Skip to main content

1_9788413365978

Page 1

esfera En esta Obra, se ha procedido a elaborar aquellas cuestiones que componen el temario del llamado “DOMINIO 2”, y en las que en aras de facilitar la tarea de estudio del futuro DPD/DPO, se ha acompañado a las mismas de una documentación básica, que facilita al mismo, el mejor y más práctica comprensión de aquellas cuestiones que integran este “DOMINIO 2”

LIBRO DE TEST DELEGADO DE PROTECCIÓN DE DATOS (DPO) DOMINIO II

esfera

Todo el Derecho

La presente Obra, trata de proporcionar un instrumento de trabajo práctico y eficaz para aquellos que quieran superar con éxito el Curso de Delegado de Protección de Datos (DPD/DPO). La rigurosidad con que están concebidas las pruebas, exige una alta preparación por parte del alumno, que debe conocer en profundidad el contenido del programa homologado por la AEPD para el acceso a esta nueva titulación, donde prima el conocimiento exhaustivo de la normativa vigente, y en el que es fundamental, por tanto, el conocimiento del Reglamento General de Protección de datos, de la Ley Orgánica 3/2018, de 5 de diciembre, y de aquellas otras normas de carácter complementario, pero que son muy especializadas en este ámbito de actuación.

Javier Puyol Carlos Franco

esfera Todo el Derecho

LIBRO DE TEST DELEGADO DE PROTECCIÓN DE DATOS (DPO) DOMINIO II Javier Puyol Carlos Franco

esfera

Todo el Derecho


COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José Añón Roig

Catedrática de Filosofía del Derecho de la Universidad de Valencia

Ana Cañizares Laso

Catedrática de Derecho Civil de la Universidad de Málaga

Jorge A. Cerdio Herrán

Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México

José Ramón Cossío Díaz

Ministro en retiro de la Suprema Corte de Justicia de la Nación y miembro de El Colegio Nacional

Eduardo Ferrer Mac-Gregor Poisot

Presidente de la Corte Interamericana de Derechos Humanos. Investigador del Instituto de Investigaciones Jurídicas de la UNAM

Owen Fiss

Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)

José Antonio García-Cruces González

Catedrático de Derecho Mercantil de la UNED

Luis López Guerra

Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid

Ángel M. López

y

López

Catedrático de Derecho Civil de la Universidad de Sevilla

Marta Lorente Sariñena

Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid

Javier

de

Lucas Martín

Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia

Víctor Moreno Catena

Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid

Francisco Muñoz Conde

Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla

Angelika Nussberger

Jueza del Tribunal Europeo de Derechos Humanos. Catedrática de Derecho Internacional de la Universidad de Colonia (Alemania)

Héctor Olasolo Alonso

Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)

Luciano Parejo Alfonso

Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid

Tomás Sala Franco

Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia

Ignacio Sancho Gargallo

Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España

Tomás S. Vives Antón

Catedrático de Derecho Penal de la Universidad de Valencia

Ruth Zimmerling

Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)

Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales


LIBRO DE TEST DELEGADO DE PROTECCIÓN DE DATOS (DPO) DOMINIO II

JAVIER PUYOL CARLOS FRANCO

tirant lo blanch Valencia, 2020


Copyright ® 2020 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito de los autores y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com.

© Javier Puyol y Carlos Franco

© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es ISBN: 978-84-1336-597-8 MAQUETA: Tink Factoría de Color

Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf


Índice 2. DOMINIO. NORMATIVA GENERAL DE PROTECCIÓN DE DATOS 2.1. Análisis y gestión de riesgos de los tratamientos de datos personales.................................. 11 2.1.1. Introducción. Marco general de la evaluación y gestión de riesgos. Conceptos generales............................................................................................................................. 11 2.1.2. Evaluación de riesgos. Inventario y valoración de activos. Inventario y valoración amenazas. Salvaguardas existentes y valoración de su protección. Riesgo resultante............................................................................................................................ 16 2.1.3. Gestión de los riesgos. Conceptos. Implementación. Selección y asignación de salvaguardas a amenazas. Valoración de la protección. Riesgo residual, riesgo aceptable y riesgo inasumible........................................................................................ 18 2.1.3.1. ¿Cómo se lleva a cabo esta gestión de riesgos?....................................... 20 2.1.3.2. La identificación de riesgos........................................................................ 21 2.1.3.3. El análisis de los riesgos: Definición........................................................ 25 2.2. Las metodologías de análisis y gestión de riesgos................................................................... 35 2.2.1. Introducción...................................................................................................................... 35 2.2.1.1. ¿Qué pasaría si…?......................................................................................... 36 2.2.1.2. Análisis preliminar de riesgos (APR)...................................................... 37 2.2.1.3. Los 5 Porqués................................................................................................ 38 2.2.1.4. FMEA (“Failure Mode and Effective Analysis”)................................... 39 2.2.1.5. Lista de chequeo........................................................................................... 40 2.2.2. Las metodologías de análisis y gestión de riesgos...................................................... 41 2.2.2.1. Metodología “FRAP”................................................................................. 42 2.2.2.2. Metodología “MAGERIT”....................................................................... 43 2.2.2.3. Metodología “OCTAVE”.......................................................................... 47 2.2.2.4. Metodología “GIRO”................................................................................. 49 2.2.2.5. Metodología “CRAMM”.......................................................................... 51 2.2.2.6. La estandar Norma ISO/IEC 31000:2009............................................ 51 2.2.2.7. Metodología Norma “ISO/IEC 31010”, sobre gestión y evaluación de riesgos........................................................................................................ 53 2.2.2.8. La ISO/IEC 27005:2018 sobre Tecnologías de la Información, Técnicas de Seguridad y Gestión de riesgos.................................................. 54 2.2.2.9. La norma “NIST SP 800-39” sobre Gestión de riesgos de la seguridad de la información.................................................................................. 55 2.2.2.10. La Guía análisis de riesgos de la AEPD................................................... 56 2.2.3. Posibles escenarios de riesgo del Reglamento (UE) 2016/679.............................. 58 2.3. El programa de cumplimiento de protección de datos y seguridad en una organización. Introducción al cumplimiento normativo: El Código Penal Español y la Ley Orgánica 1/2015.............................................................................................................................................. 61


8

2.4.

2.5.

2.6. 2.7.

Índice general

2.3.1. El Diseño y la implantación del programa de protección de datos en el contexto de la organización............................................................................................................. 67 2.3.2. Objetivos del programa de cumplimiento................................................................. 87 2.3.3. La “Accountability” o la trazabilidad del modelo de cumplimiento..................... 88 La seguridad de la información.................................................................................................... 91 2.4.1. Marco normativo. Esquema Nacional de Seguridad y directiva NIS: Directiva (UE) 2016/1148 relativa a las medidas destinadas a garantizar un elevado nivel común de seguridad de las redes y sistemas de información en la Unión. Ámbito de aplicación, objetivos, elementos principales, principios básicos y requisitos mínimos.............................................................................................................. 91 2.4.1.1. Esquema Nacional de Seguridad.............................................................. 93 2.4.1.1.1. Relación con el Esquema Nacional de Interoperabilidad............................................................................................. 95 2.4.1.1.2. Sujetos a los que se aplica...................................................... 96 2.4.1.1.3. CCN-STIC: normas, instrucciones, guías y recomendaciones del CCN-CERT.................................................... 97 2.4.1.1.4. Principios básicos y requisitos mínimos............................ 97 2.4.1.1.5. Categorización........................................................................ 103 2.4.1.1.6. Las medidas de seguridad..................................................... 105 2.4.1.1.7. Plan de Adecuación............................................................... 106 2.4.1.2. Directiva NIS (UE) 2016/1148............................................................... 108 2.4.1.3. Real Decreto-Ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información................................................................ 135 2.4.2. Ciberseguridad y gobierno de la seguridad de la información. Generalidades. Misión, y gobierno efectivo de la Seguridad de la Información (SI). Conceptos de SI. Alcance. Métricas del gobierno de la SI. Estado de la SI. Estrategia de SI. ....................................................................................................................................... 137 2.4.2.1. Gobierno efectivo de la Seguridad de la Información.......................... 139 2.4.2.2. Las métricas IT............................................................................................. 143 2.4.3. Puesta en práctica de la seguridad de la información. Seguridad desde el diseño y por defecto. El ciclo de vida de los Sistemas de Información. Integración de la seguridad y la privacidad en el ciclo de vida. El control de calidad de los SI........ 144 2.4.3.1. Seguridad desde el diseño y por defecto.................................................. 146 2.4.3.2. Integración de la seguridad y la privacidad en el ciclo de vida............ 148 2.4.3.3. El control de calidad de los Sistemas de Información.......................... 149 Evaluación de Impacto de Protección de Datos “EIPD”........................................................ 151 2.5.1. Introducción y fundamentos de las EIPD: Origen, concepto y características de las EIPD. Alcance y necesidad. Estándares.................................................. 151 2.5.2. Breve referencia a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de derechos digitales..................................................................................... 164 2.5.3. Realización de una evaluación de impacto. Aspectos preparatorios y organizativos. Análisis de la necesidad de llevar a cabo la evaluación y consultas previas........ 167 La gestión de riesgos....................................................................................................................... 178 Bibliografía y referencias............................................................................................................... 182


9

Índice general

ANEXO

01. 02. 03. 04. 05. 06. 07. 08. 09. 10. 11. 12. 13. 14. 15.

