Buscar
Cerrar este cuadro de búsqueda.
Categorías
Protección de datos

Diferencia entre los tipos de cifrado para la protección de datos

Las empresas pueden reducir la probabilidad de que se produzca una violación de datos y, por tanto, reducir el riesgo de multas en el futuro en virtud de la Ley General de Protección de Datos (GDPR), si optan por utilizar el cifrado para la protección de datos.

El tratamiento de datos personales conlleva naturalmente cierto grado de riesgo. Sobre todo hoy en día, cuando los ciberataques son casi inevitables para las empresas.

Por ello, el cifrado para la protección de datos desempeña un papel cada vez más importante en la seguridad informática de una gran parte de las empresas.

En general, el cifrado se refiere al procedimiento que convierte un texto no cifrado, también conocido como texto claro, en una información ilegible, en forma de interpretación mediante una clave, donde la información de salida sólo vuelve a ser legible utilizando la clave correcta.

Esto minimiza el riesgo de que se produzca un incidente durante el tratamiento de los datos, ya que el contenido cifrado es básicamente ilegible para terceros que no dispongan de la clave correcta.

El cifrado es la mejor manera de proteger los datos durante la transferencia y es una forma de proteger los datos personales almacenados. También reduce el riesgo de abusos dentro de una empresa, ya que el acceso se limita únicamente a las personas autorizadas con la llave adecuada.

Cifrado para la protección de datos y el GDPR: lo que debe saber

En la era actual de la informática, el cifrado se asocia a menudo con el proceso en el que un texto plano ordinario se convierte en texto cifrado, que es el texto hecho de tal manera que el destinatario del texto sólo puede descifrarlo y de ahí que este proceso se conozca como criptografía.

El proceso de convertir el texto cifrado en texto plano se conoce como descifrado.

Los principales usos del cifrado son los siguientes:

  • Confidencialidad: la información sólo puede ser consultada por la persona a la que va destinada y ninguna otra persona, excepto ella, puede acceder a ella;
  • Firma digital: En la que se firma la información para poder identificar al emisor de la misma, con integridad y no repudio.
  • Integridad: la información no puede modificarse en el almacenamiento o en la transición entre el remitente y el destinatario previsto sin que se detecte ninguna adición a la información;
  • Autentificación: se confirma la identidad del remitente y del destinatario. Así como se confirma el destino/fuente de la información.

Tipos de cifrado para la protección de datos:

En general, existen tres tipos de cifrado para la protección de datos:

  • Criptografía de clave simétrica

Es un sistema de cifrado en el que el emisor y el receptor del mensaje utilizan una única clave común para cifrar y descifrar los mensajes.

Los sistemas de clave simétrica son más rápidos y sencillos, pero el problema es que el emisor y el receptor necesitan intercambiar la clave de algún modo seguro.

El criptosistema de clave simétrica más popular es el Sistema de Cifrado de Datos (DES) y el Estándar de Cifrado Avanzado (AES). Estándar de cifrado avanzado (AES);

  • Funciones hash

En este algoritmo no se utiliza ninguna clave. Se calcula un valor hash de longitud fija en función del texto sin formato, lo que hace imposible recuperar el contenido del texto sin formato. Muchos sistemas operativos utilizan funciones hash para cifrar las contraseñas;

  • Criptografía de clave asimétrica

En este sistema, se utiliza un par de claves para cifrar y descifrar la información. Se utiliza una clave pública para cifrar y una clave privada para descifrar.

La clave pública y la clave privada son diferentes. Aunque todo el mundo conozca la clave pública, el destinatario sólo puede descifrarla porque sólo él conoce la clave privada.

Mantener la confidencialidad en el almacenamiento y tránsito de datos

El cifrado permite almacenar datos encriptados, lo que permite a los usuarios mantenerse alejados de los ataques realizados por piratas informáticos.

Fiabilidad de la transmisión

Un enfoque convencional que permite la fiabilidad es realizar el cifrado del canal de transmisión, ya sea simétrico o asimétrico, o incluso una combinación de ambos.

Si se utiliza criptografía simétrica, se necesita una clave para cifrar la información, luego hay que encontrar alguna forma de intercambiar la clave, lo que resulta ser un problema a resolver, que es el intercambio de claves de forma segura.

Conviene recordar que este método da buenos resultados.

Otra forma es utilizar criptografía asimétrica, en la que se puede utilizar la clave pública del destinatario para que el mensaje sólo pueda ser abierto por el destinatario que tenga la clave correspondiente, la clave privada.

El problema de este tipo de uso es el rendimiento.

Autenticación de identidades

Para la autenticidad, cuyo objetivo es saber si el emisor del mensaje es él mismo, hace uso de PKI, (Public Key Infrastructure).

Esto se hace cifrando el mensaje con la clave privada del remitente, del mismo modo que cualquiera puede tener su correspondiente clave pública, se puede verificar que el mensaje ha sido generado por el remitente adecuado.

¿Por qué el cifrado para la protección de datos es crucial para el cumplimiento del GDPR?

Aunque no hay requisitos explícitos de cifrado de protección de datos en la Ley General de Protección de Datos (GDPR), la nueva legislación le obliga a aplicar medidas de seguridad y salvaguardias.

La LGPD destaca la necesidad de utilizar medidas técnicas y organizativas adecuadas para la seguridad de los datos personales.

Dado que el cifrado para la protección de datos hace que la información sea ilegible e inutilizable para las personas sin una clave criptográfica válida,las estrategias de cifrado para la protección de datos pueden ser extremadamente beneficiosas para su empresa en caso de violación de datos y los requisitos en virtud del GDPR.

¿Recuerda la obligación de la LGPD de notificar a los clientes afectados por un incidente de seguridad?

Al encriptar sus datos, reduce la posibilidad de cumplir con esta obligación debido a problemas de ciberataques u otro tipo de problemas.

Ninguna información será técnicamente “violada” si los datos son ininteligibles para el atacante.

¿Cómo elegir la forma más adecuada de garantizar la seguridad de los datos?

La plataforma de seguridad de datos CipherTrust de Thales garantiza toda la estructura e integridad de los datos de su empresa, así como el formato de los campos de la base de datos, sea cual sea: Oracle, SQL, MySQL, DB2, PostGrid, etc.

Sencilla, completa y eficaz, la solución Cipher Trust ofrece capacidades para proteger y controlar el acceso a bases de datos, archivos y contenedores, y puede proteger activos ubicados en entornos de nube, virtuales, de big data y físicos.

Con CipherTrust, puede proteger los datos de su empresa y anonimizar sus activos sensibles, garantizando la seguridad de su negocio y evitando futuros problemas de fuga de datos.

Acerca de Eval

EVAL lleva más de 18 años desarrollando proyectos en los sectores financiero, sanitario, educativo e industrial. Desde 2004 ofrecemos soluciones de autenticación, firma electrónica y digital y protección de datos. Actualmente estamos presentes en los principales bancos brasileños, instituciones sanitarias, escuelas y universidades, así como en diferentes industrias.

Con un valor reconocido por el mercado, las soluciones y servicios de EVAL cumplen las normas reglamentarias más exigentes de organizaciones públicas y privadas, como SBIS, ITI, PCI DSS y LGPD. En la práctica, fomentamos la seguridad y el cumplimiento de la normativa en materia de información, el aumento de la eficacia operativa de las empresas y la reducción de costes.

Innova ahora, lidera siempre: descubre las soluciones y servicios de Eval y lleva a tu empresa al siguiente nivel.

Eval, la seguridad es un valor.

