Skip to main content

1_9788413552507

Page 1

esfera Todo el Derecho

En esta Obra, se ha procedido a desarrollar aquellas cuestiones que componen el temario de los llamados “DOMINIO 2” y “DOMINIO 3”, a los efectos de facilitar al profesional interesado en la protección de datos personales y al futuro DPD/DPO, la mejor y más práctica comprensión de aquellas cuestiones que integran ambos “DOMINIOS”.

DELEGADO DE PROTECCIÓN DE DATOS (DPO) DOMINIOS 2 Y 3

esfera

Todo el Derecho

DELEGADO DE PROTECCIÓN DE DATOS (DPO) DOMINIOS 2 Y 3

La presente Obra, trata de proporcionar un instrumento de trabajo práctico y eficaz para aquellos que quieran superar con éxito el Curso de Delegado de Protección de Datos (DPD/DPO). La rigurosidad con que están concebidas las pruebas, exige una alta preparación por parte del alumno, que debe conocer en profundidad el contenido del programa homologado por la AEPD para el acceso a esta nueva titulación, donde prima el conocimiento exhaustivo de la normativa vigente, y en el que es fundamental, por tanto, el conocimiento del Reglamento General de Protección de datos, de la Ley Orgánica 3/2018, de 5 de diciembre, y de aquellas otras normas de carácter complementario, pero que son muy especializadas en este ámbito de actuación.

Javier Puyol

esfera

Todo el Derecho


Delegado de Protecciรณn de Datos (DPO) 2 y 3


COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José Añón Roig

Catedrática de Filosofía del Derecho de la Universidad de Valencia

Ana Cañizares Laso

Catedrática de Derecho Civil de la Universidad de Málaga

Javier

de

Lucas Martín

Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia

Víctor Moreno Catena

Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid

Jorge A. Cerdio Herrán

Francisco Muñoz Conde

José Ramón Cossío Díaz

Angelika Nussberger

Catedrático de Teoría y Filosofía de Derecho Instituto Tecnológico Autónomo de México Ministro en retiro de la Suprema Corte de Justicia de la Nación y miembro de El Colegio Nacional

Eduardo Ferrer Mac-Gregor Poisot

Juez de la Corte Interamericana de Derechos Humanos Investigador del Instituto de Investigaciones Jurídicas de la UNAM

Owen Fiss

Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)

José Antonio García-Cruces González

Catedrático de Derecho Mercantil de la UNED

Luis López Guerra

Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid

Ángel M. López

y

López

Catedrático de Derecho Civil de la Universidad de Sevilla

Marta Lorente Sariñena

Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid

Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla Catedrática de Derecho Constitucional e Internacional en la Universidad de Colonia (Alemania) Miembro de la Comisión de Venecia

Héctor Olasolo Alonso

Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)

Luciano Parejo Alfonso

Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid

Tomás Sala Franco

Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia

Ignacio Sancho Gargallo

Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España

Tomás S. Vives Antón

Catedrático de Derecho Penal de la Universidad de Valencia

Ruth Zimmerling

Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)

Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales


Delegado de Protecciรณn de Datos (DPO) Dominios 2 y 3

JAVIER PUYOL

tirant lo blanch Valencia, 2020


Copyright ® 2020 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito del autor y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com.

© Javier Puyol

© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es ISBN: 978-84-1355-250-7 MAQUETA: Tink Factoría de Color Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf


Índice general Dominio II RESPONSABILIDAD ACTIVA ANÁLISIS Y GESTIÓN DE RIESGOS DE LOS TRATAMIENTOS DE DATOS PERSONALES................................................................................................................ 15 1. Introducción. Marco general de la evaluación y gestión de riesgos. Conceptos generales................................................................................................................................................ 15 2. Evaluación de riesgos. Inventario y valoración de activos. Inventario y valoración amenazas. Salvaguardas existentes y valoración de su protección. Riesgo resultante... 20 3. Gestión de los riesgos. Conceptos. Implementación. Selección y asignación de salvaguardas a amenazas. Valoración de la protección. Riesgo residual, riesgo aceptable y riesgo inasumible........................................................................................................................ 21 3.1. ¿Cómo se lleva a cabo esta gestión de riesgos?........................................................... 23 3.2. La identificación de riesgos............................................................................................ 23 3.3. El análisis de los riesgos: Definición............................................................................. 27