Guía de Seguridad ENS (CCN-STIC-800) Glosario de términos y abreviaturas........... 185 Guía de Seguridad ENS (CCN-STIC-801) Responsabilidades y funciones.................... 231 Guía de Seguridad de las TIC’s ENS (CCN-STIC-802) Guía de Auditoría................... 271 Guía de Seguridad de las TIC’s ENS (CCN-STIC-803) Valoración de los sistemas...... 307 Guía de Seguridad de las TIC’s ENS (CCN-STIC-804) Guía de Implantación............. 341 Guía de Seguridad ENS (CCN-STIC-805) Política de Seguridad de la Información.... 443 Guía de Seguridad ENS (CCN-STIC-806) Plan de adecuación......................................... 463 Guía de Seguridad de las TIC’s ENS (CCN-STIC-807) Criptología de empleo en el Esquema Nacional de Seguridad................................................................................................. 477 Guía de Seguridad ENS (CCN-STIC-808) Verificación del cumplimiento de las medidas en el ENS................................................................................................................................... 621 Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica.............................................................. 715 Methodology For Privacy Risk Management. How to implement the Data Protection Act................................................................................................................................. 767 Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información...................................................................................................................................... 801 Guía práctica de Análisis de riesgos en los tratamientos de datos Personales sujetos al RGPD. Agencia Española de Protección de Datos (AEPD)................................................. 825 Guía práctica para las evaluaciones de impacto en la protección de los datos sujetas al RGPD. Agencia Española de Protección de Datos (AEPD)................................................. 869 Annual Cyber Security Assessment 2017 Estonian Information System Authority........ 937


2. DOMINIO. RESPONSABILIDAD ACTIVA 2.1. ANÁLISIS Y GESTIÓN DE RIESGOS DE LOS TRATAMIENTOS DE DATOS PERSONALES 2.1.1. Introducción. Marco general de la evaluación y gestión de riesgos. Conceptos generales

¿Qué se debe analizar en el marco de análisis de la gestión del riesgo que pudiera generar el tratamiento de los datos de carácter personal para adoptar las medidas que procedan? En el marco de análisis de la gestión del riesgo que pudiera generar el tratamiento de los datos de carácter personal para, a partir de dicha valoración, adoptar las medidas que procedan, debemos, antes de nada, analizar el marco general que determinan los conceptos y la nueva orientación que el principio de responsabilidad activa nos determina. ¿Qué significa el principio de responsabilidad activa o “Accountability”? El Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos-RGPD), aplicable a partir del 25 de mayo de 2018, describe este principio como la necesidad de que el responsable del tratamiento aplique medidas técnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme con la norma. ¿Qué requiere este principio en términos prácticos? En términos prácticos, este principio requiere que las organizaciones analicen qué datos tratan, con qué finalidades lo hacen y qué tipo de operaciones de tratamiento llevan a cabo. A partir de este conocimiento deben determinar de forma explícita la forma en que aplicarán las medidas que el RGPD prevé, asegurándose de que esas medidas son las adecuadas para cumplir con el mismo y de que pueden demostrarlo ante los interesados y ante las autoridades de supervisión.


12

Javier Puyol y Carlos Franco

¿Qué exige este principio? En síntesis, este principio exige una actitud consciente, diligente y proactiva por parte de las organizaciones frente a todos los tratamientos de datos personales que lleven a cabo. ¿Qué enfoque adopta el RGPD? Además, el RGPD adopta un enfoque proactivo, exigiendo que el responsable adopte medidas preventivas dirigidas a reducir los riesgos de incumplimiento y, además, que esté en condiciones de demostrar que ha implantado esas medidas y que las mismas son las adecuadas para lograr la finalidad perseguida. ¿Qué ejemplos de medidas de responsabilidad proactiva podemos señalar? Como ejemplos de medidas en las que se materializa este principio de responsabilidad proactiva en el RGPD se señalan las siguientes: a) Delegado de protección de datos. b) Registro de actividades de tratamiento. c) Medidas de protección de datos desde el diseño y por defecto. d) Análisis de riesgos y adopción de medidas de seguridad. e) Notificación de quiebras de seguridad. f ) Evaluaciones de impacto sobre la protección de datos. g) La adhesión por parte de responsables y encargados de tratamiento a códigos de conducta, mecanismos de certificación, sellos y marcas de protección de datos. ¿Cómo se completan estas medidas? Estas medidas se completan con los derechos de los afectados respecto al tratamiento de sus datos personales, la relación entre el responsable y el encargado de tratamiento, así como la legitimación para el tratamiento de los datos personales. ¿Cuál es la mayor novedad que presenta el Reglamento (UE) 2016/679 según la Ley Orgánica 3/2018 en su exposición de motivos? Tal y como recoge la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales, en su Exposición de Motivos, la mayor novedad que presenta el Reglamento (UE) 2016/679 es la evolución de un modelo basado, fundamentalmente, en el control del cumplimiento a otro que descansa en el principio de responsabilidad activa, lo que exige una previa valoración por el responsable o por el encargado del tratamiento del riesgo que pudiera generar el tratamiento de los datos de carácter personal para, a partir de dicha valoración, adoptar las medidas que procedan. ¿A qué obliga el principio de seguridad jurídica? Hay que destacar que esta novedad, y el principio de seguridad jurídica que obliga a que la normativa interna que resulte incompatible con el Derecho de la Unión Europea