Categorías
Noticias y eventos

De repente LGPD: 10 preguntas y respuestas que su empresa debe conocer para cumplir los requisitos de la Ley de Protección de Datos

Puede parecer controvertido imaginar que, de repente, la Ley General de Protección de Datos (LGPD), entrará en vigor en todo el país. Después de todo, la Ley Nº 13.709/2018, que define la nueva legislación, fue sancionada el 14 de agosto de 2018, estableciendo un período de adaptación de 18 meses, fijado para entrar en vigor en 2020.

Sin embargo, la ley sufrió aplazamientos en el mismo año en que debía entrar en vigor (2020), y luego hubo expectativas de que se prorrogara hasta 2021 como consecuencia de la pandemia de COVID-19.

Pero, entre idas y venidas en el Congreso Nacional y aprobaciones y vetos presidenciales, esperamos que la Ley entre en vigor en cualquier momento. Desgraciadamente, estos cambios generan mucha inestabilidad en relación con la nueva legislación y un riesgo que puede afectar directamente al principal objetivo de la ley: la protección y la privacidad de los brasileños.

Además de la definición (o falta de definición clara), de la fecha de entrada en vigor de la LGPD, el Gobierno Federal ha establecido recientemente la estructura de la Autoridad Nacional de Protección de Datos (ANPD)órgano responsable de garantizar la protección de datos personales, elaborar directrices para la Política Nacional de Protección de Datos Personales y Privacidad, supervisar y aplicar sanciones en casos de incumplimiento de la legislación, entre otras atribuciones definidas en la Ley 13.709.

Expectativas aparte, las empresas y organizaciones necesitan, ahora más que nunca, estar preparadas para los requisitos que pronto impondrá la ley de protección de datos. A pesar de todo este periodo de transición, sigue habiendo cuestiones sobre la LGPD que las empresas deben comprender para cumplir la nueva legislación.

Para ayudarle a aclarar las principales dudas, hemos elaborado una lista con las preguntas y respuestas más importantes para que pueda adaptar la LGPD a su empresa.

Preguntas y respuestas sobre la LGPD que su empresa debe conocer para cumplir la ley de protección de datos

Aunque no existe una lista de control universal aplicable a todos los casos, algunos problemas surgen con más frecuencia que otros. Y estas preguntas y respuestas sobre la LGPD serán pertinentes durante años, ya que la nueva legislación no tiene fecha de caducidad.

#1. ¿Es usted responsable o encargado del tratamiento de datos? ¿Determina usted los fines y medios del tratamiento de datos personales o trata datos personales por cuenta de terceros?

Responder a esta pregunta es crucial para determinar el alcance de sus obligaciones en virtud de la ley de protección de datos. De todas las preguntas y respuestas sobre la LGPD, ésta probablemente le orientará sobre la mayoría de las medidas que hay que tomar en adelante.

Los responsables del tratamiento deciden qué datos se recogen, con qué fin, cómo se tratan y durante cuánto tiempo. Esto significa que usted es responsable de cumplir un amplio abanico de obligaciones, como proteger los datos, cumplir los objetivos de, por ejemplo, minimización de datos y transparencia del tratamiento. También es usted quien tiene la obligación de responder y facilitar el ejercicio de los derechos del interesado.

Por otro lado, si usted es un encargado del tratamiento, trata los datos por cuenta de un responsable del tratamiento y sólo dentro del ámbito que éste haya determinado. Por lo tanto, usted no puede tomar decisiones sobre qué datos personales se procesan y cómo. Su principal obligación es proteger los datos que procesa frente a accesos no autorizados, modificaciones, etc.

#2. ¿Realiza todas las actividades de procesamiento usted mismo o utiliza servicios de procesamiento de terceros, como el alquiler de servidores?

Si utiliza un servicio de tratamiento por terceros, deberá celebrar un acuerdo específico por escrito (incluso en formato electrónico), que deberá regular, en particular, el objeto y la duración del tratamiento, la naturaleza y la finalidad del tratamiento, los tipos de datos personales y las categorías de interesados, así como las obligaciones y los derechos del responsable del tratamiento.

Recuerde que, aunque no trate usted mismo los datos, sigue siendo responsable del tratamiento. Elija sólo aquellas empresas que garanticen la aplicación de medidas técnicas y organizativas de tratamiento adecuadas para cumplir los requisitos de la LGPD y garantizar la protección de datos.

El conjunto de preguntas y respuestas sobre la LGPD también se aplica a terceras empresas.

#3. ¿Quién puede acceder a los datos personales de su empresa? ¿Existen diferentes niveles de acceso para los distintos puestos?

El hecho de que usted, como responsable o encargado del tratamiento, tenga derecho a tratar los datos no significa que todos sus empleados puedan acceder a ellos: sólo deben tener esos derechos las personas cuya posición dentro de su empresa así lo requiera.

No olvide especificar el alcance de la autorización: a qué tipo de datos pueden acceder (por ejemplo, datos de clientes, datos relacionados con el empleo) y qué pueden hacer con ellos. Algunas personas necesitarán tener acceso completo, incluido el derecho a introducir, modificar o borrar los datos, mientras que para otras bastará con el derecho a verlos.

#4. ¿Todos los datos que recopila son realmente necesarios para la finalidad de su tratamiento?

Una de las principales normas de protección de datos personales es la minimización de datos. Obliga al responsable del tratamiento a limitar -por defecto- al mínimo necesario la cantidad de datos personales recogidos, así como el alcance de su tratamiento, el periodo de su almacenamiento y su accesibilidad.

Recuerde tener esto en cuenta al auditar sus bases de datos y al diseñar nuevos flujos de datos (creación de formularios, toma de decisiones sobre el seguimiento de actividades, etc.).

#5. Cómo se utilizan los datos recogidos: ¿cuál es la finalidad del tratamiento de datos personales?

Los datos sólo podrán tratarse con fines determinados, explícitos y legítimos, y no podrán tratarse de forma incompatible con dichos fines.

# LGPD 6. ¿Recoge datos confidenciales, como historiales médicos, datos sobre origen racial o étnico, creencias religiosas o filosóficas, etc.?

El tratamiento de datos sensibles está prohibido por defecto y sólo puede darse en circunstancias específicas descritas en la LGPD, por lo que una recomendación general sería evitar por completo el tratamiento de estos datos. Si esto no es posible, busque asesoramiento jurídico para identificar recursos que proporcionen una base legal para el tratamiento de dichos datos.

Acelerando a conformidade com a LGPD

#7. ¿Ha comprobado si existen procesos en su empresa que requieran la realización de una evaluación del impacto de la protección de datos?

Dicha evaluación debe llevarse a cabo en el caso de un tratamiento que -teniendo en cuenta su naturaleza, alcance, contexto y fines- pueda entrañar un alto riesgo para los derechos y libertades de las personas físicas, en particular debido al uso de nuevas tecnologías.

Puede ser necesario en casos específicos, entre ellos:

  • la evaluación sistemática y exhaustiva de aspectos personales relativos a personas físicas que se base en un tratamiento automatizado, incluida la elaboración de perfiles, y en la que se fundamenten decisiones que produzcan efectos jurídicos sobre la persona física o le afecten de forma significativa.
  • El tratamiento de datos sensibles a gran escala.
  • Vigilancia sistemática a gran escala de una zona de acceso público.

#8. ¿Cómo se gestionará el derecho a la portabilidad de datos? ¿En qué formato se facilitarán los datos al interesado o a otro responsable del tratamiento a petición del interesado?

El derecho a la portabilidad de los datos puede ejercerse si el interesado ha facilitado datos a un responsable del tratamiento. El tratamiento se lleva a cabo por medios automatizados y se basa en uno de los siguientes fundamentos jurídicos: el consentimiento del interesado o un contrato en el que el interesado es parte.

Permite al interesado solicitar una copia de sus datos en un formato estructurado, común y legible. La LGPD no proporciona más especificaciones de este formato, por lo que corresponde al responsable del tratamiento elegirlo, teniendo en cuenta que el interesado puede solicitar que los datos se transmitan directamente a otro responsable.

