riservatezza o integrità.
  • Approvare il Piano di Continuità Operativa.
  • Approvare il sistema di gestione delle informazioni.
  • Fornire le risorse finanziarie per la Sicurezza delle Informazioni.

Responsabile del Servizio

  • Stabilire e approvare i requisiti di sicurezza applicabili al servizio nel quadro stabilito dall'Allegato I del Regio Decreto 311/2022 del 3 maggio, su proposta del Responsabile della Sicurezza e/o del Comitato per la Sicurezza delle Informazioni.
  • Intraprendere e dirigere la politica di sicurezza delle informazioni.
  • Fornire le risorse finanziarie per la Sicurezza delle Informazioni.
  • Effettuare le valutazioni di cui all'articolo 40 (categorie di sicurezza), nonché, se del caso, la loro successiva modifica.
  • Essere informato sugli incidenti e sulle azioni intraprese per la loro risoluzione.
  • Stabilire i requisiti/livelli di servizio in materia di sicurezza tenendo conto della Politica di sicurezza.

Responsabile della Sicurezza

  • Determinazione della categoria di sicurezza del sistema, in base alle valutazioni dei Responsabili dell'Informazione e del Servizio.
  • Redigere e approvare la Dichiarazione di Applicabilità, rispondendo ai requisiti del Responsabile dell'Informazione e del Servizio.
  • Mantenere la sicurezza delle informazioni gestite e dei servizi forniti dai sistemi TIC nel proprio ambito di responsabilità.
  • Determinare le decisioni per soddisfare i requisiti di sicurezza delle informazioni e dei servizi, supervisionare l'attuazione delle misure necessarie per garantire che i requisiti siano soddisfatti e riferire su tali questioni.
  • Formalizzazione e approvazione delle misure selezionate nell'Allegato II nella Dichiarazione di Applicabilità, incluse misure di sorveglianza compensative o complementari e la loro corrispondenza con le suddette misure dell'Allegato II.
  • Verificare che le misure di sicurezza delle informazioni siano state adeguatamente implementate dal Responsabile del Sistema.
  • Analisi dei rapporti di Audit di prima, seconda o terza parte che si riferiscono ai sistemi nel suo ambito di competenza, e presentazione delle sue conclusioni al Responsabile del Sistema e, se del caso, al Comitato per la Sicurezza delle Informazioni.
  • Approvazione esplicita delle modifiche che comportano un livello di rischio ALTO prima della loro implementazione per quanto riguarda la protezione dei dati stabilita dal responsabile o dall'incaricato del trattamento, con la consulenza del DPO.
  • Partecipare all'elaborazione e alla proposta della Politica di Sicurezza delle Informazioni e delle procedure, normative e istruzioni in applicazione dell'ENS.
  • Analizzare i rischi prima dell'implementazione di sistemi di intelligenza artificiale nell'ente, tenendo conto delle valutazioni del Responsabile dell'Informazione e del Servizio e, ove applicabile, del Responsabile della Protezione dei Dati, e supervisionarne l'implementazione.
  • Promuovere la formazione e la sensibilizzazione sulla sicurezza delle informazioni nel proprio ambito di responsabilità.
  • Quando il sistema tratta dati personali, il Responsabile della Sicurezza raccoglierà i requisiti di protezione dei dati.
  • Condurre o promuovere autovalutazioni periodiche o audit che consentano di verificare la conformità con l'ENS.
  • Nella gestione degli incidenti informatici, insieme ai responsabili dell'ente, dell'informazione e dei servizi, ne qualificherà la pericolosità secondo la Guida CCN-STIC 817, fungendo da punto di contatto con le autorità competenti in materia di sicurezza e, a seconda dei ruoli assegnati nella Politica, potrà notificarli, se del caso, al CCN-CERT. Qualora sia necessaria la notifica al CSIRT di riferimento, questa dovrà avvenire senza indebito ritardo e immediatamente, fatta salva la successiva e graduale trasmissione di informazioni dettagliate.
  • Verificare che le misure di sicurezza stabilite siano adeguate alla protezione delle informazioni gestite e dei servizi erogati.
  • Analizzare, completare e approvare tutta la documentazione relativa alla sicurezza del sistema.
  • Monitorare lo stato di sicurezza del sistema, che potrà essere fornito da elementi specifici, come strumenti di gestione degli eventi di sicurezza e meccanismi di auditing implementati nel sistema.
  • Supportare e supervisionare le indagini sugli incidenti di sicurezza dalla loro notifica alla risoluzione.
  • Redigere il rapporto periodico sulla sicurezza per l'alta direzione dell'ente, comprendente gli incidenti più rilevanti del periodo.
  • Il Responsabile della Sicurezza collaborerà con il Responsabile della Protezione dei Dati dell'Ente nella gestione degli incidenti che coinvolgono dati personali e, se del caso, nella notifica alle autorità di controllo e agli interessati.