Delegado de Protección de Datos (DPO)

13

quede definitivamente eliminada “mediante disposiciones internas de carácter obligatorio que tengan el mismo valor jurídico que las disposiciones internas que deban modificarse” (Sentencias del Tribunal de Justicia de 23 de febrero de 2006, asunto Comisión vs. España; de 13 de julio de 2000, asunto Comisión vs. Francia; y de 15 de octubre de 1986, asunto Comisión vs. Italia), nos obliga ya, desde el pasado día 25 de mayo, a abandonar la gestión de la seguridad de los datos personales en la aplicación del Título VIII del Reglamento de desarrollo de la LOPD1, basado en seguir el catálogo de medidas según clasificación de niveles básico, medio o alto. ¿Qué regula el Título VIII del Reglamento de desarrollo de la LOPD? Ese título regulaba un aspecto esencial para la tutela del derecho fundamental a la protección de datos, la seguridad de los datos personales. el reglamento trato de ser particularmente riguroso en la atribución de los niveles de seguridad, en la fijación de las medidas que corresponda adoptar en cada caso y en la revisión de las mismas cuando ello resulte necesario y las obligaciones vinculadas al mantenimiento del documento de seguridad. ¿Qué se exige a los responsables y encargados de tratamientos a partir de ahora? A partir de ahora, sobre la base de principio de responsabilidad activa, la obligación de garantizar y acreditar el cumplimento de la normativa de protección de datos personales, la rendición de cuentas y la asunción de la responsabilidad por las acciones exige que los Responsables y Encargados de tratamientos, gestionen la trazabilidad de las acciones realizadas en sus sistemas para valorar y adoptar las medidas necesarias para reducir el riesgo que previamente se ha documentado; como por ejemplo, entender que el uso exclusivo de la identificación y autenticación de usuarios está en el marco de gestión eficaz y la rendición de cuentas y el uso de identificadores de usuario y contraseñas compartidos NO permite una gestión eficaz de las responsabilidades. ¿Qué establece el artículo 24 del Reglamento 2016/679? El artículo 24 del Reglamento 2016/679, nos define el principio de “responsabilidad activa” como la Responsabilidad del responsable del tratamiento, ordenado que: “Teniendo en cuenta la naturaleza, el ámbito, el contexto y los fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas, el responsable del tratamiento aplicará medidas técnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme con el presente Reglamento. Dichas medidas se revisarán y actualizarán cuando sea necesario”.

1

Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal


14

Javier Puyol y Carlos Franco

¿Qué principio enuncia el Considerando (74) del RGPD? El Considerando (74) del RGPD, indica que debe quedar establecida la responsabilidad del responsable del tratamiento por cualquier tratamiento de datos personales realizado por él mismo o por su cuenta. ¿A qué está obligado el responsable? En particular, el responsable debe estar obligado a aplicar medidas oportunas y eficaces y ha de poder demostrar la conformidad de las actividades de tratamiento con el presente Reglamento, incluida la eficacia de las medidas. ¿Qué deben tener en cuenta estas medidas? Dichas medidas deben tener en cuenta la naturaleza, el ámbito, el contexto y los fines del tratamiento, así como el riesgo para los derechos y libertades de las personas físicas. ¿El análisis detallado de la seguridad y gestión nos acercan a la realidad de las organizaciones? Sí. En términos de seguridad y gestión, el análisis detallado de estos conceptos nos acercan a la realidad de las organizaciones en cuanto a los riesgos, amenazas, vulnerabilidades que sobre los datos tratados existen y cómo una gestión proactiva debe entenderse para, de forma preventiva, y atendiendo al impacto que sobre la persona puede tener, adoptar las medidas mitigadoras que permitan proteger su derecho fundamental; ya sea en el marco de un tratamiento gestionado por un Responsable de Tratamiento o en el de un Encargado de Tratamiento. ¿Cómo define la Real Academia de la Lengua Española el concepto de “riesgo”? Según la definición de la Real Academia de la Lengua Española, se entiende por riesgo “Contingencia o proximidad de un posible daño”. ¿A qué está vinculado el riesgo? El riesgo está vinculado a la vulnerabilidad, a la posibilidad de daño, y a la amenaza. ¿Cómo define el concepto de riesgo, la guía de seguridad CCN-STIC-800? La guía de seguridad (CCN-STIC-800) del Esquema Nacional de Seguridad (ENS), en su glosario de términos y abreviaturas, define como riesgo “la estimación del grado de exposición a que una amenaza se materialice sobre uno o más activos causando daños o perjuicios a la organización”. ¿Cómo define el concepto de riesgo la norma ISO 27005? La norma ISO 27005 define el riesgo como una amenaza que explota la vulnerabilidad de un activo pudiendo causar daños.