#9. ¿Cómo puede un usuario solicitar el acceso a sus datos, incluida la recepción de una copia de sus datos personales tratados? ¿Este proceso se realizará de forma manual o automática? ¿En qué formato se entregará la copia?

El interesado puede solicitar al responsable del tratamiento una copia de sus datos personales objeto de tratamiento. Cuando se ejerza este derecho por primera vez, el responsable del tratamiento proporcionará dicha copia gratuitamente, pero en caso de solicitudes posteriores, el responsable del tratamiento podrá cobrar una tarifa razonable basada en los costes administrativos.

Salvo que el interesado solicite lo contrario, si la solicitud se realiza por medios electrónicos, la información también se facilitará en formato electrónico.

Al prepararse para que el interesado ejerza sus derechos sobre los datos, el responsable del tratamiento debe plantearse un puñado de preguntas importantes, siendo las más importantes:

  • Cómo puede presentarse la solicitud: a través de un sitio web específico, con un formulario de solicitud e instrucciones, o quizá, por ejemplo, por correo electrónico;
  • Este proceso se realizará de forma manual o automática;
  • En el primer caso, hay suficiente personal formado para gestionar la carga de trabajo entrante;
  • Los procedimientos y medios organizativos existentes permiten atender estas solicitudes sin demoras indebidas.

#10. ¿Se compartirán los datos con terceros, incluso dentro de su grupo? ¿Cuándo, cómo y sobre qué base jurídica?

Cuando usted es el responsable del tratamiento, compartir datos con otras entidades puede adoptar dos formas:

  • El tratamiento se llevará a cabo en su nombre, usted especifica su finalidad, duración, las obligaciones del encargado del tratamiento, etc.: en este caso, necesita celebrar un contrato que regule todas estas cuestiones con el encargado del tratamiento, y no tiene que pedir el consentimiento del interesado para hacerlo;
  • Su empresa pierde el control sobre los datos que comparte y su tratamiento, y el destinatario se convierte en controlador independiente de esos datos, en cuyo caso necesitará una base jurídica para compartir datos personales (por ejemplo, el consentimiento del interesado especificando con quién comparte los datos y con qué fin).

Preguntas y respuestas sobre la LGPD que van más allá del concepto básico

Preguntas básicas como “¿Qué es la LGPD?”, ” ¿Qué son los datos personales y confidenciales?”, “¿Cuándo entra en vigor la LGPD?” se han dejado de lado para mostrar que la ley de protección de datos está directamente vinculada a los procesos de negocio de su empresa, y por lo tanto el objetivo de la aplicación de la ley de protección de datos debe ser algo más profundo.

Esto significa que las preguntas y respuestas sobre LGPD deben centrarse en las herramientas, características como la adopción de la firma electrónica, el cifrado, la formación, entre otros puntos que no quedaron retratados en nuestra lista. Es necesario ir más allá.

A poco más de un año de su entrada en vigor, las empresas deben estar atentas a los próximos pasos de la Ley General de Protección de Datos. Es decir, la ejecución de las acciones de cumplimiento necesarias antes de la entrada en vigor de la LGPD.

Empresas como EVAL le ayudan a aplicar su estrategia para cumplir los requisitos previstos antes de que entre en vigor la LGPD con soluciones para evaluar riesgos, aplicar políticas, proteger datos, responder a incidentes y solicitudes y demostrar el cumplimiento.

EVAL puede ayudar a su empresa a unificar las operaciones empresariales con la protección y la seguridad de los datos, permitiendo la medición de riesgos en toda la organización para ayudar en la aplicación de un plan integral de cumplimiento de la LGPD.

Acerca de Eval

EVAL lleva más de 18 años desarrollando proyectos en los sectores financiero, sanitario, educativo e industrial. Desde 2004 ofrecemos soluciones de autenticación, firma electrónica y digital y protección de datos. Actualmente estamos presentes en los principales bancos brasileños, instituciones sanitarias, escuelas y universidades, así como en diferentes industrias.

Con un valor reconocido por el mercado, las soluciones y servicios de EVAL cumplen las normas reglamentarias más exigentes de organizaciones públicas y privadas, como SBIS, ITI, PCI DSS y LGPD. En la práctica, fomentamos la seguridad y el cumplimiento de la normativa en materia de información, el aumento de la eficacia operativa de las empresas y la reducción de costes.

Innova ahora, lidera siempre: descubre las soluciones y servicios de Eval y lleva a tu empresa al siguiente nivel.

Eval, la seguridad es un valor.

Categorías
Protección de datos

ANPD y LGPD: La importancia de la Ley 13.853

El 8 de julio de 2019 se publicó en el Diario Oficial de la Federación (DOU) la Ley Nº 13.853 con el objetivo de formalizar la creación de la Autoridad Nacional de Protección de Datos (ANPD).

Básicamente, la ANPD, como autoridad nacional y organismo de la administración pública, tiene la responsabilidad de garantizar, aplicar y hacer cumplir la Ley General de Protección de Datos (LGPD ) en todo el territorio nacional.

Según la LGPD, la Autoridad Nacional de Protección de Datos está compuesta por:

  1. Consejo de Administración
  2. Consejo Nacional de Protección de Datos Personales y de la Intimidad
  3. Asuntos de Interior
  4. Defensor del Pueblo
  5. Órgano consultivo jurídico propio
  6. Unidades administrativas y unidades especializadas necesarias para la aplicación de la LGPD

Además, el Consejo de Administración de la ANPD estará compuesto por cinco (5) consejeros, incluido el Director General.

Pero la ley 13.853 no consistió sólo en la creación de la ANPD, sino que fue más allá y estableció importantes cambios para las empresas que necesitan adaptarse a las exigencias de la Ley General de Protección de Datos.

Las modificaciones aprobadas eran fundamentales para la aplicabilidad de la LGPD. Ya que sin la creación de la ANPD, la ley corría el riesgo de volverse prácticamente inviable, contradiciendo un sistema que ha demostrado su eficacia en todo el mundo.

Requisitos de la LGPD: la Ley 13.853 fue más allá de la creación de la Autoridad Nacional de Protección de Datos – ANPD

La Ley General de Protección de Datos establece, entre varias competencias, que la ANPD debe velar por la protección de los datos personales y elaborar directrices para la Política Nacional de Protección de Datos Personales y Privacidad.

Por tanto, la Autoridad Nacional de Protección de Datos tiene una gran responsabilidad en cuanto a la supervisión de los requisitos definidos por la LGPD y que deben cumplir las empresas que deben adaptarse a la nueva legislación que entra en vigor en 2021.

