El responsable del fichero o tratamiento elaborará un documento de seguridad que recogerá las medias de índole técnica y organizativa acordes a la normativa de seguridad vigente que será de obligado cumplimiento para el personal con acceso a los sistemas de información.

El documento de seguridad podrá ser único y comprensivo de todos los ficheros o tratamientos, o bien individualizado para cada fichero o tratamiento. También podrán elaborarse distintos documentos de seguridad agrupando ficheros o tratamientos según el sistema de tratamiento utilizado para su organización, o bien atendiendo a criterios organizativos del responsable. En todo caso, tendrá el carácter de documento interno de la organización.

El documento debe contener, como mínimo, los siguientes aspectos:

– Ámbito de aplicación del documento con especificación detallada de los recursos protegidos.

– Medidas, normas y procedimientos de actuación para garantizar la seguridad.

– Funciones y obligaciones del personal en relación al tratamiento de los datos de carácter personal.

– Estructura de los ficheros con datos de carácter personal y descripción de los sistemas de información que los tratan.

– Procedimiento de notificación, gestión y respuesta ante incidencias.

– Los procedimientos de copias de respaldo y de recuperación de datos en los ficheros o tratamientos automatizados.

– Las medias que sean necesarias adoptar para el transporte de soportes y documentos, así como para la destrucción de documentos y soportes, o reutilización de los mismos.

En caso de que fuera de aplicación las medias de nivel medio o alto, el documento de seguridad deberá contener además:

– Identificación del responsable o responsables de seguridad.

– Los controles periódicos que se deban realizar para verificar el cumplimiento de lo dispuesto en el propio documento.

Cuando exista un tratamiento de datos por cuenta de terceros, el documento de seguridad deberá contener la identificación de los ficheros que se traten en concepto de encargado.

El documento de seguridad se deberá de mantener en todo momento actualizado y será revisado siempre que se produzcan cambios relevantes.

El contenido del documento se deberá adecuar, en todo momento, a las disposiciones vigentes en materia de seguridad de los datos de carácter personal.