Delegado de Protección de Datos (DPO)

15

¿Cómo define la norma ISO 31000 el riesgo? La norma ISO 31000 define riesgo como el efecto de la incertidumbre sobre nuestros objetivos. ¿Cómo define la norma UNE-ISO 19600:2015 el riesgo derivado del Compliance? La norma UNE-ISO 19600:2015, marco de referencia en el establecimiento de un Sistema de Gestión de Compliance, define como riesgo de Compliance (apartado 3.12) el “efecto de la incertidumbre en los objetivos (apartado 3.9) de Compliance”, estos últimos como resultados a lograr, y entendida la Incertidumbre como algo que puede que nunca ocurra. ¿Cómo define el Comité Europeo de Protección de Datos (CEPD) el concepto de riesgo? El Comité Europeo de Protección de Datos2, (CEPD) por su, lado, define riesgo como “un escenario que describe un acontecimiento y sus consecuencias, estimado en términos de gravedad y probabilidad”. ¿Cuál puede ser un término posible de “riesgo de protección de datos? Un término posible de “riesgo de protección de datos” podría ser aquel riesgo que potencialmente puede afectar a una organización, atendiendo a su contexto, por “dejar de hacer” o “hacer”, siendo esto contrario a lo exigido en la normativa de protección de datos personales, ya sea obligación (por ejemplo, informar con carácter previo) o prohibición (por ejemplo, tratar datos biométricos). ¿A qué puede conducir una obligación o una prohibición? Por consiguiente, una obligación o una prohibición puede conducir a un riesgo de Compliance. ¿Qué entendemos por riesgo? En consecuencia, entendemos que un riesgo es: a) La proximidad de un daño. b) Una medida de incertidumbre. c) Una posibilidad de sufrir una pérdida. d) El potencial de resultados negativos.

2

El Comité Europeo de Protección de Datos, fue creado por RGPD, sustituyendo al antiguo Grupo de Trabajo del Artículo 29, es un órgano consultivo independiente integrado por las Autoridades de Protección de Datos de todos los Estados miembros, el Supervisor Europeo de Protección de Datos y la Comisión Europea – que realiza funciones de secretariado-. La Agencia Española de Protección de Datos forma parte del mismo desde su inicio, en febrero de 1997.


16

Javier Puyol y Carlos Franco

e) La probabilidad de que se dé un error o una irregularidad; de que algo suceda. f ) Es la posibilidad de que se presente un evento adverso que obstaculice o impida el logro de los objetivos y metas institucionales. ¿Cómo se mide el riesgo? Es importante tener en cuenta que el riesgo se mide en función de su Impacto y la Probabilidad de ocurrencia. ¿Qué es una “vulnerabilidad”? La guía de seguridad (CCN-STIC-800) del esquema nacional de seguridad (ENS), en su glosario de términos y abreviaturas, define como vulnerabilidad, la debilidad que puede ser aprovechada por una amenaza, como un error de programación o diseño que permite explotar el sistema de una manera diferente a la original. ¿Qué es una “amenaza”? La Guía de Seguridad (CCN-STIC-800) del Esquema Nacional de Seguridad (ENS), en su glosario de términos y abreviaturas, define como amenaza: “el evento que pueden desencadenar un incidente en la Organización, produciendo daños materiales o pérdidas inmateriales en sus activos y como amenaza persistente avanzada (APT) como un “ataque selectivo de ciber-espionaje o ciber-sabotaje, llevado a cabo bajo el auspicio o la dirección de un país, por razones que van más allá de las meramente financieras/delictivas o de protesta política. No todos los ataques de este tipo son muy avanzados y sofisticados, del mismo modo que no todos los ataques selectivos complejos y bien estructurados son una amenaza persistente avanzada. La motivación del adversario, y no tanto el nivel de sofisticación o el impacto, es el principal diferenciador de un ataque APT de otro llevado a cabo por ciberdelincuentes o hacktivistas”. ¿Qué es un “impacto”? La guía de seguridad (CCN-STIC-800) del esquema nacional de seguridad (ENS), en su glosario de términos y abreviaturas, define impacto como “la consecuencia que sobre un activo tiene la materialización de una amenaza”. 2.1.2. Evaluación de riesgos. Inventario y valoración de activos. Inventario y valoración amenazas. Salvaguardas existentes y valoración de su protección. Riesgo resultante.