Además de consolidar la creación de la ANPD, la Ley 13.853 se encargó de solidificar importantes cambios previstos en la legislación sobre protección de datos y privacidad:

  • La ley establece que la protección de datos es de interés nacional, evitando la proliferación de leyes estatales y municipales que intentan regular la materia;
  • El responsable del tratamiento puede ser una persona jurídica, y en su designación participará también el operador de los datos. En la versión original, esta cesión era exclusiva del responsable del tratamiento;
  • Con los cambios, la ley excluye la obligación de informar al interesado en los casos de tratamiento de datos personales para cumplir una obligación legal o reglamentaria o cuando lo realice la administración pública, para la ejecución de políticas públicas previstas en normas o contratos;
  • Amplía las hipótesis de comunicación y uso compartido de datos sensibles relacionados con la salud, explicando el alcance a los relacionados con la atención farmacéutica y los servicios auxiliares de diagnóstico y terapia. Además, también en los casos de portabilidad solicitada por el titular, o para las transacciones financieras y administrativas derivadas de la utilización y prestación de dichos servicios;
  • Se prohíbe a las compañías de seguros de enfermedad utilizar datos sanitarios para la selección de riesgos, o con el fin de contratar o excluir beneficiarios;
  • Introduce la posibilidad de renunciar a la comunicación por parte del responsable del tratamiento al responsable del tratamiento. Esto, en el caso de compartir datos que hayan sido objeto de corrección, supresión, anonimización o bloqueo de datos, cuando dicha comunicación resulte imposible o represente un esfuerzo desproporcionado.
  • Establece las condiciones para compartir datos personales, contenidos en bases de datos de organismos gubernamentales, con entidades privadas;
  • Prevé la posibilidad de conciliación directa entre el responsable del tratamiento y el interesado -en casos de filtraciones individuales o acceso no autorizado- antes de la aplicación de sanciones legales;
  • Establece la necesidad de que los miembros del Consejo de Administración de la ANPD, elegidos por el Presidente de la República, sean aprobados por el Senado Federal;
  • Define normas para la composición de la ANPD, sus atribuciones y el origen de sus ingresos;

La ANPD tiene varias funciones y responsabilidades, como investigar a las organizaciones que han sufrido violaciones de datos, imponer sanciones cuando proceda y, en general, auditar a las empresas por sus prácticas de recopilación y almacenamiento de datos.

¿Cómo apoya la ANPD a la Ley General de Protección de Datos y a las empresas?

Como autoridad nacional responsable de supervisar y aplicar sanciones en caso de incumplimiento de la legislación sobre protección de datos y privacidad, la Autoridad Nacional de Protección de Datos también pretende promover buenas prácticas en el tratamiento de datos personales y orientaciones sobre protección de datos.

En la práctica, la publicación de la ley 13.853, por la que se crea la ANPD, consolida las bases jurídicas para el tratamiento, la auditoría de datos y las políticas de privacidad, con el objetivo de garantizar que los datos personales de clientes y empleados se tratan de forma lícita.

La importancia de la ANPD para las empresas

La publicación de la Ley 13.853 fue fundamental para las empresas que ya enfrentan varios desafíos en su búsqueda rutinaria de seguridad de la información en sus procesos de negocio.

A menudo hay limitaciones de tiempo, presupuesto y preocupaciones operativas más acuciantes que pueden tener mayor prioridad que la ciberseguridad.

Pero también hay otros problemas, con la falta de conocimientos en materia de protección de datos y privacidad, que repercuten directamente en el difícil camino de cumplir los requisitos previstos por la LGPD.

Por lo tanto, la Autoridad Nacional de Protección de Datos debe ayudar a las empresas a comprender sus responsabilidades en materia de protección de datos proporcionándoles recursos, apoyo y orientación, adaptados a las necesidades de las organizaciones en función de su segmento, tamaño y aplicabilidad de la ley de protección de datos.

Además, la ANPD también debe promover el conocimiento entre la población de las normas y políticas públicas sobre protección de datos personales y medidas de seguridad, elaborar estudios sobre las prácticas nacionales e internacionales en materia de protección de datos personales y privacidad, y fomentar la adopción de normas para los servicios y productos que faciliten el control de sus datos personales, que deben tener en cuenta las especificidades de las actividades y el tamaño de los responsables.

De hecho, la tecnología está impulsando cambios en el entorno social, político, jurídico y comercial que la Autoridad Nacional de Protección de Datos debe regular.

Los riesgos más importantes para la protección de datos de las personas se derivan ahora del uso de las nuevas tecnologías, por lo que el papel de la ANPD será clave en todo este proceso.

A falta de poco más de un año, las empresas deben estar al tanto de los próximos pasos de la LGPD. Es decir, la aplicación de las medidas de cumplimiento necesarias de conformidad con la ley.

Acerca de Eval

Eval lleva más de 18 años desarrollando proyectos en los segmentos financiero, sanitario, educativo e industrial. Desde 2004, ofrecemos soluciones de autenticación, firma electrónica y digital y protección de datos. Actualmente estamos presentes en los principales bancos brasileños, instituciones sanitarias, escuelas y universidades, así como en diferentes industrias.

Las soluciones y servicios de Eval cumplen las normas reglamentarias más estrictas para organizaciones públicas y privadas, como SBIS, ITI, PCI DSS y LGPD. En la práctica, fomentamos la seguridad y el cumplimiento de la normativa en materia de información, el aumento de la eficacia operativa de las empresas y la reducción de costes.

Innova ahora, lidera siempre: descubre las soluciones y servicios de Eval y lleva a tu empresa al siguiente nivel.

Eval, la seguridad es un valor.

Categorías
Protección de datos

Protección de datos para instituciones sanitarias y la LGPD

En la era de la información y la hiperconectividad, la protección de datos en las organizaciones sanitarias se ha convertido en un imperativo no sólo legal, sino también ético y estratégico.

La línea cada vez más difusa entre el mundo digital y el físico ha elevado la gestión y la seguridad de los datos a una cuestión de vital importancia.

Para el sector sanitario, esta necesidad es aún más crítica.

Las organizaciones sanitarias manejan a diario grandes volúmenes de datos sensibles y confidenciales, que requieren el máximo nivel de protección.

Sin embargo, con la Ley General de Protección de Datos (LGPD), que representa un cambio paradigmático en las prácticas de gestión de datos, este sector se enfrenta ahora a un nuevo reto.

En este escenario de transformación digital y de mayor concienciación sobre el derecho a la intimidad, las instituciones sanitarias deben adaptarse a las exigencias de la LGPD.

Por lo tanto, es esencial comprender la magnitud de la LGPD y cómo la protección de datos en las instituciones sanitarias puede repercutir positivamente en la relación con los pacientes, la eficacia de los procesos y la reputación de las organizaciones.

La convergencia de la LGPD y la seguridad de los datos en la sanidad

La Ley General de Protección de Datos (LGPD), en vigor desde 2020, ha llegado como un hito normativo en Brasil.

Estableció un nuevo nivel de derechos y responsabilidades relacionados con la privacidad y la protección de datos personales, que afecta directamente a las instituciones sanitarias.

La LGPD clasifica los datos sanitarios como “información sensible”, un subconjunto de datos personales que merece mayor protección debido a su naturaleza íntima y a su potencial para causar daños si se exponen indebidamente.

Esto significa que la información sanitaria de los pacientes, que puede abarcar desde su historial médico y genético hasta datos sobre su bienestar físico y mental, se considera especialmente protegida por la ley.

La importancia de la protección de datos para las instituciones sanitarias

Las instituciones sanitarias, que manejan estos datos a gran escala, deben por tanto ajustarse a las directrices más estrictas establecidas por la LGPD.

Esto implica aplicar medidas de seguridad sólidas para evitar la filtración o el uso indebido de esta información, así como garantizar el consentimiento explícito de los interesados para su recogida y uso.

Así pues, la LGPD eleva el nivel de protección de datos de las organizaciones sanitarias, exigiéndoles un compromiso aún mayor con la privacidad y la seguridad de los datos de los pacientes.

A su vez, impone la necesidad de revisar y mejorar constantemente los protocolos de seguridad de datos, las políticas de privacidad y las prácticas de gestión de datos.

En la práctica, el RGPD y la seguridad de los datos sanitarios están ahora intrínsecamente ligados, y el cumplimiento del RGPD se ha convertido en una parte inseparable de la asistencia sanitaria.

Estrategias de protección de datos para instituciones sanitarias

Crear un entorno de confianza y seguridad en torno a los datos de los pacientes no es una tarea sencilla, pero es una necesidad imperiosa para las organizaciones sanitarias en la era del GDPR.

A continuación exploraremos algunas estrategias cruciales para la aplicación eficaz de la protección de datos en las organizaciones sanitarias.