LAS METODOLOGÍAS DE ANÁLISIS Y GESTIÓN DE RIESGOS..................... 37 1. Introducción................................................................................................................................ 37 2. Las metodologías de análisis y gestión de riesgos................................................................ 41 3. Posibles escenarios de Riesgo del Reglamento (UE) 2016/679....................................... 55

EL PROGRAMA DE CUMPLIMIENTO DE PROTECCIÓN DE DATOS Y SEGURIDAD EN UNA ORGANIZACIÓN. INTRODUCCIÓN AL CUMPLIMIENTO NORMATIVO: EL CÓDIGO PENAL ESPAÑOL Y LA LEY ORGÁNICA 1/2015................................................................................................................ 61 1. El Diseño y la implantación del programa de protección de datos en el contexto de la organización................................................................................................................................ 66 2. Objetivos del programa de cumplimiento............................................................................. 85 3. La Accountability: La trazabilidad del modelo de cumplimiento................................... 86

LA SEGURIDAD DE LA INFORMACIÓN....................................................................... 91 1. Marco normativo. Esquema Nacional de Seguridad y directiva NIS: Directiva (UE) 2016/1148 relativa a las medidas destinadas a garantizar un elevado nivel común de seguridad de las redes y sistemas de información en la Unión. Ámbito de aplicación, objetivos, elementos principales, principios básicos y requisitos mínimos.................... 91 1.1. Esquema nacional de seguridad..................................................................................... 92 1.1.1. Relación con el Esquema Nacional de Interoperabilidad.......................... 94 1.1.2. Sujetos a los que se aplica................................................................................. 94 1.1.3. CCN-STIC: normas, instrucciones, guías y recomendaciones del CCN-CERT....................................................................................................... 95


8

Índice general

1.1.4. Principios básicos y requisitos mínimos....................................................... 95 1.1.5. Categorización................................................................................................... 101 1.1.6. Las medidas de seguridad................................................................................. 102 1.1.7. Plan de Adecuación........................................................................................... 103 1.2. Directiva NIS (UE) 2016/1148................................................................................... 104 1.3. Real Decreto-Ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información...................................................................................................... 125 2. Ciberseguridad y gobierno de la seguridad de la información. Generalidades. Misión, y gobierno efectivo de la Seguridad de la Información (SI). Conceptos de SI. Alcance. Métricas del gobierno de la SI. Estado de la SI. Estrategia de SI....................................... 127 2.1. Gobierno efectivo de la Seguridad de la Información.............................................. 128 2.2. Las métricas IT................................................................................................................. 132 3. Puesta en práctica de la seguridad de la información. Seguridad desde el diseño y por defecto. El ciclo de vida de los Sistemas de Información. Integración de la seguridad y la privacidad en el ciclo de vida. El control de calidad de los SI..................................... 132

EVALUACIÓN DE IMPACTO DE PROTECCIÓN DE DATOS “EIPD”............. 139 1. Introducción y fundamentos de las EIPD: Origen, concepto y características de las EIPD. Alcance y necesidad. Estándares................................................................................. 139 2. Breve referencia a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de derechos digitales...................................................................................................... 150 3. Realización de una evaluación de impacto. Aspectos preparatorios y organizativos. Análisis de la necesidad de llevar a cabo la evaluación y consultas previas..................... 153

LA GESTIÓN DE RIESGOS..................................................................................................... 165

Dominio III TÉCNICAS PARA GARANTIZAR EL CUMPLIMIENTO DE LA NORMATIVA DE PROTECCIÓN DE DATOS LA AUDITORÍA DE PROTECCIÓN DE DATOS.......................................................... 173 1. El proceso de auditoría. Cuestiones generales y aproximación a la auditoría. Características básicas de la Auditoría. Referencias legislativas...................................................... 173 2. Las características básicas de una auditoría........................................................................... 177 3. Otras consideraciones de una auditoría de cumplimiento en protección datos............ 178 4. Las fases de un proyecto de auditoría..................................................................................... 179 5. La importancia del informe de auditoría............................................................................... 180 6. Aspectos básicos del informe de auditoría............................................................................ 181 6.1. Inventario........................................................................................................................... 181 6.2. Verificación........................................................................................................................ 183 6.3. Contenido. Elaboración del informe final. Cuarta fase del Proyecto................... 184