¿Cómo define la guía de seguridad (CCN-STIC-800) del Esquema Nacional de Seguridad (ENS) el análisis o valoración de riesgo? La guía de seguridad (CCN-STIC-800) del esquema nacional de seguridad (ENS), en su glosario de términos y abreviaturas, define como análisis o valoración de riesgos la utilización sistemática de la información disponible para identificar peligros y estimar los riesgos. Entendido como un proceso sistemático para estimar la magnitud del riesgo sobre un Sistema.


Delegado de Protección de Datos (DPO)

17

¿Qué establece el Considerando 76 del Reglamento (UE) 2016/679? El Considerando 76 del Reglamento (UE) 2016/679, establece que: “La probabilidad y la gravedad del riesgo para los derechos y libertades del interesado debe determinarse con referencia a la naturaleza, el alcance, el contexto y los fines del tratamiento de datos. El riesgo debe ponderarse sobre la base de una evaluación objetiva mediante la cual se determine si las operaciones de tratamiento de datos suponen un riesgo o si el riesgo es alto”.

¿Qué establece el Considerando 77 del Reglamento (UE) 2016/679? El Considerando 77 del Reglamento (UE) 2016/679, establece que: “Se podrían proporcionar directrices para la aplicación de medidas oportunas y para demostrar el cumplimiento por parte del responsable o del encargado del tratamiento, especialmente con respecto a la identificación del riesgo relacionado con el tratamiento, a su evaluación en términos de origen, naturaleza, probabilidad y gravedad y a la identificación de buenas prácticas para mitigar el riesgo, que revistan, en particular, la forma de códigos de conducta aprobados, certificaciones aprobadas, directrices dadas por el Comité o indicaciones proporcionadas por un delegado de protección de datos”.

¿Qué establece el Considerando 83 del Reglamento (UE) 2016/679? El Considerando 83 del Reglamento (UE) 2016/679 establece que: “A fin de mantener la seguridad y evitar que el tratamiento infrinja lo dispuesto en el presente Reglamento, el responsable o el encargado deben evaluar los riesgos inherentes al tratamiento y aplicar medidas para mitigarlos, como el cifrado”.

¿Qué deben garantizar estas medidas? Estas medidas deben garantizar un nivel de seguridad adecuado, incluida la confidencialidad, teniendo en cuenta el estado de la técnica y el coste de su aplicación con respecto a los riesgos y la naturaleza de los datos personales que deban protegerse. ¿Se deben tener en cuenta los riesgos que se derivan del tratamiento de los datos personales al evaluar el riesgo en relación con la seguridad de los datos? Sí. Al evaluar el riesgo en relación con la seguridad de los datos, se deben tener en cuenta los riesgos que se derivan del tratamiento de los datos personales, como la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos, susceptibles en particular de ocasionar daños y perjuicios físicos, materiales o inmateriales. ¿Qué son el inventario y la clasificación de los Activos de Información? El inventario y clasificación de los Activos de Información, que, en el caso de la protección de datos personales, serán los tratamientos de datos que gestionamos y documentamos en nuestro registro de tratamientos, de conformidad con lo establecido en el artículo 30 del RGPD, es la base para la gestión de riesgos y para determinar los niveles de protección requeridos y las medidas legales, técnicas y organizativas necesarias para una gestión eficaz.


18

Javier Puyol y Carlos Franco

¿A qué “invita” el artículo 30 del RGPD? El artículo 30 del RGPD, “invita” a todos los responsables y encargados de tratamiento, para demostrar la conformidad con el Reglamento, a mantener registros de las actividades de tratamiento bajo su responsabilidad. ¿A qué está obligada cada organización con relación a los riesgos, las amenazas y las vulnerabilidades? Cada organización está obligada a realizar su catálogo de riesgos, amenazas y vulnerabilidades atendiendo a: a) Su contexto. b) La categoría de datos tratados. c) Las finalidades. d) Los usos y usuarios con acceso. e) Las partes intervinientes. f ) La tecnología implicada. g) Y los riesgos sobre las personas. ¿Por qué factor o factores vendrá determinado el riesgo resultante, bruto o inherente? El riesgo resultante, bruto o inherente vendrá determinado por la probabilidad y el impacto que el tratamiento de datos tendría para la persona y una vez efectuados los análisis anteriormente descritos se estaría en condiciones de establecer, como mínimo y como punto de partida, el riesgo bruto o inherente de cualquiera de las actividades y/o procesos (operaciones de tratamiento) analizados. 2.1.3. Gestión de los riesgos. Conceptos. Implementación. Selección y asignación de salvaguardas a amenazas. Valoración de la protección. Riesgo residual, riesgo aceptable y riesgo inasumible

¿Qué requiere la gestión de riesgos? La gestión de riesgos es el proceso que exige planificación, organización, dirección y control. ¿Cómo define la gestión de riesgos la guía de seguridad (CCN-STIC-800)) del Esquema Nacional de Seguridad (ENS)? La Guía de Seguridad (CCN-STIC-800) del Esquema Nacional de Seguridad (ENS), en su glosario de términos y abreviaturas, define como gestión de riesgos las actividades coordinadas para dirigir y controlar una organización con respecto a los riesgos.