Dominar la ley

La base de cualquier estrategia de protección de datos comienza con un conocimiento exhaustivo del RGPD.

Esto implica familiarizarse con todas sus disposiciones y directrices, así como con sus implicaciones específicas para el sector sanitario.

Invierta en asesoramiento jurídico especializado para ayudar a su institución a navegar por la complejidad de la ley y garantizar su pleno cumplimiento.

Evaluación del riesgo de los datos

Para aplicar eficazmente la protección de datos en las organizaciones sanitarias, es crucial realizar una evaluación del riesgo de los datos.

Este proceso implica identificar y analizar los riesgos potenciales que podrían amenazar la seguridad de los datos de los pacientes.

Incluyen la evaluación de los sistemas informáticos existentes, la identificación de posibles puntos débiles y la aplicación de medidas de seguridad adecuadas para minimizar los riesgos.

Implantar políticas y prácticas de protección de datos

Desarrollar y aplicar políticas y prácticas rigurosas de protección de datos, adaptadas a las necesidades y retos específicos del sector sanitario.

Implemente directrices claras sobre cómo se recopilan, almacenan, procesan y comparten los datos de los pacientes dentro de su organización, garantizando el cumplimiento continuo del GDPR.

Educación y formación sobre protección de datos

Una de las claves de la protección de datos en las instituciones sanitarias es crear una cultura organizativa que valore la privacidad y la seguridad de los datos.

Este reto puede superarse mediante un programa continuo de educación y formación.

Un programa de este tipo dota a todo el personal de los conocimientos y habilidades necesarios para manejar adecuadamente los datos de los pacientes y mantener el cumplimiento del GDPR.

Estas estrategias no solo garantizarán el cumplimiento del GDPR, sino que también mejorarán la seguridad de los datos de los pacientes, aumentando la confianza y la satisfacción de estos y mejorando la reputación de su organización sanitaria.

El RGPD como oportunidad

A menudo, el RGPD se ve solo como un requisito legal que hay que cumplir, un obstáculo que hay que superar.

Sin embargo, es fundamental reconocer que la LGPD, y la consiguiente necesidad de una sólida protección de datos para las instituciones sanitarias, también representa una importante oportunidad de mejora institucional y diferenciación en el mercado.

  • Reforzar la relación con los pacientes

El cumplimiento de la LGPD demuestra el compromiso de la organización con la privacidad y la seguridad de los datos de los pacientes.

Reforzar la relación entre las instituciones sanitarias y sus pacientes, que se darán cuenta de la consideración y el respeto por la integridad de su información personal.

Al fin y al cabo, la confianza es la base de cualquier relación, especialmente en el sector sanitario, donde se intercambia constantemente información confidencial.

  • Diferenciación del mercado

Una organización sanitaria que cumple estrictamente la LGPD e invierte en la protección de los datos de los pacientes destaca en un mercado cada vez más competitivo.

La preocupación por la privacidad y la seguridad de los datos no sólo ayuda a evitar sanciones normativas, sino que también puede utilizarse como una poderosa herramienta de marketing para atraer a nuevos pacientes y retener a los actuales.

  • Mejora de la infraestructura digital

Los requisitos de cumplimiento del RGPD pueden impulsar a las organizaciones sanitarias a mejorar su infraestructura digital.

La implantación de nuevas tecnologías y prácticas se traduce en sistemas de datos más seguros y eficientes que no sólo benefician a la protección de datos de las organizaciones sanitarias, sino también a la calidad general de la atención al paciente.

Por lo tanto, la adopción de la LGPD y la protección de datos para las instituciones sanitarias no deben considerarse sólo como una obligación legal, sino más bien como una vía de mejora.

De este modo, las organizaciones sanitarias tienen la oportunidad de mejorar su relación con los pacientes y destacar en un mercado competitivo. Además, esto puede impulsar la innovación en su infraestructura digital.

Acerca de Eval

EVAL lleva más de 18 años desarrollando proyectos en los sectores financiero, sanitario, educativo e industrial. Desde 2004 ofrecemos soluciones de autenticación, firma electrónica y digital y protección de datos. Actualmente estamos presentes en los principales bancos brasileños, instituciones sanitarias, escuelas y universidades, así como en diferentes industrias.

Con un valor reconocido por el mercado, las soluciones y servicios de EVAL cumplen las normas reglamentarias más exigentes de organizaciones públicas y privadas, como SBIS, ITI, PCI DSS y LGPD. En la práctica, fomentamos la seguridad y el cumplimiento de la normativa en materia de información, el aumento de la eficacia operativa de las empresas y la reducción de costes.

Innova ahora, lidera siempre: descubre las soluciones y servicios de Eval y lleva a tu empresa al siguiente nivel.

Eval, la seguridad es un valor.

Categorías
Protección de datos

Proyecto de cumplimiento de la LGPD: 4 pasos para aplicarlo

El paso esencial para poner en marcha un proyecto conforme al GDPR (Ley General de Protección de Datos ) y cumplir con las nuevas normas de gestión de datos es inventariar a fondo los datos personales que se recopilan en tu empresa.

Básicamente, se trata de responder a preguntas sobre el uso de los datos como: “¿Qué tenemos? ¿Dónde están? ¿Qué podría interpretarse como información protegida?”.

Esta información incluye cualquier cosa que pueda utilizarse para identificar a una persona, como el nombre, el número de teléfono, la dirección e incluso si esa persona prefiere utilizar un formato de 12 o 24 horas.

Pero este proceso no es tarea fácil. Los datos personales cubiertos por la LGPD y otras nuevas leyes de privacidad no sólo aparecen en campos de bases de datos bien definidos. Se necesitan otros pasos importantes para poner en marcha un proyecto conforme al RGPD.

La gestión de datos es sólo el primer paso hacia el cumplimiento del GDPR

Tanto si se crea en un contexto comercial como social, la protección de datos es un concepto con el que todo el mundo debería estar familiarizado.

Aunque todavía se están definiendo algunos aspectos concretos de la aplicación de los requisitos de la ley de protección de datos, la introducción de la LGPD ha coincidido sin duda con una tendencia al alza del celo de los particulares por su derecho a la intimidad, si no ha sido provocada por ella.

La preocupación de los consumidores por la privacidad significa que invertir en un programa de protección de datos aporta mucho más valor que simplemente proteger a las empresas de acciones legales o sanciones económicas.

Quizá lo más importante a la hora de poner en marcha un proyecto que cumpla el GDPR sea la necesidad de mantener la reputación de la marca y la confianza de los consumidores.

A medida que los consumidores se muestran más dispuestos a cambiar su lealtad a favor de una empresa que protege sus datos de forma segura, las empresas pueden aprovechar con confianza su cumplimiento del RGPD para asegurarse una ventaja competitiva.

Más allá de lo básico: 4 pasos para implantar un proyecto conforme al RGPD

A medida que las organizaciones tratan de actualizar la forma en que utilizan los datos y crear procesos más eficaces para preservar los derechos de los interesados, diversas actividades relacionadas con la protección de datos pueden consolidarse en un programa más amplio de control de la información.

Un programa de este tipo debería hacer algo más que simplemente consagrar el cumplimiento de la legislación sobre protección de datos para un ejercicio destinado a evitar multas reglamentarias:

  • Etapa 1 – Gobernanza: garantiza el cumplimiento de las normas establecidas por la ley y orienta a sus empleados.
  • Paso 2 – Legal: consentimiento, contrato, obligación legal, intereses vitales, función pública e intereses legítimos.
  • Etapa 3 – Tecnología: exactitud de los datos: todos los datos conservados deben ser sensibles y estar actualizados.
  • Paso 4 – Ciberseguridad: garantizar la infraestructura del servicio prestado, las condiciones para que el usuario pueda preservar y gestionar la privacidad, la recogida y el tratamiento de sus datos personales.