Responsabile dei Sistemi

  • Paralizzare o sospendere l'accesso alle informazioni o alla prestazione di servizi se è a conoscenza che questi presentano gravi carenze di sicurezza.
  • Sviluppare, gestire e mantenere il sistema informativo durante tutto il suo ciclo di vita.
  • Elaborare le necessarie procedure operative.
  • Definire la topologia e la gestione del Sistema Informativo, stabilendo i criteri di utilizzo e i servizi in esso disponibili.
  • Assicurarsi che le specifiche misure di sicurezza siano adeguatamente integrate nel quadro di sicurezza generale.
  • Fornire al Responsabile della Sicurezza consulenza per la determinazione della Categoria del Sistema.
  • Collaborare, se richiesto, all'elaborazione e all'implementazione dei piani di miglioramento della sicurezza e, se necessario, dei piani di continuità.
  • Svolgere le funzioni dell'amministratore della sicurezza del sistema:
    • La gestione delle autorizzazioni concesse agli utenti del sistema, in particolare i privilegi concessi, compreso il monitoraggio dell'attività svolta nel sistema e la sua corrispondenza con quanto autorizzato.
    • Approvare le modifiche alla configurazione attuale del Sistema Informativo.
    • Garantire che i controlli di sicurezza stabiliti siano rigorosamente rispettati.
    • Garantire l'applicazione delle procedure approvate per gestire il Sistema Informativo.
    • Registrare o cancellare gli utenti.
    • Tenere il registro degli ingressi e delle uscite dei supporti.

Procedure di Designazione

La responsabilità generale della sicurezza delle informazioni ricadrà sul Responsabile della Sicurezza, essendo la responsabilità ultima del Comitato per la Sicurezza delle Informazioni e della Direzione quale massimo Responsabile del Sistema di gestione della sicurezza delle informazioni. La nomina sarà riesaminata ogni 2 anni o in caso di vacanza della posizione.

Politica di Sicurezza delle Informazioni

Sarà compito del Comitato di Sicurezza TIC rivedere annualmente la presente Politica di Sicurezza delle Informazioni e proporne la revisionione o il mantenimento. La Politica sarà approvata dalla Direzione di EUREKA FERTILITY e diffusa affinché ne siano a conoscenza tutte le parti interessate.

Dati di Carattere Personale

EUREKA FERTILITY tratta dati di carattere personale. Il documento di sicurezza COD. 105 REGISTRI DELLE ATTIVITÀ DI TRATTAMENTO, al quale avranno accesso solo le persone autorizzate, elenca gli archivi interessati e i relativi responsabili. Tutti i sistemi informativi di EUREKA FERTILITY si adegueranno ai livelli di sicurezza richiesti dalle normative per la natura e la finalità dei dati di carattere personale raccolti nel suddetto Documento di Sicurezza.

Gestione dei Rischi

Tutti i sistemi soggetti a questa Politica dovranno effettuare un'analisi dei rischi, valutando le minacce e i rischi a cui sono esposti. Questa analisi verrà ripetuta:

  • Regolarmente, almeno una volta all'anno.
  • Quando cambiano le informazioni gestite.
  • Quando cambiano i servizi forniti.
  • Quando si verifica un grave incidente di sicurezza.
  • Quando vengono segnalate gravi vulnerabilità.