Delegado de Protección de Datos (DPO)

19

¿Qué se entiende por “riesgo empresarial”? El concepto de “riesgo empresarial”, se entiende como aquel elemento de inestabilidad o efecto de la incertidumbre que pone en peligro la competitividad, el logro de objetivos o satisfacción de necesidades o intereses públicos ha requerido siempre, en el marco de unas buenas prácticas de gestión empresarial, un control y un seguimiento continuo. ¿Sobre qué elemento pone el foco el término “riesgo de Compliance” o de “incumplimiento normativo”? El término “riesgo de Compliance” o de “incumplimiento normativo”, para entendernos mejor, pone el foco en las consecuencias que puede acarrear a la organización no cumplir con las “obligaciones de Compliance”, en el sentido más amplio de este término, y que sean de aplicación a dicha organización3. ¿Con el fin de controlar los riesgos existentes en los tratamientos de datos personales, como una obligación más de Compliance, tanto el responsable como el encargado del tratamiento deben llevar a cabo una efectiva gestión de los riesgos? Sí. Con el fin de controlar los riesgos existentes en los tratamientos de datos personales, como una obligación más de Compliance, tanto el responsable como el encargado del tratamiento deben llevar a cabo una efectiva gestión de los riesgos. ¿El respeto al marco legal exigible a una organización, a reglamentos, instrucciones internas, políticas, procedimientos, exigencias contractuales o estatutarias, guías de comportamiento, códigos de conducta o buenas prácticas reconocidas de aplicación general en el sector de que se trate o incluso en grupos de interés, puede conllevar riesgos? Sí. El respeto al marco legal exigible a una organización, a reglamentos, instrucciones internas, políticas, procedimientos, exigencias contractuales o estatutarias, guías de comportamiento, códigos de conducta o buenas prácticas reconocidas de aplicación general en el sector de que se trate o incluso en grupos de interés, puede conllevar riesgos por acción o inacción que una conducta ética y respeto a la ley debe controlar. ¿Cómo define la Autoridad de Control (AEPD) la gestión de los riesgos? La Autoridad de Control (AEPD), en su Guía sobre Análisis de Riesgos, define la gestión de los riesgos como: “el conjunto de actividades y tareas que permiten controlar la incertidumbre relativa a una amenaza mediante una secuencia de actividades que incluyen la identificación y evaluación del riesgo, así como las medidas para su reducción o mitigación”.

3

Obligación de Compliance según la norma UNE-ISO 19600:2015. Apartado 3.16 que incluye “requisito legal de Compliance” (3.14) o “compromiso (voluntario) de Compliance” (3.15).


20

Javier Puyol y Carlos Franco

¿Cómo define el Comité Europeo de Protección de Datos la gestión de riesgos? El CEPD define el concepto gestión de riesgos como las “actividades coordinadas para dirigir y controlar una organización respecto al riesgo”. ¿Qué establece el artículo 32.1 del Reglamento (UE) 2016/679? El artículo 32.1º del RGPD, en su referencia a la Seguridad del tratamiento establece que el responsable y el encargado del tratamiento aplicarán medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, que en su caso incluya, teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas. ¿Qué enuncia al respecto la Ley Orgánica 3/2018, de protección de datos personales y garantía de los derechos digitales, en su exposición de motivos? Anuncia la Ley Orgánica 3/2018, de protección de datos personales y garantía de los derechos digitales, en su exposición de motivos, “la mayor novedad que presenta el Reglamento (UE) 2016/679 es la evolución de un modelo basado, fundamentalmente, en el control del cumplimiento a otro que descansa en el principio de responsabilidad activa, lo que exige una previa valoración por el responsable o por el encargado del tratamiento del riesgo que pudiera generar el tratamiento de los datos de carácter personal para, a partir de dicha valoración, adoptar las medidas que procedan”. 2.1.3.1. ¿Cómo se lleva a cabo esta gestión de riesgos?