La legislación sobre protección de datos abarca todos los aspectos del funcionamiento de una organización. Para maximizar los beneficios empresariales derivados del cumplimiento del RGPD, las empresas deben ampliar la amplitud de sus programas de protección de datos para incorporar la seguridad de la información al diseño de las aplicaciones empresariales y la infraestructura técnica.

La legislación conduce a una propuesta de valor empresarial en materia de protección de datos y privacidad

La legislación de la LGPD exige que en la fase de diseño de cualquier operación de tratamiento, así como en el momento del propio tratamiento, las empresas apliquen medidas técnicas y organizativas apropiadas destinadas a aplicar eficazmente la protección de datos e integrar las salvaguardias necesarias para el tratamiento de datos.

Por lo tanto, los responsables de desarrollar y suministrar sistemas de datos deben estudiar cómo una aplicación adecuada de la privacidad puede promover el negocio, además de protegerlo de multas, y proponerlo como un elemento facilitador del negocio.

El objetivo empresarial de las distintas organizaciones variará, pero se requerirán cambios a nivel de datos y código, por lo que es probable que deban impulsarlos profesionales de la seguridad de la información con un buen conocimiento de la empresa.

Por lo tanto, los beneficios empresariales de la privacidad y la protección de datos deben identificarse y presentarse en un contexto comercial como un factor positivo y no como un coste para evitar multas.

Esta es una oportunidad para que los profesionales de la seguridad de la información destaquen los beneficios financieros que conllevan estas medidas de seguridad mejoradas, y comprometerse con la empresa sólo puede ayudar.

Aunque el coste adicional de diseñar la seguridad no es discrecional, trabajar en un proyecto que cumpla el GDPR puede aumentar el apoyo a la inversión y elevar el perfil y el valor percibido de la función de seguridad, definiendo y desarrollando la madurez empresarial de la empresa.

Traducir los requisitos en un proyecto que cumpla con éxito el GDPR

Una organización con un alto grado de madurez tendrá claramente definidas las funciones y responsabilidades de gobernanza, la gestión de riesgos acordada con los directivos, y los riesgos para la privacidad de los datos priorizados y mitigados eficazmente con todos los controles de datos adecuados para que la probabilidad de que se produzca una violación de datos sea mínima.

Sin embargo, el beneficio de reducir el riesgo sólo se obtendrá si se sustenta en un profundo conocimiento de la empresa, sus operaciones, iniciativas estratégicas y planes futuros.

Para evitar el fracaso de un proyecto de cumplimiento del RGPD y contar con una aceptación segura de la lógica de la aplicación de los cambios en la ley de protección de datos, es importante demostrar que lograr el cumplimiento tiene el beneficio de reducir el riesgo.

En lugar de centrarse en las implicaciones del incumplimiento, las empresas deben utilizar escenarios empresariales y herramientas tecnológicas que reduzcan el impacto de la exposición de datos, como la inclusión de firmas digitales en sus procesos y capacidades tecnológicas.

En última instancia, los beneficios empresariales se obtendrán mejor si la motivación para el cumplimiento es proteger a la organización, en lugar de la presión externa para el cambio.

Acerca de Eval

EVAL lleva más de 18 años desarrollando proyectos en los sectores financiero, sanitario, educativo e industrial. Desde 2004, ofrecemos soluciones de autenticación, firma electrónica y digital y protección de datos. Actualmente estamos presentes en los principales bancos brasileños, instituciones sanitarias, escuelas y universidades, así como en diferentes industrias.

Con un valor reconocido por el mercado, las soluciones y servicios de EVAL cumplen las normas reglamentarias más exigentes de organizaciones públicas y privadas, como SBIS, ITI, PCI DSS y LGPD. En la práctica, fomentamos la seguridad y el cumplimiento de la normativa en materia de información, el aumento de la eficacia operativa de las empresas y la reducción de costes.

Innova ahora, lidera siempre: descubre las soluciones y servicios de Eval y lleva a tu empresa al siguiente nivel.

Eval, la seguridad es un valor.

Categorías
Protección de datos

Exposición de datos sensibles: el punto débil de las empresas

Muchas empresas están dejando que la exposición de datos sensibles afecte directamente a los archivos sensibles expuestos a la mayoría de los empleados, sin un control de acceso adecuado, además de mantener inactivas las cuentas de usuario y no cambiar las contraseñas con regularidad.

Esta información fue revelada en el informe Data Gets Personal: 2019 Global Data Risk Report realizado por Varonis Data Lab en diferentes países, entre ellos Brasil.

Al centrarse en mantener a raya a los ciberdelincuentes, muchas empresas han prestado poca o ninguna atención a la exposición de datos sensibles. Al fin y al cabo, en muchos casos, la información y las carpetas importantes son de libre acceso para todos los empleados y no están vigiladas.

Es un poco como tener varias formas de evitar que entren a robar en casa, pero dejar una caja fuerte llena y abierta en medio del salón. Si alguien aprueba, “recibirá un regalo”.

Las empresas tendrán que analizar estos problemas, porque no se trata sólo de seguridad. Al fin y al cabo, además de los riesgos en este sentido, con la LGPD a punto de entrar en vigor, este tipo de casos podría acarrear multas por incumplimiento.

Pero profundizaremos en este tema más adelante.

Alta exposición de datos sensibles

El estudio analizó 54.000 millones de documentos de 785 empresas de 30 sectores y 30 países diferentes. Se descubrió que el 53% de las organizaciones analizadas tenían más de 1.000 archivos sensibles expuestos a todos los empleados.

Para que te hagas una idea, de media cada empleado tenía acceso a 17 millones de archivos.

No se trata sólo de archivos, sino que las carpetas de documentos también se exponen mucho. El 51% de las empresas analizadas tenía más de 100.000 carpetas abiertas a todos los empleados.

Más allá de las cifras

Los datos sensibles a los que pueden acceder muchos (o todos) los empleados representan un alto riesgo para las empresas. Los ciberdelincuentes intentan acceder a la información confidencial de las empresas de diversas formas.

Si, por ejemplo, un empleado es víctima de phishing, la empresa podría sufrir graves daños al quedar expuestos los datos confidenciales de la organización. Incluso hemos informado recientemente de casos de phishing que causaron grandes daños.

Estos problemas no son difíciles de resolver. Gestione de forma sencilla el acceso a archivos y carpetas, especialmente los que contienen datos como información confidencial sobre empleados, clientes, socios y proyectos.

Además, el uso de la criptografía, junto con una buena gestión de las claves criptográficas, es muy importante para mantener la seguridad de la información.

De este modo, si algo se filtra, quien se haga con el archivo no podrá acceder a los datos que contiene.

Usuarios inactivos que no se desconectan y contraseñas que no cambian

Otra conclusión del estudio es que las cuentas de usuario inactivas no se eliminan. El 58% de las empresas encontraron cuentas con más de 1.000 usuarios inactivos.

En general, se trata de personas que han abandonado la empresa por algún motivo, pero cuyo acceso a ordenadores y sistemas sigue existiendo. Además, más de un tercio de los empleados tenían contraseñas que no caducaban nunca.

Esto hay que agradecérselo a los ciberdelincuentes. Aunque busquen datos valiosos, necesitan una forma de llegar a esa información y las cuentas que no se utilizan se convierten en una buena opción para el pirateo.

Las contraseñas que no cambian son más fáciles de descifrar por fuerza bruta y, cuando esto ocurre, estas cuentas se convierten en una excelente puerta de entrada durante mucho tiempo.

La información sensible trabaja horas extras cuando los datos sensibles están expuestos

Por lo general, los datos sensibles almacenados por una empresa son necesarios durante un determinado periodo de tiempo para cumplir requisitos de uso o cuestiones legales, pero después deben eliminarse.