Per l'armonizzazione delle analisi dei rischi, il Comitato di Sicurezza TIC stabilirà una valutazione di riferimento per i diversi tipi di informazioni gestite e i diversi servizi forniti. Il Comitato per la Sicurezza TIC dinamizzerà la disponibilità di risorse per soddisfare le esigenze di sicurezza dei diversi sistemi, promuovendo investimenti orizzontali.

Sviluppo della Politica di Sicurezza delle Informazioni

La presente Politica di Sicurezza delle Informazioni integra le politiche di sicurezza di EUREKA FERTILITY in vari ambiti:

  • POL-01 Politiche di Controllo degli Accessi
  • POL-02 Politica delle Password
  • POL-03 Politica di Uso Accettabile degli Asset
  • POL-04 Politiche dei Controlli Crittografici
  • POL-05 Politica di Sviluppo
  • POL-06 Politica di Uso Accettabile dei Servizi Cloud

La normativa di sicurezza sarà a disposizione di tutti i membri di EUREKA FERTILITY che abbiano necessità di conoscerla, in particolare per coloro che utilizzano, gestiscono o amministrano i sistemi informativi e di comunicazione.

Questa Politica sarà sviluppata attraverso normative di sicurezza che affronteranno aspetti specifici.

La Politica di Sicurezza delle Informazioni sarà disponibile sul sito web dell'organizzazione.

Obblighi del Personale

Tutti i membri di EUREKA FERTILITY hanno l'obbligo di conoscere e rispettare questa Politica di Sicurezza delle Informazioni e le Normative di Sicurezza, essendo responsabilità del Comitato di Sicurezza TIC fornire i mezzi necessari affinché le informazioni raggiungano le persone coinvolte. Tutti i membri di EUREKA FERTILITY parteciperanno a una sessione di sensibilizzazione sulla sicurezza TIC almeno una volta all'anno.

Sarà stabilito un programma di sensibilizzazione continua per tutti i membri di EUREKA FERTILITY, in particolare per i neoassunti. Le persone con responsabilità nell'uso, nel funzionamento o nell'amministrazione dei sistemi TIC riceveranno una formazione per la gestione sicura dei sistemi nella misura in cui ne hanno bisogno per svolgere il proprio lavoro. La formazione sarà obbligatoria prima di assumere una responsabilità, sia che si tratti del loro primo incarico sia in caso di cambio di lavoro o di responsabilità al suo interno.

Terze Parti

Quando EUREKA FERTILITY fornisce servizi ad altri enti o gestisce informazioni di altri enti, questi saranno informati di questa Politica di Sicurezza delle Informazioni, verranno stabiliti canali di segnalazione e coordinamento per i rispettivi Comitati di Sicurezza TIC e verranno stabilite procedure di azione per reagire agli incidenti di sicurezza.

Quando EUREKA FERTILITY utilizza servizi di terzi o trasferisce informazioni a terzi, questi saranno informati di questa Politica di Sicurezza e delle Normative di Sicurezza relative a tali servizi o informazioni. Detta terza parte sarà soggetta agli obblighi stabiliti da tale normativa, potendo sviluppare le proprie procedure operative per adempiervi.

Saranno stabilite procedure specifiche di segnalazione e risoluzione degli incidenti. Si garantirà che il personale di terze parti sia adeguatamente sensibilizzato alle questioni di sicurezza, almeno allo stesso livello stabilito in questa Politica.

Quando qualsiasi aspetto della Politica non può essere soddisfatto da una terza parte come richiesto nei paragrafi precedenti, sarà necessario un rapporto del Responsabile della Sicurezza che specifichi i rischi incorsi e il modo in cui gestirli. Prima di procedere, sarà necessaria l'approvazione di questo rapporto da parte dei responsabili delle informazioni e dei servizi interessati.

Valencia, 28 aprile 2026
Rev. 01