¿Qué deberá iniciarse una vez se detectan los riesgos? Una vez se detectan los riesgos, deberá iniciarse un plan con el fin de tratar todos los que hayan sido detectados. ¿Qué debe atender primero esta gestión? Es vital que esta gestión primero atienda tratar aquellos riesgos que sean más críticos. ¿Los riesgos podrán ser tratados, traspasados, asumidos o ignorados? Sí. Los riesgos, tras las actividades de gestión que se lleven a cabo, podrán ser tratados, traspasados, asumidos o ignorados. a) Tratados. Los riesgos pueden ser tratados con el objetivo de disminuir el valor del activo, la vulnerabilidad, la amenaza o la SLE (Single Loss Expectancy). b) Traspasados. Los riesgos pueden traspasarse a un tercero. Por ejemplo, esto sucede cuando se contrata un seguro que cubra los daños provocados por el riesgo.


Delegado de Protección de Datos (DPO)

21

c) Asumidos. Los riesgos pueden asumirse y, en consecuencia, asumirse las pérdidas ocasionadas por los mismos. d) Ignorados. ¿Existe la ausencia de riesgo? Es importante tener en cuenta que la ausencia de riesgo no existe por lo que el riesgo no podrá desaparecer del todo nunca. 2.1.3.2. La identificación de riesgos

¿En qué consiste identificar los riesgos? Identificar riesgos es definir lo que es un riesgo. Un riesgo, ¿representa una situación conocida? Si. Un riesgo es una situación conocida, que puede ocurrir o no, y que, de ocurrir, afectará a nuestra capacidad para cumplir los objetivos del proyecto (si es en negativo será un riesgo, y si es en positivo una oportunidad). ¿Es importante remarcar que si no podemos definir la situación no la podemos considerar, y también el hecho de que la misma pueda ocurrir, lo que implica que la gestión de un riesgo estará afectada por su probabilidad de ocurrencia? Sí. Aquí es importante remarcar que la situación de riesgo ha de ser conocida, ya que si no podemos definir no la podemos considerar, y también el hecho de que pueda ocurrir, lo que implica que la gestión de un riesgo estará afectada por su probabilidad de ocurrencia. ¿En qué fase se desarrolla la identificación de riesgos? La identificación de riesgos se desarrolla durante la fase de planificación, una vez hemos definido el alcance, las personas involucradas en el proyecto, las tareas a realizar, y el cronograma. ¿Es importante tener estos aspectos bien definidos? Sí. Tener estos aspectos bien definidos es importante porque los riesgos deben mantener relación con una actividad de tratamiento y pueden surgir de aspectos relativos a las operaciones, por ejemplo: Que implantemos un procedimiento de no recogida de CV’s en papel. Pero recibimos un CV por correo convencional, tendremos que considerar esta posible amenaza y mitigarla modificando el procedimiento. ¿Se deriva el riesgo de la exposición a amenazas? Sí. El riesgo se deriva de la exposición a amenazas, por tanto, desde la perspectiva de la privacidad, es fundamental entender qué es una amenaza y cómo se pueden identificar escenarios de riesgo para los datos personales a partir de la misma.


22

Javier Puyol y Carlos Franco

¿Qué es una amenaza? Recodemos que una amenaza es cualquier factor de riesgo con potencial para provocar un daño o perjuicio a los interesados sobre cuyos datos personales se realiza un tratamiento. ¿Qué tipos de amenazas existen en la protección de datos? Si ponemos el foco en la protección de los datos, las amenazas se pueden categorizar principalmente en tres tipos: a) Acceso ilegítimo a los datos: ¿qué daño causaría que lo conociera quien no debe? La confidencialidad. b) Modificación no autorizada de los datos: ¿qué perjuicio causaría que estuviera dañado o corrupto? La integridad. c) Eliminación de los datos: ¿qué perjuicio causaría no tener un dato o no poder utilizarlo? La disponibilidad. ¿Qué agentes pueden producir amenazas? Hay que recordar que no solo se produce esta amenaza por agentes externos, pueden ser internos, competencia desleal o fallos. ¿Cómo se puede definir un riesgo? Un riesgo se puede definir como la combinación de la posibilidad de que se materialice una amenaza y sus consecuencias negativas. ¿Cómo se mide el riesgo? El riesgo se mide según su probabilidad de materializarse y el impacto que tiene en caso de hacerlo. ¿Están las amenazas y los riesgos asociados directamente relacionados? Sí. Las amenazas y los riesgos asociados están directamente relacionados, en consecuencia, identificar los riesgos siempre implica considerar la amenaza que los puede originar. ¿Se deben contextualizar y personalizar estas amenazas? Sí. Estudiando las actividades de tratamiento y sus operaciones deberemos contextualizar y personalizar estas amenazas. ¿Debe tenerse en cuenta que las vulnerabilidades incrementan la probabilidad de que una amenaza pueda producirse? Sí. Además, se debe tener en cuenta que las vulnerabilidades de un sistema informático, de una instalación u operación, incrementan la probabilidad de que una amenaza pueda producirse.


Turn static files into dynamic content formats.

Create a flipbook
1_9788413365978 by Editorial Tirant Lo Blanch - Issuu