Es como desechar una tarjeta de crédito cuando caduca. Cuando ya no se necesitan datos importantes, no hay razón para seguir almacenándolos.

Mantenerlos es correr un riesgo innecesario.

Sin embargo, el 72% de las carpetas de archivos analizadas contenían información antigua que debería haberse eliminado. Es más, el 53% de los datos totales eran antiguos y ya no deberían estar en posesión de la empresa.

Si añadimos estas conclusiones al hecho de que la mayoría de las empresas trabajaban con permisos para más carpetas de las que pueden gestionar y, por utilizar una expresión popular, tenemos un escenario con mucha información importante por ahí.

Cumplimiento y LGPD

El informe menciona que “los datos altamente expuestos representan un riesgo importante para las organizaciones, independientemente de su tamaño, área o ubicación”.

Aparte de las principales leyes sobre el uso de datos confidenciales y sensibles, como el GDPR y la LGPD, esta exposición generalizada de información sensible puede acarrear problemas legales a las empresas a través de otras legislaciones.

Pero aquí en Brasil, con la Ley General de Protección de Datos llamando a la puerta, es importante que las empresas busquen su cumplimiento para no verse afectadas negativamente en breve.

La LGPD tiene apartados claros sobre anonimización de datos, así como sobre responsabilidad y registro de acceso, pero aquí destacamos el artículo 46.

Establece que “los encargados del tratamiento deberán adoptar las medidas de seguridad, técnicas y administrativas, necesarias para la protección de los datos de carácter personal contra el acceso no autorizado, la destrucción, pérdida, alteración, comunicación accidental o ilícita o cualquier otra forma de tratamiento inadecuado o ilícito”.

En resumen, no cualquiera puede tener acceso e incluso hay que tener cuidado con las “situaciones accidentales”.

Hay que avanzar en el reto de la exposición de datos sensibles

El estudio también reveló que sólo el 5% de las carpetas estaban protegidas. Así pues, queda un importante camino por recorrer.

En casos como los mencionados en este artículo, es necesario cambiar la cultura relativa al almacenamiento de datos y las medidas de seguridad.

No puede quedarse atrás ante los ciberdelincuentes ni incumplir la ley.

Acerca de Eval

EVAL lleva más de 18 años desarrollando proyectos en los sectores financiero, sanitario, educativo e industrial. Desde 2004, ofrecemos soluciones de autenticación, firma electrónica y digital y protección de datos. Actualmente estamos presentes en los principales bancos brasileños, instituciones sanitarias, escuelas y universidades, así como en diferentes industrias.

Con un valor reconocido por el mercado, las soluciones y servicios de EVAL cumplen las normas reglamentarias más exigentes de organizaciones públicas y privadas, como SBIS, ITI, PCI DSS y LGPD. En la práctica, fomentamos la seguridad y el cumplimiento de la normativa en materia de información, el aumento de la eficacia operativa de las empresas y la reducción de costes.

Innova ahora, lidera siempre: descubre las soluciones y servicios de Eval y lleva a tu empresa al siguiente nivel.

Eval, la seguridad es un valor.

Categorías
Protección de datos

¿Es realmente un reto gestionar adecuadamente las claves?

La protección de datos lleva a las empresas a implantar diversas soluciones de cifrado. En este sentido, un aspecto que no puede pasarse por alto es la necesidad de una gestión adecuada de las claves.

Esto se debe principalmente al uso generalizado del cifrado como resultado de los requisitos de gobernanza y cumplimiento de la normativa. Esto demuestra que hemos avanzado en materia de protección de datos, pero deja al descubierto el gran reto de la gestión de claves.

Al fin y al cabo, es habitual gestionar las claves en hojas de cálculo de Excel, lo que puede suponer un riesgo importante para las organizaciones, ya que la pérdida de control o incluso la pérdida de las claves criptográficas puede hacer que la empresa pierda sus datos.

Principales retos de una correcta gestión de claves

La gestión es vital para el uso eficaz del cifrado. La pérdida o corrupción de claves puede provocar la pérdida de acceso a los sistemas e inutilizarlos por completo.

La gestión adecuada de las claves es un reto que aumenta con el tamaño y la complejidad del entorno. Cuanto mayor sea su base de usuarios, más difícil será gestionarla eficazmente.

Algunos de los mayores retos son:

Formación y aceptación de los usuarios

A los usuarios no les gustan los cambios. Aunque en realidad no forman parte del proceso de gestión de claves, no aceptarlas puede ser un gran impedimento para el éxito de un proyecto.

Por lo tanto, es necesario mapear el impacto de la adopción y el uso de la criptografía en su ciclo de producción y las dificultades para recuperar o restablecer claves o contraseñas.

Escuchar las opiniones de los usuarios y desarrollar la formación adecuada para abordar sus preocupaciones o dificultades específicas. Desarrollar puntos de referencia del sistema para comprobar el rendimiento antes y después de implantar el producto.

En otras palabras, gestionar las expectativas de los usuarios.

Administración del sistema, mantenimiento y recuperación de claves

Estos problemas pueden tener un gran impacto en la organización y deben tratarse con el proveedor antes de comprarlos. A escala empresarial, la gestión manual de claves es sencillamente inviable.

Lo ideal sería que la gestión se integrara con la infraestructura existente, al tiempo que facilitara la administración, entrega y recuperación de claves seguras.

La recuperación es un proceso fundamental, especialmente en situaciones como la de un empleado que abandona la organización sin el debido retorno o cuando una llave está dañada y ya no puede utilizarse. También debería ser un proceso sencillo pero muy seguro.

En una correcta gestión de claves, el procedimiento de generación debe estar restringido a una sola persona. En la práctica, tenemos, por ejemplo, un proceso de producto que permite dividir una clave de recuperación en varias partes.

A partir de ahí, las partes individuales de la clave de recuperación pueden distribuirse a diferentes agentes de seguridad. Los propietarios deben estar presentes cuando se utilice. Este proceso es sencillo pero seguro, porque requiere que varias partes vuelvan a crear la clave.

Además, las contraseñas olvidadas pueden tener un impacto adicional en el equipo de asistencia. Así que el proceso no sólo debe ser sencillo, sino también flexible. Hay que tener en cuenta tanto a los empleados remotos y fuera de la red como a los internos. En este caso, la recuperación remota de claves es un recurso indispensable.

Buenas prácticas para una correcta gestión de claves

Cuando se enfrentan a problemas de gestión de claves, ¿a quién pueden pedir ayuda las organizaciones?

Los aspectos específicos de la gestión adecuada de claves se tratan en gran medida en el software criptográfico, donde las normas y las mejores prácticas están bien establecidas.

Además, como el Instituto Nacional de Normas y Tecnología (NIST) y la Infraestructura Brasileña de Clave Pública (ICP-Brasil), se desarrollan normas para organismos gubernamentales que pueden aplicarse en cualquier comunidad empresarial. Suele ser un buen punto de partida a la hora de hablar de productos encriptados con sus proveedores.

Mientras tanto, aquí tienes algunas buenas prácticas del sector para empezar:

  • La facilidad de uso y la escalabilidad de una gestión adecuada de las claves corporativas deben ser el objetivo principal a la hora de analizar los productos. La capacidad de aprovechar los activos existentes debe desempeñar un papel importante en la toma de decisiones. La integración con un entorno de autenticación reducirá los costes y eliminará la necesidad de sistemas redundantes;

  • La autenticación de dos factores es una medida de seguridad necesaria para las organizaciones financieras. Debido al aumento de la potencia de procesamiento y las capacidades de los ordenadores actuales, la solidez de las contraseñas por sí sola ya no es suficiente.

