Ciberseguridad

Mar España (AEPD): “La notificación obligatoria no implica sanción”

La AEPD ha presentado junto a ISMS Forum y en colaboración con el CCN-CERT e INCIBE una guía para gestionar y notificar las brechas de seguridad para cumplir con GDPR. Desde el pasado 25 de mayo, 37 incidentes han sido notificadas en nuestro país.

AEPD presentación Guía notificaciones GDPR

La Agencia Española de Protección de Datos (AEPD) ha presentado la Guía para la gestión y notificación de brechas de seguridad junto a ISMS Forum y en colaboración con el Centro Criptológico Nacional (CCN) e INCIBE, con el fin de ofrecer recomendaciones preventivas y un plan de actuación para las organizaciones de cualquier tamaño, incluyendo las vías de notificación puestas a disposición para empresas y organismos. Durante el encuentro, desde ISMS Forum se ha destacado la implicación de la empresa privada en la elaboración de la misma así como el de las empresas asociadas.

Mar España, directora general de AEPD ha ofrecido durante el acto de presentación algunas recomendaciones como el hecho de que “es importante buscar alianzas con expertos y recibir asesoramiento de calidad porque uno llega hasta donde puede llegar”. Del mismo modo, ha enfatizado que las compañías deben alinearse con el esquema de certificaciones correspondiente para garantizar los procesos. “La notificación obligatoria no implica sanción”, ha recordado Mar España, en base a que la identidad digital y la reputación online de la compañía no tienen porqué verse afectadas ante el proceso de notificación llevado a cabo por cualquier compañía.

Llegará la ventanilla única de notificación de incidentes

Luis Jiménez, subdirector general del CCN-CERT explicaba cómo las distintas partes implicadas en la elaboración de la Guía se han preocupado para que todo lo elaborado sea coherente, homogéneo y compatible de manera que los procedimientos no supongan costes adicionales a las organizaciones. “Es responsabilidad de las distintas Administraciones Públicas garantizar que las distintas tramitaciones son realizadas con plenas garantías de seguridad, en base al Esquema Nacional de Seguridad”, puntualizaba el subdirector.

La guía muestra el canal que debe ser utilizado por parte de las organizaciones para notificar cualquier incidencia. En el caso de la Administración, también es posible hacerlo a través de la plataforma LUCIA. En este sentido, Jiménez ha querido destacar que el CCN está trabajando con el fin de ofrecer a corto plazo una “ventanilla única de notificación de incidentes”. La herramienta, disponible en el portal del CCN-CERT, cuenta con un autoinstalador para facilitar la implantación y permite a los organismos cumplir con dos de los requisitos del RD 3/ 2010 sobre el Esquema Nacional de Seguridad (ENS): la obligación de notificar los incidentes, y la carga de datos en INES (Informe Nacional del Estado de Seguridad).

Francisco Pérez, secretario general de INCIBE ha definido a la Guía ahora presentada como “una auténtica herramienta compliance para garantizar el buen funcionamiento de la organización y la forma de proceder ante un ciberataque”. “En la parte reactiva, el papel protagonista del sector Industria va a ser un referente para poder canalizar las brechas de seguridad ante la entrada en vigor de la directiva NIS”, comenta Pérez.

Por último, Carlos Alberto Sáiz, vicepresidente de ISMS Fórum afirma que “la Guía no se improvisa, son aspectos clave para que todo el mundo pueda implementar las medidas correspondientes”, a lo que ha añadido que “si queremos proteger los derechos de las personas es necesaria la colaboración entre todas las partes”.

Según destaca la Agencia AEPD, desde el pasado 25 de mayo, fecha en la que entró en vigor la aplicación de la normativa GDPR, se han contabilizado un total de 37 brechas de seguridad por parte de la Agencia, las cuales han sido comunicadas y notificadas por vías oficiales, ninguna de las cuales presentaba un carácter relevante que afectase a los datos de los usuarios o clientes. Según palabras de Andrés Calvo, Jefe de la Unidad de Evaluación y Estudios Tecnológicos de la AEPD, “las peores brechas son las que se producen a nivel interno propiciadas por los propios empleados, dado que resultan difíciles de localizar”. Calvo ha recordado también que la Guía marca unas pautas a seguir tanto por parte de la pyme como de las micropymes, y no solo de las grandes cuentas. “El soporte documental es imprescindible contemplarlo en la gestión de cualquier brecha para demostrar la proactividad de la organización”, puntualiza el directivo.

 


TE PUEDE INTERESAR...

Accede a la cobertura de nuestros encuentros
 
Lee aquí nuestra revista digital de canal

DealerWorld Digital

 

Forma parte de nuestra comunidad
 
¿Interesado en nuestros foros? 

 

Whitepaper

Documento Pure Storage y Kyndryl INFRAESTRUCTURAS