LOS CRITERIOS ORIENTADORES PARA EVALUACIÓN DE LAS MEDIDAS CORRECTORAS.......................................................................................................... 187 1. La aplicación de los principios inspiradores de la reforma................................................. 187


Índice general

9

2. La ponderación de los principios constitucionales y los bienes jurídicos yuxtapuestos.................................................................................................................................................. 189 3. Estas técnicas deberán ser aplicadas también respecto de las leyes estatales y otros antecedentes................................................................................................................................ 190 4. La aplicación analógica de otros sectores.............................................................................. 190 5. Los criterios orientativos de las normas de calidad.............................................................. 190 6. La ejecución y seguimiento de acciones correctoras........................................................... 191 6.1. Introducción...................................................................................................................... 191 6.2. Propósito............................................................................................................................ 192 6.3. Correcciones y acciones correctivas............................................................................. 192 6.3.1. No conformidades y correcciones.................................................................. 192 6.3.2. Acciones correctivas.......................................................................................... 193 6.3.3. La aplicación de medidas correctivas............................................................. 193 6.3.4. La validez y gestión documental..................................................................... 194 6.3.5. Formulario por cada acción correctiva.......................................................... 194

LA AUDITORÍA DE LOS SISTEMAS DE INFORMACIÓN.................................... 195 1. Introducción a la función de la auditoría en los sistemas de información. Conceptos básicos. Estándares y directrices de auditoría de los Sistemas de Información.............. 195 2. La Auditoría................................................................................................................................ 196 3. El carácter interdisciplinar de la auditorÍa informática...................................................... 197 4. Objetivos...................................................................................................................................... 198 5. Pasos para realizar en una auditorÍa informática................................................................. 199 6. Controles..................................................................................................................................... 208 7. Conclusiones............................................................................................................................... 208 8. Catálogo de Estándares............................................................................................................. 209 9. Introducción al control interno y mejora continua. Buenas prácticas. Integración de la auditoría de protección de datos en la auditoría de un sistema de información....... 210 10. La importancia del ciclo de mejora continua........................................................................ 210 11. El ciclo de gestión....................................................................................................................... 211 12. La correspondencia entre el sistema de control interno y las fases del modelo PDCA..................................................................................................................................... 212 12.1. La fase 1. Plan (Planificar).............................................................................................. 212 12.2. La fase 2. Do (Hacer)...................................................................................................... 212 12.3. La fase 3. Check (Verificar)............................................................................................ 213 12.4. La fase 4. Act (Actuar).................................................................................................... 213 13. Los ciclos sucesivos..................................................................................................................... 214 14. La monitorización continua del control................................................................................ 214 15. La selección de controles........................................................................................................... 215 16. El diseño de reglas de supervisión automáticas.................................................................... 215 17. La metodología de una auditoría de sistemas....................................................................... 216 17.1. La definición y alcance de los objetivos....................................................................... 216 17.2. El estudio inicial del entorno......................................................................................... 216 17.3. La asignación de recursos necesarios............................................................................ 217 17.4. La planificación de la auditoría..................................................................................... 217 17.5. La ejecución de las tareas propias de la auditoría....................................................... 217 17.6. La elaboración del informe............................................................................................. 218


10

Índice general

18. Los objetivos habituales de una auditoría de sistemas........................................................ 218 18.1. Los análisis de vulnerabilidades.................................................................................... 218 18.2. La resolución de las vulnerabilidades encontradas.................................................... 219 18.3. La planificación de respuesta de incidentes................................................................ 219 18.4. La seguridad como proceso continuo.......................................................................... 219