Control y formación

La gestión significa proteger las claves de cifrado de pérdidas, corrupción y acceso no autorizado. Por eso, al final de los procedimientos y técnicas aplicados al proceso de gestión, hay que asegurarse:

  • Que las llaves estén a buen recaudo;

  • Que se sometan a procedimientos de cambio periódicos;

  • Esa gestión incluye a quién se asignan las llaves.

Una vez controladas las claves existentes, hay que aplicar estrictamente las políticas y procesos de aprovisionamiento, supervisión, auditoría y cierre. Por eso, el uso de herramientas automatizadas puede aliviar enormemente la carga de responsabilidades.

Por último, los profesionales de la seguridad de la información, de las infraestructuras, de las bases de datos, desarrolladores y otros profesionales que necesiten utilizar claves de cifrado deben recibir formación, ya que la falta de concienciación sobre los riesgos de los fallos de protección es uno de los principales factores de los problemas.

Si no hay control sobre el acceso, no habrá seguridad.

Para obtener más consejos sobre la correcta gestión de claves y otros temas más estratégicos para la seguridad de la información y la protección de datos, suscríbase a nuestro boletín y manténgase al día.

Acerca de Eval

EVAL lleva más de 18 años desarrollando proyectos en los sectores financiero, sanitario, educativo e industrial. Desde 2004, ofrecemos soluciones de autenticación, firma electrónica y digital y protección de datos. Actualmente estamos presentes en los principales bancos brasileños, instituciones sanitarias, escuelas y universidades, así como en diferentes industrias.

Con un valor reconocido por el mercado, las soluciones y servicios de EVAL cumplen las normas reglamentarias más exigentes de organizaciones públicas y privadas, como SBIS, ITI, PCI DSS y LGPD. En la práctica, fomentamos la seguridad y el cumplimiento de la normativa en materia de información, el aumento de la eficacia operativa de las empresas y la reducción de costes.

Innova ahora, lidera siempre: descubre las soluciones y servicios de Eval y lleva a tu empresa al siguiente nivel.

Eval, la seguridad es un valor.

Categorías
Protección de datos

Ley General de Protección de Datos y su impacto en el sector financiero

Recientemente aprobada por el Congreso, la Ley General de Protección de Datos (LGPD) pretende que las empresas sean más transparentes. También pretende ampliar los derechos de privacidad de los interesados.

Básicamente, la legislación brasileña sigue el molde del Reglamento General de Protección de Datos (RGPD), que entró en vigor en Europa en mayo de 2018.

La LGPD es una ley muy significativa en lo que respecta a los requisitos de confidencialidad que rigen las instituciones de servicios financieros y otros tipos de procesos empresariales que deben proteger los datos personales de los usuarios.

Más información sobre la LGPD y sus principales repercusiones en el mercado financiero.

La LGPD, un cambio importante en la protección de datos y la privacidad

La LGPD fue concebida con el objetivo de definir directrices de privacidad de datos en todo Brasil. De este modo, pretende proteger y dar a los brasileños el derecho a la confidencialidad de los datos.

La LGPD es el proyecto de ley de Internet más importante desde el marco regulador. Además, debe ser seguida por todas las empresas que traten datos personales de residentes en Brasil. Define los procedimientos de recogida de información, almacenamiento, seguridad y tratamiento y uso de la misma.

Tras la aprobación y sanción presidencial del PLC 53/2018, la Ley General de Protección de Datos atraviesa un período de concientización y adopción por parte de las empresas y deberá entrar en vigencia a principios de 2020.

Según la LGPD, el tratamiento de datos sólo se permitirá en las siguientes condiciones:

  • Para el tratamiento de datos personales se requiere el consentimiento expreso del interesado;
  • Para la ejecución de un contrato con el interesado o para realizar gestiones con vistas a la celebración de un contrato;
  • Para cumplir una obligación legal;
  • Para proteger los intereses vitales de un interesado o de otra persona;
  • El tratamiento será necesario para el cumplimiento de una misión de interés público o en el ejercicio del poder público del responsable del tratamiento;
  • Por intereses legítimos del responsable del tratamiento o de un tercero. Excepto cuando prevalezcan los intereses, derechos o libertades del interesado.

Tras la entrada en vigor de la LGPD, si alguna empresa incumple la ley, las consecuencias jurídicas podrían incluir multas y la suspensión total o parcial de sus actividades.

Además, en su caso, las empresas pueden ser consideradas responsables de otras infracciones previstas por la ley.

La LGPD y sus consecuencias para el mercado financiero

El incumplimiento de la nueva legislación brasileña acarrea importantes sanciones reglamentarias, daños a la reputación y pérdida de confianza de los consumidores.

Por esta razón, el daño causado al prestigio de que gozan las empresas en el mercado es más preocupante que el impacto financiero del incumplimiento de la nueva legislación.

La solución para las instituciones financieras es abordar la LGPD como una prioridad. Así se asignan los recursos y la flexibilidad necesarios para cumplir cualquier nuevo requisito normativo o cuestión puntual.

Un enfoque global proporciona al mercado financiero la visibilidad necesaria para establecer una comprensión clara de los datos personales en poder de la empresa. También garantiza la capacidad de responder a las solicitudes de supresión completa de datos cuando ya no sean útiles.

Considerando el ámbito de la privacidad de los datos, la LGPD prohíbe el tratamiento de datos personales con fines de discriminación ilícita o abusiva.

Para el mercado financiero, este tipo de escenario puede darse cuando el cruce de información sobre una persona o grupo concreto se utiliza para subvencionar decisiones comerciales, como el perfil de consumo utilizado para publicitar ofertas de bienes o servicios.

 

La Ley General de Protección de Datos también se aplica a las empresas extranjeras

La LGDP se aplica a las operaciones de tratamiento de datos realizadas en Brasil o en el extranjero. Si la información se recoge en territorio nacional, está sujeta a la ley.

Esto significa que si una empresa financiera o incluso Google recopila datos de un usuario aquí, pero lo demanda en Estados Unidos, por ejemplo, tendrá que atenerse a la Ley General de Protección de Datos.

Según la nueva legislación, la empresa puede seguir transfiriendo los datos a una filial o sede extranjera. Sin embargo, el país de destino también debe contar con una legislación exhaustiva en materia de protección de datos y privacidad. Otra opción es que el otro gobierno garantice mecanismos de tratamiento equivalentes a los exigidos en Brasil.

Se preservan los derechos de los ciudadanos

No cabe duda de que la LGPD se creó para proteger a todos los ciudadanos y su derecho a la confidencialidad de sus datos personales. Pero la ley también garantiza dos aspectos fundamentales sobre el uso de la información en las transacciones financieras y en línea:

  • Obligación de las empresas de notificar en caso de violación de datos;
  • El derecho al olvido.

El objetivo de la legislación es proteger el derecho de los ciudadanos a la confidencialidad y la privacidad de los datos. De este modo, otorga a los consumidores el derecho a solicitar que sus datos personales sean consultados por las entidades financieras y, asimismo, a solicitar su supresión sin necesidad de autorización externa.

Estas consultas permiten, por ejemplo, que las entidades financieras conserven determinados datos si es necesario a efectos de cumplimiento de la normativa y otras leyes. Sin embargo, a falta de una justificación válida, prevalece el derecho de la persona a ser olvidada.

Esto supondrá un gran reto para las instituciones financieras y otras empresas centradas en el mercado digital.

Para muchas organizaciones, la dificultad consistirá en aplicar las prácticas de gestión de datos necesarias para respetar el derecho al olvido y la exigencia de mayor transparencia y coordinación en todos los segmentos del mercado.

Acerca de Eval

A Eval está há mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria. Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presentes nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias.  

Com valor reconhecido pelo mercado, as soluções e serviços da Eval atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos.  

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível.  

Eval, segurança é valor.