LA GESTIÓN DE LA SEGURIDAD DE LOS TRATAMIENTOS........................... 221 1. El Esquema Nacional de Seguridad........................................................................................ 221 1.1. Los objetivos del ENS..................................................................................................... 223 1.2. El contenido del ENS...................................................................................................... 224 1.3. Las herramientas del ENS.............................................................................................. 225 2. El sistema de gestión de seguridad de la información......................................................... 225 2.1. Los objetivos y beneficios de un SGSI......................................................................... 225 2.2. El plan de implantación del SGSI................................................................................. 226 2.3. Los requisitos y factores de éxito del SGSI................................................................. 227 3. La introducción a la gestión de la Seguridad de los Activos. Seguridad lógica y en los procedimientos. Seguridad aplicada a las TI y a la documentación................................. 227 3.1. La clasificación de las medidas de seguridad lógicas................................................. 227 3.2. Algunos ejemplos de medidas y procedimientos de seguridad............................... 228 3.3. El control de Acceso........................................................................................................ 230 3.4. La gestión de Identidades (IAM).................................................................................. 232 3.5. Conclusiones..................................................................................................................... 232 4. Introducción a la recuperación de desastres y continuidad del negocio. Protección de los activos técnicos y documentales. Planificación y gestión de la recuperación del desastres........................................................................................................................................ 233 4.1. Objetivos............................................................................................................................ 233 4.2. La implementación y mantenimiento – ISO 22301................................................ 233 4.3. El contenido de la ISO-22301....................................................................................... 234 5. Otros conocimientos: el Cloud Computing........................................................................ 235 5.1. El Cloud Computing. Definición................................................................................ 235 5.2. Ventajas e inconvenientes del procesamiento en la nube......................................... 237 5.3. Tipos de nube................................................................................................................... 240 5.3.1. Nube pública...................................................................................................... 240 5.3.2. Nube privada...................................................................................................... 240 5.3.3. Nube híbrida....................................................................................................... 241 5.4. Las modalidades de servicio........................................................................................... 241 5.5. Las aplicaciones y servicios en la nube......................................................................... 241 5.6. La normativa y los elementos del contrato aplicables a Cloud Computing......... 242 5.7. Cloud Computing y protección de datos.................................................................... 244 5.8. Cloud Computing y las transferencias internacionales de datos............................ 245 5.9. La calidad de los servicios de Cloud Computing...................................................... 245 6. Otros conocimientos: los smartphones y la protección de datos..................................... 247 6.1. Introducción a los smartphones.................................................................................... 248 6.2. La evolución de los terminales móviles........................................................................ 248 6.3. La protección de datos en los smartphones................................................................ 249 6.4. Los riesgos relativos a la protección de datos en nuestros smartphones............... 249 6.5. Las medidas de seguridad aplicables............................................................................. 250


Índice general

11

7. El internet de las cosas (IoT).................................................................................................... 251 7.1. Introducción a internet de las cosas.............................................................................. 252 7.2. La legislación vigente aplicable a internet de las cosas.............................................. 253 7.3. La monitorización y el perfilado en internet de las cosas......................................... 253 7.4. El Reglamento (UE) 2016/679 e Internet de las Cosas (IoT)............................... 254 8. Big Data y elaboración de perfiles........................................................................................... 254 8.1. ¿Qué es Big Data?............................................................................................................. 255 8.2. Las ventajas, inconvenientes y características de Big Data....................................... 256 8.3. La legislación aplicable a Big Data, y los elementos del contrato........................... 257 9. Otros conocimientos: las redes sociales................................................................................. 259 9.1. Introducción a las redes sociales.................................................................................... 259 9.2. La protección de datos en las Redes Sociales.............................................................. 260 10. Otros conocimientos: las tecnologías de seguimiento de usuario.................................... 261 10.1. Introducción a las tecnologías de seguimiento del usuario..................................... 261 10.2. La normativa aplicable a las tecnologías de seguimiento del usuario.................... 263 10.3. Los requisitos y procedimientos aplicables a dichas tecnologías............................ 264 11. Otros conocimientos: Blockchain y últimas tecnologías................................................... 264 11.1. Introducción a la técnica Blockchain........................................................................... 264 11.2. ¿Qué es el Blockchain, cómo funciona y qué ventajas trae consigo?..................... 265 11.3. El Blockchain vs el Reglamento (UE) 2016/679...................................................... 266


Dominio II

RESPONSABILIDAD ACTIVA


Análisis y gestión de riesgos de los tratamientos de datos personales

1. INTRODUCCIÓN. MARCO GENERAL DE LA EVALUACIÓN Y GESTIÓN DE RIESGOS. CONCEPTOS GENERALES En el marco de análisis de la gestión del riesgo que pudiera generar el tratamiento de los datos de carácter personal para, a partir de dicha valoración, adoptar las medidas que procedan, debemos, antes de nada, analizar el marco general que determinan los conceptos y la nueva orientación que el principio de responsabilidad activa nos determina. ¿Qué es el principio de responsabilidad activa-“Accountability”?

El Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos-RGPD), aplicable desde el día 25 de mayo de 2018, describe este principio como la necesidad de que el responsable del tratamiento aplique medidas técnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme con la norma. En términos prácticos, este principio requiere que las organizaciones analicen qué datos tratan, con qué finalidades lo hacen y qué tipo de operaciones de tratamiento llevan a cabo. A partir de este conocimiento deben determinar de forma explícita la forma en que aplicarán las medidas que el RGPD prevé, asegurándose de que esas medidas son las adecuadas para cumplir con el mismo y de que pueden demostrarlo ante los interesados y ante las autoridades de supervisión. En síntesis, este principio exige una actitud consciente, diligente y proactiva por parte de las organizaciones frente a todos los tratamientos de datos personales que lleven a cabo. Además, el RGPD adopta un enfoque proactivo, exigiendo que el responsable adopte medidas preventivas dirigidas a reducir los riesgos de incumplimiento y, además, que esté en condiciones de demostrar que ha implantado esas medidas y que las mismas son las adecuadas para lograr la finalidad perseguida.


16

Javier Puyol

Como ejemplos de medidas en las que se materializa este principio de responsabilidad proactiva en el RGPD se señalan las siguientes: • Delegado de protección de datos • Registro de actividades de tratamiento. • Medidas de protección de datos desde el diseño y por defecto • Análisis de riesgos y adopción de medidas de seguridad • Notificación de quiebras de seguridad • Evaluaciones de impacto sobre la protección de datos • La adhesión por parte de responsables y encargados de tratamiento a códigos de conducta, mecanismos de certificación, sellos y marcas de protección de datos Estas medidas se completan con los derechos de los afectados respecto al tratamiento de sus datos personales, la relación entre el responsable y el encargado de tratamiento, así como la legitimación para el tratamiento de los datos personales. Tal y como recoge la Ley Orgánica 3/2018, de 5 de diciembre de Protección de Datos Personales y garantía de los derechos digitales, en su Exposición de Motivos, la mayor novedad que presenta el Reglamento (UE) 2016/679 es la evolución de un modelo basado, fundamentalmente, en el control del cumplimiento a otro que descansa en el principio de responsabilidad activa, lo que exige una previa valoración por el responsable o por el encargado del tratamiento del riesgo que pudiera generar el tratamiento de los datos de carácter personal para, a partir de dicha valoración, adoptar las medidas que procedan. Hay que destacar, que esta novedad, y el principio de seguridad jurídica que obliga a que la normativa interna que resulte incompatible con el Derecho de la Unión Europea quede definitivamente eliminada “mediante disposiciones internas de carácter obligatorio que tengan el mismo valor jurídico que las disposiciones internas que deban modificarse” (Sentencias del Tribunal de Justicia de 23 de febrero de 2006, asunto Comisión vs. España; de 13 de julio de 2000, asunto Comisión vs. Francia; y de 15 de octubre de 1986, asunto Comisión vs. Italia), nos obliga ya, desde el día 25 de mayo de 2018, a abandonar la gestión de la seguridad de los datos personales en la aplicación del Título VIII del Reglamento de desarrollo de la LOPD1, basado en seguir el catálogo de medidas según clasificación de niveles básico, medio o alto. Ese título regulaba un aspecto esencial para la tutela del derecho fundamental a la protección de datos, la seguridad de los datos personales. el reglamento trato de ser particularmente riguroso en la atribución de los niveles de seguridad, en la fijación de

1

Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal.


Dominio II. Responsabilidad activa

17

las medidas que corresponda adoptar en cada caso y en la revisión de las mismas cuando ello resulte necesario y las obligaciones vinculadas al mantenimiento del documento de seguridad. A partir de ahora, sobre la base de principio de responsabilidad activa, la obligación de garantizar y acreditar el cumplimento de la normativa de protección de datos personales, la rendición de cuentas y la asunción de la responsabilidad por las acciones exige que los Responsables y Encargados de tratamientos, gestionen la trazabilidad de las acciones realizadas en sus sistemas para valorar y adoptar las medidas necesarias para reducir el riesgo que previamente se ha documentado; como por ejemplo, entender que el uso exclusivo de la identificación y autenticación de usuarios está en el marco de gestión eficaz y la rendición de cuentas y el uso de identificadores de usuario y contraseñas compartidos NO permite una gestión eficaz de las responsabilidades.

El artículo 24 del Reglamento 2016/679, nos define el principio de “responsabilidad activa” como la responsabilidad del responsable del tratamiento, ordenado que: “Teniendo en cuenta la naturaleza, el ámbito, el contexto y los fines del tratamiento así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas, el responsable del tratamiento aplicará medidas técnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme con el presente Reglamento. Dichas medidas se revisarán y actualizarán cuando sea necesario”. El Considerando (74) del RGPD, indica que debe quedar establecida la responsabilidad del responsable del tratamiento por cualquier tratamiento de datos personales realizado por él mismo o por su cuenta. En particular, el responsable debe estar obligado a aplicar medidas oportunas y eficaces y ha de poder demostrar la conformidad de las actividades de tratamiento con el presente Reglamento, incluida la eficacia de las medidas. Dichas medidas deben tener en cuenta la naturaleza, el ámbito, el contexto y los fines del tratamiento, así como el riesgo para los derechos y libertades de las personas físicas. En términos de seguridad y gestión, el análisis detallado de estos conceptos nos acercan a la realidad de las organizaciones en cuanto a los riesgos, amenazas, vulnerabilidades que sobre los datos tratados existen y cómo una gestión proactiva debe entenderse para, de forma preventiva, y atendiendo al impacto que sobre la persona puede tener, adoptar las medidas mitigadoras que permitan proteger su derecho fundamental; ya sea en el marco de un tratamiento gestionado por un responsable de tratamiento o en el de un encargado de tratamiento.


18

Javier Puyol

¿Qué es un “riesgo”?

Según la definición de la Real Academia de la Lengua Española, se entiende por riesgo “contingencia o proximidad de un posible daño”. El riesgo está vinculado a la vulnerabilidad, a la posibilidad de daño, y a la amenaza. La guía de seguridad (CCN-STIC-800) del esquema nacional de seguridad (ENS), en su glosario de términos y abreviaturas, define como riesgo “la estimación del grado de exposición a que una amenaza se materialice sobre uno o más activos causando daños o perjuicios a la organización”. La norma ISO 27005 define el riesgo como una amenaza que explota la vulnerabilidad de un activo pudiendo causar daños. La norma ISO 31000 define riesgo como el efecto de la incertidumbre sobre nuestros objetivos. La norma UNE-ISO 19600:2015, relativa al marco de referencia en el establecimiento de un Sistema de Gestión de Compliance, define como riesgo de Compliance (apartado 3.12) el “efecto de la incertidumbre en los objetivos (apartado 3.9) de Compliance”, estos últimos como resultados a lograr2, y entendida la Incertidumbre como algo que puede que nunca ocurra. El Comité Europeo de Protección de Datos3, (CEPD) por su, lado, define riesgo como “un escenario que describe un acontecimiento y sus consecuencias, estimado en términos de gravedad y probabilidad”. Un término posible de “riesgo de protección de datos” podría ser aquel riesgo que potencialmente puede afectar a una organización, atendiendo a su contexto, por “dejar de hacer” o “hacer”, siendo esto contrario a lo exigido en la normativa de protección de datos personales, ya sea obligación (por ejemplo, informar con carácter previo) o prohibición (por ejemplo, tratar datos biométricos). Por consiguiente, una obligación o una prohibición puede conducir a un riesgo de Compliance. En consecuencia, entendemos que un riesgo es:

2

3

NOTA I UNE-ISO 19600:2015. (3.12) El riesgo de Compliance se puede caracterizar por la probabilidad de que ocurra y las consecuencias de los incumplimientos de Compliance (3.18) respecto a las obligaciones de Compliance (3.16) de una organización. El Comité Europeo de Protección de Datos, fue creado por RGPD, sustituyendo al antiguo Grupo de Trabajo del Artículo 29, es un órgano consultivo independiente integrado por las Autoridades de Protección de Datos de todos los Estados miembros, el Supervisor Europeo de Protección de Datos y la Comisión Europea —que realiza funciones de secretariado—. La Agencia Española de Protección de Datos forma parte del mismo desde su inicio, en febrero de 1997.


Dominio II. Responsabilidad activa

19

– La proximidad de un daño. – Una medida de incertidumbre. – Una posibilidad de sufrir una pérdida. – El potencial de resultados negativos. – La probabilidad de que se dé un error o una irregularidad; de que algo suceda. – Es la posibilidad de que se presente un evento adverso que obstaculice o impida el logro de los objetivos y metas institucionales. Es importante tener en cuenta que el riesgo se mide en función de su Impacto y la Probabilidad de ocurrencia. ¿Qué es una “vulnerabilidad”?

La guía de seguridad (CCN-STIC-800) del Esquema Nacional de Seguridad (ENS), en su glosario de términos y abreviaturas, define como vulnerabilidad, la debilidad que puede ser aprovechada por una amenaza, como un error de programación o diseño que permite explotar el sistema de una manera diferente a la original. ¿Qué es una “amenaza”?

La Guía de Seguridad (CCN-STIC-800) del esquema nacional de seguridad (ENS), en su glosario de términos y abreviaturas, define como amenaza: “el evento que pueden desencadenar un incidente en la Organización, produciendo daños materiales o pérdidas inmateriales en sus activos y como amenaza persistente avanzada (APT) como un “ataque selectivo de ciber-espionaje o ciber-sabotaje, llevado a cabo bajo el auspicio o la dirección de un país, por razones que van más allá de las meramente financieras/delictivas o de protesta política. No todos los ataques de este tipo son muy avanzados y sofisticados, del mismo modo que no todos los ataques selectivos complejos y bien estructurados son una amenaza persistente avanzada. La motivación del adversario, y no tanto el nivel de sofisticación o el impacto, es el principal diferenciador de un ataque APT de otro llevado a cabo por ciberdelincuentes o hacktivistas”. ¿Qué es un “impacto”?

La Guía de Seguridad (CCN-STIC-800) del Esquema Nacional de Seguridad (ENS), en su glosario de términos y abreviaturas, define como IMPACTO como la consecuencia que sobre un activo tiene la materialización de una amenaza.


20

Javier Puyol

2. EVALUACIÓN DE RIESGOS. INVENTARIO Y VALORACIÓN DE ACTIVOS. INVENTARIO Y VALORACIÓN AMENAZAS. SALVAGUARDAS EXISTENTES Y VALORACIÓN DE SU PROTECCIÓN. RIESGO RESULTANTE La Guía de Seguridad (CCN-STIC-800) del Esquema Nacional de Seguridad (ENS), en su glosario de términos y abreviaturas, define como análisis o valoración de riesgos la utilización sistemática de la información disponible para identificar peligros y estimar los riesgos. Entendido como un proceso sistemático para estimar la magnitud del riesgo sobre un Sistema. En relación al análisis de conceptos de evaluación de riesgos, debemos destacar una serio de considerandos recogidos en nuestro Reglamento Europeo de Protección de Datos. Así, el Considerando 77 del Reglamento (UE) 2016/679, establece que: “Se podrían proporcionar directrices para la aplicación de medidas oportunas y para demostrar el cumplimiento por parte del responsable o del encargado del tratamiento, especialmente con respecto a la identificación del riesgo relacionado con el tratamiento, a su evaluación en términos de origen, naturaleza, probabilidad y gravedad y a la identificación de buenas prácticas para mitigar el riesgo, que revistan, en particular, la forma de códigos de conducta aprobados, certificaciones aprobadas, directrices dadas por el Comité o indicaciones proporcionadas por un delegado de protección de datos”. El Considerando 76 del Reglamento (UE) 2016/679, establece que: “La probabilidad y la gravedad del riesgo para los derechos y libertades del interesado debe determinarse con referencia a la naturaleza, el alcance, el contexto y los fines del tratamiento de datos. El riesgo debe ponderarse sobre la base de una evaluación objetiva mediante la cual se determine si las operaciones de tratamiento de datos suponen un riesgo o si el riesgo es alto”. Y el Considerando 83 del Reglamento (UE) 2016/679 establece que: “A fin de mantener la seguridad y evitar que el tratamiento infrinja lo dispuesto en el presente Reglamento, el responsable o el encargado deben evaluar los riesgos inherentes al tratamiento y aplicar medidas para mitigarlos, como el cifrado”. Estas medidas deben garantizar un nivel de seguridad adecuado, incluida la confidencialidad, teniendo en cuenta el estado de la técnica y el coste de su aplicación con respecto a los riesgos y la naturaleza de los datos personales que deban protegerse. Al evaluar el riesgo en relación con la seguridad de los datos, se deben tener en cuenta los riesgos que se derivan del tratamiento de los datos personales, como la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o


Turn static files into dynamic content formats.

Create a flipbook
1_9788413552507 by Editorial Tirant Lo Blanch - Issuu